Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autoarranques y tareas programadas

4 tareas · 40 min · Principiante

Lunes 19 de octubre, 10:05. El programa sin respaldo de tdc-pc-014 sigue vivo después de cada reinicio, y eso significa que alguien o algo lo dejó declarado para volver. En Windows hay varios sitios donde se declara lo que arranca solo, y una colección de triaje los pregunta uno por uno. Aquí lees la tabla de entradas de inicio y la de tareas programadas, y calculas qué tan seguido vuelve el programa. Todo es lectura de una exportación de ejemplo.

0 de 4 · 0%

Objetivo de la sala

Lunes 19 de octubre, 10:05. El programa sin respaldo de tdc-pc-014 sigue vivo después de cada reinicio, y eso significa que alguien o algo lo dejó declarado para volver. En Windows hay varios sitios donde se declara lo que arranca solo, y una colección de triaje los pregunta uno por uno. Aquí lees la tabla de entradas de inicio y la de tareas programadas, y calculas qué tan seguido vuelve el programa. Todo es lectura de una exportación de ejemplo.

Los sitios habituales son cuatro: las claves Run del registro (por equipo o por usuario), las carpetas de Inicio del menú, las tareas programadas y los servicios. El artefacto Windows.Sys.StartupItems de Velociraptor revisa las claves Run y las carpetas de Inicio y cruza el estado de habilitado; Windows.System.TaskScheduler lee las definiciones de las tareas (archivos XML) con su comando y su usuario. En osquery, las tablas equivalentes son startup_items, scheduled_tasks y services.

La ubicación dice el alcance: una entrada Run de equipo se aplica a todos los usuarios; una Run de usuario solo a ese perfil. Una tarea con el usuario SYSTEM corre sin sesión abierta; una a nombre de una persona, con su cuenta.

Responde para continuar

Un programa debe arrancar cada vez que una usuaria concreta inicia sesión, sin afectar a nadie más. ¿Dónde se declararía normalmente?

Ver pista de ayuda

El alcance lo marca dónde se guarda: perfil del usuario o equipo completo.

De cada tarea importa quién la creó, qué ejecuta, con qué cuenta y cuándo se registró. Esa fecha permite ubicar el momento en que alguien la dio de alta y compararlo con otros hechos del equipo.

Abre la consola. Ejecuta SELECT * FROM tareas WHERE firmado = 'no'. Una de las dos tareas sin firma pertenece al producto contable de la empresa; la otra no se parece a nada del inventario y se repite durante el día.

Responde para continuar

¿Qué fecha y hora de registro tiene la tarea que no es del producto contable? Escríbela como aparece en la tabla.

Ver pista de ayuda

Ejecuta `SELECT * FROM tareas WHERE firmado = 'no'` y lee la columna registrada de la tarea que no es de Contasoft.

Una tarea que se repite deja actividad constante y es fácil de ver en una línea de tiempo. Para medir su ritmo, el intervalo viene en minutos y el analista suele pensar en lanzamientos por día.

Ejecuta SELECT * FROM tareas WHERE cada_min <> '-' y lee el intervalo de la única tarea que se repite durante el día.

Responde para continuar

Si el equipo estuviera encendido las 24 horas, ¿cuántas veces al día se lanzaría esa tarea? Escribe solo el número.

Ver pista de ayuda

Un día tiene 1440 minutos; divídelos entre el valor de cada_min.

A veces un mismo ejecutable se declara en dos sitios a la vez: una tarea y una clave Run, por ejemplo. No es redundancia accidental: cada anclaje arranca el programa en un momento distinto, y quitar uno deja al otro. Para el informe, importa listar todos los lugares donde aparece, porque si se limpia solo uno el programa vuelve.

Compara la tabla tareas con SELECT * FROM startup_items WHERE comando LIKE '%ProgramData%': el comando de la entrada de inicio lleva un parámetro distinto del de la tarea.

Responde para continuar

El mismo ejecutable aparece en una tarea cada 30 minutos y en una clave Run de usuario. ¿Qué anotas en el informe?

Ver pista de ayuda

Cada anclaje arranca el programa por su cuenta; la limpieza tiene que conocerlos todos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad