# EV-002 - Accesos y persistencia

**Ventana:** 2026-09-14 11:47-11:55 CEST  
**Ejecución:** cliente SSH en PASCAL; comandos en `vps-90041654.vps.ovh.net` como `centos`, sin elevación  
**Naturaleza:** evidencia mínima redactada; no contiene credenciales, claves públicas completas ni contenido de scripts

## Cron con ejecución privilegiada

`/etc/crontab` contiene seis invocaciones personalizadas ejecutadas como `root`, al menos una de ellas cada cinco minutos. Los destinos observados fueron:

```text
/home/centos/html/dataERP/import/importacion.sh
/home/centos/html/dataERP/export/export.sh
/var/www/html/scripts/articulos_categorias.sh
/home/centos/html/dataERP/import/importar_estados.php
/home/centos/html/dataERP/import/importar_trackings.php
/home/centos/html/dataERP/import/importar_stock.php
```

Cinco destinos pertenecían a `centos` y tenían modo `0777`. El destino bajo `/var/www/html` y su directorio `scripts`, controlado por `apache:apache`, eran sustituibles por identidades no privilegiadas debido a permisos `0777`. `articulos_categorias.sh` tenía `mtime` de 2026-09-03. No se ejecutó ni se volcó el contenido de ningún script.

Hashes SHA-256 usados únicamente como referencia de integridad:

```text
4e4f8ff49dae60513d4a5b772beb2178aa8ab4c833283cdd0d589b0b01f812dd  importacion.sh
f4aada5f833abca496fded1325b48ce9c4fb43b16a1892c5d40820dea3b0641a  export.sh
b3c7515d36065e544dd597c798fa561e4afe819940deed4eec13a7ac7e6c3c44  articulos_categorias.sh
2987899931278ed2b05c6ccffd1618094b3ff48257a5f4606c406819ad203c2d  importar_estados.php
c39769b435c0931d3ca7f46212f8b1ac458cad361fce3740811ccbc86e386d47  importar_trackings.php
1ba742824ffd35bd96e2dfe7733e5f78e2f2c89ea3e9e49fbb1d59defbaa0628  importar_stock.php
```

Estos datos demuestran una frontera de privilegios insegura, no contenido malicioso ni explotación.

## Otros mecanismos de inicio

- No se observaron nombres locales inesperados en las unidades y enlaces de `/etc/systemd/system`; los ficheros locales identificados correspondían a montajes de Snap y renovación de Certbot.
- `rc.local` era `root:root 0644` y su única línea activa era el marcador estándar de arranque.
- Los timers visibles correspondían a funciones estándar y Certbot.
- `iptables` estaba instalado, pero `centos` no podía listar reglas. Las listas de tablas publicadas en `/proc` estaban vacías; esto no descarta filtrado en otra capa ni permite confirmar exposición pública.

## Cuentas y accesos

Las cuentas humanas o de servicio con UID no reservado observadas fueron `centos` con shell interactiva y `u2875`, `u4659` y `atlax` con `/sbin/nologin`. En `/home/centos/.ssh` existía un `authorized_keys` de 393 bytes, modo `0600`, con `mtime` de 2021-03-10; no se mostró su contenido.

Cronología seleccionada de `wtmp`, en CEST:

```text
2026-09-13 02:37:24  fin del arranque anterior
2026-09-13 21:46:47  arranque actual
2026-09-13 21:52:42  sesión centos desde 77.226.200.136
2026-09-13 21:53:23  inicio de Apache
2026-09-13 21:54:01  inicio de MariaDB
2026-09-13 21:58:20  sesión centos desde hostname truncado por last
```

La correlación temporal es compatible con una puesta en servicio manual, pero no demuestra restauración, autoría ni legitimidad. Los orígenes deben ser validados por el operador fuera de esta auditoría.

## Logs y limitaciones

El directorio `/var/log/httpd` era `root:root 0700`; no se pudieron consultar `access_log` ni `error_log`. Bajo `/var/www/html/log` había archivos de excepción diarios con nombres predecibles, incluido `20260914_exception.log`, actualizado a las 11:35:32 CEST. No se leyó contenido y no se probó su accesibilidad por HTTP.

La configuración SSH protegida con modo `0600` y el crontab de `root` no fueron accesibles sin elevación. No se utilizó `sudo`.