Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El alcance

5 tareas · 30 min · Principiante

Sabes qué pasó en `mol-ws-arojas` y en `mol-fs01`. Falta la pregunta que decide si el incidente está contenido de verdad: ¿cuántas máquinas más? Medir el alcance es buscar el mismo rastro del atacante en toda la flota antes de declarar nada, porque un atacante que puso persistencia en un puesto casi siempre la puso en algún sitio más. Aquí usas Velociraptor para cazar el indicador por todos los equipos a la vez —recolección remota, sin tocar cada máquina una por una— y aprendes por qué "una máquina" dicho a la ligera es el error que reabre el incidente. Velociraptor es AGPLv3 y se usa sin modificar, en su propia máquina.

0 de 5 · 0%

Objetivo de la sala

Sabes qué pasó en `mol-ws-arojas` y en `mol-fs01`. Falta la pregunta que decide si el incidente está contenido de verdad: ¿cuántas máquinas más? Medir el alcance es buscar el mismo rastro del atacante en toda la flota antes de declarar nada, porque un atacante que puso persistencia en un puesto casi siempre la puso en algún sitio más. Aquí usas Velociraptor para cazar el indicador por todos los equipos a la vez —recolección remota, sin tocar cada máquina una por una— y aprendes por qué "una máquina" dicho a la ligera es el error que reabre el incidente. Velociraptor es AGPLv3 y se usa sin modificar, en su propia máquina.

Tras analizar dos máquinas, la respuesta cómoda es "fueron esas dos". Pero el alcance no se supone: se comprueba. La pregunta correcta es cuántos equipos de la organización muestran el mismo rastro del atacante —el mismo script de persistencia, la misma conexión saliente, el mismo servicio— y eso solo se sabe buscándolo en todos. Declarar el alcance sin comprobarlo es apostar la contención a una corazonada, y si falla, el atacante conserva acceso en una máquina que nadie miró.

El trabajo de esta fase es convertir "creo que fueron dos" en "busqué en los cien equipos y el rastro aparece en estos". Una cosa es una opinión; la otra sostiene la decisión de dar el incidente por contenido.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Analizaste dos máquinas comprometidas. ¿Cómo se determina el alcance del incidente?

Ver pista de ayuda

El alcance se comprueba, no se supone. Se busca el rastro en todos los equipos, no solo en los que alertaron.

Ir máquina por máquina es inviable con cientos de equipos. Velociraptor resuelve esto con recolección remota: desde un servidor central se lanza una consulta a todos los agentes a la vez y se pregunta por el indicador concreto —¿existe la tarea OneDriveSync? ¿hay un servicio con el binario en esa ruta temporal? ¿alguien habló con esa dirección externa?—. En minutos devuelve qué equipos responden que sí. Convertir el hallazgo de una máquina en una búsqueda por toda la organización es lo que hace medible el alcance sin visitar cada puesto.

El indicador que extrajiste de las dos máquinas es la clave de la caza: describe la huella del atacante de forma que una consulta la pueda buscar en todas partes de golpe.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Tienes el indicador de persistencia y cientos de equipos. ¿Cómo mides el alcance de forma realista?

Ver pista de ayuda

El hallazgo de una máquina se convierte en una consulta que se lanza a toda la flota a la vez.

La caza devuelve un resultado inesperado: además de mol-ws-arojas y mol-fs01, el indicador aparece en mol-ws-ldiaz, un puesto que nunca dio alerta. Eso cambia el incidente: el alcance ya no son dos máquinas, son tres, y una de ellas pasó desapercibida porque su antivirus no saltó. Hay que analizarla con el mismo método —adquirir, buscar ejecución y persistencia— e incluirla en la erradicación. Un tercer equipo con el mismo rastro no es un falso positivo por no haber alertado: es exactamente la máquina que la caza existe para encontrar, la que se habría quedado comprometida.

Que un equipo no alertara no significa que esté limpio. La caza busca el rastro del atacante, no las alertas; por eso encuentra lo que las alertas no vieron.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La caza encuentra el indicador también en `mol-ws-ldiaz`, un puesto que nunca alertó. ¿Qué haces?

Ver pista de ayuda

Que no alertara no lo limpia. La caza busca el rastro, no las alertas, y por eso encuentra lo que ellas no vieron.

El alcance mal medido es el error que reabre un incidente ya "cerrado". Si el informe dice "una máquina" y en realidad eran tres, la erradicación deja dos equipos comprometidos, el atacante vuelve por ellos, y todo el trabajo se repite —ahora con la confianza de la dirección perdida—. Por eso el alcance se declara con la evidencia de la caza al lado: estos son los equipos donde el indicador apareció, esta es la consulta con que se buscó, esta es la fecha. Un alcance afirmado sin esa evidencia es una cifra que nadie puede verificar, y en la práctica es una suposición con aire de dato.

Medir bien el alcance es lo que permite decir "contenido" y que sea verdad. La diferencia entre un incidente cerrado y uno que vuelve suele estar en esta cifra.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Al declarar el alcance del incidente de Molino Textil, ¿qué lo hace fiable?

Ver pista de ayuda

Un alcance sin la evidencia de la caza es una suposición con aire de dato. Decir "tres" cuando eran tres es lo que evita que vuelva.

Abre el laboratorio de la caza y lee los resultados que devolvió la flota. Un equipo aparece con el mismo rastro del atacante sin haber disparado nunca una alerta: es el que cambia el alcance y el que la caza existe para encontrar. La anotación sobre su fila lleva el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En los resultados de la caza por la flota, encuentra el equipo que tiene el indicador pero nunca alertó. La anotación sobre su fila trae el código de la sala. Escríbelo tal cual.

Formato esperado: IR-____

Ver pista de ayuda

La caza devuelve tres equipos con el mismo rastro; el que importa es el tercero, el que nunca disparó alerta y pasó desapercibido. El código está anotado en su fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad