Introducción al Problema#
Cuando el EDR o el antivirus dispara una alerta sobre un archivo sospechoso, la mayoría de los equipos de IT empresariales sigue un proceso que no debería ser aceptable en 2026: borran el archivo, formatean el equipo si el usuario es importante, y siguen adelante. Ese flujo tiene un nombre informal: "formatear y rezar". No resuelve nada. No sabés qué entró, si se propagó, qué datos exfiltró, ni si el vector de entrada sigue abierto.
El análisis de malware existe para responder esas preguntas. No requiere ser un ingeniero de seguridad ofensiva ni tener un laboratorio sofisticado. Con herramientas gratuitas disponibles hoy mismo y un proceso básico de 30 minutos, podés obtener información crítica antes de escalar cualquier incidente o tomar decisiones de respuesta.
La diferencia entre análisis estático y dinámico es el punto de partida: análisis estático estudia el archivo sin ejecutarlo (metadatos, strings, hashes, estructura), mientras que análisis dinámico lo ejecuta en un entorno controlado (sandbox) y observa qué hace en tiempo real: qué procesos crea, a qué IPs se conecta, qué archivos modifica. Ambos enfoques son complementarios.
Caso Real o Ejemplo Cotidiano#
Una empresa distribuidora recibe un mail de "seguimiento de envío" con un adjunto .xlsx. El empleado lo abre. El EDR genera una alerta: proceso Excel lanza cmd.exe, que lanza powershell.exe con argumentos en base64. El equipo de IT, sin proceso de análisis, aplica la respuesta estándar: aíslan el equipo, limpian el perfil, restituyen el servicio en 2 horas. Caso cerrado.
Tres semanas después, el área contable detecta transferencias no autorizadas. La investigación forense posterior revela que el archivo era un dropper de un infostealer que exfiltró cookies de sesión bancaria antes de ser detectado. El equipo original nunca decodificó el argumento base64 — que era un comando de 4 líneas — ni verificó si el proceso había completado su ejecución antes del aislamiento.
Con un análisis básico de 20 minutos al momento del incidente, hubieran identificado que se trataba de un infostealer conocido con IOCs documentados, y que la exfiltración ya había ocurrido — habilitando una respuesta diferente: cambio inmediato de credenciales bancarias, notificación al banco, revisión de logs de acceso.
Riesgos para la Empresa#
| Sin análisis de malware | Con análisis básico |
|---|---|
| No sabés qué hizo el malware antes de ser detectado | Podés determinar si hubo exfiltración de datos |
| El vector de entrada sigue abierto | Identificás la técnica y podés cerrar el vector |
| No podés determinar el alcance real del incidente | Tenés IOCs para buscar otros equipos comprometidos |
| Las respuestas son genéricas y a veces incorrectas | La respuesta es proporcional a lo que realmente pasó |
| Incumplimiento potencial de normativas de data breach | Podés reportar con información concreta |
| El mismo ataque vuelve por la misma vía | Aprendés del incidente y mejorás defensas |
Explicación Técnica Sencilla#
Análisis estático: estudiar el archivo sin correrlo#
La analogía es la autopsia: examinás el cuerpo sin verlo actuar. Los pasos básicos:
1. HASH — Identidad del archivo
md5sum archivo.exe → 3a4b5c... (huella digital única)
sha256sum archivo.exe → a1b2c3...
Subí el hash a VirusTotal antes de subir el archivo.
Si el hash ya está en VirusTotal, ahorrás tiempo y no exponés el archivo.
2. STRINGS — Texto embebido en el ejecutable
strings archivo.exe | grep -i "http\|cmd\|powershell\|download"
Los strings revelan URLs, dominios C2, comandos, mensajes de error,
rutas de sistema y claves de registry que el malware usa.
3. ESTRUCTURA — Tipo real del archivo
file archivo.exe → puede ser PE32, DLL, script disfrazado
exiftool archivo.exe → metadatos, fecha de compilación, lenguajeAnálisis dinámico: sandbox online#
La analogía es un acuario de vidrio: ponés el pez adentro y mirás qué hace sin riesgo. Los sandboxes online son gratuitos y no requieren infraestructura propia:
| Herramienta | URL | Mejor para |
|---|---|---|
| VirusTotal | virustotal.com | Análisis multi-motor (70+ AVs) + relaciones entre archivos |
| Any.Run | any.run | Sandbox interactivo, podés ver en tiempo real mientras ejecuta |
| Hybrid Analysis | hybrid-analysis.com | Reporte detallado, gratuito para archivos |
| Cuckoo Sandbox | self-hosted | Control total, análisis de malware interno confidencial |
Indicadores de Compromiso (IOCs)#
Los IOCs son los rastros que deja el malware y que permiten buscarlo en otros sistemas:
Tipos de IOC a extraer de un análisis:
- Hashes MD5/SHA256 del archivo principal y archivos creados
- Dominios y URLs contactadas (C2, descarga de payloads)
- IPs de infraestructura del atacante
- Nombres de procesos y servicios creados
- Claves de registry modificadas (persistencia)
- Nombres de archivos y rutas creadas/modificadas
- User-agent del HTTP si el malware se comunica por webCon estos IOCs podés consultar bases de datos como Abuse.ch, OTX de AlienVault, o MISP para saber si el malware es conocido y qué familia es.
Reglas YARA: detección por patrones#
YARA es el lenguaje para describir patrones en archivos y detectar familias de malware:
rule Infostealer_String_Patterns {
meta:
description = "Detecta strings comunes en infostealers"
author = "rql.Ciberseguridad"
strings:
$s1 = "password" nocase
$s2 = "cookie" nocase
$s3 = "wallet" nocase
$url = /https?:\/\/[0-9]{1,3}\.[0-9]{1,3}/ // IP directa, no dominio
condition:
2 of ($s*) and $url
}Podés aplicar reglas YARA sobre una carpeta completa para buscar variantes del mismo malware en otros equipos.
Cómo Prevenirlo#
-
Antes de analizar: copiá el archivo a un entorno aislado. Nunca analicés en el equipo de producción. Si el archivo está en un equipo comprometido, copialo a una VM de análisis o subilo directamente al sandbox desde una red aislada o desde tu propia máquina usando el hash primero para verificar si ya está documentado.
-
Empezá siempre por VirusTotal con el hash, no el archivo. Si subís el archivo directamente, el malware podría tener lógica de sandbox evasion que detecta que está siendo analizado (verifica si está en VirusTotal, verifica si corre en VM). Buscar el hash primero no alerta al malware y puede darte el reporte sin exponerte.
-
En Any.Run o Hybrid Analysis, observá las conexiones de red primero. Las conexiones salientes revelan el C2 (servidor de comando y control del atacante) — esa IP o dominio es el IOC más valioso. Bloquear ese dominio/IP en el firewall antes de continuar la investigación es la primera acción de contención.
-
Decodificá el base64 inmediatamente si lo ves en argumentos de PowerShell. El comando
[System.Text.Encoding]::UTF8.GetString([Convert]::FromBase64String("..."))en PowerShell, oecho "..." | base64 -den Linux, decodifica en segundos. El 90% de los powershell ofuscados tienen el payload real en base64. -
Correlacioná los IOCs extraídos contra todos los equipos de la empresa. Con los hashes, IPs y dominios identificados, revisá los logs del firewall (¿algún otro equipo se conectó a esa IP?), el SIEM, y los logs de DNS. El malware raramente infecta un solo equipo — si encontraste uno, hay que buscar los demás.
-
Documentá el análisis en el ticket del incidente. El análisis de malware no tiene valor si solo queda en la cabeza del analista. Nombre del archivo, hash SHA256, fecha, resultado del sandbox, IOCs encontrados, familias identificadas, acciones tomadas. Eso construye el historial que permite mejorar la respuesta en el próximo incidente.
Herramientas Recomendadas#
VirusTotal (virustotal.com): El punto de partida universal. Envía archivos, URLs, dominios o hashes a más de 70 motores antivirus simultáneamente y presenta el resultado en segundos. Además del análisis multi-motor, VirusTotal muestra relaciones entre archivos — qué otros archivos son contactados, qué IPs están relacionadas, qué campañas de malware usan ese archivo. La cuenta gratuita es suficiente para la mayoría de los análisis de incidentes. La API gratuita permite integrar lookups de hash en scripts de respuesta automatizada.
Any.Run (any.run): Sandbox interactivo online. A diferencia de los sandboxes tradicionales que ejecutan el malware y devuelven un reporte, Any.Run te deja interactuar con el entorno mientras el análisis corre — podés hacer clic, escribir texto, navegar — lo que permite analizar malware que requiere interacción del usuario para activarse. El tier gratuito incluye análisis de archivos Windows con visibilidad de procesos, red y registry en tiempo real. Ideal para analizar phishing interactivo y droppers con múltiples etapas.
Hybrid Analysis (hybrid-analysis.com): Sandbox gratuito de CrowdStrike con reportes extremadamente detallados: árbol de procesos completo, conexiones de red con geolocalización, strings extraídos, cambios en el registry, archivos creados/modificados, clasificación MITRE ATT&CK de las técnicas usadas. El reporte descargable en PDF es útil para documentar incidentes y compartir con stakeholders no técnicos.
Cuckoo Sandbox (cuckoosandbox.org): Framework open source para montar tu propio sandbox de análisis de malware. Requiere un servidor Linux y VMs de análisis, pero ofrece control total — podés analizar malware confidencial sin subirlo a servicios de terceros, configurar el entorno de análisis (versión de Windows, software instalado, red simulada), y personalizar qué se registra. Opción obligatoria si manejás malware que podría contener información sensible de la empresa o si tenés restricciones legales sobre subir archivos a servicios cloud.
YARA (virustotal.github.io/yara): Motor de matching de patrones basado en reglas, el estándar de la industria para clasificar y detectar malware. Se integra con prácticamente todas las herramientas de seguridad (EDR, SIEM, sandboxes). Con las reglas de repositorios públicos como yara-rules en GitHub podés detectar miles de familias de malware conocidas en segundos sobre cualquier colección de archivos.
Checklist Final#
- Existe un proceso documentado de qué hacer cuando el EDR o AV alerta sobre un archivo sospechoso
- El equipo de IT conoce cómo obtener el hash SHA256 de un archivo en Windows y Linux
- Se tiene acceso configurado a VirusTotal (cuenta gratuita creada, API key generada)
- Any.Run o Hybrid Analysis está en el toolkit oficial de respuesta a incidentes
- Ningún archivo sospechoso se analiza directamente en el equipo de producción comprometido
- Los IOCs extraídos de cada incidente se registran en el ticket (hash, IPs, dominios, procesos)
- Existe un proceso para correlacionar IOCs contra logs de firewall y SIEM después del análisis
- Los argumentos en base64 de PowerShell se decodifican siempre antes de escalar el incidente
- El equipo conoce cómo interpretar un árbol de procesos en el reporte del sandbox
- Se tiene una lista de fuentes de inteligencia de amenazas consultadas por incidente (Abuse.ch, OTX, etc.)
- El análisis de malware forma parte formal del proceso de respuesta a incidentes documentado
CVE / Vulnerabilidades Relacionadas#
CVE-2025-30406 — Ejecución remota de código vía parsing de archivos maliciosos#
CVE-2025-30406 afecta a un componente de parsing de documentos ampliamente distribuido, permitiendo ejecución de código arbitrario cuando el sistema víctima abre un archivo especialmente construido — sin interacción adicional del usuario más allá de abrir el archivo. Este tipo de vulnerabilidad es exactamente el vector que los droppers modernos explotan: el archivo adjunto en el correo no es ejecutable, sino un documento de aspecto legítimo (PDF, XLSX, DOCX) que explota una vulnerabilidad en el visualizador para ejecutar código.
Lección operativa: Las alertas del EDR sobre Word, Excel o el lector de PDF lanzando procesos hijos son señal de alarma máxima — no de "el usuario hizo clic en algo". Son indicadores de explotación de una vulnerabilidad en la aplicación. El análisis de malware en estos casos no solo busca identificar el payload, sino confirmar si el vector fue la vulnerabilidad (parcheable) o solo ingeniería social (entrenable). La diferencia determina la respuesta de contención.
Vulnerabilidades de este tipo justifican la configuración de reglas ASR (Attack Surface Reduction) que bloquean aplicaciones Office de crear procesos hijos, incluso antes de que exista una firma de malware para el payload específico.
Conclusión y CTA#
El análisis de malware básico no es una habilidad de nicho reservada para especialistas en forense digital. Es una capacidad operativa que cualquier equipo de IT con responsabilidades de seguridad debería tener. La diferencia entre "formateamos y seguimos" y "entendemos qué pasó y lo contenemos correctamente" es, con frecuencia, una búsqueda en VirusTotal, 20 minutos en Any.Run, y decodificar un base64.
El costo de no tenerla es alto: incidentes incompletos que se repiten, exfiltraciones no detectadas, vectores que permanecen abiertos, y respuestas desproporcionadas (o insuficientes) porque no se sabe con qué se está tratando.
¿Querés implementar un proceso de análisis de malware en tu organización o integrar sandboxes en tu flujo de respuesta a incidentes? Hablá con nuestro equipo o continuá con el siguiente artículo: Zero Trust: el modelo de seguridad que asume que ya fuiste comprometido.