🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRecolección sin dejar rastro
5 tareas · 30 min · Principiante
Recolectar inteligencia sobre un adversario tiene un riesgo que el reconocimiento normal no tiene: si lo haces mal, le avisas de que lo estás mirando, y un actor que se sabe observado cambia de infraestructura y se lleva por delante lo que llevabas. Esta sala trata la higiene operativa —recolectar sin dejar tu huella por delante— y la línea que no se cruza: la inteligencia es defensiva, se hace dentro de la ley, y nunca es acoso ni doxing de una persona. Se razona sobre el escenario descrito; no se conecta a nada.
Objetivo de la sala
Recolectar inteligencia sobre un adversario tiene un riesgo que el reconocimiento normal no tiene: si lo haces mal, le avisas de que lo estás mirando, y un actor que se sabe observado cambia de infraestructura y se lleva por delante lo que llevabas. Esta sala trata la higiene operativa —recolectar sin dejar tu huella por delante— y la línea que no se cruza: la inteligencia es defensiva, se hace dentro de la ley, y nunca es acoso ni doxing de una persona. Se razona sobre el escenario descrito; no se conecta a nada.Ánfora quiere saber más del dominio que sirve el canal de mando de la campaña. Hay dos formas. La pasiva: consultar registros que ya existen sin tocar la infraestructura del actor —DNS pasivo (quién resolvió ese dominio y cuándo, en bases de datos de terceros), archivos históricos de la web, certificados publicados. La activa: conectarse directamente al dominio del actor para ver qué responde. La activa deja la dirección de Ánfora escrita en los registros del adversario y le dice que alguien lo investiga.
La regla del oficio es pasivo antes que activo: se agota todo lo que se puede saber sin tocar al actor antes de plantearse siquiera tocarlo. Casi siempre lo pasivo basta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Ánfora quiere estudiar el dominio del canal de mando del actor. ¿Qué enfoque evita avisarle de que lo investigan?
Ver pista de ayuda
Tocar la infraestructura del adversario deja tu dirección en sus registros. Lo que ya está en bases de terceros no lo alerta.
Un analista de Ánfora necesita abrir la página del kit de phishing del actor para ver cómo está hecha. Si la abre desde el navegador de la oficina, la conexión sale de la dirección corporativa de Ánfora, y queda registrada en el servidor del actor como «alguien de esta cadena de tiendas nos está mirando» —justo la empresa que el actor tiene en la mira—. La higiene operativa dice que ese tipo de consulta se hace desde infraestructura separada y no atribuible: una máquina de recolección aislada en la nube, sin nada que la ate a Ánfora.
No es paranoia: es no regalarle al adversario la confirmación de a quién le está funcionando el ataque y quién se defiende.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Hay que abrir la página del kit de phishing del actor para estudiarla. ¿Desde dónde se hace con higiene operativa?
Ver pista de ayuda
Piensa qué queda escrito en el servidor del actor y qué le dice a él sobre quién se defiende.
Investigando, Ánfora encuentra que el panel de control del actor está expuesto en internet, y en un volcado público aparecen unas credenciales que parecen abrir ese panel. Entrar daría muchísima información. Pero entrar es acceso no autorizado a un sistema ajeno: es ilegal aunque el sistema sea de un criminal y aunque las credenciales estuvieran tiradas en un foro. La inteligencia defensiva se detiene en el borde de lo que la ley permite; cruzarlo convierte al defensor en otro intruso y tira cualquier uso posterior de lo hallado.
Lo que sí se hace: documentar que el panel existe, su dirección como indicador, y avisar por los canales adecuados. Lo que no: usar las credenciales.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El panel del actor está expuesto y hay credenciales suyas en un volcado público. ¿Qué corresponde hacer?
Ver pista de ayuda
La autorización no depende de quién sea el dueño del sistema. Sin permiso, entrar es intrusión, y punto.
La página de phishing del actor recolectó datos de un empleado de otra empresa que picó: su nombre, su correo personal, su teléfono. Ánfora ve todo eso en el kit. Para defenderse, a Ánfora le sirve el indicador —el dominio de phishing, cómo está hecho el señuelo— para reconocer la campaña. Los datos personales de la víctima no son inteligencia de amenazas: recopilarlos, cruzarlos o difundirlos sería hacer doxing de una persona que ya es la parte perjudicada, y eso queda fuera del oficio por completo.
La inteligencia se queda con lo que describe al ATACANTE y su método. Los datos de las víctimas se protegen o se entregan a quien corresponda, nunca se coleccionan.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El kit del actor contiene datos personales de una víctima que picó en el phishing. ¿Qué se lleva Ánfora para su inteligencia?
Ver pista de ayuda
La inteligencia describe al atacante y su método. Coleccionar datos de la persona perjudicada es doxing, no defensa.
Abre el registro de recolección pasiva: todo lo que ves se leyó de bases de datos de terceros, sin tocar la infraestructura del actor. Entre los nombres resueltos, uno tiene aspecto de red de reparto pero no pertenece a Ánfora y es el que sirve el canal de mando de la campaña. Aíslalo y escríbelo entero.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el registro de DNS pasivo, aísla el dominio marcado con el rol de canal de mando de la campaña y escríbelo completo.
Formato esperado: sync.____
Ver pista de ayuda
Es el que lleva rol de canal de mando en la consulta filtrada; tiene aspecto de red de reparto pero no es de Ánfora.
Conectando con la base…
Tablas
dns_pasivo
- dominio
- primera_vez
- resuelve_a
- rol
osint
- hallazgo
- detalle
- accion
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.