🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutoarranques y tareas programadas
4 tareas · 40 min · Principiante
Lunes 19 de octubre, 10:05. El programa sin respaldo de tdc-pc-014 sigue vivo después de cada reinicio, y eso significa que alguien o algo lo dejó declarado para volver. En Windows hay varios sitios donde se declara lo que arranca solo, y una colección de triaje los pregunta uno por uno. Aquí lees la tabla de entradas de inicio y la de tareas programadas, y calculas qué tan seguido vuelve el programa. Todo es lectura de una exportación de ejemplo.
Objetivo de la sala
Lunes 19 de octubre, 10:05. El programa sin respaldo de tdc-pc-014 sigue vivo después de cada reinicio, y eso significa que alguien o algo lo dejó declarado para volver. En Windows hay varios sitios donde se declara lo que arranca solo, y una colección de triaje los pregunta uno por uno. Aquí lees la tabla de entradas de inicio y la de tareas programadas, y calculas qué tan seguido vuelve el programa. Todo es lectura de una exportación de ejemplo.Los sitios habituales son cuatro: las claves Run del registro (por equipo o por usuario), las carpetas de Inicio del menú, las tareas programadas y los servicios. El artefacto Windows.Sys.StartupItems de Velociraptor revisa las claves Run y las carpetas de Inicio y cruza el estado de habilitado; Windows.System.TaskScheduler lee las definiciones de las tareas (archivos XML) con su comando y su usuario. En osquery, las tablas equivalentes son startup_items, scheduled_tasks y services.
La ubicación dice el alcance: una entrada Run de equipo se aplica a todos los usuarios; una Run de usuario solo a ese perfil. Una tarea con el usuario SYSTEM corre sin sesión abierta; una a nombre de una persona, con su cuenta.
Responde para continuar
Un programa debe arrancar cada vez que una usuaria concreta inicia sesión, sin afectar a nadie más. ¿Dónde se declararía normalmente?
Ver pista de ayuda
El alcance lo marca dónde se guarda: perfil del usuario o equipo completo.
De cada tarea importa quién la creó, qué ejecuta, con qué cuenta y cuándo se registró. Esa fecha permite ubicar el momento en que alguien la dio de alta y compararlo con otros hechos del equipo.
Abre la consola. Ejecuta SELECT * FROM tareas WHERE firmado = 'no'. Una de las dos tareas sin firma pertenece al producto contable de la empresa; la otra no se parece a nada del inventario y se repite durante el día.
Responde para continuar
¿Qué fecha y hora de registro tiene la tarea que no es del producto contable? Escríbela como aparece en la tabla.
Ver pista de ayuda
Ejecuta `SELECT * FROM tareas WHERE firmado = 'no'` y lee la columna registrada de la tarea que no es de Contasoft.
Una tarea que se repite deja actividad constante y es fácil de ver en una línea de tiempo. Para medir su ritmo, el intervalo viene en minutos y el analista suele pensar en lanzamientos por día.
Ejecuta SELECT * FROM tareas WHERE cada_min <> '-' y lee el intervalo de la única tarea que se repite durante el día.
Responde para continuar
Si el equipo estuviera encendido las 24 horas, ¿cuántas veces al día se lanzaría esa tarea? Escribe solo el número.
Ver pista de ayuda
Un día tiene 1440 minutos; divídelos entre el valor de cada_min.
A veces un mismo ejecutable se declara en dos sitios a la vez: una tarea y una clave Run, por ejemplo. No es redundancia accidental: cada anclaje arranca el programa en un momento distinto, y quitar uno deja al otro. Para el informe, importa listar todos los lugares donde aparece, porque si se limpia solo uno el programa vuelve.
Compara la tabla tareas con SELECT * FROM startup_items WHERE comando LIKE '%ProgramData%': el comando de la entrada de inicio lleva un parámetro distinto del de la tarea.
Responde para continuar
El mismo ejecutable aparece en una tarea cada 30 minutos y en una clave Run de usuario. ¿Qué anotas en el informe?
Ver pista de ayuda
Cada anclaje arranca el programa por su cuenta; la limpieza tiene que conocerlos todos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.