🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHipótesis y fuentes en servidores Linux
5 tareas · 40 min · Principiante
Un servidor Linux no tiene un visor de eventos único: sus huellas están repartidas en archivos de texto, listados de cuentas, trabajos programados y líneas de auditoría que alguien tiene que haber decidido guardar. Antes de buscar nada, el cazador empareja cada hipótesis con la fuente que la contesta y comprueba que esa fuente exista de verdad en cada servidor. Aquí armas ese plan para Cordeles del Magdalena, una empresa inventada con cuatro servidores Linux.
Objetivo de la sala
Un servidor Linux no tiene un visor de eventos único: sus huellas están repartidas en archivos de texto, listados de cuentas, trabajos programados y líneas de auditoría que alguien tiene que haber decidido guardar. Antes de buscar nada, el cazador empareja cada hipótesis con la fuente que la contesta y comprueba que esa fuente exista de verdad en cada servidor. Aquí armas ese plan para Cordeles del Magdalena, una empresa inventada con cuatro servidores Linux.En Linux, una hipótesis de caza se escribe con tres datos: qué hizo el intruso, en qué archivo o registro dejaría rastro y contra qué se compara. «Alguien añadió una clave para volver» se contesta mirando las claves autorizadas de cada cuenta y los accesos con clave del registro de autenticación; «una cuenta ganó un shell» se contesta con el listado de cuentas; «algo corre desde una ruta temporal» pide la lista de procesos o la auditoría de ejecuciones.
Esto no repite el módulo 9 de Analista SOC, donde se aprende a leer cada registro. Aquí se hace el camino inverso: se parte de la hipótesis y se elige la fuente. Una hipótesis sin fuente asignada no se puede cerrar, ni para confirmarla ni para descartarla.
Responde para continuar
Una hipótesis de caza en un servidor Linux está bien formulada cuando incluye...
Ver pista de ayuda
Piensa en qué permite cerrar la caza: saber dónde mirar y contra qué contrastar lo que aparezca.
Abre el plan de caza de Cordeles del Magdalena en el laboratorio y lee hipotesis.txt y fuentes-de-linux.txt. La primera hipótesis habla de una clave autorizada nueva, que en MITRE ATT&CK es manipulación de cuentas por claves SSH (T1098.004). Esa técnica deja rastro en dos sitios a la vez: en el archivo donde la cuenta guarda las claves que acepta y en el registro de autenticación, donde cada sesión por clave anota su huella.
Por eso se cruzan los dos: el archivo dice qué claves están puestas y el registro dice cuáles se usaron. Una huella que aparece en el registro y no figura en lo aprobado es una pista; el archivo, por sí solo, no dice quién la puso ni cuándo se usó.
Responde para continuar
Para contestar la hipótesis de la clave autorizada nueva, ¿qué combinación de fuentes eliges?
Ver pista de ayuda
Una fuente dice qué claves están puestas y la otra cuáles se usaron.
El laboratorio trae fuentes-recogidas.txt: qué fuentes llegan de verdad de cada servidor. Es el paso que se salta con más frecuencia y el que más caro cuesta: si la fuente no se guarda, la búsqueda sale vacía y parece que no hay nada, cuando en realidad no había dónde ver. La hipótesis H3 (un proceso desde una ruta temporal) se apoya en la auditoría de ejecuciones.
Responde para continuar
Según la tabla de lo que se recoge, ¿qué servidor no puede contestar la hipótesis H3 sobre procesos desde rutas temporales? Escribe su nombre tal cual.
Ver pista de ayuda
Compara la columna de auditoría de ejecuciones, no la de registro de autenticación.
Ahora se mira al revés: dado un servidor, qué hipótesis no se puede comprobar en él. En cdm-lnx-app01 hay una fuente que no se recoge. Esa hipótesis no se descarta ni se da por buena: se anota como «no comprobable en ese servidor» y se pide que se empiece a recoger la fuente.
Responde para continuar
¿Qué hipótesis no se puede comprobar en cdm-lnx-app01 porque falta una fuente? Escribe solo su identificador.
Ver pista de ayuda
Busca la columna con «no» para ese servidor y mira qué hipótesis depende de ella en el catálogo de fuentes.
Si el cazador trabaja cdm-lnx-db01 para H3 y la búsqueda no devuelve nada, el registro de la caza debe distinguir dos resultados distintos: «busqué y no hay» y «no pude buscar». Solo el primero acota el espacio donde el intruso podría estar. El segundo es un hueco de telemetría y su producto es una petición de ajuste a quien administra el servidor, con la fuente que hace falta.
Responde para continuar
La búsqueda de H3 en cdm-lnx-db01 no devuelve nada y la auditoría de ejecuciones no se recoge ahí. ¿Qué anotas en el registro de la caza?
Ver pista de ayuda
Una búsqueda vacía sin fuente no prueba ausencia.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.