Malware Triage: Examen inicial seguro de un archivo sospechoso

Malware Triage es un proceso controlado que equilibra la contención del daño con la preservación de las pruebas. Se documenta el origen, la hora y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.
La respuesta a incidentes (Incident Response) y DFIR (Digital Forensics and Incident Response) requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es aquella que se puede explicar, replicar y auditar después del incidente. Este artículo se centra en Malware Triage y está dirigido a analistas SOC y estudiantes de Malware. El objetivo es proporcionar una metodología que se pueda aplicar en la práctica, en entrevistas profesionales y en el entorno laboral, sin conformarse con una definición de diccionario.
El desafío principal es que los datos son casi siempre incompletos. Los hashes, el tipo de archivo y las cadenas (strings) pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para su finalización.
El escenario práctico en el artículo es: Triage de un archivo de estudio inofensivo. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




