🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCómo salen los datos robados
5 tareas · 40 min · Principiante
Lácteos Chamicero produce y reparte quesos, y el antivirus marcó el equipo cha-pc-despacho02. El entorno aislado corrió la muestra dos veces y guardó un resumen de las conexiones de cada corrida: en la primera, el primer destino de envío estaba apagado a propósito para ver qué hacía el programa al fallar. Aquí lees esos resúmenes para saber a dónde salió lo recolectado, cuánto salió y qué hay que bloquear o vigilar. Todo es lectura de evidencia ficticia.
Objetivo de la sala
Lácteos Chamicero produce y reparte quesos, y el antivirus marcó el equipo cha-pc-despacho02. El entorno aislado corrió la muestra dos veces y guardó un resumen de las conexiones de cada corrida: en la primera, el primer destino de envío estaba apagado a propósito para ver qué hacía el programa al fallar. Aquí lees esos resúmenes para saber a dónde salió lo recolectado, cuánto salió y qué hay que bloquear o vigilar. Todo es lectura de evidencia ficticia.Casi todo ladrón envía lo recolectado por HTTPS, igual que cualquier página: así se confunde con el tráfico normal y el contenido viaja cifrado. Quien defiende no puede leer el contenido de esa conexión, pero sí ve lo que la rodea: a qué destino fue, a qué hora, cuántos bytes salieron y volvieron y, en el equipo, qué proceso la abrió.
Eso alcanza para casi todo. Un programa que no es un navegador y manda de una vez decenas de miles de bytes a un destino que nadie en la empresa usa se nota sin descifrar nada. El contenido solo se conoce si hay otra fuente, como un informe del entorno aislado.
Responde para continuar
Los datos salen por HTTPS. ¿Qué se puede leer en el resumen de la conexión sin descifrar nada?
Ver pista de ayuda
Cifrar oculta el contenido, no el hecho de que la conexión existió ni su tamaño.
Lo recolectado se junta primero en un archivo temporal y luego se envía. Si el tamaño del envío coincide con el del archivo temporal que el informe anotó, ya sabes qué conexión fue la que se llevó los datos, y no hace falta adivinar entre decenas de líneas normales.
Lee notas-del-entorno.txt para saber cuánto pesaba el archivo temporal y busca ese tamaño en ejecucion-2.csv, la corrida en la que todos los destinos respondían.
Responde para continuar
Escribe el dominio que recibió en la ejecución 2 el envío del mismo tamaño que el archivo temporal.
Ver pista de ayuda
Compara la columna bytes_salida de ejecucion-2.csv con el tamaño del archivo temporal de las notas.
Muchas familias traen más de un destino de envío. Si el primero no responde, reintentan y, pasado un tiempo, pasan al siguiente. Al analista le importa por una razón práctica: bloquear solo el primer dominio no corta la salida. Los indicadores que se entregan al equipo de red tienen que incluir todos los destinos que la corrida mostró, no solo el primero que se ve.
En la ejecución 1 el primer destino estaba apagado a propósito. Mira qué hace el programa después de sus reintentos.
Responde para continuar
Escribe el dominio de respaldo al que pasa la muestra después de que el primer destino no responde.
Ver pista de ayuda
En ejecucion-1.csv sigue las filas del proceso de la muestra hasta la que dice ok en la columna resultado.
Para dimensionar una salida se suma lo que se envió fuera de lo normal. Lo normal se define con una lista: los destinos que la empresa usa a diario. Todo lo que no está en esa lista es candidato, y se suma completo, incluidos los reintentos fallidos, porque un reintento sin respuesta igual puso su carga en la red.
Cuenta, en ejecucion-1.csv, los bytes de salida de todas las filas cuyo destino no figure en servicios-habituales.txt.
Responde para continuar
Suma los bytes de salida de la ejecución 1 hacia destinos que no están en la lista de habituales. Escribe el total.
Ver pista de ayuda
Descarta las filas de los destinos de servicios-habituales.txt y suma bytes_salida del resto, reintentos incluidos.
El resultado de leer las dos corridas no es «salió por HTTPS». Es una lista de acciones: los destinos observados para bloquear y vigilar, y una regla de comportamiento que no dependa de esos destinos, porque el adversario puede cambiarlos y el comportamiento es más difícil de disfrazar: un proceso que no es un navegador envía un cuerpo grande a un dominio que nunca antes se había visto.
Responde para continuar
¿Qué se entrega al equipo de red al cerrar el análisis de las dos corridas?
Ver pista de ayuda
Se entregan todos los destinos observados y una regla que no dependa de que el adversario mantenga los mismos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.