Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance por hora, de una cuenta a la red

5 tareas · 38 min · Principiante

Miércoles 3 de marzo, madrugada. Mientras la alerta del martes seguía abierta, la cuenta que había entrado por la VPN ya no era la única en movimiento. Esta sala mide el alcance del atacante hora por hora a partir de los inicios de sesión del controlador de dominio de Aceros Fusagasugá: a qué equipos llegó, con qué cuenta, cuándo apareció una cuenta nueva y qué significa un intento que falla. Todo es lectura de registros de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Miércoles 3 de marzo, madrugada. Mientras la alerta del martes seguía abierta, la cuenta que había entrado por la VPN ya no era la única en movimiento. Esta sala mide el alcance del atacante hora por hora a partir de los inicios de sesión del controlador de dominio de Aceros Fusagasugá: a qué equipos llegó, con qué cuenta, cuándo apareció una cuenta nueva y qué significa un intento que falla. Todo es lectura de registros de ejemplo.

En un incidente de cifrado se mide casi siempre el impacto: cuántos equipos quedaron cifrados. Para el análisis hace falta otra medida, el alcance: a cuántos equipos pudo llegar la cuenta del atacante, haya o no hecho algo en ellos. Se calcula contando, por hora y por cuenta, los destinos distintos de los inicios de sesión.

El evento 4624 del registro de seguridad de Windows se genera en el equipo al que se entra, y su campo de tipo de inicio de sesión distingue, entre otros, el tipo 3 (de red) y el tipo 10 (remoto interactivo, como el escritorio remoto). Un salto de tipo 10 entre servidores a horas en que nadie trabaja es una señal; una cuenta que de pronto toca cinco equipos en una hora, otra.

Responde para continuar

¿Por qué se cuentan los destinos distintos por hora y por cuenta, y no solo los equipos cifrados?

Ver pista de ayuda

El alcance cuenta lo que pudo pasar; el impacto, lo que ya pasó.

El primer movimiento fuera del equipo por donde se entró suele ser el más informativo, porque marca a qué le dio valor el atacante. Una cuenta de administración de TI que entra por escritorio remoto a un equipo de mantenimiento a la 01:34, sin que TI tuviera turno, es una mala señal; lo que hace a continuación, peor.

Ejecuta SELECT * FROM inicios_de_sesion WHERE cuenta = 'adm-sistemas' y mira el primer destino de esa cuenta, que sale de afu-mantto01.

Responde para continuar

Escribe el equipo al que entró primero la cuenta de administración desde afu-mantto01.

Ver pista de ayuda

Es la primera fila de la consulta; el destino es la columna del medio.

Las cuentas de servicio tienen un nombre previsible, suelen ser de contraseña que no vence y casi nadie mira lo que hacen mientras funcionen. Por eso una cuenta nueva con ese aspecto es un buen lugar donde esconderse. Lo que la delata no es el nombre sino el cambio sin ticket: quién la creó, cuándo, y a qué grupo la sumó.

Consulta SELECT * FROM cambios_de_cuenta y compara las filas con la cuenta creada en febrero.

Responde para continuar

Escribe la cuenta nueva que quedó con privilegios de administración del dominio sin ticket de cambio.

Ver pista de ayuda

Sus dos filas dicen «ninguno» en la columna ticket; la de febrero sí tiene uno.

Con una cuenta de dominio privilegiada el atacante ya no necesita volver por la VPN: entra por donde quiera cuando quiera. Medir su alcance es sumar los destinos distintos que tocó en toda la ventana, no las filas del registro, porque entrar tres veces al mismo equipo no es llegar a tres equipos.

Consulta SELECT * FROM alcance_por_hora WHERE cuenta = 'svc-actualiza' y cuenta los equipos distintos de la columna destinos entre todas las filas.

Responde para continuar

¿Cuántos equipos distintos alcanzó la cuenta nueva en total, entre el miércoles por la noche y la madrugada del jueves?

Ver pista de ayuda

Algunos destinos se repiten entre franjas; cuéntalos una sola vez cada uno.

Una de las filas dice fallo: el destino era el servidor de correo. Un intento fallido no es un alivio. Cuenta que el atacante quería llegar ahí y que, en ese momento, la cuenta no tenía permiso. Mañana puede tenerlo.

Responde para continuar

La cuenta de administración falló al entrar al servidor de correo. ¿Qué se anota en el alcance?

Ver pista de ayuda

Un fallo es un dato de intención, no una prueba de que el equipo está a salvo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad