Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Bloqueo, retardo y protección contra relleno de credenciales

5 tareas · 40 min · Principiante

Un cliente de Calzado Guabina reclama un pedido que no hizo y nadie entiende cómo entraron a su cuenta: ninguna alerta saltó. La tienda te entrega, con autorización escrita, sus límites de ingreso, el registro de esa noche, los cambios de cuenta y los tickets de soporte de una semana antes. No se repite ninguna petición: se lee el patrón y se explica por qué los controles no lo vieron y cuáles sí lo habrían frenado.

0 de 5 · 0%

Objetivo de la sala

Un cliente de Calzado Guabina reclama un pedido que no hizo y nadie entiende cómo entraron a su cuenta: ninguna alerta saltó. La tienda te entrega, con autorización escrita, sus límites de ingreso, el registro de esa noche, los cambios de cuenta y los tickets de soporte de una semana antes. No se repite ninguna petición: se lee el patrón y se explica por qué los controles no lo vieron y cuáles sí lo habrían frenado.

MITRE ATT&CK agrupa bajo la técnica T1110 los intentos de adivinar credenciales, y distingue variantes que dejan huellas distintas en un registro. La fuerza bruta clásica prueba muchas contraseñas contra una cuenta. La aspersión de contraseñas (T1110.003) prueba una o dos contraseñas muy comunes contra muchas cuentas. El relleno de credenciales (T1110.004) usa parejas de usuario y contraseña filtradas en otros servicios: cada cuenta recibe uno o dos intentos, cada uno con una contraseña distinta, y acierta cuando la persona repitió la contraseña.

La diferencia importa porque cada control ve un patrón y no los otros. Un límite por cuenta frena la fuerza bruta; uno por dirección frena a quien no reparte el tráfico; ninguno de los dos ve una oleada repartida en muchas direcciones que toca cada cuenta una sola vez.

Responde para continuar

Una oleada prueba cientos de cuentas, una vez cada una y con contraseñas distintas que coinciden con filtraciones de otros sitios. ¿Qué patrón es?

Ver pista de ayuda

Fíjate en de dónde salen las contraseñas y en que cada cuenta recibe una distinta.

Repartir los intentos entre varias direcciones es lo que mantiene cada una por debajo del límite. Para el informe hay que medir la oleada: cuándo empieza, cuándo acaba y desde cuántos orígenes llegó. Los ingresos de antes y de después, desde direcciones habituales, no forman parte de ella.

Abre registro-ingresos.txt y separa la oleada de madrugada del tráfico normal.

Responde para continuar

¿Desde cuántas direcciones distintas llegó la oleada de madrugada? Escribe solo el número.

En un relleno de credenciales casi todo falla; lo que importa es el acierto. Un acierto dentro de la oleada, seguido de cambios hechos desde la misma dirección minutos después, es una cuenta tomada. Un acierto horas más tarde, desde una dirección que el cliente usa siempre, no lo es.

Cruza registro-ingresos.txt con cambios-cuenta.txt.

Responde para continuar

¿Qué cuenta entró durante la oleada y fue usada para pagar un pedido? Escribe su usuario.

Con los límites delante, comprueba qué vio cada control esa noche: cuántos intentos recibió como máximo cada cuenta y cuántos envió cada dirección en diez minutos.

Responde para continuar

Según `limites.txt` y el registro, ¿por qué no saltó ningún límite durante la oleada?

Ver pista de ayuda

Cuenta los intentos por cuenta y los intentos por dirección dentro de la ventana.

El bloqueo permanente parece seguro, pero quien conoce los usuarios puede bloquear a cientos de clientes a propósito: eso es lo que cuentan los tickets del 20 de septiembre. NIST pone un techo de 100 intentos fallidos seguidos por cuenta y deja a cada organización bajarlo, y acompaña el límite de medidas que no dejan a nadie fuera, como retardos que crecen con cada fallo. Contra el relleno, lo que más protege es lo que hace inútil una contraseña robada: un segundo factor y rechazar contraseñas que ya aparecen en filtraciones.

Responde para continuar

¿Qué conjunto de cambios frena el relleno sin repetir lo que pasó el 20 de septiembre?

Ver pista de ayuda

Un control que se puede disparar contra la víctima no la protege.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad