🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCódigo inyectado y cadenas
5 tareas · 45 min · Principiante
Aquí se lee la salida del plugin que busca código donde no debería haberlo y se aprende a no fiarse de ella a ciegas: tiene falsos positivos. Después se extraen las cadenas de texto de una región sospechosa para convertirlas en indicadores. Trabajas con el volcado de pie-ws-contab04. No se ejecuta nada ni se toca ningún código: se leen bytes y texto ya extraídos de la copia de trabajo.
Objetivo de la sala
Aquí se lee la salida del plugin que busca código donde no debería haberlo y se aprende a no fiarse de ella a ciegas: tiene falsos positivos. Después se extraen las cadenas de texto de una región sospechosa para convertirlas en indicadores. Trabajas con el volcado de pie-ws-contab04. No se ejecuta nada ni se toca ningún código: se leen bytes y texto ya extraídos de la copia de trabajo.malfind lista regiones de memoria privadas de un proceso que tienen permiso de ejecución y de escritura a la vez y no están respaldadas por ningún archivo en disco. Es la huella del código que alguien escribió en la memoria de un proceso en lugar de cargarlo desde un archivo. La sala sobre procesos escondidos explicó por qué eso es raro; aquí importa cómo se lee la salida.
La palabra clave es candidato: la herramienta no emite veredictos, marca regiones que cumplen un patrón, y el analista decide una por una.
Responde para continuar
¿Qué entrega el plugin malfind?
Ver pista de ayuda
La herramienta marca un patrón, no pronuncia un veredicto. La decisión es del analista.
Junto a cada región, malfind imprime los primeros bytes en hexadecimal y su equivalente en texto. Un ejecutable de Windows empieza por la cabecera MZ (bytes 4d 5a). Una región privada que empieza así es, casi con seguridad, un programa completo cargado a mano en la memoria. Una que empieza con otras secuencias puede ser código generado al vuelo.
Abre malfind.txt y mira los dos candidatos.
Responde para continuar
¿Qué PID tiene una región cuyo contenido empieza con la cabecera de un ejecutable de Windows? Escribe solo el número.
Ver pista de ayuda
Busca la pareja de bytes 4d 5a (o las letras MZ a la derecha) en el volcado hexadecimal.
El otro candidato de la lista es de msedge.exe, un proceso hijo del navegador de tipo renderizador. Su región también es privada, sin archivo y con permisos de ejecución y escritura. Pero no empieza por MZ: lleva secuencias cortas repetidas que parecen trozos de código generado.
Los navegadores y otros entornos con compilación al vuelo (el motor de JavaScript, las máquinas virtuales de .NET o Java) generan código en memoria y por eso disparan malfind todo el tiempo. Un analista descarta con motivo y deja constancia, sin borrar la fila de su informe.
Responde para continuar
Una región RWX de un renderizador del navegador no empieza por MZ. ¿Qué conclusión es razonable?
Ver pista de ayuda
Que cumpla el patrón no basta. Mira qué contiene y qué proceso la tiene.
De una región sospechosa se extraen las cadenas legibles: direcciones, nombres de archivo, agentes de usuario, claves del registro. Es una lectura de texto, no una ejecución. Entre ellas suele haber un mutex, un objeto con nombre que el programa crea para no ejecutarse dos veces; su nombre es un indicador muy específico porque el autor lo eligió.
En cadenas-2240-1b0000.txt el nombre del mutex va con el prefijo Global\.
Responde para continuar
¿Cuál es el nombre del mutex, sin el prefijo Global\? Escríbelo tal cual.
Ver pista de ayuda
Solo una línea de las cadenas lleva ese prefijo.
Una dirección o un mutex sacados de la memoria de un equipo no son una anécdota de ese equipo: son indicadores que se pueden buscar en los demás. Eso es lo que convierte un equipo analizado en una medida del alcance. Se buscan en el proxy, en los registros de red y en el resto de la flota, y se anota dónde aparecen y dónde no.
Lo que no se hace es guardarlos en una nota y dar el caso por cerrado.
Responde para continuar
Del volcado salieron una dirección externa y un mutex. ¿Qué haces con ellos?
Ver pista de ayuda
Un indicador vale por lo que permite encontrar en otros sitios.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.