🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer el registro de acceso de un directorio
5 tareas · 40 min · Principiante
El registro de acceso del directorio cuenta quién se conectó, cómo se enlazó, qué preguntó y cuánto le devolvieron. Es la fuente para saber si hubo un intento de adivinar contraseñas o una consulta que se llevó media universidad. Aquí aprendes a seguir una conexión por sus números, a contar fallos y a reconocer qué búsqueda grande es normal y cuál no, en el registro de un día de la Universidad Sumapaz.
Objetivo de la sala
El registro de acceso del directorio cuenta quién se conectó, cómo se enlazó, qué preguntó y cuánto le devolvieron. Es la fuente para saber si hubo un intento de adivinar contraseñas o una consulta que se llevó media universidad. Aquí aprendes a seguir una conexión por sus números, a contar fallos y a reconocer qué búsqueda grande es normal y cuál no, en el registro de un día de la Universidad Sumapaz.Cada línea del registro lleva conn (la conexión) y op (la operación dentro de esa conexión). En un directorio ocupado, las líneas de conexiones distintas se mezclan en el archivo, así que no se lee de corrido: se sigue una conexión filtrando por su número. La línea que dice cómo terminó una operación es la que lleva el mismo conn y el mismo op.
Abre el formato del registro y el archivo.
ls registro
cat registro/como-leer-el-registro.txt
grep "conn=2046" registro/acceso-dir1.log
Responde para continuar
¿Cómo se sabe qué resultado tuvo un BIND concreto?
Una búsqueda que devuelve miles de entradas no es mala por sí sola: una cuenta de sincronización lo hace cada noche. Lo que se mira es quién la hace. Una cuenta de servicio con ese propósito está en la lista de cuentas de servicio; una cuenta de persona que recorre toda la rama de personas no tiene una razón de trabajo evidente.
cat registro/cuentas-de-servicio.csv
grep "alcance=sub" registro/acceso-dir1.log
Responde para continuar
¿Qué número de conexión corresponde a una cuenta de persona (no de servicio) que devolvió más de mil entradas? Escribe solo el número.
El código de resultado 49 significa credenciales inválidas. Un fallo aislado es normal: alguien se equivocó al teclear. Lo que se investiga son los patrones: muchos fallos, sobre muchas cuentas, en poco tiempo. Contar es el primer paso. En este registro, un enlace fallido es una línea RESULT con err=49.
grep -c "err=49" registro/acceso-dir1.log
Responde para continuar
¿Cuántos enlaces fallidos (err=49) hay en todo el registro?
Una ráfaga de fallos sobre cuentas distintas, una sola vez por cuenta y desde el mismo origen, es el patrón de alguien que prueba una contraseña común contra muchas cuentas sin bloquearlas. En un registro, la pregunta que importa es qué pasó al final: si la ráfaga termina en un enlace correcto, esa cuenta es la que hay que contener primero.
Busca la ráfaga y sigue al mismo origen hasta su última conexión.
grep "203.0.113.77" registro/acceso-dir1.log
Responde para continuar
Una ráfaga de fallos, todos desde el mismo origen, termina con un enlace correcto desde ese origen. ¿Qué cuenta fue?
Cada fuente tiene un límite, y una investigación seria lo declara. Este registro guarda el filtro y cuántas entradas devolvió cada búsqueda. Para saber qué datos se llevó el cliente hay que apoyarse en otra cosa: el contenido de las entradas de esa rama o la telemetría de otra fuente. Decir «se llevó los datos de 4790 personas» sin esa prueba es afirmar más de lo que el registro permite.
Responde para continuar
El registro dice entradas=4790 para una búsqueda. ¿Qué se puede afirmar con eso?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.