Expedientes de investigación

Casos para pensar como analista.

No hay banderas escondidas. Hay tickets, evidencias incompletas, datos irrelevantes, SLA y decisiones que tenés que justificar. La biblioteca recorre siete niveles: desde la base informática hasta SOC L3.

Cómo se trabaja: leés el contexto, entrás al entorno seguro, respondés preguntas con evidencia y cerrás con un informe profesional. Hay cuatro expedientes gratuitos —dos de Nivel 0 y dos de Nivel 1— para conocer el método; el resto forma parte de Pro.
Niveles de práctica

Expedientes disponibles

5 investigaciones · 1 niveles
PRON6 · SOC L3 · P1 · 15 min

El salto por SMB

Una credencial de servicio es utilizada para enumerar el dominio y moverse entre tres equipos.

Cadena de ataqueAvanzado2–3 h
Windows eventsSMB logsAD queriesPCAPTimeline
Ver programa
PRON6 · SOC L3 · P1 · 15 min

La primera hora del ransomware

Varias estaciones comienzan a renombrar archivos mientras una cuenta administrativa crea sesiones remotas.

RansomwareAvanzado2–3 h
EDR alertsSMB logsFile eventsBackupsTimeline
Ver programa
PRON6 · SOC L3 · P1 · 30 min

El bucket que salió de horario

Una identidad de aplicación descarga datos de un bucket en una región y horario no habituales.

CloudAvanzado2–3 h
CloudTrailIAMObject logsEgressTicket
Ver programa
PRON6 · SOC L3 · P1 · 15 min

La intrusión que cruzó tres controles

Un compromiso comienza con phishing, roba una sesión, ejecuta PowerShell y alcanza un recurso compartido.

Cadena de ataqueAvanzado3–4 h
EmailIdPEDRSMB logsCloud audit
Ver programa
PRON6 · SOC L3 · P2 · 4 h

La regla que veía demasiado tarde

Una regla Sigma existe, pero no detecta una variante del comportamiento porque depende de un nombre y una fuente frágiles.

Detection EngineeringAvanzado2–3 h
Sigma ruleSample eventsTelemetry schemaFalse positives
Ver programa