Respuesta a incidentes y triaje de malware

Un proyecto de DFIR basado exclusivamente en desafíos que abarca la revisión de evidencia en disco, el triaje de memoria en vivo y la reconstrucción del comportamiento de malware.

Cybersecurity EngineerCiberseguridadNmapLinux

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

Este proyecto avanzado de DFIR, compuesto exclusivamente por desafíos, repasa tres flujos de respuesta a incidentes: tallado de evidencias desde una imagen sin procesar, extracción rápida de pistas desde un artefacto de memoria preservado y reconstrucción del comportamiento de un ejecutable Linux sospechoso. Conservarás hashes, aislarás indicadores y producirás hallazgos breves listos para entregar.

Las evidencias son sintéticas y compactas de forma intencionada. El curso evalúa el razonamiento en línea de comandos y la disciplina con las evidencias sin exponerte a malware real, datos de víctimas ni un servicio activo de mando y control.

Lo que aprenderás

  • Verificar una imagen de evidencia sin procesar con su suma SHA-256 registrada
  • Tallar un PDF incrustado con Foremost y conservar el informe de recuperación
  • Extraer pistas de autor y título de los metadatos del PDF recuperado con ExifTool
  • Preservar un artefacto de memoria suministrado con dd y registrar su hash
  • Usar strings para aislar un proceso sospechoso y un indicador de red remoto
  • Resumir los hallazgos del triaje de memoria en una nota operativa de entrega
  • Clasificar una muestra ELF de Linux y extraer una credencial codificada
  • Usar strace y ltrace para reconstruir actividad del sistema de archivos y un indicador C2 simulado

A quién va dirigido este curso

Este curso está dirigido a estudiantes con experiencia previa en análisis forense desde la línea de comandos de Linux, hashing de evidencias, triaje básico de memoria e inspección estática y dinámica de binarios. Es apropiado para futuros analistas de DFIR y responsables de respuesta a incidentes que desean un proyecto de repaso compacto e independiente.

Requisitos previos: Sólidos conocimientos de shell de Linux y filtrado de texto; familiaridad con integridad forense, tallado de archivos y metadatos, extracción de cadenas legibles, archivos ELF, llamadas al sistema, llamadas de biblioteca e indicadores de incidentes.

Entorno de aprendizaje: Una máquina virtual LabEx con Ubuntu 22.04, una imagen sin procesar sintética, un artefacto de memoria sintético y compacto y un simulador ELF inofensivo compilado localmente. Incluye utilidades SHA-256, Foremost, ExifTool, file, strings, strace y ltrace.

Preguntas frecuentes

¿Es un curso guiado para principiantes?

No. Contiene tres evaluaciones avanzadas basadas en desafíos. Se definen las evidencias y salidas necesarias, pero debes construir los comandos, extraer las pistas correctas y reunir los hallazgos de forma independiente.

¿Trabajaré con malware real o datos de víctimas?

No. La imagen de disco, el contenido de memoria, las identidades, los indicadores de red y las credenciales son sintéticos. El ejecutable es un programa C inofensivo compilado durante la preparación, no una muestra de malware real.

¿El desafío de memoria utiliza Volatility?

No. Preserva un pequeño flujo de bytes suministrado, calcula su hash y utiliza strings para recuperar pistas incrustadas de procesos y red. Es un triaje rápido desde la línea de comandos, no un análisis completo de memoria con plugins de Volatility.

¿Ejecuto la muestra y es seguro hacerlo?

Ejecutas el simulador localmente bajo strace y ltrace. Crea un único archivo de entrenamiento en /tmp e imprime indicadores ficticios; no contacta el dominio C2 mostrado ni establece una conexión de red.

Profesor

labby
Labby
Labby is the LabEx teacher.