🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProcesos escondidos en memoria
4 tareas · 30 min · Principiante
El parentesco imposible de la sala anterior se ve en el árbol de procesos. Pero un atacante con oficio no deja un proceso con nombre raro: esconde su código DENTRO de un proceso legítimo, que sigue llamándose como siempre. Reconocer eso ya no es mirar nombres, es mirar lo que cada proceso tiene en su memoria: código ejecutable que no vino de ningún fichero en disco. En el volcado de `mol-ws-arojas` buscas esa huella de inyección con las técnicas que la delatan, no por el nombre del proceso.
Objetivo de la sala
El parentesco imposible de la sala anterior se ve en el árbol de procesos. Pero un atacante con oficio no deja un proceso con nombre raro: esconde su código DENTRO de un proceso legítimo, que sigue llamándose como siempre. Reconocer eso ya no es mirar nombres, es mirar lo que cada proceso tiene en su memoria: código ejecutable que no vino de ningún fichero en disco. En el volcado de `mol-ws-arojas` buscas esa huella de inyección con las técnicas que la delatan, no por el nombre del proceso.En la sala anterior el proceso malicioso era powershell.exe, hijo imposible de un documento. Pero el atacante también puede meter su código dentro de un proceso de confianza —svchost.exe, explorer.exe— que arrancó de forma legítima y conserva su nombre, su padre correcto y su apariencia normal. Si solo miras la lista de procesos, no hay nada que señalar: todos los nombres cuadran. La inyección no se ve en la lista; se ve en lo que cada proceso tiene dentro de su memoria.
El salto de esta sala es ese: dejar de preguntar «¿qué proceso se llama raro?» y empezar a preguntar «¿qué proceso tiene algo dentro que no debería estar ahí?».
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La lista de procesos de la memoria tiene solo nombres normales (`svchost.exe`, `explorer.exe`). ¿Descarta eso una ejecución maliciosa?
Ver pista de ayuda
Un nombre de confianza no garantiza un contenido de confianza. La inyección se esconde dentro, no en la lista.
La huella clásica de inyección es una región de memoria con permiso de ejecución y de escritura a la vez, privada del proceso y sin ningún fichero en disco que la respalde. Un módulo normal se carga desde su .dll o .exe en disco, así que su código en memoria apunta a ese fichero; un bloque ejecutable que no tiene de dónde haber salido —nadie lo cargó desde disco— solo pudo llegar ahí porque alguien lo escribió directamente en la memoria del proceso. Herramientas de análisis de memoria listan esas regiones precisamente para eso.
Una zona de memoria que se puede escribir y ejecutar y que no corresponde a ningún archivo es la firma de «código metido a mano». El proceso es real; lo que lleva dentro, no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un proceso legítimo tiene un bloque de memoria privado, con permiso de escritura y ejecución, sin ningún fichero en disco que lo respalde. ¿Qué indica?
Ver pista de ayuda
El código normal viene de un fichero. Uno ejecutable que no respalda ningún archivo lo escribieron directamente en memoria.
Esta huella solo existe en la memoria. En el disco no hay un fichero del implante que mirar —precisamente porque se ejecutó sin tocar disco, o porque se borró—, y la lista de procesos no lo distingue porque el nombre es legítimo. Solo el volcado de RAM, analizado por el contenido de cada proceso, muestra el bloque inyectado. Esto refuerza lo de los módulos anteriores: capturar la memoria con la máquina viva no es un lujo, es la única oportunidad de ver una clase entera de ataques que no dejan rastro en disco.
Si en la contención se hubiera apagado el equipo, esta evidencia no existiría. La inyección en memoria es el mejor argumento de por qué lo volátil se adquiere primero y la máquina no se apaga.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué la inyección en un proceso legítimo se detecta en la memoria y no en el disco?
Ver pista de ayuda
Sin fichero en disco y con nombre legítimo, solo el volcado de RAM lo enseña. Por eso la memoria se adquiere viva.
Abre el laboratorio de la memoria a fondo. La lista de procesos es toda de nombres normales; el hallazgo está en la vista de regiones de memoria. Busca el proceso que tiene un bloque privado con permiso de escritura y ejecución y sin respaldo en disco —la firma de la inyección—. La anotación sobre esa región lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la vista de regiones de memoria, localiza el proceso con un bloque de memoria ejecutable y escribible sin ningún fichero en disco que lo respalde (la huella de código inyectado, no el nombre del proceso). Su anotación trae el código de la sala. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
Todos los nombres parecen de confianza; mira la columna de permisos y la de respaldo en disco. El bloque que se puede escribir y ejecutar y no sale de ningún fichero es el inyectado, y ahí está el código.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.