Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La línea de tiempo del caso

5 tareas · 35 min · Principiante

Martes 20 de octubre, 10:35 UTC, Trilladora del Gualivá. Salta la alerta de severidad alta de la regla de consola de ofimática y abres el caso. Elastic Security tiene un espacio de trabajo para eso, la línea de tiempo (Timeline): se abre desde la alerta, se filtra con KQL, se correlaciona con EQL, se fijan los eventos importantes y se dejan notas. Aquí armas la historia del equipo de la alerta con los eventos del día y aprendes a anotar sin inventar. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura de eventos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Martes 20 de octubre, 10:35 UTC, Trilladora del Gualivá. Salta la alerta de severidad alta de la regla de consola de ofimática y abres el caso. Elastic Security tiene un espacio de trabajo para eso, la línea de tiempo (Timeline): se abre desde la alerta, se filtra con KQL, se correlaciona con EQL, se fijan los eventos importantes y se dejan notas. Aquí armas la historia del equipo de la alerta con los eventos del día y aprendes a anotar sin inventar. La consola solo ejecuta las consultas que aparecen escritas en el texto, tal como están; todo es lectura de eventos de ejemplo.

Una alerta dice «aquí hay algo». El caso necesita lo que pasó antes y después, en orden, y de más de una fuente. La línea de tiempo de Elastic Security es el sitio donde se junta: una pestaña de consulta (con KQL), una pestaña de correlación (con EQL), eventos que se fijan para destacarlos, notas que se pegan a un evento y plantillas para repetir un modo de investigar. Se puede abrir desde una alerta con la opción de investigarla en la línea de tiempo.

El orden es el que cuenta la historia. Los eventos de la VPN, del equipo y del cortafuegos tienen cada uno su hora, y mezclados por hora forman lo que ocurrió, no lo que cada fuente vio por separado.

Responde para continuar

Ya tienes la alerta abierta. ¿Qué agrega la línea de tiempo que la alerta sola no da?

Lo primero es acotar. Todo el día de un equipo puede ser mucho; veinte minutos alrededor de la alerta caben en la cabeza. Ejecuta host.name : "gua-pc-022" para ver el día completo del equipo y después la misma consulta con el rango de tiempo escrito: host.name : "gua-pc-022" and @timestamp >= "2026-10-20T10:25:00Z" and @timestamp <= "2026-10-20T10:45:00Z".

La ventana tiene que ser de un tamaño que se pueda justificar: más grande que lo que dura el hecho, y más chica que el día entero. Lo que cae justo fuera es lo que se pierde, así que se amplía si el principio de la historia no aparece.

Responde para continuar

Escribe la hora UTC (HH:MM:SS) del primer evento del equipo dentro de esa ventana.

Ver pista de ayuda

Ejecuta la consulta con el rango de tiempo y lee la fila más temprana.

La distancia entre eventos es un dato. Un archivo que se crea y un programa que arranca con diferencia de unos segundos suelen ser parte del mismo movimiento; con horas de diferencia, probablemente no.

En la ventana, el procesador de texto crea un documento nuevo y, poco después, abre otro programa. Mide ese tiempo con las dos horas.

Responde para continuar

Escribe cuántos segundos pasan entre la creación del documento y el arranque de PowerShell.

Ver pista de ayuda

Resta la hora del evento de archivo a la hora del evento de proceso de PowerShell.

Pivotar es tomar un dato de la historia (una cuenta, una dirección, un programa padre) y buscarlo en todo el índice para ver si es un caso aislado. Ejecuta user.name : "mbarrios", source.ip : "192.0.2.55" y process.parent.name : "winword.exe". Si el patrón se repitiera en otros equipos, el caso sería más grande.

Después queda el detalle que da la ventana: la segunda conexión externa del mismo programa, hacia el mismo destino, minutos después de la primera. Está en la consulta con el rango de tiempo.

Responde para continuar

Escribe la hora UTC (HH:MM:SS) de la segunda conexión externa de PowerShell en ese equipo.

Ver pista de ayuda

En la consulta con el rango de tiempo, busca las conexiones de red y toma la más tardía.

Una nota del caso se escribe para otra persona, que la leerá en el cambio de turno o dentro de un mes. Separa lo que los eventos muestran de lo que se supone. Ejecuta hora_utc : * y lee las tres notas que ya dejó el turno: dos son observaciones y una dice lo que no se sabe.

La siguiente nota es sobre la conexión externa de las 10:31:09. Los eventos dicen que PowerShell abrió una conexión de salida al puerto 443 de una dirección externa. No dicen qué se envió ni qué se recibió, porque los eventos de red del laboratorio no traen contenido.

Responde para continuar

¿Qué nota se puede escribir en el caso sin pasar de lo que muestran los eventos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad