Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cambios no autorizados en la aplicación

5 tareas · 38 min · Principiante

Cuando alguien tuvo una sesión dentro de una aplicación, la pregunta siguiente es si dejó algo: un archivo que no debería estar, un archivo del programa que ya no es el original, un usuario administrador que nadie creó. Aseguradora Cumbreazul, martes 12 de octubre de 2027: el equipo del portal compara los archivos del servidor con el release que desplegó el 5 de octubre y revisa los usuarios con permisos de administración. Lees un inventario de integridad y tres registros; no se abre, ni se ejecuta, ni se descarga ningún archivo.

0 de 5 · 0%

Objetivo de la sala

Cuando alguien tuvo una sesión dentro de una aplicación, la pregunta siguiente es si dejó algo: un archivo que no debería estar, un archivo del programa que ya no es el original, un usuario administrador que nadie creó. Aseguradora Cumbreazul, martes 12 de octubre de 2027: el equipo del portal compara los archivos del servidor con el release que desplegó el 5 de octubre y revisa los usuarios con permisos de administración. Lees un inventario de integridad y tres registros; no se abre, ni se ejecuta, ni se descarga ningún archivo.

Para decir que un archivo cambió hay que tener con qué compararlo: el release que se desplegó, con una huella (un resumen calculado con una función hash) de cada archivo. Si la huella actual no coincide con la del release, el contenido cambió; si el archivo no está en el release, sobra.

Mirar solo las fechas de modificación engaña en las dos direcciones: un archivo tocado ayer puede ser idéntico al original, y un cambio hecho con cuidado puede ocultar su fecha. La huella no tiene ese problema.

Responde para continuar

Para saber si el código de una aplicación fue alterado, ¿qué comparación es la que prueba algo?

En una carpeta donde la aplicación guarda cargas de los usuarios se espera encontrar imágenes y documentos, no archivos de código del lenguaje del servidor. Un archivo de código ahí, que además no figura en el release, es un hallazgo en sí mismo aunque nadie lo haya abierto todavía: el análisis de su contenido es trabajo del equipo forense con el archivo ya preservado, no de esta sala.

Aquí solo se lee el inventario.

Responde para continuar

¿Cómo se llama el archivo de código que está en la carpeta de cargas y no existe en el release? Escribe solo el nombre del archivo.

Ver pista de ayuda

Ejecuta `SELECT * FROM integridad` y mira las filas de la carpeta de cargas cuya huella del release diga que no existe.

Los usuarios con permisos de administración se crean casi siempre dentro de un cambio con su identificador: un despliegue, una solicitud. Uno creado a una hora en la que no hubo despliegue, por el propio proceso de la aplicación y sin cambio asociado, no tiene explicación en el proceso normal. La tabla de usuarios administradores trae la columna del despliegue asociado justamente para esta comparación.

Responde para continuar

¿Qué usuario administrador se creó sin ningún despliegue asociado?

Ver pista de ayuda

Ejecuta `SELECT * FROM usuarios_admin` y mira la columna del despliegue asociado; compara con `SELECT * FROM despliegues`.

El inventario también trae archivos del propio programa. De ellos, los que importan son los que tienen una huella actual distinta de la del release: ahí el contenido cambió. Hay archivos con fecha de modificación reciente y la misma huella: alguien los tocó o la aplicación los reescribió, pero su contenido es el original, y no se cuentan.

Los archivos que no existen en el release no se cuentan aquí: son los que sobran, y ya los resolviste.

Responde para continuar

¿Cuántos archivos que sí están en el release tienen una huella actual distinta de la del release? Escribe solo el número.

Ver pista de ayuda

En `SELECT * FROM integridad`, compara las dos columnas de huella solo en las filas que tienen huella de release.

Restaurar desde el release es la forma de volver a un estado conocido, pero destruye la evidencia si se hace primero. Antes de tocar nada se preserva una copia de los archivos alterados y de los que sobran con sus fechas, propietarios y huellas, y las líneas del registro de acceso que los rodean. Después se restaura el código y se retira el usuario creado, y se anota cada paso con su hora.

La copia no se abre ni se ejecuta en el servidor: se entrega al equipo que la va a analizar.

Responde para continuar

Se confirmó un archivo de más y dos alterados. ¿Qué orden de trabajo conserva la evidencia?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad