🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDestruir evidencia sin querer
5 tareas · 40 min · Principiante
La evidencia casi nunca se destruye con mala intención: se apaga un servidor para que deje de hacer daño, se reinstala un portátil para dejarlo limpio, se tarda tanto que el registro se sobrescribe. Con la bitácora de acciones de una mañana de Confecciones Altozano, una empresa ficticia de confección, separas las acciones que preservan de las que destruyen y calculas qué fuentes ya no conservan el primer evento. Solo lectura de tablas de ejemplo.
Objetivo de la sala
La evidencia casi nunca se destruye con mala intención: se apaga un servidor para que deje de hacer daño, se reinstala un portátil para dejarlo limpio, se tarda tanto que el registro se sobrescribe. Con la bitácora de acciones de una mañana de Confecciones Altozano, una empresa ficticia de confección, separas las acciones que preservan de las que destruyen y calculas qué fuentes ya no conservan el primer evento. Solo lectura de tablas de ejemplo.Cada tipo de dato dura un tiempo distinto en un equipo comprometido. La memoria y las conexiones activas desaparecen al apagar o reiniciar; el disco aguanta más, pero cada acción sobre el equipo lo cambia; los registros remotos dependen de cuánto tiempo los conserva el servidor que los guarda. La guía clásica sobre recogida de evidencia, la RFC 3227, propone el mismo criterio: recoger primero lo que antes se pierde.
De ahí sale la regla práctica para el primer minuto: aislar de la red es reversible y conserva todo; apagar no es reversible.
Responde para continuar
¿Qué debe capturarse antes en un equipo comprometido?
La bitácora de acciones es la mejor evidencia de lo que el propio equipo hizo. Se lee con una pregunta fija: ¿esta acción conserva el estado del equipo o lo pierde? Una acción que conserva, como aislar de la red, convive con una captura posterior. Una que lo pierde, como cortar la corriente, no tiene vuelta atrás.
Se busca en la bitácora la acción que cortó la corriente de un servidor sin capturar nada antes.
Responde para continuar
¿Qué id de acción apagó un servidor sin haber capturado su memoria? Escribe su id.
Ver pista de ayuda
Ejecuta `SELECT * FROM bitacora_acciones` y busca la acción sobre el servidor cuya descripción habla de apagarlo.
Reinstalar un equipo «para dejarlo limpio» borra el disco entero: la persona atacante deja de estar, pero también todo lo que habría explicado cómo llegó y qué tocó. Si luego se necesita demostrar el alcance, no queda con qué.
La limpieza va después de la copia, nunca en su lugar. En la bitácora hay un equipo donde la limpieza se hizo primero.
Responde para continuar
¿Qué equipo fue reinstalado de fábrica sin copia previa? Escribe el nombre del equipo.
Ver pista de ayuda
Ejecuta `SELECT * FROM bitacora_acciones` y mira la columna equipo de la acción de reinstalar.
Los registros no se guardan para siempre. Cada fuente conserva un número de días y después sobrescribe. Si el equipo tarda más que esa retención en llegar a una fuente, el primer evento sospechoso ya no está, y con él se pierde el momento en que empezó todo.
Se compara la retención de cada fuente con los días transcurridos desde el primer evento y se cuentan las fuentes que ya lo sobrescribieron.
Responde para continuar
¿Cuántas de las cuatro fuentes ya no conservan el primer evento sospechoso? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM fuentes_de_registro` y cuenta las filas cuya retencion_dias es menor que dias_desde_el_primer_evento.
Aislar un equipo de la red lo deja inofensivo para el resto de la organización y deja intacta su memoria. Desde ahí, el orden es el de la volatilidad: memoria y conexiones, después disco, y todo con hora, autor y hash en la bitácora.
La bitácora de la mañana trae una acción que sí lo hizo así. Se reconoce porque cada paso conserva lo que el siguiente necesita.
Responde para continuar
¿Qué secuencia sigue el equipo ante un equipo comprometido?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.