Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El equipo y su memoria

5 tareas · 55 min · Principiante

14:30 UTC. El puesto de diseño de rbernal está aislado y encendido, su imagen de memoria ya está copiada con su hash y la estación forense tiene lo que el agente y el sistema anotaron: el árbol de procesos, el registro de seguridad, las tareas programadas, el proxy del equipo y cuatro listados sacados de la imagen de memoria. No hay paso a paso ni pistas. Esta sala es el triaje del equipo y la lectura de su memoria: qué dejó para quedarse, qué proceso no es lo que dice ser, con quién habla fuera del proxy y con qué credencial.

0 de 5 · 0%

Objetivo de la sala

14:30 UTC. El puesto de diseño de rbernal está aislado y encendido, su imagen de memoria ya está copiada con su hash y la estación forense tiene lo que el agente y el sistema anotaron: el árbol de procesos, el registro de seguridad, las tareas programadas, el proxy del equipo y cuatro listados sacados de la imagen de memoria. No hay paso a paso ni pistas. Esta sala es el triaje del equipo y la lectura de su memoria: qué dejó para quedarse, qué proceso no es lo que dice ser, con quién habla fuera del proxy y con qué credencial.

Lo que un atacante deja para volver al encender el equipo es persistencia, y las tareas programadas son uno de los sitios donde se lee. En una lista de tareas conviven las de la empresa, con su autor y su fecha, y las que alguien creó hoy desde la sesión del usuario. La fecha de creación y el autor separan unas de otras más rápido que el nombre.

Mira también qué ejecutan: una tarea cuyo programa vive en una carpeta de datos del sistema y no en la de la empresa merece atención.

Responde para continuar

Escribe el nombre de la tarea programada creada hoy por la sesión del usuario que no figura entre las de TI.

Un nombre de proceso del sistema no prueba nada: lo que identifica a un proceso del sistema es quién lo lanzó y desde dónde corre. Los servicios los lanza el administrador de servicios y su imagen está en la carpeta del sistema. Si un proceso con ese nombre aparece con otro padre y otra ruta, no es el original, aunque en la lista de procesos se vea igual.

Compara el listado de la imagen de memoria con lo que sale del árbol del agente. Hay un proceso con nombre de sistema que no encaja con los demás.

Responde para continuar

Escribe el PID del proceso con nombre de proceso del sistema cuyo padre no es el administrador de servicios.

Formato esperado: ____

El proxy solo ve el tráfico que pasa por él. Una conexión directa de un puerto que el proxy no gestiona no deja nada en su registro, y la memoria sí puede guardarla, porque guarda las conexiones abiertas en el momento de la captura. Cruzar las dos fuentes es lo que enseña qué se vio por un lado y no por el otro.

Compara los destinos de las conexiones del volcado con los del proxy del equipo.

Responde para continuar

Escribe la dirección que aparece en las conexiones de la imagen de memoria y no figura en el registro del proxy del equipo.

La memoria guarda también quién tiene sesión abierta y qué procesos usan cada sesión. Una cuenta de servicio con una sesión abierta en un puesto de trabajo es una credencial al alcance de cualquier código que corra en ese puesto. Si el proceso anómalo usa una sesión que no es la del usuario, esa cuenta es candidata a restablecerse, no solo el usuario.

Lee el listado de sesiones y busca qué sesión usa el proceso que ya no se considera de confianza.

Responde para continuar

Escribe el nombre de la cuenta cuya sesión usa el proceso anómalo y que, además de la del usuario, hay que dar por expuesta.

Una imagen de memoria es una foto de un instante: muestra lo que estaba cargado cuando se capturó, no todo lo que pasó antes. Lo que aparece se contrasta con el disco y con los registros; lo que no aparece no queda descartado, porque pudo ocurrir y cerrarse antes. Y la memoria no sustituye al disco: la copia del disco sigue pendiente.

Hay que decidir qué se afirma de la imagen y qué se hace con el equipo mientras tanto.

Responde para continuar

¿Qué se puede afirmar con la imagen de memoria y qué sigue pendiente en el equipo?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad