Sophos Endpoint Threat Cleanup y eliminación de malware
Threat Cleanup es la eliminación técnica de una amenaza detectada. Acknowledge, Resolve o Close de un Alert solo es una acción de flujo de trabajo. Un incidente no termina hasta comprobar la amenaza, la persistencia, la vía de entrada y los sistemas afectados.
Triaje inmediato
Ante una Detection activa o de alto riesgo:
- Identifique el dispositivo y compruebe su última comunicación.
- Conserve Detection Name, hora, usuario, proceso, ruta, hash y acción de Sophos.
- Aísle el dispositivo si puede producirse más ejecución o propagación.
- Investigue Threat Graph o la cadena de procesos.
- Compruebe Cleanup automático y los artefactos restantes.
- Busque la vía de entrada, persistencia y Events similares en otros dispositivos.
- Restablezca Alert y Health State solo después de la validación técnica.
En un sistema crítico para el negocio, coordine el aislamiento con el proceso de incidentes. La comodidad no justifica dejar sin aislar un sistema potencialmente activo.
Malware not cleaned up
Malware not cleaned up significa que la Detection no se eliminó completamente. Archivos bloqueados, recursos compartidos, permisos insuficientes, componentes del agente dañados o una ubicación de almacenamiento que ya no es accesible pueden causar este estado.
El siguiente paso depende de la ruta y del estado:
- volver a ejecutar el Sophos Scan local,
- inspeccionar el archivo y los procesos asociados,
- limpiar un recurso compartido en el sistema responsable,
- utilizar Endpoint Self Help y SDU para fallos del agente,
- involucrar a Support si Cleanup falla de forma reproducible.
Trate Running malware not cleaned up como un posible incidente activo. Un reinicio por sí solo no analiza la causa raíz.
Ransomware y ransomware ejecutado remotamente
Para ransomware, investigue los archivos afectados, proceso de origen, cuenta de usuario, recursos compartidos y dispositivos vecinos. Una notificación de ransomware ejecutado remotamente puede indicar que otro equipo comprometido cifra datos a través de la red.
Por tanto, el dispositivo protegido que genera el informe no es necesariamente el origen. Incluya conexiones SMB, Events de inicio de sesión, herramientas administrativas y otros dispositivos en la investigación. Restablezca de forma controlada las credenciales de las cuentas afectadas.
En una Detection local de CryptoGuard, Sophos puede retirar al proceso causante el acceso de escritura a los sistemas de archivos. Este bloqueo continúa hasta que la Detection se marca como técnicamente resuelta de forma local o en Central, o hasta que se reinicia el sistema. Por ello, solo se cierra tras investigar la causa; un reinicio no debe sustituir la investigación.
En una Detection remota, la dirección IP comunicada se correlaciona con datos DHCP, NAT, SMB y de inicio de sesión. Una dirección reasignada posteriormente podría señalar al dispositivo equivocado como origen. Sophos no ofrece deliberadamente una excepción CryptoGuard basada en IP porque tendría un alcance excesivo.
La Ransomware Policy ofrece Terminate Process como estándar y Isolate Process como alternativa. Terminate detiene el Source Process; Isolate Process lo limita además a comunicación interna mediante Windows Filtering Platform. Aísle todo el dispositivo si ya no se confía en el Host.
Distinguir C2/Generic-B de C2/Generic-C
C2/Generic-B lo genera el Endpoint cuando Network Threat Protection detecta comunicación sospechosa con una infraestructura Command and Control. Este High Severity Alert requiere una investigación manual en Threat Case. Se guardan la cadena de procesos, URL Nodes, usuario y Technical Support reference. La referencia representa un destino malicioso ocultado por Sophos y se incluye en un escalado de Sample o Support.
Un proceso aparentemente legítimo como svchost.exe o wscript.exe no constituye una autorización. El código malicioso puede haberse inyectado en un proceso legítimo o haber sido iniciado por él. Si la persistencia no está clara, SDU y un Export controlado de Autoruns forman parte del material de investigación.
C2/Generic-C tiene otro origen: una Sophos Firewall detectó la conexión y la comunicó al Endpoint mediante Security Heartbeat. Por ello, el Endpoint Event a menudo no contiene el proceso causante ni el destino original. La pista principal se encuentra en Security Heartbeat Report o Threat Report de la Firewall. Esta separación evita buscar sin resultado únicamente en los Endpoint Logs.
Detections de exploit, navegador e IPS
Un exploit o una acción de navegador bloqueados pueden haber impedido una cadena de ataque, pero no demuestran que no se produjeran más pasos. Compruebe árbol de procesos, extensiones del navegador, origen de la descarga, URL de destino y procesos secundarios.
Con Safe Browsing detected browser has been compromised, se comprueban Details > Show Raw data y los módulos cargados en el Device Event. En Windows, Application Event Log con Event ID 911 contiene además la misma información clave. Un printer driver que se inyecta en el navegador al mostrar o imprimir un PDF puede ser un desencadenante legítimo; esta explicación solo se acepta tras comprobar fabricante, firma, versión, acción del usuario y Alerts similares.
Si falta la vista detallada, puede existir ya una excepción para esa Detection. No demuestra un False Positive, sino que añade un punto de configuración que debe comprobarse antes de continuar la evaluación.
Correlacione las IPS Detections con sistemas de origen y destino, puerto, dirección y conexiones repetidas. Autorizar ampliamente la aplicación o el sitio web no es una respuesta adecuada.
Endpoint IPS descarta inmediatamente el paquete desencadenante. Una IPS Detection limpiada no exige automáticamente Cleanup, pero sí revisar regla, dirección y repetición. Si una excepción no funciona, compruebe especialmente si se intercambiaron puertos de origen y destino para tráfico inbound u outbound. Autorice solo la regla y el tráfico necesarios.
Malicious Traffic Detection o Network Threat Protection examina en Windows tráfico HTTP ajeno al Browser en busca de destinos Command and Control; Web Protection trata el tráfico Browser. Solo funciona en Real Time, no en Scheduled Scans, y no admite Proxies autenticados en este camino. Analice conjuntamente Policy, componente instalado y C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosIPS.log.
BrowserCookie indica que un Process intentó acceder a Browser Cookies, permitiendo robar Sessions e Identity. Revise Process Path, firma, usuario, Browser y Process Chain. No autorice herramientas Password, Profile o Support solo por Product Name; determine por qué necesitan Cookie Data y si existe una versión compatible.
Detecciones AMSI
AMSI examina contenido de Scripts y Memory que aplicaciones Windows integradas entregan a la interfaz Antimalware, como PowerShell, Windows Script Host, JavaScript, VBScript y Office VBA. Python o Perl no quedan cubiertos automáticamente. También puede evaluar código ofuscado o generado en Runtime antes de ejecutarlo.
Sophos envía contexto a Central, que según la aplicación puede contener Script Text, Command Arguments o datos sensibles. Trate Events y Support Exports como confidenciales. Limite una excepción AMSI al contenido o Process comprobado y a una Policy estrecha.
Nombres CX o Low reputation valoran Reputation, ubicación, origen y comportamiento. CXmal indica variantes nuevas, CXmail contexto de correo, CXweb un Download interceptado y CXrep un perfil malicioso de baja reputación. El prefijo aporta contexto, no sustituye el análisis.
Mal/Generic-R también indica baja File Reputation, no solo poca prevalencia. Un archivo frecuente puede tener mala reputación por un certificado abusado. Revise Threat Graph y comunique False Positives mediante Sample Submission, no con una exclusión global.
PUA y Application Lockdown
Potentially Unwanted Applications pueden ser programas legítimos pero no deseados. Antes de autorizar uno, compruebe fabricante, firma, hash, uso empresarial y distribución.
Authorize PUA desde la vista Alert puede tener efecto global. Para una necesidad limitada resulta más segura una exclusión dirigida de política con responsable y fecha de caducidad.
En herramientas RMM decide el contexto. Sophos puede detectar Datto RMM como PUA con rutas o nombres inesperados porque atacantes abusan herramientas remotas. Compruebe fabricante, Hash, ruta, nombre, operador, Deployment y sesiones remotas.
Application Lockdown puede bloquear archivos asociados con una aplicación detectada. Determine primero si la aplicación subyacente es legítima y no se ha modificado; autorícela después de forma controlada.
ML/PE-A es un PE File clasificado malicioso por Deep Learning; Generic ML PUA, un archivo potencialmente no deseado. Son Pre-Execution Detections: se bloquearon antes de ejecutar. HPmal/ y HPsus/ son Runtime Detections de comportamiento que exigen revisar Process y Event Chain.
Herramientas legítimas como GMER pueden detectarse por su posible abuso para eludir seguridad. Su autorización requiere encargo aprobado, origen original, firma, ruta controlada y Maintenance Window limitado.
False Positive y Sample Submission
No autorice una Detection basándose solo en la afirmación de un usuario. La firma digital, SHA-256, origen, comportamiento y cadena de procesos deben ser plausibles. Envíe False Positives sospechosos o nuevos con los datos necesarios a SophosLabs o Sophos Support.
Un resultado de VirusTotal es solo un indicador. Muchos resultados positivos apuntan con fuerza a código malicioso, pocos pueden significar una detección temprana o False Positives, y ningún resultado no descarta un Zero Day. Primero se busca el SHA-256. Un archivo interno o confidencial no se carga en un servicio público de análisis sin autorización de datos.
En Profile > Account Preferences > Privacy, Central controla el Sample Submission automático. Sophos solicita una copia cuando no puede clasificar un archivo potencialmente malicioso solo por sus propiedades y aún no dispone de una muestra. El límite es 10 MB por muestra y el tiempo máximo de carga es 30 segundos.
Las muestras pueden contener archivos, correos o URL y, por tanto, contenido sensible. Sophos recomienda mantener la función habilitada para mejorar la protección; aun así, evalúe previamente privacidad, base legal y conjuntos de datos especialmente confidenciales. Deshabilitarla puede limitar el análisis y la corrección de False Positives y no debe usarse como interruptor general de privacidad.
Cree exclusiones lo más limitadas posible, mediante certificado o hash. Las exclusiones de ruta en directorios modificables son especialmente arriesgadas. Los detalles se encuentran en Configurar de forma segura exclusiones de Sophos Central Endpoint.
Las Machine Learning Detections en directorios temporales requieren cautela. Los archivos suelen ser unsigned, efímeros y cambiar de Hash. Una excepción Hash o amplia de %TEMP% resulta inútil o peligrosa. Use una Test Policy para pocos equipos, preserve y envíe el archivo antes de borrarlo y restablezca luego permisos, Policy y excepciones.
Archivos de sistema no limpiables y restauración fallida
Una Detection en pagefile.sys, hiberfil.sys o Volume Shadow Copy no se resuelve con una excepción. Ejecute Full Scan para encontrar Process o Source File. Eliminar Shadow Copies descarta Restore Points completos y debe coordinarse con Backup y Recovery. Vacíe Pagefile o Hibernation solo mediante mecanismos Windows documentados tras preservar evidencias.
Si falla la restauración, correlacione SophosCleanup.log o Clean.log con SafeStore.log usando la misma Threat ID. No ignore SafeStore_RestoreObjectById ... error 18 mediante autorizaciones repetidas. Tras comprobar False Positive, firma y necesidad, reinicie Sophos System Protection o recopile SDU y escale con Threat ID y Timestamp.
Malware Fileless o basado en WMI exige revisar Persistency fuera de rutas normales. En JavaScript CoinMiner, preserve y examine WMI Event Filters, Event Consumers y Bindings en root\subscription. Elimine solo objetos maliciosos confirmados, ejecute Full Scan, investigue el Entry Path y otros dispositivos.
Criterios de cierre
Cierre el incidente solo cuando:
- no quede ningún proceso activo ni mecanismo de persistencia,
- se confirme Cleanup o la corrección manual,
- se hayan comprobado dispositivos y usuarios similares,
- se hayan tratado la vía de entrada y la vulnerabilidad,
- la protección y comunicación del agente vuelvan a estar saludables,
- evidencias y decisiones estén documentadas.