🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónBuscar lo raro en KQL, la cola larga
4 tareas · 45 min · Principiante
Miércoles 3 de marzo. El equipo de Molinos del Sinú lanza por fin la cacería de HIP-11 sobre las tareas programadas creadas en los últimos 45 días. El problema de toda cacería es el mismo: veintinueve filas se pueden leer, pero una tabla real tiene millones y no sabes qué buscas. Aquí aprendes la primera forma de búsqueda del cazador, contar y mirar lo que casi nunca aparece, la practicas en KQL sobre las tareas y los inicios de sesión en servidores, y la usas para pasar de una fila rara a una cuenta y a un equipo de origen. Todo es lectura de registros ya escritos.
Objetivo de la sala
Miércoles 3 de marzo. El equipo de Molinos del Sinú lanza por fin la cacería de HIP-11 sobre las tareas programadas creadas en los últimos 45 días. El problema de toda cacería es el mismo: veintinueve filas se pueden leer, pero una tabla real tiene millones y no sabes qué buscas. Aquí aprendes la primera forma de búsqueda del cazador, contar y mirar lo que casi nunca aparece, la practicas en KQL sobre las tareas y los inicios de sesión en servidores, y la usas para pasar de una fila rara a una cuenta y a un equipo de origen. Todo es lectura de registros ya escritos.En una tabla grande casi todo es lo mismo: los mismos programas, las mismas cuentas, los mismos dominios. Cuando no sabes qué buscar, una forma barata de empezar es contar por un campo y ordenar de menos a más. Lo normal queda al final de la lista, con cifras grandes; lo que ocurre una o dos veces, la cola larga, queda arriba. En KQL:
tareas_win
| summarize veces = count() by ejecutable
| sort by veces asc
summarize agrupa y calcula, aquí cuenta filas por cada valor distinto de ejecutable; sort by veces asc ordena de menor a mayor (sin asc, KQL ordena de mayor a menor). Es la forma más rápida de poner delante lo que no encaja con el resto, y vale para cualquier campo: ejecutables, dominios, cuentas, equipos de origen.
Pero raro no es malo. Es un candidato: lo primero que merece una pregunta, no una conclusión.
Responde para continuar
¿Qué consigue una búsqueda que cuenta por ejecutable y ordena de menos a más?
Ver pista de ayuda
El orden depende solo de cuántas veces aparece cada valor, no de lo que el valor haga.
Lanza la cuenta por ejecutable sobre tareas_win y mira lo que queda arriba. Hay dos ejecutables que aparecen una sola vez. Para decidir cuál merece la primera pregunta, no basta con que sea único: mira también dónde se creó, quién la creó y desde qué carpeta corre. Y recuerda la otra medida de rareza: contar en cuántos equipos distintos aparece una tarea con dcount no dice lo mismo que contar cuántas veces se creó.
Responde para continuar
Entre las tareas cuyo ejecutable aparece una sola vez, escribe el nombre de la que se creó en un servidor.
Ver pista de ayuda
Empieza por `tareas_win | summarize veces = count() by ejecutable | sort by veces asc`. Después `tareas_win | where ejecutable has "Users"` te deja ver las dos filas completas, con su equipo.
La otra tarea que aparece una sola vez no se descarta por pequeña ni se escala por rara. Se enriquece, como cualquier alerta del triaje: quién la creó, en qué equipo, de quién es ese equipo según el inventario y qué hay en la ruta de su ejecutable. El inventario está en la tabla inventario.
Responde para continuar
La otra tarea de ejecutable único la creó ztamayo en msi-pc07. ¿Qué haces con ella?
Ver pista de ayuda
Ejecuta `inventario | where equipo == "msi-pc07"` y compara el área y la persona responsable con la cuenta que creó la tarea.
Una fila rara no es todavía un caso: es un hilo del que tirar. La cuenta de la tarea del servidor es una cuenta de servicio, de las que en teoría no inician sesión como personas. La tabla inicios_win tiene los inicios de sesión interactivos y remotos en servidores de los últimos 45 días, con la dirección de origen; el inventario traduce esa dirección en un equipo y un responsable.
Lee solo lo que está escrito: lo que se pregunta es desde qué equipo aparece iniciada esa sesión, no quién estaba sentado. Un equipo puede ser el origen de una sesión sin ser de quien la usó esa noche.
Responde para continuar
Escribe el nombre del equipo desde el que inició sesión en el servidor la cuenta que creó esa tarea.
Ver pista de ayuda
Busca la cuenta en `inicios_win | where cuenta == "svc-rotulos"` y resuelve el origen con `inventario | where ip == "10.57.20.23"`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.