Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Servicios y tareas programadas — lo que vuelve después del reinicio

4 tareas · 35 min · Principiante

Un intruso que solo vive en la memoria se va con el primer reinicio. Para quedarse necesita que el propio Windows lo vuelva a arrancar: un servicio nuevo o una tarea programada. Las dos cosas dejan un evento con nombre, ruta y cuenta, y las dos son tan comunes en la administración legítima que la habilidad está en distinguir cuál no encaja. Aquí lo practicas sobre los equipos de Delta Cargo.

0 de 4 · 0%

Objetivo de la sala

Un intruso que solo vive en la memoria se va con el primer reinicio. Para quedarse necesita que el propio Windows lo vuelva a arrancar: un servicio nuevo o una tarea programada. Las dos cosas dejan un evento con nombre, ruta y cuenta, y las dos son tan comunes en la administración legítima que la habilidad está en distinguir cuál no encaja. Aquí lo practicas sobre los equipos de Delta Cargo.

Cuando se instala un servicio, Windows lo anota en el registro de Sistema con el evento 7045 (y, si la auditoría está activa, en Seguridad con el 4697). El evento trae el nombre del servicio, la ruta del ejecutable, el tipo de arranque y la cuenta con la que correrá. En MITRE ATT&CK, crear o modificar un servicio para persistir es T1543.003.

La ruta es el dato que más dice. Los servicios legítimos viven en C:\Windows\System32 o en C:\Program Files, en carpetas de un fabricante. Un servicio cuyo ejecutable está en C:\Users\Public, en C:\ProgramData suelto o en una carpeta temporal, con arranque automático y la cuenta LocalSystem, es exactamente lo que alguien instalaría para volver con el máximo poder después de cada reinicio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué dato de un 7045 pesa más para sospechar de un servicio recién instalado?

Ver pista de ayuda

El nombre se elige para parecer normal; el sitio donde vive el ejecutable cuesta más disfrazarlo.

Una tarea programada hace lo mismo con menos ruido: ejecutar algo a una hora o al iniciar sesión. Su creación deja el evento 4698 en el registro de Seguridad, con el nombre de la tarea, quién la creó y el contenido de la tarea en XML, que incluye el programa que lanza y sus argumentos. En ATT&CK es T1053.005.

Windows y los programas instalados crean tareas constantemente —actualizadores, telemetría, sincronización—, y casi todas viven bajo carpetas con el nombre del fabricante en la biblioteca de tareas. La que merece atención es la que crea una cuenta de usuario normal, en la raíz de la biblioteca, para lanzar un intérprete con argumentos ocultos cada vez que alguien inicia sesión.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál de estas tareas programadas recién creadas revisarías primero?

Ver pista de ayuda

Fíjate en quién la creó, dónde vive y qué lanza; las del fabricante tienen dueño y carpeta propia.

El error contrario también cuesta: escalar cada 7045 y cada 4698 entierra al turno. Un parche mensual instala servicios; un programa de inventario crea tareas en todos los equipos el mismo día. La forma de no ahogarse es comparar con lo conocido: el mismo servicio apareciendo en cientos de equipos a la vez, con firma del fabricante y en su ruta de siempre, es un despliegue; uno solo, en un único equipo, con nombre que imita a la casa y ruta en una carpeta pública, es un intruso.

Esa comparación —qué tan raro es esto en el parque— es la base de casi toda detección de persistencia, y es la que hace un SIEM cuando agrupa por nombre de servicio y cuenta en cuántos equipos aparece.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un servicio nuevo aparece el mismo día en 340 equipos, firmado y en la carpeta de su fabricante. ¿Cómo lo lees?

Ver pista de ayuda

Lo raro es lo que aparece en un solo equipo; lo que aparece en todo el parque con firma suele ser un despliegue.

En la consola tienes los 7045 del parque de Delta Cargo de la última semana. Casi todos son del parche mensual y aparecen en decenas de equipos. Uno aparece en un solo equipo, de madrugada, con el ejecutable en una carpeta pública. Encuentra cómo se llama ese servicio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del servicio instalado en un solo equipo con el ejecutable en una carpeta pública.

Ver pista de ayuda

Ejecuta `SELECT servicio, ruta, equipos FROM servicios_nuevos WHERE equipos = '1'` y lee la columna «servicio».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — servicios y tareas nuevos del parque
OpenSearch · consultas guardadas

Tablas

servicios_nuevos

  • servicio
  • ruta
  • cuenta_servicio
  • arranque
  • equipos
  • primera_vez

tareas_nuevas

  • tarea
  • creada_por
  • accion
  • equipos
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad