SOC Investigation Workbook Series - Volume 10
Investigating Ransomware Alerts Like a SOC Analyst
Un libro de campo para la alerta donde cada otra regla se invierte: aislar primero, investigar después. Escrito por un gerente de ingeniería de ciberseguridad que revisa estás investigaciones por trabajo.
Dentro: el ransomware como el final de la cadena, la inversión de aislar primero, la tabla de trucos de precursores, la pregunta de propagación, el límite de decisión de pago, un paquete de consultas listo para ejecutar, ejercicios de escenarios, un recorrido completo y páginas de notas para el analista que se pueden completar.
Qué hay en este libro de trabajo
- Sección 1: Resumen del ataque - El final de la cadena
- Sección 2: Llega la alerta - Alerta de ejemplo, precursores e indicadores
- Sección 3: El flujo de trabajo de investigación - Aislar primero, investigar después
- Sección 4: Recolección de evidencia - La tabla de trucos de precursores
- Sección 5: Tomando la decisión - Activo, Precursor, FP o Artefacto antiguo
- Sección 6: Recorrido completo de la investigación - Detectado antes del cifrado
- Sección 7: Notas del analista - Tus páginas de investigación rellenables
- Sección 8: Referencia rápida - La versión de una sola página
- Bonus: Cómo aparece el ransomware en tu entrevista
CÓMO USAR ESTE LIBRO DE TRABAJO: Lee las Secciones 1 a la 6 una vez, de principio a fin, y presta especial atención a la Sección 3, porque la regla central de este volumen invierte el hábito que construyeron los nueve volúmenes anteriores: aquí tú contienes ANTES de terminar de investigar. Mantén la Sección 8 abierta durante tu turno y utiliza la Sección 7 para documentar tus investigaciones. Este es el último volumen de la serie, y es el que todos los volúmenes anteriores han estado señalando, porque el ransomware casi nunca es el comienzo de un incidente. Es el final de uno.
Una palabra antes de empezar
Estoy en el lado de la contratación para roles de SOC e ingeniería, y el ransomware es el escenario donde descubro si un candidato entra en pánico o ejecuta.
El instinto cuando los archivos empiezan a cifrarse es investigar: qué es, de dónde vino, qué tan grave es. Ese instinto, correcto en todos los demás volúmenes, te cuesta el entorno aquí. Cada minuto que pasas entendiendo es un minuto en el que el cifrado se extiende a otro host.
Los analistas que contrato aíslan primero y hacen preguntas desde una posición contenida. Esa única reordenación es lo más importante en este libro de trabajo.
El analista que entiende antes de actuar está describiendo cómo un problema de tres hosts se convierte en un problema de trescientos hosts. La investigación es esencial, pero ocurre desde una posición contenida. La contención no es un paso en la investigación aquí. Es lo que haces antes de la investigación.
Para quién es esto
- Aspirantes y analistas junior de SOC que necesitan saber exactamente qué hacer en los primeros cinco minutos de la peor alerta que verán jamás.
- Personal de help desk y sysadmins que pivotan hacía la seguridad, quienes a menudo serán los primeros en estar frente a un host que está empezando a cifrarse.
- Estudiantes y pasantes de ciberseguridad que conocen el ransomware como titulares pero nunca han visto la cadena de precursores que lo precede.
- Cualquier persona con una entrevista de SOC en el calendario. La sección bonus al final es para ti.
Los ejemplos se inclinan hacía Microsoft Defender for Endpoint y la telemetría de Windows porque es donde la mayoría de ustedes trabajarán estás alertas, y el razonamiento se transfiere a cualquier EDR.
Section 1 - Attack Overview
El final de la cadena
Buenas tardes, colegas.
Este es el último volumen de la serie, y terminamos aquí por una razón: el ransomware es donde los otros nueve volúmenes van a recolectar.
El stealer que robó las credenciales, el spray que encontró un punto de apoyo, la sesión de VPN que entró, el phishing que aterrizó un loader, la cuenta privilegiada que se vio comprometida, los datos que salieron silenciosamente, todo eso es, en las intrusiones modernas, frecuentemente el prólogo de esto.
Para cuando ves archivos cifrándose, el atacante generalmente ha estado en tu entorno durante días o semanas, ya ha robado tus datos (el robo previo al ransomware del Volumen 9), y ahora está activando la etapa final, ruidosa e ineludible de una operación silenciosa que podrías haber pasado por alto en cada paso anterior.
Por qué ese enfoque cambia todo
Si el ransomware es el final de la cadena, entonces dos cosas siguen que dan forma a todo este volumen.
Primero, el evento de cifrado que estás viendo no es el incidente, es el clímax del incidente, lo que significa que tu investigación debe mirar hacía atrás tan fuerte como mira hacía el host que está cifrando.
Segundo, y operativamente más importante: debido a que el atacante ya está establecido y ahora está corriendo para cifrar tantos sistemas como sea posible antes de que reacciones, tu velocidad de contención importa más que en cualquier otra clase de alerta en está serie.
No tienes tiempo para entender antes de actuar.
Actúas, luego entiendes.
Cómo funciona realmente el ransomware moderno
- Operado por humanos, no un worm. La mayoría del ransomware serio hoy en día no es un virus que se propaga por sí solo. Un operador humano está presente con teclado en mano, habiendo ganado acceso (a menudo a través de las rutas exactas de los Volúmenes 1 al 8), moviéndose lateralmente, escalando privilegios y eligiendo cuándo y dónde detonar. Eso significa que hay una persona a la que estás persiguiendo, y también una persona que cometió errores anteriormente que dejaron un rastro.
- La doble extorsión es el estándar. Roban los datos antes de cifrarlos (Volumen 9), luego exigen el pago dos veces: una vez por la clave de descifrado, y otra vez para no publicar o vender lo que se llevaron. Está es la razón por la que un incidente de ransomware es siempre también un incidente de brecha de datos, y por qué tus músculos de contabilidad del Volumen 9 son parte de está respuesta.
- Ransomware-as-a-service (RaaS). El ecosistema está industrializado. Los afiliados alquilan el ransomware y la infraestructura de los operadores y mantienen una parte. El efecto práctico para ti: las mismas familias reaparecen con comportamientos documentados, por lo que identificar la familia a partir de la nota o la extensión del archivo te da un playbook conocido para anticipar.
- Los precursores son toda la oportunidad. Antes del cifrado, los operadores realizan de manera fiable las mismas cosas preparatorias: eliminan Shadow copies y copias de seguridad, detienen servicios de seguridad y bases de datos, y se mueven lateralmente para posicionarse. Esos precursores son detectables, y atraparlos es la diferencia entre un incidente contenido y uno que termina con la empresa. Este volumen está construido en torno a capturar los precursores, porque el cifrado en sí es la alerta que nunca quieres ser el primero en ver.
La secuencia de precursores, en términos sencillos
Los operadores destruyen tu capacidad de recuperación antes de tomar nada como rehén, porque el rescate solo funciona si no puedes simplemente restaurar.
Así que los minutos antes del cifrado masivo están ruidosos con el sabotaje de la recuperación: eliminación de Shadow copies, limpieza de catálogos de backup, desactivación de opciones de arranque de recuperación, eliminación de instantáneas de volumen, detención de servicios de backup y antivirus.
Si alertaste sobre esas acciones, capturaste el ataque en la ventana donde la aislación todavía salva el entorno.
Si solo alertaste sobre el cifrado, estás leyendo la autopsia.
NOTA DEL GERENTE DE CONTRATACIÓN: La pregunta que hago es simple: los archivos se están cifrando en tres hosts ahora mismo, ¿cuál es tu primera acción? La única respuesta que gana el puesto es aislar, ahora, antes de cualquier otra cosa. Los candidatos que quieren tomar una muestra, identificar la familia, o revisar los logs primero están describiendo cómo un problema de tres hosts se convierte en un problema de trescientos hosts. La investigación es esencial, pero ocurre desde una posición contenida. La contención no es un paso en la investigación aquí. Es lo que haces antes de la investigación.
Dónde se ubica esto en MITRE ATT&CK
| Fase que observas | ID de técnica | Cómo llegaron allí |
|---|---|---|
| Matar la recuperación | T1490 | Inhibit System Recovery (eliminar shadow copies, backups) |
| Detener defensas y DBs | T1489 | Service Stop |
| El cifrado en sí | T1486 | Data Encrypted for Impact |
| Robo previo al cifrado | T1567, T1041 | Exfiltration (doble extorsión, ver Volumen 9) |
| Propagación para cifrar | T1021, T1570 | Remote Services: SMB / RDP, lateral tool transfer |
| Cómo obtuvieron las llaves | T1078 | Valid Accounts, la cadena de los Volúmenes 1-8 |
Forma del mundo real del ataque
Un patrón en el que he trabajado personalmente: una alerta de EDR a las 02:14 disparó por vssadmin eliminando shadow copies en un solo servidor de aplicaciones. No cifrado, solo la eliminación de la shadow copy, un precursor.
El analista que gestionó esto hizo lo correcto: aisló ese servidor inmediatamente, antes de responder una sola pregunta sobre lo que estaba pasando.
Solo desde esa posición contenida se ejecutó la investigación, y encontró el resto de la cadena debajo, una cuenta de servicio comprometida, movimiento lateral desde un punto de apoyo alcanzado semanas antes a través de las mismas rutas por las que este volumen ha caminado.
La etapa de cifrado nunca se disparó en el resto del entorno, porque el único host que se preparaba para propagarlo fue desconectado de la red en menos de noventa segundos tras la alerta del precursor.
Ese es el mejor resultado posible para un ransomware, y es el caso que este volumen está construido para reproducir: capturar un precursor, aislar por reflejo, luego investigar la cadena desde la seguridad.
La alternativa, el caso en el que alguien investiga el evento de vssadmin durante diez minutos antes de actuar, es el caso que sale en las noticias.
Section 2 - The Alert Lands
Lo que realmente ves en la cola
La mejor alerta de ransomware es una alerta de precursor, porque se dispara antes del cifrado.
A continuación se muestra esa alerta, la que quieres capturar, en el formato que produce Defender for Endpoint.
ALERT: Shadow copy deletion detected
Severity: High Status: New Tactic: Impact (TA0040)
Device: APP-PRD-07 User: svc-sql (service account)
Process: vssadmin.exe delete shadows /all /quiet
Parent: cmd.exe Grandparent: wmiprvse.exe (remote exec)
Time: 2026-06-18 02:14 UTC
Related: net stop on 6 services (backup, AV) 02:13
Related: bcdedit /set recoveryenabled no 02:14
Detection source: Defender for Endpoint EDR
El clúster de precursores: Qué significan estas líneas juntas
- vssadmin delete shadows /all. Eliminación de las Volume Shadow Copies, la función de Windows que permite la recuperación de archivos en un punto en el tiempo. Casi no hay razón legítima para borrar todas las shadow copies en un servidor de producción a las 2 AM. Este comando único es uno de los precursores de ransomware de mayor fidelidad que existen.
- net stop en 6 servicios (backup, AV). Desactivar las cosas que detendrían el cifrado o que permitirían recuperarse de él. Detener servicios de seguridad y backup en un clúster, programáticamente, es preparación, no mantenimiento.
- bcdedit /set recoveryenabled no. Desactivar las opciones de arranque de recuperación de Windows. Otro paso de sabotaje de recuperación que solo tiene sentido si alguien pretende hacer que la recuperación sea imposible.
- El linaje: ejecución remota. wmiprvse.exe como grandparent significa que estos comandos fueron lanzados remotamente, no por alguien sentado en el servidor. Una cuenta de servicio ejecutando comandos de sabotaje de recuperación vía ejecución remota es la historia de compromiso de privilegios del Volumen 8 llegando a su destino.
- Lo que NO ha sucedido todavía. No hay cifrado. No hay nota de rescate. Esa ausencia es el regalo: estás viendo la preparación, lo que significa que todavía hay tiempo.
Todo el valor de está alerta es que se disparó antes de T1486.
La alerta que NO quieres: Cifrado en progreso
ALERT: Mass file modification - possible ransomware
Severity: High
Device: FS-PRD-02 User: svc-sql
Behavior: 9,400 files modified in 90s, new extension .L0CKED
File created on multiple paths: HOW_TO_RESTORE.txt
Process: svchost.exe (masqueraded) PID 4120
Spread signal: same behavior now starting on FS-PRD-03
Si está es tu primera alerta, la detección de precursores falló y ahora estás en la etapa de cifrado.
La respuesta no cambia en prioridad, se intensifica en urgencia: la señal de propagación (un segundo host comenzando) significa que la aislación es una carrera medida en segundos, no en minutos.
Misma acción inicial, apuestas más altas.
Patrón para memorizar
El clúster de precursores es la eliminación de shadow copies, las paradas de servicios y la manipulación de opciones de recuperación, generalmente vía ejecución remota, generalmente minutos antes del cifrado.
Si ves cualquiera de ellos, no tienes un ticket de evento sospechoso.
Tienes el último momento silencioso antes de la detonación de ransomware, y el único uso correcto de ese momento es aislar el host.
Los dos hechos que definen toda tu respuesta
- ¿Ha comenzado el cifrado? Solo precursores (shadow copies, servicios, recuperación) significa que podrías estar por delante de él: aisla y podrías prevenir el cifrado por completo. Cifrado en progreso significa que ahora estás limitando el radio de explosión en lugar de prevenirlo. De cualquier manera, aíslas, pero saber en cuál estás establece tus expectativas y tu lenguaje de escalamiento.
- ¿Se está propagando? ¿Un host o muchos? Un precursor en un solo servidor es un problema contenido si te mueves ahora. El mismo comportamiento apareciendo en un segundo y tercer host es un operador propagándose activamente, y convierte la respuesta de aislar este host a aislar el radio de explosión y considerar una acción de red más amplia, una decisión que escala instantáneamente a IR y liderazgo.
Section 3 - The Investigation Workflow
La inversión - Aislar primero, investigar después
Cada volumen anterior te enseñó a validar antes de actuar: descartar el falso positivo, confirmar el compromiso, luego contener.
El ransomware rompe esa regla, porque el costo de esperar es exponencial.
El cifrado se propaga de host en host, por lo que cada minuto de Análisis previo multiplica el daño.
Aquí contienes en un precursor creíble o cualquier señal de cifrado activo PRIMERO, y haces tu validación desde la posición contenida.
Un falso positivo que aislaste te cuesta la inactividad de un host unas horas.
Un verdadero positivo que investigaste antes de aislar te cuesta el entorno.
Esa asimetría es todo el argumento, y es abrumador.
Fase 1 - AISLAR (Primeros 60 segundos)
- Aislar el host inmediatamente. Un clic en tu EDR, aislamiento de red preservando la conexión de investigación. Hazlo en un precursor creíble (eliminación de shadow copies, paradas de servicios programáticas) o cualquier señal de cifrado activo, antes de confirmar cualquier otra cosa.
- Verificar la propagación y aislar esos hosts también. ¿Está el mismo comportamiento o la misma cuenta activa en otras máquinas? Aisla cada host que muestre el patrón. Si la propagación es amplia, este es el momento de escalar a IR para una posible decisión de contención de red más amplia (segmentos, o desconectar el entorno), que es una decisión de liderazgo que tú activas, no tomas.
- NO apagar el host. Quitar la energía destruye la evidencia en memoria (incluyendo, a veces, las llaves de cifrado o el proceso de ransomware en ejecución) y puede activar comportamientos peores al reiniciar en algunas familias. Aislamiento de red, no apagado. Está distinción importa y los entrevistadores preguntan sobre ella.
- Proteger las copias de seguridad antes que cualquier otra cosa en el entorno. Los operadores buscan específicamente las copias de seguridad. Verifica que tus sistemas de backup estén aislados de las credenciales comprometidas, que las copias offline o inmutables estén intactas, y que las cuentas de servicio de backup no sean las que se están usando. Los backups son tu recuperación, y son el objetivo del atacante.
Fase 2 - Validación (Desde la posición contenida)
- Ahora confirma lo que aislaste. ¿Es esto realmente actividad de ransomware o un falso positivo raro (un producto de backup que gestiona legítimamente shadow copies, un script de admin haciendo mantenimiento)? Preguntas esto DESPUÉS del aislamiento, cuando el costo de equivocarte es solo el tiempo de inactividad.
- Identifica la familia si puedes. El nombre de la nota de rescate, la extensión de archivo añadida a los archivos cifrados, el texto de la nota. La identificación de la familia te da un playbook conocido (comportamientos documentados, si existe un descifrador, tendencias de doble extorsión) y da forma a la respuesta.
- Establece la etapa. Solo precursores (mejor caso, puedes haber prevenido el cifrado), cifrado en progreso (limitando la propagación), o cifrado completo en este host (ahora es recuperación y alcance). La etapa define la conversación con el liderazgo.
- Confirma la cuenta y la entrada. ¿Qué cuenta ejecutó los precursores, cómo fue comprometida y cuál fue la ruta de entrada? Aquí es donde toda la serie vuelve, porque la respuesta es casi siempre una de los Volúmenes 1 al 8.
Por qué aislar vence al apagado
El instinto de desconectar el cable de alimentación es comprensible y erróneo. La memoria contiene la evidencia que necesitas (el proceso, a veces las llaves, las herramientas del operador), algunos ransomware cifran de manera más agresiva o destruyen la recuperación en un reinicio de hardware, y un host apagado no te dice nada.
El aislamiento de red detiene la propagación Y preserva la escena del crimen.
Corta la red, nunca la energía.
Fase 3 - Alcance (Mira hacia atrás, la cadena es el incidente)
- Rastrear al paciente cero y el tiempo de permanencia (dwell time). ¿Cuándo y cómo entró el atacante por primera vez? La detonación de ransomware suele ser días o semanas después del acceso inicial. Camina hacía atrás a través de la cuenta, el host y la ruta de entrada hasta que encuentres el primer punto de apoyo. El dwell time es un dato clave para el liderazgo y para entender qué más sucedió.
- Asumir que los datos fueron robados y ejecutar la contabilidad del Volumen 9. El ransomware moderno es de doble extorsión: los datos salieron antes del cifrado. Busca el posicionamiento y la exfiltración que precedieron a la detonación, y produce la contabilidad de datos de tres niveles, porque este incidente es también una brecha con obligaciones de notificación.
- Mapear toda la propagación. Cada host que el operador alcanzó, cifrado o no. Rutas de movimiento lateral (SMB, RDP), las cuentas usadas, las herramientas desplegadas. El alcance de la recuperación es el alcance de la propagación.
- Inventariar qué está cifrado frente a lo que es recuperable. Qué sistemas están caídos, qué backups están intactos, cuál es el panorama de recuperación. Esto impulsa el plan de restauración y la honestidad brutal que el liderazgo necesita sobre el cronograma.
- Encontrar la persistencia. Los operadores dejan formas de volver: cuentas de administrador backdoor (Volumen 8), tareas programadas, malware adicional. Una recuperación que no elimina la persistencia solo invita a una segunda detonación. Búscala antes de declarar cualquier cosa como limpia.
Fase 4 - Escalamiento
El ransomware es el escalamiento más automático en está serie: cualquier precursor creíble o cadena de cifrado activo va a IR y al liderazgo inmediatamente, en paralelo con tu aislación, no después. Está es una crisis a nivel de negocio, no solo un ticket de seguridad, porque involucra operaciones, legal, comunicaciones, posiblemente seguros cibernéticos y posiblemente fuerzas del orden.
Tu paquete: la etapa (precursor o cifrado), el mapa de propagación, la familia si se identifica, el punto de entrada y el dwell time, la contabilidad de exfiltración de datos (Volumen 9), el panorama de recuperación (qué está cifrado, qué backups sobreviven), y cada acción que ya has tomado con marcas de tiempo.
Entrégalo rápido y mantenlo actualizado, porque en un evento de ransomware activo los hechos cambian por minuto y las decisiones se toman sobre lo que reportas.
Fase 5 - Recuperación y el límite de pago
- La recuperación es restaurar desde un backup limpio siempre que sea posible, solo después de que la persistencia haya sido eliminada y el punto de entrada esté cerrado. Restaurar en un entorno que el atacante aún controla te hará cifrar de nuevo. Reconstruir y restaurar es un esfuerzo de IR e ingeniería; tu rol es el alcance preciso que hace esto posible.
- Rotar todo lo que el compromiso tocó, la lección del Volumen 8 a escala de entorno: credenciales de dominio, la cuenta KRBTGT, cuentas de servicio, cualquier cosa que el operador pudo haber capturado durante su permanencia.
- La decisión de pago NO es tuya, ni de la SOC. Si se debe pagar un rescate es una decisión de liderazgo, legal y de seguros con consideraciones serias (exposición a sanciones, sin garantía de un descifrador funcional, fomentando futuros ataques). Tu trabajo es dar a los decisores hechos precisos sobre el alcance, la recuperabilidad y lo que fue robado. Nunca aconsejes pagar o no pagar; proporciona los hechos fundamentales que informan a las personas que son dueñas de esa decisión.
- Preservar la evidencia durante todo el proceso para la investigación, el seguro y la posible participación de las fuerzas del orden: capturas de memoria, la nota de rescate, muestras, el cronograma. La disciplina de cadena de custodia del Volumen 7 aplica, porque esto puede convertirse en un asunto legal.
- Corregir la ruta de entrada. El endurecimiento post-incidente identifica la brecha que permitió el acceso inicial (el admin que fue phisheado, el VPN sin MFA, la puerta no parcheada) con un responsable, porque la misma puerta, sin arreglar, invita a la secuela.
El límite de pago es una línea que no cruzas
Los analistas son consultados, en el calor de un incidente, si deben pagar.
La respuesta correcta es que la pregunta pertenece a liderazgo, legal y seguros, informada por los hechos que tú proporcionas.
Tú suministras el alcance, la recuperabilidad y lo que fue robado.
Tú no suministras una recomendación sobre el pago, porque esa decisión conlleva peso legal y de sanciones mucho más allá del carril de la SOC, y adueñarse de ella es un error en el momento en que más importan los carriles claros.
El paquete de consultas - Búsquedas que hacen el trabajo
Escritos en KQL para Microsoft Defender for Endpoint advanced hunting. Las dos primeras son las que quieres tener como detecciones programadas, porque capturar el precursor es todo el juego.
1. Eliminación de shadow copies y sabotaje de recuperación (el precursor)
DeviceProcessEvents
| where Timestamp > ago(7d)
| where (FileName =~ "vssadmin.exe" and ProcessCommandLine has "delete")
or (FileName =~ "wmic.exe" and ProcessCommandLine has "shadowcopy") or (FileName =~ "bcdedit.exe" and ProcessCommandLine has "recoveryenabled") or (FileName =~ "wbadmin.exe" and ProcessCommandLine has "delete")
| project Timestamp, DeviceName, AccountName,
InitiatingProcessParentFileName, ProcessCommandLine2. Paradas masivas de servicios (sabotaje de defensas y backup)
DeviceProcessEvents
| where Timestamp > ago(7d)
| where FileName in~ ("net.exe","sc.exe","taskkill.exe")
| where ProcessCommandLine has_any ("stop","disabled","/f")
| summarize Actions=count(), Commands=make_set(ProcessCommandLine)
by DeviceName, AccountName, bin(Timestamp, 5m)
| where Actions > 4 // clustered stops in a short window3. Modificación masiva de archivos (cifrado en progreso)
DeviceFileEvents
| where Timestamp > ago(1d)
| where ActionType == "FileModified"
| summarize Modified=count(), Paths=dcount(FolderPath)
by DeviceName, InitiatingProcessFileName, bin(Timestamp, 1m)
| where Modified > 500 // hundreds of files per minute = encryption4. Creación de notas de rescate en múltiples hosts
DeviceFileEvents
| where Timestamp > ago(1d)
| where ActionType == "FileCreated"
| where FileName matches regex
@"(?i)(how[_-]?to[_-]?(restore|decrypt)|readme|recover|unlock).*\.(txt|hta|html)"
| summarize Hosts=dcount(DeviceName), Notes=count() by FileName5. Mapear la propagación - el alcance de la cuenta en este momento
DeviceLogonEvents
| where Timestamp > ago(2d)
| where AccountName =~ "svc-sql"
| where LogonType in (3, 10) // network, RDP
| summarize Hosts=make_set(DeviceName), First=min(Timestamp), Last=max(Timestamp) by AccountName
| extend HostCount = array_length(Hosts)La una y la dos son tus alertas tempranas y deben estar en detecciones programadas; la tres y la cuatro confirman el cifrado y miden su huella; la cinco mapea qué tan lejos puede llegar la cuenta del operador para que sepas qué más aislar. En un evento en vivo, ejecutar la consulta cinco contra la cuenta comprometida es lo que te dice el radio de explosión.
Section 4 - Evidence Collection
Dónde vive la evidencia
| Fuente | Qué te da | Plataforma típica |
|---|---|---|
| Eventos de proceso de EDR | Los comandos de precursor, el linaje (ejecución remota), el proceso que cifra | Defender, CrowdStrike, SentinelOne |
| Eventos de archivo de EDR | Modificación masiva, la nueva extensión, creación de notas de rescate | Telemetría de archivos del EDR |
| Eventos de Logon | El alcance de la cuenta comprometida: cada host que puede tocar ahora mismo | Windows Security 4624, EDR logon |
| La nota de rescate + muestra | Identificación de la familia, si existe un descifrador, reclamo de doble extorsión | El host mismo, preservado |
| Logs del sistema de backup | Si los backups fueron atacados, si las copias limpias sobreviven | Consola del producto de backup |
| Egress / proxy | La exfiltración previa al ransomware (contabilidad del Volumen 9) | Proxy, netflow, DLP |
| La cadena de abajo | Paciente cero y dwell time: el incidente de los Volúmenes 1-8 que lo inició | Todo lo anterior, recorrido hacia atrás |
Tabla de trucos de precursores
Estas son las acciones que los operadores toman antes del cifrado.
Cada una es una oportunidad para capturar el ataque mientras la aislación todavía previene lo peor.
Apréndelas de la misma manera que aprendiste los Event IDs en el Volumen 8:
| Acción | Cómo se ve | Por qué precede al cifrado |
|---|---|---|
| Eliminar shadow copies | vssadmin delete shadows /all, wmic shadowcopy delete | Elimina la recuperación en un punto en el tiempo para que la restauración sea imposible. |
| Limpiar backups | wbadmin delete catalog, eliminando archivos de backup | Destruye la ruta de recuperación de la que depende el rescate. |
| Desactivar recuperación | bcdedit recoveryenabled no, bootstatuspolicy | Bloquea las opciones de arranque de recuperación de Windows. |
| Detener servicios | net stop / sc / taskkill en AV, backup, bases de datos | Elimina las defensas y libera los archivos de DB para el cifrado. |
| Limpiar logs | wevtutil cl, Clear-EventLog, Event 1102 | Oculta las huellas del operador antes del gran final. |
| Preparar propagación lateral | PsExec, WMI, tareas programadas enviando el payload a hosts | Posiciona el ransomware para detonar en todos lados a la vez. |
| Cifrado masivo | Cientos de archivos/min, nueva extensión, notas de rescate | El final en sí mismo. Para este momento, estás limitando, no previniendo. |
Cada fila anterior es un disparador de aislación.
No necesitas ver el cifrado para actuar. Cualquier fila creíble en está tabla, especialmente vía ejecución remota en un servidor, es suficiente para aislar el host por reflejo. El punto estratégico de conocer los precursores es que te compran lo único que importa en un evento de ransomware: tiempo para contener antes de la etapa de cifrado. Trata una eliminación de vssadmin como tratarías el humo, no como tratarías una pregunta.
Preguntas que impulsan la búsqueda de evidencia
- ¿Ha comenzado el cifrado, o esto es todavía solo precursores? (Establece prevención vs limitación.)
- ¿Está en un host o se está propagando? (Establece el alcance de la contención.)
- ¿Están las copias de seguridad intactas y aisladas de las credenciales comprometidas?
- ¿Qué familia es, y qué playbook o descifrador tiene esa familia conocido?
- ¿Qué cuenta ejecutó los precursores, y cómo fue comprometida?
- ¿Cuándo entró el atacante por primera vez, y cuál es el dwell time?
- ¿Qué datos fueron robados antes del cifrado (la contabilidad del Volumen 9)?
- ¿Qué persistencia dejó el operador para una segunda detonación?
Artefactos a capturar mientras avanzas
- Los comandos de precursor con linaje, y el proceso que cifra si llegó a esa etapa.
- La nota de rescate, la extensión de archivo y una muestra, preservados para identificación de familia y fuerzas del orden.
- El mapa de propagación: cada host que la cuenta alcanzó, cifrado o no.
- La contabilidad de exfiltración del Volumen 9, porque esto es también una brecha.
- El panorama de recuperación: sistemas cifrados, backups que sobreviven, persistencia encontrada.
- Un registro de acciones con marcas de tiempo y capturas de memoria, cadena de custodia limpia (Volumen 7).
Section 5 - Making the Call
Las alertas de ransomware se resuelven en uno de cuatro hallazgos.
La diferencia crucial respecto a todos los demás volúmenes: aíslas antes de tomar está decisión, por lo que estos veredictos se alcanzan desde una posición contenida, nunca se usan para decidir si se contiene.
Veredicto 1 - Ransomware Activo (Precursor o Cifrado)
- Precursores de sabotaje de recuperación vía ejecución remota, o modificación masiva de archivos con una nueva extensión y notas de rescate.
- Una cuenta comprometida detrás de ello, una ruta de entrada desde la cadena de los Volúmenes 1-8, y usualmente exfiltración previa al ransomware.
- Ya aislado (lo hiciste primero). Ahora: confirma la familia, mapea la propagación, ejecuta la contabilidad de la brecha, escala a IR y liderazgo, protege y verifica los backups.
Este es el problema real. La única pregunta que el veredicto resuelve es precursor (quizás prevenido) versus cifrado en progreso (ahora limitando y recuperando).
Veredicto 2 - Precursor Capturado Pre-Cifrado (El mejor resultado)
- Una cadena de ransomware genuina, pero la capturaste en la etapa de eliminación de shadow copies o parada de servicios y aislaste antes de que el cifrado se disparara.
- El host está contenido, el entorno está intacto, y la investigación ahora corre la cadena hacía atrás desde la seguridad.
- Este es el éxito que todo este volumen está construido para producir, y une toda la serie: el precursor solo fue capturable porque las señales anteriores (el stealer, la sesión de VPN, el otorgamiento de privilegios) fueron parte de una cadena que puedes reconstruir ahora.
- Trátalo con total seriedad de incidente de todos modos. El operador estaba a un comando de la detonación, y el punto de entrada y la persistencia aún necesitan cerrarse.
Veredicto 3 - Falso Positivo (Raro, pero real)
- Un producto de backup o almacenamiento gestionando legítimamente shadow copies, un script de admin sancionado haciendo mantenimiento, el comportamiento propio de una herramienta de seguridad.
- Confirmado desde la posición contenida: software conocido, un registro de cambio correspondiente, linaje benigno (local, no ejecución remota), sin otros precursores agrupados.
- Libera el aislamiento, documenta y ajusta para que el comportamiento específico sancionado deje de generar alertas. El tiempo de inactividad te costó un poco; aislar primero no te costó nada de lo que lamentes.
- Nota claramente: este es el veredicto que tienta a los analistas a investigar antes de aislar la próxima vez. Resiste. La asimetría no ha cambiado.
Veredicto 4 - Artefacto antiguo (Cifrado ya ocurrió, en otro lugar/antes)
- Notas de rescate o archivos cifrados descubiertos después del hecho: una infección antigua, un incidente previo contenido, o archivos copiados desde otros lugares.
- No hay proceso activo, no hay propagación, no hay precursores vivos. El comportamiento es histórico, no está ocurriendo ahora.
- Sigue investigando: confirma que es verdaderamente inerte, define el alcance de lo que fue afectado y verifica que no haya una etapa latente de algo activo. Lo antiguo no significa automáticamente que haya terminado.
| Señal | Precursor Activo Capturado | Falso Positivo |
|---|---|---|
| Linaje | Ejecución remota, cuenta mala | Ejecución remota, cuenta mala |
| Cifrado | Comenzado o inminente | Aún no (estuviste temprano) |
| Agrupamiento | Múltiples precursores | Múltiples precursores |
| Registro de cambio | Ninguno | Ninguno |
| Tu movimiento | Limitar + recuperar | Investigar desde la seguridad |
| Señal | Falso Positivo |
|---|---|
| Linaje | Local, herramienta conocida |
| Agrupamiento | Acción única, explicada |
| Registro de cambio | Coincidente, específico |
| Tu movimiento | Liberar + ajustar |
Ya aislaste, así que puedes permitirte estar en lo correcto. Debido a que el aislamiento vino primero, llegar al veredicto de falso positivo solo cuesta algo de tiempo de inactividad, y llegar al veredicto de verdadero positivo significa que contuviste antes de entender.
Está es la recompensa de la inversión: hace que equivocarse sea barato y que acertar sea decisivo.
Cada otro volumen se valida para decidir si se actúa.
Este uno actúa, luego valida para decidir qué es verdad.
Drill - Tres Alertas, Tú tomas la decisión
Lee cada escenario, decide tu PRIMERA acción y tu veredicto, luego verifica la respuesta. Ten en cuenta que en este volumen, la primera acción es la misma casi todas las veces, y ese es el punto.
Escenario A
03:50, alerta de EDR: vssadmin delete shadows /all /quiet en un controlador de dominio, ejecutado por una cuenta de administrador de dominio, el proceso padre es un cmd generado por una sesión WMI remota desde otro servidor. Sin registro de cambio. Sin cifrado todavía. Nunca has visto este DC eliminar shadow copies antes.
Primera acción: AISLAR el DC ahora. Veredicto: Precursor de ransomware activo.
La eliminación de shadow copies en un controlador de dominio, por una cuenta privilegiada, vía ejecución remota, sin registro de cambio, es un precursor de libro y un nivel cinco dado que es un DC. Aísla primero (red, no energía), verifica si la misma cuenta está golpeando otros hosts y aísla esos también, protege los backups, y escala a IR y liderazgo inmediatamente. Luego investiga la cadena: está cuenta está comprometida (Volumen 8) y el operador se está preparando para detonar en todo el dominio. Es posible que hayas prevenido un cifrado que terminaría con el entorno actuando en los primeros sesenta segundos.
Escenario B
14:10, alerta: vssadmin delete shadows en un servidor de backup, la cuenta es la cuenta de servicio del backup, el proceso padre es el ejecutable propio del producto de backup, local (sin ejecución remota), y hay un registro de cambio indicando mantenimiento de backup está tarde. Sin paradas de servicios, sin sabotaje de recuperación, sin otros precursores agrupados.
Primera acción: aislar, luego validar rápidamente. Veredicto: Falso Positivo.
La gestión de shadow copies ES algo que algunos productos de backup hacen legítimamente, y aquí el linaje (el producto de backup mismo, local, no ejecución remota), la cuenta (su propia cuenta de servicio haciendo su trabajo), el patrón de acción única, y el registro de cambio coincidente, se alinean como sancionados. El movimiento correcto sigue siendo un aislamiento breve o, como mínimo, una pausa dura mientras confirmas, porque el costo de confirmar son minutos y el costo de asumir es el entorno. Una vez confirmado, libera, documenta y ajusta para que el mantenimiento de este producto deje de generar alertas. Aislar primero y equivocarse aquí no te costó nada de lo que lamentes.
Escenario C
09:00, un usuario reporta que sus archivos tienen una extensión extraña y que hay un HOW_TO_DECRYPT.txt en su escritorio. El EDR muestra que el cifrado ocurrió a las 02:30 durante la noche en está laptop, el proceso ya terminó hace mucho, la laptop ha estado encendida pero inactiva desde entonces, ningún otro host muestra la extensión o notas, y la cuenta no muestra logons de red a nada más.
Primera acción: aislar la laptop, luego definir alcance. Veredicto: Artefacto antiguo, pero verificar duro.
El cifrado que ya se completó hace horas en una laptop aislada por circunstancias con sin propagación y sin proceso activo es histórico, no activo. Aún así, aísla (no sabes todavía si es verdaderamente inerte), luego define alcance: confirma que no haya una segunda etapa latente, determina cómo este host fue golpeado sin propagarse (a menudo una infección de commodity de un solo usuario en lugar de un operador humano), verifica si algo fue exfiltrado, y verifica los backups para este usuario. Lo antiguo no significa terminado hasta que hayas comprobado que el proceso está muerto, la cuenta está limpia y nada está posicionado para despertarse. Lo más probable es una infección de commodity contenida, pero confirmas en lugar de asumir.
Section 6 - Full Investigation Walkthrough
Trabajemos la alerta de precursor de la Sección 2 de principio a fin, exactamente como esperaría que un analista sólido la ejecute.
Los tiempos son el tiempo transcurrido de la investigación, y nota que la primera entrada es una acción, no un Análisis.
00:00 a 00:01 - AISLAR
La alerta: vssadmin delete shadows /all en APP-PRD-07, cuenta de servicio svc-sql, grandparent wmiprvse.exe (ejecución remota), con comandos net stop agrupados en servicios de backup y AV y un bcdedit recoveryenabled no en los mismos dos minutos.
Este es el clúster de precursores vía ejecución remota.
No ocurre ningún Análisis todavía.
APP-PRD-07 es aislado vía EDR a las 00:01, red cortada, conexión de investigación preservada, energía dejada encendida.
El reflejo vino antes del entendimiento, que es todo el trabajo en está clase de alerta.
00:01 a 00:05 - Verificación de propagación y backups
Desde la posición contenida, ejecuta la consulta cinco contra svc-sql: la cuenta tiene logons de red y RDP a otros cuatro hosts en los últimos dos días, incluyendo FS-PRD-02, un servidor de archivos.
Esos cuatro son aislados inmediatamente como precaución, antes de confirmar si el operador los alcanzó con intención.
Los backups se verifican a continuación, por reflejo según la inversión: el sistema de backup funciona con credenciales separadas, las copias inmutables están intactas y svc-sql no es una cuenta de backup.
La recuperación está protegida. Cinco hosts contenidos dentro de cinco minutos, backups verificados seguros y, crucialmente, ningún cifrado se ha disparado en ningún lugar.
El precursor fue capturado en su ventana.
00:05 a 00:20 - Validación desde la seguridad
Ahora las preguntas.
Etapa: solo precursores, no hay modificación masiva de archivos en ningún host, no hay notas de rescate creadas (las consultas tres y cuatro están limpias).
Este es el mejor caso, cifrado prevenido.
Falso positivo descartado rápido: linaje de ejecución remota, una cuenta de servicio sin negocio eliminando shadow copies, sabotaje de recuperación agrupado, y sin registro de cambio, nada de lo cual un trabajo de backup legítimo produciría.
La familia: aún no identificable porque nada detonó, pero el conjunto de herramientas de precursores y el patrón de ejecución remota coinciden con un playbook conocido de un afiliado de RaaS.
El veredicto está bloqueado: operación de ransomware activo, interdictada en la etapa de precursor.
La conversación con el liderazgo es la buena versión de está llamada: lo capturamos antes del cifrado.
00:20 a 01:00 - Alcance de la cadena hacia atrás
La serie vuelve a casa aquí.
Paciente cero: svc-sql fue comprometido y, caminando hacía atrás, las credenciales de la cuenta fueron capturadas durante el movimiento lateral desde un punto de apoyo infectado hace once días por una utilidad trojanizada (Volumen 5), alcanzada vía una sesión de VPN en un perfil antiguo sin MFA (Volumen 6), después de que las credenciales fueran recolectadas por un infostealer (la economía del Volumen 5 alimentando el problema de identidad de los Volúmenes 1 y 2).
Dwell time: once días.
Verificación de exfiltración previa al ransomware (Volumen 9): los logs de proxy muestran una transferencia de 30 GB a un almacenamiento en la nube externo hace dos noches desde FS-PRD-02, posicionado en archivos, así que esto es también una brecha y se ejecutan las tres contabilidades de datos, confirmando que datos de clientes y financieros salieron.
Persistencia: una cuenta de administrador backdoor (Volumen 8) creada hace seis días, más una tarea programada en dos hosts configurada para relanzar el payload.
La cadena completa, reconstruida desde un entorno contenido que nunca fue cifrado.
01:00 a 01:40 - Escalamiento, Recuperación y el Límite
Escalado a IR y liderazgo desde el minuto uno en paralelo, ahora con el paquete completo: etapa (precursor, prevenido), mapa de propagación de cinco hosts, la cadena de once días con el paciente cero, la contabilidad de exfiltración de 30 GB, la cuenta de administrador backdoor y la tarea programada de persistencia, y el panorama de recuperación de backups protegidos.
La exfiltración hace que esto sea una brecha, por lo que se involucra a la asesoría legal y la contabilidad del Volumen 9 impulsa el Análisis de notificación.
El liderazgo hace la pregunta que los analistas siempre reciben: ¿debemos pagar?
La respuesta se mantiene en el límite: esa decisión es de ellos con legal y seguros, y el trabajo de la SOC es proporcionar los hechos, alcance prevenido, backups intactos, datos robados, no se necesita pago para la recuperación porque nada fue cifrado, lo cual es exactamente el conjunto de hechos que informa la decisión sin tomarla.
Causa raíz y cierre
Cadena, de principio a fin y finalmente completa: infostealer recolectó credenciales, que iniciaron sesión en un VPN sin MFA, que alcanzó un punto de apoyo interno, que permitió el movimiento lateral y el compromiso de privilegios, que exfiltró datos, que posicionó una detonación de ransomware, que fue capturada en el precursor de eliminación de shadow copies y aislada antes del cifrado.
La nota de cierre documenta cada eslabón con su volumen, el impacto prevenido, la contabilidad de la brecha, y las correcciones sistémicas con responsables: MFA en cada perfil de VPN y retiro del perfil antiguo, manejo de credenciales resistente a infostealers para cuentas de servicio, filtrado de salida en los servidores de archivos, y detecciones programadas en el paquete de consultas del precursor para que el próximo operador sea capturado en la misma etapa o antes.
La alerta funcionó, el analista aisló por reflejo, y un evento que terminaría con el entorno se convirtió en uno contenido.
Ese es el punto de toda la serie, demostrado en un solo caso.
LO QUE HIZO BUENA Está INVESTIGACIÓN: El analista aisló en el primer minuto un precursor, antes de cualquier Análisis, luego aisló la propagación y protegió los backups por reflejo, luego validó desde la seguridad, luego reconstruyó toda la cadena de once días a través de ocho volúmenes de está serie, ejecutó la contabilidad de la brecha, encontró la persistencia, y mantuvo el límite de pago limpiamente. Cada uno de esos hábitos es una pregunta que hago en las entrevistas, y juntos son la diferencia entre el mejor día y el peor día de la carrera de un analista de SOC.
El único hábito que definió este caso (y la serie)
Si quitas este caso, y francamente toda está serie, queda una sola idea: la velocidad y la calidad de tu primer movimiento es todo el trabajo.
En el ransomware, el primer movimiento es la aislación, ejecutada sobre un precursor antes de entender nada, porque el entendimiento es costoso y el entorno es el precio.
Pero mira hacía atrás a través de todos los diez volúmenes y la misma forma aparece cada vez, solo con diferentes movimientos iniciales.
- Viaje imposible: verifica el ASN antes de entrar en pánico.
- Malware: lee el campo de acción contra el estado de ejecución antes de cerrar.
- VPN: sigue la IP asignada dentro antes de llamarlo un inicio de sesión.
- Insider: descarta el compromiso antes de acusar.
- Privilegios: captura los cinco hechos antes de confiar en la historia de cobertura.
- Exfil: pregunta si todavía se está moviendo antes de catalogar.
Cada volumen ha estado entrenando el mismo instinto, el primer movimiento disciplinado que separa al analista que reacciona bien del analista que reacciona rápido y mal.
El ransomware es solo la alerta donde ese instinto es más visible, porque aquí el reloj es más fuerte y las apuestas son totales.
Domina el primer movimiento, en cada clase de alerta, y serás el analista que los gerentes de contratación quieren en su equipo.
Esa es la serie, colegas.
Eso es todo.
Section 7 - Analyst Notes
Imprime estás o recréalas en tu herramienta de tickets. Rellénalas durante tus investigaciones. Recuerda la inversión: en está clase de alerta, la primera línea de tus notas es la aislación, con su marca de tiempo, registrada antes que cualquier otra cosa.
Triage Checklist (El primer elemento es una acción)
- AISLADO el host (red, NO energía) sobre la señal de precursor/cifrado
- Marca de tiempo de la aislación registrada como la primera nota
- Verificación de propagación; cada host que muestre el patrón también aislado
- Backups verificados intactos y aislados de las credenciales comprometidas
- IR y liderazgo notificados en paralelo (no después)
- Etapa establecida: solo precursores / cifrado en progreso / completo
- Falso positivo verificado desde la seguridad: linaje, registro de cambio, agrupamiento
- Familia identificada si es posible: nota, extensión, muestra (preservada)
- Cuenta comprometida y ruta de entrada identificadas (la cadena de los Volúmenes 1-8)
- Paciente cero y dwell time rastreados hacía atrás
- Exfiltración previa al ransomware contabilizada (Volumen 9, esto es también una brecha)
- Persistencia cazada: cuentas backdoor, tareas programadas, malware extra
- Panorama de recuperación construido: cifrado vs recuperable, backups confirmados
- Límite de pago respetado: hechos proporcionados, ninguna recomendación dada
Qué contiene un paquete de escalamiento completo
- La etapa (precursor o cifrado) y las acciones de aislación con marcas de tiempo.
- El mapa de propagación: cada host alcanzado, cifrado o contenido.
- La familia si se identifica, y el punto de entrada con dwell time.
- La contabilidad de la exfiltración de datos previa al ransomware (Volumen 9).
- El panorama de recuperación: qué está cifrado, qué backups sobreviven, qué persistencia se encontró.
- Un registro de acciones actual, con marcas de tiempo, mantenido en vivo porque el evento se mueve por minuto.
Investigation 1
Investigation Header
Case ID: ______________________ ISOLATION timestamp (FIRST): ______________________
Device(s): ____________ Account: ____________ Stage: precursor / encrypting / done
Spread (hosts isolated) and backup status:
Findings (family, lineage, false-positive check):
The chain backward: patient zero, dwell time, road in (which volumes):
Pre-ransom exfiltration accounting (tier 1 / 2 / 3):
Persistence found and recovery picture:
Actions taken (timestamps; isolation first; payment boundary held):
Recommendations and the road-in fix (with owner):
Investigation 2
Investigation Header
Case ID: ______________________ ISOLATION timestamp (FIRST): ______________________
Device(s): ____________ Account: ____________ Stage: precursor / encrypting / done
Spread (hosts isolated) and backup status:
Findings (family, lineage, false-positive check):
The chain backward: patient zero, dwell time, road in (which volumes):
Pre-ransom exfiltration accounting (tier 1 / 2 / 3):
Persistence found and recovery picture:
Actions taken (timestamps; isolation first; payment boundary held):
Recommendations and the road-in fix (with owner):
Glossary: Terms You’ll Hit On Shift
| Term | Definition |
|---|---|
| Precursor | Una acción que los operadores toman antes del cifrado: eliminar shadow copies, limpiar backups, desactivar recuperación, detener servicios. La ventana donde la aislación todavía previene lo peor. |
| Shadow copies (VSS) | Instantáneas de Windows en un punto en el tiempo que permiten la recuperación de archivos. Eliminarlas (vssadmin delete shadows) es un precursor de ransomware de alta fidelidad. |
| Inhibit System Recovery | La técnica de MITRE (T1490) que cubre los precursores de sabotaje de recuperación. Su propósito es hacer que la restauración sea imposible para que el rescate funcione. |
| Human-operated ransomware | Ransomware operado por humanos que un operador ejecuta con teclado en mano después de haber ganado acceso y elegido cuándo detonar, no un worm que se propaga por sí solo. Hay una persona a la que estás persiguiendo. |
| Double extortion | Robar datos antes de cifrarlos, luego exigir el pago tanto por el descifrador como para no filtrar la información. Hace que cada incidente de ransomware sea también una brecha de datos. |
| RaaS | Ransomware-as-a-service: los operadores alquilan el ransomware y la infraestructura a los afiliados. La razón por la que las familias reaparecen con comportamientos conocidos y anticipables. |
| Isolate, do not power off | El aislamiento de red detiene la propagación mientras preserva la evidencia en memoria (el proceso, a veces las llaves, las herramientas del operador) y evita comportamientos más agresivos al reiniciar en algunas familias. La acción de contención central de este volumen. |
| Spread / blast radius | Cuántos hosts puede alcanzar el operador y cifrar. Mapeado vía el alcance de logons de la cuenta comprometida; establece el alcance de la contención. |
| Patient zero | El primer host o cuenta que el atacante comprometió. A menudo días o semanas antes de la detonación; el inicio de la cadena que reconstruyes. |
| Dwell time | Cuánto tiempo estuvo el atacante en el entorno antes de detonar. Un dato clave para el liderazgo y para entender el alcance total. |
| Ransom note | El archivo (a menudo HOW_TO_DECRYPT.txt) dejado para exigir el pago. Identifica la familia y establece los términos de la extorsión. |
| Immutable backup | Un backup que no puede ser alterado ni eliminado durante un período de tiempo. La ruta de recuperación que los operadores intentan, y usualmente fallan, en destruir. |
| The payment boundary | La línea que la SOC no cruza: si se debe pagar es una decisión de liderazgo, legal y de seguros. Los analistas proporcionan los hechos, nunca una recomendación. |
| The chain | La secuencia completa desde el acceso inicial hasta la detonación, usualmente abarcando los volúmenes anteriores. El ransomware es su final, no su comienzo. |
Section 8 - Quick Reference
La versión de una sola página. Mantén esto abierto en tu turno. Está es la alerta donde actúas primero.
First Sixty Seconds
- AISLAR el host. Red, no energía. Sobre una señal de precursor creíble o cualquier señal de cifrado. Antes que cualquier otra cosa.
- Verifica la propagación; aísla cada host que muestre el patrón o sea impulsado por la misma cuenta.
- Protege los backups: intactos, aislados de las credenciales comprometidas, copias inmutables seguras.
- Notifica a IR y al liderazgo en paralelo. Está es una crisis a nivel de negocio, no solo un ticket.
The Precursor Cluster (Any of These = Isolate)
- Eliminación de shadow copies (vssadmin delete shadows), limpieza de backups (wbadmin delete).
- Recuperación desactivada (bcdedit recoveryenabled no), logs borrados (wevtutil cl).
- Paradas de servicios agrupadas en AV, backup o bases de datos vía ejecución remota.
- Modificación masiva de archivos con una nueva extensión y notas de rescate = el cifrado ya comenzó.
From the Contained Position
- Valida: ransomware real, falso positivo (herramienta conocida, registro de cambio, linaje), o artefacto antiguo.
- Identifica la familia a partir de la nota, la extensión y la muestra. Establece la etapa.
- Define el alcance hacía atrás: paciente cero, dwell time, la ruta de entrada (uno de los Volúmenes 1-8).
- Ejecuta la contabilidad de exfiltración del Volumen 9. La doble extorsión significa que esto es también una brecha.
- Caza la persistencia: cuentas backdoor, tareas programadas. La recuperación sin esto invita a una secuela.
Never
- Nunca apagues (destruyes la evidencia en memoria y puedes activar comportamientos peores). Corta la red en su lugar.
- Nunca recomiendes si se debe pagar. Eso es decisión de liderazgo, legal y seguros. Tú proporcionas hechos solamente.
Bonus - How This Shows Up In Your Interview
Yo realizo entrevistas técnicas para roles de analista e ingeniería, y el ransomware es el escenario que me dice si alguien ejecuta o se congela. Cinco preguntas en el formato exacto que les hago, con lo que una respuesta sólida cubre. Cada respuesta es una sección de este libro de trabajo dicha en voz alta.
Interview Questions
Question 1: Los archivos se están cifrando en tres hosts ahora mismo. ¿Cuál es tu primera acción?
Aislar, inmediatamente, antes de cualquier otra cosa, y aislar los hosts que muestran la propagación también. La única palabra aceptable es “contención”. Los candidatos que quieren tomar una muestra, identificar la familia o revisar los logs primero acaban de describir cómo tres hosts se convierten en trescientos. Está es la pregunta que separa más claramente a las personas que han internalizado la inversión de las que solo han leído sobre ransomware.
Question 2: ¿Por qué aislar en lugar de apagar la máquina?
El aislamiento de red detiene la propagación mientras preserva la evidencia en memoria (el proceso, a veces las llaves, las herramientas del operador), mientras que apagar la energía destruye esa evidencia y puede activar comportamientos más agresivos al reiniciar en algunas familias. Los candidatos que saben cortar la red y nunca la energía han pensado en esto más allá del titular, y es un detalle que a los que respondemos realmente nos importa mucho.
Question 3: Ves vssadmin eliminando shadow copies pero aún no hay cifrado. ¿Buenas o malas noticias?
Ambas. Malas porque es casi seguro un operador de ransomware preparándose para detonar, buenas porque lo capturaste en la ventana de precursores donde aislar ahora puede prevenir el cifrado por completo. Los candidatos fuertes se iluminan con esto, porque capturar el precursor es el mejor resultado posible, y aíslan primero e investigan la cadena después. Es el escenario exacto para el que este volumen está construido.
Question 4: El liderazgo te pregunta si la empresa debe pagar el rescate. ¿Qué dices?
Que la decisión pertenece a liderazgo, legal y seguros, y mi trabajo es darles los hechos que informan esa decisión: el alcance, lo que es recuperable desde los backups y qué datos fueron robados. No recomiendo pagar o no pagar, porque esa llamada conlleva sanciones y peso legal mucho más allá del carril de la SOC, y adueñarse de ella es un error en el momento en que más importan los carriles claros.
Question 5: ¿Cómo se conecta el ransomware con las otras alertas que maneja una SOC?
Es usualmente el final de una cadena, no el comienzo: las credenciales robadas, la sesión de VPN, el phishing, el compromiso de privilegios, la exfiltración de datos son las etapas anteriores, y el cifrado es el clímax de una intrusión que era detectable en cada paso previo. El candidato que enmarca el ransomware como el clímax de una cadena (y que trata cada alerta anterior como una oportunidad para romper esa cadena antes de que llegue al cifrado) es exactamente como quiero que piense un analista en mi equipo.
Ese es el libro de trabajo, y esa es la serie, colegas. Diez volúmenes, un instinto: el primer movimiento disciplinado. En el ransomware es aislar antes de entender, porque el entendimiento es costoso y el entorno es el precio. En todas las demás alertas que verás, es la misma forma, solo con diferentes movimientos iniciales.
- Viaje imposible: verifica el ASN antes de entrar en pánico.
- Malware: lee el campo de acción contra el estado de ejecución antes de cerrar.
- VPN: sigue la IP asignada dentro antes de llamarlo un inicio de sesión.
- Insider: descarta el compromiso antes de acusar.
- Privilegios: captura los cinco hechos antes de confiar en la historia de cobertura.
- Exfil: pregunta si todavía se está moviendo antes de catalogar.
Cada volumen ha estado entrenando el mismo instinto, el primer movimiento disciplinado que separa al analista que reacciona bien del analista que reacciona rápido y mal.
El ransomware es solo la alerta donde ese instinto es más visible, porque aquí el reloj es más fuerte y las apuestas son totales.
Domina el primer movimiento, en cada clase de alerta, y serás el analista que los gerentes de contratación quieren en su equipo.
Esa es la serie, colegas.
Eso es todo.