← Blog // ETIQUETA

Blue Team

17 artículos

Los Windows Event IDs que todo SOC debería vigilar No necesitas vigilar 400 tipos de evento: necesitas los correctos. Los IDs de evento de Windows que cuentan la historia… Leer → De una CVE a una detección: del advisory a una regla que caza el ataque Un boletín de CVE dice qué se rompe, no cómo detectarlo. El método para pasar de un advisory a una detección: servicio … Leer → Tu primera regla YARA: describe un malware y cázalo YARA es el «grep» del análisis de malware: reglas que describen a una familia por sus cadenas y bytes. Anatomía de una … Leer → La extensión miente: identifica archivos por sus magic bytes Renombrar un .exe a .jpg no lo convierte en imagen. Los primeros bytes de un fichero —su firma o «magic bytes»— revelan… Leer → Un secreto en git no se borra: se rota (y por qué) Subes una API key por error, la borras en el siguiente commit y te quedas tranquilo. No lo estés: sigue en el historial… Leer → De un log a una detección que funciona en cualquier SIEM Una detección en KQL solo vale para Sentinel. Con Sigma la escribes una vez en YAML y la conviertes a KQL, SPL, Elastic… Leer → CVSS v3.1 vs v4.0: qué cambia y cómo puntuar bien CVSS v4.0 no es un retoque de v3.1: cambia el modelo de impacto (sistema vulnerable vs posteriores), separa complejidad… Leer → Reconocimiento pasivo: la huella pública de tu dominio (y cómo reducirla) Antes de tocar un objetivo, un atacante lo mira desde fuentes públicas sin enviar un solo paquete: DNS, Certificate Tra… Leer → Persistencia por cron: cómo la usan los atacantes y cómo cazarla El cron es legítimo, omnipresente y silencioso: por eso es un nido de persistencia. Dónde miran los atacantes, los patr… Leer → CSP en la práctica: una Content-Security-Policy que frena el XSS sin romper tu web La mayoría de las CSP son inútiles (con unsafe-inline) o rompen la web. Cómo montar una CSP estricta basada en nonces, … Leer → Triaje en un SOC: los primeros 15 minutos de una alerta Un método para no ahogarte en alertas: validar, enriquecer, acotar y decidir. Los pasos y las herramientas para pasar d… Leer → Endurecer SSH: checklist práctico contra fuerza bruta y accesos indebidos La configuración por defecto de SSH es un imán para la fuerza bruta. Claves en vez de contraseñas, sin root, 2FA, cifra… Leer → Qué CVE parchear primero: prioriza con EPSS, KEV y contexto El CVSS no basta para priorizar parches. Cómo combinar EPSS (probabilidad de explotación), la lista KEV de CISA y tu ex… Leer → Cómo analizar un correo de phishing (.eml) paso a paso Guía de triaje de un correo sospechoso sin abrir enlaces ni adjuntos: cabeceras, autenticación SPF/DKIM/DMARC, remitent… Leer → SPF, DKIM y DMARC en la práctica: deja de que suplanten tu dominio Guía práctica para configurar la autenticación de correo (SPF, DKIM y DMARC) en el orden correcto, con los errores típi… Leer → Endurecer Microsoft 365 contra phishing: los controles que de verdad importan Configuración práctica de Defender for Office 365, Acceso Condicional y autenticación de correo (SPF/DKIM/DMARC), en el… Leer → Detección de DNS Tunneling con KQL en Microsoft Sentinel Tres señales KQL (entropía, volumen y tipos de registro) para cazar exfiltración y C2 sobre DNS, y cómo convertirlas en… Leer →