Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer un paquete de triaje

5 tareas · 42 min · Principiante

Un paquete de triaje se lee como se lee un expediente: primero qué contiene, luego qué dice cada pieza y por último qué se puede afirmar con todas juntas y qué no. En Contadores Lindaraja tienes el paquete de FS-LINDARAJA-01 recolectado e íntegro: procesos, conexiones, sesiones de archivos y un resumen de eventos. Aprendes a cruzar las piezas y a poner el límite de lo que sostienen. Solo lectura de documentos ficticios.

0 de 5 · 0%

Objetivo de la sala

Un paquete de triaje se lee como se lee un expediente: primero qué contiene, luego qué dice cada pieza y por último qué se puede afirmar con todas juntas y qué no. En Contadores Lindaraja tienes el paquete de FS-LINDARAJA-01 recolectado e íntegro: procesos, conexiones, sesiones de archivos y un resumen de eventos. Aprendes a cruzar las piezas y a poner el límite de lo que sostienen. Solo lectura de documentos ficticios.

La tabla de procesos dice qué corre, desde qué carpeta y quién lo lanzó. En un servidor, los programas propios del sistema viven en carpetas del sistema y las aplicaciones de la empresa, en carpetas de instalación conocidas. Un ejecutable que corre desde una carpeta de datos de programa y lo lanzó una cuenta de servicio es un hilo que se tira.

Abre procesos.csv y busca el que no encaja con los demás.

Responde para continuar

¿Qué ejecutable corre desde la carpeta de datos de programa? Escribe solo el nombre.

Ver pista de ayuda

Mira la columna «ruta»: todos los demás corren desde carpetas de instalación.

Un proceso sospechoso se contrasta con su actividad de red. Lee conexiones.csv y ubica la fila de ese ejecutable por su pid. El destino dice a dónde enviaba datos en el momento de la recolección, y la columna de bytes enviados dice cuánto.

Responde para continuar

¿Con qué dominio mantiene conexión ese ejecutable? Escribe solo el dominio.

Ver pista de ayuda

Busca el pid del ejecutable de la tarea anterior.

La cuenta que lanza un proceso es una pista, no una conclusión: puede ser una cuenta de servicio legítima mal usada, o una cuenta tomada. Lee eventos-seguridad.csv y sesiones-smb.csv para ver qué hizo esa cuenta esa noche, y cuántos archivos tenía abiertos.

Responde para continuar

¿Qué cuenta lanzó ese ejecutable? Escribe solo el nombre de la cuenta.

Ver pista de ayuda

La tabla de procesos tiene una columna «cuenta».

El volumen enviado importa para medir el posible impacto. La columna de bytes enviados está en megabytes. Para hablar con quien decide, se expresa en gigabytes, con la equivalencia de 1024 megabytes por gigabyte, redondeada al entero más cercano.

Responde para continuar

¿Cuántos gigabytes (redondeados) envió ese ejecutable? Escribe solo el número.

Ver pista de ayuda

Divide los megabytes enviados entre 1024.

Cuatro piezas que apuntan al mismo ejecutable y a la misma cuenta son un buen indicio. Aun así, un paquete de triaje contiene tablas, no el contenido de lo enviado: dice que salió un volumen, no qué archivos eran. La conclusión se redacta hasta donde llega la evidencia.

Responde para continuar

¿Qué conclusión sostiene el paquete tal como está?

Ver pista de ayuda

Distingue lo que muestran las tablas de lo que se infiere sobre el contenido.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad