Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cómo se usó el equipo, del navegador a las miniaturas

5 tareas · 40 min · Principiante

Un ejecutable no aparece solo: alguien lo descargó, lo descomprimió y, mientras tanto, el equipo siguió trabajando con documentos. Esos rastros de uso —el historial de descargas del navegador, la marca que Windows pone a lo que llega de internet, las listas de saltos, las miniaturas— no prueban que un programa corrió, pero dan el contexto: de dónde vino el fichero, qué documentos se abrieron y bajo qué sesión. Aquí los cruzas con las sesiones de `cmc-ws-compras03` para separar lo que hizo la compradora de lo que se hizo con su cuenta. Solo lectura de tablas.

0 de 5 · 0%

Objetivo de la sala

Un ejecutable no aparece solo: alguien lo descargó, lo descomprimió y, mientras tanto, el equipo siguió trabajando con documentos. Esos rastros de uso —el historial de descargas del navegador, la marca que Windows pone a lo que llega de internet, las listas de saltos, las miniaturas— no prueban que un programa corrió, pero dan el contexto: de dónde vino el fichero, qué documentos se abrieron y bajo qué sesión. Aquí los cruzas con las sesiones de `cmc-ws-compras03` para separar lo que hizo la compradora de lo que se hizo con su cuenta. Solo lectura de tablas.

El navegador guarda en su base de datos cada descarga, con la dirección de origen, la carpeta de destino, el tamaño y la hora. Aparte, Windows añade a los ficheros que llegan de internet una marca de la web (un flujo alternativo llamado Zone.Identifier), con la zona de origen y, según el navegador, la dirección de la que vinieron. Son dos fuentes independientes que cuentan lo mismo, y que se confirman entre sí.

Su alcance es acotado: hablan de lo que descargó el navegador de ese perfil. Un fichero que llegó por una unidad externa o por una herramienta de transferencia no tiene ninguno de los dos.

Responde para continuar

Un fichero tiene registro en el historial de descargas y también marca de la web de zona 3. ¿Qué queda demostrado?

Ver pista de ayuda

Son dos fuentes de origen, no de ejecución. La marca de la web se pone al llegar, no al abrir.

La dirección completa de origen tiene tres partes que importan: el dominio, el camino y el nombre del fichero. El dominio es lo que se busca en la inteligencia de amenazas, lo que se bloquea en el proxy y lo que se rastrea en la flota para saber a quién más le llegó el mismo fichero. Es el dato que se pasa al equipo de red al terminar la fase de análisis.

Lee las descargas del perfil y localiza el archivo comprimido bajado el día del incidente.

Responde para continuar

¿Desde qué dominio descargó el navegador el archivo `Cotizacion_Pieles_Oct.zip`?

Ver pista de ayuda

Ejecuta `SELECT * FROM descargas` y lee la dirección de origen de la fila de ese archivo. Escribe solo el dominio, sin `https://` ni el camino.

Cada vez que una aplicación abre un documento, Windows anota la apertura en la lista de saltos de ese programa para el perfil del usuario, y puede crear además un acceso directo en la carpeta de recientes. Lo que se anota es el fichero, la aplicación y la hora, incluso si el fichero vive en un servidor de archivos. Lo que no se anota es quién estaba delante: los datos son del perfil, no de la persona.

Por eso las listas de saltos se leen siempre junto a las sesiones abiertas en ese momento. La hora de una apertura, sola, solo dice que alguien con esa cuenta lo hizo.

Responde para continuar

La lista de saltos de Excel muestra que `Pedidos_Oct.xlsx` se abrió desde el perfil de `nsandoval` a las 15:56:40. ¿Qué afirmas?

Ver pista de ayuda

El perfil no es la persona. Mira qué sesión estaba abierta a esa hora antes de atribuir nada.

Cruzar una hora con el calendario de sesiones es el modo de pasar de «la cuenta hizo» a «la cuenta hizo desde aquí». En la estación hubo cuatro sesiones: dos interactivas, con teclado y pantalla del equipo, y dos de escritorio remoto, desde otro origen. Las aperturas de documentos de la lista de saltos caen en una u otra.

Compara cada apertura de Excel con las sesiones y quédate con la única que cae dentro de una de escritorio remoto.

Responde para continuar

¿Qué fichero de Excel se abrió mientras había una sesión de escritorio remoto abierta?

Ver pista de ayuda

Ejecuta `SELECT * FROM saltos` y `SELECT * FROM sesiones`. Compara la hora de cada apertura con el inicio y el fin de cada sesión.

Cuando se abre una carpeta con la vista de iconos, Windows genera miniaturas de imágenes y documentos y las guarda en una caché por perfil. Esa caché no se limpia al borrar el fichero original. Una miniatura de una imagen que ya no existe prueba que esa imagen existió y se mostró en una carpeta con vista de miniaturas. No prueba quién la creó, ni que se abriera con un programa, ni cuándo, porque la caché no guarda una hora por miniatura.

El nombre original se recupera cruzando con otros artefactos, y ese cruce no está garantizado: hay que escribirlo como probable, no como seguro.

Responde para continuar

Hay una miniatura de `plano-bodega-cueros.png` y la imagen ya no existe en el disco. ¿Qué escribes?

Ver pista de ayuda

Piensa qué hace falta para generar una miniatura y qué datos no guarda la caché.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad