🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónServicios y procesos — qué se apagó antes del cifrado
4 tareas · 40 min · Principiante
Antes de que el primer archivo cambie de nombre hay un ensayo general que se ve en los procesos y los servicios: se detiene lo que protege, lo que guarda copias y lo que mantiene archivos abiertos. Esa fase dura minutos y es una de las pocas señales que llegan antes del daño. Lunes 7 de diciembre, Empaques Yaguará: tienes la exportación del EDR de la madrugada del domingo y el listado de cambios aprobados. Se lee, no se reproduce: no hay muestra ni contenido del programa que corrió, solo lo que el sistema anotó sobre él.
Objetivo de la sala
Antes de que el primer archivo cambie de nombre hay un ensayo general que se ve en los procesos y los servicios: se detiene lo que protege, lo que guarda copias y lo que mantiene archivos abiertos. Esa fase dura minutos y es una de las pocas señales que llegan antes del daño. Lunes 7 de diciembre, Empaques Yaguará: tienes la exportación del EDR de la madrugada del domingo y el listado de cambios aprobados. Se lee, no se reproduce: no hay muestra ni contenido del programa que corrió, solo lo que el sistema anotó sobre él.Detener un servicio es normal: parches, reinicios, mantenimiento. Lo que no es normal es detenerlo fuera de una ventana aprobada y, sobre todo, detener varios de la misma clase en pocos minutos: el antivirus, el agente de respaldo, la base de datos. La pregunta de trabajo es corta: ¿había un ticket de cambio que lo explique?
El listado de servicios detenidos trae una columna que dice si cada detención cae en una ventana aprobada. Ordenarlas por hora separa lo rutinario del arranque de la fase.
Responde para continuar
Escribe el servicio que fue el primero en detenerse fuera de toda ventana aprobada.
Ver pista de ayuda
Ejecuta `SELECT * FROM servicios_detenidos WHERE ventana_aprobada = 'no' ORDER BY hora` y toma la primera fila.
La secuencia tiene una lógica que se lee desde la defensa. Se detiene lo que protege (el antivirus o el agente del EDR), lo que guarda copias (el agente de respaldo) y lo que mantiene archivos abiertos (una base de datos): lo primero evita que alguien reaccione, lo segundo evita que haya copias nuevas y lo tercero libera los archivos para poder tocarlos.
Para quien defiende, lo relevante es que esa secuencia queda anotada en los registros del sistema con su hora y su cuenta, y no depende de qué programa sea el que cifra. No hay que saber cómo está hecho para ver que alguien apagó servicios sin ticket.
Responde para continuar
¿Qué valor tiene, para la defensa, ver esa secuencia de detenciones sin ticket?
Ver pista de ayuda
Mira las horas en `servicios_detenidos`: ¿llegan antes o después del primer renombrado?
Una cuenta de servicio de respaldo tiene un oficio: ejecutar el trabajo nocturno. Cuando esa misma cuenta detiene servicios de antivirus y de base de datos en varios equipos, la cuenta está haciendo algo que su función no explica. Es el hilo para la siguiente pregunta —cómo se llegó a esa cuenta— y para la contención, que se decide con quien tenga autoridad sobre ella.
Responde para continuar
Escribe la cuenta que ejecutó las detenciones sin ventana aprobada.
Ver pista de ayuda
En `servicios_detenidos`, mira la columna `cuenta` de las filas sin ventana.
Entre la primera detención y el primer programa de cifrado hay un margen. Medirlo es la forma de saber si una alerta sobre la detención habría llegado a tiempo, y en este caso es muy corto: se cuenta de la primera detención sin ventana al arranque del primer programa desconocido en ese mismo servidor.
Responde para continuar
¿Cuántos minutos completos pasaron desde el primer servicio detenido sin ventana hasta el arranque del programa desconocido en ese servidor?
Ver pista de ayuda
Resta la hora de la primera detención sin ventana a la hora de la primera fila de `upd-svc32.exe` en `procesos`, para el mismo equipo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.