🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros del sistema y del ejecutor
5 tareas · 40 min · Principiante
Cuando algo raro pasa en un ejecutor, la evidencia está repartida en varios registros: el de autenticación, el del sistema y el del propio ejecutor. Aprender a cruzarlos es la mitad del oficio de investigar. Con los registros de la noche del 5 de octubre de 2026 en el ejecutor 03 de Molinos Zarzuela, una empresa ficticia, reconstruyes quién entró, qué hizo y qué trabajo salió de ahí.
Objetivo de la sala
Cuando algo raro pasa en un ejecutor, la evidencia está repartida en varios registros: el de autenticación, el del sistema y el del propio ejecutor. Aprender a cruzarlos es la mitad del oficio de investigar. Con los registros de la noche del 5 de octubre de 2026 en el ejecutor 03 de Molinos Zarzuela, una empresa ficticia, reconstruyes quién entró, qué hizo y qué trabajo salió de ahí.En los sistemas de la familia Debian, los inicios de sesión (sshd), el uso de sudo y los cambios de cuentas quedan en /var/log/auth.log; en los de la familia Red Hat, ese papel lo cumple /var/log/secure. El registro general (/var/log/syslog o /var/log/messages) recoge el resto de servicios, incluido cron. Los servicios con systemd también escriben en el diario, que se consulta con journalctl -u nombre-del-servicio. El ejecutor suele tener, además, su propio registro de trabajos.
Una línea de syslog trae la fecha sin año, el equipo, el programa con su PID y el mensaje. Al cruzar registros, la hora es la clave.
Responde para continuar
¿Dónde se mira para saber quién usó sudo y con qué comando en un sistema tipo Debian?
Ver pista de ayuda
Es el mismo registro donde se ven los inicios de sesión.
Los fallos de contraseña repetidos llaman la atención, pero no siempre son los que importan. Lee auth.log y separa dos cosas: de qué dirección hubo muchos fallos, y de qué dirección hubo una sesión aceptada con contraseña para la cuenta de servicio svc-entrega (una cuenta que nadie debería abrir a mano).
Responde para continuar
Escribe la dirección IP desde la que se aceptó la contraseña de svc-entrega.
Ver pista de ayuda
Con grep Accepted auth.log ves las sesiones que entraron; descarta las de clave pública de la ingeniera.
El número de fallos antes del acierto dice mucho: una persona que olvidó su clave falla una o dos veces; una secuencia más larga contra una cuenta de servicio apunta a prueba de contraseñas. Cuenta cuántos fallos de esa misma dirección precedieron a la sesión aceptada.
Responde para continuar
¿Cuántos Failed password de esa misma dirección hay antes de su Accepted password?
Ver pista de ayuda
Filtra las líneas de auth.log por la dirección que encontraste y cuenta las anteriores al Accepted.
Tras el sudo hay un crontab editado por root y, en syslog, una tarea de cron que no estaba. El ejecutor registra de dónde viene cada trabajo: la plataforma (programado en el pipeline) u otro origen. Cruza las horas de syslog con las de ejecutor.log.
Responde para continuar
Escribe el número del trabajo del ejecutor que no vino de la plataforma sino de un cron local.
Ver pista de ayuda
Lee ejecutor.log y fíjate en el campo origen de cada trabajo.
Los registros de un equipo comprometido son tan fiables como lo sea el equipo. Una cuenta con permisos suficientes puede borrar o cambiar lo que escribió; por eso los registros de seguridad se envían además a un colector fuera del equipo, y su carpeta no es escribible por las cuentas de servicio.
Responde para continuar
¿Qué medida protege mejor la evidencia de estos registros?
Ver pista de ayuda
La evidencia debe vivir donde quien la generó no pueda alterarla.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.