Análisis dinámico
Comportamiento en sandbox
Análisis dinámico es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué es el análisis dinámico?
El análisis dinámico ejecuta el malware en un entorno controlado y observa su comportamiento: archivos creados, cambios en el registro, procesos iniciados y tráfico de red.
Revela lo que la muestra hace realmente, incluido el comportamiento que el empaquetado oculta al análisis estático.
Creación de un sandbox seguro
Ejecute malware únicamente en un sandbox aislado: una máquina virtual con un snapshot limpio al que pueda volver.
Use una red exclusiva del host o una red simulada para impedir que el malware acceda a Internet o a sus sistemas reales. No analice nunca malware en una máquina conectada a una red de producción.
Snapshots
Antes de detonar la muestra, cree un snapshot limpio de la VM. Después del análisis, vuelva a él para eliminar cualquier cambio realizado por el malware.
Así podrá ejecutar la muestra repetidamente desde un estado inicial idéntico.
Supervisión del sistema de archivos y del registro
Procmon (Process Monitor) registra en tiempo real la actividad de archivos, del registro y de los procesos. Filtrar por el nombre del proceso de la muestra muestra exactamente qué elementos toca.
Esto revela archivos depositados, claves del registro creadas y mecanismos de persistencia.
Supervisión de procesos
Process Explorer y Process Hacker muestran los procesos en ejecución, las relaciones entre procesos padre e hijo y los hilos inyectados.
El malware suele iniciar procesos secundarios o inyectarse en procesos legítimos como explorer.exe para ocultarse.
Captura del tráfico de red
Use Wireshark para capturar tráfico y INetSim o FakeNet-NG para simular servicios de Internet. El malware cree que ha llegado a su servidor, mientras usted registra las solicitudes de forma segura.
Esto deja al descubierto dominios de mando y control, beacons e intentos de exfiltración.
Indicadores de compromiso
Mediante el análisis dinámico, recopila Indicadores de compromiso (IOC):
- Hashes de archivos y nombres de archivos depositados.
- Claves del registro utilizadas para la persistencia.
- Dominios y direcciones IP de C2.
- Nombres de mutex.
Los IOC ayudan a los defensores a detectar y bloquear la amenaza.
Mecanismos de persistencia
Observe cómo sobrevive el malware a los reinicios. Entre los métodos habituales se incluyen:
- Claves Run del registro.
- Tareas programadas.
- Servicios.
- Entradas en la carpeta de inicio.
La ubicación de persistencia es un IOC de gran valor y un objetivo prioritario de eliminación.
HKCU\Software\Microsoft\Windows\CurrentVersion\RunTécnicas contra el análisis
El malware sofisticado detecta los sandboxes y se niega a ejecutarse. Puede comprobar la existencia de artefactos de una VM, un tiempo de actividad reducido, pocos núcleos de CPU o un depurador.
Algunas muestras retrasan la ejecución o requieren interacción del usuario. Reconocer estas técnicas de evasión forma parte del análisis dinámico.
Sandboxes automatizados
Herramientas como Cuckoo Sandbox y servicios en línea (Any.Run, Hybrid Analysis) automatizan la detonación y generan informes de comportamiento.
Aceleran la clasificación inicial, pero un análisis manual cuidadoso sigue detectando lo que la automatización pasa por alto, especialmente en muestras evasivas.
Combinación del análisis estático y dinámico
El análisis estático y el dinámico se complementan. El trabajo estático revela capacidades y proporciona indicios; el dinámico confirma qué se ejecuta realmente.
Normalmente, el analista alterna entre ambos: una cadena encontrada estáticamente orienta qué observar dinámicamente, y el comportamiento observado señala el código que debe leerse en el desensamblador.
Comprobación rápida
Recuerde el paso de seguridad clave antes de detonar malware.
Resumen
Ahora comprende el análisis dinámico de malware:
- Ejecute la muestra en una VM aislada con un snapshot limpio y una red simulada.
- Supervise con Procmon, Process Explorer y Wireshark + INetSim.
- Recopile IOC e identifique mecanismos de persistencia.
- Preste atención a las técnicas de evasión contra el análisis.
A continuación leerá el propio código mediante desensamblado.
Preguntas frecuentes
¿La lección «Análisis dinámico» es gratis?
Sí — el texto completo de «Análisis dinámico» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Análisis dinámico»?
Comportamiento en sandbox Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Análisis dinámico»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Análisis estático
- Análisis dinámico
- Fundamentos del desensamblado
- Desempaquetado