Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SMB — recursos compartidos y quién los abre

5 tareas · 38 min · Principiante

SMB es el protocolo con el que los equipos de una oficina se prestan carpetas, impresoras y administración. Por eso casi todo pasa por ahí, y por eso un registro de SMB es una de las mejores fuentes para ver quién abrió qué. Aquí lees los accesos del lunes en los servidores de Calzados Zumbaque: qué son los recursos administrativos que terminan en signo de dólar, cuál no debía abrirlo quien lo abrió, qué estación tocó un recurso de administración y cuánto leyó una cuenta que no era de ese departamento. Todo es lectura de un registro.

0 de 5 · 0%

Objetivo de la sala

SMB es el protocolo con el que los equipos de una oficina se prestan carpetas, impresoras y administración. Por eso casi todo pasa por ahí, y por eso un registro de SMB es una de las mejores fuentes para ver quién abrió qué. Aquí lees los accesos del lunes en los servidores de Calzados Zumbaque: qué son los recursos administrativos que terminan en signo de dólar, cuál no debía abrirlo quien lo abrió, qué estación tocó un recurso de administración y cuánto leyó una cuenta que no era de ese departamento. Todo es lectura de un registro.

En un servidor Windows conviven dos clases de recurso compartido. Las carpetas de trabajo (Diseno, Compras, Nomina) existen porque alguien las creó para un equipo. Los recursos administrativos (ADMIN$, IPC$, y las unidades como C$) existen en cada equipo y sirven para administrar: ADMIN$ apunta a la carpeta del sistema, e IPC$ no guarda archivos, sino que es el canal por el que viajan las llamadas de administración remota a través de «tuberías».

Que una estación de trabajo abra ADMIN$ en un servidor no es lo normal de ningún día de oficina: es lo que hace una herramienta de administración, legítima o no.

Responde para continuar

En el registro aparece un acceso a IPC$ con una tubería llamada svcctl. ¿Qué indica?

Ver pista de ayuda

IPC$ no es una carpeta con archivos; es el canal de las llamadas de administración.

Abre SELECT * FROM smb_accesos y SELECT * FROM acceso_esperado. La segunda tabla dice quién debería abrir cada recurso; lo que no coincide es lo que se mira. El recurso ADMIN$ solo lo debería abrir el equipo de salto de TI. Hay una escritura en ADMIN$ de un servidor desde otro equipo.

Responde para continuar

Escribe el nombre del equipo de origen que escribió en un recurso administrativo sin ser el equipo de salto.

Ver pista de ayuda

Filtra smb_accesos por el recurso ADMIN$ y mira la columna equipo_origen.

Un acceso puede estar bien autenticado y aun así estar fuera de lugar: la cuenta existe, la contraseña es la suya, pero esa carpeta no es de su área. La tabla acceso_esperado es la referencia. Cruzar quién abrió qué contra quién debería abrirlo es el análisis más básico de SMB y el que más hallazgos da.

Una cuenta que lee recursos de otro departamento no demuestra por sí sola que sea ella quien está al teclado: demuestra que esa cuenta, desde ese equipo, lo hizo.

Responde para continuar

Escribe el nombre del recurso compartido que abrió un usuario que no está en su lista de acceso esperado.

Ver pista de ayuda

Compara los usuarios de smb_accesos con la columna quien_deberia_acceder.

El tamaño de lo leído separa un tropiezo de una recolección. Un archivo suelto abierto por error pesa poco; varias planillas seguidas, una detrás de otra en menos de un minuto, es una lectura deliberada de todo lo que había. Suma los bytes de las lecturas del usuario que no debía estar en ese recurso, solo en ese recurso: las lecturas de quien sí estaba autorizado no cuentan.

Responde para continuar

Suma los bytes que leyó, del recurso de la tarea anterior, el usuario que no estaba autorizado.

Ver pista de ayuda

Son cuatro lecturas seguidas de planillas de meses distintos; suma la columna bytes de esas filas.

El mismo equipo aparece, a las 14:07, escribiendo un archivo en ADMIN$ de un servidor y 27 segundos después abriendo la tubería de administración de servicios en ese mismo servidor. Ninguna de las dos cosas, sola, prueba nada; juntas, y desde una estación, en ese orden, cuentan una historia concreta: alguien dejó un archivo en el servidor y pidió que se administrara un servicio. El registro no dice qué contiene el archivo ni qué servicio: solo que ocurrió y quién lo pidió.

Responde para continuar

¿Qué debe afirmar el informe a partir de esa pareja de accesos?

Ver pista de ayuda

El informe afirma lo que el registro prueba y marca lo que falta por averiguar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad