{"id":634528,"date":"2023-02-20T11:49:15","date_gmt":"2023-02-20T11:49:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/como-detectar-nuevas-amenazas-a-traves-de-actividades-sospechosas\/"},"modified":"2023-02-20T11:49:17","modified_gmt":"2023-02-20T11:49:17","slug":"como-detectar-nuevas-amenazas-a-traves-de-actividades-sospechosas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/como-detectar-nuevas-amenazas-a-traves-de-actividades-sospechosas\/","title":{"rendered":"C\u00f3mo detectar nuevas amenazas a trav\u00e9s de actividades sospechosas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El malware desconocido representa una amenaza significativa para la seguridad cibern\u00e9tica y puede causar da\u00f1os graves a organizaciones e individuos por igual.  Cuando no se detecta, el c\u00f3digo malicioso puede obtener acceso a informaci\u00f3n confidencial, corromper datos y permitir que los atacantes obtengan el control de los sistemas.  Descubra c\u00f3mo evitar estas circunstancias y detectar comportamientos maliciosos desconocidos de manera eficiente. <\/p>\n<h2 style=\"text-align: left;\">Retos de la detecci\u00f3n de nuevas amenazas<\/h2>\n<p>Si bien las familias de malware conocidas son m\u00e1s predecibles y se pueden detectar con mayor facilidad, las amenazas desconocidas pueden adoptar una variedad de formas, lo que provoca una serie de desaf\u00edos para su detecci\u00f3n:<\/p>\n<ol style=\"text-align: left;\">\n<li>\n<p>Los desarrolladores de malware usan polimorfismo, lo que les permite modificar el c\u00f3digo malicioso para generar variantes \u00fanicas del mismo malware. <\/li>\n<li>\n<p>Hay malware que todav\u00eda no est\u00e1 identificado y no tiene ning\u00fan conjunto de reglas para la detecci\u00f3n.<\/li>\n<li>\n<p>Algunas amenazas pueden ser totalmente indetectables (FUD) durante alg\u00fan tiempo y desafiar la seguridad del per\u00edmetro. <\/li>\n<li>\n<p>El c\u00f3digo suele estar encriptado, lo que dificulta su detecci\u00f3n por parte de las soluciones de seguridad basadas en firmas. <\/li>\n<li>\n<p>Los autores de malware pueden usar un enfoque &#8220;bajo y lento&#8221;, que consiste en enviar una peque\u00f1a cantidad de c\u00f3digo malicioso a trav\u00e9s de una red durante mucho tiempo, lo que hace que sea m\u00e1s dif\u00edcil de detectar y bloquear.  Esto puede ser especialmente da\u00f1ino en las redes corporativas, donde la falta de visibilidad del entorno puede generar actividad maliciosa no detectada.<\/li>\n<\/ol>\n<ol style=\"text-align: left;\">\n<\/ol>\n<ol style=\"text-align: left;\">\n<\/ol>\n<ol style=\"text-align: left;\">\n<\/ol>\n<ol>\n<\/ol>\n<h2 style=\"text-align: left;\">Detecci\u00f3n de nuevas amenazas.<\/h2>\n<p>Al analizar familias de malware conocidas, los investigadores pueden aprovechar la informaci\u00f3n existente sobre el malware, como su comportamiento, cargas \u00fatiles y vulnerabilidades conocidas, para detectarlo y responder a \u00e9l. <\/p>\n<p>Pero al enfrentarse a nuevas amenazas, los investigadores tienen que empezar de cero, utilizando la siguiente gu\u00eda:<\/p>\n<p><strong>Paso 1. <\/strong>Utilice ingenier\u00eda inversa para analizar el c\u00f3digo del malware para identificar su prop\u00f3sito y naturaleza maliciosa.<\/p>\n<p><strong>Paso 2<\/strong>.  Utilice el an\u00e1lisis est\u00e1tico para examinar el c\u00f3digo del malware para identificar su comportamiento, cargas \u00fatiles y vulnerabilidades.<\/p>\n<p><strong>Paso 3.<\/strong> Utilice el an\u00e1lisis din\u00e1mico para observar el comportamiento del malware durante la ejecuci\u00f3n.<\/p>\n<p><strong>Etapa 4.<\/strong> Utilice sandboxing para ejecutar el malware en un entorno aislado para observar su comportamiento sin da\u00f1ar el sistema.<\/p>\n<p><strong>Paso 5. <\/strong>Use la heur\u00edstica para identificar c\u00f3digo potencialmente malicioso en funci\u00f3n de patrones y comportamientos observables.<\/p>\n<p><strong>Paso 6.<\/strong> Analice los resultados de la ingenier\u00eda inversa, el an\u00e1lisis est\u00e1tico, el an\u00e1lisis din\u00e1mico, el sandboxing y la heur\u00edstica para determinar si el c\u00f3digo es malicioso.<\/p>\n<p>Hay muchas herramientas desde Process Monitor y Wireshark hasta ANY.RUN para ayudarlo a realizar los primeros 5 pasos.  Pero, \u00bfc\u00f3mo sacar una conclusi\u00f3n precisa, a qu\u00e9 debes prestar atenci\u00f3n mientras tienes todos estos datos? <\/p>\n<p>La respuesta es simple: conc\u00e9ntrese en los indicadores de comportamiento malicioso. <\/p>\n<h2 style=\"text-align: left;\">Supervise las actividades sospechosas para una detecci\u00f3n eficaz<\/h2>\n<p>Se utilizan diferentes firmas para detectar amenazas.  En la terminolog\u00eda de seguridad inform\u00e1tica, una firma es una huella o patr\u00f3n t\u00edpico asociado con un ataque malicioso en una red o sistema inform\u00e1tico. <\/p>\n<p>Parte de estas firmas son las de comportamiento.  Es imposible hacer algo en el sistema operativo y no dejar rastro.  Podemos identificar qu\u00e9 software o script era a trav\u00e9s de sus actividades sospechosas.<\/p>\n<p>Puede ejecutar un programa sospechoso en un espacio aislado para observar el comportamiento del malware e identificar cualquier comportamiento malicioso, como:<\/p>\n<ul>\n<li>actividad anormal del sistema de archivos,<\/li>\n<li>creaci\u00f3n y terminaci\u00f3n de procesos sospechosos <\/li>\n<li>actividad de red anormal <\/li>\n<li>leer o modificar archivos del sistema<\/li>\n<li>acceder a los recursos del sistema <\/li>\n<li>crear nuevos usuarios <\/li>\n<li>conectarse a servidores remotos <\/li>\n<li>ejecutar otros comandos maliciosos<\/li>\n<li>explotar vulnerabilidades conocidas en el sistema<\/li>\n<\/ul>\n<p>Microsoft Office est\u00e1 lanzando PowerShell, parece sospechoso, \u00bfverdad?  Una aplicaci\u00f3n se agrega a las tareas programadas; definitivamente pr\u00e9stele atenci\u00f3n.  Un proceso svchost se ejecuta desde el registro temporal: definitivamente algo anda mal. <\/p>\n<p>Siempre puede detectar cualquier amenaza por su comportamiento, incluso sin firmas.<\/p>\n<p>Demostr\u00e9moslo. <\/p>\n<h3>Caso de uso #1 <\/h3>\n<p>Aqu\u00ed hay un<a rel=\"nofollow noopener\" href=\"https:\/\/app.any.run\/tasks\/bfa067f3-5a5c-4188-85ca-dfe51ee0016b\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=task1\" target=\"_blank\"> muestra del ladr\u00f3n<\/a>.  \u00bfQu\u00e9 hace?  Roba datos de usuarios, cookies, wallets, etc. \u00bfC\u00f3mo podemos detectarlo?  Por ejemplo, se revela cuando la aplicaci\u00f3n abre el archivo de datos de inicio de sesi\u00f3n del navegador Chrome.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/1676893754_784_Como-detectar-nuevas-amenazas-a-traves-de-actividades-sospechosas.png\" alt=\"An\u00e1lisis de malware\" border=\"0\" data-original-height=\"431\" data-original-width=\"728\" title=\"An\u00e1lisis de malware\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Comportamiento sospechoso del ladr\u00f3n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>La actividad en el tr\u00e1fico de la red tambi\u00e9n anuncia las intenciones maliciosas de la amenaza.  Una aplicaci\u00f3n leg\u00edtima nunca enviar\u00eda credenciales, caracter\u00edsticas del sistema operativo y otros datos confidenciales recopilados localmente. <\/p>\n<p>En el caso del tr\u00e1fico, el malware puede detectarse mediante funciones conocidas. <a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/malware-trends\/agenttesla?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=mtt\" target=\"_blank\">agente tesla<\/a> en algunos casos no cifra los datos enviados desde un sistema infectado como en este <a rel=\"nofollow noopener\" href=\"https:\/\/app.any.run\/tasks\/98ba59ed-0256-4b0b-bd5f-c54e1d2fe893\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=task2\" target=\"_blank\">muestra<\/a>. <\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/1676893755_877_Como-detectar-nuevas-amenazas-a-traves-de-actividades-sospechosas.png\" alt=\"An\u00e1lisis de malware\" border=\"0\" data-original-height=\"627\" data-original-width=\"728\" title=\"An\u00e1lisis de malware\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Actividad sospechosa en el tr\u00e1fico de red<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Caso de uso #2<\/h3>\n<p>No hay muchos programas leg\u00edtimos que necesiten detener Windows Defender u otras aplicaciones para proteger el sistema operativo o hacer una exclusi\u00f3n por s\u00ed mismo.  Cada vez que encuentre este tipo de comportamiento, es una se\u00f1al de actividad sospechosa.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/1676893755_239_Como-detectar-nuevas-amenazas-a-traves-de-actividades-sospechosas.png\" alt=\"An\u00e1lisis de malware\" border=\"0\" data-original-height=\"432\" data-original-width=\"728\" title=\"An\u00e1lisis de malware\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Comportamientos sospechosos<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\u00bfLa aplicaci\u00f3n elimina las instant\u00e1neas?  Parece ransomware.  \u00bfElimina las instant\u00e1neas y crea un archivo TXT\/HTML con texto L\u00e9ame en cada directorio?  Es una prueba m\u00e1s de ello.<\/p>\n<p>Si los datos del usuario se cifran en el proceso, podemos estar seguros de que se trata de ransomware.  Como lo que pas\u00f3 en este<a rel=\"nofollow noopener\" href=\"https:\/\/app.any.run\/tasks\/39633ba6-7cd7-441a-97f6-9556fc1f0056\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=task3\" target=\"_blank\"> ejemplo malicioso<\/a>.  Incluso si no conocemos a la familia, podemos identificar qu\u00e9 tipo de amenaza de seguridad representa este software y luego actuar en consecuencia y tomar medidas para proteger las estaciones de trabajo y la red de la organizaci\u00f3n.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/1676893755_88_Como-detectar-nuevas-amenazas-a-traves-de-actividades-sospechosas.png\" alt=\"An\u00e1lisis de malware\" border=\"0\" data-original-height=\"638\" data-original-width=\"728\" title=\"An\u00e1lisis de malware\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Comportamiento sospechoso de ransomware<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Podemos sacar conclusiones sobre casi todos los tipos de malware en funci\u00f3n del comportamiento observado en la zona de pruebas.  Intentar <a rel=\"nofollow noopener\" href=\"https:\/\/any.run\/?utm_source=hacker_news&amp;utm_medium=article&amp;utm_campaign=detect_new_threats0223&amp;utm_content=landing\" target=\"_blank\">Servicio interactivo en l\u00ednea ANY.RUN<\/a> para monitorearlo: puede obtener los primeros resultados de inmediato y ver la acci\u00f3n de todo el malware en tiempo real.  Exactamente lo que necesitamos para detectar cualquier actividad sospechosa.<\/p>\n<div class=\"article-board clear\" style=\"text-align: left;\">\n<p>Escribe el<strong> &#8220;NOTICIAS DE HACKER2&#8221; <\/strong>c\u00f3digo de promoci\u00f3n en support@any.run usando su direcci\u00f3n de correo electr\u00f3nico comercial y <b>obtenga 14 d\u00edas de suscripci\u00f3n premium ANY.RUN gratis<\/b>! <\/p>\n<\/div>\n<p><\/p>\n<h2 style=\"text-align: left;\">Terminando <\/h2>\n<p>Los ciberdelincuentes pueden usar amenazas desconocidas para extorsionar a las empresas por dinero y lanzar ciberataques a gran escala.  Incluso si no se detecta la familia de malware, siempre podemos concluir la funcionalidad de la amenaza considerando su comportamiento.  Con estos datos, puede crear seguridad de la informaci\u00f3n para evitar nuevas amenazas.  El an\u00e1lisis de comportamiento mejora su capacidad para responder a amenazas nuevas y desconocidas y fortalece la protecci\u00f3n de su organizaci\u00f3n sin costos adicionales. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/how-to-detect-new-threats-via.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El malware desconocido representa una amenaza significativa para la seguridad cibern\u00e9tica y puede causar da\u00f1os graves a organizaciones<\/p>\n","protected":false},"author":1,"featured_media":634529,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[11585,4657,4656,8898,4661,440,4664,25648,4662,4668,4667,4654,4658,4659,4653,4655,2498,4663,4666,4665,31689,116,4660],"class_list":["post-634528","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actividades","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amenazas","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-detectar","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sospechosas","tag-traves","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/634528","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=634528"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/634528\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/634529"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=634528"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=634528"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=634528"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}