Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Persistencia en Linux

4 tareas · 30 min · Principiante

La persistencia en Windows eran tareas programadas, claves de arranque y servicios. En Linux la lógica es la misma —un código que vuelve a ejecutarse solo tras un reinicio o un inicio de sesión— pero los mecanismos cambian de nombre y de sitio: cron, unidades de systemd, ficheros de arranque de la shell y claves SSH. El servidor `mol-fs01` quedó comprometido, y el atacante sembró su persistencia en varios de esos lugares. Aquí aprendes dónde mira cada uno y a reconocer la forma del mecanismo sembrado frente al que puso el administrador.

0 de 4 · 0%

Objetivo de la sala

La persistencia en Windows eran tareas programadas, claves de arranque y servicios. En Linux la lógica es la misma —un código que vuelve a ejecutarse solo tras un reinicio o un inicio de sesión— pero los mecanismos cambian de nombre y de sitio: cron, unidades de systemd, ficheros de arranque de la shell y claves SSH. El servidor `mol-fs01` quedó comprometido, y el atacante sembró su persistencia en varios de esos lugares. Aquí aprendes dónde mira cada uno y a reconocer la forma del mecanismo sembrado frente al que puso el administrador.

El equivalente a la tarea programada de Windows es cron: entradas que ejecutan un comando a intervalos o a horas fijas. En mol-fs01 aparece una línea de cron que corre un binario alojado en /tmp/.c cada pocos minutos, como root, y se añadió en plena ventana del incidente. Ninguna de esas tres cosas es de una tarea legítima: un paquete instala sus trabajos en rutas de sistema, no en un directorio temporal; el intervalo corto delata un implante que quiere volver pronto; y la hora de creación cae justo en el ataque. La forma lo delata, no el nombre del comando.

Como en Windows, lo que distingue la persistencia no es que se llame raro, sino la combinación: ruta temporal, intervalo corto y creada cuando nadie legítimo estaba tocando el sistema.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En `mol-fs01` hay una entrada de cron que ejecuta un binario en `/tmp/.c` cada pocos minutos, creada durante el incidente. ¿Qué es?

Ver pista de ayuda

Un paquete no instala su trabajo en `/tmp`. Ruta temporal, intervalo corto y hora del ataque son la firma.

Cron no es la única vía. Una unidad de systemd puede arrancar un binario como servicio, antes de que nadie inicie sesión y con privilegios altos —y en mol-fs01 la unidad sys-health apunta al mismo binario de /tmp/.c que el cron—. Los ficheros de arranque de la shell (/etc/profile.d, .bashrc) ejecutan comandos en cada inicio de sesión. Y una clave SSH añadida a authorized_keys deja entrar sin contraseña a quien tenga la clave privada. Cuatro mecanismos distintos, varios apuntando al mismo implante: persistencia redundante, igual que en Windows.

Reconocer cada vía es saber dónde mira: cron para lo programado, systemd para lo que arranca con la máquina, los perfiles para lo que corre al entrar, authorized_keys para el acceso sin contraseña.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Además del cron, encuentras una unidad de systemd y una clave en `authorized_keys`, varias apuntando al mismo binario. ¿Qué implica?

Ver pista de ayuda

Varias vías hacia el mismo implante es lo mismo que en Windows: hallar una obliga a buscar las demás.

La clave SSH merece mirarse aparte porque no ejecuta nada por sí sola: es acceso puro. Una línea añadida a authorized_keys de una cuenta deja entrar a cualquiera que tenga la clave privada correspondiente, sin contraseña y sin volver a explotar nada. En mol-fs01, la cuenta svc-finanzas tiene una clave extra añadida durante el incidente y sin dueño registrado. Borrar el implante y dejar esa clave es dejar la puerta con una llave nueva en manos del atacante: vuelve a entrar limpiamente la próxima vez.

Una credencial añadida es persistencia tan real como un servicio: no hace ruido, no ejecuta nada sospechoso, simplemente deja la puerta abierta para quien tenga la llave.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En `authorized_keys` de `svc-finanzas` hay una clave SSH añadida durante el incidente, sin dueño registrado. ¿Por qué importa?

Ver pista de ayuda

Una clave en `authorized_keys` es acceso sin contraseña. Dejarla es dejar una llave nueva en manos del atacante.

Abre el laboratorio de la persistencia en Linux. Tienes el cron, las unidades de systemd, los ficheros de arranque de la shell y las claves SSH de mol-fs01. Localiza el mecanismo que ejecuta un binario desde una ruta temporal a intervalo corto y que ningún administrador creó —el que delata su forma, no su nombre—. Su anotación lleva el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Entre los mecanismos de persistencia de `mol-fs01`, localiza el que ejecuta un binario desde una ruta temporal a intervalo corto, creado durante el incidente y sin autor legítimo. Su anotación trae el código de la sala. Escríbelo tal cual.

Formato esperado: IR-____

Ver pista de ayuda

Un trabajo legítimo no vive en `/tmp` ni se crea de madrugada. Lo delata la ruta temporal, el intervalo corto y la hora, no cómo se llama. El código está en esa entrada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad