🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl escaneo, visto desde el servidor web
4 tareas · 40 min · Principiante
Cualquier sitio expuesto a internet recibe barridos todos los días: programas que prueban cientos de rutas buscando una copia de seguridad olvidada, un panel de administración o un archivo de configuración. Casi todos son ruido. La habilidad está en reconocer la huella del barrido, separarla del rastreador de un buscador y del cliente con un enlace roto, y no pasar por alto la única fila que no es un 404. Librería Pergamino, jueves 15 de octubre de madrugada.
Objetivo de la sala
Cualquier sitio expuesto a internet recibe barridos todos los días: programas que prueban cientos de rutas buscando una copia de seguridad olvidada, un panel de administración o un archivo de configuración. Casi todos son ruido. La habilidad está en reconocer la huella del barrido, separarla del rastreador de un buscador y del cliente con un enlace roto, y no pasar por alto la única fila que no es un 404. Librería Pergamino, jueves 15 de octubre de madrugada.Un barrido de rutas pide muchas direcciones que probablemente no existen, a un ritmo constante y sin que nada lo haya llevado hasta ellas: no hay una página anterior que enlace a esas rutas. En el registro se ve como una ristra de respuestas 404 (no encontrado) sobre rutas muy distintas, con un hueco regular entre peticiones. Es la huella de lo que ATT&CK recoge como escaneo activo de vulnerabilidades y de listas de palabras (T1595.002 y T1595.003).
No todo lo que pide muchas rutas es un barrido. Un rastreador de buscador también pide muchas rutas distintas, pero casi todas existen y devuelven 200, y suele empezar por el archivo que dice qué rutas no debe visitar. Y un cliente con un marcador viejo puede dar cinco 404 seguidos, pero a una sola ruta, con pausas de persona entre uno y otro. Ni el volumen por sí solo ni el agente de usuario deciden: el agente lo escribe el programa, y puede decir lo que quiera.
Responde para continuar
¿Qué combinación identifica mejor un barrido de rutas en el registro del proxy?
Ver pista de ayuda
Ejecuta `SELECT * FROM por_ip` y mira, para cada origen, las columnas `rutas_distintas` y `respuestas_404` frente a `peticiones`.
Con un resumen por origen se resuelve en un vistazo. Tres orígenes tienen muchas rutas distintas o muchos 404, pero solo uno cumple las dos cosas a la vez: casi todo lo que pidió no existía y casi nada se repitió. El rastreador del buscador tiene tantas rutas como peticiones, pero casi todas respondieron 200; el cliente del marcador viejo tiene casi todos los 404, pero de una sola ruta repetida.
Responde para continuar
Escribe la dirección del origen que barrió rutas: muchas distintas, casi todas con 404.
Ver pista de ayuda
Ejecuta `SELECT * FROM por_ip` y busca la fila donde `rutas_distintas` es igual a `peticiones` y `respuestas_404` se acerca a las dos.
Un barrido de veinte rutas con veinte respuestas negativas no pasó nada. Un barrido de veinte rutas con un solo 200 es otra historia: ese 200 es lo único que importa de todo el episodio, porque dice que el sitio entregó algo que el visitante no debía poder pedir. Las respuestas 403 (prohibido) son el caso intermedio: la ruta existe, pero el servidor no la entregó.
Los archivos que un barrido busca no son al azar: copias de seguridad, volcados de base de datos, repositorios de código, paneles de administración y archivos de configuración de la aplicación, que suelen guardar usuarios y contraseñas de otros sistemas. Lee las rutas de ese origen con sus estados y encuentra la única que el servidor sí entregó.
Responde para continuar
Escribe la ruta que el origen del barrido obtuvo con un 200.
Ver pista de ayuda
Ejecuta `SELECT * FROM acceso WHERE ip_cliente = '203.0.113.81'` y busca la única fila con estado 200. Fíjate también en los bytes: una página de error pesa 146.
El archivo que respondió 200 pesó 1 186 bytes: lo bastante para contener las credenciales de la base de datos y de otros servicios que la tienda usa. Bloquear al origen que lo pidió parece lo natural, y es insuficiente: el que lo descargó ya lo tiene, y cualquier otro que lo pida mañana desde otra dirección también lo obtendrá mientras siga publicado.
La respuesta tiene un orden. Primero, quitar el archivo del alcance del servidor web (o bloquear esa ruta en el proxy, mientras se mueve). Segundo, tratar como expuesto todo secreto que contenía: se cambian. Tercero, revisar en el registro quién más lo pidió con éxito y desde cuándo. Bloquear al origen es lo último y lo menos importante.
Responde para continuar
¿Qué haces con el 200 de ese archivo?
Ver pista de ayuda
Mira otra vez `SELECT * FROM acceso` y pregúntate si alguien más aparece pidiendo esa ruta, y qué contiene un archivo así en una aplicación web.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.