🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas que el atacante dejó
4 tareas · 25 min · Principiante
La persistencia más silenciosa no es un servicio ni una tarea: es una cuenta. Un atacante que crea un usuario nuevo con privilegios, o que añade una cuenta existente al grupo de administradores, se asegura una puerta propia que sobrevive aunque limpies todos los implantes del disco. No ejecuta nada sospechoso, no hace ruido: simplemente inicia sesión como un usuario más. En el dominio de Molino Textil buscas esas cuentas, y aprendes a distinguir un alta legítima de una puerta trasera con forma de usuario.
Objetivo de la sala
La persistencia más silenciosa no es un servicio ni una tarea: es una cuenta. Un atacante que crea un usuario nuevo con privilegios, o que añade una cuenta existente al grupo de administradores, se asegura una puerta propia que sobrevive aunque limpies todos los implantes del disco. No ejecuta nada sospechoso, no hace ruido: simplemente inicia sesión como un usuario más. En el dominio de Molino Textil buscas esas cuentas, y aprendes a distinguir un alta legítima de una puerta trasera con forma de usuario.Crear una cuenta es una de las formas más limpias de persistir: una vez existe, el atacante entra con usuario y contraseña como cualquier empleado, sin volver a explotar nada y sin binarios que un antivirus pueda marcar. Lo que delata a la cuenta no es su nombre —suele imitar una cuenta de servicio, svc-update o parecido— sino cuándo nació: creada en plena ventana del incidente, de madrugada, sin un ticket ni un procedimiento que la pida. Un alta legítima deja un rastro de por qué se hizo; esta no tiene ninguno.
La pregunta que la descubre no es «¿este nombre existe?», sino «¿cuándo se creó esta cuenta y quién la pidió?». Una creada durante el ataque y sin justificación es del atacante.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el dominio aparece la cuenta `svc-update`, creada a las 03:09 del día del incidente, sin ticket que la pida. ¿Qué es?
Ver pista de ayuda
El nombre imita una cuenta de servicio. Lo que la delata es cuándo se creó y que nadie la pidió.
Una cuenta nueva solo es peligrosa si tiene permisos, y ahí está la segunda señal: svc-update se añadió al grupo de administradores del dominio minutos después de crearse. Una cuenta de servicio legítima se crea con el privilegio mínimo que necesita y por un procedimiento; una que salta recién nacida al máximo privilegio, de madrugada, es el patrón de un atacante asegurándose control total con una identidad propia. El cambio de pertenencia a grupos es tan revelador como el alta: dice qué puede hacer la cuenta, no solo que existe.
Crear la cuenta abre la puerta; meterla en administradores le da las llaves de toda la casa. Las dos acciones juntas, en la ventana del incidente, son la firma completa.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La cuenta nueva `svc-update` se añadió al grupo de administradores del dominio minutos después de crearse. ¿Qué confirma?
Ver pista de ayuda
Una cuenta legítima nace con el privilegio mínimo. Un salto directo a administrador de madrugada es control total a propósito.
La persistencia por cuenta es la que más veces reabre un incidente «cerrado», porque la erradicación suele centrarse en los implantes del disco —el binario, el servicio, la tarea— y olvida el directorio de usuarios. Si limpias mol-ws-arojas y mol-fs01 hasta dejarlos impecables pero svc-update sigue en el dominio con privilegios de administrador, el atacante vuelve a entrar como ese usuario y empieza de nuevo, ahora sobre máquinas ya «recuperadas». Por eso el mapeo de la persistencia incluye siempre las cuentas: altas, cambios de grupo y credenciales añadidas en la ventana del incidente.
Erradicar el malware y dejar la cuenta es como cambiar la cerradura y olvidar que hiciste una copia de la llave para el ladrón. La puerta vuelve a abrirse sola.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué una cuenta de puerta trasera reabre el incidente aunque se limpien todos los implantes del disco?
Ver pista de ayuda
Limpiar el disco no toca el directorio de usuarios. Una cuenta con privilegios es una llave que el atacante conserva.
Abre el laboratorio de las cuentas del dominio de Molino. Entre las cuentas legítimas, de años atrás, hay una creada durante la ventana del incidente y añadida al grupo de administradores. Es la puerta trasera que sobrevive a limpiar los equipos. Su anotación lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la lista de cuentas del dominio, localiza la que el atacante creó durante el incidente y elevó a administrador para conservar el acceso (no las cuentas legítimas de años atrás). Su anotación trae el código de la sala. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
Las cuentas legítimas se crearon hace años. La del atacante nació de madrugada en la ventana del incidente y saltó a administrador; el código está en su fila.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.