🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMineros de criptomonedas en servidores
5 tareas · 40 min · Principiante
El malware más frecuente en los servidores Linux no roba ni cifra nada: usa la máquina ajena para minar criptomonedas, y el síntoma es un procesador que no baja de su tope. En esta sala lees muestras de uso de CPU, conexiones y un archivo de configuración de un servidor de base de datos de Panificadora Alhucema, y aprendes a reconocer al intruso por lo que no encaja. En MITRE ATT&CK es secuestro de recursos (T1496, subtécnica T1496.001 de cómputo).
Objetivo de la sala
El malware más frecuente en los servidores Linux no roba ni cifra nada: usa la máquina ajena para minar criptomonedas, y el síntoma es un procesador que no baja de su tope. En esta sala lees muestras de uso de CPU, conexiones y un archivo de configuración de un servidor de base de datos de Panificadora Alhucema, y aprendes a reconocer al intruso por lo que no encaja. En MITRE ATT&CK es secuestro de recursos (T1496, subtécnica T1496.001 de cómputo).Un minero no toca los datos del negocio. Lo que se lleva es capacidad de cómputo, y la factura la paga el dueño del servidor: más electricidad, más calor, una aplicación más lenta y, en la nube, una cuenta mayor. Por eso suele pasar semanas sin que nadie lo note: no hay archivos cifrados ni una alerta de fuga.
Su huella está en tres sitios. El uso de CPU: sostenido y alto, a horas en las que el servidor casi no se usa. Las conexiones: una salida a un servidor externo que se mantiene abierta. Y el propio proceso: casi siempre con un nombre que imita a algo del sistema y lanzado desde un directorio donde no vive nada legítimo.
Responde para continuar
Un servidor de base de datos tiene un proceso con CPU sostenida cerca del tope de madrugada. ¿Qué tipo de daño tiene el minero?
Ver pista de ayuda
Piensa qué es lo que el minero se lleva realmente.
Un consumidor de CPU sospechoso se identifica con tres preguntas: cuánto, de quién y desde dónde. Abre la consola y pide los procesos ordenados por uso. Observa el dueño del que más consume: en un servidor de base de datos, la cuenta esperable es la del servicio de la base, no la de otro servicio.
Responde para continuar
Escribe la cuenta de usuario con la que corre el proceso que más CPU consume.
Ver pista de ayuda
Ejecuta `SELECT proceso, usuario, cpu_pct FROM uso_cpu ORDER BY cpu_pct DESC`.
Un minero necesita hablar con un servidor externo para recibir trabajo y entregar resultados. Es una conexión de larga duración, a un destino y a un puerto fijos. En un servidor de base de datos, una conexión saliente a internet sostenida ya sería rara por sí sola. Los destinos y puertos de la conexión son indicadores de red.
Responde para continuar
Escribe el puerto de destino de la conexión externa sostenida del proceso sospechoso.
Ver pista de ayuda
Ejecuta `SELECT * FROM conexiones` y busca la fila que no es de la base de datos.
Una sola muestra alta no es nada: un trabajo pesado puede disparar la CPU un minuto. Lo que delata al minero es la sostenibilidad. Por eso se mide: de todas las muestras del periodo, cuántas pasan de un umbral. El resultado se anota en el informe como evidencia de comportamiento, con la ventana y las horas.
Consulta las muestras del proceso sospechoso y cuenta cuántas están por encima del 90 % de CPU.
Responde para continuar
¿En cuántas de las muestras del proceso sospechoso la CPU supera el 90 %?
Ver pista de ayuda
Ejecuta `SELECT hora, cpu_pct FROM uso_cpu WHERE proceso = 'kthreadd-ext'` y cuenta las filas por encima del umbral.
Cuando aparece un minero, la tentación es matar el proceso y borrar el archivo. Antes de eso hay dos preguntas: quién autoriza actuar sobre ese servidor, y qué hay que conservar. La cuenta con que corre el proceso puede estar comprometida, y el minero casi siempre es la señal de que alguien entró. Si se borra todo, se pierde el rastro de cómo llegó y de qué más hizo.
Responde para continuar
Encuentras el proceso, su ruta, su conexión y su configuración. ¿Cuál es el siguiente paso correcto?
Ver pista de ayuda
Contener no es lo mismo que borrar, y actuar sobre un servidor ajeno exige autorización.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.