🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAtaques en línea y rociado de contraseñas
5 tareas · 25 min · Principiante
Cuando no se tiene el hash, el ataque pasa de tu máquina al servicio del cliente, y ahí las reglas cambian: cada intento hace ruido, puede bloquear cuentas y puede violar las reglas de enfrentamiento. El rociado de contraseñas invierte la lógica —una contraseña probable contra muchos usuarios— justo para no disparar los bloqueos. Se practica contra los servicios de Arrecife Comercio en el laboratorio de la nube, con la estación de ataque y herramientas como Hydra, siempre dentro del alcance y la ventana pactada. Esta sala es de criterio: elegir el ataque en línea que encuentra credenciales sin tumbar cuentas.
Objetivo de la sala
Cuando no se tiene el hash, el ataque pasa de tu máquina al servicio del cliente, y ahí las reglas cambian: cada intento hace ruido, puede bloquear cuentas y puede violar las reglas de enfrentamiento. El rociado de contraseñas invierte la lógica —una contraseña probable contra muchos usuarios— justo para no disparar los bloqueos. Se practica contra los servicios de Arrecife Comercio en el laboratorio de la nube, con la estación de ataque y herramientas como Hydra, siempre dentro del alcance y la ventana pactada. Esta sala es de criterio: elegir el ataque en línea que encuentra credenciales sin tumbar cuentas.El crackeo fuera de línea es a tu ritmo y sin tocar nada, pero exige tener el hash. Cuando no lo tienes y solo hay un servicio con login, el ataque es en línea: cada intento es una petición al servidor del cliente. Eso lo cambia todo —hay latencia, hay registros que se llenan, hay políticas de bloqueo que cuentan intentos fallidos— y por eso un ataque en línea se mide y se acota, nunca se lanza a lo bruto. La primera decisión es reconocer que ya no estás en tu máquina: estás tocando la del cliente.
En Arrecife hay un servicio con login y no tienes su hash. El ataque posible es en línea, y por tanto va contado: dentro del alcance, dentro de la ventana, y cuidando no bloquear cuentas que dejarían al cliente sin servicio.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
No tienes el hash, solo un servicio de Arrecife con login. ¿Qué implica atacar en línea?
Ver pista de ayuda
Sin hash, cada intento es una petición al servicio del cliente. Ya no estás en tu máquina: se mide, se acota y se cuidan los bloqueos.
La fuerza bruta clásica prueba muchas contraseñas contra un usuario, y es justo lo que dispara los bloqueos: cinco intentos fallidos y la cuenta se cierra. El rociado de contraseñas le da la vuelta: prueba una sola contraseña probable —una por defecto, una estacional— contra muchos usuarios, y espera entre rondas. Así cada cuenta recibe un intento, no veinte, y no salta el bloqueo; a cambio, apuesta a que en una organización grande alguien use esa contraseña débil. Es más silencioso y más efectivo contra políticas de bloqueo.
En Arrecife, con muchos usuarios y una política de bloqueo por intentos, machacar un usuario lo cierra enseguida. El rociado —una contraseña probable contra toda la lista de usuarios— evita el bloqueo y encuentra al que reutiliza una clave débil.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Arrecife bloquea la cuenta tras unos pocos fallos y tienes una lista de usuarios. ¿Qué ataque en línea usas?
Ver pista de ayuda
Muchas claves contra un usuario cierra la cuenta. Una clave probable contra muchos usuarios da un intento por cuenta y esquiva el bloqueo.
El rociado funciona porque hay contraseñas que la gente pone una y otra vez: la de «cambiar al primer uso» que nadie cambió, la del nombre de la empresa con un número, la de la estación del año con el año. Una cuenta de servicio creada por un técnico y olvidada suele conservar su contraseña inicial durante años. El criterio no es probar un diccionario gigante —eso es ruido—, sino un puñado de contraseñas muy probables para esa organización, que es donde el rociado acierta sin hacer escándalo.
En Arrecife, entre las contraseñas probables está la de instalación por defecto que una cuenta técnica nunca cambió. Un rociado con ese puñado de claves probables encuentra la cuenta olvidada sin recorrer un diccionario entero.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Preparas un rociado contra los usuarios de Arrecife. ¿Qué contraseñas pruebas?
Ver pista de ayuda
El rociado acierta con pocas claves muy probables, no con un diccionario gigante. La de «cambiar al instalar» que nadie cambió suele estar.
Cuando el rociado acierta, el hallazgo no es solo «esta cuenta tiene esta clave»: es que una contraseña débil o por defecto sobrevivió en producción, y casi siempre no está sola. Una cuenta de servicio con la clave de instalación apunta a un problema de proceso —nadie rota las contraseñas iniciales— que el cliente debe arreglar de raíz, no cuenta por cuenta. Y la credencial hallada se prueba, dentro del alcance, contra otros servicios: la reutilización sigue siendo lo que más lejos lleva. Se documenta la cuenta, la clave, cómo cayó y el patrón que revela.
En Arrecife, la cuenta que cae por rociado revela una contraseña de instalación que nunca se rotó. Se reporta con su impacto y su patrón, y se prueba contra los demás servicios enumerados.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El rociado acierta en una cuenta de servicio de Arrecife con su clave por defecto. ¿Qué reportas?
Ver pista de ayuda
Una clave por defecto viva en producción es un patrón, no un caso suelto. Se reporta con su impacto y se prueba la reutilización en otros servicios.
El rociado acierta donde sobrevive una clave por defecto. Abre el laboratorio y lee la salida del ataque en línea contra los servicios de Arrecife: una cuenta aceptó la contraseña rociada mientras el resto la rechazó. Aísla esa credencial, en el formato de usuario y clave tal como aparece.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el laboratorio y lee el resultado del rociado. ¿Qué cuenta aceptó la contraseña probada? Escríbela en formato usuario:clave, tal cual aparece.
Formato esperado: ______:__________
Ver pista de ayuda
Está en la salida del ataque en línea, en la única línea marcada como válida; une el usuario con la clave que aceptó. El valor sale del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.