Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El orden de volatilidad con el reloj en contra

5 tareas · 40 min · Principiante

El módulo 3 te dio la regla general: lo que se evapora antes se captura antes. Aquí se prueba contra un caso concreto, porque la lista general es un punto de partida y no una sentencia. En Ladrillera Lomaverde, el servidor del ERP sigue encendido y cada fuente de evidencia tiene su propio reloj: reinicios programados, limpiezas automáticas, un servidor de registros que se llena. Lees el inventario de fuentes y los avisos de programación, y decides qué va primero en la cola de captura. Todo es lectura de documentos ficticios; no se ejecuta nada contra ningún equipo.

0 de 5 · 0%

Objetivo de la sala

El módulo 3 te dio la regla general: lo que se evapora antes se captura antes. Aquí se prueba contra un caso concreto, porque la lista general es un punto de partida y no una sentencia. En Ladrillera Lomaverde, el servidor del ERP sigue encendido y cada fuente de evidencia tiene su propio reloj: reinicios programados, limpiezas automáticas, un servidor de registros que se llena. Lees el inventario de fuentes y los avisos de programación, y decides qué va primero en la cola de captura. Todo es lectura de documentos ficticios; no se ejecuta nada contra ningún equipo.

La referencia clásica para recoger evidencia es la RFC 3227, que ordena las fuentes de la más volátil a la menos volátil: registros y caché del procesador; después la tabla de rutas, la caché ARP, la tabla de procesos, las estadísticas del núcleo y la memoria; luego los sistemas de archivos temporales; después el disco; más abajo los registros remotos y de monitoreo relevantes para el sistema, la configuración física y la topología de red; y al final los medios de archivo. Esa misma RFC advierte que no se apague el equipo hasta terminar la recolección: se puede perder mucha evidencia, y el atacante pudo haber alterado los scripts de apagado para destruirla.

Sirve para ordenar sin pensar cuando no hay otra información. Pero es un orden por naturaleza de la fuente, no por lo que le pasa a cada fuente en tu caso concreto.

Responde para continuar

Según el orden de la RFC 3227, ¿cómo se ordenan estas tres fuentes de un servidor encendido?

Ver pista de ayuda

De la más volátil a la menos volátil. El disco aguanta el apagado; lo que vive en el núcleo, no.

Cada fuente tiene una ventana: el tiempo que queda antes de que deje de estar disponible. Una entrada de la caché ARP vence sola en minutos; la memoria aguanta hasta que alguien reinicie; el disco sobrevive al apagado. Estimar esa ventana es parte del trabajo: se mira qué tareas automáticas hay programadas (reinicios, limpiezas, rotación de registros) y qué hace el atacante con sus conexiones.

Abre el laboratorio, lee el inventario de fuentes y el aviso de la hora a la que llegaste, y localiza la fuente con la ventana numérica más corta.

Responde para continuar

En el inventario de fuentes del servidor, ¿cuál tiene la ventana estimada más corta? Escribe su nombre tal cual figura en la primera columna.

Ver pista de ayuda

Compara solo la columna de minutos; ignora las que dicen que no vencen.

La lista general pone los registros remotos por debajo del disco, y por eso mucha gente los deja para el final. Pero un servidor de registros que administra otro equipo tiene su propio ritmo de sobrescritura, y tú no lo controlas. Si su ventana es menor que la de la memoria del servidor que estás investigando, el orden de la RFC deja de servirte: lo que se evapora antes, incluso lejos del equipo, se pide antes.

Esto no contradice la regla; la aplica con datos reales. La volatilidad se mide en minutos restantes, no en el nombre de la categoría.

Responde para continuar

Entre las fuentes que viven fuera del servidor, ¿cuál tiene una ventana menor que la de la memoria RAM? Escribe su nombre tal cual.

Ver pista de ayuda

Mira la columna donde_vive: solo una fuente está en otro sitio y tiene minutos contados.

Algunas ventanas no se estiman: se calculan con un dato escrito. Los avisos de programación del servidor dicen a qué hora corre la limpieza automática de la carpeta temporal y a qué hora llegaste. La diferencia es el margen real que tienes antes de que esos archivos desaparezcan, y es el número que se anota en la cola de captura.

Cuando una ventana sale de dos horas escritas, se calcula, no se «siente». Una resta mal hecha no se nota hasta que el archivo ya no está.

Responde para continuar

¿Cuántos minutos hay entre la hora de llegada del analista y la limpieza de la carpeta temporal? Escribe solo el número.

Ver pista de ayuda

Las dos horas están en el archivo de avisos de programación.

Con las ventanas delante, se arma la cola: primero lo que vence antes, aunque la lista general lo ponga más abajo, y en paralelo lo que depende de otra persona. Pedir al otro equipo que exporte sus registros cuesta una llamada y no toca el servidor; mientras llega, tú capturas lo volátil del equipo. Una cola por categorías, sin mirar el reloj, pierde justo lo que ya estaba contado.

Y lo que no tiene ventana no se adquiere el primero solo porque sea «el disco, el clásico»: espera su turno.

Responde para continuar

Con las ventanas del inventario, ¿cómo se ordena la cola de captura del servidor de Lomaverde?

Ver pista de ayuda

La cola se ordena por minutos restantes. Lo que depende de otro equipo se pide ya.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad