Detecting Attacks on Devices · Detección de ataques en dispositivos
| English | Español |
|---|---|
| indicator of compromise/ˈɪndɪkeɪtə ɒv ˈkɒmprəmaɪz/ | indicador de compromiso |
| password spraying/ˈpæswɜːd ˈspreɪɪŋ/ | spray de contraseñas |
| credential stuffing/krɪˈdenʃl ˈstʌfɪŋ/ | relleno de credenciales |
| endpoint detection and response/endˈpɔɪnt dɪˈtekʃn ænd rɪˈspɒns/ | detección y respuesta en puntos finales |
Indicators of compromise
- Logs reveal an indicator of compromise (IoC) 入侵指标 — evidence an adversary got in.
- Host-based IoCs: unexpected processes or changed settings.
- File-based IoCs: a file whose hash matches known malware.
Indicadores de compromiso
- Los registros revelan un indicador de compromiso (IoC) — evidencia de que un adversario ha logrado acceder.
- IoCs basados en el host: procesos inesperados o configuraciones modificadas.
- IoCs basados en archivos: un archivo cuyo hash coincide con malware conocido.
Reading auth logs
- Many wrong passwords for one user = a guessing attack.
- Many users failing from one IP = password spraying 密码喷洒.
- A burst of default credentials = credential stuffing 撞库.
Lectura de registros de autenticación
- Muchas contraseñas incorrectas para un mismo usuario = un ataque de adivinanza.
- Muchos usuarios fallando desde una sola IP = rociado de contraseñas.
- Un pico de credenciales por defecto = inundación de credenciales.
Read the log: which password attack? · Lea el registro: ¿qué tipo de ataque de contraseña?
One user + many wrong passwords = guessing; many users + one IP = spraying; default credentials = stuffing. · Un usuario + muchas contraseñas incorrectas = adivinanza; muchos usuarios + una IP = rociado de contraseñas; credenciales predeterminadas = inyección de credenciales.
Evidence in a log that an adversary has compromised a device is an... · La evidencia en un registro de que un adversario ha comprometido un dispositivo es un...
An IoC is an indicator of compromise. · Un IoC es un indicador de compromiso.
Many different users failing to log in from ONE IP address suggests... · Muchos usuarios diferentes fallando al iniciar sesión desde UNA sola dirección IP sugiere...
One IP, many users = password spraying. · Una IP, muchos usuarios = rociado de contraseñas.
A powerful third-party device-detection service is called ____ (endpoint detection and response). · Un servicio potente de detección de dispositivos de terceros se llama ____ (detección y respuesta de endpoint).
EDR is powerful but expensive. · EDR es poderoso pero costoso.
Which are kinds of indicators of compromise? (Choose all) · ¿Cuáles son tipos de indicadores de compromiso? (Elija todos)
There is no weather-based IoC. · No existe un IoC basado en clima.
Choosing detection
- Signature-based is lighter — better for weak devices.
- An endpoint detection and response (EDR) 端点检测与响应 service is powerful but costly.
- Some attacks cannot be detected on the device at all.
Selección de detección
- Basada en firmas es más liviana — adecuada para dispositivos limitados.
- Un servicio de detección y respuesta en puntos finales (EDR) es potente pero costoso.
- Algunos ataques no pueden detectarse en el dispositivo en absoluto.
Offline password attacks cannot be detected. The adversary already stole the hash database and is cracking it on their own computer, far from your logs. This is a favourite exam "gotcha" — the only defense is strong, salted hashing.
Los ataques de contraseñas fuera de línea no pueden ser detectados. El adversario ya robó la base de hashes y está descifrándola en su propio equipo, lejos de tus registros. Este es un "truco" frecuente en los exámenes: la única defensa es un hashing fuerte con sal.
Offline password attacks generally cannot be detected on your systems. · Los ataques de contraseñas offline generalmente no pueden ser detectados en sus sistemas.
The cracking happens on the adversary's own machine. · El descifrado ocurre en la máquina del propio adversario.
An auth log shows 50 failed logins for user admin in 30 seconds, all from one IP. That pattern — one account, many wrong passwords, fast — is the signature of an online password-guessing attack that can be blocked with a lockout policy.
Un registro de autenticación muestra 50 intentos de inicio de sesión fallidos para el usuario admin en 30 segundos, todos desde una misma IP. Ese patrón — una cuenta, muchas contraseñas incorrectas, velocidad — es la firma de un ataque de adivinanza de contraseñas en línea que puede bloquearse con una política de bloqueo.
Device attacks leave an IoC in logs (host-based, file-based, behaviour-based). Auth logs distinguish guessing (one user), spraying (many users, one IP), and stuffing (default credentials). Pick detection by device power (EDR is powerful but costly). Offline attacks cannot be detected.
Los ataques a dispositivos dejan un IoC en los registros (basado en host, basado en archivos, basado en comportamiento). Los registros de autenticación distinguen entre adivinanza (un usuario), rociado (muchos usuarios, una IP) e inundación (credenciales por defecto). Selecciona el método de detección según la capacidad del dispositivo (EDR es potente pero costoso). Los ataques fuera de línea no pueden ser detectados.