Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escenario — la factura que no era

5 tareas · 60 min · Principiante

Escenario del módulo. Viernes 13 de noviembre, 09:20. Otra campaña, otra área: alguien de Pagos reporta un correo de «facturación» con una factura electrónica pendiente de aprobación. Trae su enlace y su adjunto, como el de nómina, pero son otros: otro sobre, otro origen, otra página falsa y otro hash. No hay paso a paso y nada del caso anterior lo resuelve. Haz el recorrido entero por tu cuenta: de dónde vino de verdad, qué prueba su autenticación, a dónde lleva el enlace, qué hace el adjunto en el sandbox y a quién alcanzó. Al final, decide la respuesta para esta campaña, que no tiene por qué ser la misma que la de nómina.

0 de 5 · 0%

Objetivo de la sala

Escenario del módulo. Viernes 13 de noviembre, 09:20. Otra campaña, otra área: alguien de Pagos reporta un correo de «facturación» con una factura electrónica pendiente de aprobación. Trae su enlace y su adjunto, como el de nómina, pero son otros: otro sobre, otro origen, otra página falsa y otro hash. No hay paso a paso y nada del caso anterior lo resuelve. Haz el recorrido entero por tu cuenta: de dónde vino de verdad, qué prueba su autenticación, a dónde lleva el enlace, qué hace el adjunto en el sandbox y a quién alcanzó. Al final, decide la respuesta para esta campaña, que no tiene por qué ser la misma que la de nómina.

Empieza como siempre: por el encabezado, de abajo arriba. Encuentra el salto donde este correo entró a un servidor de Delta viniendo de fuera y quédate con su dirección.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección IP desde la que este correo entró a un servidor de Delta viniendo de fuera.

Formato esperado: ___.___.___.___

Ver pista de ayuda

Tabla `recibido`, leída de abajo arriba: el salto cuyo `por_host` es de delta.corp y cuyo `de_host` no lo es.

El correo invita a «ver la factura en el portal de proveedores». El texto no muestra ninguna dirección; el destino real lleva a un dominio parecido al de la empresa. Escribe ese dominio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el dominio real al que lleva el enlace del correo.

Ver pista de ayuda

Tabla `enlaces`, columna `dominio`. Fíjate en cuándo se registró: hace muy pocos días.

El adjunto es otra hoja de cálculo con macros, con su propio hash. En el sandbox intentó una conexión saliente. Escribe el host externo al que llamó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el host externo al que se conecta el adjunto en el informe de sandbox.

Ver pista de ayuda

Tabla `sandbox_conexiones`, columna `destino`. El nombre del host, no la IP.

Este correo también pasó SPF. Antes de sacar conclusiones, di qué significa eso en este caso.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

SPF dio «pass» en este correo. ¿Qué prueba exactamente?

Ver pista de ayuda

¿Sobre qué dominio corrió SPF, y coincide con el del «De»?

Mide el alcance en el proxy y decide. Ojo: el alcance de esta campaña no es el de la de nómina.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El proxy muestra que una sola persona abrió la página y solo con GET, sin enviar nada. ¿Cuál es la respuesta?

Ver pista de ayuda

Sin un POST no hay credenciales entregadas, pero el correo y los dominios siguen vivos. ¿Qué puertas quedan abiertas aun así?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Pasarela + sandbox · correo reportado DC-2026-0471, viernes 13 de noviembre
Encabezados, autenticacion y sandbox · consultas previstas

Tablas

correo

  • campo
  • valor

recibido

  • salto
  • de_host
  • de_ip
  • por_host
  • hora

autenticacion

  • mecanismo
  • resultado
  • dominio
  • alinea_con_from

enlaces

  • texto_visible
  • destino_real
  • dominio
  • dominio_registrado

adjuntos

  • nombre
  • tipo
  • sha256
  • veredicto

sandbox_conexiones

  • hora
  • proceso
  • destino
  • ip
  • puerto

registro_proxy

  • usuario
  • hora
  • url
  • metodo
  • accion
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad