🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMira la conversación entera
4 tareas · 20 min · Principiante
El panel de la clínica te mostró peticiones agrupadas. Aquí bajas un piso y ves los paquetes uno por uno — incluido lo que pasó antes de la primera petición, que nadie te había contado.
Objetivo de la sala
El panel de la clínica te mostró peticiones agrupadas. Aquí bajas un piso y ves los paquetes uno por uno — incluido lo que pasó antes de la primera petición, que nadie te había contado.Abre el laboratorio. Es una captura del tráfico en el borde de la red de la clínica, durante el mismo incidente que ya conoces.
Mira las dos primeras filas y fíjate en la hora: 10:37:58. El escaneo empezó a las 10:38:01. Así que hay tres segundos de conversación antes de que se pidiera la primera página.
Pincha en la segunda fila para ver el detalle.
Esas dos líneas son el DNS: una pregunta y una respuesta. «¿Cuál es la dirección de clinica-meridiano.local?» — «198.51.100.20».
Y aquí está lo que casi nadie te dice al aprender: el navegador no puede hacer nada hasta que eso ocurre. El nombre no sirve para conectarse; hay que convertirlo en un número primero. Toda visita a toda página empieza por esa pregunta.
Lo que eso significa para quien defiende es enorme: la pregunta queda registrada. Antes de que un equipo infectado hable con nadie, tiene que preguntar por el nombre. Buena parte de la detección de máquinas comprometidas se basa en mirar a qué nombres pregunta un equipo que no debería preguntar nada.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué pasa antes de que el navegador pida una página?
Ver pista de ayuda
Mira las dos primeras filas de la captura y su hora.
Las tres filas siguientes son las 10:37:59 y dicen algo raro: SYN, SYN-ACK, ACK. Tres paquetes en los que no viaja ningún dato.
Pincha en la tercera para ver la nota. Es el saludo de tres pasos, y funciona como una llamada telefónica:
- «¿Estás ahí?» —
SYN - «Sí, ¿tú estás ahí?» —
SYN-ACK - «Sí, hablemos» —
ACK
Solo después de eso viaja la primera petición.
Parece burocracia y es lo contrario: es lo que garantiza que los dos extremos están de acuerdo en que hay una conversación antes de gastar nada en ella. Y tiene una consecuencia práctica que se usa todos los días.
Filtra por el puerto 22:
22
Verás un SYN desde la dirección del escaneo, y la respuesta: RST, que significa «puerta cerrada, no insistas». La conversación nunca se abrió.
Eso es un escaneo de puertos en dos líneas: mandar el primer paquete del saludo a muchas puertas y ver cuáles contestan SYN-ACK en vez de RST. Es exactamente lo que hiciste con las direcciones de páginas en la primera sala, un piso más abajo.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Mandas un `SYN` a un puerto y te responden `RST`. ¿Qué significa?
Ver pista de ayuda
Filtra por 22 en el visor y mira la respuesta.
Ahora usa el filtro como se usa de verdad. Escribe la dirección del escaneo:
203.0.113.44
Ahí tienes toda su actividad, sin el ruido de los demás: la consulta del nombre, el saludo, las peticiones y el intento contra el puerto de administración.
Recórrela y busca la única respuesta que no es un 404. Píncha en esa fila: en la nota está el código de la sala.
Y fíjate en el dato que trae al lado: 8140 bytes. Eso es el tamaño de lo que salió del servidor. En una captura, el tamaño es lo que distingue «alguien miró» de «alguien se llevó algo» — cuarenta bytes es un error, ocho mil es una agenda entera.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué código de sala hay en la nota de la respuesta 200?
Formato esperado: ___-____
Ver pista de ayuda
Filtra por 203.0.113.44 y busca la fila que no responde 404. Píncha en ella.
Queda una fila que enseña la última idea, y es importante. Filtra por el puerto 443:
443
Esas conexiones dicen TLS y su información es «tráfico cifrado». No hay GET, no hay ruta, no hay código de respuesta. Nada.
Eso es el cifrado funcionando: entre el navegador y el servidor va un túnel que nadie de en medio puede leer.
Y ahora la parte que conviene tener clara, porque se malinterpreta en las dos direcciones:
Lo que el cifrado esconde: el contenido. Qué página pediste, qué te contestaron, qué datos enviaste.
Lo que NO esconde: que hablaste. Con quién, cuándo, cuánto rato y cuántos bytes. Eso se llama metadatos y va por fuera del túnel, porque la red necesita esos datos para entregar los paquetes.
Así que quien defiende no se queda ciego cuando todo va cifrado — se queda sin el contenido. Y resulta que con los metadatos se ve bastante: un equipo que habla con la misma dirección cada cinco minutos y siempre el mismo tamaño no necesita que le leas el contenido para saber que algo va mal.
Eso es justo lo que vas a hacer en la sala siguiente.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Todo el tráfico va cifrado. ¿Qué puede ver aún quien vigila la red?
Ver pista de ayuda
La red necesita saber a dónde entregar los paquetes.
Cargando el tráfico…
| Hora | Origen | Destino | Puerto | Protocolo | Información |
|---|---|---|---|---|---|
Ningún paquete coincide con ese filtro.
Paquete seleccionado
Capa de red: →
Capa de transporte: , puerto
Capa de aplicación:
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.