Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escenario — la pasarela de facturación

5 tareas · 55 min · Principiante

Escenario del módulo. El 6 de octubre a las 08:20, el equipo de contabilidad de Delta Cargo abre un ticket: la pasarela de facturación electrónica `del-lnx-fac01` «tiene archivos movidos» y el informe de la noche salió tarde. Tienes el registro de autenticación del servidor, sus líneas de escalada, los eventos de auditoría, la lista de unidades y el registro de actividad de la cuenta de nube donde se guardan las facturas. No hay paso a paso: reconstruye la noche con lo que aprendiste y decide qué haces con el caso.

0 de 5 · 0%

Objetivo de la sala

Escenario del módulo. El 6 de octubre a las 08:20, el equipo de contabilidad de Delta Cargo abre un ticket: la pasarela de facturación electrónica `del-lnx-fac01` «tiene archivos movidos» y el informe de la noche salió tarde. Tienes el registro de autenticación del servidor, sus líneas de escalada, los eventos de auditoría, la lista de unidades y el registro de actividad de la cuenta de nube donde se guardan las facturas. No hay paso a paso: reconstruye la noche con lo que aprendiste y decide qué haces con el caso.

Empieza por el registro de autenticación del servidor. Entre los accesos normales del día hay una ráfaga de madrugada desde una dirección externa: nombres de usuario que no existen, fallos contra una cuenta real y, al final, una sesión aceptada. Identifica la cuenta que acabó dentro.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre de la cuenta con la que se aceptó la sesión de madrugada en del-lnx-fac01.

Ver pista de ayuda

Empieza por `SELECT * FROM auth` y busca la fila aceptada que cierra la ráfaga de fallos.

Veinte minutos después de entrar, en el servidor aparece algo nuevo que va a volver a ejecutarse solo cada cuarto de hora. Búscalo en la lista de unidades y compáralo con las que sí tienen procedencia conocida.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre completo de la unidad de temporizador habilitada esa madrugada en del-lnx-fac01.

Ver pista de ayuda

`SELECT * FROM unidades` las muestra todas; mira la columna de procedencia y la fecha en que se habilitaron.

El servidor no era el objetivo: las facturas están en el almacenamiento de la nube, y en la pasarela había una credencial programática para subirlas. Revisa el registro de actividad de la cuenta de nube de esa misma madrugada y encuentra desde qué dirección se usó esa identidad.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección IP de origen de la sesión de nube de madrugada que descargó facturas.

Ver pista de ayuda

`SELECT * FROM nube` y compara el origen de las sesiones de la oficina con el de la madrugada.

Tienes la secuencia completa: una ráfaga externa que termina en sesión aceptada sobre una cuenta de servicio, escalada a administrador con el identificador de sesión intacto en los eventos de auditoría, una clave de acceso remoto añadida a la cuenta de administración, un temporizador nuevo que se repite cada cuarto de hora y una identidad de nube usada desde fuera para descargar facturas. Decide.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué haces con el caso de la pasarela de facturación?

Ver pista de ayuda

Ni el nombre de la cuenta ni el de la unidad prueban nada; la secuencia, la hora y el salto a la nube sí.

Tu reporte sale con la cuenta, la unidad y la dirección externa. Antes de enviarlo, piensa en lo que el caso deja abierto aunque mañana se borre el temporizador y se apague el servidor: durante la madrugada se añadió una llave de acceso remoto a una cuenta con privilegios y se usó desde fuera una credencial programática que vivía en ese servidor.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Además de retirar la unidad nueva, ¿qué pides en el escalado para que el acceso no siga abierto?

Ver pista de ayuda

Una clave autorizada sobrevive al cambio de contraseña, y una credencial copiada sirve desde cualquier sitio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — del-lnx-fac01 y la cuenta de nube, 5 y 6 de octubre
OpenSearch · consultas guardadas

Tablas

auth

  • hora
  • cuenta
  • ip_origen
  • metodo
  • resultado

sudo

  • hora
  • cuenta
  • destino
  • tty
  • comando

auditd

  • hora
  • tipo
  • auid
  • euid
  • clave_regla
  • detalle

unidades

  • unidad
  • ejecuta
  • habilitada_el
  • equipos
  • origen

nube

  • hora
  • evento
  • identidad
  • ip_origen
  • cliente
  • mfa
  • resultado
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad