Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Persistencia

5 tareas · 30 min · Principiante

Un atacante que solo corre hasta el próximo reinicio no vale nada; por eso, en cuanto entra, se asegura una forma de volver. La persistencia es ese conjunto de mecanismos —tarea programada, clave de arranque, servicio nuevo— que hacen que su código se ejecute otra vez solo, tras un reinicio o un inicio de sesión. Son funciones legítimas de Windows usadas con mala intención, así que un respondedor tiene que saber exactamente dónde mirar y cómo distinguir lo que puso el atacante de lo que puso el administrador. Aquí buscas la persistencia en los artefactos de disco de `mol-ws-arojas` con Autopsy, y decides qué es cada hallazgo.

0 de 5 · 0%

Objetivo de la sala

Un atacante que solo corre hasta el próximo reinicio no vale nada; por eso, en cuanto entra, se asegura una forma de volver. La persistencia es ese conjunto de mecanismos —tarea programada, clave de arranque, servicio nuevo— que hacen que su código se ejecute otra vez solo, tras un reinicio o un inicio de sesión. Son funciones legítimas de Windows usadas con mala intención, así que un respondedor tiene que saber exactamente dónde mirar y cómo distinguir lo que puso el atacante de lo que puso el administrador. Aquí buscas la persistencia en los artefactos de disco de `mol-ws-arojas` con Autopsy, y decides qué es cada hallazgo.

En los artefactos del puesto aparece una tarea programada llamada OneDriveSync que se ejecuta cada diez minutos y lanza un script alojado en la carpeta de perfil del usuario (%APPDATA%). El nombre está elegido para pasar por legítimo —suena a sincronización de nube—, pero el disparador (cada diez minutos) y la ubicación del script (un perfil de usuario, no una ruta de programa instalado) no son de una herramienta real. Una tarea programada que dispara un script desde el perfil del usuario, a intervalo corto, y que ningún administrador registró haber creado, es persistencia (T1053): el mecanismo que relanza el código del atacante tras cada reinicio.

Lo que la delata no es el nombre —el nombre miente a propósito—, sino la combinación de disparador, ubicación y el hecho de que nadie la creó legítimamente.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Autopsy muestra una tarea programada `OneDriveSync` que cada 10 min lanza un script en `%APPDATA%`, y ningún admin la creó. ¿Qué es?

Ver pista de ayuda

El nombre miente a propósito. Lo que la delata es el disparador, la ubicación del script y que nadie la creó.

Otra vía habitual es la ejecución automática al iniciar sesión: las claves de arranque del registro (Run, RunOnce) ejecutan cualquier programa listado ahí cada vez que el usuario entra. Autopsy extrae esas claves de la imagen de disco. Encontrar una entrada que apunta al mismo script que lanza la tarea programada confirma que el atacante puso más de un mecanismo para volver: si se descubre y borra la tarea, la clave de arranque lo trae de vuelta en el siguiente inicio de sesión. Esto es ejecución automática al arranque o inicio de sesión (T1547), y es un clásico precisamente porque no depende de que el proceso esté corriendo.

Un atacante con oficio no se juega el acceso a una sola puerta. Encontrar una persistencia no cierra la búsqueda: obliga a buscar las demás.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Además de la tarea, hallas una clave de arranque (`Run`) que apunta al mismo script. ¿Qué implica encontrar dos mecanismos?

Ver pista de ayuda

Un atacante con oficio no se juega el acceso a una sola puerta. Hallar una obliga a buscar las demás.

La tercera vía es un servicio de Windows. Un servicio corre con privilegios altos y arranca antes de que nadie inicie sesión, lo que lo hace ideal para persistencia silenciosa: no necesita que el usuario entre, y su nivel de acceso es mayor. Crear o modificar un servicio para que ejecute el código del atacante es la técnica T1543. En el disco de mol-fs01 aparece un servicio con nombre plausible cuyo binario está en una ruta temporal y fue registrado en plena ventana del incidente. Un servicio legítimo vive en rutas de sistema y se instaló cuando se instaló su software, no a las tres de la madrugada del día del ataque.

La forma de reconocerlo es la de siempre: no el nombre, sino la ruta del binario, el momento en que apareció y la ausencia de una instalación legítima que lo justifique.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En `mol-fs01` hay un servicio con nombre plausible cuyo binario está en una ruta temporal y se registró durante el incidente. ¿Qué es?

Ver pista de ayuda

Un servicio legítimo vive en rutas de sistema y se instala con su software. Mira la ruta del binario y cuándo apareció.

Con tres mecanismos hallados (tarea, clave de arranque, servicio), la tentación es erradicar ya. Pero erradicar antes de mapear toda la persistencia es la trampa que reabre el incidente: si quedó una cuarta vía sin descubrir, el atacante vuelve la noche siguiente y el trabajo se repite desde cero, ahora con la evidencia ya pisada por la recuperación. La secuencia correcta es completar la búsqueda de persistencia en todas las máquinas afectadas, mapear cada mecanismo, y solo entonces erradicarlos juntos y en coordinación, para que ninguno relance a otro.

Encontrar persistencia no es el final: es el aviso de que hay que buscar hasta estar seguro de haberla mapeado entera. Erradicar a medias es garantizar la segunda visita.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Ya hallaste tres mecanismos de persistencia. ¿Qué hay que hacer antes de erradicarlos?

Ver pista de ayuda

Si queda una vía sin descubrir, el atacante vuelve. Erradicar a medias garantiza la segunda visita.

Abre el laboratorio de persistencia y lee las tareas programadas recuperadas del puesto. Entre las legítimas hay una que ningún administrador creó: nombre disfrazado, disparador de pocos minutos y un script en el perfil del usuario, registrada en plena ventana del incidente. La anotación del analista sobre esa tarea lleva el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Entre las tareas programadas de `mol-ws-arojas`, aísla la que nadie creó legítimamente (nombre que imita una herramienta real, disparador corto, script en el perfil del usuario, creada durante el incidente). Su anotación trae el código de la sala. Escríbelo tal cual.

Formato esperado: IR-____

Ver pista de ayuda

El nombre miente a propósito; lo que delata la tarea es su forma —cada pocos minutos, script en el perfil, creada de madrugada y sin autor—. El código está anotado en esa tarea.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad