Un ataque no es un evento. Es una cadena.
Sigue una intrusión real de principio a fin —del correo de phishing al borrado de logs— y mira, en cada fase, qué rastro deja y con qué herramienta lo cazas. Todo enlaza al arsenal.
Llega un correo con un adjunto o un enlace. Parece de un remitente conocido; la ruta real y la autenticación cuentan otra historia.
El usuario abre el adjunto. Una macro lanza powershell -enc <base64> — código ofuscado que corre en memoria.
El script descarga la siguiente etapa (un download cradle) y empieza a balizar contra un servidor C2. La máquina ya no es tuya.
Para sobrevivir a un reinicio, el atacante instala un servicio o una tarea programada. PsExec, por ejemplo, crea un servicio temporal.
Vuelca la memoria de LSASS para robar hashes y tickets. Con credenciales de administrador, el dominio entero está al alcance.
Salta de máquina en máquina con PsExec, WMI o RDP, usando las credenciales robadas hasta llegar a lo que le interesa.
Roba los datos, quizá cifra, y borra los registros de eventos para tapar el rastro. Aquí ya no previenes: respondes.
Cada fase tiene su herramienta.
Has visto la cadena entera. Ahora ten el arsenal a mano para cortarla — en la fase que sea, cuanto antes mejor.
Explorar el arsenal →