Expedientes de investigación

Casos para pensar como analista.

No hay banderas escondidas. Hay tickets, evidencias incompletas, datos irrelevantes, SLA y decisiones que tenés que justificar. La biblioteca recorre siete niveles: desde la base informática hasta SOC L3.

Cómo se trabaja: leés el contexto, entrás al entorno seguro, respondés preguntas con evidencia y cerrás con un informe profesional. Hay cuatro expedientes gratuitos —dos de Nivel 0 y dos de Nivel 1— para conocer el método; el resto forma parte de Pro.
Niveles de práctica

Expedientes disponibles

5 investigaciones · 1 niveles
PRON2 · Windows, Linux e identidades · P2 · 2 h

El proceso huérfano

Un proceso de mantenimiento corre con permisos elevados y no coincide con el ticket de cambios.

EndpointInicial60–80 min
Process treeEvent logService configChange ticket
Ver programa
PRON2 · Windows, Linux e identidades · P2 · 2 h

La sesión SSH de las 03:17

Una cuenta de desarrollo inicia sesión por SSH de madrugada y ejecuta comandos que modifican un servicio.

EndpointInicial65–85 min
auth.logsshd configShell historyProcess list
Ver programa
PRON2 · Windows, Linux e identidades · P2 · 2 h

El 4624 que no coincidía

Un evento de inicio de sesión válido aparece junto a un tipo de logon, IP y proceso que no encajan con la operación.

WindowsIntermedio75–95 min
Security eventsSysmonLogon typeAsset role
Ver programa
PRON2 · Windows, Linux e identidades · P1 · 45 min

El comando que trajo otra cosa

PowerShell descarga un archivo desde un servicio de texto y lo ejecuta en memoria durante una sesión de usuario.

EndpointIntermedio90–110 min
SysmonPowerShell logsEDRProxy
Ver programa
PRON2 · Windows, Linux e identidades · P1 · 45 min

Un sudo fuera de la lista

Una cuenta de soporte usa sudo para modificar un servicio y deja una regla que amplía sus permisos.

LinuxIntermedio90–110 min
sudo logsudoerssystemdShell history
Ver programa