Las defensas del endpoint evolucionaron: del antivirus (AV) basado en firmas al EDR (Endpoint Detection and Response), que vigila el comportamiento. Evadir ya no es solo cambiar un archivo, sino no actuar como un ataque.
AV vs EDR
| Antivirus (AV) | EDR | |
|---|---|---|
| Qué mira | Archivos contra firmas conocidas | Comportamiento y telemetría en tiempo real |
| Detecta | Malware ya catalogado | Cadenas de acciones sospechosas, aunque sean nuevas |
| Respuesta | Borrar/bloquear archivo | Alertar, aislar el equipo, dar contexto al SOC |
El EDR es como una grabación de todo lo que ocurre en la máquina: qué proceso lanza a qué otro, qué se conecta a la red, qué se escribe en el sistema. Una secuencia como
Word → PowerShell → conexión externadelata un ataque aunque el archivo sea desconocido.
Ideas generales de evasión
- Living off the land (LOLBins): usar binarios legítimos de Windows en vez de herramientas obvias.
- Ejecución en memoria: evitar escribir en disco, donde el AV escanea.
- Reducir telemetría: minimizar acciones ruidosas y conocidas.
- Mimetizarse: que los procesos y conexiones parezcan normales.
Realidad: un EDR bien configurado, con un SOC atento, detecta la mayoría de las técnicas. La evasión es un juego de gato y ratón que se practica solo en laboratorios autorizados.
Con acceso y sigilo logrados, el operador busca mantener el acceso aunque la máquina se reinicie o el usuario cierre sesión. El próximo tema: persistencia.