🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMapear una alerta a su técnica, con criterio
5 tareas · 40 min · Principiante
En la cola, cada alerta llega con la etiqueta de su regla. Esa etiqueta es la hipótesis de quien escribió la regla, no un veredicto: quien mapea el caso es el analista, con lo que dice la evidencia. A veces la etiqueta acierta, a veces la misma conducta es otra técnica por el contexto, a veces la alerta sostiene dos, y a veces no sostiene ninguna. Martes 2 de febrero, oficina central de Delta Cargo en Bogotá: seis alertas y sus decisiones de mapeo.
Objetivo de la sala
En la cola, cada alerta llega con la etiqueta de su regla. Esa etiqueta es la hipótesis de quien escribió la regla, no un veredicto: quien mapea el caso es el analista, con lo que dice la evidencia. A veces la etiqueta acierta, a veces la misma conducta es otra técnica por el contexto, a veces la alerta sostiene dos, y a veces no sostiene ninguna. Martes 2 de febrero, oficina central de Delta Cargo en Bogotá: seis alertas y sus decisiones de mapeo.La misma conducta puede ser dos técnicas según de dónde venga. Un inicio de sesión por escritorio remoto entre dos equipos de la red interna es movimiento lateral: alguien que ya está dentro salta a otro equipo. El mismo inicio de sesión, cuando llega desde internet a través de un servicio publicado hacia fuera —una VPN, una pasarela de escritorio remoto—, es otra técnica y de otras tácticas: el uso de servicios remotos expuestos al exterior, que sirven para entrar y para volver cuando se quiera.
La regla que lo detecta suele ser la misma y lleva una sola etiqueta. El contexto lo pone el analista, y la pregunta que decide es corta: ¿de dónde viene la sesión? En Delta, eso lo dice la tabla de rangos de red. Abre el laboratorio y compara las dos alertas de escritorio remoto de esta mañana.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La regla etiquetó ALR-8201 como movimiento lateral. Escribe el identificador de la técnica que sustituye a esa etiqueta, según su evidencia.
Ver pista de ayuda
Busca el origen de ALR-8201 en `evidencia` y míralo en `red`. Después, en `tecnicas`, la fila que describe ese caso.
Una sola alerta puede sostener más de una técnica. Una orden de PowerShell que baja un archivo de internet y lo deja en el disco es ejecución con un intérprete —lo que dice la etiqueta de la regla— y es también la entrada de una herramienta al equipo desde fuera, que la matriz cuenta aparte y en otra táctica.
Escribir las dos en el ticket no es un capricho de ordenación. La primera dice qué se ejecutó; la segunda dice que ahora hay un archivo nuevo en ese equipo, con su nombre y su origen, y que hay que buscarlo en el resto del parque.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La regla de ALR-8204 la etiqueta con una técnica. Escribe el identificador de la otra técnica que sostiene su evidencia.
Ver pista de ayuda
Lee la línea de órdenes de ALR-8204 en `evidencia`. ¿Qué hace, además de ejecutar? Busca esa conducta en `tecnicas`.
Bajar a la subtécnica afina el mapeo, pero solo vale si la evidencia permite distinguirla. Muchos fallos de inicio de sesión pueden ser adivinar la contraseña de una cuenta, rociar una contraseña contra muchas cuentas o probar pares de usuario y contraseña robados en otro sitio: tres subtécnicas distintas de la fuerza bruta, y cada una manda a investigar cosas distintas.
Si el registro solo dice «muchos fallos de una cuenta» y no deja saber si las contraseñas probadas eran distintas, el mapeo honesto es la técnica madre. Una subtécnica elegida a ojo se cuenta mal en la cobertura y manda al siguiente turno a buscar lo que no es.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se mapea ALR-8203 con lo que dice su evidencia?
Ver pista de ayuda
Ejecuta `SELECT * FROM evidencia WHERE alerta = 'ALR-8203'`. ¿Qué dato haría falta para elegir una subtécnica, y está?
La misma regla disparó un rato antes, en ALR-8202, y esta vez el registro trae más: cuántas cuentas distintas se probaron, cuántos intentos hubo por cuenta y si la contraseña fallida era la misma en todos. Con eso la forma sí se distingue, y la subtécnica deja de ser una suposición.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el identificador de la subtécnica que sostiene la evidencia de ALR-8202.
Ver pista de ayuda
Compara las cuentas distintas, los intentos por cuenta y la huella de la contraseña de ALR-8202 en `evidencia` con la descripción de cada subtécnica en `tecnicas`.
Y a veces la evidencia no sostiene ninguna técnica. ALR-8205 viene de la regla de acceso a la memoria de lsass, etiquetada como volcado de credenciales. Antes de aceptar la etiqueta hay que mirar quién abrió el proceso, con qué firma y si alguien lo autorizó.
Cerrar un caso con la técnica de la regla «porque la regla la trae» infla las estadísticas: en la revisión del mes parecerá que hubo un robo de credenciales que nunca ocurrió, y la cobertura se medirá contra una amenaza inventada.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué haces con ALR-8205?
Ver pista de ayuda
Ejecuta `SELECT * FROM evidencia WHERE alerta = 'ALR-8205'` y busca ese proceso en `cambios_aprobados`.
Conectando con la base…
Tablas
alertas
- alerta
- hora
- regla
- etiqueta_de_la_regla
- equipo
- resumen
evidencia
- alerta
- campo
- valor
red
- rango
- que_es
tecnicas
- id
- nombre_oficial
- tacticas
- se_usa_cuando
cambios_aprobados
- ticket
- que
- alcance
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.