🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónArchivos extraídos y sus huellas
5 tareas · 40 min · Principiante
Un sensor de red puede reconstruir los archivos que viajaron sin cifrar y dejar de cada uno una fila con su nombre, su tipo real, su tamaño y su huella. Esa tabla es la mitad del trabajo de un incidente: dice qué archivo llegó, dónde más apareció y si alguien ya lo conocía. Aquí lees el registro de archivos de Industrias Cuesta Blanca. Nada se abre ni se ejecuta: solo se leen filas.
Objetivo de la sala
Un sensor de red puede reconstruir los archivos que viajaron sin cifrar y dejar de cada uno una fila con su nombre, su tipo real, su tamaño y su huella. Esa tabla es la mitad del trabajo de un incidente: dice qué archivo llegó, dónde más apareció y si alguien ya lo conocía. Aquí lees el registro de archivos de Industrias Cuesta Blanca. Nada se abre ni se ejecuta: solo se leen filas.La huella de un archivo es un resumen de longitud fija calculado a partir de su contenido. Dos archivos con exactamente los mismos bytes dan la misma huella; si cambia un solo byte, la huella cambia por completo. Por eso sirve para reconocer el mismo archivo aunque lo renombren o lo copien a otro equipo, y por eso no dice nada de su peligro: es una identidad, no un veredicto.
Hoy se usa SHA-256 porque MD5 y SHA-1 tienen colisiones demostradas, es decir, se pueden fabricar dos archivos distintos con la misma huella. En este laboratorio las huellas son marcadores del estilo HUELLA-ARCH-NN, escritos a mano, para que leas la lógica sin cadenas largas.
Responde para continuar
Un registro de archivos trae una columna de huella. ¿Qué identifica esa huella?
Ver pista de ayuda
Piensa en qué se conserva cuando renombras un archivo y qué cambia si le modificas un solo byte.
El nombre de un archivo lo escribe quien lo envía, y la extensión no obliga a nada. El sensor, en cambio, mira los primeros bytes del archivo y deduce su tipo real. Cuando el nombre dice una cosa y el tipo real otra, hay un hallazgo: un documento que en realidad es un ejecutable es una de las señales más viejas y más fiables de un archivo que quiere hacerse pasar por lo que no es.
En la tabla de archivos del sensor hay varias filas. La mayoría coincide: un JSON es un JSON, una hoja de cálculo es una hoja de cálculo. Busca la que no.
Responde para continuar
Escribe la huella del archivo cuyo nombre dice PDF pero cuyo tipo real es un ejecutable.
Ver pista de ayuda
Mira `files_log` y compara la columna del nombre con la del tipo real. Copia la huella tal como aparece.
La huella permite hacer la pregunta que más importa en un incidente: ¿dónde más está? Si buscas la misma huella en todo el registro, aparecen todos los lugares por los que pasó el archivo, con el nombre que fuera. El mismo archivo en tres direcciones internas cuenta una historia de propagación muy distinta a uno que solo estuvo en una.
Hay que contar direcciones distintas, tanto de quien envía como de quien recibe, y sin repetir: un equipo que aparece dos veces es un equipo.
Responde para continuar
¿En cuántas direcciones internas distintas aparece la huella del ejecutable que se hace pasar por PDF, contando a quien lo envía y a quien lo recibe? Escribe el número.
Ver pista de ayuda
Filtra `files_log` por esa huella y anota las direcciones de las dos columnas, quitando las repetidas.
Una consulta de reputación manda solo la huella a un servicio que ya vio muchos archivos y devuelve cuántos motores la marcan. Es una ayuda, no una sentencia. Si ningún motor la conoce, puede ser un archivo nuevo, no uno limpio. Si pocos la marcan con un nombre genérico, puede ser una detección por parecido, y los parecidos también se equivocan.
La tabla de reputación trae dos filas con resultados muy distintos. Lo que corresponde es decir en el informe exactamente lo que el dato permite y señalar qué otra evidencia lo reforzaría o lo descartaría.
Responde para continuar
La reputación de la huella del ejecutable dice que 3 de 70 motores la marcan con una detección genérica. ¿Qué escribes en el informe?
Ver pista de ayuda
Mira cuántos motores consultaron, cuántos lo marcan y el nombre de la detección en `reputacion`. ¿Es una familia concreta?
Un archivo extraído de una captura es evidencia y es también un riesgo: no se sabe qué hace. El trabajo del analista de red es leer lo que el sensor ya anotó —nombre, tipo real, tamaño, huella, quién lo envió y a quién— y apoyarse en tablas de huellas conocidas y en reputación. Si hace falta abrirlo, eso lo decide el equipo de análisis de muestras en un entorno aislado con autorización, no quien lee la captura.
Cambiarle la extensión no lo vuelve seguro: el sistema decide cómo tratarlo por lo que el archivo es, no por cómo se llama.
Responde para continuar
Tienes un ejecutable extraído de la captura. ¿Qué haces con él en tu puesto de análisis de red?
Ver pista de ayuda
El análisis de red trabaja sobre las tablas del sensor. Abrir una muestra es otra tarea, de otro equipo y otro entorno.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.