🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónUmbrales, falsos parecidos y cómo declararlos
5 tareas · 40 min · Principiante
Viernes 11 de junio de 2027, Ediciones Caracucho. Toca la revisión trimestral del umbral TLSH que usa el equipo, y Fabián Chaparro trae tres pares que se parecen mucho en bytes sin ser parientes. En esta sala aprendes de dónde sale un umbral, qué se pierde al moverlo, por qué hay parecidos que no vienen del autor y cómo se escribe un grupo para que otra persona pueda revisarlo. Todo es lectura de tablas de calibración y comparaciones ya hechas; nada se ejecuta.
Objetivo de la sala
Viernes 11 de junio de 2027, Ediciones Caracucho. Toca la revisión trimestral del umbral TLSH que usa el equipo, y Fabián Chaparro trae tres pares que se parecen mucho en bytes sin ser parientes. En esta sala aprendes de dónde sale un umbral, qué se pierde al moverlo, por qué hay parecidos que no vienen del autor y cómo se escribe un grupo para que otra persona pueda revisarlo. Todo es lectura de tablas de calibración y comparaciones ya hechas; nada se ejecuta.Ningún método de similitud trae un número mágico que separe «pariente» de «ajeno». El umbral lo fija cada equipo con sus propios datos: toma pares que ya sabe que son de la misma familia, porque los confirmó a mano, y pares que sabe que no lo son, y mira qué pasa con cada valor posible.
Al aflojar el umbral (en TLSH, aceptar distancias más grandes) se encuentran más parientes, pero también se unen más pares ajenos. Al apretarlo pasa lo contrario. No existe un valor que gane en las dos cosas: el equipo decide cuántos falsos parecidos tolera y lo deja escrito, con la fecha y los datos con los que lo calibró. Por eso un umbral copiado de otro equipo, o de un artículo, no vale sin probarlo contra la flota propia.
Responde para continuar
Un equipo sube su umbral TLSH de 40 a 90. ¿Qué se espera que pase?
Ver pista de ayuda
En TLSH, un número más alto acepta pares más distintos.
Abre el laboratorio y ejecuta SELECT * FROM regla_de_calibracion y SELECT * FROM calibracion_junio.
La colección de junio incluye por primera vez instaladores nuevos de la flota, y eso cambia los números. Aplica la regla tal como está escrita: el umbral más alto que no una más pares ajenos de los que permite.
Responde para continuar
Según la calibración de junio y la regla PA-5.2, ¿qué umbral TLSH debe adoptar el equipo?
Ver pista de ayuda
Busca la última fila que cumple el límite de pares ajenos.
Un umbral más estricto no sale gratis: algunos parientes de verdad quedan por encima y ya no se unirán por TLSH. Ese costo se anota en la política junto al cambio, para que nadie crea que el método ve más de lo que ve y para que los otros métodos carguen con esa parte.
Responde para continuar
Con el umbral que adoptaste, ¿qué porcentaje de los pares parientes conocidos deja de detectar TLSH? Escribe solo el número, sin el signo %.
Ver pista de ayuda
Compara los parientes detectados con los conocidos en la fila del umbral nuevo.
Ejecuta SELECT * FROM falsos_parecidos.
Un hash difuso mide bytes, y no todos los bytes de un archivo los escribió su autor. Hay tres causas que se repiten: una biblioteca enlazada dentro del ejecutable (compresión, cifrado, red) que ocupa la mayor parte del archivo; un generador de instaladores o un empaquetador cuyo programa de arranque es idéntico en todo lo que produce; y una plantilla de proyecto que deja el mismo esqueleto en programas pequeños. En los tres casos el parecido es real en bytes y falso como parentesco.
Responde para continuar
Escribe el id de la muestra de la cola cuyo parecido con un programa legítimo viene de que los dos los produjo la misma herramienta de instalación.
Ver pista de ayuda
Lee la columna que explica qué comparten.
ECA-21 y ECA-22 están a una distancia TLSH de 38, dentro de cualquier umbral razonable, y ssdeep les da 74. Fabián ya sabe por qué se parecen. Un grupo, o un no-grupo, se declara con lo que un revisor necesita para repetirlo: los miembros, los métodos con su valor, el umbral con la fecha de su política, lo que no se comparó y la explicación de cualquier parecido que se descarta.
Responde para continuar
¿Qué se escribe en el caso sobre ECA-21 y ECA-22?
Ver pista de ayuda
Los dos métodos miden bytes y los dos ven la misma biblioteca.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.