🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProcesos, árbol y línea de comandos
5 tareas · 40 min · Principiante
La primera salida que se lee de un volcado es la de procesos. No sirve con mirar los nombres: hay que leer quién lanzó a quién, desde dónde y con qué argumentos, y comparar dos formas de listar procesos, porque una de ellas enseña lo que la otra no. En el volcado de pie-ws-contab04 tienes la lista, el árbol, la línea de comandos y la búsqueda por estructuras. Todo es salida ya producida; no se ejecuta ninguna herramienta.
Objetivo de la sala
La primera salida que se lee de un volcado es la de procesos. No sirve con mirar los nombres: hay que leer quién lanzó a quién, desde dónde y con qué argumentos, y comparar dos formas de listar procesos, porque una de ellas enseña lo que la otra no. En el volcado de pie-ws-contab04 tienes la lista, el árbol, la línea de comandos y la búsqueda por estructuras. Todo es salida ya producida; no se ejecuta ninguna herramienta.Cada proceso lleva el número de su padre (PPID). Windows tiene familias predecibles: los servicios los lanza services.exe, el escritorio vive bajo explorer.exe, y un documento de oficina no tiene por qué ser padre de un intérprete de comandos. Un nombre legítimo con un padre que no le corresponde es la primera señal, y se ve en el árbol, no en una lista plana.
Un proceso cuyo padre ya no existe aparece en la raíz del árbol. Eso es normal para algunos (el escritorio) y llamativo para otros.
Responde para continuar
Para un `svchost.exe` legítimo, ¿quién es su proceso padre normal?
Ver pista de ayuda
svchost aloja servicios, y los servicios los administra un componente concreto del sistema.
Abre pslist.txt y pstree.txt. Hay varios svchost.exe, y es normal. Lo que no es normal es que uno tenga un padre distinto del esperado. Compara la columna PPID de cada uno con el proceso que debería ser su padre.
Responde para continuar
¿Qué PID tiene el svchost.exe cuyo padre no es el administrador de servicios? Escribe solo el número.
Ver pista de ayuda
Mira la columna PPID de las tres filas de svchost.exe de más abajo en la tabla; solo una difiere.
El nombre no dice nada que el atacante no pueda copiar; la línea de comandos sí. El plugin cmdline muestra la ruta completa del ejecutable y sus argumentos. Un svchost.exe auténtico vive en la carpeta del sistema y arranca con un argumento de servicio; uno que vive en la carpeta de datos temporales de un usuario es otro programa con el nombre prestado.
Lee cmdline.txt y localiza el proceso que identificaste en la tarea anterior.
Responde para continuar
¿Cómo se llama la carpeta que contiene el ejecutable de ese proceso, según su línea de comandos? Escribe solo el nombre de esa carpeta.
Ver pista de ayuda
Es la última carpeta de la ruta, justo antes del nombre del archivo.
pslist recorre la lista que el sistema mantiene de los procesos vivos. psscan hace otra cosa: busca por toda la memoria estructuras con la forma de un proceso, enlazadas o no. Por eso encuentra procesos que ya terminaron pero cuya estructura todavía no se reutilizó, y los muestra con su hora de salida.
En psscan.txt aparece cmd.exe con padre WINWORD.EXE y una hora de salida a los cuatro segundos de empezar. No está en pslist.
Responde para continuar
`cmd.exe` aparece en psscan con hora de salida y no en pslist. ¿Qué significa?
Ver pista de ayuda
La hora de salida está rellena. Algo que terminó ya no está en la lista de procesos vivos.
El caso interesante es el contrario: una estructura de proceso sin hora de salida (por tanto, viva) que falta en pslist. Un proceso vivo que la lista de vivos no incluye no se explica por haber terminado. Se explica porque alguien lo sacó de la lista, o porque la lista es incompleta, y exige una explicación antes de seguir.
Revisa de nuevo psscan.txt.
Responde para continuar
En psscan, ¿qué PID falta en pslist y no tiene hora de salida? Escribe solo el número.
Ver pista de ayuda
Solo hay dos filas en psscan.txt. Una tiene hora de salida y la otra no.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.