Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controladores y firmware: debajo del sistema operativo

4 tareas · 37 min · Principiante

Un equipo Windows tiene capas por debajo de lo que instala el acumulativo mensual: los controladores que corren con privilegios del núcleo y el firmware que arranca la máquina. Los hallazgos de esas capas son menos frecuentes y más difíciles de cerrar, porque casi nunca los resuelve Windows Update. En esta sala lees controladores, versiones de firmware, el estado del arranque seguro y un aviso del fabricante en tres estaciones de planta de Molinos del Chicamocha, una molinera ficticia, y aprendes a comparar versiones sin caer en la trampa del orden alfabético. Todo es lectura de tablas ficticias en la consola de la página; no se ejecuta nada contra ningún sistema.

0 de 4 · 0%

Objetivo de la sala

Un equipo Windows tiene capas por debajo de lo que instala el acumulativo mensual: los controladores que corren con privilegios del núcleo y el firmware que arranca la máquina. Los hallazgos de esas capas son menos frecuentes y más difíciles de cerrar, porque casi nunca los resuelve Windows Update. En esta sala lees controladores, versiones de firmware, el estado del arranque seguro y un aviso del fabricante en tres estaciones de planta de Molinos del Chicamocha, una molinera ficticia, y aprendes a comparar versiones sin caer en la trampa del orden alfabético. Todo es lectura de tablas ficticias en la consola de la página; no se ejecuta nada contra ningún sistema.

El firmware, que en los equipos actuales suele ser UEFI, es el programa que arranca la máquina antes de que cargue Windows. Lo escribe el fabricante del equipo, no Microsoft, y la actualización normalmente viene de ese fabricante, con su propio aviso, su propia versión y su propia herramienta. El acumulativo mensual del sistema operativo no lo reemplaza como regla general, así que una estación puede tener Windows al día y un firmware con años de atraso.

Para el analista esto cambia el trabajo: el dueño del hallazgo no es el equipo de parches de Windows sino quien gestiona el hardware, y el cierre se verifica leyendo la versión de UEFI, no el KB. Abre las tablas firmware y avisos_del_fabricante de la consola.

Responde para continuar

Se instaló el acumulativo mensual de Windows en una estación. ¿Eso actualiza también su UEFI?

Ver pista de ayuda

Piensa en quién escribe el firmware y por qué canal llega.

Un controlador corre con los privilegios más altos del sistema, y por eso Windows exige que los controladores estén firmados por un proveedor identificable. La columna firmado del inventario de controladores dice si el archivo lleva firma válida. Un controlador sin firma, de un proveedor sin identificar y con una fecha muy antigua es una señal para investigar: no necesariamente un ataque, pero sí algo que nadie puede garantizar.

La lectura útil junta cuatro datos: quién lo publica, de cuándo es, si está firmado y si está en ejecución. En la tabla controladores, tres estaciones comparten el mismo controlador del fabricante y solo una añade uno más.

Responde para continuar

¿En qué estación hay un controlador en ejecución sin firma? Escribe su nombre.

Ver pista de ayuda

Filtra la tabla controladores por firmado igual a no.

Las versiones de firmware se escriben con números separados por puntos, y se comparan número a número, no como texto. Una comparación de texto ordena «1.9» después de «1.12», porque el carácter «9» va después del «1»; en cambio, numéricamente, 1.9 es anterior a 1.12. Es una trampa conocida y una fuente de falsos negativos: un escáner o una hoja de cálculo que comparan como texto dejan pasar un equipo desactualizado.

El aviso del fabricante dice cuál es la versión mínima que corrige el fallo. Cruza esa cifra con version_uefi de cada estación y lee los números de izquierda a derecha.

Responde para continuar

¿Qué estación tiene un UEFI anterior a la que corrige el aviso del fabricante? Escribe su nombre.

Ver pista de ayuda

Compara cada version_uefi de la tabla firmware con la versión mínima del aviso, parte por parte y no como texto.

El arranque seguro es una función del firmware que comprueba la firma del software de arranque antes de ejecutarlo. Si está deshabilitado, esa comprobación no ocurre. A veces hay una razón de negocio, por ejemplo un equipo que arranca un sistema heredado para leer un periférico de planta, pero una razón no equivale a una aprobación. Un hallazgo de configuración del equipo se trata como cualquier otro: se confirma, se averigua por qué y quién lo decidió, y se pide corrección o aprobación con fecha.

Mira firmware y notas_del_inventario para la estación que lo tiene apagado.

Responde para continuar

En chi-pl03 el arranque seguro está deshabilitado y el inventario guarda una nota sin aprobación. ¿Cómo se trata?

Ver pista de ayuda

Es un hallazgo de configuración, no un fallo del firmware: se confirma, se averigua el porqué y se decide.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad