Cyber Security Academy · Lección

IOC de comportamiento: registro, red y artefactos de archivos

Identifique indicadores de compromiso a partir del comportamiento del malware y redacte informes de inteligencia sobre amenazas.

Lección 3 de 413 pasos

IOC de comportamiento: registro, red y artefactos de archivos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué son los IOC?

Los indicadores de compromiso (IOC) son artefactos forenses que indican que un sistema ha sido comprometido. Incluyen hashes de archivos, direcciones IP, nombres de dominio, claves del registro, mutexes y patrones de comportamiento que aparecen en el intercambio de inteligencia sobre amenazas.

IOC basados en archivos

Los IOC de archivos incluyen hashes MD5/SHA-256 del malware, rutas y nombres de archivos depositados y firmas del contenido de los archivos (reglas YARA). Los IOC basados en hashes son frágiles: recompilar cambia los hashes; por eso, céntrese también en los IOC de comportamiento y los hashes difusos.

IOC basados en el registro

Ubicaciones clave de persistencia: HKCU\Run, HKLM\Run, XML de tareas programadas en el registro, entradas de servicios y valores de DLL auxiliares de Winlogon. Documente la ruta completa de la clave, el nombre del valor y los datos de cada IOC del registro descubierto.

IOC de red: dominios e IP

Registre los dominios de C2, las direcciones IP, los puertos y los patrones de URI. Incluya las cadenas User-Agent, las cabeceras HTTP y las huellas digitales de certificados para C2 mediante HTTPS. Los dominios DGA requieren detección basada en patrones, no IOC fijos.

IOC de mutex

El malware crea mutexes con nombre para evitar una doble infección. El nombre del mutex es un IOC único. Compruebe los mutexes en ejecución con Process Hacker o Sysinternals Process Monitor para verificar el nombre específico del mutex utilizado por la muestra.

IOC de comportamiento: inyección de procesos

Detección de inyección de procesos: supervise las cadenas de API OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread en secuencia desde un proceso principal inesperado. Esta secuencia es un IOC de comportamiento fiable para la inyección clásica.

IOC de comportamiento: movimiento lateral

Las conexiones SMB a los recursos compartidos ADMIN$ o IPC$, la creación de servicios mediante PSExec, la creación de procesos WMI mediante WmiPrvSE.exe y los patrones de ejecución de herramientas similares a PsExec son IOC de comportamiento de movimiento lateral.

STIX 2.1 para compartir IOC

Los objetos Indicator de STIX encapsulan los IOC en un formato legible por máquinas, con sintaxis de patrones y los campos valid_from y confidence. Compártalos mediante TAXII o plataformas de inteligencia de amenazas para poner en práctica los IOC en toda la organización.

Formato OpenIOC

OpenIOC, de Mandiant, utiliza XML para combinar múltiples IOC en árboles lógicos (AND/OR). Un IOC puede requerir: un archivo con un hash específico AND una clave del registro presente AND una conexión de red con una IP específica, lo que reduce los falsos positivos.

Gestión del ciclo de vida de los IOC

Los IOC caducan. Los dominios se desvían a sinkholes, las IP se reasignan y los hashes mutan. Revise la vigencia de los IOC mensualmente. Retire los IOC obsoletos, actualice el recuento de detecciones y eleve a listas de bloqueo de alta prioridad los IOC que aparezcan en varios incidentes.

De los IOC a la caza de amenazas

Los IOC se convierten en hipótesis de caza de amenazas. Busque coincidencias de IOC en los registros mediante consultas SPL/KQL de SIEM sobre datos históricos. Incluso una sola coincidencia de hace meses puede revelar el tiempo de permanencia, es decir, cuánto tiempo pasaron los atacantes sin ser detectados.

Comprobación de conocimientos

¿Qué tipo de IOC es más resistente a modificaciones sencillas del malware, como recompilarlo?

Resumen

Los IOC abarcan archivos, entradas del registro, artefactos de red, mutexes y patrones de comportamiento. La documentación adecuada de los IOC, su intercambio mediante STIX y la gestión de su ciclo de vida convierten los hallazgos sin procesar de los incidentes en inteligencia defensiva reutilizable.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «IOC de comportamiento: registro, red y artefactos de archivos» es gratis?

Sí — el texto completo de «IOC de comportamiento: registro, red y artefactos de archivos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «IOC de comportamiento: registro, red y artefactos de archivos»?

Identifique indicadores de compromiso a partir del comportamiento del malware y redacte informes de inteligencia sobre amenazas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «IOC de comportamiento: registro, red y artefactos de archivos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Análisis estático: cadenas, hashes y encabezados PE
  2. Análisis dinámico en un sandbox
  3. IOC de comportamiento: registro, red y artefactos de archivos
  4. Reglas YARA para detectar malware
← Volver a Cyber Security Academy