🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSMB — recursos compartidos y quién los abre
5 tareas · 38 min · Principiante
SMB es el protocolo con el que los equipos de una oficina se prestan carpetas, impresoras y administración. Por eso casi todo pasa por ahí, y por eso un registro de SMB es una de las mejores fuentes para ver quién abrió qué. Aquí lees los accesos del lunes en los servidores de Calzados Zumbaque: qué son los recursos administrativos que terminan en signo de dólar, cuál no debía abrirlo quien lo abrió, qué estación tocó un recurso de administración y cuánto leyó una cuenta que no era de ese departamento. Todo es lectura de un registro.
Objetivo de la sala
SMB es el protocolo con el que los equipos de una oficina se prestan carpetas, impresoras y administración. Por eso casi todo pasa por ahí, y por eso un registro de SMB es una de las mejores fuentes para ver quién abrió qué. Aquí lees los accesos del lunes en los servidores de Calzados Zumbaque: qué son los recursos administrativos que terminan en signo de dólar, cuál no debía abrirlo quien lo abrió, qué estación tocó un recurso de administración y cuánto leyó una cuenta que no era de ese departamento. Todo es lectura de un registro.En un servidor Windows conviven dos clases de recurso compartido. Las carpetas de trabajo (Diseno, Compras, Nomina) existen porque alguien las creó para un equipo. Los recursos administrativos (ADMIN$, IPC$, y las unidades como C$) existen en cada equipo y sirven para administrar: ADMIN$ apunta a la carpeta del sistema, e IPC$ no guarda archivos, sino que es el canal por el que viajan las llamadas de administración remota a través de «tuberías».
Que una estación de trabajo abra ADMIN$ en un servidor no es lo normal de ningún día de oficina: es lo que hace una herramienta de administración, legítima o no.
Responde para continuar
En el registro aparece un acceso a IPC$ con una tubería llamada svcctl. ¿Qué indica?
Ver pista de ayuda
IPC$ no es una carpeta con archivos; es el canal de las llamadas de administración.
Abre SELECT * FROM smb_accesos y SELECT * FROM acceso_esperado. La segunda tabla dice quién debería abrir cada recurso; lo que no coincide es lo que se mira. El recurso ADMIN$ solo lo debería abrir el equipo de salto de TI. Hay una escritura en ADMIN$ de un servidor desde otro equipo.
Responde para continuar
Escribe el nombre del equipo de origen que escribió en un recurso administrativo sin ser el equipo de salto.
Ver pista de ayuda
Filtra smb_accesos por el recurso ADMIN$ y mira la columna equipo_origen.
Un acceso puede estar bien autenticado y aun así estar fuera de lugar: la cuenta existe, la contraseña es la suya, pero esa carpeta no es de su área. La tabla acceso_esperado es la referencia. Cruzar quién abrió qué contra quién debería abrirlo es el análisis más básico de SMB y el que más hallazgos da.
Una cuenta que lee recursos de otro departamento no demuestra por sí sola que sea ella quien está al teclado: demuestra que esa cuenta, desde ese equipo, lo hizo.
Responde para continuar
Escribe el nombre del recurso compartido que abrió un usuario que no está en su lista de acceso esperado.
Ver pista de ayuda
Compara los usuarios de smb_accesos con la columna quien_deberia_acceder.
El tamaño de lo leído separa un tropiezo de una recolección. Un archivo suelto abierto por error pesa poco; varias planillas seguidas, una detrás de otra en menos de un minuto, es una lectura deliberada de todo lo que había. Suma los bytes de las lecturas del usuario que no debía estar en ese recurso, solo en ese recurso: las lecturas de quien sí estaba autorizado no cuentan.
Responde para continuar
Suma los bytes que leyó, del recurso de la tarea anterior, el usuario que no estaba autorizado.
Ver pista de ayuda
Son cuatro lecturas seguidas de planillas de meses distintos; suma la columna bytes de esas filas.
El mismo equipo aparece, a las 14:07, escribiendo un archivo en ADMIN$ de un servidor y 27 segundos después abriendo la tubería de administración de servicios en ese mismo servidor. Ninguna de las dos cosas, sola, prueba nada; juntas, y desde una estación, en ese orden, cuentan una historia concreta: alguien dejó un archivo en el servidor y pidió que se administrara un servicio. El registro no dice qué contiene el archivo ni qué servicio: solo que ocurrió y quién lo pidió.
Responde para continuar
¿Qué debe afirmar el informe a partir de esa pareja de accesos?
Ver pista de ayuda
El informe afirma lo que el registro prueba y marca lo que falta por averiguar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.