🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscenario — la misma caza en dos lenguajes
5 tareas · 55 min · Principiante
Escenario del módulo. El jueves 29 de octubre a las 07:00, el equipo de detección de Delta Cargo deja en la cola del SOC una caza que lanzó anoche en el SIEM de la casa matriz: busca equipos que usan el DNS como canal. Allí no encontró nada. La filial de aduanas no estaba en esa búsqueda, porque su DNS vive en el otro SIEM, el que pregunta en SPL. Tienes el registro DNS de Delta Aduanas de la noche del 28 al 29 y su inventario de equipos. No hay paso a paso: traduce la caza, separa lo que no encaja, di qué equipo es y de quién, y decide qué haces con la regla y con el caso.
Objetivo de la sala
Escenario del módulo. El jueves 29 de octubre a las 07:00, el equipo de detección de Delta Cargo deja en la cola del SOC una caza que lanzó anoche en el SIEM de la casa matriz: busca equipos que usan el DNS como canal. Allí no encontró nada. La filial de aduanas no estaba en esa búsqueda, porque su DNS vive en el otro SIEM, el que pregunta en SPL. Tienes el registro DNS de Delta Aduanas de la noche del 28 al 29 y su inventario de equipos. No hay paso a paso: traduce la caza, separa lo que no encaja, di qué equipo es y de quién, y decide qué haces con la regla y con el caso.Esta es la consulta que mandó el equipo de detección, en KQL:
dns
| summarize subdominios = dcount(consulta), equipos = dcount(equipo) by dominio
| where subdominios > 100 and equipos < 3
La idea es sencilla: un programa que mete datos dentro de los nombres que pregunta al DNS pide muchísimos nombres distintos bajo un mismo dominio, y casi ningún otro equipo de la empresa pregunta por ese dominio. Tradúcela a SPL y lánzala sobre la noche de la filial. Antes de fiarte del resultado, mira qué otros dominios piden muchos nombres distintos y por qué no son lo mismo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el dominio externo que devuelve la caza traducida.
Ver pista de ayuda
El summarize con dos dcount se convierte en un stats con dos dc, cada uno con su as; el where se queda igual. Empieza por `index=dns | stats dc(consulta) as subdominios dc(equipo) as equipos by dominio`.
Un dominio no se aísla ni se investiga: se investiga el equipo que lo consulta. Filtra el registro DNS por ese dominio y averigua qué máquina de la filial hace esas preguntas, de qué tipo son y a qué ritmo llegan durante la noche.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del equipo de Delta Aduanas que pregunta por ese dominio.
Ver pista de ayuda
Busca `index=dns` con el campo dominio igual al de la tarea anterior y cuenta con stats por equipo.
El nombre de una máquina no le dice nada a quien recibe el escalado. Enriquece lo que encontraste con el lookup del inventario para saber de qué área es y quién es su responsable.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta de la persona responsable de ese equipo según el inventario.
Ver pista de ayuda
Añade a la búsqueda por dominio un `lookup inventario equipo OUTPUT area responsable` y cuenta con stats por equipo, área y responsable; o lee el inventario con inputlookup y busca el equipo.
La caza funcionó porque alguien la tradujo a mano. El equipo de detección quiere que, a partir de ahora, esta detección viva en un solo sitio y se traduzca a los dos SIEM. Tienes que decidir cómo se escribe.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se escribe esta detección para que sirva en los dos SIEM?
Ver pista de ayuda
La caza cuenta nombres distintos por dominio; una selección de un solo evento no sabe contar.
Tienes un puesto de trámites aduaneros que toda la noche, a unas cuarenta preguntas por hora y sin una pausa, pide al DNS nombres largos que no se repiten, de tipo TXT, bajo un dominio que no consulta ningún otro equipo de la empresa. Decide.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué haces con el caso?
Ver pista de ayuda
Compara cuántos equipos piden los nombres largos del antivirus y cuántos los de este dominio.
Conectando con la base…
Índices y lookups
index=dns
- _time
- equipo
- ip_equipo
- consulta
- dominio
- tipo
lookup inventario
- equipo
- area
- responsable
- sistema
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.