🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué está corriendo ahí dentro
4 tareas · 20 min · Principiante
Una máquina no es solo archivos: es también todo lo que está ejecutándose ahora mismo. Vas a mirar esa lista en un servidor de la clínica y encontrar algo que no debería estar.
Objetivo de la sala
Una máquina no es solo archivos: es también todo lo que está ejecutándose ahora mismo. Vas a mirar esa lista en un servidor de la clínica y encontrar algo que no debería estar.Los archivos están quietos. Un proceso es un programa que está ejecutándose: ocupa memoria, consume procesador y hace cosas.
Cada proceso tiene tres datos que conviene mirar siempre juntos:
- Un número, el PID. Es su identificador mientras vive. Sirve para hablar de él y, si hace falta, para matarlo.
- Un usuario. El proceso corre como alguien, y solo puede hacer lo que ese alguien pueda. Un proceso que corre como el usuario del servidor web no puede leer los archivos privados de coordinación — a menos que alguien haya dejado los permisos abiertos, como viste en la sala anterior.
- Qué está ejecutando. La ruta del programa.
Ese tercer dato es el que más dice, y el que casi nadie lee con atención.
Responde para continuar
¿Por qué importa con qué usuario corre un proceso?
Ver pista de ayuda
Enlaza con los permisos de la sala anterior.
Abre el laboratorio y escribe:
ps
Vas a ver la lista de lo que corre en el servidor. Léela como leíste la tabla de tráfico del panel de la clínica: no buscando al malo, sino al que no se parece a los demás.
Casi todo tiene sentido. init es el primer proceso del sistema. sshd atiende las conexiones de administración. Dos procesos de nginx sirven las páginas web. postgres es la base de datos. bash es la terminal de coordinación — la tuya.
Y hay uno que desentona por tres razones a la vez:
Corre desde /tmp. Esa carpeta es para archivos temporales, y nada permanente debería ejecutarse desde ahí. Es de las señales más fiables que existen.
Está en una carpeta oculta. El punto delante de .cache la esconde de un ls normal. Los programas legítimos no necesitan esconderse.
Se está comiendo un tercio de la memoria. Treinta y un por ciento, más que la base de datos entera.
Y corre como el usuario del servidor web. Eso dice por dónde entró: alguien consiguió que el proceso que atiende las páginas ejecutara algo, y ese algo lleva un rato ahí.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace sospechoso a un programa que se ejecuta desde `/tmp`?
Ver pista de ayuda
Piensa para qué existe esa carpeta.
Ya sabes qué se ejecuta y desde dónde. Ve a mirarlo:
cd /tmp/.cache
ls -l
Ahí está el binario, con permiso de ejecución y seis megas. Y hay una nota al lado.
Fíjate en el detalle del ls: la carpeta se llama .cache con un punto delante, y por eso no aparecía cuando hiciste ls en /tmp. Los nombres que empiezan por punto se consideran ocultos, y esa convención —pensada para archivos de configuración— se usa muchísimo para esconder cosas.
Lee la nota y te llevas el código.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué código de sala hay en la nota junto al binario?
Formato esperado: ___-____
Ver pista de ayuda
cd /tmp/.cache y después cat nota.txt
Encontraste un proceso que no debería estar. La tentación es matarlo inmediatamente. Espera.
Acuérdate del módulo 2: lo que un proceso tiene en memoria desaparece cuando muere. Y ahí puede estar lo más valioso para entender qué pasó — a qué se estaba conectando, qué había recogido, con qué credenciales.
El orden que sigue quien sabe:
- Aislar la máquina de la red, no apagarla. Corta el daño y conserva la memoria.
- Registrar el estado: la lista de procesos, las conexiones abiertas, la memoria de ese proceso.
- Después contenerlo.
- Y al final averiguar por dónde entró, porque si no lo arreglas vuelve mañana.
Es el mismo razonamiento de la sala de defensa, con un matiz que ahí no aplicaba: allí bloqueabas una dirección desde fuera, sin tocar nada. Aquí ya hay algo dentro, y todo lo que hagas destruye pruebas.
Y la última pregunta, la que de verdad importa: ¿por dónde entró? El proceso corre como el usuario del servidor web. Ese usuario no ejecuta programas por su cuenta — alguien le hizo ejecutar uno. Eso apunta a la aplicación web, que es exactamente donde estaba el fallo que encontraste en la primera sala.
Responde para continuar
Encuentras un proceso sospechoso corriendo. ¿Qué haces primero?
Ver pista de ayuda
Lo que el proceso tiene en memoria muere con él.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.