Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que hizo el portal dentro de la red

5 tareas · 55 min · Principiante

Simulacro, tercera de cinco salas del caso de Cerámicas Tolosa. El portal ya llamaba a un destino desconocido desde la madrugada del miércoles. Ahora hay que ver qué hizo hacia dentro: con quién habló en la red interna, con qué cuenta y qué abrió. Tienes las conexiones internas que inició el portal, el resumen de los barridos de la quincena, las autenticaciones, de dónde a dónde se usa cada cuenta y los accesos a los recursos compartidos. Nadie te dice qué mirar. Todo es lectura de registros ya generados: nada se ejecuta contra ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Simulacro, tercera de cinco salas del caso de Cerámicas Tolosa. El portal ya llamaba a un destino desconocido desde la madrugada del miércoles. Ahora hay que ver qué hizo hacia dentro: con quién habló en la red interna, con qué cuenta y qué abrió. Tienes las conexiones internas que inició el portal, el resumen de los barridos de la quincena, las autenticaciones, de dónde a dónde se usa cada cuenta y los accesos a los recursos compartidos. Nadie te dice qué mirar. Todo es lectura de registros ya generados: nada se ejecuta contra ningún equipo.

Un equipo que atiende a proveedores desde internet tiene una línea base corta: habla con el DNS, con el ERP y con el servidor de actualizaciones. Cuando de pronto abre conexiones hacia muchos equipos internos en pocos segundos, eso se llama barrido, y su tamaño se mide en equipos distintos, no en conexiones. Un mismo equipo puede aparecer en varias filas con puertos distintos y cuenta una sola vez.

Responde para continuar

¿A cuántos equipos internos distintos abrió conexiones el portal en el barrido del jueves?

En la quincena hay dos barridos. El del escáner de vulnerabilidades de la casa toca más equipos y más puertos que el del portal, y aun así es el que no preocupa. Lo mismo ocurre con la firma que los detecta: es la misma en los dos casos, y una alerta con el mismo nombre no dice si el origen está autorizado. Para decidir hay que mirar quién lo hizo, cuándo y con qué respaldo.

Responde para continuar

El barrido del escáner toca más equipos que el del portal. ¿Por qué no se trata como sospechoso?

Entre las conexiones del barrido, el portal consiguió iniciar sesión en uno de los servidores internos. Las autenticaciones que ve el sensor traen cuenta, origen, destino y resultado. Una cuenta de servicio tiene un uso predecible: siempre sale de un mismo equipo y llega a otro. Compara con el uso habitual de cada cuenta para saber cuál no encaja.

Responde para continuar

Escribe la cuenta con la que el portal inició sesión con éxito en el servidor de archivos.

Una vez dentro del servidor de archivos, el sensor registra qué recursos compartidos se abren y cuántos archivos se leen en cada uno. No guarda el contenido, pero la cantidad y el recurso ya cuentan una historia. Compara la lectura del portal con la de un puesto de trabajo habitual de la empresa y con lo que se le negó.

Responde para continuar

Escribe el recurso compartido del que el portal leyó más archivos.

El registro de archivos es muy concreto: cantidad, hora y origen de la lectura. Eso tienta a decir de más, sobre todo cuando se piensa en lo que salió del portal horas después. Antes de escribir la frase del informe conviene separar lo que el registro demuestra de lo que apenas sugiere.

Responde para continuar

¿Qué demuestra el registro de accesos a archivos sobre esa lectura?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad