🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIntegridad del registro — cuando borran el rastro
4 tareas · 22 min · Principiante
Un atacante que sabe que todo queda escrito intentará borrar lo que lo delata: desactivar la auditoría, limpiar el registro de seguridad, dejar un hueco donde había actividad. Esa limpieza es, en sí misma, una señal. Aquí aprendes a leer la integridad del registro —por qué el SIEM conserva lo que la máquina ya no tiene y cómo el propio borrado deja escrito que alguien borró— sobre los eventos de Delta Cargo. Se reconoce la manipulación, nunca se ejecuta.
Objetivo de la sala
Un atacante que sabe que todo queda escrito intentará borrar lo que lo delata: desactivar la auditoría, limpiar el registro de seguridad, dejar un hueco donde había actividad. Esa limpieza es, en sí misma, una señal. Aquí aprendes a leer la integridad del registro —por qué el SIEM conserva lo que la máquina ya no tiene y cómo el propio borrado deja escrito que alguien borró— sobre los eventos de Delta Cargo. Se reconoce la manipulación, nunca se ejecuta.Cuando el registro se envía al SIEM, la copia viaja fuera de la máquina en el momento en que se genera. Por eso el atacante que borra el registro local llega tarde: el evento ya se fue. Esta es la razón de fondo para centralizar y para proteger la copia remota —que nadie con acceso a una máquina pueda reescribir la historia de lo que pasó en ella—. La integridad del registro se defiende sacándolo de las manos de quien podría alterarlo.
Lo local se puede manipular; lo que ya llegó al SIEM, mucho menos. El analista confía en la copia centralizada precisamente porque está fuera del alcance del que estaba en la máquina.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué un atacante que borra el registro local de una máquina no borra la evidencia?
Ver pista de ayuda
Centralizar saca la copia de las manos de quien está en la máquina.
Antes de actuar, algunos atacantes apagan la auditoría para que lo que viene no quede escrito en la máquina. En los registros queda, eso sí, el evento de que la auditoría se deshabilitó: un cambio de configuración que casi nadie legítimo hace a las 03:00. Que una cuenta desactive el registro de inicios de sesión justo antes de una ráfaga de actividad no es casualidad, es preparación. El apagón de la auditoría es una bandera tan clara como lo que pretendía ocultar.
El analista no necesita ver lo que se ocultó para sospechar: le basta ver que alguien intentó dejar de ver. Un cambio en la propia vigilancia, a deshora y desde una cuenta que no lo hace nunca, es señal por sí solo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta deshabilita la auditoría de inicios de sesión a las 03:01, poco antes de otra actividad. ¿Cómo se lee?
Ver pista de ayuda
Que alguien intente dejar de ver es sospechoso aunque no veas lo que ocultó.
Borrar el registro de seguridad deja, paradójicamente, un último evento: el del propio borrado, con su hora y la cuenta que lo hizo. Es de los indicadores más limpios de intención, porque ningún uso normal del sistema vacía el registro de auditoría de seguridad. Cuando ese evento aparece, el analista sabe dos cosas: que hubo algo que esconder y hasta qué momento llega la limpieza. La hora del borrado acota la ventana donde faltan datos.
Leer ese evento no es un tecnicismo: marca el borde de lo que la máquina ya no cuenta y obliga a tirar de la copia del SIEM para rellenar el hueco. El borrado no destruye la pista; la señala.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aparece un evento «registro de auditoría de seguridad borrado» con su hora y su cuenta. ¿Qué aporta?
Ver pista de ayuda
El propio borrado es un evento; su hora marca el borde de lo que la máquina ya no cuenta.
En la consola, la cuenta que entró de madrugada tocó la propia auditoría: primero la deshabilitó, luego borró el registro de seguridad. Localiza el momento exacto en que vació ese registro, que es el borde de la limpieza.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la hora a la que se borró el registro de auditoría de seguridad en del-srv-app02.
Ver pista de ayuda
Ejecuta `SELECT hora, accion FROM auditoria WHERE accion LIKE '%auditoría%'` y lee la columna «hora» de la fila del borrado del registro, no la de deshabilitarlo.
Conectando con la base…
Tablas
auditoria
- hora
- host
- cuenta
- accion
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.