Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El árbol de procesos de un Mac

5 tareas · 35 min · Principiante

Lunes 5 de octubre, 10:15. Ya sabes de dónde sale cada fuente del Mac y qué declara lo que arranca solo. Falta unirlo en una imagen: el árbol de procesos de asi-mac-014 en un instante, con quién lanzó a quién, y qué conexiones tenía abiertas cada uno. En un Mac el árbol se lee distinto que en Windows y Linux, porque casi todo cuelga del mismo padre. Es lectura de una captura de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Lunes 5 de octubre, 10:15. Ya sabes de dónde sale cada fuente del Mac y qué declara lo que arranca solo. Falta unirlo en una imagen: el árbol de procesos de asi-mac-014 en un instante, con quién lanzó a quién, y qué conexiones tenía abiertas cada uno. En un Mac el árbol se lee distinto que en Windows y Linux, porque casi todo cuelga del mismo padre. Es lectura de una captura de ejemplo.

En un Mac, el primer proceso es launchd y su identificador es 1. Él arranca los servicios del sistema, las aplicaciones de la sesión del usuario y los agentes y demonios que declaraste en la sala anterior. Por eso en un Mac es normal que muchos programas tengan al proceso 1 como padre: no es una señal de que alguien los desprendió de su origen.

La consecuencia para el analista es que el padre, en esos casos, no dice quién instaló el programa; solo dice que lo arrancó el sistema de trabajos. Para saber quién lo puso ahí hay que mirar otras fuentes: la creación del archivo, el evento del elemento añadido y la aprobación del cambio.

Responde para continuar

Un programa de la usuaria aparece con el proceso 1 como padre. ¿Qué dice eso?

Ver pista de ayuda

Piensa en quién arranca los agentes y las aplicaciones de sesión en un Mac.

Abre la consola. La tabla procesos es una captura del árbol de asi-mac-014 con el identificador de cada proceso (pid), el de su padre (ppid), el usuario, si es un binario de plataforma de Apple y su ruta. Una ruta bajo la carpeta personal del usuario, y no bajo las carpetas del sistema o de aplicaciones, es un rasgo a anotar.

Busca el ayudante que viste en las salas anteriores: procesos | where proceso == "ayudante-gastos".

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál es el identificador (pid) del proceso ayudante-gastos?

Ver pista de ayuda

Ejecuta `procesos | where proceso == "ayudante-gastos"` y lee la columna pid.

Un árbol se lee hacia abajo desde un proceso: sus hijos son lo que él mismo lanzó. Un programa de ayuda que arranca por un intervalo y lanza a su vez un descargador de archivos de línea de comandos merece una segunda mirada, igual que en Windows y en Linux: el hijo hereda el contexto del padre y el padre decide qué hace el hijo.

Ejecuta procesos | where ppid == 7410 para ver los hijos del ayudante.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál es el pid del proceso hijo del ayudante?

Ver pista de ayuda

Ejecuta `procesos | where ppid == 7410` y lee su pid.

El árbol dice qué corre, la tabla de conexiones dice con quién habla. Se cruzan por el pid. Un descargador legítimo, lanzado por una persona en la terminal, se conecta a un servicio interno o conocido; el de un proceso sin firma lanzado por un programa de usuario se conecta a donde esa configuración le diga.

Ejecuta conexiones | where pid == 7433 y anota el destino y el volumen que salió del equipo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿A qué dirección IP se conectó el proceso hijo del ayudante?

Ver pista de ayuda

Ejecuta `conexiones | where pid == 7433` y lee la columna destino.

La captura tiene dos cadenas con un descargador de línea de comandos: una nace en la aplicación de terminal de la usuaria y todos sus eslabones son binarios de plataforma; la otra nace en un programa sin firma, ubicado en la carpeta personal y declarado sin cambio aprobado. Las dos usan la misma herramienta, que es legítima en un Mac.

Lo que distingue una de otra no es la herramienta: es quién la lanzó, con qué identidad y hacia dónde.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué cadena se lee primero, y por qué?

Ver pista de ayuda

Compara la firma, la ubicación, el respaldo y el destino de cada cadena.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Aluminios del Sinú — procesos y conexiones de asi-mac-014, lunes 5 de octubre a las 10:00
KQL · consultas previstas

Tablas

procesos

  • pid
  • ppid
  • proceso
  • usuario
  • plataforma
  • ruta

conexiones

  • pid
  • destino
  • puerto
  • mb_enviados
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad