0Pricing
Cyber Security Academy · Lección

Análisis dinámico en un sandbox

Ejecute malware en Any.run o Cuckoo Sandbox y observe la creación de procesos, las llamadas de red y las escrituras de archivos.

Análisis dinámico en un sandbox es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es el análisis dinámico?

El análisis dinámico ejecuta malware en un entorno controlado para observar su comportamiento real: los archivos creados, las claves del registro modificadas, las conexiones de red establecidas y los procesos generados. Revela lo que el análisis estático no puede mostrar.

Arquitectura de sandbox

Un sandbox envuelve el sistema operativo con hooks de monitorización que interceptan las llamadas al sistema. Los registros de comportamiento capturan cada evento de archivos, registro, red y procesos. Sandboxes populares: Any.run (interactivo), Cuckoo (autohospedado) y Joe Sandbox.

Configuración de un laboratorio aislado

Utilice VMware o VirtualBox con una red de solo host o una VLAN dedicada. Tome una instantánea limpia antes de ejecutar muestras. Nunca conecte su máquina virtual de análisis a redes de producción: el malware podría intentar realizar movimiento lateral.

Ejecución de una muestra en Any.run

Envíe la muestra, obsérvela en una máquina virtual interactiva en tiempo real y descargue el informe completo de comportamiento. Any.run resalta automáticamente los indicadores de red, los árboles de procesos, los archivos depositados y las etiquetas de técnicas de MITRE ATT&CK.

Análisis del árbol de procesos

El árbol de procesos muestra las relaciones entre procesos principales y secundarios. Ver que word.exe genere powershell.exe y este genere cmd.exe indica un dropper basado en macros. Los procesos secundarios inesperados son un indicador clave de compromiso.

Análisis del tráfico de red

Las capturas de red del sandbox muestran consultas DNS (resolución del dominio de C2), beaconing HTTP/S y exfiltración de datos. Observe las IP de destino, los puertos, las cadenas de User-Agent y los patrones de URI: todos se convierten en IOC de red.

Cambios en el sistema de archivos

El malware suele depositar cargas útiles en %TEMP%, %APPDATA% o directorios del sistema. Puede sustituir binarios legítimos (secuestro de DLL) o añadir scripts de persistencia. Supervise cuidadosamente los archivos creados, modificados y eliminados.

Modificaciones del registro

La persistencia mediante claves Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), la instalación de servicios (HKLM\SYSTEM\CurrentControlSet\Services) y el secuestro de COM aparecen como eventos del registro en los logs del sandbox.

Cuckoo Sandbox autohospedado

Cuckoo se ejecuta en Linux y administra máquinas virtuales Windows como huéspedes de análisis. La API REST acepta muestras, devuelve informes JSON y se integra con plataformas de inteligencia de amenazas. Los módulos personalizables capturan volcados de memoria y capturas PCAP de red.

Evasión de la detección del sandbox

El malware sofisticado busca artefactos del sandbox: un recuento bajo de procesos, ausencia de movimiento del ratón, claves del registro de la máquina virtual (VMware Tools), patrones específicos de nombres de usuario o un tiempo de actividad breve. Utilice hardware real o sandboxes de ejecución prolongada para frustrar la evasión.

Combinación del análisis estático y dinámico

El análisis dinámico confirma lo que sugería el análisis estático. Si el análisis estático detectó importaciones sospechosas, el análisis dinámico muestra si realmente se llamaron y con qué parámetros, lo que permite crear un perfil de comportamiento completo.

Comprobación de conocimientos

¿Qué registra principalmente un sandbox durante el análisis dinámico de malware?

Resumen

El análisis dinámico ejecuta malware de forma segura en un sandbox aislado para capturar su comportamiento real. Los árboles de procesos, el tráfico de red, los cambios del registro y las operaciones de archivos ofrecen en conjunto una imagen completa de la funcionalidad del malware y sus IOC.

Preguntas frecuentes

¿La lección «Análisis dinámico en un sandbox» es gratis?

Sí — el texto completo de «Análisis dinámico en un sandbox» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Análisis dinámico en un sandbox»?

Ejecute malware en Any.run o Cuckoo Sandbox y observe la creación de procesos, las llamadas de red y las escrituras de archivos. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Análisis dinámico en un sandbox»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Análisis estático: cadenas, hashes y encabezados PE
  2. Análisis dinámico en un sandbox
  3. IOC de comportamiento: registro, red y artefactos de archivos
  4. Reglas YARA para detectar malware
← Volver a Cyber Security Academy