Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Caso final — Faro del Norte

6 tareas · 45 min · Principiante

Otra empresa, otros números, y nadie te dice dónde mirar. Faro del Norte es una autoridad portuaria con su propio dominio Windows, su servidor y su SIEM, y te entregan un laboratorio con una actividad ya ocurrida dentro. Haces una mini-operación de las dos mitades: encuentras una vía de entrada guiada en su servidor Y detectas la actividad que quedó en sus registros — sin que te den la cadena. Todo AUTORIZADO sobre el laboratorio. Al terminar, la última decisión no es técnica: es cuál de las dos mitades quieres seguir.

0 de 6 · 0%

Objetivo de la sala

Otra empresa, otros números, y nadie te dice dónde mirar. Faro del Norte es una autoridad portuaria con su propio dominio Windows, su servidor y su SIEM, y te entregan un laboratorio con una actividad ya ocurrida dentro. Haces una mini-operación de las dos mitades: encuentras una vía de entrada guiada en su servidor Y detectas la actividad que quedó en sus registros — sin que te den la cadena. Todo AUTORIZADO sobre el laboratorio. Al terminar, la última decisión no es técnica: es cuál de las dos mitades quieres seguir.

Faro del Norte es otra organización, con su red y su tráfico normal. Empiezas como en Salitre pero sin guía: reconoces lo que está dentro del alcance aceptado y enumeras sus servicios antes de tocar nada. No sabes de antemano cuál es la vía; el método es el mismo —ubicarte, ver qué hay, priorizar por camino conocido y valor—, pero las máquinas y las versiones son nuevas. Transferir el método significa saber por dónde empezar sin que te lo digan.

Aquí no hay pistas de dónde mirar. Si el método se aprendió, arrancas solo; si solo memorizaste el incidente de Salitre, aquí se nota.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abres el laboratorio de Faro del Norte sin más contexto. ¿Por dónde empiezas la mitad ofensiva?

Ver pista de ayuda

Las máquinas son nuevas. Se transfiere el método, no el exploit concreto.

En Faro, la enumeración te da varios servicios: uno de ellos expone una versión con un camino de explotación conocido, del tipo que ya trabajaste de forma guiada. El criterio decide: entre un servicio llamativo sin versión clara y otro discreto con una versión conocida y acceso a datos, se trabaja el que junta camino conocido y valor. Ejerces la explotación guiada contra ese servicio (MITRE ATT&CK T1190) y obtienes un acceso de bajo privilegio, como usuario de servicio.

El objetivo llamativo no siempre es la vía. La vía es la que junta un camino que sabes recorrer con un acceso que lleva a algo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En Faro compiten un servicio vistoso sin versión clara y otro discreto con versión conocida y acceso a datos. ¿Cuál trabajas?

Ver pista de ayuda

Camino conocido + valor gana a lo llamativo.

Ahora cambias de silla. El laboratorio de Faro trae registros de una actividad que ya ocurrió: en el registro de eventos del dominio Windows hay una ráfaga de accesos fallidos contra una cuenta seguida de un acceso que sí funcionó. Es el patrón de fuerza bruta (MITRE ATT&CK T1110) que aprendiste a reconocer y a convertir en alerta. Lo identificas sin que nadie te señale la línea, igual que lo harías en un centro de monitoreo el lunes por la mañana.

La misma técnica que sabes ejercer, ahora la reconoces desde el otro lado. Esa doble mirada es lo que la ruta vino a darte.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el registro del dominio de Faro ves muchos accesos fallidos a una cuenta y luego uno válido. ¿Qué detectas?

Ver pista de ayuda

Muchos fallos a una cuenta y luego un acierto no es un despiste.

Con las dos mitades sobre la mesa, ordenas el incidente por tiempo: el escaneo y la fuerza bruta antes del acceso, el acceso antes del uso de la cuenta. La reacción del defensor va al final. Contienes sin apagar la investigación —aíslas la cuenta comprometida y el equipo, dejas los registros intactos— y lo anotas para que otro turno pueda seguir. Cierras el caso con la cadena que reconstruiste tú: vía de entrada, actividad detectada, orden temporal y contención.

Llegar hasta aquí sin que nadie te dijera dónde mirar es la prueba de que el método ya es tuyo, en las dos mitades.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Cierras el incidente de Faro. ¿Qué es contener bien?

Ver pista de ayuda

Cortar el avance no es borrar lo que necesitas para medir el alcance.

Hiciste las dos: encontraste la vía de entrada y detectaste la actividad en los registros. Ninguna de las dos es mejor que la otra, y las dos tienen vacantes. La pregunta que abre lo que viene no es técnica: es con cuál de las dos te sentiste a gusto. Si fue encontrar por dónde se rompe, tu siguiente paso es la rama ofensiva; si fue leer el rastro y hacer saltar la alerta, la defensiva. La academia tiene un quiz de carrera y rutas de especialidad para cada lado — esta ruta existía para que esa elección la hagas con las dos mitades ya en las manos.

No hay respuesta correcta aquí: hay la tuya. Y ahora la puedes dar habiéndolo probado, no adivinando.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Terminada la ruta, ¿cómo eliges tu especialidad?

Ver pista de ayuda

La ruta te hizo pasar por las dos justo para que elijas por experiencia, no por el nombre.

El caso se cierra con la evidencia que reconstruiste tú, no con una pista dada. Abre el laboratorio de Faro, cruza la enumeración y aísla el host que es la vía de entrada: el discreto con versión de camino conocido y valor, no el vistoso sin versión.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En la enumeración de Faro del Norte, ¿qué host es la vía de entrada (camino conocido más valor, no lo llamativo)? Escríbelo tal cual.

Formato esperado: faro-____

Ver pista de ayuda

Está en la salida de enumeración: el discreto con versión conocida y acceso a datos, no el panel vistoso. Sale del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad