Saltar al contenido
cd ..
RUTA PRORED TEAM OPS

Evasión de AV/EDR

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Las defensas del endpoint evolucionaron: del antivirus (AV) basado en firmas al EDR (Endpoint Detection and Response), que vigila el comportamiento. Evadir ya no es solo cambiar un archivo, sino no actuar como un ataque.

AV vs EDR

Antivirus (AV)EDR
Qué miraArchivos contra firmas conocidasComportamiento y telemetría en tiempo real
DetectaMalware ya catalogadoCadenas de acciones sospechosas, aunque sean nuevas
RespuestaBorrar/bloquear archivoAlertar, aislar el equipo, dar contexto al SOC

El EDR es como una grabación de todo lo que ocurre en la máquina: qué proceso lanza a qué otro, qué se conecta a la red, qué se escribe en el sistema. Una secuencia como Word → PowerShell → conexión externa delata un ataque aunque el archivo sea desconocido.

Ideas generales de evasión

  • Living off the land (LOLBins): usar binarios legítimos de Windows en vez de herramientas obvias.
  • Ejecución en memoria: evitar escribir en disco, donde el AV escanea.
  • Reducir telemetría: minimizar acciones ruidosas y conocidas.
  • Mimetizarse: que los procesos y conexiones parezcan normales.

Realidad: un EDR bien configurado, con un SOC atento, detecta la mayoría de las técnicas. La evasión es un juego de gato y ratón que se practica solo en laboratorios autorizados.

Con acceso y sigilo logrados, el operador busca mantener el acceso aunque la máquina se reinicie o el usuario cierre sesión. El próximo tema: persistencia.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT