🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPersistencia
5 tareas · 30 min · Principiante
Un atacante que solo corre hasta el próximo reinicio no vale nada; por eso, en cuanto entra, se asegura una forma de volver. La persistencia es ese conjunto de mecanismos —tarea programada, clave de arranque, servicio nuevo— que hacen que su código se ejecute otra vez solo, tras un reinicio o un inicio de sesión. Son funciones legítimas de Windows usadas con mala intención, así que un respondedor tiene que saber exactamente dónde mirar y cómo distinguir lo que puso el atacante de lo que puso el administrador. Aquí buscas la persistencia en los artefactos de disco de `mol-ws-arojas` con Autopsy, y decides qué es cada hallazgo.
Objetivo de la sala
Un atacante que solo corre hasta el próximo reinicio no vale nada; por eso, en cuanto entra, se asegura una forma de volver. La persistencia es ese conjunto de mecanismos —tarea programada, clave de arranque, servicio nuevo— que hacen que su código se ejecute otra vez solo, tras un reinicio o un inicio de sesión. Son funciones legítimas de Windows usadas con mala intención, así que un respondedor tiene que saber exactamente dónde mirar y cómo distinguir lo que puso el atacante de lo que puso el administrador. Aquí buscas la persistencia en los artefactos de disco de `mol-ws-arojas` con Autopsy, y decides qué es cada hallazgo.En los artefactos del puesto aparece una tarea programada llamada OneDriveSync que se ejecuta cada diez minutos y lanza un script alojado en la carpeta de perfil del usuario (%APPDATA%). El nombre está elegido para pasar por legítimo —suena a sincronización de nube—, pero el disparador (cada diez minutos) y la ubicación del script (un perfil de usuario, no una ruta de programa instalado) no son de una herramienta real. Una tarea programada que dispara un script desde el perfil del usuario, a intervalo corto, y que ningún administrador registró haber creado, es persistencia (T1053): el mecanismo que relanza el código del atacante tras cada reinicio.
Lo que la delata no es el nombre —el nombre miente a propósito—, sino la combinación de disparador, ubicación y el hecho de que nadie la creó legítimamente.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Autopsy muestra una tarea programada `OneDriveSync` que cada 10 min lanza un script en `%APPDATA%`, y ningún admin la creó. ¿Qué es?
Ver pista de ayuda
El nombre miente a propósito. Lo que la delata es el disparador, la ubicación del script y que nadie la creó.
Otra vía habitual es la ejecución automática al iniciar sesión: las claves de arranque del registro (Run, RunOnce) ejecutan cualquier programa listado ahí cada vez que el usuario entra. Autopsy extrae esas claves de la imagen de disco. Encontrar una entrada que apunta al mismo script que lanza la tarea programada confirma que el atacante puso más de un mecanismo para volver: si se descubre y borra la tarea, la clave de arranque lo trae de vuelta en el siguiente inicio de sesión. Esto es ejecución automática al arranque o inicio de sesión (T1547), y es un clásico precisamente porque no depende de que el proceso esté corriendo.
Un atacante con oficio no se juega el acceso a una sola puerta. Encontrar una persistencia no cierra la búsqueda: obliga a buscar las demás.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Además de la tarea, hallas una clave de arranque (`Run`) que apunta al mismo script. ¿Qué implica encontrar dos mecanismos?
Ver pista de ayuda
Un atacante con oficio no se juega el acceso a una sola puerta. Hallar una obliga a buscar las demás.
La tercera vía es un servicio de Windows. Un servicio corre con privilegios altos y arranca antes de que nadie inicie sesión, lo que lo hace ideal para persistencia silenciosa: no necesita que el usuario entre, y su nivel de acceso es mayor. Crear o modificar un servicio para que ejecute el código del atacante es la técnica T1543. En el disco de mol-fs01 aparece un servicio con nombre plausible cuyo binario está en una ruta temporal y fue registrado en plena ventana del incidente. Un servicio legítimo vive en rutas de sistema y se instaló cuando se instaló su software, no a las tres de la madrugada del día del ataque.
La forma de reconocerlo es la de siempre: no el nombre, sino la ruta del binario, el momento en que apareció y la ausencia de una instalación legítima que lo justifique.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En `mol-fs01` hay un servicio con nombre plausible cuyo binario está en una ruta temporal y se registró durante el incidente. ¿Qué es?
Ver pista de ayuda
Un servicio legítimo vive en rutas de sistema y se instala con su software. Mira la ruta del binario y cuándo apareció.
Con tres mecanismos hallados (tarea, clave de arranque, servicio), la tentación es erradicar ya. Pero erradicar antes de mapear toda la persistencia es la trampa que reabre el incidente: si quedó una cuarta vía sin descubrir, el atacante vuelve la noche siguiente y el trabajo se repite desde cero, ahora con la evidencia ya pisada por la recuperación. La secuencia correcta es completar la búsqueda de persistencia en todas las máquinas afectadas, mapear cada mecanismo, y solo entonces erradicarlos juntos y en coordinación, para que ninguno relance a otro.
Encontrar persistencia no es el final: es el aviso de que hay que buscar hasta estar seguro de haberla mapeado entera. Erradicar a medias es garantizar la segunda visita.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Ya hallaste tres mecanismos de persistencia. ¿Qué hay que hacer antes de erradicarlos?
Ver pista de ayuda
Si queda una vía sin descubrir, el atacante vuelve. Erradicar a medias garantiza la segunda visita.
Abre el laboratorio de persistencia y lee las tareas programadas recuperadas del puesto. Entre las legítimas hay una que ningún administrador creó: nombre disfrazado, disparador de pocos minutos y un script en el perfil del usuario, registrada en plena ventana del incidente. La anotación del analista sobre esa tarea lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre las tareas programadas de `mol-ws-arojas`, aísla la que nadie creó legítimamente (nombre que imita una herramienta real, disparador corto, script en el perfil del usuario, creada durante el incidente). Su anotación trae el código de la sala. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
El nombre miente a propósito; lo que delata la tarea es su forma —cada pocos minutos, script en el perfil, creada de madrugada y sin autor—. El código está anotado en esa tarea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.