🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas con shell inesperado
5 tareas · 40 min · Principiante
En un servidor Linux, el campo del shell de cada cuenta cuenta una historia: las cuentas de servicio no inician sesión y por eso llevan un shell que la deshabilita. Cuando una de ellas de pronto tiene un intérprete real, o aparece una cuenta con identificador de administrador que nadie recuerda, alguien preparó una puerta. Aquí lees el listado de cuentas de un servidor de Cordeles del Magdalena y lo comparas contra lo aprobado.
Objetivo de la sala
En un servidor Linux, el campo del shell de cada cuenta cuenta una historia: las cuentas de servicio no inician sesión y por eso llevan un shell que la deshabilita. Cuando una de ellas de pronto tiene un intérprete real, o aparece una cuenta con identificador de administrador que nadie recuerda, alguien preparó una puerta. Aquí lees el listado de cuentas de un servidor de Cordeles del Magdalena y lo comparas contra lo aprobado.Cada línea del archivo de cuentas tiene siete campos separados por dos puntos: nombre, marca de contraseña, identificador de usuario, identificador de grupo, descripción, carpeta personal y shell. El último campo decide si la cuenta puede abrir una sesión interactiva. Las cuentas de servicio se crean con un shell de «sin acceso» precisamente para que nadie pueda entrar con ellas aunque conozca una clave.
La caza compara, cuenta por cuenta, el shell que tiene contra el shell aprobado. Las excepciones legítimas existen —un agente de copias que exige shell—, y por eso están escritas en la lista de aprobadas con su solicitud de cambio. Lo que no está escrito es lo cazable.
Responde para continuar
Una cuenta de servicio que antes tenía el shell de «sin acceso» ahora tiene un intérprete de comandos. ¿Por qué merece una pista?
Ver pista de ayuda
Piensa en qué permite hacer el shell que antes no permitía, y si la función de la cuenta lo exige.
El identificador de usuario 0 es el del administrador del sistema: cualquier cuenta que lo tenga actúa con sus mismos poderes, sea cual sea su nombre. Por eso un segundo nombre con identificador 0 es una forma de persistencia que no depende de permisos de grupo ni de sudo, y no aparece en las revisiones que solo miran quién está en el grupo de administración. Es la huella de crear una cuenta local (T1136.001) con privilegios equivalentes.
Los nombres no cuentan: el que se llama «soporte» o «respaldo» es tan administrador como el que se llama «root» si su identificador es 0. Se caza por el número, no por el nombre.
Responde para continuar
Aparte de root, aparece una cuenta con identificador de usuario 0. ¿Cómo la tratas?
Ver pista de ayuda
Los permisos los da el número, no el nombre.
Abre el laboratorio. En /srv/cdm-lnx-app01 tienes passwd y cuentas-aprobadas.txt. Varias cuentas tienen un intérprete de comandos y la mayoría están aprobadas: administradores y un agente de copias que lo exige, con su solicitud. Busca la cuenta de servicio que tiene intérprete y no está en la lista de aprobadas, sin contar la que tiene identificador 0, que es el hallazgo de la siguiente tarea.
Responde para continuar
¿Qué cuenta de servicio tiene un shell de inicio de sesión que no figura en la lista de cuentas aprobadas? Escribe su nombre tal cual.
Ver pista de ayuda
Descarta las que la lista aprobó con su solicitud y quédate con la de identificador alto que no aparece.
Repite la lectura con la otra anomalía: en el mismo listado, una cuenta que no se llama root comparte el identificador del administrador. Tampoco figura en la lista de aprobadas. grep busca una cadena dentro de un archivo, y el identificador es el tercer campo de cada línea.
Responde para continuar
¿Qué cuenta distinta de root tiene el identificador de usuario 0 en cdm-lnx-app01? Escribe su nombre tal cual.
Ver pista de ayuda
Busca las líneas con «:0:0:» en el listado de cuentas.
El listado de cuentas dice qué existe; el archivo de últimos accesos dice qué se usó. Cruzarlos separa una cuenta olvidada de una cuenta en uso. Para la cuenta de servicio con el shell que nadie aprobó, el origen de su último acceso es lo que decide si es una puerta propia de la empresa o una persona fuera de ella: las direcciones internas de Cordeles empiezan por 172.22, y las externas usan rangos de documentación.
Responde para continuar
¿Desde qué dirección fue el último acceso de la cuenta de servicio con el shell no aprobado? Escríbela tal cual.
Ver pista de ayuda
Lee la fila de esa cuenta en el archivo de últimos accesos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.