IntermedioD3FENDransomwaredefensacaso prácticomapeo

Caso Práctico: Mapear Defensas de Ransomware con D3FEND

Caso práctico completo de mapeo D3FEND para defensa contra ransomware: cada fase de la cadena de ataque (acceso inicial a cifrado) mapeada a defensas técnicas D3FEND con implementación concreta, coste y prioridad.

MalwareIntel Research··6 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 25

Este caso práctico mapea las 7 fases de un ataque ransomware a defensas D3FEND con implementación concreta

El ransomware es la amenaza más frecuente contra empresas. Su cadena de infección tiene 7 fases bien documentadas en ATT&CK. Este artículo toma cada fase, identifica las técnicas ATT&CK involucradas, y mapea defensas D3FEND concretas con herramientas, configuraciones y prioridades.

Fase 1: Acceso Inicial

ATT&CK: T1566.001 (Phishing), T1190 (Exploit), T1078 (Valid Accounts)

ATT&CKD3FENDImplementaciónPrioridad
T1566.001D3-MH: Transfer Agent AuthenticationDMARC enforce + DKIM + SPFP0
T1566.001D3-FA: Dynamic AnalysisSandbox de adjuntos (Proofpoint, Mimecast, o CAPEv2 self-hosted)P0
T1566.001D3-MA: Message AnalysisURL rewriting + link detonationP0
T1190D3-PH: Software UpdatePatching < 48h para CVEs críticos (CISA KEV)P0
T1190D3-NTA: Network Traffic FilteringWAF con reglas actualizadasP1
T1078D3-CH: Multi-factor AuthenticationMFA en VPN, RDP, email, admin consolesP0
T1078D3-CH: Credential RotationCambiar passwords cada 90 días, gMSA para serviciosP1

Quick wins: DMARC enforce y MFA son las dos defensas con mayor ROI contra acceso inicial.

Fase 2: Establecimiento (Loader + C2)

ATT&CK: T1059.001 (PowerShell), T1105 (Tool Transfer), T1071.001 (HTTPS C2)

ATT&CKD3FENDImplementaciónPrioridad
T1059.001D3-PA: Script Execution AnalysisAMSI habilitado + Script Block Logging (Event 4104)P0
T1059.001D3-AH: Application Configuration HardeningConstrained Language Mode via GPOP1
T1105D3-NTA: Network Traffic FilteringProxy con categorización, bloquear uncategorizedP1
T1071.001D3-NTA: Relay Pattern AnalysisBeacon detection (RITA, Zeek, NDR)P1
T1071.001D3-NTA: Certificate AnalysisJA3 fingerprinting, cert age analysisP2

Fase 3: Reconocimiento Interno

ATT&CK: T1087 (Account Discovery), T1069 (Permission Groups), T1018 (Remote System Discovery)

ATT&CKD3FENDImplementaciónPrioridad
T1087D3-UBA: Domain Account MonitoringAlertar sobre consultas LDAP masivas desde non-DCP1
T1069D3-PM: Operating System MonitoringSysmon Event 1: net group, nltest, adfind.exeP0
T1018D3-DO: Decoy Network ResourceHoneypots internos que alertan sobre escaneoP1
T1018D3-NTA: Connection Attempt AnalysisIDS: SYN scan interno, SMB enumeration masivaP1

Fase 4: Credential Access + Lateral Movement

ATT&CK: T1003.001 (LSASS), T1558.003 (Kerberoasting), T1021.002 (SMB/PsExec)

ATT&CKD3FENDImplementaciónPrioridad
T1003.001D3-CH: Hardware-backed Credential StoreCredential Guard via GPOP0
T1003.001D3-PM: Operating System MonitoringSysmon Event 10: TargetImage=lsass.exeP0
T1558.003D3-CH: Strong Password PolicyService accounts: 25+ chars, gMSA donde posibleP0
T1558.003D3-UBA: Authentication Event ThresholdingEvent 4769 con RC4 encryption typeP0
T1021.002D3-NI: Broadcast Domain IsolationSegmentación: workstations no hablan SMB entre síP0
T1021.002D3-PM: Operating System MonitoringEvent 7045 (new service) + Event 4624 anomalíasP0
T1021.002D3-CH: Credential RotationLAPS para admin local (password único por host)P0
T1021.002D3-DO: Decoy User CredentialHoneytoken admin en LSASS: alerta si se usaP1

Fase 5: Exfiltración

ATT&CK: T1560 (Archive), T1567.002 (Cloud Storage)

ATT&CKD3FENDImplementaciónPrioridad
T1560D3-PM: Operating System MonitoringSysmon Event 1: 7z.exe, rar.exe en servidoresP1
T1567.002D3-NTA: Network Traffic FilteringProxy: alertar upload > 500MB a cloud storageP0
T1567.002D3-UBA: User Data Transfer AnalysisDLP: volumen saliente anómalo por hostP1

Fase 6: Preparación (Disable Recovery)

ATT&CK: T1490 (Inhibit Recovery), T1562.001 (Disable Tools), T1489 (Service Stop)

ATT&CKD3FENDImplementaciónPrioridad
T1490D3-PM: Operating System MonitoringSigma rule: vssadmin, wmic shadowcopy, bcdeditP0
T1490D3-PH: Data Backup (inmutable)Backups inmutables (S3 Object Lock, Veeam immutable)P0
T1562.001D3-PM: Platform MonitoringEDR tamper protection + health monitoringP0
T1489D3-PM: Operating System MonitoringEvent 7036: servicios críticos detenidosP0

Fase 7: Cifrado (Impact)

ATT&CK: T1486 (Data Encrypted for Impact)

ATT&CKD3FENDImplementaciónPrioridad
T1486D3-DO: Decoy FileCanary files en cada share de redP0
T1486D3-FA: File Content RulesEDR: detección behavioral de cifrado masivoP0
T1486D3-PH: Data BackupBackups 3-2-1-1-0 (inmutables, offline)P0
T1486D3-NI: Network IsolationSegmentación para contener propagaciónP0
T1486D3-CE: Credential EvictionReset inmediato de cuentas comprometidasP0

Resumen de cobertura

FaseTécnicas ATT&CKDefensas D3FENDQuick wins (coste $0)
1. Acceso37DMARC enforce, MFA
2. Establecimiento35AMSI, Script Block Logging
3. Reconocimiento34Sysmon rules, LDAP monitoring
4. Credenciales+Lateral38Credential Guard, LAPS, Sysmon Event 10, segmentación
5. Exfiltración23Proxy alertas cloud storage
6. Preparación34Sigma rules vssadmin, tamper protection
7. Cifrado15Canary files, backups inmutables
Total183612 defensas coste $0

Resultado: 36 defensas D3FEND cubren las 18 técnicas ATT&CK de un ataque ransomware típico. 12 de ellas son configuraciones sin coste adicional (solo tiempo de implementación).

Conclusión

Mapear la cadena ransomware completa a defensas D3FEND revela que la mayoría de las defensas efectivas son configuraciones (Credential Guard, AMSI, Sysmon, segmentación, DMARC) no productos nuevos. El coste real es tiempo de implementación, no licencias. Los canary files y los backups inmutables son las dos defensas con mayor impacto en la fase final.

Fuentes y referencias

  • MITRE D3FEND: d3fend.mitre.org
  • Coveware: "Ransomware Defense Best Practices" (2025)
  • CISA: "#StopRansomware" advisory series
  • SANS: "Ransomware Defense Using D3FEND" (2024)

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.