Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Persistencia de arranque — más allá de la tarea programada

4 tareas · 26 min · Principiante

La tarea programada no es el único sitio donde un programa malicioso se agarra para sobrevivir a un reinicio. También se registra como servicio (MITRE ATT&CK T1543) o se engancha a una clave de arranque del sistema (T1547) para que algo lo relance en cada encendido. Aquí aprendes a reconocer esos mecanismos por lo que dejan escrito en el endpoint de Delta Cargo —qué se ejecuta, desde dónde y quién lo registró— y a separarlos de los arranques legítimos. Nunca se ejecuta.

0 de 4 · 0%

Objetivo de la sala

La tarea programada no es el único sitio donde un programa malicioso se agarra para sobrevivir a un reinicio. También se registra como servicio (MITRE ATT&CK T1543) o se engancha a una clave de arranque del sistema (T1547) para que algo lo relance en cada encendido. Aquí aprendes a reconocer esos mecanismos por lo que dejan escrito en el endpoint de Delta Cargo —qué se ejecuta, desde dónde y quién lo registró— y a separarlos de los arranques legítimos. Nunca se ejecuta.

Un programa que quiere volver tras un reinicio tiene varias puertas: una tarea programada, un servicio del sistema, una clave de arranque que lanza algo al iniciar, un acceso directo en la carpeta de inicio. Todas comparten la misma intención —ejecutarse de nuevo sin que nadie lo pida— y todas quedan registradas: qué se ejecuta y desde qué ruta. El analista que solo vigila las tareas programadas deja tres puertas sin mirar.

Conocer el repertorio de mecanismos de arranque es saber dónde puede esconderse la persistencia. No hay que dominar cada detalle técnico: basta reconocer que un servicio o una clave de arranque recién aparecidos merecen la misma sospecha que una tarea que nadie creó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Además de la tarea programada, ¿por dónde más consigue un programa malicioso relanzarse tras un reinicio?

Ver pista de ayuda

Servicios y claves de arranque son otras puertas con la misma intención: ejecutarse sin que nadie lo pida.

Un servicio legítimo del sistema ejecuta su binario desde las rutas protegidas del sistema operativo y lo instaló el fabricante o el equipo de sistemas. Cuando aparece un servicio nuevo cuyo binario vive en una carpeta del perfil del usuario —en %APPDATA% o en una ruta temporal— la bandera es clara: los servicios de verdad no se alojan ahí. El nombre puede sonar corporativo a propósito, pero la ruta del ejecutable lo delata.

La defensa es la misma de siempre: conocer lo normal. Un inventario de qué servicios deben existir hace que uno recién creado, con binario en el perfil de usuario y sin registro de quién lo instaló, salte de inmediato.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aparece un servicio nuevo cuyo binario está en una carpeta del perfil del usuario y nadie lo registró. ¿Qué lo delata?

Ver pista de ayuda

Mira la ruta del binario: los servicios de verdad no viven en %APPDATA%.

No todo lo que arranca con la máquina es sospechoso: el actualizador del navegador, el agente de seguridad del sistema o un acceso directo que el propio usuario puso en su carpeta de inicio son arranques normales. La sospecha se gana con la combinación de tres cosas: origen desconocido, nombre que imita a algo del sistema y ruta de ejecución fuera de lo habitual. Un solo rasgo no basta; los tres juntos sí. El oficio es separar el arranque legítimo del que se disfraza de legítimo.

Marcar todo arranque como amenaza llena la cola de ruido; ignorarlos todos deja pasar la persistencia. El punto está en comparar cada mecanismo con el catálogo de lo que debería estar ahí y quedarse con el que no encaja.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Entre varios mecanismos de arranque de un endpoint, ¿cuál merece sospecha?

Ver pista de ayuda

Un rasgo no basta; es la combinación —origen, nombre imitado y ruta rara— la que delata.

El endpoint tiene tres mecanismos de arranque: una clave legítima del catálogo base, un acceso directo normal del usuario y un servicio que nadie registró, con su binario en una carpeta de perfil. Quédate con el nombre de ese servicio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del servicio recién creado que ejecuta un binario desde una carpeta de perfil de usuario.

Ver pista de ayuda

Ejecuta `SELECT * FROM persistencia WHERE origen LIKE 'desconocido%'` y lee la columna «nombre» de la fila que queda. Cópialo tal cual, con sus mayúsculas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — persistencia de arranque
OpenSearch · consultas guardadas

Tablas

persistencia

  • host
  • mecanismo
  • nombre
  • ejecuta
  • origen
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad