Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El alcance y la respuesta

4 tareas · 50 min · Principiante

Un correo de phishing casi nunca va a una sola persona. Antes de dar nada por cerrado hay que medir el alcance: a cuántos buzones llegó, quién abrió el enlace y —lo que de verdad cambia la urgencia— quién llegó a escribir sus datos en la página falsa. Eso sale de dos registros: el del correo, que dice a quién se entregó, y el del proxy, que dice quién salió hacia el dominio malicioso y si solo lo miró o envió algo. Con el alcance medido, la respuesta deja de ser una sola acción y pasa a ser cuatro: purgar, bloquear, restablecer y avisar. Esta sala cierra el caso de la campaña de nómina.

0 de 4 · 0%

Objetivo de la sala

Un correo de phishing casi nunca va a una sola persona. Antes de dar nada por cerrado hay que medir el alcance: a cuántos buzones llegó, quién abrió el enlace y —lo que de verdad cambia la urgencia— quién llegó a escribir sus datos en la página falsa. Eso sale de dos registros: el del correo, que dice a quién se entregó, y el del proxy, que dice quién salió hacia el dominio malicioso y si solo lo miró o envió algo. Con el alcance medido, la respuesta deja de ser una sola acción y pasa a ser cuatro: purgar, bloquear, restablecer y avisar. Esta sala cierra el caso de la campaña de nómina.

Quien reporta un correo es casi nunca el único que lo recibió. El registro del correo permite buscar el mismo mensaje por su asunto y su huella, y contar a cuántos buzones se entregó. Ese número es el alcance de la purga: a todos ellos hay que quitarles el correo, no solo a quien avisó.

Abre el laboratorio y escribe a cuántas personas se entregó el correo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe a cuántas personas se entregó el correo.

Formato esperado: __

Ver pista de ayuda

La tabla `resumen` lo trae en una fila; o cuenta las filas de `registro_correo`. Las dos dan el mismo número.

Abrir la página y escribir en ella no son lo mismo. En el registro del proxy, un GET es que alguien abrió la página; un POST al mismo sitio es que envió algo de vuelta —el formulario con usuario y contraseña—. La cuenta que hizo ese POST es la que de verdad entregó sus credenciales, y es a la que hay que restablecérselas de inmediato.

Busca en el proxy el POST hacia la página falsa y escribe la cuenta que lo hizo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta que envió el formulario (hizo POST) a la página falsa.

Ver pista de ayuda

En `registro_proxy`, filtra por el dominio de la página falsa y mira la columna `metodo`: varias cuentas hicieron GET, una sola hizo POST.

Ya tienes el alcance, los indicadores y la cuenta comprometida. La respuesta no es una casilla: son varias puertas que se cierran a la vez.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál es la respuesta completa a este caso?

Ver pista de ayuda

¿Qué quedaría abierto si solo haces una de las cuatro cosas? Piensa en el correo que sigue en trece buzones, en el próximo clic y en la contraseña ya enviada.

Una tentación común es purgar el correo solo del buzón de quien lo reportó y seguir con otra cosa.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué no basta con purgar el correo del buzón de quien lo reportó?

Ver pista de ayuda

El reportante es uno de catorce. ¿Qué pasa con los otros trece si no haces nada?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Alcance y respuesta · correo DC-2026-0463 — registro del correo y del proxy
Registros de correo y proxy · consultas previstas

Tablas

resumen

  • dato
  • valor

registro_correo

  • destinatario
  • hora_entrega
  • carpeta
  • estado

registro_proxy

  • usuario
  • hora
  • url
  • metodo
  • accion

respuesta

  • paso
  • accion
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad