🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContener sin perder la prueba
4 tareas · 50 min · Principiante
15:10 UTC. Hay una identidad nueva con permisos de administrador, una clave que nadie reconoce y una factura de cómputo que sube cada hora. El turno quiere frenarlo ya. Tienes la lista de acciones que se proponen, las sesiones temporales vivas, el inventario de instancias y el estado de los registros. Nada se ha ejecutado: la lista es solo una propuesta y esta sala decide el orden y qué queda vivo. No hay un paso a paso. Contener bien es frenar al atacante sin llevarse por delante lo que probará el caso.
Objetivo de la sala
15:10 UTC. Hay una identidad nueva con permisos de administrador, una clave que nadie reconoce y una factura de cómputo que sube cada hora. El turno quiere frenarlo ya. Tienes la lista de acciones que se proponen, las sesiones temporales vivas, el inventario de instancias y el estado de los registros. Nada se ha ejecutado: la lista es solo una propuesta y esta sala decide el orden y qué queda vivo. No hay un paso a paso. Contener bien es frenar al atacante sin llevarse por delante lo que probará el caso.En la lista hay acciones que cortan el acceso, acciones que copian y acciones que destruyen: terminar una instancia o eliminar un usuario no se deshace. Los registros viven en la misma cuenta que el atacante controla, tienen retención limitada y la copia de custodia no existe todavía. Hay una secuencia que protege la prueba sin dar tiempo de más al atacante.
Lee el estado de los registros y la lista de acciones antes de decidir el orden.
Responde para continuar
¿Cuál es el orden correcto de las acciones propuestas?
Ver pista de ayuda
Lo que destruye va al final. Y los registros están en la cuenta que ya no es de confianza, con una copia de custodia que todavía no existe.
Desactivar una clave corta lo que venga después, no lo que ya está abierto. El atacante pidió credenciales temporales con la identidad nueva y esas credenciales siguen valiendo hasta que caducan, aunque la clave que las pidió ya no exista. Es la misma lección de cortar el acceso, no solo el equipo: se revoca lo vivo además de lo que genera lo vivo.
Compara el listado de sesiones con la hora de la consulta y quita lo que no es del atacante o ya caducó.
Responde para continuar
Escribe el identificador de la sesión emitida por la identidad nueva que sigue vigente a la hora de la consulta.
Formato esperado: SES-____
Ver pista de ayuda
Hay dos sesiones de esa identidad y una ya expiró. Las demás son de otras personas y procesos de la empresa.
Una instancia lanzada por el atacante es evidencia: lo que corrió, lo que guardó y a dónde se conectó. Terminarla borra su disco efímero, así que antes de apagarla se toma la instantánea, igual que no se destruye una instancia comprometida sin copiarla. Pero antes hay que saber cuál es, porque en la cuenta hay otras que son de la empresa y que tampoco conviene tocar.
El inventario dice quién lanzó cada una. Identifica la del atacante y no la confundas con las de ids parecidos.
Responde para continuar
Escribe el identificador de la instancia que hay que fotografiar antes de terminarla.
Ver pista de ayuda
El inventario trae un campo con quién lanzó cada instancia. Solo una la lanzó la identidad nueva.
Eliminar un usuario es lo más rápido y lo que más tienta, pero un usuario eliminado deja de ser prueba: su configuración, sus permisos y su historial desaparecen de la consola. Dejarlo activo para observar al atacante tampoco es una opción: cada minuto vivo son más lecturas.
El término medio es un conjunto de pasos: se desactiva lo que sirve para entrar, se quita lo que permite actuar y se guarda lo que explica.
Responde para continuar
¿Qué se hace con la identidad nueva mientras dura el caso?
Ver pista de ayuda
Cortar el acceso y conservar la prueba no se oponen: se desactiva y se exporta. Eliminar es lo último, no lo primero.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.