Hallazgos Críticos
4
Requieren acción inmediata
Procesos Sospechosos
7
De 142 procesos totales
IOCs Extraídos
23
IPs · dominios · hashes
Memoria Analizada
16 GB
SHA256 verificado ✓
Línea de Tiempo del Incidente
-
01:47 UTCDescarga del dropper inicialC:\Users\javier.ruiz\Downloads\invoice_Q2_2026.pdf.exe — firmado con certificado robado (Certum), 287 KB. Ejecutado por el usuario.
-
01:48 UTCProcess Hollowing en svchost.exeDropper crea svchost.exe en estado SUSPENDED (PID 3412), vacía su imagen y escribe beacon Cobalt Strike. Padre: explorer.exe (PID 2180) — anómalo.
-
01:49 UTCBeacon CS establece canal C2Primera conexión TLS a 185.220.101.47:443 (Tor exit node). Sleep: 60 s ± 30 % jitter. Perfil Malleable C2: mimicking Office 365 traffic.
-
02:03 UTCVolcado de credenciales LSAAcceso a lsass.exe (PID 700) via
MiniDumpWriteDump. Hashes NTLM extraídos: 4 usuarios incluyendo cuenta de dominio admin. -
02:19 UTCLateral movement intentadoPass-the-Hash hacia 10.10.0.5 (servidor SVN interno) — bloqueado por firewall interno. Segunda conexión C2 a 91.92.251.103:8080.
-
02:34 UTCAlerta SIEM — Aislamiento de redCorrelación de reglas IDS: beaconing interval + TLS a Tor exit. Equipo aislado a las 02:51 UTC. Captura de RAM iniciada.
-
02:51 UTCCaptura de memoria completadamemory_WIN-WS-0047_20260615T0251Z.raw — 16 GB — SHA256: a3f9c2d48e71b3...c237cacf
Análisis de Procesos — windows.pstree + windows.malfind
| PID | PPID | Proceso | Ruta del ejecutable | Sesión | Estado | Hallazgo |
|---|---|---|---|---|---|---|
| 3412 | 2180 | svchost.exe | C:\Windows\System32\svchost.exe | 1 | HOLLOWED | Cobalt Strike Beacon — Process Hollowing, PAGE_EXECUTE_RW, MZ header en VAD anónima |
| 4892 | 3412 | powershell.exe | C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe | 1 | SOSPECHOSO | Spawneado por beacon CS. Cmdline: -EncodedCommand SQBFAFgA... (base64) |
| 5201 | 4892 | cmd.exe | C:\Windows\System32\cmd.exe | 1 | SOSPECHOSO | Ejecuta net user /domain y ipconfig /all |
| 700 | 588 | lsass.exe | C:\Windows\System32\lsass.exe | 0 | DUMPED | Accedido por handle desde PID 3412. Credenciales NTLM en memoria. |
| 2180 | 1824 | explorer.exe | C:\Windows\explorer.exe | 1 | PADRE ANÓMALO | Padre de svchost.exe — nunca debería serlo. Posible parent spoofing. |
| 6630 | 3412 | wscript.exe | C:\Windows\System32\wscript.exe | 1 | SOSPECHOSO | Ejecuta VBScript de persistencia en AppData |
| 1420 | 668 | services.exe | C:\Windows\System32\services.exe | 0 | LEGÍTIMO | — |
Salida windows.malfind — Regiones con PAGE_EXECUTE_READWRITE
# vol -f memory_WIN-WS-0047_20260615T0251Z.raw windows.malfind
PID Process Start VPN End VPN Tag Protection CommitCharge PrivateMem File output
3412 svchost.exe 0x140000000 0x14017ffff VadS PAGE_EXECUTE_READWRITE 384 True svchost.exe.3412.dmp
Hexdump 0x140000000:
4d 5a 90 00 03 00 00 00 04 00 00 00 ff ff 00 00 MZ..............
b8 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 ........@.......
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
Disassembly:
0x140000000 4d dec ebp
0x140000001 5a pop edx
0x140000002 90 nop
0x140000003 0003 add [rbx], al
# MZ Header confirmado — PE embebido en región anónima VAD — INDICADOR DE HOLLOWING
4892 powershell.exe 0x1c000000 0x1c01fffff VadS PAGE_EXECUTE_READWRITE 512 True powershell.exe.4892.dmp
Disassembly: shellcode stub, probable reflective loader
Conexiones de Red — windows.netscan
| PID | Proceso | Proto | IP Local | IP Remota | Puerto | Estado | Clasificación |
|---|---|---|---|---|---|---|---|
| 3412 | svchost.exe | TCP | 10.10.0.47:49821 | 185.220.101.47 | 443 | ESTABLISHED | C2 Principal — Tor exit node, TLS, Cobalt Strike JA3: a0e9f5d64349fb13191bc781f81f42e1 |
| 3412 | svchost.exe | TCP | 10.10.0.47:49944 | 91.92.251.103 | 8080 | TIME_WAIT | C2 Backup — AS Frantech Solutions, posible servidor VPS comprometido |
| 5201 | cmd.exe | TCP | 10.10.0.47:49888 | 10.10.0.5 | 445 | CLOSED | SMB interno — intento Pass-the-Hash fallido |
| 2180 | explorer.exe | TCP | 10.10.0.47:50012 | 52.96.88.4 | 443 | ESTABLISHED | Microsoft Office 365 — legítimo |
Credenciales en Memoria — windows.hashdump + lsadump
| Usuario | Hash NTLM | Riesgo |
|---|---|---|
| javier.ruiz | aad3b435b51404eeaad3b435b51404ee:8f14e45fceea167a5a36dedd4bea2543 | CRÍTICO |
| TECHSOL\admin | aad3b435b51404eeaad3b435b51404ee:c4ca4238a0b923820dcc509a6f75849b | CRÍTICO |
| srv-deploy | aad3b435b51404eeaad3b435b51404ee:eccbc87e4b5ce2fe28308fd9f2a7baf3 | ALTO |
| backup-agent | aad3b435b51404eeaad3b435b51404ee:1679091c5a880faf6fb5e6087eb1b2dc | ALTO |
⚠️ Resetear contraseñas INMEDIATAMENTE. Hash NTLM de admin de dominio comprometido.
Detección YARA — Reglas Cobalt Strike + Shellcode
| Regla YARA | PID / Offset | Match |
|---|---|---|
| Cobalt_Strike_Beacon | 3412 @ 0x14000A430 | HIT — $sleep + $beacon |
| Cobalt_Strike_Malleable_C2 | 3412 @ 0x14001F880 | HIT — HTTP Host header spoofing |
| Suspicious_Injection | 4892 @ 0x1C000100 | HIT — MZ + $shellcode1 |
| Reflective_DLL_Loader | 4892 @ 0x1C002040 | HIT |
| Mimikatz_InMemory | 3412 @ 0x14003A120 | HIT — sekurlsa strings |
Hallazgos Críticos
FIND-001
CRÍTICO
Cobalt Strike Beacon via Process Hollowing en svchost.exe
El proceso svchost.exe (PID 3412), hijo anómalo de explorer.exe, contiene un PE embebido en región VAD con protección PAGE_EXECUTE_READWRITE. YARA confirma firmas de Cobalt Strike 4.x con perfil Malleable C2 mimicking Office 365. Canal C2 activo en 185.220.101.47:443 (Tor exit node) con JA3 fingerprint conocido.
Técnica ATT&CK
T1055.012 — Process Hollowing
Indicador
MZ header @ 0x140000000 en VAD anónima
C2 IP
185.220.101.47:443
CS Version
Cobalt Strike 4.9 (estimado por JA3)
FIND-002
CRÍTICO
Volcado de lsass.exe — Credenciales NTLM comprometidas
El beacon (PID 3412) abrió un handle a lsass.exe con derechos PROCESS_VM_READ y ejecutó volcado de credenciales equivalente a Mimikatz sekurlsa::logonpasswords. Se recuperaron 4 hashes NTLM, incluyendo la cuenta TECHSOL\admin. Peligro de movimiento lateral inmediato.
Técnica ATT&CK
T1003.001 — LSASS Memory
Cuentas afectadas
javier.ruiz, TECHSOL\admin, srv-deploy, backup-agent
API usada
MiniDumpWriteDump (detectado por strings)
Acción inmediata
RESET todas las contraseñas afectadas YA
FIND-003
ALTO
PowerShell Encoded + Reflective DLL Loader
El beacon spawneó powershell.exe (PID 4892) con comando Base64 que decodifica a un reflective loader. Posible descarga de segunda etapa (stager). YARA detecta patrón de reflective DLL injection en memoria del proceso.
Técnica ATT&CK
T1059.001 + T1620 Reflective Code Loading
Payload Base64 (inicio)
IEX (New-Object Net.WebClient).Down...
FIND-004
ALTO
Mecanismo de Persistencia VBScript en AppData
wscript.exe (PID 6630) ejecuta C:\Users\javier.ruiz\AppData\Roaming\Microsoft\update_check.vbs. Strings extraídas muestran que el script reinstala el dropper desde URL pastebin si el proceso beacon no está activo. Clave de registro Run confirmada.
Técnica ATT&CK
T1547.001 — Registry Run Keys
Clave registro
HKCU\...\Run: "WindowsUpdate" → wscript.exe update_check.vbs
URL de reinstalación
hxxps://pastebin[.]com/raw/Xk9mP2nL
Acción
Eliminar archivo VBS + clave de registro
IOCs Extraídos (23) — Para bloqueo inmediato en firewall / SIEM
IPs C2
185.220.101.47
91.92.251.103
Tor exit + VPS comprometido
Dominios / URLs
pastebin[.]com/raw/Xk9mP2nL
cdn-update[.]net
office365-login[.]com
Typosquatting + staging
Hashes de Malware
SHA256: a3f9c2d4...8e12f490
MD5: 5f4dcc3b5aa765d61d8327deb882cf99
Dropper + beacon dumpeado
Cobertura del Análisis — Plugins Volatility 3 Ejecutados
windows.pstree / pslist / psscan100%
windows.malfind (Process Injection)100%
windows.netscan (Conexiones de red)100%
windows.hashdump + lsadump100%
windows.yarascan (Cobalt Strike + Shellcode)100%
windows.cmdline + consoles100%
windows.registry.printkey (Run keys)100%
windows.driverscan + ssdt (Rootkit)100%
strings + FLOSS (Obfuscated strings)100%
Análisis de disco correlacionado30%
Recomendaciones de Contención y Remediación
| # | Acción | Prioridad | Responsable | Plazo |
|---|---|---|---|---|
| 1 | Resetear contraseñas de TECHSOL\admin, javier.ruiz, srv-deploy, backup-agent. Revocar sesiones activas. | INMEDIATO | SysAdmin | < 1 h |
| 2 | Bloquear en firewall perimetral IPs 185.220.101.47 y 91.92.251.103. Aplicar IOC feed completo. | INMEDIATO | NetOps | < 1 h |
| 3 | Eliminar update_check.vbs y clave de registro Run en WIN-WS-0047. Verificar todos los endpoints. | HOY | IR Team | < 4 h |
| 4 | Re-image completa de WIN-WS-0047. No reutilizar hasta nuevo análisis limpio. | ALTO | IT / SOC | < 24 h |
| 5 | Auditar logs de acceso a servidor SVN (10.10.0.5) desde 2026-06-15 01:00 UTC. Verificar integridad del repositorio. | ALTO | DevOps | < 8 h |
| 6 | Activar MFA en todas las cuentas de dominio admin. Implementar Credential Guard en endpoints. | MEDIO | SysAdmin | < 72 h |
| 7 | Desplegar reglas YARA (Cobalt Strike) en todos los EDRs. Actualizar detecciones SIEM con JA3 hash identificado. | MEJORA | SOC | < 1 semana |