Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué roba un ladrón de credenciales

5 tareas · 38 min · Principiante

Esta semana el antivirus de Comercializadora Alhelí marcó el equipo de compras, alh-pc-compras03, que usa mgaravito. Un entorno aislado corrió la muestra ALH-01 y entregó un informe de lo que leyó, consultó y escribió, y un resumen del análisis estático. En esta sala aprendes a leer ese informe con una sola pregunta en la cabeza: qué datos tocó. No ejecutas nada ni hay muestra: todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

Esta semana el antivirus de Comercializadora Alhelí marcó el equipo de compras, alh-pc-compras03, que usa mgaravito. Un entorno aislado corrió la muestra ALH-01 y entregó un informe de lo que leyó, consultó y escribió, y un resumen del análisis estático. En esta sala aprendes a leer ese informe con una sola pregunta en la cabeza: qué datos tocó. No ejecutas nada ni hay muestra: todo es lectura de evidencia ficticia.

Un ladrón de credenciales es un programa que recorre el equipo buscando datos que valen dinero: claves guardadas en el navegador, cookies de sesión, datos de tarjetas, cuentas de correo, perfiles de conexión y archivos con nombres reveladores. No destruye nada ni se queda a vivir: entra, recolecta, junta lo recolectado, lo envía y muchas veces termina solo. Por eso el daño casi nunca está en el equipo; está en las cuentas que ese equipo guardaba.

Eso cambia la primera pregunta del análisis. No es «de qué familia es» sino qué datos tocó y por dónde salieron. El nombre de la familia ayuda a buscar más informes; los datos tocados deciden qué se rota y a quién se avisa.

Responde para continuar

Llega una alerta que solo dice «ladrón de credenciales, familia desconocida». ¿Qué se pregunta primero con el informe en la mano?

Ver pista de ayuda

El nombre de la familia sirve para buscar; los datos tocados y la salida sirven para decidir qué se rota.

Un ladrón no manda cada dato en cuanto lo encuentra. Lo junta en un archivo temporal y lo envía de una vez, porque así hace menos ruido en la red. Ese archivo es un rastro valioso: su nombre sirve de indicador y su tamaño se puede comparar más adelante con lo que salió por la red.

Lee accesos.csv. La columna tipo distingue lo que el programa solo leyó o consultó de lo que escribió. Un ladrón escribe muy poco: casi todo lo que hace es leer.

Responde para continuar

Escribe el nombre del archivo que la muestra escribió en la carpeta temporal antes de salir.

Ver pista de ayuda

En accesos.csv busca la única fila cuyo tipo es escritura; el nombre es lo que sigue a carpeta_temporal.

Lo que se pierde se cuenta por categorías de datos, no por programas ni por archivos. Dos navegadores distintos que guardan claves son una sola categoría: credenciales del navegador. Contar categorías permite decirle a la dirección «se perdieron claves, cookies, tarjetas y correo» en vez de una lista de rutas que nadie entiende.

Cada fila de accesos.csv lleva su categoría. Una de ellas no es un dato robado sino el paso de preparar la salida, y no se cuenta como dato perdido.

Responde para continuar

Cuenta las categorías de datos distintas que toca la muestra, sin contar la que solo prepara la salida. Escribe el número.

Ver pista de ayuda

Mira la columna categoria y cuenta valores distintos; las filas de los dos navegadores comparten categoría con su par, y preparacion_salida no cuenta.

Un informe de análisis tiene dos fuentes que no dicen lo mismo. El análisis estático mira el programa sin correrlo y dice lo que puede hacer, por sus importaciones y sus cadenas. El entorno aislado lo corre una vez y dice lo que hizo en esa corrida. Una capacidad estática que no se observó no queda descartada, pero tampoco confirmada: puede depender de una condición que la corrida no cumplió.

Lee resumen-estatico.txt. La última columna compara las dos fuentes capacidad por capacidad.

Responde para continuar

Escribe la capacidad que el análisis estático declara pero el entorno aislado no observó.

Ver pista de ayuda

En resumen-estatico.txt busca la única fila cuya columna observada_en_entorno_aislado dice no.

El informe que sale de esta evidencia separa lo observado, lo inferido y lo pendiente. La capacidad de la tarea anterior no es observada, es inferida, y por eso se redacta con verbo de posibilidad y con su límite. Escribir que la muestra hizo algo que solo se sabe que puede hacer es un error que luego se paga: alguien rota cuentas por un robo que no ocurrió, o se descarta una amenaza porque el informe no la mencionaba.

Responde para continuar

¿Cómo se redacta en el informe esa capacidad que la corrida no observó?

Ver pista de ayuda

Una capacidad solo estática se escribe como posible, con su límite, y no como un hecho ni como un silencio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad