
Análisis de comportamiento de una muestra simulada de malware de Windows en múltiples etapas mediante FLARE-VM y REMnux. Investigación DFIR basada en evidencia con extracción de IOC, mapeo MITRE ATT&CK e ingeniería de detección.
Una investigación práctica de malware para el equipo azul que demuestra cómo se pueden analizar ejecutables sospechosos de Windows de forma segura dentro de un laboratorio aislado mediante técnicas de análisis de comportamiento.
En lugar de aplicar ingeniería inversa al código fuente del malware, este proyecto se centra en observar el comportamiento en tiempo de ejecución, recopilar telemetría del host y de la red, extraer Indicadores de Compromiso (IOCs) y mapear la actividad del atacante al framework MITRE ATT&CK.
Fase 1 — Configuración del laboratorio seguro
Fase 2 — Detonación del malware
Fase 3 — Análisis del comportamiento del host
Fase 4 — Análisis del comportamiento de red
Fase 5 — Extracción de IOCs
Fase 6 — Mapeo a MITRE ATT&CK
Fase 7 — Oportunidades de detección
Fase 8 — Informe de la investigación
Los ejemplos incluyen:
docs/
assets/
reports/
sigma/
splunk/
sentinel/
Este repositorio está redactado como una investigación de malware del mundo real, más que como una colección de tutoriales de herramientas.
Cada fase documenta:
Siempre que es posible, las conclusiones se respaldan con capturas de pantalla, registros capturados y artefactos recopilados durante la ejecución del malware dentro del laboratorio de análisis.
Este proyecto está destinado únicamente a la educación en seguridad defensiva y al análisis de malware dentro de entornos de laboratorio aislados.