🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónComprobar compromiso previo, leer los registros del aparato
5 tareas · 42 min · Principiante
El aparato ya está actualizado y el ticket quiere cerrarse. Antes, se lee lo que el aparato registró: parchear cierra la puerta, pero no dice si alguien entró antes. Con un volcado ficticio de los registros de la pasarela de Pirineo Contadores y la lista de indicadores del aviso, buscas cuentas ajenas, cambios fuera de ventana y el momento de la primera actividad. Es solo lectura: no se entra al aparato, no se borra nada y no se reinicia.
Objetivo de la sala
El aparato ya está actualizado y el ticket quiere cerrarse. Antes, se lee lo que el aparato registró: parchear cierra la puerta, pero no dice si alguien entró antes. Con un volcado ficticio de los registros de la pasarela de Pirineo Contadores y la lista de indicadores del aviso, buscas cuentas ajenas, cambios fuera de ventana y el momento de la primera actividad. Es solo lectura: no se entra al aparato, no se borra nada y no se reinicia.Una actualización corrige la falla que permitió entrar. No deshace lo que la persona atacante hizo si entró antes: una cuenta nueva sigue existiendo, un cambio en la configuración sigue puesto, una puerta trasera instalada sigue abierta. Por eso, en un aviso con explotación conocida, el cierre del trabajo no es «versión nueva instalada»: es «versión nueva instalada y sin actividad previa en los registros».
El fabricante suele publicar indicadores: orígenes, nombres de cuentas, comportamientos. El analista los compara con lo que el aparato guardó. Y debe saber también lo que no puede decir: si el aparato solo guarda 14 días y la explotación empezó antes, la ausencia de rastros no prueba que no pasó nada.
Responde para continuar
El aparato se actualizó anoche y no hay alertas. ¿Qué se puede afirmar sobre una intrusión previa?
Ver pista de ayuda
Piensa en lo que el parche hace y en lo que no puede hacer.
Abre indicadores.txt y registro-vpn.csv. El aviso nombra dos orígenes. Cada fila del registro dice desde qué origen se hizo el evento. Contar las filas que coinciden con cualquiera de los dos orígenes da una idea de cuánta actividad hubo; los eventos se examinan uno a uno después.
Responde para continuar
¿Cuántos eventos del registro tienen como origen alguno de los dos orígenes del aviso? Escribe el número.
Ver pista de ayuda
Cuenta por separado las filas de cada origen y suma.
La primera fila que coincide con un indicador marca el inicio de lo que hay que investigar: de ahí hacia adelante se mira qué cambió, qué se creó y qué se llevaron. No es el inicio de la intrusión, solo el inicio de lo que el registro conserva; si hubo actividad anterior, ya rotó.
Anota la fecha y la hora completas, tal como aparecen en la tabla.
Responde para continuar
¿Cuál es la fecha y hora del primer evento del registro que viene de un origen del aviso? Escríbela como aparece en la tabla.
Ver pista de ayuda
Ordena por fecha y toma la primera fila cuyo origen está en la lista.
Una cuenta local nueva en un aparato de borde, creada fuera de la ventana de cambios, es uno de los indicadores más claros. Cruza los nombres de usuario de registro-vpn.csv con cuentas-autorizadas.csv: todo nombre que aparezca en el registro y no figure en la lista es una cuenta que nadie del equipo reconoce.
Fíjate en que el cambio de configuración y la creación de la cuenta ocurrieron en la misma sesión que usó una cuenta administradora legítima desde un origen del aviso: la credencial legítima también quedó en duda.
Responde para continuar
Escribe el nombre de la cuenta creada en el aparato que no figura en la lista de cuentas autorizadas.
Ver pista de ayuda
Busca el evento de creación de cuenta y compara el nombre con la lista autorizada.
La lectura encontró actividad que coincide con los indicadores. Lo que se hace a continuación importa tanto como lo encontrado. El impulso es «restablecer el aparato de fábrica y empezar de cero», pero eso destruye la evidencia que el equipo de respuesta necesita para saber qué se hizo, cuándo y qué se llevaron. El volcado de registros es, además, la única copia: no llega al SIEM.
Responde para continuar
Hay actividad que coincide con los indicadores. ¿Cuál es el siguiente paso correcto?
Ver pista de ayuda
Quien responde necesita la evidencia intacta antes de que alguien actúe sobre el aparato.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.