Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

sudo y su — la escalada que queda escrita

4 tareas · 30 min · Principiante

Entrar en un servidor Linux con una cuenta normal sirve de poco: casi todo lo que importa exige privilegios de administración. Esa frontera se cruza con `sudo` o con `su`, y las dos dejan su línea en el registro de autenticación con un detalle que Windows no da tan fácil: el comando exacto que se ejecutó. Aquí lees esas líneas en los servidores de Delta Cargo y aprendes a separar la administración de turno de la escalada que nadie pidió.

0 de 4 · 0%

Objetivo de la sala

Entrar en un servidor Linux con una cuenta normal sirve de poco: casi todo lo que importa exige privilegios de administración. Esa frontera se cruza con `sudo` o con `su`, y las dos dejan su línea en el registro de autenticación con un detalle que Windows no da tan fácil: el comando exacto que se ejecutó. Aquí lees esas líneas en los servidores de Delta Cargo y aprendes a separar la administración de turno de la escalada que nadie pidió.

Cada uso de sudo deja una línea con cuatro datos que valen un informe: la cuenta que invoca, el usuario destino (USER=root casi siempre), el directorio desde el que se lanzó (PWD=) y el comando con sus argumentos (COMMAND=). Junto a eso aparece la terminal (TTY=), que distingue una sesión interactiva de una ejecución automática.

Ese COMMAND= es lo que convierte el registro de Linux en una fuente de primera para el turno: no dice «la cuenta hizo algo como administrador», dice qué hizo. Y por eso el primer filtro útil nunca es «quién usó sudo» —medio equipo de sistemas lo usa cada día— sino «qué comandos se ejecutaron como administrador, y encajan con el trabajo de quien los lanzó».

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué campo de una línea de sudo hace que el registro de Linux sirva para decidir un caso y no solo para contarlo?

Ver pista de ayuda

Windows registra la creación del proceso; aquí la propia herramienta de escalada escribe lo que ejecutó.

Además del comando, el sistema anota la apertura y el cierre de sesión de privilegio: session opened for user root by seguido de la cuenta y su identificador numérico. La misma línea la escribe su, el otro camino hacia administrador, con una diferencia que importa: sudo ejecuta un comando y vuelve, mientras que su abre una sesión entera donde ya no se anota nada más de lo que se teclee.

De ahí una regla de lectura: cuando aparece una sesión abierta con su, el registro de autenticación deja de contar la historia a partir de ese punto, y hay que buscarla en otra fuente. Por eso muchas empresas prohíben su y dejan solo sudo: no es cuestión de poder, es cuestión de que quede escrito.

También conviene mirar lo que falla: una línea user NOT in sudoers es alguien intentando escalar sin permiso, y suele ser el primer movimiento de quien está probando hasta dónde llega con la cuenta que consiguió.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una cuenta abre una sesión de administrador con `su` a las 02:30. ¿Qué implica para tu investigación?

Ver pista de ayuda

sudo registra comando a comando; su abre una sesión y calla.

Ninguna de estas líneas es rara por sí sola: una empresa con cien servidores genera cientos de sudo al día. Lo que se mide es el encaje entre tres cosas: quién invoca, qué ejecuta y a qué hora.

Una cuenta de servicio es el caso más claro. Existe para una tarea concreta y repetitiva —lanzar un proceso de carga, rotar un archivo—, así que sus sudo son siempre el mismo comando, a la misma hora, desde el mismo sitio. El día que una cuenta de servicio abre un intérprete interactivo como administrador, lee archivos del sistema que no tienen nada que ver con su trabajo o escribe en la configuración de permisos, ya no está haciendo su tarea: alguien la está usando. En ATT&CK, abusar de sudo para ejecutar con privilegios es T1548.003.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una cuenta de servicio que siempre lanza el mismo script por sudo aparece una noche lanzando un intérprete interactivo. ¿Cómo lo lees?

Ver pista de ayuda

La cuenta de servicio es la más predecible del parque; por eso cualquier desvío se ve.

En la consola tienes las líneas de sudo y las aperturas de sesión de privilegio de los servidores Linux de Delta Cargo. Entre los comandos de administración del día aparece, de madrugada, una secuencia desde el bastión en la que la base de contraseñas del sistema se copia a una carpeta temporal oculta. Encuentra cómo se llama la copia que dejó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del archivo de destino (con su extensión) de esa copia de madrugada.

Ver pista de ayuda

Ejecuta `SELECT * FROM sudo WHERE cuenta = 'svc-edi'` y lee el final de la columna «comando» de la fila de la copia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — escalada de privilegios en Linux
OpenSearch · consultas guardadas

Tablas

sudo

  • hora
  • host
  • cuenta
  • destino
  • tty
  • directorio
  • comando

sesiones

  • hora
  • host
  • programa
  • mensaje
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad