Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Procesos y red en el núcleo

5 tareas · 40 min · Principiante

Los dos eventos que más aportan a una detección en Linux son la ejecución de un programa y la conexión de red saliente. Con reglas sobre las llamadas execve y connect, el núcleo registra quién lanzó qué proceso, desde qué proceso padre y hacia dónde se conectó. En Molinos del Altiplano lees una mañana de molino-web-01: aprendes a seguir la cadena de procesos, a leer el campo de sesión cuando no hay una persona detrás y a distinguir lo que una conexión registrada afirma de lo que no.

0 de 5 · 0%

Objetivo de la sala

Los dos eventos que más aportan a una detección en Linux son la ejecución de un programa y la conexión de red saliente. Con reglas sobre las llamadas execve y connect, el núcleo registra quién lanzó qué proceso, desde qué proceso padre y hacia dónde se conectó. En Molinos del Altiplano lees una mañana de molino-web-01: aprendes a seguir la cadena de procesos, a leer el campo de sesión cuando no hay una persona detrás y a distinguir lo que una conexión registrada afirma de lo que no.

Cada evento de ejecución trae el identificador del proceso (pid) y el de su padre (ppid). Con ellos se arma el árbol: el que lanza a quién. Un servidor web que lanza un intérprete de órdenes es una cadena poco habitual, porque un servidor web normal atiende peticiones y rara vez ejecuta programas de sistema. El padre de un proceso puede no aparecer en los eventos si lleva horas en marcha: para encontrarlo se mira la tabla de procesos de larga vida.

En eventos_de_auditoria, localiza el intérprete de órdenes /bin/sh de las 10:02 y su ppid. Después busca ese número en procesos_del_servidor.

Responde para continuar

Escribe el ejecutable del proceso padre que lanzó el intérprete de órdenes de las 10:02.

Ver pista de ayuda

Toma el `ppid` de la fila de `/bin/sh` y búscalo en la columna `pid` de `procesos_del_servidor`.

La llamada connect deja un registro con el proceso, la cuenta y la dirección de destino con su puerto, además de si la llamada terminó bien. Es el dato para saber a qué servidor externo llegó un proceso. Lo que no incluye: lo que se dijo en la conexión ni lo que se recibió.

Responde para continuar

Escribe la dirección de destino de la conexión que abrió el programa curl.

Ver pista de ayuda

Busca la fila de tipo `connect` y lee la columna `detalle`.

El valor 4294967295 en auid significa que la sesión no tiene una cuenta de inicio de sesión asignada: es lo normal en los procesos de servicio, como las tareas programadas o el servidor web. Eso hace que auid no sirva para atribuir esos eventos a una persona y que uid y el árbol de procesos pasen a ser la pista.

Cuenta los eventos de tipo execve cuyo auid es 4294967295. Son los que una regla de detección debe tratar con otro criterio que los de una sesión de persona.

Responde para continuar

Escribe cuántos eventos de ejecución tienen auid sin asignar en la mañana analizada.

Ver pista de ayuda

Filtra `tipo` igual a `execve` y `auid` igual a 4294967295 en `eventos_de_auditoria`.

El analista anota la conexión de curl y escribe en su informe que el servidor web descargó un archivo malicioso desde el destino. Mira lo que tiene: el programa, la cuenta, el destino, el puerto y el resultado.

Responde para continuar

¿Qué se sostiene con el registro de conexión?

Para detectar la cadena de la tarea 1 se propone una regla: avisar cuando el proceso padre sea el servidor web o su gestor de procesos y el programa lanzado sea un intérprete de órdenes. Con lo que viste, hay un riesgo de ruido: algunas aplicaciones web lanzan programas de sistema por diseño, como cuando un panel de administración ejecuta una orden de mantenimiento.

Responde para continuar

¿Cómo se prepara esa regla antes de ponerla a avisar a un turno?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad