🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscenario — la factura que no era
5 tareas · 60 min · Principiante
Escenario del módulo. Viernes 13 de noviembre, 09:20. Otra campaña, otra área: alguien de Pagos reporta un correo de «facturación» con una factura electrónica pendiente de aprobación. Trae su enlace y su adjunto, como el de nómina, pero son otros: otro sobre, otro origen, otra página falsa y otro hash. No hay paso a paso y nada del caso anterior lo resuelve. Haz el recorrido entero por tu cuenta: de dónde vino de verdad, qué prueba su autenticación, a dónde lleva el enlace, qué hace el adjunto en el sandbox y a quién alcanzó. Al final, decide la respuesta para esta campaña, que no tiene por qué ser la misma que la de nómina.
Objetivo de la sala
Escenario del módulo. Viernes 13 de noviembre, 09:20. Otra campaña, otra área: alguien de Pagos reporta un correo de «facturación» con una factura electrónica pendiente de aprobación. Trae su enlace y su adjunto, como el de nómina, pero son otros: otro sobre, otro origen, otra página falsa y otro hash. No hay paso a paso y nada del caso anterior lo resuelve. Haz el recorrido entero por tu cuenta: de dónde vino de verdad, qué prueba su autenticación, a dónde lleva el enlace, qué hace el adjunto en el sandbox y a quién alcanzó. Al final, decide la respuesta para esta campaña, que no tiene por qué ser la misma que la de nómina.Empieza como siempre: por el encabezado, de abajo arriba. Encuentra el salto donde este correo entró a un servidor de Delta viniendo de fuera y quédate con su dirección.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección IP desde la que este correo entró a un servidor de Delta viniendo de fuera.
Formato esperado: ___.___.___.___
Ver pista de ayuda
Tabla `recibido`, leída de abajo arriba: el salto cuyo `por_host` es de delta.corp y cuyo `de_host` no lo es.
El correo invita a «ver la factura en el portal de proveedores». El texto no muestra ninguna dirección; el destino real lleva a un dominio parecido al de la empresa. Escribe ese dominio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el dominio real al que lleva el enlace del correo.
Ver pista de ayuda
Tabla `enlaces`, columna `dominio`. Fíjate en cuándo se registró: hace muy pocos días.
El adjunto es otra hoja de cálculo con macros, con su propio hash. En el sandbox intentó una conexión saliente. Escribe el host externo al que llamó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el host externo al que se conecta el adjunto en el informe de sandbox.
Ver pista de ayuda
Tabla `sandbox_conexiones`, columna `destino`. El nombre del host, no la IP.
Este correo también pasó SPF. Antes de sacar conclusiones, di qué significa eso en este caso.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
SPF dio «pass» en este correo. ¿Qué prueba exactamente?
Ver pista de ayuda
¿Sobre qué dominio corrió SPF, y coincide con el del «De»?
Mide el alcance en el proxy y decide. Ojo: el alcance de esta campaña no es el de la de nómina.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El proxy muestra que una sola persona abrió la página y solo con GET, sin enviar nada. ¿Cuál es la respuesta?
Ver pista de ayuda
Sin un POST no hay credenciales entregadas, pero el correo y los dominios siguen vivos. ¿Qué puertas quedan abiertas aun así?
Conectando con la base…
Tablas
correo
- campo
- valor
recibido
- salto
- de_host
- de_ip
- por_host
- hora
autenticacion
- mecanismo
- resultado
- dominio
- alinea_con_from
enlaces
- texto_visible
- destino_real
- dominio
- dominio_registrado
adjuntos
- nombre
- tipo
- sha256
- veredicto
sandbox_conexiones
- hora
- proceso
- destino
- ip
- puerto
registro_proxy
- usuario
- hora
- url
- metodo
- accion
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.