Un análisis práctico de seguridad enfocado en la inspección de procesos, integración de inteligencia de amenazas, rastreo de handles del sistema y mecánica de persistencia en el Registro utilizando Microsoft Sysinternals Process Explorer.
Este proyecto demuestra técnicas fundamentales para un Analista SOC L1 e Respuesta a Incidentes en entornos Windows. Utilizando Sysinternals Process Explorer, este laboratorio explora la jerarquía de procesos, el rastreo de relaciones padre-hijo, la integración de la API de VirusTotal para la verificación inmediata de artefactos, la inspección de handles de procesos y las interacciones con claves del registro (seguimiento del indicador de EULA).
- Identificación de la Jerarquía de Procesos: Mapear árboles de ejecución (procesos Padre-Hijo) y analizar el flujo de ejecución.
- Integración de Inteligencia de Amenazas: Aprovechar el envío automatizado de hashes a VirusTotal para verificaciones rápidas de reputación de procesos.
- Inspección de Handles y Threads: Inspeccionar direcciones de hilos (threads) subyacentes, prioridad de memoria y handles del sistema vinculados a binarios en ejecución.
- Análisis del Registro y Rastreo de Persistencia: Observar cómo Sysinternals almacena configuraciones de estado en
HKCUy simular comportamientos de reinicio o alteración.
- Objetivo: Rastrear la ejecución de comandos y las dependencias padre-hijo.
- Hallazgos: Se analizó la ejecución de
cmd.exegenerando los procesos hijoconhost.exeyPING.EXE(PID18988), verificando las cadenas de ejecución de procesos y la asignación de PIDs.
- Objetivo: Verificar la integridad de los binarios y detectar posibles inyecciones maliciosas o suplantación de identidad (masquerading).
- Hallazgos: Se habilitó la integración con VirusTotal. Los hashes de los binarios en ejecución (incluyendo
explorer.exe,chrome.exeyprocexp64.exe) fueron enviados, devolviendo ratios de detección limpios (0/75).
- Objetivo: Examinar componentes del subproceso, prioridades de memoria y handles del sistema.
- Hallazgos: Se inspeccionó
conhost.exe(PID13560), identificando IDs de hilos activos (13360,9308), niveles de prioridad base/dinámica y handles abiertos que apuntan aWindowStation,BaseNamedObjectsy Claves del Registro.
- Objetivo: Localizar el estado de configuración de Sysinternals en el Registro de Windows (
regedit). - Hallazgos: Se navegó hasta
HKCU\Software\Sysinternals\Process Explorery se identificó el valor DWORDEulaAcceptedestablecido en0x00000001 (1).
- Objetivo: Verificar la respuesta de la aplicación ante la alteración o reinicio de su configuración.
- Hallazgos: Se modificó/eliminó la clave del registro
EulaAccepted, lo que provocó que Process Explorer volviera a mostrar la ventana del acuerdo de licencia en su siguiente ejecución.
- Sysinternals Process Explorer: Herramienta avanzada de diagnóstico y gestión de procesos en Windows.
- Editor del Registro de Windows (
regedit.exe): Inspección de la base de datos de configuración de Windows. - VirusTotal API: Consulta automatizada de hashes en bases de datos multimotor de inteligencia de amenazas.
- Símbolo del sistema de Windows (
cmd.exe): Generación del proceso objetivo de ejecución.
- Anomalías en Procesos Padre-Hijo: Identificar la creación inesperada de procesos (por ejemplo,
cmd.exeejecutando herramientas de red comoping.exe) es fundamental para detectar el abuso de binarios legítimos (LOLBins). - Verificaciones de Hashes en Tiempo Real: Integrar inteligencia de amenazas directamente en el monitoreo de procesos acelera el triaje durante el análisis inicial de un incidente.
- Monitoreo de Persistencia en el Registro: Rastrear cambios en
HKCU\Softwareayuda a identificar configuraciones de software y modificaciones de estado a nivel de usuario.
👤 Autor: Gonzalo Barrientos




