Software malicioso: Archivo malicioso en el disco

En este documento, se describe un tipo de hallazgo de amenazas de Security Command Center. Los detectores de amenazas generan hallazgos de amenazas cuando identifican una posible amenaza en tus recursos de Cloud. Para obtener una lista completa de los hallazgos de amenazas disponibles, consulta el Índice de hallazgos de amenazas.

Descripción general

VM Threat Detection detectó un archivo potencialmente malicioso mediante el análisis de los discos persistentes de una VM de Amazon Elastic Compute Cloud (EC2) en busca de firmas de malware conocidas.

Cómo se debe responder

Para responder a este hallazgo, sigue los pasos que se indican a continuación:

Paso 1: Revisa los detalles del hallazgo

  1. Abre el hallazgo Malware: Malicious file on disk como se indica en Revisa los hallazgos. Se abre el panel de detalles del hallazgo en la pestaña Resumen.

  2. En la pestaña Resumen, revisa la información de las secciones siguientes:

    • Qué se detectó, en especial, los campos siguientes:
      • Nombre de la regla de YARA: Es la regla de YARA que coincidió.
      • Archivos: Es el UUID de la partición y la ruta de acceso relativa del archivo potencialmente malicioso que se detectó.
    • Recurso afectado, en especial, los campos siguientes:
      • Nombre completo del recurso: Es el nombre completo del recurso de la instancia de VM afectada, incluido el ID del proyecto que la contiene.
  3. Para ver el archivo JSON completo de este hallazgo, en la vista de detalles, haz clic en la pestaña JSON.

  4. En el JSON, ten en cuenta los siguientes campos:

    • indicator
      • signatures:
        • yaraRuleSignature: Es una firma que corresponde a la regla de YARA que coincidió.

Paso 2: Revisa los registros

Para revisar los registros de una instancia de VM de Compute Engine, sigue estos pasos:

  1. En la Google Cloud consola de, accede al Explorador de registros.

    Ir al Explorador de registros

  2. En la barra de herramientas de la Google Cloud consola, elige el proyecto que contiene la instancia de VM, como se especifica en la fila Nombre completo del recurso de la pestaña Resumen de los detalles del hallazgo.

  3. Revisa los registros para detectar indicios de intrusión en la instancia de VM afectada. Por ejemplo, comprueba si hay actividades sospechosas o desconocidas y si hay indicios de credenciales vulneradas.

Para obtener información sobre cómo revisar los registros de una instancia de VM de Amazon EC2, consulta la documentación de Amazon CloudWatch Logs.

Paso 3: Revisa los permisos y la configuración

  1. En la pestaña Resumen de los detalles del hallazgo, haz clic en el vínculo del campo Nombre completo del recurso.
  2. Revisa los detalles de la instancia de VM, incluida la configuración de red y acceso.

Paso 4: Investiga los métodos de ataque y respuesta

Para comprobar el valor de hash SHA-256 del objeto binario marcado como malicioso en VirusTotal, haz clic en el vínculo del indicador de VirusTotal. VirusTotal es un servicio propiedad de Alphabet que proporciona contexto sobre archivos, URLs, dominios y direcciones IP potencialmente maliciosos.

Paso 5: Implementa la respuesta

El siguiente plan de respuesta podría ser adecuado para este hallazgo, pero también podría afectar las operaciones. Evalúa con cuidado la información que recopilas durante la investigación para determinar la mejor manera de resolver los hallazgos.

  1. Comunícate con el propietario de la VM.

  2. Si es necesario, ubica y borra el archivo potencialmente malicioso. Para obtener el UUID de la partición y la ruta de acceso relativa del archivo, consulta el campo Archivos en la pestaña Resumen de los detalles del hallazgo. Para ayudar con la detección y la eliminación, usa una solución de detección y respuesta de extremos.

  3. Si es necesario, detén la instancia comprometida y reemplázala por una nueva.

  4. Para el análisis forense, considera crear copias de seguridad de las máquinas virtuales y los discos persistentes.

  5. Para hacer una investigación más exhaustiva, considera usar servicios de respuesta ante incidentes, como Mandiant.

¿Qué sigue?