Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El árbol de procesos, desde el padre

4 tareas · 50 min · Principiante

Martes 10 de noviembre, 09:58. La consola del agente abrió sola un incidente en el puesto de alguien de compras y la cola te lo asigna a ti. Delante tienes una tabla con los procesos de la mañana y, en apariencia, nada que destaque — un gestor de correo, un navegador, un procesador de textos—. La historia no está en ninguna fila: está en la columna que dice quién lanzó a quién. Esta sala es la maniobra que vas a repetir el resto de tu carrera — tomar un proceso sospechoso y tirar del padre hacia arriba hasta llegar a la puerta por la que entró todo.

0 de 4 · 0%

Objetivo de la sala

Martes 10 de noviembre, 09:58. La consola del agente abrió sola un incidente en el puesto de alguien de compras y la cola te lo asigna a ti. Delante tienes una tabla con los procesos de la mañana y, en apariencia, nada que destaque — un gestor de correo, un navegador, un procesador de textos—. La historia no está en ninguna fila: está en la columna que dice quién lanzó a quién. Esta sala es la maniobra que vas a repetir el resto de tu carrera — tomar un proceso sospechoso y tirar del padre hacia arriba hasta llegar a la puerta por la que entró todo.

Cada proceso tiene un número, el pid, y guarda el del proceso que lo creó, el ppid. Con esas dos columnas se arma un árbol: un proceso arriba, sus hijos debajo, los hijos de sus hijos más abajo. El agente lo conserva armado y, a diferencia del evento suelto que escribe el sistema, no lo pierde cuando el padre termina: aunque el proceso que abrió la cadena lleve media hora muerto, la cadena sigue ahí.

Importa porque casi ningún proceso es sospechoso por sí mismo. Un intérprete de comandos es la herramienta de trabajo de quien administra sistemas; el mismo intérprete, lanzado por un documento que alguien acaba de abrir desde el correo, es otra cosa completamente distinta. Mismo programa, mismo hash, mismo nombre: cambia el padre y cambia el veredicto.

Abre el laboratorio, mira la tabla entera y fíjate en la columna ppid antes de contestar.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué la investigación empieza por el padre y no por el proceso que disparó la alerta?

Ver pista de ayuda

Piensa en un intérprete de comandos lanzado por el gestor de servicios y en el mismo intérprete lanzado por un documento. ¿Qué cambia entre los dos casos?

En la mañana de este equipo hay un solo intérprete de comandos, y arrancó sin cargar el perfil, sin ventana y con el contenido codificado. Esos argumentos piden atención y no prueban nada: quien administra sistemas los usa a diario. Lo que decide es de quién es hijo.

Consulta ese proceso, quédate con su ppid y busca el proceso que tiene ese número como pid. Ese es el que lo lanzó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el número de proceso (PID) del proceso que lanzó al intérprete de comandos oculto.

Formato esperado: ____

Ver pista de ayuda

Empieza por `SELECT * FROM procesos WHERE imagen = 'powershell.exe'`, lee su `ppid` y busca ese número en la columna `pid` de la tabla.

Sigue subiendo. El proceso que acabas de encontrar también tiene padre, y ese padre tiene el suyo. Dos saltos más arriba llegas al principio de la cadena: un procesador de textos que abrió un archivo desde la carpeta temporal del perfil —que es donde cae lo que se abre directamente desde un correo—, lanzado a su vez por el gestor de correo.

Ese archivo es el objeto que hay que buscar después en la pasarela de correo para medir a cuántas personas llegó, exactamente como hiciste en el módulo de phishing. Escribe su nombre.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del archivo, con su extensión, que abrió el procesador de textos.

Ver pista de ayuda

`SELECT pid, ppid, imagen, linea_comandos, hora FROM procesos WHERE pid = '3812'` y lee la línea de comandos. Copia solo el nombre del archivo, no la carpeta.

Cuando escribas el escalado, no vas a poner «intérprete sospechoso en un puesto». Vas a poner una frase que el turno siguiente entiende en diez segundos, y esa frase sale del árbol, no de la alerta.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Los dos primeros procesos de la cadena ya habían terminado cuando abriste la consola. ¿Qué puedes afirmar?

Ver pista de ayuda

Compara la fila «árbol padre-hijo después de morir el padre» de la sala anterior con lo que acabas de reconstruir aquí.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Consola del agente · del-ws-074 — procesos del martes 10 de noviembre
Telemetria de procesos · consultas previstas

Tablas

procesos

  • pid
  • ppid
  • imagen
  • linea_comandos
  • usuario
  • hora
  • hash
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad