🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRastros del script en el equipo
5 tareas · 35 min · Principiante
El texto de un script cuenta lo que dice que hará; los registros del equipo cuentan lo que pasó. Con los registros de procesos, de bloques de script y de red del puesto de Imprenta Sibaté armas la línea de tiempo del script de la primera sala: quién lo lanzó, cuándo hizo cada paso y a dónde se conectó. Y aprendes dónde acaba lo que los registros prueban, que es tan importante como lo que prueban.
Objetivo de la sala
El texto de un script cuenta lo que dice que hará; los registros del equipo cuentan lo que pasó. Con los registros de procesos, de bloques de script y de red del puesto de Imprenta Sibaté armas la línea de tiempo del script de la primera sala: quién lo lanzó, cuándo hizo cada paso y a dónde se conectó. Y aprendes dónde acaba lo que los registros prueban, que es tan importante como lo que prueban.El registro de bloques de script (evento 4104) guarda el texto que PowerShell procesó, bloque por bloque, con la hora: responde «qué instrucciones corrieron». El registro de procesos con línea de comandos (evento 4688 de Windows o evento 1 de Sysmon) responde «qué programa se creó, quién lo lanzó y con qué argumentos». Los dos son necesarios, y ninguno sustituye al otro.
Cuando se leen juntos se puede armar una línea de tiempo: el proceso nace a una hora, los bloques aparecen después, la conexión de red cae entre ellos. Cada fila con su hora y su fuente; nada de memoria.
Responde para continuar
¿Qué pregunta responde el registro de bloques de script (evento 4104) y no el de creación de procesos?
Ver pista de ayuda
Uno cuenta que el programa nació; el otro cuenta lo que hizo por dentro. Los dos son registros distintos.
Cada bloque del registro lleva su hora. Con ella se ubica un paso del script en la línea de tiempo y se puede decir «a las tantas se escribió tal cosa». Esa hora es del equipo que registró el bloque, no del servidor remoto, y por eso es la que se usa en el informe.
Lee los bloques del puesto sib-ws-05 y localiza el que escribe el valor en la clave de arranque. Cuidado: hay otro bloque con la misma hora que no es el que se pide.
Responde para continuar
Escribe la hora del bloque que escribe el valor en la clave de arranque.
Ver pista de ayuda
Ejecuta `SELECT * FROM bloques_4104` y busca el bloque con Set-ItemProperty sobre la clave Run.
El proceso padre es el que creó al proceso que se mira, y dice mucho sobre cómo empezó todo. Un powershell.exe cuyo padre es el explorador de archivos de Windows lo abrió una persona desde el escritorio o una carpeta; uno cuyo padre es el servicio de tareas lo lanzó una tarea programada; uno cuyo padre es un programa de oficina lo lanzó un documento.
Aquí el padre no es una acusación, es un dato: sitúa el origen de la ejecución en una acción de la usuaria con el archivo ya descargado.
Responde para continuar
Escribe el nombre del proceso padre del powershell.exe de la mañana.
Ver pista de ayuda
Ejecuta `SELECT * FROM procesos WHERE proceso = 'powershell.exe'` y lee la columna «padre».
Las horas permiten calcular. La diferencia entre el momento en que nace un proceso y su primera conexión de red dice cuánto esperó antes de actuar, y se puede comparar con lo que dice el texto del script: si el script declara una pausa, el registro debe mostrarla, más un pequeño retraso por la resolución del nombre.
Calcula en segundos la diferencia entre el inicio del PowerShell y su primera conexión saliente. Usa la hora de la conexión, no la de la consulta de nombres.
Responde para continuar
¿Cuántos segundos pasan entre el inicio del powershell.exe y su primera conexión saliente?
Ver pista de ayuda
Resta la hora del proceso (tabla procesos) a la hora de la conexión saliente (tabla dns_y_red).
El registro de bloques muestra que se procesó la instrucción de ejecutar el texto descargado, pero no qué contenía ese texto: el bloque nombra la variable, no su valor. El proxy no guardó el cuerpo de la respuesta. Por tanto, lo que hizo el script después de descargar es una pregunta abierta que los registros de este puesto no contestan.
Un informe honesto lo dice así: lo que se probó, lo que se infirió y lo que se desconoce. No rellena el hueco con lo que «suele pasar» en este tipo de scripts.
Responde para continuar
Los registros no guardan el contenido que el script descargó. ¿Qué debe decir el informe sobre lo que hizo después?
Ver pista de ayuda
Un informe separa lo observado, lo inferido y lo desconocido. ¿En cuál de las tres cae lo que el script hizo con el contenido?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.