0Pricing
Cloud & IT Cert Prep · Lección

Rootkits, spyware y keyloggers

Descubra cómo los rootkits ocultan malware al sistema operativo, cómo el spyware extrae datos silenciosamente y cómo los keyloggers capturan credenciales en tiempo real.

Rootkits, spyware y keyloggers es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Malware sigiloso: oculto a plena vista

Mientras que muchos tipos de malware anuncian su presencia mediante daños visibles, existe una clase de software malicioso diseñado específicamente para permanecer oculto a los usuarios, administradores y herramientas de seguridad mientras cumple silenciosamente los objetivos del atacante. Los rootkits, el spyware y los keyloggers representan el extremo sigiloso del espectro del malware. Su eficacia depende de mantener la persistencia sin ser detectados: pueden permanecer activos durante meses o años, extrayendo credenciales y datos discretamente. Comprender sus técnicas de ocultación es esencial para la investigación forense y para seleccionar herramientas de detección capaces de encontrar lo que los análisis estándar no detectan.

Rootkits: subversión del propio sistema operativo

Un rootkit modifica el sistema operativo o el software de bajo nivel para ocultar la presencia del atacante. El término procede de 'root' en Unix (el nivel de privilegios más alto) + 'kit' (conjunto de herramientas). Los rootkits interceptan funciones del sistema operativo para ocultar archivos, claves del registro, procesos y conexiones de red de las herramientas estándar de inspección del sistema. Un proceso que ejecuta un rootkit podría no aparecer en el Administrador de tareas, sus conexiones de red no se mostrarían en netstat y sus archivos no aparecerían en los listados de directorios, porque todas estas herramientas consultan el sistema operativo a través de las mismas API que el rootkit ha comprometido. Los rootkits son extremadamente difíciles de detectar desde el propio sistema operativo infectado.

# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings

# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden process

Tipos de rootkit según su ubicación

Los rootkits se clasifican según el lugar del sistema en el que operan. Los rootkits en modo usuario (a nivel de aplicación) se ejecutan en el espacio de usuario e interceptan llamadas a las API; son los más fáciles de detectar y eliminar. Los rootkits en modo kernel operan con privilegios del sistema operativo y modifican las estructuras de datos del kernel; son muy sigilosos y necesitan un controlador o un exploit del kernel para instalarse. Un bootkit (rootkit del MBR) infecta el Master Boot Record o el Volume Boot Record y se carga antes que el sistema operativo, por lo que este no puede verlo durante su funcionamiento. Los rootkits de hipervisor (basados en máquinas virtuales) se sitúan por debajo del sistema operativo y ejecutan el sistema operativo original como una máquina virtual; en teoría, son indetectables desde el sistema invitado.

# Rootkit detection approaches by type:
# User-mode:   Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
#              with on-disk data (GMER, RootkitRevealer)
# Bootkit:     Boot-time scan from trusted environment
#              Secure Boot with UEFI TPM attestation
# Hypervisor:  Hardware-based integrity measurement

# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the system

Detección de rootkits

Debido a que los rootkits comprometen los propios mecanismos de información del sistema operativo, para detectarlos es necesario observar desde fuera del sistema operativo infectado. Entre las técnicas se incluyen: el análisis de vistas cruzadas (comparar directamente en memoria las estructuras de datos del kernel con lo que informan las API; las discrepancias revelan elementos ocultos), la verificación de integridad (comparar los hashes de archivos críticos del sistema con líneas base conocidas como legítimas y obtenidas de una fuente de confianza), el análisis sin conexión (arrancar desde una memoria USB limpia y analizar la unidad) y Secure Boot con atestación TPM (verificar criptográficamente que la cadena de arranque no se haya modificado). Entre las herramientas se incluyen GMER, Malwarebytes Anti-Rootkit y chkrootkit/rkhunter para Linux.

# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit

# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)

# Verify critical file hashes:
aids --check  # Advanced Intrusion Detection Environment
trip          # Tripwire IDS

Spyware: extracción silenciosa de datos

El spyware supervisa en secreto la actividad del usuario y transmite información al atacante sin su conocimiento ni consentimiento. Puede capturar el historial de navegación, las consultas de búsqueda, capturas de pantalla, el uso de aplicaciones y los datos de ubicación. Algunos programas espía se comercializan como «software de monitorización» para el control parental o la supervisión de empleados (aunque su legalidad varía según la jurisdicción). Los programas espía maliciosos son utilizados por delincuentes y Estados para extraer silenciosamente datos empresariales confidenciales, información personal y propiedad intelectual. El spyware suele distribuirse junto con software gratuito (PUP, programas potencialmente no deseados), lo que dificulta identificar su origen.

# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring

# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensions

Stalkerware y spyware comercial

El stalkerware es un tipo de spyware diseñado para vigilar de forma encubierta a parejas, comercializado entre maltratadores como herramienta de vigilancia de la pareja. Captura la ubicación, las llamadas, los mensajes de texto y la actividad en redes sociales. El spyware comercial (como Pegasus, de NSO Group, Candiru y FinFisher) se vende a gobiernos y organismos encargados de hacer cumplir la ley y suele dirigirse contra periodistas, activistas y disidentes. Pegasus aprovechó vulnerabilidades de iPhone de tipo zero-click para instalarse sin interacción del usuario. La Coalition Against Stalkerware y los investigadores de seguridad han trabajado para añadir la detección de stalkerware a los productos antivirus convencionales. La detección suele requerir un análisis forense del dispositivo con herramientas como Mobile Verification Toolkit (MVT), de Amnesty International.

Keyloggers: captura de cada pulsación de tecla

Un keylogger registra cada pulsación de tecla que realiza el usuario y captura contraseñas, mensajes, números de tarjetas de crédito y cualquier otro dato escrito. Los keyloggers de software operan en distintos niveles: hooks en modo usuario (API SetWindowsHookEx), controladores en modo kernel (más sigilosos) o hooks de captura de formularios que interceptan los envíos de formularios del navegador antes del cifrado. Los keyloggers de hardware son dispositivos físicos conectados entre el teclado y el ordenador, completamente invisibles para la detección basada en software. Almacenan las pulsaciones en la memoria interna para recuperarlas posteriormente. Las organizaciones que protegen áreas de alta seguridad deben inspeccionar periódicamente los puertos de hardware para detectar dispositivos no autorizados.

# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL

# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic

# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)

Capturadores de formularios y robo de credenciales del navegador

Los capturadores de formularios interceptan los datos enviados en formularios del navegador antes de que se cifren y se envíen por la red; capturan nombres de usuario, contraseñas y números de tarjetas de crédito en el momento de introducirlos. Zeus (Zbot), un conocido troyano bancario, utilizaba hooks de captura de formularios inyectados en los procesos del navegador. A diferencia de los sniffers a nivel de red, que HTTPS bloquea, los capturadores de formularios operan a nivel de aplicación, por lo que el cifrado resulta irrelevante. Normalmente interceptan funciones del navegador como InternetReadFile o se inyectan en la memoria del proceso del navegador. Las herramientas EDR modernas detectan la inyección de procesos y los patrones de interceptación de las API del navegador indicativos de actividad de capturadores de formularios.

# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs

# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuse

Adware y PUP

El adware muestra anuncios no deseados y puede redirigir el tráfico del navegador para generar ingresos para sus operadores. Aunque es menos destructivo que otros tipos de malware, el adware reduce el rendimiento del sistema, vulnera la privacidad y crea riesgos de seguridad al redirigir a sitios maliciosos o distribuirse junto con software más peligroso. Los PUP (programas potencialmente no deseados) son programas que quizá el usuario no haya instalado intencionadamente y que a menudo se incluyen con software gratuito mediante diálogos de instalación engañosos. Los PUP ocupan una zona gris: quizá no sean estrictamente maliciosos, pero consumen recursos, vulneran la privacidad y crean una vía para infecciones más peligrosas.

# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next

# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additions

Extracción de credenciales y LSASS

Una vez que el malware se instala con privilegios suficientes, la extracción de credenciales obtiene credenciales almacenadas en la memoria o el disco para facilitar el movimiento lateral. El proceso LSASS de Windows almacena credenciales en la memoria para el inicio de sesión único. Herramientas como Mimikatz extraen contraseñas en texto plano o hashes NTLM de la memoria de LSASS. Los defensores contrarrestan esto mediante Credential Guard (Windows 10 y posteriores, que utiliza Virtualization-Based Security para aislar LSASS en un contenedor seguro), la pertenencia al grupo Protected Users (que impide el almacenamiento en caché de credenciales) y reglas de EDR que generan alertas cuando procesos que no son del sistema acceden a la memoria de LSASS.

# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts

# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext

# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = Enabled

Eliminación de rootkits y amenazas persistentes

Intentar eliminar un rootkit de un sistema en ejecución es arriesgado: el rootkit se oculta activamente y puede detectar los intentos de eliminación. La práctica recomendada para remediar un rootkit es recrear la imagen del sistema a partir de una línea base confiable después de preservar las evidencias forenses. Si no es posible recrear completamente la imagen de inmediato: arranque desde un medio externo confiable (una unidad USB con un escáner sin conexión), ejecute herramientas de detección de rootkits antes de que se cargue el sistema operativo, documente todos los artefactos y planifique recrear la imagen lo antes posible. Para los bootkits, utilice Secure Boot con UEFI para impedir los cargadores de arranque sin firma y considere escribir ceros en el MBR antes de reinstalar el sistema operativo.

# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd

# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1  # wipe MBR
grub-install /dev/sda                        # reinstall GRUB

# Best practice: full reimage after forensic image captured

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.

Resumen de la lección

En esta lección ha aprendido que los rootkits subvierten las API del sistema operativo para ocultar procesos, archivos y conexiones de red, lo que hace poco confiable la detección desde el sistema operativo infectado y requiere análisis sin conexión o análisis de vistas cruzadas; que el spyware y los keyloggers exfiltran credenciales y datos silenciosamente, con indicadores de comportamiento detectables mediante la supervisión de red y la inspección de procesos de EDR; y que las herramientas de extracción de credenciales como Mimikatz dirigidas contra LSASS se mitigan mediante Windows Credential Guard y las directivas de grupo de Protected Users. A continuación exploraremos el malware sin archivos y los ataques de tipo living-off-the-land.

Preguntas frecuentes

¿La lección «Rootkits, spyware y keyloggers» es gratis?

Sí — el texto completo de «Rootkits, spyware y keyloggers» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Rootkits, spyware y keyloggers»?

Descubra cómo los rootkits ocultan malware al sistema operativo, cómo el spyware extrae datos silenciosamente y cómo los keyloggers capturan credenciales en tiempo real. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Rootkits, spyware y keyloggers»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Virus, gusanos y troyanos
  2. Ransomware y cryptolockers
  3. Rootkits, spyware y keyloggers
  4. Malware sin archivos y ataques Living-off-the-Land
← Volver a Cloud & IT Cert Prep