Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contrastar con el disco y con los registros

5 tareas · 40 min · Principiante

Lo que dice la memoria es una hipótesis fuerte, no una sentencia. Para que sostenga un informe tiene que coincidir con otras fuentes que no dependen de ella: lo que quedó en el disco, lo que registró el propio equipo y lo que registró otro sistema. En pie-ws-contab04 tienes el resumen de la memoria, el disco, el registro de seguridad del puesto y el del servidor de archivos. Se lee y se compara; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Lo que dice la memoria es una hipótesis fuerte, no una sentencia. Para que sostenga un informe tiene que coincidir con otras fuentes que no dependen de ella: lo que quedó en el disco, lo que registró el propio equipo y lo que registró otro sistema. En pie-ws-contab04 tienes el resumen de la memoria, el disco, el registro de seguridad del puesto y el del servidor de archivos. Se lee y se compara; no se ejecuta nada.

La memoria se analiza con herramientas que interpretan estructuras internas del sistema; si una está alterada o incompleta, la lectura puede ser parcial o errónea. Por eso un hallazgo de memoria se trata como una hipótesis fuerte y se busca una segunda fuente independiente: el disco, los registros del propio equipo y, mejor todavía, los de otro sistema que el atacante no controlaba.

Cuando dos o tres fuentes independientes cuentan la misma historia y la hora cuadra, el hallazgo se sostiene.

Responde para continuar

La memoria muestra un proceso sospechoso creado a las 09:12:47. ¿Cómo se trata ese hallazgo?

Ver pista de ayuda

Ni se acepta sin más ni se descarta por una sola ausencia. Se busca una segunda voz.

La memoria dio el ejecutable sospechoso y su ruta. En el disco, la tabla maestra de archivos (MFT) guarda la hora de creación de cada archivo, y el Prefetch registra cuándo se ejecutó un programa y cuántas veces. Si coinciden con lo que dijo la memoria, la hipótesis gana peso; si el archivo no existe, hay que explicarlo (¿se borró? ¿nunca estuvo en disco?).

Abre disco-mft-y-prefetch.txt y busca el ejecutable que la memoria ubicó en la carpeta de datos temporales del usuario.

Responde para continuar

Según el MFT, ¿a qué hora se creó el svchost.exe de la carpeta Temp\upd? Escríbela como HH:MM:SS.

Ver pista de ayuda

Es la hora de creación del archivo, no la de su ejecución en Prefetch ni la de creación del proceso en memoria.

Los registros de eventos del propio equipo dicen quién inició sesión y qué proceso se creó, pero son los primeros que un atacante intenta borrar. Cuando el registro de seguridad tiene un evento que dice que se borró el registro de auditoría, todo lo anterior a esa hora ha desaparecido, y lo que sí aguanta es la memoria y lo que otros sistemas anotaron.

Esa ausencia no es una laguna cualquiera: es un hecho en sí mismo, y hay que anotarlo con su hora.

Responde para continuar

En el registro de seguridad del equipo, ¿qué ID de evento marca que se borró el registro de auditoría? Escribe solo el número.

Ver pista de ayuda

Es el primer evento del archivo; no hay ninguno anterior.

El equipo comprometido es el que menos fiable es como testigo. El servidor de archivos, en cambio, anota sus propios accesos y el atacante no lo controlaba. Si el servidor dice que desde la dirección del equipo se abrió un recurso a la hora en que la memoria dice que nació un proceso con una sesión de red hacia él, las dos fuentes se refuerzan.

Lee pie-fs01-accesos.txt y fíjate en el acceso que cuadra con el proceso que solo psscan veía.

Responde para continuar

¿Qué recurso compartido abrió el equipo a las 09:31:22 según el servidor de archivos? Escribe solo su nombre.

Ver pista de ayuda

Hay dos accesos de la misma cuenta; solo uno cae a las 09:31:22.

Dos fuentes que cuentan lo mismo no tienen por qué marcar la misma hora al segundo: el proceso nace antes de que abra la sesión de red, y los relojes pueden diferir. Lo que se mide es si la diferencia es plausible. Si el proceso nace y, unos segundos después, el servidor ve el acceso, la historia es coherente; si fueran horas, habría que dudar o buscar otra explicación.

Calcula la diferencia entre la hora de creación del proceso 6480 (en hallazgos-memoria.txt) y el acceso al recurso compartido.

Responde para continuar

¿Cuántos segundos pasan entre la creación del PID 6480 en memoria y el acceso a ese recurso registrado por el servidor? Escribe solo el número.

Ver pista de ayuda

Las dos horas están en el mismo minuto, así que basta restar los segundos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad