Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Buscar lo raro en KQL, la cola larga

4 tareas · 45 min · Principiante

Miércoles 3 de marzo. El equipo de Molinos del Sinú lanza por fin la cacería de HIP-11 sobre las tareas programadas creadas en los últimos 45 días. El problema de toda cacería es el mismo: veintinueve filas se pueden leer, pero una tabla real tiene millones y no sabes qué buscas. Aquí aprendes la primera forma de búsqueda del cazador, contar y mirar lo que casi nunca aparece, la practicas en KQL sobre las tareas y los inicios de sesión en servidores, y la usas para pasar de una fila rara a una cuenta y a un equipo de origen. Todo es lectura de registros ya escritos.

0 de 4 · 0%

Objetivo de la sala

Miércoles 3 de marzo. El equipo de Molinos del Sinú lanza por fin la cacería de HIP-11 sobre las tareas programadas creadas en los últimos 45 días. El problema de toda cacería es el mismo: veintinueve filas se pueden leer, pero una tabla real tiene millones y no sabes qué buscas. Aquí aprendes la primera forma de búsqueda del cazador, contar y mirar lo que casi nunca aparece, la practicas en KQL sobre las tareas y los inicios de sesión en servidores, y la usas para pasar de una fila rara a una cuenta y a un equipo de origen. Todo es lectura de registros ya escritos.

En una tabla grande casi todo es lo mismo: los mismos programas, las mismas cuentas, los mismos dominios. Cuando no sabes qué buscar, una forma barata de empezar es contar por un campo y ordenar de menos a más. Lo normal queda al final de la lista, con cifras grandes; lo que ocurre una o dos veces, la cola larga, queda arriba. En KQL:

tareas_win
| summarize veces = count() by ejecutable
| sort by veces asc

summarize agrupa y calcula, aquí cuenta filas por cada valor distinto de ejecutable; sort by veces asc ordena de menor a mayor (sin asc, KQL ordena de mayor a menor). Es la forma más rápida de poner delante lo que no encaja con el resto, y vale para cualquier campo: ejecutables, dominios, cuentas, equipos de origen.

Pero raro no es malo. Es un candidato: lo primero que merece una pregunta, no una conclusión.

Responde para continuar

¿Qué consigue una búsqueda que cuenta por ejecutable y ordena de menos a más?

Ver pista de ayuda

El orden depende solo de cuántas veces aparece cada valor, no de lo que el valor haga.

Lanza la cuenta por ejecutable sobre tareas_win y mira lo que queda arriba. Hay dos ejecutables que aparecen una sola vez. Para decidir cuál merece la primera pregunta, no basta con que sea único: mira también dónde se creó, quién la creó y desde qué carpeta corre. Y recuerda la otra medida de rareza: contar en cuántos equipos distintos aparece una tarea con dcount no dice lo mismo que contar cuántas veces se creó.

Responde para continuar

Entre las tareas cuyo ejecutable aparece una sola vez, escribe el nombre de la que se creó en un servidor.

Ver pista de ayuda

Empieza por `tareas_win | summarize veces = count() by ejecutable | sort by veces asc`. Después `tareas_win | where ejecutable has "Users"` te deja ver las dos filas completas, con su equipo.

La otra tarea que aparece una sola vez no se descarta por pequeña ni se escala por rara. Se enriquece, como cualquier alerta del triaje: quién la creó, en qué equipo, de quién es ese equipo según el inventario y qué hay en la ruta de su ejecutable. El inventario está en la tabla inventario.

Responde para continuar

La otra tarea de ejecutable único la creó ztamayo en msi-pc07. ¿Qué haces con ella?

Ver pista de ayuda

Ejecuta `inventario | where equipo == "msi-pc07"` y compara el área y la persona responsable con la cuenta que creó la tarea.

Una fila rara no es todavía un caso: es un hilo del que tirar. La cuenta de la tarea del servidor es una cuenta de servicio, de las que en teoría no inician sesión como personas. La tabla inicios_win tiene los inicios de sesión interactivos y remotos en servidores de los últimos 45 días, con la dirección de origen; el inventario traduce esa dirección en un equipo y un responsable.

Lee solo lo que está escrito: lo que se pregunta es desde qué equipo aparece iniciada esa sesión, no quién estaba sentado. Un equipo puede ser el origen de una sesión sin ser de quien la usó esa noche.

Responde para continuar

Escribe el nombre del equipo desde el que inició sesión en el servidor la cuenta que creó esa tarea.

Ver pista de ayuda

Busca la cuenta en `inicios_win | where cuenta == "svc-rotulos"` y resuelve el origen con `inventario | where ip == "10.57.20.23"`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad