El log que se desofusca solo
El atacante ofusca su script de PowerShell para que en el disco no se lea nada: Base64, cadenas partidas, todo ilegible. Pero el motor no ejecuta Base64 — ejecuta texto plano, y para eso tiene que …
El atacante ofusca su script de PowerShell para que en el disco no se lea nada: Base64, cadenas partidas, todo ilegible. Pero el motor no ejecuta Base64 — ejecuta texto plano, y para eso tiene que …
En 2017 te podían tomar la máquina mientras mirabas una película. No hiciste clic en nada: cargaste los subtítulos. Todo formato que un programa interpreta es una máquina que su entrada puede …
Por sesenta dólares se puede envenenar un modelo que costó millones entrenar. Pero el caso interesante no es el backdoor puntual: es el malware cuyo payload no es código sino significado, cuyo huésped …
Leí un reporte de ingeniería inversa de un loader y no encontré una sola instrucción que un instalador legítimo no ejecute también: cargar una DLL, resolver una API, crear un mutex, escribir en el …
Última entrega de la serie. Cambiamos de asiento: dejamos de leer reglas y abrimos el motor que las evalúa. capa-real —el subconjunto file-scope de capa que reimplementé en APT115, corriendo en el …
Quinta entrega de la serie sobre capa-rules. El final del kill chain: la comunicación con el C2 (HTTP, socket, DNS), la colección de datos (keylogging, captura de pantalla), y el impacto del …
Cuarta entrega de la serie sobre capa-rules. La frontera file-scope se mueve a favor del análisis estático: el robo de credenciales en la nube, la caza de contraseñas de navegador y el reconocimiento …
Tercera entrega de la serie sobre capa-rules. Desarmamos inject thread línea por línea —el ejemplo canónico de por qué una técnica compuesta se le escapa al file-scope aunque sus ingredientes no— y la …
Segunda entrega de la serie sobre capa-rules. El malware primero intenta no ser analizado: detecta la VM, busca el debugger, oculta sus imports y descomprime su payload real. Desarmamos las reglas que …
Arranca una serie de estudio sobre capa-rules, el ruleset abierto de Mandiant que traduce lo que hace un binario a una lista de capacidades. Parte 0: qué es una regla de capa por dentro —meta, …