Papers Imprescindibles en Malware Analysis

Papers imprescindibles en malware research

14 artículos
~77 min lectura total

Sobre esta serie

La industria de ciberseguridad se construye sobre papers. El framework MITRE ATT&CK empezó como un paper. El modelo Diamond de análisis de intrusiones es un paper. La Cyber Kill Chain de Lockheed Martin es un paper. Los bootkits UEFI que hoy preocupan a los equipos de respuesta fueron documentados primero en papers académicos años antes de aparecer in-the-wild.

Esta serie analiza los papers más influyentes en malware analysis y threat research. No son resúmenes superficiales: cada artículo sitúa el paper en su contexto histórico, explica las contribuciones técnicas clave, evalúa su relevancia actual y conecta el conocimiento teórico con la práctica defensiva.

Para quién es

Categorías

Los papers están organizados en tres bloques:

  1. Rootkits y técnicas de evasión (papers 1-7): desde FU Rootkit hasta BlackLotus, la evolución de las técnicas para ocultar código malicioso en el sistema operativo
  2. Incidentes y operaciones (papers 8-9): los análisis técnicos que definieron cómo entendemos las operaciones APT (Stuxnet, APT1)
  3. Frameworks y metodologías (papers 10-14): los modelos conceptuales que estructuran toda la disciplina de threat intelligence y detection engineering

Formato de cada artículo

Por qué leer papers cuando hay blog posts

Los blog posts explican lo que ya se sabe. Los papers documentan lo que se descubrió por primera vez. Leer el paper original de MITRE ATT&CK te da una comprensión del framework que ningún blog post puede igualar, porque entiendes las decisiones de diseño, las limitaciones reconocidas y la visión original de los autores.

Los mejores analistas leen papers. No todos los días, pero sí los papers fundamentales de su disciplina. Esta serie te da los 14 que más impacto han tenido.

Capítulos planificados

14 análisis anotados de papers fundamentales.

#PaperAñoCategoría
1FU Rootkit2003Rootkits
2DKOM: Direct Kernel Object Manipulation2004Rootkits
3Hooking Nirvana2005Rootkits
4Blue Pill: virtualización ofensiva2006Hypervisor
5UEFI Bootkits in the Wild2022Firmware
6BlackLotus: Secure Boot bypass2023Firmware
7CosmicStrand firmware rootkit2022Firmware
8Stuxnet technical analysis (Symantec/Langner)2010Operaciones
9APT1 Mandiant report2013CTI
10The Diamond Model of Intrusión Analysis2013Frameworks
11MITRE ATT&CK paper original2015Frameworks
12Cyber Kill Chain (Lockheed Martin)2011Frameworks
13Modern malware evasion techniques survey2024Evasión
14ML for malware classification (survey)2024ML/AI
01
Avanzado4 min

FU Rootkit: el paper que inició DKOM

Análisis del FU Rootkit: el primer rootkit práctico que usó DKOM (Direct Kernel Object Manipulation) para ocultar procesos en Windows sin hookear nada.

02
Avanzado5 min

DKOM: manipulación directa de objetos del kernel

Análisis de la técnica DKOM (Direct Kernel Object Manipulation): cómo funciona a nivel de estructuras del kernel Windows, qué puede ocultar y cómo se.

03
Avanzado6 min

Hooking Nirvana: el paper sobre interceptación en Windows

Análisis del paper Hooking Nirvana: técnicas de hooking en Windows, desde IAT hooking hasta inline hooks y SSDT hooks.

04
Avanzado5 min

Blue Pill: el rootkit hypervisor que cambió las reglas

Análisis del concepto Blue Pill de Joanna Rutkowska: el primer rootkit basado en virtualización que convertía el SO en una VM sin que lo detectara.

05
Avanzado6 min

UEFI Bootkits in the Wild: firmware bajo ataque

Análisis de los papers sobre UEFI bootkits: LoJax (primer bootkit UEFI in-the-wild), MosaicRegressor, MoonBounce, CosmicStrand y BlackLotus.

06
Avanzado5 min

BlackLotus: el bootkit que rompió Secure Boot

Análisis del paper de ESET sobre BlackLotus: el primer bootkit UEFI comercial que bypasseaba Secure Boot en Windows 11 parcheado.

07
Avanzado4 min

CosmicStrand: rootkit en firmware UEFI

Análisis del paper de Kaspersky sobre CosmicStrand: rootkit que modificaba el firmware UEFI para sobrevivir reinstalaciones, con una cadena de infección.

08
Intermedio6 min

Stuxnet: el paper que documentó la primera ciberarma

Análisis del informe técnico de Stuxnet (Symantec/Langner): cómo funcionaba, los 4 zero-days, el sabotaje de centrifugadoras nucleares y las lecciones.

09
Intermedio6 min

APT1 Mandiant Report: el informe que cambió el CTI

Análisis del informe APT1 de Mandiant (2013): la primera atribución pública de ciberespionaje a una unidad militar china.

10
Intermedio6 min

The Diamond Model: el framework para análisis de intrusiones

Análisis del Diamond Model of Intrusion Analysis: los 4 vértices (adversary, capability, infrastructure, victim), activity threads, activity groups y su.

11
Intermedio7 min

MITRE ATT&CK: análisis del paper que creó el framework

Análisis anotado del paper original de MITRE ATT&CK: cómo surgió, qué problemas resolvía, decisiones de diseño y por qué se convirtió en el estándar de la.

12
Principiante6 min

Cyber Kill Chain: el modelo que estructuró la defensa

Análisis del paper de la Cyber Kill Chain de Lockheed Martin: las 7 fases de un ciberataque, su impacto en la industria, limitaciones y evolución hacia.

13
Avanzado6 min

Técnicas de evasión de malware moderno: survey 2024-2026

Survey de técnicas modernas de evasión de malware: EDR unhooking, direct syscalls, AMSI bypass, ETW patching, sleep obfuscation y living-off-the-land.

14
Avanzado5 min

Machine Learning para clasificación de malware: survey

Survey de técnicas de machine learning para clasificación de malware: features, modelos, datasets, adversarial attacks y estado del arte 2024-2026.