Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuando ya pasó, los registros lo cuentan

5 tareas · 28 min · Principiante

La otra mitad. Aquí no entras a ninguna máquina: lees lo que las máquinas dejaron escrito cuando algo pasó. Los mismos ataques que ejerciste de forma guiada dejan rastro, y ese rastro está en los registros de Salitre — el del servidor Linux y el de eventos de Windows. Reconstruyes qué ocurrió y en qué orden, y decides qué se hace en la primera hora de un incidente. Es la mitad que te dice si lo tuyo es vigilar más que entrar.

0 de 5 · 0%

Objetivo de la sala

La otra mitad. Aquí no entras a ninguna máquina: lees lo que las máquinas dejaron escrito cuando algo pasó. Los mismos ataques que ejerciste de forma guiada dejan rastro, y ese rastro está en los registros de Salitre — el del servidor Linux y el de eventos de Windows. Reconstruyes qué ocurrió y en qué orden, y decides qué se hace en la primera hora de un incidente. Es la mitad que te dice si lo tuyo es vigilar más que entrar.

El reconocimiento que hiciste en la mitad ofensiva no es invisible: deja huella. En el registro del servidor de Salitre, un escaneo se ve como muchísimas peticiones desde una misma dirección en pocos segundos, casi todas fallando. Es el mismo patrón que un barrido de puertos en la red: muchos intentos, casi todos rechazados, apretados en el tiempo. Reconocerlo en un registro es la primera señal de que alguien estuvo mirando dónde entrar.

La firma es la forma, no el contenido: concentración en el tiempo, muchos intentos, casi todos fallando. Un humano no navega así.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el registro del servidor ves cientos de peticiones desde una misma dirección en segundos, casi todas con error. ¿Qué es?

Ver pista de ayuda

Es la misma firma que un barrido: muchos intentos, casi todos fallando, en poco tiempo.

Entre cientos de intentos fallidos, lo que importa es el que funcionó. Igual que en el ataque el puerto que responde entre cien rechazos es el hallazgo, en la defensa la petición con respuesta correcta entre cientos de errores es por donde el atacante entró de verdad. En el registro de Salitre, después de la ráfaga de errores hay una petición al panel de administración que devolvió un acceso válido: ahí está la entrada. Seguir el hilo desde ese punto es reconstruir el incidente.

El fallo masivo es ruido; lo que se busca dentro de ese ruido es la señal que sí prosperó. Leer registros es separar una cosa de la otra.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tras la ráfaga de errores, una petición al panel de administración devolvió un acceso válido. ¿Qué representa?

Ver pista de ayuda

Entre cientos de rechazos, lo que importa es el que prosperó.

Un incidente es una lista de eventos hasta que los ordenas por tiempo; entonces es una historia con principio. La regla que no falla: la reacción del defensor no puede ser el comienzo del incidente — el comienzo siempre es del lado del atacante. En Salitre, ordenando los registros por hora queda claro que el escaneo fue antes del acceso, el acceso antes de que el usuario de servicio tocara la base de datos, y la contención del equipo (al final) después de todo. Reconstruir ese orden es lo que convierte eventos sueltos en un relato que otro turno puede continuar.

Sin línea de tiempo, un incidente es un montón de alarmas. Con ella, es algo que se entiende, se explica y se entrega.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Reconstruyendo el incidente de Salitre, ¿cuál fue el comienzo?

Ver pista de ayuda

Ordena por tiempo. La contención del defensor no puede ser lo que abre la historia.

Cuando confirmas un incidente en curso, la primera hora decide mucho. Contener es cortar el avance del atacante —aislar el equipo comprometido, cerrar la credencial reutilizada— sin destruir las pruebas ni apagar la investigación. El error del principiante es apagarlo todo de golpe: para el atacante, pero también borra el rastro que necesitas para saber el alcance. En Salitre, contener es aislar el servidor web comprometido y rotar la credencial que se reutilizó en la base de datos, dejando los registros intactos.

Contener no es apagar la investigación: es cortar el canal mientras se estudia el alcance. Y todo lo que se hace se anota, porque otro turno tiene que poder seguir.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Confirmas un incidente en curso en Salitre. ¿Qué es contener bien al empezar la respuesta?

Ver pista de ayuda

Cortar el avance no es borrar el rastro que necesitas para medir el alcance.

La entrada real no se deduce: se aísla ordenando el registro por hora. Abre el laboratorio, separa la ráfaga de errores del único acceso válido al panel de administración y mira desde dónde vino.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el registro del laboratorio, ¿desde qué dirección vino la petición al panel de administración que devolvió acceso válido? Escríbela tal cual.

Formato esperado: 203.0.113.___

Ver pista de ayuda

Es la única línea con acceso válido (200) sobre el panel, rodeada de errores 404. Sale del registro, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad