# EV-001 - Contexto e inventario inicial

**Ventana:** 2026-09-14 11:30-11:40 CEST  
**Ejecución:** cliente SSH en PASCAL; comandos en `vps-90041654.vps.ovh.net` como `centos`, sin elevación  
**Naturaleza:** transcripción mínima redactada; no contiene secretos ni archivos de aplicación completos

## Hechos observados

```text
reloj=2026-09-14T11:30:18+0200
zona=Europe/Madrid; NTP=yes; sincronizado=yes
identidad=uid 1000 (centos); grupos: centos, adm, wheel, systemd-journal
sistema=CentOS Linux 7 (Core); kernel 3.10.0-1160.11.1.el7.x86_64; KVM
arranque=2026-09-13 21:46:44
memoria_disponible=5.6 GiB; swap=0
raiz=XFS 160 GiB; uso=37 %
```

Servicios activos relevantes: Apache, MariaDB, OpenSSH, Postfix, `rpcbind`, `auditd`, `chronyd`, `crond`, `rsyslog` y `snapd`.

Sockets TCP en escucha observados: `*:22`, `[::]:80`, `[::]:443`, `*:111`, `[::]:111`, `*:3306` y loopback `127.0.0.1:25`. No se comprobó exposición desde Internet.

## Versiones obtenidas sin ejecutar PHP ni la aplicación

```text
centos-release 7-9.2009.1.el7.centos
httpd 2.4.6-97.el7.centos.2
mariadb-server 5.5.68-1.el7
openssh-server 7.4p1-21.el7
openssl 1.0.2k-21.el7_9
php 5.4.16-48.el7
phpMyAdmin 4.4.15.10-6.el7
PrestaShop _PS_VERSION_=1.6.0.14
```

## Configuración y metadatos seleccionados

```text
Apache DocumentRoot=/var/www/html
Apache /var/www/html: Options Indexes FollowSymLinks; AllowOverride All; Require all granted
phpMyAdmin: alias /phpMyAdmin y /phpmyadmin
phpMyAdmin /setup/: Require all granted; index.php presente
PHP: expose_php=On; display_errors=Off; disable_functions vacío
PHP: auto_prepend_file y auto_append_file vacíos; allow_url_include=Off
/var/www/html/phpinfo.php: archivo de 80 bytes que llama a phpinfo()
/var/www/html/config/settings.inc.php: modo 0777; contenido sensible no leído
```

La mayoría de entradas del primer nivel de la aplicación, incluidos scripts y directorios, tenían propietario `apache:apache` y modo `0777`. La raíz `/var/www/html` era `root:root 0755`.

`upload/.htaccess` retira handlers PHP y desactiva `php_flag engine`; no se encontraron ejecutables recientes en su primer nivel. `webservice` no tenía `.htaccess` propio en el primer nivel y contenía cuatro scripts PHP históricos y numerosos JSON pequeños generados por `apache`. No se leyó ningún JSON o CSV.

La búsqueda de archivos ejecutables y de configuración con `mtime` posterior a `2026-09-11 11:30:18 CEST`, limitada a 20 segundos y al sistema de archivos de `/var/www/html`, terminó sin coincidencias. Esta comprobación no valida contenido ni descarta manipulación de marcas temporales.

## Limitaciones

- Configuración efectiva inferida mediante lectura estática; no se hicieron peticiones HTTP.
- No se leyó configuración de base de datos ni contenido transaccional.
- El inventario de sockets es local y no demuestra accesibilidad perimetral.
- Los datos proceden del sistema en vivo y podrían no ser íntegros si hubiera compromiso.