El MALWARE es un tipo de programa malicioso que tiene como objetivo producir daños en las máquinas a las que ataca, por lo que su fin principal es generar una interferencia o rotura de la actividad habitual en el mundo empresarial.
Como curiosidad, hasta 1990 todos el software dañino se englobaba dentro del término de virus informático, pero a partir de dicho año se le da un nombre más genérico como el malware que engloba a todo tipo de solftware dañino.
En la práctica, el malware es todo programa que usarán los "malos" para llevar a cabo sus acciones que engloban un amplio rango de acciones de acuerdo para lo que se constituya dicho malware. El malware se construye con el fin de:
● Robo de información.
● Cifrado de archivos con intención de chantaje.
● Espiar actividades empresariales.
● Eliminar archivos vitales del SO.
● Infectar sistemas con el fin de fastidiar.
● Secuestrar funciones del sistema.
● Tomar el control de los dispositivos.
● Propagar virus a través de la red.
● Otros.
Por lo que es necesario enfrentarse al malware y reducirlo o eliminarlo completamente de los sistemas. Pero para ello hay que conocerlo.
Te dejo la taxonomía según la clasificación de incibe sobre el malware para más información.
Introducción.
La mayoría de los virus los encontramos en la década de los 80 cuando la informática de usuario corria a 8bits. Por aquél entonces, la mayoría de los programas eran simples bromas como bloquear la pantalla, mostrar mensajes, o la ejecución de pequeños scripts para realizar tareas básicas en el sistema operativo. En esta época antidiluviana, los sistemas operativos en su mayoría formados por interfáz de consola de comandos, eran utilizados por empresas y personal especializado, pues aún el precio de las máquinas era un precio no asequible para cualquiera.
Con el avance de los sistemas operativos tipo Windows, o Apple y sus versiones gráficas, empezó una revolución tecnológica que acabaría en los sistemas gráficos controlados por comandos (como los actuales). Además, la gran acogida que tuvieron este tipo de sistemas, abarató los precios y expandieron sus productos a través del mundo.
Pronto los curiosos, empezaron a "trastear" con los sistemas y aprendieron formas de introducir mejoras personales y ejecutar subrutinas en los sistemas operativos para conseguir cierta funcionalidad. Aquí empezarón con el desarrollo de aplicaciones para esas máquinas con fines personales que pronto se extenderían en funcionalidad y perseverancia a otras máquinas a través de la reciente internet.
Tipos de Malware.Hoy en día podemos establecer el malware según su función, su daño y su transmisión. Una clasificación más precisa sería el tipo de malware como ves a continuación:
Virus
Deshabilitar macros, control USB, no ejecutar adjuntos dudosos.
Antivirus heurístico, backups, políticas de ejecución restrictivas.
Gusano
Segmentación de red, parcheo rápido, filtrado de puertos.
IPS/IDS, NGFW, actualización automática de parches.
Troyano
Repositorios oficiales, concienciación, verificación firmas.
AppLocker, SRP, análisis conductual en EDR.
Ransomware
Backup 3-2-1 offline, deshabilitar RDP residual.
EDR monitorización de cifrado, políticas de restauración.
Spyware
uBlock Origin, desinstalar extensiones sospechosas.
Anti-spyware, control tráfico saliente, firewalls personales.
Adware
Bloqueadores de anuncios, fuentes confiables.
Escaneo antimalware, revisión de extensiones periódica.
Rootkit
Secure Boot, UEFI firmado, monitoreo drivers.
Escáneres offline (USB rescue), análisis integridad kernel (AIDE).
Keylogger
Gestores contraseñas, teclado virtual, inspección USB.
Antikeylogger, MFA obligatorio (anula captura).
RAT
Listas blancas de apps, EDR con detección de C2.
Monitorización tráfico saliente, bloqueo puertos no esenciales.
Bootkit
Secure Boot, TPM, evitar boot desde medios externos.
Verificación integridad firmware (CHIPSEC), limpieza física flash.
Wiper
Backup inmutable offline, detección de borrado masivo.
SIEM, FIM, controles de integridad de archivos.
Cryptojacker
Extensiones anti-minería, limitar JavaScript no confiable.
Monitorización procesos anómalos, deshabilitar WebAssembly si es posible.
Características principales del malware.A pesar de que cada tipo de malware realizará funciones específicas, una propiedades comunes de los malware se pueden da como:
● Buscan la Ofuscación.
● Quieren ser persistentes.
La ofuscación es la propiedad de un programa de hacerse pasar por un programa no dañino, ocultando todo lo posible su código con el fin de conseguir que los antivirus no lo detecten cuando se transmiten en la red. Esto lo consiguen sabiendo cómo funciona un antivirus.
La persistencia es la capacidad de un malware para estar oculto en el sistema sin que lo detecten agentes y así poder llevar sus funciones el tiempo máximo posible.
Solo con una buena política de antimalware podremos enfrentarnos y frenar el avance del malware tanto en sistema Windows, como en sistemas Linux.
Antivirus.
Los "Antivirus" modernos (anti malware), son programas basadas en la detección y mitigación de riesgos de seguridad, con el fin de mantener protegidos los sistemas modernos. Principalmente existen dos tipos de antimalware:
● Basado en firmas.
● Heurístico.
Las firmas son el conocimiento general guardado en base de datos, creadas por empresas de seguridad contra malware que se tiene sobre diferentes malware y que se descargan los antivirus cuando se actualiza continuamente. Así las firmas pueden estar actualizadas en todos los antivirus si las empresas de seguridad detectan nuevos malware, y crean nuevas firmas para detectarlos y así evitarlos.
El antivirus actualizado a esas firmas concretas analiza el archivo o directorio sospechoso y compara una secuencia de bytes que coincidan con las firmas conocidas. De ese modo se detecta la amenaza y actúa en consecuencia.

Estructura interna de un antivirus. Hoy en día realizan más funciones.
El antivirus heurístico es diferente porque no se centra en la firma de los programas maliciosos, sino que analíza el software que se ejecuta en el equipo para analizar patrones anómalos y/o peligrosos que puedan crear un peligro para el equipo.
La mejor opción de seguridad es utilizar un antivirus que tenga las dos características, ya que el primero puede que no detecte nuevos malware si su firma no se ha actualizado o no se han reportado informes suficientes; pero el segundo comprobará la actividad del posible malware y actuará en consecuencia.
En la clase práctica vamos a crear nuestro propio troyano para que así nos lo detecte nuestro antivirus, y también haremos que no nos detecte el programa ofuscandolo todo lo posible.