🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCazar movimiento lateral
5 tareas · 40 min · Principiante
Un intruso rara vez entra por donde está lo que busca. Entra por un puesto cualquiera y se mueve de máquina en máquina hasta llegar a lo que le interesa: eso es el movimiento lateral, y a menudo lo hace con credenciales válidas (T1021, T1078), que no disparan ninguna alerta porque, técnicamente, son inicios de sesión legítimos. Aquí cazas esa hipótesis en la telemetría de Brío Logística: qué sesiones remotas, entre qué máquinas y de qué cuentas cuentan como huella del salto, y cómo separarlas del tránsito normal de una red que también se conecta consigo misma todo el día.
Objetivo de la sala
Un intruso rara vez entra por donde está lo que busca. Entra por un puesto cualquiera y se mueve de máquina en máquina hasta llegar a lo que le interesa: eso es el movimiento lateral, y a menudo lo hace con credenciales válidas (T1021, T1078), que no disparan ninguna alerta porque, técnicamente, son inicios de sesión legítimos. Aquí cazas esa hipótesis en la telemetría de Brío Logística: qué sesiones remotas, entre qué máquinas y de qué cuentas cuentan como huella del salto, y cómo separarlas del tránsito normal de una red que también se conecta consigo misma todo el día.La técnica dice que el adversario usa servicios remotos —sesiones de administración, recursos compartidos, ejecución remota— para pasar de una máquina a otra con credenciales que ya robó. La hipótesis de caza la aterriza: «si hubo salto lateral, veríamos sesiones remotas entrantes en estaciones que normalmente no reciben ninguna, iniciadas por una cuenta desde un origen que no es su sitio habitual». Eso nombra la telemetría (registros de sesión remota), el patrón (destino inusual) y qué confirmaría (una máquina receptora que nunca actúa como tal).
El reto es que la acción en sí es legítima: abrir una sesión remota es lo que hacen los administradores cada día. La huella no está en el hecho, sino en el par origen-destino que rompe el patrón normal de quién habla con quién.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué huella busca la hipótesis de movimiento lateral con credenciales válidas?
Ver pista de ayuda
La acción es legítima; lo que no cuadra es el par de máquinas que se hablan y la cuenta que lo hace.
Una red sana tiene un patrón estable de conexiones: los puestos hablan con los servidores de archivos y de correo, los administradores entran a los servidores desde sus estaciones, y casi nadie abre sesiones de puesto a puesto. El movimiento lateral rompe ese patrón —una estación de trabajo que de pronto abre una sesión remota contra otra estación de trabajo es raro, porque los puestos no se administran entre sí—. Cazar lateral es, en buena parte, conocer el grafo normal de la red y buscar las aristas que no deberían existir.
Sin esa línea de base, cada conexión parece posible y ninguna destaca. Con ella, el par que rompe el patrón salta a la vista aunque cada extremo, por separado, sea una máquina legítima con una cuenta legítima.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En una red sana, ¿qué conexión levanta la sospecha de movimiento lateral?
Ver pista de ayuda
Conoce el grafo normal: los puestos no se administran entre sí. La arista rara es la que delata.
Una sesión remota sospechosa es media caza; la otra media es qué ocurrió al otro lado. Si al llegar a la máquina de destino esa sesión lanzó un intérprete de comandos, enumeró cuentas o tocó recursos que esa cuenta nunca usa, la hipótesis se refuerza. Si solo abrió un archivo y cerró, quizá fuera un uso legítimo raro. Cruzar el registro de la sesión (autenticación) con el detalle del punto final (Sysmon) convierte una conexión ambigua en un salto confirmado o descartado.
Quedarse en «hubo una sesión rara» sin mirar qué hizo deja la caza a medias y lleva a escalar sustos o a descartar amenazas reales. La confirmación vive en la unión de las dos fuentes, alineadas por tiempo y por máquina.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Encuentras una sesión remota hacia un destino inusual. ¿Qué la confirma como movimiento lateral?
Ver pista de ayuda
La conexión es ambigua; lo que la cierra es qué pasó al otro lado, en el punto final de destino.
Una credencial robada delata su uso ilegítimo cuando aparece en dos sitios incompatibles. La misma cuenta que inicia una sesión normal desde su estación habitual y, minutos después, abre otra sesión desde un segmento de red o una máquina donde su dueño no está, describe dos manos usando una credencial. No hay error de autenticación —ambas sesiones son correctas— y por eso ninguna alerta salta; la caza la encuentra al comparar dónde y cuándo se usó la misma cuenta, no al buscar fallos.
El razonamiento es de coherencia física: una persona no está en dos sitios a la vez. Cuando la telemetría muestra una cuenta que sí, la explicación honesta no es un empleado teletransportándose, sino una credencial compartida entre el dueño y quien la robó.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta abre una sesión normal desde su estación y, a los minutos, otra sesión correcta desde una máquina donde su dueño no está. ¿Qué describe?
Ver pista de ayuda
Nadie está en dos sitios a la vez. No hay error que buscar; lo que no cuadra es el dónde y el cuándo.
Abre el laboratorio de autenticación. Entre las sesiones legítimas —administradores que entran a los servidores desde sus estaciones— hay una que no encaja: una sesión remota de un puesto hacia otro puesto, a una hora en que el dueño del destino no estaba, sin un solo error de autenticación. Aíslala y crúzala con el punto final de destino, donde al llegar enumera cuentas. La anotación sobre esa sesión confirmada lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla en el registro de autenticación la sesión remota de puesto a puesto que cae fuera de hora, y confírmala cruzándola con lo que hizo al llegar (enumerar cuentas). La anotación sobre esa sesión trae el código de la sala. Escríbelo tal cual.
Formato esperado: CZ-____
Ver pista de ayuda
Los administradores van de su estación a los servidores; la rara es la que va de un puesto a otro puesto de madrugada. El código está en la nota del punto final de destino, donde la sesión enumeró cuentas.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.