Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – FlareVM: Arsenal of Tools
FlareVM , o » Análisis forense, análisis lógico e ingeniería inversa «, destaca por ser una colección completa y cuidadosamente seleccionada de herramientas especializadas, diseñadas específicamente para satisfacer las necesidades específicas de ingenieros inversos, analistas de malware, personal de respuesta a incidentes, investigadores forenses y expertos en pruebas de penetración. Este kit de herramientas, creado con maestría por el equipo FLARE de FireEye, es una herramienta poderosa para desentrañar misterios digitales, comprender mejor el comportamiento del malware y profundizar en los complejos detalles de los ejecutables.
Arsenal de herramientas
En esta tarea, le presentaremos las herramientas de FlareVM. Incluye numerosas herramientas especializadas de análisis forense, respuesta a incidentes e investigación de malware.
A continuación se muestran las herramientas agrupadas por su categoría.
Ingeniería inversa y depuración
La ingeniería inversa es como resolver un rompecabezas al revés: se desmonta un producto terminado para comprender su funcionamiento. La depuración consiste en identificar errores, comprender por qué ocurren y corregir el código para evitarlos.
- Ghidra : suite de ingeniería inversa de código abierto desarrollada por la NSA.
- x64dbg – Depurador de código abierto para binarios en formatos x64 y x32.
- OllyDbg – Depurador para ingeniería inversa a nivel de ensamblaje.
- Radare2 – Una sofisticada plataforma de código abierto para ingeniería inversa.
- Binary Ninja : una herramienta para desensamblar y descompilar binarios.
- PEiD – Herramienta de detección de empaquetadores, criptografos y compiladores.
Desensambladores y descompiladores
Los desensambladores y descompiladores son herramientas cruciales en el análisis de malware. Ayudan a los analistas a comprender el comportamiento, la lógica y el flujo de control del software malicioso, descomponiéndolo en un formato más comprensible. Las herramientas que se mencionan a continuación se utilizan comúnmente en esta categoría.
- CFF Explorer : un editor PE diseñado para analizar y editar archivos ejecutables portátiles ( PE ).
- Hopper Disassembler : un depurador, desensamblador y descompilador.
- RetDec – Descompilador de código abierto para código máquina.
Análisis estático y dinámico
El análisis estático y dinámico son dos métodos cruciales en ciberseguridad para examinar malware. El análisis estático implica inspeccionar el código sin ejecutarlo, mientras que el análisis dinámico implica observar su comportamiento durante su ejecución. Las herramientas mencionadas a continuación se utilizan comúnmente en esta categoría.
- Process Hacker : editor de memoria sofisticado y observador de procesos.
- PEview – Un visor de archivos ejecutables ( PE ) portátil para análisis.
- Dependency Walker : una herramienta para mostrar las dependencias DLL de un ejecutable .
- DIE (Detect It Easy) : una herramienta de detección de empaquetadores, compiladores y criptográficos.
Investigación forense y respuesta a incidentes
La investigación forense digital implica la recopilación, el análisis y la preservación de evidencia digital de diversas fuentes, como computadoras, redes y dispositivos de almacenamiento. Asimismo, la respuesta a incidentes se centra en la detección, contención, erradicación y recuperación de ciberataques. Las herramientas que se mencionan a continuación se utilizan comúnmente en esta categoría.
- Volatilidad : marco de análisis de volcado de RAM para investigación forense de memoria.
- Rekall : Marco para la investigación forense de memoria en respuesta a incidentes.
- FTK Imager – Herramientas de adquisición y análisis de imágenes de disco para uso forense.
Análisis de red
El análisis de red incluye diferentes métodos y técnicas para estudiar y analizar redes para descubrir patrones, optimizar el rendimiento y comprender la estructura y el comportamiento subyacentes de la red.
- Wireshark : analizador de protocolos de red para registro y examen de tráfico.
- Nmap : una herramienta de detección de vulnerabilidades y mapeo de redes.
- Netcat : Lea y escriba datos a través de conexiones de red con esta útil herramienta.
Análisis de archivos
El análisis de archivos es una técnica que se utiliza para examinar archivos en busca de posibles amenazas a la seguridad y garantizar que los permisos de archivo sean adecuados.
- FileInsight : un programa para examinar y editar archivos binarios.
- Hex Fiend : editor hexadecimal ligero y rápido.
- HxD – Visualización y edición de archivos binarios con un editor hexadecimal.
Scripting y automatización
La creación de scripts y la automatización implican el uso de scripts como PowerShell y Python para automatizar tareas y procesos repetitivos, haciéndolos más eficientes y menos propensos a errores humanos.
- Python : principalmente centrado en la automatización, en módulos y herramientas de Python.
- PowerShell Empire : Marco para la post-explotación de PowerShell .
Suite Sysinternals
Sysinternals Suite es una colección de utilidades de sistema avanzadas diseñadas para ayudar a los profesionales de TI y a los desarrolladores a administrar, solucionar problemas y diagnosticar sistemas Windows.
- Ejecuciones automáticas : muestra qué ejecutables están configurados para ejecutarse durante el arranque del sistema.
- Explorador de procesos : proporciona información sobre los procesos en ejecución.
- Monitor de procesos : supervisa y registra la actividad de procesos/subprocesos en tiempo real.
¿Has revisado todas las categorías? Hay muchísimas, ¿verdad? No te preocupes, no vamos a cubrir todas esas herramientas ahora mismo; ¡podríamos tardar meses en terminar! Queremos presentarte la idea de tener una sola caja llena de herramientas para diferentes propósitos, para que te hagas una idea de lo que podría funcionar mejor para cada tarea específica.
Responda las siguientes preguntas
¿Qué herramienta es un depurador de código abierto para binarios en formatos x64 y x32?
x64dbg
¿Qué herramienta está diseñada para analizar y editar archivos ejecutables portátiles (PE)?
CFF Explorer
¿Qué herramienta se considera un editor de memoria y un monitor de procesos sofisticado?
Process Hacker
¿Qué herramienta se utiliza para la adquisición y el análisis de imágenes de discos con fines forenses?
FTK Imager
¿Qué herramienta se puede utilizar para ver y editar un archivo binario?
HxD
Herramientas de uso común para la investigación: descripción general
Examinemos las herramientas que nos centraremos en esta sala. Estas herramientas son las básicas para las investigaciones iniciales. Vea la lista a continuación.
| Herramienta | Valor investigativo |
| Procmon | Una herramienta útil para rastrear la actividad del sistema, especialmente en lo que respecta a la investigación de malware, resolución de problemas e investigaciones forenses. |
| Explorador de procesos | Permite ver el proceso de la relación padre-hijo, las DLL cargadas y su ruta. |
| Alto x Profundidad | Los archivos maliciosos pueden examinarse o modificarse mediante edición hexadecimal. |
| Wireshark | Observar e investigar el tráfico de la red para buscar actividad inusual. |
| Explorador de CFF | Puede generar hashes de archivos para verificar la integridad, autenticar la fuente de los archivos del sistema y validar su validez. |
| Estudio PES | Análisis estático o estudio de las propiedades de archivos ejecutables sin ejecutar los archivos. |
| SEDA FLOJA | Extrae y desofusca todas las cadenas de programas de malware mediante técnicas avanzadas de análisis estático . |
Puede seguir y abrir las herramientas y los archivos en FlareVM mientras analizamos la descripción general de algunas de estas herramientas.
Monitor de procesos (Procmon)
Una potente herramienta de Windows diseñada para ayudarte a registrar problemas con las aplicaciones de tu sistema. Te permite ver, registrar y monitorizar la actividad del sistema y de los archivos de Windows en tiempo real . Process Monitor es útil para monitorizar la actividad del sistema, especialmente en lo que respecta a la investigación de malware, la resolución de problemas y las investigaciones forenses . Monitorea en tiempo real la actividad del sistema de archivos , el registro y los subprocesos/procesos.
A continuación te explicamos cómo utilizarlo eficazmente para la investigación.

Según esta entrada de registro, el proceso lsass.exe, relacionado con el Servicio del Subsistema de Autoridad de Seguridad Local (LSASS), ha leído correctamente un archivo. LSASS gestiona la autenticación y se comunica frecuentemente con archivos cruciales del sistema, como lsasrv.dll ( Servicio del Servidor de Autoridad de Seguridad Local).
Aunque este es un proceso estándar del sistema, LSASS puede ser objeto de ataques de volcado de credenciales si examina los registros en busca de indicios de actividad maliciosa. Mimikatz y otras herramientas intentan acceder a la memoria de LSASS con frecuencia. En estas situaciones, debe estar atento a cualquier actividad sospechosa adicional relacionada con LSASS, como patrones de acceso inusuales o procesos que lean o escriban en lsass.exe.
No te preocupes: ¡el ejemplo anterior no muestra ningún signo de malware!
Explorador de procesos (Procexp)
El Explorador de Procesos ofrece información detallada sobre los procesos activos que se ejecutan en su ordenador. Le permite profundizar en el funcionamiento interno de su sistema, proporcionando una lista completa de los procesos en ejecución y sus cuentas de usuario vinculadas. Si alguna vez ha tenido curiosidad sobre qué programa está accediendo a un archivo o carpeta específico, el Explorador de Procesos puede proporcionarnos esa información.

Como puede ver en la imagen superior, la aplicación CFF Explorer está abierta. Usando Process Explorer (procexp), ubicado en el escritorio, identificamos el proceso y su proceso principal. Esto suele ser bastante útil cuando queremos monitorear qué otros procesos se están generando, como desde un documento de Word, un archivo LNK o incluso un archivo ISO, ya que los cibercriminales suelen abusar de estos.
HxD
HxD es un editor hexadecimal rápido y flexible para editar archivos, memoria y unidades de cualquier capacidad. Se puede aplicar a la investigación forense, la recuperación de datos, la depuración y la manipulación precisa de datos binarios. Entre sus funciones más importantes se incluyen la visualización del contenido de archivos y memoria, la edición, la búsqueda y la comparación de datos hexadecimales. Veamos cómo funciona la herramienta.

Esta instantánea del editor hexadecimal HxD muestra el archivo binario possible_medusa.txt . Los datos hexadecimales a la izquierda indican el contenido del archivo en hexadecimal, y la interpretación ASCII aparece a la derecha. Curiosamente, el archivo comienza con 4D 5A (Little Endian) , lo que indica que es ejecutable.
El Inspector de datos a la derecha le permite examinar bytes individuales mostrando sus valores en muchos tipos de datos (por ejemplo, entero, flotante), lo que facilita una evaluación de datos más sencilla.
Al permitir un análisis exhaustivo de los datos hexadecimales sin procesar de un archivo, HxD facilita la consulta identificando tipos de archivos, estructuras y posibles daños. Su función de Inspector de Datos ayuda a ofrecer información sobre valores de bytes específicos.
Explorador de CFF
Con la ayuda de la información completa de archivos de CFF Explorer, los investigadores pueden generar hashes de archivos para verificar la integridad, autenticar el origen de los archivos del sistema y validar su validez (por ejemplo, buscando alteraciones inusuales). Esto es importante al analizar malware, ya que puede haber código peligroso oculto en archivos del sistema alterados.

Los detalles del archivo cryptominer.bin se muestran en la muestra. El 23 de septiembre de 2024, se generó un archivo ejecutable portátil de 64 bits. La información del archivo se puede verificar mediante sus hashes (SHA-1 y MD5 ). Durante las investigaciones, esta herramienta ayuda a confirmar la búsqueda de información del archivo y a localizar posibles problemas.
Wireshark
En cuanto al análisis del tráfico de red, Wireshark es una herramienta potente que los investigadores pueden usar para detectar conexiones sospechosas, examinar protocolos y detectar posibles ataques o exfiltración de datos. En este caso, TLSv1.2 sugiere una conexión segura y cifrada que puede enmascarar actividades dañinas o proteger el tráfico legítimo.

Esto muestra los paquetes capturados con detalles sobre el protocolo, el origen, el destino y otra información. La mayoría de los paquetes muestran que se utilizan TLSv1.2 y TCP para la transmisión cifrada. Los datos sin procesar del paquete se muestran en formato ASCII y hexadecimal, con una parte significativa cifrada con TLSv1.2.
Puede consultar nuestro módulo Wireshark aquí si desea profundizar en esta herramienta.
PEStudio
El análisis estático , o el estudio de las propiedades de los archivos ejecutables sin ejecutarlos, se realiza con PEstudio. Esta función resulta beneficiosa en diversas situaciones. PEstudio ofrece información diversa sobre un archivo sin poner en peligro la ejecución de los usuarios, lo que ayuda a identificar ejecutables sospechosos o dañinos.
¿Cómo funciona? Veamos la imagen de abajo.

Este ejemplo muestra el análisis de un archivo ejecutable, PSexec.exe ( no se encuentra en la máquina virtual ; es solo un ejemplo ), con PEstudio 9.22, una herramienta de análisis de malware estático. El archivo tiene un doble propósito: es legítimo para los administradores de sistemas, pero puede ser explotado por hackers para acceder a él de forma remota.
El valor de entropía del archivo, de 6,596, indica una remota probabilidad de empaquetado o cifrado, algo típico del software peligroso. La versión 2.34 de esta aplicación de consola de 32 bits permite ejecutar programas de forma remota, una función que se utiliza frecuentemente para migrar lateralmente durante los ataques. El archivo se ensambla con Visual C++ 8 .
La naturaleza de doble uso de PsExec , generalmente legítimo pero sospechoso en entornos comprometidos, junto con indicadores bajos a medios y una entropía moderadamente alta , hace que su presencia en un sistema sea preocupante, especialmente si no se prevé la ejecución remota de código. Su uso en fases posteriores a la explotación justifica una mayor investigación para determinar si se está utilizando de forma maliciosa.
Floss
Mediante técnicas avanzadas de análisis estático , el solucionador de cadenas ofuscadas de FLARE (FLOSS, anteriormente FireEye Labs Obfuscated String Solver) extrae y desofusca automáticamente todas las cadenas de programas maliciosos. Al igual que strings.exe, puede optimizar el análisis estático básico de binarios desconocidos. FLOSS también incluye más scripts de Python en su directorio, que permiten cargar la salida del script en otros programas como IDA Pro o Binary Ninja.

En el ejemplo anterior, FLOSS extrajo 189 cadenas estáticas del binario, que podrían contener información codificada, como rutas de archivo , URL (probablemente para servidores de comando y control), direcciones IP , llamadas a la API , mensajes de error , registro, claves de cifrado y datos de configuración . Sin embargo, no se identificaron cadenas decodificadas, lo que sugiere que FLOSS no detectó ni decodificó cadenas generadas dinámicamente u ofuscadas durante este análisis. El malware suele utilizar cadenas ofuscadas para ocultar su comportamiento malicioso.
Responda las siguientes preguntas
¿Qué herramienta se conocía anteriormente como FireEye Labs Obfuscated String Solver?
FLOSS
¿Qué herramienta ofrece información detallada sobre los procesos activos que se ejecutan en su ordenador?
Process Explorer
Al usar la herramienta Process Explorer (procexp), ¿en qué proceso podemos encontrar smss.exe?
System
¿Qué potente herramienta de Windows está diseñada para ayudarte a registrar problemas con las aplicaciones de tu sistema?
Procmon
¿Qué herramienta se puede utilizar para el análisis estático o el estudio de las propiedades de los archivos ejecutables sin necesidad de ejecutarlos?
PEStudio
Al usar la herramienta PEStudio para abrir el archivo cryptominer.bin en la carpeta Desktop\Sample, ¿cuál es el valor sha256 del archivo?
E9627EBAAC562067759681DCEBA8DDE8D83B1D813AF8181948C549E342F67C0E
Al usar la herramienta PEStudio para abrir el archivo cryptominer.bin en la carpeta Desktop\Sample, ¿cuántas funciones tiene?
102
¿Qué herramienta puede generar hashes de archivos para la verificación de integridad, autenticar el origen de los archivos del sistema y validar su validez?
CFF Explorer
Utilizando la herramienta CFF Explorer para abrir el archivo possible_medusa.txt en la carpeta Desktop\Sample, ¿cuál es el MD5 del archivo?
646698572AFBBF24F50EC5681FEB2DB7
Utilice la herramienta CFF Explorer para abrir el archivo possible_medusa.txt en la carpeta Desktop\Sample. A continuación, diríjase a la sección de encabezado de DOS. ¿Cuál es el valor e_magic del archivo?
5A4D
¡Analizando archivos maliciosos!
En esta tarea, nos pondremos manos a la obra. ¡Vamos directo al grano!
Usando las herramientas de nuestra máquina virtual Flare, analizaremos diferentes ejecutables, los ejecutaremos y veremos qué hacen en una máquina específica.
Un usuario descargó un archivo windows.exe sospechoso el 24/09/2024 a las 3:43. Esta descarga se marcó como una amenaza potencial. El equipo de monitoreo le envió un correo electrónico solicitando un análisis. Le enviaron el archivo, que ahora se encuentra en la carpeta C:\Users\Administrator\Desktop\Sample .

Nuestro enfoque inicial para esta investigación es realizar un análisis estático para obtener información inicial del binario.
Análisis con PEStudio
Empecemos con PEStudio. Abra el archivo con esta herramienta. ¿Qué información podemos usar?

Para los hashes MD5 9FDD4767DE5AEC8E577C1916ECC3E1D6 y SHA-1 calculados A1BC55A7931BFCD24651357829C460FD3DC4828F, se recomienda compararlos con bases de datos consolidadas como VirusTotal . Si no se detectan detecciones, es más probable que se trate de una campaña de malware reciente o aún no descubierta.
Aunque el archivo afirma estar conectado al Editor del Registro de Windows (REGEDIT), lo que se puede ver según la descripción , es probable que se trate de un intento de engañar a las personas y evadir el descubrimiento.
Las herramientas REGEDIT legítimas generalmente se encuentran en el directorio C:\Windows\System32 en lugar de en la ubicación de descarga del usuario.
¿Qué otra cosa?

La información sobre el Editor del Registro (Editor del Registro), del Sistema Operativo Microsoft® Windows®, en los metadatos del archivo es sospechosa, especialmente si el usuario o la organización no opera en un entorno de habla rusa. Esto podría tener graves consecuencias para nuestra organización.
La ausencia de un encabezado enriquecido indica que el archivo podría estar comprimido u ofuscado para evitar su detección por herramientas de análisis estático . Este es un comportamiento típico del malware sofisticado que intenta evadir la detección alterando secciones críticas de su archivo PE .
Las pestañas de funciones enumeran las llamadas a la API que el archivo ha importado. Esto también se conoce como IAT (Tabla de Direcciones de Importación). Al hacer clic en la pestaña de lista negra, PeStudio ordenará la API moviendo todas las funciones incluidas en la lista negra a la parte superior. Esto es útil porque nos permite comprender cómo se comporta el malware una vez que compromete un host. La imagen a continuación muestra qué API se ha importado.

Aquí están las funciones importantes que notamos.
set_UseShellExecuteEsta función permite que el proceso utilice el shell del sistema operativo para ejecutar otros procesos. Esto se observa a menudo en malware que genera procesos adicionales para realizar acciones maliciosas.
CryptoStream, RijndaelManaged, CipherMode, CreateDecryptorEstas API indican que el ejecutable utiliza funciones criptográficas, específicamente Rijndael ( cifrado AES ). El malware puede usar criptografía para cifrar comunicaciones y archivos, o incluso implementar funciones de ransomware.
Análisis utilizando FLOSS
Abra PowerShell y vaya al directorio donde se encuentra nuestro archivo, que es C:\Users\Administrator\Desktop\Sample . Tenga en cuenta que la ventana de PowerShell puede tardar un tiempo en aparecer. Ejecute el comando FLOSS.exe .\windows.exe > windows.txt. Esto ejecutará la herramienta floss.exe y la guardará en un archivo llamado windows.txt en el mismo directorio.

Abra el archivo y vaya a la parte inferior del resultado.

¿No te suenan? ¡Son las funciones que vimos antes con PEStudio!
Analizar con Process Explorer y Process Monitor
En este ejemplo, analizaremos la conectividad de red del archivo cobaltstrike.exe ubicado en C:\Users\Administrator\Desktop\Sample.
Intentaremos averiguar si el archivo tiene alguna conexión de red con algún servidor C2 . ¡Comencemos! Ejecute el archivo cobaltstrike.exe y abra el Explorador de procesos en el escritorio o desde la barra de tareas. También puede buscarlo en la barra de búsqueda de Windows. Si hace clic manualmente en el binario , Explorer.exe será el proceso principal y cobaltstrike.exe el secundario. Veamos si es así.

Sí, como puede ver en la captura de pantalla anterior. Recuerde que esta información es crucial, pero centrémonos en nuestro objetivo: determinar si este proceso se conecta a la red y a qué destino. El ID del proceso es 4756. Tenga en cuenta que el ID del proceso puede ser diferente al de su equipo. Haga clic derecho en el proceso, seleccione Propiedades y vaya a la pestaña TCP /IP . Deberíamos poder determinar el destino al que se conecta y el estado que envía.

¡Listo! Por otra parte, al realizar un análisis, este debe ser verificado y preciso. Por lo tanto, no dependeremos de una sola herramienta. Usaremos otra para determinar si la información es correcta. Detendremos el proceso y lo volveremos a ejecutar. Esta vez, usaremos Procmon o Proces Monitor . Este también se encuentra en el escritorio o en la barra de tareas.
Al abrir Procmon, buscar el binario es complicado, ya que listará todos los procesos activos. Lo que haremos es filtrarlo. La imagen de abajo muestra el icono del filtro. También puede presionar Ctrl + L.

- Ahora bien, usar este filtro implica varios pasos. Estos incluyen:
- Seleccione el nombre del proceso
- Seleccionar contiene
- Escriba cualquier valor que contenga cualquier palabra relacionada con el proceso. En este caso, cobalto.
- Haga clic en incluir
- Y luego Agregar y hacer clic en Aplicar
- Deberías poder ver las condiciones agregadas.

Esto debería darnos un resultado más detallado.

Esto confirma que el binario efectivamente estaba realizando una conexión a una dirección IP desconocida que es 47.120.46.210.
Responda las siguientes preguntas
Utilizando PEStudio, abre el archivo windows.exe. ¿Cuál es el valor de entropía del archivo windows.exe?
7.999
Usando PEStudio, abre el archivo windows.exe y luego ve al manifiesto (sección de administrador) . ¿Cuál es el valor que aparece en requestedExecutionLevel ?
requireAdministrator
¿Qué función permite que el proceso utilice el intérprete de comandos del sistema operativo para ejecutar otros procesos?
set_UseShellExecute
¿Qué API comienza con R e indica que el ejecutable utiliza funciones criptográficas?
RijndaelManaged
¿Cuál es el impacto de cobaltstrike.exe?
92EEF189FB188C541CBD83AC8BA4ACF5
¿Cuál es la dirección IP desactivada a la que se conecta el proceso cobaltstrike.exe?
47[.]120[.]46[.]210
¿Cuál es el número de puerto de destino que utiliza cobaltstrike.exe al conectarse a su dirección IP C2?
81
Durante nuestro análisis, encontramos un proceso llamado cobaltstrike.exe. ¿Cuál es el proceso padre de cobaltstrike.exe?
explorer.exe
Conclusión
En esta sala, presentamos FlareVM ( Análisis Forense, Análisis Lógico e Ingeniería Inversa ), un entorno completo y personalizado diseñado para la respuesta a incidentes, la ingeniería inversa de malware y el análisis forense. Revisamos las herramientas instaladas y las clasificamos según su propósito. A continuación, hablamos de algunas herramientas estándar de uso generalizado durante una investigación, como PEStudio, CFF Explorer, Process Monitor y Process Explorer. Finalmente, adquirimos experiencia práctica en el análisis de programas o archivos maliciosos con estas herramientas.
Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!