Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Manejo seguro de la muestra y cadena de custodia

5 tareas · 35 min · Principiante

Una muestra de malware es un archivo que alguien fabricó para hacer daño, y casi todo lo que se haga con ella puede salir mal de dos maneras: dañando a quien la manipula o dejándola sin valor como prueba. Por eso el triaje no empieza analizando, empieza con reglas de manejo: dónde vive, quién la toca, qué se anota y qué no se hace nunca con ella. Martes 17 de noviembre de 2026, Coigue Bebidas: la pasarela de correo ha retenido un adjunto dirigido a compras, y en la estación de triaje tienes el registro de lo que ha pasado con él desde que salió de cuarentena.

0 de 5 · 0%

Objetivo de la sala

Una muestra de malware es un archivo que alguien fabricó para hacer daño, y casi todo lo que se haga con ella puede salir mal de dos maneras: dañando a quien la manipula o dejándola sin valor como prueba. Por eso el triaje no empieza analizando, empieza con reglas de manejo: dónde vive, quién la toca, qué se anota y qué no se hace nunca con ella. Martes 17 de noviembre de 2026, Coigue Bebidas: la pasarela de correo ha retenido un adjunto dirigido a compras, y en la estación de triaje tienes el registro de lo que ha pasado con él desde que salió de cuarentena.

El triaje de una muestra trabaja con lo que se puede saber sin ejecutarla: su huella, su tipo, el texto que lleva dentro, lo que otros ya vieron. Ejecutarla es otra cosa y tiene su sitio —un entorno de análisis aislado y preparado para eso—, no el puesto del analista. Abrirla «para ver qué hace» en un portátil con la red desconectada es una apuesta: el archivo puede dañar datos locales, y el portátil queda contaminado como lugar de trabajo y como prueba.

Tampoco se sube a un servicio público de análisis «para salir de dudas»: ese archivo puede llevar datos de la empresa (una factura real, una dirección) y quien lo recibe lo ve. Lo primero es siempre lo mismo: registrarla, calcular su huella y guardarla donde no pueda hacer nada, dejando constancia de quién lo hizo.

Responde para continuar

La pasarela retiene `Factura_Envases_3381.pdf.scr`, dirigido a compras. ¿Qué haces primero con él?

Ver pista de ayuda

La muestra no se abre ni sale de los sistemas controlados. Piensa qué se puede hacer con ella sin ejecutarla.

La cadena de custodia es el registro de cada vez que la muestra cambió de manos: quién la entregó, quién la recibió, a qué hora, qué se hizo, qué huella tenía en ese momento y quién dejó constancia con su firma. Su valor no está en el papel sino en lo que permite después: demostrar que lo que se analizó es lo que se recibió, y que nadie lo tocó sin que quedara escrito.

Un paso sin entrega registrada, sin huella o sin firma es un hueco. Un hueco no prueba que alguien actuara mal; prueba que ya no se puede demostrar que no pasó nada. Abre el laboratorio y lee el registro de custodia de la muestra M-0417.

Responde para continuar

Alguien recibió la muestra y no dejó firma ni hash. Escribe el nombre de la cuenta tal como aparece en el registro.

Ver pista de ayuda

Lee `registro-de-custodia.txt` y fíjate en la columna «Firma»: ¿en qué pasos queda vacía y quién recibe en ellos?

El hash se calcula cada vez que alguien recibe la muestra y se compara con el de la recepción. Mientras coinciden, el archivo es el mismo; cuando uno difiere, aunque sea en un solo carácter, el archivo cambió: lo modificó un antivirus, se reescribió al copiarlo, se sustituyó por otro. El registro no dice por qué, y no hace falta saberlo para saber que la copia ya no sirve como la original.

Lo útil es ubicar el primer paso donde la huella cambia: ahí empieza lo que hay que investigar, y todo lo anterior sigue siendo fiable.

Responde para continuar

¿A qué hora (formato HH:MM) aparece por primera vez en el registro un hash distinto del de la recepción?

Ver pista de ayuda

Compara cada hash con el del paso 1. El paso 3 no tiene hash; busca el primero que sí lo tiene y es distinto.

Una custodia con huecos no obliga a tirar el caso, ni a seguir como si nada. Lo que se hace es volver a la copia que conserva la huella de la recepción y no ha salido de un sistema controlado, seguir con ella, y anotar el desvío en el registro, para que quien lea el informe sepa qué se perdió. La copia dudosa se conserva aparte, marcada, por si hay que explicar qué pasó con ella.

Seguir con la copia más reciente porque «es la última» es el error clásico: la más reciente es justo la que menos se puede defender.

Responde para continuar

El hash de la copia que devolvió `ncaicedo` no coincide con el de la recepción. ¿Qué decides?

Ver pista de ayuda

Pregúntate qué copia puedes defender ante quien lea el informe y qué debe quedar escrito sobre la otra.

Abre copias.txt. Allí están las tres copias de M-0417 con su hash, dónde están y si salieron alguna vez de un sistema controlado (la pasarela y la estación de triaje; un portátil de usuario no lo es). La que debe seguir siendo la referencia es la que cumple las dos cosas a la vez.

Responde para continuar

¿Qué copia conserva el hash de la recepción y nunca ha salido de un sistema controlado? Escribe su identificador.

Ver pista de ayuda

Descarta primero las copias con hash distinto y después las que salieron de un sistema controlado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad