Demo: Respuesta a incidentes ransomware
Nexa Logistics · Transporte · 400 empleados
🆓 Demo gratuita · Sin registroFase 1 de 3
🏆 0/3
Fase 1 · Detección
Martes 08:47. Eres analista SOC en Nexa Logistics, una empresa de transporte con 400 empleados. El EDR dispara una alerta crítica en el portátil del CFO: un proceso powershell.exe hijo de OUTLOOK.EXE ejecuta un comando codificado en Base64 y, en los últimos 60 segundos, 312 archivos de la carpeta Documentos han pasado a tener extensión .lockx. El equipo sigue conectado a la VPN corporativa y el share de Finanzas en la NAS responde a peticiones SMB desde ese host.
🚨EDR — Alerta crítica #7741 · Comportamiento ransomware
08:47 HOST-FIN-CFO-03 (Madrid, usuario: j.sanchez)
Comportamiento: MODIFICACIÓN MASIVA DE ARCHIVOS
Proceso padre: OUTLOOK.EXE (PID 4892) → powershell.exe -enc JABlAHgAaAAwAC4AegBpAHAA...
Archivos cifrados (últimos 60s): 312 | Extensión creada: .lockx
Nota de rescate: LEEME_PARA_RECUPERAR.txt en 9 directorios
Destino de red activo: 10.10.20.15:445 (NAS-FINANZAS, share Contabilidad)
Estado de red: VPN CONECTADA | Contención: NO ACTIVADA
¿Cuál es tu primera decisión?