🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCaso final — Faro del Norte
6 tareas · 45 min · Principiante
Otra empresa, otros números, y nadie te dice dónde mirar. Faro del Norte es una autoridad portuaria con su propio dominio Windows, su servidor y su SIEM, y te entregan un laboratorio con una actividad ya ocurrida dentro. Haces una mini-operación de las dos mitades: encuentras una vía de entrada guiada en su servidor Y detectas la actividad que quedó en sus registros — sin que te den la cadena. Todo AUTORIZADO sobre el laboratorio. Al terminar, la última decisión no es técnica: es cuál de las dos mitades quieres seguir.
Objetivo de la sala
Otra empresa, otros números, y nadie te dice dónde mirar. Faro del Norte es una autoridad portuaria con su propio dominio Windows, su servidor y su SIEM, y te entregan un laboratorio con una actividad ya ocurrida dentro. Haces una mini-operación de las dos mitades: encuentras una vía de entrada guiada en su servidor Y detectas la actividad que quedó en sus registros — sin que te den la cadena. Todo AUTORIZADO sobre el laboratorio. Al terminar, la última decisión no es técnica: es cuál de las dos mitades quieres seguir.Faro del Norte es otra organización, con su red y su tráfico normal. Empiezas como en Salitre pero sin guía: reconoces lo que está dentro del alcance aceptado y enumeras sus servicios antes de tocar nada. No sabes de antemano cuál es la vía; el método es el mismo —ubicarte, ver qué hay, priorizar por camino conocido y valor—, pero las máquinas y las versiones son nuevas. Transferir el método significa saber por dónde empezar sin que te lo digan.
Aquí no hay pistas de dónde mirar. Si el método se aprendió, arrancas solo; si solo memorizaste el incidente de Salitre, aquí se nota.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abres el laboratorio de Faro del Norte sin más contexto. ¿Por dónde empiezas la mitad ofensiva?
Ver pista de ayuda
Las máquinas son nuevas. Se transfiere el método, no el exploit concreto.
En Faro, la enumeración te da varios servicios: uno de ellos expone una versión con un camino de explotación conocido, del tipo que ya trabajaste de forma guiada. El criterio decide: entre un servicio llamativo sin versión clara y otro discreto con una versión conocida y acceso a datos, se trabaja el que junta camino conocido y valor. Ejerces la explotación guiada contra ese servicio (MITRE ATT&CK T1190) y obtienes un acceso de bajo privilegio, como usuario de servicio.
El objetivo llamativo no siempre es la vía. La vía es la que junta un camino que sabes recorrer con un acceso que lleva a algo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En Faro compiten un servicio vistoso sin versión clara y otro discreto con versión conocida y acceso a datos. ¿Cuál trabajas?
Ver pista de ayuda
Camino conocido + valor gana a lo llamativo.
Ahora cambias de silla. El laboratorio de Faro trae registros de una actividad que ya ocurrió: en el registro de eventos del dominio Windows hay una ráfaga de accesos fallidos contra una cuenta seguida de un acceso que sí funcionó. Es el patrón de fuerza bruta (MITRE ATT&CK T1110) que aprendiste a reconocer y a convertir en alerta. Lo identificas sin que nadie te señale la línea, igual que lo harías en un centro de monitoreo el lunes por la mañana.
La misma técnica que sabes ejercer, ahora la reconoces desde el otro lado. Esa doble mirada es lo que la ruta vino a darte.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el registro del dominio de Faro ves muchos accesos fallidos a una cuenta y luego uno válido. ¿Qué detectas?
Ver pista de ayuda
Muchos fallos a una cuenta y luego un acierto no es un despiste.
Con las dos mitades sobre la mesa, ordenas el incidente por tiempo: el escaneo y la fuerza bruta antes del acceso, el acceso antes del uso de la cuenta. La reacción del defensor va al final. Contienes sin apagar la investigación —aíslas la cuenta comprometida y el equipo, dejas los registros intactos— y lo anotas para que otro turno pueda seguir. Cierras el caso con la cadena que reconstruiste tú: vía de entrada, actividad detectada, orden temporal y contención.
Llegar hasta aquí sin que nadie te dijera dónde mirar es la prueba de que el método ya es tuyo, en las dos mitades.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Cierras el incidente de Faro. ¿Qué es contener bien?
Ver pista de ayuda
Cortar el avance no es borrar lo que necesitas para medir el alcance.
Hiciste las dos: encontraste la vía de entrada y detectaste la actividad en los registros. Ninguna de las dos es mejor que la otra, y las dos tienen vacantes. La pregunta que abre lo que viene no es técnica: es con cuál de las dos te sentiste a gusto. Si fue encontrar por dónde se rompe, tu siguiente paso es la rama ofensiva; si fue leer el rastro y hacer saltar la alerta, la defensiva. La academia tiene un quiz de carrera y rutas de especialidad para cada lado — esta ruta existía para que esa elección la hagas con las dos mitades ya en las manos.
No hay respuesta correcta aquí: hay la tuya. Y ahora la puedes dar habiéndolo probado, no adivinando.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Terminada la ruta, ¿cómo eliges tu especialidad?
Ver pista de ayuda
La ruta te hizo pasar por las dos justo para que elijas por experiencia, no por el nombre.
El caso se cierra con la evidencia que reconstruiste tú, no con una pista dada. Abre el laboratorio de Faro, cruza la enumeración y aísla el host que es la vía de entrada: el discreto con versión de camino conocido y valor, no el vistoso sin versión.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la enumeración de Faro del Norte, ¿qué host es la vía de entrada (camino conocido más valor, no lo llamativo)? Escríbelo tal cual.
Formato esperado: faro-____
Ver pista de ayuda
Está en la salida de enumeración: el discreto con versión conocida y acceso a datos, no el panel vistoso. Sale del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.