🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónClaves nuevas y credenciales adicionales
5 tareas · 40 min · Principiante
Lunes 16 de noviembre en Astilleros Varadero. La hipótesis de la semana es que alguien creó una clave o una credencial nueva para quedarse en la cuenta. Un adversario con una identidad válida no necesita malware: le basta una clave que siga funcionando cuando la persona cambie su contraseña. Tienes un extracto de las llamadas de gestión de AWS, los cambios del directorio de Entra y el libro de solicitudes de cambio. Se trata de separar la rotación que alguien pidió de la creación que nadie pidió.
Objetivo de la sala
Lunes 16 de noviembre en Astilleros Varadero. La hipótesis de la semana es que alguien creó una clave o una credencial nueva para quedarse en la cuenta. Un adversario con una identidad válida no necesita malware: le basta una clave que siga funcionando cuando la persona cambie su contraseña. Tienes un extracto de las llamadas de gestión de AWS, los cambios del directorio de Entra y el libro de solicitudes de cambio. Se trata de separar la rotación que alguien pidió de la creación que nadie pidió.Crear una clave de acceso o añadir una credencial a una aplicación es una acción de gestión normal: las canalizaciones rotan claves, los administradores renuevan secretos. Por eso no se alerta por cada creación. Pero para un adversario es de las pocas maniobras que lo dejan dentro aunque lo echen por la puerta principal: la clave nueva sigue valiendo aunque se cambie la contraseña de quien la creó. Es la técnica de credenciales adicionales en la nube.
Lo que distingue la rotación legítima de la creación sospechosa no es el evento, sino su contexto: quién lo hizo, para quién se creó, desde dónde y si alguien lo había pedido. La caza compara cada creación con lo que es habitual y con el libro de solicitudes.
AWSCloudTrail
| where EventName == "CreateAccessKey"
| summarize creaciones = count() by SourceIpAddress
Responde para continuar
¿Por qué la creación de claves es una huella útil para cazar y no una alerta que se dispare siempre?
Ver pista de ayuda
Ejecuta `AWSCloudTrail | where EventName == "CreateAccessKey"` y mira cuántas creaciones hay y cuántas parecen rutina.
La línea base de este caso es simple: la red de Varadero es 192.0.2.166 y las rotaciones salen de ella, la mayoría desde la canalización. Una creación de clave desde una dirección que no es de la empresa merece una segunda mirada, igual que una creación para un usuario que no es quien la pide. La columna parametros resume a quién se le creó la clave.
Filtra las creaciones y quédate con la que no sale de la red de la empresa.
Responde para continuar
Entre las creaciones de clave de la semana, una sale de una dirección que no es de la empresa. ¿Para qué usuario IAM se creó la clave?
Ver pista de ayuda
Ejecuta `AWSCloudTrail | where EventName == "CreateAccessKey" | where SourceIpAddress != "192.0.2.166"` y lee la columna de los parámetros.
Una clave que se crea y no se usa es un riesgo; una que se crea y se usa a los pocos minutos desde la misma dirección ya cuenta una historia. El tiempo entre la creación y el primer uso, y que ambos salgan de la misma dirección, es lo que une los dos eventos como una sola maniobra. La clave aparece en los registros con un marcador ficticio: sigue el marcador, no el nombre.
Abre todo lo que hizo esa dirección y calcula el tiempo.
Responde para continuar
¿Cuántos minutos pasaron entre la creación de esa clave y su primer uso? Escribe solo el número.
Ver pista de ayuda
Ejecuta `AWSCloudTrail | where SourceIpAddress == "198.51.100.149"` y resta la hora de la creación a la hora del primer evento hecho con la clave.
En Azure el equivalente a la clave de acceso es la credencial de una aplicación. El registro de auditoría de Entra guarda cada vez que se añade una: quién, a qué aplicación y desde dónde. Para saber si fue legítimo se cruza con el libro de solicitudes: una renovación aprobada tiene su solicitud, su ventana y su responsable; una que no tiene nada de eso es la que hay que seguir.
Mira los eventos que añaden credenciales y compáralos con las solicitudes.
Responde para continuar
¿A qué aplicación se le añadió una credencial sin que exista una solicitud de cambio que la respalde?
Ver pista de ayuda
Ejecuta `AuditLogs | where OperationName == "Add service principal credentials"` y compara con la tabla `solicitudes`.
Lo hallado se vuelve entregable: las filas que lo prueban, el cruce que lo distingue de la rutina y lo que no se sabe todavía. El cazador describe con evidencia lo que ocurrió y quién lo vio, y pasa el caso a quien responde incidentes. No decide por su cuenta desactivar una clave ni cerrar una cuenta, y tampoco llama «intrusión confirmada» a lo que aún solo es un patrón.
Responde para continuar
Con la creación sospechosa ya identificada, ¿qué entrega el cazador?
Ver pista de ayuda
El cazador documenta con evidencia y escala; la contención y las conclusiones sobre personas no son su paso.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.