🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPuertas traseras de servidor
5 tareas · 40 min · Principiante
Quien entra a un servidor una vez quiere poder volver sin repetir el camino: deja una puerta trasera. En un servidor web puede ser un script escondido entre las imágenes (T1505.003), un puerto que escucha sin que nadie lo haya pedido, o una llave añadida al acceso remoto (T1098.004). Aquí lees el inventario de archivos, el registro de acceso, los puertos y las claves autorizadas del servidor de la tienda en línea de Panificadora Alhucema, y marcas cada pista como indicador. Todo es lectura de evidencia ficticia.
Objetivo de la sala
Quien entra a un servidor una vez quiere poder volver sin repetir el camino: deja una puerta trasera. En un servidor web puede ser un script escondido entre las imágenes (T1505.003), un puerto que escucha sin que nadie lo haya pedido, o una llave añadida al acceso remoto (T1098.004). Aquí lees el inventario de archivos, el registro de acceso, los puertos y las claves autorizadas del servidor de la tienda en línea de Panificadora Alhucema, y marcas cada pista como indicador. Todo es lectura de evidencia ficticia.Una puerta trasera de servidor casi siempre se delata por el lugar y no por su contenido. Un directorio de datos, como el de las imágenes que suben los clientes, no debería contener scripts: si en él aparece un archivo que el servidor web sabe ejecutar, cualquiera con la dirección puede mandarle órdenes por una petición web. Por eso la primera revisión de un servidor comprometido compara cada carpeta con lo que debería guardar.
Responde para continuar
En la carpeta donde los clientes suben imágenes aparece un archivo de script. ¿Por qué es una pista fuerte?
Ver pista de ayuda
Piensa qué puede hacer el servidor web con un script y con una imagen.
Abre la consola. El inventario del directorio de la tienda trae cada ruta, su propietario y la fecha de última modificación. Busca los scripts que están dentro de la carpeta de subidas.
Responde para continuar
Escribe el nombre del archivo de script que está en la carpeta de subidas.
Ver pista de ayuda
Ejecuta `SELECT ruta, modificado FROM web_archivos WHERE ruta LIKE '%uploads%' AND ruta LIKE '%.php'` y quédate con el nombre al final de la ruta.
El registro de acceso dice si alguien usa el archivo. Un archivo de imagen se pide con GET desde cualquier navegador; un script de control se maneja con peticiones POST, siempre desde el mismo origen, con respuestas de tamaño variable porque cada una devuelve algo distinto. Esa dirección es un indicador de red del acceso, pero no necesariamente del atacante: puede ser un intermediario.
Responde para continuar
Escribe la dirección que envía peticiones al script.
Ver pista de ayuda
Ejecuta `SELECT * FROM acceso_web WHERE ruta LIKE '%img-0420%'`.
Otra forma de volver es un proceso que escucha en un puerto abierto a toda la red. Se compara cada puerto con el inventario de servicios que la empresa declara: el acceso remoto, el servidor web y la base de datos están; la base, además, solo escucha en la propia máquina. Lo que sobra es lo que hay que explicar.
Consulta qué escucha en todas las interfaces y busca el que no pertenece a ningún servicio declarado: su nombre imita a un componente del sistema, pero corre con la cuenta del servidor web.
Responde para continuar
Escribe el puerto que escucha en todas las interfaces y que no corresponde a ningún servicio declarado.
Ver pista de ayuda
Ejecuta `SELECT * FROM puertos_escucha WHERE direccion = '0.0.0.0'` y compara con los servicios de la empresa.
La tercera forma es la más discreta: añadir una clave pública al archivo de claves autorizadas de una cuenta, para entrar por el acceso remoto sin contraseña. No hay proceso ni puerto, y cada entrada es un texto de una línea. Se revisa cuenta por cuenta contra el registro de cambios de sistemas, y se mira la fecha de alta. En este ejercicio las huellas son marcadores evidentes.
Responde para continuar
Escribe la huella de la clave añadida a root después de crearse el script, que no consta en ningún registro de cambios.
Ver pista de ayuda
Ejecuta `SELECT * FROM claves_autorizadas` y fíjate en la fecha de alta de cada una.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.