🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCaso final — Almadía Seguros
6 tareas · 45 min · Principiante
Otra empresa, otra telemetría, y nadie te dice dónde mirar. Almadía Seguros no tiene ninguna alerta abierta: su SOC vigila y su cola está limpia. Pero hay actividad adversaria plantada dentro de sus datos que ninguna regla vio, y tu trabajo es cazarla por hipótesis. Aquí se transfiere el método de toda la ruta: eliges una técnica de ATT&CK, la conviertes en hipótesis, decides qué telemetría la comprueba, buscas la huella, y con lo que encuentres escribes la regla. Una de tus hipótesis saldrá vacía —también hay que cerrarla bien—. Si el método se aprendió, aquí se aplica solo; si memorizaste los casos de Brío, aquí se nota, porque los datos son otros.
Objetivo de la sala
Otra empresa, otra telemetría, y nadie te dice dónde mirar. Almadía Seguros no tiene ninguna alerta abierta: su SOC vigila y su cola está limpia. Pero hay actividad adversaria plantada dentro de sus datos que ninguna regla vio, y tu trabajo es cazarla por hipótesis. Aquí se transfiere el método de toda la ruta: eliges una técnica de ATT&CK, la conviertes en hipótesis, decides qué telemetría la comprueba, buscas la huella, y con lo que encuentres escribes la regla. Una de tus hipótesis saldrá vacía —también hay que cerrarla bien—. Si el método se aprendió, aquí se aplica solo; si memorizaste los casos de Brío, aquí se nota, porque los datos son otros.La cola de alertas de Almadía está vacía, así que empezar por ella no llevaría a ningún sitio —eso es vigilar, no cazar—. El método es elegir una técnica de ATT&CK que un adversario usaría en una aseguradora, convertirla en una hipótesis comprobable, y decidir de antemano qué telemetría la confirmaría. No se abre una consulta a ver qué sale: se parte de «si alguien entró y se movió, habría dejado esta huella concreta en esta fuente». La hipótesis es la que dice dónde mirar en una telemetría de millones de eventos.
Empezar por «revisar todo a ver si hay algo raro» es el atajo que este caso existe para desmontar: sin hipótesis previa, cualquier patrón llamativo parece amenaza y la caza no termina nunca.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La cola de alertas de Almadía está limpia y nadie te dice dónde mirar. ¿Cómo arrancas la caza?
Ver pista de ayuda
La cola vacía no es el punto de partida de una caza. La hipótesis previa es la que acota dónde mirar.
Persigues la hipótesis de movimiento lateral con credenciales válidas: «si el intruso saltó de máquina, veríamos una cuenta abriendo sesiones remotas hacia estaciones que no suele tocar, desde un origen inusual». Al cruzar los registros de autenticación con el punto final, aparece: una cuenta de un empleado de siniestros inicia una sesión remota contra una estación de otra área a una hora en que su dueño no estaba, y esa sesión enumera cuentas al llegar. Sesión válida, sin un solo error de autenticación —por eso ninguna regla saltó—, pero el par de máquinas y lo que hizo al llegar confirman el salto.
Lo que cierra la caza no es la sesión sola, que sería ambigua, sino la sesión cruzada con lo que hizo en el destino. Dos fuentes alineadas por tiempo y máquina convierten una conexión rara en un movimiento lateral confirmado.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Hallas una sesión remota de una cuenta hacia una estación que no suele tocar. ¿Qué la confirma como movimiento lateral?
Ver pista de ayuda
La sesión sola es ambigua. La confirma lo que hizo al otro lado, cruzando autenticación con el punto final.
Confirmado el salto, el producto es la regla que deja al SOC viéndolo solo. La escribes sobre la conducta, no sobre el caso: «una estación que recibe una sesión remota desde otra estación de trabajo y, al llegar, enumera cuentas» —no el nombre del empleado de siniestros ni la máquina concreta, que cambiarán—. La pruebas contra una semana de datos: debe disparar con el salto plantado y callar con las sesiones remotas legítimas de los administradores, que van de sus estaciones a los servidores, no de puesto a puesto. Si dispara con ambas, la afinas hasta que solo salte la forma que importa.
Anclar la regla a la cuenta o a la máquina concretas la dejaría ciega a la próxima campaña. La regla que sirve describe el patrón —puesto que administra a otro puesto y enumera— para reconocer la maniobra aunque los actores sean otros.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Confirmado el movimiento lateral, ¿cómo escribes la regla para que sirva más allá de este caso?
Ver pista de ayuda
El nombre y la máquina cambian; la conducta —puesto que administra a otro puesto— se repite. Y se prueba contra lo benigno.
Persigues una segunda hipótesis: que el intruso dejó persistencia por tarea programada. Abres el registro de creación de tareas del punto final… y no hay dato en la ventana que te interesa: ese registro no estaba activado en las estaciones de Almadía durante esos días. La huella podría estar o no, pero no puedes saberlo, porque la telemetría no lo grababa. Esto no se cierra como «no hay persistencia»: se cierra como caza ciega, un punto ciego que se reporta —qué hipótesis quedó sin comprobar y qué telemetría activar para poder cazarla—.
Firmar esto como «limpio» sería el error grave del caso: dejaría a Almadía creyendo que buscó donde no miró. La lectura honesta distingue «miré y no estaba» de «no pude mirar», y la segunda es un hallazgo accionable, no una caza vacía de verdad.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Buscas persistencia y descubres que el registro de creación de tareas no estaba activado en esa ventana. ¿Cómo cierras esa hipótesis?
Ver pista de ayuda
Una fuente apagada no prueba que no pasara nada. «No pude mirar» no es «miré y no estaba».
Entregas dos resultados, y los dos cuentan. Uno: la caza confirmada de movimiento lateral, con la evidencia cruzada (la sesión y lo que hizo al llegar), la técnica de ATT&CK, y la regla nueva ya probada que el SOC vigilará desde ahora. Otro: la caza de persistencia cerrada como punto ciego, con la hipótesis que no se pudo comprobar y la telemetría que hay que activar. El cierre separa lo observado de la conclusión, acota cada veredicto a su alcance, y no infla el hallazgo ni esconde el hueco. Ese es el trabajo completo de un cazador: lo que encontró, lo que descartó y lo que no pudo ver.
Si llegaste hasta aquí eligiendo tus hipótesis, confirmando una con evidencia cruzada, dejando una regla que describe la conducta, y cerrando con honestidad la que salió ciega, el método de la ruta ya es tuyo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Al cerrar el caso de Almadía, ¿qué entregable corresponde?
Ver pista de ayuda
Los dos resultados cuentan: lo que confirmaste con su regla, y lo que no pudiste ver como hueco accionable.
El caso no se cierra con una sensación, se cierra con el trabajo completo. Abre el laboratorio de Almadía y aplica el método: cruza la autenticación con el punto final para confirmar el movimiento lateral, y comprueba la hipótesis de persistencia hasta descubrir que sale ciega por un hueco de telemetría. Cuando tengas el reparto honesto —la caza confirmada con su regla y la persistencia cerrada como punto ciego—, la hoja de cierre trae, junto al hallazgo confirmado, el código del caso.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Resuelve el caso y abre la hoja de cierre, donde se separan el movimiento lateral confirmado (con su regla) y la persistencia cerrada como punto ciego. Junto al hallazgo confirmado está el código del caso. Escríbelo tal cual.
Formato esperado: CZ-____
Ver pista de ayuda
La sesión de puesto a puesto fuera de hora, cruzada con la enumeración de cuentas al llegar, confirma el salto; la persistencia no se puede comprobar porque la fuente estaba apagada. El código está en la hoja de cierre, junto al resultado confirmado.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.