🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl árbol de procesos, desde el padre
4 tareas · 50 min · Principiante
Martes 10 de noviembre, 09:58. La consola del agente abrió sola un incidente en el puesto de alguien de compras y la cola te lo asigna a ti. Delante tienes una tabla con los procesos de la mañana y, en apariencia, nada que destaque — un gestor de correo, un navegador, un procesador de textos—. La historia no está en ninguna fila: está en la columna que dice quién lanzó a quién. Esta sala es la maniobra que vas a repetir el resto de tu carrera — tomar un proceso sospechoso y tirar del padre hacia arriba hasta llegar a la puerta por la que entró todo.
Objetivo de la sala
Martes 10 de noviembre, 09:58. La consola del agente abrió sola un incidente en el puesto de alguien de compras y la cola te lo asigna a ti. Delante tienes una tabla con los procesos de la mañana y, en apariencia, nada que destaque — un gestor de correo, un navegador, un procesador de textos—. La historia no está en ninguna fila: está en la columna que dice quién lanzó a quién. Esta sala es la maniobra que vas a repetir el resto de tu carrera — tomar un proceso sospechoso y tirar del padre hacia arriba hasta llegar a la puerta por la que entró todo.Cada proceso tiene un número, el pid, y guarda el del proceso que lo creó, el ppid. Con esas dos columnas se arma un árbol: un proceso arriba, sus hijos debajo, los hijos de sus hijos más abajo. El agente lo conserva armado y, a diferencia del evento suelto que escribe el sistema, no lo pierde cuando el padre termina: aunque el proceso que abrió la cadena lleve media hora muerto, la cadena sigue ahí.
Importa porque casi ningún proceso es sospechoso por sí mismo. Un intérprete de comandos es la herramienta de trabajo de quien administra sistemas; el mismo intérprete, lanzado por un documento que alguien acaba de abrir desde el correo, es otra cosa completamente distinta. Mismo programa, mismo hash, mismo nombre: cambia el padre y cambia el veredicto.
Abre el laboratorio, mira la tabla entera y fíjate en la columna ppid antes de contestar.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué la investigación empieza por el padre y no por el proceso que disparó la alerta?
Ver pista de ayuda
Piensa en un intérprete de comandos lanzado por el gestor de servicios y en el mismo intérprete lanzado por un documento. ¿Qué cambia entre los dos casos?
En la mañana de este equipo hay un solo intérprete de comandos, y arrancó sin cargar el perfil, sin ventana y con el contenido codificado. Esos argumentos piden atención y no prueban nada: quien administra sistemas los usa a diario. Lo que decide es de quién es hijo.
Consulta ese proceso, quédate con su ppid y busca el proceso que tiene ese número como pid. Ese es el que lo lanzó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el número de proceso (PID) del proceso que lanzó al intérprete de comandos oculto.
Formato esperado: ____
Ver pista de ayuda
Empieza por `SELECT * FROM procesos WHERE imagen = 'powershell.exe'`, lee su `ppid` y busca ese número en la columna `pid` de la tabla.
Sigue subiendo. El proceso que acabas de encontrar también tiene padre, y ese padre tiene el suyo. Dos saltos más arriba llegas al principio de la cadena: un procesador de textos que abrió un archivo desde la carpeta temporal del perfil —que es donde cae lo que se abre directamente desde un correo—, lanzado a su vez por el gestor de correo.
Ese archivo es el objeto que hay que buscar después en la pasarela de correo para medir a cuántas personas llegó, exactamente como hiciste en el módulo de phishing. Escribe su nombre.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del archivo, con su extensión, que abrió el procesador de textos.
Ver pista de ayuda
`SELECT pid, ppid, imagen, linea_comandos, hora FROM procesos WHERE pid = '3812'` y lee la línea de comandos. Copia solo el nombre del archivo, no la carpeta.
Cuando escribas el escalado, no vas a poner «intérprete sospechoso en un puesto». Vas a poner una frase que el turno siguiente entiende en diez segundos, y esa frase sale del árbol, no de la alerta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Los dos primeros procesos de la cadena ya habían terminado cuando abriste la consola. ¿Qué puedes afirmar?
Ver pista de ayuda
Compara la fila «árbol padre-hijo después de morir el padre» de la sala anterior con lo que acabas de reconstruir aquí.
Conectando con la base…
Tablas
procesos
- pid
- ppid
- imagen
- linea_comandos
- usuario
- hora
- hash
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.