Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El ataque completo, de principio a fin

3 tareas · 20 min · Principiante

Has visto los trozos por separado. Aquí se ordenan en la secuencia real que sigue quien ataca, y descubres que la mayor parte del trabajo pasa antes de tocar nada.

0 de 3 · 0%

Objetivo de la sala

Has visto los trozos por separado. Aquí se ordenan en la secuencia real que sigue quien ataca, y descubres que la mayor parte del trabajo pasa antes de tocar nada.

Un ataque no empieza con una herramienta. Empieza mirando, y esa fase se lleva más tiempo que todas las demás juntas.

Se divide en dos, y la diferencia importa:

Reconocimiento pasivo — averiguar sin tocar el objetivo. Quién trabaja ahí y en qué, qué tecnología usan según sus ofertas de empleo, qué correos aparecen publicados, qué dominios tienen registrados, qué se filtró en incidentes anteriores. Todo eso está público, y el objetivo no se enteran de nada porque no se le ha mandado ni un paquete.

Reconocimiento activo — ya se toca. El escaneo de rutas que hiciste en la primera sala es esto: cuatro mil peticiones que quedaron en el registro. Y el escaneo de puertos del módulo 4. Aquí sí se deja rastro, y por eso quien sabe lo hace lo más tarde posible y lo más despacio que pueda.

Ahí está la asimetría que conviene entender: la parte más útil del reconocimiento es la que no se puede detectar. Un equipo defensivo no puede saber que alguien está leyendo sus ofertas de empleo.

Responde para continuar

¿Por qué el reconocimiento pasivo es tan valioso para quien ataca?

Ver pista de ayuda

Piensa qué queda en el registro cuando alguien lee vuestra web de empleo.

Con el mapa hecho viene el acceso, y en la clínica lo tienes documentado de dos formas distintas:

Por la aplicación. /agenda-interna sin control de acceso — no hizo falta ninguna credencial. Y en la sala integradora, la carpeta de subidas que aceptaba archivos y permitía ejecutarlos.

Por las credenciales. Los cuatro intentos de contraseña contra root que viste en auth.log. O directamente la contraseña que descodificaste en la sala anterior, que viajaba por el puerto 80.

Y ahora la parte que casi nadie explica bien: entrar no es ganar.

El proceso que encontraste con ps corría como el usuario del servidor web. Con esos permisos no podía leer la carpeta privada de coordinación. Así que quien entró tenía que hacer tres cosas más:

Escalar privilegios — subir de peldaño. El respaldo con permisos abiertos y la contraseña de root en el archivo de configuración eran exactamente los dos caminos disponibles.

Persistir — asegurarse de seguir dentro mañana. El binario en /tmp/.sys con el proceso llamando cada cinco minutos es esto.

Moverse — desde la máquina donde entró hacia lo que de verdad quería. Con la red sin segmentar, todo estaba a un salto.

Responde para continuar

Un atacante ejecuta código como el usuario del servidor web. ¿Por qué no ha terminado?

Ver pista de ayuda

No podía leer la carpeta privada de coordinación.

La última fase es la que define de qué va el incidente, y hay cuatro posibles. Fíjate en que las cuatro se apoyan en las mismas tres patas del módulo 1:

Llevarse los datos. Confidencialidad. Es lo que estaba pasando en la clínica: 512 bytes cada cinco minutos, saliendo despacio para no llamar la atención.

Alterarlos. Integridad. Cambiar una cita, modificar un historial. Lo más difícil de detectar y lo más difícil de reparar, porque al descubrirlo no sabes desde cuándo.

Bloquear el servicio. Disponibilidad. Cifrar todo y pedir un rescate es la versión de moda, y es especialmente brutal en una clínica: no puede atender.

O simplemente quedarse. Sin hacer nada visible, esperando. Es lo más común en ataques dirigidos, y la razón por la que las intrusiones grandes se descubren meses después.

Y ahora la conclusión que hace útil toda esta secuencia, y que es el argumento de la sala siguiente:

Cada fase deja un rastro distinto, y por eso se puede cortar en cualquiera de ellas.

El escaneo dejó miles de 404. La entrada dejó un POST a la carpeta de subidas. La persistencia dejó un proceso raro y un archivo en /tmp. La salida de datos dejó un latido regular en el tráfico.

Cuatro oportunidades de detección para un mismo ataque. Quien defiende no necesita atrapar el primer paso: necesita estar mirando alguno de los cuatro.

Responde para continuar

¿Por qué a quien defiende le basta con detectar el ataque en una sola de sus fases?

Ver pista de ayuda

Cuenta los rastros que dejó el ataque a la clínica.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad