Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cómo salen los datos robados

5 tareas · 40 min · Principiante

Lácteos Chamicero produce y reparte quesos, y el antivirus marcó el equipo cha-pc-despacho02. El entorno aislado corrió la muestra dos veces y guardó un resumen de las conexiones de cada corrida: en la primera, el primer destino de envío estaba apagado a propósito para ver qué hacía el programa al fallar. Aquí lees esos resúmenes para saber a dónde salió lo recolectado, cuánto salió y qué hay que bloquear o vigilar. Todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

Lácteos Chamicero produce y reparte quesos, y el antivirus marcó el equipo cha-pc-despacho02. El entorno aislado corrió la muestra dos veces y guardó un resumen de las conexiones de cada corrida: en la primera, el primer destino de envío estaba apagado a propósito para ver qué hacía el programa al fallar. Aquí lees esos resúmenes para saber a dónde salió lo recolectado, cuánto salió y qué hay que bloquear o vigilar. Todo es lectura de evidencia ficticia.

Casi todo ladrón envía lo recolectado por HTTPS, igual que cualquier página: así se confunde con el tráfico normal y el contenido viaja cifrado. Quien defiende no puede leer el contenido de esa conexión, pero sí ve lo que la rodea: a qué destino fue, a qué hora, cuántos bytes salieron y volvieron y, en el equipo, qué proceso la abrió.

Eso alcanza para casi todo. Un programa que no es un navegador y manda de una vez decenas de miles de bytes a un destino que nadie en la empresa usa se nota sin descifrar nada. El contenido solo se conoce si hay otra fuente, como un informe del entorno aislado.

Responde para continuar

Los datos salen por HTTPS. ¿Qué se puede leer en el resumen de la conexión sin descifrar nada?

Ver pista de ayuda

Cifrar oculta el contenido, no el hecho de que la conexión existió ni su tamaño.

Lo recolectado se junta primero en un archivo temporal y luego se envía. Si el tamaño del envío coincide con el del archivo temporal que el informe anotó, ya sabes qué conexión fue la que se llevó los datos, y no hace falta adivinar entre decenas de líneas normales.

Lee notas-del-entorno.txt para saber cuánto pesaba el archivo temporal y busca ese tamaño en ejecucion-2.csv, la corrida en la que todos los destinos respondían.

Responde para continuar

Escribe el dominio que recibió en la ejecución 2 el envío del mismo tamaño que el archivo temporal.

Ver pista de ayuda

Compara la columna bytes_salida de ejecucion-2.csv con el tamaño del archivo temporal de las notas.

Muchas familias traen más de un destino de envío. Si el primero no responde, reintentan y, pasado un tiempo, pasan al siguiente. Al analista le importa por una razón práctica: bloquear solo el primer dominio no corta la salida. Los indicadores que se entregan al equipo de red tienen que incluir todos los destinos que la corrida mostró, no solo el primero que se ve.

En la ejecución 1 el primer destino estaba apagado a propósito. Mira qué hace el programa después de sus reintentos.

Responde para continuar

Escribe el dominio de respaldo al que pasa la muestra después de que el primer destino no responde.

Ver pista de ayuda

En ejecucion-1.csv sigue las filas del proceso de la muestra hasta la que dice ok en la columna resultado.

Para dimensionar una salida se suma lo que se envió fuera de lo normal. Lo normal se define con una lista: los destinos que la empresa usa a diario. Todo lo que no está en esa lista es candidato, y se suma completo, incluidos los reintentos fallidos, porque un reintento sin respuesta igual puso su carga en la red.

Cuenta, en ejecucion-1.csv, los bytes de salida de todas las filas cuyo destino no figure en servicios-habituales.txt.

Responde para continuar

Suma los bytes de salida de la ejecución 1 hacia destinos que no están en la lista de habituales. Escribe el total.

Ver pista de ayuda

Descarta las filas de los destinos de servicios-habituales.txt y suma bytes_salida del resto, reintentos incluidos.

El resultado de leer las dos corridas no es «salió por HTTPS». Es una lista de acciones: los destinos observados para bloquear y vigilar, y una regla de comportamiento que no dependa de esos destinos, porque el adversario puede cambiarlos y el comportamiento es más difícil de disfrazar: un proceso que no es un navegador envía un cuerpo grande a un dominio que nunca antes se había visto.

Responde para continuar

¿Qué se entrega al equipo de red al cerrar el análisis de las dos corridas?

Ver pista de ayuda

Se entregan todos los destinos observados y una regla que no dependa de que el adversario mantenga los mismos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad