Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reconstruir una intrusión — el acceso

5 tareas · 40 min · Principiante

Martes 10 de noviembre. Ancuyo sospecha que una cuenta de bodega se usó desde fuera. Tienes dos registros: el del servidor web y el de la aplicación, que no escriben la hora en la misma zona. Reconstruir una intrusión es ordenar lo que dicen varias fuentes en una sola línea de tiempo y distinguir lo que de verdad pasó de lo que solo hace ruido. Todo es evidencia ficticia que se lee; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Martes 10 de noviembre. Ancuyo sospecha que una cuenta de bodega se usó desde fuera. Tienes dos registros: el del servidor web y el de la aplicación, que no escriben la hora en la misma zona. Reconstruir una intrusión es ordenar lo que dicen varias fuentes en una sola línea de tiempo y distinguir lo que de verdad pasó de lo que solo hace ruido. Todo es evidencia ficticia que se lee; no se ejecuta nada.

Cada sistema escribe la hora a su manera: uno en UTC, otro en la hora local, otro con el reloj atrasado. Antes de cruzar dos registros hay que pasar todos a la misma referencia, y el desfase se apunta en las notas del caso. Un error de cinco horas hace que el intruso parezca inocente o que una acción parezca anterior a su causa. La referencia más cómoda para un equipo es UTC, y la hora local se anota solo al informar.

La consola trae una tabla que dice en qué zona escribe cada fuente. Es lo primero que se lee.

Responde para continuar

Antes de cruzar el registro del servidor web con el de la aplicación, ¿qué haces?

Ver pista de ayuda

Ejecuta `SELECT * FROM relojes` y compara con el encabezado de cada tabla.

En el registro de la aplicación hay tres orígenes que fallaron al iniciar sesión. Uno insistió dieciocho veces sobre una sola cuenta y nunca entró; otro falló un par de veces con la misma cuenta y entró enseguida, que es lo que hace cualquiera que se equivoca al teclear. El tercero probó varias cuentas distintas, pocas veces cada una, y al final entró en una. Ese patrón es el de reutilizar credenciales filtradas de otro sitio: no adivina una clave, prueba combinaciones conocidas.

El que más falla no es el que logró entrar. Se mira quién cruzó la frontera.

Responde para continuar

Escribe la dirección del origen que probó cinco cuentas distintas y terminó entrando en una.

Ver pista de ayuda

Ejecuta `SELECT * FROM auth_app` y agrupa a ojo por la columna ip: cuenta los usuarios distintos de cada origen.

La aplicación escribe la hora de Bogotá; el servidor web, la hora UTC. Para anclar el incidente en la línea de tiempo común, la primera cosa que se pide es la hora en la que esa cuenta consiguió entrar, expresada en la referencia de las dos fuentes. El resultado se puede comprobar contra el servidor web, que registra la respuesta que dio a ese inicio de sesión.

Responde para continuar

Escribe la hora UTC en la que ese origen inició sesión con éxito (formato hh:mm:ss).

Ver pista de ayuda

Busca el login_ok de ese origen en auth_app, suma el desfase de la tabla relojes y compara con la respuesta de redirección de acceso_web.

Una cuenta comprometida se reconoce por lo que hace de distinto, no solo por desde dónde entra. Tienes el uso habitual de las cuentas en un mes normal. Compara lo que el origen pidió después de entrar con lo que esa cuenta hace siempre: una ruta con cero usos en treinta días que de pronto devuelve una respuesta enorme es la que importa.

Responde para continuar

Escribe el último tramo de la ruta (sin barras) que la cuenta nunca usaba y que ese origen pidió después de entrar.

Ver pista de ayuda

Cruza las rutas de acceso_web para ese origen con la tabla uso_habitual de la cuenta, columna veces_en_30_dias.

Tienes la línea de tiempo: múltiples intentos desde un mismo origen, una entrada, y una exportación que la cuenta nunca hacía. La tentación es bloquear la dirección y dar el caso por cerrado. Una intrusión se contiene cortando lo que el intruso tiene (la sesión y la contraseña de la cuenta), se conservan los registros antes de que se rote nada y se pide a los dueños de la cuenta y de los datos que confirmen qué fue legítimo.

Responde para continuar

¿Qué haces con lo que has reconstruido?

Ver pista de ayuda

Bloquear una dirección no quita la clave que ya se conoce ni la sesión que ya está abierta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad