Try Hack Me – Introduction to Phishing

Try Hack Me - SOC Simulator - Labotarorio Introduction to Phishing finalizado
Try Hack Me - SOC Simulator - Labotarorio Introduction to Phishing finalizado

⭐ Try Hack Me – Introduction to Phishing⭐

SOC Alert Triage – Phishing & Firewall Investigation

TryHackMe Category Focus


Plataforma TryHackMe
Tipo de laboratorio SOC / Alert Triage
Alertas analizadas 8814, 8815, 8816 y 8817
Tipos de alerta Phishing / Firewall
Técnicas principales Phishing, Malicious URL, Typosquatting, URL Shortening, Firewall Blocking, Alert Triage
Objetivo Clasificar alertas, determinar si requieren que se escalen y recomendar acciones de respuesta

Resumen

En este laboratorio de TryHackMe trabajamos como analistas de un SOC (Security Operations Center), investigando diferentes alertas relacionadas principalmente con intentos de phishing y accesos a URLs sospechosas.

El objetivo no consiste únicamente en identificar si una alerta es maliciosa. En un entorno SOC también es necesario determinar:

  • Qué ha ocurrido.
  • Qué usuario o sistema está afectado.
  • Si la actividad ha tenido éxito o ha sido bloqueada.
  • Qué indicadores de compromiso (IoC) están relacionados.
  • Si el incidente debe ser escalado a un nivel superior.
  • Qué acciones de remediación o contención deberían realizarse.

Durante el ejercicio analizamos cuatro alertas diferentes:

  • 8814: intento de phishing clasificado como False Positive.
  • 8815: phishing con acceso a una URL maliciosa, pero conexión bloqueada.
  • 8816: acceso a una URL incluida en una blacklist, bloqueado por el firewall.
  • 8817: phishing con acceso a un dominio malicioso permitido por el firewall, por lo que requiere que se escale.

La parte más importante del ejercicio consiste en aprender a distinguir entre una alerta que simplemente parece sospechosa y un incidente que realmente necesita que se investigue y escale.


Conceptos Clave

  • SOC
  • Triaje de alertas (Alert triage)
  • Phishing
  • Falso positivo (False positive)
  • Verdadero positivo (True positive)
  • Indicadores de compromiso (IoC)
  • URL maliciosa
  • Acortamiento de URL (URL shortening)
  • Typosquatting (errores tipográficos)
  • Cortafuegos (Firewall)
  • SIEM
  • Splunk
  • Respuesta a incidentes
  • Escalado de alerta
  • Robo de credenciales
  • Cuenta comprometida

Flujo del Análisis

  1. Recepción de la alerta.
  2. Identificación del tipo de alerta.
  3. Revisión de los eventos relacionados.
  4. Identificación del usuario afectado.
  5. Identificación de las direcciones IP implicadas.
  6. Revisión de URLs y dominios.
  7. Correlación entre correo electrónico y tráfico de red.
  8. Determinación de si la actividad fue permitida o bloqueada.
  9. Clasificación como True Positive o False Positive.
  10. Evaluación del impacto potencial.
  11. Decisión sobre si requiere que se escale.
  12. Definición de las acciones de remediación.
  13. Documentación de los indicadores de ataque.

¿Qué es el Triaje de alertas?

El triaje de alertas (alert triage) es el proceso mediante el cual un analista de seguridad revisa una alerta para determinar su importancia, legitimidad e impacto.

Un SOC puede recibir un gran número de alertas. No todas representan un ataque real y no todas requieren el mismo nivel de respuesta.

Por este motivo, el analista debe ser capaz de responder rápidamente a varias preguntas:

¿Qué ha ocurrido?
¿Es realmente malicioso?
¿Ha tenido éxito el ataque?
¿Hay evidencia de compromiso?
¿Debe escalarse?
¿Qué acciones debemos realizar?

Por otro lado, una alerta puede ser un Positivo verdadero y, aun así, no necesitar que se escale. Por ejemplo, un correo de phishing puede ser claramente malicioso, pero si el enlace ha sido bloqueado por el firewall antes de que pueda producirse una infección o robo de credenciales, el impacto puede ser muy limitado.


Alerta 8814 – Falso positivo

Clasificación

False Positive

1. Investigación en Splunk

La alerta estaba relacionada con un correo enviado desde:

onboarding@hrconnex.thm

dirigido a:

j.garcia@thetrydaily.thm

Investigamos el remitente y el dominio hrconnex.thm en Splunk y encontramos correspondencia interna que confirmaba que se trataba de un proveedor autorizado de HR onboarding.

Splunk análisis email que indica nuevo socio externo de RR. HH
Splunk análisis email que indica nuevo socio externo de RR. HH

2. Comprobación de la URL

Analizamos el enlace incluido en el correo con la herramienta TryDetectThis disponible en el laboratorio:

Clean
Análisis de la URL en la herramienta TryDetectThis
Análisis de la URL en la herramienta TryDetectThis

3. Comprobación de actividad de red

Buscamos en los logs de Firewall y Proxy actividad relacionada con hrconnex.thm y el usuario.

No encontramos eventos asociados, por lo que no existe evidencia de que el usuario accediera al enlace.

Clasificación final

False Positive

El dominio pertenece a un proveedor autorizado, la URL fue analizada como limpia y no se encontraron conexiones asociadas en los logs disponibles.

External Link
      ↓
Authorized HR Provider
      ↓
URL: Clean
      ↓
No Firewall/Proxy Activity
      ↓
FALSE POSITIVE

Informe realizado

## Case report ID 8814

Incident classification

False positive

Time of Activity: 09/01/2026 15:16:05.382

List of Related Entities: onboarding@hrconnex.thm — sender

j.garcia@thetrydaily.thm — recipient

hrconnex.thm — external domain/URL

thetrydaily.thm — recipient organization

Reason for Classifying as False Positive: The alert was classified as a false positive because the suspicious external link was associated with an authorized third-party HR partner. Internal email correspondence confirms that `hrconnex.thm` is the organization's HR onboarding provider, and the URL was also reported as clean by the available analysis tool. No firewall/proxy events associated with the domain were found in the available SIEM data, so user access to the URL could not be confirmed.

Alert 8814 → Falso positivo → Correctamente clasificado

Informe alerta 8814
Informe alerta 8814

Alerta 8815 – Email phishing entrante

Clasificación

True Positive

1. Análisis del correo

La alerta afecta al usuario:

h.harris@thetrydaily.thm

El correo procede de:

urgents@amazon.biz

y contiene la URL:

http://bit.ly/3sHkX3da12340

El dominio amazon.biz resulta sospechoso porque intenta aparentar ser Amazon utilizando un dominio diferente al oficial amazon.com. Además, el correo utiliza un contexto de urgencia y una URL acortada.

Análisis de los elementos del correo
Análisis de los elementos del correo

Como comprobación adicional, VirusTotal mostró 0/92 detecciones y una cadena de redirección hacia infraestructura relacionada con Amazon. Esto no demuestra por sí solo que la URL sea legítima o maliciosa, por lo que continuamos con el análisis.

Análisis de la URL en VirusTotal
Análisis de la URL en VirusTotal

2. Correlación en Splunk

Buscamos en Splunk actividad relacionada con el usuario, la URL y el destino.

Source IP: 10.20.2.17
Destination IP: 67.199.248.11
URL: http://bit.ly/3sHkX3da12340

Los registros muestran un intento de conexión aproximadamente 74 segundos después de recibir el correo, estableciendo una clara correlación entre ambos eventos.

Phishing Email
      ↓
~74 seconds
      ↓
Connection Attempt
      ↓
10.20.2.17 → 67.199.248.11
Análisis en SPLUNK de la URL acortada del email phishing
Análisis en SPLUNK de la URL acortada del email phishing

3. Acción del Firewall

El firewall registró la conexión como:

Action: BLOCKED
Rule: Blocked Websites

Por tanto, existe evidencia de un intento de acceso, pero no de acceso exitoso o compromiso.


4. Resultado

No encontramos evidencias de robo de credenciales, ejecución de malware, compromiso de la cuenta o pérdida de información.

Classification: True Positive
Escalation: NO

La alerta es un True Positive porque el usuario intentó acceder al recurso asociado al phishing, pero el firewall bloqueó la conexión y el incidente quedó contenido.

Informe realizado

## Case report ID 8815

Incident classification

True positive

Time of activity: Sep 1st 2026 at 15:20:32

List of Affected Entities: h.harris@thetrydaily.thm; Source IP: 10.20.2.17; Destination IP: 67.199.248.11; Sender: urgents@amazon.biz

Reason for Classifying as True Positive: The email is a phishing attempt impersonating Amazon, using a fake sender domain, a sense of urgency, and a shortened Bitly URL. Firewall logs confirm that the user attempted to access the phishing URL.

Reason for Escalating the Alert: The firewall blocked the connection, and there is no evidence of credential theft, malware execution, or system compromise in the available logs.

Recommended Remediation Actions: Remove the phishing email; maintain the URL block; monitor the affected endpoint; notify the user.

List of Attack Indicators: Phishing email; sender: urgents@amazon.biz; URL: http://bit.ly/3sHkX3da12340; Source IP: 10.20.2.17; Destination IP: 67.199.248.11; Firewall action: blocked.
Informe de la alerta 8815
Informe de la alerta 8815

Alert 8815 → True Positive → No se escala

Lección aprendida: un True Positive no implica necesariamente que se deba escalar. En este caso, la actividad era real, pero el firewall la bloqueó y no había evidencia de compromiso.


Alerta 8816 – Acceso a una URL externa incluida en la lista negra

Clasificación

True Positive

La alerta indica un intento de conexión desde un equipo interno hacia una URL incluida en una lista negra.


1. Analizamos la alerta

Los indicadores proporcionados son:

User: h.harris@thetrydaily.thm
Source IP: 10.20.2.17
Destination IP: 67.199.248.11
URL: http://bit.ly/3sHkX3da12340

Buscamos estos indicadores en Splunk para localizar el evento de red correspondiente.

Análisis en SPLUNK de la actividad previa del usuario a hacer click en el enlace
Análisis en SPLUNK de la actividad previa del usuario a hacer click en el enlace

2. Comprobamos la acción del firewall

El evento encontrado muestra:

Source: 10.20.2.17
Destination: 67.199.248.11
Action: blocked
Rule: Blocked Websites

El intento de conexión fue, por tanto, bloqueado por el firewall.


3. Correlacionamos con la alerta 8815

Durante la investigación de la alerta 8815 ya habíamos identificado que h.harris@thetrydaily.thm había recibido un correo de urgents@amazon.biz que contenía exactamente la misma URL:

http://bit.ly/3sHkX3da12340

Por tanto, utilizamos esa evidencia previa para correlacionarla con el evento de red de la alerta 8816.

También existe una correlación temporal clara:

15:19:18.382 — Phishing email received
        ↓
~74 seconds
        ↓
15:20:32.382 — Connection attempt
        ↓
Firewall: blocked

La coincidencia entre usuario, URL y proximidad temporal indica que el intento de conexión está relacionado con el enlace recibido por correo.


4. Determinamos el impacto

El firewall bloqueó la conexión y, en los logs disponibles, no encontramos evidencia de:

  • Acceso exitoso.
  • Descarga o ejecución de malware.
  • Robo de credenciales.
  • Pérdida de datos.
  • Compromiso del equipo.

Por tanto, se trata de un True Positive contenido por el firewall, sin evidencia de compromiso.


5. Decisión de escalación

Escalar: No

No es necesario escalar la alerta porque la conexión fue bloqueada y no existe evidencia adicional de compromiso.

Esto permite distinguir entre:

True Positive ≠ Successful Compromise

Como medidas preventivas, se recomienda informar al usuario, mantener bloqueado el indicador y monitorizar el equipo ante posibles nuevos eventos sospechosos.


Conclusión de la Investigación

La alerta 8816 confirma un intento de conexión desde 10.20.2.17 hacia 67.199.248.11 utilizando http://bit.ly/3sHkX3da12340.

La conexión fue bloqueada por el firewall mediante la regla Blocked Websites. La correlación con la alerta 8815 y la diferencia temporal de aproximadamente 74 segundos permiten relacionar el intento de conexión con el correo de phishing recibido previamente.

Informe alerta 8816
Informe alerta 8816
Phishing Email
      ↓
Malicious/Suspicious URL
      ↓
User Interaction
      ↓
Connection Attempt
      ↓
Firewall: Blocked
      ↓
No Evidence of Compromise

Clasificación: True Positive
Escalar: No


Alerta 8816 – Acceso a una URL externa incluida en la lista negra

Clasificación

True Positive

La alerta indica un intento de conexión desde un equipo interno hacia una URL incluida en una lista negra.


1. Analizamos los detalles de la alerta

Los principales indicadores proporcionados por la alerta son:

User: h.harris@thetrydaily.thm
Source IP: 10.20.2.17
Destination IP: 67.199.248.11
URL: http://bit.ly/3sHkX3da12340

Utilizamos estos indicadores para investigar la actividad del equipo en Splunk.


2. Investigamos la actividad previa en Splunk

Comenzamos buscando la Source IP:

10.20.2.17

Entre los resultados encontramos actividad de navegación anterior. El equipo había realizado una búsqueda en Google relacionada con un sistema de nóminas:

https://www.google.com/search?q=how+to+set+up+payroll+system+for+small+business

Esta conexión fue permitida por el firewall mediante la regla:

Action: allowed
Rule: Allow-Internet
Análisis en Splunk de la actividad previa del usuario
Análisis en Splunk de la actividad previa del usuario

Al revisar la actividad posterior de la misma IP encontramos el intento de conexión correspondiente a la alerta:

URL: http://bit.ly/3sHkX3da12340
Source IP: 10.20.2.17
Destination IP: 67.199.248.11
Action: blocked
Rule: Blocked Websites

Esto confirma que desde el mismo equipo se produjo un intento de conexión hacia la URL incluida en la blacklist.


3. Correlacionamos con la alerta 8815

Durante la investigación de la alerta 8815 ya habíamos identificado que h.harris@thetrydaily.thm había recibido un correo de urgents@amazon.biz que contenía exactamente la misma URL:

http://bit.ly/3sHkX3da12340

Por tanto, en esta alerta utilizamos esa evidencia previa para correlacionarla con el evento de red.

También existe una correlación temporal clara:

15:19:18.382 — Phishing email received
        ↓
~74 seconds
        ↓
15:20:32.382 — Connection attempt
        ↓
Firewall: blocked

La coincidencia entre usuario, URL, dirección IP y proximidad temporal permite relacionar el intento de conexión con el enlace recibido en el correo.


4. Determinamos el impacto

El evento del firewall registra:

Action: blocked
Rule: Blocked Websites

La conexión fue bloqueada y, en los logs disponibles, no encontramos evidencia de:

  • Acceso exitoso al sitio.
  • Descarga o ejecución de malware.
  • Robo de credenciales.
  • Pérdida de datos.
  • Compromiso del equipo.

Por tanto, se trata de un True Positive contenido por el firewall, sin evidencia de compromiso.

True Positive
      ≠
Successful Compromise

5. Decisión de escalación

Escalar: No

No es necesario escalar la alerta porque la conexión fue bloqueada y no existe evidencia adicional de compromiso.

Como medidas preventivas, se recomienda informar al usuario, mantener bloqueado el indicador y monitorizar el equipo ante posibles nuevos eventos sospechosos.


Conclusión de la Investigación

La búsqueda de la Source IP 10.20.2.17 permitió revisar la actividad del equipo y localizar tanto navegación legítima previa como el posterior intento de conexión hacia la URL incluida en la blacklist.

El intento de acceso a http://bit.ly/3sHkX3da12340 fue bloqueado por el firewall mediante la regla Blocked Websites.

La correlación con la alerta 8815 permitió relacionar este evento con el correo que contenía la misma URL, recibido aproximadamente 74 segundos antes.

No se encontró evidencia de compromiso, por lo que la alerta se clasifica como True Positive, pero no requiere escalación.

Informe alerta 8816
Informe alerta 8816
Phishing Email
      ↓
Malicious/Suspicious URL
      ↓
User Interaction
      ↓
Connection Attempt
      ↓
Firewall: Blocked
      ↓
No Evidence of Compromise

Clasificación: True Positive
Escalar: No


Alerta 8817 – Phishing con conexión permitida

Clasificación

True Positive

1. Analizamos el correo

La alerta afecta al usuario:

c.allen@thetrydaily.thm

El correo parece proceder de Microsoft:

Sender: no-reply@m1crosoftsupport.co
Subject: Unusual Sign-In Activity on Your Microsoft Account

El dominio m1crosoftsupport.co utiliza el número 1 en lugar de la letra i para parecerse a microsoft.com. Esta técnica se conoce como typosquatting.

Dominio typosquatted
Dominio typosquatted

El correo contiene además la URL:

https://m1crosoftsupport.co/login

Estos elementos constituyen indicadores de phishing.


2. Buscamos actividad de red en Splunk

Para comprobar si el usuario interactuó con el enlace, buscamos en Splunk utilizando la IP del endpoint:

10.20.2.25

También podemos buscar por el dominio o la IP de destino:

m1crosoftsupport.co
45.148.10.131
Actividad del dominio en Splunk
Actividad del dominio en Splunk

Encontramos una conexión desde:

Source IP: 10.20.2.25
Destination IP: 45.148.10.131
Domain: m1crosoftsupport.co

3. Comprobamos la acción del firewall

El evento muestra:

Action: ALLOWED

A diferencia de las alertas 8815 y 8816, en este caso el firewall permitió la conexión.

Phishing Email
      ↓
m1crosoftsupport.co
      ↓
10.20.2.25
      ↓
45.148.10.131
      ↓
Firewall: ALLOWED

Por tanto, existe evidencia de interacción con el recurso de phishing y no podemos asumir que el ataque haya sido contenido.


4. Evaluamos el impacto

La evidencia disponible confirma:

  • Correo con indicadores de phishing.
  • Dominio typosquatted.
  • URL de login sospechosa.
  • Conexión desde el endpoint afectado.
  • Conexión permitida por el firewall.

Sin embargo, no existe evidencia suficiente para confirmar un compromiso, robo de credenciales o ejecución de malware.

Potential compromise
        ↓
Further investigation required

5. Decisión de escalar

Escalar: YES

La alerta requiere que se escale porque la conexión hacia el recurso de phishing fue permitida y existe una posible exposición del usuario y del endpoint.

Se recomienda bloquear el dominio y la IP, investigar el endpoint 10.20.2.25, revisar la actividad de la cuenta, comprobar si se introdujeron credenciales y monitorizar posibles eventos posteriores.


Resultado de la Investigación

La investigación establece la siguiente cadena:

Phishing Email
      ↓
Typosquatted Domain
      ↓
Phishing URL
      ↓
User Interaction
      ↓
10.20.2.25
      ↓
45.148.10.131
      ↓
Firewall: ALLOWED
      ↓
Potential Exposure
Clasificación: True Positive
Escalar: YES
Informe alerta 8817
Informe alerta 8817

La diferencia clave respecto a las alertas 8815 y 8816 es que aquí la conexión fue permitida. No significa que el compromiso esté confirmado, pero sí que el incidente no puede considerarse contenido y requiere una investigación adicional.


Comparación de las Cuatro Alertas

ID Tipo Clasificación Conexión Escalar
8814 Phishing False Positive No confirmada No
8815 Phishing True Positive Bloqueada No
8816 Firewall / Malicious URL True Positive Bloqueada No
8817 Phishing True Positive Permitida

¿Cuándo debemos escalar una alerta?

Una de las principales lecciones del laboratorio es que la decisión de escalar no depende únicamente de que una alerta sea un True Positive.

Podemos representar la decisión de la siguiente forma:

                 ¿Es malicioso?
                       │
              ┌────────┴────────┐
              │                 │
             NO                SÍ
              │                 │
       False Positive          ¿Tuvo éxito?
                                │
                       ┌────────┴────────┐
                       │                 │
                      NO                SÍ
                       │                 │
                Contenido /         ¿Existe riesgo
                  bloqueado         de compromiso?
                       │                 │
                    NO                 SÍ
                escalar           ESCALAR

En términos prácticos:

8814

Falso Positivo → No se escala

8815

Positivo Verdadero + Bloqueado por el Firewall + No hay Evidencia de Compromiso → No se escala

8816

Positivo Verdadero  + URL Maliciosa + Bloqueado por el Firewall → No se escala

8817

Positivo Verdadero  + Se ha accedido a una URL de phishing + El Firewall lo ha Permitido → Sí se escala

Esta diferencia es fundamental conocerla para trabajar como analista SOC.


Indicadores de Compromiso (IoC – Indicators of Compromise)

Durante el análisis encontramos diferentes indicadores que podrían utilizarse para realizar búsquedas adicionales en un SIEM, firewall, proxy, EDR o sistema de correo.

Alerta 8815 / 8816

User:
h.harris@thetrydaily.thm

Source IP:
10.20.2.17

Malicious URL:
http://bit.ly/3sHkX3da12340

Destination IP:
67.199.248.11

Phishing Sender:
urgents@amazon.biz

Alerta 8817

User:
c.allen@thetrydaily.thm

Source IP:
10.20.2.25

Malicious Domain:
m1crosoftsupport.co

Phishing URL:
https://m1crosoftsupport.co/login

Destination IP:
45.148.10.131

Sender:
no-reply@m1crosoftsupport.co

Subject:
Unusual Sign-In Activity on Your Microsoft Account

Los IoC son especialmente útiles porque permiten buscar si el mismo indicador aparece en otros eventos.

Por ejemplo, si encontramos:

45.148.10.131

en múltiples endpoints, podríamos determinar que el incidente tiene un alcance mayor que el observado inicialmente.


5W del Análisis

Una buena investigación de alertas debe intentar responder a las conocidas 5W:

Pregunta Objetivo
Who? ¿Qué usuario, endpoint o sistema está afectado?
What? ¿Qué actividad sospechosa se ha producido?
When? ¿Cuándo ocurrió?
Where? ¿Desde dónde y hacia dónde se produjo la actividad?
Why / How? ¿Cuál es el objetivo del atacante y cómo se produjo la actividad?

En los informes SOC, documentar estas cinco dimensiones ayuda a que otro analista pueda comprender rápidamente qué ocurrió sin tener que repetir toda la investigación. También es importante analizar el impacto.


Resultado del Laboratorio

Try Hack Me - SOC Simulator - Labotarorio Introduction to Phishing finalizado
Try Hack Me – SOC Simulator – Labotarorio Introduction to Phishing finalizado

El laboratorio fue completado correctamente, identificando tanto los True Positives como el False Positive.

La clasificación final fue:

Alert ID Classification Escalation
8814 False Positive No
8815 True Positive No
8816 True Positive No
8817 True Positive

Herramientas y Tecnologías

Categoría Herramientas / Tecnologías
SOC Triaje de alertas, análisis de incidentes
SIEM Splunk, análisis de logs, correlación de eventos
Network Security Firewall, logs de Proxy
Email Security Análisis de phishing, remitentes, URLs y dominios
Threat Intelligence VirusTotal, análisis de IoCs, dominios, IPs y URLs
URL Analysis TryDetectThis, análisis de URLs y reputación

⚠️ Aviso Legal

Este contenido es exclusivamente educativo.

Todas las investigaciones fueron realizadas dentro de un laboratorio controlado de TryHackMe.

Los indicadores, direcciones IP, dominios, usuarios y demás información mostrada corresponden al entorno de laboratorio.

No utilices estas técnicas de análisis, investigación o respuesta contra sistemas, redes, cuentas o infraestructuras sin autorización explícita.