Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Claves nuevas y credenciales adicionales

5 tareas · 40 min · Principiante

Lunes 16 de noviembre en Astilleros Varadero. La hipótesis de la semana es que alguien creó una clave o una credencial nueva para quedarse en la cuenta. Un adversario con una identidad válida no necesita malware: le basta una clave que siga funcionando cuando la persona cambie su contraseña. Tienes un extracto de las llamadas de gestión de AWS, los cambios del directorio de Entra y el libro de solicitudes de cambio. Se trata de separar la rotación que alguien pidió de la creación que nadie pidió.

0 de 5 · 0%

Objetivo de la sala

Lunes 16 de noviembre en Astilleros Varadero. La hipótesis de la semana es que alguien creó una clave o una credencial nueva para quedarse en la cuenta. Un adversario con una identidad válida no necesita malware: le basta una clave que siga funcionando cuando la persona cambie su contraseña. Tienes un extracto de las llamadas de gestión de AWS, los cambios del directorio de Entra y el libro de solicitudes de cambio. Se trata de separar la rotación que alguien pidió de la creación que nadie pidió.

Crear una clave de acceso o añadir una credencial a una aplicación es una acción de gestión normal: las canalizaciones rotan claves, los administradores renuevan secretos. Por eso no se alerta por cada creación. Pero para un adversario es de las pocas maniobras que lo dejan dentro aunque lo echen por la puerta principal: la clave nueva sigue valiendo aunque se cambie la contraseña de quien la creó. Es la técnica de credenciales adicionales en la nube.

Lo que distingue la rotación legítima de la creación sospechosa no es el evento, sino su contexto: quién lo hizo, para quién se creó, desde dónde y si alguien lo había pedido. La caza compara cada creación con lo que es habitual y con el libro de solicitudes.

AWSCloudTrail
| where EventName == "CreateAccessKey"
| summarize creaciones = count() by SourceIpAddress

Responde para continuar

¿Por qué la creación de claves es una huella útil para cazar y no una alerta que se dispare siempre?

Ver pista de ayuda

Ejecuta `AWSCloudTrail | where EventName == "CreateAccessKey"` y mira cuántas creaciones hay y cuántas parecen rutina.

La línea base de este caso es simple: la red de Varadero es 192.0.2.166 y las rotaciones salen de ella, la mayoría desde la canalización. Una creación de clave desde una dirección que no es de la empresa merece una segunda mirada, igual que una creación para un usuario que no es quien la pide. La columna parametros resume a quién se le creó la clave.

Filtra las creaciones y quédate con la que no sale de la red de la empresa.

Responde para continuar

Entre las creaciones de clave de la semana, una sale de una dirección que no es de la empresa. ¿Para qué usuario IAM se creó la clave?

Ver pista de ayuda

Ejecuta `AWSCloudTrail | where EventName == "CreateAccessKey" | where SourceIpAddress != "192.0.2.166"` y lee la columna de los parámetros.

Una clave que se crea y no se usa es un riesgo; una que se crea y se usa a los pocos minutos desde la misma dirección ya cuenta una historia. El tiempo entre la creación y el primer uso, y que ambos salgan de la misma dirección, es lo que une los dos eventos como una sola maniobra. La clave aparece en los registros con un marcador ficticio: sigue el marcador, no el nombre.

Abre todo lo que hizo esa dirección y calcula el tiempo.

Responde para continuar

¿Cuántos minutos pasaron entre la creación de esa clave y su primer uso? Escribe solo el número.

Ver pista de ayuda

Ejecuta `AWSCloudTrail | where SourceIpAddress == "198.51.100.149"` y resta la hora de la creación a la hora del primer evento hecho con la clave.

En Azure el equivalente a la clave de acceso es la credencial de una aplicación. El registro de auditoría de Entra guarda cada vez que se añade una: quién, a qué aplicación y desde dónde. Para saber si fue legítimo se cruza con el libro de solicitudes: una renovación aprobada tiene su solicitud, su ventana y su responsable; una que no tiene nada de eso es la que hay que seguir.

Mira los eventos que añaden credenciales y compáralos con las solicitudes.

Responde para continuar

¿A qué aplicación se le añadió una credencial sin que exista una solicitud de cambio que la respalde?

Ver pista de ayuda

Ejecuta `AuditLogs | where OperationName == "Add service principal credentials"` y compara con la tabla `solicitudes`.

Lo hallado se vuelve entregable: las filas que lo prueban, el cruce que lo distingue de la rutina y lo que no se sabe todavía. El cazador describe con evidencia lo que ocurrió y quién lo vio, y pasa el caso a quien responde incidentes. No decide por su cuenta desactivar una clave ni cerrar una cuenta, y tampoco llama «intrusión confirmada» a lo que aún solo es un patrón.

Responde para continuar

Con la creación sospechosa ya identificada, ¿qué entrega el cazador?

Ver pista de ayuda

El cazador documenta con evidencia y escala; la contención y las conclusiones sobre personas no son su paso.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad