Firma antivirus
Una firma antivirus es el patrón con el que un antivirus reconoce un fichero malicioso que alguien ha analizado antes: una secuencia de bytes, un hash o una regla sobre cómo está construido el fichero. Reconoce muy bien lo conocido y, por definición, no reconoce lo que todavía no ha visto nadie.
Cómo funciona
Una firma no aparece sola: la escribe alguien. Un analista recibe una muestra de malware y busca dentro de ella algo lo bastante estable como para volver a reconocerla y lo bastante específico como para no marcar nada más. Ese algo puede ser el hash del fichero entero, que es exacto pero frágil, una secuencia de bytes con huecos, o una regla sobre la estructura del fichero. YARA es el lenguaje en el que buena parte del sector escribe esas reglas.
A partir de ahí el motor hace lo obvio: compara lo que ve contra una base que se actualiza varias veces al día, y cuando algo coincide lo bloquea, lo pone en cuarentena o lo elimina. Es barato, es rápido y casi nunca se equivoca en el sentido que molesta, que es marcar lo que no debe.
Conviene ver también qué es una firma fuera del producto: es la misma clase de artefacto que un indicador de compromiso que publica un informe para que otros busquen lo mismo en su casa. Cambia quién la consume, no lo que es.
Qué sale mal
Una firma describe una MUESTRA, no un comportamiento. Ese es el límite entero y de él sale todo lo demás. Recompilar con otra opción, pasar el binario por un empaquetador o cambiar un byte ya rompe la coincidencia, y hay herramientas que generan un ejecutable distinto por víctima, así que el conjunto de lo «conocido» es mucho más pequeño de lo que sugiere una base de datos con millones de entradas. Contra algo que nadie ha visto todavía, como un día cero, no hay firma que valga porque no hay muestra de la que sacarla.
Y hay un caso peor, que es cuando no hay fichero. Un ataque que se ejecuta en memoria o que se apoya en los programas que ya vienen instalados en el equipo no deja nada en disco que comparar contra nada. Ahí el malware sin fichero no evade la firma: sencillamente no entra en su terreno.
Por eso el sector se movió hacia el EDR, que registra lo que hace un proceso y decide por comportamiento, de forma que puede reaccionar ante algo que nunca había visto. Lo que no hay que deducir de esto es que la firma sobre. Sigue siendo lo más barato y lo más preciso que existe para lo que ya se conoce, y es la capa que quita de en medio el ruido para que la capa cara solo tenga que ocuparse de lo que queda.
Dónde aparece esto en una auditoría
En un ejercicio de red team no se comprueba si el antivirus tiene la firma, porque esa pregunta ya tiene respuesta y no es interesante. Se prepara algo que ese motor no ha visto nunca, que no es raro ni sofisticado, y se mira qué ocurre. Lo que decide el resultado casi nunca es el motor: son las dos cosas de alrededor, si quedó registro de lo que pasó y si alguien lo leyó.
El hallazgo que más se repite tiene esa forma exacta: la alerta sí saltó, saltó de madrugada, quien tenía el turno la cerró como falso positivo y nadie volvió sobre ella. Eso no se arregla cambiando de producto, se arregla con ingeniería de detección, que es lo que convierte una alerta en una regla que significa algo y en alguien con la instrucción de mirarla.