Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Señales de compromiso previo al parche

5 tareas · 40 min · Principiante

Viernes 12 de marzo de 2027. El día anterior Quelmar publicó la versión 2 del aviso: su herramienta de integridad v1 no revisaba una partición del equipo. Tecal tenía todas sus pasarelas expuestas mitigadas desde el 5 de marzo y la primera verificación había salido limpia. Toca repetir la búsqueda con las señales del aviso, la hora de cada mitigación, los registros del portal, la integridad y las conexiones que salen de los propios equipos. Son exportaciones ficticias que se leen en la consola; no se toca ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Viernes 12 de marzo de 2027. El día anterior Quelmar publicó la versión 2 del aviso: su herramienta de integridad v1 no revisaba una partición del equipo. Tecal tenía todas sus pasarelas expuestas mitigadas desde el 5 de marzo y la primera verificación había salido limpia. Toca repetir la búsqueda con las señales del aviso, la hora de cada mitigación, los registros del portal, la integridad y las conexiones que salen de los propios equipos. Son exportaciones ficticias que se leen en la consola; no se toca ningún equipo.

La mitigación cierra la puerta desde el momento en que se aplica. No dice nada de quién entró antes. Un fallo de borde que se explotaba antes del aviso obliga a hacer dos preguntas distintas: si el equipo sigue siendo vulnerable (lo responde la mitigación o el parche) y si el equipo ya estaba comprometido (lo responde la evidencia anterior a la mitigación).

En la matriz MITRE ATT&CK, la entrada por un fallo de un servicio expuesto es la técnica T1190 (explotación de una aplicación expuesta al público), y lo que se deja dentro para volver suele ser un componente añadido al servidor web del equipo (T1505.003) o una cuenta local nueva (T1136.001). Las señales que publica el fabricante apuntan justo a eso.

Responde para continuar

Una pasarela tiene la mitigación aplicada y la primera verificación de integridad salió limpia. ¿Qué se puede afirmar?

Ver pista de ayuda

Una herramienta solo ve lo que revisa, y la mitigación solo protege desde que se aplica.

Abre la consola y ejecuta SELECT * FROM senales_del_aviso, SELECT * FROM mitigacion y SELECT * FROM registro_portal. Las peticiones sin sesión a rutas de administración que reciben 403 llegaron con la mitigación ya aplicada: son intentos rechazados. Lo que buscas es lo que recibió 200 sin sesión antes de la mitigación de ese mismo equipo.

Responde para continuar

¿Qué equipo recibió peticiones sin sesión a rutas de administración respondidas con 200 antes de su mitigación? Escribe su nombre.

Ver pista de ayuda

Descarta las filas con sesión iniciada y las que recibieron 403; compara la hora de las que quedan con la de la mitigación.

La hora de la primera señal de compromiso es el dato que más se usa después: fija el inicio de la revisión de ese equipo, entra en el reporte a la autoridad y permite que otros comparen con lo suyo. Fíjate que es anterior al aviso del fabricante.

Responde para continuar

¿En qué fecha y hora llegó la primera de esas peticiones?

Formato esperado: ____-__-__ __:__

Ver pista de ayuda

Es la primera fila de ese equipo con código 200 y sin sesión.

Ejecuta SELECT * FROM integridad. Las cuatro pasarelas salieron limpias el 5 de marzo con la v1. El 11, con la v2, una de ellas muestra un archivo que no forma parte de la imagen del fabricante, en la partición que la v1 no revisaba. Mira su fecha de creación: encaja con las peticiones de la tarea anterior.

Responde para continuar

¿Qué archivo no esperado encontró la herramienta v2? Escribe solo el nombre del archivo, sin la ruta.

Ver pista de ayuda

Está en el resultado de la verificación v2 del equipo de la tarea 2.

Ejecuta SELECT * FROM salidas_de_equipos. El mismo equipo se conecta cada pocos días hacia una dirección que no es la de actualizaciones de Quelmar, también desde antes del aviso. Con tres señales que encajan entre sí, el caso deja de ser «vulnerable» y pasa a ser «comprometido».

Responde para continuar

¿Qué se decide para tec-vpn-04 con esta evidencia?

Ver pista de ayuda

Piensa en qué evidencia se pierde con cada opción y en qué no se llegaría a saber.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad