🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué se busca por la flota
4 tareas · 25 min · Principiante
La caza por la flota encuentra lo que se le dice que busque, así que medir bien el alcance depende de QUÉ indicadores se buscan. No todos valen igual: un hash de fichero lo cambia el atacante recompilando un byte, mientras que el nombre de una tarea, una ruta o su técnica le cuestan mucho más de mover. Elegir indicadores débiles es cazar copias idénticas y perder las máquinas donde el implante se reconstruyó un poco. Aquí, con los hallazgos de Molino Textil delante, decides qué entra en la consulta que se lanzará a toda la flota.
Objetivo de la sala
La caza por la flota encuentra lo que se le dice que busque, así que medir bien el alcance depende de QUÉ indicadores se buscan. No todos valen igual: un hash de fichero lo cambia el atacante recompilando un byte, mientras que el nombre de una tarea, una ruta o su técnica le cuestan mucho más de mover. Elegir indicadores débiles es cazar copias idénticas y perder las máquinas donde el implante se reconstruyó un poco. Aquí, con los hallazgos de Molino Textil delante, decides qué entra en la consulta que se lanzará a toda la flota.Un indicador de compromiso es una señal concreta del ataque que se puede buscar en otras máquinas. Pero su valor depende de lo que le cueste al atacante cambiarlo. El hash de un binario es el ejemplo de indicador débil: identifica un fichero exacto, y basta recompilar cambiando un byte para que el hash sea otro y la máquina con el implante «nuevo» no responda a la búsqueda. Cazar solo por hash encuentra las copias idénticas y se le escapan las que el atacante retocó mínimamente —que es justo lo que hace al desplegar en varias máquinas—.
Un buen indicador no es el más preciso, sino el que el atacante no puede cambiar sin rehacer su trabajo. La precisión del hash no vale nada si se evapora con una recompilación.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué el hash de un binario es un indicador débil para cazar por la flota?
Ver pista de ayuda
Un hash identifica un fichero exacto. Cambiar un byte lo convierte en otro y el implante retocado se escapa.
Frente al hash, otros indicadores le cuestan mucho más al atacante. El nombre de la tarea OneDriveSync y la ruta /tmp/.c del servicio están incrustados en su herramienta: cambiarlos le obliga a rehacerla y redesplegarla en todas las máquinas. La dirección externa del implante cuesta aún más de mover, porque implica cambiar su infraestructura. Y lo que más le cuesta es su técnica —un documento que lanza un intérprete con la ventana oculta—: cambiarla es, en la práctica, cambiar de forma de atacar. Cuanto más arriba en esa escala, más difícil de evadir es el indicador y más máquinas comprometidas encuentra.
La caza se construye sobre lo que el atacante no puede cambiar barato. Esos indicadores sobreviven a que sepa que lo estás buscando, que es justo la prueba que tienen que pasar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre el hash del binario, el nombre de la tarea, la ruta del servicio y la técnica, ¿cuáles conviene usar para cazar por la flota?
Ver pista de ayuda
Cuanto más le cuesta al atacante cambiar el indicador, más máquinas retocadas encuentra la caza.
Hay un extremo opuesto al hash frágil: el indicador tan genérico que marca a todo el mundo. Buscar «un proceso llamado svchost.exe» devuelve cientos de resultados legítimos y entierra el verdadero hallazgo en ruido; la caza se vuelve inservible no por falta de respuestas, sino por exceso de falsas. Un buen indicador es específico del ataque pero robusto frente a cambios: la combinación «tarea OneDriveSync que lanza un script desde el perfil cada pocos minutos» describe el implante sin marcar a ninguna máquina sana. El arte está entre los dos extremos —ni tan frágil que se evada, ni tan amplio que inunde—.
Un conjunto de indicadores se afina probando qué marca: si señala máquinas limpias, es demasiado genérico; si solo encuentra una copia exacta, es demasiado frágil. El punto medio es lo que hace medible el alcance.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué problema tiene cazar por un indicador demasiado genérico, como "un proceso llamado `svchost.exe`"?
Ver pista de ayuda
Un indicador que marca a todos no distingue nada. El bueno es específico del ataque y robusto a la vez.
Abre el laboratorio de los indicadores. Tienes la lista de candidatos, cada uno con lo que le cuesta al atacante cambiarlo, y la consulta final que se lanzará a la flota. El conjunto bueno deja fuera el hash frágil y se apoya en la tarea, la ruta, la dirección y la técnica —lo que el atacante no puede mover barato—. Esa consulta final lleva el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Lee los candidatos a indicador y la consulta final de la caza. El conjunto que se lanza a la flota deja fuera el hash frágil y se apoya en la tarea, la ruta, la dirección y la técnica. Esa consulta final trae el código de la sala. Escríbelo tal cual.
Formato esperado: IR-____
Ver pista de ayuda
El hash se cae con una recompilación y queda descartado. El código está en la consulta construida sobre lo que el atacante no puede cambiar barato, no en la lista de candidatos.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.