Envenenar el pozo
Por sesenta dólares se puede envenenar un modelo que costó millones entrenar. Pero el caso interesante no es el backdoor puntual: es el malware cuyo payload no es código sino significado, cuyo huésped …
Por sesenta dólares se puede envenenar un modelo que costó millones entrenar. Pero el caso interesante no es el backdoor puntual: es el malware cuyo payload no es código sino significado, cuyo huésped …
Leí un reporte de ingeniería inversa de un loader y no encontré una sola instrucción que un instalador legítimo no ejecute también: cargar una DLL, resolver una API, crear un mutex, escribir en el …
Última entrega de la serie. Cambiamos de asiento: dejamos de leer reglas y abrimos el motor que las evalúa. capa-real —el subconjunto file-scope de capa que reimplementé en APT115, corriendo en el …
Quinta entrega de la serie sobre capa-rules. El final del kill chain: la comunicación con el C2 (HTTP, socket, DNS), la colección de datos (keylogging, captura de pantalla), y el impacto del …
Cuarta entrega de la serie sobre capa-rules. La frontera file-scope se mueve a favor del análisis estático: el robo de credenciales en la nube, la caza de contraseñas de navegador y el reconocimiento …
Tercera entrega de la serie sobre capa-rules. Desarmamos inject thread línea por línea —el ejemplo canónico de por qué una técnica compuesta se le escapa al file-scope aunque sus ingredientes no— y la …
Segunda entrega de la serie sobre capa-rules. El malware primero intenta no ser analizado: detecta la VM, busca el debugger, oculta sus imports y descomprime su payload real. Desarmamos las reglas que …
Arranca una serie de estudio sobre capa-rules, el ruleset abierto de Mandiant que traduce lo que hace un binario a una lista de capacidades. Parte 0: qué es una regla de capa por dentro —meta, …
Una muestra real que analicé en una práctica SOC. Yo dije Grandoreiro; el sandbox dijo RatonRAT. Writeup técnico de toda la cadena —del ISO falso al kernel— y de por qué la etiqueta automática de un …
Manual de usuario de APT115: qué hace cada herramienta del toolkit de análisis estático y seguridad ofensiva, cuándo usarla, cómo paso a paso, y a qué herramienta profesional derivar cuando el triage …