🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMFT y diario USN, lo que sobrevive al borrado
5 tareas · 45 min · Principiante
El atacante borró el ejecutable que la compradora descargó, y el módulo 6 ya te enseñó que las marcas de tiempo de un fichero pueden mentir. Aquí no se trata del tiempo de un fichero sino de la contabilidad del propio sistema de ficheros NTFS: la tabla maestra (MFT), que tiene un registro por fichero, y el diario de cambios (USN), que apunta cada creación, borrado y renombrado. Los lees a nivel conceptual, como tablas ya extraídas de la imagen de `cmc-ws-compras03`, para saber qué prueba cada uno y dónde se acaba su alcance. Solo lectura.
Objetivo de la sala
El atacante borró el ejecutable que la compradora descargó, y el módulo 6 ya te enseñó que las marcas de tiempo de un fichero pueden mentir. Aquí no se trata del tiempo de un fichero sino de la contabilidad del propio sistema de ficheros NTFS: la tabla maestra (MFT), que tiene un registro por fichero, y el diario de cambios (USN), que apunta cada creación, borrado y renombrado. Los lees a nivel conceptual, como tablas ya extraídas de la imagen de `cmc-ws-compras03`, para saber qué prueba cada uno y dónde se acaba su alcance. Solo lectura.La MFT es una foto del estado: un registro por cada fichero y carpeta del volumen, con su nombre, su tamaño, sus marcas de tiempo y un indicador de si el registro está en uso. Cuando un fichero se borra, su registro no desaparece: se marca como no en uso y conserva nombre y tamaño hasta que otro fichero nuevo lo reutilice. El diario USN es el otro lado: una historia de cambios, un registro por cada creación, borrado, renombrado o ampliación, con el nombre del fichero, la carpeta que lo contiene y la hora del cambio.
Cada uno cubre lo que el otro no. El MFT dice cómo está el volumen ahora; el diario dice qué ocurrió para que esté así. Ninguno guarda quién lo hizo.
Responde para continuar
¿Qué diferencia hay entre lo que aporta el diario USN y lo que aporta el MFT?
Ver pista de ayuda
Uno es una foto del volumen ahora; el otro, una lista de lo que fue ocurriendo.
Un borrado queda en el diario como un registro con la razón de borrado, el nombre del fichero y su carpeta. La hora es precisa, y se puede cruzar con lo demás: ¿había una sesión abierta en ese instante? ¿Qué se ejecutó justo antes? Lo que el diario no dice es quién ordenó el borrado, con qué programa ni por qué. Esa parte hay que sacarla de las sesiones y de los registros de eventos.
Lee el diario completo y busca el borrado del ejecutable descargado, el que estaba en la carpeta donde se descomprimió el .zip.
Responde para continuar
¿A qué hora UTC se borró `CotizacionPieles.exe` de la carpeta de Descargas?
Formato esperado: __:__:__
Ver pista de ayuda
Ejecuta `SELECT * FROM diario` y busca la fila de ese nombre en la carpeta `Downloads\Cotizacion_Pieles_Oct` cuya razón es un borrado.
El diario tiene, para el mismo fichero, la hora en que apareció y la hora en que se borró, y la resta de las dos es un dato de comportamiento: un fichero que vive unos segundos suele ser un temporal; uno que vive horas, con ejecuciones en medio, estaba haciendo algo. Esa duración sirve para decidir cuánto tiempo hay que revisar hacia atrás y qué actividad cae dentro de su ventana.
Con las dos horas del mismo fichero, calcula cuántos minutos estuvo en el disco.
Responde para continuar
¿Cuántos minutos pasan entre la creación y el borrado de `CotizacionPieles.exe` en la carpeta de Descargas?
Ver pista de ayuda
Ejecuta `SELECT * FROM diario`. Toma la hora de la creación y la del borrado de ese mismo fichero y resta.
El diario es de tamaño fijo y circular: al llenarse, los registros más viejos se sobrescriben. En un equipo con mucha actividad, la ventana cubierta puede ser de horas o de pocos días. Un fichero que no aparece en el diario puede no haber cambiado nunca en esa ventana, o haber cambiado antes de que empiece. El diario nunca autoriza a decir «no existía».
Consulta el estado del diario antes de interpretar el silencio sobre un fichero concreto.
Responde para continuar
`herramienta-pdf-setup.exe` está en el MFT y no aparece en el diario. ¿Qué concluyes?
Ver pista de ayuda
Ejecuta `SELECT * FROM estado_diario` y compara el primer registro disponible con la fecha de descarga del instalador.
El fichero borrado dejó dos huellas: la del diario, con su hora, y la del MFT, que conserva el número de registro, el nombre, la carpeta y el tamaño mientras nadie lo reutilice. Ese número de registro permite hablar del mismo fichero sin ambigüedad: aquí hay dos ficheros borrados, en carpetas distintas, y los dos conservan su fila.
En el MFT busca el fichero de la carpeta de Descargas que figura como no en uso.
Responde para continuar
¿Qué número de registro tiene en el MFT el ejecutable borrado de la carpeta `Downloads\Cotizacion_Pieles_Oct`?
Ver pista de ayuda
Ejecuta `SELECT * FROM mft` y busca la fila con `en_uso` en `no` cuya carpeta es la de Descargas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.