Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cazar la exfiltración

5 tareas · 35 min · Principiante

El canal de mando trae órdenes; la exfiltración se lleva los datos. Son dos caras del mismo diálogo con el adversario, pero su huella es distinta: el mando late pequeño y regular; la exfiltración mueve volumen hacia fuera. Cazarla es buscar una salida de datos que no encaja con lo que esa máquina hace normalmente —demasiado, a un destino raro, a una hora en que nadie trabaja— y separarla de las subidas legítimas, que también mueven volumen. Aquí cazas la exfiltración en los metadatos de red de Brío Logística.

0 de 5 · 0%

Objetivo de la sala

El canal de mando trae órdenes; la exfiltración se lleva los datos. Son dos caras del mismo diálogo con el adversario, pero su huella es distinta: el mando late pequeño y regular; la exfiltración mueve volumen hacia fuera. Cazarla es buscar una salida de datos que no encaja con lo que esa máquina hace normalmente —demasiado, a un destino raro, a una hora en que nadie trabaja— y separarla de las subidas legítimas, que también mueven volumen. Aquí cazas la exfiltración en los metadatos de red de Brío Logística.

El canal de mando y la exfiltración viven en la misma red, pero dejan huellas distintas. El mando es un goteo: envíos pequeños y regulares para recibir órdenes. La exfiltración es lo contrario: un volumen de datos que sale hacia fuera, a veces de golpe, a veces en tandas. Buscar exfiltración con la lupa del latido no sirve; aquí la señal no es la regularidad diminuta, sino el peso: cuántos datos salen, hacia dónde y cuándo, frente a lo que esa máquina mueve un día normal.

La hipótesis la concreta: «si hubo robo de datos, veríamos una salida de volumen inusual desde una máquina hacia un destino que no es su sitio habitual, desproporcionada frente a su línea de base». Nombra la telemetría (metadatos de conexión, con los bytes), el patrón (volumen de salida) y el contraste (contra lo normal de esa máquina).

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿En qué se diferencia la huella de la exfiltración de la del canal de mando?

Ver pista de ayuda

Mando trae órdenes (poco, regular); exfiltración lleva datos (volumen). La señal aquí es el peso, no el ritmo.

La primera señal es el tamaño: una máquina que de pronto envía hacia fuera mucho más de lo que envía un día cualquiera. La línea de base manda otra vez: un puesto de oficina sube correos y algún documento; si ese mismo puesto manda un volumen enorme a un destino externo en una tarde, no cuadra con su función. No es «tráfico de salida» lo que se caza —eso lo hacen todos— sino el salto respecto a su propio normal.

El volumen por sí solo es una pista, no un veredicto: una copia de seguridad legítima también sube mucho. Lo que convierte el volumen en hipótesis es el contraste con lo que esa máquina concreta suele mover.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué hace del volumen de salida una señal de exfiltración?

Ver pista de ayuda

Todos envían algo fuera. Lo anómalo es el salto respecto a lo que esa máquina concreta mueve un día normal.

El volumen gana sentido con dos datos más: a dónde va y cuándo. Una salida grande a un destino que la máquina nunca usa, o a una hora en que su dueño no está, refuerza la hipótesis: el adversario suele sacar los datos a infraestructura que controla y cuando hay menos ojos. Una copia de seguridad legítima va a un destino conocido y a su hora programada; la exfiltración rompe uno de esos dos, o los dos.

Cruzar volumen, destino y hora acota mucho: no «una transferencia grande», sino «una transferencia grande a un destino desconocido, de madrugada, desde un puesto que no hace copias». Cada condición que añade la línea de base recorta ruido sin perder el caso.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Además del volumen, ¿qué dos datos refuerzan la hipótesis de exfiltración?

Ver pista de ayuda

El adversario saca datos a infraestructura que controla y cuando hay menos ojos. Volumen + destino raro + hora muerta.

Mucho de lo que mueve volumen es legítimo: copias de seguridad, sincronización con la nube, subida de un archivo grande. Antes de escalar, el cazador confirma qué proceso abrió la transferencia y si el destino es un servicio conocido de la empresa: si es el agente de copias hacia el destino de respaldo, es benigno; si es un intérprete hacia un destino externo desconocido, la hipótesis se sostiene. Se cruza el volumen de red con el proceso del punto final que lo generó.

Saltarse esto convierte cada noche de copias en una alarma. La confirmación, como en el canal de mando, está en la unión: el volumen anómalo más el proceso y el destino que lo explican o lo delatan.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Encuentras una salida de volumen grande hacia fuera. ¿Qué compruebas antes de escalarla como exfiltración?

Ver pista de ayuda

Las copias y la sincronización también suben mucho. Cruza el volumen con el proceso y el destino que lo abrieron.

Abre el laboratorio de los metadatos de salida. Hay dos transferencias grandes en la tarde. Una es el agente de copias de seguridad subiendo al destino de respaldo conocido, a su hora programada. La otra la abrió un intérprete en bri-ws-lgarcia: un volumen alto hacia un destino externo desconocido, fuera de hora, desde un puesto que no hace copias. Aísla la transferencia de exfiltración y lee su anotación hasta el final.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Separa las dos transferencias grandes por el proceso y el destino. Aísla la exfiltración —volumen alto hacia un destino externo desconocido, abierto por un intérprete, fuera de hora, desde un puesto que no hace copias—, no la del agente de copias hacia el destino de respaldo conocido. La anotación sobre esa transferencia lleva el código de la sala. Escríbelo tal cual.

Formato esperado: CZ-____

Ver pista de ayuda

El agente de copias sube al destino de respaldo conocido, a su hora (benigno). La exfiltración la abre un intérprete hacia un destino externo desconocido, fuera de hora. El código está en la nota de esta última.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad