Este proyecto avanzado de DFIR, compuesto exclusivamente por desafíos, repasa tres flujos de respuesta a incidentes: tallado de evidencias desde una imagen sin procesar, extracción rápida de pistas desde un artefacto de memoria preservado y reconstrucción del comportamiento de un ejecutable Linux sospechoso. Conservarás hashes, aislarás indicadores y producirás hallazgos breves listos para entregar.
Las evidencias son sintéticas y compactas de forma intencionada. El curso evalúa el razonamiento en línea de comandos y la disciplina con las evidencias sin exponerte a malware real, datos de víctimas ni un servicio activo de mando y control.
Lo que aprenderás
- Verificar una imagen de evidencia sin procesar con su suma SHA-256 registrada
- Tallar un PDF incrustado con Foremost y conservar el informe de recuperación
- Extraer pistas de autor y título de los metadatos del PDF recuperado con ExifTool
- Preservar un artefacto de memoria suministrado con
ddy registrar su hash - Usar
stringspara aislar un proceso sospechoso y un indicador de red remoto - Resumir los hallazgos del triaje de memoria en una nota operativa de entrega
- Clasificar una muestra ELF de Linux y extraer una credencial codificada
- Usar
straceyltracepara reconstruir actividad del sistema de archivos y un indicador C2 simulado
A quién va dirigido este curso
Este curso está dirigido a estudiantes con experiencia previa en análisis forense desde la línea de comandos de Linux, hashing de evidencias, triaje básico de memoria e inspección estática y dinámica de binarios. Es apropiado para futuros analistas de DFIR y responsables de respuesta a incidentes que desean un proyecto de repaso compacto e independiente.
Requisitos previos: Sólidos conocimientos de shell de Linux y filtrado de texto; familiaridad con integridad forense, tallado de archivos y metadatos, extracción de cadenas legibles, archivos ELF, llamadas al sistema, llamadas de biblioteca e indicadores de incidentes.
Entorno de aprendizaje: Una máquina virtual LabEx con Ubuntu 22.04, una imagen sin procesar sintética, un artefacto de memoria sintético y compacto y un simulador ELF inofensivo compilado localmente. Incluye utilidades SHA-256, Foremost, ExifTool, file, strings, strace y ltrace.
Preguntas frecuentes
¿Es un curso guiado para principiantes?
No. Contiene tres evaluaciones avanzadas basadas en desafíos. Se definen las evidencias y salidas necesarias, pero debes construir los comandos, extraer las pistas correctas y reunir los hallazgos de forma independiente.
¿Trabajaré con malware real o datos de víctimas?
No. La imagen de disco, el contenido de memoria, las identidades, los indicadores de red y las credenciales son sintéticos. El ejecutable es un programa C inofensivo compilado durante la preparación, no una muestra de malware real.
¿El desafío de memoria utiliza Volatility?
No. Preserva un pequeño flujo de bytes suministrado, calcula su hash y utiliza strings para recuperar pistas incrustadas de procesos y red. Es un triaje rápido desde la línea de comandos, no un análisis completo de memoria con plugins de Volatility.
¿Ejecuto la muestra y es seguro hacerlo?
Ejecutas el simulador localmente bajo strace y ltrace. Crea un único archivo de entrenamiento en /tmp e imprime indicadores ficticios; no contacta el dominio C2 mostrado ni establece una conexión de red.





