◈ Paquete de ruta

Malware en Windows

Desde el triaje estático de malware hasta el desempaquetado con x64dbg, técnicas de evasión anti-debugging, análisis de inyección de procesos y hollowing, extracción de configuraciones C2 e informes DFIR mapeados con MITRE ATT&CK — todo en laboratorios FLARE-VM aislados con herramientas profesionales.

Ahorra 79 EUR

Herramientas de laboratorio que usarás

FLARE-VMEnvironmentx64dbgDebuggerScyllaHideLab toolPE-StudioStatic analysisProcmonMonitoringProcess ExplorerMonitoringCAPADetectionYARADetectionFakeNet-NGNetworkWiresharkNetworkFLARE-VMEnvironmentx64dbgDebuggerScyllaHideLab toolPE-StudioStatic analysisProcmonMonitoringProcess ExplorerMonitoringCAPADetectionYARADetectionFakeNet-NGNetworkWiresharkNetwork
AutorunsPersistenceDIEStatic analysisFLOSSStringsScyllaUnpackingPE-sieveDetectionHollowsHunterLab toolCyberChefDecoderSysmonEndpoint logsSigmaDetectionAutorunsPersistenceDIEStatic analysisFLOSSStringsScyllaUnpackingPE-sieveDetectionHollowsHunterLab toolCyberChefDecoderSysmonEndpoint logsSigmaDetection

Cursos incluidos

Beginner

Windows Malware

.text.rdata.data.rsrc
MZ · PE32 executable · 4 sections
◎ PRINCIPIANTE500 XPAudio:ES

Windows Malware Beginner

Domina los fundamentos del análisis de malware en Windows: triage estático, ejecución dinámica, detección de C2, seguimiento de persistencia y mapeo MITRE ATT&CK en un entorno de laboratorio FLARE-VM guiado.

1 laboratorio guiado14h de contenido

119 EUR

Ver curso →
Intermediate

Windows Malware

RIP 0x00401f20 bp
unpack OEP found
dump IAT rebuilt
▲ INTERMEDIO750 XPAudio:ES

Windows Malware Intermediate

Análisis de malware Windows intermedio: evasión anti-debug y sandbox, desempaquetado manual con x64dbg y ScyllaHide, detección de inyección y vaciado de procesos, extracción de configuraciones C2 y redacción de informes DFIR.

2 laboratorios guiados16h de contenido

159 EUR

Ver curso →

¿Por qué elegir el paquete completo?

Obtén los cursos Beginner + Intermediate agrupados juntos y desbloquea extras exclusivos.

Cursos Beginner + Intermediate (30h de contenido)
Los 4 laboratorios guiados con VMs aisladas
2 certificados HTK (Beginner + Intermediate)
1 laboratorio final de consolidación
Soporte directo de instructor
Acceso a la comunidad HTK
199278
Ahorra 79

Tu hoja de ruta de aprendizaje

Cada fase corresponde a un módulo del curso. Desplázate para ver tu progresión completa, desde los fundamentos de principiante hasta el dominio intermedio.

1

Fase 1

Principiante

Montar un sitio seguro donde trabajar

Antes de tocar una muestra levantas el entorno y aprendes para qué sirve de verdad cada instrumento que hay dentro.

  • Aislar una estación FLARE-VM para que nada alcance tu propia red
  • Disciplina de snapshots: condiciones repetibles entre una muestra y la siguiente
  • Manejar muestras vivas sin infectarte por accidente
2

Fase 2

Principiante

Juzgar un fichero sin ejecutarlo

La mayoría de decisiones de triaje se toman antes de ejecutar nada. Aprendes a leer qué declara un binario sobre sí mismo y dónde miente.

  • Leer cabeceras PE, importaciones y secciones en busca de capacidades
  • Extraer cadenas y recursos incrustados que sobreviven a la ofuscación
  • Reconocer el empaquetado por la entropía y una tabla de importaciones sospechosamente pobre
3

Fase 3

Principiante

Verla portarse mal

Detonación bajo observación, donde registras qué le hace la muestra a una máquina en vez de deducirlo de su código.

  • Trazar actividad de ficheros, registro y procesos según ocurre
  • Identificar cómo sobrevive a un reinicio
  • Separar lo que hace la muestra del ruido normal del sistema
4

Fase 4

Principiante

Seguir el tráfico

Lo que una muestra dice por la red suele ser el camino más rápido a para qué sirve y a quién la opera.

  • Simular servicios de Internet para que la muestra siga hablando
  • Leer su patrón de beaconing y su canal de mando
  • Recuperar qué intentó enviar fuera y adónde
5

Fase 5

Intermedio

Llegar a la carga real

Una muestra empaquetada solo te enseña el envoltorio. Aquí aprendes a alcanzar el código que de verdad se ejecuta.

  • Conducir un depurador hasta el punto de entrada original
  • Volcar la imagen desempaquetada de memoria y reparar sus importaciones
  • Distinguir un packer comercial de una protección hecha a medida
6

Fase 6

Intermedio

Cuando la muestra se defiende

Las familias serias comprueban si las están observando. Aprendes qué miran y cómo pasar desapercibido.

  • Localizar comprobaciones de depurador, de tiempo y de entorno en el código
  • Neutralizar la antidepuración para que la ejecución continúe con normalidad
  • Decidir cuándo compensa endurecer el entorno y cuándo no
7

Fase 7

Intermedio

Código viviendo en el proceso de otro

El malware actual casi nunca se ejecuta como sí mismo. Esta fase va de encontrarlo escondido dentro de procesos legítimos.

  • Reconocer hollowing e inyección por la secuencia de API utilizada
  • Rastrear un sistema vivo en busca de regiones implantadas
  • Recuperar una carga implantada para analizarla
8

Fase 8

Intermedio

Convertir una muestra en cobertura

El análisis solo rinde si atrapa a la siguiente variante. Terminas produciendo algo que un equipo defensivo pueda desplegar.

  • Extraer la configuración de mando y control
  • Escribir y probar una regla que generalice a toda la familia
  • Mapear el comportamiento a ATT&CK y redactar el informe

En qué consiste esta ruta

La ruta de Malware en Windows te lleva desde abrir por primera vez un binario desconocido hasta producir un informe sobre el que un equipo de respuesta a incidentes pueda actuar. Está construida alrededor del trabajo que hace un analista de verdad: decidir rápido si una muestra importa, entender qué le hace a una máquina, y convertir ese entendimiento en detección que atrape a la siguiente.

El orden es deliberado. Primero triaje estático, porque es rápido y no implica riesgo de ejecución. Después análisis dinámico en un laboratorio aislado, donde el comportamiento que el análisis estático solo insinúa se vuelve observable. Luego depuración y desempaquetado, porque la mayoría de muestras reales vienen empaquetadas y todo lo anterior solo vio el envoltorio. Y por último extracción de configuración y escritura de detección, que es lo que hace el análisis útil para alguien que no seas tú.

Cada fase ocurre sobre muestras reales en un entorno FLARE-VM aislado, no sobre binarios de juguete escritos para ser fáciles. Los laboratorios corren en máquinas virtuales desechables que puedes romper sin consecuencias, y cada uno termina con una flag de validación para que sepas que diste con la respuesta y no con algo que lo parecía.

Para quién es

  • Analistas de SOC que hoy escalan muestras y quieren resolverlas
  • Administradores de sistemas que se topan con malware y quieren entenderlo
  • Quien aspire a un puesto de DFIR o investigación y necesite evidencia práctica demostrable
  • Reversers autodidactas que leen desensamblado pero no tienen un método repetible

Para quién no es

  • ·Principiantes absolutos sin fundamentos de sistemas operativos: empieza por la base
  • ·Quien busque contenido ofensivo o de desarrollo de malware, que no enseñamos
  • ·Quien quiera una certificación que enumerar sin hacer el trabajo de laboratorio

Qué necesitas antes de empezar

  • Soltura con Windows a nivel de usuario: procesos, servicios, registro, sistema de ficheros
  • Línea de comandos básica, tanto en Windows como en Linux
  • Algo de contacto con programación (cualquier lenguaje): hay que leer código, no escribirlo
  • Un equipo capaz de mover dos máquinas virtuales a la vez (16 GB de RAM recomendados)

Las herramientas y para qué sirve cada una

La ruta usa más herramientas de las que caben aquí. Estas son las que definen el trabajo.

HerramientaCategoríaPara qué
FLARE-VMEntornoLa distribución de análisis de Mandiant, el entorno sobre el que corre cada laboratorio
PE-StudioAnálisis estáticoTriaje inicial de cabeceras PE, importaciones y recursos, sin ejecutar nada
x64dbgDepuraciónRecorrer muestras empaquetadas hasta alcanzar la carga útil ya desempaquetada en memoria
ScyllaHideAnti-antidepuraciónOcultar el depurador a las muestras que comprueban si se las está analizando
PE-sieve / HollowsHunterDetección de inyecciónLocalizar process hollowing y código inyectado en un sistema vivo
ProcmonAnálisis dinámicoRegistrar cada operación de fichero, registro y proceso que realiza la muestra
FakeNet-NGSimulación de redResponder al tráfico C2 para que la muestra siga ejecutándose sin salida real
YARADetecciónConvertir lo hallado en una regla que atrape a la familia, no solo a la muestra

Con qué terminas

Un informe de análisis completo

Estructurado como lo consume un equipo de respuesta: hallazgos, evidencias y qué hacer

Reglas de detección YARA

Escritas desde características que extrajiste tú, probadas contra muestras relacionadas

Una configuración C2 extraída

Sacada de una muestra empaquetada, el entregable que más necesita inteligencia de amenazas

Un mapeo a MITRE ATT&CK

El comportamiento traducido al vocabulario común en el que trabaja detección

Adónde lleva

El análisis de malware está en el punto donde se cruzan el SOC, la respuesta a incidentes y la inteligencia de amenazas, así que las capacidades se transfieren a varios puestos en vez de encerrarte en uno.

Analista de malware

Revierte muestras, extrae indicadores y configuraciones, y documenta capacidades

Analista de DFIR

Reconstruye intrusiones a partir de disco, memoria y registros

Ingeniero de detección

Convierte comportamiento adversario observado en reglas que disparan de forma fiable

Analista de inteligencia

Sigue familias y actores en el tiempo e informa a quien decide

Preguntas frecuentes

Respuestas completas sobre esta ruta, laboratorios, certificados y reembolsos

Para empezar, no. El curso de principiante trabaja al nivel de comportamiento e indicadores estáticos, e introduce ensamblador poco a poco donde hace falta. El intermedio sí exige leer desensamblado con soltura, y para entonces habrás ido construyendo esa base.

Solo dentro de un laboratorio correctamente aislado, que es lo primero que cubre la ruta antes de manipular ninguna muestra. Además los laboratorios corren en máquinas virtuales desechables en la nube, así que puedes completar la ruta sin exponer tu hardware.

Las herramientas cambian cada dos años; el método no. La ruta se organiza alrededor de las decisiones que toma un analista y por qué, y las herramientas aparecen donde responden a una pregunta que ya te estabas haciendo, no como catálogo.

Los dos cursos suman unas 40 horas de material, pero el ritmo lo marca el trabajo de laboratorio. La mayoría lo reparte en dos o tres meses compaginándolo con un empleo.

Podrás triarlo, observar su comportamiento con seguridad, extraer indicadores y escribir detección. El reversing profundo de la criptografía de una familia sofisticada es una especialización posterior, pero esta ruta es la base sobre la que se construye.

Cada curso emite un certificado HTK al completarlo, y con los dos cubres la ruta entera. El certificado refleja trabajo de laboratorio realmente terminado, porque cada laboratorio se valida por flag y no por asistencia.