Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escenario — movimiento lateral visto desde la red

5 tareas · 52 min · Principiante

Escenario del módulo. Viernes 2 de octubre, 12:10, Ceramistas Ubate. Otra empresa, otros equipos y otros números: nada de lo que viste de Calzados Zumbaque resuelve esto. La jefa de TI recibió por la mañana la queja de una persona de ventas por un correo raro, y a las 11:40 el área de RR. HH. notó que alguien había abierto las planillas con una cuenta que no era de la casa. Tienes el correo de la pasarela, el directorio, Kerberos, NTLM, SMB, RDP, el inventario y la línea base de 30 días de tres horas de mañana. No hay paso a paso: decide desde dónde arrancó, qué hizo antes de moverse, con qué cuenta se movió, a dónde entró primero y cuánto leyó.

0 de 5 · 0%

Objetivo de la sala

Escenario del módulo. Viernes 2 de octubre, 12:10, Ceramistas Ubate. Otra empresa, otros equipos y otros números: nada de lo que viste de Calzados Zumbaque resuelve esto. La jefa de TI recibió por la mañana la queja de una persona de ventas por un correo raro, y a las 11:40 el área de RR. HH. notó que alguien había abierto las planillas con una cuenta que no era de la casa. Tienes el correo de la pasarela, el directorio, Kerberos, NTLM, SMB, RDP, el inventario y la línea base de 30 días de tres horas de mañana. No hay paso a paso: decide desde dónde arrancó, qué hizo antes de moverse, con qué cuenta se movió, a dónde entró primero y cuánto leyó.

Un movimiento lateral parte de un equipo que ya estaba en manos ajenas. La red no muestra cómo llegó ahí, pero sí muestra qué hace ese equipo distinto de los demás antes de empezar a saltar: consultas que ningún otro hace de ese tamaño y peticiones de tickets que ningún otro hace de ese modo. El equipo que reúne ambas señales es el punto de partida, y el correo de la mañana dice a quién pertenecía el buzón.

Responde para continuar

Escribe el nombre del equipo desde el que arranca el movimiento.

Antes de entrar a ningún servidor, ese equipo pidió tickets de servicio. El dominio entrega aes256 en todos sus servicios; lo que no encaja es el cifrado de un grupo de ellos, pedido en pocos segundos. Se pide un solo número para la regla de detección: cuántos servicios distintos pidió con ese cifrado, sin contar las repeticiones del mismo servicio.

Responde para continuar

Escribe cuántos servicios distintos pidió con el cifrado que desentona el equipo de partida.

Entre las autenticaciones NTLM de la mañana, que son pocas porque las personas de oficina usan Kerberos, hay una cuenta que falla contra tres equipos y acierta contra el cuarto. No es una cuenta de persona: el inventario y la línea base dicen de qué equipo suele salir y a qué hora trabaja.

Responde para continuar

Escribe el nombre de la cuenta con la que se movió el intruso entre equipos.

La cuenta se probó en varios equipos y solo uno la aceptó. En ese mismo equipo, dos accesos después, aparece un recurso administrativo escrito desde el equipo de partida y la tubería de administración de servicios abierta. Ese es el primer equipo al que el intruso entró.

Responde para continuar

Escribe el nombre del primer equipo al que el intruso entró con esa cuenta.

Desde ese equipo se abrió después una sesión de escritorio remoto hacia el servidor de planillas, por un camino que la regla de la casa no prevé, y de ese servidor se leyeron archivos del recurso de RR. HH. con la misma cuenta. RR. HH. también leyó ese recurso esa mañana, con su propia cuenta; esa lectura no cuenta.

Responde para continuar

Escribe el total de bytes que leyó del recurso de planillas la cuenta del intruso.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad