Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contener sin perder la prueba

4 tareas · 50 min · Principiante

15:10 UTC. Hay una identidad nueva con permisos de administrador, una clave que nadie reconoce y una factura de cómputo que sube cada hora. El turno quiere frenarlo ya. Tienes la lista de acciones que se proponen, las sesiones temporales vivas, el inventario de instancias y el estado de los registros. Nada se ha ejecutado: la lista es solo una propuesta y esta sala decide el orden y qué queda vivo. No hay un paso a paso. Contener bien es frenar al atacante sin llevarse por delante lo que probará el caso.

0 de 4 · 0%

Objetivo de la sala

15:10 UTC. Hay una identidad nueva con permisos de administrador, una clave que nadie reconoce y una factura de cómputo que sube cada hora. El turno quiere frenarlo ya. Tienes la lista de acciones que se proponen, las sesiones temporales vivas, el inventario de instancias y el estado de los registros. Nada se ha ejecutado: la lista es solo una propuesta y esta sala decide el orden y qué queda vivo. No hay un paso a paso. Contener bien es frenar al atacante sin llevarse por delante lo que probará el caso.

En la lista hay acciones que cortan el acceso, acciones que copian y acciones que destruyen: terminar una instancia o eliminar un usuario no se deshace. Los registros viven en la misma cuenta que el atacante controla, tienen retención limitada y la copia de custodia no existe todavía. Hay una secuencia que protege la prueba sin dar tiempo de más al atacante.

Lee el estado de los registros y la lista de acciones antes de decidir el orden.

Responde para continuar

¿Cuál es el orden correcto de las acciones propuestas?

Ver pista de ayuda

Lo que destruye va al final. Y los registros están en la cuenta que ya no es de confianza, con una copia de custodia que todavía no existe.

Desactivar una clave corta lo que venga después, no lo que ya está abierto. El atacante pidió credenciales temporales con la identidad nueva y esas credenciales siguen valiendo hasta que caducan, aunque la clave que las pidió ya no exista. Es la misma lección de cortar el acceso, no solo el equipo: se revoca lo vivo además de lo que genera lo vivo.

Compara el listado de sesiones con la hora de la consulta y quita lo que no es del atacante o ya caducó.

Responde para continuar

Escribe el identificador de la sesión emitida por la identidad nueva que sigue vigente a la hora de la consulta.

Formato esperado: SES-____

Ver pista de ayuda

Hay dos sesiones de esa identidad y una ya expiró. Las demás son de otras personas y procesos de la empresa.

Una instancia lanzada por el atacante es evidencia: lo que corrió, lo que guardó y a dónde se conectó. Terminarla borra su disco efímero, así que antes de apagarla se toma la instantánea, igual que no se destruye una instancia comprometida sin copiarla. Pero antes hay que saber cuál es, porque en la cuenta hay otras que son de la empresa y que tampoco conviene tocar.

El inventario dice quién lanzó cada una. Identifica la del atacante y no la confundas con las de ids parecidos.

Responde para continuar

Escribe el identificador de la instancia que hay que fotografiar antes de terminarla.

Ver pista de ayuda

El inventario trae un campo con quién lanzó cada instancia. Solo una la lanzó la identidad nueva.

Eliminar un usuario es lo más rápido y lo que más tienta, pero un usuario eliminado deja de ser prueba: su configuración, sus permisos y su historial desaparecen de la consola. Dejarlo activo para observar al atacante tampoco es una opción: cada minuto vivo son más lecturas.

El término medio es un conjunto de pasos: se desactiva lo que sirve para entrar, se quita lo que permite actuar y se guarda lo que explica.

Responde para continuar

¿Qué se hace con la identidad nueva mientras dura el caso?

Ver pista de ayuda

Cortar el acceso y conservar la prueba no se oponen: se desactiva y se exporta. Eliminar es lo último, no lo primero.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad