Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Procesos desde rutas temporales

5 tareas · 45 min · Principiante

Las carpetas temporales de un servidor Linux las puede escribir cualquiera, y por eso son el primer lugar donde un intruso deja lo que va a ejecutar. Pero también las usan instaladores y tareas de copia legítimas, así que la ruta sola no condena a nadie. Aquí cruzas la ruta con el dueño, el proceso padre y la lista de ejecuciones aprobadas en el servidor web de Cordeles del Magdalena, y separas la operación normal de lo que no tiene explicación.

0 de 5 · 0%

Objetivo de la sala

Las carpetas temporales de un servidor Linux las puede escribir cualquiera, y por eso son el primer lugar donde un intruso deja lo que va a ejecutar. Pero también las usan instaladores y tareas de copia legítimas, así que la ruta sola no condena a nadie. Aquí cruzas la ruta con el dueño, el proceso padre y la lista de ejecuciones aprobadas en el servidor web de Cordeles del Magdalena, y separas la operación normal de lo que no tiene explicación.

Las carpetas /tmp, /var/tmp y /dev/shm son de escritura abierta: cualquier cuenta, incluida la del servidor web, puede dejar ahí un archivo y ejecutarlo. Un servicio de producción bien desplegado no corre desde esas rutas, así que un proceso con binario ahí es una pista fuerte. Pero un instalador que descomprime sus archivos en /tmp mientras actualiza un paquete también aparece ahí, con la diferencia de que tiene un padre explicable y una solicitud de cambio.

De ahí el método: ruta temporal más tres comprobaciones —quién lo lanzó (padre), con qué cuenta corre y si figura entre lo aprobado—. Sin esas tres, la ruta es solo sospecha.

Responde para continuar

Un proceso corre desde una carpeta temporal. ¿Qué comprobaciones convierten la sospecha en hallazgo?

Ver pista de ayuda

La ruta abre la pregunta; lo que responde es quién lo lanzó, con qué cuenta y si alguien lo aprobó.

En el laboratorio, ps-arbol.txt muestra cada proceso con su padre. Hay un proceso de root en /tmp cuyo padre es el gestor de paquetes que está configurando una instalación, y otro que corre desde /dev/shm cuyo padre es un proceso del servidor web. El segundo es un caso clásico de una aplicación web que acabó lanzando un binario: el padre es lo que lo delata, porque el servidor web no tiene motivo para ejecutar nada propio desde memoria compartida.

Esto es lectura de evidencia: no se ejecuta ni se prueba nada, se compara el parentesco y se mira si la lista de aprobados lo respalda.

Responde para continuar

Entre un proceso de root en /tmp lanzado por el gestor de paquetes y otro de www-data en /dev/shm lanzado por el servidor web, ¿cuál escalas?

Ver pista de ayuda

El poder del proceso no decide; decide si su origen y su aprobación lo explican.

Ejecuta ps en la terminal del laboratorio. Recorre la columna del comando y fíjate en los que no empiezan por una ruta de programa del sistema. Hay tres que corren desde una ruta temporal; dos tienen una explicación y uno no. Identifica el que no la tiene por el identificador de su proceso.

Responde para continuar

¿Cuál es el identificador (PID) del proceso que corre desde una ruta temporal y cuyo padre es el servidor web? Escribe solo el número.

Ver pista de ayuda

Cruza la lista de procesos con el árbol de padres y quédate con el hijo del proceso trabajador del servidor web.

Una caza útil también cierra lo que no es: el proceso de root en /tmp queda explicado. Abre binarios-aprobados.txt y busca la solicitud de cambio que aprueba esa ejecución. Anotarla en el registro de la caza evita que la misma observación vuelva a abrirse en la siguiente revisión.

Responde para continuar

¿Qué solicitud de cambio aprueba la ejecución del instalador en /tmp? Escríbela tal cual.

Ver pista de ayuda

La lista de aprobados tiene una fila por ruta; busca la del instalador.

El servidor tiene una regla de auditoría con la clave exec-temporal, que anota cada ejecución desde una ruta temporal. Cada evento lleva un número de serie al final de su marca de tiempo, y ese número es el que cita un informe cuando se refiere a un evento concreto sin copiar toda la línea. Las horas del extracto vienen ya convertidas para el ejercicio.

Responde para continuar

¿Qué número de evento de auditoría corresponde a la ejecución del archivo de /dev/shm? Escribe solo el número.

Ver pista de ayuda

Busca en audit-execve.txt la línea cuyo ejecutable está en /dev/shm; el número va tras los dos puntos de la marca de tiempo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad