Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que hizo con la llave

4 tareas · 55 min · Principiante

16:20 UTC. Ya sabes cuándo empezó el rastro y con qué clave. Lo que falta es qué hizo quien la tenía, y eso está en el trail completo, no en el extracto. a.cardona, que revisa la consola, ha dejado en esta estación forense el trail, las políticas y el estado de las identidades; no ha cambiado ni borrado nada y no hay un paso a paso. Lee con los comandos de lectura de siempre (ls, cat, grep): esta sala reconstruye la mitad que da miedo, la persistencia, y lo que el trail no cuenta.

0 de 4 · 0%

Objetivo de la sala

16:20 UTC. Ya sabes cuándo empezó el rastro y con qué clave. Lo que falta es qué hizo quien la tenía, y eso está en el trail completo, no en el extracto. a.cardona, que revisa la consola, ha dejado en esta estación forense el trail, las políticas y el estado de las identidades; no ha cambiado ni borrado nada y no hay un paso a paso. Lee con los comandos de lectura de siempre (ls, cat, grep): esta sala reconstruye la mitad que da miedo, la persistencia, y lo que el trail no cuenta.

Un atacante con una clave robada se encuentra con un problema: la clave es de otro y alguien puede desactivarla. La solución clásica es crear su propia entrada, una identidad nueva con su propia clave, que sobreviva a la clave original. Es la misma idea de persistencia que se vio en las cuentas que el atacante dejó, trasladada de un servidor a la nube.

En el trail eso se ve como eventos de creación. Busca los de la clave comprometida y lee a quién crearon.

Responde para continuar

Escribe el nombre de la identidad nueva que se creó con la clave comprometida.

Ver pista de ayuda

Busca en el trail los eventos que crean identidades. El nombre está en la columna del recurso, no en la de la identidad que actúa.

Una cuenta de servicio que lee informes de ventas no debería poder crear identidades. Si pudo, es porque su política se lo permite, y quien la leyó hace un año quizá no lo notó. Casi siempre es un permiso que se dio «un momento» para una migración y nadie quitó.

Abre las políticas y compara lo que la cuenta hacía cada día con lo que su política le deja hacer.

Responde para continuar

Escribe el permiso de la política de la cuenta comprometida que le permitió dar de alta identidades nuevas.

Ver pista de ayuda

Hay una línea de la política que no tiene que ver con leer informes. De sus tres permisos, uno es el que da de alta a la identidad.

Si buscas actividad en el trail el 15 de abril no encuentras nada, ni del atacante ni de las tareas normales de la empresa. Un registro que de repente se calla pide una explicación antes de aceptar que fue un día tranquilo. Mira los eventos que hay antes y después del hueco y qué dicen los de gestión del propio registro.

Qué conclusión se escribe cambia lo que se hace después: buscar en otras fuentes o dar el tramo por perdido.

Responde para continuar

El trail no tiene ni un solo evento entre el 14 y el 16 de abril. ¿Qué conclusión es la correcta?

Ver pista de ayuda

Las acciones sobre el propio registro quedan en el registro. Busca qué pasó justo antes del hueco y qué pasó justo después.

La identidad nueva por sí sola no entra a ningún sitio: necesita una clave. Mientras exista, quien la tenga puede volver aunque cambien la contraseña o desactiven la clave de reportes. Por eso en una investigación se anota la clave de persistencia junto a la identidad, para desactivarla y para buscar en el resto de registros todo lo que se hizo con ella.

Esa clave es el hilo del que tirar en las fuentes siguientes.

Responde para continuar

Escribe el identificador de la clave de acceso que se creó para la identidad nueva.

Formato esperado: KA-____

Ver pista de ayuda

El evento que crea una clave nueva trae su identificador en el detalle. Compáralo con el estado de las identidades.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad