Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El reconocimiento interno

5 tareas · 35 min · Principiante

Cuando un intruso llega a una máquina nueva, no sabe dónde está: necesita orientarse —qué cuentas hay, qué otras máquinas existen, a qué grupos pertenece quien controla—. Ese reconocimiento interno deja una huella muy reconocible: una ráfaga de consultas de descubrimiento desde un solo puesto en pocos minutos, algo que un usuario haciendo su trabajo no produce. Aquí cazas esa hipótesis en la telemetría de Brío Logística: la ráfaga de enumeración que sigue al salto, por su forma y su ritmo.

0 de 5 · 0%

Objetivo de la sala

Cuando un intruso llega a una máquina nueva, no sabe dónde está: necesita orientarse —qué cuentas hay, qué otras máquinas existen, a qué grupos pertenece quien controla—. Ese reconocimiento interno deja una huella muy reconocible: una ráfaga de consultas de descubrimiento desde un solo puesto en pocos minutos, algo que un usuario haciendo su trabajo no produce. Aquí cazas esa hipótesis en la telemetría de Brío Logística: la ráfaga de enumeración que sigue al salto, por su forma y su ritmo.

Un adversario que acaba de saltar a una máquina está a ciegas: no sabe qué cuentas existen, qué servidores hay alrededor, ni cuánto poder tiene la credencial que usa. Antes de seguir, se orienta: consulta las cuentas del dominio, lista otras máquinas, mira a qué grupos de administración pertenece. Ese reconocimiento es un paso casi obligado entre llegar y actuar, y por eso es un buen punto de caza: pasa en casi toda intrusión.

La hipótesis la aterriza: «si alguien saltó a este puesto y se orientó, veríamos una ráfaga de consultas de descubrimiento desde esa máquina, concentrada en minutos y hecha por una cuenta que en su trabajo normal no consulta eso».

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué un intruso hace reconocimiento interno al llegar a una máquina nueva?

Ver pista de ayuda

Acaba de llegar y está a ciegas. Enumera cuentas, máquinas y grupos para saber dónde está y qué puede hacer.

El reconocimiento tiene una forma propia: muchas consultas de descubrimiento distintas (cuentas, grupos, máquinas, carpetas compartidas) en una ventana corta, desde un mismo puesto. Un usuario haciendo su trabajo consulta lo que necesita, de a poco y espaciado; no lanza veinte consultas de enumeración en tres minutos. Esa densidad y variedad concentradas son la huella: no una consulta, sino la ráfaga.

Cazarlo por la ráfaga, y no por una consulta suelta, evita ahogarse: las consultas de descubrimiento individuales son normales. Lo anómalo es el racimo: muchas, variadas, juntas en el tiempo, desde una máquina que no suele hacerlas.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué forma tiene la huella del reconocimiento interno?

Ver pista de ayuda

Una consulta suelta es normal. Lo que no lo es — veinte consultas de enumeración variadas en tres minutos desde un puesto.

Quién enumera importa tanto como cuánto. Una cuenta de un empleado de siniestros que de pronto lista las cuentas del dominio y los grupos de administración está haciendo algo que su trabajo nunca pide: su rol no toca esa información. El desajuste entre el rol de la cuenta y lo que consulta es una señal fuerte, porque el intruso usa la credencial que robó, no la que necesitaría para ese trabajo.

Esto conecta con el movimiento lateral: la misma sesión puesto a puesto fuera de hora que confirmaba el salto suele ser la que, al llegar, lanza la ráfaga de enumeración. El reconocimiento es lo que esa sesión hizo del otro lado.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una cuenta de siniestros empieza a listar cuentas del dominio y grupos de administración. ¿Por qué es señal?

Ver pista de ayuda

El intruso usa la credencial que robó, no la que ese trabajo necesita. Rol que consulta lo que no le toca es la huella.

No toda enumeración es maliciosa: las herramientas de inventario y gestión de TI también listan cuentas y máquinas, por diseño. Antes de escalar, el cazador confirma quién lanzó la ráfaga: si es el agente de inventario conocido corriendo a su hora, es benigno; si es un intérprete lanzado en una sesión puesto a puesto fuera de hora, la hipótesis se sostiene. Se cruza la ráfaga con el proceso y la cuenta que la produjo.

Saltarse este paso convierte cada inventario nocturno de TI en un susto. La confirmación vive, como siempre, en la unión: la ráfaga de descubrimiento más el proceso y el contexto que la abrieron.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Encuentras una ráfaga de enumeración. ¿Qué haces antes de escalarla?

Ver pista de ayuda

TI inventaría por diseño. Cruza la ráfaga con el proceso y la cuenta — ¿el agente conocido a su hora, o un intérprete fuera de hora?

Abre el laboratorio de reconocimiento interno. En la telemetría de bri-ws-rmedina hay dos ráfagas de enumeración. Una es el agente de inventario de TI, que corre a su hora programada desde su cuenta de servicio. La otra la lanzó un intérprete, dentro de la sesión puesto a puesto de las 02:14, por la cuenta lgarcia —que en su trabajo no enumera el dominio—. Aísla la ráfaga maliciosa y lee su anotación hasta el final.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Separa las dos ráfagas de enumeración por el proceso y la cuenta que las lanzaron. Aísla la que lanzó un intérprete en una sesión fuera de hora por una cuenta cuyo rol no enumera el dominio — no la del agente de inventario de TI a su hora. La anotación sobre esa ráfaga lleva el código de la sala. Escríbelo tal cual.

Formato esperado: CZ-____

Ver pista de ayuda

El agente de inventario corre a su hora desde su cuenta de servicio (benigno). La maliciosa la abre un intérprete fuera de hora con una cuenta de siniestros. El código está en la nota de esta última.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad