Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Tres preguntas distintas, tres tipos de artefacto

4 tareas · 40 min · Principiante

En el módulo 4 viste que Windows lleva su propia contabilidad de lo ejecutado. Aquí se da el siguiente paso: dejar de tratar todos los rastros como si dijeran lo mismo. Un fichero puede haber existido en un equipo, puede haberse ejecutado, o puede haberse usado como documento, y cada afirmación la sostiene un artefacto distinto. Curtiembres Montecarlo S.A.S. te entrega la imagen de la estación de compras `cmc-ws-compras03` y, antes de abrir nada del caso, tienes el mapa de lo que cada artefacto prueba y lo que no. Todo es lectura de tablas ya extraídas: no se ejecuta nada.

0 de 4 · 0%

Objetivo de la sala

En el módulo 4 viste que Windows lleva su propia contabilidad de lo ejecutado. Aquí se da el siguiente paso: dejar de tratar todos los rastros como si dijeran lo mismo. Un fichero puede haber existido en un equipo, puede haberse ejecutado, o puede haberse usado como documento, y cada afirmación la sostiene un artefacto distinto. Curtiembres Montecarlo S.A.S. te entrega la imagen de la estación de compras `cmc-ws-compras03` y, antes de abrir nada del caso, tienes el mapa de lo que cada artefacto prueba y lo que no. Todo es lectura de tablas ya extraídas: no se ejecuta nada.

Un informe forense solo puede afirmar lo que sostiene el artefacto que tiene delante, y los artefactos de Windows responden a tres preguntas diferentes. Presencia: ¿el fichero estuvo en este equipo? Ejecución: ¿ese programa llegó a correr, cuándo y cuántas veces? Uso: ¿qué documentos se abrieron, qué se descargó, qué carpetas se vieron? Mezclarlas es el error más común: «aparece en el registro» se convierte, sin que nadie lo decida, en «se ejecutó».

La regla del oficio es escribir cada hallazgo con el verbo que le corresponde: «estuvo», «corrió», «se abrió». Si el único rastro de un ejecutable es una entrada de compatibilidad con su ruta y la fecha de modificación del fichero, el verbo es «estuvo». Para escribir «corrió» hace falta otro artefacto al lado.

Responde para continuar

Lo único que tienes de `cotizacion.exe` es una entrada de compatibilidad de aplicaciones con su ruta y la fecha de modificación del fichero. ¿Qué escribes en el informe?

Ver pista de ayuda

Presencia y ejecución son preguntas distintas. Elige el verbo que sostiene lo único que tienes.

Entre los artefactos de presencia hay uno que además guarda la huella criptográfica (SHA-1) de cada ejecutable que inventarió. Ese dato vale mucho: permite buscar el mismo contenido en otros equipos aunque el fichero cambie de nombre o de carpeta, y compararlo con listas de hashes conocidos. Vive en un fichero propio del sistema, no dentro de las claves habituales del registro de usuario.

Abre la tabla de referencia del analista y localiza cuál es ese artefacto y dónde está. Pide la lista completa, lee la columna que_guarda y quédate con el fichero.

Responde para continuar

Escribe el nombre del fichero (sin la ruta) que guarda el SHA-1 de los ejecutables inventariados.

Ver pista de ayuda

Ejecuta `SELECT * FROM artefactos` y busca en la columna `que_guarda` el artefacto que menciona el SHA-1. La columna `ubicacion` trae su fichero.

Que un artefacto no tenga la entrada que esperabas no demuestra que el programa no corrió. Cada artefacto de ejecución trae una condición: unos se apagan por configuración, otros solo conservan una ventana corta de tiempo, otros dependen de que una política de auditoría estuviera encendida. Antes de escribir «no se ejecutó» hay que comprobar que el artefacto estaba funcionando en ese equipo.

Mira la columna limite de los artefactos que sí prueban ejecución: ninguno es incondicional.

Responde para continuar

Buscas el rastro de un programa en un artefacto de ejecución y no aparece. ¿Qué haces antes de concluir que no se ejecutó?

Ver pista de ayuda

Mira la columna `limite`. Una ausencia solo vale si el artefacto estaba encendido y su ventana cubre el momento.

Hay artefactos que nunca van a decirte que un programa corrió, y aun así son los que dan contexto al caso: el historial del navegador cuenta de dónde llegó el fichero, el diario del sistema de ficheros cuenta cuándo apareció y cuándo desapareció, las listas de saltos cuentan qué documentos se abrieron. Sin ellos, la ejecución es un punto aislado; con ellos, es parte de una historia.

Consulta cuáles son los artefactos del mapa que no prueban ejecución en absoluto y cuéntalos.

Responde para continuar

¿Cuántos artefactos del mapa tienen el valor `no` en la columna `prueba_ejecucion` (no los de `no por si solo`)?

Ver pista de ayuda

Ejecuta `SELECT artefacto FROM artefactos WHERE prueba_ejecucion = 'no'` y cuenta las filas que devuelve.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad