Demo: Respuesta a incidentes ransomware

Nexa Logistics · Transporte · 400 empleados
🆓 Demo gratuita · Sin registro
Fase 1 de 3
🏆 0/3
Fase 1 · Detección
Martes 08:47. Eres analista SOC en Nexa Logistics, una empresa de transporte con 400 empleados. El EDR dispara una alerta crítica en el portátil del CFO: un proceso powershell.exe hijo de OUTLOOK.EXE ejecuta un comando codificado en Base64 y, en los últimos 60 segundos, 312 archivos de la carpeta Documentos han pasado a tener extensión .lockx. El equipo sigue conectado a la VPN corporativa y el share de Finanzas en la NAS responde a peticiones SMB desde ese host.
🚨EDR — Alerta crítica #7741 · Comportamiento ransomware
08:47 HOST-FIN-CFO-03 (Madrid, usuario: j.sanchez) Comportamiento: MODIFICACIÓN MASIVA DE ARCHIVOS Proceso padre: OUTLOOK.EXE (PID 4892) → powershell.exe -enc JABlAHgAaAAwAC4AegBpAHAA... Archivos cifrados (últimos 60s): 312 | Extensión creada: .lockx Nota de rescate: LEEME_PARA_RECUPERAR.txt en 9 directorios Destino de red activo: 10.10.20.15:445 (NAS-FINANZAS, share Contabilidad) Estado de red: VPN CONECTADA | Contención: NO ACTIVADA
¿Cuál es tu primera decisión?