Laboratorio DanaBot - CyberDefenders

Escenario

El SOC detecta actividad sospechosa en el tráfico de red: una máquina ha sido comprometida y se ha exfiltrado información confidencial. Se dispone de un PCAP para investigar el ataque de DanaBot mediante Wireshark e inteligencia de amenazas.

Herramientas

  • Wireshark — análisis de tráfico PCAP, exportación de objetos HTTP
  • Desofuscador online — descifrado de JavaScript ofuscado
  • VirusTotal — verificación de dominios e IOCs

Análisis

P1. ¿Qué dirección IP utilizó el atacante durante el acceso inicial?

Respuesta: 62.173.142.148

Evidencia: En el PCAP se observa una consulta DNS a portfolio.serveirc.com. La respuesta devuelve 62.173.142.148. VirusTotal confirma que el dominio es malicioso.


Q2. ¿Cuál es el nombre del archivo malicioso utilizado para el acceso inicial?

Respuesta: allegato_708.js

Evidencia: Vía File → Export Objects → HTTP en Wireshark, aparece un archivo login.php servido desde portfolio.serverirc.com con Content-Type: application/octet-stream. El encabezado Content-Disposition revela el nombre real: allegato_708.js. Al descargarlo y ejecutar file sobre él, se confirma que es JavaScript ofuscado (5558 bytes, sin terminadores de línea).

El script desofuscado revela que usa objetos ActiveX para descargar resources.dll desde soundata.top y ejecutarlo vía rundll32.exe. Después se auto-elimina como técnica anti-forense.


P3. ¿Cuál es el hash SHA-256 del archivo malicioso utilizado para el acceso inicial?

Respuesta: 847b4ad90b1daba2d9117a8e05776f3f902dda593fb1252289538acf476c4268

Comando:

sha256sum login.php

Q4. ¿Qué proceso se utilizó para ejecutar el archivo malicioso?

Respuesta: WScript.exe

Evidencia: El JavaScript desofuscado utiliza objetos WScript.CreateObject (parte de Windows Script Host). WScript.exe es el intérprete predeterminado para archivos .js en Windows. El script invoca utilidades del sistema para crear un objeto HTTP, descargar resources.dll y ejecutarlo.


Q5. ¿Cuál es la extensión del segundo archivo malicioso utilizado por el atacante?

Respuesta: .dll

Evidencia: El script desofuscado descarga resources.dll desde soundata.top.


Q6. ¿Cuál es el hash MD5 del segundo archivo malicioso?

Respuesta: e758e07113016aca55d9eda2b0ffeebe

Comando:

md5sum resources.dll

MITRE ATT&CK

TácticaTécnica
Initial AccessT1566.001 — Spearphishing Attachment (allegato_708.js)
ExecutionT1059.007 — JavaScript (WScript.exe)
ExecutionT1218.011 — Rundll32
Defense EvasionT1027 — Obfuscated Files or Information
Command & ControlT1071.001 — Web Protocols