En este post cubriremos herramientas de análisis dinámico de malware que se utilizan para analizar la actividad después de la ejecución de malware en máquinas virtuales. Buscaremos herramientas como Procmon, Process Explorer, Regshot, ApateDNS, Netcat, Wireshark e INetSim para analizar el malware. El análisis dinámico de malware generalmente se realiza después de que el análisis estático de malware llega a un callejón sin salida. Llegará a un callejón sin salida rápidamente cuando el malware está empaquetado u ofuscado, por ejemplo. El análisis dinámico de malware también es una excelente forma de identificar rápidamente el tipo de malware. Si se enfrenta a Ransomware, notará los archivos cifrados y los métodos de pago forzoso rápidamente después de ejecutar el malware.

Riesgos de análisis de malware dinamicos

Tenga en cuenta que el análisis dinámico de malware puede poner en riesgo su sistema y red, y ejecutará malware real para analizar su comportamiento. Le recomendamos ejecutar solo malware en máquinas virtuales o sistemas dedicados en redes aisladas que no están conectadas a Internet. No necesitamos una conexión a Internet en nuestra máquina de análisis de malware ya que hay varias herramientas disponibles para simular una conexión a Internet. Cubriremos algunas de estas herramientas en este artículo. Aunque estamos ejecutando el malware en máquinas virtuales, no se garantiza que el host o su red sean perfectamente seguros porque los desarrolladores de malware siempre encuentran nuevas formas sorprendentes de infección y hacen que el análisis de malware sea más difícil de realizar.

Herramientas de análisis dinámico de malware

Como ya se mencionó, analizaremos las siguientes herramientas para el análisis dinámico de malware: Procmon, Process Explorer, Regshot, ApateDNS, Netcat, Wireshark e INetSim. Para su comodidad, le proporcionaremos un enlace de descarga para las herramientas. Vamos a actualizar esta lista en el camino, así que asegúrese de suscribirse a nuestro boletín de noticias.
Procmon



Procmon, o Process Monitor, es una herramienta gratuita desarrollada por Windows SysInternals y se utiliza para supervisar el sistema de archivos de Windows, el registro y la actividad de proceso en tiempo real. La herramienta es una combinación de 2 herramientas heredadas; FileMon y RegMon. Procmon tiene algunas características geniales añadidas encima de FileMon y Procmon, como el filtrado no destructivo de datos y el registro de boottime. El filtrado no destructivo significa que se capturan todos los datos, pero solo se muestran los datos filtrados al usuario.

La última versión de Process Monitor es la versión 3.2 que se puede descargar aquí .
Process Explorer



Process Explorer también es una herramienta gratuita disponible de Microsoft que se debería ejecutar al realizar el análisis dinámico de malware. Process Explorer se utiliza para supervisar los procesos en ejecución y muestra qué manejadores y DLL se están ejecutando y cargando para cada proceso.

La última versión de Process Explorer se puede descargar aquí .
Regshot



Regshot es una gran utilidad de código abierto para monitorear su registro de cambios tomando una instantánea que se puede comparar con el estado actual de su registro. Esto le permite ver los cambios realizados en su registro después de que el malware se haya ejecutado en su sistema.

La última versión de Regshot está disponible para descargar aquí .
ApateDNS



Otra gran herramienta para realizar el análisis dinámico de malware es ApateDNS. ApateDNS es una herramienta para controlar las respuestas DNS y actúa como un servidor DNS en su sistema local. ApateDNS falsificará las respuestas DNS a las solicitudes DNS generadas por el malware a una dirección IP especificada en el puerto UDP 53. La dirección IP o el nombre de host a menudo se recuperan del malware realizando análisis de malware estático, por ejemplo examinando las secciones de recursos o utilizando Cajones de arena. ApateDNS también es capaz de recuperar múltiples dominios usando el parámetro NXDOMAIN ya que el malware a menudo prueba múltiples hosts para conectarse.

ApateDNS está disponible desde FireEye y se puede descargar usando el siguiente enlace: ApateDNS .
Netcat



Netcat, ncat o simplemente  nc es una herramienta utilizada para leer y escribir en conexiones de red usando TCP y UDP. Netcat también se conoce como Swiss Army Knife debido a las muchas características que ofrece, como escaneo de puertos, reenvío de puertos, tunelización, proxys y mucho más. Netcat es una gran herramienta para realizar análisis dinámicos de malware porque puede hacer casi cualquier conexión de red que un analista de malware pueda necesitar. Netcat se puede utilizar para realizar conexiones entrantes y salientes en cualquier puerto y se puede usar en modo cliente para conectarse y en modo servidor para escuchar.

Una gran cantidad de malware se comunica a través del puerto 80 (HTTP) y 443 (HTTPS) porque en la mayoría de los sistemas estos puertos no están bloqueados por un firewall. Al realizar el análisis dinámico de malware, podríamos usar ApateDNS para redirigir una solicitud DNS hecha por el malware a un host que ejecuta Netcat en modo servidor escuchando la dirección IP especificada en el puerto especificado. De esta forma podemos monitorear las solicitudes hechas por malware utilizando ApateDNS para redirigir solicitudes y Netcat para monitorear las solicitudes. En los tutoriales de Dynamic Malware Analysis, cubriremos el uso de ApateDNS y Netcat con más detalle.

Netcat se puede descargar desde el sitio web de Nmap aquí y también se incluye en Kali Linux.
Wireshark



Wireshark es una de las mejores herramientas analizadoras de protocolo de red disponibles, si no es la mejor. Si no conocía Wireshark, probablemente no estaría leyendo este artículo sobre el análisis dinámico de malware. Wireshark se utiliza para analizar una red con el mayor detalle para ver lo que está sucediendo actualmente y capturar paquetes en los archivos. Wireshark se puede utilizar para la captura de paquetes en vivo, la inspección profunda de cientos de protocolos, examinar y filtrar paquetes, y es multiplataforma. Al realizar el análisis dinámico de malware, Wireshark se puede utilizar para inspeccionar paquetes y registrar el tráfico de la red en los archivos.

Wireshark está incluido con Kali Linux pero también está disponible para Windows y Mac. Wireshark se puede descargar aquí .

INetSim



INetSim es una herramienta basada en Linux creada para Malware Analysis para simular los servicios de internet más comunes como http, https, DNS, FTP y muchos más. Al realizar el Análisis dinámico de malware en una máquina con Windows, puede usar una máquina virtual en la misma red que su máquina de análisis de malware para ejecutar INetSim. INetSim falsifica los servicios comunes de Internet que el malware puede usar y responde a las solicitudes realizadas en consecuencia. Por ejemplo, cuando el malware solicita un archivo, INetSim devolverá el archivo. Cuando el malware escanea un servidor web, INetSim devolverá un banner de servidor web de Microsoft IIS para mantener el malware en ejecución. INetSim también registrará todas las conexiones entrantes para que pueda analizar qué servicios utiliza el malware y qué solicitudes realiza. INetSim también es altamente configurable, cuando un malware utiliza un puerto no estándar para un servicio, puede cambiar el puerto de escucha en un servicio específico en INetSim.

INetSim 1.2.5 es la versión actual que se incluye con Kali Linux 2.0 y se puede descargar aquí .