🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl equipo y su memoria
5 tareas · 55 min · Principiante
14:30 UTC. El puesto de diseño de rbernal está aislado y encendido, su imagen de memoria ya está copiada con su hash y la estación forense tiene lo que el agente y el sistema anotaron: el árbol de procesos, el registro de seguridad, las tareas programadas, el proxy del equipo y cuatro listados sacados de la imagen de memoria. No hay paso a paso ni pistas. Esta sala es el triaje del equipo y la lectura de su memoria: qué dejó para quedarse, qué proceso no es lo que dice ser, con quién habla fuera del proxy y con qué credencial.
Objetivo de la sala
14:30 UTC. El puesto de diseño de rbernal está aislado y encendido, su imagen de memoria ya está copiada con su hash y la estación forense tiene lo que el agente y el sistema anotaron: el árbol de procesos, el registro de seguridad, las tareas programadas, el proxy del equipo y cuatro listados sacados de la imagen de memoria. No hay paso a paso ni pistas. Esta sala es el triaje del equipo y la lectura de su memoria: qué dejó para quedarse, qué proceso no es lo que dice ser, con quién habla fuera del proxy y con qué credencial.Lo que un atacante deja para volver al encender el equipo es persistencia, y las tareas programadas son uno de los sitios donde se lee. En una lista de tareas conviven las de la empresa, con su autor y su fecha, y las que alguien creó hoy desde la sesión del usuario. La fecha de creación y el autor separan unas de otras más rápido que el nombre.
Mira también qué ejecutan: una tarea cuyo programa vive en una carpeta de datos del sistema y no en la de la empresa merece atención.
Responde para continuar
Escribe el nombre de la tarea programada creada hoy por la sesión del usuario que no figura entre las de TI.
Un nombre de proceso del sistema no prueba nada: lo que identifica a un proceso del sistema es quién lo lanzó y desde dónde corre. Los servicios los lanza el administrador de servicios y su imagen está en la carpeta del sistema. Si un proceso con ese nombre aparece con otro padre y otra ruta, no es el original, aunque en la lista de procesos se vea igual.
Compara el listado de la imagen de memoria con lo que sale del árbol del agente. Hay un proceso con nombre de sistema que no encaja con los demás.
Responde para continuar
Escribe el PID del proceso con nombre de proceso del sistema cuyo padre no es el administrador de servicios.
Formato esperado: ____
El proxy solo ve el tráfico que pasa por él. Una conexión directa de un puerto que el proxy no gestiona no deja nada en su registro, y la memoria sí puede guardarla, porque guarda las conexiones abiertas en el momento de la captura. Cruzar las dos fuentes es lo que enseña qué se vio por un lado y no por el otro.
Compara los destinos de las conexiones del volcado con los del proxy del equipo.
Responde para continuar
Escribe la dirección que aparece en las conexiones de la imagen de memoria y no figura en el registro del proxy del equipo.
La memoria guarda también quién tiene sesión abierta y qué procesos usan cada sesión. Una cuenta de servicio con una sesión abierta en un puesto de trabajo es una credencial al alcance de cualquier código que corra en ese puesto. Si el proceso anómalo usa una sesión que no es la del usuario, esa cuenta es candidata a restablecerse, no solo el usuario.
Lee el listado de sesiones y busca qué sesión usa el proceso que ya no se considera de confianza.
Responde para continuar
Escribe el nombre de la cuenta cuya sesión usa el proceso anómalo y que, además de la del usuario, hay que dar por expuesta.
Una imagen de memoria es una foto de un instante: muestra lo que estaba cargado cuando se capturó, no todo lo que pasó antes. Lo que aparece se contrasta con el disco y con los registros; lo que no aparece no queda descartado, porque pudo ocurrir y cerrarse antes. Y la memoria no sustituye al disco: la copia del disco sigue pendiente.
Hay que decidir qué se afirma de la imagen y qué se hace con el equipo mientras tanto.
Responde para continuar
¿Qué se puede afirmar con la imagen de memoria y qué sigue pendiente en el equipo?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.