Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Buscar una aguja en el registro

4 tareas · 20 min · Principiante

El panel de monitoreo de la clínica salió de unos archivos de texto. Aquí los vas a leer en crudo y a filtrarlos con un comando, que es lo que hace ese panel por dentro.

0 de 4 · 0%

Objetivo de la sala

El panel de monitoreo de la clínica salió de unos archivos de texto. Aquí los vas a leer en crudo y a filtrarlos con un comando, que es lo que hace ese panel por dentro.

Cada cosa que pasa en un servidor se apunta en algún sitio: quién pidió qué página, quién intentó entrar, qué decidió el cortafuegos. Esos apuntes se llaman registros, o logs, y viven en /var/log.

Y son, literalmente, archivos de texto. Una línea por suceso.

Ahí está la idea que conviene que se te quede de esta sala: el panel bonito de la clínica no era la verdad. Era una vista de esto. Alguien tomó estas líneas, las agrupó por origen, contó y las pintó en una tabla. Si el panel se cae, los datos siguen aquí.

Abre el laboratorio. Estás en /var/log:

ls -l

Tres archivos. Uno para los accesos web, uno para los intentos de entrar a la máquina, uno para el sistema. Empieza por el de accesos:

cat acceso.log

Vas a reconocerlo: es el escaneo, en crudo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué es, en el fondo, un registro del sistema?

Ver pista de ayuda

Lo acabas de abrir con `cat`.

En el laboratorio hay nueve líneas y las lees de un vistazo. En un servidor real ese archivo tiene decenas de miles al día, y cat te vomita todas.

Por eso existe grep: le das un texto y te devuelve solo las líneas que lo contienen.

grep 404 acceso.log

Ahí tienes solo lo que falló. Ahora al revés:

grep 200 acceso.log

Y ahora lo que de verdad importa, filtrar por origen:

grep 203.0.113.44 acceso.log

Eso es todo lo que hizo esa dirección, sin el ruido de los demás. Acabas de hacer a mano lo que el panel hace al pintar una fila.

Fíjate en el orden en que se piensa, porque es el oficio entero: primero filtras por lo raro (los 404 en ráfaga), eso te da un origen, y después filtras por el origen para ver todo lo que hizo. Del síntoma al sospechoso, y del sospechoso a la historia completa.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Para qué sirve `grep`?

Ver pista de ayuda

Pruébalo con `grep 404 acceso.log`.

Hay un segundo archivo, y suele decir más que el de accesos:

cat auth.log

Son los intentos de entrar a la máquina, no a la web. Y cuentan otra cosa: cuatro intentos fallidos de contraseña para root y admin, todos desde la misma dirección, en menos de veinte segundos.

Eso es un ataque distinto al de la primera sala. Ahí probaban direcciones de páginas; aquí prueban contraseñas. Se llama fuerza bruta y es lo más viejo del oficio.

Y fíjate en la primera línea, que es la que enseña de verdad:

09:02:11 sshd: Accepted publickey for coordina from 198.51.100.5

publickey, no password. Ese acceso legítimo entró sin contraseña, con una clave criptográfica. Por eso no hay forma de probarlo a ciegas: no hay nada que adivinar.

Ahí tienes, en una línea, el argumento entero contra las contraseñas en un servidor. Los cuatro intentos fallidos existen porque root acepta contraseñas. Si no las aceptara, esas líneas no existirían.

grep Failed auth.log

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué el acceso legítimo no aparece entre los intentos fallidos?

Ver pista de ayuda

Mira qué palabra aparece en la primera línea del archivo.

Queda el tercer archivo. Ahí está lo que hizo el equipo de la clínica cuando se dio cuenta — la misma regla de cortafuegos que aplicaste tú en la sala de defensa, vista desde el lado del sistema.

Léelo y saca el código de contención que quedó apuntado. Y fíjate en la hora: las 10:44. El escaneo empezó a las 10:38. Seis minutos entre que empezó y que alguien lo cortó.

Ese número tiene nombre en la profesión: tiempo de respuesta. Y es la métrica que de verdad mide si un equipo de defensa sirve — no cuántas alertas tiene, sino cuánto tarda desde que algo pasa hasta que alguien actúa.

Seis minutos es bueno. Seis horas es lo normal en muchos sitios. Y seis meses es cuánto tardan de media en descubrirse las filtraciones que salen en las noticias.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué código de contención aparece en el registro del sistema?

Formato esperado: ___-____

Ver pista de ayuda

cat sistema.log — o mejor, grep contencion sistema.log

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad