🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl rociado lento que ninguna regla vio
5 tareas · 40 min · Principiante
Martes 6 de octubre. En Fibras del Páramo hay dos reglas de fallos de inicio de sesión y en septiembre solo una disparó, siempre por la misma sede y siempre a primera hora de un lunes. La hipótesis del equipo es otra: que alguien probó una contraseña por cuenta, despacio, repartido entre varios orígenes, de forma que ninguna regla llegara a contar lo bastante. Aquí buscas esa huella en los fallos del mes, la separas del ruido de la sede, y cierras con la cuenta que cedió. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Martes 6 de octubre. En Fibras del Páramo hay dos reglas de fallos de inicio de sesión y en septiembre solo una disparó, siempre por la misma sede y siempre a primera hora de un lunes. La hipótesis del equipo es otra: que alguien probó una contraseña por cuenta, despacio, repartido entre varios orígenes, de forma que ninguna regla llegara a contar lo bastante. Aquí buscas esa huella en los fallos del mes, la separas del ruido de la sede, y cierras con la cuenta que cedió. Todo es lectura de tablas de ejemplo.Un rociado de contraseñas prueba una contraseña común contra muchas cuentas, en vez de muchas contraseñas contra una. La versión lenta añade dos cuidados: deja pasar horas entre intentos y reparte las pruebas entre varios orígenes. El efecto es que cada cuenta recibe un fallo al día, cada origen aparece pocos minutos, y las reglas que cuentan «muchos fallos en poco tiempo» no ven nada.
Ejecuta reglas_activas y disparos_regla. Una regla mide fallos por cuenta en diez minutos y la otra fallos por origen en diez minutos. La caza cambia la unidad de medida: en vez de una cuenta o un origen, el bloque de red entero, y en vez de diez minutos, el mes.
Responde para continuar
Ni la regla por cuenta ni la regla por origen saltaron con el rociado lento. ¿Qué cambia la caza para verlo?
Ver pista de ayuda
El adversario esquivó la ventana corta y el origen único. La búsqueda tiene que ampliar la ventana y la agrupación.
Ordenar los orígenes por intentos pone arriba al ruidoso: la sede de la empresa, con cientos de fallos de personas que se equivocan al teclear. El rociado se delata por otra magnitud, las cuentas distintas tocadas con muy pocos intentos cada una. Una persona que se equivoca insiste en su cuenta; un rociado recorre la lista de cuentas y no vuelve.
Ejecuta fallos_por_origen y después fallos_por_bloque. Compara las columnas de cuentas distintas y de máximo de intentos por cuenta y día. Mira también qué pasa con los intentos de cada bloque.
Responde para continuar
Escribe cuántas cuentas distintas tocó en el mes el bloque de red que reparte un solo intento por cuenta.
Ver pista de ayuda
Ejecuta `fallos_por_bloque` y fíjate en el bloque cuyo máximo de intentos por cuenta y día es 1.
Los fallos humanos siguen la jornada: se concentran cuando la gente llega y teclea con prisa. Un rociado automatizado no tiene jornada, y si quiere pasar desapercibido elige las horas en que nadie está mirando la cola. La hora no prueba nada por sí sola, pero compara dos formas de actividad y deja ver cuál tiene dueño humano.
Ejecuta fallos_por_hora | where bloque == "198.51.100.x" para ver el bloque sospechoso y fallos_por_hora para compararlo con el otro.
Responde para continuar
Escribe la hora, con dos cifras, en la que el bloque de un intento por cuenta acumuló más fallos.
Ver pista de ayuda
Ejecuta `fallos_por_hora | where bloque == "198.51.100.x"` y busca la fila con más intentos.
Una caza de rociado no termina al ver la huella: termina al saber si alguna cuenta cedió. Entre los inicios de sesión con acierto hay muchos legítimos, y la tabla ya trae lo que los distingue: una persona que se equivoca con su clave acierta después de uno, dos o tres intentos y en su jornada. Una contraseña adivinada acierta al primer intento y no precedida de ningún fallo.
Ejecuta exitos_tras_intento y cruza el origen con lo que ya sabes de los bloques, la hora con la franja de las otras filas y los intentos previos con lo que hace alguien que se equivoca.
Responde para continuar
Escribe la cuenta que aceptó el intento del bloque rociador.
Ver pista de ayuda
Ejecuta `exitos_tras_intento`. Busca la fila que viene de un origen del bloque sospechoso, sin fallos previos y fuera de jornada.
La caza confirmó la hipótesis: un bloque que rocía, de madrugada, una contraseña por cuenta, y una cuenta que cedió. El entregable no es «hay un atacante». Es una lista corta de acciones que el equipo puede ejecutar y una regla nueva para que el SOC lo vea sin cazar.
La cuenta comprometida se trata como tal: se restablece su credencial y se revisa lo que hizo desde ese inicio de sesión. La regla describe la conducta y no el caso concreto, para que sirva con otros orígenes y otras cuentas, y se prueba contra la sede antes de activarla.
Responde para continuar
¿Qué entrega la caza al cerrar el rociado lento?
Ver pista de ayuda
Al cierre le tocan la cuenta, la revisión posterior y la regla nueva que describa la conducta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.