Saltar al contenido principal
← Volver al blogAvanzado

EDR y XDR: por qué el antivirus tradicional ya no alcanza

Los atacantes usan herramientas legítimas del sistema para operar sin ser detectados por el antivirus. Aprendé qué es el living-off-the-land, y cómo EDR y XDR detectan lo que el antivirus tradicional no puede.

10 min de lectura

Introducción al Problema#

El antivirus tradicional trabaja con un modelo simple y cada vez más insuficiente: tiene una base de datos de firmas de malware conocido, escanea archivos, y bloquea los que coinciden con esas firmas. Contra malware conocido, funciona. Contra todo lo demás — que es la mayoría de los ataques sofisticados actuales — es prácticamente inútil.

El problema central tiene nombre: living off the land (LotL, "vivir de la tierra"). Los atacantes modernos no necesitan traer sus propias herramientas maliciosas — usan las que ya están instaladas en el sistema. PowerShell, WMI, certutil.exe, mshta.exe, regsvr32.exe, rundll32.exe. Todas son herramientas legítimas de Windows que los administradores usan todos los días. Un antivirus basado en firmas no puede bloquear PowerShell — eso rompería miles de scripts legítimos de administración.

Para el antivirus, el atacante que usa PowerShell para descargar y ejecutar un payload en memoria, sin escribir nada en disco, es completamente invisible. El archivo malicioso nunca existe — y el antivirus solo busca archivos maliciosos.

EDR (Endpoint Detection and Response) y XDR (Extended Detection and Response) responden a este problema con un enfoque radicalmente diferente: en lugar de buscar malware conocido, monitorizan el comportamiento de los procesos, detectan anomalías, y pueden responder automáticamente.

Caso Real o Ejemplo Cotidiano#

En el incidente del ransomware ALPHV/BlackCat que afectó a una firma de abogados en 2025, el antivirus corporativo (una solución comercial conocida, completamente actualizada) estuvo presente en todos los endpoints durante los 14 días del ataque. No generó ninguna alerta.

El atacante usó una técnica clásica de LotL:

  1. Ingresó vía phishing, obtuvo credenciales de un empleado.
  2. Usó certutil.exe (herramienta legítima de Windows para manejo de certificados) para descargar el payload desde un servidor externo.
  3. Usó regsvr32.exe (registro de DLLs) para ejecutar el payload en memoria sin escribir archivos en disco.
  4. Se movió lateralmente usando WMI y RDP con credenciales reales obtenidas del dominio.
  5. En el día 14, activó el cifrado simultáneamente en 120 endpoints.

El antivirus nunca vio un archivo malicioso porque nunca hubo un archivo malicioso. Todo se ejecutó en memoria con herramientas del sistema operativo.

Un EDR, en cambio, hubiera detectado el comportamiento anómalo de certutil.exe descargando ejecutables desde internet, el uso sospechoso de regsvr32.exe para ejecutar código remoto, y el movimiento lateral masivo de credenciales — todo antes del día 2.

Riesgos para la Empresa#

Limitación del AV tradicionalTécnica de ataque que explota
Solo detecta malware conocido por firmaZero-days, malware nuevo, variantes polimórficas
No analiza comportamiento en memoriaFileless malware (payload en RAM, sin disco)
No entiende contexto de procesos legítimosLiving off the land (PowerShell, WMI, certutil)
Sin visibilidad de movimiento lateralPass-the-hash, Kerberoasting, uso de credenciales reales
Sin capacidad de respuesta automáticaCuando detecta algo, no puede contener el incidente
Sin telemetría para investigación forenseImposible reconstruir qué pasó exactamente

Explicación Técnica Sencilla#

AV vs EDR vs XDR: la evolución#

ANTIVIRUS TRADICIONAL
  └── Modelo: Firmas de archivos maliciosos
  └── Detección: "Este archivo coincide con malware conocido"
  └── Respuesta: Cuarentena o eliminación del archivo
  └── Visibilidad: Solo archivos en disco

EDR (Endpoint Detection and Response)
  └── Modelo: Telemetría de comportamiento de procesos
  └── Detección: "Este proceso hace algo que no debería hacer"
  └── Respuesta: Aislamiento del endpoint, terminación de proceso, reversión
  └── Visibilidad: Todo lo que pasa en el endpoint (procesos, red, archivos, registry)

XDR (Extended Detection and Response)
  └── Modelo: Correlación cross-layer (endpoint + red + email + nube)
  └── Detección: "Esta combinación de eventos en distintas capas es un ataque coordinado"
  └── Respuesta: Coordinada entre todas las capas simultáneamente
  └── Visibilidad: Endpoint + Red + Email + Identidades + Cloud

Telemetría: qué ve el EDR que el AV no ve#

Un agente EDR registra constantemente:

  • Árbol de procesos: quién ejecutó qué, con qué argumentos, cuándo
  • Conexiones de red: qué proceso se conectó a qué IP/dominio, cuántos bytes
  • Acceso a archivos: qué procesos leen/escriben qué archivos del sistema
  • Cambios en el registry: modificaciones a claves de inicio automático, configuración
  • Carga de DLLs: qué librerías carga cada proceso (injected DLLs son una señal de compromiso)
  • Llamadas al sistema (syscalls): especialmente las relacionadas con inyección de código

Con esta telemetría, el EDR puede detectar patrones como:

PowerShell.exe
  └── Argumentos: -EncodedCommand <base64_largo>   ← ejecución ofuscada
      └── Descarga desde 185.234.x.x              ← IP externa inusual
          └── Ejecuta cmd.exe                      ← process injection
              └── Accede a LSASS                   ← dumping de credenciales

Cada eslabón por separado podría ser benigno. La cadena completa es inequívocamente un ataque. El EDR lo detecta; el AV no lo ve.

Evaluación por tamaño de empresa#

TamañoOpción recomendadaConsideraciones
1-50 endpointsMicrosoft Defender for Endpoint (P1)Incluido en Microsoft 365 Business Premium, integración nativa con Windows
50-500 endpointsDefender P2 o SentinelOne SingularityNecesitás gestión centralizada, MDR opcional
500+ endpointsCrowdStrike Falcon, SentinelOne, o Defender EnterpriseNecesitás un equipo de seguridad o MDR partner
Investigación forenseVelociraptorOpen source, ideal para incident response

Cómo Prevenirlo#

  1. Inventariá todos los endpoints antes de elegir solución: Antes de evaluar productos, sabé cuántos endpoints tenés, qué sistemas operativos usan (Windows, macOS, Linux), y cuántos son servidores vs. workstations. Esto define qué solución tiene sentido y el costo real.

  2. Si ya tenés Microsoft 365 Business Premium, activá Defender for Endpoint de inmediato: Microsoft 365 Business Premium incluye Defender for Endpoint Plan 1 sin costo adicional. Tiene capacidades EDR básicas que son infinitamente mejores que cualquier AV tradicional. Si ya lo estás pagando y no lo activaste, estás dejando una protección importante sin usar.

  3. Configurá el modo de bloqueo (prevention mode) solo después de una semana en modo audit: Como con los IPS, empezá en modo observación. La semana de audit te mostrará qué está pasando realmente en tus endpoints y si hay falsos positivos que ajustar antes de activar el bloqueo automático.

  4. Activá las reglas de reducción de superficie de ataque (ASR en Defender): Estas reglas bloquean específicamente las técnicas LotL más comunes: scripts ofuscados, ejecución desde Office, abuso de certutil, etc. Son independientes de firmas y muy efectivas contra los ataques más comunes.

    code
    Reglas ASR clave para activar:
    - Block execution of potentially obfuscated scripts
    - Block Office applications from creating child processes
    - Block credential stealing from LSASS
    - Block untrusted executables from running from USB
  5. Integrá la telemetría EDR con tu SIEM: El EDR genera eventos que el SIEM puede correlacionar con otros eventos de red, autenticación y servidores. La visibilidad cross-layer que tiene el XDR se puede aproximar combinando un buen EDR + Wazuh como SIEM.

  6. Para forensics e incident response: aprendé Velociraptor: Velociraptor es un agente de investigación forense digital open source. No es un EDR tradicional en tiempo real, sino una herramienta para cuando ya sabés que hay un incidente y necesitás entender qué pasó exactamente. Complementa a cualquier EDR para la fase de investigación.

Herramientas Recomendadas#

Microsoft Defender for Endpoint (microsoft.com/security): La solución EDR/XDR de Microsoft, completamente integrada en Windows 10/11 y Windows Server. La versión Plan 1 está incluida en Microsoft 365 Business Premium. La versión Plan 2 agrega hunting proactivo, análisis de amenazas y respuesta automatizada. Para organizaciones que ya usan Microsoft 365, es el punto de partida más natural y mejor integrado.

CrowdStrike Falcon (crowdstrike.com): Uno de los líderes del mercado EDR/XDR. Arquitectura cloud-native, agente ultra-liviano (~5MB), detección basada en IA. Reconocido consistentemente como líder en el Magic Quadrant de Gartner para Endpoint Protection. Solución premium con precios acordes — para organizaciones con presupuesto de seguridad dedicado y más de 100 endpoints.

SentinelOne Singularity (sentinelone.com): Competidor directo de CrowdStrike, con foco en automatización de respuesta y reversión de cambios post-ataque (rollback). Particularmente fuerte en ransomware: puede revertir automáticamente archivos cifrados si detecta un ataque en curso. Planes disponibles desde empresas medianas.

Velociraptor (velocidex.com): Framework open source de Digital Forensics and Incident Response (DFIR). No es un EDR en tiempo real sino una herramienta de investigación y hunting proactivo: podés desplegar un agente en endpoints, ejecutar "artifacts" (queries forenses), y obtener en segundos información de miles de endpoints simultáneamente. Ideal como complemento de cualquier EDR para la fase de respuesta a incidentes.

Checklist Final#

  • El antivirus tradicional ha sido evaluado: ¿tiene capacidades de detección de comportamiento o solo firmas?
  • Todos los endpoints de la organización tienen un agente de protección activo y actualizado
  • Los servidores también tienen protección endpoint (no solo los workstations)
  • Si se usa Microsoft 365 Business Premium, Defender for Endpoint está activado y configurado
  • Las reglas de reducción de superficie de ataque (ASR) están habilitadas en modo block
  • Hay visibilidad centralizada de alertas (consola de gestión o integración con SIEM)
  • El equipo responsable recibe alertas de severidad alta en tiempo real
  • Existe un proceso documentado para cuando el EDR detecta un endpoint comprometido
  • La política de respuesta incluye aislamiento automático del endpoint afectado
  • Se hace hunting proactivo mensual (búsqueda de indicadores de compromiso sin alerta activa)
  • Los ejecutivos y usuarios con acceso a datos sensibles tienen protección de nivel EDR, no solo AV

CVE / Vulnerabilidades Relacionadas#

CVE-2025-48593 — Vulnerabilidad en agente EDR (Escalación de Privilegios)#

Esta CVE ilustra una ironía importante: los agentes EDR y de seguridad, por necesitar acceso profundo al sistema operativo para funcionar, pueden convertirse en vectores de ataque si tienen vulnerabilidades propias. CVE-2025-48593 afecta a un agente de seguridad de endpoint ampliamente usado, permitiendo escalación de privilegios locales — el atacante que tiene acceso de usuario normal podría ganar privilegios de sistema a través del agente pensado para protegerlo.

Lección operativa crítica: Los agentes de seguridad deben actualizarse con la misma urgencia que cualquier software crítico. Un EDR desactualizado no solo pierde efectividad en detección — puede ser una puerta de entrada. La gestión de parches debe incluir explícitamente los agentes de seguridad.

Este tipo de vulnerabilidades también refuerza la necesidad de defensa en profundidad: no depender de una sola solución. Si el agente EDR es comprometido, el SIEM debe detectar el comportamiento anómalo resultante, y la segmentación de red debe limitar el impacto.

Conclusión y CTA#

El antivirus tradicional cumplió su rol en una época en que el malware se distribuía principalmente por archivos ejecutables con firmas identificables. Esa época terminó. Los atacantes modernos usan las herramientas del sistema operativo, operan en memoria sin dejar archivos, y se mueven lateralmente usando credenciales reales. El AV no los ve.

EDR y XDR no son lujos de grandes empresas — son la mínima protección razonable para endpoints en 2026. Y el punto de entrada más accesible para una PyME con entorno Microsoft es Defender for Endpoint, que probablemente ya estás pagando sin usar.

El primer paso: verificá si Microsoft 365 Business Premium incluye Defender for Endpoint en tu suscripción actual. Si lo tenés, activalo. Si no, evaluá si el salto de plan tiene sentido dado el valor que agrega.

¿Querés ayuda para evaluar qué solución EDR/XDR tiene sentido para tu empresa? Hablá con nuestro equipo o seguí con el siguiente artículo: Pentesting interno: auditá tu propia infraestructura antes de que lo haga un atacante.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis