Papers Imprescindibles en Malware Analysis

Papers imprescindibles en malware research

14 artículos
~65 min lectura total

Sobre esta serie

La industria de ciberseguridad se construye sobre papers. El framework MITRE ATT&CK empezó como un paper. El modelo Diamond de análisis de intrusiones es un paper. La Cyber Kill Chain de Lockheed Martin es un paper. Los bootkits UEFI que hoy preocupan a los equipos de respuesta fueron documentados primero en papers académicos años antes de aparecer in-the-wild.

Esta serie analiza los papers más influyentes en malware analysis y threat research. No son resúmenes superficiales: cada artículo sitúa el paper en su contexto histórico, explica las contribuciones técnicas clave, evalúa su relevancia actual y conecta el conocimiento teórico con la práctica defensiva.

Para quién es

Categorías

Los papers están organizados en tres bloques:

  1. Rootkits y técnicas de evasión (papers 1-7): desde FU Rootkit hasta BlackLotus, la evolución de las técnicas para ocultar código malicioso en el sistema operativo
  2. Incidentes y operaciones (papers 8-9): los análisis técnicos que definieron cómo entendemos las operaciones APT (Stuxnet, APT1)
  3. Frameworks y metodologías (papers 10-14): los modelos conceptuales que estructuran toda la disciplina de threat intelligence y detection engineering

Formato de cada artículo

Por qué leer papers cuando hay blog posts

Los blog posts explican lo que ya se sabe. Los papers documentan lo que se descubrió por primera vez. Leer el paper original de MITRE ATT&CK te da una comprensión del framework que ningún blog post puede igualar, porque entiendes las decisiones de diseño, las limitaciones reconocidas y la visión original de los autores.

Los mejores analistas leen papers. No todos los días, pero sí los papers fundamentales de su disciplina. Esta serie te da los 14 que más impacto han tenido.

Capítulos planificados

14 análisis anotados de papers fundamentales.

#PaperAñoCategoría
1FU Rootkit2003Rootkits
2DKOM: Direct Kernel Object Manipulation2004Rootkits
3Hooking Nirvana2005Rootkits
4Blue Pill: virtualización ofensiva2006Hypervisor
5UEFI Bootkits in the Wild2022Firmware
6BlackLotus: Secure Boot bypass2023Firmware
7CosmicStrand firmware rootkit2022Firmware
8Stuxnet technical analysis (Symantec/Langner)2010Operaciones
9APT1 Mandiant report2013CTI
10The Diamond Model of Intrusion Analysis2013Frameworks
11MITRE ATT&CK paper original2015Frameworks
12Cyber Kill Chain (Lockheed Martin)2011Frameworks
13Modern malware evasion techniques survey2024Evasión
14ML for malware classification (survey)2024ML/AI
01
Avanzado3 min

FU Rootkit: el paper que inició DKOM

Análisis del FU Rootkit: el primer rootkit práctico que usó DKOM (Direct Kernel Object Manipulation) para ocultar procesos en Windows sin hookear nada.

02
Avanzado4 min

DKOM: manipulación directa de objetos del kernel

Análisis de la técnica DKOM (Direct Kernel Object Manipulation): cómo funciona a nivel de estructuras del kernel Windows, qué puede ocultar y cómo se detecta con Volatility.

03
Avanzado5 min

Hooking Nirvana: el paper sobre interceptación en Windows

Análisis del paper Hooking Nirvana: técnicas de hooking en Windows, desde IAT hooking hasta inline hooks y SSDT hooks. Fundamentos de cómo rootkits y EDR interceptan funciones.

04
Avanzado4 min

Blue Pill: el rootkit hypervisor que cambió las reglas

Análisis del concepto Blue Pill de Joanna Rutkowska: el primer rootkit basado en virtualización que convertía el SO en una VM sin que lo detectara. Impacto y evolución.

05
Avanzado5 min

UEFI Bootkits in the Wild: firmware bajo ataque

Análisis de los papers sobre UEFI bootkits: LoJax (primer bootkit UEFI in-the-wild), MosaicRegressor, MoonBounce, CosmicStrand y BlackLotus. Cómo funcionan y por qué son la amenaza más persistente.

06
Avanzado4 min

BlackLotus: el bootkit que rompió Secure Boot

Análisis del paper de ESET sobre BlackLotus: el primer bootkit UEFI comercial que bypasseaba Secure Boot en Windows 11 parcheado. CVE-2022-21894, técnicas y defensas.

07
Avanzado3 min

CosmicStrand: rootkit en firmware UEFI

Análisis del paper de Kaspersky sobre CosmicStrand: rootkit que modificaba el firmware UEFI para sobrevivir reinstalaciones, con una cadena de infección desde firmware hasta userland.

08
Intermedio5 min

Stuxnet: el paper que documentó la primera ciberarma

Análisis del informe técnico de Stuxnet (Symantec/Langner): cómo funcionaba, los 4 zero-days, el sabotaje de centrifugadoras nucleares y las lecciones para la ciberseguridad moderna.

09
Intermedio5 min

APT1 Mandiant Report: el informe que cambió el CTI

Análisis del informe APT1 de Mandiant (2013): la primera atribución pública de ciberespionaje a una unidad militar china. Metodología, evidencias, impacto y lecciones para threat intelligence.

10
Intermedio6 min

The Diamond Model: el framework para análisis de intrusiones

Análisis del Diamond Model of Intrusion Analysis: los 4 vértices (adversary, capability, infrastructure, victim), activity threads, activity groups y su aplicación práctica en CTI.

11
Intermedio6 min

MITRE ATT&CK: análisis del paper que creó el framework

Análisis anotado del paper original de MITRE ATT&CK: cómo surgió, qué problemas resolvía, decisiones de diseño y por qué se convirtió en el estándar de la industria.

12
Principiante6 min

Cyber Kill Chain: el modelo que estructuró la defensa

Análisis del paper de la Cyber Kill Chain de Lockheed Martin: las 7 fases de un ciberataque, su impacto en la industria, limitaciones y evolución hacia modelos más granulares como ATT&CK.

13
Avanzado5 min

Técnicas de evasión de malware moderno: survey 2024-2026

Survey de técnicas modernas de evasión de malware: EDR unhooking, direct syscalls, AMSI bypass, ETW patching, sleep obfuscation y living-off-the-land. Estado del arte 2024-2026.

14
Avanzado4 min

Machine Learning para clasificación de malware: survey

Survey de técnicas de machine learning para clasificación de malware: features, modelos, datasets, adversarial attacks y estado del arte 2024-2026.