🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe un script a una regla que lo vea la próxima vez
5 tareas · 40 min · Principiante
Leer un script termina en algo que otros puedan usar. Aquí recoges lo que dejaron los tres casos de Imprenta Sibaté en una lista de candidatos a indicador, descartas lo que es del sistema y no del autor del archivo, y pruebas un borrador de regla en formato Sigma contra ocho eventos de una semana. Mides qué alertas daría, cuál es un falso positivo y cuál se le escapa. Todo con texto de ejemplo; la regla se lee, no se despliega.
Objetivo de la sala
Leer un script termina en algo que otros puedan usar. Aquí recoges lo que dejaron los tres casos de Imprenta Sibaté en una lista de candidatos a indicador, descartas lo que es del sistema y no del autor del archivo, y pruebas un borrador de regla en formato Sigma contra ocho eventos de una semana. Mides qué alertas daría, cuál es un falso positivo y cuál se le escapa. Todo con texto de ejemplo; la regla se lee, no se despliega.De un script salen tres clases de datos. Los valores concretos —un dominio, el nombre de una carpeta, el nombre de un valor de registro— son útiles pero frágiles: el autor los cambia en la siguiente versión. El comportamiento —un PowerShell oculto que recibe un archivo del perfil del usuario— cambia menos, y se detecta con reglas sobre procesos. Y hay ruido: nombres fijos de la plataforma, como los eventos de apertura de Excel, que cualquier documento legítimo con macros también lleva.
La disciplina es no confundir las tres clases. Un indicador que también aparece en actividad normal alerta de más; uno que solo describe el valor de hoy deja de servir mañana.
Responde para continuar
¿Por qué una regla sobre el comportamiento suele durar más que una lista de nombres de carpeta?
Ver pista de ayuda
Piensa en qué cuesta más cambiar al autor de un script: un nombre o la forma en que el script actúa.
Abre candidatos.txt en la estación: son ocho valores sacados de los tres casos. Antes de ponerlos en una regla o en una lista, cada uno pasa por la misma pregunta: «¿esto lo eligió quien escribió el archivo, o es parte de la plataforma?». Un nombre que pertenece al sistema que lo ejecuta aparecerá en actividad legítima, y ponerlo en una lista de bloqueo o en una alerta genera ruido y falsas alarmas.
Un solo candidato de la lista es un nombre fijo de la propia aplicación de oficina y no un valor elegido por el autor.
Responde para continuar
Escribe el id del candidato que es el nombre fijo de un evento de Excel y no un valor del autor del archivo.
Ver pista de ayuda
Ejecuta `cat /casos/sib-indicadores/candidatos.txt` y mira la columna «Tipo» de cada fila.
Sigma es un formato abierto para escribir reglas de detección que luego se traducen al lenguaje de cada SIEM. Una regla declara en qué registro mira (logsource), qué condiciones debe cumplir el evento (detection) y con qué nivel avisa. Cuando hay varias condiciones unidas por and, el evento debe cumplir todas. Los modificadores como endswith y contains comparan texto sin distinguir mayúsculas de minúsculas.
Abre regla-borrador.yml y eventos-de-prueba.txt. Aplica la regla a cada evento, a mano, y cuenta cuántos darían alerta. Es el mismo ejercicio que hace una prueba antes de activarla, solo que con papel.
Responde para continuar
¿A cuántos de los ocho eventos de prueba daría alerta el borrador?
Ver pista de ayuda
Un evento alerta solo si cumple las tres condiciones: programa que termina en powershell.exe, texto -WindowStyle Hidden y texto -File.
Una regla que alerta sobre actividad normal cansa al turno. Para saber si un evento que alertó es un falso positivo, se mira su origen y se compara con lo que se sabe de la empresa: quién lo lanza, desde qué ruta y por qué. La salida no es apagar la regla, sino anotar una excepción acotada, con dueño y caducidad, que no tape el comportamiento real.
Entre los eventos que dan alerta, uno es actividad legítima de un agente de la empresa.
Responde para continuar
Escribe el id del evento que da alerta con el borrador pero es actividad legítima de la empresa.
Ver pista de ayuda
Mira de qué ruta y de qué origen es cada evento que alerta, y cuál es un programa instalado con propósito conocido.
El error opuesto es peor: un falso negativo, una conducta real que la regla no ve. Se encuentra al revés, tomando los eventos que sí son la conducta que se busca y comprobando que cada uno dispara la regla. Si uno no dispara, se mira qué condición lo deja fuera y se ajusta la regla, no el evento.
El borrador escribe la opción de PowerShell completa. PowerShell acepta abreviaturas de sus opciones, y quien las usa se escapa de una condición literal.
Responde para continuar
Escribe el id del evento de la carpeta SibaLog que el borrador no detecta.
Ver pista de ayuda
Compara la opción de ventana de cada evento de SibaLog con el texto exacto que busca la regla.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.