{"id":134766,"date":"2022-05-07T04:11:01","date_gmt":"2022-05-07T04:11:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/este-nuevo-malware-sin-archivos-oculta-shellcode-en-los-registros-de-eventos-de-windows\/"},"modified":"2022-05-07T04:11:12","modified_gmt":"2022-05-07T04:11:12","slug":"este-nuevo-malware-sin-archivos-oculta-shellcode-en-los-registros-de-eventos-de-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/este-nuevo-malware-sin-archivos-oculta-shellcode-en-los-registros-de-eventos-de-windows\/","title":{"rendered":"Este nuevo malware sin archivos oculta Shellcode en los registros de eventos de Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se detect\u00f3 una nueva campa\u00f1a maliciosa que se aprovecha de los registros de eventos de Windows para ocultar fragmentos de shellcode por primera vez en la naturaleza.<\/p>\n<p>&#8220;Permite que el troyano de \u00faltima etapa &#8216;sin archivos&#8217; se oculte a simple vista en el sistema de archivos&#8221;, dijo el investigador de Kaspersky Denis Legezo. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/a-new-secret-stash-for-fileless-malware\/106393\/\" target=\"_blank\">dicho<\/a> en un art\u00edculo t\u00e9cnico publicado esta semana.<\/p>\n<p>Se cree que el proceso de infecci\u00f3n sigilosa, no atribuido a un actor conocido, comenz\u00f3 en septiembre de 2021 cuando se atrajo a los objetivos previstos para que descargaran archivos .RAR comprimidos que conten\u00edan Cobalt Strike y <a rel=\"nofollow noopener\" href=\"https:\/\/www.netspi.com\/news\/press-release\/netspi-acquires-silent-break-security\/\" target=\"_blank\">Descanso silencioso<\/a>.<\/p>\n<p>Los m\u00f3dulos de software de simulaci\u00f3n del adversario se utilizan luego como una plataforma de lanzamiento para inyectar c\u00f3digo en los procesos del sistema de Windows o en las aplicaciones confiables.<\/p>\n<p>Tambi\u00e9n es notable el uso de envoltorios antidetecci\u00f3n como parte del conjunto de herramientas, lo que sugiere un intento por parte de los operadores de volar por debajo del radar.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Registro de eventos de Windows Malware ShellCode\" border=\"0\" data-original-height=\"227\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/1651896660_769_Este-nuevo-malware-sin-archivos-oculta-Shellcode-en-los-registros.jpg\" title=\"Registro de eventos de Windows Malware ShellCode\" \/><\/div>\n<p>Uno de los m\u00e9todos clave es mantener el shellcode encriptado que contiene el malware de pr\u00f3xima etapa como piezas de 8 KB en los registros de eventos, una t\u00e9cnica nunca antes vista en los ataques del mundo real, que luego se combina y ejecuta.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Registro de eventos de Windows Malware ShellCode\" border=\"0\" data-original-height=\"450\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/1651896660_391_Este-nuevo-malware-sin-archivos-oculta-Shellcode-en-los-registros.jpg\" title=\"Registro de eventos de Windows Malware ShellCode\" \/><\/div>\n<p>La carga \u00fatil final es un conjunto de troyanos que emplean dos mecanismos de comunicaci\u00f3n diferentes: HTTP con cifrado RC4 y sin cifrar con <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Named_pipe\" target=\"_blank\">tuber\u00edas con nombre<\/a> \u2013 que le permiten ejecutar comandos arbitrarios, descargar archivos desde una URL, escalar privilegios y tomar capturas de pantalla.<\/p>\n<p>Otro indicador de las t\u00e1cticas de evasi\u00f3n del actor de amenazas es el uso de la informaci\u00f3n recopilada del reconocimiento inicial para desarrollar etapas sucesivas de la cadena de ataque, incluido el uso de un servidor remoto que imita el software leg\u00edtimo utilizado por la v\u00edctima.<\/p>\n<p>&#8220;El actor detr\u00e1s de esta campa\u00f1a es bastante capaz&#8221;, dijo Legezo.  &#8220;El c\u00f3digo es bastante \u00fanico, sin similitudes con el malware conocido&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando los investigadores de Sysdig <a rel=\"nofollow noopener\" href=\"https:\/\/sysdig.com\/blog\/containers-read-only-fileless-malware\/\" target=\"_blank\">demostrado<\/a> una forma de comprometer los contenedores de solo lectura con malware sin archivos que se ejecuta en la memoria aprovechando una falla cr\u00edtica en los servidores Redis.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/this-new-fileless-malware-hides.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se detect\u00f3 una nueva campa\u00f1a maliciosa que se aprovecha de los registros de eventos de Windows para ocultar<\/p>\n","protected":false},"author":1,"featured_media":134767,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1497,4661,4664,560,5989,4662,4668,4667,36,4669,4654,4658,4659,4653,4655,480,15257,4663,7122,4666,4665,61501,1030,4660,20385],"class_list":["post-134766","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivos","tag-ataques-ciberneticos","tag-como-hackear","tag-este","tag-eventos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-oculta","tag-programa-malicioso-ransomware","tag-registros","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-shellcode","tag-sin","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/134766","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=134766"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/134766\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/134767"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=134766"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=134766"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=134766"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}