Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escenario, el incidente de catorce alertas de Vidrios de Boyacá

5 tareas · 50 min · Principiante

Escenario del módulo. Lunes 9 de noviembre, 06:30, hora de Colombia. Otro cliente del SOC, Vidrios de Boyacá (empresa inventada para este laboratorio), amaneció con un incidente de Microsoft Defender de severidad alta que agrupa 14 alertas de cinco productos. Nada de lo que viste en las salas anteriores lo resuelve por sí solo. Tienes el incidente, sus alertas, el correo, los clics, los inicios de sesión de Entra, los procesos de los equipos y los cambios aprobados de la semana. No hay paso a paso: decide con qué empezó, qué ocurrió en el equipo, cuántas alertas pertenecen de verdad a la historia y cómo se cierra el caso. Todo es lectura de tablas ya escritas, en UTC.

0 de 5 · 0%

Objetivo de la sala

Escenario del módulo. Lunes 9 de noviembre, 06:30, hora de Colombia. Otro cliente del SOC, Vidrios de Boyacá (empresa inventada para este laboratorio), amaneció con un incidente de Microsoft Defender de severidad alta que agrupa 14 alertas de cinco productos. Nada de lo que viste en las salas anteriores lo resuelve por sí solo. Tienes el incidente, sus alertas, el correo, los clics, los inicios de sesión de Entra, los procesos de los equipos y los cambios aprobados de la semana. No hay paso a paso: decide con qué empezó, qué ocurrió en el equipo, cuántas alertas pertenecen de verdad a la historia y cómo se cierra el caso. Todo es lectura de tablas ya escritas, en UTC.

La alerta de severidad alta habla de actividad en un equipo, pero una historia así rara vez empieza en el equipo. Una persona recibió un mensaje, hizo clic y, poco después, alguien inició sesión con su cuenta de una forma que ella no usa. Hay que encontrar ese inicio de sesión.

Responde para continuar

Escribe la dirección IP desde la que se inició sesión en la cuenta de wpedraza en la noche del 8 de noviembre, sin segundo factor.

En el equipo de la persona hay un proceso que no corresponde a su trabajo: un programa que permite acceder al equipo desde afuera y que se inició desde el navegador, poco después del clic. Hay que leerlo en la tabla de procesos del equipo.

Responde para continuar

Escribe el nombre del programa de acceso remoto que se ejecutó en el equipo VDB-COMP-07 a las 21:47 UTC.

El incidente reúne 14 alertas, pero Defender unió algunas por coincidir en tiempo y en un servidor de archivos que todas mencionan, no porque sean parte de lo mismo. Las que sí son parte de la historia mencionan la cuenta de wpedraza o su equipo. Una de ellas menciona las dos cosas, y no debe contarse dos veces.

Responde para continuar

Escribe cuántas de las 14 alertas mencionan la cuenta de wpedraza o el equipo VDB-COMP-07.

Las alertas que no son de la historia podrían ser actividad real de otros, pero antes de escalarlas o descartarlas hay que ver si algún cambio aprobado de la semana las explica. Una de ellas viene de un equipo de taller y de una cuenta que instaló un programa.

Responde para continuar

Escribe el id del cambio aprobado que explica la alerta del equipo VDB-TALLER-02.

Hay una cadena que empieza en un correo entregado y un clic, sigue con un inicio de sesión sin segundo factor desde otra ubicación, descargas de archivos, un programa de acceso remoto, la consulta masiva del directorio, la lectura del servidor de archivos desde un equipo nuevo, archivos comprimidos y un envío de datos a un destino poco habitual. Aparte, tres alertas tienen un cambio aprobado detrás: un análisis de vulnerabilidades programado, un viaje con inicio de sesión remoto y una instalación de un programa de diseño. Hay que escribir el cierre.

Responde para continuar

¿Cómo se cierra el caso?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad