RedLine Lab - CyberDefenders

Escenario

Sistema comprometido por un atacante que eludió el NIDS. Se dispone de un volcado de memoria para analizar con Volatility 3: identificar el malware, sus procesos, conexiones C2, artefactos y mecanismos de infección.

Herramientas

  • Volatility 3pstree, vadinfo, netscan, filescan, cmdline

Análisis

P1. ¿Cómo se llama el proceso sospechoso?

Respuesta: oneetx.exe

Evidencia: El árbol de procesos (pstree) muestra oneetx.exe ejecutándose desde Local\Temp, con svchost.exe como padre — una relación anómala. Su ubicación en Temp es un indicador clásico de staging de malware.

Comando:

python vol.py -f MemoryDump.mem windows.pstree

P2. ¿Cuál es el proceso secundario del proceso sospechoso?

Respuesta: rundll32.exe

Evidencia: oneetx.exe genera rundll32.exe como proceso hijo — patrón común en malware que abusa de este binario legítimo para ejecutar DLL maliciosas.


P3. ¿Cuál es la protección de memoria aplicada a la región del proceso sospechoso?

Respuesta: PAGE_EXECUTE_READWRITE

Evidencia: El plugin vadinfo revela una región de memoria con permisos de ejecución, lectura y escritura — indicador de inyección de código (shellcode). Aunque compiladores JIT lo usan legítimamente, encontrarlo en un proceso desde Temp es altamente sospechoso.

Comando:

python vol.py -f MemoryDump.mem windows.vadinfo --pid 5896 > vadinfo_5896.csv

Q4. ¿Cómo se llama el proceso responsable de la conexión VPN?

Respuesta: outline.exe

Evidencia: tun2socks.exe (utilitario VPN) aparece como hijo de outline.exe, parte del software Outline VPN. outline.exe inicia y gestiona el túnel VPN.


Q5. ¿Cuál es la dirección IP del atacante?

Respuesta: 77.91.124.20

Evidencia: netscan muestra oneetx.exe conectado a 77.91.124.20:55462 — la IP del C2. Por contraste, 38.121.43.65:443 está asociada a tun2socks.exe/outline.exe y corresponde a tráfico VPN legítimo.

Comando:

python vol.py -f MemoryDump.mem windows.netscan | findstr "oneetx outline tun2socks"

P6. ¿Cuál es la URL completa del archivo PHP que visitó el atacante?

Respuesta: http://77.91.124.20/store/games/index.php

Evidencia: En el volcado de memoria, la IP 77.91.124.20 está asociada a esta URL. El proceso oneetx.exe accedió a este recurso, probablemente como panel C2 o punto de exfiltración.


Q7. ¿Cuál es la ruta completa del ejecutable malicioso?

Respuesta: C:\Users\Tammam\AppData\Local\Temp\c3912af058\oneetx.exe

Evidencia: filescan revela la ruta exacta en un directorio Temp con nombre aleatorio (c3912af058), técnica típica de staging de malware.

Comando:

python vol.py -f MemoryDump.mem windows.filescan | findstr /i "oneetx.exe"

MITRE ATT&CK

TácticaTécnica
ExecutionT1204.002 — Malicious File
ExecutionT1218.011 — Rundll32
Defense EvasionT1055 — Process Injection (PAGE_EXECUTE_READWRITE)
Command & ControlT1071.001 — Web Protocols