Análisis de Malware Estático vs. Dinámico: qué se prueba en cada método

El análisis de malware estático vs. dinámico es un proceso controlado que equilibra la contención de daños con la preservación de pruebas. Se documenta la fuente, el tiempo y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.
La respuesta a incidentes (Incident Response) y DFIR requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es aquella que se puede explicar, recrear y auditar después del incidente. El presente artículo se centra en el Análisis de Malware Estático vs. Dinámico y está dirigido a analistas SOC y estudiantes de Malware. El objetivo es proporcionar una metodología que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. Los hashes, el tipo de archivo y las cadenas (strings) pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: una tabla de decisión según el tipo de archivo y la pregunta de investigación. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un ámbito (Scope) definido y la capacidad de detener la prueba.




