🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar Sesiónsudo y su — la escalada que queda escrita
4 tareas · 30 min · Principiante
Entrar en un servidor Linux con una cuenta normal sirve de poco: casi todo lo que importa exige privilegios de administración. Esa frontera se cruza con `sudo` o con `su`, y las dos dejan su línea en el registro de autenticación con un detalle que Windows no da tan fácil: el comando exacto que se ejecutó. Aquí lees esas líneas en los servidores de Delta Cargo y aprendes a separar la administración de turno de la escalada que nadie pidió.
Objetivo de la sala
Entrar en un servidor Linux con una cuenta normal sirve de poco: casi todo lo que importa exige privilegios de administración. Esa frontera se cruza con `sudo` o con `su`, y las dos dejan su línea en el registro de autenticación con un detalle que Windows no da tan fácil: el comando exacto que se ejecutó. Aquí lees esas líneas en los servidores de Delta Cargo y aprendes a separar la administración de turno de la escalada que nadie pidió.Cada uso de sudo deja una línea con cuatro datos que valen un informe: la cuenta que invoca, el usuario destino (USER=root casi siempre), el directorio desde el que se lanzó (PWD=) y el comando con sus argumentos (COMMAND=). Junto a eso aparece la terminal (TTY=), que distingue una sesión interactiva de una ejecución automática.
Ese COMMAND= es lo que convierte el registro de Linux en una fuente de primera para el turno: no dice «la cuenta hizo algo como administrador», dice qué hizo. Y por eso el primer filtro útil nunca es «quién usó sudo» —medio equipo de sistemas lo usa cada día— sino «qué comandos se ejecutaron como administrador, y encajan con el trabajo de quien los lanzó».
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué campo de una línea de sudo hace que el registro de Linux sirva para decidir un caso y no solo para contarlo?
Ver pista de ayuda
Windows registra la creación del proceso; aquí la propia herramienta de escalada escribe lo que ejecutó.
Además del comando, el sistema anota la apertura y el cierre de sesión de privilegio: session opened for user root by seguido de la cuenta y su identificador numérico. La misma línea la escribe su, el otro camino hacia administrador, con una diferencia que importa: sudo ejecuta un comando y vuelve, mientras que su abre una sesión entera donde ya no se anota nada más de lo que se teclee.
De ahí una regla de lectura: cuando aparece una sesión abierta con su, el registro de autenticación deja de contar la historia a partir de ese punto, y hay que buscarla en otra fuente. Por eso muchas empresas prohíben su y dejan solo sudo: no es cuestión de poder, es cuestión de que quede escrito.
También conviene mirar lo que falla: una línea user NOT in sudoers es alguien intentando escalar sin permiso, y suele ser el primer movimiento de quien está probando hasta dónde llega con la cuenta que consiguió.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta abre una sesión de administrador con `su` a las 02:30. ¿Qué implica para tu investigación?
Ver pista de ayuda
sudo registra comando a comando; su abre una sesión y calla.
Ninguna de estas líneas es rara por sí sola: una empresa con cien servidores genera cientos de sudo al día. Lo que se mide es el encaje entre tres cosas: quién invoca, qué ejecuta y a qué hora.
Una cuenta de servicio es el caso más claro. Existe para una tarea concreta y repetitiva —lanzar un proceso de carga, rotar un archivo—, así que sus sudo son siempre el mismo comando, a la misma hora, desde el mismo sitio. El día que una cuenta de servicio abre un intérprete interactivo como administrador, lee archivos del sistema que no tienen nada que ver con su trabajo o escribe en la configuración de permisos, ya no está haciendo su tarea: alguien la está usando. En ATT&CK, abusar de sudo para ejecutar con privilegios es T1548.003.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta de servicio que siempre lanza el mismo script por sudo aparece una noche lanzando un intérprete interactivo. ¿Cómo lo lees?
Ver pista de ayuda
La cuenta de servicio es la más predecible del parque; por eso cualquier desvío se ve.
En la consola tienes las líneas de sudo y las aperturas de sesión de privilegio de los servidores Linux de Delta Cargo. Entre los comandos de administración del día aparece, de madrugada, una secuencia desde el bastión en la que la base de contraseñas del sistema se copia a una carpeta temporal oculta. Encuentra cómo se llama la copia que dejó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del archivo de destino (con su extensión) de esa copia de madrugada.
Ver pista de ayuda
Ejecuta `SELECT * FROM sudo WHERE cuenta = 'svc-edi'` y lee el final de la columna «comando» de la fila de la copia.
Conectando con la base…
Tablas
sudo
- hora
- host
- cuenta
- destino
- tty
- directorio
- comando
sesiones
- hora
- host
- programa
- mensaje
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.