Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Archivos y registro, lo que la muestra deja escrito

5 tareas · 40 min · Principiante

Después de saber quién lanza a quién, toca ver qué dejó escrito en el equipo: los archivos que creó o modificó y las claves del registro que tocó. Es la parte del informe que más se parece a una huella física, y la que más ruido trae mezclado, porque el propio sistema escribe sin parar. En la Trilladora San Jerónimo tienes las tablas de archivos y de registro de RPT-5101-A. Aprendes a leer quién escribió cada cosa, qué rastro es de persistencia y cuál es el que deja cualquier programa al abrirse.

0 de 5 · 0%

Objetivo de la sala

Después de saber quién lanza a quién, toca ver qué dejó escrito en el equipo: los archivos que creó o modificó y las claves del registro que tocó. Es la parte del informe que más se parece a una huella física, y la que más ruido trae mezclado, porque el propio sistema escribe sin parar. En la Trilladora San Jerónimo tienes las tablas de archivos y de registro de RPT-5101-A. Aprendes a leer quién escribió cada cosa, qué rastro es de persistencia y cuál es el que deja cualquier programa al abrirse.

Un programa que quiere volver a ejecutarse cuando la persona inicia sesión necesita dejar algo escrito que el sistema lea al arrancar. En Windows, uno de los sitios más comunes es la clave Run del usuario: cada valor que se escribe ahí es un programa que arrancará con la sesión, sin pedir permisos de administrador.

Aquí no buscas esa clave en un equipo comprometido: la lees en el informe, donde aparece como una línea de escritura con el proceso responsable. Esa línea es evidencia de persistencia observada. Lo que no te dice es si esa persistencia habría funcionado en la red real: dice lo que se escribió en el entorno.

Responde para continuar

El informe muestra un valor nuevo en la clave Run del usuario, escrito por la muestra. ¿Qué describe mejor ese hallazgo?

Ver pista de ayuda

La clave Run es del usuario, no de todo el equipo, y la escribió la muestra, no el Explorador.

Un valor de arranque tiene dos partes: el nombre del valor y el dato, que es la ruta del programa que se lanza. El nombre es lo que el autor eligió para parecer normal; el dato es lo que realmente se ejecuta. Los dos van a la ficha de indicadores, pero se leen por separado.

Abre la tercera consulta, la del registro.

Responde para continuar

¿Cómo se llama el valor que la muestra escribe en la clave Run? Escríbelo tal cual.

Ver pista de ayuda

Es la segunda fila de la tabla de registro; la primera es un rastro del Explorador.

El informe dice que pesajes_sync.exe mide 262144 bytes y que la muestra original mide otra cifra, que está en la tabla muestra. Si fueran iguales, probablemente sería una copia; si son distintos, el archivo nuevo es otra cosa: la muestra escribió un programa distinto de sí misma. Es una diferencia importante para la redacción: «copia» y «programa escrito por la muestra» no son lo mismo.

El número que diferencia los dos es un dato que no aparece escrito en ninguna parte, pero sale de restar dos que sí están.

Responde para continuar

¿Cuántos bytes más pesa la muestra original que el archivo pesajes_sync.exe que escribió? Escribe solo el número.

Ver pista de ayuda

Resta el tamaño del archivo creado (tabla de archivos) al de la muestra (tabla muestra).

La tabla de archivos mezcla escrituras de la muestra con escrituras del sistema. Por ejemplo, Prefetch es una carpeta donde Windows guarda por su cuenta una nota de cada programa que se ejecuta: aparecerá cada vez que algo se abra, bueno o malo, y lo escribe el proceso System, no la muestra. Lo mismo con el registro de eventos (.evtx), que escribe el servicio de eventos.

La regla de lectura es mirar la columna del proceso: lo que escribió la muestra o un descendiente suyo es conducta; lo que escribió System o un servicio, es el sistema reaccionando.

Responde para continuar

En la tabla aparece un archivo .pf en C:\Windows\Prefetch creado por el proceso System. ¿Cómo se lee?

Ver pista de ayuda

Mira la columna del proceso responsable y piensa qué hace Windows al ejecutar cualquier programa.

La muestra lanzó una consola con una línea de comandos que redirige la salida a un archivo. Quien lee el informe puede reconstruir, sin ejecutar nada, qué información dejó guardada la muestra en el equipo: es la salida de la herramienta que pidió. En la tabla de archivos hay uno, pequeño, en la carpeta temporal del usuario, creado por cmd.exe.

Responde para continuar

¿Cómo se llama el archivo temporal creado por cmd.exe, con apenas 1280 bytes? Escríbelo tal cual.

Ver pista de ayuda

Es una de las cinco filas de la tabla de archivos; la ruta termina en Temp.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad