El análisis de malware combina evidencias obtenidas sin ejecutar el archivo con comportamientos observados durante su ejecución. Este curso práctico construye ese flujo con programas Linux seguros y preparados para mostrar lo que la estructura, las cadenas, las llamadas al sistema y las bibliotecas revelan sobre un ejecutable sospechoso.
Identificarás archivos ELF, registrarás hashes SHA-256, inspeccionarás cabeceras, extraerás indicadores y rastrearás una ejecución controlada con strace y ltrace. El reto final pide recuperar una clave incrustada, activar el comportamiento preparado bajo trazado y documentar los archivos locales modificados.
Lo que aprenderás
- Determinar el tipo y la arquitectura reales de un binario con
file - Generar una huella SHA-256 e inspeccionar cabeceras ELF con
readelf - Extraer y filtrar cadenas incrustadas para encontrar URL, IP y secretos
- Capturar llamadas al sistema y centrarse en actividad de archivos y red con
strace - Interpretar evidencias de
openat,unlink,socketyconnect - Rastrear funciones de bibliotecas con
ltracey aislar llamadas de texto y archivos - Recuperar una carga de texto preparada antes de transformarse y escribirse en disco
- Combinar indicios estáticos y trazas dinámicas para documentar modificaciones activadas
A quién va dirigido este curso
Este curso intermedio está dirigido a estudiantes de ciberseguridad, personal de respuesta, administradores Linux y aspirantes a analistas de malware que quieran iniciarse en el triaje de ejecutables. Se centra en comportamiento observable y evidencia, no en ingeniería inversa a nivel de ensamblador.
Requisitos previos: Comodidad con terminal Linux, lectura de archivos, filtrado con grep y redirección. Resulta útil conocer procesos, ejecutables, redes y hashes; no se requiere C ni desensamblado.
Entorno de aprendizaje: Una terminal interactiva Ubuntu 22.04 con file, SHA-256, readelf, strings, strace y ltrace. Las muestras son programas C inofensivos compilados para los laboratorios y solo operan sobre archivos e indicadores de prueba.
Preguntas frecuentes
¿Ejecutaré malware real?
No. Cada ejecutable es un simulador creado durante la preparación para mostrar patrones de archivos, red, credenciales y cargas sin capacidades maliciosas reales.
¿El aislamiento sirve para analizar muestras desconocidas propias?
No. El entorno es adecuado para las muestras inofensivas suministradas, pero no configura sandbox reforzado, contención de red, instantáneas ni monitorización para binarios arbitrarios. No subas ni ejecutes aquí muestras desconocidas.
¿El curso enseña desensamblado o decompilación?
No. Aunque el reto tiene temática de ingeniería inversa, el alcance es triaje de caja negra con metadatos, cabeceras ELF, cadenas, strace y ltrace. Ensamblador, depuradores, decompiladores, desempaquetado y reconstrucción quedan fuera.
¿Se requieren servicios externos de inteligencia de amenazas?
No. Registrarás hashes e indicadores locales, pero no subirás archivos ni consultarás VirusTotal u otros servicios. Las conclusiones proceden de los artefactos y trazas proporcionados.





