🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProcesos: lo esperado y lo que no encaja
5 tareas · 40 min · Principiante
La primera salida que se lee de un volcado es la de procesos, y no se lee por los nombres: se lee contra una referencia de lo que cada proceso del sistema suele ser. Cuántas instancias tiene, quién lo lanza, desde qué carpeta corre y en qué sesión vive. En el volcado de pal-ws-adm07 tienes esa referencia, la lista, el árbol y la línea de comandos. Hay un nombre muy conocido que aparece donde no debería y un proceso que arranca sin nada que hacer. Todo es salida de ejemplo ya producida.
Objetivo de la sala
La primera salida que se lee de un volcado es la de procesos, y no se lee por los nombres: se lee contra una referencia de lo que cada proceso del sistema suele ser. Cuántas instancias tiene, quién lo lanza, desde qué carpeta corre y en qué sesión vive. En el volcado de pal-ws-adm07 tienes esa referencia, la lista, el árbol y la línea de comandos. Hay un nombre muy conocido que aparece donde no debería y un proceso que arranca sin nada que hacer. Todo es salida de ejemplo ya producida.Algunos procesos del sistema son únicos: hay uno solo, lo lanza un padre concreto y vive en una sesión concreta. El de autoridad de seguridad local (lsass.exe) es el ejemplo clásico. Por eso su nombre es tan copiado: a simple vista pasa por normal en una lista larga. La defensa es la referencia: antes de mirar la lista, se escribe qué se espera de cada nombre.
Con la referencia delante, un nombre repetido cuando debería ser único ya es un hallazgo, sin necesidad de ningún otro dato.
Responde para continuar
En un Windows sano, ¿cómo es la instancia de lsass.exe?
Ver pista de ayuda
Lee la fila de lsass.exe en `esperados.txt`: instancias, padre y sesión.
Abre pslist.txt y pstree.txt. El árbol dibuja a cada proceso bajo su padre; si un nombre que debería ser único aparece dos veces, una de las dos filas sobra, y la forma de saber cuál es comparar el padre, la sesión y la cantidad de hilos y de handles con lo esperado.
Responde para continuar
¿Qué PID tiene el lsass.exe que no encaja con la referencia? Escribe solo el número.
Ver pista de ayuda
Hay dos filas de lsass.exe. Compara la columna PPID y la columna Sesión de cada una con `esperados.txt`.
La línea de comandos dice desde qué carpeta arrancó el ejecutable. Un nombre prestado casi nunca viene con la carpeta prestada: el original corre desde la carpeta del sistema y la copia tiene que vivir en otro lugar donde alguien pudo dejarla.
Lee cmdline.txt y localiza el proceso de la tarea anterior.
Responde para continuar
¿Cómo se llama la carpeta, dentro de ProgramData, desde la que corre ese proceso? Escribe solo el nombre de la carpeta.
Ver pista de ayuda
En `cmdline.txt` es la carpeta que va entre ProgramData y el nombre del ejecutable.
En el árbol, el proceso sospechoso tiene un hijo. Los hijos también se leen: qué lanzó el proceso que no encaja, y con qué argumentos. Mira la columna de la línea de comandos de ese hijo en cmdline.txt y compárala con lo que dice la referencia sobre su nombre.
Responde para continuar
¿Qué PID tiene el rundll32.exe que arrancó sin ninguna biblioteca ni función como argumento? Escribe solo el número.
Ver pista de ayuda
En `pstree.txt` está justo debajo del proceso sospechoso; confírmalo en `cmdline.txt`.
Un rundll32.exe existe para cargar una biblioteca y llamar a una de sus funciones; por eso una ejecución normal siempre lleva dos datos detrás: cuál biblioteca y cuál función. Si arranca solo, sin nada que cargar, el proceso queda vivo y vacío, y eso es lo que hace útil su nombre conocido: sirve de anfitrión para que otro código se ejecute dentro de él y herede su apariencia.
No se concluye nada solo por esto. Es una pista que se confirma con las otras salidas del volcado.
Responde para continuar
¿Por qué un rundll32.exe sin argumentos es una señal a investigar?
Ver pista de ayuda
Piensa en para qué existe el programa y qué dos datos lleva siempre detrás en una ejecución normal.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.