🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl ataque completo, de principio a fin
3 tareas · 20 min · Principiante
Has visto los trozos por separado. Aquí se ordenan en la secuencia real que sigue quien ataca, y descubres que la mayor parte del trabajo pasa antes de tocar nada.
Objetivo de la sala
Has visto los trozos por separado. Aquí se ordenan en la secuencia real que sigue quien ataca, y descubres que la mayor parte del trabajo pasa antes de tocar nada.Un ataque no empieza con una herramienta. Empieza mirando, y esa fase se lleva más tiempo que todas las demás juntas.
Se divide en dos, y la diferencia importa:
Reconocimiento pasivo — averiguar sin tocar el objetivo. Quién trabaja ahí y en qué, qué tecnología usan según sus ofertas de empleo, qué correos aparecen publicados, qué dominios tienen registrados, qué se filtró en incidentes anteriores. Todo eso está público, y el objetivo no se enteran de nada porque no se le ha mandado ni un paquete.
Reconocimiento activo — ya se toca. El escaneo de rutas que hiciste en la primera sala es esto: cuatro mil peticiones que quedaron en el registro. Y el escaneo de puertos del módulo 4. Aquí sí se deja rastro, y por eso quien sabe lo hace lo más tarde posible y lo más despacio que pueda.
Ahí está la asimetría que conviene entender: la parte más útil del reconocimiento es la que no se puede detectar. Un equipo defensivo no puede saber que alguien está leyendo sus ofertas de empleo.
Responde para continuar
¿Por qué el reconocimiento pasivo es tan valioso para quien ataca?
Ver pista de ayuda
Piensa qué queda en el registro cuando alguien lee vuestra web de empleo.
Con el mapa hecho viene el acceso, y en la clínica lo tienes documentado de dos formas distintas:
Por la aplicación. /agenda-interna sin control de acceso — no hizo falta ninguna credencial. Y en la sala integradora, la carpeta de subidas que aceptaba archivos y permitía ejecutarlos.
Por las credenciales. Los cuatro intentos de contraseña contra root que viste en auth.log. O directamente la contraseña que descodificaste en la sala anterior, que viajaba por el puerto 80.
Y ahora la parte que casi nadie explica bien: entrar no es ganar.
El proceso que encontraste con ps corría como el usuario del servidor web. Con esos permisos no podía leer la carpeta privada de coordinación. Así que quien entró tenía que hacer tres cosas más:
Escalar privilegios — subir de peldaño. El respaldo con permisos abiertos y la contraseña de root en el archivo de configuración eran exactamente los dos caminos disponibles.
Persistir — asegurarse de seguir dentro mañana. El binario en /tmp/.sys con el proceso llamando cada cinco minutos es esto.
Moverse — desde la máquina donde entró hacia lo que de verdad quería. Con la red sin segmentar, todo estaba a un salto.
Responde para continuar
Un atacante ejecuta código como el usuario del servidor web. ¿Por qué no ha terminado?
Ver pista de ayuda
No podía leer la carpeta privada de coordinación.
La última fase es la que define de qué va el incidente, y hay cuatro posibles. Fíjate en que las cuatro se apoyan en las mismas tres patas del módulo 1:
Llevarse los datos. Confidencialidad. Es lo que estaba pasando en la clínica: 512 bytes cada cinco minutos, saliendo despacio para no llamar la atención.
Alterarlos. Integridad. Cambiar una cita, modificar un historial. Lo más difícil de detectar y lo más difícil de reparar, porque al descubrirlo no sabes desde cuándo.
Bloquear el servicio. Disponibilidad. Cifrar todo y pedir un rescate es la versión de moda, y es especialmente brutal en una clínica: no puede atender.
O simplemente quedarse. Sin hacer nada visible, esperando. Es lo más común en ataques dirigidos, y la razón por la que las intrusiones grandes se descubren meses después.
Y ahora la conclusión que hace útil toda esta secuencia, y que es el argumento de la sala siguiente:
Cada fase deja un rastro distinto, y por eso se puede cortar en cualquiera de ellas.
El escaneo dejó miles de 404. La entrada dejó un POST a la carpeta de subidas. La persistencia dejó un proceso raro y un archivo en /tmp. La salida de datos dejó un latido regular en el tráfico.
Cuatro oportunidades de detección para un mismo ataque. Quien defiende no necesita atrapar el primer paso: necesita estar mirando alguno de los cuatro.
Responde para continuar
¿Por qué a quien defiende le basta con detectar el ataque en una sola de sus fases?
Ver pista de ayuda
Cuenta los rastros que dejó el ataque a la clínica.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.