Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Movimiento lateral visto desde el destino

5 tareas · 40 min · Principiante

El informe de un entorno aislado casi nunca muestra el movimiento lateral: ahí no hay otros equipos a los que saltar. Se ve en la red real, y se ve mejor desde el servidor al que llegaron que desde el puesto del que salieron. Esta sala lee los registros del servidor de archivos de Cerámicas Zahorí, czh-fs01, el mismo 10 de noviembre: inicios de sesión de red, accesos a recursos compartidos y servicios instalados. Se compara cada uno con la línea base de la cuenta que aparece, porque la misma cuenta puede hacer lo normal de noche y lo extraño de mañana. Todo es lectura.

0 de 5 · 0%

Objetivo de la sala

El informe de un entorno aislado casi nunca muestra el movimiento lateral: ahí no hay otros equipos a los que saltar. Se ve en la red real, y se ve mejor desde el servidor al que llegaron que desde el puesto del que salieron. Esta sala lee los registros del servidor de archivos de Cerámicas Zahorí, czh-fs01, el mismo 10 de noviembre: inicios de sesión de red, accesos a recursos compartidos y servicios instalados. Se compara cada uno con la línea base de la cuenta que aparece, porque la misma cuenta puede hacer lo normal de noche y lo extraño de mañana. Todo es lectura.

Se llama movimiento lateral al salto de un equipo comprometido a otro de la misma red. ATT&CK recoge una de sus formas, el uso de los recursos compartidos de administración de Windows, como T1021.002 («Remote Services: SMB/Windows Admin Shares»). Aquí se describe para detectar, no para explicar cómo se logra.

Quien llega a otro equipo por la red deja huella en el destino, donde casi siempre hay más registros de los que se recogen en el puesto de origen: un inicio de sesión de red (el evento 4624, con tipo de inicio 3), un acceso a un recurso compartido (el 5145, si la auditoría de detalle está activa) y, a menudo, un servicio instalado (el 7045) que ejecuta lo que se copió. Los tres juntos, y en segundos, son la forma de reconocerlo.

Responde para continuar

¿Por qué suele ser más fácil ver el movimiento lateral en el equipo de destino que en el de origen?

Ver pista de ayuda

Piensa en dónde se produce cada evento, el inicio de sesión de red y el acceso a un recurso, cuando alguien se conecta a un servidor.

El evento 4624 trae el origen de la conexión: una dirección o un nombre. Para una cuenta de servicio, el origen es casi siempre el mismo, porque lo hace el mismo programa desde el mismo equipo. Cuando aparece un origen nuevo —una estación de usuario, por ejemplo— el evento deja de ser rutina.

La tabla de direcciones del encabezado permite traducir cada origen a un equipo. Se anota la dirección y no solo el nombre, porque es lo que se busca en el cortafuegos y en el resto de registros.

Responde para continuar

Escribe la dirección de origen del inicio de sesión de red que no corresponde a lo habitual de la cuenta.

Ver pista de ayuda

En `seguridad.txt`, compara los orígenes de los inicios de sesión de red (tipo 3) con la línea base de la cuenta. Ojo con el que usa otro paquete de autenticación.

Windows crea por defecto unos recursos compartidos administrativos, pensados para el administrador, que dan acceso a la carpeta del sistema o a las unidades. Se reconocen porque su nombre termina en el símbolo de dólar. Escribir un archivo en uno de ellos desde otro equipo no es ilegítimo en sí —lo hacen las herramientas de administración—, pero es una de las formas de dejar un programa en el sistema de otro para ejecutarlo después.

En el evento 5145 el recurso aparece con su nombre, el archivo y el tipo de acceso. Esa fila, junto con el servicio que aparece unos segundos después, cuenta lo que se copió y cómo se lanzó.

Responde para continuar

Escribe el nombre del recurso compartido en el que la cuenta escribió un archivo desde la dirección anómala.

Ver pista de ayuda

Busca en el evento 5145 la fila con la misma dirección de origen que la de la tarea anterior.

Una línea base es lo que una cuenta, un equipo o un servicio hace normalmente. Para una cuenta de servicio es casi un horario: de dónde viene, a qué hora y a qué recursos accede. Con una línea base de treinta días, una conexión que rompe dos de esas tres cosas se reconoce en un vistazo, sin mirar el contenido.

El informe de línea base de TI lo anota en lenguaje llano. Se lee y se extrae el equipo desde el que esa cuenta entra de verdad, para poder decir «esta vez vino de otro sitio».

Responde para continuar

Escribe el nombre del equipo desde el que entra normalmente a czh-fs01 la cuenta de servicio.

Ver pista de ayuda

Abre `linea-base.txt` y busca el equipo de origen de los treinta inicios de sesión.

La cuenta de servicio de los hornos aparece en las dos situaciones: de madrugada, haciendo copias, y por la mañana, escribiendo en un recurso administrativo. Si el análisis se quedara en «esa cuenta es de confianza» o «esa cuenta hizo algo», se equivocaría en un sentido o en otro. El dato que separa una situación de otra no es la cuenta.

Responde para continuar

¿Qué combinación de datos separa mejor el uso anómalo de la cuenta del uso habitual?

Ver pista de ayuda

Compara las dos filas de la cuenta en el evento 4624 y en el 5145 con lo que dice `linea-base.txt`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad