{"id":1090018,"date":"2023-12-13T13:36:43","date_gmt":"2023-12-13T13:36:43","guid":{"rendered":"https:\/\/teknomers.com\/es\/como-analizar-el-trafico-de-red-de-malware-en-un-entorno-sandbox\/"},"modified":"2023-12-13T13:36:46","modified_gmt":"2023-12-13T13:36:46","slug":"como-analizar-el-trafico-de-red-de-malware-en-un-entorno-sandbox","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/como-analizar-el-trafico-de-red-de-malware-en-un-entorno-sandbox\/","title":{"rendered":"C\u00f3mo analizar el tr\u00e1fico de red de malware en un entorno sandbox"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Como-analizar-el-trafico-de-red-de-malware-en-un.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El an\u00e1lisis de malware abarca una amplia gama de actividades, incluido el examen del tr\u00e1fico de red del malware.  Para ser eficaz en ello, es fundamental comprender los desaf\u00edos comunes y c\u00f3mo superarlos.  A continuaci\u00f3n se detallan tres problemas frecuentes que puede encontrar y las herramientas que necesitar\u00e1 para abordarlos.<\/p>\n<h2 style=\"text-align: left;\">Descifrando el tr\u00e1fico HTTPS<\/h2>\n<p>El Protocolo seguro de transferencia de hipertexto (HTTPS), el protocolo para la comunicaci\u00f3n segura en l\u00ednea, se ha convertido en una herramienta para que el malware oculte sus actividades maliciosas.  Al ocultar el intercambio de datos entre dispositivos infectados y servidores de comando y control (C&#038;C), el malware puede operar sin ser detectado, extrayendo datos confidenciales, instalando cargas \u00fatiles adicionales y recibiendo instrucciones de los operadores.<\/p>\n<p>Sin embargo, con la herramienta adecuada, descifrar el tr\u00e1fico HTTPS es una tarea sencilla.  Para ello, podemos utilizar un proxy de intermediario (MITM).  El proxy MITM act\u00faa como intermediario entre el cliente y el servidor, interceptando su comunicaci\u00f3n.<\/p>\n<p>El proxy MITM ayuda a los analistas a monitorear en tiempo real el tr\u00e1fico de red del malware, brind\u00e1ndoles una visi\u00f3n clara de sus actividades.  Entre otras cosas, los analistas pueden acceder al contenido de los paquetes de solicitud y respuesta, IP y URL para ver los detalles de la comunicaci\u00f3n del malware e identificar datos robados.  La herramienta es particularmente \u00fatil para extraer claves SSL utilizadas por el malware.<\/p>\n<h3 style=\"text-align: left;\">Caso de uso<\/h3>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1702474600_849_Como-analizar-el-trafico-de-red-de-malware-en-un.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1702474600_849_Como-analizar-el-trafico-de-red-de-malware-en-un.jpg\" alt=\"Analizar el tr\u00e1fico de red de malware\" border=\"0\" data-original-height=\"614\" data-original-width=\"728\" title=\"Analizar el tr\u00e1fico de red de malware\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Informaci\u00f3n sobre AxileStealer proporcionada por el sandbox ANY.RUN<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>En <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/app.any.run\/tasks\/22416369-8a4d-45ad-8ed4-de667f91b721\/?utm_source=thehackernews&amp;utm_medium=article&amp;utm_campaign=howtoanalynetworktraffic&amp;utm_content=sample&amp;utm_term=13122023\" target=\"_blank\">este ejemplo<\/a>, el archivo inicial, de 237,06 KB de tama\u00f1o, elimina el archivo ejecutable de AxilStealer, de 129,54 KB de tama\u00f1o.  Como un ladr\u00f3n t\u00edpico, obtiene acceso a las contrase\u00f1as almacenadas en los navegadores web y comienza a transferirlas a los atacantes a trav\u00e9s de una conexi\u00f3n de mensajer\u00eda Telegram. <\/p>\n<p>La actividad maliciosa est\u00e1 indicada por la regla &#8220;STEALER [ANY.RUN] Intento de exfiltraci\u00f3n a trav\u00e9s de Telegram&#8221;. Gracias a la funci\u00f3n de proxy MITM, el tr\u00e1fico del malware se descifra, revelando m\u00e1s detalles sobre el incidente.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">An\u00e1lisis de malware<\/span><\/p>\n<p class=\"wn-description\">Utilice un proxy MITM y docenas de otras funciones avanzadas para un an\u00e1lisis de malware en profundidad en el entorno limitado de ANY.RUN. <\/p>\n<p><a rel=\"nofollow noopener\" class=\"wn-button-2\" href=\"https:\/\/any.run\/demo\/?utm_source=thehackernews&amp;utm_medium=article&amp;utm_campaign=howtoanalynetworktraffic&amp;utm_content=trial&amp;utm_term=13122023\" target=\"_blank\">Solicite una prueba gratuita<\/a><\/section>\n<h2 style=\"text-align: left;\">Descubriendo la familia del malware<\/h2>\n<p>La identificaci\u00f3n de la familia de malware es una parte crucial de cualquier investigaci\u00f3n cibern\u00e9tica.  Las reglas de Yara y Suricata son herramientas com\u00fanmente utilizadas para esta tarea, pero su efectividad puede verse limitada cuando se trata de muestras de malware cuyos servidores ya no est\u00e1n activos. <\/p>\n<p>FakeNET ofrece una soluci\u00f3n a este desaf\u00edo mediante la creaci\u00f3n de una conexi\u00f3n de servidor falsa que responde a solicitudes de malware.  Enga\u00f1ar al malware para que env\u00ede una solicitud activa una regla Suricata o YARA, que identifica con precisi\u00f3n la familia de malware.<\/p>\n<h3 style=\"text-align: left;\">Caso de uso<\/h3>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Como-analizar-el-trafico-de-red-de-malware-en-un.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Como-analizar-el-trafico-de-red-de-malware-en-un.png\" alt=\"Analizar el tr\u00e1fico de red de malware\" border=\"0\" data-original-height=\"197\" data-original-width=\"1403\" title=\"Analizar el tr\u00e1fico de red de malware\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Servidores inactivos detectados por el sandbox ANY.RUN<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Al analizar <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/app.any.run\/tasks\/93ebc5a3-6acb-4b10-9ad5-a422612165d7\/?utm_source=thehackernews&amp;utm_medium=article&amp;utm_campaign=howtoanalynetworktraffic&amp;utm_content=sample&amp;utm_term=13122023\" target=\"_blank\">esta muestra<\/a>el sandbox apunta al hecho de que los servidores del malware no responden.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1702474602_676_Como-analizar-el-trafico-de-red-de-malware-en-un.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1702474602_676_Como-analizar-el-trafico-de-red-de-malware-en-un.png\" alt=\"Analizar el tr\u00e1fico de red de malware\" border=\"0\" data-original-height=\"164\" data-original-width=\"1163\" title=\"Analizar el tr\u00e1fico de red de malware\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Malware Smoke Loader identificado mediante FakeNET<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Sin embargo, despu\u00e9s de habilitar la funci\u00f3n FakeNET, el software malicioso env\u00eda instant\u00e1neamente una solicitud a un servidor falso, lo que activa la regla de red que lo identifica como <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/app.any.run\/tasks\/578ecb9f-86e9-4cda-96e8-d6aa15e749fb\/?utm_source=thehackernews&amp;utm_medium=article&amp;utm_campaign=howtoanalynetworktraffic&amp;utm_content=sample&amp;utm_term=13122023\" target=\"_blank\">Cargador de humo<\/a>.<\/p>\n<h2 style=\"text-align: left;\">Detecci\u00f3n de malware evasivo y con orientaci\u00f3n geogr\u00e1fica<\/h2>\n<p>Muchos ataques y campa\u00f1as de phishing se centran en regiones geogr\u00e1ficas o pa\u00edses espec\u00edficos.  Posteriormente, incorporan mecanismos como la geolocalizaci\u00f3n de IP, la detecci\u00f3n de idioma o el bloqueo de sitios web que pueden limitar la capacidad de los analistas para detectarlos. <\/p>\n<p>Adem\u00e1s de la orientaci\u00f3n geogr\u00e1fica, los operadores de malware pueden aprovechar t\u00e9cnicas para evadir el an\u00e1lisis en entornos sandbox.  Un enfoque com\u00fan es verificar si el sistema est\u00e1 utilizando una direcci\u00f3n IP del centro de datos.  Si se confirma, el software malicioso detiene la ejecuci\u00f3n.<\/p>\n<p>Para contrarrestar estos obst\u00e1culos, los analistas utilizan un proxy residencial.  Esta ingeniosa herramienta funciona cambiando la direcci\u00f3n IP del dispositivo o m\u00e1quina virtual del analista a las IP residenciales de usuarios comunes de diferentes partes del mundo. <\/p>\n<p>Esta caracter\u00edstica permite a los profesionales evitar las restricciones geogr\u00e1ficas imitando a los usuarios locales y estudiar actividades maliciosas sin revelar su entorno de pruebas.<\/p>\n<h3 style=\"text-align: left;\">Caso de uso<\/h3>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1702474602_110_Como-analizar-el-trafico-de-red-de-malware-en-un.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1702474602_110_Como-analizar-el-trafico-de-red-de-malware-en-un.png\" alt=\"Analizar el tr\u00e1fico de red de malware\" border=\"0\" data-original-height=\"826\" data-original-width=\"1310\" title=\"Analizar el tr\u00e1fico de red de malware\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Malware Smoke Loader identificado mediante FakeNET<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/app.any.run\/tasks\/eda5aee1-8231-4024-ae83-51fd29f585e2\/?utm_source=thehackernews&amp;utm_medium=article&amp;utm_campaign=howtoanalynetworktraffic&amp;utm_content=sample&amp;utm_term=13122023\" target=\"_blank\">Aqu\u00ed<\/a>, Xworm busca instant\u00e1neamente una direcci\u00f3n IP de alojamiento tan pronto como se carga en un sandbox.  Sin embargo, dado que la VM tiene un proxy residencial, el malware contin\u00faa ejecut\u00e1ndose y se conecta a su servidor de comando y control.<\/p>\n<h2 style=\"text-align: left;\">Pruebe todas estas herramientas en ANY.RUN<\/h2>\n<p>Configurar y utilizar cada una de las herramientas antes mencionadas individualmente puede requerir mucho esfuerzo.  Para acceder y utilizarlos todos con facilidad, utilice la plataforma basada en la nube. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/any.run\/?utm_source=thehackernews&amp;utm_medium=article&amp;utm_campaign=howtoanalynetworktraffic&amp;utm_content=landing&amp;utm_term=13122023\" target=\"_blank\">Caja de arena ANY.RUN<\/a>.<\/p>\n<p>La caracter\u00edstica clave del servicio es la interactividad, lo que le permite interactuar de forma segura con el malware y el sistema infectado tal como lo har\u00eda en su propia computadora.<\/p>\n<p>Puede explorar estas y muchas otras caracter\u00edsticas de ANY.RUN, incluido el espacio privado para su equipo, m\u00e1quinas virtuales Windows 7, 8, 10, 11 y la integraci\u00f3n de API de forma totalmente gratuita. <\/p>\n<p>Solo usa <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/any.run\/demo\/?utm_source=thehackernews&amp;utm_medium=article&amp;utm_campaign=howtoanalynetworktraffic&amp;utm_content=trial&amp;utm_term=13122023\" target=\"_blank\">una prueba de 14 d\u00edas,<\/a> Sin condiciones.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/how-to-analyze-malwares-network-traffic.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El an\u00e1lisis de malware abarca una amplia gama de actividades, incluido el examen del tr\u00e1fico de red del<\/p>\n","protected":false},"author":1,"featured_media":1090019,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14524,4661,440,4664,23655,4662,4668,201033,4669,4654,201031,4659,4653,4655,2770,21709,4666,4665,201032,6163,4660],"class_list":["post-1090018","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-analizar","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-entorno","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-red","tag-sandbox","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-trafico","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1090018","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1090018"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1090018\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1090019"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1090018"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1090018"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1090018"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}