Laboratorio DanaBot - CyberDefenders
Escenario
El SOC detecta actividad sospechosa en el tráfico de red: una máquina ha sido comprometida y se ha exfiltrado información confidencial. Se dispone de un PCAP para investigar el ataque de DanaBot mediante Wireshark e inteligencia de amenazas.
Herramientas
- Wireshark — análisis de tráfico PCAP, exportación de objetos HTTP
- Desofuscador online — descifrado de JavaScript ofuscado
- VirusTotal — verificación de dominios e IOCs
Análisis
P1. ¿Qué dirección IP utilizó el atacante durante el acceso inicial?
Respuesta: 62.173.142.148
Evidencia: En el PCAP se observa una consulta DNS a portfolio.serveirc.com. La respuesta devuelve 62.173.142.148. VirusTotal confirma que el dominio es malicioso.
Q2. ¿Cuál es el nombre del archivo malicioso utilizado para el acceso inicial?
Respuesta: allegato_708.js
Evidencia: Vía File → Export Objects → HTTP en Wireshark, aparece un archivo login.php servido desde portfolio.serverirc.com con Content-Type: application/octet-stream. El encabezado Content-Disposition revela el nombre real: allegato_708.js. Al descargarlo y ejecutar file sobre él, se confirma que es JavaScript ofuscado (5558 bytes, sin terminadores de línea).
El script desofuscado revela que usa objetos ActiveX para descargar resources.dll desde soundata.top y ejecutarlo vía rundll32.exe. Después se auto-elimina como técnica anti-forense.
P3. ¿Cuál es el hash SHA-256 del archivo malicioso utilizado para el acceso inicial?
Respuesta: 847b4ad90b1daba2d9117a8e05776f3f902dda593fb1252289538acf476c4268
Comando:
sha256sum login.phpQ4. ¿Qué proceso se utilizó para ejecutar el archivo malicioso?
Respuesta: WScript.exe
Evidencia: El JavaScript desofuscado utiliza objetos WScript.CreateObject (parte de Windows Script Host). WScript.exe es el intérprete predeterminado para archivos .js en Windows. El script invoca utilidades del sistema para crear un objeto HTTP, descargar resources.dll y ejecutarlo.
Q5. ¿Cuál es la extensión del segundo archivo malicioso utilizado por el atacante?
Respuesta: .dll
Evidencia: El script desofuscado descarga resources.dll desde soundata.top.
Q6. ¿Cuál es el hash MD5 del segundo archivo malicioso?
Respuesta: e758e07113016aca55d9eda2b0ffeebe
Comando:
md5sum resources.dllMITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Initial Access | T1566.001 — Spearphishing Attachment (allegato_708.js) |
| Execution | T1059.007 — JavaScript (WScript.exe) |
| Execution | T1218.011 — Rundll32 |
| Defense Evasion | T1027 — Obfuscated Files or Information |
| Command & Control | T1071.001 — Web Protocols |