🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContener sin destruir
5 tareas · 30 min · Principiante
Contener es la fase donde se pierde el caso o se salva. El objetivo es doble y parece contradictorio: frenar al atacante ya, y a la vez no tocar la evidencia que necesitas para entenderlo. La contradicción se resuelve sabiendo qué acción frena el daño sin borrar rastro y cuál lo borra. En el entorno forense de Molino Textil tienes el puesto `mol-ws-arojas` comprometido y todavía encendido, con un proceso sospechoso corriendo. Cada tarea te pone delante una forma de "contener" y decides si conserva o destruye la evidencia, y por qué.
Objetivo de la sala
Contener es la fase donde se pierde el caso o se salva. El objetivo es doble y parece contradictorio: frenar al atacante ya, y a la vez no tocar la evidencia que necesitas para entenderlo. La contradicción se resuelve sabiendo qué acción frena el daño sin borrar rastro y cuál lo borra. En el entorno forense de Molino Textil tienes el puesto `mol-ws-arojas` comprometido y todavía encendido, con un proceso sospechoso corriendo. Cada tarea te pone delante una forma de "contener" y decides si conserva o destruye la evidencia, y por qué.El puesto sigue encendido y su proceso malicioso mantiene una conexión hacia fuera. Hay que cortar esa conexión, pero apagar de un tirón (quitar corriente) y aislar de la red no son lo mismo. Apagar mata el proceso y frena el daño, sí, pero borra de golpe todo lo que vivía en memoria: el proceso en ejecución, su línea de comandos, las conexiones abiertas, las claves que aún no se escribieron a disco. Aislar de la red —desconectar el cable o cortar su acceso desde el conmutador— frena la vía del atacante dejando la máquina encendida y su memoria intacta para adquirirla.
La regla es sencilla: se corta la comunicación, no la corriente. La máquina viva es una prueba que se puede leer; la máquina apagada es media prueba menos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
`mol-ws-arojas` está encendido con un proceso conectado hacia fuera. ¿Cómo se contiene conservando la evidencia?
Ver pista de ayuda
Se corta la comunicación, no la corriente. Apagar borra la memoria, que es evidencia viva.
Hay evidencia que no está en el disco y desaparece al apagar: el proceso malicioso en ejecución, la lista de conexiones de red activas, los datos que el programa tiene descifrados en RAM, y a veces la clave de cifrado del propio ataque. Si la respuesta empieza apagando, todo eso se pierde para siempre y el análisis se queda sin la mitad de la historia —sabrás que un fichero cambió, pero no qué proceso lo cambió ni con quién hablaba mientras lo hacía.
Por eso el estado "encendido y aislado" es tan valioso: es la única ventana para capturar lo volátil. Cerrarla por prisa es la decisión que no se puede deshacer.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué evidencia se pierde para siempre si se apaga el puesto antes de adquirir nada?
Ver pista de ayuda
Piensa qué desaparece al cortar la corriente. El disco sobrevive; la memoria no.
Con la máquina aislada y encendida, la tentación es "echar un vistazo": abrir carpetas, ejecutar herramientas desde el propio equipo, copiar ficheros al escritorio. Cada una de esas acciones escribe en el disco y en la memoria, cambia fechas de acceso y puede pisar justo el hueco donde estaba el rastro del atacante. El principio forense es no alterar la fuente: se adquiere con herramientas que escriben lo mínimo, idealmente a un medio externo, y se anota todo lo que sí se tocó, porque lo inevitable se documenta en vez de esconderse.
Curiosear sobre la evidencia original la contamina, y una evidencia contaminada no solo pierde valor: puede llevar a una conclusión falsa, que es peor que no tener nada.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La máquina está aislada y encendida. ¿Cuál es el criterio correcto antes de adquirir?
Ver pista de ayuda
Cada acción sobre la máquina viva escribe en ella. Lo inevitable se documenta; lo evitable no se hace.
En mol-ws-arojas el registro de eventos tiene un hueco: media hora sin una sola entrada, justo en la ventana del incidente, y luego reanuda. Un registro que nunca calla y de pronto calla no es un fallo: es una señal. El atacante pudo detener o vaciar el log para trabajar sin dejar huella —borrado de indicadores— y esa ausencia es en sí misma un hallazgo. La respuesta no es "no hay evidencia aquí": es "aquí alguien quitó evidencia, y el hueco marca la ventana donde mirar en otras fuentes" (memoria, disco, registros de red que el atacante no controlaba).
Leer la ausencia como dato es lo que separa al que solo busca líneas malas del que reconstruye lo que pasó. El silencio, en una fuente que no calla, vale tanto como una alerta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El registro de eventos del puesto tiene un hueco de 30 minutos en plena ventana del incidente y luego continúa. ¿Cómo se lee?
Ver pista de ayuda
Una fuente que nunca calla y de pronto calla es una señal. La ausencia es el hallazgo, y marca dónde mirar.
Abre el laboratorio de mol-ws-arojas y lee el registro de eventos del sistema. En plena ventana del incidente hay media hora en la que el registro se queda sin una sola entrada y luego continúa: ese silencio, en una fuente que no calla, es el borrado de indicadores. La anotación del analista junto a ese hueco lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el registro de eventos de `mol-ws-arojas`, localiza la media hora en la que el log calla de golpe y luego se reanuda. La anotación sobre ese hueco trae el código de la sala. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
El registro salta de las 02:59 a las 03:31 sin una entrada en medio: ese hueco en plena madrugada es el hallazgo. El código está anotado junto al salto, no en la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.