El MALWARE es un tipo de programa malicioso que tiene como objetivo producir daños en las máquinas a las que ataca, por lo que su fin principal es generar una interferencia o rotura de la actividad habitual en el mundo empresarial.

Como curiosidad, hasta 1990 todos el software dañino se englobaba dentro del término de virus informático, pero a partir de dicho año se le da un nombre más genérico como el malware que engloba a todo tipo de solftware dañino.

En la práctica, el malware es todo programa que usarán los "malos" para llevar a cabo sus acciones que engloban un amplio rango de acciones de acuerdo para lo que se constituya dicho malware. El malware se construye con el fin de:

● Robo de información.
● Cifrado de archivos con intención de chantaje.
● Espiar actividades empresariales.
● Eliminar archivos vitales del SO.
● Infectar sistemas con el fin de fastidiar.
● Secuestrar funciones del sistema.
● Tomar el control de los dispositivos.
● Propagar virus a través de la red.
● Otros.

Por lo que es necesario enfrentarse al malware y reducirlo o eliminarlo completamente de los sistemas. Pero para ello hay que conocerlo.

Te dejo la taxonomía según la clasificación de incibe sobre el malware para más información.

Introducción.

La mayoría de los virus los encontramos en la década de los 80 cuando la informática de usuario corria a 8bits. Por aquél entonces, la mayoría de los programas eran simples bromas como bloquear la pantalla, mostrar mensajes, o la ejecución de pequeños scripts para realizar tareas básicas en el sistema operativo. En esta época antidiluviana, los sistemas operativos en su mayoría formados por interfáz de consola de comandos, eran utilizados por empresas y personal especializado, pues aún el precio de las máquinas era un precio no asequible para cualquiera.

Con el avance de los sistemas operativos tipo Windows, o Apple y sus versiones gráficas, empezó una revolución tecnológica que acabaría en los sistemas gráficos controlados por comandos (como los actuales). Además, la gran acogida que tuvieron este tipo de sistemas, abarató los precios y expandieron sus productos a través del mundo.

Pronto los curiosos, empezaron a "trastear" con los sistemas y aprendieron formas de introducir mejoras personales y ejecutar subrutinas en los sistemas operativos para conseguir cierta funcionalidad. Aquí empezarón con el desarrollo de aplicaciones para esas máquinas con fines personales que pronto se extenderían en funcionalidad y perseverancia a otras máquinas a través de la reciente internet.

Tipos de Malware.
Hoy en día podemos establecer el malware según su función, su daño y su transmisión. Una clasificación más precisa sería el tipo de malware como ves a continuación:

Virus

Vector
Archivos infectados (USB, adjuntos, macros de Office).
Daños
Corrupción/borrado de archivos, inestabilidad, infección de ejecutables.
🛡️ Mitigación
Deshabilitar macros, control USB, no ejecutar adjuntos dudosos.
⚙️ Contramedida
Antivirus heurístico, backups, políticas de ejecución restrictivas.

Gusano

Vector
Auto-propaga por red (vulnerabilidades SMB, correo masivo).
Daños
Saturación ancho de banda, puertas traseras, colapso de servicios.
🛡️ Mitigación
Segmentación de red, parcheo rápido, filtrado de puertos.
⚙️ Contramedida
IPS/IDS, NGFW, actualización automática de parches.

Troyano

Vector
Ingeniería social: software crackeado, falsas actualizaciones.
Daños
Robo credenciales, acceso remoto, descarga de ransomware.
🛡️ Mitigación
Repositorios oficiales, concienciación, verificación firmas.
⚙️ Contramedida
AppLocker, SRP, análisis conductual en EDR.

Ransomware

Vector
Phishing, RDP expuesto, drive-by download.
Daños
Cifrado de archivos, doble extorsión, caída operacional.
🛡️ Mitigación
Backup 3-2-1 offline, deshabilitar RDP residual.
⚙️ Contramedida
EDR monitorización de cifrado, políticas de restauración.

Spyware

Vector
Bundling software, extensiones maliciosas, exploits navegador.
Daños
Robo de hábitos, keylogging, captura de contraseñas.
🛡️ Mitigación
uBlock Origin, desinstalar extensiones sospechosas.
⚙️ Contramedida
Anti-spyware, control tráfico saliente, firewalls personales.

Adware

Vector
Freeware, descargas dudosas, redirección navegador.
Daños
Anuncios intrusivos, pérdida rendimiento, datos de navegación.
🛡️ Mitigación
Bloqueadores de anuncios, fuentes confiables.
⚙️ Contramedida
Escaneo antimalware, revisión de extensiones periódica.

Rootkit

Vector
Kernel, bootkits UEFI/BIOS, vulnerabilidades firmaware.
Daños
Ocultación total de procesos y conexiones, persistencia extrema.
🛡️ Mitigación
Secure Boot, UEFI firmado, monitoreo drivers.
⚙️ Contramedida
Escáneres offline (USB rescue), análisis integridad kernel (AIDE).

Keylogger

Vector
Software oculto, hardware físico entre teclado y PC, scripts web.
Daños
Captura contraseñas, mensajes, datos bancarios.
🛡️ Mitigación
Gestores contraseñas, teclado virtual, inspección USB.
⚙️ Contramedida
Antikeylogger, MFA obligatorio (anula captura).

RAT

Vector
Phishing, paquetes falsificados, descargas drive-by.
Daños
Control remoto total, exfiltración, webcam/micrófono.
🛡️ Mitigación
Listas blancas de apps, EDR con detección de C2.
⚙️ Contramedida
Monitorización tráfico saliente, bloqueo puertos no esenciales.

Bootkit

Vector
Infección MBR/UEFI mediante acceso físico o exploits firmware.
Daños
Persistencia tras formateo, carga anterior al SO, ceguera defensiva.
🛡️ Mitigación
Secure Boot, TPM, evitar boot desde medios externos.
⚙️ Contramedida
Verificación integridad firmware (CHIPSEC), limpieza física flash.

Wiper

Vector
Acceso malicioso interno, campañas patrocinadas, vulnerabilidades.
Daños
Borrado irreversible de particiones, MBR/GPT, datos críticos.
🛡️ Mitigación
Backup inmutable offline, detección de borrado masivo.
⚙️ Contramedida
SIEM, FIM, controles de integridad de archivos.

Cryptojacker

Vector
Scripts web mineros, ejecutable malicioso en segundo plano.
Daños
Alto consumo CPU/GPU, degradación, factura eléctrica.
🛡️ Mitigación
Extensiones anti-minería, limitar JavaScript no confiable.
⚙️ Contramedida
Monitorización procesos anómalos, deshabilitar WebAssembly si es posible.

Características principales del malware.
A pesar de que cada tipo de malware realizará funciones específicas, una propiedades comunes de los malware se pueden da como:

● Buscan la Ofuscación.
● Quieren ser persistentes.

La ofuscación es la propiedad de un programa de hacerse pasar por un programa no dañino, ocultando todo lo posible su código con el fin de conseguir que los antivirus no lo detecten cuando se transmiten en la red. Esto lo consiguen sabiendo cómo funciona un antivirus.

La persistencia es la capacidad de un malware para estar oculto en el sistema sin que lo detecten agentes y así poder llevar sus funciones el tiempo máximo posible.

Solo con una buena política de antimalware podremos enfrentarnos y frenar el avance del malware tanto en sistema Windows, como en sistemas Linux.

Antivirus.

Los "Antivirus" modernos (anti malware), son programas basadas en la detección y mitigación de riesgos de seguridad, con el fin de mantener protegidos los sistemas modernos. Principalmente existen dos tipos de antimalware:

● Basado en firmas.
● Heurístico.

Las firmas son el conocimiento general guardado en base de datos, creadas por empresas de seguridad contra malware que se tiene sobre diferentes malware y que se descargan los antivirus cuando se actualiza continuamente. Así las firmas pueden estar actualizadas en todos los antivirus si las empresas de seguridad detectan nuevos malware, y crean nuevas firmas para detectarlos y así evitarlos.

El antivirus actualizado a esas firmas concretas analiza el archivo o directorio sospechoso y compara una secuencia de bytes que coincidan con las firmas conocidas. De ese modo se detecta la amenaza y actúa en consecuencia.

Estructura de funcionamiento de firmas

Estructura interna de un antivirus. Hoy en día realizan más funciones.

El antivirus heurístico es diferente porque no se centra en la firma de los programas maliciosos, sino que analíza el software que se ejecuta en el equipo para analizar patrones anómalos y/o peligrosos que puedan crear un peligro para el equipo.

La mejor opción de seguridad es utilizar un antivirus que tenga las dos características, ya que el primero puede que no detecte nuevos malware si su firma no se ha actualizado o no se han reportado informes suficientes; pero el segundo comprobará la actividad del posible malware y actuará en consecuencia.

En la clase práctica vamos a crear nuestro propio troyano para que así nos lo detecte nuestro antivirus, y también haremos que no nos detecte el programa ofuscandolo todo lo posible.

Comparte este conocimiento en redes sociales