El antivirus basado en firmas detecta hashes malos conocidos. El malware adaptativo, que ahora cambia regularmente su firma de archivo entre infecciones, supera eso con facilidad. Los informes de investigación recientes sobre cargas útiles polimórficas que se reescriben por host confirman lo que los defensores ya saben: el emparejamiento de hash es un piso, no un techo. La detección de comportamiento observa qué hace el código, no cómo se ve.
Evaluamos siete herramientas que añaden capas de detección de comportamiento, EDR o basadas en anomalías además de (o en lugar de) antivirus de firma. Algunas son plataformas EDR empresariales con generosos niveles gratuitos. Algunas son pilas de código abierto que un entusiasta del laboratorio casero puede ejecutar. A continuación se muestra qué detecta cada una, dónde falla y cómo combinarlas.
Qué buscar en una herramienta de detección de comportamiento
Elegir una herramienta de detección de comportamiento significa determinar cinco cosas.
- Modelo de detección. Basado en reglas (Sigma, YARA), clasificador de aprendizaje automático o heurística refinada manualmente. Cada uno tiene diferentes perfiles de falsos positivos.
- Acciones de respuesta. Solo detectar, alertar, matar proceso, poner en cuarentena archivo, o aislar red completa. Haga coincidir la agresividad con su tolerancia al riesgo.
- Fuente de telemetría. Sysmon, ETW, eBPF o controlador del kernel. Mayor profundidad significa mayor visibilidad y mayor sobrecarga.
- Almacenamiento de registros. Local, reenviado a SIEM, o nube del vendedor. Las restricciones regulatorias a menudo deciden esta.
- Cadencia de actualización. Los paquetes de reglas y modelos ML se desvían. Semanal o mejor es el objetivo.
Comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial/mes | Calificación |
|---|---|---|---|---|---|
| Wazuh | XDR de código abierto completo | Linux, Windows, macOS | Completamente gratis | Auto-alojado gratis | 4.7 |
| Sysmon + Sigma | Detección de reglas personalizadas | Windows | Completamente gratis | Gratis | 4.6 |
| Bitdefender GravityZone | EDR administrado con heurística fuerte | Multiplataforma | Prueba de 30 días | Aproximadamente $8/endpoint/mes | 4.6 |
| Malwarebytes Anti-Malware | Escáner de comportamiento del consumidor | Windows, macOS | Escáner gratuito | Aproximadamente $4/mes Premium | 4.5 |
| ESET Endpoint Security | Antivirus heurístico ligero | Windows, macOS, Linux | Prueba de 30 días | Aproximadamente $5/endpoint/mes | 4.6 |
| CrowdStrike Falcon Go | EDR para pequeñas empresas | Windows, macOS, Linux | Prueba | Aproximadamente $10/endpoint/mes | 4.7 |
| Elastic Security | SIEM DIY + agente de endpoint | Multiplataforma | Básico gratis | Aproximadamente $95/mes Cloud | 4.5 |
Las aplicaciones
1. Wazuh — La mejor XDR de código abierto
Wazuh es una plataforma de seguridad de código abierto completa: agente de endpoint, agregación de registros, motor de reglas y panel de control, todo auto-alojable. El agente se ejecuta en Windows, macOS y Linux y recopila eventos del sistema, actividad de procesos, cambios de integridad de archivos y (en Linux) eventos de contenedores.
Las reglas de detección se envían de serie para amenazas comunes más asignación de MITRE ATT&CK. Las reglas Sigma personalizadas se importan limpiamente. El techo de escala es alto; los clusters Wazuh de producción ejecutan decenas de miles de endpoints.
Dónde falla: Auto-alojado significa auto-administrado. Configurar los componentes de administrador, indexador y panel de control toma un fin de semana para un administrador por primera vez.
Precios:
- Gratis: Código abierto, completamente funcional
- Pago: Aproximadamente $2000/mes Wazuh Cloud (administrado) para equipos que quieren que el vendedor lo ejecute
Plataformas: Agentes Windows, macOS, Linux; servidor Linux
Descargar: Wazuh
Conclusión: La opción predeterminada para laboratorios caseros, equipos pequeños y cualquiera que quiera propiedad completa de datos. El esfuerzo de configuración es real, pero sin límite de licencia.
2. Sysmon + Sigma — Lo mejor para reglas personalizadas de Windows
Sysmon de Microsoft registra la creación de procesos, conexiones de red, cargas de DLL y cambios de archivo en el Registro de eventos de Windows con contexto útil (proceso principal, línea de comandos, hashes). Emparéjelo con reglas Sigma (sintaxis de regla portátil con miles de detecciones aportadas por la comunidad) y el Visor de eventos de Windows integrado o un SIEM para construir detección de comportamiento desde cero.
La combinación es lo que usa la mayoría de SOC empresariales como su base de telemetría de Windows. Es gratuito, bien documentado e infinitamente ajustable.
Dónde falla: Sin alerta por sí solo. Necesita Windows Event Forwarding a un SIEM, o una herramienta como Chainsaw para coincidencia de Sigma local.
Precios:
- Gratis: Ambos son gratuitos
- Pago: Ninguno (pero un SIEM para consumir los registros es aparte)
Plataformas: Windows (Sysmon); reglas Sigma multiplataforma a través de traductores
Descargar: Sysmon, Reglas Sigma
Conclusión: La mejor opción para cualquiera que quiera ver exactamente qué desencadenó una detección y editar la regla que se activó. Se alimenta naturalmente de Wazuh, Elastic o Splunk.
3. Bitdefender GravityZone — El mejor EDR administrado con heurística fuerte
Bitdefender GravityZone es el producto empresarial del mismo motor que impulsa el antivirus de consumidor de Bitdefender. El escaneo de comportamiento (Advanced Threat Control), el análisis en sandbox y la telemetría de EDR se ejecutan desde un único agente con baja sobrecarga de RAM.
El nivel de pequeña empresa comienza en 3 endpoints. La consola maneja alertas, reversión de cambios de archivo y acciones de eliminación de procesos.
Dónde falla: Nube del vendedor. Los datos salen de su entorno. Los complementos de SOC administrado cuestan significativamente más.
Precios:
- Gratis: Prueba de 30 días
- Pago: Aproximadamente $8/endpoint/mes Business Security; niveles superiores para EDR/XDR completo
Plataformas: Windows, macOS, Linux, móvil
Descargar: GravityZone
Conclusión: La mejor opción comercial para equipos pequeños que quieren detección de comportamiento administrada sin ajuste in-house profundo.
4. Malwarebytes Anti-Malware — El mejor escáner de comportamiento del consumidor
Malwarebytes construyó su reputación atrapando adware, PUP y amenazas de comportamiento que los motores AV perdieron. La versión actual ejecuta un motor basado en anomalías (Katana) junto con firmas y monitoreo de comportamiento para protección contra ransomware, exploit y web.
La versión gratuita es solo escaneo, sin protección en tiempo real. Premium añade capas de protección en tiempo real.
Dónde falla: La versión gratuita no puede prevenir, solo limpiar. Se superpone con Windows Defender en Windows 11.
Precios:
- Gratis: Escáner bajo demanda
- Pago: Aproximadamente $4/mes Premium, aproximadamente $6/mes Premium + VPN
Plataformas: Windows, macOS
Descargar: Malwarebytes
Conclusión: Emparejar con Defender en máquinas personales. El escáner gratuito detecta PUP que Defender pierde; Premium añade protección de comportamiento en tiempo real.
5. ESET Endpoint Security — El mejor antivirus heurístico ligero
ESET siempre se ha apoyado en heurística en lugar de volumen de firmas. El producto de endpoint incluye HIPS (Host Intrusion Prevention), escáner de memoria, bloqueador de exploit y escudo contra ransomware, todo con una huella de CPU inusualmente baja.
Para PyMEs que quieren AV+comportamiento en un agente ligero, ESET es una opción común.
Dónde falla: Sin plataforma XDR en el nivel gratuito. EDR completo necesita el nivel Inspect con costo más alto.
Precios:
- Gratis: Prueba de 30 días
- Pago: Aproximadamente $5/endpoint/mes Endpoint Security; más para Inspect
Plataformas: Windows, macOS, Linux
Descargar: ESET Endpoint Security
Conclusión: La mejor opción para equipos que priorizan el bajo uso de recursos y quieren una alternativa de proveedor europeo.
6. CrowdStrike Falcon Go — El mejor EDR para pequeñas empresas
CrowdStrike Falcon Go trae la plataforma Falcon EDR empresarial a un precio de pequeña empresa. Análisis de comportamiento, detección de aprendizaje automático y feeds de inteligencia de amenazas se ejecutan desde un agente ligero a nivel de kernel.
El panel de control agrega la actividad de cada endpoint en una vista con asignación de MITRE ATT&CK.
Dónde falla: Solo nube del vendedor. La tarificación posterior a 2024 en Falcon Go comienza más alta que Bitdefender o ESET. El ajuste de alertas sin soporte de SOC tiene una curva de aprendizaje.
Precios:
- Gratis: Prueba
- Pago: Aproximadamente $10/endpoint/mes Falcon Go, desde allí
Plataformas: Windows, macOS, Linux
Descargar: Falcon Go
Conclusión: La mejor opción comercial cuando quiere EDR de nivel empresarial con precio de pequeña empresa y un proveedor reputado.
7. Elastic Security — El mejor SIEM DIY más agente de endpoint
Elastic Security combina Elastic Stack (Elasticsearch, Kibana) con un agente de endpoint completo, motor de detección de amenazas y biblioteca de reglas preconstruidas. Auto-alojado o use Elastic Cloud.
Las reglas de detección se envían de serie, y el constructor de consultas visual (KQL y EQL) le permite escribir detecciones personalizadas contra cualquier campo recopilado.
Dónde falla: La tarificación de Elastic Cloud se escala con el volumen de registros, lo que puede sorprender a equipos que registran verbosamente. Elastic Stack auto-alojado necesita hardware significativo para retención completa.
Precios:
- Gratis: Nivel Basic auto-alojado (características de Elastic Security incluidas)
- Pago: Aproximadamente $95/mes Elastic Cloud para el despliegue más pequeño; se escala hacia arriba
Plataformas: Agentes Windows, macOS, Linux; servidor Linux
Descargar: Elastic Security
Conclusión: La mejor opción para un laboratorio casero que quiere SIEM más EDR en la misma interfaz. Auto-alojado gratis cubre el conjunto de características completo.
Cómo elegir el correcto
Si desea el stack gratuito más fuerte: Wazuh como núcleo con Sysmon + Sigma alimentándole telemetría de Windows. Gratis para siempre, techo alto.
Si es un equipo pequeño sin personal de seguridad: Bitdefender GravityZone o ESET Endpoint Security. Motores administrados, baja sobrecarga, una consola.
Si desea EDR de nivel empresarial al precio de pequeña empresa: CrowdStrike Falcon Go.
Si ya ejecuta Elastic Stack: Elastic Security. Amplía lo que tiene.
Si es de uso personal: Windows Defender más Malwarebytes Premium. Defender gratis maneja firmas; Malwarebytes maneja comportamiento y limpieza.
FAQ
¿Es la detección de comportamiento mejor que el antivirus basado en firmas? Trabajos diferentes. Las firmas detectan amenazas conocidas rápido y barato. La detección de comportamiento detecta amenazas desconocidas o polimórficas pero tiene tasas de falsos positivos más altas y necesita ajuste. Los setups modernos ejecutan ambos.
¿Puedo ejecutar Wazuh en casa? Sí. La instalación all-in-one cabe en una Raspberry Pi 4 para unos pocos endpoints, y un VPS pequeño maneja una pequeña empresa. La documentación es exhaustiva.
¿Detecta la detección de comportamiento malware sin archivos? Es la mejor respuesta que tenemos. El antivirus de firma no puede ver ataques sin archivos (nada que hashear), pero un motor de comportamiento observa spawns de procesos, ejecución de scripts e inyección de memoria donde aparece malware sin archivos.
¿Cuál es la mejor herramienta de detección de malware de comportamiento gratuita? Wazuh para una plataforma XDR completa, Sysmon + Sigma para reglas personalizadas de Windows, escáner gratuito de Malwarebytes para limpieza. Los tres no cuestan nada.
¿Cuánta sobrecarga de CPU debo esperar? Los agentes ESET y Bitdefender se ejecutan a 1-3% de CPU promedio. Wazuh, CrowdStrike y Elastic ejecutan 2-5%. Sysmon solo está muy por debajo del 1%.
¿Funcionan estas herramientas en servidores Linux? Wazuh, Elastic, CrowdStrike, Bitdefender y ESET tienen agentes Linux. Sysmon tiene un puerto Linux. Malwarebytes solo Windows y macOS.