Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Usuarios, grupos y quién puede qué

4 tareas · 20 min · Principiante

En Linux lo que puede hacer una cuenta no depende solo de ella: depende de los grupos a los que pertenece, que amplían o limitan sus permisos. Leer quién está en qué grupo es leer confianza — quién confía en quién sobre qué. Casi todas las escaladas de privilegio empiezan por una cuenta metida en un grupo que no le tocaba. Trabajas sobre las cuentas del servidor de Salitre.

0 de 4 · 0%

Objetivo de la sala

En Linux lo que puede hacer una cuenta no depende solo de ella: depende de los grupos a los que pertenece, que amplían o limitan sus permisos. Leer quién está en qué grupo es leer confianza — quién confía en quién sobre qué. Casi todas las escaladas de privilegio empiezan por una cuenta metida en un grupo que no le tocaba. Trabajas sobre las cuentas del servidor de Salitre.

Un usuario de Linux hereda permisos de cada grupo al que pertenece. Mete una cuenta en un grupo de administración y, a partir de ahí, puede lo que ese grupo puede, aunque su trabajo no lo pida. Por eso leer la pertenencia a grupos es el primer sitio donde mirar: ahí se ve si alguien tiene de más. En Salitre, el servidor tiene cuentas repartidas en grupos, y revisar cada una es revisar qué puede de verdad.

Los permisos no viven solo en la cuenta; viven en los grupos que la cuenta arrastra. Mirar el usuario sin mirar sus grupos es ver media foto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Para saber qué puede hacer de verdad una cuenta de Linux, ¿qué miras además de la cuenta?

Ver pista de ayuda

En Linux el permiso viaja con el grupo, no solo con el usuario.

El error más común no es técnico: es una cuenta en un grupo que no necesitaba, metida «para que algo funcionara» y que se quedó ahí. Una cuenta de servicio que solo sirve la web no tiene por qué estar en el grupo que permite actuar como administrador. Para quien administra es una limpieza pendiente; para quien ataca, el premio: si cae esa cuenta, hereda el poder del grupo. En Salitre hay justo un caso así.

El privilegio mínimo —cada cuenta con lo justo— es fácil de romper y difícil de sostener, porque añadir permisos arregla rápido y quitarlos no urge nunca.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una cuenta de servicio que solo sirve la web está en el grupo que permite actuar como administrador. ¿Cómo lo lees?

Ver pista de ayuda

Cada cuenta debería tener lo justo; un grupo de administración de más es el premio del atacante.

Entender grupos no es solo higiene: es la base de media escalada de privilegios. Quien entra con una cuenta limitada busca exactamente esto — una pertenencia de más que lo lleve de usuario normal a control. Revisar los grupos desde el lado del defensor es cerrar esa puerta antes de que nadie la use. En Salitre, la cuenta del servicio web en el grupo de administración es el camino que un atacante que cayera en la web intentaría primero.

Leer grupos bien es, a la vez, defender (quitar lo que sobra) y entender cómo ataca el otro (buscar lo que sobra). Es el mismo dato visto desde las dos sillas.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué revisar la pertenencia a grupos es defensa y no solo orden?

Ver pista de ayuda

La escalada empieza muchas veces en una pertenencia a grupo que no tocaba.

El grupo de más no se adivina: se encuentra leyendo la pertenencia de cada cuenta. Abre el laboratorio, revisa las cuentas y sus grupos en el servidor de Salitre y baja hasta el código de sala al pie.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el laboratorio, abre el informe de cuentas y grupos y lee el código de sala al final. Escríbelo tal cual.

Formato esperado: XXX-____

Ver pista de ayuda

Está después de la tabla de cuentas y su pertenencia a grupos. Sale del laboratorio, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad