🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas y credenciales que sobreviven
5 tareas · 35 min · Principiante
La persistencia más silenciosa no ejecuta nada: es una cuenta. Una cuenta local nueva en Windows, un segundo usuario con privilegios totales en Linux, una cuenta de servicio que nadie recuerda. Sobreviven a reinicios y a limpiezas de programas, y a menudo también a un cambio de contraseña de otra persona. Aquí lees las cuentas y los eventos de `cdr-fs01` y `cdr-bd01`, dos servidores de Transportes Cedral, contra el inventario de cuentas autorizadas, y decides qué se informa y en qué orden se remedia. Todo es lectura de salidas de ejemplo.
Objetivo de la sala
La persistencia más silenciosa no ejecuta nada: es una cuenta. Una cuenta local nueva en Windows, un segundo usuario con privilegios totales en Linux, una cuenta de servicio que nadie recuerda. Sobreviven a reinicios y a limpiezas de programas, y a menudo también a un cambio de contraseña de otra persona. Aquí lees las cuentas y los eventos de `cdr-fs01` y `cdr-bd01`, dos servidores de Transportes Cedral, contra el inventario de cuentas autorizadas, y decides qué se informa y en qué orden se remedia. Todo es lectura de salidas de ejemplo.Un programa que se ejecuta solo se puede ver en un proceso, y se puede borrar. Una cuenta no hace ruido: está en una lista y espera a que alguien la use. Mientras exista, quien la conozca puede volver, esté o no el programa. Por eso se considera persistencia aunque no ejecute nada, y por eso se busca con la misma disciplina: cada cuenta del sistema se compara con el inventario de quien la autorizó.
La pregunta de siempre sigue siendo la misma: ¿quién responde por esta cuenta? Si nadie responde, es un hallazgo.
Responde para continuar
Una cuenta nueva no ejecuta ningún programa. ¿Por qué se busca como persistencia?
Ver pista de ayuda
Piensa en lo que queda cuando se borran todos los programas sospechosos.
Compara windows-cuentas.txt con inventario-cuentas.txt. La cuenta que no está en el inventario, que se creó hace horas y que ya es administradora, junta las tres señales a la vez. Un nombre que imita a un servicio de base de datos es justo lo que se esperaría: el nombre es elección de quien la crea.
Los eventos de eventos-cuentas.txt dicen además con qué cuenta se hizo y a qué hora; esos son los datos que se copian al hallazgo.
Responde para continuar
Escribe el nombre de la cuenta local de `cdr-fs01` que no consta en el inventario y es administradora.
Ver pista de ayuda
Cruza la lista de cuentas con el inventario; la que sobra es la que no tiene responsable.
En Linux, quien tiene el identificador de usuario 0 tiene todos los privilegios, sea cual sea su nombre. Normalmente solo lo tiene root. Una segunda cuenta con ese identificador es una forma de dejar otro root con otro nombre, que no aparece en la lista de administradores y que un revisor apresurado confunde con una cuenta de sistema. En el extracto de /etc/passwd el identificador es el tercer campo.
Responde para continuar
Escribe el nombre de la cuenta de `cdr-bd01`, distinta de root, que tiene el identificador de usuario 0.
Ver pista de ayuda
Lee el tercer campo de cada línea del extracto.
Los eventos permiten medir lo que tardó el paso de «cuenta nueva» a «cuenta con todos los privilegios». Ese intervalo cuenta una historia: si pasan segundos, alguien lo hizo de corrido; si pasan días, alguien esperó. Se calcula con las horas de los eventos de creación de la cuenta y de alta en el grupo de administradores.
Responde para continuar
¿Cuántos segundos pasan entre el evento de creación de la cuenta y el de su alta en el grupo Administradores?
Ver pista de ayuda
Resta las dos horas del extracto de eventos.
Remediar una cuenta no es borrarla. Si se borra primero, se pierde lo que dice quién la creó, cuándo se usó y desde dónde; y si la usó un tercero, el cliente necesita esa evidencia. El orden razonable que recomienda el evaluador es: conservar la evidencia, deshabilitar la cuenta (sin borrarla), cambiar las credenciales de la cuenta que la creó, revisar qué hizo con ella y, solo después, eliminarla con la aprobación del cliente.
Responde para continuar
¿Qué recomienda el informe para empezar con la cuenta sin dueño?
Ver pista de ayuda
Si se borra primero se pierde lo que dice quién la creó y cuándo se usó.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.