🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que hizo con la llave
4 tareas · 55 min · Principiante
16:20 UTC. Ya sabes cuándo empezó el rastro y con qué clave. Lo que falta es qué hizo quien la tenía, y eso está en el trail completo, no en el extracto. a.cardona, que revisa la consola, ha dejado en esta estación forense el trail, las políticas y el estado de las identidades; no ha cambiado ni borrado nada y no hay un paso a paso. Lee con los comandos de lectura de siempre (ls, cat, grep): esta sala reconstruye la mitad que da miedo, la persistencia, y lo que el trail no cuenta.
Objetivo de la sala
16:20 UTC. Ya sabes cuándo empezó el rastro y con qué clave. Lo que falta es qué hizo quien la tenía, y eso está en el trail completo, no en el extracto. a.cardona, que revisa la consola, ha dejado en esta estación forense el trail, las políticas y el estado de las identidades; no ha cambiado ni borrado nada y no hay un paso a paso. Lee con los comandos de lectura de siempre (ls, cat, grep): esta sala reconstruye la mitad que da miedo, la persistencia, y lo que el trail no cuenta.Un atacante con una clave robada se encuentra con un problema: la clave es de otro y alguien puede desactivarla. La solución clásica es crear su propia entrada, una identidad nueva con su propia clave, que sobreviva a la clave original. Es la misma idea de persistencia que se vio en las cuentas que el atacante dejó, trasladada de un servidor a la nube.
En el trail eso se ve como eventos de creación. Busca los de la clave comprometida y lee a quién crearon.
Responde para continuar
Escribe el nombre de la identidad nueva que se creó con la clave comprometida.
Ver pista de ayuda
Busca en el trail los eventos que crean identidades. El nombre está en la columna del recurso, no en la de la identidad que actúa.
Una cuenta de servicio que lee informes de ventas no debería poder crear identidades. Si pudo, es porque su política se lo permite, y quien la leyó hace un año quizá no lo notó. Casi siempre es un permiso que se dio «un momento» para una migración y nadie quitó.
Abre las políticas y compara lo que la cuenta hacía cada día con lo que su política le deja hacer.
Responde para continuar
Escribe el permiso de la política de la cuenta comprometida que le permitió dar de alta identidades nuevas.
Ver pista de ayuda
Hay una línea de la política que no tiene que ver con leer informes. De sus tres permisos, uno es el que da de alta a la identidad.
Si buscas actividad en el trail el 15 de abril no encuentras nada, ni del atacante ni de las tareas normales de la empresa. Un registro que de repente se calla pide una explicación antes de aceptar que fue un día tranquilo. Mira los eventos que hay antes y después del hueco y qué dicen los de gestión del propio registro.
Qué conclusión se escribe cambia lo que se hace después: buscar en otras fuentes o dar el tramo por perdido.
Responde para continuar
El trail no tiene ni un solo evento entre el 14 y el 16 de abril. ¿Qué conclusión es la correcta?
Ver pista de ayuda
Las acciones sobre el propio registro quedan en el registro. Busca qué pasó justo antes del hueco y qué pasó justo después.
La identidad nueva por sí sola no entra a ningún sitio: necesita una clave. Mientras exista, quien la tenga puede volver aunque cambien la contraseña o desactiven la clave de reportes. Por eso en una investigación se anota la clave de persistencia junto a la identidad, para desactivarla y para buscar en el resto de registros todo lo que se hizo con ella.
Esa clave es el hilo del que tirar en las fuentes siguientes.
Responde para continuar
Escribe el identificador de la clave de acceso que se creó para la identidad nueva.
Formato esperado: KA-____
Ver pista de ayuda
El evento que crea una clave nueva trae su identificador en el detalle. Compáralo con el estado de las identidades.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.