Rootkits y Bootkits: La Guía Técnica Definitiva

Rootkits y bootkits: tecnicas kernel (DKOM, SSDT hooking), firmware UEFI, deteccion con Volatility y GMER. 24 articulos tecnicos.

23 artículos
~356 min lectura total

Sobre esta serie

Los rootkits representan el nivel más avanzado de malware: software diseñado no solo para ejecutar acciones maliciosas sino para hacerse completamente invisible al sistema operativo y a las herramientas de seguridad. Esta serie cubre desde los fundamentos teóricos hasta los implants de firmware UEFI más sofisticados.

Para quién es

Estructura

Bloque 1: Fundamentos y técnicas (artículos 1-5) Taxonomía, historia, SSDT hooking, DKOM, PatchGuard bypass.

Bloque 2: Rootkits Windows clásicos (artículos 6-10) FU Rootkit, Hacker Defender, TDL4/Alureon, ZeroAccess, Necurs/Rustock.

Bloque 3: UEFI y firmware (artículos 11-15) LoJax, MosaicRegressor, MoonBounce, BlackLotus, CosmicStrand.

Bloque 4: Linux rootkits (artículos 16-18) Diamorphine, Reptile, Suterusu/Adore-NG.

Bloque 5: Detección y carrera profesional (artículos 19-24) Blue Pill hypervisor, detección con Volatility/GMER, CHIPSEC, WinDbg lab, papers clásicos, career path.

Nivel

Esta serie requiere conocimiento previo de arquitectura de sistemas operativos (kernel mode vs user mode), programación en C, y familiaridad con herramientas de reverse engineering. Los artículos de C02 (Windows Malware) y C03 (Linux Malware) son prerequisitos recomendados.

01
Intermedio12 min

Que es un rootkit: taxonomia completa

Taxonomía completa de rootkits: user-mode (LD_PRELOAD, IAT hooking), kernel-mode (LKM, sys_call_table), bootkits (MBR, VBR, UEFI), firmware implants, y.

02
Intermedio12 min

Historia de los Rootkits: De FU Rootkit (1999) a BlackLotus

Cronología completa de los rootkits más influyentes. Desde FU Rootkit y DKOM (1999) hasta BlackLotus y los UEFI implants (2022).

03
Avanzado12 min

SSDT Hooking: teoria y practica de la tecnica clasica

Análisis técnico de SSDT hooking en Windows. Cómo funciona la System Service Descriptor Table, cómo los rootkits la modifican para interceptar syscalls,.

04
Avanzado10 min

DKOM: Direct Kernel Object Manipulation para Ocultar

Análisis técnico de DKOM (Direct Kernel Object Manipulation). Cómo los rootkits manipulan las estructuras EPROCESS y ETHREAD del kernel de Windows para.

05
Avanzado15 min

PatchGuard (KPP): Bypass Techniques Usadas por Rootkits

Analisis tecnico de PatchGuard/KPP en Windows x64: que protege, como funciona, tecnicas de bypass documentadas (timing attacks, hypervisor, debug.

06
Avanzado14 min

FU Rootkit: Análisis del Rootkit DKOM que Cambió la Historia

Análisis técnico del FU Rootkit de Jamie Butler (2004). Primera implementación pública de DKOM para ocultar procesos, drivers y elevar privilegios en Windows.

07
Avanzado18 min

TDL4/Alureon: El Bootkit que Infectó el MBR de Millones

Analisis tecnico de TDL4/Alureon: bootkit MBR, filesystem cifrado, bypass de DSE y PatchGuard en x64, C&C via Kad P2P y deteccion defensiva.

08
Avanzado18 min

ZeroAccess/Sirefef: Anatomía del Rootkit que Construyó

Análisis técnico de ZeroAccess/Sirefef (2010-2013): rootkit kernel-mode con filesystem oculto, arquitectura P2P descentralizada y botnet de 9M de infecciones.

09
Avanzado16 min

Necurs y Rustock: rootkits de kernel para botnets

Análisis técnico de Rustock y Necurs, rootkits de kernel diseñados para proteger botnets de spam. DKOM, IRP hooking, minifilter drivers, DGA y las.

10
Avanzado16 min

LoJax: El Primer Rootkit UEFI Detectado en un Ataque Real

Analisis tecnico de LoJax, el primer rootkit UEFI usado por APT28 en ataques reales. Infeccion SPI flash, persistencia extrema y deteccion defensiva.

11
Avanzado16 min

MosaicRegressor: framework UEFI modular

Analisis tecnico de MosaicRegressor: framework UEFI modular descubierto por Kaspersky en 2020, basado en VectorEDK de HackingTeam, con implantes DXE y.

12
Avanzado16 min

MoonBounce: el rootkit UEFI mas avanzado de APT41

Analisis tecnico de MoonBounce, rootkit UEFI que modifica CORE_DXE en SPI flash. Atribuido a APT41/Winnti. Cadena de infeccion, deteccion y mitigaciones.

13
Avanzado17 min

BlackLotus: El Primer Bootkit UEFI que Bypasea Secure

Analisis tecnico de BlackLotus, primer bootkit UEFI capaz de bypasear Secure Boot en sistemas Windows 11 completamente parcheados.

14
Avanzado16 min

CosmicStrand: rootkit UEFI en firmware ASUS y Gigabyte

Analisis tecnico de CosmicStrand, rootkit UEFI que modifica CSMCORE DXE en placas ASUS y Gigabyte H81. Atribuido a actor chino. Cadena boot completa en memoria.

15
Avanzado14 min

Diamorphine: El Rootkit LKM Open-Source Más Referenciado

Análisis técnico de Diamorphine, el rootkit LKM open-source para Linux más utilizado por threat actors.

16
Avanzado16 min

Reptile: rootkit LKM Linux con backdoor integrada

Análisis técnico de Reptile, rootkit LKM open-source para Linux con reverse shell cifrada, port knocking, kmatryoshka y ocultación avanzada.

17
Avanzado15 min

Suterusu y Adore-NG: rootkits Linux con VFS hooking

Analisis tecnico de Adore-NG y Suterusu, rootkits LKM Linux que usan VFS hooking en vez de syscall table. Comparativa tecnica, deteccion y evolucion historica.

18
Avanzado17 min

Blue Pill: el rootkit de hypervisor

Analisis tecnico de Blue Pill, el rootkit de hypervisor de Joanna Rutkowska. Usa AMD-V/VT-x para migrar el OS a una VM sin reinicio. Deteccion y defensas.

19
Avanzado18 min

Detección de Rootkits con Volatility y GMER: Guía

Guía práctica de detección de rootkits con Volatility Framework y GMER. Plugins clave, comandos paso a paso, análisis cross-view y metodología forense.

20
Avanzado16 min

CHIPSEC: framework de Intel para detectar rootkits

Guia practica de CHIPSEC para detectar rootkits UEFI. Modulos SPI lock, BIOS write protection, Secure Boot, firmware whitelisting y flujo de analisis forense.

21
Avanzado13 min

Laboratorio WinDbg para Analisis de Rootkits: Kernel

Guia completa para montar un laboratorio de kernel debugging con WinDbg orientado al analisis de rootkits.

22
Intermedio18 min

Papers Esenciales sobre Rootkits: Guia de Lectura

Guia curada de los papers y publicaciones academicas mas importantes sobre rootkits. De Phrack a MoonBounce, la investigacion que definio el campo.

23
Intermedio21 min

Carrera Profesional en Rootkit Analysis: Guía Completa

Guía completa para construir una carrera en rootkit analysis y kernel security. Roles, roadmap de skills en 3 niveles, certificaciones, salarios y cómo.