🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl hilo de la que no parecía nada
5 tareas · 60 min · Principiante
18:10. Cuatro alertas sueltas, tres de ellas de severidad baja, y un dominio registrado hace cuatro días que aparece en dos de ellas. Para esta parte del parque —el proxy, el agente de los puestos y el proveedor de identidad— Delta consulta el SIEM de la casa matriz en KQL, el mismo lenguaje por tuberías del módulo de consultas. Tienes el registro del proxy, la telemetría del agente del puesto, los inicios de sesión, el registro del segundo factor y las reglas de bandeja creadas hoy. No hay paso a paso: reconstruye qué pasó, en qué orden, y qué no pasó.
Objetivo de la sala
18:10. Cuatro alertas sueltas, tres de ellas de severidad baja, y un dominio registrado hace cuatro días que aparece en dos de ellas. Para esta parte del parque —el proxy, el agente de los puestos y el proveedor de identidad— Delta consulta el SIEM de la casa matriz en KQL, el mismo lenguaje por tuberías del módulo de consultas. Tienes el registro del proxy, la telemetría del agente del puesto, los inicios de sesión, el registro del segundo factor y las reglas de bandeja creadas hoy. No hay paso a paso: reconstruye qué pasó, en qué orden, y qué no pasó.Empieza por el proxy y por el dominio. Vas a ver varias peticiones de varias personas a esa página, y todas valen lo mismo en la alerta: la regla saltó por la antigüedad del dominio y no distingue entre abrir una página y dejarle algo escrito. Esa diferencia está en una columna, y es la que separa a quien hay que avisar de quien hay que proteger.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del equipo desde el que se envió el formulario de esa página.
Ver pista de ayuda
Filtra el proxy por ese dominio y compara el método de cada petición. Solo una de ellas lleva bytes de salida; las demás van a cero.
Antes de seguir hacia la cuenta, cierra el puesto. Si lo que entró fue un archivo, el trabajo de mañana es de equipos; si lo que salió fue una contraseña, el trabajo es de identidad y de correo. El agente del puesto guarda cada proceso con su padre, cada descarga y cada conexión atribuida al proceso que la abrió, así que puede responder esa pregunta en los dos sentidos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El agente de ese puesto registra la conexión y el envío del formulario atribuidos al navegador, y nada más: ningún proceso nuevo, ninguna descarga, ninguna detección en toda la tarde. ¿Qué significa eso?
Ver pista de ayuda
Una búsqueda sin filas también es un dato, y aquí es de los que acotan el trabajo. Pregúntate qué habrías visto en ese agente si el correo hubiera traído un adjunto en vez de un enlace.
Ahora la identidad. La persona de ese puesto siguió facturando desde la oficina toda la tarde, y mientras tanto su cuenta entra otra vez al correo desde un sitio que no es ninguna salida de la empresa — y pasando el segundo factor. Las dos sesiones conviven en el tiempo: nadie está en dos sitios a la vez.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección desde la que esa cuenta inicia sesión en el correo mientras su puesto sigue trabajando desde la oficina.
Formato esperado: ___.___.___.___
Ver pista de ayuda
Filtra los inicios por esa cuenta y compara cada dirección con lo que la tabla de reputación dice de ella. Contar direcciones distintas por cuenta aquí no separa nada: hay cuatro cuentas con dos direcciones y tres son el viaje de la VPN.
La alerta del segundo factor marcó la hora en que alguien aprobó la petición, y leída así parece una persona con el teléfono torpe. El registro del proveedor de identidad guarda cada petición, no solo la que terminó bien, y ahí está lo que convierte esto en otra cosa: una ráfaga corta de peticiones que la persona fue rechazando hasta que dejó de rechazarlas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la hora de la primera petición de segundo factor que esa cuenta rechazó.
Formato esperado: __:__
Ver pista de ayuda
Está antes de la hora que trae la alerta, no después. Filtra el registro del segundo factor por la cuenta y léelo completo, de arriba abajo.
Ocho minutos después de entrar, esa sesión hace algo que no hace nadie que solo quiera leer un correo: crea una regla en el buzón. Compárala con la otra regla de bandeja que se creó hoy en la empresa, que es lo que hace cualquiera para ordenar su correo, y fíjate en qué palabras busca esta y a dónde manda lo que encuentra.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre de la regla de bandeja que esa sesión creó sobre el buzón.
Ver pista de ayuda
Las dos reglas del día están en la misma tabla. La que importa se creó desde fuera y esconde justo las palabras con las que alguien preguntaría si un correo es de verdad.
Conectando con la base…
Tablas
proxy
- hora
- equipo
- cuenta
- dominio
- metodo
- bytes_salida
agente
- hora
- equipo
- proceso
- ruta
- detalle
inicios
- hora
- cuenta
- aplicacion
- ip_origen
- metodo
- resultado
factor
- hora
- cuenta
- peticion
- aparato
- ip_origen
- resultado
bandeja
- hora
- cuenta
- regla
- condicion
- accion
- ip_origen
reputacion
- ip
- sistema_autonomo
- propietario
- categoria
- reportes_30d
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.