🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLimpiar o reconstruir: criterios y riesgos
5 tareas · 40 min · Principiante
Quitar la muestra de un equipo no siempre lo deja sano. Hay casos en que lo único fiable es reinstalarlo desde cero, y otros en que limpiarlo basta y ahorra días. La diferencia no la decide el gusto del técnico, sino unos criterios escritos antes del incidente. Martes 16 de febrero, tarde, Etiquetas Cordobán: cinco equipos afectados, la política de la empresa y los respaldos del servidor de archivos. Aquí se decide qué se limpia, qué se reconstruye y desde qué copia se recupera, leyendo lo que el análisis y el EDR dejaron.
Objetivo de la sala
Quitar la muestra de un equipo no siempre lo deja sano. Hay casos en que lo único fiable es reinstalarlo desde cero, y otros en que limpiarlo basta y ahorra días. La diferencia no la decide el gusto del técnico, sino unos criterios escritos antes del incidente. Martes 16 de febrero, tarde, Etiquetas Cordobán: cinco equipos afectados, la política de la empresa y los respaldos del servidor de archivos. Aquí se decide qué se limpia, qué se reconstruye y desde qué copia se recupera, leyendo lo que el análisis y el EDR dejaron.La guía SP 800-83 llama reconstruir a reinstalar y asegurar el sistema y las aplicaciones (o volver a una imagen buena conocida) y después restaurar los datos desde respaldos buenos conocidos. Lo recomienda cuando no se sabe qué se hizo en el equipo: si hubo varias infecciones, si la infección duró un tiempo largo o desconocido, o si se instalaron puertas traseras u otras herramientas del actor. En esos casos, además de la muestra, pudo pasar cualquier cosa.
La guía añade un argumento de eficiencia: a veces reconstruir es más rápido que analizar todo lo que hizo la muestra para deshacerlo, sobre todo donde los equipos se instalan desde imágenes estándar. Y lista unos criterios concretos que obligan a reconstruir. Cordobán los convirtió en su política; están en el laboratorio.
Responde para continuar
Un equipo en el que el antivirus ya eliminó la muestra, ¿cuándo hay que reconstruirlo de todos modos?
Ver pista de ayuda
Piensa en qué pudo hacer alguien con privilegios totales que una herramienta que busca la muestra no ve.
Abre el laboratorio. SELECT * FROM criterios trae la política: cinco criterios, y basta con uno para reconstruir. SELECT * FROM equipos_afectados trae los cinco equipos con una columna por criterio.
Aplica la política fila por fila. Ojo con la columna de inestabilidad: «sin probar» significa que todavía no se intentó limpiar, no que el equipo falle.
Responde para continuar
Según la política, ¿cuántos de los cinco equipos hay que reconstruir?
Ver pista de ayuda
Ejecuta `SELECT * FROM equipos_afectados` y marca cada fila que tenga un «sí» en cualquiera de las columnas de criterio.
Limpiar sigue siendo una opción legítima: si un equipo no cumple ninguno de los criterios, la guía dice que normalmente basta con quitar la muestra. Reconstruir todo «por si acaso» cuesta horas de trabajo y de inactividad que la empresa necesita para otros equipos.
En este caso, el equipo que se limpia además ya pasó por una limpieza de prueba sobre una copia.
Responde para continuar
Escribe el equipo que puede limpiarse en lugar de reconstruirse.
Ver pista de ayuda
Busca en `equipos_afectados` la fila sin ningún «sí» en las columnas de criterio.
Reconstruir el servidor de archivos implica restaurar sus datos, y ahí aparece un riesgo que la propia guía señala: un respaldo puede contener la muestra. Restaurar una copia tomada después de la infección devuelve el problema al equipo recién reinstalado. La SP 800-61 Rev. 3 lo pone como paso de la recuperación: comprobar la integridad de los respaldos antes de usarlos.
El análisis aporta la fecha clave: la primera huella de la muestra o del actor en ese servidor. SELECT * FROM primeras_huellas la trae; SELECT * FROM respaldos trae las copias con su fecha y si se revisaron con los indicadores.
Responde para continuar
Escribe el id del respaldo más reciente de ecb-fs-01 que es anterior a su primera huella y ya fue revisado.
Ver pista de ayuda
Compara la fecha de `primeras_huellas` para ecb-fs-01 con la columna `fecha` de cada respaldo.
Según la guía, la erradicación no termina al quitar la muestra: incluye eliminar o mitigar la debilidad que permitió la infección. Un equipo reinstalado desde una imagen limpia vuelve a caer si la vía de entrada sigue abierta, y entonces el trabajo de reconstruirlo se pierde.
Responde para continuar
Se reconstruyen los equipos y se restaura el servidor. ¿Qué falta para que la erradicación sirva?
Ver pista de ayuda
Pregúntate qué encontraría la misma muestra si mañana llegara otra vez el mismo correo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.