🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance por hora, de una cuenta a la red
5 tareas · 38 min · Principiante
Miércoles 3 de marzo, madrugada. Mientras la alerta del martes seguía abierta, la cuenta que había entrado por la VPN ya no era la única en movimiento. Esta sala mide el alcance del atacante hora por hora a partir de los inicios de sesión del controlador de dominio de Aceros Fusagasugá: a qué equipos llegó, con qué cuenta, cuándo apareció una cuenta nueva y qué significa un intento que falla. Todo es lectura de registros de ejemplo.
Objetivo de la sala
Miércoles 3 de marzo, madrugada. Mientras la alerta del martes seguía abierta, la cuenta que había entrado por la VPN ya no era la única en movimiento. Esta sala mide el alcance del atacante hora por hora a partir de los inicios de sesión del controlador de dominio de Aceros Fusagasugá: a qué equipos llegó, con qué cuenta, cuándo apareció una cuenta nueva y qué significa un intento que falla. Todo es lectura de registros de ejemplo.En un incidente de cifrado se mide casi siempre el impacto: cuántos equipos quedaron cifrados. Para el análisis hace falta otra medida, el alcance: a cuántos equipos pudo llegar la cuenta del atacante, haya o no hecho algo en ellos. Se calcula contando, por hora y por cuenta, los destinos distintos de los inicios de sesión.
El evento 4624 del registro de seguridad de Windows se genera en el equipo al que se entra, y su campo de tipo de inicio de sesión distingue, entre otros, el tipo 3 (de red) y el tipo 10 (remoto interactivo, como el escritorio remoto). Un salto de tipo 10 entre servidores a horas en que nadie trabaja es una señal; una cuenta que de pronto toca cinco equipos en una hora, otra.
Responde para continuar
¿Por qué se cuentan los destinos distintos por hora y por cuenta, y no solo los equipos cifrados?
Ver pista de ayuda
El alcance cuenta lo que pudo pasar; el impacto, lo que ya pasó.
El primer movimiento fuera del equipo por donde se entró suele ser el más informativo, porque marca a qué le dio valor el atacante. Una cuenta de administración de TI que entra por escritorio remoto a un equipo de mantenimiento a la 01:34, sin que TI tuviera turno, es una mala señal; lo que hace a continuación, peor.
Ejecuta SELECT * FROM inicios_de_sesion WHERE cuenta = 'adm-sistemas' y mira el primer destino de esa cuenta, que sale de afu-mantto01.
Responde para continuar
Escribe el equipo al que entró primero la cuenta de administración desde afu-mantto01.
Ver pista de ayuda
Es la primera fila de la consulta; el destino es la columna del medio.
Las cuentas de servicio tienen un nombre previsible, suelen ser de contraseña que no vence y casi nadie mira lo que hacen mientras funcionen. Por eso una cuenta nueva con ese aspecto es un buen lugar donde esconderse. Lo que la delata no es el nombre sino el cambio sin ticket: quién la creó, cuándo, y a qué grupo la sumó.
Consulta SELECT * FROM cambios_de_cuenta y compara las filas con la cuenta creada en febrero.
Responde para continuar
Escribe la cuenta nueva que quedó con privilegios de administración del dominio sin ticket de cambio.
Ver pista de ayuda
Sus dos filas dicen «ninguno» en la columna ticket; la de febrero sí tiene uno.
Con una cuenta de dominio privilegiada el atacante ya no necesita volver por la VPN: entra por donde quiera cuando quiera. Medir su alcance es sumar los destinos distintos que tocó en toda la ventana, no las filas del registro, porque entrar tres veces al mismo equipo no es llegar a tres equipos.
Consulta SELECT * FROM alcance_por_hora WHERE cuenta = 'svc-actualiza' y cuenta los equipos distintos de la columna destinos entre todas las filas.
Responde para continuar
¿Cuántos equipos distintos alcanzó la cuenta nueva en total, entre el miércoles por la noche y la madrugada del jueves?
Ver pista de ayuda
Algunos destinos se repiten entre franjas; cuéntalos una sola vez cada uno.
Una de las filas dice fallo: el destino era el servidor de correo. Un intento fallido no es un alivio. Cuenta que el atacante quería llegar ahí y que, en ese momento, la cuenta no tenía permiso. Mañana puede tenerlo.
Responde para continuar
La cuenta de administración falló al entrar al servidor de correo. ¿Qué se anota en el alcance?
Ver pista de ayuda
Un fallo es un dato de intención, no una prueba de que el equipo está a salvo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.