Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El buzón, su auditoría y MailItemsAccessed

5 tareas · 40 min · Principiante

Martes 20 de octubre. El equipo de compras de Transportes Guatavita avisa de que la jefa de compras, cvanegas, vio una pantalla de inicio de sesión que no esperaba. Antes de decir nada hay que saber qué registra de verdad el buzón: quién entró, qué leyó y si lo hizo como siempre. Aquí lees la auditoría de buzones, qué acciones vienen activadas de fábrica, y la acción que dice qué correo se abrió. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Martes 20 de octubre. El equipo de compras de Transportes Guatavita avisa de que la jefa de compras, cvanegas, vio una pantalla de inicio de sesión que no esperaba. Antes de decir nada hay que saber qué registra de verdad el buzón: quién entró, qué leyó y si lo hizo como siempre. Aquí lees la auditoría de buzones, qué acciones vienen activadas de fábrica, y la acción que dice qué correo se abrió. Todo es lectura de tablas de ejemplo.

La auditoría de buzones viene activada por defecto en todas las organizaciones, y al crear un buzón nuevo ya está activa. No hay que encenderla buzón por buzón: Microsoft mantiene un conjunto predefinido de acciones que se registran para cada tipo de inicio de sesión. Hay tres: propietario (la persona dueña), delegado (quien tiene permiso de acceso total, de envío como o de envío en nombre de otra) y administrador (por ejemplo, una búsqueda de eDiscovery).

Si alguien cambia las acciones de un tipo con Set-Mailbox, Microsoft deja de administrar ese conjunto y las acciones nuevas que salgan ya no se añaden solas. Por eso en una investigación conviene comprobar que el buzón siga con el conjunto predeterminado.

Responde para continuar

¿Cómo está la auditoría de buzones en una organización de Microsoft 365 que nadie ha tocado?

Ver pista de ayuda

Piensa en qué pasa cuando se crea un buzón nuevo.

No todas las acciones se registran para los tres tipos de inicio de sesión. La tabla acciones_buzon muestra algunas con la columna por_defecto_para. Las que dicen «ninguno» hay que añadirlas a mano, y eso se decide antes del incidente: después ya no hay registro de lo que ocurrió.

Hay una acción que registra los mensajes enviados, respondidos o reenviados, y no se registra por defecto para el delegado.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre de la acción que se registra por defecto solo para administrador y propietario.

Ver pista de ayuda

Mira la columna por_defecto_para de `acciones_buzon`.

MailItemsAccessed es la acción que registra cuándo se accedió a correo por un protocolo o un cliente. Es parte de la auditoría estándar y viene activada para las cuentas con licencias E3 o E5. Cada registro trae ClientIPAddress, ClientInfoString y SessionId, y estos tres campos juntos dibujan el contexto de un acceso.

El SessionId es lo que separa lo que hace la dueña de lo que hace otra persona con la misma cuenta, aunque ambas lleguen al mismo buzón.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

De las sesiones de cvanegas que ves en la tabla, una usa otras direcciones y otros clientes que las demás. Escribe su id de sesión.

Ver pista de ayuda

Mira `accesos_correo` y compara dirección y cliente de cada sesión con los de las otras.

MailItemsAccessed distingue dos formas de acceso. Bind es el acceso a un mensaje concreto: el registro lleva el InternetMessageId de cada mensaje y agrupa en un solo registro todo lo que ocurre en un intervalo de dos minutos. Sync es una descarga de carpeta: solo la registran las versiones de escritorio de Outlook para Windows y Mac. Por el volumen, no se genera un registro por mensaje sino uno por carpeta sincronizada.

Quien descarga una carpeta puede desconectarse de internet y leerla en su equipo, y desde ese momento el servidor ya no ve nada. Por eso, ante un Sync en un contexto que no es de la dueña, la regla es suponer la carpeta entera comprometida.

Responde para continuar

En la sesión sospechosa hay un registro Sync de la carpeta Inbox. ¿Qué se debe asumir?

Ver pista de ayuda

Una carpeta sincronizada se puede leer sin conexión, sin que el servidor registre nada más.

Lo que se deja fuera del Sync se cuenta con los registros Bind. La columna mensajes dice cuántos mensajes agrupó cada registro en su intervalo de dos minutos, y la sesión sospechosa tiene dos registros de ese tipo. Los registros de otras sesiones de la misma cuenta no cuentan: son de la dueña.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe cuántos mensajes se abrieron de forma individual (Bind) en la sesión sospechosa.

Ver pista de ayuda

Suma la columna mensajes de los registros Bind que tienen el id de sesión sospechosa.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Auditoría de buzones · Transportes Guatavita — buzón de cvanegas
KQL · consultas previstas

Tablas

acciones_buzon

  • accion
  • que_registra
  • por_defecto_para

accesos_correo

  • creado_utc
  • usuario
  • tipo_acceso
  • cliente
  • ip
  • sesion
  • mensajes
  • carpeta
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad