Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Hipótesis y fuentes en servidores Linux

5 tareas · 40 min · Principiante

Un servidor Linux no tiene un visor de eventos único: sus huellas están repartidas en archivos de texto, listados de cuentas, trabajos programados y líneas de auditoría que alguien tiene que haber decidido guardar. Antes de buscar nada, el cazador empareja cada hipótesis con la fuente que la contesta y comprueba que esa fuente exista de verdad en cada servidor. Aquí armas ese plan para Cordeles del Magdalena, una empresa inventada con cuatro servidores Linux.

0 de 5 · 0%

Objetivo de la sala

Un servidor Linux no tiene un visor de eventos único: sus huellas están repartidas en archivos de texto, listados de cuentas, trabajos programados y líneas de auditoría que alguien tiene que haber decidido guardar. Antes de buscar nada, el cazador empareja cada hipótesis con la fuente que la contesta y comprueba que esa fuente exista de verdad en cada servidor. Aquí armas ese plan para Cordeles del Magdalena, una empresa inventada con cuatro servidores Linux.

En Linux, una hipótesis de caza se escribe con tres datos: qué hizo el intruso, en qué archivo o registro dejaría rastro y contra qué se compara. «Alguien añadió una clave para volver» se contesta mirando las claves autorizadas de cada cuenta y los accesos con clave del registro de autenticación; «una cuenta ganó un shell» se contesta con el listado de cuentas; «algo corre desde una ruta temporal» pide la lista de procesos o la auditoría de ejecuciones.

Esto no repite el módulo 9 de Analista SOC, donde se aprende a leer cada registro. Aquí se hace el camino inverso: se parte de la hipótesis y se elige la fuente. Una hipótesis sin fuente asignada no se puede cerrar, ni para confirmarla ni para descartarla.

Responde para continuar

Una hipótesis de caza en un servidor Linux está bien formulada cuando incluye...

Ver pista de ayuda

Piensa en qué permite cerrar la caza: saber dónde mirar y contra qué contrastar lo que aparezca.

Abre el plan de caza de Cordeles del Magdalena en el laboratorio y lee hipotesis.txt y fuentes-de-linux.txt. La primera hipótesis habla de una clave autorizada nueva, que en MITRE ATT&CK es manipulación de cuentas por claves SSH (T1098.004). Esa técnica deja rastro en dos sitios a la vez: en el archivo donde la cuenta guarda las claves que acepta y en el registro de autenticación, donde cada sesión por clave anota su huella.

Por eso se cruzan los dos: el archivo dice qué claves están puestas y el registro dice cuáles se usaron. Una huella que aparece en el registro y no figura en lo aprobado es una pista; el archivo, por sí solo, no dice quién la puso ni cuándo se usó.

Responde para continuar

Para contestar la hipótesis de la clave autorizada nueva, ¿qué combinación de fuentes eliges?

Ver pista de ayuda

Una fuente dice qué claves están puestas y la otra cuáles se usaron.

El laboratorio trae fuentes-recogidas.txt: qué fuentes llegan de verdad de cada servidor. Es el paso que se salta con más frecuencia y el que más caro cuesta: si la fuente no se guarda, la búsqueda sale vacía y parece que no hay nada, cuando en realidad no había dónde ver. La hipótesis H3 (un proceso desde una ruta temporal) se apoya en la auditoría de ejecuciones.

Responde para continuar

Según la tabla de lo que se recoge, ¿qué servidor no puede contestar la hipótesis H3 sobre procesos desde rutas temporales? Escribe su nombre tal cual.

Ver pista de ayuda

Compara la columna de auditoría de ejecuciones, no la de registro de autenticación.

Ahora se mira al revés: dado un servidor, qué hipótesis no se puede comprobar en él. En cdm-lnx-app01 hay una fuente que no se recoge. Esa hipótesis no se descarta ni se da por buena: se anota como «no comprobable en ese servidor» y se pide que se empiece a recoger la fuente.

Responde para continuar

¿Qué hipótesis no se puede comprobar en cdm-lnx-app01 porque falta una fuente? Escribe solo su identificador.

Ver pista de ayuda

Busca la columna con «no» para ese servidor y mira qué hipótesis depende de ella en el catálogo de fuentes.

Si el cazador trabaja cdm-lnx-db01 para H3 y la búsqueda no devuelve nada, el registro de la caza debe distinguir dos resultados distintos: «busqué y no hay» y «no pude buscar». Solo el primero acota el espacio donde el intruso podría estar. El segundo es un hueco de telemetría y su producto es una petición de ajuste a quien administra el servidor, con la fuente que hace falta.

Responde para continuar

La búsqueda de H3 en cdm-lnx-db01 no devuelve nada y la auditoría de ejecuciones no se recoge ahí. ¿Qué anotas en el registro de la caza?

Ver pista de ayuda

Una búsqueda vacía sin fuente no prueba ausencia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad