Volver al glosario

Persistencia (Persistence)

2 min de lectura

En operaciones de intrusión, la persistencia es el conjunto de mecanismos que un atacante planta para que su acceso sobreviva a reinicios, cambios de credenciales y limpiezas. Es la diferencia entre una intrusión que termina al reiniciar una máquina y otra a la que hay que salir a cazar, y es aquello cuya respuesta se supone que pone a prueba un ejercicio de red team.

24 de julio de 2026
Compartir:

Cómo funciona

Cualquier cosa que el sistema operativo ejecute automáticamente es candidata, y un mecanismo que además se salte la autenticación es, encima, un backdoor. Tareas programadas y servicios. Claves de arranque del registro y ubicaciones de inicio. Scripts de perfil del intérprete y entradas de cron en sistemas Unix. Módulos cargados por una aplicación legítima. Una biblioteca colocada donde la vaya a cargar un ejecutable firmado. Las políticas de grupo y la gestión de configuración, atractivas porque redespliegan el mecanismo en todas las máquinas después de cada limpieza.

Las formas más sólidas no son ficheros. Una credencial tomada durante la intrusión funciona después de cada reinicio sin que se instale nada. Un certificado emitido para una identidad privilegiada sobrevive a un cambio de contraseña. Un refresh token o un consentimiento de aplicación en un tenant cloud siguen funcionando mientras la atención está puesta en los servidores. Esos son los que sobreviven a una erradicación construida alrededor de los endpoints.

Qué sale mal

Una erradicación acotada al malware deja fuera todos los mecanismos de identidad. El equipo reconstruye las máquinas afectadas y no restablece la cuenta de servicio cuya contraseña se recuperó, no revoca los tokens, no elimina la regla de correo y no revoca el certificado. El intruso vuelve y el segundo incidente se informa como si fuera nuevo.

El segundo fallo es esperar que la persistencia tenga un aspecto raro. Una tarea programada con un nombre verosímil que ejecuta una utilidad del sistema firmada parece administración, que es justamente por lo que living off the land y persistencia suelen ser la misma conversación. Lo que las separa es conocer la línea de base, y la mayoría de los parques no tiene ninguna línea de base de qué se supone que se ejecuta al arrancar.

El tercero es suponer que hay uno solo. Un operador competente instala varios por mecanismos distintos, e incluye a propósito uno fácil de encontrar, para que descubrirlo parezca una resolución. Retirar el evidente y parar ahí es exactamente el resultado para el que se diseñó ese mecanismo.

Dónde aparece esto en una auditoría

Instalamos varios mecanismos durante el ejercicio, documentamos cada uno con su ubicación exacta y, después de que el cliente declare el entorno limpio, intentamos volver. Si volvemos, y por qué mecanismo, es el resultado más útil que produce un ejercicio, porque pone a prueba la erradicación y no la detección. El inventario completo se entrega y la retirada se verifica de forma conjunta, lo que alimenta directamente la mejora de la respuesta a incidentes. Esto forma parte de cómo probamos si a un intruso se le puede echar.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.