24/08/2026
HERRAMIENTAS QUE UTILIZAN LOS GRUPOS APT -
Muchos hablan de "hackers", pocos entienden su arsenal real.
Los grupos de Amenaza Persistente Avanzada (APT) no usan virus de YouTube. Reutilizan frameworks de nivel militar.
Desglosamos las 5 que vemos en el 90% de nuestras investigaciones de intrusión en LATAM:
COBALT STRIKE: La plataforma comercial de Red Team más abusada del mundo. Su poder está en el "beacon" - una comunicación periódica, de bajo volumen, via HTTP(S) y DNS hacia un servidor de Comando y Control. ¿Su huella? Ejecución desde rutas inusuales como %TEMP, tareas programadas creadas segundos después de la intrusión y uso de PowerShell, WMI y SMB.
SILVERC2: La alternativa Open Source escrita en Go. Soporta Windows, Linux, MacOS y Android. Su truco: conexiones mTLS y personalización de agentes para evadir firmas estáticas. Si ves binarios de Go sin firma ejecutándose desde carpetas temporales con conexiones DNS anómalas, es Silver.
METASPLOIT: El framework más completo para ganar acceso inicial. Arquitecturado en módulos (auxiliary, exploits, payloads). Su detección es clave: ejecución de procesos desde /tmp, conexiones salientes poco habituales y cambios de configuración inmediatamente después de un exploit.
IMPACKET: Colección de librerías Python que permite trabajar con protocolos de Windows (SMB, MSRPC, LDAP, Kerberos). Es el rey del movimiento lateral. Capacidades como PsExec, SecretsDump, Kerberoasting. Se detecta por conexiones SMB administrativas entre equipos que nunca deberían hablar entre sí y logins con cuentas privilegiadas desde workstations comunes.
MIMIKATZ: La herramienta que demostró que Windows guarda secretos en memoria. Aparece DESPUÉS de obtener privilegios elevados. Extrae credenciales, tickets de Kerberos, manipula certificados. ¿Cómo cazarla? Accesos sospechosos a LSASS, volcados de memoria de LSASS y abuso de WDigest.
Todas son herramientas de simulación adversarial legítimas. El problema es cuando un actor malicioso las usa contra ti.
Este es el nivel de inteligencia que compartimos en EXORCISETHAT CYBERSECURITY GLOBAL FIRM.
Comparte este post con tu equipo de TI. Podría ser la diferencia entre detectar una intrusión a tiempo o leer sobre ella en las noticias.