🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónArchivos firmados con datos añadidos después
5 tareas · 40 min · Principiante
Martes 15 de junio de 2027, Tinturas Sogamuxi. Tres archivos llevan la firma de Colorimetría Arcillar y dos dicen «firma válida», pero uno de ellos no mide lo mismo que la copia del portal del fabricante. En esta sala lees la estructura de un ejecutable firmado para saber qué parte cubre la firma y cuál no, mides lo que sobra, lees lo que hay en esa zona y conoces la verificación estricta que Windows ofrece desde 2013 como opción. Todo es lectura de fichas ficticias: nada se abre, se modifica ni se ejecuta.
Objetivo de la sala
Martes 15 de junio de 2027, Tinturas Sogamuxi. Tres archivos llevan la firma de Colorimetría Arcillar y dos dicen «firma válida», pero uno de ellos no mide lo mismo que la copia del portal del fabricante. En esta sala lees la estructura de un ejecutable firmado para saber qué parte cubre la firma y cuál no, mides lo que sobra, lees lo que hay en esa zona y conoces la verificación estricta que Windows ofrece desde 2013 como opción. Todo es lectura de fichas ficticias: nada se abre, se modifica ni se ejecuta.Para firmar un ejecutable de Windows se calcula una huella de casi todo el archivo y se firma esa huella. Ese «casi» importa. Hay tres partes que el cálculo salta, porque cambian al firmar: el campo de la suma de comprobación de la cabecera, la entrada del directorio que apunta a la tabla de certificados y la propia tabla de certificados, donde se guarda la firma. Si no se saltaran, la firma se invalidaría a sí misma al escribirse.
La consecuencia para el analista es que la verificación por defecto no dice nada de lo que hay dentro de esa tabla más allá de la firma. En 2013 Microsoft publicó el boletín MS13-098 (CVE-2013-3900): se podía cambiar un ejecutable firmado en partes no verificadas sin que la firma dejara de ser válida. Preparó una verificación más estricta, pero en julio de 2014 decidió dejarla como opción que cada organización activa, no como comportamiento por defecto, porque rompía instaladores legítimos.
Abre el laboratorio y lee lee-primero.txt.
Responde para continuar
¿Por qué un archivo puede llevar datos añadidos después de firmarse y seguir diciendo «firma válida»?
Ver pista de ayuda
Piensa en qué partes del archivo no entran en la huella y por qué.
La tabla de certificados tiene una entrada con una cabecera pequeña y, detrás, la estructura de firma. Esa estructura declara su propia longitud dentro de su codificación. Si la entrada mide más que la cabecera y la estructura juntas, hay bytes que no son firma. Un relleno de unos pocos bytes para alinear es normal; miles de bytes no lo son.
cat estructura-ad1.txt
Responde para continuar
¿Cuántos bytes de AD-1 hay dentro de la tabla de certificados después de la estructura de firma?
Ver pista de ayuda
Resta a la longitud declarada de la entrada la cabecera y la estructura de firma.
Medir el sobrante dice que hay algo; leerlo dice qué es. En el volcado se ve en hexadecimal y, a la derecha, como texto. Un bloque de configuración con una dirección y un intervalo, metido en un instalador firmado por un fabricante legítimo, no lo puso ese fabricante en su portal: la copia oficial mide justo lo que mide el archivo sin ese bloque.
cat volcado-ad1.txt
Responde para continuar
Escribe el dominio que aparece en los datos añadidos de AD-1.
Ver pista de ayuda
Lee la línea de cadenas legibles del final del volcado.
Con la verificación estricta activada, Windows trata como no firmado un ejecutable cuya tabla de certificados lleva contenido que no se ajusta al formato de la firma. Es una forma de que la firma vuelva a decir lo que todos creen que dice. Por eso, antes de activarla en una flota, se prueba con el software legítimo de la empresa: algunos instaladores guardan datos ahí y dejarían de verse como firmados.
Fíjate también en AD-3. Allí los datos están detrás de la tabla, no dentro, y eso sí entra en la huella: la verificación ya falla sin necesidad de la opción estricta.
cat estructura-ad2.txt
cat estructura-ad3.txt
Responde para continuar
Escribe el nombre del archivo cuyo veredicto cambia al activar la verificación estricta.
Ver pista de ayuda
Compara, en las tres fichas, la verificación por defecto con la estricta.
El informe tiene que ser exacto con dos ideas a la vez: la firma del fabricante es auténtica y lo que hace peligroso al archivo no está firmado por nadie.
Responde para continuar
¿Qué conclusión sobre AD-1 va al informe?
Ver pista de ayuda
Separa lo que cubre la firma de lo que hay dentro de la tabla.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.