Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acceso indebido — credenciales, horas y sitios raros

6 tareas · 28 min · Principiante

El acceso indebido es el pan del SOC: alguien entra con credenciales que no son suyas, o son suyas y las usa donde no debe. Se ve en la forma de los intentos. Aquí reconoces dos técnicas desde la defensa —fuerza bruta (MITRE ATT&CK T1110), que es probar contraseñas hasta que una entra, y uso de cuentas válidas (T1078), que es entrar con credenciales legítimas robadas— por la huella que dejan en los registros de Delta Cargo. Nunca se ejecuta el ataque: se reconoce lo que deja escrito.

0 de 6 · 0%

Objetivo de la sala

El acceso indebido es el pan del SOC: alguien entra con credenciales que no son suyas, o son suyas y las usa donde no debe. Se ve en la forma de los intentos. Aquí reconoces dos técnicas desde la defensa —fuerza bruta (MITRE ATT&CK T1110), que es probar contraseñas hasta que una entra, y uso de cuentas válidas (T1078), que es entrar con credenciales legítimas robadas— por la huella que dejan en los registros de Delta Cargo. Nunca se ejecuta el ataque: se reconoce lo que deja escrito.

La fuerza bruta (T1110) tiene una silueta inconfundible en los registros de autenticación: una misma cuenta, o un mismo origen, acumula muchos fallos de contraseña seguidos en poco tiempo. No hace falta ver la herramienta del atacante: la forma —decenas de «contraseña incorrecta» apretados en segundos contra la misma cuenta— es la firma. En el servidor de Delta Cargo, la cuenta arios junta cuarenta fallos en menos de un minuto desde un origen de fuera.

Reconocer la silueta es lo que te deja decir «esto es fuerza bruta» sin entrar en detalles. Lo que la distingue de un usuario torpe es el volumen y el ritmo: una persona se equivoca tres veces y para; una herramienta no para.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué forma delata un intento de fuerza bruta en los registros de autenticación?

Ver pista de ayuda

Volumen y ritmo: una persona para a las tres; una herramienta no para.

La fuerza bruta importa de verdad cuando funciona. Una ráfaga de fallos que nunca acierta es un intento fracasado —se anota y se vigila—; una ráfaga de fallos que termina en un «sesión aceptada» de la misma cuenta y el mismo origen es un compromiso. En arios, los cuarenta fallos los cierra un inicio de sesión correcto a los pocos segundos: la contraseña cayó. Ese cambio de «Failed» sostenido a un «Accepted» final es la línea que convierte el intento en incidente.

Por eso no basta con contar fallos: hay que mirar cómo termina la ráfaga. El acierto final es lo que decide si escalas «intento bloqueado» o «cuenta comprometida», que son dos incidentes muy distintos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Tras cuarenta fallos seguidos, la cuenta `arios` registra un inicio de sesión aceptado del mismo origen. ¿Qué significa?

Ver pista de ayuda

Mira cómo termina la ráfaga: el «Accepted» final convierte el intento en compromiso.

El uso de cuentas válidas (T1078) es más silencioso: no hay ráfaga de fallos porque el atacante ya tiene la contraseña —la robó, la compró o la sacó de una filtración—. El inicio de sesión es limpio, correcto a la primera. Lo que delata no es el fallo, sino el contexto: la cuenta mvega, que siempre entra desde la oficina en horario laboral, aparece autenticándose a las 04:00 desde un país donde la empresa no opera. Credenciales correctas, comportamiento imposible.

Esta es la técnica que se escapa al que solo vigila fallos. Contra las cuentas válidas, la detección mira desviaciones del patrón normal de cada cuenta: desde dónde entra, a qué horas, con qué dispositivo. El acierto limpio no es tranquilizador si el resto no cuadra.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

`mvega`, que siempre entra desde la oficina en horario laboral, se autentica sin fallos a las 04:00 desde un país donde la empresa no opera. ¿Qué es?

Ver pista de ayuda

No hay fallos que contar; lo que no cuadra es el dónde y el cuándo frente al patrón de la cuenta.

Una señal potente del uso de cuentas válidas es el viaje imposible: la misma cuenta se autentica desde dos lugares tan separados que ninguna persona podría desplazarse entre ellos en el tiempo transcurrido. Si mvega entra desde la oficina a las 09:00 y desde otro continente a las 09:20, no es que viajara: son dos manos usando la misma credencial. El SIEM puede calcularlo cruzando la ubicación del origen con la marca de tiempo de cada autenticación.

No siempre hay viaje imposible —el atacante puede usar un origen local—, pero cuando aparece es difícil de discutir. Es el tipo de correlación que un humano tardaría en ver y que el SIEM, con las dos fuentes juntas, señala solo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

La misma cuenta se autentica desde la oficina a las 09:00 y desde otro continente a las 09:20. ¿Qué indica ese «viaje imposible»?

Ver pista de ayuda

Cruza ubicación y tiempo: si el desplazamiento es físicamente imposible, son dos manos.

Un evento de Delta Cargo muestra algo curioso: jmora demostró ser quien dice —usuario y segundo factor correctos— y aun así el registro marca un intento fallido de abrir una carpeta de nóminas que su puesto no tiene asignada. No hay contradicción: son dos controles distintos actuando. Uno comprueba la identidad al entrar; otro decide, ya dentro, a qué recursos puede llegar esa identidad. Confundirlos lleva a cerrar como «todo en orden» un acceso que la identidad era legítima pero el permiso no.

Separar las dos preguntas —¿es quien dice ser? y ¿esto le está permitido?— es lo que te deja ver el abuso de una cuenta válida que intenta llegar donde no le toca.

Responde para continuar

`jmora` pasó identidad y segundo factor, pero intentó abrir una carpeta que su puesto no tiene asignada. ¿Qué dos controles distintos entran en juego?

Ver pista de ayuda

Una cosa es demostrar quién eres; otra, qué te dejan tocar después. No son el mismo control.

En la consola hay una cuenta que aparece autenticada dos veces en 20 minutos desde dos países distintos. No la delata ningún fallo: la delata el viaje imposible. Encuéntrala en los eventos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta cuyas dos sesiones aceptadas, separadas por 20 minutos, la sitúan en dos continentes a la vez.

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos WHERE resultado = 'aceptada'` y busca la cuenta que figura dos veces con países distintos (09:00 y 09:20). Es la columna «cuenta» de esas filas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — accesos
OpenSearch · consultas guardadas

Tablas

eventos

  • hora
  • host
  • cuenta
  • origen
  • pais
  • resultado
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad