Cómo interpretar los resultados del Hash Checker — coincidencia de hash frente a veredicto de hash

guide OpenTrojan Threat Intelligence

Cómo leer correctamente un resultado del Hash Checker: qué te dice un valor MD5/SHA-1/SHA-256 sobre un archivo, qué significa una coincidencia limpia o conocida como maliciosa, las limitaciones y los falsos positivos, y cómo escalar un hash hasta una investigación completa.

Respuesta rápida

Un hash es una huella del archivo, no un veredicto: un hash limpio significa 'sin coincidencia conocida como maliciosa en este conjunto de datos', un hash conocido como malicioso significa que ese archivo exacto se ha visto como malware — y cualquier veredicto debe confirmarse contra el origen, la reputación y el comportamiento del archivo antes de actuar sobre él.

Definición

La comprobación de hashes calcula el digest criptográfico de un archivo (MD5, SHA-1, SHA-256) y lo compara contra bases de datos de reputación para encontrar coincidencias conocidas como maliciosas o conocidas como buenas; verifica la integridad y la identidad, no la intención.

Respuesta primero

La coincidencia de hash ≠ malware, y la ausencia de coincidencia ≠ limpio. Un hash solo identifica los bytes exactos que introdujiste en el comprobador. Trátalo como una pieza de evidencia y luego verifica el origen y el comportamiento.

1. Qué comprueba la herramienta

Un Hash Checker calcula el digest MD5, SHA-1 y/o SHA-256 del archivo (o cadena) que proporcionas y compara el digest contra el conjunto de datos de inteligencia de OpenTrojan y las referencias conocidas como buenas/ conocidas como malas. No puede inspeccionar qué hace el archivo — solo qué es (byte por byte).

2. Entrada

  • Un archivo subido al comprobador, o una cadena sin procesar (para contraseñas/valores, prefiere el comprobador de contraseñas; los hashes son para la identidad de archivos).
  • La herramienta requiere que sepas que el archivo procede de un contexto que estás investigando — el hash solo no lleva contexto.

3. Salida

  • El/los digest(s) calculado(s) para la entrada, y el resultado de la coincidencia en el conjunto de datos:
    • Sin coincidencia — el digest no está presente en el conjunto de datos comprobado.
    • Coincidencia — el digest corresponde a una entrada, con la clasificación de la entrada (p. ej., conocida como maliciosa) y su fuente.
  • Cuando esté disponible, el resultado muestra contra qué conjunto de datos se realizó la comparación, para que conozcas la cobertura (una coincidencia en un conjunto no es una coincidencia en todos).

4. Qué significa el resultado

  • Coincidencia conocida como mala: este archivo exacto se ha observado como malware (la fuente indicará dónde). Esto es evidencia fuerte — pero confirma que el archivo no fue manipulado después de tomar el digest (compara los hashes del proveedor/firma, no solo correos o chats).
  • Sin coincidencia: el archivo no es conocido como malo en el conjunto de datos. No es prueba de seguridad — los archivos zero-day, las variantes modificadas y los archivos nunca vistos por el conjunto no coincidirán.
  • Coincidencia limpia (conocida como buena): el digest aparece en una referencia conocida como buena (p. ej., el hash de un binario firmado por el proveedor). Aun así, verifica la fuente de esa referencia — la manipulación de la cadena de suministro ha redistribuido binarios “conocidos como buenos” antes.

5. Limitaciones y falsos positivos

  • Mismo hash, significado diferente: dos archivos diferentes pueden colisionar en MD5/SHA-1 (deliberadamente en el caso de los ataques de colisión MD5); solo SHA-256 es prácticamente resistente a colisiones.
  • Cobertura del conjunto de datos: un fallo no dice nada sobre la intención del archivo.
  • Ceguera al contexto: una herramienta legítima usada por malware (p. ej., powershell.exe) tiene un hash limpio; el uso es la señal.
  • Variantes modificadas: los atacantes vuelven a firmar o recompilan para cambiar el hash, por lo que una no-coincidencia pide análisis de comportamiento, no una exculpación.

6. Privacidad

El comprobador opera sobre el digest que proporcionas. Para el análisis de archivos, prefiere manejar los archivos en un sistema aislado (VM/air-gapped) y envía solo digests — nunca pegues archivos completos en chats o herramientas no confiables.

7. Siguientes pasos

  1. Compara el digest contra el hash publicado por el proveedor (si existe).
  2. Verifica el origen de forma cruzada: de dónde procede el archivo, quién lo envió, ¿se contactó al remitente a través de un canal verificado?
  3. Si el archivo procede de una URL o correo sospechosos, ejecuta URL Analyzer e IOC Lookup sobre la fuente y cualquier indicador secundario.
  4. Registra el digest y su veredicto en una investigación con la fuente y la marca de tiempo.

8. Entidades relacionadas

  • IOC — los hashes son uno de los cuatro tipos básicos de IOC (Qué es un IOC).
  • Malware — las comprobaciones de hash respaldan la identificación de malware y el vínculo entre familias.
  • Campañas — un hash coincidente suele rastrearse hasta una campaña conocida (p. ej., la ola de explotación de Log4Shell).

Herramientas que ayudan

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación