Anatomía de un control
Una auditoría encuentra una regla de firewall de 2014 que protege un servidor apagado en 2016: un control que lleva una década «funcionando» sin bloquear ni permitir nada. Sobre la anatomía de un …
Una auditoría encuentra una regla de firewall de 2014 que protege un servidor apagado en 2016: un control que lleva una década «funcionando» sin bloquear ni permitir nada. Sobre la anatomía de un …
Un pájaro en una jaula bajaba a la mina para desmayarse primero y avisar del gas invisible. Reconstruimos ese pájaro en software: el canary token, un cebo sin uso legítimo que grita en cuanto alguien …
La alerta no es un incidente: es una acusación hecha por un autómata con visión parcial. Todo lo que importa pasa en la distancia entre esa acusación y el veredicto — y el objeto de estudio, a …
Arranca una serie de estudio sobre capa-rules, el ruleset abierto de Mandiant que traduce lo que hace un binario a una lista de capacidades. Parte 0: qué es una regla de capa por dentro —meta, …
Síntesis defensiva de la campaña Nightmare Eclipse: ocho zero-days, una sola clase de vulnerabilidad (TOCTOU + oplock + junction → WER), mapa MITRE e ingeniería de detección (Sigma/KQL/YARA).
Dos CVE distintos, la misma idea: hacer que Microsoft Defender —que corre como SYSTEM— escriba un fichero atacante dentro de C:\Windows\System32. La clave no es el CVE, es la clase de vulnerabilidad: …
CVSS 4.0. El más bajo de la campaña, y el más peligroso dentro de una kill chain. UnDefend no escala privilegios: es un DoS que deja a Microsoft Defender inservible mientras el panel sigue diciendo …
La cuarta vulnerabilidad de Defender del mismo actor, y la que seguía sin parche cuando escribí esto. Misma clase de vulnerabilidad que BlueHammer —TOCTOU con oplock y junction— pero por otra ruta: el …