{"id":52856,"date":"2022-03-24T19:33:11","date_gmt":"2022-03-24T19:33:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/como-crear-un-sandbox-de-analisis-de-malware-personalizado\/"},"modified":"2022-03-24T19:33:17","modified_gmt":"2022-03-24T19:33:17","slug":"como-crear-un-sandbox-de-analisis-de-malware-personalizado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/como-crear-un-sandbox-de-analisis-de-malware-personalizado\/","title":{"rendered":"C\u00f3mo crear un Sandbox de an\u00e1lisis de malware personalizado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Antes de cazar malware, todo investigador necesita encontrar un sistema donde analizarlo.  Hay varias formas de hacerlo: cree su propio entorno o use soluciones de terceros.  Hoy repasaremos todos los pasos para crear un entorno aislado de malware personalizado donde puede realizar un an\u00e1lisis adecuado sin infectar su computadora.  Y luego comp\u00e1relo con un servicio ya hecho.<\/p>\n<h2 style=\"text-align: left\">\u00bfPor qu\u00e9 necesita un sandbox de malware? <\/h2>\n<p>Un sandbox permite detectar amenazas cibern\u00e9ticas y analizarlas de forma segura.  Toda la informaci\u00f3n permanece segura y un archivo sospechoso no puede acceder al sistema.  Puede monitorear los procesos de malware, identificar sus patrones e investigar el comportamiento.<\/p>\n<p>Antes de configurar un sandbox, debe tener un objetivo claro de lo que quiere lograr a trav\u00e9s del laboratorio. <\/p>\n<p>Hay dos formas de organizar su espacio de trabajo para el an\u00e1lisis:<\/p>\n<ul>\n<li><strong>Caja de arena personalizada.<\/strong> Hecho desde cero por un analista por su cuenta, espec\u00edficamente para sus necesidades.<\/li>\n<li><strong>Una soluci\u00f3n llave en mano.<\/strong> Un servicio vers\u00e1til con una gama de configuraciones para satisfacer sus demandas. <\/li>\n<\/ul>\n<h2 style=\"text-align: left\">\u00bfC\u00f3mo construir su propia caja de arena de malware? <\/h2>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"733\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1648150391_475_Como-crear-un-Sandbox-de-analisis-de-malware-personalizado.jpg\" \/><\/div>\n<h4 style=\"text-align: left\"><strong>C\u00f3mo hacer su propia caja de arena de malware<\/strong><\/h4>\n<p>Repasemos todos los pasos que necesita para configurar el entorno simple para la investigaci\u00f3n de malware:<\/p>\n<p><b>1 \u2014 Instalar una m\u00e1quina virtual<\/b><\/p>\n<ol>\n<\/ol>\n<p>La ejecuci\u00f3n de malware debe ocurrir en un entorno debidamente aislado para evitar la infecci\u00f3n de un sistema operativo host.  Es mejor tener una computadora aislada, pero puede configurar una m\u00e1quina virtual o m\u00e1s bien algunas de ellas con diferentes versiones de sistemas operativos.  Hay un mont\u00f3n de m\u00e1quinas virtuales presentadas en el mercado: VMWare, VirtualBox, KVM, Oracle VM VirtualBox, Microsoft Hyper-V, Parallels o Xen.<\/p>\n<p><b>2 \u2014 Comprobar artefactos<\/b><\/p>\n<ol>\n<\/ol>\n<p>El malware moderno es inteligente: entiende si se ejecuta en la m\u00e1quina virtual o no.  Por eso es esencial deshacerse de los artefactos.  Verifique el c\u00f3digo, elimine la detecci\u00f3n y otros. <\/p>\n<p><b>3 \u2014 Usa una red diferente<\/b><\/p>\n<ol>\n<\/ol>\n<p>Otra precauci\u00f3n es utilizar un sistema de red diferente.  Es importante prevenir cualquier infecci\u00f3n de otras computadoras en su red.  Obtenga un servicio VPN y config\u00farelo correctamente.  No puede permitir que la fuga de tr\u00e1fico ocurra desde una direcci\u00f3n IP real. <\/p>\n<p><b>4 \u2014 Asignar una cantidad realista de recursos<\/b><\/p>\n<ol>\n<\/ol>\n<p>Nuestro objetivo es hacer que un sistema parezca lo m\u00e1s aut\u00e9ntico posible para enga\u00f1ar a cualquier programa malicioso para que se ejecute.  Aseg\u00farese de asignar una cantidad realista de recursos: m\u00e1s de 4 Gb de RAM, un m\u00ednimo de 4 n\u00facleos y espacio en disco de 100 Gb y m\u00e1s.  Ese es un requisito b\u00e1sico para pretender ser un sistema leg\u00edtimo.  Y a\u00fan as\u00ed, ten en cuenta que el malware comprueba la configuraci\u00f3n de los equipos.  Si hay el nombre de una m\u00e1quina virtual en alguna parte, un objeto malicioso la identifica y deja de funcionar. <\/p>\n<p><b>5 \u2014 Instalar software de uso com\u00fan<\/b><\/p>\n<ol>\n<\/ol>\n<p>Si instalas Windows y lo dejas como est\u00e1, un objeto malicioso conseguir\u00e1 que sea analizado. <\/p>\n<p>Instale algunas aplicaciones, como Word, navegadores y otros programas que todos los usuarios suelen tener. <\/p>\n<p><b>6 \u2014 Abre varios archivos<\/b><\/p>\n<ol>\n<\/ol>\n<p>Aqu\u00ed necesitamos mostrar que es una computadora real que pertenece a alguien.  Abra algunos documentos para acumular registros y algunos archivos temporales.  Varios tipos de virus comprueban esto.  Puede usar Regshot o Process monitor para realizar registros de cambios en el registro y en el sistema de archivos.  Tenga en cuenta que estos programas pueden ser detectados por malware cuando se est\u00e1 ejecutando. <\/p>\n<p><b>7 \u2014 Imitar una conexi\u00f3n de red<\/b><\/p>\n<ol>\n<\/ol>\n<p>Algunos tipos de malware verifican si pueden conectarse a sitios web como Google.  \u00bfC\u00f3mo enga\u00f1ar a un programa malicioso para que piense que est\u00e1 en l\u00ednea?  Utilidades como INetSim y la herramienta FakeNet imitan una conexi\u00f3n real a Internet y nos permiten interceptar las solicitudes que realiza el malware.  Intente verificar los protocolos de red entre un objeto malicioso y su servidor host.  Pero de antemano, averig\u00fce con qu\u00e9 se conecta la muestra analizada usando WireShark.  Y se necesita un esfuerzo para no ceder esta herramienta al malware, tenga cuidado.<\/p>\n<p><b>8 \u2014 Instalar herramientas de an\u00e1lisis<\/b><\/p>\n<ol>\n<\/ol>\n<p>Prepare las herramientas que usar\u00e1 para el an\u00e1lisis y aseg\u00farese de saber c\u00f3mo usarlas.  Puede utilizar las herramientas Flare VM o hacer uso de estos programas: <\/p>\n<ul>\n<li>Depuradores: x64dbg investiga el c\u00f3digo malicioso ejecut\u00e1ndolo.<\/li>\n<li>Desensambladores: Ghidra facilita la ingenier\u00eda inversa, con acceso a la salida del descompilador.  Tambi\u00e9n se puede utilizar como depurador. <\/li>\n<li>Analizadores de tr\u00e1fico: Wireshark comprueba la comunicaci\u00f3n de red que solicita el malware.<\/li>\n<li>Analizadores de archivos: Process Monitor, ProcDOT tiene como objetivo monitorear y comprender c\u00f3mo los procesos tratan con los archivos.<\/li>\n<li>Monitores de procesos: Process Explorer, Process Hacker ayudan a observar el comportamiento del malware. <\/li>\n<\/ul>\n<p><b>9 \u2014 Actualice su sistema a la \u00faltima versi\u00f3n<\/b><\/p>\n<ol>\n<\/ol>\n<p>Su sistema debe estar actualizado, as\u00ed como todo el software.  Filtre los cambios regulares de Windows que ocurren con bastante frecuencia.  Sin embargo, su experimento puede requerir una versi\u00f3n diferente, por ejemplo, c\u00f3mo el malware explota algunos errores del sistema operativo.  En este escenario, elija y configure la versi\u00f3n necesaria. <\/p>\n<p><b>10: apague Windows Defender y el firewall de Windows.<\/b><\/p>\n<ol>\n<\/ol>\n<p>Deshabilite cosas como Windows Defender.  Si est\u00e1 trabajando con malware, puede activar el antivirus. <\/p>\n<p><b>11 \u2014 Preparar los archivos para el an\u00e1lisis<\/b><\/p>\n<ol>\n<\/ol>\n<p>Cree una carpeta compartida, seleccione un directorio que necesite. <\/p>\n<p><strong>Configure una instant\u00e1nea para retroceder al estado posterior de la m\u00e1quina virtual en caso de error. <\/strong><\/p>\n<p>Si completa todos estos pasos, est\u00e1 listo para comenzar el an\u00e1lisis.<\/p>\n<h2 style=\"text-align: left\">\u00bfExiste una opci\u00f3n m\u00e1s eficiente para analizar el malware? <\/h2>\n<p>Todos estos pasos toman mucho tiempo y preparaci\u00f3n.  Y a\u00fan as\u00ed, existe la posibilidad de que su sandbox no sea lo suficientemente seguro, invisible para el malware y proporcione la informaci\u00f3n necesaria.  Entonces, \u00bfcu\u00e1l es una mejor soluci\u00f3n?  Aqu\u00ed viene la segunda opci\u00f3n: use una soluci\u00f3n preparada.  Echemos un vistazo a ANY.RUN. <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/?utm_source=hnblog&amp;utm_medium=article&amp;utm_campaign=hacker_news\" target=\"_blank\">CUALQUIER EJECUTAR<\/a> es un entorno limitado de malware en l\u00ednea que puede usar para detectar, monitorear y analizar amenazas.  La mejor parte es el tiempo y la comodidad: <\/p>\n<ol>\n<li>Solo lleva unos minutos completar un an\u00e1lisis de una muestra maliciosa.<\/li>\n<li>La mayor\u00eda de las herramientas est\u00e1n listas para usted, solo elija lo que necesita y comience la tarea. <\/li>\n<li>Sus archivos, sistema y red est\u00e1n completamente seguros. <\/li>\n<li>La interfaz es lo suficientemente simple incluso para analistas principiantes. <\/li>\n<\/ol>\n<p>Todav\u00eda se puede personalizar: seleccione un sistema operativo, un conjunto de software, localizaci\u00f3n y otros detalles para sus prop\u00f3sitos.  \u00a1Pero la ventaja es que no necesitas instalar nada!  Tome su computadora y ya est\u00e1 todo listo. <\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"373\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1648150391_34_Como-crear-un-Sandbox-de-analisis-de-malware-personalizado.jpg\" \/><\/div>\n<p>Por lo general, dos minutos son suficientes para descifrar incluso un malware avanzado, y la mayor\u00eda de los trucos anti-evasi\u00f3n modernos no funcionan aqu\u00ed.  ANY.RUN los caza a todos.<\/p>\n<h3>Disfruta de una soluci\u00f3n m\u00e1s r\u00e1pida<\/h3>\n<p>La mejor experiencia es tuya, por eso te ofrecemos probar el sandbox por ti mismo y comprobar las caracter\u00edsticas de <a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/?utm_source=hnblog&amp;utm_medium=article&amp;utm_campaign=hacker_news\" target=\"_blank\">CUALQUIER EJECUTAR<\/a>.  Y aqu\u00ed hay una oferta especial para nuestros lectores: puede probar el servicio de forma gratuita: <\/p>\n<p><strong>\u00a1Escriba el c\u00f3digo de promoci\u00f3n &#8220;HACKERNEWS&#8221; en el asunto del correo electr\u00f3nico en support@any.run y obtenga 14 d\u00edas de suscripci\u00f3n premium ANY.RUN gratis! <\/strong><\/p>\n<p>Por supuesto, depende de usted c\u00f3mo realizar el an\u00e1lisis de malware.  Puede dedicar alg\u00fan tiempo a crear su propio entorno virtual o realizar an\u00e1lisis en varios minutos utilizando un espacio aislado conveniente como ANY.RUN.  La decisi\u00f3n es tuya.  Lo m\u00e1s importante es qu\u00e9 har\u00e1s con estos servicios y c\u00f3mo lograr\u00e1s tus objetivos all\u00ed.  Pero esa es otra historia.  \u00a1Caza exitosa!<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/how-to-build-custom-malware-analysis.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Antes de cazar malware, todo investigador necesita encontrar un sistema donde analizarlo. Hay varias formas de hacerlo: cree<\/p>\n","protected":false},"author":1,"featured_media":52857,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2191,4661,440,4664,2690,4662,4668,4667,4669,4654,4658,4659,4653,4655,34994,4663,21709,4666,4665,4660],"class_list":["post-52856","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-analisis","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-crear","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-personalizado","tag-programa-malicioso-ransomware","tag-sandbox","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/52856","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=52856"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/52856\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/52857"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=52856"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=52856"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=52856"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}