🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónServicios y tareas programadas — lo que vuelve después del reinicio
4 tareas · 35 min · Principiante
Un intruso que solo vive en la memoria se va con el primer reinicio. Para quedarse necesita que el propio Windows lo vuelva a arrancar: un servicio nuevo o una tarea programada. Las dos cosas dejan un evento con nombre, ruta y cuenta, y las dos son tan comunes en la administración legítima que la habilidad está en distinguir cuál no encaja. Aquí lo practicas sobre los equipos de Delta Cargo.
Objetivo de la sala
Un intruso que solo vive en la memoria se va con el primer reinicio. Para quedarse necesita que el propio Windows lo vuelva a arrancar: un servicio nuevo o una tarea programada. Las dos cosas dejan un evento con nombre, ruta y cuenta, y las dos son tan comunes en la administración legítima que la habilidad está en distinguir cuál no encaja. Aquí lo practicas sobre los equipos de Delta Cargo.Cuando se instala un servicio, Windows lo anota en el registro de Sistema con el evento 7045 (y, si la auditoría está activa, en Seguridad con el 4697). El evento trae el nombre del servicio, la ruta del ejecutable, el tipo de arranque y la cuenta con la que correrá. En MITRE ATT&CK, crear o modificar un servicio para persistir es T1543.003.
La ruta es el dato que más dice. Los servicios legítimos viven en C:\Windows\System32 o en C:\Program Files, en carpetas de un fabricante. Un servicio cuyo ejecutable está en C:\Users\Public, en C:\ProgramData suelto o en una carpeta temporal, con arranque automático y la cuenta LocalSystem, es exactamente lo que alguien instalaría para volver con el máximo poder después de cada reinicio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué dato de un 7045 pesa más para sospechar de un servicio recién instalado?
Ver pista de ayuda
El nombre se elige para parecer normal; el sitio donde vive el ejecutable cuesta más disfrazarlo.
Una tarea programada hace lo mismo con menos ruido: ejecutar algo a una hora o al iniciar sesión. Su creación deja el evento 4698 en el registro de Seguridad, con el nombre de la tarea, quién la creó y el contenido de la tarea en XML, que incluye el programa que lanza y sus argumentos. En ATT&CK es T1053.005.
Windows y los programas instalados crean tareas constantemente —actualizadores, telemetría, sincronización—, y casi todas viven bajo carpetas con el nombre del fabricante en la biblioteca de tareas. La que merece atención es la que crea una cuenta de usuario normal, en la raíz de la biblioteca, para lanzar un intérprete con argumentos ocultos cada vez que alguien inicia sesión.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál de estas tareas programadas recién creadas revisarías primero?
Ver pista de ayuda
Fíjate en quién la creó, dónde vive y qué lanza; las del fabricante tienen dueño y carpeta propia.
El error contrario también cuesta: escalar cada 7045 y cada 4698 entierra al turno. Un parche mensual instala servicios; un programa de inventario crea tareas en todos los equipos el mismo día. La forma de no ahogarse es comparar con lo conocido: el mismo servicio apareciendo en cientos de equipos a la vez, con firma del fabricante y en su ruta de siempre, es un despliegue; uno solo, en un único equipo, con nombre que imita a la casa y ruta en una carpeta pública, es un intruso.
Esa comparación —qué tan raro es esto en el parque— es la base de casi toda detección de persistencia, y es la que hace un SIEM cuando agrupa por nombre de servicio y cuenta en cuántos equipos aparece.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un servicio nuevo aparece el mismo día en 340 equipos, firmado y en la carpeta de su fabricante. ¿Cómo lo lees?
Ver pista de ayuda
Lo raro es lo que aparece en un solo equipo; lo que aparece en todo el parque con firma suele ser un despliegue.
En la consola tienes los 7045 del parque de Delta Cargo de la última semana. Casi todos son del parche mensual y aparecen en decenas de equipos. Uno aparece en un solo equipo, de madrugada, con el ejecutable en una carpeta pública. Encuentra cómo se llama ese servicio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del servicio instalado en un solo equipo con el ejecutable en una carpeta pública.
Ver pista de ayuda
Ejecuta `SELECT servicio, ruta, equipos FROM servicios_nuevos WHERE equipos = '1'` y lee la columna «servicio».
Conectando con la base…
Tablas
servicios_nuevos
- servicio
- ruta
- cuenta_servicio
- arranque
- equipos
- primera_vez
tareas_nuevas
- tarea
- creada_por
- accion
- equipos
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.