Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Tipos de prueba y modelo de caja

5 tareas · 20 min · Principiante

El alcance dice qué se toca y las reglas de enfrentamiento dicen cómo; falta una tercera decisión que se firma en la misma hoja: cuánta información recibe el pentester antes de empezar. Esa decisión —caja negra, gris o blanca— cambia por dónde se entra y cuánto tiempo se gasta en descubrir lo que el cliente ya sabe. Se practica sobre la hoja del engagement de Arrecife Comercio en el laboratorio de la nube. Esta sala es de criterio: reconocer la modalidad acordada y qué implica para el trabajo, sin confundirla con el alcance ni con las reglas.

0 de 5 · 0%

Objetivo de la sala

El alcance dice qué se toca y las reglas de enfrentamiento dicen cómo; falta una tercera decisión que se firma en la misma hoja: cuánta información recibe el pentester antes de empezar. Esa decisión —caja negra, gris o blanca— cambia por dónde se entra y cuánto tiempo se gasta en descubrir lo que el cliente ya sabe. Se practica sobre la hoja del engagement de Arrecife Comercio en el laboratorio de la nube. Esta sala es de criterio: reconocer la modalidad acordada y qué implica para el trabajo, sin confundirla con el alcance ni con las reglas.

Las tres modalidades se distinguen por lo que el cliente entrega al empezar. En caja negra no da casi nada —un dominio o un rango— y el pentester descubre todo desde cero, como un atacante externo sin información previa. En caja blanca entrega todo: credenciales, documentación, incluso el código y la arquitectura, para revisar a fondo en el tiempo disponible. La caja gris está en medio: el cliente da algo —una cuenta de usuario estándar, el rango interno— y el pentester parte de ahí, que es lo que simula a un atacante que ya tiene un pie dentro o a un empleado deshonesto.

Ninguna es «mejor»: cada una responde a una pregunta distinta del cliente. Lo que no se puede es confundirlas, porque la modalidad decide cuánto esfuerzo se gasta en recon y qué se considera un hallazgo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El cliente entrega una cuenta de usuario estándar y el rango interno, nada más. ¿Qué modalidad es?

Ver pista de ayuda

Entregar algo pero no todo —una cuenta, el rango— es el punto medio. Ni cero información ni acceso completo.

La elección no es gusto del pentester: sale de qué quiere saber el cliente. Si quiere medir qué expone a internet un desconocido, la caja negra es honesta. Si quiere revisar a fondo una aplicación crítica con el tiempo contado, la caja blanca aprovecha cada hora en mirar el código en vez de adivinarlo. Y si quiere saber hasta dónde llega alguien que ya tiene una cuenta —un empleado, un proveedor, un atacante que robó una credencial—, la caja gris es la que reproduce ese escenario.

En Arrecife el objetivo del engagement es medir el daño que haría un atacante con un punto de apoyo inicial. La modalidad que responde a esa pregunta es la que parte de algo de acceso, no la que empieza a ciegas ni la que lo entrega todo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Arrecife quiere saber hasta dónde llega un atacante que ya tiene una cuenta de usuario. ¿Qué modalidad encaja?

Ver pista de ayuda

La pregunta del cliente es «¿hasta dónde llega quien ya tiene una cuenta?». La modalidad que parte de una cuenta la responde directo.

Es fácil confundir «me dieron una cuenta» con «puedo hacer más». La modalidad solo cambia el punto de partida de información; no toca el alcance firmado ni las reglas de enfrentamiento. Una caja gris con una cuenta de Arrecife no autoriza a tocar un host fuera del alcance, ni a lanzar una denegación de servicio que las reglas prohíben, ni a quedarse datos de más. El contrato manda igual que en una caja negra.

Confundir las dos cosas es el error que convierte un dato entregado por el cliente en una licencia para salirse de lo pactado. La información recibida afina el trabajo; no amplía el permiso.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Trabajas en caja gris con una cuenta de Arrecife. ¿Qué te permite esa cuenta?

Ver pista de ayuda

La modalidad cambia la información de partida, no el permiso. El alcance y las reglas se firmaron aparte y siguen vigentes.

Sea cual sea la modalidad, el trabajo sigue un orden: reconocimiento, enumeración, explotación, postexplotación e informe. La modalidad solo decide cuánto pesa cada fase —en caja blanca el recon es corto porque el cliente ya dio el mapa; en caja negra es la fase más larga—. Lo que no cambia es que no se salta directo a explotar: hacerlo sin enumerar es disparar a ciegas, y es la diferencia entre un pentest y un accidente.

En Arrecife, con la cuenta entregada, la tentación es ir directo a probar exploits. El método manda recorrer las fases en orden también en caja gris: el acceso inicial afina el recon, no lo elimina.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tienes una cuenta de Arrecife en un engagement de caja gris. ¿Cómo empiezas?

Ver pista de ayuda

La modalidad cambia el peso de cada fase, no su orden. Con cuenta o sin ella, no se explota antes de enumerar.

La modalidad acordada está escrita en la hoja del engagement, no se adivina. Abre el laboratorio, lee la hoja firmada de Arrecife y localiza la línea que fija con qué información arranca el pentester. Aísla esa modalidad tal como está redactada.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio y lee la hoja del engagement de Arrecife. ¿Qué modalidad de prueba se acordó? Escríbela tal cual (dos palabras).

Formato esperado: ____ ____

Ver pista de ayuda

Está en la línea «Modalidad acordada» de la hoja firmada; son dos palabras. El valor sale del laboratorio, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad