Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cortar el acceso, no solo el equipo

4 tareas · 25 min · Principiante

Aislar la máquina comprometida es contención, pero puede no ser suficiente. El acceso del atacante casi nunca es solo un equipo: suele ser una cuenta robada, una sesión abierta, una credencial válida que funciona desde cualquier parte. Si solo aíslas el puesto y dejas la cuenta activa, el atacante vuelve a entrar desde otro sitio con la misma llave. En el entorno de Molino Textil la cuenta `svc-finanzas` aparece usándose desde varias máquinas a la vez; aquí decides qué contiene el equipo y qué contiene la credencial.

0 de 4 · 0%

Objetivo de la sala

Aislar la máquina comprometida es contención, pero puede no ser suficiente. El acceso del atacante casi nunca es solo un equipo: suele ser una cuenta robada, una sesión abierta, una credencial válida que funciona desde cualquier parte. Si solo aíslas el puesto y dejas la cuenta activa, el atacante vuelve a entrar desde otro sitio con la misma llave. En el entorno de Molino Textil la cuenta `svc-finanzas` aparece usándose desde varias máquinas a la vez; aquí decides qué contiene el equipo y qué contiene la credencial.

Cuando un atacante roba una credencial válida, su acceso deja de depender del equipo por donde entró. La cuenta svc-finanzas que se vio en mol-ws-arojas también sirve para entrar al servidor de ficheros, a la VPN y a cualquier recurso que esa cuenta pueda tocar. Aislar mol-ws-arojas corta una vía, pero no la credencial: el atacante abre una sesión nueva desde la VPN y sigue dentro. Contener la máquina no contiene la cuenta.

La pregunta correcta en esta fase no es solo «¿qué equipo aíslo?», sino «¿qué tiene el atacante que le deja volver?», y la respuesta suele ser una credencial que funciona desde cualquier parte.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aíslas `mol-ws-arojas`, pero la cuenta `svc-finanzas` sigue activa y se ve usándose desde la VPN. ¿Qué significa?

Ver pista de ayuda

Una credencial válida funciona desde cualquier parte. Aislar un puesto no la desactiva.

Contener una credencial comprometida tiene tres movimientos que van juntos: deshabilitar la cuenta para que no pueda iniciar sesión, revocar las sesiones y tokens que ya estén abiertos (deshabilitar no cierra lo que ya está dentro), y rotar la credencial —cambiar la contraseña o la clave— por si se reutiliza en otro sitio. Hacer solo uno deja un hueco: si deshabilitas pero no revocas, la sesión viva del atacante sigue trabajando; si rotas pero no revocas, el token antiguo puede seguir valiendo un rato.

El acceso por credencial se corta en el sistema que la gobierna —el directorio, el proveedor de identidad—, no desenchufando un equipo. Es otra capa de contención, con sus propios pasos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cómo se contiene la cuenta `svc-finanzas` comprometida?

Ver pista de ayuda

Deshabilitar no cierra la sesión ya abierta; revocar sí. Los tres pasos tapan huecos diferentes.

Aislar la máquina y cortar la credencial no son alternativas: son dos capas que se hacen las dos. Aislar el equipo conserva la evidencia viva en memoria para adquirirla; cortar la cuenta cierra la puerta que el equipo aislado deja abierta. Quedarse solo con una es dejar el incidente a medio contener: con la máquina aislada pero la cuenta activa, el atacante trabaja desde otro equipo; con la cuenta cortada pero la máquina apagada para «asegurar», perdiste la memoria. La contención completa es el equipo quieto y aislado, y la credencial desactivada en el directorio.

Pensar la contención como una sola acción —«ya aislé la máquina»— es el error que deja la segunda puerta abierta. Son capas, y se cubren todas.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué aislar el equipo y cortar la cuenta se hacen los dos, en vez de elegir uno?

Ver pista de ayuda

Una capa conserva la evidencia; la otra cierra la puerta. Ninguna hace el trabajo de la otra.

Abre el laboratorio de los accesos de Molino Textil. Verás que la cuenta svc-finanzas se usó desde varias máquinas, incluida la VPN, pese a que el puesto inicial ya estaba aislado. En la hoja de acciones, la que cierra lo que el equipo aislado deja abierto —deshabilitar la cuenta, revocar sus sesiones y rotar su credencial— lleva anotado el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En la hoja de acciones de contención, localiza la que cierra el acceso que sigue abierto tras aislar el equipo (deshabilitar la cuenta `svc-finanzas`, revocar sus sesiones y rotar su credencial). Su anotación trae el código de la sala. Escríbelo tal cual.

Formato esperado: IR-____

Ver pista de ayuda

Aislar el puesto ya está hecho y no basta: la cuenta sigue entrando por la VPN. El código está en la acción que corta la credencial en el directorio, no en la del equipo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad