🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPrimera vez visto, envíos y relaciones
4 tareas · 40 min · Principiante
Debajo del recuento, el informe de un servicio multimotor guarda la historia del archivo: cuándo lo vio por primera vez, cuántas veces y desde cuántas fuentes se lo enviaron, con qué nombres, y con qué otros archivos, dominios y direcciones lo relacionó. Es la parte más útil para el analista y la más fácil de leer mal. Con la historia de los cinco archivos de Confecciones Síquima y las relaciones de SQ-15 aprendes a sacar de ella contexto sin confundir fechas, campañas e indicadores. Todo es lectura de una exportación ficticia.
Objetivo de la sala
Debajo del recuento, el informe de un servicio multimotor guarda la historia del archivo: cuándo lo vio por primera vez, cuántas veces y desde cuántas fuentes se lo enviaron, con qué nombres, y con qué otros archivos, dominios y direcciones lo relacionó. Es la parte más útil para el analista y la más fácil de leer mal. Con la historia de los cinco archivos de Confecciones Síquima y las relaciones de SQ-15 aprendes a sacar de ella contexto sin confundir fechas, campañas e indicadores. Todo es lectura de una exportación ficticia.«Primera vez visto» es el momento en que ese servicio recibió el archivo por primera vez. No es la fecha en que se creó, ni en que se compiló, ni en que empezó a circular: un archivo puede llevar meses en manos de un adversario sin que nadie lo envíe a ningún servicio. Y otro servicio distinto puede tener otra fecha para el mismo archivo.
Aun con ese límite, la fecha dice mucho. Si es anterior a la llegada a tu empresa, otros lo recibieron antes. Si es de hoy y coincide con un envío tuyo, tú eres el primero que lo enseña al mundo.
Responde para continuar
Según su historia en el servicio, SQ-15 aparece desde el 2027-04-28. ¿Qué se puede afirmar?
Ver pista de ayuda
Primera vez visto describe al servicio, no al archivo.
Abre el laboratorio y ejecuta SELECT * FROM historia y SELECT * FROM llegada_sq15.
Cuidado con las zonas: el servicio escribe en UTC y la pasarela de Síquima en hora de Colombia, cinco horas menos. Para esta pregunta basta con las fechas, pero en un caso real la hora decide a menudo el orden de los hechos.
Responde para continuar
Restando solo las fechas, sin horas, ¿cuántos días antes de llegar a Síquima tenía ya el servicio a SQ-15?
Ver pista de ayuda
Compara `primera_vez_visto_utc` de SQ-15 con `recibido_local` de la pasarela.
Los envíos y las fuentes distintas miden cuánto circula un archivo. SQ-15 tiene 41 envíos de 23 fuentes, y SELECT * FROM nombres_de_envio_sq15 enseña que lo subieron con cuatro nombres de señuelo distintos: es una campaña amplia, no algo pensado solo para Síquima.
El extremo contrario es un archivo con un único envío de una única fuente. Si esa fuente eres tú, el archivo no lo había visto nadie más: puede ser algo muy dirigido o, sencillamente, un documento que nunca debió salir de su dueño. Ejecuta SELECT * FROM envios_de_siquima y crúzala con la historia, pasando la hora local a UTC.
Responde para continuar
Escribe el id del archivo cuyo único envío al servicio lo hizo la propia Síquima.
Ver pista de ayuda
Busca la fila con un solo envío y una sola fuente cuya primera vez visto coincida, en UTC, con una subida de la cuenta de Síquima.
Ejecuta SELECT * FROM relaciones_sq15. El servicio arma las relaciones con lo que vio en su propio entorno aislado y con otros envíos: el comprimido que contenía el archivo, lo que descargó, los dominios y direcciones que contactó. Es un punto de partida excelente para buscar en tus registros, pero no es una lista de indicadores lista para bloquear.
Parte de lo que contacta una muestra en el entorno del servicio lo contacta el propio entorno: sincronización de hora, comprobaciones de red, servicios del sistema operativo. La columna visto_en lo delata: lo que aparece en casi todos los análisis del servicio no dice nada de esta muestra.
Responde para continuar
Escribe el dominio de las relaciones de SQ-15 que es ruido del entorno del servicio y no un indicador.
Ver pista de ayuda
Busca el valor que aparece en casi todos los análisis del servicio.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.