← Todas las rutasRUTA N2 · 26 CLASES

CONTENIDO DE LA RUTA

Aprendé una capa, practicá y recién después avanzá.

Investigar Windows y Linux, explicar privilegios y construir una línea temporal básica. Cada clase incluye fundamentos específicos, comandos explicados paso a paso, preguntas con feedback y un laboratorio propio para convertir la teoría en una habilidad verificable.

26 clases desarrolladas6–11 hitos según complejidad26 laboratorios prácticos
HERRAMIENTAS EN ESTA RUTA
SysinternalsPowerShellSysmonosqueryBashVelociraptorBloodHoundWazuhZeek
SECCIÓN 1

Internos de Windows

Procesos, servicios, registro y persistencia en estaciones Windows.

Relacionar árbol de procesos, cuenta, ruta, firma y evento.
SysinternalsPowerShellSysmonosquery
  1. 01Procesos, servicios y sesiones en WindowsDistinguir proceso interactivo, servicio y sesión.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Procesos, servicios y sesiones: el contexto del endpointRelacionar el árbol de procesos con el servicio, usuario, ruta y comportamiento observado.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Árboles de procesos y línea de comandosInterpretar relaciones padre-hijo y argumentos.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Servicios y Service Control ManagerComprender inicio, cuenta de servicio y binario asociado.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Registro de Windows como evidenciaUbicar configuración persistente sin tratar cada clave como maliciosa.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Tareas programadas y persistenciaReconocer disparadores, acciones y cuentas de ejecución.96–116 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  7. 07PowerShell y trazabilidadLeer host, script block, proceso padre y política de registro.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 2

Operación Linux

Procesos, demonios, permisos, shell y persistencia en Linux.

Combinar estado actual con logs para evitar una fotografía incompleta.
BashosquerySysmonVelociraptor
  1. 01Procesos, señales y estados LinuxInterpretar PID, PPID, estado, usuario y consumo.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02systemd, servicios y journaldRelacionar unidad, proceso y registro de servicio.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Usuarios, grupos y sudoersComprender identidad real, efectiva y elevación.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04SSH, claves y sesiones remotasSeguir autenticación, origen, clave y proceso de sesión.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Cron, perfiles y persistenciaRevisar mecanismos de inicio programado y por sesión.96–116 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Bash, historial y límites de evidenciaUsar historial como pista, no como registro completo.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 3

Identidad y Active Directory

Cuentas, grupos, privilegios y autenticación en entornos corporativos.

Seguir la identidad desde el inicio de sesión hasta el recurso accedido.
PowerShellSysmonosqueryBloodHound
  1. 01Identidad local, dominio y servicioDiferenciar cuentas según alcance y propósito.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Grupos y privilegios efectivosCalcular acceso a partir de membresías directas e indirectas.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Autenticación NTLM y Kerberos inicialComprender credenciales, tickets y validación sin entrar aún en ataques avanzados.96–116 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Eventos de inicio de sesión WindowsInterpretar tipo de logon, resultado, origen y cuenta.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Cuentas privilegiadas y separación de funcionesAplicar mínima autoridad y cuentas administrativas separadas.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Ciclo de vida de una identidadSeguir alta, cambios, accesos, revisión y baja.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
SECCIÓN 4

Logs y líneas temporales

Convertir eventos dispersos en una secuencia defendible.

Normalizar tiempo, identificar entidades y marcar confianza.
WazuhosqueryPowerShellZeek
  1. 01Dónde nace cada registroComprender qué componente genera un evento y qué visibilidad tiene.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  2. 02Logs, identidades y comandos de administraciónCorrelacionar cuenta, host, comando y horario sin confundir administración legítima con abuso.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  3. 03Normalización de timestampsAlinear zona horaria, formato, reloj y precisión.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  4. 04Eventos relevantes y contextoElegir eventos por la pregunta que responden.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  5. 05Correlación por entidadUnir usuario, host, proceso, IP y archivo entre fuentes.96–116 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  6. 06Construir un timeline breveSeparar orden observado, inferido y desconocido.96–116 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO
  7. 07Caso final: explicar actividad de endpointIntegrar Windows, Linux, identidad y logs.78–98 min · fundamentos · comandos · laboratorio · evaluaciónLABPRO

RESULTADO PROFESIONAL · N2

Terminás con una capacidad que se puede observar.

Investigar Windows y Linux, explicar privilegios y construir una línea temporal básica.

Árbol o sesiónTimelinePlan de preservación
ROL Y AUTONOMÍAAdministración e identidades

La evidencia aparece distribuida entre fuentes y las ayudas dejan de indicar el orden exacto.

COMPETENCIAS NICESystems Administration · Systems Security Analysis

El mapa conecta tareas, conocimientos y habilidades con evidencias del recorrido.

ENTREGABLES QUE VAS A PRODUCIR
Árbol o sesiónTimelinePlan de preservación
REFERENCIAS Y TÉCNICASCommand and Scripting Interpreter · Create or Modify System Process · Account Discovery · Remote Services · Multi-event detection analytics

Las referencias aparecen dentro del contexto de cada módulo para que sepas por qué una fuente o técnica importa.