Saltar al contenido
cd ..
RUTA PRORED TEAM OPS

Persistencia

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

La persistencia es el conjunto de técnicas para recuperar el acceso automáticamente, sin volver a comprometer la máquina desde cero. El implante se "engancha" a algo que el sistema ejecuta por sí solo (al arrancar, al iniciar sesión, a cierta hora).

Mecanismos clásicos en Windows

MecanismoCuándo se dispara
Tareas programadasA una hora o evento determinado
Claves de registro RunAl iniciar sesión el usuario
ServiciosAl arrancar el sistema
Carpeta de inicio (Startup)Al iniciar sesión
Persistencia en ADA nivel de dominio (muy difícil de erradicar)

Regla del operador: cuanto más parezca algo legítimo del sistema, menos llama la atención. Una tarea con nombre creíble pasa más desapercibida que un ejecutable raro en el escritorio.

El dilema

Cada técnica de persistencia es también una huella forense. Más persistencia = más comodidad para el atacante, pero también más posibilidades de ser detectado. Los operadores usan persistencia mínima y discreta.

Cómo lo caza el Blue Team

Auditando los puntos de autoarranque (tareas, servicios, claves Run), comparando contra una línea base y alertando ante cambios. El marco MITRE ATT&CK dedica toda una táctica (Persistence) a catalogar estas técnicas.

Con el acceso asegurado en un equipo, el siguiente objetivo es expandirse a otras máquinas de la red. El próximo tema: movimiento lateral.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT