Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La huella visible — extensión y nota

5 tareas · 35 min · Principiante

Un cifrado deja dos huellas que cualquiera puede ver desde fuera: archivos con un nombre que cambió y una nota repetida en las carpetas. Son también las más engañosas, porque otras cosas renombran archivos y porque la nota llega cuando el daño ya está hecho. Lunes 7 de diciembre, Empaques Yaguará: la planta abrió y encontró los servidores de archivos con una nota en cada carpeta. Tienes el inventario de lo que cambió de nombre y de dónde apareció cada nota. Aquí no se ejecuta nada ni se lee el contenido de la nota: se lee el inventario.

0 de 5 · 0%

Objetivo de la sala

Un cifrado deja dos huellas que cualquiera puede ver desde fuera: archivos con un nombre que cambió y una nota repetida en las carpetas. Son también las más engañosas, porque otras cosas renombran archivos y porque la nota llega cuando el daño ya está hecho. Lunes 7 de diciembre, Empaques Yaguará: la planta abrió y encontró los servidores de archivos con una nota en cada carpeta. Tienes el inventario de lo que cambió de nombre y de dónde apareció cada nota. Aquí no se ejecuta nada ni se lee el contenido de la nota: se lee el inventario.

Cuando un programa de cifrado termina con un archivo, muchas veces le añade al nombre una extensión nueva. Esa extensión es una huella útil: sirve para contar cuántos archivos se tocaron y para buscar el mismo rastro en otros servidores. Pero no todo renombrado es cifrado. Una rotación de respaldos, una limpieza de temporales o una migración también cambian nombres.

Por eso lo primero es separar lo programado de lo que no lo es. El inventario trae una columna que lo dice. Lo que queda después de descartar los trabajos con explicación es la huella del incidente.

Responde para continuar

Escribe la extensión nueva que comparten los archivos renombrados que no corresponden a ningún trabajo programado.

Ver pista de ayuda

Ejecuta `SELECT * FROM renombrados WHERE trabajo_programado = 'no'` y mira la columna `extension_nueva`.

La nota es un archivo de texto que se escribe en cada carpeta afectada. Su contenido (el contacto y la exigencia) no hace falta para investigar y aquí no se reproduce: lo que importa es su nombre, dónde está y a qué hora apareció. La primera nota de cada servidor llega pocos segundos después del primer archivo que se renombra ahí, así que ordenar las notas por hora da el orden en que fueron cayendo los servidores.

El servidor con la primera nota es, casi siempre, el primero que se tocó. Es un punto de partida para la línea de tiempo, no una conclusión: dónde empezó el cifrado no es dónde empezó la intrusión.

Responde para continuar

Escribe el servidor en el que apareció la primera nota de todas.

Ver pista de ayuda

Ejecuta `SELECT servidor, primera_nota FROM notas ORDER BY primera_nota` y toma la hora más temprana.

Una nota en una carpeta dice que el cifrado llegó hasta ahí. No dice cuándo entraron, por dónde, con qué cuenta ni si queda algo más corriendo. Es la última huella de la cadena, no la primera, y quien investiga solo desde la nota empieza por el final.

También conviene no darle más peso del que tiene: una nota no demuestra por sí sola que un servidor sea el origen, ni que los archivos de otro servidor sin nota estén a salvo. Cada afirmación se apoya en el inventario de ese servidor.

Responde para continuar

¿Qué se puede afirmar con seguridad solo porque en una carpeta hay una nota del cifrado?

Ver pista de ayuda

Piensa en qué momento de la cadena se escribe la nota y qué quedó atrás en el tiempo.

El inventario trae también dos conjuntos de archivos renombrados esa misma madrugada que no tienen la extensión del incidente. Un compañero propone declarar «cifrado» el servidor de la aplicación del ERP, porque tuvo archivos temporales renombrados entre las 02:00 y las 03:30. Hay que decidir con la evidencia, no con la hora.

Responde para continuar

¿Qué respondes sobre el servidor del ERP?

Ver pista de ayuda

En `renombrados`, mira la última columna y la extensión de esas filas; en `notas`, mira si ese servidor aparece.

Para el aviso inicial a la dirección hace falta una cifra honesta de alcance. Se cuenta con lo que el inventario demuestra, no con lo que se teme: cada servidor que tiene su huella —la extensión del incidente y la nota— cuenta; el que no la tiene, no.

Responde para continuar

¿En cuántos servidores aparece una nota del cifrado?

Ver pista de ayuda

Cuenta las filas distintas de `notas`; cada servidor aparece una vez.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad