Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Procesos escondidos en memoria

4 tareas · 30 min · Principiante

El parentesco imposible de la sala anterior se ve en el árbol de procesos. Pero un atacante con oficio no deja un proceso con nombre raro: esconde su código DENTRO de un proceso legítimo, que sigue llamándose como siempre. Reconocer eso ya no es mirar nombres, es mirar lo que cada proceso tiene en su memoria: código ejecutable que no vino de ningún fichero en disco. En el volcado de `mol-ws-arojas` buscas esa huella de inyección con las técnicas que la delatan, no por el nombre del proceso.

0 de 4 · 0%

Objetivo de la sala

El parentesco imposible de la sala anterior se ve en el árbol de procesos. Pero un atacante con oficio no deja un proceso con nombre raro: esconde su código DENTRO de un proceso legítimo, que sigue llamándose como siempre. Reconocer eso ya no es mirar nombres, es mirar lo que cada proceso tiene en su memoria: código ejecutable que no vino de ningún fichero en disco. En el volcado de `mol-ws-arojas` buscas esa huella de inyección con las técnicas que la delatan, no por el nombre del proceso.

En la sala anterior el proceso malicioso era powershell.exe, hijo imposible de un documento. Pero el atacante también puede meter su código dentro de un proceso de confianza —svchost.exe, explorer.exe— que arrancó de forma legítima y conserva su nombre, su padre correcto y su apariencia normal. Si solo miras la lista de procesos, no hay nada que señalar: todos los nombres cuadran. La inyección no se ve en la lista; se ve en lo que cada proceso tiene dentro de su memoria.

El salto de esta sala es ese: dejar de preguntar «¿qué proceso se llama raro?» y empezar a preguntar «¿qué proceso tiene algo dentro que no debería estar ahí?».

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La lista de procesos de la memoria tiene solo nombres normales (`svchost.exe`, `explorer.exe`). ¿Descarta eso una ejecución maliciosa?

Ver pista de ayuda

Un nombre de confianza no garantiza un contenido de confianza. La inyección se esconde dentro, no en la lista.

La huella clásica de inyección es una región de memoria con permiso de ejecución y de escritura a la vez, privada del proceso y sin ningún fichero en disco que la respalde. Un módulo normal se carga desde su .dll o .exe en disco, así que su código en memoria apunta a ese fichero; un bloque ejecutable que no tiene de dónde haber salido —nadie lo cargó desde disco— solo pudo llegar ahí porque alguien lo escribió directamente en la memoria del proceso. Herramientas de análisis de memoria listan esas regiones precisamente para eso.

Una zona de memoria que se puede escribir y ejecutar y que no corresponde a ningún archivo es la firma de «código metido a mano». El proceso es real; lo que lleva dentro, no.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un proceso legítimo tiene un bloque de memoria privado, con permiso de escritura y ejecución, sin ningún fichero en disco que lo respalde. ¿Qué indica?

Ver pista de ayuda

El código normal viene de un fichero. Uno ejecutable que no respalda ningún archivo lo escribieron directamente en memoria.

Esta huella solo existe en la memoria. En el disco no hay un fichero del implante que mirar —precisamente porque se ejecutó sin tocar disco, o porque se borró—, y la lista de procesos no lo distingue porque el nombre es legítimo. Solo el volcado de RAM, analizado por el contenido de cada proceso, muestra el bloque inyectado. Esto refuerza lo de los módulos anteriores: capturar la memoria con la máquina viva no es un lujo, es la única oportunidad de ver una clase entera de ataques que no dejan rastro en disco.

Si en la contención se hubiera apagado el equipo, esta evidencia no existiría. La inyección en memoria es el mejor argumento de por qué lo volátil se adquiere primero y la máquina no se apaga.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué la inyección en un proceso legítimo se detecta en la memoria y no en el disco?

Ver pista de ayuda

Sin fichero en disco y con nombre legítimo, solo el volcado de RAM lo enseña. Por eso la memoria se adquiere viva.

Abre el laboratorio de la memoria a fondo. La lista de procesos es toda de nombres normales; el hallazgo está en la vista de regiones de memoria. Busca el proceso que tiene un bloque privado con permiso de escritura y ejecución y sin respaldo en disco —la firma de la inyección—. La anotación sobre esa región lleva el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En la vista de regiones de memoria, localiza el proceso con un bloque de memoria ejecutable y escribible sin ningún fichero en disco que lo respalde (la huella de código inyectado, no el nombre del proceso). Su anotación trae el código de la sala. Escríbelo tal cual.

Formato esperado: IR-____

Ver pista de ayuda

Todos los nombres parecen de confianza; mira la columna de permisos y la de respaldo en disco. El bloque que se puede escribir y ejecutar y no sale de ningún fichero es el inyectado, y ahí está el código.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad