// Anatomía de un ataque

Un ataque no es un evento. Es una cadena.

Sigue una intrusión real de principio a fin —del correo de phishing al borrado de logs— y mira, en cada fase, qué rastro deja y con qué herramienta lo cazas. Todo enlaza al arsenal.

7 fasesMITRE ATT&CK mapeado12+ herramientas
01

Entrega — Phishing

ATT&CK · T1566

Llega un correo con un adjunto o un enlace. Parece de un remitente conocido; la ruta real y la autenticación cuentan otra historia.

Rastro que deja
Cabeceras Received SPF / DKIM / DMARC URL / adjunto
02

Ejecución — Macro → PowerShell

ATT&CK · T1059.001

El usuario abre el adjunto. Una macro lanza powershell -enc <base64> — código ofuscado que corre en memoria.

Rastro que deja
Event 4688 Event 4104 Base64 UTF-16LE
03

Command & Control

ATT&CK · T1071

El script descarga la siguiente etapa (un download cradle) y empieza a balizar contra un servidor C2. La máquina ya no es tuya.

Rastro que deja
Sysmon 3 Beaconing IOCs (IP/URL)
04

Persistencia

ATT&CK · T1543.003

Para sobrevivir a un reinicio, el atacante instala un servicio o una tarea programada. PsExec, por ejemplo, crea un servicio temporal.

Rastro que deja
Event 7045 Event 4698
05

Escalada — Credenciales

ATT&CK · T1003.001

Vuelca la memoria de LSASS para robar hashes y tickets. Con credenciales de administrador, el dominio entero está al alcance.

Rastro que deja
Sysmon 10 Event 4672
06

Movimiento lateral

ATT&CK · T1021

Salta de máquina en máquina con PsExec, WMI o RDP, usando las credenciales robadas hasta llegar a lo que le interesa.

Rastro que deja
Event 4624 (type 3/10) Event 4648
07

Impacto — Exfiltración y anti-forense

ATT&CK · T1070.001

Roba los datos, quizá cifra, y borra los registros de eventos para tapar el rastro. Aquí ya no previenes: respondes.

Rastro que deja
Event 1102 (log borrado) Picos de egress

Cada fase tiene su herramienta.

Has visto la cadena entera. Ahora ten el arsenal a mano para cortarla — en la fase que sea, cuanto antes mejor.

Explorar el arsenal →