🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa cadena de ataque — poner cada evento en su etapa
5 tareas · 40 min · Principiante
Una intrusión no es un hecho: es una secuencia, y cada paso deja huellas distintas en fuentes distintas. La cadena de siete etapas sirve para ordenar esa secuencia, ver qué se vio y qué no, y decidir dónde se corta. Lunes 15 de marzo, Cerámica Quimbaya: la cronología de un puesto, nueve filas de cinco fuentes, cinco controles y una pregunta, por qué el primer aviso sonó cuando ya iban seis etapas.
Objetivo de la sala
Una intrusión no es un hecho: es una secuencia, y cada paso deja huellas distintas en fuentes distintas. La cadena de siete etapas sirve para ordenar esa secuencia, ver qué se vio y qué no, y decidir dónde se corta. Lunes 15 de marzo, Cerámica Quimbaya: la cronología de un puesto, nueve filas de cinco fuentes, cinco controles y una pregunta, por qué el primer aviso sonó cuando ya iban seis etapas.Hutchins, Cloppert y Amin describieron en 2011 una intrusión como siete etapas que se encadenan: reconocimiento, armamento, entrega, explotación, instalación, mando y control y acciones sobre el objetivo. La idea de defensa que traen es sencilla: si cada etapa deja algo, romper una cualquiera corta todas las que vienen después.
Para usarla se toma una cronología y se pone cada fila en su etapa. Abre el laboratorio, lee la tabla de etapas y la de la cronología. Una de las filas es el momento en que el atacante deja algo puesto en el puesto para volver.
Responde para continuar
Escribe la hora del evento en el que el atacante deja su persistencia en el puesto.
Ver pista de ayuda
Ejecuta `SELECT * FROM etapas` y luego `SELECT * FROM cronologia`. Busca la fila que deja algo programado para seguir arrancando.
Quien defiende ve lo que pasa en su propio terreno. Hay una etapa que el atacante hace en el suyo, preparando lo que va a enviar, y esa no deja una sola fila en ninguna fuente de la empresa. Otra, en cambio, a veces sí deja huellas, aunque sea de pasada: las visitas a las páginas públicas de la organización.
Eso es una limitación de las fuentes, no un fallo del analista, y conviene saber qué etapas se pueden vigilar y cuáles no.
Responde para continuar
Escribe el nombre de la etapa de la cadena de la que ninguna fila de la cronología da evidencia.
Ver pista de ayuda
Pon cada fila de `cronologia` en su etapa de la tabla `etapas`. Una etapa se queda sin ninguna fila; la del primer movimiento solo se liga si miras la dirección de origen.
La cadena también sirve para medir. En el laboratorio hay controles que sonaron y la hora a la que lo hicieron. Se toma el primer aviso y se mira dónde iba el atacante en ese momento: lo que ya había pasado era invisible para esos controles.
Responde para continuar
Cuando sonó el primer aviso del día, ¿en qué etapa estaba el atacante?
Ver pista de ayuda
Mira `SELECT * FROM controles` y busca el que sonó antes. Después, la fila de la cronología que describe lo que ese control vigila.
Un control que existe y no suena es peor que uno que falta, porque da la impresión de cobertura. Antes de escribir otra regla se comprueba por qué la que había no disparó, y la respuesta está en lo que mira la regla frente a lo que hizo el atacante.
Responde para continuar
Escribe la carpeta que vigila la alerta de tarea programada nueva y que el atacante no usó.
Ver pista de ayuda
Compara la regla de tarea programada en `controles` con la ruta del ejecutable de la fila de las 08:24 en `cronologia`.
Solo hay horas para activar uno de los dos controles que existen y están sin usar: un filtro de enlaces que está en modo informe y un bloqueo de macros que está desactivado. La cadena da el criterio de corte, el más temprano posible, pero la decisión se toma también con lo que cada control rompe en la empresa.
Responde para continuar
¿Cuál de los dos controles inactivos activas primero?
Ver pista de ayuda
Lee la columna `lo_que_paso` de los dos controles. ¿Cuál rompe antes la cadena y cuál rompe además algo de la empresa?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.