Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Linux, cron, unidades de servicio y claves SSH

4 tareas · 40 min · Principiante

En Linux la persistencia no vive en un solo lugar: cron programa tareas, systemd arranca servicios y un archivo de claves autorizadas deja entrar sin contraseña. Un evaluador que mira solo uno de los tres se pierde los otros dos. Aquí lees las exportaciones de `cdr-web02`, un servidor web de Transportes Cedral: las tareas de cron, las unidades que no vienen de un paquete y las claves de la cuenta `deploy`, y las cruzas con lo que el cliente aprobó. Nada se ejecuta. El oficio es el mismo de siempre: leer la evidencia, no fiarse de los nombres y redactar el hallazgo sin acusar a nadie.

0 de 4 · 0%

Objetivo de la sala

En Linux la persistencia no vive en un solo lugar: cron programa tareas, systemd arranca servicios y un archivo de claves autorizadas deja entrar sin contraseña. Un evaluador que mira solo uno de los tres se pierde los otros dos. Aquí lees las exportaciones de `cdr-web02`, un servidor web de Transportes Cedral: las tareas de cron, las unidades que no vienen de un paquete y las claves de la cuenta `deploy`, y las cruzas con lo que el cliente aprobó. Nada se ejecuta. El oficio es el mismo de siempre: leer la evidencia, no fiarse de los nombres y redactar el hallazgo sin acusar a nadie.

Cada lugar es independiente de los otros. Cron lee un archivo del sistema, una carpeta de archivos sueltos y un archivo por cada cuenta; si solo se abre el primero, las tareas de las cuentas no se ven. Systemd tiene sus propias unidades y temporizadores, y un servicio nuevo no aparece en ningún archivo de cron. Y las claves autorizadas de una cuenta no ejecutan nada: son una lista de quién puede entrar.

Por eso una revisión de persistencia en Linux recorre los tres y compara cada hallazgo con el inventario del cliente. Encontrar algo en uno no dispensa de mirar los otros: quien dejó una puerta suele dejar más de una.

Responde para continuar

Revisas cron y no ves nada raro. ¿Qué concluyes sobre la persistencia del servidor?

Ver pista de ayuda

Cada lugar tiene su propia lista; ninguno muestra el contenido de los otros.

La cuenta www-data es la que usa el servidor web; no es una persona y casi nunca tiene tareas de cron propias. Que tenga una, que corra cada cinco minutos y que ejecute un archivo oculto en una carpeta temporal, es una combinación que se anota: la ubicación (una carpeta temporal donde cualquier proceso puede escribir) y el nombre que empieza por un punto (para no salir en un listado normal) describen un archivo puesto para pasar desapercibido, no uno para dar servicio.

En cron.txt busca la tarea que no tiene cambio aprobado.

Responde para continuar

Escribe el nombre del archivo que ejecuta la tarea de cron que no tiene cambio aprobado.

Ver pista de ayuda

Mira la tarea del crontab de `www-data`.

Un paquete instala sus unidades de servicio en rutas del sistema, y el gestor de paquetes sabe a qué paquete pertenece cada una. Una unidad sin paquete puede ser legítima si la empresa la creó y alguien la aprobó. Por eso se piden las dos condiciones a la vez: sin paquete y sin cambio aprobado. Si falta cualquiera de las dos, no hay sospecha suficiente.

El resto de los datos de la unidad describe el comportamiento: con qué cuenta corre, qué ejecuta y si se reinicia sola. Una unidad que corre como root, ejecuta un archivo oculto y se reinicia siempre es un mecanismo hecho para durar.

Responde para continuar

Escribe el nombre de la unidad que no pertenece a ningún paquete ni tiene cambio aprobado.

Ver pista de ayuda

Hay dos unidades sin paquete. Solo una tiene un cambio que la respalde.

Una línea de claves autorizadas deja entrar a quien tenga la clave privada que corresponde. El comentario del final de la línea lo escribe quien la añade: dos claves distintas pueden llevar el mismo comentario, y el comentario no demuestra nada. Lo que identifica una clave es su huella, un resumen que no se puede imitar. Se compara cada huella con el inventario que mantiene el cliente.

Una huella que no está en el inventario es una clave que nadie dio de alta. Antes de proponer retirarla se documenta: de qué cuenta es, cuándo se modificó el archivo y qué comentario lleva.

Responde para continuar

Escribe la huella de la clave de `deploy` que no figura en el inventario.

Ver pista de ayuda

Dos huellas están en el inventario; la tercera comparte comentario con una de ellas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad