
Laboratorios para el Análisis Práctico de Malware y Triage
Bienvenido/a a los laboratorios de Análisis Práctico de Malware y Triage.
Lea esto cuidadosamente antes de continuar.
Este repositorio contiene muestras de malware reales para su uso en el curso de Análisis Práctico de Malware y Triage (PMAT). Estas muestras están escritas para emular características comunes de malware o son muestras reales, "capturadas en estado salvaje". Ambas categorías son peligrosas. Estas muestras deben manipularse con extrema precaución en todo momento.
Al descargar el contenido de este repositorio, independientemente de si ha adquirido el curso o no, acepta el Acuerdo de Licencia de Usuario Final. Consulte EULA.md para más información.
Si está aquí después de adquirir el curso, ¡bienvenido/a! Gracias por apoyarme como creador de contenido. Continúe leyendo la siguiente sección para aprender cómo funciona el repositorio de laboratorios.
Si está aquí sin haber adquirido el curso, ¡bienvenido/a! Los laboratorios del curso son gratuitos (y siempre lo serán) y están alojados aquí en GitHub para cualquier persona interesada. Pero si no sabe muy bien por dónde empezar y/o está interesado en aprender análisis de malware a partir de más de 9 horas de contenido de video de alta calidad, ¡considere comprar el curso! Los videos fueron hechos con cariño para convertirlo en un analista de malware competente y con conocimientos.
Si desea adquirir el curso y apoyarme como creador de contenido, ¡considere también usar mi enlace de afiliado!
La estructura de este repositorio se corresponde con los videos del curso. El directorio superior contiene el nombre de la sección, y los subdirectorios son las muestras utilizadas en esa parte del curso. Por ejemplo:
📦labs
┣ 📂0-1.HandlingAndSafety
┃ ┣ 📜Malware.Calc.exe.7z
┃ ┣ 📜md5sum.txt
┃ ┣ 📜password.txt
┃ ┗ 📜sha256sum.txt
┣ 📂1-1.BasicStaticAnalysis
┃ ┣ 📂Malware.PackedAndNotPacked.exe.malz
┃ ┃ ┣ 📜Malware.PackedAndNotPacked.exe.zip
┃ ┃ ┣ 📜md5sum.txt
┃ ┃ ┣ 📜password.txt
┃ ┃ ┗ 📜sha256sum.txt
┃ ┣ 📂Malware.Unknown.exe.malz
┃ ┃ ┣ 📜Malware.Unknown.exe.7z
┃ ┃ ┣ 📜README.txt
┃ ┃ ┗ 📜password.txt
...[snip]...
En el ejemplo anterior, el directorio 0-1.HandlingAndSafety contiene una copia comprimida de Malware.Calc.exe.7z y los otros archivos que se proporcionan con esa muestra. Se utiliza en la sección Handling and Safety del curso.
Debajo de la muestra de Handling and Safety, el directorio 1-1.BasicStaticAnalysis contiene dos muestras que se utilizan en esa sección. Todo el curso sigue esta estructura, así que verifique en qué sección se encuentra actualmente y luego los videos harán referencia a la muestra en la que trabajar.
Cada sección se desglosa por tema:
Esta sección cubre el manejo básico y la seguridad de malware, incluyendo la desactivación de malware y prácticas seguras para la transferencia y almacenamiento.
Esta sección cubre el triaje inicial, el análisis estático, la detonación inicial y la metodología principal del análisis básico.
Esta sección cubre la metodología avanzada de análisis de malware e introduce el lenguaje ensamblador, la depuración, la descompilación y la inspección de la API de Windows a nivel ASM.
Esta sección cubre diferentes clases especiales de malware como maldocs, ensamblados de C# y malware basado en scripts. También incluye una sección sobre análisis de malware en plataformas móviles.
Los Bossfights lo enfrentan a infames muestras reales de malware y requieren que realice un análisis completo.
Esta sección cubre la redacción efectiva de informes, la escritura de reglas Yara y la automatización de las etapas iniciales del triaje con Blue-Jupyter.
El final del curso consiste en un proyecto final en el que combinará todas las habilidades relevantes de este curso para escribir y publicar información de código abierto sobre una muestra determinada del curso.
La conclusión del curso incluye lecturas adicionales, referencias y recursos útiles para seguir aprendiendo.
Nota: algunas muestras se utilizan varias veces en diferentes secciones. Verifique cuál muestra están referenciando los videos del curso y que tenga la correcta para un video determinado.
Las muestras de desafío en este curso se utilizan como miniproyectos finales para las diferentes secciones. Cada muestra marcada como Desafío incluye un conjunto de preguntas para responder sobre la muestra, así como un directorio answers/. El README en el directorio answers/ contiene respuestas breves a cada pregunta del Desafío. ¡Intente llegar lo más lejos posible sin mirar las respuestas primero!
Cada muestra está comprimida y protegida con contraseña. La contraseña para todas las muestras de malware es infected.
En una de las secciones finales del curso, enseño cómo escribir un informe simple de Análisis de Malware. La plantilla utilizada en esa sección está aquí. Siéntase libre de usar esta plantilla para este curso o cualquier otro informe de malware que desee crear.

Quizás se pregunte, ¿por qué hay una foto de un gato guapo en el directorio raíz?
cosmo.jpeg
Ese es Cosmo, mi gato. No es muy bueno en el análisis de malware, así que viene de paso para aprender cosas. No tengo muchas esperanzas en él (después de todo, es solo un gato).
cosmo.jpeg tiene dos funciones.
Las muestras de malware en este curso están diseñadas para realizar diferentes funciones. Algunas están diseñadas para destruir datos. Otras para robarlos. Algunas no tocan sus datos en absoluto.
cosmo.jpeg es un marcador de posición para los preciosos datos que un usuario final promedio puede tener en su host. Algunas muestras de malware en este curso lo robarán, lo cifrarán, lo codificarán y lo exfiltrarán, todo el paquete completo. Por lo tanto, para representar con precisión cómo podría verse el robo o la destrucción de datos, las muestras de malware personalizadas en este curso apuntarán específicamente a este archivo.
Es un archivo un poco pesado (aproximadamente 1.6MB), a diferencia del propio Cosmo, que no es un gato pesado en absoluto. Por lo tanto, debería servir bien como marcador de posición de archivo de datos.
Escribí las muestras para este curso desde cero para que sean lo más seguras posible. Soy consciente de que poner muestras de malware en el mundo, independientemente de su intención, conlleva riesgo. Por lo tanto, para ayudar a mitigar la posibilidad de que estas muestras puedan usarse de forma maliciosa, las he vinculado a este archivo en particular. Esta es una táctica de equipo rojo que asegura que una carga solo se activará si hay ciertos identificadores presentes en el entorno. cosmo.jpeg presente en el Escritorio de FLARE-VM actúa como la clave para la mayoría de las muestras de malware en este curso.
Cuando termine de descargar y extraer este repositorio de laboratorios, tome cosmo.jpeg y cópielo al escritorio de la cuenta de usuario principal en el host de Windows FLARE-VM. ¡Eso es todo!