🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProcesos y red en el núcleo
5 tareas · 40 min · Principiante
Los dos eventos que más aportan a una detección en Linux son la ejecución de un programa y la conexión de red saliente. Con reglas sobre las llamadas execve y connect, el núcleo registra quién lanzó qué proceso, desde qué proceso padre y hacia dónde se conectó. En Molinos del Altiplano lees una mañana de molino-web-01: aprendes a seguir la cadena de procesos, a leer el campo de sesión cuando no hay una persona detrás y a distinguir lo que una conexión registrada afirma de lo que no.
Objetivo de la sala
Los dos eventos que más aportan a una detección en Linux son la ejecución de un programa y la conexión de red saliente. Con reglas sobre las llamadas execve y connect, el núcleo registra quién lanzó qué proceso, desde qué proceso padre y hacia dónde se conectó. En Molinos del Altiplano lees una mañana de molino-web-01: aprendes a seguir la cadena de procesos, a leer el campo de sesión cuando no hay una persona detrás y a distinguir lo que una conexión registrada afirma de lo que no.Cada evento de ejecución trae el identificador del proceso (pid) y el de su padre (ppid). Con ellos se arma el árbol: el que lanza a quién. Un servidor web que lanza un intérprete de órdenes es una cadena poco habitual, porque un servidor web normal atiende peticiones y rara vez ejecuta programas de sistema. El padre de un proceso puede no aparecer en los eventos si lleva horas en marcha: para encontrarlo se mira la tabla de procesos de larga vida.
En eventos_de_auditoria, localiza el intérprete de órdenes /bin/sh de las 10:02 y su ppid. Después busca ese número en procesos_del_servidor.
Responde para continuar
Escribe el ejecutable del proceso padre que lanzó el intérprete de órdenes de las 10:02.
Ver pista de ayuda
Toma el `ppid` de la fila de `/bin/sh` y búscalo en la columna `pid` de `procesos_del_servidor`.
La llamada connect deja un registro con el proceso, la cuenta y la dirección de destino con su puerto, además de si la llamada terminó bien. Es el dato para saber a qué servidor externo llegó un proceso. Lo que no incluye: lo que se dijo en la conexión ni lo que se recibió.
Responde para continuar
Escribe la dirección de destino de la conexión que abrió el programa curl.
Ver pista de ayuda
Busca la fila de tipo `connect` y lee la columna `detalle`.
El valor 4294967295 en auid significa que la sesión no tiene una cuenta de inicio de sesión asignada: es lo normal en los procesos de servicio, como las tareas programadas o el servidor web. Eso hace que auid no sirva para atribuir esos eventos a una persona y que uid y el árbol de procesos pasen a ser la pista.
Cuenta los eventos de tipo execve cuyo auid es 4294967295. Son los que una regla de detección debe tratar con otro criterio que los de una sesión de persona.
Responde para continuar
Escribe cuántos eventos de ejecución tienen auid sin asignar en la mañana analizada.
Ver pista de ayuda
Filtra `tipo` igual a `execve` y `auid` igual a 4294967295 en `eventos_de_auditoria`.
El analista anota la conexión de curl y escribe en su informe que el servidor web descargó un archivo malicioso desde el destino. Mira lo que tiene: el programa, la cuenta, el destino, el puerto y el resultado.
Responde para continuar
¿Qué se sostiene con el registro de conexión?
Para detectar la cadena de la tarea 1 se propone una regla: avisar cuando el proceso padre sea el servidor web o su gestor de procesos y el programa lanzado sea un intérprete de órdenes. Con lo que viste, hay un riesgo de ruido: algunas aplicaciones web lanzan programas de sistema por diseño, como cuando un panel de administración ejecuta una orden de mantenimiento.
Responde para continuar
¿Cómo se prepara esa regla antes de ponerla a avisar a un turno?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.