Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Archivos firmados con datos añadidos después

5 tareas · 40 min · Principiante

Martes 15 de junio de 2027, Tinturas Sogamuxi. Tres archivos llevan la firma de Colorimetría Arcillar y dos dicen «firma válida», pero uno de ellos no mide lo mismo que la copia del portal del fabricante. En esta sala lees la estructura de un ejecutable firmado para saber qué parte cubre la firma y cuál no, mides lo que sobra, lees lo que hay en esa zona y conoces la verificación estricta que Windows ofrece desde 2013 como opción. Todo es lectura de fichas ficticias: nada se abre, se modifica ni se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Martes 15 de junio de 2027, Tinturas Sogamuxi. Tres archivos llevan la firma de Colorimetría Arcillar y dos dicen «firma válida», pero uno de ellos no mide lo mismo que la copia del portal del fabricante. En esta sala lees la estructura de un ejecutable firmado para saber qué parte cubre la firma y cuál no, mides lo que sobra, lees lo que hay en esa zona y conoces la verificación estricta que Windows ofrece desde 2013 como opción. Todo es lectura de fichas ficticias: nada se abre, se modifica ni se ejecuta.

Para firmar un ejecutable de Windows se calcula una huella de casi todo el archivo y se firma esa huella. Ese «casi» importa. Hay tres partes que el cálculo salta, porque cambian al firmar: el campo de la suma de comprobación de la cabecera, la entrada del directorio que apunta a la tabla de certificados y la propia tabla de certificados, donde se guarda la firma. Si no se saltaran, la firma se invalidaría a sí misma al escribirse.

La consecuencia para el analista es que la verificación por defecto no dice nada de lo que hay dentro de esa tabla más allá de la firma. En 2013 Microsoft publicó el boletín MS13-098 (CVE-2013-3900): se podía cambiar un ejecutable firmado en partes no verificadas sin que la firma dejara de ser válida. Preparó una verificación más estricta, pero en julio de 2014 decidió dejarla como opción que cada organización activa, no como comportamiento por defecto, porque rompía instaladores legítimos.

Abre el laboratorio y lee lee-primero.txt.

Responde para continuar

¿Por qué un archivo puede llevar datos añadidos después de firmarse y seguir diciendo «firma válida»?

Ver pista de ayuda

Piensa en qué partes del archivo no entran en la huella y por qué.

La tabla de certificados tiene una entrada con una cabecera pequeña y, detrás, la estructura de firma. Esa estructura declara su propia longitud dentro de su codificación. Si la entrada mide más que la cabecera y la estructura juntas, hay bytes que no son firma. Un relleno de unos pocos bytes para alinear es normal; miles de bytes no lo son.

cat estructura-ad1.txt

Responde para continuar

¿Cuántos bytes de AD-1 hay dentro de la tabla de certificados después de la estructura de firma?

Ver pista de ayuda

Resta a la longitud declarada de la entrada la cabecera y la estructura de firma.

Medir el sobrante dice que hay algo; leerlo dice qué es. En el volcado se ve en hexadecimal y, a la derecha, como texto. Un bloque de configuración con una dirección y un intervalo, metido en un instalador firmado por un fabricante legítimo, no lo puso ese fabricante en su portal: la copia oficial mide justo lo que mide el archivo sin ese bloque.

cat volcado-ad1.txt

Responde para continuar

Escribe el dominio que aparece en los datos añadidos de AD-1.

Ver pista de ayuda

Lee la línea de cadenas legibles del final del volcado.

Con la verificación estricta activada, Windows trata como no firmado un ejecutable cuya tabla de certificados lleva contenido que no se ajusta al formato de la firma. Es una forma de que la firma vuelva a decir lo que todos creen que dice. Por eso, antes de activarla en una flota, se prueba con el software legítimo de la empresa: algunos instaladores guardan datos ahí y dejarían de verse como firmados.

Fíjate también en AD-3. Allí los datos están detrás de la tabla, no dentro, y eso sí entra en la huella: la verificación ya falla sin necesidad de la opción estricta.

cat estructura-ad2.txt
cat estructura-ad3.txt

Responde para continuar

Escribe el nombre del archivo cuyo veredicto cambia al activar la verificación estricta.

Ver pista de ayuda

Compara, en las tres fichas, la verificación por defecto con la estricta.

El informe tiene que ser exacto con dos ideas a la vez: la firma del fabricante es auténtica y lo que hace peligroso al archivo no está firmado por nadie.

Responde para continuar

¿Qué conclusión sobre AD-1 va al informe?

Ver pista de ayuda

Separa lo que cubre la firma de lo que hay dentro de la tabla.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad