Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Huellas, tipo real y cadenas

5 tareas · 40 min · Principiante

Antes de que nadie ejecute nada hay mucho que saber de un archivo sospechoso, y casi todo cabe en tres cosas: su huella, que lo identifica sin ambigüedad; su tipo real, que no es el que dice su nombre; y el texto legible que lleva dentro. Con eso se busca si ya se conoce, se detecta si se disfraza y se ve qué pretende. En la estación de triaje de Coigue Bebidas hay cuatro muestras de la semana con sus huellas, el catálogo interno de lo ya clasificado y las cadenas de una de ellas.

0 de 5 · 0%

Objetivo de la sala

Antes de que nadie ejecute nada hay mucho que saber de un archivo sospechoso, y casi todo cabe en tres cosas: su huella, que lo identifica sin ambigüedad; su tipo real, que no es el que dice su nombre; y el texto legible que lleva dentro. Con eso se busca si ya se conoce, se detecta si se disfraza y se ve qué pretende. En la estación de triaje de Coigue Bebidas hay cuatro muestras de la semana con sus huellas, el catálogo interno de lo ya clasificado y las cadenas de una de ellas.

Un hash (aquí SHA-256) es el resultado de pasar el contenido de un archivo por una función que siempre da el mismo valor para el mismo contenido, y un valor completamente distinto si cambia un solo byte. Por eso identifica el archivo exacto aunque cambie de nombre, de carpeta o de fecha: el nombre y el tamaño los puede repetir cualquiera, la huella no.

Con la huella se hacen dos cosas: comparar con lo que ya se conoce (el catálogo propio, una base compartida) y demostrar integridad (la custodia de la sala anterior). Lo que no se puede hacer con ella es deducir cómo es el archivo: de un hash no se recupera nada.

Responde para continuar

¿Por qué se identifica una muestra por su SHA-256 y no por su nombre o su tamaño?

Ver pista de ayuda

Dos archivos distintos pueden llamarse igual; piensa qué cambia si solo se altera el nombre.

Casi todos los formatos de archivo empiezan con unos bytes característicos, la cabecera, que dice qué son realmente. La extensión del nombre es solo una etiqueta que cualquiera puede escribir. Cuando las dos discrepan, manda la cabecera. El caso típico es el archivo con doble extensión: Factura.pdf.scr, que con las extensiones ocultas se ve como «Factura.pdf» y es un programa.

Comparar el tipo por nombre con el tipo real es de las comprobaciones más baratas del triaje y de las más rentables: una factura que es un ejecutable no tiene explicación inocente.

Responde para continuar

¿Qué formato real tiene la muestra cuyo nombre no coincide con su cabecera? Escribe la sigla tal como aparece en la tabla.

Ver pista de ayuda

En `muestras` mira la columna «coincide». Solo una dice que no.

El catálogo interno guarda las huellas que el equipo ya clasificó (benignas y maliciosas) y de dónde salió cada veredicto. Una coincidencia da un antecedente: «esto ya lo vimos en el incidente de septiembre». Se compara la huella entera: dos hashes que empiezan igual no son el mismo archivo.

Tener antecedente ahorra horas, pero hay que leer de dónde viene: un veredicto de un incidente propio vale más que uno heredado sin fuente.

Responde para continuar

¿Qué muestra de la semana tiene una huella que el catálogo ya marca como maliciosa? Escribe su identificador.

Ver pista de ayuda

Consulta las huellas maliciosas del catálogo y búscalas, enteras, en la tabla de muestras.

Una huella que no aparece en el catálogo no significa que el archivo sea seguro: significa que nadie la ha clasificado aquí. Un atacante cambia un byte y la huella es otra; una muestra nueva no tiene antecedente por definición. El triaje no se cierra con «no está en el catálogo»; sigue por lo que dice el propio archivo.

Y al revés: que una huella esté como benigna es un buen dato solo si el veredicto viene de una fuente fiable —aquí, la plantilla oficial de compras—.

Responde para continuar

La huella de M-0417 no aparece en el catálogo interno. ¿Qué significa?

Ver pista de ayuda

Un archivo sin antecedente no tiene reputación en ningún sentido.

Las cadenas son el texto legible que hay dentro de un archivo y se extraen sin ejecutarlo. La mayoría no dicen nada: todo programa lleva las mismas. Las que importan cuentan qué pretende el programa: nombres de servidor, rutas de descarga, claves del registro, marcas. Para separarlas se mira el contexto, no la forma: que algo parezca un dominio no lo convierte en un indicador.

En M-0417 aparecen dos nombres de servidor. Uno de ellos va dentro del bloque del certificado; el otro forma un conjunto con otras cadenas de red.

Responde para continuar

¿Qué dominio de M-0417 forma conjunto con el identificador de cliente y la ruta de descarga? Escríbelo tal cual.

Ver pista de ayuda

Pide las cadenas de red y lee la columna «contexto» de cada una.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad