Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Claves nuevas en cuentas de servicio

5 tareas · 45 min · Principiante

La clave autorizada es la persistencia más silenciosa de un servidor Linux: no crea usuarios, no instala nada y sobrevive a cualquier cambio de contraseña. Cazarla no consiste en mirar si hubo accesos, sino en comparar cada huella de clave que aparece en el registro contra el inventario de claves aprobadas. Aquí haces esa comparación en el bastión de Cordeles del Magdalena, con huellas que son marcadores del ejercicio.

0 de 5 · 0%

Objetivo de la sala

La clave autorizada es la persistencia más silenciosa de un servidor Linux: no crea usuarios, no instala nada y sobrevive a cualquier cambio de contraseña. Cazarla no consiste en mirar si hubo accesos, sino en comparar cada huella de clave que aparece en el registro contra el inventario de claves aprobadas. Aquí haces esa comparación en el bastión de Cordeles del Magdalena, con huellas que son marcadores del ejercicio.

Cada cuenta que entra por clave tiene, o debería tener, una lista corta de claves autorizadas, y cada una de ellas debería estar respaldada por una solicitud de cambio aprobada. Esa lista es la línea de base de esta caza, igual que la lista de procesos habituales lo es en otras: lo normal está escrito, y lo que aparece fuera de la lista es la pista.

El registro de autenticación anota, en cada sesión aceptada por clave pública, la huella de la clave que se presentó. La caza consiste en recorrer esas huellas y apartar las que el inventario no conoce. Que la cuenta sea legítima no dice nada de la clave: una cuenta de servicio real puede estar recibiendo una clave que nadie aprobó.

Responde para continuar

En el registro aparece una sesión aceptada por clave para una cuenta de servicio legítima. ¿Qué compruebas primero?

Ver pista de ayuda

Es la cuenta la que es legítima; lo que hay que confirmar es la clave.

Abre el laboratorio, lee inventario-de-claves.txt y recorre /srv/cdm-lnx-bast01/auth.log. Hay accesos por clave de administradores desde la red interna, un envío nocturno del servidor de informes y ruido de internet con nombres de usuario inexistentes. Entre las sesiones aceptadas por clave hay una cuya huella no está en el inventario. grep busca una cadena dentro de un archivo, y puedes buscar «Accepted publickey» para quedarte solo con las sesiones por clave.

Responde para continuar

¿Qué huella usada en una sesión aceptada del bastión no figura en el inventario de claves aprobadas? Escríbela tal cual.

Ver pista de ayuda

Cruza cada huella de las sesiones aceptadas por clave con la columna de huellas del inventario; busca la que no tiene fila.

La primera vez que se usa una clave es el dato que ancla la línea de tiempo: dice cuándo empezó el acceso y permite mirar qué pasó justo antes. También ayuda a separar una clave que lleva meses de una que apareció de madrugada. Ya sabes cuál es la huella; busca ahora su primera sesión en el bastión.

Responde para continuar

¿A qué hora se aceptó por primera vez esa huella en el bastión? Escribe la hora con segundos, tal como aparece en la línea.

Ver pista de ayuda

Filtra el registro del bastión por la huella y toma la línea más antigua.

El archivo archivos-de-claves.txt lista la fecha de modificación de cada archivo de claves autorizadas del bastión. La fecha de modificación es un dato cazable de segunda mano: no dice quién escribió el archivo, pero sí cuándo cambió por última vez. Si coincide con el primer uso de una huella desconocida, la hipótesis de que la clave se añadió ahí gana peso; no la confirma sola, porque la fecha se puede alterar y porque un cambio legítimo también la mueve.

Responde para continuar

El archivo de claves de una cuenta cambió minutos antes del primer uso de una huella desconocida. ¿Qué conclusión es válida?

Ver pista de ayuda

Una fecha de modificación acompaña a la evidencia, no la sustituye.

Una huella desconocida se busca en toda la flota antes de cerrar nada, porque el alcance cambia la gravedad. En el laboratorio tienes además el registro del servidor de aplicaciones. La caza termina aquí con una entrega: la huella, la cuenta, la hora del primer uso, el origen externo y los servidores donde se vio, para que quien responde decida, con autorización, qué hacer con la clave. Retirarla sin guardar antes la evidencia destruye lo que la investigación necesita.

Responde para continuar

Aparte del bastión, ¿en qué otro servidor se aceptó una sesión con esa misma huella? Escribe su nombre tal cual.

Ver pista de ayuda

Busca la huella en el registro del servidor de aplicaciones, que está en su propia carpeta de /srv.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad