Cómo recopilar ejecutables sospechosos de forma segura
Localice y copie archivos EXE, DLL y SYS sospechosos de un equipo Windows o de una imagen sin ejecutarlos: PowerShell, Velociraptor, imágenes y trampas.
En resumen. Parta de las evidencias de ejecución para saber qué binarios importan, cópielos con sus rutas (copiar nunca los ejecuta), evite que el antivirus los elimine y analice solo las copias. PE Parser acepta el resultado tal cual: archivos sueltos, una carpeta o un ZIP.
Paso 1: Partir de las evidencias de ejecución
Un disco contiene decenas de miles de ejecutables. Los artefactos indican cuáles importan: Prefetch y Amcache nombran los programas que se ejecutaron, ShimCache y BAM añaden rutas y fechas, y los servicios, las tareas programadas y las claves Run nombran lo que persiste. Las carpetas en las que el usuario puede escribir —C:\ProgramData, %AppData%, %Temp%, Downloads, C:\Users\Public— son donde suelen quedar las herramientas depositadas por el atacante. En el caso ficticio FIN-WKS-07 que usan nuestros ejemplos, esto apunta a C:\ProgramData\Intel\m64.exe y a la carpeta tools dentro de Downloads de svc_backup.
Paso 2: Copiarlos sin ejecutarlos
Leer un archivo no lo ejecuta. En un sistema en vivo, desde Windows PowerShell ejecutado como administrador, esto copia los ejecutables escritos en los últimos 14 días bajo las carpetas habituales, conservando sus rutas:
$dst = 'C:\triage\pe'
$roots = 'C:\ProgramData', 'C:\Users', 'C:\Windows\Temp'
Get-ChildItem -Path $roots -Recurse -Force -File -Include *.exe, *.dll, *.sys, *.scr, *.cpl, *.ocx -ErrorAction SilentlyContinue |
Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-14) -and $_.Length -lt 200MB } |
ForEach-Object {
$to = Join-Path $dst $_.FullName.Substring(3)
New-Item -ItemType Directory -Force -Path (Split-Path $to) | Out-Null
Copy-Item -LiteralPath $_.FullName -Destination $to -Force
}
Ajuste las carpetas y los días. Las fechas de última escritura se pueden falsificar, así que copie también las rutas exactas encontradas en el paso 1.
Velociraptor recopila los binarios que hay detrás de los procesos en ejecución, los servicios, las tareas programadas, las entradas de Prefetch y los destinos de accesos directos con el grupo _Live de Windows.Triage.Targets (artefactos de triaje de Velociraptor). De forma predeterminada omite los ejecutables firmados (CollectionPolicy=ExcludeSigned):
velociraptor.exe artifacts collect Windows.Triage.Targets --args HighLevelTargets=[\"_Live\"] --output C:\triage\pe.zip
Para recopilar por patrón de ruta, Windows.Search.FileFinder con SearchFilesGlob y Upload_File=Y sube todas las coincidencias.
Los targets de KAPE recopilan artefactos (registro, registros de eventos, Prefetch), no binarios arbitrarios; úselo para las evidencias del paso 1 y uno de los métodos anteriores para los archivos.
Desde una imagen de disco montada en solo lectura como E:, robocopy copia por extensión y antigüedad conservando el árbol:
robocopy E:\ProgramData C:\triage\pe\ProgramData *.exe *.dll *.sys *.scr /S /XJ /B /R:0 /W:0 /NP /NDL /MAXAGE:30
Revise también las instantáneas de volumen (volume shadow copies) de la imagen: un binario eliminado después del ataque puede seguir ahí.
Paso 3: Proteger las copias
- El antivirus puede eliminar o poner en cuarentena las muestras mientras las copia. Añada una exclusión para el destino o trabaje desde una imagen.
- Calcule el hash de todo antes del análisis y anote las rutas de origen.
- Empaquete con el
tar.exeintegrado en Windows 10 1803 y posteriores:tar -a -c -f C:\triage\pe.zip -C C:\triage pe. Los ZIP protegidos con contraseña son la norma para compartir muestras, pero el navegador no puede abrirlos: extráigalos antes de soltarlos.
Paso 4: Analizar de forma estática
Suelte la carpeta o el ZIP en PE Parser. Los archivos se reconocen por su cabecera MZ, así que las cargas útiles renombradas se detectan; los archivos no relacionados se cuentan y se ignoran. La tabla del lote agrupa las compilaciones por imphash, y cada archivo recibe hashes, comprobaciones de firma e indicadores. Después, lea la guía del formato PE para entender qué significa cada vista.
Preguntas frecuentes
¿Es seguro copiar un ejecutable malicioso en ejecución?
Copiar lee el archivo; no lo ejecuta. No abra ni haga doble clic nunca en la copia, manténgala en un sistema de análisis y cuente con que el antivirus la pondrá en cuarentena salvo que el destino esté excluido.
¿KAPE recopila ejecutables?
Los targets de KAPE están pensados para recopilar artefactos forenses como colmenas del registro, registros de eventos y Prefetch, no binarios arbitrarios. Use una copia mediante script, Velociraptor, o dirija KAPE a una carpeta concreta que ya haya identificado.