Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Tareas programadas y servicios en el informe

5 tareas · 40 min · Principiante

Las claves de arranque son la forma más conocida de quedarse; las tareas programadas y los servicios son las que más cuestan de ver, porque Windows los usa todos los días para cosas legítimas. Un programador de tareas que lanza un programa cada media hora o un servicio que arranca con el sistema son, en un informe, líneas que se parecen mucho a las de un administrador. Esta sala sigue con la misma muestra de Cerámicas Zahorí en el puesto czh-ws07: la telemetría de seguridad y del sistema ya exportada, la definición de la tarea que apareció esa mañana y la lista de servicios instalados. Se lee, se compara con lo que había y se separa lo que explica TI de lo que no.

0 de 5 · 0%

Objetivo de la sala

Las claves de arranque son la forma más conocida de quedarse; las tareas programadas y los servicios son las que más cuestan de ver, porque Windows los usa todos los días para cosas legítimas. Un programador de tareas que lanza un programa cada media hora o un servicio que arranca con el sistema son, en un informe, líneas que se parecen mucho a las de un administrador. Esta sala sigue con la misma muestra de Cerámicas Zahorí en el puesto czh-ws07: la telemetría de seguridad y del sistema ya exportada, la definición de la tarea que apareció esa mañana y la lista de servicios instalados. Se lee, se compara con lo que había y se separa lo que explica TI de lo que no.

Una tarea programada es una orden guardada en Windows que dice qué programa lanzar, con qué cuenta y cuándo: al iniciar sesión, a una hora, cada cierto tiempo. Un servicio es un programa que Windows arranca con el sistema, sin necesidad de que alguien abra sesión, y casi siempre con la cuenta más poderosa. ATT&CK los recoge como T1053.005 (tarea programada) y T1543.003 («Create or Modify System Process: Windows Service»). Se citan para describir y detectar, no para explicar cómo se hacen.

Ofrecen a una muestra lo que una clave Run no da: repetirse cada cierto tiempo para recuperarse si alguien la cierra, correr sin sesión abierta y, en el caso de un servicio, hacerlo como LocalSystem. A cambio dejan eventos propios cuando se crean, y esos eventos son lo que el analista busca: el 4698 en el registro de seguridad para una tarea, el 7045 en el registro del sistema para un servicio.

Responde para continuar

¿Qué ventaja ofrece a una muestra una tarea programada o un servicio frente a una entrada en la clave Run del usuario?

Ver pista de ayuda

Compara cuándo se ejecuta una entrada Run con cuándo puede ejecutarse una tarea, y con qué cuenta.

El evento 4698 se genera cada vez que se crea una tarea. En el registro de un puesto de oficina conviven tareas del sistema, de la directiva de grupo y de programas instalados. Para separar las que importan se mira quién la creó: una directiva de grupo o una cuenta de administración es lo esperable; un programa del perfil de un usuario, no.

El exportador del SIEM de Zahorí añade una columna con el origen de la creación, sacado de la creación de procesos de Sysmon (evento 1). Esa correlación es lo que convierte un nombre de tarea en un hallazgo atribuible.

Responde para continuar

Escribe el nombre de la tarea programada que no creó la directiva de grupo.

Ver pista de ayuda

Abre `seguridad-4698.txt` en `czh-ws07` y compara la columna de origen de las dos tareas. El nombre se escribe sin la barra inicial.

La definición de una tarea ya registrada es un documento en texto que se lee con calma: disparadores (cuándo), cuenta y nivel de ejecución (con qué privilegios), acción (qué programa y con qué argumentos) y opciones como el campo «oculta». Las repeticiones se escriben en formato de duración ISO 8601: una P abre la duración, una T separa la parte de fecha de la de hora y después van las cantidades con su unidad.

Para la línea de tiempo el dato clave es el ritmo: una repetición fija, sin fecha de fin, es una forma de recuperarse sola si alguien detiene el proceso.

Responde para continuar

Escribe la repetición de la tarea tal como aparece escrita en su definición.

Ver pista de ayuda

Abre `tarea-CatalogoRefresh.txt` y busca la línea de repetición dentro de los disparadores.

El evento 7045 anota cada servicio nuevo con su nombre, la ruta del binario, el tipo de inicio y la cuenta. Un servicio legítimo suele tener tres cosas: un binario en una carpeta de programas (Program Files), una firma válida del fabricante y un ticket que lo explica. Un servicio sospechoso falla en varias a la vez: su binario vive en una carpeta de datos (ProgramData, perfil de usuario), no tiene firma y nadie lo pidió.

Se separa con la tabla, no con el nombre: un servicio se puede llamar como se quiera. Lo que cuenta son los atributos que no se pueden fingir con un cambio de nombre.

Responde para continuar

Escribe el nombre del servicio instalado que no tiene firma, ni ticket, y cuyo binario está en ProgramData.

Ver pista de ayuda

Abre `sistema-7045.txt` y compara las dos filas por ruta, firma y ticket.

La tarea nueva corre con la cuenta de la usuaria y a nivel normal; el servicio nuevo, con LocalSystem. Crear un servicio exige privilegios de administrador, y el propio archivo del servicio anota, en la correlación con Sysmon, el nivel de integridad del proceso que ejecutó sc.exe. Esa comparación es una pista de lo que pasó entre una creación y la otra, aunque el informe no lo cuente.

Responde para continuar

¿Qué sugiere el hecho de que la tarea corra como usuario normal y el servicio, creado minutos después, como LocalSystem?

Ver pista de ayuda

Lee la línea de correlación con Sysmon al final de `sistema-7045.txt`, en especial el nivel de integridad del proceso padre de `sc.exe`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad