Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El nombre prestado y el binario de la casa

4 tareas · 45 min · Principiante

Sigues en el mismo puesto y en la misma mañana, un minuto después del intérprete oculto. A partir de aquí todo lo que aparece tiene aspecto de ser del sistema — nombres que llevas años viendo en el administrador de tareas y programas firmados por el fabricante del sistema operativo. Esa es exactamente la idea: lo barato es parecerse a lo que nadie mira. Esta sala enseña las dos columnas que deshacen el disfraz, la ruta y la firma, y por qué una herramienta que ya venía instalada es la forma más cómoda de trabajar sin traer nada nuevo al equipo.

0 de 4 · 0%

Objetivo de la sala

Sigues en el mismo puesto y en la misma mañana, un minuto después del intérprete oculto. A partir de aquí todo lo que aparece tiene aspecto de ser del sistema — nombres que llevas años viendo en el administrador de tareas y programas firmados por el fabricante del sistema operativo. Esa es exactamente la idea: lo barato es parecerse a lo que nadie mira. Esta sala enseña las dos columnas que deshacen el disfraz, la ruta y la firma, y por qué una herramienta que ya venía instalada es la forma más cómoda de trabajar sin traer nada nuevo al equipo.

El nombre de un proceso es el nombre del archivo que se ejecutó, y un archivo se llama como quien lo escribe quiera. Por eso hay una regla que se aplica sola en cuanto la interiorizas: los procesos del sistema viven en las carpetas del sistema. Un proceso de servicios que corre desde System32 y cuelga del gestor de servicios es rutina; uno con ese mismo nombre corriendo desde una carpeta del perfil de una persona, sin firma y colgando de un intérprete, no es el proceso del sistema: es otro programa vestido con su nombre.

Lo mismo vale para la firma: los binarios del sistema están firmados por el fabricante, y esa firma se comprueba. No prueba que algo sea inofensivo —ya verás por qué en un momento—, pero su ausencia en un nombre que debería tenerla es una contradicción que alguien tiene que explicar.

Abre el laboratorio y compara las tres filas que comparten nombre.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué la ruta de un proceso pesa más en el veredicto que su nombre?

Ver pista de ayuda

Pregúntate cuál de los tres datos —nombre, carpeta, firma— puede escribir a voluntad quien creó el archivo.

En la tabla hay tres procesos con el mismo nombre. Dos están donde deben estar, firmados, y los lanzó el gestor de servicios. El tercero no cumple ninguna de las tres cosas.

Encuéntralo y escribe su número de proceso.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el número de proceso (PID) del proceso que lleva nombre del sistema y corre desde una carpeta del perfil de la persona.

Formato esperado: ____

Ver pista de ayuda

`SELECT pid, ppid, imagen, ruta, firma FROM procesos WHERE imagen = 'svchost.exe'` deja las tres filas juntas; compara las columnas `ruta` y `firma`.

Hay una familia de técnicas que vive de no traer nada: en vez de instalar una herramienta propia —que un antivirus podría reconocer y que deja un archivo nuevo en el disco—, se usan programas que ya vienen con el sistema para hacer el trabajo. Se los llama LOLBins, por living off the land: vivir de lo que hay en el terreno. Un binario del sistema que descarga un archivo de internet, otro que ejecuta contenido desde un archivo temporal, un instalador que corre un módulo ajeno. Todos firmados, todos legítimos, todos usados a diario para cosas normales.

Para la defensa eso significa que el indicador no puede ser el programa: tiene que ser el argumento, el padre y el destino. El agente lo da masticado, porque atribuye cada conexión al proceso que la abrió.

Mira la red por proceso y escribe a dónde salió el binario del sistema que trajo un archivo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el host externo al que se conectó el binario firmado del sistema que descargó un archivo.

Ver pista de ayuda

`SELECT * FROM red_por_proceso` y mira la fila cuyo proceso es un binario del sistema. Escribe el nombre del host, no la dirección.

Esta es la parte que confunde a mucha gente que empieza, y conviene dejarla dicha antes de pasar a las detecciones.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El binario que hizo la descarga está firmado por el fabricante del sistema. ¿Qué conclusión sacas?

Ver pista de ayuda

La firma dice que el archivo es el que el fabricante publicó. ¿Dice algo sobre los argumentos con los que alguien lo ejecutó?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Consola del agente · del-ws-074 — rutas, modulos y red por proceso
Telemetria de procesos · consultas previstas

Tablas

procesos

  • pid
  • ppid
  • imagen
  • ruta
  • linea_comandos
  • firma
  • hora

modulos

  • hora
  • pid
  • proceso
  • modulo
  • ruta_del_modulo
  • firmado

red_por_proceso

  • hora
  • pid
  • proceso
  • destino
  • ip
  • puerto
  • enviado
  • estado
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad