🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDetectar el cifrado desde la respuesta
5 tareas · 35 min · Principiante
Lunes 16 de noviembre de 2026, 06:50. Ladrillera Piedra Azul, en Cúcuta: 140 personas, una planta y una oficina. Esta madrugada sonaron siete alertas y nadie las miró hasta las 06:48, porque el SOC es una sola persona de guardia. Ahora hay archivos con otro nombre en varios equipos y una nota de texto en cientos de carpetas. Antes de contener nada hay que saber qué está pasando, dónde empezó y qué es y qué no es parte del incidente. Todo se lee en la consola de evidencia; no se ejecuta nada.
Objetivo de la sala
Lunes 16 de noviembre de 2026, 06:50. Ladrillera Piedra Azul, en Cúcuta: 140 personas, una planta y una oficina. Esta madrugada sonaron siete alertas y nadie las miró hasta las 06:48, porque el SOC es una sola persona de guardia. Ahora hay archivos con otro nombre en varios equipos y una nota de texto en cientos de carpetas. Antes de contener nada hay que saber qué está pasando, dónde empezó y qué es y qué no es parte del incidente. Todo se lee en la consola de evidencia; no se ejecuta nada.Un cifrado masivo se reconoce sin saber nada del programa que lo hace, porque deja un patrón que se lee en los registros. Muchos archivos cambian de nombre en pocos minutos y terminan con una misma extensión nueva. Un mismo archivo de texto, la nota, aparece en cientos de carpetas. A veces hay también eventos que muestran copias eliminadas o servicios de copia detenidos.
Cada señal por separado puede ser inocente: una copia nocturna escribe mucho disco y un antivirus pone en cuarentena archivos todos los días. Lo que distingue un incidente es la combinación y el ritmo: el mismo patrón, en varios equipos, en minutos. Por eso la primera lectura de una alerta de cifrado es medir cuántos archivos, en cuánto tiempo y en cuántos equipos, antes de decidir nada.
Responde para continuar
¿Qué combinación de señales indica un cifrado masivo y no una actividad normal?
Con el cifrado en curso la tentación es ir al servidor más grande, el de archivos, y mirar ahí. Pero el equipo donde empezó no se decide por tamaño ni por la severidad de la alerta: se decide por la hora. El registro de auditoría de archivos dice cuándo cambió el primer archivo en cada equipo, y el equipo con la hora más temprana es el candidato a punto de partida del cifrado, que es donde está el primer rastro de lo que ejecutó el atacante.
Las alertas llegan en el orden en que cada regla las dispara, y una regla de severidad alta puede tardar más en saltar que una de severidad media. Ordenar por la hora de los cambios y no por la de las alertas evita equivocar el punto de partida.
Abre el laboratorio y revisa la tabla cambios_de_archivos.
Responde para continuar
En la tabla `cambios_de_archivos`, ¿en qué equipo empezaron los cambios de archivos antes que en ningún otro? Escribe su nombre tal cual.
El cifrado en un servidor no ocurre solo: alguien o algo entró en él con una cuenta. Los inicios de sesión de los minutos previos a que empiecen los cambios en cada servidor dicen con qué cuenta se llegó. Una cuenta que aparece en varios servidores, uno tras otro y justo antes de que cada uno empiece a cambiar sus archivos, no es una cuenta que trabaje en esos servidores: es una cuenta que se está moviendo por la red.
Hay que distinguir ese patrón del de las cuentas de servicio, que inician sesión siempre a la misma hora, desde el mismo origen y con el mismo fin. Una cuenta de copias a las 02:00 es rutina; una cuenta administrativa a las 05:57 un lunes, no.
Abre inicios_de_sesion y contrástala con cambios_de_archivos.
Responde para continuar
En `inicios_de_sesion`, ¿qué cuenta inició sesión en el servidor de archivos y en el del ERP en los diez minutos anteriores a que empezaran a cambiar sus archivos? Escríbela tal cual.
Siete alertas no son siete hechos del mismo incidente. Descartar una también se hace con evidencia: se mira el equipo, se mira si tuvo cambios de archivos y se mira si hay una tarea programada que explique lo que la regla vio. Lo que no se descarta con evidencia se queda dentro del caso, por si acaso; lo que sí se descarta se anota con su razón, para que nadie la reabra.
Es un trabajo de triaje: la alerta de baja severidad de un puesto de producción que coincide con la hora de una copia semanal es el ejemplo clásico, pero hay que comprobar las dos cosas, no suponerlas.
Revisa alertas, cambios_de_archivos y tareas_programadas.
Responde para continuar
¿Qué alerta de la tabla `alertas` se descarta como parte del incidente, porque su equipo no tuvo cambios de archivos y una tarea programada explica lo que la regla vio? Escribe su identificador.
La nota de rescate es evidencia y es también una trampa. Es evidencia porque su texto, su hora y las carpetas donde aparece dicen cosas del cifrado y de quien lo hizo. Es una trampa porque está escrita para que alguien actúe rápido: escribir al portal, borrarla, pagar. Nada de eso es tarea de quien detecta.
Lo que se hace con ella es preservarla: una fotografía del aspecto, el texto copiado tal cual y su hash, sin abrir ningún enlace ni responder. Quien decide qué se hace después es otra persona, y se tratará en la sala del rescate. Abre nota_de_rescate para ver el texto.
Responde para continuar
Aparece la nota en cientos de carpetas del servidor de archivos. ¿Qué haces con ella en esta fase?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.