Herramientas de detección de malware de comportamiento

El antivirus basado en firmas detecta hashes malos conocidos. El malware adaptativo, que ahora cambia regularmente su firma de archivo entre infecciones, supera eso con facilidad. Los informes de investigación recientes sobre cargas útiles polimórficas que se reescriben por host confirman lo que los defensores ya saben: el emparejamiento de hash es un piso, no un techo. La detección de comportamiento observa qué hace el código, no cómo se ve.

Evaluamos siete herramientas que añaden capas de detección de comportamiento, EDR o basadas en anomalías además de (o en lugar de) antivirus de firma. Algunas son plataformas EDR empresariales con generosos niveles gratuitos. Algunas son pilas de código abierto que un entusiasta del laboratorio casero puede ejecutar. A continuación se muestra qué detecta cada una, dónde falla y cómo combinarlas.

Qué buscar en una herramienta de detección de comportamiento

Elegir una herramienta de detección de comportamiento significa determinar cinco cosas.

Comparación rápida

Aplicación Mejor para Plataformas Plan gratuito Precio inicial/mes Calificación
Wazuh XDR de código abierto completo Linux, Windows, macOS Completamente gratis Auto-alojado gratis 4.7
Sysmon + Sigma Detección de reglas personalizadas Windows Completamente gratis Gratis 4.6
Bitdefender GravityZone EDR administrado con heurística fuerte Multiplataforma Prueba de 30 días Aproximadamente $8/endpoint/mes 4.6
Malwarebytes Anti-Malware Escáner de comportamiento del consumidor Windows, macOS Escáner gratuito Aproximadamente $4/mes Premium 4.5
ESET Endpoint Security Antivirus heurístico ligero Windows, macOS, Linux Prueba de 30 días Aproximadamente $5/endpoint/mes 4.6
CrowdStrike Falcon Go EDR para pequeñas empresas Windows, macOS, Linux Prueba Aproximadamente $10/endpoint/mes 4.7
Elastic Security SIEM DIY + agente de endpoint Multiplataforma Básico gratis Aproximadamente $95/mes Cloud 4.5

Las aplicaciones

1. Wazuh — La mejor XDR de código abierto

Wazuh es una plataforma de seguridad de código abierto completa: agente de endpoint, agregación de registros, motor de reglas y panel de control, todo auto-alojable. El agente se ejecuta en Windows, macOS y Linux y recopila eventos del sistema, actividad de procesos, cambios de integridad de archivos y (en Linux) eventos de contenedores.

Las reglas de detección se envían de serie para amenazas comunes más asignación de MITRE ATT&CK. Las reglas Sigma personalizadas se importan limpiamente. El techo de escala es alto; los clusters Wazuh de producción ejecutan decenas de miles de endpoints.

Dónde falla: Auto-alojado significa auto-administrado. Configurar los componentes de administrador, indexador y panel de control toma un fin de semana para un administrador por primera vez.

Precios:

Plataformas: Agentes Windows, macOS, Linux; servidor Linux

Descargar: Wazuh

Conclusión: La opción predeterminada para laboratorios caseros, equipos pequeños y cualquiera que quiera propiedad completa de datos. El esfuerzo de configuración es real, pero sin límite de licencia.

2. Sysmon + Sigma — Lo mejor para reglas personalizadas de Windows

Sysmon de Microsoft registra la creación de procesos, conexiones de red, cargas de DLL y cambios de archivo en el Registro de eventos de Windows con contexto útil (proceso principal, línea de comandos, hashes). Emparéjelo con reglas Sigma (sintaxis de regla portátil con miles de detecciones aportadas por la comunidad) y el Visor de eventos de Windows integrado o un SIEM para construir detección de comportamiento desde cero.

La combinación es lo que usa la mayoría de SOC empresariales como su base de telemetría de Windows. Es gratuito, bien documentado e infinitamente ajustable.

Dónde falla: Sin alerta por sí solo. Necesita Windows Event Forwarding a un SIEM, o una herramienta como Chainsaw para coincidencia de Sigma local.

Precios:

Plataformas: Windows (Sysmon); reglas Sigma multiplataforma a través de traductores

Descargar: Sysmon, Reglas Sigma

Conclusión: La mejor opción para cualquiera que quiera ver exactamente qué desencadenó una detección y editar la regla que se activó. Se alimenta naturalmente de Wazuh, Elastic o Splunk.

3. Bitdefender GravityZone — El mejor EDR administrado con heurística fuerte

Bitdefender GravityZone es el producto empresarial del mismo motor que impulsa el antivirus de consumidor de Bitdefender. El escaneo de comportamiento (Advanced Threat Control), el análisis en sandbox y la telemetría de EDR se ejecutan desde un único agente con baja sobrecarga de RAM.

El nivel de pequeña empresa comienza en 3 endpoints. La consola maneja alertas, reversión de cambios de archivo y acciones de eliminación de procesos.

Dónde falla: Nube del vendedor. Los datos salen de su entorno. Los complementos de SOC administrado cuestan significativamente más.

Precios:

Plataformas: Windows, macOS, Linux, móvil

Descargar: GravityZone

Conclusión: La mejor opción comercial para equipos pequeños que quieren detección de comportamiento administrada sin ajuste in-house profundo.

4. Malwarebytes Anti-Malware — El mejor escáner de comportamiento del consumidor

Malwarebytes construyó su reputación atrapando adware, PUP y amenazas de comportamiento que los motores AV perdieron. La versión actual ejecuta un motor basado en anomalías (Katana) junto con firmas y monitoreo de comportamiento para protección contra ransomware, exploit y web.

La versión gratuita es solo escaneo, sin protección en tiempo real. Premium añade capas de protección en tiempo real.

Dónde falla: La versión gratuita no puede prevenir, solo limpiar. Se superpone con Windows Defender en Windows 11.

Precios:

Plataformas: Windows, macOS

Descargar: Malwarebytes

Conclusión: Emparejar con Defender en máquinas personales. El escáner gratuito detecta PUP que Defender pierde; Premium añade protección de comportamiento en tiempo real.

5. ESET Endpoint Security — El mejor antivirus heurístico ligero

ESET siempre se ha apoyado en heurística en lugar de volumen de firmas. El producto de endpoint incluye HIPS (Host Intrusion Prevention), escáner de memoria, bloqueador de exploit y escudo contra ransomware, todo con una huella de CPU inusualmente baja.

Para PyMEs que quieren AV+comportamiento en un agente ligero, ESET es una opción común.

Dónde falla: Sin plataforma XDR en el nivel gratuito. EDR completo necesita el nivel Inspect con costo más alto.

Precios:

Plataformas: Windows, macOS, Linux

Descargar: ESET Endpoint Security

Conclusión: La mejor opción para equipos que priorizan el bajo uso de recursos y quieren una alternativa de proveedor europeo.

6. CrowdStrike Falcon Go — El mejor EDR para pequeñas empresas

CrowdStrike Falcon Go trae la plataforma Falcon EDR empresarial a un precio de pequeña empresa. Análisis de comportamiento, detección de aprendizaje automático y feeds de inteligencia de amenazas se ejecutan desde un agente ligero a nivel de kernel.

El panel de control agrega la actividad de cada endpoint en una vista con asignación de MITRE ATT&CK.

Dónde falla: Solo nube del vendedor. La tarificación posterior a 2024 en Falcon Go comienza más alta que Bitdefender o ESET. El ajuste de alertas sin soporte de SOC tiene una curva de aprendizaje.

Precios:

Plataformas: Windows, macOS, Linux

Descargar: Falcon Go

Conclusión: La mejor opción comercial cuando quiere EDR de nivel empresarial con precio de pequeña empresa y un proveedor reputado.

7. Elastic Security — El mejor SIEM DIY más agente de endpoint

Elastic Security combina Elastic Stack (Elasticsearch, Kibana) con un agente de endpoint completo, motor de detección de amenazas y biblioteca de reglas preconstruidas. Auto-alojado o use Elastic Cloud.

Las reglas de detección se envían de serie, y el constructor de consultas visual (KQL y EQL) le permite escribir detecciones personalizadas contra cualquier campo recopilado.

Dónde falla: La tarificación de Elastic Cloud se escala con el volumen de registros, lo que puede sorprender a equipos que registran verbosamente. Elastic Stack auto-alojado necesita hardware significativo para retención completa.

Precios:

Plataformas: Agentes Windows, macOS, Linux; servidor Linux

Descargar: Elastic Security

Conclusión: La mejor opción para un laboratorio casero que quiere SIEM más EDR en la misma interfaz. Auto-alojado gratis cubre el conjunto de características completo.

Cómo elegir el correcto

Si desea el stack gratuito más fuerte: Wazuh como núcleo con Sysmon + Sigma alimentándole telemetría de Windows. Gratis para siempre, techo alto.

Si es un equipo pequeño sin personal de seguridad: Bitdefender GravityZone o ESET Endpoint Security. Motores administrados, baja sobrecarga, una consola.

Si desea EDR de nivel empresarial al precio de pequeña empresa: CrowdStrike Falcon Go.

Si ya ejecuta Elastic Stack: Elastic Security. Amplía lo que tiene.

Si es de uso personal: Windows Defender más Malwarebytes Premium. Defender gratis maneja firmas; Malwarebytes maneja comportamiento y limpieza.

FAQ

¿Es la detección de comportamiento mejor que el antivirus basado en firmas? Trabajos diferentes. Las firmas detectan amenazas conocidas rápido y barato. La detección de comportamiento detecta amenazas desconocidas o polimórficas pero tiene tasas de falsos positivos más altas y necesita ajuste. Los setups modernos ejecutan ambos.

¿Puedo ejecutar Wazuh en casa? Sí. La instalación all-in-one cabe en una Raspberry Pi 4 para unos pocos endpoints, y un VPS pequeño maneja una pequeña empresa. La documentación es exhaustiva.

¿Detecta la detección de comportamiento malware sin archivos? Es la mejor respuesta que tenemos. El antivirus de firma no puede ver ataques sin archivos (nada que hashear), pero un motor de comportamiento observa spawns de procesos, ejecución de scripts e inyección de memoria donde aparece malware sin archivos.

¿Cuál es la mejor herramienta de detección de malware de comportamiento gratuita? Wazuh para una plataforma XDR completa, Sysmon + Sigma para reglas personalizadas de Windows, escáner gratuito de Malwarebytes para limpieza. Los tres no cuestan nada.

¿Cuánta sobrecarga de CPU debo esperar? Los agentes ESET y Bitdefender se ejecutan a 1-3% de CPU promedio. Wazuh, CrowdStrike y Elastic ejecutan 2-5%. Sysmon solo está muy por debajo del 1%.

¿Funcionan estas herramientas en servidores Linux? Wazuh, Elastic, CrowdStrike, Bitdefender y ESET tienen agentes Linux. Sysmon tiene un puerto Linux. Malwarebytes solo Windows y macOS.