🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPreparación del cifrado y respaldos
5 tareas · 40 min · Principiante
Miércoles 3 de marzo, 22:41, y la madrugada siguiente. El atacante ya tiene una cuenta con alcance y empieza a dejar el terreno listo: la consola de respaldos, las defensas de los servidores de archivos y una salida de datos. Lo que interesa aquí no es cómo se hace cada cosa, sino qué rastro dejó, en qué fuente y, sobre todo, qué parte de ese rastro el SOC no estaba recibiendo. Todo es lectura de registros de ejemplo de Aceros Fusagasugá.
Objetivo de la sala
Miércoles 3 de marzo, 22:41, y la madrugada siguiente. El atacante ya tiene una cuenta con alcance y empieza a dejar el terreno listo: la consola de respaldos, las defensas de los servidores de archivos y una salida de datos. Lo que interesa aquí no es cómo se hace cada cosa, sino qué rastro dejó, en qué fuente y, sobre todo, qué parte de ese rastro el SOC no estaba recibiendo. Todo es lectura de registros de ejemplo de Aceros Fusagasugá.Una detección solo puede ser tan buena como las fuentes que le llegan. Antes de preguntarse por qué no saltó una alerta, hay que preguntarse si el registro que la habría provocado llegaba. En el caso, de siete fuentes, cuatro llegaban y tres no: dos agentes que callaron a las pocas horas y una consola que no había enviado nunca nada.
Ejecuta SELECT * FROM fuentes_del_siem WHERE estado <> 'recibiendo'. Una de las filas dice que nunca se conectó.
Responde para continuar
Escribe el equipo cuya consola nunca había enviado registros al SIEM.
Ver pista de ayuda
Lee la columna estado: una fila dice «nunca conectada».
Quitar la vía de vuelta es parte de la preparación: el ATT&CK de MITRE lo recoge como la técnica T1490, «Inhibit System Recovery», que agrupa borrar o desactivar lo que ayudaría a recuperar un sistema. En este caso no hubo ningún comando famoso: alguien entró a la consola con la cuenta nueva y borró puntos de respaldo, cambió la retención y deshabilitó el trabajo.
Todo eso está en la bitácora de la consola, que hubo que leer directamente allí porque no llegaba al SIEM. Consulta SELECT * FROM bitacora_respaldos.
Responde para continuar
Escribe la hora, en formato HH:MM, en que se eliminaron los puntos de respaldo.
Ver pista de ayuda
Busca la fila cuya acción es «eliminación de puntos».
Antes del cifrado, en los servidores de archivos pasaron tres cosas seguidas: se añadió una exclusión en el agente para que dejara de revisar una carpeta, se detuvo el servicio del agente y, en uno de ellos, se borró el registro de seguridad. El evento 1102 es el que Windows genera cada vez que se borra el registro de seguridad; no hay razón normal para verlo, y por eso conviene que tenga regla.
La exclusión tiene un detalle que sirve: dice exactamente qué carpeta quería proteger el atacante de la revisión. Consulta SELECT * FROM defensas.
Responde para continuar
Escribe el nombre de la carpeta que se excluyó de la revisión del agente.
Ver pista de ayuda
Es el objeto de las filas «exclusión añadida»; copia solo el nombre de la carpeta.
Antes de cifrar, los datos salieron. Lo que separa esta salida de la copia nocturna contratada no es el volumen ni el puerto, que es el mismo, sino el equipo de origen, el destino y la hora: la copia contratada sale siempre de afu-bkp01 hacia el mismo sitio a las 23:00.
Consulta SELECT * FROM salidas WHERE destino = '203.0.113.185' y suma los GB de las dos filas. El informe necesita una cifra de lo que salió, aunque sea una cifra mínima: la que se puede probar con este registro.
Responde para continuar
¿Cuántos GB salieron en total hacia ese destino desde los dos servidores de archivos?
Ver pista de ayuda
Suma la última columna de las dos filas. No incluyas las salidas del respaldo contratado.
El cifrado empezó a las 02:05 del jueves. Entre las señales de la preparación hay una que ocurrió más de tres horas antes y otras que ocurrieron en las horas siguientes. Cuánto margen da una regla es la diferencia entre la hora de su señal y la hora en que empieza el daño. Pero una regla solo sirve si la fuente llega: de las cinco de cobertura_de_reglas, dos no existían y una existía con la fuente en silencio.
Responde para continuar
¿Qué cambio habría dado más margen al turno en esta noche, mirando la cobertura de reglas?
Ver pista de ayuda
Compara la hora de cada señal con las 02:05 y pregúntate si la fuente de esa regla llegaba al SIEM.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.