<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Threat-Hunting on Dust115 // SkullFox Digital Archive</title><link>https://fennek.org/tags/threat-hunting/</link><description>Recent content in Threat-Hunting on Dust115 // SkullFox Digital Archive</description><generator>Hugo</generator><language>en</language><lastBuildDate>Wed, 16 Sep 2026 21:00:00 -0300</lastBuildDate><atom:link href="https://fennek.org/tags/threat-hunting/index.xml" rel="self" type="application/rss+xml"/><item><title>El log que se desofusca solo</title><link>https://fennek.org/posts/el-log-que-se-desofusca-solo/</link><pubDate>Wed, 16 Sep 2026 21:00:00 -0300</pubDate><guid>https://fennek.org/posts/el-log-que-se-desofusca-solo/</guid><description>El atacante ofusca su script de PowerShell para que en el disco no se lea nada: Base64, cadenas partidas, todo ilegible. Pero el motor no ejecuta Base64 — ejecuta texto plano, y para eso tiene que decodificarlo primero. El Event 4104 lo captura en ese instante, ya desofuscado, justo antes de correr. Sobre por qué lo que te delata no es lo que escondes sino el momento exacto en que tienes que dejar de esconderlo, y por qué el escaneo de disco llega ciego a esta cita.</description></item><item><title>El protocolo que nadie se anima a cerrar</title><link>https://fennek.org/posts/el-protocolo-que-nadie-cierra/</link><pubDate>Tue, 15 Sep 2026 21:00:00 -0300</pubDate><guid>https://fennek.org/posts/el-protocolo-que-nadie-cierra/</guid><description>El DNS es el único puerto que ningún firewall se anima a cerrar del todo, porque cerrarlo es apagar internet y que te llamen a las tres de la mañana. Por eso es el canal encubierto perfecto: los datos robados salen escritos en los subdominios que tu propio resolver consulta de buena fe. Sobre el DNS tunnelling, por qué la infraestructura de confianza es la mejor superficie de ataque, y cómo se caza un mensaje que va escondido en la pregunta y no en la respuesta.</description></item><item><title>El que llama a casa a la misma hora</title><link>https://fennek.org/posts/a-la-misma-hora/</link><pubDate>Mon, 14 Sep 2026 21:00:00 -0300</pubDate><guid>https://fennek.org/posts/a-la-misma-hora/</guid><description>Un implante que se conecta cada sesenta segundos, con el mismo peso de paquete y un User-Agent que ningún navegador escribió jamás, tiene un problema que ninguna capa de TLS le arregla: la puntualidad. Sobre el beaconing, por qué al C2 no lo delata lo que dice sino cada cuánto lo dice, qué es el jitter y por qué es enseñarle al malware a llegar tarde a propósito, y la diferencia entre leer el mensaje y medir el pulso de quien lo manda.</description></item><item><title>El que ya está adentro no tiene que entrar</title><link>https://fennek.org/posts/el-que-ya-esta-adentro/</link><pubDate>Sat, 12 Sep 2026 21:00:00 -0300</pubDate><guid>https://fennek.org/posts/el-que-ya-esta-adentro/</guid><description>El insider no fuerza ninguna puerta: ficha, entra con su tarjeta y roba con permiso. Usa credenciales legítimas y accesos autorizados, así que no hay intrusión que detectar — solo una desviación de comportamiento. Por eso UEBA no mide contra firmas de ataque sino contra tu propia línea base: qué hace normalmente esta persona, y qué está haciendo hoy. Sobre por qué el caso defensivo más difícil es el que, paso a paso, parece alguien haciendo su trabajo un poco de más, y por qué el borrado de evidencia es la única señal inequívoca y siempre llega tarde.</description></item></channel></rss>