🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLinux, cron, unidades de servicio y claves SSH
4 tareas · 40 min · Principiante
En Linux la persistencia no vive en un solo lugar: cron programa tareas, systemd arranca servicios y un archivo de claves autorizadas deja entrar sin contraseña. Un evaluador que mira solo uno de los tres se pierde los otros dos. Aquí lees las exportaciones de `cdr-web02`, un servidor web de Transportes Cedral: las tareas de cron, las unidades que no vienen de un paquete y las claves de la cuenta `deploy`, y las cruzas con lo que el cliente aprobó. Nada se ejecuta. El oficio es el mismo de siempre: leer la evidencia, no fiarse de los nombres y redactar el hallazgo sin acusar a nadie.
Objetivo de la sala
En Linux la persistencia no vive en un solo lugar: cron programa tareas, systemd arranca servicios y un archivo de claves autorizadas deja entrar sin contraseña. Un evaluador que mira solo uno de los tres se pierde los otros dos. Aquí lees las exportaciones de `cdr-web02`, un servidor web de Transportes Cedral: las tareas de cron, las unidades que no vienen de un paquete y las claves de la cuenta `deploy`, y las cruzas con lo que el cliente aprobó. Nada se ejecuta. El oficio es el mismo de siempre: leer la evidencia, no fiarse de los nombres y redactar el hallazgo sin acusar a nadie.Cada lugar es independiente de los otros. Cron lee un archivo del sistema, una carpeta de archivos sueltos y un archivo por cada cuenta; si solo se abre el primero, las tareas de las cuentas no se ven. Systemd tiene sus propias unidades y temporizadores, y un servicio nuevo no aparece en ningún archivo de cron. Y las claves autorizadas de una cuenta no ejecutan nada: son una lista de quién puede entrar.
Por eso una revisión de persistencia en Linux recorre los tres y compara cada hallazgo con el inventario del cliente. Encontrar algo en uno no dispensa de mirar los otros: quien dejó una puerta suele dejar más de una.
Responde para continuar
Revisas cron y no ves nada raro. ¿Qué concluyes sobre la persistencia del servidor?
Ver pista de ayuda
Cada lugar tiene su propia lista; ninguno muestra el contenido de los otros.
La cuenta www-data es la que usa el servidor web; no es una persona y casi nunca tiene tareas de cron propias. Que tenga una, que corra cada cinco minutos y que ejecute un archivo oculto en una carpeta temporal, es una combinación que se anota: la ubicación (una carpeta temporal donde cualquier proceso puede escribir) y el nombre que empieza por un punto (para no salir en un listado normal) describen un archivo puesto para pasar desapercibido, no uno para dar servicio.
En cron.txt busca la tarea que no tiene cambio aprobado.
Responde para continuar
Escribe el nombre del archivo que ejecuta la tarea de cron que no tiene cambio aprobado.
Ver pista de ayuda
Mira la tarea del crontab de `www-data`.
Un paquete instala sus unidades de servicio en rutas del sistema, y el gestor de paquetes sabe a qué paquete pertenece cada una. Una unidad sin paquete puede ser legítima si la empresa la creó y alguien la aprobó. Por eso se piden las dos condiciones a la vez: sin paquete y sin cambio aprobado. Si falta cualquiera de las dos, no hay sospecha suficiente.
El resto de los datos de la unidad describe el comportamiento: con qué cuenta corre, qué ejecuta y si se reinicia sola. Una unidad que corre como root, ejecuta un archivo oculto y se reinicia siempre es un mecanismo hecho para durar.
Responde para continuar
Escribe el nombre de la unidad que no pertenece a ningún paquete ni tiene cambio aprobado.
Ver pista de ayuda
Hay dos unidades sin paquete. Solo una tiene un cambio que la respalde.
Una línea de claves autorizadas deja entrar a quien tenga la clave privada que corresponde. El comentario del final de la línea lo escribe quien la añade: dos claves distintas pueden llevar el mismo comentario, y el comentario no demuestra nada. Lo que identifica una clave es su huella, un resumen que no se puede imitar. Se compara cada huella con el inventario que mantiene el cliente.
Una huella que no está en el inventario es una clave que nadie dio de alta. Antes de proponer retirarla se documenta: de qué cuenta es, cuándo se modificó el archivo y qué comentario lleva.
Responde para continuar
Escribe la huella de la clave de `deploy` que no figura en el inventario.
Ver pista de ayuda
Dos huellas están en el inventario; la tercera comparte comentario con una de ellas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.