🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué roba un ladrón de credenciales
5 tareas · 38 min · Principiante
Esta semana el antivirus de Comercializadora Alhelí marcó el equipo de compras, alh-pc-compras03, que usa mgaravito. Un entorno aislado corrió la muestra ALH-01 y entregó un informe de lo que leyó, consultó y escribió, y un resumen del análisis estático. En esta sala aprendes a leer ese informe con una sola pregunta en la cabeza: qué datos tocó. No ejecutas nada ni hay muestra: todo es lectura de evidencia ficticia.
Objetivo de la sala
Esta semana el antivirus de Comercializadora Alhelí marcó el equipo de compras, alh-pc-compras03, que usa mgaravito. Un entorno aislado corrió la muestra ALH-01 y entregó un informe de lo que leyó, consultó y escribió, y un resumen del análisis estático. En esta sala aprendes a leer ese informe con una sola pregunta en la cabeza: qué datos tocó. No ejecutas nada ni hay muestra: todo es lectura de evidencia ficticia.Un ladrón de credenciales es un programa que recorre el equipo buscando datos que valen dinero: claves guardadas en el navegador, cookies de sesión, datos de tarjetas, cuentas de correo, perfiles de conexión y archivos con nombres reveladores. No destruye nada ni se queda a vivir: entra, recolecta, junta lo recolectado, lo envía y muchas veces termina solo. Por eso el daño casi nunca está en el equipo; está en las cuentas que ese equipo guardaba.
Eso cambia la primera pregunta del análisis. No es «de qué familia es» sino qué datos tocó y por dónde salieron. El nombre de la familia ayuda a buscar más informes; los datos tocados deciden qué se rota y a quién se avisa.
Responde para continuar
Llega una alerta que solo dice «ladrón de credenciales, familia desconocida». ¿Qué se pregunta primero con el informe en la mano?
Ver pista de ayuda
El nombre de la familia sirve para buscar; los datos tocados y la salida sirven para decidir qué se rota.
Un ladrón no manda cada dato en cuanto lo encuentra. Lo junta en un archivo temporal y lo envía de una vez, porque así hace menos ruido en la red. Ese archivo es un rastro valioso: su nombre sirve de indicador y su tamaño se puede comparar más adelante con lo que salió por la red.
Lee accesos.csv. La columna tipo distingue lo que el programa solo leyó o consultó de lo que escribió. Un ladrón escribe muy poco: casi todo lo que hace es leer.
Responde para continuar
Escribe el nombre del archivo que la muestra escribió en la carpeta temporal antes de salir.
Ver pista de ayuda
En accesos.csv busca la única fila cuyo tipo es escritura; el nombre es lo que sigue a carpeta_temporal.
Lo que se pierde se cuenta por categorías de datos, no por programas ni por archivos. Dos navegadores distintos que guardan claves son una sola categoría: credenciales del navegador. Contar categorías permite decirle a la dirección «se perdieron claves, cookies, tarjetas y correo» en vez de una lista de rutas que nadie entiende.
Cada fila de accesos.csv lleva su categoría. Una de ellas no es un dato robado sino el paso de preparar la salida, y no se cuenta como dato perdido.
Responde para continuar
Cuenta las categorías de datos distintas que toca la muestra, sin contar la que solo prepara la salida. Escribe el número.
Ver pista de ayuda
Mira la columna categoria y cuenta valores distintos; las filas de los dos navegadores comparten categoría con su par, y preparacion_salida no cuenta.
Un informe de análisis tiene dos fuentes que no dicen lo mismo. El análisis estático mira el programa sin correrlo y dice lo que puede hacer, por sus importaciones y sus cadenas. El entorno aislado lo corre una vez y dice lo que hizo en esa corrida. Una capacidad estática que no se observó no queda descartada, pero tampoco confirmada: puede depender de una condición que la corrida no cumplió.
Lee resumen-estatico.txt. La última columna compara las dos fuentes capacidad por capacidad.
Responde para continuar
Escribe la capacidad que el análisis estático declara pero el entorno aislado no observó.
Ver pista de ayuda
En resumen-estatico.txt busca la única fila cuya columna observada_en_entorno_aislado dice no.
El informe que sale de esta evidencia separa lo observado, lo inferido y lo pendiente. La capacidad de la tarea anterior no es observada, es inferida, y por eso se redacta con verbo de posibilidad y con su límite. Escribir que la muestra hizo algo que solo se sabe que puede hacer es un error que luego se paga: alguien rota cuentas por un robo que no ocurrió, o se descarta una amenaza porque el informe no la mencionaba.
Responde para continuar
¿Cómo se redacta en el informe esa capacidad que la corrida no observó?
Ver pista de ayuda
Una capacidad solo estática se escribe como posible, con su límite, y no como un hecho ni como un silencio.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.