Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Puertas traseras de servidor

5 tareas · 40 min · Principiante

Quien entra a un servidor una vez quiere poder volver sin repetir el camino: deja una puerta trasera. En un servidor web puede ser un script escondido entre las imágenes (T1505.003), un puerto que escucha sin que nadie lo haya pedido, o una llave añadida al acceso remoto (T1098.004). Aquí lees el inventario de archivos, el registro de acceso, los puertos y las claves autorizadas del servidor de la tienda en línea de Panificadora Alhucema, y marcas cada pista como indicador. Todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

Quien entra a un servidor una vez quiere poder volver sin repetir el camino: deja una puerta trasera. En un servidor web puede ser un script escondido entre las imágenes (T1505.003), un puerto que escucha sin que nadie lo haya pedido, o una llave añadida al acceso remoto (T1098.004). Aquí lees el inventario de archivos, el registro de acceso, los puertos y las claves autorizadas del servidor de la tienda en línea de Panificadora Alhucema, y marcas cada pista como indicador. Todo es lectura de evidencia ficticia.

Una puerta trasera de servidor casi siempre se delata por el lugar y no por su contenido. Un directorio de datos, como el de las imágenes que suben los clientes, no debería contener scripts: si en él aparece un archivo que el servidor web sabe ejecutar, cualquiera con la dirección puede mandarle órdenes por una petición web. Por eso la primera revisión de un servidor comprometido compara cada carpeta con lo que debería guardar.

Responde para continuar

En la carpeta donde los clientes suben imágenes aparece un archivo de script. ¿Por qué es una pista fuerte?

Ver pista de ayuda

Piensa qué puede hacer el servidor web con un script y con una imagen.

Abre la consola. El inventario del directorio de la tienda trae cada ruta, su propietario y la fecha de última modificación. Busca los scripts que están dentro de la carpeta de subidas.

Responde para continuar

Escribe el nombre del archivo de script que está en la carpeta de subidas.

Ver pista de ayuda

Ejecuta `SELECT ruta, modificado FROM web_archivos WHERE ruta LIKE '%uploads%' AND ruta LIKE '%.php'` y quédate con el nombre al final de la ruta.

El registro de acceso dice si alguien usa el archivo. Un archivo de imagen se pide con GET desde cualquier navegador; un script de control se maneja con peticiones POST, siempre desde el mismo origen, con respuestas de tamaño variable porque cada una devuelve algo distinto. Esa dirección es un indicador de red del acceso, pero no necesariamente del atacante: puede ser un intermediario.

Responde para continuar

Escribe la dirección que envía peticiones al script.

Ver pista de ayuda

Ejecuta `SELECT * FROM acceso_web WHERE ruta LIKE '%img-0420%'`.

Otra forma de volver es un proceso que escucha en un puerto abierto a toda la red. Se compara cada puerto con el inventario de servicios que la empresa declara: el acceso remoto, el servidor web y la base de datos están; la base, además, solo escucha en la propia máquina. Lo que sobra es lo que hay que explicar.

Consulta qué escucha en todas las interfaces y busca el que no pertenece a ningún servicio declarado: su nombre imita a un componente del sistema, pero corre con la cuenta del servidor web.

Responde para continuar

Escribe el puerto que escucha en todas las interfaces y que no corresponde a ningún servicio declarado.

Ver pista de ayuda

Ejecuta `SELECT * FROM puertos_escucha WHERE direccion = '0.0.0.0'` y compara con los servicios de la empresa.

La tercera forma es la más discreta: añadir una clave pública al archivo de claves autorizadas de una cuenta, para entrar por el acceso remoto sin contraseña. No hay proceso ni puerto, y cada entrada es un texto de una línea. Se revisa cuenta por cuenta contra el registro de cambios de sistemas, y se mira la fecha de alta. En este ejercicio las huellas son marcadores evidentes.

Responde para continuar

Escribe la huella de la clave añadida a root después de crearse el script, que no consta en ningún registro de cambios.

Ver pista de ayuda

Ejecuta `SELECT * FROM claves_autorizadas` y fíjate en la fecha de alta de cada una.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad