Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Señales de acceso inicial

5 tareas · 40 min · Principiante

Lo primero que suele ver el registro de una intrusión no es un programa raro sino una puerta que se abre con una llave que parece legítima: una cuenta válida que entra por la VPN. La señal no está en el inicio de sesión correcto, está en lo que lo rodeó. En Empaques Matarratón lees el registro de la VPN de la noche del martes 13 al miércoles 14 de octubre de 2026 y aprendes a distinguir una equivocación de un patrón, y a ver el control que faltaba.

0 de 5 · 0%

Objetivo de la sala

Lo primero que suele ver el registro de una intrusión no es un programa raro sino una puerta que se abre con una llave que parece legítima: una cuenta válida que entra por la VPN. La señal no está en el inicio de sesión correcto, está en lo que lo rodeó. En Empaques Matarratón lees el registro de la VPN de la noche del martes 13 al miércoles 14 de octubre de 2026 y aprendes a distinguir una equivocación de un patrón, y a ver el control que faltaba.

Hay dos formas de fallar muchas veces. Una persona que se equivoca de contraseña falla varias veces sobre su propia cuenta y luego entra con su segundo factor. Un rociado de contraseñas prueba pocas contraseñas sobre muchas cuentas distintas desde la misma dirección, espaciadas para no bloquear ninguna. Lo que distingue una de otra es cuántas cuentas distintas toca el origen, no cuántos fallos suma. La técnica de ATT&CK para el rociado es T1110.003 (Brute Force: Password Spraying).

Responde para continuar

En `vpn_log`, ¿qué dato distingue un rociado de contraseñas de una persona que se equivoca?

Abre vpn_log y filtra los fallos de la dirección 198.51.100.61. Cuenta cuentas distintas, no filas: una cuenta con tres fallos sigue siendo una. El número dimensiona cuántas credenciales habría que revisar si alguna hubiera caído.

Responde para continuar

Escribe cuántas cuentas distintas tuvieron un fallo desde la dirección 198.51.100.61.

Ver pista de ayuda

Filtra `ip_origen` y `resultado`, y cuenta los valores distintos de `cuenta`.

Después de los fallos hay un inicio correcto desde la misma dirección externa. Esa es la señal de que el patrón no fue ruido: alguien con acceso a una credencial válida entró. Búscalo en vpn_log por el origen y el resultado.

Responde para continuar

Escribe la cuenta que tuvo un inicio de sesión correcto desde la dirección que antes produjo los fallos.

Ver pista de ayuda

Filtra `ip_origen` igual a 198.51.100.61 y `resultado` igual a OK.

La columna segundo_factor del inicio correcto dice que el sistema no lo exigió. Una cuenta sin segundo factor se abre con solo la contraseña. En cuentas_vpn está por qué: una excepción registrada. Lo útil para ingeniería de detección es el identificador, que permite preguntar quién la aprobó y cuántas hay.

Responde para continuar

Escribe el identificador de la excepción que le quitaba el segundo factor a esa cuenta.

Ver pista de ayuda

Busca la cuenta en `cuentas_vpn` y lee la columna `excepcion`.

Una regla sobre rociado habría saltado antes del inicio correcto; una regla sobre inicios correctos con excepción de segundo factor y origen nuevo lo habría visto después. En un informe, la acción de respuesta sigue a la evidencia: qué hizo la cuenta tras entrar y qué se restablece. Un inicio de sesión correcto no se descarta por parecer una persona normal (T1078, Valid Accounts).

Responde para continuar

Tras ver el inicio correcto después de los fallos, ¿qué paso se sostiene con estos datos?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad