# Kit de práctica · Curso 8: Threat Intelligence aplicada

## Qué es

El fichero de entrada de la búsqueda retrospectiva de IoC: un `proxy.log` **ficticio** (equipos inventados, dominio `actualiza.example.net` y la IP de documentación `203.0.113.45`). La lista de indicadores `iocs.txt` la crea la propia terminal. No hay datos reales ni personales.

## Requisitos

- Una consola **bash**: Linux, macOS, WSL o Git Bash en Windows (`grep`, `cut`, `sort`, `uniq`, `sha256sum`).
- Para la práctica del catálogo KEV: Windows PowerShell 5.1 e internet.

## Cómo usarlo

1. Descarga `proxy.log` a una carpeta vacía de tu equipo.
2. Abre la consola en esa carpeta (`cd` hasta ella).
3. Copia y pega los comandos de la diapositiva tal cual.

## Qué terminales cubre

| Diapositiva (título de la práctica) | Ficheros del kit | Qué esperar |
|---|---|---|
| Práctica: por qué un hash es un indicador frágil | no necesita ficheros (crea `muestra.txt`) | Los dos hash son **fijos**: `cf29d4ee…c5228` y, tras añadir el espacio, `d9d2e011…c8649`. Crea el fichero con **bash**: en Windows PowerShell 5.1, `echo … > muestra.txt` escribe en UTF-16 y el hash será otro. |
| Práctica: consultar el catálogo KEV de CISA | no necesita ficheros | Consulta pública sin clave. Log4Shell (CVE-2021-44228) sigue en el catálogo, pero **el número de entradas (1739 en la captura) crece** con el tiempo. |
| Práctica: búsqueda retrospectiva de IoC en un proxy | `proxy.log` (e `iocs.txt`, que crea la propia terminal) | Salida **idéntica** a la diapositiva: 3 líneas con indicador y los equipos `conta03` (1) y `ventas07` (2). |

## Avisos

- En Windows también puedes calcular el hash con `(Get-FileHash muestra.txt).Hash` (sale en mayúsculas). En macOS no existe `sha256sum`: usa `shasum -a 256 muestra.txt | cut -c1-64`.
- Verificado con Git Bash (GNU) y Ubuntu 26.04 en WSL (hash y proxy) y con Windows PowerShell 5.1 (KEV).
