🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl nombre antes del número
3 tareas · 15 min · Principiante
Todo empieza por una pregunta que nadie ve: ¿cuál es la dirección de este nombre? Aquí ves por qué ese paso es el más vigilado de la red y el más usado para engañar.
Objetivo de la sala
Todo empieza por una pregunta que nadie ve: ¿cuál es la dirección de este nombre? Aquí ves por qué ese paso es el más vigilado de la red y el más usado para engañar.Ya viste las dos líneas de DNS en la captura: pregunta y respuesta. Ahora lo que hay detrás.
Nadie tiene una lista con todos los nombres de internet. Sería imposible de mantener. En su lugar hay una jerarquía, y la pregunta se resuelve por partes, de derecha a izquierda.
Para agenda.clinica-meridiano.local:
- ¿Quién sabe de
.local? — se pregunta a un servidor raíz - ¿Quién sabe de
clinica-meridiano.local? — lo dice el anterior - ¿Y cuál es la dirección de
agenda? — lo dice el servidor de la clínica
Tres preguntas para una respuesta. Por eso existe la caché: tu máquina, tu router y tu proveedor guardan las respuestas un rato, y la mayoría de las veces no se pregunta a nadie.
Y ahí aparece el primer detalle que importa para la seguridad: la caché tiene fecha de caducidad, y ese plazo lo decide quien es dueño del nombre. Un plazo corto permite cambiar de servidor rápido; un plazo largo hace que un cambio tarde horas en propagarse — incluido el cambio que quieres hacer con urgencia cuando algo va mal.
Escribes un nombre — y todavía no ha habido conexión
-
Pregunta ¿Qué número tiene clinica-meridiano.local? Tu máquina no sabe llegar a un nombre. Solo sabe llegar a números, así que lo primero que hace es preguntar por el número — a un servidor que normalmente no es el del sitio.
-
Respuesta 203.0.113.10 Y aquí está el punto de todo el diagrama: quien contesta esta pregunta decide a dónde vas. Si miente, tú no ves ningún error; ves la página, servida por otra máquina.
-
Y recién ahora Se abre la conexión al número El nombre ya no participa. Lo que queda del viaje es entre dos direcciones.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué la mayoría de las visitas a una web no generan una consulta de nombre?
Ver pista de ayuda
La caché tiene fecha de caducidad, no es permanente.
Vuelve al visor y filtra por el protocolo:
DNS
Dos líneas, y en un servidor real serían millones. Pero fíjate en lo que revelan: antes de hablar con cualquiera, hay que preguntar por su nombre.
Eso convierte el registro de consultas de nombres en la fuente de detección más valiosa que tiene un equipo defensivo, y por una razón muy concreta:
El tráfico se puede cifrar. La pregunta por el nombre, en la mayoría de las redes, no.
Así que aunque un programa malicioso hable por un túnel cifrado que nadie puede leer, tuvo que preguntar por el nombre de su servidor primero. Y esa pregunta queda apuntada.
De ahí sale una técnica que se usa a diario: comparar los nombres que se preguntan contra listas de nombres conocidos por maliciosos. No hace falta ver el contenido; basta con ver a quién quiso llamar.
Y también el motivo por el que los atacantes cuidan mucho ese detalle: usan nombres nuevos, que nadie ha listado todavía, o los cambian cada pocas horas.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un programa malicioso cifra todo su tráfico. ¿Por qué se puede detectar igual?
Ver pista de ayuda
Nada se conecta sin traducir el nombre primero.
Si toda conexión empieza por una pregunta, quien controle la respuesta controla a dónde vas.
Imagina que preguntas por clinica-meridiano.local y alguien contesta antes que el servidor legítimo, con su dirección. Tu navegador se conecta ahí. La barra de direcciones sigue diciendo el nombre correcto, porque el nombre es el que tú escribiste — solo el número cambió.
Eso tiene varios nombres según cómo se haga, y todos comparten la misma idea: mentir en la traducción.
¿Qué lo frena? Dos cosas, y conviene entender la diferencia:
El cifrado con certificado. Cuando te conectas por HTTPS, el servidor tiene que presentar un certificado que demuestre que es quien dice ser, firmado por alguien en quien tu navegador confía. Un impostor puede robarte la dirección; no puede presentar un certificado válido para un nombre que no es suyo. Ahí es donde el candado del navegador hace su trabajo real — no es decoración.
Y la desconfianza. El aviso de «certificado no válido» que casi todo el mundo se salta es exactamente esta defensa avisando. Saltárselo es aceptar hablar con quien sea.
Con esto cierras la idea: el DNS te lleva a una dirección, y el certificado comprueba que en esa dirección hay quien debe haber. Son dos capas distintas y hacen falta las dos.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Alguien miente en la traducción del nombre y te manda a su servidor. ¿Qué lo detecta?
Ver pista de ayuda
El nombre en la barra es el que tú escribiste; solo cambió el número.
Cargando el tráfico…
| Hora | Origen | Destino | Puerto | Protocolo | Información |
|---|---|---|---|---|---|
Ningún paquete coincide con ese filtro.
Paquete seleccionado
Capa de red: →
Capa de transporte: , puerto
Capa de aplicación:
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.