🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReconstruir una sesión sospechosa
5 tareas · 45 min · Principiante
Una sesión de red no está en un solo registro: la conexión la anota el sensor, la cuenta que se presentó la anota el controlador de dominio y lo que se tocó dentro lo anota el análisis de SMB. Reconstruirla es unir esas tres tablas por el identificador de la conexión y contar, con horas, qué cuenta entró desde dónde, cuánto duró y qué abrió. Aquí no hay capturas que abrir ni nada que ejecutar: solo tablas ya escritas. En Industrias Torrentes, del 10 al 11 de marzo, el servidor de archivos recibió seis conexiones, y una cae fuera del horario laboral.
Objetivo de la sala
Una sesión de red no está en un solo registro: la conexión la anota el sensor, la cuenta que se presentó la anota el controlador de dominio y lo que se tocó dentro lo anota el análisis de SMB. Reconstruirla es unir esas tres tablas por el identificador de la conexión y contar, con horas, qué cuenta entró desde dónde, cuánto duró y qué abrió. Aquí no hay capturas que abrir ni nada que ejecutar: solo tablas ya escritas. En Industrias Torrentes, del 10 al 11 de marzo, el servidor de archivos recibió seis conexiones, y una cae fuera del horario laboral.El sensor de red asigna a cada conexión un identificador (el uid) que repite en todos sus registros: la conexión, la autenticación y los archivos tocados llevan el mismo. Unir por dirección y por hora es peor: dos conexiones seguidas del mismo origen al mismo destino se confunden, y un reloj con segundos de error las mezcla.
La regla de oficio es una sola: se une por el identificador y después se comprueba con las horas, no al revés. Si los dos criterios discrepan, uno de los dos relojes miente y eso también es un hallazgo.
Responde para continuar
Tienes la conexión, la autenticación y los archivos de una sesión en tres tablas. ¿Con qué se unen de forma fiable?
El horario laboral de Torrentes es de 07:00 a 18:00 hora local y las tablas están en UTC. Convertir antes de decidir es lo que distingue un trabajo de madrugada de uno de oficina. Entre las conexiones de tor-pc-adm07 al servidor de archivos hay dos fuera de horario, una de dos segundos y otra de casi veinte minutos. La corta está en la tabla de autenticaciones con un resultado distinto del de la larga.
La cuenta de una sesión es la del registro de autenticación con éxito de su uid. Una cuenta que falla antes de acertar es un dato más de la historia, pero no es la cuenta de la sesión.
Responde para continuar
¿Con qué cuenta se autenticó con éxito tor-pc-adm07 en la sesión larga que empezó fuera del horario laboral? Escribe el nombre de la cuenta.
Ver pista de ayuda
Ejecuta `SELECT * FROM conexiones ORDER BY inicio_utc` para ver las seis y `SELECT * FROM autenticaciones ORDER BY hora_utc` para ver qué cuenta tuvo éxito en ese uid.
La duración de una sesión se calcula de la hora de inicio a la de fin de su conexión, no de la hora de la autenticación ni de la del primer archivo. Se da en minutos completos cuando el informe lo pide así, y el resto se deja en segundos para quien quiera el detalle. Un ejemplo con otros valores: de las 14:05:10 a las 14:21:50 pasan dieciséis minutos y cuarenta segundos, es decir, dieciséis minutos completos.
Es una cifra que se calcula, no se lee de una celda: la tabla trae el inicio y el fin, y la diferencia la haces tú.
Responde para continuar
¿Cuántos minutos completos duró esa sesión larga? Escribe solo el número.
Ver pista de ayuda
Usa la hora de inicio y la de fin de su fila en `conexiones`.
El análisis de SMB del sensor anota, para cada sesión, las acciones sobre el recurso compartido: listar, abrir, leer. Ordenadas por hora cuentan el recorrido de la sesión, y el orden también es un dato: lo primero que se abre y lo último dicen qué buscaba quien estaba al otro lado.
Se lee lo que está escrito. El sensor sabe que se abrió un archivo y cuándo; no sabe qué contiene ni si se copió fuera del servidor. Eso se pregunta a otras fuentes.
Responde para continuar
¿Cuál fue el último archivo que abrió esa sesión? Escribe el nombre del archivo tal como aparece.
Ver pista de ayuda
Ejecuta `SELECT hora_utc, accion, recurso, archivo FROM archivos_smb WHERE uid = 'Cx7q4Z' ORDER BY hora_utc` y mira la última fila con la acción abrir.
Con la sesión reconstruida se puede decir, con horas, que una cuenta se autenticó desde un equipo concreto, que la sesión duró tanto y que abrió estos archivos del recurso. No se puede decir quién estaba ante el teclado: una cuenta de servicio que se usa desde un puesto, fuera de horario y con un fallo previo de otra cuenta, es exactamente lo que se ve cuando alguien tiene el control del equipo, pero también es lo que se vería con un administrador distraído. La reconstrucción separa los hechos de las conclusiones, y las conclusiones se apoyan en las otras fuentes.
Responde para continuar
Para el informe, ¿cómo se redacta lo que prueba la sesión reconstruida?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.