Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Rociado de contraseñas — una clave contra muchos

4 tareas · 25 min · Principiante

La fuerza bruta va a por una cuenta con mil contraseñas; el rociado hace lo contrario: una sola contraseña, probada contra muchas cuentas, pocos intentos en cada una para no disparar el bloqueo. Es la misma familia de ataque (MITRE ATT&CK T1110.003) con una silueta distinta —horizontal en vez de vertical— y por eso se le escapa al que solo cuenta fallos por cuenta. Aquí lo reconoces por su huella en los registros de Delta Cargo. Nunca se ejecuta: se lee el rastro.

0 de 4 · 0%

Objetivo de la sala

La fuerza bruta va a por una cuenta con mil contraseñas; el rociado hace lo contrario: una sola contraseña, probada contra muchas cuentas, pocos intentos en cada una para no disparar el bloqueo. Es la misma familia de ataque (MITRE ATT&CK T1110.003) con una silueta distinta —horizontal en vez de vertical— y por eso se le escapa al que solo cuenta fallos por cuenta. Aquí lo reconoces por su huella en los registros de Delta Cargo. Nunca se ejecuta: se lee el rastro.

La fuerza bruta clásica apila fallos sobre una misma cuenta; su silueta es vertical, muchos intentos en una sola fila de nombre. El rociado la gira: un mismo origen prueba la misma contraseña contra una cuenta, luego otra, luego otra, con uno o dos intentos en cada una. Visto por cuenta parece inofensivo —nadie recibe una ráfaga—; visto por origen salta a la vista: una dirección tanteando una lista entera de usuarios en segundos. La huella es horizontal.

Quien detecta solo contando fallos por cuenta no ve el rociado, porque ninguna cuenta pasa del umbral. La señal está en el otro eje: un mismo origen tocando muchas cuentas distintas en poco tiempo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué silueta delata un rociado de contraseñas frente a una fuerza bruta?

Ver pista de ayuda

La fuerza bruta es vertical (una cuenta, muchos intentos); el rociado es horizontal.

El rociado limita los intentos por cuenta a propósito: la mayoría de los sistemas bloquean una cuenta tras unos cuantos fallos seguidos, así que el atacante se queda por debajo de ese umbral en cada una. Dos intentos aquí, dos allá, y ninguna cuenta se bloquea ni genera la alerta de «cuenta bloqueada» que delataría la fuerza bruta. El precio que paga es probar pocas contraseñas; la ventaja que gana es pasar desapercibido en los contadores por cuenta.

Entender esa lógica es entender dónde mirar: no en el número de fallos de una cuenta, sino en cuántas cuentas distintas toca un mismo origen. El atacante diseñó su ataque justo para que el primer contador no se entere.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué el rociado se queda en uno o dos intentos por cuenta?

Ver pista de ayuda

Debajo del umbral de bloqueo no salta la alerta por cuenta; por eso hay que mirar por origen.

El rociado importa cuando la contraseña común acierta en alguna cuenta. Entre muchas cuentas tanteadas, basta con que una use esa clave para que una de las líneas, en medio de los fallos, sea una «sesión aceptada». Esa es la cuenta comprometida, y es la que se escala; las demás solo fueron tanteadas y no entraron. Confundir «todas fueron atacadas» con «todas cayeron» hace escalar de más; pasar por alto la única que aceptó deja dentro al atacante.

El analista separa las dos cosas: el origen hizo rociado contra muchas, pero solo una cedió. Vigila el origen, documenta el intento sobre el resto y escala la cuenta donde la clave entró.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un mismo origen rocía siete cuentas; seis fallan y una registra «sesión aceptada». ¿Qué se escala?

Ver pista de ayuda

Atacadas fueron todas; cedió una. Esa última «aceptada» es la que entra al reporte.

En la consola, un mismo origen externo prueba la misma contraseña contra siete cuentas de Delta en segundos. Seis fallan; una acepta. Encuentra la cuenta donde el rociado terminó entrando.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la cuenta en la que el rociado de contraseñas terminó en una sesión aceptada.

Ver pista de ayuda

Ejecuta `SELECT * FROM autenticacion WHERE resultado = 'aceptada'` y lee la columna «cuenta» de la única fila que queda.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — rociado de contraseñas
OpenSearch · consultas guardadas

Tablas

autenticacion

  • hora
  • host
  • cuenta
  • origen
  • intentos
  • resultado
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad