Saltar al contenido
Todo nominal
Tradecraft

Desarrollo de malware.

Implants y loaders a medida, construidos con el tradecraft que toca. Documentados, entregados como binario y destruidos al cerrar la operación. Tu stack de EDR es nuestro objetivo.

Solicitar una operaciónNDA obligatorio · entrega en binario · destrucción al cierre
// 01 — Qué es

Hecho a medida. Documentado. Destruido.

Las herramientas de catálogo se detectan. Una emulación de adversarios realista exige capacidad propia, construida contra tu stack de EDR concreto y operada con la disciplina de OPSEC que traería un actor de amenaza real.

Construimos loaders, stagers e implants desde cero. Recibes la capacidad compilada y la documentación para operarla; el código fuente sigue siendo nuestro y el contrato prohíbe hacer ingeniería inversa del binario. Al cerrar entregamos firmas de detección y destruimos la capacidad, para que no sobreviva a la operación.

  • Construido y probado contra tu stack de EDR objetivo
  • Mapeado a los TTPs de un actor de amenaza concreto
  • Entregado como binario documentado; el código fuente se queda con nosotros
  • Firmas de detección y destrucción de la herramienta al finalizar

// Salida de laboratorio ilustrativa

stage2.exe:lab
$./stage2.exe --interval 60 --jitter 25 --profile cdn
[*] Host agent: enterprise EDR — behavioural + AMSI hooks
[+] Beacon initialized — v3.2.1-release
[+] Process hollowing → svchost.exe (PID: 1284)
[+] Memory-only execution confirmed, no disk artifacts
[*] C2 check-in → https://cdn.assets-proxy[.]com/api/v3
[+] AMSI bypass applied — no ETW telemetry generated
[!] EDR hook detected on NtAllocateVirtualMemory
[+] Syscall stub active — execution continuing
[*] Awaiting operator task (sleep: 60s ± 25%)
  • Ejecución solo en memoria
  • Inyección en procesos
  • Bypass de AMSI / ETW
  • Syscall stubs
  • Payloads por etapas
  • Suplantación de perfil de C2
  • Sleep obfuscation
  • Proxy por binario firmado
// 02 — Cómo lo ejecutamos

Construido a especificación. Probado contra tu stack.

  1. Briefing de requisitos

    Ajustamos el implant a la operación: sistema operativo objetivo, stack de EDR, infraestructura de C2 y los TTPs concretos que necesitas emular.

  2. Mapeo de TTPs

    Alineamos el desarrollo de la capacidad con un actor de amenaza concreto o un perfil de MITRE ATT&CK, para que la herramienta sea realista y no solo funcional.

  3. Desarrollo y QA

    Construido en un laboratorio limpio contra el stack de EDR objetivo. Iteramos hasta que la herramienta se comporta como la necesitaría un operador real.

  4. Entrega y traspaso

    Sesión con el operador, configuración del C2 y los ajustes necesarios antes de que se abra la ventana de la operación.

  5. Documentación y destrucción

    Documentación técnica completa de capacidades y técnicas de bypass. Al cerrar la operación entregamos firmas de detección y destruimos la herramienta.

// 03 — Qué recibes

Capacidad y cierre.

// siguiente paso

¿Necesitas herramientas que pasen tu EDR?

NDA primero. Briefing de requisitos. Capacidad a precio cerrado.

Agendar una llamada de alcance