Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cazar el canal de mando escondido

5 tareas · 40 min · Principiante

Un malware ya instalado necesita recibir órdenes y devolver lo que roba: ese diálogo con quien lo controla es el canal de mando (T1071), y casi siempre se disfraza de tráfico web normal para pasar desapercibido entre los millones de conexiones legítimas de una empresa. Su contenido va cifrado, así que no se caza por lo que dice. Se caza por cómo se comporta: un programa que llama a casa cada tanto deja un latido regular que ningún humano navegando produce. Aquí cazas esa hipótesis en los metadatos de conexión de Zeek, en la red de Brío Logística, y aprendes a separar el latido del tráfico web de verdad.

0 de 5 · 0%

Objetivo de la sala

Un malware ya instalado necesita recibir órdenes y devolver lo que roba: ese diálogo con quien lo controla es el canal de mando (T1071), y casi siempre se disfraza de tráfico web normal para pasar desapercibido entre los millones de conexiones legítimas de una empresa. Su contenido va cifrado, así que no se caza por lo que dice. Se caza por cómo se comporta: un programa que llama a casa cada tanto deja un latido regular que ningún humano navegando produce. Aquí cazas esa hipótesis en los metadatos de conexión de Zeek, en la red de Brío Logística, y aprendes a separar el latido del tráfico web de verdad.

La técnica dice que el adversario usa un protocolo de capa de aplicación —normalmente web— para comunicarse con el equipo comprometido y esconderse en el ruido. La hipótesis la concreta sobre la conducta: «si hay un canal de mando activo, alguna máquina se conecta a un mismo destino externo a intervalos casi idénticos, con envíos de tamaño parecido, sostenidos durante horas». Eso apunta a los metadatos de conexión de Zeek (quién, con quién, cuándo, cuánto) y define la huella: la regularidad, no el contenido, que está cifrado y no se puede leer.

Lo que hace cazable al canal es precisamente lo que lo delata: para recibir órdenes a tiempo, el malware tiene que llamar a casa con cierta frecuencia, y esa frecuencia es un ritmo que una persona no genera. El cifrado protege el mensaje, pero no esconde el patrón de las llamadas.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El contenido del canal de mando va cifrado. ¿Sobre qué se caza entonces?

Ver pista de ayuda

El cifrado tapa el mensaje, no el ritmo de las llamadas. Se caza el latido, no lo que dice.

Lo que separa el canal de mando del tráfico web legítimo es la máquina que hay detrás. Una persona navega a saltos: entra a un sitio, lee, se va a otro, hace una pausa, vuelve —irregular, a destinos variados, con volúmenes dispares—. Un programa que llama a casa lo hace metronómico: el mismo destino, cada cierto número de segundos casi exacto, con envíos de tamaño constante, sin pausas para comer ni fines de semana. El cazador busca ese ritmo de máquina en un mar de tráfico de personas.

El error a evitar es cazar «cualquier conexión a un destino externo», que describe la navegación de toda la empresa. La huella no es conectarse fuera —eso lo hacen todos— sino hacerlo con la regularidad inhumana de un reloj.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué separa el latido de un canal de mando del tráfico web de una persona?

Ver pista de ayuda

Una persona navega a saltos; un programa llama a casa como un reloj. El ritmo es lo que no es humano.

El adversario sabe que bloquear su destino es fácil, así que lo cambia a menudo: la IP o el dominio del canal de mando puede ser otro cada día. Cazar por el destino concreto de hoy es una carrera perdida —mañana caduca—. La caza durable se apoya en lo que al adversario le cuesta cambiar: el comportamiento del latido. Aunque mude de servidor, el malware sigue llamando con su ritmo, porque el ritmo es parte de cómo está programado. Por eso la hipótesis se escribe sobre la conducta y no sobre la dirección.

Es la idea de la pirámide del dolor aplicada a la red: detectar sobre la IP le cuesta al adversario un cambio trivial; detectar sobre el ritmo del beacon le cuesta rediseñar su herramienta. Se gasta el esfuerzo de caza donde más le duele cambiar.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El destino del canal de mando cambia casi a diario. ¿Qué enfoque de caza aguanta ese cambio?

Ver pista de ayuda

La dirección caduca mañana; el ritmo es parte de cómo está hecho el malware y le cuesta rediseñarlo.

No todo lo que late es malicioso. Muchos programas legítimos llaman a casa con regularidad: un agente de gestión que reporta su estado cada minuto, un cliente que sincroniza, un servicio que comprueba actualizaciones. Antes de escalar un beacon, el cazador confirma que no corresponde a uno de esos: mira qué proceso abre la conexión, si el destino pertenece a un proveedor conocido, y si esa máquina tiene una razón legítima para ese diálogo. Un latido regular es una pista, no un veredicto.

Saltarse este paso llena la caza de falsos positivos y quema la credibilidad del cazador. La confirmación es cruzar el latido de la red (Zeek) con el proceso del punto final (Sysmon) que lo abrió: si es el agente de gestión conocido, es benigno; si es un intérprete lanzado desde una carpeta de usuario, la hipótesis se sostiene.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Encuentras un latido regular hacia un destino externo. ¿Qué haces antes de escalarlo como canal de mando?

Ver pista de ayuda

Un agente de gestión también llama a casa cada minuto. Cruza el latido con el proceso que lo abrió.

Abre el laboratorio de los metadatos de conexión. El contenido va cifrado, así que cazas por el ritmo: una máquina que llama al mismo destino externo a intervalos casi idénticos, con envíos de tamaño constante, sostenida en el tiempo. Hay dos latidos; uno es el agente de gestión legítimo y el otro, abierto por un intérprete, es el canal de mando. Sepáralos por el proceso que abre la conexión. La anotación sobre el latido malicioso lleva el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla el latido del canal de mando —mismo destino externo, tamaño constante, intervalo casi exacto, abierto por un intérprete y no por el agente de gestión legítimo—. La anotación sobre ese latido trae el código de la sala. Escríbelo tal cual.

Formato esperado: CZ-____

Ver pista de ayuda

El agente legítimo late cada 60 s hacia un proveedor conocido; el canal de mando late cada 75 s hacia un destino externo y lo abre un intérprete. El código está en la nota del latido abierto por el intérprete.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad