Mastodon Mastodon Mastodon Mastodon

Empaquetador

Actualizado: · CyberSecureFox Editorial Team

Un empaquetador (packer) es una herramienta que comprime o cifra un archivo ejecutable y añade un pequeño código que desempaqueta el original en memoria al ejecutarse.

Cómo funciona un empaquetador

El empaquetador toma un programa, comprime y a menudo cifra su código y sus datos y lo envuelve en un nuevo ejecutable. Al arrancar, el stub de desempaquetado restaura el programa original en memoria y salta a su verdadero punto de entrada. En el disco, el archivo no se parece en nada al original.

  • Empaquetadores de compresión, como el UPX de código abierto, simplemente reducen el tamaño.
  • Protectores como Themida o VMProtect añaden antidepuración y virtualización del código para proteger el software comercial frente al crackeo.
  • Crypters: empaquetadores que se venden en foros criminales específicamente para que el malware no sea detectado.

Por qué los empaquetadores importan para la seguridad

La mayor parte del malware actual está empaquetado. El empaquetado oculta cadenas, importaciones y patrones de código que buscan las firmas antivirus, y cada nueva compilación puede parecer única. Por eso los equipos de seguridad lo consideran una señal de alerta: alta entropía en las secciones, muy pocas funciones importadas o nombres de sección inusuales son indicadores típicos. El análisis estático por sí solo suele fallar, así que los analistas desempaquetan las muestras en sandboxes, con volcados de memoria y depuradores. Aun así, el software legítimo también usa empaquetadores, de modo que un archivo empaquetado no es automáticamente malicioso.

Buenas prácticas

  • Usa protección de endpoints con análisis de comportamiento y de memoria, no solo firmas de archivos.
  • Trata los ejecutables empaquetados de origen desconocido como de alto riesgo y analízalos en una sandbox.
  • Los fabricantes de software deben firmar sus archivos empaquetados para distinguirlos del malware.
Sinónimos:
Packer