GRC Careers

Inicio › Ciberseguridad › Virus informáticos

CS-011 · Malware

Virus informáticos

Código malicioso que se adhiere a un archivo anfitrión y se propaga cuando ese archivo se ejecuta.

Read this reference sheet in English

Resumen ejecutivo

Un virus informático es código malicioso que se inserta en un archivo o programa anfitrión legítimo y se ejecuta cuando ese anfitrión se abre. A diferencia de un gusano, el virus necesita que un usuario o un proceso lance el archivo infectado antes de poder propagarse. Una vez activo puede copiarse en otros archivos y entregar una carga que va de inofensiva a destructiva.

Qué es

Un virus informático es un tipo de malware que no puede existir por sí solo. Incrusta su código dentro de un anfitrión, como un programa ejecutable, un documento con macros o un sector de arranque, y se activa solo cuando ese anfitrión se abre o se ejecuta. Esa dependencia de un anfitrión y de la acción del usuario es lo que distingue a un virus de otras familias de malware. Los virus suelen organizarse en tres partes: un mecanismo de infección que encuentra nuevos anfitriones y se adhiere a ellos, un disparador que decide cuándo actúa la carga, y la carga misma, que es la acción que el virus realiza. Entre los tipos históricos habituales están los infectores de archivos, que se adhieren a programas, los virus de macros, que viven dentro de documentos de oficina, y los virus de sector de arranque, que se cargan antes del sistema operativo.

Por qué importa

Aunque los virus puramente autorreplicantes son hoy menos comunes que las amenazas combinadas, el concepto sigue siendo central en la forma en que los profesionales piensan el malware. Entender la infección, el disparo y la entrega de la carga es la base para analizar las amenazas actuales, que en su mayoría reutilizan esas ideas. Un solo archivo infectado compartido en una red puede interrumpir la operación, corromper datos y abrir el camino a un compromiso mayor. Para quien construye una carrera en seguridad, saber explicar cómo un virus se adhiere a un anfitrión y por qué importa la ejecución por parte del usuario es una expectativa básica en las entrevistas y en el trabajo.

Cómo funciona

Un virus arranca cuando un usuario ejecuta o abre un anfitrión infectado, por ejemplo al lanzar un programa o al habilitar las macros de un documento. La rutina de infección busca entonces otros anfitriones adecuados y escribe copias del virus en ellos, de modo que la infección puede propagarse cada vez que uno de esos archivos se usa. Muchos virus intentan evitar la detección cifrando o reorganizando su propio código, una técnica que se describe en general como polimorfismo o metamorfismo, para que cada copia se vea distinta ante los analizadores de firmas simples. La carga puede actuar de inmediato o esperar un disparador, como una fecha concreta, una cantidad de ejecuciones o una condición determinada. Como el virus viaja dentro de archivos legítimos, puede desplazarse por adjuntos de correo, unidades compartidas y medios extraíbles hasta donde lleguen esos archivos.

Diagrama de arquitectura

El usuario ejecuta el archivo anfitrión infectado→La rutina de infección busca nuevos anfitriones→El virus se copia en ellos→Se evalúa la condición del disparador→La carga se ejecuta
Un virus se propaga solo después de que se ejecuta un anfitrión infectado, y luego adhiere copias a nuevos anfitriones antes o después de disparar su carga.

Flujo de trabajo

Un archivo anfitrión infectado llega por correo, descarga, unidad compartida o medio extraíble.→Un usuario o un proceso ejecuta el anfitrión y activa el código del virus.→La rutina de infección localiza otros archivos adecuados para infectar.→El virus escribe copias de sí mismo en esos nuevos anfitriones.→Se evalúa el disparador y, al cumplirse, la carga se ejecuta.→Los archivos infectados siguen propagando el virus donde se compartan.

Ataques frecuentes

Errores frecuentes

Buenas prácticas

Lista de verificación

Herramientas recomendadas

Protección de endpoints o antivirus
Detecta y bloquea el malware de archivo conocido y sospechoso
Detección y respuesta en endpoints (EDR)
Vigila el comportamiento malicioso y permite contener y responder
Entorno aislado o servicio de detonación
Ejecuta un archivo sospechoso de forma segura para observar qué hace
Hash de archivos y consulta de reputación
Comprueba si un archivo se conoce como legítimo o como malicioso

Normas del sector

NIST SP 800-83
Guía para prevenir y manejar incidentes de malware en endpoints
NIST SP 800-61
Manejo de incidentes de seguridad, con contención y recuperación de malware
Controles Críticos de Seguridad del CIS
Defensas contra malware y configuración segura como salvaguardas prácticas

Relevancia profesional

Entender los virus es la base para analistas de SOC, personal de respuesta a incidentes y analistas de malware, que deben reconocer la infección, el disparo y el comportamiento de la carga. Los ingenieros de seguridad aplican este conocimiento al configurar las defensas de endpoint y endurecer sistemas, y los profesionales de GRC y auditoría se apoyan en él para evaluar si los controles contra malware están en su lugar. Para el público de GRC Careers, el conocimiento del malware es una expectativa habitual en puestos de seguridad y tecnología.

Preguntas de entrevista

Certificaciones relacionadas

CompTIA Security+ ISC2 Certified in Cybersecurity (CC) GIAC Reverse Engineering Malware (GREM)

Para profundizar

Puntos clave

Descargar PDFDescargar PNG

Preguntas frecuentes

¿Un virus es lo mismo que el malware?

No. Malware es el término general para todo software malicioso. Un virus es un tipo concreto de malware, definido por la forma en que se adhiere a un archivo anfitrión y se propaga cuando ese archivo se ejecuta.

¿Por qué los virus necesitan un archivo anfitrión?

Un virus no es un programa autónomo. Depende de un anfitrión legítimo, como un ejecutable o un documento con macros, para llevar y lanzar su código. Esa es una diferencia clave con un gusano, que puede propagarse por su cuenta.

¿El antivirus detiene todos los virus?

Detiene muchos, sobre todo los conocidos, pero ningún producto por sí solo es perfecto. Combinar la protección de endpoints con parches, mínimo privilegio, control de macros y copias de seguridad probadas da una cobertura mucho más fuerte que cualquier herramienta aislada.

15 fichas de referencia en español
La Biblioteca Profesional de Referencia en Ciberseguridad, en PDF y PNG listos para imprimir.
Ver la biblioteca

Carreras relacionadas

Certificaciones relacionadas

CompTIA Security+ISC2 Certified in Cybersecurity (CC)GIAC Reverse Engineering Malware (GREM)

Vacantes actuales

Las vacantes aparecen en la versión web. Vea la bolsa de empleo para los puestos vigentes de GRC y seguridad.
Ver todas las vacantes

Ruta de aprendizaje sugerida

  1. Afiance las bases con CS-001 Ciberseguridad
  2. Estudie esta ficha: Virus informáticos
  3. Profundice: Troyanos
  4. Profundice: Gusanos
  5. Valídelo: trabaje hacia CompTIA Security+
  6. Encuentre el puesto: vea las vacantes disponibles

Las vacantes se publican en el idioma del empleador, por lo general en inglés.

Fichas relacionadas

Más de Malware

Compartir LinkedIn Facebook X Correo