0Pricing
Ethical Hacking Academy · Lección

Análisis estático

Strings y cabeceras

Análisis estático es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué es el análisis estático?

El análisis estático examina una muestra de malware sin ejecutarla. Se inspeccionan el contenido, la estructura y los metadatos del archivo para saber qué podría hacer.

Es más seguro que ejecutar código desconocido y normalmente es el primer paso en cualquier investigación de malware.

Trabaje de forma segura

Incluso el análisis estático debe realizarse en un entorno aislado: una VM dedicada al análisis, sin datos confidenciales e, idealmente, con la red desactivada.

No analice nunca malware en su máquina principal. Una ejecución accidental o un archivo comprimido malicioso podrían comprometerla.

Obtención del hash de la muestra

Primero, calcule el hash del archivo (MD5, SHA-1, SHA-256). El hash es una huella digital que se utiliza para identificar la muestra y buscarla en bases de datos de inteligencia de amenazas.

Enviar únicamente el hash a VirusTotal evita cargar la muestra.

sha256sum sample.exe

Extracción de cadenas

El comando strings extrae texto imprimible de un binario. Puede revelar URL, direcciones IP, rutas de archivos, claves del registro y mensajes de error.

Estos artefactos dan pistas sobre las capacidades del malware y su infraestructura de mando y control.

strings -n 8 sample.exe | less

Identificación del tipo de archivo

No confíe en la extensión del archivo. Use file (e inspeccione los bytes mágicos) para confirmar el formato real.

Un ejecutable de Windows comienza con MZ (el formato PE), mientras que un binario ELF de Linux comienza con 0x7F ELF. Conocer el tipo orienta el resto del análisis.

file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386

Cabeceras PE

Los ejecutables de Windows utilizan el formato Portable Executable (PE). Las cabeceras describen las secciones, el punto de entrada y las marcas de tiempo.

Herramientas como PEview, pefile o PE-bear analizan esta estructura por usted.

import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)

Importaciones y la IAT

La Import Address Table (IAT) enumera las funciones de API que el programa llama desde otras DLL. Es una de las fuentes más valiosas de indicios sobre su comportamiento.

Importaciones como InternetOpenUrl, CreateProcess o RegSetValue sugieren actividad de red, ejecución y persistencia.

Secciones y entropía

Los archivos PE se dividen en secciones, como .text (código), .data y .rsrc (recursos).

Una entropía alta en una sección suele indicar empaquetado o cifrado, lo que sugiere que el código real está oculto hasta el tiempo de ejecución.

¿Pocas cadenas y pocas importaciones?

Si una muestra contiene muy pocas cadenas legibles y casi ninguna importación, probablemente está empaquetada. El malware empaquetado se desempaqueta en memoria durante el tiempo de ejecución.

Esto indica que el análisis estático por sí solo no lo revelará todo; más adelante necesitará análisis dinámico y desempaquetado.

Reglas YARA

Las reglas de YARA describen patrones de cadenas o bytes para clasificar y detectar familias de malware. Ejecutar una muestra contra un conjunto de reglas puede identificar rápidamente amenazas conocidas.

Los analistas también escriben reglas personalizadas a partir de los artefactos que encuentran durante el análisis estático.

yara malware_rules.yar sample.exe

Documentación de los hallazgos

Durante todo el análisis estático, registre cada artefacto: hashes, cadenas sospechosas, importaciones y anomalías en las secciones. Estos elementos se convierten en IOC y orientan los pasos siguientes.

Unas buenas notas también permiten relacionar la muestra con familias conocidas y evitar repetir el trabajo si vuelve a analizarla más adelante.

Comprobación rápida

Recuerde qué suele indicar una entropía alta en una sección.

Resumen

Ahora comprende el análisis estático de malware:

  • Examine una muestra sin ejecutarla, en una VM aislada.
  • Calcule hashes, extraiga cadenas y confirme el tipo de archivo.
  • Analice las cabeceras PE, las importaciones (IAT) y las secciones; una entropía alta sugiere empaquetado.
  • Use YARA para clasificar familias conocidas.

A continuación observará el comportamiento del malware mediante análisis dinámico.

Preguntas frecuentes

¿La lección «Análisis estático» es gratis?

Sí — el texto completo de «Análisis estático» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Análisis estático»?

Strings y cabeceras Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Análisis estático»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Análisis estático
  2. Análisis dinámico
  3. Fundamentos del desensamblado
  4. Desempaquetado
← Volver a Ethical Hacking Academy