Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer el registro de acceso de un directorio

5 tareas · 40 min · Principiante

El registro de acceso del directorio cuenta quién se conectó, cómo se enlazó, qué preguntó y cuánto le devolvieron. Es la fuente para saber si hubo un intento de adivinar contraseñas o una consulta que se llevó media universidad. Aquí aprendes a seguir una conexión por sus números, a contar fallos y a reconocer qué búsqueda grande es normal y cuál no, en el registro de un día de la Universidad Sumapaz.

0 de 5 · 0%

Objetivo de la sala

El registro de acceso del directorio cuenta quién se conectó, cómo se enlazó, qué preguntó y cuánto le devolvieron. Es la fuente para saber si hubo un intento de adivinar contraseñas o una consulta que se llevó media universidad. Aquí aprendes a seguir una conexión por sus números, a contar fallos y a reconocer qué búsqueda grande es normal y cuál no, en el registro de un día de la Universidad Sumapaz.

Cada línea del registro lleva conn (la conexión) y op (la operación dentro de esa conexión). En un directorio ocupado, las líneas de conexiones distintas se mezclan en el archivo, así que no se lee de corrido: se sigue una conexión filtrando por su número. La línea que dice cómo terminó una operación es la que lleva el mismo conn y el mismo op.

Abre el formato del registro y el archivo.

ls registro
cat registro/como-leer-el-registro.txt
grep "conn=2046" registro/acceso-dir1.log

Responde para continuar

¿Cómo se sabe qué resultado tuvo un BIND concreto?

Una búsqueda que devuelve miles de entradas no es mala por sí sola: una cuenta de sincronización lo hace cada noche. Lo que se mira es quién la hace. Una cuenta de servicio con ese propósito está en la lista de cuentas de servicio; una cuenta de persona que recorre toda la rama de personas no tiene una razón de trabajo evidente.

cat registro/cuentas-de-servicio.csv
grep "alcance=sub" registro/acceso-dir1.log

Responde para continuar

¿Qué número de conexión corresponde a una cuenta de persona (no de servicio) que devolvió más de mil entradas? Escribe solo el número.

El código de resultado 49 significa credenciales inválidas. Un fallo aislado es normal: alguien se equivocó al teclear. Lo que se investiga son los patrones: muchos fallos, sobre muchas cuentas, en poco tiempo. Contar es el primer paso. En este registro, un enlace fallido es una línea RESULT con err=49.

grep -c "err=49" registro/acceso-dir1.log

Responde para continuar

¿Cuántos enlaces fallidos (err=49) hay en todo el registro?

Una ráfaga de fallos sobre cuentas distintas, una sola vez por cuenta y desde el mismo origen, es el patrón de alguien que prueba una contraseña común contra muchas cuentas sin bloquearlas. En un registro, la pregunta que importa es qué pasó al final: si la ráfaga termina en un enlace correcto, esa cuenta es la que hay que contener primero.

Busca la ráfaga y sigue al mismo origen hasta su última conexión.

grep "203.0.113.77" registro/acceso-dir1.log

Responde para continuar

Una ráfaga de fallos, todos desde el mismo origen, termina con un enlace correcto desde ese origen. ¿Qué cuenta fue?

Cada fuente tiene un límite, y una investigación seria lo declara. Este registro guarda el filtro y cuántas entradas devolvió cada búsqueda. Para saber qué datos se llevó el cliente hay que apoyarse en otra cosa: el contenido de las entradas de esa rama o la telemetría de otra fuente. Decir «se llevó los datos de 4790 personas» sin esa prueba es afirmar más de lo que el registro permite.

Responde para continuar

El registro dice entradas=4790 para una búsqueda. ¿Qué se puede afirmar con eso?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad