Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Metadatos y ensamblados en la ficha estática

4 tareas · 40 min · Principiante

Antes de abrir una sola clase, un ensamblado de .NET ya cuenta mucho de sí mismo: cómo se llama, qué versión dice tener, qué empresa declara, para qué versión del entorno se compiló, de qué otros ensamblados depende y, a veces, en qué carpeta lo compilaron. Parte de eso lo escribe el compilador y parte lo escribe el autor a mano, y la diferencia importa. En esta sala se lee la ficha de metadatos de M-4611, la muestra de .NET retenida en Hilados Tausaquira, y se separa lo que sirve para buscar parientes de lo que solo es un disfraz.

0 de 4 · 0%

Objetivo de la sala

Antes de abrir una sola clase, un ensamblado de .NET ya cuenta mucho de sí mismo: cómo se llama, qué versión dice tener, qué empresa declara, para qué versión del entorno se compiló, de qué otros ensamblados depende y, a veces, en qué carpeta lo compilaron. Parte de eso lo escribe el compilador y parte lo escribe el autor a mano, y la diferencia importa. En esta sala se lee la ficha de metadatos de M-4611, la muestra de .NET retenida en Hilados Tausaquira, y se separa lo que sirve para buscar parientes de lo que solo es un disfraz.

Un ensamblado tiene una identidad —nombre, versión, cultura y, si está firmado con nombre seguro, una clave pública— y una serie de atributos descriptivos: título, empresa, producto, derechos. La identidad la usa el entorno para resolver dependencias; los atributos son texto libre que se rellena en el proyecto y que nadie comprueba.

Por eso que el campo de empresa diga el nombre de la víctima no prueba nada: es justo lo que pondría alguien que quiere pasar por un programa interno. Lo que sí pesa es la comparación con lo que la empresa sabe de su propio software: versión, firma y forma de distribución.

Responde para continuar

El atributo de empresa de M-4611 dice «Hilados Tausaquira S.A.S.». ¿Qué permite concluir eso?

Ver pista de ayuda

Fíjate en la columna que dice de dónde sale cada campo y en el inventario de programas.

La tabla de referencias enumera los ensamblados de los que depende la muestra. Los que forman parte del entorno no preocupan: están en cualquier equipo con .NET. Lo interesante es una referencia a un ensamblado que no viene con el entorno ni con el adjunto, porque el programa tiene que conseguirlo de alguna otra forma para poder usarlo.

La ficha no dice de dónde va a salir. Solo deja la pregunta escrita, y esa pregunta guía la lectura del código y del informe del entorno aislado en las salas siguientes.

Responde para continuar

Escribe el nombre del ensamblado referenciado por M-4611 que no está ni en el entorno ni en el adjunto.

Ver pista de ayuda

Busca en la tabla de referencias la fila con dos «no».

Un ensamblado lleva dos identificadores con forma de GUID que se confunden a menudo. El MVID identifica el módulo y cambia cada vez que se compila, así que no sirve para emparentar dos muestras. El GUID de proyecto, cuando la plantilla del proyecto lo incluye, se genera una sola vez al crear el proyecto y se conserva en todas las compilaciones posteriores mientras nadie lo cambie.

Por eso el segundo es un buen pivote: dos muestras con el mismo GUID de proyecto probablemente salen del mismo proyecto. No prueba que las haya compilado la misma persona —un proyecto se copia— y el autor puede cambiarlo, pero cuando coincide merece una línea en el informe.

Responde para continuar

Escribe el identificador de la muestra anterior de la base de la casa que comparte proyecto con M-4611.

Ver pista de ayuda

Busca en el histórico el GUID que aparece como «atributo del proyecto» en la identidad.

Cuando un programa se compila con información de depuración, la cabecera PE guarda la ruta del archivo de símbolos tal como estaba en el equipo de quien compiló. A veces trae el nombre de una carpeta de usuario, el nombre del proyecto o una unidad de disco. Es un dato que el autor olvida limpiar con frecuencia, y que se busca en otras muestras igual que el GUID.

Como todo lo de la cabecera, puede borrarse o falsearse; si aparece, se anota como indicio para pivotar, no como identidad de nadie.

Responde para continuar

Escribe el nombre de usuario que aparece en la ruta de depuración de M-4611.

Ver pista de ayuda

Está entre «Users» y «source» en la ruta del archivo de símbolos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad