🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPersistencia de arranque — más allá de la tarea programada
4 tareas · 26 min · Principiante
La tarea programada no es el único sitio donde un programa malicioso se agarra para sobrevivir a un reinicio. También se registra como servicio (MITRE ATT&CK T1543) o se engancha a una clave de arranque del sistema (T1547) para que algo lo relance en cada encendido. Aquí aprendes a reconocer esos mecanismos por lo que dejan escrito en el endpoint de Delta Cargo —qué se ejecuta, desde dónde y quién lo registró— y a separarlos de los arranques legítimos. Nunca se ejecuta.
Objetivo de la sala
La tarea programada no es el único sitio donde un programa malicioso se agarra para sobrevivir a un reinicio. También se registra como servicio (MITRE ATT&CK T1543) o se engancha a una clave de arranque del sistema (T1547) para que algo lo relance en cada encendido. Aquí aprendes a reconocer esos mecanismos por lo que dejan escrito en el endpoint de Delta Cargo —qué se ejecuta, desde dónde y quién lo registró— y a separarlos de los arranques legítimos. Nunca se ejecuta.Un programa que quiere volver tras un reinicio tiene varias puertas: una tarea programada, un servicio del sistema, una clave de arranque que lanza algo al iniciar, un acceso directo en la carpeta de inicio. Todas comparten la misma intención —ejecutarse de nuevo sin que nadie lo pida— y todas quedan registradas: qué se ejecuta y desde qué ruta. El analista que solo vigila las tareas programadas deja tres puertas sin mirar.
Conocer el repertorio de mecanismos de arranque es saber dónde puede esconderse la persistencia. No hay que dominar cada detalle técnico: basta reconocer que un servicio o una clave de arranque recién aparecidos merecen la misma sospecha que una tarea que nadie creó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Además de la tarea programada, ¿por dónde más consigue un programa malicioso relanzarse tras un reinicio?
Ver pista de ayuda
Servicios y claves de arranque son otras puertas con la misma intención: ejecutarse sin que nadie lo pida.
Un servicio legítimo del sistema ejecuta su binario desde las rutas protegidas del sistema operativo y lo instaló el fabricante o el equipo de sistemas. Cuando aparece un servicio nuevo cuyo binario vive en una carpeta del perfil del usuario —en %APPDATA% o en una ruta temporal— la bandera es clara: los servicios de verdad no se alojan ahí. El nombre puede sonar corporativo a propósito, pero la ruta del ejecutable lo delata.
La defensa es la misma de siempre: conocer lo normal. Un inventario de qué servicios deben existir hace que uno recién creado, con binario en el perfil de usuario y sin registro de quién lo instaló, salte de inmediato.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aparece un servicio nuevo cuyo binario está en una carpeta del perfil del usuario y nadie lo registró. ¿Qué lo delata?
Ver pista de ayuda
Mira la ruta del binario: los servicios de verdad no viven en %APPDATA%.
No todo lo que arranca con la máquina es sospechoso: el actualizador del navegador, el agente de seguridad del sistema o un acceso directo que el propio usuario puso en su carpeta de inicio son arranques normales. La sospecha se gana con la combinación de tres cosas: origen desconocido, nombre que imita a algo del sistema y ruta de ejecución fuera de lo habitual. Un solo rasgo no basta; los tres juntos sí. El oficio es separar el arranque legítimo del que se disfraza de legítimo.
Marcar todo arranque como amenaza llena la cola de ruido; ignorarlos todos deja pasar la persistencia. El punto está en comparar cada mecanismo con el catálogo de lo que debería estar ahí y quedarse con el que no encaja.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre varios mecanismos de arranque de un endpoint, ¿cuál merece sospecha?
Ver pista de ayuda
Un rasgo no basta; es la combinación —origen, nombre imitado y ruta rara— la que delata.
El endpoint tiene tres mecanismos de arranque: una clave legítima del catálogo base, un acceso directo normal del usuario y un servicio que nadie registró, con su binario en una carpeta de perfil. Quédate con el nombre de ese servicio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del servicio recién creado que ejecuta un binario desde una carpeta de perfil de usuario.
Ver pista de ayuda
Ejecuta `SELECT * FROM persistencia WHERE origen LIKE 'desconocido%'` y lee la columna «nombre» de la fila que queda. Cópialo tal cual, con sus mayúsculas.
Conectando con la base…
Tablas
persistencia
- host
- mecanismo
- nombre
- ejecuta
- origen
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.