Etiquetado: forense digital
- Este debate tiene 7 respuestas, 5 mensajes y ha sido actualizado por última vez el hace 3 meses por
Carlos Fernández Pérez.
-
AutorEntradas
-
febrero 6, 2026 a las 10:40 pm #13065
Carlos Fernández PérezParticipanteHola, hago publico aquí la resolución del trabajo que encargue https://forenses.net/trabajos-forenses/ciberataque-a-empresa/ a un equipo de especialistas en seguridad forense, ya que he obtenido el permiso de los mismos siempre que mantenga el anonimato de los implicados.
Solución y Resolución del Caso: El Misterio del Ciberataque a «Innovatech XXXX»
Hallazgos del Equipo de Informática Forense
El equipo de peritos, tras semanas de análisis exhaustivo, ha logrado reconstruir los eventos que llevaron al ciberataque. peritaje informático forense
1. Análisis del Servidor de Producción y la Estación de Trabajo:
-
Software utilizado:
-
FTK Imager (AccessData): Para la creación de las imágenes forenses de los discos duros del servidor y la estación de trabajo de Ana Gómez. Esto asegura que la evidencia original no se altere. cadena de custodia
-
Autopsy (The Sleuth Kit): Una herramienta de código abierto utilizada para el análisis de las imágenes forenses. Permite examinar el sistema de archivos, buscar archivos eliminados, analizar metadatos y examinar los logs del sistema. Autopsy – The Sleuth Kit
-
Wireshark: Para el análisis de los paquetes de red capturados durante el ataque. Wireshark
-
Splunk: Para la correlación de logs de múltiples fuentes (servidor web, servidor de base de datos, firewall).
-
-
Resultados del análisis:
-
Punto de entrada: El análisis de los logs del servidor web (Apache) y los logs de seguridad del firewall reveló una conexión inusual desde una IP externa (
172.21.14.35) el día 14 de enero a las 11:45 p.m. Dicha IP se conectó a través de un puerto de administración (SSH, puerto 22) que, de manera anómala, se encontraba abierto temporalmente. -
Credenciales comprometidas: La conexión se realizó con las credenciales de un antiguo empleado:
m.xxxx. Las contraseñas en el sistema de control de versiones (GitLab) no habían sido actualizadas tras su salida. -
Scripts maliciosos: Dentro del directorio de trabajo de
m.xxxxen el servidor, se encontró un script de Python llamadodeploy_malware.py. Este script tenía la función de descargar y ejecutar el ransomware desde un servidor externo (malwareserver.net/ransom. exe) y luego borrar sus propios rastros.
-
2. Análisis del Portátil de Marcos Valdés:
-
Software utilizado:
-
EnCase (OpenText): Otra herramienta de referencia para la creación de imágenes y el análisis forense.
-
Recuva: Para la recuperación de archivos eliminados. Aunque no es una herramienta forense certificada, se usó para encontrar fragmentos de archivos borrados.
-
NirSoft Mail PassView: Para recuperar las contraseñas guardadas en los clientes de correo del portátil.
-
-
Resultados del análisis:
-
Herramientas de hacking: Se encontraron rastros de herramientas como Nmap (escáner de puertos) y Metasploit Framework en el disco duro.
-
Información sensible: El portátil contenía una copia local del código de «Project Aurora,» así como un archivo de texto con las credenciales de acceso a los servidores de Innovatech, incluyendo el usuario
m.xxxxcon la contraseña correspondiente. -
Evidencia de premeditación: El historial de navegación en el portátil mostraba búsquedas de «cómo crear ransomware,» «ransomware en python» y «puertos de acceso ssh.» La fecha de estas búsquedas coincidía con el periodo posterior a su despido.
-
3. Análisis del Malware y el Rastreo de Criptomonedas:
-
Software utilizado:
-
IDA Pro / Ghidra: Desensambladores y decompiladores para el análisis del ejecutable
ransom.exe. -
Blockchair / Etherscan: Exploradores de blockchain para el rastreo de la cartera de bitcoins.
-
-
Resultados del análisis:
-
Identificación del ransomware: El análisis del ejecutable
ransom.exereveló que era una variante del conocido ransomware Ryuk, pero con algunas modificaciones. El código fuente tenía un fragmento de texto que, al ser analizado, contenía la cadena «Marcos was here.» -
Rastreo de la cartera de bitcoins: La cartera de bitcoins (
1A1zP1eP5QGefi2DMPTfTL5SLmxxxxx) se rastreó con las herramientas de blockchain. Se observó que, a las pocas horas del ataque, 0.5 bitcoins se transfirieron a una segunda cartera (1BvBMSEYstWetqTFn5Au4xxxxxx) que, a su vez, transfirió el dinero a un servicio de mezcla (coin mixer).Aunque esto dificulta el rastreo, el análisis de las transacciones anteriores de la primera cartera demostró que esta había recibido fondos desde una dirección asociada a un exchange de criptomonedas. Los registros del exchange, tras una orden judicial, revelaron que la cuenta estaba a nombre de Marcos Valdés.
-
El Código Clave para el Rastreo
Para el rastreo de la cartera de bitcoins, no se utiliza un «código» en el sentido de un programa de hacking, sino una serie de consultas a la API de un explorador de blockchain. Aquí tienes un ejemplo de cómo se podría hacer este rastreo de forma conceptual utilizando Python, que es el lenguaje que los analistas de datos y forenses suelen usar.
import requests
# Dirección de la cartera de bitcoins del rescate btc_address = ‘1A1zP1eP5QGefi2DMPTfTL5SLmvxxxxx’
# URL de la API de un explorador de blockchain (ejemplo con Blockchain.com) api_url = f’https://blockchain.info/rawaddr/{btc_address}‘ try:
# Realizar la petición a la API response = requests.get(api_url) response.raise_for_status()
# Lanza una excepción si el estado no es 200
# Parsear la respuesta JSON data = response.json()
# Extraer las transacciones de la cartera transactions = data.get(‘txs’, []) print(f»Total de transacciones encontradas en la cartera {btc_address}: {len(transactions)}«)
# Imprimir detalles de las transacciones for tx in transactions: tx_hash = tx.get(‘hash’) tx_time = tx.get(‘time’) tx_value = 0
# Calcular el valor total de las entradas de la transacción for output in tx.get(‘out’, []): tx_value += output.get(‘value’)
# Convertir satoshis a bitcoins btc_value = tx_value / 100000000 print(«-« * 30) print(f»Hash de la transacción: {tx_hash}«) print(f»Fecha: {tx_time}«) print(f»Cantidad (BTC): {btc_value}«) print(«-« * 30) except requests.exceptions.RequestException as e: print(f»Error al conectar con la API: {e}«) except ValueError as e: print(f»Error al parsear la respuesta JSON: {e}«)Este script es un ejemplo simplificado. Los peritos forenses utilizan herramientas mucho más sofisticadas y bases de datos propias para seguir la traza del dinero a través de múltiples carteras y servicios de mezcla.
Conclusión Final
La combinación de la evidencia física (el portátil de Marcos xxxx), la evidencia digital (los logs del servidor y las herramientas de hacking), y el rastreo de criptomonedas, ha permitido a los peritos concluir con un alto grado de certeza que Marcos xxxx es el responsable del ciberataque.
-
Accedió a los sistemas de Innovatech utilizando credenciales que conocía y que no fueron desactivadas.
-
Utilizó un script para desplegar el ransomware.
-
Tenía en su posesión el código fuente de «Project Aurora,» lo que demuestra un motivo claro para el robo de propiedad intelectual.
-
La cartera de bitcoins utilizada para el rescate estaba vinculada a él a través de transacciones anteriores en un exchange de criptomonedas.
-
El rastro «Marcos was here» en el código del malware, aunque parece un error de principiante, es la firma definitiva de la autoría.
El caso ha sido cerrado y Marcos xxxx fue detenido, enfrentando cargos por extorsión, robo de propiedad intelectual y daños informáticos. Innovatech xxxx ha implementado una política de seguridad más estricta, incluyendo la desactivación inmediata de las credenciales de los empleados que abandonan la empresa.
Bien, hasta aquí me han dejado publicar. A ver que os parece.
febrero 6, 2026 a las 10:52 pm #13069
Manuel Angel Nicolas CuevasModeradorNos alegramos que hayas resuelto el tema de forma satisfactoria. Un problemas menos 😉
febrero 7, 2026 a las 2:54 pm #13080Jorge Fernández Martínez
ParticipanteHe leído la resolución y si fuera posible, me gustaría que me indiques los enlaces de los programas a lo que se refiere la resolución. Los he buscado en Google, pero como no lo tengo claro, te pido ayuda.
febrero 8, 2026 a las 7:57 pm #13099
VictoriaParticipanteHola Carlos, a mi también me interesa el tema de los enlaces, sobre todo Autopsy (The Sleuth Kit) que no tengo claro la URL a la que me tengo que dirigir. Gracias por adelantado.
febrero 12, 2026 a las 6:27 pm #13132
Carlos Fernández PérezParticipanteHola, aquí os paso los enlaces que me han pasado.
Recopila pruebas forenses digitales de forma fiable, de manera defendible y eficiente
EnCase (OpenText) – https://www.opentext.com/es/products/forensicRecuva – https://www.ccleaner.com/es-es/recuva
Recuva recupera archivos de tu ordenador Windows, la papelera de reciclaje, la tarjeta de tu cámara digital o tu reproductor MP3NirSoft Mail PassView – https://www.nirsoft.net/utils/mailpv.html
Para recuperar las contraseñas guardadas en los clientes de correo del portátil – DescargarFTK Imager (AccessData)
Para la creación de las imágenes forenses de los discos duros del servidor y la estación de trabajo de Ana Gómez. Esto asegura que la evidencia original no se altere – https://www.exterro.com/digital-forensics-software/ftk-imagerAutopsy (The Sleuth Kit) – https://www.autopsy.com/ – Guía de instalación
Herramienta de código abierto utilizada para el análisis de las imágenes forenses.Wireshark – Analizador de protocolos utilizado para realizar análisis y solucionar problemas en redes de comunicaciones
https://community.rti.com/downloads/rti-wiresharkhttps://www.splunk.com/ – https://www.splunk.com/ – https://www.splunk.com/en_us/download.html
Correlación de logs de múltiplesHay muchas mas herramientas y recomiendo que tengáis cuidado a la hora de descargar versiones. Este tipo de software, si no proviene de una fuente fiable, no os recomiendo la descarga desde paginas no recomendadas. En los resultados de búsqueda suelen aparecer de las primeras, así que mucho ojo ;).
Espero que os haya servido.febrero 13, 2026 a las 6:28 pm #13151
VictoriaParticipanteAgradezco la información, además detallada. 😉
marzo 2, 2026 a las 6:37 pm #13459
ConchiSuperadministradorGracias Carlos, me ha venido muy bien la explicación y sobre todos los enlaces 😉
mayo 10, 2026 a las 11:42 am #13837
Carlos Fernández PérezParticipantePara eso estamos ;). He visto tu publicación en el muro de actividad. Como he comentado es un mundo que me fascina aunque no sea de mi especialidad.
-
-
AutorEntradas
- Debes estar registrado para responder a este debate.
