Cómo investigar malware

guide OpenTrojan Threat Intelligence

Un flujo de trabajo basado en evidencia para investigar una familia de malware: establece la identidad y la atribución, comprende el comportamiento, mapea las técnicas, encuentra los IOCs y conecta la inteligencia con la detección y la investigación.

Respuesta rápida

Para investigar malware, confirma la identidad de la familia y sus alias, describe su comportamiento y sus objetivos, mapea sus técnicas con ATT&CK, recopila los IOCs publicados y luego vincula la familia con las campañas e inicia la detección con una investigación.

Definición

La investigación de malware es el proceso de construir una imagen estructurada de una familia de programas maliciosos — quién, qué hace, a qué se dirige, qué técnicas usa y qué IOCs se han reportado.

Respuesta primero

Investiga el malware en orden: identidad → comportamiento → técnicas → IOCs → detección.

1. Establece la identidad

Confirma el nombre de la familia, los alias y el tipo (RAT, ransomware, loader, botnet, etc.). Anota la fuente de la atribución.

2. Describe el comportamiento

Resume lo que hace la muestra: acceso inicial, persistencia, evasión de defensas, movimiento lateral, impacto en los datos. Basa esto solo en evidencia publicada o en análisis que puedas citar.

3. Mapea las técnicas

Mapa el comportamiento a las técnicas de MITRE ATT&CK para que otros analistas puedan buscar y comparar.

4. Recopila los IOCs

Reúne los hashes, dominios, URLs e IPs publicados. Normalízalos y compruébalos en las herramientas de inteligencia de amenazas.

5. Conecta y detecta

Vincula la familia con las campañas y los CVEs que explota, traduce el comportamiento en ideas de detección (p. ej., indicadores de red o de host) y registra todo en una investigación.

Herramientas que ayudan

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación