Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Comprobar compromiso previo, leer los registros del aparato

5 tareas · 42 min · Principiante

El aparato ya está actualizado y el ticket quiere cerrarse. Antes, se lee lo que el aparato registró: parchear cierra la puerta, pero no dice si alguien entró antes. Con un volcado ficticio de los registros de la pasarela de Pirineo Contadores y la lista de indicadores del aviso, buscas cuentas ajenas, cambios fuera de ventana y el momento de la primera actividad. Es solo lectura: no se entra al aparato, no se borra nada y no se reinicia.

0 de 5 · 0%

Objetivo de la sala

El aparato ya está actualizado y el ticket quiere cerrarse. Antes, se lee lo que el aparato registró: parchear cierra la puerta, pero no dice si alguien entró antes. Con un volcado ficticio de los registros de la pasarela de Pirineo Contadores y la lista de indicadores del aviso, buscas cuentas ajenas, cambios fuera de ventana y el momento de la primera actividad. Es solo lectura: no se entra al aparato, no se borra nada y no se reinicia.

Una actualización corrige la falla que permitió entrar. No deshace lo que la persona atacante hizo si entró antes: una cuenta nueva sigue existiendo, un cambio en la configuración sigue puesto, una puerta trasera instalada sigue abierta. Por eso, en un aviso con explotación conocida, el cierre del trabajo no es «versión nueva instalada»: es «versión nueva instalada y sin actividad previa en los registros».

El fabricante suele publicar indicadores: orígenes, nombres de cuentas, comportamientos. El analista los compara con lo que el aparato guardó. Y debe saber también lo que no puede decir: si el aparato solo guarda 14 días y la explotación empezó antes, la ausencia de rastros no prueba que no pasó nada.

Responde para continuar

El aparato se actualizó anoche y no hay alertas. ¿Qué se puede afirmar sobre una intrusión previa?

Ver pista de ayuda

Piensa en lo que el parche hace y en lo que no puede hacer.

Abre indicadores.txt y registro-vpn.csv. El aviso nombra dos orígenes. Cada fila del registro dice desde qué origen se hizo el evento. Contar las filas que coinciden con cualquiera de los dos orígenes da una idea de cuánta actividad hubo; los eventos se examinan uno a uno después.

Responde para continuar

¿Cuántos eventos del registro tienen como origen alguno de los dos orígenes del aviso? Escribe el número.

Ver pista de ayuda

Cuenta por separado las filas de cada origen y suma.

La primera fila que coincide con un indicador marca el inicio de lo que hay que investigar: de ahí hacia adelante se mira qué cambió, qué se creó y qué se llevaron. No es el inicio de la intrusión, solo el inicio de lo que el registro conserva; si hubo actividad anterior, ya rotó.

Anota la fecha y la hora completas, tal como aparecen en la tabla.

Responde para continuar

¿Cuál es la fecha y hora del primer evento del registro que viene de un origen del aviso? Escríbela como aparece en la tabla.

Ver pista de ayuda

Ordena por fecha y toma la primera fila cuyo origen está en la lista.

Una cuenta local nueva en un aparato de borde, creada fuera de la ventana de cambios, es uno de los indicadores más claros. Cruza los nombres de usuario de registro-vpn.csv con cuentas-autorizadas.csv: todo nombre que aparezca en el registro y no figure en la lista es una cuenta que nadie del equipo reconoce.

Fíjate en que el cambio de configuración y la creación de la cuenta ocurrieron en la misma sesión que usó una cuenta administradora legítima desde un origen del aviso: la credencial legítima también quedó en duda.

Responde para continuar

Escribe el nombre de la cuenta creada en el aparato que no figura en la lista de cuentas autorizadas.

Ver pista de ayuda

Busca el evento de creación de cuenta y compara el nombre con la lista autorizada.

La lectura encontró actividad que coincide con los indicadores. Lo que se hace a continuación importa tanto como lo encontrado. El impulso es «restablecer el aparato de fábrica y empezar de cero», pero eso destruye la evidencia que el equipo de respuesta necesita para saber qué se hizo, cuándo y qué se llevaron. El volcado de registros es, además, la única copia: no llega al SIEM.

Responde para continuar

Hay actividad que coincide con los indicadores. ¿Cuál es el siguiente paso correcto?

Ver pista de ayuda

Quien responde necesita la evidencia intacta antes de que alguien actúe sobre el aparato.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad