🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscenario — la pasarela de facturación
5 tareas · 55 min · Principiante
Escenario del módulo. El 6 de octubre a las 08:20, el equipo de contabilidad de Delta Cargo abre un ticket: la pasarela de facturación electrónica `del-lnx-fac01` «tiene archivos movidos» y el informe de la noche salió tarde. Tienes el registro de autenticación del servidor, sus líneas de escalada, los eventos de auditoría, la lista de unidades y el registro de actividad de la cuenta de nube donde se guardan las facturas. No hay paso a paso: reconstruye la noche con lo que aprendiste y decide qué haces con el caso.
Objetivo de la sala
Escenario del módulo. El 6 de octubre a las 08:20, el equipo de contabilidad de Delta Cargo abre un ticket: la pasarela de facturación electrónica `del-lnx-fac01` «tiene archivos movidos» y el informe de la noche salió tarde. Tienes el registro de autenticación del servidor, sus líneas de escalada, los eventos de auditoría, la lista de unidades y el registro de actividad de la cuenta de nube donde se guardan las facturas. No hay paso a paso: reconstruye la noche con lo que aprendiste y decide qué haces con el caso.Empieza por el registro de autenticación del servidor. Entre los accesos normales del día hay una ráfaga de madrugada desde una dirección externa: nombres de usuario que no existen, fallos contra una cuenta real y, al final, una sesión aceptada. Identifica la cuenta que acabó dentro.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre de la cuenta con la que se aceptó la sesión de madrugada en del-lnx-fac01.
Ver pista de ayuda
Empieza por `SELECT * FROM auth` y busca la fila aceptada que cierra la ráfaga de fallos.
Veinte minutos después de entrar, en el servidor aparece algo nuevo que va a volver a ejecutarse solo cada cuarto de hora. Búscalo en la lista de unidades y compáralo con las que sí tienen procedencia conocida.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre completo de la unidad de temporizador habilitada esa madrugada en del-lnx-fac01.
Ver pista de ayuda
`SELECT * FROM unidades` las muestra todas; mira la columna de procedencia y la fecha en que se habilitaron.
El servidor no era el objetivo: las facturas están en el almacenamiento de la nube, y en la pasarela había una credencial programática para subirlas. Revisa el registro de actividad de la cuenta de nube de esa misma madrugada y encuentra desde qué dirección se usó esa identidad.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección IP de origen de la sesión de nube de madrugada que descargó facturas.
Ver pista de ayuda
`SELECT * FROM nube` y compara el origen de las sesiones de la oficina con el de la madrugada.
Tienes la secuencia completa: una ráfaga externa que termina en sesión aceptada sobre una cuenta de servicio, escalada a administrador con el identificador de sesión intacto en los eventos de auditoría, una clave de acceso remoto añadida a la cuenta de administración, un temporizador nuevo que se repite cada cuarto de hora y una identidad de nube usada desde fuera para descargar facturas. Decide.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué haces con el caso de la pasarela de facturación?
Ver pista de ayuda
Ni el nombre de la cuenta ni el de la unidad prueban nada; la secuencia, la hora y el salto a la nube sí.
Tu reporte sale con la cuenta, la unidad y la dirección externa. Antes de enviarlo, piensa en lo que el caso deja abierto aunque mañana se borre el temporizador y se apague el servidor: durante la madrugada se añadió una llave de acceso remoto a una cuenta con privilegios y se usó desde fuera una credencial programática que vivía en ese servidor.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Además de retirar la unidad nueva, ¿qué pides en el escalado para que el acceso no siga abierto?
Ver pista de ayuda
Una clave autorizada sobrevive al cambio de contraseña, y una credencial copiada sirve desde cualquier sitio.
Conectando con la base…
Tablas
auth
- hora
- cuenta
- ip_origen
- metodo
- resultado
sudo
- hora
- cuenta
- destino
- tty
- comando
auditd
- hora
- tipo
- auid
- euid
- clave_regla
- detalle
unidades
- unidad
- ejecuta
- habilitada_el
- equipos
- origen
nube
- hora
- evento
- identidad
- ip_origen
- cliente
- mfa
- resultado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.