# Kit de práctica · Curso 6: Detección de amenazas comunes

## Qué es

Los ficheros de entrada de las terminales de práctica de este curso. Son **ficticios**:

- `factura.eml`: un correo de phishing de ejemplo, con dominios `.example` y la IP de documentación `203.0.113.99`. El enlace del cuerpo **no lleva a ningún sitio real**.
- `procesos.csv`: una exportación de EDR inventada. Las líneas de comandos (`certutil -urlcache …`, `mshta http://203.0.113.45/…`) son **solo texto**: nada de este kit las ejecuta, ni hace falta que lo hagas.
- `spray.log`: un `auth.log` ficticio de OpenSSH con intentos fallidos (IPs `203.0.113.50` y `198.51.100.23`).

No hay malware, ni datos reales ni personales.

## Requisitos

- Una consola **bash**: Linux, macOS, WSL o Git Bash en Windows (`grep`, `cut`, `awk`, `sort`, `uniq`).

## Cómo usarlo

1. Descarga los tres ficheros a una carpeta vacía de tu equipo.
2. Abre la consola en esa carpeta (`cd` hasta ella).
3. Copia y pega los comandos de la diapositiva tal cual.

## Qué terminales cubre

| Diapositiva (título de la práctica) | Ficheros del kit | Qué esperar |
|---|---|---|
| Práctica: leer las cabeceras de un correo .eml | `factura.eml` | Salida **idéntica** a la diapositiva: `Return-Path`, `From` y `Reply-To` con tres dominios distintos, `spf=fail`, `dkim=none`, `dmarc=fail` y el enlace del cuerpo. |
| Práctica: buscar LOLBins y leer su contexto | `procesos.csv` | Salida **idéntica**: `4` y las tres consultas filtradas. |
| Práctica: fuerza bruta o spraying, con dos conteos | `spray.log` | Salida **idéntica**: 10 intentos desde `198.51.100.23` (1 usuario) y 8 desde `203.0.113.50` (8 usuarios). |

## Avisos

- No abras el enlace del correo ni ejecutes nada que salga de `procesos.csv`; son ejemplos para leer.
- Verificado con Git Bash (GNU) y Ubuntu 26.04 en WSL.
