dust115$
about archive portafolio códice synapsis apt115 ↗
⟐ Blue Team

Anatomía de una capacidad (Parte 0): cómo se lee una regla de capa

2026-07-09 · 16 min de lectura

Arranca una serie de estudio sobre capa-rules, el ruleset abierto de Mandiant que traduce lo que hace un binario a una lista de capacidades. Parte 0: qué es una regla de capa por dentro —meta, …

capamalwareanálisis-estáticothreat-intelmitre-attack

El peso más grande

2026-07-09 · 14 min de lectura

Ningún oficio contesta la pregunta por el sentido a la altura en que se hace. Y si la vida vuelve infinitas veces, el problema deja de ser filosófico y empieza a ser moral.

ensayofilosofíasentidoeterno-retornofinitud

Ver no es corregir

2026-07-09 · 10 min de lectura

Todo sistema que aprende a observarse asume, sin probarlo nunca, que mirar y corregir son la misma capacidad. Casi nunca lo son.

ensayocogniciónmetacogniciónfilosofía

Escribir para desaparecer

2026-07-04 · 11 min de lectura

Borrar memoria de verdad es un acto de escritura, no de resta. Y el compilador quiere deshacerlo.

ensayomemoriamuerteforensicsopsec
⟐ Blue Team

Nightmare Eclipse: ocho zero-days, seis semanas y un rencor con MSRC

2026-07-01 · 11 min de lectura

Entre abril y junio de 2026, un investigador en disputa con Microsoft soltó ocho PoCs contra Defender y BitLocker, cronometrados para caer justo después de cada Patch Tuesday. No es una APT: es una …

threat-intelblue-teamwindowsdefenderbitlocker
⟐ Blue Team

BlueHammer y RedSun: cuando tu antivirus escribe en System32 por ti

2026-07-01 · 14 min de lectura

Dos CVE distintos, la misma idea: hacer que Microsoft Defender —que corre como SYSTEM— escriba un fichero atacante dentro de C:\Windows\System32. La clave no es el CVE, es la clase de vulnerabilidad: …

threat-intelblue-teamwindowsdefendertoctou
⟐ Blue Team

UnDefend: cómo ciegan tu EDR sin que salte una sola alerta

2026-07-01 · 8 min de lectura

CVSS 4.0. El más bajo de la campaña, y el más peligroso dentro de una kill chain. UnDefend no escala privilegios: es un DoS que deja a Microsoft Defender inservible mientras el panel sigue diciendo …

threat-intelblue-teamwindowsdefenderevasion
⟐ Blue Team

YellowKey y GreatXML: BitLocker no te protege si el atacante llega al arranque

2026-07-01 · 9 min de lectura

Dos bypass de BitLocker que atacan el mismo punto ciego —el entorno de recuperación de Windows (WinRE), que corre antes de que las defensas despierten— pero con modelos de amenaza opuestos: YellowKey …

threat-intelblue-teamwindowsbitlockerwinre
⟐ Blue Team

RoguePlanet: la carrera a SYSTEM que sobrevive al parche de junio

2026-07-01 · 12 min de lectura

La cuarta vulnerabilidad de Defender del mismo actor, y la que seguía sin parche cuando escribí esto. Misma clase de vulnerabilidad que BlueHammer —TOCTOU con oplock y junction— pero por otra ruta: el …

threat-intelblue-teamwindowsdefendertoctou
⟐ Blue Team

GreenPlasma y MiniPlasma: CTFMON y el CVE zombie que revivió tras seis años

2026-07-01 · 8 min de lectura

Dos rutas más a SYSTEM. Una nueva (GreenPlasma, abusando del framework de texto CTFMON); otra que no debería existir (MiniPlasma, que reutiliza sin cambios un PoC de Project Zero de 2020 porque el …

threat-intelblue-teamwindowsprivilege-escalationnightmare-eclipse
< [Más recientes] :: [Más antiguos] >
mortui vivos docent :: vulpine-marrow ↗