Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Limpiar o reconstruir: criterios y riesgos

5 tareas · 40 min · Principiante

Quitar la muestra de un equipo no siempre lo deja sano. Hay casos en que lo único fiable es reinstalarlo desde cero, y otros en que limpiarlo basta y ahorra días. La diferencia no la decide el gusto del técnico, sino unos criterios escritos antes del incidente. Martes 16 de febrero, tarde, Etiquetas Cordobán: cinco equipos afectados, la política de la empresa y los respaldos del servidor de archivos. Aquí se decide qué se limpia, qué se reconstruye y desde qué copia se recupera, leyendo lo que el análisis y el EDR dejaron.

0 de 5 · 0%

Objetivo de la sala

Quitar la muestra de un equipo no siempre lo deja sano. Hay casos en que lo único fiable es reinstalarlo desde cero, y otros en que limpiarlo basta y ahorra días. La diferencia no la decide el gusto del técnico, sino unos criterios escritos antes del incidente. Martes 16 de febrero, tarde, Etiquetas Cordobán: cinco equipos afectados, la política de la empresa y los respaldos del servidor de archivos. Aquí se decide qué se limpia, qué se reconstruye y desde qué copia se recupera, leyendo lo que el análisis y el EDR dejaron.

La guía SP 800-83 llama reconstruir a reinstalar y asegurar el sistema y las aplicaciones (o volver a una imagen buena conocida) y después restaurar los datos desde respaldos buenos conocidos. Lo recomienda cuando no se sabe qué se hizo en el equipo: si hubo varias infecciones, si la infección duró un tiempo largo o desconocido, o si se instalaron puertas traseras u otras herramientas del actor. En esos casos, además de la muestra, pudo pasar cualquier cosa.

La guía añade un argumento de eficiencia: a veces reconstruir es más rápido que analizar todo lo que hizo la muestra para deshacerlo, sobre todo donde los equipos se instalan desde imágenes estándar. Y lista unos criterios concretos que obligan a reconstruir. Cordobán los convirtió en su política; están en el laboratorio.

Responde para continuar

Un equipo en el que el antivirus ya eliminó la muestra, ¿cuándo hay que reconstruirlo de todos modos?

Ver pista de ayuda

Piensa en qué pudo hacer alguien con privilegios totales que una herramienta que busca la muestra no ve.

Abre el laboratorio. SELECT * FROM criterios trae la política: cinco criterios, y basta con uno para reconstruir. SELECT * FROM equipos_afectados trae los cinco equipos con una columna por criterio.

Aplica la política fila por fila. Ojo con la columna de inestabilidad: «sin probar» significa que todavía no se intentó limpiar, no que el equipo falle.

Responde para continuar

Según la política, ¿cuántos de los cinco equipos hay que reconstruir?

Ver pista de ayuda

Ejecuta `SELECT * FROM equipos_afectados` y marca cada fila que tenga un «sí» en cualquiera de las columnas de criterio.

Limpiar sigue siendo una opción legítima: si un equipo no cumple ninguno de los criterios, la guía dice que normalmente basta con quitar la muestra. Reconstruir todo «por si acaso» cuesta horas de trabajo y de inactividad que la empresa necesita para otros equipos.

En este caso, el equipo que se limpia además ya pasó por una limpieza de prueba sobre una copia.

Responde para continuar

Escribe el equipo que puede limpiarse en lugar de reconstruirse.

Ver pista de ayuda

Busca en `equipos_afectados` la fila sin ningún «sí» en las columnas de criterio.

Reconstruir el servidor de archivos implica restaurar sus datos, y ahí aparece un riesgo que la propia guía señala: un respaldo puede contener la muestra. Restaurar una copia tomada después de la infección devuelve el problema al equipo recién reinstalado. La SP 800-61 Rev. 3 lo pone como paso de la recuperación: comprobar la integridad de los respaldos antes de usarlos.

El análisis aporta la fecha clave: la primera huella de la muestra o del actor en ese servidor. SELECT * FROM primeras_huellas la trae; SELECT * FROM respaldos trae las copias con su fecha y si se revisaron con los indicadores.

Responde para continuar

Escribe el id del respaldo más reciente de ecb-fs-01 que es anterior a su primera huella y ya fue revisado.

Ver pista de ayuda

Compara la fecha de `primeras_huellas` para ecb-fs-01 con la columna `fecha` de cada respaldo.

Según la guía, la erradicación no termina al quitar la muestra: incluye eliminar o mitigar la debilidad que permitió la infección. Un equipo reinstalado desde una imagen limpia vuelve a caer si la vía de entrada sigue abierta, y entonces el trabajo de reconstruirlo se pierde.

Responde para continuar

Se reconstruyen los equipos y se restaura el servidor. ¿Qué falta para que la erradicación sirva?

Ver pista de ayuda

Pregúntate qué encontraría la misma muestra si mañana llegara otra vez el mismo correo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad