Cómo investigar malware
Un flujo de trabajo basado en evidencia para investigar una familia de malware: establece la identidad y la atribución, comprende el comportamiento, mapea las técnicas, encuentra los IOCs y conecta la inteligencia con la detección y la investigación.
Respuesta rápida
Para investigar malware, confirma la identidad de la familia y sus alias, describe su comportamiento y sus objetivos, mapea sus técnicas con ATT&CK, recopila los IOCs publicados y luego vincula la familia con las campañas e inicia la detección con una investigación.
Definición
La investigación de malware es el proceso de construir una imagen estructurada de una familia de programas maliciosos — quién, qué hace, a qué se dirige, qué técnicas usa y qué IOCs se han reportado.
Respuesta primero
Investiga el malware en orden: identidad → comportamiento → técnicas → IOCs → detección.
1. Establece la identidad
Confirma el nombre de la familia, los alias y el tipo (RAT, ransomware, loader, botnet, etc.). Anota la fuente de la atribución.
2. Describe el comportamiento
Resume lo que hace la muestra: acceso inicial, persistencia, evasión de defensas, movimiento lateral, impacto en los datos. Basa esto solo en evidencia publicada o en análisis que puedas citar.
3. Mapea las técnicas
Mapa el comportamiento a las técnicas de MITRE ATT&CK para que otros analistas puedan buscar y comparar.
4. Recopila los IOCs
Reúne los hashes, dominios, URLs e IPs publicados. Normalízalos y compruébalos en las herramientas de inteligencia de amenazas.
5. Conecta y detecta
Vincula la familia con las campañas y los CVEs que explota, traduce el comportamiento en ideas de detección (p. ej., indicadores de red o de host) y registra todo en una investigación.
Herramientas que ayudan
- Hash Checker — identifica y comprueba hashes.
- IOC Lookup — normaliza y comprueba indicadores.
- Espacio de trabajo de investigación — registra los hallazgos y los siguientes pasos.
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.