🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa cadena unificada — lo que pasa después de entrar
5 tareas · 40 min · Principiante
La cadena de siete etapas es buena para describir la entrada y floja para describir lo que viene después: horas dentro de la red, saltando de equipo en equipo. La cadena unificada reparte esa parte en tácticas propias y la agrupa en tres fases. Jueves 18 de marzo, Cerámica Quimbaya: una cronología de once filas de una tarde larga, con una cuenta de servicio de por medio, y la pregunta de cuánto margen hubo para actuar antes de que salieran los datos.
Objetivo de la sala
La cadena de siete etapas es buena para describir la entrada y floja para describir lo que viene después: horas dentro de la red, saltando de equipo en equipo. La cadena unificada reparte esa parte en tácticas propias y la agrupa en tres fases. Jueves 18 de marzo, Cerámica Quimbaya: una cronología de once filas de una tarde larga, con una cuenta de servicio de por medio, y la pregunta de cuánto margen hubo para actuar antes de que salieran los datos.Paul Pols publicó en 2017 la cadena unificada y la actualizó después. Tiene 18 tácticas repartidas en tres fases: In, que es entrar y quedarse con un primer acceso; Through, que es avanzar por dentro de la red hasta lo que se busca; y Out, que es actuar sobre el objetivo. Las tácticas no son una lista que se recorra en orden: en cada fase el atacante puede repetir lo que haga falta, y la fase de en medio suele ser un bucle.
La cadena de siete tiene una sola etapa final, acciones sobre el objetivo. Todo lo que ocurre entre el primer contacto con el exterior y el momento de llevarse los datos queda ahí dentro, y es justo donde un SOC tiene más tiempo para actuar.
Responde para continuar
Mira la cronología del laboratorio. ¿Qué parte de este caso se ve peor con la cadena de siete que con la unificada?
Ver pista de ayuda
Ejecuta `SELECT * FROM cronologia`. Cuenta cuántas filas hay entre la baliza de las 08:52 y la compresión de las 15:20, y busca a qué fase pertenecen.
Dos tácticas de la fase de en medio se confunden mucho. Una describe pasar a controlar otro equipo con una sesión que parece legítima. La otra describe usar un equipo ya controlado como puente para llegar a lo que desde fuera no se alcanza: un servidor que los puestos no ven, un segmento con otra política de red.
La diferencia práctica es qué se corta: en un caso se mira quién abrió la sesión; en el otro, qué tráfico está haciendo de túnel y hacia dónde va.
Responde para continuar
Escribe la táctica de la fila de las 13:15 de la cronología.
Ver pista de ayuda
Lee la fila de las 13:15 en `cronologia` y compárala con las descripciones de la fase `Through` en `fases`.
La fase Out arranca con la primera táctica que prepara o ejecuta lo que el atacante quería de verdad. Antes de ella todo es medio: conseguir acceso, permisos y cuentas. En un incidente que roba datos, el cambio de fase es el momento en que los datos empiezan a juntarse, no el momento en que salen.
Responde para continuar
Escribe la hora de la primera fila de la cronología que ya pertenece a la fase Out.
Ver pista de ayuda
Ejecuta `SELECT * FROM fases` y mira las tácticas de `Out`. Busca la primera fila de `cronologia` que encaje con alguna.
La fase de en medio tiene un valor práctico: es el tiempo que el atacante pasa dentro sin haber tocado todavía lo que busca. Medirlo es sencillo, aunque hay que hacerlo con los datos: se toman la primera fila de la fase Through y la primera de la fase Out y se resta.
Ese número es el margen real de un SOC que mira la red por dentro y se lo da a quien decide dónde poner una detección.
Responde para continuar
Escribe cuántos minutos pasan entre la primera fila de la fase Through y la primera de la fase Out.
Ver pista de ayuda
La primera fila de Through es una consulta de cuentas del propio sistema; la de Out, la que ya junta datos. Resta las horas y pasa el resultado a minutos.
A las 10:42 habría sonado una alerta de escritorio remoto con una cuenta de servicio desde un puesto. Es una fase donde el atacante ya está dentro, y eso cambia qué hay que mirar: no solo el servidor al que entró, sino de dónde vino y qué se llevó por el camino.
Responde para continuar
¿Cómo se trata esa alerta con la cadena unificada?
Ver pista de ayuda
Mira lo que había pasado en el puesto de origen antes de las 10:42 en `cronologia`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.