🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAcceso indebido — credenciales, horas y sitios raros
6 tareas · 28 min · Principiante
El acceso indebido es el pan del SOC: alguien entra con credenciales que no son suyas, o son suyas y las usa donde no debe. Se ve en la forma de los intentos. Aquí reconoces dos técnicas desde la defensa —fuerza bruta (MITRE ATT&CK T1110), que es probar contraseñas hasta que una entra, y uso de cuentas válidas (T1078), que es entrar con credenciales legítimas robadas— por la huella que dejan en los registros de Delta Cargo. Nunca se ejecuta el ataque: se reconoce lo que deja escrito.
Objetivo de la sala
El acceso indebido es el pan del SOC: alguien entra con credenciales que no son suyas, o son suyas y las usa donde no debe. Se ve en la forma de los intentos. Aquí reconoces dos técnicas desde la defensa —fuerza bruta (MITRE ATT&CK T1110), que es probar contraseñas hasta que una entra, y uso de cuentas válidas (T1078), que es entrar con credenciales legítimas robadas— por la huella que dejan en los registros de Delta Cargo. Nunca se ejecuta el ataque: se reconoce lo que deja escrito.La fuerza bruta (T1110) tiene una silueta inconfundible en los registros de autenticación: una misma cuenta, o un mismo origen, acumula muchos fallos de contraseña seguidos en poco tiempo. No hace falta ver la herramienta del atacante: la forma —decenas de «contraseña incorrecta» apretados en segundos contra la misma cuenta— es la firma. En el servidor de Delta Cargo, la cuenta arios junta cuarenta fallos en menos de un minuto desde un origen de fuera.
Reconocer la silueta es lo que te deja decir «esto es fuerza bruta» sin entrar en detalles. Lo que la distingue de un usuario torpe es el volumen y el ritmo: una persona se equivoca tres veces y para; una herramienta no para.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué forma delata un intento de fuerza bruta en los registros de autenticación?
Ver pista de ayuda
Volumen y ritmo: una persona para a las tres; una herramienta no para.
La fuerza bruta importa de verdad cuando funciona. Una ráfaga de fallos que nunca acierta es un intento fracasado —se anota y se vigila—; una ráfaga de fallos que termina en un «sesión aceptada» de la misma cuenta y el mismo origen es un compromiso. En arios, los cuarenta fallos los cierra un inicio de sesión correcto a los pocos segundos: la contraseña cayó. Ese cambio de «Failed» sostenido a un «Accepted» final es la línea que convierte el intento en incidente.
Por eso no basta con contar fallos: hay que mirar cómo termina la ráfaga. El acierto final es lo que decide si escalas «intento bloqueado» o «cuenta comprometida», que son dos incidentes muy distintos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tras cuarenta fallos seguidos, la cuenta `arios` registra un inicio de sesión aceptado del mismo origen. ¿Qué significa?
Ver pista de ayuda
Mira cómo termina la ráfaga: el «Accepted» final convierte el intento en compromiso.
El uso de cuentas válidas (T1078) es más silencioso: no hay ráfaga de fallos porque el atacante ya tiene la contraseña —la robó, la compró o la sacó de una filtración—. El inicio de sesión es limpio, correcto a la primera. Lo que delata no es el fallo, sino el contexto: la cuenta mvega, que siempre entra desde la oficina en horario laboral, aparece autenticándose a las 04:00 desde un país donde la empresa no opera. Credenciales correctas, comportamiento imposible.
Esta es la técnica que se escapa al que solo vigila fallos. Contra las cuentas válidas, la detección mira desviaciones del patrón normal de cada cuenta: desde dónde entra, a qué horas, con qué dispositivo. El acierto limpio no es tranquilizador si el resto no cuadra.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
`mvega`, que siempre entra desde la oficina en horario laboral, se autentica sin fallos a las 04:00 desde un país donde la empresa no opera. ¿Qué es?
Ver pista de ayuda
No hay fallos que contar; lo que no cuadra es el dónde y el cuándo frente al patrón de la cuenta.
Una señal potente del uso de cuentas válidas es el viaje imposible: la misma cuenta se autentica desde dos lugares tan separados que ninguna persona podría desplazarse entre ellos en el tiempo transcurrido. Si mvega entra desde la oficina a las 09:00 y desde otro continente a las 09:20, no es que viajara: son dos manos usando la misma credencial. El SIEM puede calcularlo cruzando la ubicación del origen con la marca de tiempo de cada autenticación.
No siempre hay viaje imposible —el atacante puede usar un origen local—, pero cuando aparece es difícil de discutir. Es el tipo de correlación que un humano tardaría en ver y que el SIEM, con las dos fuentes juntas, señala solo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La misma cuenta se autentica desde la oficina a las 09:00 y desde otro continente a las 09:20. ¿Qué indica ese «viaje imposible»?
Ver pista de ayuda
Cruza ubicación y tiempo: si el desplazamiento es físicamente imposible, son dos manos.
Un evento de Delta Cargo muestra algo curioso: jmora demostró ser quien dice —usuario y segundo factor correctos— y aun así el registro marca un intento fallido de abrir una carpeta de nóminas que su puesto no tiene asignada. No hay contradicción: son dos controles distintos actuando. Uno comprueba la identidad al entrar; otro decide, ya dentro, a qué recursos puede llegar esa identidad. Confundirlos lleva a cerrar como «todo en orden» un acceso que la identidad era legítima pero el permiso no.
Separar las dos preguntas —¿es quien dice ser? y ¿esto le está permitido?— es lo que te deja ver el abuso de una cuenta válida que intenta llegar donde no le toca.
Responde para continuar
`jmora` pasó identidad y segundo factor, pero intentó abrir una carpeta que su puesto no tiene asignada. ¿Qué dos controles distintos entran en juego?
Ver pista de ayuda
Una cosa es demostrar quién eres; otra, qué te dejan tocar después. No son el mismo control.
En la consola hay una cuenta que aparece autenticada dos veces en 20 minutos desde dos países distintos. No la delata ningún fallo: la delata el viaje imposible. Encuéntrala en los eventos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta cuyas dos sesiones aceptadas, separadas por 20 minutos, la sitúan en dos continentes a la vez.
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos WHERE resultado = 'aceptada'` y busca la cuenta que figura dos veces con países distintos (09:00 y 09:20). Es la columna «cuenta» de esas filas.
Conectando con la base…
Tablas
eventos
- hora
- host
- cuenta
- origen
- pais
- resultado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.