🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProcesos desde rutas temporales
5 tareas · 45 min · Principiante
Las carpetas temporales de un servidor Linux las puede escribir cualquiera, y por eso son el primer lugar donde un intruso deja lo que va a ejecutar. Pero también las usan instaladores y tareas de copia legítimas, así que la ruta sola no condena a nadie. Aquí cruzas la ruta con el dueño, el proceso padre y la lista de ejecuciones aprobadas en el servidor web de Cordeles del Magdalena, y separas la operación normal de lo que no tiene explicación.
Objetivo de la sala
Las carpetas temporales de un servidor Linux las puede escribir cualquiera, y por eso son el primer lugar donde un intruso deja lo que va a ejecutar. Pero también las usan instaladores y tareas de copia legítimas, así que la ruta sola no condena a nadie. Aquí cruzas la ruta con el dueño, el proceso padre y la lista de ejecuciones aprobadas en el servidor web de Cordeles del Magdalena, y separas la operación normal de lo que no tiene explicación.Las carpetas /tmp, /var/tmp y /dev/shm son de escritura abierta: cualquier cuenta, incluida la del servidor web, puede dejar ahí un archivo y ejecutarlo. Un servicio de producción bien desplegado no corre desde esas rutas, así que un proceso con binario ahí es una pista fuerte. Pero un instalador que descomprime sus archivos en /tmp mientras actualiza un paquete también aparece ahí, con la diferencia de que tiene un padre explicable y una solicitud de cambio.
De ahí el método: ruta temporal más tres comprobaciones —quién lo lanzó (padre), con qué cuenta corre y si figura entre lo aprobado—. Sin esas tres, la ruta es solo sospecha.
Responde para continuar
Un proceso corre desde una carpeta temporal. ¿Qué comprobaciones convierten la sospecha en hallazgo?
Ver pista de ayuda
La ruta abre la pregunta; lo que responde es quién lo lanzó, con qué cuenta y si alguien lo aprobó.
En el laboratorio, ps-arbol.txt muestra cada proceso con su padre. Hay un proceso de root en /tmp cuyo padre es el gestor de paquetes que está configurando una instalación, y otro que corre desde /dev/shm cuyo padre es un proceso del servidor web. El segundo es un caso clásico de una aplicación web que acabó lanzando un binario: el padre es lo que lo delata, porque el servidor web no tiene motivo para ejecutar nada propio desde memoria compartida.
Esto es lectura de evidencia: no se ejecuta ni se prueba nada, se compara el parentesco y se mira si la lista de aprobados lo respalda.
Responde para continuar
Entre un proceso de root en /tmp lanzado por el gestor de paquetes y otro de www-data en /dev/shm lanzado por el servidor web, ¿cuál escalas?
Ver pista de ayuda
El poder del proceso no decide; decide si su origen y su aprobación lo explican.
Ejecuta ps en la terminal del laboratorio. Recorre la columna del comando y fíjate en los que no empiezan por una ruta de programa del sistema. Hay tres que corren desde una ruta temporal; dos tienen una explicación y uno no. Identifica el que no la tiene por el identificador de su proceso.
Responde para continuar
¿Cuál es el identificador (PID) del proceso que corre desde una ruta temporal y cuyo padre es el servidor web? Escribe solo el número.
Ver pista de ayuda
Cruza la lista de procesos con el árbol de padres y quédate con el hijo del proceso trabajador del servidor web.
Una caza útil también cierra lo que no es: el proceso de root en /tmp queda explicado. Abre binarios-aprobados.txt y busca la solicitud de cambio que aprueba esa ejecución. Anotarla en el registro de la caza evita que la misma observación vuelva a abrirse en la siguiente revisión.
Responde para continuar
¿Qué solicitud de cambio aprueba la ejecución del instalador en /tmp? Escríbela tal cual.
Ver pista de ayuda
La lista de aprobados tiene una fila por ruta; busca la del instalador.
El servidor tiene una regla de auditoría con la clave exec-temporal, que anota cada ejecución desde una ruta temporal. Cada evento lleva un número de serie al final de su marca de tiempo, y ese número es el que cita un informe cuando se refiere a un evento concreto sin copiar toda la línea. Las horas del extracto vienen ya convertidas para el ejercicio.
Responde para continuar
¿Qué número de evento de auditoría corresponde a la ejecución del archivo de /dev/shm? Escribe solo el número.
Ver pista de ayuda
Busca en audit-execve.txt la línea cuyo ejecutable está en /dev/shm; el número va tras los dos puntos de la marca de tiempo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.