Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Recolección sin dejar rastro

5 tareas · 30 min · Principiante

Recolectar inteligencia sobre un adversario tiene un riesgo que el reconocimiento normal no tiene: si lo haces mal, le avisas de que lo estás mirando, y un actor que se sabe observado cambia de infraestructura y se lleva por delante lo que llevabas. Esta sala trata la higiene operativa —recolectar sin dejar tu huella por delante— y la línea que no se cruza: la inteligencia es defensiva, se hace dentro de la ley, y nunca es acoso ni doxing de una persona. Se razona sobre el escenario descrito; no se conecta a nada.

0 de 5 · 0%

Objetivo de la sala

Recolectar inteligencia sobre un adversario tiene un riesgo que el reconocimiento normal no tiene: si lo haces mal, le avisas de que lo estás mirando, y un actor que se sabe observado cambia de infraestructura y se lleva por delante lo que llevabas. Esta sala trata la higiene operativa —recolectar sin dejar tu huella por delante— y la línea que no se cruza: la inteligencia es defensiva, se hace dentro de la ley, y nunca es acoso ni doxing de una persona. Se razona sobre el escenario descrito; no se conecta a nada.

Ánfora quiere saber más del dominio que sirve el canal de mando de la campaña. Hay dos formas. La pasiva: consultar registros que ya existen sin tocar la infraestructura del actor —DNS pasivo (quién resolvió ese dominio y cuándo, en bases de datos de terceros), archivos históricos de la web, certificados publicados. La activa: conectarse directamente al dominio del actor para ver qué responde. La activa deja la dirección de Ánfora escrita en los registros del adversario y le dice que alguien lo investiga.

La regla del oficio es pasivo antes que activo: se agota todo lo que se puede saber sin tocar al actor antes de plantearse siquiera tocarlo. Casi siempre lo pasivo basta.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Ánfora quiere estudiar el dominio del canal de mando del actor. ¿Qué enfoque evita avisarle de que lo investigan?

Ver pista de ayuda

Tocar la infraestructura del adversario deja tu dirección en sus registros. Lo que ya está en bases de terceros no lo alerta.

Un analista de Ánfora necesita abrir la página del kit de phishing del actor para ver cómo está hecha. Si la abre desde el navegador de la oficina, la conexión sale de la dirección corporativa de Ánfora, y queda registrada en el servidor del actor como «alguien de esta cadena de tiendas nos está mirando» —justo la empresa que el actor tiene en la mira—. La higiene operativa dice que ese tipo de consulta se hace desde infraestructura separada y no atribuible: una máquina de recolección aislada en la nube, sin nada que la ate a Ánfora.

No es paranoia: es no regalarle al adversario la confirmación de a quién le está funcionando el ataque y quién se defiende.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Hay que abrir la página del kit de phishing del actor para estudiarla. ¿Desde dónde se hace con higiene operativa?

Ver pista de ayuda

Piensa qué queda escrito en el servidor del actor y qué le dice a él sobre quién se defiende.

Investigando, Ánfora encuentra que el panel de control del actor está expuesto en internet, y en un volcado público aparecen unas credenciales que parecen abrir ese panel. Entrar daría muchísima información. Pero entrar es acceso no autorizado a un sistema ajeno: es ilegal aunque el sistema sea de un criminal y aunque las credenciales estuvieran tiradas en un foro. La inteligencia defensiva se detiene en el borde de lo que la ley permite; cruzarlo convierte al defensor en otro intruso y tira cualquier uso posterior de lo hallado.

Lo que sí se hace: documentar que el panel existe, su dirección como indicador, y avisar por los canales adecuados. Lo que no: usar las credenciales.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El panel del actor está expuesto y hay credenciales suyas en un volcado público. ¿Qué corresponde hacer?

Ver pista de ayuda

La autorización no depende de quién sea el dueño del sistema. Sin permiso, entrar es intrusión, y punto.

La página de phishing del actor recolectó datos de un empleado de otra empresa que picó: su nombre, su correo personal, su teléfono. Ánfora ve todo eso en el kit. Para defenderse, a Ánfora le sirve el indicador —el dominio de phishing, cómo está hecho el señuelo— para reconocer la campaña. Los datos personales de la víctima no son inteligencia de amenazas: recopilarlos, cruzarlos o difundirlos sería hacer doxing de una persona que ya es la parte perjudicada, y eso queda fuera del oficio por completo.

La inteligencia se queda con lo que describe al ATACANTE y su método. Los datos de las víctimas se protegen o se entregan a quien corresponda, nunca se coleccionan.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El kit del actor contiene datos personales de una víctima que picó en el phishing. ¿Qué se lleva Ánfora para su inteligencia?

Ver pista de ayuda

La inteligencia describe al atacante y su método. Coleccionar datos de la persona perjudicada es doxing, no defensa.

Abre el registro de recolección pasiva: todo lo que ves se leyó de bases de datos de terceros, sin tocar la infraestructura del actor. Entre los nombres resueltos, uno tiene aspecto de red de reparto pero no pertenece a Ánfora y es el que sirve el canal de mando de la campaña. Aíslalo y escríbelo entero.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

En el registro de DNS pasivo, aísla el dominio marcado con el rol de canal de mando de la campaña y escríbelo completo.

Formato esperado: sync.____

Ver pista de ayuda

Es el que lleva rol de canal de mando en la consulta filtrada; tiene aspecto de red de reparto pero no es de Ánfora.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Plataforma de inteligencia · recolección pasiva
Registro de inteligencia (solo lectura)

Tablas

dns_pasivo

  • dominio
  • primera_vez
  • resuelve_a
  • rol

osint

  • hallazgo
  • detalle
  • accion
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad