🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCazar la escalada de privilegios
5 tareas · 35 min · Principiante
Entrar con pocos privilegios y querer más es casi universal: el intruso escala para hacer lo que su acceso inicial no le deja. La escalada tiene su propia huella: un cambio de contexto que nadie concedió por la vía normal —un proceso que de pronto corre como sistema, una cuenta común que aparece en un grupo de administración, un permiso que está sin que haya registro de quién lo dio—. Aquí cazas la escalada en Brío Logística por ese salto de poder sin una concesión legítima detrás.
Objetivo de la sala
Entrar con pocos privilegios y querer más es casi universal: el intruso escala para hacer lo que su acceso inicial no le deja. La escalada tiene su propia huella: un cambio de contexto que nadie concedió por la vía normal —un proceso que de pronto corre como sistema, una cuenta común que aparece en un grupo de administración, un permiso que está sin que haya registro de quién lo dio—. Aquí cazas la escalada en Brío Logística por ese salto de poder sin una concesión legítima detrás.Escalar privilegios es pasar del poder con el que entraste a uno mayor: de usuario normal a administrador, de administrador a sistema. El intruso lo hace porque muchas acciones (tocar otros perfiles, instalar un servicio, leer secretos) piden más permiso del que da un acceso inicial. La huella es un cambio de contexto: algo o alguien que empieza a operar con más poder del que tenía, sin que nadie se lo concediera por el camino previsto.
Lo cazable es ese «sin concesión legítima». En una empresa, ganar permisos deja rastro: un ticket, un cambio aprobado, una pertenencia a grupo registrada. Cuando el poder aparece y ese rastro no existe, la explicación honesta es una escalada, no un trámite.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la huella general de una escalada de privilegios?
Ver pista de ayuda
Ganar permisos legítimamente deja rastro (ticket, cambio aprobado). Poder que aparece sin ese rastro es escalada.
Un vector deja rastro en los procesos: uno que arranca como usuario normal y, de pronto, opera con privilegios de sistema, o un parentesco que no cuadra —un servicio del sistema que lanza un intérprete de comandos, o una aplicación de ofimática que termina ejecutando algo como administrador—. El árbol de procesos cuenta quién lanzó a quién y con qué poder, y un salto de contexto en esa cadena es la huella.
Se caza por el parentesco y el contexto, no por el nombre del proceso: un intérprete no es raro, pero un intérprete hijo de un proceso que no debería lanzarlo, corriendo con más privilegio del que su padre justifica, sí lo es.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué delata una escalada en el árbol de procesos?
Ver pista de ayuda
El árbol dice quién lanzó a quién y con qué poder. La huella es el hijo que corre con más privilegio del que su padre justifica.
Otro vector deja rastro en las cuentas: una cuenta común que de repente pertenece a un grupo de administración. Añadir a alguien a un grupo privilegiado es una operación legítima, pero en una empresa pasa por un proceso —una petición, una aprobación, un registro—. Una cuenta que entra en el grupo de administradores sin ninguno de esos pasos, y en la ventana de un incidente, es la escalada escrita en la gestión de identidades.
La señal no es la pertenencia al grupo —hay administradores legítimos— sino la pertenencia nueva sin el trámite que la justifica. Se compara el cambio contra el registro de cambios aprobados: si no está, el poder se tomó, no se concedió.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta común aparece en el grupo de administración. ¿Qué la hace sospechosa de escalada?
Ver pista de ayuda
Hay administradores legítimos. Lo raro es la pertenencia nueva sin petición ni aprobación, en la ventana del incidente.
El hilo común de los vectores es el mismo: un permiso presente sin un rastro de concesión. Cazar la escalada es, en buena parte, buscar poder sin procedencia —un privilegio que un proceso o una cuenta tiene y para el que no existe el registro normal de cómo se obtuvo—. Donde la vigilancia espera un evento concreto de «ataque», la caza de escalada busca una ausencia: la del trámite que debería acompañar a cualquier ganancia legítima de permisos.
Por eso ligar la escalada a la persistencia cuenta la historia completa: el intruso no solo se aseguró la vuelta, sino la vuelta con más poder. Encontrar las dos juntas, en la misma máquina y ventana, separa una curiosidad de un compromiso serio.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué tienen en común los vectores de escalada que los vuelve cazables?
Ver pista de ayuda
Busca poder sin procedencia — el privilegio está, pero no el registro de cómo se obtuvo. La caza busca esa ausencia.
Abre el laboratorio de escalada de bri-ws-lgarcia. Hay cambios de privilegio legítimos —altas de administrador con su ticket de cambio aprobado— y uno que no: la cuenta lgarcia pasa a operar con privilegios de sistema a través de un servicio que lanzó un intérprete, sin ninguna petición ni aprobación detrás, en la ventana del incidente. Aísla el cambio de contexto sin concesión legítima y lee su anotación hasta el final.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre los cambios de privilegio registrados, aísla el que ocurrió sin concesión legítima —poder de sistema obtenido por un servicio que lanza un intérprete, sin petición ni aprobación—, no las altas de administrador que llevan su ticket de cambio aprobado. La anotación sobre ese cambio lleva el código de la sala. Escríbelo tal cual.
Formato esperado: CZ-____
Ver pista de ayuda
Las altas legítimas llevan su ticket de cambio aprobado. La escalada es el poder de sistema que aparece sin petición ni aprobación, en la ventana del incidente. El código está en la nota de ese cambio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.