Top 20 Cheatsheets de Análisis de Malware
Recopilación curada de los 20 mejores cheatsheets gratuitos para análisis de malware. Desde reversing con Ghidra y x64dbg hasta análisis de memoria con.
Por que necesitas cheatsheets en análisis de malware
TL;DR: Esta recopilación de guías de análisis de malware ofrece referencias rápidas para dominar herramientas complejas de ingeniería inversa y análisis forense. El artículo presenta 20 cheatsheets gratuitos de alta calidad que cubren desde Ghidra hasta x64dbg para agilizar el flujo de trabajo técnico. Se recomienda descargar y organizar estos recursos para construir un toolkit profesional capaz de responder rápidamente ante cualquier amenaza.
El análisis de malware requiere dominar decenas de herramientas, cada una con su propia sintaxis, atajos y opciones. Nadie memoriza todos los comandos de Volatility, todos los filtros de Wireshark o toda la sintaxis de YARA. Los cheatsheets existen para eso: tenerlos a mano mientras trabajas.
La diferencia entre un analista junior y uno senior no es que el senior lo memorice todo. Es que el senior sabe exactamente donde buscar cada comando y lo encuentra en segundos. Un buen repertorio de cheatsheets es parte fundamental del toolkit de cualquier analista.
Este artículo recopila los 20 mejores cheatsheets gratuitos, organizados por categoría. Cada uno incluye una descripcion de que cubre, para quien es útil y donde descargarlo.
Categoría 1: Análisis estatico y reversing
1. Ghidra Cheat Sheet (SANS)
El cheatsheet oficial de SANS para Ghidra cubre la interfaz completa del desensamblador de la NSA. Incluye atajos de teclado para navegación, renombrado de funciones, anotaciones, busqueda de strings y cross-references. También documenta los scripts de Python y Java más útiles para automatizar tareas repetitivas.
Ideal para analistas que migran de IDA Pro a Ghidra o que empiezan directamente con Ghidra como herramienta principal de reversing.
Formato: PDF, 2 páginas. Autor: SANS Institute.
2. x64dbg Cheat Sheet
Referencia rápida del debugger x64dbg que cubre breakpoints (hardware, software, condicionales), stepping (step into, step over, step out), inspeccion de memoria y registros, y los plugins más útiles como ScyllaHide para anti-anti-debug.
Especialmente útil para análisis dinámico de malware en Windows. Incluye una sección de patrones comunes: como encontrar el entry point real tras unpacking, como identificar llamadas a la API de Windows y como poner breakpoints en funciones criptograficas.
Formato: PDF, 3 páginas. Autor: Comunidad x64dbg.
3. IDA Pro Quick Reference
Aunque IDA Pro es de pago, este cheatsheet gratuito cubre los atajos fundamentales que todo reverser necesita: navegación por funciones (G), renombrado (N), cross-references (X), grafos de flujo, busqueda de patrones binarios y uso básico de IDAPython.
Es el cheatsheet más veterano de la lista. Lleva circulando por la comunidad desde hace más de una decada y se actualiza periodicamente con cada versión major de IDA.
Formato: PDF, 2 páginas. Autor: Hex-Rays (comunidad).
4. Radare2/Rizin Command Reference
Radare2 (y su fork Rizin) tiene una curva de aprendizaje famosa por su dificultad. Este cheatsheet es casi obligatorio: cubre los modos de operación (visual, panel, hex), los comandos de análisis (aaa, afl, pdf), busqueda de strings y patrones, emulacion con ESIL y scripting con r2pipe.
Sin este cheatsheet, usar radare2 es un ejercicio de frustracion. Con el, se convierte en una herramienta extremadamente potente para análisis rápido de binarios.
Formato: PDF, 4 páginas. Autor: Comunidad radare2.
Categoría 2: Análisis dinámico y sandboxing
5. REMnux Cheat Sheet
REMnux es la distribución Linux de referencia para análisis de malware. Este cheatsheet documenta las herramientas preinstaladas organizadas por tarea: análisis de documentos (oletools, pdfid), análisis de red (fakenet-ng, inetsim), reversing (Ghidra, radare2), análisis de memoria (Volatility) y análisis de scripts (de4dot, jstool).
Es el punto de partida perfecto para montar un laboratorio de análisis. En lugar de instalar 50 herramientas una por una, REMnux las trae todas preconfiguradas.
Formato: PDF, 2 páginas. Autor: Lenny Zeltser (SANS).
6. FlareVM Cheat Sheet
FlareVM es el equivalente Windows de REMnux: un script que convierte una VM de Windows en un laboratorio de análisis de malware con todas las herramientas preinstaladas. El cheatsheet lista las herramientas por categoría y los comandos de actualización y mantenimiento.
Imprescindible para análisis dinámico de malware Windows, que sigue siendo la plataforma dominante en malware.
Formato: Markdown en GitHub. Autor: Mandiant (Google).
7. ProcMon/Process Monitor Filters Cheatsheet
Process Monitor de Sysinternals es la herramienta más usada para análisis dinámico en Windows. Este cheatsheet lista los filtros más útiles para análisis de malware: operaciones de registro (persistence), creación de procesos (ejecución), escritura de ficheros (dropper activity), conexiones de red y operaciones con pipes.
Incluye combinaciones de filtros preconfiguradas para detectar patrones comunes: instalación de servicios, inyección en procesos, comunicación con C2 y exfiltración de datos.
Formato: PDF, 2 páginas. Autor: SANS.
Categoría 3: Análisis de memoria
8. Volatility 2 Cheat Sheet
Aunque Volatility 3 es la versión actual, muchos analistas siguen usando Volatility 2 para perfiles de Windows antiguos. Este cheatsheet cubre los plugins esenciales: pslist, pstree, netscan, malfind, dlllist, handles, cmdline y los plugins de extracción como procdump y memdump.
Incluye una tabla de equivalencias Volatility 2 a Volatility 3 para facilitar la migración.
Formato: PDF, 2 páginas. Autor: SANS.
9. Volatility 3 Command Reference
El cheatsheet actualizado para Volatility 3 con la nueva sintaxis de plugins (windows.pslist, windows.netscan, windows.malfind). Cubre la detección de código inyectado, procesos ocultos, conexiones de red sospechosas y extracción de artefactos de memoria.
Artículo dedicado en esta serie: Volatility 3 Cheatsheet: Todos los Comandos Esenciales.
Formato: PDF, 3 páginas. Autor: Volatility Foundation.
10. Memory Forensics Cheat Sheet (SANS FOR508)
Derivado del curso SANS FOR508 Advanced Incident Response, este cheatsheet cubre el flujo completo de análisis de memoria forense: adquisición (winpmem, LiME), análisis (Volatility), y correlación con timeline del disco. Incluye indicadores de inyección de código, rootkits y técnicas de evasion de memoria.
Formato: PDF, 2 páginas. Autor: SANS.
Categoría 4: Análisis de red y tráfico
11. Wireshark Display Filters Cheat Sheet
Referencia completa de filtros de display de Wireshark para análisis de tráfico malicioso. Cubre filtros para HTTP/HTTPS, DNS (tunneling, DGA), SMTP (exfiltración), SMB (lateral movement), y protocolos C2 comunes.
Artículo dedicado en esta serie: Wireshark: Filtros Esenciales para Análisis de Tráfico Malicioso.
Formato: PDF, 2 páginas. Autor: SANS.
12. tcpdump Quick Reference
Para cuando necesitas captura de tráfico en linea de comandos, especialmente en servidores Linux o durante incident response. Cubre la sintaxis de filtros BPF, opciones de captura, rotacion de ficheros y los one-liners más útiles para detectar tráfico C2, escaneos de puertos y exfiltración DNS.
Formato: PDF, 1 página. Autor: Comunidad.
13. Zeek (Bro) Log Reference
Zeek genera logs estructurados del tráfico de red que son oro para threat hunting. Este cheatsheet documenta los campos de cada tipo de log (conn.log, dns.log, http.log, ssl.log, files.log) y las queries más útiles para detectar actividad maliciosa.
Formato: PDF, 3 páginas. Autor: Corelight.
Categoría 5: Detección y hunting
14. YARA Rules Syntax Reference
Referencia de la sintaxis completa de YARA: strings (text, hex, regex), condiciones (and, or, of, for, at), módulos (pe, elf, math, hash) y modificaciones (nocase, ascii, wide, fullword). Incluye ejemplos de reglas para detectar packers, cryptominers y familias de malware comunes.
Artículo dedicado en esta serie: YARA y Sigma Cheatsheet: Sintaxis y Ejemplos Rapidos.
Formato: PDF, 2 páginas. Autor: VirusTotal.
15. Sigma Rules Quick Reference
Referencia de la sintaxis Sigma para reglas de detección agnósticas de SIEM. Cubre la estructura YAML, operadores de busqueda (contains, startswith, endswith, re), modificadores, condiciones y la conversion a formatos nativos (Splunk SPL, Elastic KQL, Microsoft Sentinel).
Formato: PDF, 2 páginas. Autor: SigmaHQ.
16. MITRE ATT&CK Quick Reference
Resumen de las 14 tacticas, las técnicas más frecuentes por tactica y los data sources necesarios para detectar cada una. Incluye un mapa de cobertura mínima recomendada para un SOC con recursos limitados.
Artículo dedicado en esta serie: MITRE ATT&CK Cheatsheet: Referencia Rápida para el SOC.
Formato: PDF, 2 páginas. Autor: MITRE Corporation.
Categoría 6: Análisis de documentos y scripts
17. oletools Cheat Sheet
Referencia de las herramientas oletools para análisis de documentos Office maliciosos: olevba (extracción de macros), oleid (identificación), oledump (streams OLE), rtfobj (objetos RTF). Incluye los one-liners más útiles para triaje rápido de adjuntos sospechosos.
Formato: Markdown en GitHub. Autor: Philippe Lagadec.
18. PowerShell Deobfuscation Reference
Guía de técnicas de deofuscacion de scripts PowerShell maliciosos. Cubre las técnicas más comunes: string concatenation, base64 encoding, compression (GZip/Deflate), invoke-expression chains y variable substitution. Incluye comandos para deofuscar cada técnica.
Formato: PDF, 2 páginas. Autor: Comunidad DFIR.
Categoría 7: Formatos y estructuras
19. PE File Format Cheat Sheet
Referencia visual del formato Portable Executable (PE) de Windows. Cubre los headers (DOS, PE, Optional), secciones (.text, .data, .rsrc, .reloc), Import/Export tables, y los campos más relevantes para identificar anomalias: section entropy, suspicious imports, TLS callbacks y overlay data.
Formato: PDF, 2 páginas con diagramas. Autor: Comunidad.
20. ELF Format Quick Reference
Equivalente al anterior para binarios Linux. Cubre el header ELF, program headers, section headers, tabla de simbolos y los campos relevantes para análisis de malware Linux: secciones anomalas, entry point modificado, técnicas de anti-reversing y empaquetado UPX.
Formato: PDF, 2 páginas. Autor: Comunidad.
Como organizar tus cheatsheets
Tener 20 cheatsheets descargados en una carpeta no sirve de nada si no los encuentras cuando los necesitas. Aqui van algunas recomendaciones prácticas.
Organización por flujo de trabajo
En lugar de organizar por herramienta, organiza por fase del análisis:
- Triaje: REMnux, oletools, PE Format
- Análisis estatico: Ghidra, IDA, Radare2, ELF Format
- Análisis dinámico: x64dbg, ProcMon, FlareVM
- Análisis de memoria: Volatility 2/3, Memory Forensics
- Análisis de red: Wireshark, tcpdump, Zeek
- Detección: YARA, Sigma, MITRE ATT&CK
- Scripts: PowerShell Deobfuscation
Acceso rápido
La mayoria de analistas que conozco imprimen los 3 o 4 cheatsheets que más usan y los pegan en la pared junto al monitor. Otros los tienen como bookmarks en el navegador o como pestanas fijadas en un visor de PDF.
Lo importante es que el cheatsheet este a un movimiento de ojos de distancia, no a tres clicks. Si tardas más de 5 segundos en encontrar un comando, el cheatsheet no esta bien ubicado.
Personalizacion
Los cheatsheets genericos son un punto de partida. Los mejores analistas mantienen sus propios cheatsheets personalizados con los comandos que usan con más frecuencia, notas sobre edge cases que han encontrado y trucos específicos de su entorno.
Un documento Markdown en un repositorio Git privado funciona bien. Puedes buscar con grep, versionar los cambios y sincronizarlo entre máquinas.
Recursos adicionales
Más alla de los 20 cheatsheets listados, hay repositorios de GitHub que agregan colecciones enteras:
- awesome-malware-analysis: la lista curada más completa de recursos de análisis de malware, incluyendo cheatsheets, herramientas, libros y cursos.
- MalwareAnalysis-Collection: repositorio con PDFs de cheatsheets organizados por herramienta.
- SANS Posters: coleccion completa de posters de referencia rápida de SANS, muchos relevantes para malware analysis.
El siguiente artículo de esta serie cubre en detalle los SANS Posters y guías de referencia gratuitas.
Conclusion
Un buen cheatsheet no reemplaza el conocimiento profundo de una herramienta. Pero si amplifica enormemente tu velocidad de trabajo. La inversion de tiempo en descargar, organizar y familiarizarte con estos 20 cheatsheets se amortiza en las primeras horas de análisis.
Empieza por los que correspondan a tu flujo de trabajo actual. Si haces principalmente análisis dinámico en Windows, prioriza x64dbg, ProcMon y FlareVM. Si tu foco es threat hunting, empieza por YARA, Sigma y Wireshark. Y si estas empezando desde cero, REMnux y el SANS Malware Analysis Cheat Sheet son tu primer paso.
Preguntas frecuentes
Libros recomendados
Artículos relacionados
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.