Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Conexiones y módulos cargados

4 tareas · 40 min · Principiante

Un proceso sospechoso se vuelve concreto cuando sabes con quién hablaba y qué código había cargado. En esta sala lees dos salidas del mismo volcado: las conexiones que quedaron en memoria y los módulos de un proceso según dos plugins que no siempre coinciden. Trabajas sobre el PID que marcaste en la sala anterior. Todo es salida ya producida; no se ejecuta ninguna herramienta.

0 de 4 · 0%

Objetivo de la sala

Un proceso sospechoso se vuelve concreto cuando sabes con quién hablaba y qué código había cargado. En esta sala lees dos salidas del mismo volcado: las conexiones que quedaron en memoria y los módulos de un proceso según dos plugins que no siempre coinciden. Trabajas sobre el PID que marcaste en la sala anterior. Todo es salida ya producida; no se ejecuta ninguna herramienta.

El plugin de conexiones recorre la memoria en busca de sockets y los lista con su proceso propietario. Cada fila trae un estado. LISTENING quiere decir que el programa espera visitas en un puerto: no hay nadie al otro lado. ESTABLISHED quiere decir que hay una conversación abierta con una dirección remota concreta. Y los estados de cierre indican conversaciones que se están acabando o acabaron.

Para saber con quién hablaba un proceso, lo que importa es la dirección remota de las filas establecidas.

Responde para continuar

En la salida de conexiones, ¿qué estado indica que el proceso tenía una conversación abierta con otra máquina al capturar?

Ver pista de ayuda

Una conversación necesita dos extremos. Solo un estado nombra a la otra máquina como interlocutor actual.

Abre netscan.txt. Hay conexiones de todo tipo y casi todas son esperables: el correo con su relé, el equipo con el controlador de dominio, el navegador con un sitio de internet. La que interesa es la del proceso svchost.exe fuera de lugar. Un servicio del sistema no suele mantener sesiones hacia una dirección de internet, y menos desde una carpeta de usuario.

Responde para continuar

¿Con qué dirección externa tiene una conexión establecida el PID 5516?

Ver pista de ayuda

Filtra por la columna PID. Hay otra conexión a una dirección parecida, pero es de otro proceso.

Cada proceso mantiene tres listas de los módulos que cargó (por orden de carga, de inicialización y de memoria). dlllist lee una de ellas. ldrmodules compara las tres entre sí y con los archivos que el sistema tiene mapeados en memoria. Si un módulo se carga y luego se quita de las listas, dlllist deja de verlo, pero el archivo sigue mapeado y ldrmodules lo delata.

Compara dlllist-5516.txt con ldrmodules-5516.txt.

Responde para continuar

¿Qué módulo de la carpeta del usuario aparece en ldrmodules y falta en dlllist para el PID 5516? Escribe el nombre del archivo.

Ver pista de ayuda

Recorre las rutas de ldrmodules y descarta las que también están en dlllist.

En ldrmodules, un módulo corriente aparece en las tres listas. Uno que figura en ninguna de las tres (los tres campos en False) pero tiene un archivo mapeado tiene una historia: alguien lo cargó y borró su rastro del propio proceso. No prueba intención por sí solo, porque algunos módulos legítimos se comportan raro, pero junto a una carpeta de usuario y una conexión externa es una pieza más que casa.

Responde para continuar

Un módulo con las tres listas en False pero con un archivo mapeado en memoria, ¿qué sugiere?

Ver pista de ayuda

Si el archivo está mapeado, sí se cargó. Lo raro es que las listas del propio proceso no lo recuerden.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad