🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónArchivos y registro, lo que la muestra deja escrito
5 tareas · 40 min · Principiante
Después de saber quién lanza a quién, toca ver qué dejó escrito en el equipo: los archivos que creó o modificó y las claves del registro que tocó. Es la parte del informe que más se parece a una huella física, y la que más ruido trae mezclado, porque el propio sistema escribe sin parar. En la Trilladora San Jerónimo tienes las tablas de archivos y de registro de RPT-5101-A. Aprendes a leer quién escribió cada cosa, qué rastro es de persistencia y cuál es el que deja cualquier programa al abrirse.
Objetivo de la sala
Después de saber quién lanza a quién, toca ver qué dejó escrito en el equipo: los archivos que creó o modificó y las claves del registro que tocó. Es la parte del informe que más se parece a una huella física, y la que más ruido trae mezclado, porque el propio sistema escribe sin parar. En la Trilladora San Jerónimo tienes las tablas de archivos y de registro de RPT-5101-A. Aprendes a leer quién escribió cada cosa, qué rastro es de persistencia y cuál es el que deja cualquier programa al abrirse.Un programa que quiere volver a ejecutarse cuando la persona inicia sesión necesita dejar algo escrito que el sistema lea al arrancar. En Windows, uno de los sitios más comunes es la clave Run del usuario: cada valor que se escribe ahí es un programa que arrancará con la sesión, sin pedir permisos de administrador.
Aquí no buscas esa clave en un equipo comprometido: la lees en el informe, donde aparece como una línea de escritura con el proceso responsable. Esa línea es evidencia de persistencia observada. Lo que no te dice es si esa persistencia habría funcionado en la red real: dice lo que se escribió en el entorno.
Responde para continuar
El informe muestra un valor nuevo en la clave Run del usuario, escrito por la muestra. ¿Qué describe mejor ese hallazgo?
Ver pista de ayuda
La clave Run es del usuario, no de todo el equipo, y la escribió la muestra, no el Explorador.
Un valor de arranque tiene dos partes: el nombre del valor y el dato, que es la ruta del programa que se lanza. El nombre es lo que el autor eligió para parecer normal; el dato es lo que realmente se ejecuta. Los dos van a la ficha de indicadores, pero se leen por separado.
Abre la tercera consulta, la del registro.
Responde para continuar
¿Cómo se llama el valor que la muestra escribe en la clave Run? Escríbelo tal cual.
Ver pista de ayuda
Es la segunda fila de la tabla de registro; la primera es un rastro del Explorador.
El informe dice que pesajes_sync.exe mide 262144 bytes y que la muestra original mide otra cifra, que está en la tabla muestra. Si fueran iguales, probablemente sería una copia; si son distintos, el archivo nuevo es otra cosa: la muestra escribió un programa distinto de sí misma. Es una diferencia importante para la redacción: «copia» y «programa escrito por la muestra» no son lo mismo.
El número que diferencia los dos es un dato que no aparece escrito en ninguna parte, pero sale de restar dos que sí están.
Responde para continuar
¿Cuántos bytes más pesa la muestra original que el archivo pesajes_sync.exe que escribió? Escribe solo el número.
Ver pista de ayuda
Resta el tamaño del archivo creado (tabla de archivos) al de la muestra (tabla muestra).
La tabla de archivos mezcla escrituras de la muestra con escrituras del sistema. Por ejemplo, Prefetch es una carpeta donde Windows guarda por su cuenta una nota de cada programa que se ejecuta: aparecerá cada vez que algo se abra, bueno o malo, y lo escribe el proceso System, no la muestra. Lo mismo con el registro de eventos (.evtx), que escribe el servicio de eventos.
La regla de lectura es mirar la columna del proceso: lo que escribió la muestra o un descendiente suyo es conducta; lo que escribió System o un servicio, es el sistema reaccionando.
Responde para continuar
En la tabla aparece un archivo .pf en C:\Windows\Prefetch creado por el proceso System. ¿Cómo se lee?
Ver pista de ayuda
Mira la columna del proceso responsable y piensa qué hace Windows al ejecutar cualquier programa.
La muestra lanzó una consola con una línea de comandos que redirige la salida a un archivo. Quien lee el informe puede reconstruir, sin ejecutar nada, qué información dejó guardada la muestra en el equipo: es la salida de la herramienta que pidió. En la tabla de archivos hay uno, pequeño, en la carpeta temporal del usuario, creado por cmd.exe.
Responde para continuar
¿Cómo se llama el archivo temporal creado por cmd.exe, con apenas 1280 bytes? Escríbelo tal cual.
Ver pista de ayuda
Es una de las cinco filas de la tabla de archivos; la ruta termina en Temp.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.