Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas que el atacante dejó

4 tareas · 25 min · Principiante

La persistencia más silenciosa no es un servicio ni una tarea: es una cuenta. Un atacante que crea un usuario nuevo con privilegios, o que añade una cuenta existente al grupo de administradores, se asegura una puerta propia que sobrevive aunque limpies todos los implantes del disco. No ejecuta nada sospechoso, no hace ruido: simplemente inicia sesión como un usuario más. En el dominio de Molino Textil buscas esas cuentas, y aprendes a distinguir un alta legítima de una puerta trasera con forma de usuario.

0 de 4 · 0%

Objetivo de la sala

La persistencia más silenciosa no es un servicio ni una tarea: es una cuenta. Un atacante que crea un usuario nuevo con privilegios, o que añade una cuenta existente al grupo de administradores, se asegura una puerta propia que sobrevive aunque limpies todos los implantes del disco. No ejecuta nada sospechoso, no hace ruido: simplemente inicia sesión como un usuario más. En el dominio de Molino Textil buscas esas cuentas, y aprendes a distinguir un alta legítima de una puerta trasera con forma de usuario.

Crear una cuenta es una de las formas más limpias de persistir: una vez existe, el atacante entra con usuario y contraseña como cualquier empleado, sin volver a explotar nada y sin binarios que un antivirus pueda marcar. Lo que delata a la cuenta no es su nombre —suele imitar una cuenta de servicio, svc-update o parecido— sino cuándo nació: creada en plena ventana del incidente, de madrugada, sin un ticket ni un procedimiento que la pida. Un alta legítima deja un rastro de por qué se hizo; esta no tiene ninguno.

La pregunta que la descubre no es «¿este nombre existe?», sino «¿cuándo se creó esta cuenta y quién la pidió?». Una creada durante el ataque y sin justificación es del atacante.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el dominio aparece la cuenta `svc-update`, creada a las 03:09 del día del incidente, sin ticket que la pida. ¿Qué es?

Ver pista de ayuda

El nombre imita una cuenta de servicio. Lo que la delata es cuándo se creó y que nadie la pidió.

Una cuenta nueva solo es peligrosa si tiene permisos, y ahí está la segunda señal: svc-update se añadió al grupo de administradores del dominio minutos después de crearse. Una cuenta de servicio legítima se crea con el privilegio mínimo que necesita y por un procedimiento; una que salta recién nacida al máximo privilegio, de madrugada, es el patrón de un atacante asegurándose control total con una identidad propia. El cambio de pertenencia a grupos es tan revelador como el alta: dice qué puede hacer la cuenta, no solo que existe.

Crear la cuenta abre la puerta; meterla en administradores le da las llaves de toda la casa. Las dos acciones juntas, en la ventana del incidente, son la firma completa.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La cuenta nueva `svc-update` se añadió al grupo de administradores del dominio minutos después de crearse. ¿Qué confirma?

Ver pista de ayuda

Una cuenta legítima nace con el privilegio mínimo. Un salto directo a administrador de madrugada es control total a propósito.

La persistencia por cuenta es la que más veces reabre un incidente «cerrado», porque la erradicación suele centrarse en los implantes del disco —el binario, el servicio, la tarea— y olvida el directorio de usuarios. Si limpias mol-ws-arojas y mol-fs01 hasta dejarlos impecables pero svc-update sigue en el dominio con privilegios de administrador, el atacante vuelve a entrar como ese usuario y empieza de nuevo, ahora sobre máquinas ya «recuperadas». Por eso el mapeo de la persistencia incluye siempre las cuentas: altas, cambios de grupo y credenciales añadidas en la ventana del incidente.

Erradicar el malware y dejar la cuenta es como cambiar la cerradura y olvidar que hiciste una copia de la llave para el ladrón. La puerta vuelve a abrirse sola.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué una cuenta de puerta trasera reabre el incidente aunque se limpien todos los implantes del disco?

Ver pista de ayuda

Limpiar el disco no toca el directorio de usuarios. Una cuenta con privilegios es una llave que el atacante conserva.

Abre el laboratorio de las cuentas del dominio de Molino. Entre las cuentas legítimas, de años atrás, hay una creada durante la ventana del incidente y añadida al grupo de administradores. Es la puerta trasera que sobrevive a limpiar los equipos. Su anotación lleva el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En la lista de cuentas del dominio, localiza la que el atacante creó durante el incidente y elevó a administrador para conservar el acceso (no las cuentas legítimas de años atrás). Su anotación trae el código de la sala. Escríbelo tal cual.

Formato esperado: IR-____

Ver pista de ayuda

Las cuentas legítimas se crearon hace años. La del atacante nació de madrugada en la ventana del incidente y saltó a administrador; el código está en su fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad