🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConexiones y módulos de un proceso sospechoso
5 tareas · 45 min · Principiante
Ya sabes qué proceso no encaja en pal-ws-adm07. Ahora se le pregunta con quién hablaba y qué código tenía cargado. Las conexiones se leen en la salida de sockets, y se cruzan por PID con la lista de procesos. Los módulos se leen en dos plugins que cuentan la misma historia de dos maneras, y la diferencia entre ambos es lo que delata el código que no quiere aparecer. Todo es salida de ejemplo ya producida; ninguna conexión se abre ni ningún módulo se carga.
Objetivo de la sala
Ya sabes qué proceso no encaja en pal-ws-adm07. Ahora se le pregunta con quién hablaba y qué código tenía cargado. Las conexiones se leen en la salida de sockets, y se cruzan por PID con la lista de procesos. Los módulos se leen en dos plugins que cuentan la misma historia de dos maneras, y la diferencia entre ambos es lo que delata el código que no quiere aparecer. Todo es salida de ejemplo ya producida; ninguna conexión se abre ni ningún módulo se carga.Una conexión de red en memoria no trae el nombre de ningún programa: trae un número, el PID del propietario. Es ese número el que une la salida de sockets con la lista de procesos y permite decir «este programa estaba hablando con aquella dirección». Sin el PID, una dirección externa en una captura es solo un dato suelto.
Las filas en estado cerrado también valen: son conexiones que ya terminaron pero cuyos restos seguían en memoria, y con su hora de creación cuentan cuándo se abrió cada una.
Responde para continuar
¿Qué dato de una fila de conexiones permite atribuirla a un programa concreto de la lista de procesos?
Ver pista de ayuda
Mira las columnas de `netscan.txt` y piensa cuál aparece también en `pslist.txt`.
Abre netscan.txt y busca las filas del PID del proceso sospechoso. Las filas del navegador y del correo van a destinos corrientes; lo que interesa es hacia dónde se conectaba el que no encaja. La dirección remota es un indicador de red: sirve para buscarla en el proxy y en el cortafuegos y saber qué otros equipos la contactaron.
Responde para continuar
¿Con qué dirección externa se conectaba el lsass.exe de PID 3908? Escribe solo la dirección.
Ver pista de ayuda
En `netscan.txt`, filas con PID 3908; la columna Remoto lleva dirección y puerto, copia solo la dirección.
Un proceso carga bibliotecas, y cada una tiene nombre y ruta. La lista de carga (dlllist) las enseña tal como las registra el cargador del sistema. Casi todas viven en la carpeta del sistema; una que viene de la misma carpeta que el ejecutable sospechoso, y que ninguna referencia reconoce, es una biblioteca de la muestra.
Responde para continuar
¿Qué biblioteca cargó el proceso 3908 desde la misma carpeta que su propio ejecutable? Escribe el nombre del archivo.
Ver pista de ayuda
Abre `dlllist-3908.txt` y compara la columna Ruta de cada módulo con C:\Windows\System32.
El cargador de Windows mantiene tres listas de módulos por proceso. Cuando todo es normal, cada módulo aparece en las tres. El plugin ldrmodules compara las tres, y un módulo que sale falso en las tres columnas pero sigue ocupando memoria ejecutable es un módulo que alguien sacó de las listas, o que se colocó a mano en la memoria sin pasar por el cargador. Sin archivo asociado, además, no hay nada en disco que analizar: todo lo que existe está en el volcado.
Esa diferencia entre dlllist y ldrmodules es lo que se busca: lo que uno no enseña, el otro lo delata.
Responde para continuar
En `ldrmodules`, un módulo con False en las tres listas y sin archivo en disco indica que...
Ver pista de ayuda
Piensa qué significa estar ocupando memoria ejecutable sin figurar en ninguna lista del cargador.
Las filas del proceso sospechoso hacia la dirección externa no son al azar: se crean a horas separadas por el mismo intervalo. Un programa que consulta a su servidor a ritmo fijo deja eso, y el intervalo es un dato más de la muestra, útil para la regla de detección de red.
Calcula el intervalo entre una conexión y la siguiente con las horas de creación de netscan.txt.
Responde para continuar
¿Cada cuántos minutos abre el proceso 3908 una conexión nueva hacia esa dirección? Escribe solo el número.
Ver pista de ayuda
Resta las horas de creación de dos filas consecutivas del PID 3908.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.