🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl escaneo del martes y el DNS
5 tareas · 50 min · Principiante
Martes 13 de octubre, 08:30. El lunes dejó un caso abierto y una semana por delante; hoy el sensor trae cuatro alertas nuevas, tres de ellas de la misma regla —barrido de puertos interno— y con la misma severidad. Tienes el registro de conexiones del origen sospechoso, el de DNS, los nombres que nunca se habían consultado, el inventario y los cambios aprobados. Nadie dice cuál es el escáner autorizado ni cuál de las alertas importa: la forma de cada barrido y el papel que la respalda lo dicen. Todo es lectura de evidencia ficticia.
Objetivo de la sala
Martes 13 de octubre, 08:30. El lunes dejó un caso abierto y una semana por delante; hoy el sensor trae cuatro alertas nuevas, tres de ellas de la misma regla —barrido de puertos interno— y con la misma severidad. Tienes el registro de conexiones del origen sospechoso, el de DNS, los nombres que nunca se habían consultado, el inventario y los cambios aprobados. Nadie dice cuál es el escáner autorizado ni cuál de las alertas importa: la forma de cada barrido y el papel que la respalda lo dicen. Todo es lectura de evidencia ficticia.Tres alertas de barrido interno, de la misma regla y con la misma severidad: dos de madrugada y una a media tarde. La regla solo dice que un origen tocó muchos destinos o muchos puertos; no dice si estaba autorizado. Un escáner de vulnerabilidades de la casa hace exactamente lo mismo, pero dentro de su ventana y desde su dirección conocida, y eso se verifica en la tabla de cambios.
Lo que separa a un escáner autorizado de uno que no lo está no es la forma del tráfico: es el papel que lo respalda.
Responde para continuar
NSM-5107 y NSM-5108 son barridos de 1024 puertos sobre dos redes completas, a las 02:03 y a las 02:31. ¿Cómo los clasificas y qué los respalda?
Ver pista de ayuda
Mira el origen y la hora, y busca un cambio que los nombre a los dos.
Queda una alerta de la misma regla: a las 14:05, de otro origen. Mira la tabla de barridos: cuántos destinos, cuántos puertos, cuántos intentos sin respuesta y a qué hora. Luego busca ese origen en los cambios aprobados: si ninguno lo menciona, el barrido no tiene respaldo y pasa a ser un hallazgo, aunque sea mucho más pequeño que el del escáner.
Un escaneo pequeño y dirigido es más preocupante que uno enorme y autorizado, porque alguien eligió dónde mirar.
Responde para continuar
Escribe el nombre del equipo que hizo el barrido de las 14:05, el único que ningún cambio aprobado respalda.
Ver pista de ayuda
Compara los orígenes de la tabla de barridos con los equipos de la tabla de cambios.
El barrido autorizado probó 1024 puertos por equipo; el otro, solo veintidós, y en los once equipos que de verdad existen en el segmento de servidores. Un conteo mide el ruido, no la intención. Un recorrido corto y dirigido a servidores concretos, con la lista de puertos que suelen significar administración y archivos, es la forma de quien ya sabe qué busca.
Decidir qué barrido merece abrirse por el número más grande es el atajo de «busca el pico»: aquí, el pico es justo el que tiene permiso.
Responde para continuar
El escáner autorizado probó 1024 puertos por equipo y el otro origen solo 22. ¿Por qué el segundo preocupa más?
Ver pista de ayuda
Piensa en quién es el origen y en qué papel tiene, más que en el tamaño.
El registro de conexiones del origen sospechoso permite ver qué pasó con cada intento: rechazado (REJ), sin respuesta (S0) o completo (SF). Un barrido solo importa por lo que encuentra: los puertos que contestan con una conexión completa dicen qué servicio quedó a la vista de quien estaba probando. Lee el registro de conexiones en la parte del servidor de archivos de la empresa.
Esa lista corta de servicios que respondieron es lo que se anota para saber qué mirar a continuación en ese servidor.
Responde para continuar
Escribe el número de puerto de est-srv-files que sí respondió con una conexión completa al barrido de las 14:05.
Ver pista de ayuda
Filtra el registro de conexiones por origen y busca la fila con estado SF contra el servidor de archivos.
Una de las alertas del martes es una ráfaga de consultas DNS sin respuesta desde un puesto de contabilidad al mismo nombre. Antes de tratarla como señal, mira a qué nombre pregunta, si el nombre existió alguna vez y si algún cambio pendiente lo explica. Un nombre que dejó de existir no es un adversario: es una cola de impresión huérfana, y su sitio es una tarea de limpieza.
No todo lo que falla es un ataque; saber separar la higiene del hallazgo es lo que evita que el caso real se pierda entre el ruido.
Responde para continuar
NSM-5109 muestra 212 consultas sin respuesta de un puesto de contabilidad a un nombre de servidor de impresión. ¿Cómo lo tratas?
Ver pista de ayuda
Busca ese nombre en la tabla de cambios y fíjate en el estado.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.