🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl reconocimiento interno
5 tareas · 35 min · Principiante
Cuando un intruso llega a una máquina nueva, no sabe dónde está: necesita orientarse —qué cuentas hay, qué otras máquinas existen, a qué grupos pertenece quien controla—. Ese reconocimiento interno deja una huella muy reconocible: una ráfaga de consultas de descubrimiento desde un solo puesto en pocos minutos, algo que un usuario haciendo su trabajo no produce. Aquí cazas esa hipótesis en la telemetría de Brío Logística: la ráfaga de enumeración que sigue al salto, por su forma y su ritmo.
Objetivo de la sala
Cuando un intruso llega a una máquina nueva, no sabe dónde está: necesita orientarse —qué cuentas hay, qué otras máquinas existen, a qué grupos pertenece quien controla—. Ese reconocimiento interno deja una huella muy reconocible: una ráfaga de consultas de descubrimiento desde un solo puesto en pocos minutos, algo que un usuario haciendo su trabajo no produce. Aquí cazas esa hipótesis en la telemetría de Brío Logística: la ráfaga de enumeración que sigue al salto, por su forma y su ritmo.Un adversario que acaba de saltar a una máquina está a ciegas: no sabe qué cuentas existen, qué servidores hay alrededor, ni cuánto poder tiene la credencial que usa. Antes de seguir, se orienta: consulta las cuentas del dominio, lista otras máquinas, mira a qué grupos de administración pertenece. Ese reconocimiento es un paso casi obligado entre llegar y actuar, y por eso es un buen punto de caza: pasa en casi toda intrusión.
La hipótesis la aterriza: «si alguien saltó a este puesto y se orientó, veríamos una ráfaga de consultas de descubrimiento desde esa máquina, concentrada en minutos y hecha por una cuenta que en su trabajo normal no consulta eso».
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué un intruso hace reconocimiento interno al llegar a una máquina nueva?
Ver pista de ayuda
Acaba de llegar y está a ciegas. Enumera cuentas, máquinas y grupos para saber dónde está y qué puede hacer.
El reconocimiento tiene una forma propia: muchas consultas de descubrimiento distintas (cuentas, grupos, máquinas, carpetas compartidas) en una ventana corta, desde un mismo puesto. Un usuario haciendo su trabajo consulta lo que necesita, de a poco y espaciado; no lanza veinte consultas de enumeración en tres minutos. Esa densidad y variedad concentradas son la huella: no una consulta, sino la ráfaga.
Cazarlo por la ráfaga, y no por una consulta suelta, evita ahogarse: las consultas de descubrimiento individuales son normales. Lo anómalo es el racimo: muchas, variadas, juntas en el tiempo, desde una máquina que no suele hacerlas.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué forma tiene la huella del reconocimiento interno?
Ver pista de ayuda
Una consulta suelta es normal. Lo que no lo es — veinte consultas de enumeración variadas en tres minutos desde un puesto.
Quién enumera importa tanto como cuánto. Una cuenta de un empleado de siniestros que de pronto lista las cuentas del dominio y los grupos de administración está haciendo algo que su trabajo nunca pide: su rol no toca esa información. El desajuste entre el rol de la cuenta y lo que consulta es una señal fuerte, porque el intruso usa la credencial que robó, no la que necesitaría para ese trabajo.
Esto conecta con el movimiento lateral: la misma sesión puesto a puesto fuera de hora que confirmaba el salto suele ser la que, al llegar, lanza la ráfaga de enumeración. El reconocimiento es lo que esa sesión hizo del otro lado.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta de siniestros empieza a listar cuentas del dominio y grupos de administración. ¿Por qué es señal?
Ver pista de ayuda
El intruso usa la credencial que robó, no la que ese trabajo necesita. Rol que consulta lo que no le toca es la huella.
No toda enumeración es maliciosa: las herramientas de inventario y gestión de TI también listan cuentas y máquinas, por diseño. Antes de escalar, el cazador confirma quién lanzó la ráfaga: si es el agente de inventario conocido corriendo a su hora, es benigno; si es un intérprete lanzado en una sesión puesto a puesto fuera de hora, la hipótesis se sostiene. Se cruza la ráfaga con el proceso y la cuenta que la produjo.
Saltarse este paso convierte cada inventario nocturno de TI en un susto. La confirmación vive, como siempre, en la unión: la ráfaga de descubrimiento más el proceso y el contexto que la abrieron.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Encuentras una ráfaga de enumeración. ¿Qué haces antes de escalarla?
Ver pista de ayuda
TI inventaría por diseño. Cruza la ráfaga con el proceso y la cuenta — ¿el agente conocido a su hora, o un intérprete fuera de hora?
Abre el laboratorio de reconocimiento interno. En la telemetría de bri-ws-rmedina hay dos ráfagas de enumeración. Una es el agente de inventario de TI, que corre a su hora programada desde su cuenta de servicio. La otra la lanzó un intérprete, dentro de la sesión puesto a puesto de las 02:14, por la cuenta lgarcia —que en su trabajo no enumera el dominio—. Aísla la ráfaga maliciosa y lee su anotación hasta el final.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Separa las dos ráfagas de enumeración por el proceso y la cuenta que las lanzaron. Aísla la que lanzó un intérprete en una sesión fuera de hora por una cuenta cuyo rol no enumera el dominio — no la del agente de inventario de TI a su hora. La anotación sobre esa ráfaga lleva el código de la sala. Escríbelo tal cual.
Formato esperado: CZ-____
Ver pista de ayuda
El agente de inventario corre a su hora desde su cuenta de servicio (benigno). La maliciosa la abre un intérprete fuera de hora con una cuenta de siniestros. El código está en la nota de esta última.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.