Guía Definitiva de Malware en Windows

Del user-mode al kernel: guía técnica completa

20 artículos
~218 min lectura total

Sobre esta serie

Windows es la plataforma más atacada del mundo. Más del 90% del malware en circulación está diseñado para Windows. Esta serie cubre las técnicas que usa el malware para ejecutarse, persistir, escalar privilegios, evadir defensas y lograr sus objetivos en entornos Windows.

Para quién es

Estructura

Bloque 1: Fundamentos (artículos 1-5) Formato PE, inyección de código, APIs de Windows usadas por malware, persistencia en el registro.

Bloque 2: Técnicas avanzadas (artículos 6-10) Persistencia avanzada, fileless malware, evasión de antivirus, bypass de AMSI.

Bloque 3: Detección y análisis (artículos 11-15) ETW, Sysmon, Windows Defender internals, análisis de .NET malware, macros maliciosas.

Bloque 4: Nivel experto (artículos 16-20) Cobalt Strike, BYOVD, kernel exploitation, EDR internals, credential dumping.

Formato

Cada artículo incluye análisis técnico con código, mapeo a MITRE ATT&CK, indicadores de detección y referencias a fuentes primarias. Nivel progresivo de intermedio a avanzado.

01
Intermedio15 min

Anatomía de un PE: Entendiendo los Ejecutables de Windows para Análisis de Malware

Guía técnica completa del formato PE (Portable Executable) de Windows desde la perspectiva del análisis de malware. Headers, secciones, imports, exports, relocations, resources y cómo el malware manipula cada componente.

02
Avanzado11 min

DLL Injection en Windows: Técnicas, Variantes y Detección

Análisis técnico completo de las técnicas de inyección de DLL en Windows. Classic injection, reflective loading, DLL side-loading, DLL hollowing y las estrategias de detección para cada variante. Con pseudocódigo, mapeo ATT&CK y reglas de detección.

03
Avanzado10 min

Process Hollowing y Process Doppelgänging: Técnicas de Suplantación de Procesos

Análisis técnico de process hollowing (RunPE) y process doppelgänging. Cómo el malware crea procesos legítimos y reemplaza su contenido con código malicioso. Variantes modernas, detección con Sysmon/EDR y comparativa de técnicas de suplantación.

04
Intermedio12 min

Windows API Calls Más Usadas por Malware: Guía de Referencia para Analistas

Catálogo completo de las Windows APIs más usadas por malware, organizadas por comportamiento: inyección de código, persistencia, evasión, exfiltración, cifrado, keylogging y comunicación C2. Cada API con su DLL, descripción y nivel de sospecha.

05
Intermedio11 min

Persistencia en el Registro de Windows: Cómo el Malware Sobrevive al Reboot

Guía completa de técnicas de persistencia via registro de Windows usadas por malware. Run keys, Services, AppInit_DLLs, Image File Execution Options, COM hijacking, y las estrategias de detección para cada técnica con Sysmon, Autoruns y reglas Sigma.

06
Avanzado10 min

Scheduled Tasks y COM Hijacking: Persistencia Avanzada en Windows

Análisis técnico de persistencia avanzada en Windows via Scheduled Tasks y COM Hijacking. Creación programática de tareas, abuso de Task Scheduler COM, hijacking de objetos COM para ejecución sigilosa, y estrategias de detección con Sysmon y ETW.

07
Avanzado9 min

WMI como Vector de Ataque y Persistencia en Windows

Análisis técnico de Windows Management Instrumentation (WMI) como herramienta ofensiva. Ejecución remota, persistencia via Event Subscriptions, reconocimiento de red, movimiento lateral y estrategias de detección con Sysmon y ETW.

08
Avanzado11 min

Fileless Malware en Windows: PowerShell, .NET y WMI como Armas

Análisis técnico de malware fileless en Windows. Ejecución en memoria sin tocar disco via PowerShell, .NET reflection, WMI y LOLBins. Técnicas, ejemplos reales, cadenas de infección y estrategias de detección con AMSI, ETW y EDR.

09
Avanzado11 min

Evasión de Antivirus: Ofuscación, Packers y Crypters

Análisis técnico de técnicas de evasión de antivirus en Windows. Packers (UPX, Themida, VMProtect), crypters, ofuscación de código, polimorfismo, metamorfismo y cómo los analistas identifican y deshacen estas protecciones.

10
Avanzado12 min

AMSI Bypass: Técnicas de Evasión y Contramedidas Defensivas

Análisis técnico de AMSI (Antimalware Scan Interface) en Windows: arquitectura interna, técnicas de bypass usadas por malware (memory patching, reflection, COM hijacking, string obfuscation) y contramedidas defensivas para detectar y prevenir la evasión.

11
Avanzado10 min

ETW para Detección de Malware: Event Tracing for Windows en Profundidad

Guía técnica de Event Tracing for Windows (ETW) aplicado a detección de malware. Providers clave, cómo los EDR usan ETW, técnicas de evasión de ETW por malware avanzado, y configuración práctica para threat hunting.

12
Intermedio11 min

Sysmon: Configuración Avanzada para Threat Hunting y Detección de Malware

Guía práctica de Sysmon para detección de malware. Configuración optimizada por Event ID, filtros para reducir ruido, integración con SIEM, reglas de detección para las técnicas más comunes y workflows de threat hunting con Sysmon.

13
Avanzado10 min

Windows Defender Internals: Cómo Funciona y Cómo se Evade

Análisis técnico de los internals de Windows Defender (Microsoft Defender Antivirus). Motor de escaneo, AMSI, cloud protection, tamper protection, ASR rules, y las técnicas de bypass que usa el malware. Perspectiva defensiva para hardening.

14
Intermedio11 min

Análisis de Malware .NET con dnSpy y de4dot: Guía Práctica

Guía práctica de análisis de malware .NET. Uso de dnSpy para decompilación y debugging, de4dot para deobfuscación, análisis de RATs como Agent Tesla y AsyncRAT, y técnicas de identificación de obfuscadores .NET (ConfuserEx, SmartAssembly, Babel).

15
Intermedio11 min

Macros Maliciosas en Office: Análisis, Detección y el Fin de una Era

Análisis de macros maliciosas en documentos Office. Técnicas VBA, ofuscación, análisis estático con olevba/oletools, el bloqueo de macros por defecto en Office 2022+ y las alternativas que adoptó el malware (ISO, LNK, OneNote, HTML smuggling).

16
Avanzado10 min

Cobalt Strike: Anatomía del Framework C2 Más Usado en Ataques Reales

Análisis técnico de Cobalt Strike desde la perspectiva defensiva. Beacons, Malleable C2 profiles, execute-assembly, named pipes, detección de beacons en memoria y red, y por qué sigue siendo el framework C2 dominante en ataques de ransomware y APTs.

17
Avanzado9 min

BYOVD: Bring Your Own Vulnerable Driver y Drivers Maliciosos en Windows

Análisis técnico de la técnica BYOVD (Bring Your Own Vulnerable Driver). Cómo el malware usa drivers firmados vulnerables para obtener acceso al kernel y desactivar EDR. Drivers más abusados, detección con driver blocklists, HVCI, y Sysmon.

18
Avanzado11 min

Windows Kernel Exploitation: Lo que Todo Analista de Malware Debe Saber

Introducción a la explotación del kernel de Windows desde la perspectiva del analista de malware. Arquitectura del kernel, tipos de vulnerabilidades (UAF, overflow, type confusion), mitigaciones (SMEP, SMAP, kCFG, VBS), y cómo analizar exploits de kernel en muestras reales.

19
Avanzado11 min

EDR Internals: Cómo Funcionan y Cómo se Evaden

Análisis técnico de la arquitectura interna de los EDR modernos. User-mode hooks, kernel callbacks, ETW consumers, minifilters, y las técnicas de evasión que usa el malware: unhooking, direct syscalls, BYOVD, callback removal. Perspectiva ofensiva y defensiva.

20
Avanzado12 min

Credential Dumping en Windows: LSASS, SAM, DPAPI y Más Allá

Guía técnica completa de técnicas de credential dumping en Windows. LSASS dump (Mimikatz, procdump, comsvcs.dll), SAM database extraction, DPAPI secrets, Kerberos attacks (Kerberoasting, Golden Ticket), DCSync, y las defensas específicas para cada técnica.