IntermedioWindows Malware16h de contenido · 2 laboratorios guiadosAudio:ES750 XP

Windows Malware Intermediate

Análisis de malware en Windows a nivel intermedio: técnicas de evasión anti-debugging y sandbox con ScyllaHide, desempaquetado manual de binarios protegidos con x64dbg, detección de inyección de procesos y process hollowing, extracción de configuraciones C2 desde tráfico de red y elaboración de informes DFIR profesionales con TTPs de MITRE ATT&CK, IOCs y reglas de detección.

Garantía de devolución de 14 días · Sin suscripción · Acceso permanente

Vive la experiencia del estudiante

Sin login · Demostración interactiva gratuita

Prueba demostración →

2

Laboratorios guiados

Entorno de VM aislado

16h

Horas de formación

Vídeos, labs, prácticas y evaluaciones

5

Módulos

Dificultad progresiva

2–4h

Por sesión de laboratorio

Reinicios ilimitados

HTKQué incluye este curso
  • Curso intermedio completo (lecciones en vídeo + material teórico)
  • 2-4 laboratorios — con mayor autonomía y complejidad que en Beginner
  • Exámenes avanzados por módulo
  • Certificado HTK Intermediate
  • Acceso permanente, reinicios de laboratorio ilimitados
  • Un instructor revisará personalmente tus informes y prácticas
159

Pago único, sin suscripción

Start Learning →

Herramientas de laboratorio que usarás

FLARE-VMEnvironmentx64dbgDebuggerScyllaHideLab toolPE-StudioStatic analysisProcmonMonitoringProcess ExplorerMonitoringCAPADetectionYARADetectionFakeNet-NGNetworkWiresharkNetworkFLARE-VMEnvironmentx64dbgDebuggerScyllaHideLab toolPE-StudioStatic analysisProcmonMonitoringProcess ExplorerMonitoringCAPADetectionYARADetectionFakeNet-NGNetworkWiresharkNetwork
AutorunsPersistenceDIEStatic analysisFLOSSStringsScyllaUnpackingPE-sieveDetectionHollowsHunterLab toolCyberChefDecoderSysmonEndpoint logsSigmaDetectionAutorunsPersistenceDIEStatic analysisFLOSSStringsScyllaUnpackingPE-sieveDetectionHollowsHunterLab toolCyberChefDecoderSysmonEndpoint logsSigmaDetection

Antes de comenzar — respuestas rápidas

No para cursos de principiante. Comienzan desde cero con instrucciones guiadas paso a paso.

Cada sesión de laboratorio abre una ventana máxima de VM de 2 a 4 horas. Puedes reiniciarla tantas veces como necesites — los reinicios ilimitados están incluidos con tu compra.

Sí. Los reinicios ilimitados están incluidos con tu compra. Practica todo lo que quieras.

Sí. Tu certificado HTK se emite al completar la lección final del último módulo. El progreso del curso es secuencial — cada lección desbloquea la siguiente.

Temario del curso

5 módulos · 16h de contenido

Cada fase corresponde a un módulo de este curso. Desplázate para ver cómo se construye el temario, módulo a módulo.

1

Módulo 1

Intermedio

Empaquetado, Ofuscación y Técnicas Anti-Análisis

  • Fundamentos de empaquetado: arquitectura stub + payload, análisis de entropía con DIE y PEStudio, identificación de UPX y packers personalizados
  • Desactivar ASLR para análisis controlado: flag dynamic-base PE, técnicas BCD edit y CFF Explorer
  • Ofuscación de cadenas: cadenas XOR, RC4 y base64 — decodificación con FLOSS y recetas CyberChef
  • Evasión de técnicas anti-debugging: IsDebuggerPresent, flag BeingDebugged del PEB, NtGlobalFlag, parcheo de flags de heap — evasión manual y plugin ScyllaHide
  • Anti-debugging basado en temporización: comprobaciones delta GetTickCount y RDTSC — detección y neutralización con parcheo de saltos condicionales
  • Técnicas de evasión anti-VM y sandbox: comprobaciones de artefactos VMware/VirtualBox, heurísticas de hardware, sleep gating y detección de interacción del usuario
  • MITRE ATT&CK: T1027 (Archivos ofuscados), T1622 (Evasión de depurador), T1497 (Evasión de virtualización/sandbox)
  • Examen del módulo
2

Módulo 2

Intermedio

Desempaquetado manual con x64dbg y Scylla

  • Identificación de binarios empaquetados: análisis de entropía DIE + PEStudio, recuento de funciones importadas como señal de empaquetado
  • EP vs OEP: entendiendo el flujo de ejecución del stub del packer y patrones tail-jump (jmp rax, push+ret, secuencias call-return)
  • Flujo de trabajo de desempaquetado con x64dbg: cargar muestra → establecer breakpoints en VirtualAlloc/VirtualProtect → rastrear ejecución del stub → llegar al OEP
  • Volcar con Scylla: volcado de imagen en OEP, diagnóstico y corrección de fallos de módulo incorrecto y temporización incorrecta
  • Reconstrucción de IAT: Scylla IAT AutoSearch → Get Imports → Fix Dump — resolución de thunks y punteros inválidos
  • Validar el binario desempaquetado: re-triaje con DIE, PEStudio y CAPA en la salida del volcado
  • Indicadores de empaquetado multi-capa e identificación de etapas empaquetadas adicionales
  • Examen del módulo
3

Módulo 3

Intermedio

Análisis de Inyección de Procesos y Process Hollowing

  • Inyección clásica de shellcode: OpenProcess → VirtualAllocEx → WriteProcessMemory → CreateRemoteThread — rastreo paso a paso en x64dbg
  • Memoria ejecutable privada como artefacto forense clave: sin nombre de módulo, permisos RX/RWX — identificación en Process Explorer y Process Hacker
  • Inyección de DLL vía LoadLibrary: detectando eventos Load Image en Procmon, confirmando la lista de módulos en Process Explorer
  • Inyección reflexiva de DLL: sin llamada a LoadLibrary, sin entrada en la lista de módulos — detección automatizada con PE-sieve
  • Process hollowing (RunPE): CreateSuspended → NtUnmapViewOfSection → WriteProcessMemory → SetThreadContext → ResumeThread
  • Mecánica del punto de entrada y reubicación base en hollowing — por qué la base de imagen y el EP deben alinearse para que el hollow se ejecute correctamente
  • Detección con PE-sieve, HollowsHunter, Process Explorer/Hacker y Procmon: árboles sospechosos padre-hijo y discrepancias memoria-disco
  • MITRE ATT&CK: T1055 (Inyección de proceso), T1055.012 (Process Hollowing), T1055.001 (Inyección de DLL)
  • Examen del módulo
4

Módulo 4

Intermedio

Análisis de Tráfico C2 y Extracción de Configuración

  • Patrones de beaconing: análisis de periodicidad y jitter (Cobalt Strike default 60s, Meterpreter 5s) — visualización de anomalías de temporización con Wireshark IO Graph
  • Indicadores C2 HTTP: rutas URI consistentes (patrones gate.php), suplantación de user-agent, cuerpo POST codificado en base64, consistencia de content-length
  • Análisis C2 HTTPS: extracción de SNI, detección de certificados auto-firmados, fingerprinting JA3/JA3S, flags de corta validez y sin SAN
  • C2 basado en DNS: fast-flux (muchas IPs, bajo TTL), rotación de dominios, identificación de DGA vía análisis de ráfagas NXDOMAIN
  • Canales C2 alternativos: DNS-over-HTTPS, tunelización ICMP, beacon SMB named-pipe de Cobalt Strike, C2 sobre GitHub y Pastebin
  • Extracción estática de configuración: localización de blobs cifrados en secciones .rdata/.data, reconocimiento de marcadores de palabras clave de config
  • Extracción dinámica de configuración: dejar que el malware se descifre en x64dbg → buscar en memoria → volcar la región de config descifrada
  • Decodificación con CyberChef: recetas de cadena base64 + XOR y construcción de pipeline de decodificación personalizado
  • Correlación Sysmon: IDs de evento 3 (conexión de red), 22 (consulta DNS), 4688 (crear proceso) y nombres de mutex como IOCs basados en host
  • MITRE ATT&CK: T1071 (Protocolo de capa de aplicación), T1573 (Canal cifrado), T1568 (Resolución dinámica), T1041 (Exfiltración sobre C2)
  • Examen del módulo
5

Módulo 5

Intermedio

Caso Práctico Completo — De la Muestra al Informe DFIR

  • Pipeline completo del analista: SHA256 → VirusTotal → triaje estático (DIE, PEStudio, FLOSS, CAPA) → desempaquetado (x64dbg + ScyllaHide + Scylla) → análisis dinámico → detección de inyección (PE-sieve) → análisis C2 Wireshark → decodificación config CyberChef → mapeo MITRE → informe IOC
  • Caso práctico guiado: loader empaquetado con UPX → evasión anti-debug con ScyllaHide → identificación OEP → volcado Scylla + corrección IAT → inyección de proceso en Notepad.exe (T1055) → persistencia en registro vía Run key HKCU (T1547.001) → beacon C2 con gate.php, POST, cuerpo base64, 30s + jitter → extracción de config JSON
  • Estructura del informe DFIR: resumen ejecutivo, tabla de TTPs de MITRE ATT&CK con evidencias forenses, lista de IOCs (hashes, dominios, IPs, rutas de archivo, claves de registro, nombres de mutex, patrones de red) y recomendaciones defensivas
  • Entregables de detección: regla YARA para el payload desempaquetado, regla Sigma para el comportamiento de inyección de proceso, adiciones de configuración Sysmon para hunting en todo el entorno
  • Examen de certificación HTK Intermedio

Qué aprenderás

  • Pasa de muestras sencillas a malware evasivo: reconoce y supera el packing, los strings/configuración ofuscados, el anti-debug y el anti-VM/anti-sandbox como un problema de visibilidad
  • Detecta y desempaqueta manualmente binarios empaquetados (UPX y más) con x64dbg — localiza el OEP mediante el tail-jump, vuelca el proceso y reconstruye la IAT con Scylla — y entiende el packing multicapa y protectores comerciales como Themida y VMProtect
  • Desofusca strings y datos de configuración con FLOSS y CyberChef (Base64, hex, fuerza bruta XOR, RC4, recetas encadenadas), y desofusca JavaScript/PowerShell malicioso
  • Identifica y evade chequeos anti-debugging (IsDebuggerPresent, flags de PEB, chequeos de timing) con ScyllaHide y parcheo manual de PEB/saltos, y reconoce técnicas anti-VM/anti-sandbox mapeadas a MITRE T1497 usando Pafish y Al-Khaser
  • Comprende y confirma forense la inyección de código/proceso — DLL injection, reflective DLL injection, process hollowing — con herramientas como PE-sieve
  • Analiza en profundidad tráfico de C2 (HTTP/DNS/ICMP, fingerprinting JA3, perfiles C2 maleables, beaconing con jitter), extrae y decodifica blobs de configuración de malware desde memoria o strings, y mapea toda la cadena a MITRE ATT&CK en un informe de incidente profesional

Laboratorio práctico

Dos laboratorios finales prácticos. Primero, te enfrentas a un lote de muestras evasivas — confirmas el packing, extraes strings/configuración ocultos, evades chequeos anti-debug y diagnosticas comportamiento anti-VM/anti-sandbox. Después cierras el curso con case_final.exe, un loader realista empaquetado con UPX que inyecta código en notepad.exe y hace beacon a un C2 HTTP: lo desempaquetas manualmente con x64dbg y Scylla (los imports pasan de 7 a ~78), confirmas la inyección de forma forense con PE-sieve, extraes y decodificas un blob de configuración Base64+XOR a un JSON estructurado, y entregas un informe DFIR completo mapeado a MITRE ATT&CK.

2⬡ 2 laboratorios guiados
2–4hTiempo disponible por sesión
IlimitadosReinicios
Validación automática de flags
Experimenta una vista previa del laboratorio →

Requisitos

  • ·Haber completado el curso HTK Windows Malware Beginner (o tener experiencia práctica equivalente en análisis estático y dinámico) es un requisito — este curso construye directamente sobre esa base
  • ·Conocimiento funcional del formato PE, imports/exports, secciones y triaje basado en entropía
  • ·Cierta soltura con un debugger y conceptos a nivel de ensamblador (registros, breakpoints, regiones de memoria, jumps/calls) — x64dbg se enseña en profundidad, pero no debería ser tu primer desensamblador
  • ·Comodidad con el registro de Windows, los procesos internos y fundamentos de redes (HTTP, DNS, TCP) para seguir el análisis de tráfico C2 — es un curso de nivel intermedio, no para quienes empiezan en ciberseguridad

Salidas profesionales

Con este nivel ya puedes aspirar a un puesto de analista de malware profesional, no junior, a roles de DFIR más serios donde te piden reconstruir un incidente completo, y a equipos de threat intelligence que necesitan IOCs y configuraciones de calidad. También te abre la puerta al red team: entender cómo inyecta y se camufla el malware es justo lo que necesitas para construir tus propias técnicas de evasión en el lado ofensivo.

Analista de malwareDFIRThreat IntelligenceRed Team

Preguntas frecuentes

Respuestas completas sobre este curso, laboratorios, certificados y reembolsos

No para cursos de principiante. Comienzan desde cero con instrucciones guiadas paso a paso.

Cada sesión de laboratorio abre una ventana máxima de VM de 2 a 4 horas. Puedes reiniciarla tantas veces como necesites — los reinicios ilimitados están incluidos con tu compra.

Sí. Los reinicios ilimitados están incluidos con tu compra. Practica todo lo que quieras.

Sí. Tu certificado HTK se emite al completar la lección final del último módulo. El progreso del curso es secuencial — cada lección desbloquea la siguiente.

Sí. Reembolso de 14 días si el progreso de la lección está por debajo del 20% y no has completado la ruta del certificado HTK (todas las lecciones + laboratorios) para ese curso. Detalles en nuestra Política de reembolsos.

Sí. Una vez comprado, tienes acceso permanente a todos los materiales del curso y futuras actualizaciones.

Sí. Todas las herramientas profesionales vienen preinstaladas y configuradas en la VM, sin necesidad de instalación local.

La mayoría de los estudiantes completan el curso en 2 a 4 semanas estudiando a tiempo parcial. Tú marcas tu propio ritmo.

¿Empezar desde el principio?

Windows Malware Beginner

¿Todavía no estás listo para el nivel intermedio? Windows Malware Beginner cubre las habilidades fundamentales y los laboratorios guiados que necesitas antes de abordar contenido avanzado.

14h de contenido1 laboratorio guiado119
Ver curso de principiante →
¿Listo para subir de nivel?

Desarrolla habilidades reales de análisis de Windows Malware

Practica con escenarios reales de Windows Malware, herramientas profesionales y objetivos con flags verificadas.

Desde159o 199 € por la ruta completa
Pago único, sin cargos recurrentesAcceso permanente, actualizaciones de curso incluidasGarantía de devolución de dinero de 14 días