0Pricing
Cyber Security Academy · Lección

Análisis estático: cadenas, hashes y encabezados PE

Extraiga cadenas, calcule hashes y analice encabezados PE para caracterizar malware sin ejecutarlo.

Análisis estático: cadenas, hashes y encabezados PE es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es el análisis estático?

El análisis estático examina el malware sin ejecutarlo. Extraiga información del propio archivo —cadenas, importaciones, encabezados y metadatos— para comprender sus capacidades antes de arriesgarse a ejecutarlo.

Cálculo de hashes de archivos

Calcule el hash de una muestra con MD5, SHA-1 y SHA-256 para crear huellas digitales únicas. Envíe los hashes a VirusTotal para comprobar las tasas de detección y encontrar muestras relacionadas sin ejecutar el archivo.

sha256sum malware.exe
md5sum malware.exe

Extracción de cadenas

La utilidad strings extrae texto imprimible ASCII y Unicode incrustado en un binario. Busque URL, rutas de archivos, claves del registro, nombres de mutex y mensajes de error que revelen la intención.

strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"

Descripción general del formato de archivo PE

Los ejecutables de Windows utilizan el formato Portable Executable. El encabezado MZ, el stub de DOS, la firma PE, el encabezado COFF, el encabezado opcional y la tabla de secciones describen cómo el sistema operativo asigna el archivo en memoria.

Análisis de secciones

Las secciones PE, como .text (código), .data (datos inicializados), .rdata (solo lectura) y .rsrc (recursos), revelan la estructura. Una entropía elevada en .text puede indicar empaquetado o cifrado.

# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
  print(section.Name, section.get_entropy())

Tabla de direcciones de importación (IAT)

La IAT enumera todas las funciones de la API de Windows que importa el binario. La presencia de VirtualAlloc, WriteProcessMemory y CreateRemoteThread sugiere una inyección de procesos. Las importaciones de WinINet implican comunicación C2.

Herramientas: PEStudio y CFF Explorer

PEStudio combina comprobaciones de hashes, extracción de cadenas, análisis de la IAT y consultas a VirusTotal en una única interfaz gráfica. CFF Explorer permite editar encabezados PE e inspeccionar recursos. Ambas herramientas son gratuitas y esenciales para el análisis de malware.

Detección de empaquetadores

El malware empaquetado oculta sus importaciones reales tras un stub que desempaqueta el código durante la ejecución. Signos habituales: pocas importaciones (LoadLibrary + GetProcAddress), entropía elevada en .text, nombres de sección inusuales como UPX0 o ausencia de patrones de código reconocibles en un desensamblador.

FLOSS para cadenas ofuscadas

FLOSS (FLARE Obfuscated String Solver) de Mandiant extrae automáticamente cadenas basadas en la pila, cadenas decodificadas y cadenas decodificadas mediante bucles compactos que strings no detecta, lo que mejora considerablemente la cobertura estática de las muestras ofuscadas.

Análisis de la sección de recursos

El malware suele almacenar cargas útiles, archivos de configuración o archivos PE dentro de la sección .rsrc. Utilice Resource Hacker o pecheck para extraer y analizar los recursos incrustados en busca de cargas útiles secundarias.

Creación de un informe de análisis estático

Documente el hash de la muestra, la marca de tiempo de compilación, la versión del enlazador, las importaciones relevantes, las cadenas sospechosas, el empaquetador detectado, las anomalías de recursos y la puntuación de VirusTotal. Esta información de referencia sirve de base para el análisis dinámico.

Comprobación de conocimientos

¿Qué sección de PE contiene normalmente el código ejecutable de un programa?

Resumen

El análisis estático crea un retrato detallado del malware sin ejecutarlo. Los hashes, el análisis de la cabecera de PE, la inspección de la IAT y la detección de empaquetadores revelan en conjunto sus capacidades y orientan una investigación más profunda.

Preguntas frecuentes

¿La lección «Análisis estático: cadenas, hashes y encabezados PE» es gratis?

Sí — el texto completo de «Análisis estático: cadenas, hashes y encabezados PE» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Análisis estático: cadenas, hashes y encabezados PE»?

Extraiga cadenas, calcule hashes y analice encabezados PE para caracterizar malware sin ejecutarlo. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Análisis estático: cadenas, hashes y encabezados PE»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Análisis estático: cadenas, hashes y encabezados PE
  2. Análisis dinámico en un sandbox
  3. IOC de comportamiento: registro, red y artefactos de archivos
  4. Reglas YARA para detectar malware
← Volver a Cyber Security Academy