Virus, gusanos y troyanos
Compare los virus autorreplicantes, los gusanos que se propagan por la red y los troyanos camuflados, y comprenda cómo se propaga cada uno y qué daños suele causar.
Virus, gusanos y troyanos es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Qué hace que un software sea malicioso
El malware (software malicioso) es cualquier software diseñado para interrumpir, dañar, obtener acceso no autorizado a sistemas o extraer datos de ellos. El término engloba muchas categorías distintas que se diferencian por cómo se propagan, qué hacen y qué técnicas de detección evaden. Security+ evalúa su capacidad para distinguir los tipos de malware según su mecanismo de propagación (cómo se propaga), su carga útil (qué daño o acción realiza) y su mecanismo de persistencia (cómo sobrevive a los reinicios). Las tres categorías fundamentales son los virus, los gusanos y los troyanos.
Virus: infección y autorreplicación
Un virus es un malware que se adjunta a un archivo host legítimo y necesita una acción humana (ejecutar el archivo infectado) para propagarse. Cuando se ejecuta el archivo infectado, el virus se replica inyectando su código en otros ejecutables, documentos o sectores de arranque. Entre los tipos de virus se incluyen los infectores de archivos (se adjuntan a archivos .exe), los virus de macro (se incrustan en documentos de Office y se ejecutan cuando se ejecutan las macros), los virus del sector de arranque (infectan el MBR y se cargan antes que el sistema operativo) y los virus polimórficos (cambian su firma de código con cada infección para evadir la detección basada en firmas).
# Virus detection evasion techniques:
# Polymorphic: changes code signature each replication
# Metamorphic: rewrites itself entirely each time (harder to detect)
# Stealth: intercepts OS calls to hide infected files
# Encrypted: body encrypted, only decryptor visible to scanner
# File infector: appends or prepends code to executable
# Macro virus: lives in Office document; runs via VBA macros
# Boot sector: infects MBR/VBR; loads before OS; bypasses AVGusanos: propagación autónoma sin archivo host
Un gusano es un malware autorreplicante que se propaga de forma independiente por las redes sin necesitar un archivo host ni una acción humana. Los gusanos aprovechan vulnerabilidades de red o credenciales débiles para copiarse en otros sistemas. El gusano SQL Slammer de 2003 infectó 75.000 sistemas en 10 minutos mediante un único paquete UDP. El ransomware WannaCry de 2017 se propagó como un gusano mediante el exploit EternalBlue, dirigido contra SMBv1. Los gusanos causan daños masivos al provocar congestión de red y distribuir su carga útil a gran escala. La aplicación de parches y la segmentación de red son las principales defensas.
# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives
# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeatTroyanos: malware disfrazado
Un caballo de Troya (o troyano) es un malware disfrazado de software legítimo. A diferencia de los virus y los gusanos, los troyanos no se autorreplican: dependen de que el usuario los instale creyendo que son algo útil, como un juego gratuito, una aplicación crackeada, una utilidad práctica, un antivirus falso o una actualización de software. Una vez instalado, el troyano ejecuta su carga útil maliciosa, que puede incluir la instalación de una puerta trasera, funcionar como un RAT (Remote Access Trojan), registrar las pulsaciones de teclas o descargar malware adicional. Los troyanos se utilizan con frecuencia para establecer el acceso inicial antes de desplegar cargas útiles más dañinas.
# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
# Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
# Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
# Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'Comparación entre virus, gusanos y troyanos
El examen Security+ evalúa con frecuencia las diferencias entre estas tres categorías. Las diferencias fundamentales son las siguientes: los virus necesitan un archivo host y una acción humana para propagarse; infectan archivos legítimos. Los gusanos son autónomos y se propagan por sí mismos: se extienden automáticamente por las redes sin adjuntarse a otros archivos ni requerir interacción del usuario. Los troyanos no se autorreplican y dependen del engaño: hay que inducir al usuario a instalarlos. Un malware puede combinar características (por ejemplo, un gusano que deposita una carga útil de tipo troyano), por lo que debe centrarse en el mecanismo de propagación predominante al clasificarlo.
# Classification comparison:
# Characteristic Virus Worm Trojan
# Requires host file YES NO NO
# Self-replicates YES YES NO
# Requires user action YES NO YES (install)
# Network spread SLOW FAST NO (user-driven)
# Typical goal Damage Spread Persistence/backdoorBotnets y mando y control (C2)
Muchos troyanos y gusanos establecen comunicación con un servidor de mando y control (C2), un servidor remoto que el atacante utiliza para enviar instrucciones a los hosts infectados. Un gran número de hosts conectados a un C2 forma una botnet. Las botnets se utilizan para ataques DDoS, campañas de spam, minería de criptomonedas y robo de credenciales. La comunicación C2 puede utilizar HTTP/HTTPS para mezclarse con el tráfico web normal, túneles DNS para ocultarse en las consultas DNS o protocolos entre pares que no tienen un servidor central que se pueda desactivar. La detección del tráfico C2 requiere supervisión de DNS, registros del proxy y análisis del flujo de red para identificar patrones anómalos de beaconing.
# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike
# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPsFirma de virus frente a detección basada en el comportamiento
Los antivirus tradicionales se basan en la detección basada en firmas: comparan los archivos con una base de datos de firmas de malware conocidas (hashes o patrones de código). Las firmas son rápidas, pero no detectan malware nuevo o modificado. La detección basada en el comportamiento (utilizada por las plataformas EDR) supervisa en tiempo real el comportamiento de los programas: creación de procesos secundarios, modificación de claves del registro, inyección de código en otros procesos o contacto con direcciones IP maliciosas conocidas. El análisis heurístico analiza estáticamente el código para detectar patrones similares a los del malware sin requerir una coincidencia exacta de firma. El sandboxing ejecuta los archivos sospechosos en un entorno aislado para observar su comportamiento de forma segura.
# Detection method comparison:
# Signature-based:
# + Fast, low false-positive rate for known malware
# - Fails on new, polymorphic, encrypted malware
# Heuristic:
# + Catches variants of known families
# - Higher false-positive rate
# Behavioral (EDR):
# + Catches zero-day and fileless malware
# - Requires tuning to reduce alert fatigue
# Sandbox:
# + Definitive judgment by observing actual execution
# - Sophisticated malware detects sandbox and stays dormantVirus multipartitos y de macro
Un virus multipartito utiliza simultáneamente varios vectores de infección; por ejemplo, infecta tanto archivos ejecutables como el sector de arranque. Esto dificulta su eliminación completa, ya que limpiar solo uno de los vectores deja el otro activo y permite que se produzca una reinfección. Los virus de macro infectan archivos de documentos mediante la inserción de macros VBA (Visual Basic for Applications) maliciosas en documentos de Microsoft Office. Cuando se abre el documento y se habilitan las macros, el virus se ejecuta. Los virus de macro se propagan fácilmente mediante archivos adjuntos de correo electrónico. La principal defensa consiste en deshabilitar las macros de forma predeterminada y permitir únicamente macros firmadas digitalmente de editores de confianza.
# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'Estrategias para prevenir la propagación
Prevenir la propagación del malware requiere defensas por capas. Para los virus: deshabilite la ejecución de macros, analice todas las transferencias de archivos (puerta de enlace de correo electrónico, proxy web y análisis de USB) y mantenga actualizada la protección de los endpoints. Para los gusanos: aplique los parches rápidamente (la mayoría de los exploits de gusanos aprovechan CVE conocidas), deshabilite los protocolos de red innecesarios (deshabilite SMBv1), segmente las redes para limitar el alcance lateral y aplique una autenticación segura en todos los servicios conectados a la red. Para los troyanos: aplique listas de permitidos de aplicaciones, enseñe a los usuarios a no instalar software no autorizado y verifique los hashes del software antes de instalarlo. La defensa en profundidad detecta aquello que cada control individual no puede detectar.
# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled
# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1ProtocolDescargas automáticas y ataques de watering hole
Las descargas automáticas se producen cuando visitar un sitio web malicioso o comprometido instala malware silenciosamente, sin ninguna acción del usuario aparte de cargar la página. Los atacantes aprovechan vulnerabilidades del navegador o de plugins (versiones antiguas de Flash, Java o lectores de PDF) para ejecutar código malicioso. En los ataques de watering hole, se comprometen sitios web legítimos que la población objetivo visita con frecuencia y se inserta código de descarga automática para infectar a los visitantes. En lugar de atacar directamente al objetivo, el atacante «envenena el abrevadero» y espera a que las víctimas acudan a él. Entre las defensas se incluyen mantener actualizados los navegadores y plugins, utilizar la función de hacer clic para reproducir en los plugins e implementar un proxy web que bloquee sitios maliciosos conocidos.
# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
# -> no local code execution even if site is maliciousRespuesta ante incidentes de malware
Cuando se detecta malware, la respuesta sigue el ciclo de vida de respuesta ante incidentes del NIST. Contención: aísle inmediatamente el host infectado (retírelo de la red o aplique reglas de firewall basadas en el host) para detener la propagación. Erradicación: para las infecciones graves, es más seguro volver a crear la imagen del sistema que intentar limpiarlo; la limpieza puede dejar mecanismos de persistencia activos. Preservación de evidencias: capture una imagen de la memoria y una imagen del disco antes de volver a crear la imagen si se requiere análisis forense. Recuperación: restaure el sistema a partir de copias de seguridad limpias, verifique su integridad y supervise atentamente cualquier indicio de reinfección. Documente los indicadores de compromiso (IoC) para mejorar la detección futura.
# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP
# Host level: disable network adapter (prevents spread)
ip link set eth0 down
# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que los virus se adjuntan a archivos host y necesitan una acción del usuario para propagarse, utilizando técnicas como el polimorfismo para evadir la detección basada en firmas; los gusanos se propagan por sí mismos a través de las redes sin acción del usuario, aprovechando vulnerabilidades y causando infecciones rápidas a gran escala; y los troyanos se disfrazan de software legítimo para inducir a los usuarios a instalarlos, y con frecuencia establecen puertas traseras y comunicación C2. A continuación, exploraremos en detalle el ransomware y los cryptolockers.
Preguntas frecuentes
¿La lección «Virus, gusanos y troyanos» es gratis?
Sí — el texto completo de «Virus, gusanos y troyanos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Virus, gusanos y troyanos»?
Compare los virus autorreplicantes, los gusanos que se propagan por la red y los troyanos camuflados, y comprenda cómo se propaga cada uno y qué daños suele causar. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Virus, gusanos y troyanos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Virus, gusanos y troyanos
- Ransomware y cryptolockers
- Rootkits, spyware y keyloggers
- Malware sin archivos y ataques Living-off-the-Land