🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl acceso previo — qué dicen los registros días antes
4 tareas · 40 min · Principiante
El cifrado es el final de una intrusión que casi siempre empezó días antes, y ese comienzo está en registros que nadie miraba: la pasarela de VPN, los inicios de sesión de Windows, los cambios de cuentas. Lunes 7 de diciembre, Empaques Yaguará: hay que decir cómo entraron, con qué cuenta y por dónde se movieron. Tienes el historial de orígenes de la VPN, sus registros, el de dos equipos de planta, el del controlador de dominio y la copia en el SIEM del registro de un servidor de archivos. Todo se lee; ninguno se modifica.
Objetivo de la sala
El cifrado es el final de una intrusión que casi siempre empezó días antes, y ese comienzo está en registros que nadie miraba: la pasarela de VPN, los inicios de sesión de Windows, los cambios de cuentas. Lunes 7 de diciembre, Empaques Yaguará: hay que decir cómo entraron, con qué cuenta y por dónde se movieron. Tienes el historial de orígenes de la VPN, sus registros, el de dos equipos de planta, el del controlador de dominio y la copia en el SIEM del registro de un servidor de archivos. Todo se lee; ninguno se modifica.Una VPN registra de dónde llega cada sesión. La cuenta de un usuario suele llegar desde pocos orígenes: su casa, la oficina del proveedor. Una sesión desde un origen que no figura en su historial, y más aún si va precedida de intentos fallidos, no prueba una intrusión pero es la señal más temprana que se puede leer.
El archivo de historial lista los orígenes habituales de cada cuenta. Cruza cada acceso del registro con él, cuenta por cuenta.
Responde para continuar
Escribe la cuenta que inició sesión en la VPN desde un origen que no figura en su historial.
Ver pista de ayuda
Compara cada línea de `vpn.log` con `vpn-historico.txt`. Una cuenta de usuario con otra dirección de su misma red doméstica rotativa no cuenta.
La dirección de origen es un dato de investigación, no de venganza: sirve para buscar si esa dirección tocó otras cuentas, para pedir su bloqueo a quien corresponda y para el informe. Aquí las direcciones son de un rango de documentación y no pertenecen a nadie.
Mira bien el patrón antes del acceso correcto: tres intentos fallidos seguidos desde la misma dirección y, después, el acceso. Dice más que cualquier descripción: alguien probó hasta que entró.
Responde para continuar
Escribe la dirección de origen desde la que se hizo el acceso VPN sospechoso.
Ver pista de ayuda
Es la dirección de las líneas `FALLO` y `OK` de la cuenta que no coincide con su historial en `vpn.log`.
Con la sesión VPN, la cuenta recibe una dirección interna y desde ahí abre un escritorio remoto en un equipo de la red. Las cuentas de proveedor suelen tener un equipo de trabajo propio: usar otro es lo que delata. El inventario dice para qué sirve cada equipo y el historial dice dónde estuvo antes el proveedor.
Cuando una cuenta entra a un equipo donde no tiene motivo, la dirección interna asignada por la VPN sirve para seguirla en los registros de Windows.
Responde para continuar
Escribe el equipo donde la cuenta sospechosa abrió un escritorio remoto sin haberlo usado antes.
Ver pista de ayuda
Busca la dirección interna que la VPN asignó a esa cuenta y mira en qué registro de Windows aparece con tipo 10.
El domingo, a las 02:34, el registro de seguridad local del servidor de archivos fue borrado: el evento 1102 lo anota. El registro local quedó con una sola línea, la del propio borrado. Es lo que se espera de quien quiere dificultar la reconstrucción.
Pero un registro que el servidor reenvía a otro sistema deja copia fuera de su alcance. Mira qué conserva el SIEM y cómo cambia lo que se puede afirmar.
Responde para continuar
¿Qué efecto tiene ese borrado sobre la reconstrucción de la línea de tiempo?
Ver pista de ayuda
Compara `windows-yag-arch-01.txt` con `siem-yag-arch-01.txt`: qué contiene cada uno y hasta qué hora.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.