🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContrastar con el disco y con los registros
5 tareas · 40 min · Principiante
Lo que dice la memoria es una hipótesis fuerte, no una sentencia. Para que sostenga un informe tiene que coincidir con otras fuentes que no dependen de ella: lo que quedó en el disco, lo que registró el propio equipo y lo que registró otro sistema. En pie-ws-contab04 tienes el resumen de la memoria, el disco, el registro de seguridad del puesto y el del servidor de archivos. Se lee y se compara; no se ejecuta nada.
Objetivo de la sala
Lo que dice la memoria es una hipótesis fuerte, no una sentencia. Para que sostenga un informe tiene que coincidir con otras fuentes que no dependen de ella: lo que quedó en el disco, lo que registró el propio equipo y lo que registró otro sistema. En pie-ws-contab04 tienes el resumen de la memoria, el disco, el registro de seguridad del puesto y el del servidor de archivos. Se lee y se compara; no se ejecuta nada.La memoria se analiza con herramientas que interpretan estructuras internas del sistema; si una está alterada o incompleta, la lectura puede ser parcial o errónea. Por eso un hallazgo de memoria se trata como una hipótesis fuerte y se busca una segunda fuente independiente: el disco, los registros del propio equipo y, mejor todavía, los de otro sistema que el atacante no controlaba.
Cuando dos o tres fuentes independientes cuentan la misma historia y la hora cuadra, el hallazgo se sostiene.
Responde para continuar
La memoria muestra un proceso sospechoso creado a las 09:12:47. ¿Cómo se trata ese hallazgo?
Ver pista de ayuda
Ni se acepta sin más ni se descarta por una sola ausencia. Se busca una segunda voz.
La memoria dio el ejecutable sospechoso y su ruta. En el disco, la tabla maestra de archivos (MFT) guarda la hora de creación de cada archivo, y el Prefetch registra cuándo se ejecutó un programa y cuántas veces. Si coinciden con lo que dijo la memoria, la hipótesis gana peso; si el archivo no existe, hay que explicarlo (¿se borró? ¿nunca estuvo en disco?).
Abre disco-mft-y-prefetch.txt y busca el ejecutable que la memoria ubicó en la carpeta de datos temporales del usuario.
Responde para continuar
Según el MFT, ¿a qué hora se creó el svchost.exe de la carpeta Temp\upd? Escríbela como HH:MM:SS.
Ver pista de ayuda
Es la hora de creación del archivo, no la de su ejecución en Prefetch ni la de creación del proceso en memoria.
Los registros de eventos del propio equipo dicen quién inició sesión y qué proceso se creó, pero son los primeros que un atacante intenta borrar. Cuando el registro de seguridad tiene un evento que dice que se borró el registro de auditoría, todo lo anterior a esa hora ha desaparecido, y lo que sí aguanta es la memoria y lo que otros sistemas anotaron.
Esa ausencia no es una laguna cualquiera: es un hecho en sí mismo, y hay que anotarlo con su hora.
Responde para continuar
En el registro de seguridad del equipo, ¿qué ID de evento marca que se borró el registro de auditoría? Escribe solo el número.
Ver pista de ayuda
Es el primer evento del archivo; no hay ninguno anterior.
El equipo comprometido es el que menos fiable es como testigo. El servidor de archivos, en cambio, anota sus propios accesos y el atacante no lo controlaba. Si el servidor dice que desde la dirección del equipo se abrió un recurso a la hora en que la memoria dice que nació un proceso con una sesión de red hacia él, las dos fuentes se refuerzan.
Lee pie-fs01-accesos.txt y fíjate en el acceso que cuadra con el proceso que solo psscan veía.
Responde para continuar
¿Qué recurso compartido abrió el equipo a las 09:31:22 según el servidor de archivos? Escribe solo su nombre.
Ver pista de ayuda
Hay dos accesos de la misma cuenta; solo uno cae a las 09:31:22.
Dos fuentes que cuentan lo mismo no tienen por qué marcar la misma hora al segundo: el proceso nace antes de que abra la sesión de red, y los relojes pueden diferir. Lo que se mide es si la diferencia es plausible. Si el proceso nace y, unos segundos después, el servidor ve el acceso, la historia es coherente; si fueran horas, habría que dudar o buscar otra explicación.
Calcula la diferencia entre la hora de creación del proceso 6480 (en hallazgos-memoria.txt) y el acceso al recurso compartido.
Responde para continuar
¿Cuántos segundos pasan entre la creación del PID 6480 en memoria y el acceso a ese recurso registrado por el servidor? Escribe solo el número.
Ver pista de ayuda
Las dos horas están en el mismo minuto, así que basta restar los segundos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.