Expedientes de investigación

Casos para pensar como analista.

No hay banderas escondidas. Hay tickets, evidencias incompletas, datos irrelevantes, SLA y decisiones que tenés que justificar. La biblioteca recorre siete niveles: desde la base informática hasta SOC L3.

Cómo se trabaja: leés el contexto, entrás al entorno seguro, respondés preguntas con evidencia y cerrás con un informe profesional. Hay cuatro expedientes gratuitos —dos de Nivel 0 y dos de Nivel 1— para conocer el método; el resto forma parte de Pro.
Niveles de práctica

Expedientes disponibles

35 investigaciones · 7 niveles
GRATISN0 · Preparación informática · P3 · 1 día

El equipo que nadie podía explicar

Una notebook lenta tiene un proceso desconocido y permisos que nadie documentó.

SistemasInicial35–45 min
TicketInventarioProcesosPermisos
Ver programa
GRATISN1 · Redes · P2 · 2 h

La conversación que no debía salir

Un equipo consulta un dominio nuevo cada minuto, pero una aplicación legítima también usa DNS.

NetworkInicial50–70 min
PCAPDNS logsInventarioTicket
Ver programa
PRON2 · Windows, Linux e identidades · P2 · 2 h

El proceso huérfano

Un proceso de mantenimiento corre con permisos elevados y no coincide con el ticket de cambios.

EndpointInicial60–80 min
Process treeEvent logService configChange ticket
Ver programa
PRON3 · Fundamentos de ciberseguridad · P2 · 2 h

La alerta no es el incidente

Un correo sospechoso obliga a distinguir indicador, técnica, riesgo y control.

PhishingInicial60–75 min
EmailHeaderURLUser report
Ver programa
PRON4 · SOC L1 · P1 · 30 min

La factura que no cerraba

Un correo de un proveedor conocido llega con un adjunto comprimido y autenticación fallida.

PhishingInicial45–60 min
EMLHeadersHashTicket
Ver programa
PRON4 · SOC L1 · P2 · 2 h

El inicio de sesión imposible

Una cuenta inicia sesión desde dos ubicaciones incompatibles y recibe varios desafíos MFA.

IdentidadInicial50–70 min
Sign-in logsMFAIPTimeline
Ver programa
PRON5 · SOC L2 · P1 · 30 min

PowerShell en la carpeta pública

Sysmon muestra PowerShell codificado lanzado por un proceso web en un servidor expuesto.

EndpointIntermedio90–120 min
SysmonProcess treeHTTP logsHash
Ver programa
PRON6 · SOC L3 · P1 · 15 min

El salto por SMB

Una credencial de servicio es utilizada para enumerar el dominio y moverse entre tres equipos.

Cadena de ataqueAvanzado2–3 h
Windows eventsSMB logsAD queriesPCAPTimeline
Ver programa
PRON4 · SOC L1 · P2 · 2 h

Una contraseña, muchas puertas

Una misma contraseña es probada contra varias cuentas del área de Finanzas.

IdentidadInicial60–75 min
Auth logsIP listUser rosterSLA
Ver programa
PRON5 · SOC L2 · P1 · 30 min

La tarea que volvió después del reinicio

Un proceso eliminado reaparece tras reiniciar el equipo gracias a una tarea programada.

PersistenciaIntermedio90–120 min
Task XMLEvent logsAutorunsHash
Ver programa
PRON5 · SOC L2 · P1 · 30 min

El mapa del dominio

Una reverse shell ejecuta comandos de descubrimiento en un servidor expuesto.

Active DirectoryIntermedio90–120 min
Process treeAD commandsWeb logsHost data
Ver programa
PRON5 · SOC L2 · P2 · 2 h

El pulso que sale por DNS

Un endpoint consulta un subdominio con alta entropía cada 60 segundos.

NetworkIntermedio75–100 min
DNS logsZeekPCAPAsset context
Ver programa
PRON6 · SOC L3 · P1 · 15 min

La primera hora del ransomware

Varias estaciones comienzan a renombrar archivos mientras una cuenta administrativa crea sesiones remotas.

RansomwareAvanzado2–3 h
EDR alertsSMB logsFile eventsBackupsTimeline
Ver programa
PRON5 · SOC L2 · P1 · 30 min

El cambio de cuenta del proveedor

Un buzón comprometido solicita cambiar la cuenta bancaria de un proveedor.

Microsoft 365Intermedio90–120 min
M365 auditMail headersRulesRecipients
Ver programa
PRON6 · SOC L3 · P1 · 30 min

El bucket que salió de horario

Una identidad de aplicación descarga datos de un bucket en una región y horario no habituales.

CloudAvanzado2–3 h
CloudTrailIAMObject logsEgressTicket
Ver programa
GRATISN0 · Preparación informática · P3 · 1 día

Los permisos que nadie revisó

Una carpeta compartida contiene archivos sensibles y permisos heredados que nunca fueron documentados.

SistemasInicial40–55 min
TicketÁrbol de carpetasACLUsuarios
Ver programa
PRON0 · Preparación informática · P2 · 4 h

La cuenta que trabajaba sola

Una cuenta de servicio aparece activa, pero nadie sabe qué proceso la utiliza ni quién debe responder por ella.

IdentidadInicial50–65 min
Inventario de cuentasLogon eventsServiciosTicket
Ver programa
PRON0 · Preparación informática · P2 · 4 h

El respaldo que fallaba en silencio

Un trabajo de backup figura como exitoso en el panel, pero los archivos esperados no llegan al destino.

SistemasInicial55–70 min
Job historyService logFilesystemStorage quota
Ver programa
PRON0 · Preparación informática · P2 · 4 h

El script que arrancaba con el equipo

Un script de inicio modifica variables del entorno y contacta un recurso remoto que no figura en el inventario.

PersistenciaInicial55–75 min
Startup entriesScriptProcess treeDNS log
Ver programa
GRATISN1 · Redes · P2 · 2 h

La página que pedía credenciales

Un equipo accede por HTTP a una página de login interna y transmite datos sin el cifrado esperado.

NetworkInicial50–70 min
PCAPDNS logsHTTP headersAsset inventory
Ver programa
PRON1 · Redes · P2 · 2 h

La puerta de enlace duplicada

Varios equipos aprenden una dirección MAC distinta para la puerta de enlace y pierden conectividad intermitentemente.

NetworkInicial60–80 min
ARP tableSwitch logsPCAPDHCP lease
Ver programa
PRON1 · Redes · P2 · 2 h

La VPN que no aceptaba a nadie

Un cambio de red provoca fallos de autenticación VPN y el equipo no sabe si es una caída o un ataque.

IdentidadInicial60–80 min
VPN logsRADIUSNTP statusFirewall events
Ver programa
PRON1 · Redes · P2 · 2 h

La descarga que empezó en una imagen

Una estación descarga un archivo ejecutable después de resolver un dominio de contenido legítimo y uno recién creado.

NetworkIntermedio75–95 min
PCAPProxy logsDNSFile hash
Ver programa
PRON2 · Windows, Linux e identidades · P2 · 2 h

La sesión SSH de las 03:17

Una cuenta de desarrollo inicia sesión por SSH de madrugada y ejecuta comandos que modifican un servicio.

EndpointInicial65–85 min
auth.logsshd configShell historyProcess list
Ver programa
PRON2 · Windows, Linux e identidades · P2 · 2 h

El 4624 que no coincidía

Un evento de inicio de sesión válido aparece junto a un tipo de logon, IP y proceso que no encajan con la operación.

WindowsIntermedio75–95 min
Security eventsSysmonLogon typeAsset role
Ver programa
PRON2 · Windows, Linux e identidades · P1 · 45 min

El comando que trajo otra cosa

PowerShell descarga un archivo desde un servicio de texto y lo ejecuta en memoria durante una sesión de usuario.

EndpointIntermedio90–110 min
SysmonPowerShell logsEDRProxy
Ver programa
PRON2 · Windows, Linux e identidades · P1 · 45 min

Un sudo fuera de la lista

Una cuenta de soporte usa sudo para modificar un servicio y deja una regla que amplía sus permisos.

LinuxIntermedio90–110 min
sudo logsudoerssystemdShell history
Ver programa
PRON3 · Fundamentos de ciberseguridad · P2 · 2 h

El adjunto que llegó con una factura

Un correo con apariencia de proveedor contiene un archivo comprimido que inicia una cadena de ejecución en un endpoint.

PhishingInicial65–85 min
Email headersAttachment metadataEDRDNS
Ver programa
PRON3 · Fundamentos de ciberseguridad · P1 · 30 min

Aprobá la notificación que no pediste

Una cuenta recibe decenas de desafíos MFA y uno termina aprobado durante una llamada de soporte falsa.

IdentidadIntermedio75–95 min
IdP logsMFA eventsHelpdesk ticketMailbox audit
Ver programa
PRON3 · Fundamentos de ciberseguridad · P1 · 30 min

Del documento al proceso hijo

Un documento de Office inicia un intérprete de comandos y deja indicadores de una segunda etapa.

MalwareIntermedio90–110 min
EDR treeOffice telemetryFile hashNetwork flow
Ver programa
PRON3 · Fundamentos de ciberseguridad · P2 · 4 h

El control estaba activo, pero no alcanzó

Una política de seguridad aparece habilitada, pero una excepción y un dato desactualizado permiten el incidente.

RiesgoIntermedio75–95 min
PolicyException listAlert logAsset owner
Ver programa
PRON4 · Analista SOC L1 · P1 · 30 min

La misma credencial en cien intentos

El portal de clientes recibe intentos con muchas cuentas y patrones de navegador automatizado.

IdentidadIntermedio75–100 min
WAF logsAuth eventsIP reputationUser impact
Ver programa
PRON4 · Analista SOC L1 · P1 · 30 min

El administrador que apareció en un endpoint

Una alerta de privilegios elevados llega sin contexto y el analista debe convertirla en una investigación priorizada.

EndpointIntermedio75–100 min
EDR alertProcess treeUser rosterChange ticket
Ver programa
PRON6 · SOC L3 · P1 · 15 min

La intrusión que cruzó tres controles

Un compromiso comienza con phishing, roba una sesión, ejecuta PowerShell y alcanza un recurso compartido.

Cadena de ataqueAvanzado3–4 h
EmailIdPEDRSMB logsCloud audit
Ver programa
PRON6 · SOC L3 · P2 · 4 h

La regla que veía demasiado tarde

Una regla Sigma existe, pero no detecta una variante del comportamiento porque depende de un nombre y una fuente frágiles.

Detection EngineeringAvanzado2–3 h
Sigma ruleSample eventsTelemetry schemaFalse positives
Ver programa