GRATISN0 · Preparación informática · P3 · 1 día
El equipo que nadie podía explicar
Una notebook lenta tiene un proceso desconocido y permisos que nadie documentó.
SistemasInicial35–45 min
TicketInventarioProcesosPermisos
Ver programa →GRATISN1 · Redes · P2 · 2 h
La conversación que no debía salir
Un equipo consulta un dominio nuevo cada minuto, pero una aplicación legítima también usa DNS.
NetworkInicial50–70 min
PCAPDNS logsInventarioTicket
Ver programa →PRON2 · Windows, Linux e identidades · P2 · 2 h
El proceso huérfano
Un proceso de mantenimiento corre con permisos elevados y no coincide con el ticket de cambios.
EndpointInicial60–80 min
Process treeEvent logService configChange ticket
Ver programa →PRON3 · Fundamentos de ciberseguridad · P2 · 2 h
La alerta no es el incidente
Un correo sospechoso obliga a distinguir indicador, técnica, riesgo y control.
PhishingInicial60–75 min
EmailHeaderURLUser report
Ver programa →PRON4 · SOC L1 · P1 · 30 min
La factura que no cerraba
Un correo de un proveedor conocido llega con un adjunto comprimido y autenticación fallida.
PhishingInicial45–60 min
EMLHeadersHashTicket
Ver programa →PRON4 · SOC L1 · P2 · 2 h
El inicio de sesión imposible
Una cuenta inicia sesión desde dos ubicaciones incompatibles y recibe varios desafíos MFA.
IdentidadInicial50–70 min
Sign-in logsMFAIPTimeline
Ver programa →PRON5 · SOC L2 · P1 · 30 min
PowerShell en la carpeta pública
Sysmon muestra PowerShell codificado lanzado por un proceso web en un servidor expuesto.
EndpointIntermedio90–120 min
SysmonProcess treeHTTP logsHash
Ver programa →PRON6 · SOC L3 · P1 · 15 min
El salto por SMB
Una credencial de servicio es utilizada para enumerar el dominio y moverse entre tres equipos.
Cadena de ataqueAvanzado2–3 h
Windows eventsSMB logsAD queriesPCAPTimeline
Ver programa →PRON4 · SOC L1 · P2 · 2 h
Una contraseña, muchas puertas
Una misma contraseña es probada contra varias cuentas del área de Finanzas.
IdentidadInicial60–75 min
Auth logsIP listUser rosterSLA
Ver programa →PRON5 · SOC L2 · P1 · 30 min
La tarea que volvió después del reinicio
Un proceso eliminado reaparece tras reiniciar el equipo gracias a una tarea programada.
PersistenciaIntermedio90–120 min
Task XMLEvent logsAutorunsHash
Ver programa →PRON5 · SOC L2 · P1 · 30 min
El mapa del dominio
Una reverse shell ejecuta comandos de descubrimiento en un servidor expuesto.
Active DirectoryIntermedio90–120 min
Process treeAD commandsWeb logsHost data
Ver programa →PRON5 · SOC L2 · P2 · 2 h
El pulso que sale por DNS
Un endpoint consulta un subdominio con alta entropía cada 60 segundos.
NetworkIntermedio75–100 min
DNS logsZeekPCAPAsset context
Ver programa →PRON6 · SOC L3 · P1 · 15 min
La primera hora del ransomware
Varias estaciones comienzan a renombrar archivos mientras una cuenta administrativa crea sesiones remotas.
RansomwareAvanzado2–3 h
EDR alertsSMB logsFile eventsBackupsTimeline
Ver programa →PRON5 · SOC L2 · P1 · 30 min
El cambio de cuenta del proveedor
Un buzón comprometido solicita cambiar la cuenta bancaria de un proveedor.
Microsoft 365Intermedio90–120 min
M365 auditMail headersRulesRecipients
Ver programa →PRON6 · SOC L3 · P1 · 30 min
El bucket que salió de horario
Una identidad de aplicación descarga datos de un bucket en una región y horario no habituales.
CloudAvanzado2–3 h
CloudTrailIAMObject logsEgressTicket
Ver programa →GRATISN0 · Preparación informática · P3 · 1 día
Los permisos que nadie revisó
Una carpeta compartida contiene archivos sensibles y permisos heredados que nunca fueron documentados.
SistemasInicial40–55 min
TicketÁrbol de carpetasACLUsuarios
Ver programa →PRON0 · Preparación informática · P2 · 4 h
La cuenta que trabajaba sola
Una cuenta de servicio aparece activa, pero nadie sabe qué proceso la utiliza ni quién debe responder por ella.
IdentidadInicial50–65 min
Inventario de cuentasLogon eventsServiciosTicket
Ver programa →PRON0 · Preparación informática · P2 · 4 h
El respaldo que fallaba en silencio
Un trabajo de backup figura como exitoso en el panel, pero los archivos esperados no llegan al destino.
SistemasInicial55–70 min
Job historyService logFilesystemStorage quota
Ver programa →PRON0 · Preparación informática · P2 · 4 h
El script que arrancaba con el equipo
Un script de inicio modifica variables del entorno y contacta un recurso remoto que no figura en el inventario.
PersistenciaInicial55–75 min
Startup entriesScriptProcess treeDNS log
Ver programa →GRATISN1 · Redes · P2 · 2 h
La página que pedía credenciales
Un equipo accede por HTTP a una página de login interna y transmite datos sin el cifrado esperado.
NetworkInicial50–70 min
PCAPDNS logsHTTP headersAsset inventory
Ver programa →PRON1 · Redes · P2 · 2 h
La puerta de enlace duplicada
Varios equipos aprenden una dirección MAC distinta para la puerta de enlace y pierden conectividad intermitentemente.
NetworkInicial60–80 min
ARP tableSwitch logsPCAPDHCP lease
Ver programa →PRON1 · Redes · P2 · 2 h
La VPN que no aceptaba a nadie
Un cambio de red provoca fallos de autenticación VPN y el equipo no sabe si es una caída o un ataque.
IdentidadInicial60–80 min
VPN logsRADIUSNTP statusFirewall events
Ver programa →PRON1 · Redes · P2 · 2 h
La descarga que empezó en una imagen
Una estación descarga un archivo ejecutable después de resolver un dominio de contenido legítimo y uno recién creado.
NetworkIntermedio75–95 min
PCAPProxy logsDNSFile hash
Ver programa →PRON2 · Windows, Linux e identidades · P2 · 2 h
La sesión SSH de las 03:17
Una cuenta de desarrollo inicia sesión por SSH de madrugada y ejecuta comandos que modifican un servicio.
EndpointInicial65–85 min
auth.logsshd configShell historyProcess list
Ver programa →PRON2 · Windows, Linux e identidades · P2 · 2 h
El 4624 que no coincidía
Un evento de inicio de sesión válido aparece junto a un tipo de logon, IP y proceso que no encajan con la operación.
WindowsIntermedio75–95 min
Security eventsSysmonLogon typeAsset role
Ver programa →PRON2 · Windows, Linux e identidades · P1 · 45 min
El comando que trajo otra cosa
PowerShell descarga un archivo desde un servicio de texto y lo ejecuta en memoria durante una sesión de usuario.
EndpointIntermedio90–110 min
SysmonPowerShell logsEDRProxy
Ver programa →PRON2 · Windows, Linux e identidades · P1 · 45 min
Un sudo fuera de la lista
Una cuenta de soporte usa sudo para modificar un servicio y deja una regla que amplía sus permisos.
LinuxIntermedio90–110 min
sudo logsudoerssystemdShell history
Ver programa →PRON3 · Fundamentos de ciberseguridad · P2 · 2 h
El adjunto que llegó con una factura
Un correo con apariencia de proveedor contiene un archivo comprimido que inicia una cadena de ejecución en un endpoint.
PhishingInicial65–85 min
Email headersAttachment metadataEDRDNS
Ver programa →PRON3 · Fundamentos de ciberseguridad · P1 · 30 min
Aprobá la notificación que no pediste
Una cuenta recibe decenas de desafíos MFA y uno termina aprobado durante una llamada de soporte falsa.
IdentidadIntermedio75–95 min
IdP logsMFA eventsHelpdesk ticketMailbox audit
Ver programa →PRON3 · Fundamentos de ciberseguridad · P1 · 30 min
Del documento al proceso hijo
Un documento de Office inicia un intérprete de comandos y deja indicadores de una segunda etapa.
MalwareIntermedio90–110 min
EDR treeOffice telemetryFile hashNetwork flow
Ver programa →PRON3 · Fundamentos de ciberseguridad · P2 · 4 h
El control estaba activo, pero no alcanzó
Una política de seguridad aparece habilitada, pero una excepción y un dato desactualizado permiten el incidente.
RiesgoIntermedio75–95 min
PolicyException listAlert logAsset owner
Ver programa →PRON4 · Analista SOC L1 · P1 · 30 min
La misma credencial en cien intentos
El portal de clientes recibe intentos con muchas cuentas y patrones de navegador automatizado.
IdentidadIntermedio75–100 min
WAF logsAuth eventsIP reputationUser impact
Ver programa →PRON4 · Analista SOC L1 · P1 · 30 min
El administrador que apareció en un endpoint
Una alerta de privilegios elevados llega sin contexto y el analista debe convertirla en una investigación priorizada.
EndpointIntermedio75–100 min
EDR alertProcess treeUser rosterChange ticket
Ver programa →PRON6 · SOC L3 · P1 · 15 min
La intrusión que cruzó tres controles
Un compromiso comienza con phishing, roba una sesión, ejecuta PowerShell y alcanza un recurso compartido.
Cadena de ataqueAvanzado3–4 h
EmailIdPEDRSMB logsCloud audit
Ver programa →PRON6 · SOC L3 · P2 · 4 h
La regla que veía demasiado tarde
Una regla Sigma existe, pero no detecta una variante del comportamiento porque depende de un nombre y una fuente frágiles.
Detection EngineeringAvanzado2–3 h
Sigma ruleSample eventsTelemetry schemaFalse positives
Ver programa →