RutasN3Malware, vulnerabilidades y controles

RC-N3-M04 · ASISTIDO

Malware, vulnerabilidades y controles

Comportamiento malicioso, exposición y priorización defensiva.

6 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. Casos con hipótesis alternativas, controles y límites que el alumno debe justificar.

CASO TRANSVERSAL
Asteria Logistics S.A.Programa defensivo

Las decisiones deben justificar impacto, cobertura y limitaciones, no solo nombrar una amenaza.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/6
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N3-M04-01Clasificar comportamientos observados sin ejecutar la muestra.Malware: comportamiento antes que etiquetaTarea aplicada y entrega: Proceso, archivo, conexión, persistencia e impacto.
  • LC-T-N3-M04-02Relacionar capacidades con evidencia necesaria.Familias y capacidades de malwareTarea aplicada y entrega: Entrega, ejecución, objetivo, propagación y comando.
  • LC-T-N3-M04-03Preparar una ficha estática con límites explícitos.Análisis estático inicialTarea aplicada y entrega: Hash, formato, imports, strings, firma y empaquetado.
  • LC-T-N3-M04-04Priorizar tres CVE según exposición y criticidad.Vulnerabilidades, CVE y CVSSTarea aplicada y entrega: CVE, vector, versión, exploitabilidad y activo.
  • LC-T-N3-M04-05Proponer control compensatorio medible.Parches, mitigaciones y compensacionesTarea aplicada y entrega: Versión, dependencia, ventana, control y validación.
  • LC-T-N3-M04-06Entregar un análisis de riesgo con control verificable.Caso final: de señal a controlTarea aplicada y entrega: Evidencia, comportamiento, impacto, control y residual.
K

Conocimientos

  • LC-K-N3-M04-01Analizar acciones sobre procesos, archivos, red y persistencia.Malware: comportamiento antes que etiquetaDiagnóstico, demostración anotada y micropráctica de “Malware: comportamiento antes que etiqueta”.
  • LC-K-N3-M04-02Diferenciar downloader, infostealer, ransomware, RAT y worm.Familias y capacidades de malwareDiagnóstico, demostración anotada y micropráctica de “Familias y capacidades de malware”.
  • LC-K-N3-M04-03Extraer metadatos y cadenas sin ejecutar el archivo.Análisis estático inicialDiagnóstico, demostración anotada y micropráctica de “Análisis estático inicial”.
  • LC-K-N3-M04-04Separar identificador, severidad técnica y riesgo para el activo.Vulnerabilidades, CVE y CVSSDiagnóstico, demostración anotada y micropráctica de “Vulnerabilidades, CVE y CVSS”.
  • LC-K-N3-M04-05Elegir tratamiento cuando el parche no puede aplicarse de inmediato.Parches, mitigaciones y compensacionesDiagnóstico, demostración anotada y micropráctica de “Parches, mitigaciones y compensaciones”.
  • LC-K-N3-M04-06Integrar riesgo, ATT&CK, phishing, malware y vulnerabilidades.Caso final: de señal a controlDiagnóstico, demostración anotada y micropráctica de “Caso final: de señal a control”.
S

Habilidades

  • LC-S-N3-M04-01Producir proceso, archivo, conexión, persistencia e impacto con una fuente verificable.Malware: comportamiento antes que etiquetaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M04-02Producir entrega, ejecución, objetivo, propagación y comando con una fuente verificable.Familias y capacidades de malwareLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M04-03Producir hash, formato, imports, strings, firma y empaquetado con una fuente verificable.Análisis estático inicialLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M04-04Producir cve, vector, versión, exploitabilidad y activo con una fuente verificable.Vulnerabilidades, CVE y CVSSLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M04-05Producir versión, dependencia, ventana, control y validación con una fuente verificable.Parches, mitigaciones y compensacionesLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N3-M04-06Producir evidencia, comportamiento, impacto, control y residual con una fuente verificable.Caso final: de señal a controlLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-006Systems Security AnalysisImplementation and Operation
PD-WRL-001Defensive CybersecurityProtection and Defense

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para malware, vulnerabilidades y controles?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Clasificar comportamientos observados sin ejecutar la muestra.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Relacionar capacidades con evidencia necesaria.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Preparar una ficha estática con límites explícitos.”, ¿qué evidencia mínima responde mejor la pregunta?
04Entregar un análisis de riesgo con control verificable. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N3 · CAPÍTULO 04
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
LAP-IT-008

Soporte y administración

Martín Vega
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
Diego Acosta · d.acosta

Infraestructura

Cuenta privilegiada separada · cambios con ticket
TELEMETRÍA DISPONIBLE
Windows Event LogsEDRActive DirectoryCorreoRed

Cambio más reciente

WEB-DMZ-01 conserva una mitigación temporal pendiente de validación.

LÍNEA BASE

Parches mensuales

Telemetría de identidad y endpoint

Excepciones con dueño y vencimiento

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

4 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

  4. Control

    Telemetría central

    EDR, correo y eventos de identidad comienzan a enviarse a una plataforma común.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

Timestamps y procedencia

EN ESTE MÓDULO

Secuencia de construcción

01Malware: comportamiento antes que etiqueta

02Familias y capacidades de malware

03Análisis estático inicial

04Vulnerabilidades, CVE y CVSS

05Parches, mitigaciones y compensaciones

06Caso final: de señal a control

DESPUÉS

Se reutiliza en

N4 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Análisis de riesgo

Tecnología y negocio discrepan sobre la prioridad de una exposición y el control compensatorio.

CONTEXTO DE TURNO
CONDICIONES REALES

Impacto incierto

Excepción vigente

Fuentes contradictorias

LO QUE PRODUCIRÍA EL ANALISTA

Registro de riesgo

Control

Criterio de prueba

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Malware · clasificación

YARA

Crear reglas explicables para clasificar archivos por patrones y contexto.

PRIMER PASO

Linux: sudo apt install yara.

VERIFICACIÓNyara --version
CONSULTA PROFESIONALyara -s suspicious_loader.yar ./samples/fixture.bin

Aplicar una regla y mostrar las cadenas que coincidieron.

Intelligence · enriquecimiento

VirusTotal

Enriquecimiento de hashes, dominios, URLs y archivos con múltiples fuentes.

PRIMER PASO

No requiere instalación para la interfaz web; la API requiere cuenta y clave.

VERIFICACIÓNAbrí el portal y comprobá que el indicador de práctica esté sanitizado.
CONSULTA PROFESIONALcurl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

Consultar metadatos y relaciones de un hash.

Vulnerabilidades · priorización

NVD / CVE

Consultar vulnerabilidades, versiones afectadas y referencias para priorizar exposición.

PRIMER PASO

No requiere instalación para consultas web; la API requiere una política de rate limit.

VERIFICACIÓNConsultá una CVE desde NVD y registrá fecha de acceso.
CONSULTA PROFESIONALcurl 'https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2024-0000'

Consultar detalles actuales de una CVE.

Registro de vulnerabilidadDocumentación oficial ↗
Endpoint · SQL

osquery

Consultar procesos, usuarios, software, red y configuración con SQL portable.

PRIMER PASO

Linux: sudo apt install osquery.

VERIFICACIÓNosqueryi --version
CONSULTA PROFESIONALosqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

Consultar tablas normalizadas del endpoint.

Consulta de endpointDocumentación oficial ↗

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

6 expedientes
  1. 01
    Malware: comportamiento antes que etiqueta

    Analizar acciones sobre procesos, archivos, red y persistencia.

    78–98 min · evidencia: Proceso, archivo, conexión, persistencia e impacto
    LABPRO0%
  2. 02
    Familias y capacidades de malware

    Diferenciar downloader, infostealer, ransomware, RAT y worm.

    78–98 min · evidencia: Entrega, ejecución, objetivo, propagación y comando
    LABPRO0%🔒
  3. 03
    Análisis estático inicial

    Extraer metadatos y cadenas sin ejecutar el archivo.

    78–98 min · evidencia: Hash, formato, imports, strings, firma y empaquetado
    LABPRO0%🔒
  4. 04
    Vulnerabilidades, CVE y CVSS

    Separar identificador, severidad técnica y riesgo para el activo.

    78–98 min · evidencia: CVE, vector, versión, exploitabilidad y activo
    LABPRO0%🔒
  5. 05
    Parches, mitigaciones y compensaciones

    Elegir tratamiento cuando el parche no puede aplicarse de inmediato.

    78–98 min · evidencia: Versión, dependencia, ventana, control y validación
    LABPRO0%🔒
  6. 06
    Caso final: de señal a control

    Integrar riesgo, ATT&CK, phishing, malware y vulnerabilidades.

    78–98 min · evidencia: Evidencia, comportamiento, impacto, control y residual
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias
ClaseEvidenciasComandosInformeEstado
Análisis estático inicial00PendienteEn curso
Vulnerabilidades, CVE y CVSS00PendienteEn curso

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/1 resueltos
CONTROL 1

Caso de transferencia

Otra área de Asteria presenta una señal equivalente a “Familias y capacidades de malware”, con una fuente contradictoria.

Fuente AProceso, archivo, conexión, persistencia e impactoFuente BEvidencia, comportamiento, impacto, control y residual

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Malware, vulnerabilidades y controles · expediente integrador

Asteria formaliza controles, gestión de vulnerabilidades, riesgo, correo seguro y telemetría centralizada. Las decisiones deben justificar impacto, cobertura y limitaciones, no solo nombrar una amenaza. En este expediente vas a reunir lo aprendido en las 6 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Exploit Public-Facing Application · Valid Accounts · Network Segmentation mitigation

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

YARA · VirusTotal · NVD / CVE · osquery · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

YARA

VirusTotal

NVD / CVE

osquery

COMANDOS COMPROBADOS

YARA: yara -s suspicious_loader.yar ./samples/fixture.bin

VirusTotal: curl -H 'x-apikey: REDACTED' https://www.virustotal.com/api/v3/files/HASH

NVD / CVE: curl 'https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2024-0000'

osquery: osqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

YARA · documentación oficial

VirusTotal · documentación oficial

NVD / CVE · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas