🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCambios no autorizados en la aplicación
5 tareas · 38 min · Principiante
Cuando alguien tuvo una sesión dentro de una aplicación, la pregunta siguiente es si dejó algo: un archivo que no debería estar, un archivo del programa que ya no es el original, un usuario administrador que nadie creó. Aseguradora Cumbreazul, martes 12 de octubre de 2027: el equipo del portal compara los archivos del servidor con el release que desplegó el 5 de octubre y revisa los usuarios con permisos de administración. Lees un inventario de integridad y tres registros; no se abre, ni se ejecuta, ni se descarga ningún archivo.
Objetivo de la sala
Cuando alguien tuvo una sesión dentro de una aplicación, la pregunta siguiente es si dejó algo: un archivo que no debería estar, un archivo del programa que ya no es el original, un usuario administrador que nadie creó. Aseguradora Cumbreazul, martes 12 de octubre de 2027: el equipo del portal compara los archivos del servidor con el release que desplegó el 5 de octubre y revisa los usuarios con permisos de administración. Lees un inventario de integridad y tres registros; no se abre, ni se ejecuta, ni se descarga ningún archivo.Para decir que un archivo cambió hay que tener con qué compararlo: el release que se desplegó, con una huella (un resumen calculado con una función hash) de cada archivo. Si la huella actual no coincide con la del release, el contenido cambió; si el archivo no está en el release, sobra.
Mirar solo las fechas de modificación engaña en las dos direcciones: un archivo tocado ayer puede ser idéntico al original, y un cambio hecho con cuidado puede ocultar su fecha. La huella no tiene ese problema.
Responde para continuar
Para saber si el código de una aplicación fue alterado, ¿qué comparación es la que prueba algo?
En una carpeta donde la aplicación guarda cargas de los usuarios se espera encontrar imágenes y documentos, no archivos de código del lenguaje del servidor. Un archivo de código ahí, que además no figura en el release, es un hallazgo en sí mismo aunque nadie lo haya abierto todavía: el análisis de su contenido es trabajo del equipo forense con el archivo ya preservado, no de esta sala.
Aquí solo se lee el inventario.
Responde para continuar
¿Cómo se llama el archivo de código que está en la carpeta de cargas y no existe en el release? Escribe solo el nombre del archivo.
Ver pista de ayuda
Ejecuta `SELECT * FROM integridad` y mira las filas de la carpeta de cargas cuya huella del release diga que no existe.
Los usuarios con permisos de administración se crean casi siempre dentro de un cambio con su identificador: un despliegue, una solicitud. Uno creado a una hora en la que no hubo despliegue, por el propio proceso de la aplicación y sin cambio asociado, no tiene explicación en el proceso normal. La tabla de usuarios administradores trae la columna del despliegue asociado justamente para esta comparación.
Responde para continuar
¿Qué usuario administrador se creó sin ningún despliegue asociado?
Ver pista de ayuda
Ejecuta `SELECT * FROM usuarios_admin` y mira la columna del despliegue asociado; compara con `SELECT * FROM despliegues`.
El inventario también trae archivos del propio programa. De ellos, los que importan son los que tienen una huella actual distinta de la del release: ahí el contenido cambió. Hay archivos con fecha de modificación reciente y la misma huella: alguien los tocó o la aplicación los reescribió, pero su contenido es el original, y no se cuentan.
Los archivos que no existen en el release no se cuentan aquí: son los que sobran, y ya los resolviste.
Responde para continuar
¿Cuántos archivos que sí están en el release tienen una huella actual distinta de la del release? Escribe solo el número.
Ver pista de ayuda
En `SELECT * FROM integridad`, compara las dos columnas de huella solo en las filas que tienen huella de release.
Restaurar desde el release es la forma de volver a un estado conocido, pero destruye la evidencia si se hace primero. Antes de tocar nada se preserva una copia de los archivos alterados y de los que sobran con sus fechas, propietarios y huellas, y las líneas del registro de acceso que los rodean. Después se restaura el código y se retira el usuario creado, y se anota cada paso con su hora.
La copia no se abre ni se ejecuta en el servidor: se entrega al equipo que la va a analizar.
Responde para continuar
Se confirmó un archivo de más y dos alterados. ¿Qué orden de trabajo conserva la evidencia?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.