🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFatiga de MFA y consentimiento malicioso — del rastro a la regla
5 tareas · 45 min · Principiante
El segundo factor y los permisos a aplicaciones son dos puertas que el atacante intenta usar sin forzar ninguna: cansa a la persona hasta que aprueba, y después le pide que autorice una aplicación que leerá su correo aunque cambie la contraseña. Los dos dejan rastro en el registro, en tablas distintas, y una regla que mire solo una no ve la historia entera. En Navegantes del Sur hay una noche de cada cosa y una mañana de ruido normal. Aquí lees las dos tablas, separas lo legítimo y decides qué debe alertar.
Objetivo de la sala
El segundo factor y los permisos a aplicaciones son dos puertas que el atacante intenta usar sin forzar ninguna: cansa a la persona hasta que aprueba, y después le pide que autorice una aplicación que leerá su correo aunque cambie la contraseña. Los dos dejan rastro en el registro, en tablas distintas, y una regla que mire solo una no ve la historia entera. En Navegantes del Sur hay una noche de cada cosa y una mañana de ruido normal. Aquí lees las dos tablas, separas lo legítimo y decides qué debe alertar.La técnica T1621 de MITRE ATT&CK, generación de solicitudes de autenticación multifactor, es enviar avisos de aprobación hasta que la persona cansada acepta uno. En el registro, cada aviso que la persona no supera es una fila con el código 50074: se exigió el segundo factor y no se pasó. Lo que delata el ataque no es un rechazo, sino una racha de rechazos seguida de una aprobación, desde un origen que no es el habitual.
Una persona que tarda en contestar o que se equivoca un par de veces desde la oficina también genera rechazos, y por eso la regla combina tres condiciones: cuántos en una ventana, desde dónde y si termina en acierto.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué combinación de señales distingue la fatiga de MFA de una persona que tarda en aprobar?
La primera consulta cuenta los rechazos del segundo factor por cuenta. Hay tres cuentas con rechazos y solo una con una racha larga. Mira la segunda cuenta de la lista: tiene varios rechazos, pero desde la oficina y terminó aprobando en minutos; esa es la forma de ruido normal, y una regla que la alerte irá contra el equipo de soporte, no contra un atacante. La segunda consulta lista esos rechazos que salieron de Colombia.
SigninLogs | where ResultType == "50074" | summarize rechazos = count() by UserPrincipalName | order by rechazos desc
SigninLogs | where Location == "CO" and ResultType == "50074" | order by TimeGenerated asc
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta tiene la racha larga de rechazos del segundo factor? Escribe solo el nombre de usuario, sin el dominio.
Para fijar el umbral hay que medir la racha completa. Mira todo lo que se registró desde fuera de Colombia: una noche con rechazos del segundo factor y al final una aprobación. Cuenta cuántas veces se rechazó el segundo factor antes de que se aprobara. Ese número, comparado con el de la cuenta que simplemente tardó en contestar, es el que decide si el umbral está en cinco, en cuatro o en tres.
SigninLogs | where Location != "CO" | order by TimeGenerated asc
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos rechazos del segundo factor hubo en la racha, antes de la aprobación?
Si la persona aprueba, el atacante entra. Lo que hace después, en el caso que importa aquí, es conseguir que la cuenta dé permisos a una aplicación suya: la técnica T1528 incluye ese consentimiento a una aplicación maliciosa. Un consentimiento no depende de la contraseña ni de la sesión; cambiar la contraseña de la víctima no lo retira.
Ese rastro no está en el registro de inicios de sesión sino en el de auditoría del directorio, con la operación Consent to application. Mira los permisos que concede cada una y si el publicador de la aplicación está verificado.
AuditLogs | where OperationName == "Consent to application"
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿A qué aplicación dio permisos de envío de correo la cuenta con la racha de rechazos?
Hay tres consentimientos en la muestra y solo uno es sospechoso. Alertar todos los consentimientos haría la regla inservible; ignorarlos dejaría sin ver una vía de persistencia. La regla útil combina el permiso, el publicador y la cuenta: permisos que permiten leer o enviar correo, publicador sin verificar y, de ser posible, una cuenta que acaba de pasar por una racha de rechazos.
La consulta de abajo filtra por el permiso de envío de correo y es el primer paso de esa regla.
AuditLogs | where OperationName == "Consent to application" and Permisos has "Mail.Send"
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué regla de consentimientos conviene escribir?
Conectando con la base…
Tablas
SigninLogs
- TimeGenerated
- UserPrincipalName
- IPAddress
- Location
- ResultType
- ResultDescription
AuditLogs
- TimeGenerated
- InitiatedBy
- OperationName
- Aplicacion
- Permisos
- PublicadorVerificado
- IPAddress
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.