🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPersistencia en Linux
4 tareas · 30 min · Principiante
La persistencia en Windows eran tareas programadas, claves de arranque y servicios. En Linux la lógica es la misma —un código que vuelve a ejecutarse solo tras un reinicio o un inicio de sesión— pero los mecanismos cambian de nombre y de sitio: cron, unidades de systemd, ficheros de arranque de la shell y claves SSH. El servidor `mol-fs01` quedó comprometido, y el atacante sembró su persistencia en varios de esos lugares. Aquí aprendes dónde mira cada uno y a reconocer la forma del mecanismo sembrado frente al que puso el administrador.
Objetivo de la sala
La persistencia en Windows eran tareas programadas, claves de arranque y servicios. En Linux la lógica es la misma —un código que vuelve a ejecutarse solo tras un reinicio o un inicio de sesión— pero los mecanismos cambian de nombre y de sitio: cron, unidades de systemd, ficheros de arranque de la shell y claves SSH. El servidor `mol-fs01` quedó comprometido, y el atacante sembró su persistencia en varios de esos lugares. Aquí aprendes dónde mira cada uno y a reconocer la forma del mecanismo sembrado frente al que puso el administrador.El equivalente a la tarea programada de Windows es cron: entradas que ejecutan un comando a intervalos o a horas fijas. En mol-fs01 aparece una línea de cron que corre un binario alojado en /tmp/.c cada pocos minutos, como root, y se añadió en plena ventana del incidente. Ninguna de esas tres cosas es de una tarea legítima: un paquete instala sus trabajos en rutas de sistema, no en un directorio temporal; el intervalo corto delata un implante que quiere volver pronto; y la hora de creación cae justo en el ataque. La forma lo delata, no el nombre del comando.
Como en Windows, lo que distingue la persistencia no es que se llame raro, sino la combinación: ruta temporal, intervalo corto y creada cuando nadie legítimo estaba tocando el sistema.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En `mol-fs01` hay una entrada de cron que ejecuta un binario en `/tmp/.c` cada pocos minutos, creada durante el incidente. ¿Qué es?
Ver pista de ayuda
Un paquete no instala su trabajo en `/tmp`. Ruta temporal, intervalo corto y hora del ataque son la firma.
Cron no es la única vía. Una unidad de systemd puede arrancar un binario como servicio, antes de que nadie inicie sesión y con privilegios altos —y en mol-fs01 la unidad sys-health apunta al mismo binario de /tmp/.c que el cron—. Los ficheros de arranque de la shell (/etc/profile.d, .bashrc) ejecutan comandos en cada inicio de sesión. Y una clave SSH añadida a authorized_keys deja entrar sin contraseña a quien tenga la clave privada. Cuatro mecanismos distintos, varios apuntando al mismo implante: persistencia redundante, igual que en Windows.
Reconocer cada vía es saber dónde mira: cron para lo programado, systemd para lo que arranca con la máquina, los perfiles para lo que corre al entrar, authorized_keys para el acceso sin contraseña.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Además del cron, encuentras una unidad de systemd y una clave en `authorized_keys`, varias apuntando al mismo binario. ¿Qué implica?
Ver pista de ayuda
Varias vías hacia el mismo implante es lo mismo que en Windows: hallar una obliga a buscar las demás.
La clave SSH merece mirarse aparte porque no ejecuta nada por sí sola: es acceso puro. Una línea añadida a authorized_keys de una cuenta deja entrar a cualquiera que tenga la clave privada correspondiente, sin contraseña y sin volver a explotar nada. En mol-fs01, la cuenta svc-finanzas tiene una clave extra añadida durante el incidente y sin dueño registrado. Borrar el implante y dejar esa clave es dejar la puerta con una llave nueva en manos del atacante: vuelve a entrar limpiamente la próxima vez.
Una credencial añadida es persistencia tan real como un servicio: no hace ruido, no ejecuta nada sospechoso, simplemente deja la puerta abierta para quien tenga la llave.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En `authorized_keys` de `svc-finanzas` hay una clave SSH añadida durante el incidente, sin dueño registrado. ¿Por qué importa?
Ver pista de ayuda
Una clave en `authorized_keys` es acceso sin contraseña. Dejarla es dejar una llave nueva en manos del atacante.
Abre el laboratorio de la persistencia en Linux. Tienes el cron, las unidades de systemd, los ficheros de arranque de la shell y las claves SSH de mol-fs01. Localiza el mecanismo que ejecuta un binario desde una ruta temporal a intervalo corto y que ningún administrador creó —el que delata su forma, no su nombre—. Su anotación lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre los mecanismos de persistencia de `mol-fs01`, localiza el que ejecuta un binario desde una ruta temporal a intervalo corto, creado durante el incidente y sin autor legítimo. Su anotación trae el código de la sala. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
Un trabajo legítimo no vive en `/tmp` ni se crea de madrugada. Lo delata la ruta temporal, el intervalo corto y la hora, no cómo se llama. El código está en esa entrada.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.