🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónATT&CK aplicado a una muestra y no a un intruso
4 tareas · 40 min · Principiante
MITRE ATT&CK nació para describir lo que hace un adversario dentro de una red, y casi siempre se usa así. Cuando lo que se describe es un programa, la pregunta cambia: no es «qué hizo el intruso en la empresa», sino «qué hace este código y con qué evidencia lo sé». En esta sala revisas el borrador del mapa de la muestra HTG-2051 de Harinas Tacarigua: sacas lo que no pertenece a la muestra, eliges la táctica que sostiene la evidencia cuando una técnica sirve a varias y decides cómo se anota una capacidad que solo se vio en el análisis estático.
Objetivo de la sala
MITRE ATT&CK nació para describir lo que hace un adversario dentro de una red, y casi siempre se usa así. Cuando lo que se describe es un programa, la pregunta cambia: no es «qué hizo el intruso en la empresa», sino «qué hace este código y con qué evidencia lo sé». En esta sala revisas el borrador del mapa de la muestra HTG-2051 de Harinas Tacarigua: sacas lo que no pertenece a la muestra, eliges la táctica que sostiene la evidencia cuando una técnica sirve a varias y decides cómo se anota una capacidad que solo se vio en el análisis estático.ATT&CK ordena el comportamiento en tácticas (el para qué: persistir, descubrir, comunicarse con quien controla) y técnicas (el cómo), con subtécnicas cuando la forma concreta importa. El vocabulario es el mismo tanto si se describe una intrusión como una muestra, pero el objeto cambia: el informe de un incidente cuenta lo que hizo una persona o un grupo en una red concreta, con sus horas y sus cuentas; el informe de una muestra cuenta lo que hace un programa cuando se ejecuta, venga de donde venga.
Esa diferencia decide qué entra en el mapa. En el de una muestra entra lo que el código hace y la evidencia que lo muestra: un informe de entorno aislado, una ficha estática, un volcado de memoria. Lo que ocurrió alrededor —cómo llegó el archivo, quién lo abrió, qué hizo después alguien con teclado— pertenece al mapa del incidente. Mezclar los dos hace que otro equipo, que recibe la muestra sin el incidente, busque en su red cosas que la muestra nunca hará.
Responde para continuar
Un equipo de otra empresa recibe solo el mapa ATT&CK de una muestra para buscarla en su red. ¿Qué debe contener ese mapa?
Ver pista de ayuda
Piensa en qué puede reproducirse en la red de otra empresa sin el mismo intruso.
El borrador de lmaturana tiene siete filas y una columna fuente que dice de dónde sale cada una. Casi todas vienen del informe del entorno aislado o del análisis estático, que hablan del código. Una viene de otro sitio: describe cómo llegó el archivo a la empresa. Esa fila es verdad, y va al informe del incidente, pero no describe un comportamiento de la muestra.
Abre el laboratorio y lee la tabla comportamientos junto con la columna fuente.
Responde para continuar
Escribe el identificador de la técnica que hay que sacar del mapa de la muestra porque describe el incidente y no lo que hace el código.
Ver pista de ayuda
Busca la fila cuya fuente no es ni el entorno aislado ni el análisis estático.
Hay técnicas que aparecen en más de una táctica porque la misma conducta puede servir a fines distintos. Una inyección en otro proceso, por ejemplo, sirve para esconderse dentro de un programa legítimo, y en algunos casos sirve también para ganar privilegios, si el proceso de destino tiene más que el de origen. El informe no escribe las dos por costumbre: escribe la que la evidencia sostiene.
Para R5, mira en tecnicas_v19 las tácticas de su técnica y en procesos_integridad el nivel de integridad del proceso que inyecta y del que recibe. Si los dos tienen el mismo nivel, la muestra no ganó nada en privilegios con esa conducta.
Responde para continuar
Escribe el identificador TA de la táctica que la evidencia de R5 sostiene.
Ver pista de ayuda
Compara la integridad de tsync.exe y de explorer.exe; si son iguales, descarta la táctica de subida de privilegios.
El análisis estático muestra capacidades: funciones importadas, cadenas, rutinas que el programa podría usar. El entorno aislado muestra conductas: lo que hizo durante el tiempo que se observó. Las dos cosas valen, pero no valen lo mismo. Una capacidad que no se ejecutó puede depender de una orden del servidor, de una fecha o de un entorno que el análisis no tenía; también puede ser código muerto de una versión anterior.
Por eso el mapa de una muestra lleva, en cada fila, el estado: observado en ejecución o solo visto en el estático. Fíjate en R7.
Responde para continuar
¿Cómo se anota R7 en el mapa de HTG-2051?
Ver pista de ayuda
Separa lo que el programa sabe hacer de lo que se le vio hacer, sin perder ninguna de las dos cosas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.