Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El enlace y el adjunto, sin abrirlos

5 tareas · 55 min · Principiante

El correo trae dos cosas peligrosas: un enlace y un adjunto. La regla de oro es no tocar ninguno con tu propio equipo. El enlace se estudia mirando a dónde lleva de verdad —no el texto que se ve, que se escribe a voluntad— y siguiendo sus saltos con un analizador que los resuelve sin abrir el navegador. El adjunto se identifica por su hash, se busca en la reputación y, si hace falta, se manda a un sandbox: un sistema de usar y tirar que lo ejecuta aislado y cuenta lo que hizo —qué procesos abrió, a dónde se conectó y qué archivos dejó—. Leer ese informe es media sala; la otra media es aprender a no fiarte de un dominio solo porque se parece al de tu empresa.

0 de 5 · 0%

Objetivo de la sala

El correo trae dos cosas peligrosas: un enlace y un adjunto. La regla de oro es no tocar ninguno con tu propio equipo. El enlace se estudia mirando a dónde lleva de verdad —no el texto que se ve, que se escribe a voluntad— y siguiendo sus saltos con un analizador que los resuelve sin abrir el navegador. El adjunto se identifica por su hash, se busca en la reputación y, si hace falta, se manda a un sandbox: un sistema de usar y tirar que lo ejecuta aislado y cuenta lo que hizo —qué procesos abrió, a dónde se conectó y qué archivos dejó—. Leer ese informe es media sala; la otra media es aprender a no fiarte de un dominio solo porque se parece al de tu empresa.

El texto de un enlace y su destino real son dos cosas distintas. El correo muestra algo que imita el portal interno, pero el destino verdadero es otro, y además pasa por una liga corta que rebota un par de veces antes de aterrizar. Lo que importa no es el texto ni la liga corta: es el dominio final, donde está la página que pide usuario y contraseña.

Abre el laboratorio, sigue los saltos del enlace y escribe el dominio donde termina.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el dominio donde termina el enlace, después de resolver sus saltos.

Ver pista de ayuda

En la tabla `enlaces`, la columna `dominio`; o sigue la tabla `redirecciones` hasta el último salto (código 200) y quédate con el dominio, no con la ruta.

Un adjunto no se abre para saber qué es: se calcula su SHA-256, una huella que no cambia aunque le cambien el nombre, y se busca esa huella en la reputación. Si ya está marcada como maliciosa, no hace falta nada más; si no, se manda al sandbox. El hash es lo que escribes en el ticket para que cualquiera identifique exactamente el mismo archivo.

Mira el adjunto en el laboratorio y escribe su SHA-256.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el SHA-256 del adjunto del correo.

Ver pista de ayuda

En la tabla `adjuntos`, la columna `sha256`. Cópialo entero, en minúsculas, sin espacios.

El informe del sandbox cuenta lo que hizo el adjunto al ejecutarse aislado. Una de las líneas más útiles es la conexión que intentó: un proceso llamando a un host externo es por dónde bajaría la segunda parte o devolvería lo robado. Ese destino es un indicador que luego se bloquea y se busca en el proxy para ver quién más lo tocó.

Lee la conexión del informe y escribe el host externo al que el adjunto intentó conectarse.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el host externo al que se conecta el adjunto en el informe de sandbox.

Ver pista de ayuda

En la tabla `sandbox_conexiones`, la columna `destino`. Escribe el nombre del host, no la dirección IP ni el puerto.

El informe trae también el árbol de procesos: quién abrió a quién. Ahí está la prueba de que la macro se ejecutó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El informe muestra: aplicación de hoja de cálculo → intérprete de scripts → intérprete de comandos. ¿Qué significa?

Ver pista de ayuda

¿Qué procesos abre una hoja de cálculo normal que solo contiene números y fórmulas?

Tienes el dominio de la página falsa, el hash del adjunto y el informe del sandbox. Antes de pasar al alcance, fija la regla que no se rompe.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Con el enlace y el adjunto ya identificados, ¿qué NO se hace?

Ver pista de ayuda

La sala entera parte de una regla: ¿con qué equipo nunca se toca una muestra?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Analisis de artefactos · correo DC-2026-0463 — enlace y adjunto (informe de sandbox)
Sandbox + reputacion · consultas previstas

Tablas

enlaces

  • texto_visible
  • destino_real
  • dominio
  • dominio_registrado
  • nota

redirecciones

  • salto
  • url
  • codigo

adjuntos

  • nombre
  • tipo
  • sha256
  • veredicto

sandbox_procesos

  • hora
  • proceso
  • padre

sandbox_conexiones

  • hora
  • proceso
  • destino
  • ip
  • puerto

sandbox_archivos

  • hora
  • accion
  • ruta
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad