Casos de Uso: Análisis de Malware Paso a Paso

Walkthroughs, incident response y threat hunting con malware real

31 artículos
~450 min lectura total

Sobre esta serie

Analizar malware en un laboratorio es una cosa. Enfrentarse a un incidente real con presión de tiempo, datos incompletos y stakeholders esperando respuestas es otra muy distinta. Esta serie presenta casos de uso reales (anonimizados) donde recorremos cada paso del análisis: desde la primera alerta hasta el informe final, con las herramientas, decisiones y errores que surgen en el camino.

Para quién es

Estructura

Bloque 1: Walkthroughs de análisis (artículos 1-5) Análisis detallado de muestras reales: triaje, análisis estático, análisis dinámico, extracción de IOCs y generación de reglas de detección.

Bloque 2: Incident Response (artículos 6-10) Casos de respuesta a incidentes: contención, erradicación, recuperación y lecciones aprendidas. Ransomware, BEC, supply chain y exfiltración.

Bloque 3: Threat Hunting (artículos 11-15) Caza proactiva de amenazas: hipótesis, fuentes de datos, queries, pivoting y documentación de hallazgos.

Bloque 4: Investigaciones End-to-End (artículos 16-20) Flujos completos desde la detección inicial hasta el informe ejecutivo: correlación de inteligencia, atribución y recomendaciones de mitigación.

Nivel

Intermedio a avanzado. Se asumen conocimientos básicos de análisis de malware, redes y sistemas operativos. Cada artículo incluye las herramientas utilizadas y los comandos ejecutados.

01
Intermedio14 min

Phishing con Macro Office a Cobalt Strike: Walkthrough

Walkthrough completo de un ataque phishing con documento Word malicioso que descarga un Cobalt Strike beacon.

02
Intermedio15 min

Triaje de Emotet Dropper: De Email Sospechoso a IOCs

Proceso completo de triaje de un dropper Emotet: análisis del email con thread hijacking, extracción de DLL, análisis de comportamiento, mapeo de.

03
Avanzado16 min

LockBit 3.0: Incident Response Completo de Principio a Fin

Caso completo de respuesta a incidente LockBit 3.0: desde la alerta EDR inicial hasta la recuperación.

04
Avanzado18 min

Detectar Cobalt Strike Beacon en Red: Guía de Threat Hunting

Guía completa de threat hunting para detectar Cobalt Strike beacons en red. Indicadores de red (JA3/JA3S, user-agent, URI, sleep/jitter), memoria, named.

05
Intermedio17 min

RedLine Stealer: Análisis de Memoria, Red y Exfiltración

Análisis completo de RedLine Stealer: desde la descarga de software crackeado hasta la exfiltración de credenciales. Análisis estático de binario .

06
Intermedio18 min

Qakbot: Respuesta a Incidente con Cadena de Infección

Caso de respuesta a incidente con Qakbot desde el email inicial con HTML smuggling hasta el intento de ransomware.

07
Avanzado18 min

Threat Hunting: Movimiento Lateral con Sysmon y SIEM

Guía práctica de threat hunting para detectar movimiento lateral en redes corporativas. Hypothesis-driven hunting con Sysmon events, detección de PsExec,.

08
Intermedio17 min

Cryptominer TeamTNT en Servidor Linux: Detección y Limpieza

Caso práctico de infección por cryptominer TeamTNT a través de Docker API expuesto. Acceso inicial, persistencia via crontab y systemd, despliegue de.

09
Avanzado17 min

Supply Chain Attack: Paquete npm/PyPI Malicioso Paso a Paso

Análisis paso a paso de un ataque supply chain mediante paquete npm malicioso por typosquatting. Descubrimiento, análisis del código ofuscado,.

10
Intermedio20 min

De Alerta EDR a Informe Ejecutivo: Caso End-to-End Completo

Caso completo end-to-end desde una alerta EDR por PowerShell sospechoso hasta el informe ejecutivo final.

11
Avanzado15 min

BlackCat/ALPHV: Doble Extorsión y Data Leak Investigation

Investigación completa de un incidente BlackCat/ALPHV con doble extorsión: análisis del binario Rust, exfiltración de datos, leak site, negociación con el.

12
Avanzado13 min

Cl0p y MOVEit: Explotación Masiva de Vulnerabilidad

Análisis completo de la explotación masiva de MOVEit Transfer por Cl0p: SQL injection CVE-2023-34362, despliegue de webshell LEMURLOOT, robo de datos sin.

13
Avanzado16 min

Conti: De Cobalt Strike a Exfiltración y Cifrado en 72 Horas

Reconstrucción completa de un ataque Conti: acceso inicial vía BazarLoader, despliegue de Cobalt Strike, reconocimiento con ADFind, credential harvesting.

14
Intermedio12 min

DLL Sideloading en Endpoint Corporativo: Hunting y Detección

Guía completa sobre DLL sideloading en entornos corporativos: qué es la técnica, aplicaciones legítimas abusadas, hunting con Sysmon, detección con reglas.

15
Avanzado13 min

Process Hollowing: Detección con Volatility y Análisis

Análisis completo de la técnica de process hollowing: API calls involucradas (CreateProcess SUSPENDED, NtUnmapViewOfSection, WriteProcessMemory,.

16
Intermedio13 min

LSASS Dump: Investigación de Robo de Credenciales

Investigación completa de robo de credenciales vía LSASS dump: técnicas de volcado (Mimikatz, ProcDump, comsvcs.

17
Intermedio13 min

Persistencia WMI y Event Subscription: Hunting en el SOC

Guía completa sobre persistencia WMI y event subscriptions para hunting en el SOC: fundamentos de WMI, suscripciones de eventos para persistencia,.

18
Avanzado15 min

Diamorphine Rootkit en Servidor Cloud Linux

Análisis forense completo de un rootkit LKM Diamorphine en servidor cloud Linux. Técnicas de ocultación de procesos, ficheros y conexiones de red,.

19
Intermedio13 min

Web Shell en Apache/Nginx: Investigación y Respuesta

Investigación completa de web shells en servidores Apache y Nginx. Tipos de web shells (PHP, JSP, ASPX), China Chopper, detección mediante integridad de.

20
Intermedio14 min

Log4Shell: deteccion y respuesta al CVE-2021-44228

Guía completa de detección y respuesta ante Log4Shell (CVE-2021-44228). Cómo funciona la explotación JNDI lookup, detección con WAF, SIEM y escaneo de.

21
Avanzado12 min

ProxyShell/ProxyLogon: Exchange Comprometido Paso a Paso

Análisis forense completo de un compromiso de Microsoft Exchange mediante las cadenas de vulnerabilidades ProxyShell y ProxyLogon.

22
Principiante13 min

ANY.RUN: Triaje de Fichero Sospechoso a IOCs en 5 Minutos

Guía práctica para usar ANY.RUN en el triaje de ficheros sospechosos. Desde la subida de un sample hasta la extracción de IOCs en 5 minutos: proceso del.

23
Avanzado13 min

CAPE Sandbox: Extracción de Config de AgentTesla

Análisis avanzado con CAPE Sandbox para extraer la configuración completa de AgentTesla: servidores C2, credenciales SMTP, FTP, tokens Telegram, análisis.

24
Intermedio13 min

VirusTotal Hunting: Descubrir Variantes de una Campaña

Guía completa de VirusTotal Intelligence para threat hunting: Livehunt con reglas YARA, Retrohunt, Graph explorer, pivoting por imphash, ssdeep e.

25
Avanzado16 min

Container Escape: Docker Breakout y Respuesta a Incidente

Análisis completo de técnicas de container escape en Docker: contenedores privilegiados, montaje del host filesystem, exploits del kernel,.

26
Principiante10 min

Tipos de malware: guia completa con ejemplos reales 2026

Conoce los principales tipos de malware: virus, troyanos, ransomware, spyware, rootkits y mas. Ejemplos reales, como funcionan y como protegerte.

27
Principiante8 min

Como proteger tu empresa de ciberataques: guia practica 2026

Guia practica de ciberseguridad para empresas y pymes: amenazas reales, medidas basicas y herramientas gratuitas para proteger tu negocio de ciberataques.

28
Principiante19 min

Como saber si tu ordenador tiene malware: 10 senales y soluciones

Descubre las 10 senales de que tu ordenador tiene malware, como verificarlo con herramientas gratuitas y que hacer para eliminarlo paso a paso.

29
Principiante7 min

Que es un ataque DDoS y como protegerse

Explicacion completa de que es un ataque DDoS, tipos, ejemplos reales y como proteger tu web o empresa con medidas practicas y accesibles.

30
Principiante15 min

Que es la ciberseguridad: guia completa para principiantes y empresas 2026

Que es la ciberseguridad, por que es importante, los tipos que existen y como proteger tu empresa o tus datos personales. Guia actualizada 2026 con ejemplos reales.

31
Principiante17 min

Que es un virus informatico: definicion, tipos y como protegerte

Descubre que es un virus informatico, como se propaga, los tipos mas comunes y las medidas esenciales para proteger tus dispositivos en 2026.