S+ Study Hub

← Plan / D2

Dominio 2 — Threats, Vulnerabilities & Mitigations

El dominio más pesado del examen. Malware, tipos de ataque, vulnerabilidades, indicadores de compromiso, análisis de impacto y mitigaciones. 22% del examen

2.1 — Tipos de malware

MalwareQué haceSeñal / característica
VirusSe adjunta a un archivo/ejecutable y se propaga cuando se ejecuta. Necesita intervención humana.Archivos con doble extensión (.pdf.exe), ralentización
WormSe propaga solo, sin intervención humana, por la red.Tráfico de red anómalo, consumo de ancho de banda
TrojanSe hace pasar por software legítimo; da acceso remoto (backdoor).Software "gratis" que pide permisos extra
RansomwareCifra los datos y pide rescate. Double extortion: además amenaza con publicar.Archivos con extensión extra (.encrypted), nota de rescate
SpywareEspía la actividad del usuario (keystrokes, pantalla) y la exfiltra.Keyloggers, captura de credenciales
AdwareMuestra publicidad no deseada; muchas veces puerta de entrada a spyware.Pop-ups constantes
RootkitOculta su presencia (kernel/BIOS/firmware); muy difícil de detectar.Archivos/procesos invisibles; sobrevive reinstalaciones
BootkitInfecta el MBR/UEFI: carga antes del SO.Reformatear no lo elimina
Logic bombCódigo que se activa por condición (fecha, evento) — a menudo dejado por insiders.Activación en una fecha específica
KeyloggerRegistra teclado (harware o software).Credenciales robadas sin phishing
Fileless malwareVive en memoria (PowerShell, macros) — no escribe archivos en disco.Difícil de detectar con AV clásico; usar EDR/AMSI
Polymorphic / MetamorphicCambia su código/firma para evadir detección.AV por firma no alcanza → behavior-based
Bots / BotnetMáquinas comprometidas controladas por un C2 (Command & Control).DDoS masivo, spam, uso para operaciones
RAT (Remote Access Trojan)Acceso remoto completo a la máquina.Teclado/mouse controlados de forma remota
Crypto-mining malwareMina criptomonedas con el hardware de la víctima.CPU/GPU al 100%, factura eléctrica alta
⚠ DIFERENCIA CLAVE — Virus necesita que lo ejecutes; worm viaja solo por la red. Ambos son "malware autorreplicante" pero el worm no necesita huésped ni acción humana.

2.2 — Tipos de ataque

Red y DoS

Aplicación y web

AtaqueQué esMitigación
SQL injectionInyecta SQL malicioso en inputs → lee/modifica la baseParameterized queries / prepared statements, input validation, WAF
XSSInyecta JavaScript en el sitio que se ejecuta en el navegador de otras víctimas. Stored (persistente, en el servidor) / Reflected (en la URL) / DOM-basedEscape de salida, Content Security Policy, sanitización de inputs
CSRF/XSRFEngaña al navegador autenticado para que ejecute acciones (cambiar password, transferir)Tokens anti-CSRF, SameSite cookies, verificación de origen
Command injectionInyecta comandos del SO en la appValidación estricta, nunca ejecutar inputs crudos
LDAP / XML / Xpath injectionInyecciones sobre otros backendsValidación + no concatenar queries
Buffer overflowDesborda la memoria para ejecutar código arbitrarioASLR, DEP, actualizaciones, code reviews
Race conditionExplota el orden temporal de operaciones (TOCTOU)Bloqueos/transacciones atómicas
Zero-dayExplota una vulnerabilidad sin parche conocidoIDS/EDR, monitoreo, mitigaciones compensatorias, threat intel
API attacksAbuso de APIs (autenticación débil, inyección, abuso de endpoints)Rate limiting, auth fuerte, validación de schema
Directory traversalLee archivos fuera del directorio web (../etc/passwd)Validar rutas, canonicalización
ClickjackingCapas invisibles sobre la página: el usuario "clickea" sin saberX-Frame-Options / frame-ancestors CSP

Cripto y autenticación

Híbridos y otros

2.3 — Indicadores de compromiso (IoCs) y signos de ataque

Pregunta típica: "¿Qué evidencia de X ataque buscarías en la red / host?"

IndicadorQué mirar
HostProcesos anómalos, servicios nuevos, archivos extraños, autoruns, conexiones sospechosas, cambios de registro, malware sin firmar
NetworkTráfico a IPs/dominios desconocidos, comunicaciones en horarios extraños, puertos inusuales, exfiltración volumétrica, beaconing C2 (C2: communication channels establecidos por botnets)
ApplicationErrores de autenticación repetidos, inputs raros (inyección), cambios de configuración, logs alterados
AccountLogins desde ubicaciones nuevas, logins fuera de horario, escalada de privilegios, cuentas nuevas de administrador
FileCambio de hashes, archivos renombrados/ocultos, atributos raros (alternate data streams), archivos en carpetas temporales

Signals que delatan ataques específicos

2.4 — Vulnerabilidades comunes y mitigaciones

VulnerabilidadMitigación
Software sin parchear / legadoPatch management, EOL → actualizar o aislar
Configuración débil (credenciales por defecto, puertos abiertos)Hardening, change default credentials, firewall, baselines
Firmware sin actualizarActualización de BIOS/UEFI, inventario, vendor support
Insiders / errores humanosAwareness, least privilege, monitoring, DLP
Supply chain / proveedoresDue diligence, SLA, audits de proveedores, trust verification
Shadow ITPolíticas, monitoreo de dispositivos, MAM/MDM
Datos sensibles mal protegidosEncriptación (at rest/in transit), DLP, clasificación
Ingeniería socialFormación continua, phishing simulations, MFA, reporting
Credenciales débiles / reusoPassword policy, breach checks, MFA, password manager
Autenticación débilMFA, SSO, fallos seguros, session timeouts
Zero-dayEDR, threat intel, mitigaciones compensatorias, network segmentation
Malware (general)AV/EDR actualizado, app whitelisting, USB blocking, email filtering
Fallas de diseño/arquitecturaSecure SDLC, threat modeling, code review

2.5 — Análisis de impacto de amenazas

Cómo medir el daño potencial de una amenaza (alimenta el Risk Management del D5):

FórmulaSignificado
SLE = AV × EFSingle Loss Expectancy: pérdida por incidente. AV = valor del activo; EF = % de pérdida esperado.
AROAnnualized Rate of Occurrence: veces por año que ocurre.
ALE = SLE × AROAnnualized Loss Expectancy: pérdida anual esperada. Se compara contra el costo del control.
MTTF / MTBF / MTTRMean Time To Failure / Between Failures / To Repair.
⚡ PREGUNTA TÍPICA — "Un activo vale $100k, un incidente destruiría el 50% (EF=0.5), ocurre 2 veces/año (ARO=2). ¿ALE?" → SLE = 100k × 0.5 = 50k → ALE = 50k × 2 = $100k. Si el control cuesta menos que eso, conviene implementarlo.

2.6 — Técnicas de mitigación

⚠ CUIDADO — Application allowlist (solo lo aprobado corre) es más seguro que denylist. Sandboxing aísla ejecución. EDR detecta comportamiento en endpoint; WAF protege apps web.

Mini-resumen D2 (para repaso)

Siguiente → D3: Security Architecture (arquitectura, datos, resiliencia y criptografía aplicada).