La sesión no vuelve a preguntar
A las 08:19 el MFA dijo que sí, y dijo bien: la persona correcta aprobó desde el teléfono correcto. Veintiún minutos después el atacante estaba dentro de la VPN con la sesión de esa persona, y no …
A las 08:19 el MFA dijo que sí, y dijo bien: la persona correcta aprobó desde el teléfono correcto. Veintiún minutos después el atacante estaba dentro de la VPN con la sesión de esa persona, y no …
Cuando una alerta cruza el umbral, empieza un reloj — y en un servicio gestionado, algunos de esos relojes son legales. Tercera entrega: la respuesta a incidentes como plano — las nueve categorías de …
Un SOC no puede ver todo, y fingir que sí es la forma más cara de no ver nada. Segunda entrega de la serie: el catálogo de telemetría como plano — treinta fuentes en siete dominios, cómo se prioriza …
La jugada más valiosa de la partida es irse de la línea en el segundo exacto. Sobre el «robo» de conceptos en los eSports como modelo de aprendizaje transferible, la pirámide del dolor, el jazz que se …
Leí un reporte de ingeniería inversa de un loader y no encontré una sola instrucción que un instalador legítimo no ejecute también: cargar una DLL, resolver una API, crear un mutex, escribir en el …
Quinta entrega de la serie sobre capa-rules. El final del kill chain: la comunicación con el C2 (HTTP, socket, DNS), la colección de datos (keylogging, captura de pantalla), y el impacto del …
Cuarta entrega de la serie sobre capa-rules. La frontera file-scope se mueve a favor del análisis estático: el robo de credenciales en la nube, la caza de contraseñas de navegador y el reconocimiento …
Tercera entrega de la serie sobre capa-rules. Desarmamos inject thread línea por línea —el ejemplo canónico de por qué una técnica compuesta se le escapa al file-scope aunque sus ingredientes no— y la …
Segunda entrega de la serie sobre capa-rules. El malware primero intenta no ser analizado: detecta la VM, busca el debugger, oculta sus imports y descomprime su payload real. Desarmamos las reglas que …
Arranca una serie de estudio sobre capa-rules, el ruleset abierto de Mandiant que traduce lo que hace un binario a una lista de capacidades. Parte 0: qué es una regla de capa por dentro —meta, …