🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe un indicador a una búsqueda por fuente
4 tareas · 45 min · Principiante
Lunes 5 de octubre, 08:00. En Astilleros del Darién el equipo de respuesta ya analizó un puesto de ingeniería y sacó de él cuatro datos: el nombre de una tarea programada, el nombre de un ejecutable, un dominio y una dirección externa. Un dato no es todavía una búsqueda. Para preguntarle a la flota hay que decidir en qué fuente se mira, con qué campo y con cuánta tolerancia en la coincidencia, porque el EDR ve programas, el DNS ve direcciones y el inventario ve equipos, y ninguno ve lo que ve el otro. Aquí traduces cada indicador a una consulta sobre la fuente que lo registra y lees lo que devuelve. Todo es lectura de registros ya escritos en la consola del navegador.
Objetivo de la sala
Lunes 5 de octubre, 08:00. En Astilleros del Darién el equipo de respuesta ya analizó un puesto de ingeniería y sacó de él cuatro datos: el nombre de una tarea programada, el nombre de un ejecutable, un dominio y una dirección externa. Un dato no es todavía una búsqueda. Para preguntarle a la flota hay que decidir en qué fuente se mira, con qué campo y con cuánta tolerancia en la coincidencia, porque el EDR ve programas, el DNS ve direcciones y el inventario ve equipos, y ninguno ve lo que ve el otro. Aquí traduces cada indicador a una consulta sobre la fuente que lo registra y lees lo que devuelve. Todo es lectura de registros ya escritos en la consola del navegador.Un indicador del primer equipo (ActualizaPlanos, planos-sync.exe, un dominio, una dirección) es el punto de partida, no la consulta. Escribir la búsqueda obliga a resolver tres decisiones. La fuente: qué sistema registra ese tipo de dato; una tarea programada la ve el agente del EDR, un dominio lo ve el DNS o el proxy, una dirección externa el firewall. El campo: sobre cuál columna se compara; no es lo mismo el nombre del archivo que su ruta completa. Y la tolerancia: igualdad exacta o coincidencia parcial. Una búsqueda exacta contesta con precisión pero solo por lo que ya viste; una parcial encuentra variantes, y también ruido.
Cuando se salta esta decisión, la consulta sale ancha por defecto: se pega el dato en todas partes y se lee lo que caiga. Lo que cae no se sabe leer, porque no se sabe qué fuente lo habría visto.
Responde para continuar
Tienes un indicador sacado de un solo equipo y vas a buscarlo en toda la flota. ¿Qué decides antes de escribir la consulta?
Ver pista de ayuda
La consulta depende de tres cosas: dónde se anota el dato, en qué columna y con cuánta tolerancia.
El primer equipo ejecutaba el programa desde C:\Users\Public\Libraries\planos-sync.exe. Buscar esa ruta exacta en el EDR es correcto y devuelve lo que ya sabías. Pero otro equipo puede tener el mismo archivo en otra carpeta, y la igualdad exacta no lo ve. Lo robusto es comparar por el nombre del archivo, que es lo que el atacante cambia menos, y dejar la ruta como columna para leerla después. En KQL (en una ruta con barras invertidas se escribe @"..."):
edr_procesos
| where ruta_imagen == @"C:\Users\Public\Libraries\planos-sync.exe"
edr_procesos
| where ruta_imagen endswith "planos-sync.exe"
Lanza las dos en la tabla edr_procesos y compara los equipos que devuelve cada una. La segunda trae más filas: hay coincidencias que no son lo mismo y se separan en otra sala. Aquí te interesa lo que la primera no vio.
Responde para continuar
Entre las coincidencias por nombre de archivo, ¿qué servidor aparece que la búsqueda por la ruta exacta no encontró? Escribe el nombre del equipo.
Ver pista de ayuda
Compara los dos resultados. Los equipos de la segunda que faltan en la primera son tres; solo uno es un servidor.
El dominio del indicador se busca en el DNS o el proxy, y ahí el origen de cada consulta es una dirección IP, no un nombre. Para saber qué equipo fue hay que cruzarla con el DHCP, y el cruce es por fecha y hora: en una red de oficina una dirección cambia de dueño cuando un equipo renueva su concesión. Usar el inventario de hoy para explicar una consulta de hace una semana es el error clásico: señala al equipo que tiene la dirección ahora, no al que la tenía entonces.
dns_proxy
| where dominio == "sync-planos-nube.example"
dhcp
| where ip == "10.73.20.77"
Mira la consulta al dominio del 09-26 a las 11:05 y a quién pertenecía esa dirección a esa hora.
Responde para continuar
¿Qué equipo hizo la consulta al dominio del indicador el 09-26 a las 11:05 desde la dirección 10.73.20.77?
Ver pista de ayuda
La dirección cambió de dueño el 09-27. Busca quién la tenía el 09-26, no quién la tiene ahora.
Compara lo que devolvieron las búsquedas del primer equipo. El nombre de la tarea aparece en tres equipos de edr_tareas; el nombre del ejecutable, en muchas más filas de edr_procesos; el dominio, en direcciones de origen que por sí solas no dicen qué equipo fue. No hay contradicción: cada indicador mira un aspecto distinto, y un equipo que persiste con un servicio en vez de una tarea no sale en la búsqueda de tareas aunque esté en el mismo caso.
Por eso el alcance no se mide con una sola búsqueda. Se hacen varias, una por fuente, y se contrastan; lo que aparece en una y falta en otra es lo que merece una pregunta.
Responde para continuar
La búsqueda por el nombre de la tarea devolvió tres equipos y la del ejecutable devolvió más. ¿Cómo se interpreta?
Ver pista de ayuda
Una tarea no la tiene quien persiste por otro medio. Dos listas distintas no son un error, son dos vistas del mismo caso.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.