Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La baliza y el equipo, con el reloj corregido

5 tareas · 45 min · Principiante

La red ve que un equipo llama a su servidor cada diez minutos, pero no sabe qué programa llama. El equipo sabe qué programa, pero escribe con un reloj que nadie ha comprobado. Cruzar los dos lados es lo que convierte «hay una baliza» en «este proceso, a esta hora, recibió esto y ocurrió aquello». Aquí la baliza ya está reconocida (medirla es trabajo del camino de Analista SOC) y se usa como reloj del incidente. Noche del 10 al 11 de marzo en Industrias Torrentes: seis llamadas de la red y cinco eventos del equipo, con un desfase entre los dos que primero hay que medir.

0 de 5 · 0%

Objetivo de la sala

La red ve que un equipo llama a su servidor cada diez minutos, pero no sabe qué programa llama. El equipo sabe qué programa, pero escribe con un reloj que nadie ha comprobado. Cruzar los dos lados es lo que convierte «hay una baliza» en «este proceso, a esta hora, recibió esto y ocurrió aquello». Aquí la baliza ya está reconocida (medirla es trabajo del camino de Analista SOC) y se usa como reloj del incidente. Noche del 10 al 11 de marzo en Industrias Torrentes: seis llamadas de la red y cinco eventos del equipo, con un desfase entre los dos que primero hay que medir.

La baliza repite casi siempre el mismo intercambio: el equipo envía lo mismo y el servidor contesta con una respuesta corta, «nada nuevo». Cuando una respuesta es mucho mayor que las demás, el servidor entregó algo a ese equipo. Es el único momento en que la baliza deja ver que hubo una orden o un material nuevo, y por eso su hora es de las más valiosas del caso: es el punto desde el que mirar lo que hizo el equipo.

Lo que no dice es qué se entregó ni quién lo pidió. Dice que a esa hora el servidor tenía algo y el equipo lo recibió.

Responde para continuar

En una serie de llamadas de la misma baliza, una recibe una respuesta muy superior a las demás. ¿Qué significa?

Ver pista de ayuda

Mira la columna «bytes_recibidos» de `SELECT * FROM baliza_red` y compara la fila distinta con las demás.

La red solo ve direcciones y puertos. El equipo, en cambio, guarda una tabla de conexiones con el proceso dueño de cada una, identificado por su pid. Esa tabla se copia cuando todavía está el equipo encendido y la conexión abierta; apagarlo o aislarlo antes de copiarla puede perder la fila.

Cruzar la dirección de destino de la baliza con esa tabla es la forma más directa de poner nombre al programa. El pid que aparezca es el que luego se busca en el registro de procesos.

Responde para continuar

¿Qué proceso tiene abierta la conexión del equipo hacia 203.0.113.115? Escribe el nombre del proceso.

Ver pista de ayuda

Ejecuta `SELECT * FROM conexiones_equipo` y busca el destino en la columna «remoto».

Para cruzar la red con el equipo hay que saber cuánto se equivoca el reloj del equipo, y se mide con un ancla: un hecho que dejó huella en los dos lados. El servidor lo anotó en UTC con un reloj bueno y el equipo en su hora local con el suyo. Se pasa la hora del servidor a la zona del equipo y se resta la que anotó el equipo: lo que sobra son segundos de error.

Dos anclas que den el mismo número dan confianza. Si dan distinto, el reloj se movió entre una y otra y hay que ser prudente con todo lo que caiga entre las dos.

Responde para continuar

¿Cuántos segundos va atrasado el reloj de tor-pc-adm07 respecto de la hora real? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM ancla_reloj`. El equipo escribe en UTC-5.

Con el error medido, se corrigen las horas del equipo (si va atrasado, se suma) y se pasan a UTC. Las del equipo y las de la baliza ya se pueden poner en la misma línea. La pregunta es qué ocurrió en el equipo justo después de la respuesta grande: un proceso que nace segundos más tarde y que es hijo del proceso dueño de la conexión sostiene que lo recibido se ejecutó.

Cuidado con el atajo. Si no se corrige el reloj, un evento puede parecer casi simultáneo a la respuesta por pura casualidad, y estar antes que ella: lo que ocurre antes de una orden no puede ser su efecto.

Responde para continuar

Una vez corregido el reloj, ¿qué pid tiene el proceso creado inmediatamente después de la respuesta grande de la baliza? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM baliza_red` y `SELECT * FROM eventos_equipo`. Corrige cada hora del equipo y después comprueba cuál queda justo detrás de la respuesta grande y quién es su proceso padre.

El cruce da un hecho sólido: a esa hora la red vio llegar algo al equipo y, segundos después, un proceso hijo del que mantiene el canal empezó a ejecutarse. Es coherente con que el equipo ejecutara lo recibido. No dice quién envió la orden, desde dónde ni con qué intención, y no se puede construir una historia mayor encima. Y el reloj mal puesto no invalida el cruce: se mide, se corrige y se declara en el informe.

Responde para continuar

¿Qué se afirma en el informe con esta correlación?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad