Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué garantiza y qué no garantiza una firma

5 tareas · 35 min · Principiante

Lunes 14 de junio de 2027, Tinturas Sogamuxi, una tintorería industrial de Duitama. El antivirus marcó un archivo en PLT-04, el equipo de la planta, y la jefa de TI, Marleny Cuervo, repite lo que oyó en una capacitación: «si está firmado, es seguro». En esta sala lees la verificación de firmas de siete archivos de ese equipo y aprendes qué afirma una firma digital, qué no afirma y por qué un inventario puede decir «sin firma» de un archivo que sí la tiene. Todo es lectura de salidas ficticias; nada se abre ni se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Lunes 14 de junio de 2027, Tinturas Sogamuxi, una tintorería industrial de Duitama. El antivirus marcó un archivo en PLT-04, el equipo de la planta, y la jefa de TI, Marleny Cuervo, repite lo que oyó en una capacitación: «si está firmado, es seguro». En esta sala lees la verificación de firmas de siete archivos de ese equipo y aprendes qué afirma una firma digital, qué no afirma y por qué un inventario puede decir «sin firma» de un archivo que sí la tiene. Todo es lectura de salidas ficticias; nada se abre ni se ejecuta.

Una firma de código en Windows (el formato se llama Authenticode) une un archivo con un certificado. Al verificarla, el sistema calcula de nuevo la huella del archivo y la compara con la que quedó firmada, y además sube por la cadena del certificado hasta una raíz en la que confía. Si las dos cosas cuadran, la firma promete quién la puso, es decir, quién tenía la clave privada de ese certificado, y que el contenido no cambió desde ese momento.

No promete nada más. No dice que el programa sea bueno, ni que el firmante sea honrado, ni que la clave siga en manos de su dueño. Tampoco dice qué hará el archivo al ejecutarse. Una firma es una pista de procedencia y de integridad, no un certificado de buena conducta.

Abre el laboratorio y ejecuta SELECT * FROM verificacion.

Responde para continuar

SG-01 aparece con estado Valid. ¿Qué se puede escribir en el caso con esa sola línea?

Ver pista de ayuda

Una firma verifica identidad de la clave e integridad del contenido; nadie revisó el código.

La columna estado resume lo que dijo la verificación. Valid es el caso feliz. NotSigned quiere decir que no hay firma que mirar. NotTrusted quiere decir que la firma está bien hecha, pero la cadena termina en una raíz que este equipo no reconoce. HashMismatch es el más interesante para un analista: hay una firma, pero la huella que se calcula hoy no es la que se firmó. Alguien cambió el archivo después de firmarlo, o el archivo se corrompió.

Un archivo así no conserva nada de la confianza del firmante: el nombre que aparece en firmante es el del certificado, no el del autor de los cambios.

Responde para continuar

Escribe el id del archivo cuyo contenido cambió después de firmarse.

Ver pista de ayuda

Busca el estado que indica que la huella calculada no coincide con la firmada.

Hay dos lugares donde puede estar la firma de un archivo de Windows. La firma incrustada viaja dentro del propio ejecutable. La firma de catálogo vive aparte: un archivo .cat firmado contiene una lista de huellas, y cualquier archivo cuya huella esté en esa lista queda firmado por el catálogo. Muchos controladores y archivos del sistema se firman así, y la documentación oficial de PowerShell aclara que, si un archivo tiene las dos, la verificación usa la de catálogo.

Una herramienta que solo lee firmas incrustadas dirá «sin firma» de un archivo firmado por catálogo. Antes de escribir «controlador sin firma» en un informe, hay que comprobar los catálogos del equipo.

Ejecuta SELECT * FROM inventario_previo y SELECT * FROM catalogos.

Responde para continuar

Escribe el nombre del catálogo que firma el controlador que el inventario marcó como sin firma.

Ver pista de ayuda

Cruza el archivo marcado «SIN FIRMA» que termina en .sys con la columna archivo_cubierto.

Vuelve a la tabla verificacion y mira SG-07. Su firma es válida y el antivirus lo detecta como ladrón de contraseñas. No hay contradicción: la verificación contesta una pregunta (quién firmó y si cambió) y el antivirus otra (qué es). Que una muestra maliciosa tenga firma válida obliga a investigar al firmante: puede ser un certificado robado a una empresa real o uno conseguido a nombre de una empresa creada para eso. Lo verás en la sala 4.

Responde para continuar

¿Qué se anota en el caso sobre SG-07?

Ver pista de ayuda

Separa las dos preguntas: quién lo firmó y qué hace.

Para el resumen que pide Marleny hace falta una cifra: cuántos de los siete archivos tienen una firma que Windows da por buena, contando también las de catálogo. La cifra no dice cuántos son seguros; ya viste que no es lo mismo.

Responde para continuar

¿Cuántos de los siete archivos de la tabla verificacion tienen una firma que Windows da por válida?

Ver pista de ayuda

Cuenta las filas con estado Valid, sea la firma incrustada o de catálogo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad