Investigación de una campaña APT simulada del grupo Volt Typhoon
Esta investigación documenta el análisis forense de una intrusión simulada del grupo APT Volt Typhoon, utilizando Splunk SIEM para threat hunting y respuesta a incidentes.
- Identificar punto de entrada inicial (Initial Access)
- Rastrear movimiento lateral y persistencia
- Detectar técnicas de credential dumping
- Identificar método de exfiltración y C2
- Mapear todas las técnicas a MITRE ATT&CK
- Proponer controles de detección proactiva
| Herramienta | Propósito |
|---|---|
| Splunk Enterprise | SIEM - Búsqueda y correlación de logs |
| MITRE ATT&CK Framework | Mapeo de TTPs del atacante |
| CyberChef | Decodificación de comandos Base64 |
| Fase | Técnica MITRE | Hallazgo |
|---|---|---|
| Initial Access | T1190 | ADSelfService Plus exploit |
| Persistence | T1136.001, T1505.003 | Cuentas backdoor + web shells |
| Execution | T1047, T1059.001 | WMIC + PowerShell ofuscado |
| Credential Access | T1003.001, T1555 | Mimikatz + NTDS dump |
| C2 | T1090.001 | netsh portproxy → 10.2.30.1:8443 |
| Defense Evasion | T1070.001 | wevtutil cl (4 logs limpiados) |
- ✅ Threat Hunting con Splunk SPL
- ✅ Análisis forense de logs de Windows
- ✅ Detección de LOLBins (WMIC, netsh, wevtutil)
- ✅ Decodificación de comandos ofuscados (Base64)
- ✅ Mapeo completo a MITRE ATT&CK (18+ técnicas)
- ✅ Documentación profesional de Incident Response
- ✅ Propuesta de reglas de detección proactiva
volt-typhoon-investigation/ ├── README.md ← Este archivo ├── INCIDENT_REPORT.md ← Reporte completo de IR ├── TIMELINE.md ← Línea de tiempo detallada ├── IOCs.md ← Indicadores de Compromiso ├── MITRE_MAPPING.md ← Mapeo ATT&CK completo ├── SPLUNK_QUERIES.md ← Queries utilizados └── RECOMMENDATIONS.md ← Hardening y detección
"Esta investigación demostró la importancia del logging centralizado, la detección proactiva de LOLBins, y la correlación de eventos para reconstruir campañas APT completas."
- Los atacantes APT usan técnicas de "Living Off The Land" para evadir detección
- La limpieza de logs es un indicador de compromiso en sí mismo
- La centralización de logs (SIEM) es crítica para IR efectivo
- El mapeo a MITRE ATT&CK estandariza la comunicación de amenazas
Javier García
🔗 LinkedIn
📧 jvrgs98@protonmail.com
🎯 Buscando oportunidades como: SOC Analyst Jr. / Threat Hunter
Este proyecto es con fines educativos. Basado en la room "Volt Typhoon" de TryHackMe.
¡Gracias por visitar mi portfolio de ciberseguridad! 🛡️