Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El acceso previo — qué dicen los registros días antes

4 tareas · 40 min · Principiante

El cifrado es el final de una intrusión que casi siempre empezó días antes, y ese comienzo está en registros que nadie miraba: la pasarela de VPN, los inicios de sesión de Windows, los cambios de cuentas. Lunes 7 de diciembre, Empaques Yaguará: hay que decir cómo entraron, con qué cuenta y por dónde se movieron. Tienes el historial de orígenes de la VPN, sus registros, el de dos equipos de planta, el del controlador de dominio y la copia en el SIEM del registro de un servidor de archivos. Todo se lee; ninguno se modifica.

0 de 4 · 0%

Objetivo de la sala

El cifrado es el final de una intrusión que casi siempre empezó días antes, y ese comienzo está en registros que nadie miraba: la pasarela de VPN, los inicios de sesión de Windows, los cambios de cuentas. Lunes 7 de diciembre, Empaques Yaguará: hay que decir cómo entraron, con qué cuenta y por dónde se movieron. Tienes el historial de orígenes de la VPN, sus registros, el de dos equipos de planta, el del controlador de dominio y la copia en el SIEM del registro de un servidor de archivos. Todo se lee; ninguno se modifica.

Una VPN registra de dónde llega cada sesión. La cuenta de un usuario suele llegar desde pocos orígenes: su casa, la oficina del proveedor. Una sesión desde un origen que no figura en su historial, y más aún si va precedida de intentos fallidos, no prueba una intrusión pero es la señal más temprana que se puede leer.

El archivo de historial lista los orígenes habituales de cada cuenta. Cruza cada acceso del registro con él, cuenta por cuenta.

Responde para continuar

Escribe la cuenta que inició sesión en la VPN desde un origen que no figura en su historial.

Ver pista de ayuda

Compara cada línea de `vpn.log` con `vpn-historico.txt`. Una cuenta de usuario con otra dirección de su misma red doméstica rotativa no cuenta.

La dirección de origen es un dato de investigación, no de venganza: sirve para buscar si esa dirección tocó otras cuentas, para pedir su bloqueo a quien corresponda y para el informe. Aquí las direcciones son de un rango de documentación y no pertenecen a nadie.

Mira bien el patrón antes del acceso correcto: tres intentos fallidos seguidos desde la misma dirección y, después, el acceso. Dice más que cualquier descripción: alguien probó hasta que entró.

Responde para continuar

Escribe la dirección de origen desde la que se hizo el acceso VPN sospechoso.

Ver pista de ayuda

Es la dirección de las líneas `FALLO` y `OK` de la cuenta que no coincide con su historial en `vpn.log`.

Con la sesión VPN, la cuenta recibe una dirección interna y desde ahí abre un escritorio remoto en un equipo de la red. Las cuentas de proveedor suelen tener un equipo de trabajo propio: usar otro es lo que delata. El inventario dice para qué sirve cada equipo y el historial dice dónde estuvo antes el proveedor.

Cuando una cuenta entra a un equipo donde no tiene motivo, la dirección interna asignada por la VPN sirve para seguirla en los registros de Windows.

Responde para continuar

Escribe el equipo donde la cuenta sospechosa abrió un escritorio remoto sin haberlo usado antes.

Ver pista de ayuda

Busca la dirección interna que la VPN asignó a esa cuenta y mira en qué registro de Windows aparece con tipo 10.

El domingo, a las 02:34, el registro de seguridad local del servidor de archivos fue borrado: el evento 1102 lo anota. El registro local quedó con una sola línea, la del propio borrado. Es lo que se espera de quien quiere dificultar la reconstrucción.

Pero un registro que el servidor reenvía a otro sistema deja copia fuera de su alcance. Mira qué conserva el SIEM y cómo cambia lo que se puede afirmar.

Responde para continuar

¿Qué efecto tiene ese borrado sobre la reconstrucción de la línea de tiempo?

Ver pista de ayuda

Compara `windows-yag-arch-01.txt` con `siem-yag-arch-01.txt`: qué contiene cada uno y hasta qué hora.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad