Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe – Logs Fundamentals

TryHackMe – Logs Fundamentals

Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – Logs Fundamentals

Introducción a los registros

Los atacantes son astutos. Evitan dejar el máximo rastro posible de la víctima para evitar ser detectados. Sin embargo, el equipo de seguridad determina con éxito cómo se ejecutó el ataque e incluso, en ocasiones, logra encontrar a los responsables.

Supongamos que unos policías investigan la desaparición de un preciado relicario en una cabaña en la selva nevada. Observan que la puerta de madera de la cabaña está brutalmente dañada y el techo se derrumba. Hay huellas en el camino nevado que lleva a la cabaña. Finalmente, descubren imágenes de las cámaras de seguridad de una residencia vecina. Al reunir todos estos rastros, la policía logró determinar quién estaba detrás del ataque. En varios casos similares se encuentran diversos rastros; al reunirlos, se acerca al criminal.

Parece que estos rastros juegan un papel importante en las investigaciones.

¿Qué pasaría si algo sucediera dentro de un dispositivo digital? ¿Dónde encontramos todos estos rastros para investigar más a fondo?

Existen varios lugares dentro de un sistema donde se pueden encontrar rastros de un ataque. Los registros contienen la mayoría de estos rastros. Los registros son las huellas digitales que deja cualquier actividad, ya sea normal o maliciosa. Rastrear la actividad y al individuo responsable de su ejecución se facilita mediante los registros.

Casos de uso de registros

A continuación se presentan algunas áreas clave en las que los registros juegan un papel integral.

Caso de usoDescripción
Monitoreo de eventos de seguridadLos registros nos ayudan a detectar comportamientos anómalos cuando se utiliza el monitoreo en tiempo real.
Investigación de incidentes y análisis forenseLos registros son el rastro de todo tipo de actividad. Ofrecen información detallada sobre lo ocurrido durante el incidente. El equipo de seguridad utiliza los registros para realizar análisis de causa raíz de los incidentes.
Solución de problemasComo los registros también registran los errores en los sistemas o aplicaciones, pueden usarse para diagnosticar problemas y resultar útiles para solucionarlos.
Monitoreo del rendimientoLos registros también pueden proporcionar información valiosa sobre el rendimiento de las aplicaciones.
Auditoría y CumplimientoLos registros juegan un papel importante en la auditoría y el cumplimiento, lo que facilita su capacidad para establecer un seguimiento de diferentes tipos de actividades.

¿Dónde podemos encontrar la mayoría de los rastros de ataques en un sistema digital?

logs

Tipos de registros

En la tarea anterior, vimos varios casos de uso de registros. Sin embargo, existe un desafío. Imagina que tienes que investigar un problema en un sistema a través de los registros; abres el archivo de registro de ese sistema y, tras ver numerosos eventos de diferentes categorías, te sientes perdido.

Aquí está la solución: Los registros se dividen en varias categorías según el tipo de información que proporcionan. Ahora solo necesita revisar el archivo de registro específico relacionado con el problema.

Por ejemplo, necesita investigar los inicios de sesión exitosos de ayer en un período de tiempo específico en el sistema operativo Windows . En lugar de consultar todos los registros, solo necesita consultar los registros de seguridad del sistema para encontrar la información de inicio de sesión. También existen otros tipos de registros útiles para investigar diferentes incidentes. Analicémoslos.

Tipo de registroUsoEjemplo
Registros del sistemaLos registros del sistema pueden ser útiles para solucionar problemas de ejecución del sistema operativo . Estos registros proporcionan información sobre diversas actividades del sistema operativo.– Eventos de inicio y apagado del sistema – Eventos de carga del controlador – Eventos de error del sistema – Eventos de hardware
Registros de seguridadLos registros de seguridad ayudan a detectar e investigar incidentes. Estos registros proporcionan información sobre las actividades de seguridad del sistema.– Eventos de autenticación – Eventos de autorización – Eventos de cambios de política de seguridad – Eventos de cambios de cuenta de usuario – Eventos de actividad anormal
Registros de aplicacionesLos registros de la aplicación contienen eventos específicos relacionados con ella. Cualquier actividad, interactiva o no, que ocurra dentro de la aplicación se registrará aquí.– Eventos de interacción del usuario – Eventos de cambios de aplicación – Eventos de actualización de aplicación – Eventos de error de aplicación
Registros de auditoríaLos registros de auditoría proporcionan información detallada sobre los cambios del sistema y los eventos del usuario. Estos registros son útiles para el cumplimiento normativo y también pueden desempeñar un papel fundamental en la supervisión de la seguridad.– Eventos de acceso a datos – Eventos de cambio del sistema – Eventos de actividad del usuario – Eventos de cumplimiento de políticas
Registros de redLos registros de red proporcionan información sobre el tráfico entrante y saliente de la red. Son cruciales para la resolución de problemas de red y también pueden ser útiles durante la investigación de incidentes.– Eventos de tráfico de red entrante – Eventos de tráfico de red saliente – Registros de conexión de red – Registros de firewall de red
Registros de accesoLos registros de acceso proporcionan información detallada sobre el acceso a diferentes recursos. Estos recursos pueden ser de diferentes tipos, lo que nos proporciona información sobre su acceso.– Registros de acceso al servidor web – Registros de acceso a la base de datos – Registros de acceso a la aplicación – Registros de acceso a la API

Nota: Puede haber varios otros tipos de registros dependiendo de las diferentes aplicaciones y los servicios que brindan.

Ahora que comprendemos qué son estos registros y cómo los distintos tipos de registros pueden ser útiles en diferentes escenarios, veamos cómo analizarlos y extraer la información valiosa que se requiere de ellos.  El análisis de registros es una técnica para extraer datos valiosos de los registros. Implica la búsqueda de cualquier indicio de actividad anormal o inusual. Buscar una actividad específica o anomalías en los registros a simple vista es imposible. Por esta razón, disponemos de varias técnicas manuales y automatizadas para el análisis de registros. En las próximas tareas, realizaremos un análisis manual de los registros de acceso de Windows y del servidor web.

Responda las siguientes preguntas

¿Qué tipo de registros contienen información sobre el tráfico entrante y saliente de la red?

Network Logs

¿Qué tipo de registros contienen los eventos de autenticación y autorización?

Security Logs

Análisis de registros de eventos de Windows

Al igual que otros sistemas operativos, Windows también registra muchas de las actividades que se llevan a cabo. Estas se almacenan en archivos de registro separados, cada uno con una categoría específica. Algunos de los tipos de registros cruciales que se almacenan en un sistema operativo Windows son:

  • Aplicación: Existen numerosas aplicaciones ejecutándose en el sistema operativo. Toda la información relacionada con ellas se registra en este archivo. Esta información incluye errores, advertencias, problemas de compatibilidad, etc.
  • Sistema: El sistema operativo se ejecuta en diferentes operaciones. Toda la información relacionada con estas operaciones se registra en el archivo de registro del sistema. Esta información incluye problemas con los controladores, problemas de hardware, información de inicio y apagado del sistema, información de servicios, etc.
  • Seguridad: Este es el archivo de registro más importante del sistema operativo Windows en términos de seguridad. Registra todas las actividades relacionadas con la seguridad, incluyendo la autenticación de usuarios, los cambios en las cuentas de usuario, los cambios en las políticas de seguridad, etc.

Además de estos, existen otros archivos de registro en el sistema operativo Windows que están diseñados para registrar actividades relacionadas con acciones y aplicaciones específicas.

A diferencia de otros archivos de registro estudiados en las tareas anteriores, que no tenían una aplicación incorporada para verlos, el sistema operativo Windows tiene una utilidad conocida como Visor de eventos, que proporciona una agradable interfaz gráfica de usuario para ver y buscar cualquier cosa en estos registros.

Para abrir el Visor de eventos, haga clic en el botón Inicio de Windows y escriba «Visor de eventos». Se abrirá automáticamente, como se muestra a continuación. El área resaltada en la captura de pantalla muestra los diferentes registros disponibles. 

Puede hacer clic en «Registros de Windows» en la sección resaltada para ver los diferentes tipos de registros que mencionamos al principio de esta tarea. 

La primera sección resaltada muestra los diferentes archivos de registro. Al hacer clic en uno de estos archivos, veremos los diferentes registros, como se puede ver en la segunda sección resaltada. Por último, en la tercera sección resaltada, tenemos diferentes opciones para analizar los registros.

Haga doble clic en uno de estos registros para ver su contenido. 

Así es como se ve un registro de eventos de Windows. Tiene diferentes campos. Los principales se describen a continuación:

  • Descripción: Este campo tiene una información detallada de la actividad.
  • Nombre del registro: el nombre del registro indica el nombre del archivo de registro.
  • Registrado: Este campo indica el tiempo de la actividad.
  • ID de evento: los ID de evento son identificadores únicos para una actividad específica.

Hay numerosos identificadores de evento disponibles en los registros de eventos de Windows. Podemos usarlos para buscar cualquier actividad específica. Por ejemplo, el identificador de evento 4624 identifica de forma única la actividad de un inicio de sesión exitoso, por lo que solo necesita buscar este identificador al investigar inicios de sesión exitosos.

Aquí hay una tabla de algunos identificadores de eventos importantes en el sistema operativo Windows.

ID de eventoDescripción
4624Una cuenta de usuario ha iniciado sesión correctamente
4625Una cuenta de usuario no pudo iniciar sesión
4634Una cuenta de usuario se desconectó exitosamente
4720Se creó una cuenta de usuario
4724Se intentó restablecer la contraseña de una cuenta.
4722Se habilitó una cuenta de usuario
4725Se desactivó una cuenta de usuario
4726Se eliminó una cuenta de usuario

Hay muchos más ID de evento . No es necesario recordarlos todos, pero conviene recordar los más importantes .

El Visor de Eventos nos permite buscar registros relacionados con un ID de evento específico mediante la función «Filtrar Registro Actual». Podemos hacer clic en esta función para aplicar cualquier filtro. 

Al hacer clic en la opción «Filtrar registro actual», se nos pedirá que introduzcamos los ID de evento que queremos filtrar. En la captura de pantalla a continuación, filtré el ID de evento 4624. 

Una vez que presiono el botón «Aceptar», puedo ver todos los registros con el ID de evento: 4624. Ahora puedo ver cualquiera de estos registros haciendo doble clic en ellos. 

Responda las siguientes preguntas

¿Cuál es el nombre de la última cuenta de usuario creada en este sistema?

hacked

¿Qué cuenta de usuario creó la cuenta anterior?

Administrator

¿En qué fecha se habilitó esta cuenta de usuario? Formato: M/D/AAAA

6/7/2024

¿También se restableció la contraseña de esta cuenta?  Formato: Sí/No

Yes

Análisis de registros de acceso al servidor web

Interactuamos con muchos sitios web a diario. A veces, solo queremos ver el sitio web, y otras, iniciar sesión o subir un archivo a cualquier campo de entrada disponible. Estos son simplemente diferentes tipos de solicitudes que realizamos a un sitio web. Todas estas solicitudes son registradas por el sitio web y almacenadas en un archivo de registro en el servidor web que lo ejecuta.

Este archivo de registro contiene todas las solicitudes realizadas al sitio web, junto con información sobre el período de tiempo, la IP solicitada, el tipo de solicitud y la URL. A continuación, se muestran los campos de un registro de ejemplo de un archivo de registro de acceso al servidor web Apache , disponible en el directorio: /var/log/apache2/access.log  

  • Dirección IP: “172.16.0.1” – La dirección IP del usuario que realizó la solicitud.
  • Marca de tiempo: “[06/Jun/2024:13:58:44]” – La hora en que se realizó la solicitud al sitio web.
  • Solicitud: Los detalles de la solicitud.
    • Método HTTP : “GET” – Le dice al sitio web qué acción debe realizarse en la solicitud.
    • URL: “/” – El recurso solicitado.
  • Código de estado: “200” – Respuesta del servidor. Los distintos números indican distintos resultados.
  • User-Agent: “Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_3) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36” – Información sobre el sistema operativo, navegador, etc. del usuario al realizar la solicitud.

Podemos realizar un análisis manual de registros mediante algunas utilidades de línea de comandos en el sistema operativo Linux . Los siguientes comandos pueden ser útiles durante el análisis manual de registros. 

cat Es una utilidad popular para mostrar el contenido de un archivo de texto. Podemos usar el comando cat para mostrar el contenido de un archivo de registro, ya que normalmente está en formato de texto.

root@kali$cataccess.log

172.16.0.1 – – [06/Jun/2024:13:58:44] «GET /products HTTP/1.1» 404 «-» «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»
10.0.0.1 – – [06/Jun/2024:13:57:44] «GET / HTTP/1.1» 404 «-» «Mozilla/5.0 (Macintosh; Intel Mac OSX 10_12_3) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»
192.168.1.1 – – [06/Jun/2024:13:56:44] «GET /about HTTP/1.1» 500 «-» «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»

La mayoría de los sistemas rotan los registros regularmente. Esta rotación les permite crear archivos de registro individuales para periodos específicos y no almacenarlos todos en un solo archivo. Sin embargo, a veces, es necesario combinar dos archivos de registro. La utilidad de línea de comandos cat también puede ser útil en este caso. Podemos combinar los resultados de varios archivos en uno solo, como se muestra a continuación.

Uso del comando cat

root@kali$cataccess1.log access2.log >combined_access.log

grep Es una utilidad de línea de comandos muy útil que permite buscar cadenas y patrones dentro de un archivo de registro. Por ejemplo, podría necesitar verificar si una dirección IP específica está presente en su archivo de registro. Puede hacerlo con el siguiente comando: El siguiente comando buscará la cadena «192.168.1.1» en el archivo access.log y mostrará todas las líneas que la contengan.

Uso del comando grep

root@kali$grep»192.168.1.1″access.log

192.168.1.1 – – [06/Jun/2024:13:56:44] «GET /about HTTP/1.1» 500 «-» «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»
192.168.1.1 – – [06/Jun/2024:13:53:44] «GET /products HTTP/1.1» 404 «-» «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»
192.168.1.1 – – [06/Jun/2024:13:46:44] «GET /about HTTP/1.1» 200 «-» «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»

El less comando es útil para gestionar varios archivos de registro. Es posible que necesite analizar fragmentos específicos uno por uno. Para ello, puede usar la utilidad de línea de comandos «less», que le permite ver una página a la vez.

uso del comando less

root@kali$lessaccess.log

172.16.0.1 – – [06/Jun/2024:13:52:44] «GET /products HTTP/1.1» 404 «-» «Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»
10.0.0.1 – – [06/Jun/2024:13:48:44] «GET /about HTTP/1.1» 404 «-» «Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»
192.168.1.1 – – [06/Jun/2024:13:46:44] «GET /about HTTP/1.1» 200 «-» «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.36»
:

Utilice spacebarpara pasar a la página siguiente y b a la página anterior.

Tras ejecutar este comando, los registros se mostrarán página por página, facilitando así su análisis manual. Si desea buscar algo en los registros, escriba /el patrón de búsqueda y pulse Intro. 

Utilice n para navegar a la siguiente aparición de su búsqueda y N tecla para navegar a la aparición anterior de su búsqueda.

En esta tarea se proporciona un archivo de registro de acceso de ejemplo para un servidor web. Descargue el archivo haciendo clic en el botón «Descargar archivos de la tarea» que aparece a continuación.

Descargar archivos de tareas

Sin embargo, también hemos añadido el archivo de registro a AttackBox para su comodidad. Para seguir los pasos, pulse el botón «Iniciar AttackBox» en la parte superior de la página. AttackBox se abrirá en vista dividida. Si no se muestra, puede pulsar el botón «Mostrar vista dividida» en la parte superior de la página. Puede encontrar el archivo «access.log» en el siguiente directorio: /root/Rooms/logs.

Utilice los comandos de análisis manual de registros descritos anteriormente para responder a las preguntas que aparecen a continuación.

Nota:  Si está descargando el archivo de registro para su análisis, algunos navegadores, como Chrome, podrían bloquear la descarga, ya que contiene direcciones IP, URL y cadenas de agente de usuario que sus mecanismos de seguridad podrían identificar como maliciosas. Una vez bloqueada la descarga, puede hacer clic en «Conservar archivo» o en cualquier otra opción disponible en su navegador.

Responda las siguientes preguntas

¿Cuál es la IP que realizó la última solicitud GET a la URL: “/contact”?

10.0.0.1

¿Cuándo se realizó la última solicitud POST desde la IP: “172.16.0.1”? 

06/Jun/2024:13:55:44

Según la respuesta a la pregunta número 2, ¿a qué URL se realizó la solicitud POST?

/contact

Conclusión

En esta sala, aprendimos cómo los registros son una fuente importante de información durante una investigación. Estudiamos los diferentes tipos de registros y sus casos de uso, y aprendimos a analizarlos de forma manual y automática.

Los ejercicios prácticos de análisis del registro de eventos de Windows y del registro de acceso del servidor web de las tareas anteriores le brindaron la oportunidad de trabajar con los archivos de registro de diferentes escenarios de incidentes.

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *