🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCazar persistencia y escalada
5 tareas · 40 min · Principiante
Un intruso que entró y no se aseguró la vuelta pierde el acceso al primer reinicio. Por eso planta persistencia: un mecanismo que lo vuelve a ejecutar solo cada vez que la máquina arranca o el usuario entra —una tarea programada, una clave de arranque (T1053, T1547)— y, si puede, escala privilegios para hacer más. Estas huellas son silenciosas: crear una tarea programada es una operación legítima que hacen los instaladores a diario. Aquí cazas la hipótesis de persistencia en la telemetría de Brío Logística por lo que el mecanismo HACE, no por el nombre que el intruso le puso, que cambia en un segundo.
Objetivo de la sala
Un intruso que entró y no se aseguró la vuelta pierde el acceso al primer reinicio. Por eso planta persistencia: un mecanismo que lo vuelve a ejecutar solo cada vez que la máquina arranca o el usuario entra —una tarea programada, una clave de arranque (T1053, T1547)— y, si puede, escala privilegios para hacer más. Estas huellas son silenciosas: crear una tarea programada es una operación legítima que hacen los instaladores a diario. Aquí cazas la hipótesis de persistencia en la telemetría de Brío Logística por lo que el mecanismo HACE, no por el nombre que el intruso le puso, que cambia en un segundo.La técnica dice que el adversario se garantiza volver a ejecutarse sin tener que entrar de nuevo. La hipótesis la concreta: «si plantó persistencia, existiría una tarea programada o una entrada de arranque creada fuera de una instalación legítima, que lanza algo desde una ubicación que el software normal no usa». Eso apunta a la telemetría de creación de tareas y de cambios en el arranque (Sysmon en el punto final), y define la huella: un mecanismo de autoejecución sin instalador detrás.
Lo que la vuelve cazable es que el mecanismo tiene que quedar escrito para funcionar —una tarea que no está registrada no se ejecutaría—. El adversario no puede persistir sin dejar el rastro; solo puede intentar que ese rastro se confunda con los legítimos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué huella busca la hipótesis de persistencia por tarea programada o clave de arranque?
Ver pista de ayuda
Para volver a ejecutarse, el mecanismo tiene que quedar escrito. Se caza ese registro, no el consumo ni los fallos.
El intruso elige el nombre de su tarea programada para que pase por legítima: la llama como una actualización, un sincronizador, un servicio de salud del sistema. Cazar por ese nombre es inútil, porque lo cambia en cada intrusión. Lo que le cuesta cambiar es la conducta: una tarea programada que lanza un intérprete de comandos apuntando a un ejecutable en una carpeta temporal del perfil de usuario es rara haga lo que haga, porque casi ninguna tarea legítima nace ahí. Se caza la forma de lo que la tarea hace, no la cadena de texto que el actor eligió.
Esta es la idea que se repite en toda la caza madura: el nombre, la ruta exacta y la IP son baratos de cambiar para el adversario; la conducta —lanzar un intérprete desde una ubicación de usuario— le cuesta porque es parte de cómo opera su herramienta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La tarea maliciosa se llama como un servicio de actualización legítimo. ¿Sobre qué se caza para que renombrarla no la esconda?
Ver pista de ayuda
El nombre se cambia en un segundo; lo caro de abandonar es lo que la tarea hace.
Un punto final sano tiene decenas de tareas programadas y entradas de arranque legítimas: actualizadores, agentes de gestión, controladores. La caza no busca «una tarea programada» —hay muchas y todas parecen iguales a primera vista— sino la que no encaja: la creada en una ventana en la que no hubo ninguna instalación, por una cuenta que no instala software, apuntando a una ubicación de usuario en vez de a la carpeta de programas. Se compara lo encontrado contra la línea de base de lo que ese parque considera normal.
Sin esa comparación, el cazador o se ahoga en tareas legítimas o marca como sospechosa la primera que no reconoce. La señal es el desajuste con el patrón del parque, no la mera existencia de un mecanismo de autoarranque.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un puesto tiene decenas de tareas programadas legítimas. ¿Cómo se destaca la plantada por el intruso?
Ver pista de ayuda
Hay muchas tareas legítimas; la señal es la que no encaja con lo normal del parque, no su mera existencia.
La persistencia suele venir con escalada de privilegios: el intruso quiere volver, y volver con más poder del que tenía. La huella de la escalada es un cambio de contexto que no cuadra —un proceso que arranca como usuario normal y de pronto opera con privilegios de sistema, una cuenta común que empieza a hacer cosas de administrador—. Cazar esto es buscar el salto de privilegio sin una causa legítima detrás: nadie concedió ese permiso por un canal normal, y sin embargo el proceso lo tiene.
Ligar persistencia y escalada en la misma caza cuenta una historia más completa que cada una por su lado: el intruso no solo se aseguró la vuelta, sino que se aseguró volver con las manos libres. Esa combinación es lo que separa una curiosidad de un compromiso serio.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué huella delata la escalada de privilegios que acompaña a la persistencia?
Ver pista de ayuda
Busca el salto de poder sin una concesión legítima detrás: el permiso está, pero nadie lo dio por la vía normal.
Abre el laboratorio de tareas programadas del puesto de entrada. Hay decenas de tareas legítimas y una que no encaja: creada sin instalación detrás, por una cuenta que no instala software, que lanza un intérprete desde una carpeta temporal del perfil. El nombre está disfrazado a propósito —se caza la conducta, no la cadena de texto—. La anotación sobre esa tarea lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre las tareas programadas recuperadas, aísla la que nadie instaló legítimamente (sin instalador, cuenta que no instala software, lanza un intérprete desde una carpeta temporal del perfil). La anotación sobre esa tarea trae el código de la sala. Escríbelo tal cual.
Formato esperado: CZ-____
Ver pista de ayuda
El nombre imita un sincronizador legítimo; lo que la delata es su forma —intérprete desde una carpeta de usuario, creada en la ventana del incidente, sin autor—. El código está en la nota de esa tarea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.