🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContener sin perder evidencia ni avisar al intruso
5 tareas · 45 min · Principiante
Contener es la decisión más urgente y la que más evidencia puede destruir si se toma a ciegas. El análisis aporta dos cosas que el plan necesita: cómo reacciona la muestra cuando se le corta la red y qué rastros del intruso siguen vivos. Martes 16 de febrero, 10:30, Etiquetas Cordobán: el plan de contención empieza a las 10:45 y la líder te pide revisarlo antes. Tienes el plan, la evidencia recogida, un extracto del informe del entorno aislado, el proxy y las reglas de un buzón. Todo se lee; nada se ejecuta.
Objetivo de la sala
Contener es la decisión más urgente y la que más evidencia puede destruir si se toma a ciegas. El análisis aporta dos cosas que el plan necesita: cómo reacciona la muestra cuando se le corta la red y qué rastros del intruso siguen vivos. Martes 16 de febrero, 10:30, Etiquetas Cordobán: el plan de contención empieza a las 10:45 y la líder te pide revisarlo antes. Tienes el plan, la evidencia recogida, un extracto del informe del entorno aislado, el proxy y las reglas de un buzón. Todo se lee; nada se ejecuta.La guía SP 800-83 divide la contención en dos objetivos: frenar la propagación y evitar más daño en los equipos ya afectados. Insiste en que lo primero no garantiza lo segundo. Un equipo desconectado puede seguir cifrando o borrando, y hay muestras que reaccionan al corte haciendo daño. Por eso la guía pide no dar por contenido un equipo solo porque se le quitó la red.
Hay además evidencia volátil: la memoria, los procesos en marcha, las conexiones abiertas. Se pierde al apagar o reinstalar el equipo, y a veces la borra la propia muestra. El orden importa: primero se recoge lo que se va a perder y después se actúa. Los EDR suelen ofrecer un aislamiento que corta la red del equipo pero mantiene la conexión con la consola, justamente para poder seguir recogiendo.
Responde para continuar
¿Por qué no basta con desconectar un equipo de la red para darlo por contenido?
Ver pista de ayuda
Separa los dos objetivos de la contención y pregúntate cuál de ellos resuelve el corte de red.
Abre el laboratorio. En la carpeta del caso están plan-de-contencion.txt y evidencia-recogida.txt. Cruza los equipos que el plan aísla con lo que ya se recogió de cada uno.
Aislar un equipo cuya memoria no se ha capturado no es un error en sí, porque la consola sigue llegando a él. El error es no saber que esa captura falta y dejar que pase el tiempo.
Responde para continuar
Escribe el equipo que el plan aísla sin haber recogido antes su memoria ni la carpeta de la muestra.
Ver pista de ayuda
Abre `evidencia-recogida.txt` y busca la fila con NO en las dos primeras columnas.
comportamiento-en-red.txt es un extracto del informe del entorno aislado: dice cada cuánto baliza la muestra y qué hace cuando sus intentos fallan. proxy-ultimas-balizas.txt dice cuándo fue la última baliza que salió bien de cada equipo.
Con esas dos piezas se calcula cuánto margen hay para recoger la evidencia que falta. Este es el tipo de dato que solo el análisis puede dar y que cambia el orden de un plan de contención.
Responde para continuar
Si ese equipo se aísla a la hora del plan, ¿a qué hora (HH:MM) se espera que la muestra borre su carpeta de trabajo?
Ver pista de ayuda
Parte de la última baliza buena del equipo en el proxy y suma tres intervalos; el primero ya falla porque el equipo está aislado.
Un intruso que sabe que lo descubrieron cambia de comportamiento: borra rastros, activa otra vía de acceso o acelera lo que estaba haciendo. Por eso la contención se planifica sin delatarse. Un aviso general, un cambio de contraseña aislado o un bloqueo muy visible pueden llegar al intruso por canales que todavía controla.
La SP 800-61 Rev. 3 recuerda algo relacionado: retrasar la contención para observar al intruso es una decisión arriesgada que se consulta antes con el área legal. Aquí no se trata de observarlo, sino de no avisarle mientras se cierran sus puertas. Lee buzon-jvalbuena.txt y vuelve al plan.
Responde para continuar
Escribe el id de la acción del plan que haría saber al intruso que lo descubrieron.
Ver pista de ayuda
Mira a dónde va el correo que entra al buzón de jvalbuena y busca en el plan la acción que envía algo a ese buzón.
Con lo que encontraste, el plan necesita tres cambios: recoger lo que falta antes de que se borre, cerrar el canal por el que el intruso lee el correo y avisar a quien haga falta por otra vía. El cambio de contraseña de la usuaria va después de quitar la regla, no antes, porque la regla seguiría reenviando con la contraseña nueva.
Responde para continuar
¿Qué cambio del plan resuelve a la vez la evidencia y el aviso?
Ver pista de ayuda
Repasa qué se pierde en cada equipo y por qué canal sale el correo de la empresa hacia fuera.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.