🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl árbol de procesos de un Mac
5 tareas · 35 min · Principiante
Lunes 5 de octubre, 10:15. Ya sabes de dónde sale cada fuente del Mac y qué declara lo que arranca solo. Falta unirlo en una imagen: el árbol de procesos de asi-mac-014 en un instante, con quién lanzó a quién, y qué conexiones tenía abiertas cada uno. En un Mac el árbol se lee distinto que en Windows y Linux, porque casi todo cuelga del mismo padre. Es lectura de una captura de ejemplo.
Objetivo de la sala
Lunes 5 de octubre, 10:15. Ya sabes de dónde sale cada fuente del Mac y qué declara lo que arranca solo. Falta unirlo en una imagen: el árbol de procesos de asi-mac-014 en un instante, con quién lanzó a quién, y qué conexiones tenía abiertas cada uno. En un Mac el árbol se lee distinto que en Windows y Linux, porque casi todo cuelga del mismo padre. Es lectura de una captura de ejemplo.En un Mac, el primer proceso es launchd y su identificador es 1. Él arranca los servicios del sistema, las aplicaciones de la sesión del usuario y los agentes y demonios que declaraste en la sala anterior. Por eso en un Mac es normal que muchos programas tengan al proceso 1 como padre: no es una señal de que alguien los desprendió de su origen.
La consecuencia para el analista es que el padre, en esos casos, no dice quién instaló el programa; solo dice que lo arrancó el sistema de trabajos. Para saber quién lo puso ahí hay que mirar otras fuentes: la creación del archivo, el evento del elemento añadido y la aprobación del cambio.
Responde para continuar
Un programa de la usuaria aparece con el proceso 1 como padre. ¿Qué dice eso?
Ver pista de ayuda
Piensa en quién arranca los agentes y las aplicaciones de sesión en un Mac.
Abre la consola. La tabla procesos es una captura del árbol de asi-mac-014 con el identificador de cada proceso (pid), el de su padre (ppid), el usuario, si es un binario de plataforma de Apple y su ruta. Una ruta bajo la carpeta personal del usuario, y no bajo las carpetas del sistema o de aplicaciones, es un rasgo a anotar.
Busca el ayudante que viste en las salas anteriores: procesos | where proceso == "ayudante-gastos".
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el identificador (pid) del proceso ayudante-gastos?
Ver pista de ayuda
Ejecuta `procesos | where proceso == "ayudante-gastos"` y lee la columna pid.
Un árbol se lee hacia abajo desde un proceso: sus hijos son lo que él mismo lanzó. Un programa de ayuda que arranca por un intervalo y lanza a su vez un descargador de archivos de línea de comandos merece una segunda mirada, igual que en Windows y en Linux: el hijo hereda el contexto del padre y el padre decide qué hace el hijo.
Ejecuta procesos | where ppid == 7410 para ver los hijos del ayudante.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el pid del proceso hijo del ayudante?
Ver pista de ayuda
Ejecuta `procesos | where ppid == 7410` y lee su pid.
El árbol dice qué corre, la tabla de conexiones dice con quién habla. Se cruzan por el pid. Un descargador legítimo, lanzado por una persona en la terminal, se conecta a un servicio interno o conocido; el de un proceso sin firma lanzado por un programa de usuario se conecta a donde esa configuración le diga.
Ejecuta conexiones | where pid == 7433 y anota el destino y el volumen que salió del equipo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿A qué dirección IP se conectó el proceso hijo del ayudante?
Ver pista de ayuda
Ejecuta `conexiones | where pid == 7433` y lee la columna destino.
La captura tiene dos cadenas con un descargador de línea de comandos: una nace en la aplicación de terminal de la usuaria y todos sus eslabones son binarios de plataforma; la otra nace en un programa sin firma, ubicado en la carpeta personal y declarado sin cambio aprobado. Las dos usan la misma herramienta, que es legítima en un Mac.
Lo que distingue una de otra no es la herramienta: es quién la lanzó, con qué identidad y hacia dónde.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cadena se lee primero, y por qué?
Ver pista de ayuda
Compara la firma, la ubicación, el respaldo y el destino de cada cadena.
Conectando con la base…
Tablas
procesos
- pid
- ppid
- proceso
- usuario
- plataforma
- ruta
conexiones
- pid
- destino
- puerto
- mb_enviados
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.