RedLine Lab - CyberDefenders
Escenario
Sistema comprometido por un atacante que eludió el NIDS. Se dispone de un volcado de memoria para analizar con Volatility 3: identificar el malware, sus procesos, conexiones C2, artefactos y mecanismos de infección.
Herramientas
- Volatility 3 —
pstree,vadinfo,netscan,filescan,cmdline
Análisis
P1. ¿Cómo se llama el proceso sospechoso?
Respuesta: oneetx.exe
Evidencia: El árbol de procesos (pstree) muestra oneetx.exe ejecutándose desde Local\Temp, con svchost.exe como padre — una relación anómala. Su ubicación en Temp es un indicador clásico de staging de malware.
Comando:
python vol.py -f MemoryDump.mem windows.pstreeP2. ¿Cuál es el proceso secundario del proceso sospechoso?
Respuesta: rundll32.exe
Evidencia: oneetx.exe genera rundll32.exe como proceso hijo — patrón común en malware que abusa de este binario legítimo para ejecutar DLL maliciosas.
P3. ¿Cuál es la protección de memoria aplicada a la región del proceso sospechoso?
Respuesta: PAGE_EXECUTE_READWRITE
Evidencia: El plugin vadinfo revela una región de memoria con permisos de ejecución, lectura y escritura — indicador de inyección de código (shellcode). Aunque compiladores JIT lo usan legítimamente, encontrarlo en un proceso desde Temp es altamente sospechoso.
Comando:
python vol.py -f MemoryDump.mem windows.vadinfo --pid 5896 > vadinfo_5896.csvQ4. ¿Cómo se llama el proceso responsable de la conexión VPN?
Respuesta: outline.exe
Evidencia: tun2socks.exe (utilitario VPN) aparece como hijo de outline.exe, parte del software Outline VPN. outline.exe inicia y gestiona el túnel VPN.
Q5. ¿Cuál es la dirección IP del atacante?
Respuesta: 77.91.124.20
Evidencia: netscan muestra oneetx.exe conectado a 77.91.124.20:55462 — la IP del C2. Por contraste, 38.121.43.65:443 está asociada a tun2socks.exe/outline.exe y corresponde a tráfico VPN legítimo.
Comando:
python vol.py -f MemoryDump.mem windows.netscan | findstr "oneetx outline tun2socks"P6. ¿Cuál es la URL completa del archivo PHP que visitó el atacante?
Respuesta: http://77.91.124.20/store/games/index.php
Evidencia: En el volcado de memoria, la IP 77.91.124.20 está asociada a esta URL. El proceso oneetx.exe accedió a este recurso, probablemente como panel C2 o punto de exfiltración.
Q7. ¿Cuál es la ruta completa del ejecutable malicioso?
Respuesta: C:\Users\Tammam\AppData\Local\Temp\c3912af058\oneetx.exe
Evidencia: filescan revela la ruta exacta en un directorio Temp con nombre aleatorio (c3912af058), técnica típica de staging de malware.
Comando:
python vol.py -f MemoryDump.mem windows.filescan | findstr /i "oneetx.exe"MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Execution | T1204.002 — Malicious File |
| Execution | T1218.011 — Rundll32 |
| Defense Evasion | T1055 — Process Injection (PAGE_EXECUTE_READWRITE) |
| Command & Control | T1071.001 — Web Protocols |