SOC Prime Bias: Alto

25 Jun 2026 19:22 UTC

Análisis de Malware Agent Tesla: Dentro de las Capacidades de Robo de Datos del RAT .NET

Author Photo
SOC Prime Team linkedin icon Seguir
Análisis de Malware Agent Tesla: Dentro de las Capacidades de Robo de Datos del RAT .NET
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Agent Tesla es un troyano de acceso remoto basado en .NET ofrecido a través de un modelo de malware como servicio y dirigido a sistemas Windows. Está diseñado para robar credenciales, información almacenada en navegadores y comunicaciones de usuario mediante capacidades como la captura de teclas y capturas de pantalla. El malware admite varios canales de exfiltración, incluidos el tráfico SMTP, FTP y HTTP enrutado a través de la red Tor.

Investigación

El artículo explica cómo opera Agent Tesla desde la entrega inicial mediante spear-phishing hasta la persistencia y el eventual robo de datos. Resalta el uso de la API SetWindowsHookEx para la captura de teclas y describe el enfoque del malware en los datos del navegador y las ubicaciones de almacenamiento de clientes de correo electrónico. El análisis también muestra cómo el malware utiliza el navegador Tor para ayudar a ocultar el tráfico de exfiltración.

Mitigación

Las organizaciones deben implementar controles de seguridad de correo electrónico robustos para bloquear archivos adjuntos maliciosos como archivos .chm y documentos con macros habilitadas. También es importante monitorear cambios no autorizados en el registro en claves Run y valores WinlogonShell . Además, bloquear métodos conocidos de exfiltración y observar actividades inusuales relacionadas con Tor en la red puede ayudar a reducir el impacto del compromiso.

Respuesta

Si se detecta Agent Tesla, aísle inmediatamente el host de Windows afectado para detener la exfiltración. Realice un análisis forense para identificar la fuente original de infección, como un correo electrónico de phishing o un archivo adjunto armado. Revise ubicaciones del registro y carpetas de inicio en busca de mecanismos de persistencia, y elimine archivos temporales o artefactos asociados con el malware.

Flujo de Ataque

Ejecución de Simulación

Requisito previo: El Chequeo Preliminar de Línea de Base y Telemetría debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica de adversarios (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y deben generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario ha ganado acceso inicial y busca establecer persistencia para mantener el acceso a la máquina de la víctima. Para simular Agent Tesla, el atacante realiza dos acciones distintas:

    1. Modifican la clave HKCUSoftwareMicrosoftWindowsCurrentVersionRun para ejecutar una carga útil maliciosa cada vez que el usuario inicie sesión.
    2. Intentan una técnica más agresiva al modificar el valor de registro WinlogonShell , reemplazando el explorer.exe estándar con un ejecutable malicioso para secuestrar todo el entorno de shell del usuario. Estas acciones se eligen para probar la capacidad de detección de capturar tanto la persistencia estándar como la de alto impacto del registro.
  • Script de Prueba de Regresión:

    # Script de simulación para TTPs de Persistencia de Agent Tesla
    
    $maliciousPath = "C:WindowsTempagent_tesla_sim.exe"
    Write-Host "[*] Creando carga útil de prueba en $maliciousPath"
    New-Item -Path $maliciousPath -ItemType File -Force
    
    Write-Host "[*] Simulando T1547.001: Modificación de clave de ejecución"
    $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force
    
    Write-Host "[*] Simulando T1547.014: Modificación del Shell de Winlogon"
    $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon"
    New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force
    
    Write-Host "[+] Simulación completa. Revise SIEM para alertas."
  • Comandos de Limpieza:

    # Script de limpieza para eliminar persistencia y archivos de prueba
    Write-Host "[*] Limpieza de claves de registro..."
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue
    
    Write-Host "[*] Eliminando carga útil de prueba..."
    Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Limpieza completa."