Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

DNS, lo que resolvió la muestra

5 tareas · 38 min · Principiante

Antes de que un programa hable con alguien, pregunta por su nombre. Por eso el registro de DNS de una captura es la lista más honesta de a quién quiso llamar una muestra, aunque la conversación después vaya cifrada. En esta sala lees el DNS de la sala de análisis aislada de un aserradero ficticio durante la captura de la muestra M-0731: qué nombres son del propio sistema invitado, qué nombre no lo es, cuántos intentos fallaron y qué pasó con la dirección de un nombre en pocos minutos. Todo es lectura de un registro ya escrito.

0 de 5 · 0%

Objetivo de la sala

Antes de que un programa hable con alguien, pregunta por su nombre. Por eso el registro de DNS de una captura es la lista más honesta de a quién quiso llamar una muestra, aunque la conversación después vaya cifrada. En esta sala lees el DNS de la sala de análisis aislada de un aserradero ficticio durante la captura de la muestra M-0731: qué nombres son del propio sistema invitado, qué nombre no lo es, cuántos intentos fallaron y qué pasó con la dirección de un nombre en pocos minutos. Todo es lectura de un registro ya escrito.

Cuando un programa quiere hablar con un servidor por su nombre, el sistema operativo hace una consulta de DNS antes de abrir la conexión. Esa consulta casi nunca va cifrada dentro de una red de análisis, y queda escrita: hora, equipo que preguntó, nombre, tipo de registro y respuesta. Si la conexión que sigue va cifrada, el contenido se pierde; el nombre no.

Eso hace del DNS la primera fuente de indicadores de red: es abundante, barata de guardar y ata cada nombre a un equipo y a una hora. Su límite es que un nombre solo dice a quién se preguntó, no qué se dijo.

Responde para continuar

Una muestra se comunica solo por conexiones cifradas. ¿Qué ventaja sigue dando el registro de DNS?

Ver pista de ayuda

Piensa en qué se escribe antes de que la conexión se cifre.

Un equipo invitado hace cosas solo: sincroniza la hora, busca actualizaciones. Para no confundir eso con la muestra se mide antes una captura sin muestra y se guarda como base de ruido. Lo que aparece en la captura real y no está en esa base es lo que la muestra añadió, o al menos lo que queda por explicar.

Abre SELECT * FROM base_ruido y SELECT * FROM dns_log. Entre los nombres con respuesta, hay uno que no está en la base, cuya respuesta caduca a los 30 segundos y que el equipo vuelve a preguntar varias veces. Otro nombre también está fuera de la base, pero con un tiempo de vida de 10 minutos: es un servicio genérico.

Responde para continuar

Escribe el nombre con respuesta, fuera de la base de ruido, cuyo tiempo de vida es de 30 segundos.

Ver pista de ayuda

Descarta los dos nombres de la base y mira la columna ttl de los que quedan.

El código NXDOMAIN significa que el nombre no existe. Un puñado de ellos no dice nada, pero una serie de nombres inexistentes seguidos desde un mismo equipo, bajo un mismo sufijo, es un dato: el programa probó nombres que ya no existían, por ejemplo porque el servidor que usaba fue retirado.

Se cuenta con la columna rcode, no a ojo. Para una captura corta basta recorrer las filas; en una de miles de filas se agruparía por código.

Responde para continuar

Escribe cuántas consultas de `dns_log` terminaron en NXDOMAIN.

Ver pista de ayuda

Cuenta las filas cuyo rcode es NXDOMAIN, sin importar el nombre.

El tiempo de vida (ttl) es cuánto puede guardar el equipo una respuesta antes de volver a preguntar. Un valor bajo permite que quien opera el servidor cambie de dirección sin que los equipos sigan yendo a la vieja. Hay servicios legítimos que lo hacen, así que un valor bajo no acusa; lo que importa es lo que pasó en la captura.

Mira cómo cambia la respuesta para el nombre de la tarea 2 entre las 00:03:05 y las 00:09:04.

Responde para continuar

Escribe la dirección con la que resolvió ese nombre a las 00:06:44.

Ver pista de ayuda

Filtra las filas del nombre de la tarea 2 y compara la respuesta de las primeras con la de las últimas.

Ese nombre resolvió a dos direcciones distintas en cinco minutos. La lista de indicadores tiene que reflejarlo con honestidad: una dirección anotada como «la» dirección del servidor puede quedar vieja antes de que el informe se lea.

Responde para continuar

¿Cómo se anota el nombre en la lista de indicadores?

Ver pista de ayuda

Una dirección cambió; lo que se registra es lo que se vio y cuándo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad