🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIntegridad de archivos, lo que cambió
5 tareas · 38 min · Principiante
Martes 3 de noviembre, otra vez en Panificadora Chocontá. El módulo de integridad de archivos de Wazuh no busca ataques: avisa de que un archivo vigilado apareció, cambió o desapareció. Lo que hace de esa señal una investigación es lo que sabes del cambio: si alguien lo pidió, quién lo hizo y a qué hora. Aquí lees la configuración del módulo, cuatro alertas y las solicitudes de cambio del día, con huellas de marcador en lugar de sumas reales. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Martes 3 de noviembre, otra vez en Panificadora Chocontá. El módulo de integridad de archivos de Wazuh no busca ataques: avisa de que un archivo vigilado apareció, cambió o desapareció. Lo que hace de esa señal una investigación es lo que sabes del cambio: si alguien lo pidió, quién lo hizo y a qué hora. Aquí lees la configuración del módulo, cuatro alertas y las solicitudes de cambio del día, con huellas de marcador en lugar de sumas reales. Todo es lectura de tablas de ejemplo.El módulo de integridad, llamado syscheck en la configuración, funciona así: la primera vez que recorre los directorios que le dijeron que vigile, guarda una huella criptográfica y los atributos de cada archivo; después, cada vez que mira, compara. Si el archivo es nuevo avisa de que se añadió, si la huella cambió avisa de que se modificó, y si ya no está, de que se eliminó.
Hay dos formas de mirar. El escaneo programado recorre los directorios cada cierto número de segundos —por defecto, doce horas—. El modo en tiempo real, que se activa por directorio, avisa casi al instante porque se apoya en el sistema operativo. Lo que cambia en un directorio sin tiempo real solo se nota en el siguiente recorrido.
Abre config_fim y mira el directorio de tareas programadas del servidor de datos.
Responde para continuar
Un directorio se vigila sin tiempo real y con el escaneo por defecto. ¿Cuándo puede saltar el aviso de un archivo modificado?
Ver pista de ayuda
Mira las columnas tiempo_real y frecuencia_s.
Las tres alertas de integridad más comunes tienen reglas propias en el juego de fábrica: archivo añadido, suma cambiada y archivo eliminado. Las de modificado y eliminado traen un nivel mayor que el de añadido, porque perder o alterar algo que existía suele importar más que ver algo nuevo, aunque lo nuevo también puede ser lo peligroso.
El panel de la panadería muestra cuatro alertas de integridad del martes. Hay una sobre un archivo eliminado.
Responde para continuar
Escribe el nombre del archivo que se eliminó en el servidor web 2.
Ver pista de ayuda
Filtra por evento deleted y toma el último tramo de la ruta.
Un cambio en un archivo vigilado es normal cuando alguien lo pidió. La alerta de integridad no distingue entre un despliegue autorizado y un cambio no autorizado: ambos son «archivo modificado». Quien distingue es el SOC, cruzando la alerta con las solicitudes de cambio por equipo, por directorio y por hora.
La tabla cambios_aprobados trae las ventanas del día en UTC. Las dos alertas del servidor web 1 caen sobre un directorio y una hora.
Responde para continuar
Escribe el identificador de la solicitud que respalda los cambios hechos en el servidor web 1.
Ver pista de ayuda
Compara la hora de las alertas del servidor web 1 con las ventanas de la tabla.
Cuando una alerta no tiene solicitud detrás, no se concluye que sea un ataque: se concluye que hay una pregunta sin respuesta. En el servidor de datos hay una modificación de madrugada en el directorio de tareas programadas, un lugar que no cambia sin motivo, porque lo que está ahí se ejecuta solo y con permisos altos.
Cruza alertas_fim con cambios_aprobados: solo uno de los archivos modificados del día no tiene ninguna solicitud ni ventana.
Responde para continuar
Escribe el nombre del archivo modificado que no tiene ninguna solicitud de cambio detrás.
Ver pista de ayuda
El otro archivo modificado cae dentro de una ventana aprobada.
La alerta del archivo de tareas programadas trae una huella antes y una huella después, y son distintas. Con eso el servidor sabe que el contenido cambió, pero no qué cambió ni si es dañino. Para saberlo hay que ver el archivo, quién lo tocó y cuándo, y para eso la integridad ofrece, según cómo esté configurada, la diferencia del contenido y el usuario que hizo el cambio.
Responde para continuar
Llega la alerta de una tarea programada modificada, sin solicitud. ¿Cuál es la respuesta correcta del analista?
Ver pista de ayuda
Una huella distinta dice que cambió, no qué ni por qué; y restaurar sin mirar borra la evidencia.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.