Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cazar la escalada de privilegios

5 tareas · 35 min · Principiante

Entrar con pocos privilegios y querer más es casi universal: el intruso escala para hacer lo que su acceso inicial no le deja. La escalada tiene su propia huella: un cambio de contexto que nadie concedió por la vía normal —un proceso que de pronto corre como sistema, una cuenta común que aparece en un grupo de administración, un permiso que está sin que haya registro de quién lo dio—. Aquí cazas la escalada en Brío Logística por ese salto de poder sin una concesión legítima detrás.

0 de 5 · 0%

Objetivo de la sala

Entrar con pocos privilegios y querer más es casi universal: el intruso escala para hacer lo que su acceso inicial no le deja. La escalada tiene su propia huella: un cambio de contexto que nadie concedió por la vía normal —un proceso que de pronto corre como sistema, una cuenta común que aparece en un grupo de administración, un permiso que está sin que haya registro de quién lo dio—. Aquí cazas la escalada en Brío Logística por ese salto de poder sin una concesión legítima detrás.

Escalar privilegios es pasar del poder con el que entraste a uno mayor: de usuario normal a administrador, de administrador a sistema. El intruso lo hace porque muchas acciones (tocar otros perfiles, instalar un servicio, leer secretos) piden más permiso del que da un acceso inicial. La huella es un cambio de contexto: algo o alguien que empieza a operar con más poder del que tenía, sin que nadie se lo concediera por el camino previsto.

Lo cazable es ese «sin concesión legítima». En una empresa, ganar permisos deja rastro: un ticket, un cambio aprobado, una pertenencia a grupo registrada. Cuando el poder aparece y ese rastro no existe, la explicación honesta es una escalada, no un trámite.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la huella general de una escalada de privilegios?

Ver pista de ayuda

Ganar permisos legítimamente deja rastro (ticket, cambio aprobado). Poder que aparece sin ese rastro es escalada.

Un vector deja rastro en los procesos: uno que arranca como usuario normal y, de pronto, opera con privilegios de sistema, o un parentesco que no cuadra —un servicio del sistema que lanza un intérprete de comandos, o una aplicación de ofimática que termina ejecutando algo como administrador—. El árbol de procesos cuenta quién lanzó a quién y con qué poder, y un salto de contexto en esa cadena es la huella.

Se caza por el parentesco y el contexto, no por el nombre del proceso: un intérprete no es raro, pero un intérprete hijo de un proceso que no debería lanzarlo, corriendo con más privilegio del que su padre justifica, sí lo es.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué delata una escalada en el árbol de procesos?

Ver pista de ayuda

El árbol dice quién lanzó a quién y con qué poder. La huella es el hijo que corre con más privilegio del que su padre justifica.

Otro vector deja rastro en las cuentas: una cuenta común que de repente pertenece a un grupo de administración. Añadir a alguien a un grupo privilegiado es una operación legítima, pero en una empresa pasa por un proceso —una petición, una aprobación, un registro—. Una cuenta que entra en el grupo de administradores sin ninguno de esos pasos, y en la ventana de un incidente, es la escalada escrita en la gestión de identidades.

La señal no es la pertenencia al grupo —hay administradores legítimos— sino la pertenencia nueva sin el trámite que la justifica. Se compara el cambio contra el registro de cambios aprobados: si no está, el poder se tomó, no se concedió.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una cuenta común aparece en el grupo de administración. ¿Qué la hace sospechosa de escalada?

Ver pista de ayuda

Hay administradores legítimos. Lo raro es la pertenencia nueva sin petición ni aprobación, en la ventana del incidente.

El hilo común de los vectores es el mismo: un permiso presente sin un rastro de concesión. Cazar la escalada es, en buena parte, buscar poder sin procedencia —un privilegio que un proceso o una cuenta tiene y para el que no existe el registro normal de cómo se obtuvo—. Donde la vigilancia espera un evento concreto de «ataque», la caza de escalada busca una ausencia: la del trámite que debería acompañar a cualquier ganancia legítima de permisos.

Por eso ligar la escalada a la persistencia cuenta la historia completa: el intruso no solo se aseguró la vuelta, sino la vuelta con más poder. Encontrar las dos juntas, en la misma máquina y ventana, separa una curiosidad de un compromiso serio.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué tienen en común los vectores de escalada que los vuelve cazables?

Ver pista de ayuda

Busca poder sin procedencia — el privilegio está, pero no el registro de cómo se obtuvo. La caza busca esa ausencia.

Abre el laboratorio de escalada de bri-ws-lgarcia. Hay cambios de privilegio legítimos —altas de administrador con su ticket de cambio aprobado— y uno que no: la cuenta lgarcia pasa a operar con privilegios de sistema a través de un servicio que lanzó un intérprete, sin ninguna petición ni aprobación detrás, en la ventana del incidente. Aísla el cambio de contexto sin concesión legítima y lee su anotación hasta el final.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Entre los cambios de privilegio registrados, aísla el que ocurrió sin concesión legítima —poder de sistema obtenido por un servicio que lanza un intérprete, sin petición ni aprobación—, no las altas de administrador que llevan su ticket de cambio aprobado. La anotación sobre ese cambio lleva el código de la sala. Escríbelo tal cual.

Formato esperado: CZ-____

Ver pista de ayuda

Las altas legítimas llevan su ticket de cambio aprobado. La escalada es el poder de sistema que aparece sin petición ni aprobación, en la ventana del incidente. El código está en la nota de ese cambio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad