🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTriaje de un adjunto de correo
5 tareas · 35 min · Principiante
La mayoría de las muestras de malware que llegan a una empresa entran por correo, y casi siempre como un adjunto que alguien reporta o que la pasarela retiene. Antes de abrir ninguna herramienta de análisis hay un triaje que ahorra horas: leer el resultado de autenticación del correo, comparar el nombre del adjunto con su tipo real y ordenar la cola. Aquí tienes los cinco adjuntos que la pasarela del Frigorífico Cuenca Alta retuvo la mañana del martes 8 de diciembre de 2026, con las cabeceras del primero. Nada se abre ni se ejecuta: se lee la tabla.
Objetivo de la sala
La mayoría de las muestras de malware que llegan a una empresa entran por correo, y casi siempre como un adjunto que alguien reporta o que la pasarela retiene. Antes de abrir ninguna herramienta de análisis hay un triaje que ahorra horas: leer el resultado de autenticación del correo, comparar el nombre del adjunto con su tipo real y ordenar la cola. Aquí tienes los cinco adjuntos que la pasarela del Frigorífico Cuenca Alta retuvo la mañana del martes 8 de diciembre de 2026, con las cabeceras del primero. Nada se abre ni se ejecuta: se lee la tabla.Un correo trae tres comprobaciones de autenticación. SPF verifica que el servidor que entregó el mensaje está autorizado por el dominio del sobre (el que usa para los rebotes). DKIM verifica una firma criptográfica del dominio que firmó el mensaje. DMARC exige que alguno de los dos coincida con el dominio que la persona ve en el campo «From». Por eso un correo puede pasar SPF y DKIM y aun así fallar DMARC: aprobó para otro dominio, no para el que aparenta.
Dicho de otro modo, un «pass» responde «quién envió esto realmente», no «es de fiar». Un atacante que controla su propio dominio puede pasar SPF y DKIM sin esfuerzo. Abre la consola y consulta SELECT * FROM correo.
Responde para continuar
El correo del adjunto A-0231 pasa SPF y DKIM, pero DMARC falla. ¿Qué te dice eso con más precisión?
Ver pista de ayuda
Compara el dominio que aprobó SPF con el dominio del campo «From».
Las cabeceras de un correo se leen de abajo hacia arriba: cada servidor que lo recibe añade una línea Received encima de las anteriores, de modo que el salto más antiguo está al final. El campo Return-Path guarda el dominio del sobre, y es el que SPF evalúa. Ese dominio, junto con la dirección IP del primer salto externo, son los dos datos más estables para pivotar: el texto del asunto y el nombre del remitente los cambia cualquiera en un segundo.
Busca en la tabla el resultado de SPF y el dominio al que se refiere.
Responde para continuar
¿Qué dominio del sobre (smtp.mailfrom) aprobó SPF en el correo de A-0231? Escríbelo tal cual.
Ver pista de ayuda
En la fila «Authentication-Results: spf», dentro del paréntesis.
El nombre de un adjunto lo elige quien lo envía; el tipo real lo dicen los primeros bytes del archivo, y el tipo MIME que declara el correo es otro dato escrito por el remitente. Tres fuentes, tres respuestas posibles. Un adjunto cuyo nombre aparenta un documento pero cuyo tipo real es otro merece prioridad, porque la diferencia es intencional con alta probabilidad.
Hay un detalle más: el explorador de Windows suele ocultar la extensión de los accesos directos, de modo que un nombre con dos extensiones puede leerse como una sola. La columna «nombre visto con la extensión oculta» recoge lo que leería una persona. Consulta SELECT * FROM adjuntos.
Responde para continuar
¿Qué adjunto (escribe su id) parece un PDF para quien lo ve, pero su tipo real es otro?
Ver pista de ayuda
Compara «nombre_visto_con_extension_oculta» con «tipo_real»; solo una fila no coincide.
En un triaje los tiempos importan: entre que un adjunto llega y alguien lo reporta, cualquiera pudo abrirlo. Esa ventana se calcula con dos horas del caso y delimita qué hay que revisar en los equipos. La tabla de cabeceras registra cuándo se entregó el correo y cuándo avisó la persona; la diferencia no está escrita en ninguna celda.
Responde para continuar
¿Cuántos minutos pasaron entre la entrega del correo de A-0231 y el momento en que nrubiano lo reportó? Escribe solo el número.
Ver pista de ayuda
Resta la hora de entrega a la hora del reporte, ambas en la tabla «correo».
La regla de oro del triaje es que el adjunto no se abre para ver qué es. Se hace lo que no depende de abrirlo: calcular su huella y buscarla en lo ya conocido, confirmar su tipo real, anotar quién lo recibió y qué dice el correo que lo trajo. Abrirlo «un momento, en una máquina de pruebas» sigue siendo ejecutar contenido desconocido, y la estación de análisis existe para que eso lo haga solo quien tiene permiso y preparación.
Responde para continuar
Llega un adjunto sospechoso a tu cola. ¿Cuál es el primer movimiento correcto?
Ver pista de ayuda
Lo primero es lo que no necesita abrir el archivo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.