Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe – Windows Fundamentals 3

TryHackMe – Windows Fundamentals 3

Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de TryHackMe – Windows Fundamentals 3 

Tarea 2 Actualizaciones de Windows

Empecemos con la actualización de Windows . 

Windows Update es un servicio proporcionado por Microsoft para ofrecer actualizaciones de seguridad, mejoras de funciones y parches para el sistema operativo Windows y otros productos de Microsoft, como Microsoft Defender. 

Las actualizaciones suelen publicarse el segundo martes de cada mes. Este día se conoce como  Patch Tuesday . Esto no significa necesariamente que una actualización o parche crítico deba esperar al siguiente Patch Tuesday para su publicación. Si la actualización es urgente, Microsoft la implementará a través del servicio Windows Update en los dispositivos Windows.

Consulte el siguiente enlace para ver la Guía de actualización de seguridad de Microsoft aquí.(Se abre en una pestaña nueva) 

La actualización de Windows se encuentra en Configuración. Véase a continuación.

Consejo : Otra forma de acceder a Windows Update es desde el cuadro de diálogo Ejecutar, o CMD, ejecutando el comando  control /name Microsoft.WindowsUpdate.

En el archivo adjuntoVMHay algunos puntos que destacar. 

  1. La configuración de Windows Update está «administrada». (Normalmente, los usuarios domésticos no verán este tipo de mensaje). 
  2. No hay actualizaciones disponibles para el equipo del laboratorio. (El equipo del laboratorio conectado no tiene acceso a Internet para comunicarse con Microsoft y obtener nuevas actualizaciones).

A lo largo de los años, los usuarios de Windows se han acostumbrado a posponer las actualizaciones o a no instalarlas en absoluto. Esto se debe a varios motivos, entre ellos, que normalmente se requiere reiniciar el equipo después de una actualización.  

Microsoft abordó este problema de manera notable con Windows 10. Las actualizaciones ya no se pueden ignorar ni posponer. Solo se pueden aplazar, pero eventualmente se instalarán y el equipo se reiniciará. Microsoft proporciona estas actualizaciones para mantener el dispositivo seguro. 

A continuación se muestra una imagen que ilustra el aspecto de la notificación de reinicio y las distintas opciones disponibles para programarlo.

Consulte las preguntas frecuentes sobre las actualizaciones de Windows.(Se abre en una pestaña nueva)Para obtener más información.

Responda las siguientes preguntas

Se instalaron dos actualizaciones de definiciones en la máquina virtual adjunta. ¿En qué fecha se instalaron estas actualizaciones?

5/3/2021

Tarea 3 Seguridad de Windows

Según Microsoft, » Seguridad de Windows es el lugar donde puedes administrar las herramientas que protegen tu dispositivo y tus datos «.

Por si no lo sabías, la opción Seguridad de Windows también está disponible en Configuración . 

En la imagen anterior, céntrate en las áreas de protección .

  • Protección contra virus y amenazas
  • Cortafuegosy protección de red
  • Control de la aplicación y del navegador
  • Seguridad del dispositivo

Cada una de las siguientes tareas abordará brevemente estas áreas.

Antes de continuar, hagamos un breve comentario sobre los iconos de estado.

  • El color verde indica que su dispositivo está suficientemente protegido y que no hay acciones recomendadas.
  • El color amarillo indica que hay una recomendación de seguridad que debe revisar.
  • El color rojo es una advertencia de que algo requiere su atención inmediata.

Haz clic en Open Windows Security. 

Nota : Dado que el adjunto VMEs una edición de Windows Server 2019 , tiene un aspecto diferente al de una edición de Windows 10 Home o Professional . 

La siguiente imagen corresponde a un dispositivo con Windows 10.

A continuación, analizaremos la protección contra virus y amenazas .

Responda las siguientes preguntas

Al revisar la sección de Seguridad de su máquina virtual, ¿qué área requiere atención inmediata?

Virus & threat protection

Tarea 4 Protección contra virus y amenazas

La protección contra virus y amenazas se divide en dos partes:

  • Amenazas actuales
  • Configuración de protección contra virus y amenazas

La imagen que aparece a continuación se centra únicamente en las amenazas actuales . 

Amenazas actuales

Opciones de escaneo

  • Análisis rápido : comprueba las carpetas de su sistema donde se suelen encontrar amenazas.
  • Análisis completo : comprueba todos los archivos y programas en ejecución en su disco duro. Este análisis puede tardar más de una hora.
  • Análisis personalizado : elige qué archivos y ubicaciones quieres comprobar.

Historial de amenazas

  • Último análisis : Windows Defender Antivirus analiza automáticamente su dispositivo en busca de virus y otras amenazas para ayudar a mantenerlo seguro.
  • Amenazas en cuarentena : Las amenazas en cuarentena han sido aisladas y se ha impedido que se ejecuten en su dispositivo. Se eliminarán periódicamente.
  • Amenazas permitidas : Las amenazas permitidas son elementos identificados como amenazas, a los que usted ha dado permiso para que se ejecuten en su dispositivo. 

Advertencia : Permita que se ejecute un elemento que ha sido identificado como una amenaza solo si está 100% seguro de lo que está haciendo. 

A continuación, se muestran los ajustes de protección contra virus y amenazas .

Configuración de protección contra virus y amenazas

Gestionar la configuración 

  • Protección en tiempo real : localiza y detiene el malware, impidiendo que se instale o se ejecute en su dispositivo.
  • Protección basada en la nube : proporciona una protección mayor y más rápida gracias al acceso a los datos de protección más recientes en la nube.
  • Envío automático de muestras : envíe archivos de muestra a Microsoft para ayudar a protegerse a usted y a otros de posibles amenazas. 
  • Acceso controlado a carpetas : esta función, si está activada, protege los archivos, carpetas y áreas de memoria de tu dispositivo contra modificaciones no autorizadas por aplicaciones maliciosas o desconocidas. Si está activada, solo las aplicaciones aprobadas y de confianza podrán modificar los archivos en las carpetas protegidas. Para activar esta función, haz clic en el Manage controlled folder accessbotón correspondiente Controlled Folder Accessy actívala. 
  • Exclusiones : Windows Defender Antivirus permite excluir archivos o carpetas del análisis antivirus. Esto reduce la cantidad de falsos positivos. Es posible que los administradores no deseen que el antivirus analice ciertos archivos o carpetas. Al agregarlos a la lista de exclusiones, el antivirus los ignorará y analizará el resto. Para agregar cualquier archivo o carpeta a la lista de exclusiones de Windows Defender, haga clic en el Add or remove exclusionsbotón correspondiente Exclusionsy agregue tantas exclusiones como desee. 
  • Notificaciones : Windows Defender Antivirus enviará notificaciones con información crítica sobre el estado y la seguridad de su dispositivo. 

Advertencia : Los elementos excluidos podrían contener amenazas que dejen su dispositivo vulnerable. Utilice esta opción únicamente si está completamente seguro de lo que está haciendo. 

Actualizaciones de protección contra virus y amenazas

  • Comprobar actualizaciones : compruebe manualmente si hay actualizaciones para actualizar las definiciones del antivirus Windows Defender.  

 

Protección contra ransomware

  • Acceso controlado a carpetas : la protección contra ransomware requiere que esta función esté habilitada, lo que a su vez requiere que la protección en tiempo real esté habilitada.

Nota : La protección en tiempo real está desactivada en el archivo adjunto.VMpara disminuir las posibilidades de problemas de rendimiento. Dado queVMno puede acceder a Internet y no hay amenazas en elVMEs seguro hacerlo. La protección en tiempo real debe estar activada en tus dispositivos Windows, a menos que tengas un producto de terceros que ofrezca la misma protección. Asegúrate de que siempre esté actualizada y activada.  

Consejo : Puede realizar análisis bajo demanda en cualquier archivo o carpeta haciendo clic con el botón derecho en el elemento y seleccionando «Analizar con Microsoft Defender».

La siguiente imagen se tomó de otro dispositivo Windows para mostrar esta función.

Responda las siguientes preguntas

En concreto, ¿qué función está desactivada que Windows le indica que debe activar?

Real-time protection

Tarea 5 Protección de red y cortafuegos

¿Qué es un cortafuegos?

Según Microsoft, » El tráfico entra y sale de los dispositivos a través de lo que llamamos puertos.cortafuegoses lo que controla lo que se permite —y, lo que es más importante, lo que no se permite— pasar por esos puertos. Puedes imaginarlo como un guardia de seguridad en la puerta, comprobando la identificación de todo lo que intenta entrar o salir . La siguiente imagen reflejará lo que verá cuando navegue a Cortafuegosy protección de red .

Nota : Cada red puede tener iconos de estado diferentes.

¿Cuál es la diferencia entre los 3 ( Dominio , Privado y Público )?

Según Microsoft, » WindowsCortafuegosofrece trescortafuegosperfiles: dominio, privado y público».

  • Dominio :  El perfil de dominio se aplica a redes donde el sistema host puede autenticarse en un controlador de dominio. 
  • Privado :  El perfil privado es un perfil asignado por el usuario y se utiliza para designar redes privadas o domésticas.
  • Público : el perfil predeterminado es el perfil público, que se utiliza para designar redes públicas como puntos de acceso Wi-Fi en cafeterías, aeropuertos y otros lugares.

Si hace clic en cualquieracortafuegosperfil, aparecerá otra pantalla con dos opciones: girar lacortafuegosencender/apagar y bloquear todas las conexiones entrantes . 

Advertencia : A menos que esté completamente seguro de lo que está haciendo, se recomienda que deje Windows Defender abierto.Cortafuegosactivado. 

Permitir una aplicación a través decortafuegos

Puedes ver cuál es la configuración actual para cualquiercortafuegosEl perfil es. En la imagen anterior, varias aplicaciones tienen acceso en Privado y/o Público.cortafuegosperfil. Algunas aplicaciones proporcionarán información adicional si está disponible a través del Detailsbotón. 

Configuración avanzada

La configuración del Firewall de Windows Defender está dirigida a usuarios avanzados de Windows. Consulte la siguiente documentación de Microsoft sobre las mejores prácticas aquí.(Se abre en una pestaña nueva)

Consejo: El comando para abrir el Firewall de Windows Defender es WF.msc. 

Responda las siguientes preguntas

Si estuvieras conectado a la red Wi-Fi del aeropuerto, ¿cuál sería probablemente el perfil de firewall activo?

Public network

Tarea 6 Control de la aplicación y del navegador

En esta sección, puede cambiar la configuración de Microsoft Defender SmartScreen .

Según Microsoft, » Microsoft Defender SmartScreen protege contraphishingo sitios web y aplicaciones con malware, y la descarga de archivos potencialmente maliciosos «.

Para obtener más información sobre Microsoft Defender SmartScreen, consulte el documento oficial de Microsoft aquí.(Se abre en una pestaña nueva)

Puedes ver el estado de la pantalla inteligente configurada a Warncontinuación. También puedes cambiarla a Blocko completamente apagada Off.

Comprobar aplicaciones y archivos

  • Windows Defender SmartScreen ayuda a proteger su dispositivo al comprobar si hay aplicaciones y archivos no reconocidos procedentes de internet. 

Protección contra exploits

  • La protección contra exploits está integrada en Windows 10 (y, en nuestro caso, en Windows Server 2019) para ayudar a proteger su dispositivo contra ataques. 

Advertencia : A menos que esté  completamente  seguro de lo que está haciendo, se recomienda que deje la configuración predeterminada. 

Tarea 7 Seguridad del dispositivo

Aunque probablemente nunca cambies ninguna de estas configuraciones, para que la información sea completa, se tratará brevemente.

Aislamiento central

  • MemoriaIntegridad– Impide que los atacantes inserten código malicioso en procesos de alta seguridad.

Advertencia : A menos que esté  completamente  seguro de lo que está haciendo, se recomienda que deje la configuración predeterminada. 

Las imágenes que aparecen a continuación corresponden a otro equipo y muestran otra función de seguridad que debería estar disponible en un dispositivo personal con Windows 10.

Procesador de seguridad

A continuación se detallan los datos del procesador de seguridad .

¿Qué es el Módulo de Plataforma Segura ( TPM )?

Según Microsoft, » la tecnología Trusted Platform Module (TPM) está diseñada para proporcionar funciones de seguridad basadas en hardware. Un chip TPM es un procesador criptográfico seguro diseñado para realizar operaciones criptográficas. El chip incluye múltiples mecanismos de seguridad física para hacerlo resistente a manipulaciones, y el software malicioso no puede alterar las funciones de seguridad del TPM «.

Responda las siguientes preguntas

¿Qué es el TPM?

Trusted Platform Module

Tarea 8 BitLocker

¿Qué es BitLocker ?

Según Microsoft, » BitLocker Drive Encryption es una función de protección de datos que se integra con el sistema operativo y aborda las amenazas de robo o exposición de datos provenientes de computadoras perdidas, robadas o dadas de baja de forma inapropiada «.

En dispositivos con TPM instalado, BitLocker ofrece la mejor protección.

Según Microsoft, « BitLocker ofrece la máxima protección cuando se utiliza con un Módulo de plataforma segura (TPM) versión 1.2 o posterior. El TPM es un componente de hardware instalado por los fabricantes en muchos ordenadores modernos. Funciona con BitLocker para proteger los datos del usuario y garantizar que el ordenador no haya sido manipulado mientras estaba desconectado ».

Consulte la documentación oficial de Microsoft para obtener más información sobre BitLocker aquí.(Se abre en una pestaña nueva)

Nota : La función BitLocker no está incluida en el archivo adjunto.VM.

Responda las siguientes preguntas

En sistemas que no tengan TPM versión 1.2 o posterior, deberíamos usar una unidad extraíble . ¿Qué contiene esta unidad extraíble?

startup key

Tarea 9 Servicio de instantáneas de volumen

Según Microsoft(Se abre en una pestaña nueva)El  Servicio de instantáneas de volumen  (VSS) coordina las acciones necesarias para crear una copia de instantánea coherente (también conocida como copia en un momento específico) de los datos que se van a respaldar. 

Las instantáneas de volumen se almacenan en la carpeta Información de volumen del sistema de cada unidad que tenga la protección habilitada.

Si VSS está habilitado ( Protección del sistema activada), puede realizar las siguientes tareas desde la configuración avanzada del sistema . 

  • Crear un punto de restauración
  • Realizar una restauración del sistema
  • Configurar ajustes de restauración
  • Eliminar puntos de restauración

Desde el punto de vista de la seguridad,  los creadores de malware conocen esta función de Windows e incorporan código en su software malicioso para buscar estos archivos y eliminarlos. Esto imposibilita la recuperación tras un ataque de ransomware, a menos que se disponga de una copia de seguridad externa.

Si desea configurar las copias de instantáneas dentro del archivo adjuntoVM, vea abajo.

Consejo adicional : Si deseas interactuar directamente con VSS, te sugiero que explores el Día 23 de Advent of Cyber ​​2 .

Responda las siguientes preguntas

¿Qué es VSS?

Volume Shadow Copy Service

Tarea 10 Conclusión

En esta sala, cubrimos varias herramientas de seguridad integradas de Windows que vienen con Windows para ayudar a mantener el dispositivo protegido. 

Todavía hay mucho que explicar y cubrir con respecto a Windows como  se mencionó en la sala de Fundamentos de Windows 1 , » El contenido está dirigido a aquellos que desean comprender y utilizar Windows en un nivel más cómodo .»

Para obtener más información sobre Windows, tendrás que continuar el viaje por tu cuenta. 

Material de lectura adicional:

Nota : Los atacantes utilizan herramientas y utilidades integradas de Windows para intentar pasar desapercibidos en el entorno de la víctima. Esta táctica se conoce como «Vivir de la tierra». Consulte el siguiente recurso aquí.(Se abre en una pestaña nueva)Para obtener más información sobre esto. 

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *