Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Conexiones y módulos de un proceso sospechoso

5 tareas · 45 min · Principiante

Ya sabes qué proceso no encaja en pal-ws-adm07. Ahora se le pregunta con quién hablaba y qué código tenía cargado. Las conexiones se leen en la salida de sockets, y se cruzan por PID con la lista de procesos. Los módulos se leen en dos plugins que cuentan la misma historia de dos maneras, y la diferencia entre ambos es lo que delata el código que no quiere aparecer. Todo es salida de ejemplo ya producida; ninguna conexión se abre ni ningún módulo se carga.

0 de 5 · 0%

Objetivo de la sala

Ya sabes qué proceso no encaja en pal-ws-adm07. Ahora se le pregunta con quién hablaba y qué código tenía cargado. Las conexiones se leen en la salida de sockets, y se cruzan por PID con la lista de procesos. Los módulos se leen en dos plugins que cuentan la misma historia de dos maneras, y la diferencia entre ambos es lo que delata el código que no quiere aparecer. Todo es salida de ejemplo ya producida; ninguna conexión se abre ni ningún módulo se carga.

Una conexión de red en memoria no trae el nombre de ningún programa: trae un número, el PID del propietario. Es ese número el que une la salida de sockets con la lista de procesos y permite decir «este programa estaba hablando con aquella dirección». Sin el PID, una dirección externa en una captura es solo un dato suelto.

Las filas en estado cerrado también valen: son conexiones que ya terminaron pero cuyos restos seguían en memoria, y con su hora de creación cuentan cuándo se abrió cada una.

Responde para continuar

¿Qué dato de una fila de conexiones permite atribuirla a un programa concreto de la lista de procesos?

Ver pista de ayuda

Mira las columnas de `netscan.txt` y piensa cuál aparece también en `pslist.txt`.

Abre netscan.txt y busca las filas del PID del proceso sospechoso. Las filas del navegador y del correo van a destinos corrientes; lo que interesa es hacia dónde se conectaba el que no encaja. La dirección remota es un indicador de red: sirve para buscarla en el proxy y en el cortafuegos y saber qué otros equipos la contactaron.

Responde para continuar

¿Con qué dirección externa se conectaba el lsass.exe de PID 3908? Escribe solo la dirección.

Ver pista de ayuda

En `netscan.txt`, filas con PID 3908; la columna Remoto lleva dirección y puerto, copia solo la dirección.

Un proceso carga bibliotecas, y cada una tiene nombre y ruta. La lista de carga (dlllist) las enseña tal como las registra el cargador del sistema. Casi todas viven en la carpeta del sistema; una que viene de la misma carpeta que el ejecutable sospechoso, y que ninguna referencia reconoce, es una biblioteca de la muestra.

Responde para continuar

¿Qué biblioteca cargó el proceso 3908 desde la misma carpeta que su propio ejecutable? Escribe el nombre del archivo.

Ver pista de ayuda

Abre `dlllist-3908.txt` y compara la columna Ruta de cada módulo con C:\Windows\System32.

El cargador de Windows mantiene tres listas de módulos por proceso. Cuando todo es normal, cada módulo aparece en las tres. El plugin ldrmodules compara las tres, y un módulo que sale falso en las tres columnas pero sigue ocupando memoria ejecutable es un módulo que alguien sacó de las listas, o que se colocó a mano en la memoria sin pasar por el cargador. Sin archivo asociado, además, no hay nada en disco que analizar: todo lo que existe está en el volcado.

Esa diferencia entre dlllist y ldrmodules es lo que se busca: lo que uno no enseña, el otro lo delata.

Responde para continuar

En `ldrmodules`, un módulo con False en las tres listas y sin archivo en disco indica que...

Ver pista de ayuda

Piensa qué significa estar ocupando memoria ejecutable sin figurar en ninguna lista del cargador.

Las filas del proceso sospechoso hacia la dirección externa no son al azar: se crean a horas separadas por el mismo intervalo. Un programa que consulta a su servidor a ritmo fijo deja eso, y el intervalo es un dato más de la muestra, útil para la regla de detección de red.

Calcula el intervalo entre una conexión y la siguiente con las horas de creación de netscan.txt.

Responde para continuar

¿Cada cuántos minutos abre el proceso 3908 una conexión nueva hacia esa dirección? Escribe solo el número.

Ver pista de ayuda

Resta las horas de creación de dos filas consecutivas del PID 3908.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad