🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDominios generados y puertos raros
5 tareas · 38 min · Principiante
Algunos programas no llevan un solo nombre de servidor sino una regla para fabricar muchos, y los prueban hasta que uno responde. Otros hablan por puertos o protocolos que no son los de la web. Desde la defensa no se fabrica nada: se lee la huella que dejan. En esta sala lees una ráfaga de consultas de DNS y los flujos que la siguen en la captura de la muestra M-0731, aprendes a separar nombres generados de nombres raros legítimos y a anotar un protocolo inusual sin sacar de él más de lo que dice el registro.
Objetivo de la sala
Algunos programas no llevan un solo nombre de servidor sino una regla para fabricar muchos, y los prueban hasta que uno responde. Otros hablan por puertos o protocolos que no son los de la web. Desde la defensa no se fabrica nada: se lee la huella que dejan. En esta sala lees una ráfaga de consultas de DNS y los flujos que la siguen en la captura de la muestra M-0731, aprendes a separar nombres generados de nombres raros legítimos y a anotar un protocolo inusual sin sacar de él más de lo que dice el registro.Cuando un programa prueba nombres de una lista generada, el DNS lo delata así: muchas consultas seguidas desde un mismo equipo, nombres de aspecto aleatorio bajo un mismo sufijo, casi todas con NXDOMAIN y, al final, una que sí resuelve. Los nombres que fallaron no sirven de mucho: mañana serán otros. Lo que sirve es el que resolvió, la dirección a la que apuntó y la forma de la ráfaga, que se puede describir en una regla de detección.
Un nombre de aspecto aleatorio, por sí solo, no basta: hay redes de contenidos que usan nombres así a propósito.
Responde para continuar
Un equipo lanza una docena de consultas seguidas a nombres de aspecto aleatorio y casi todas fallan. ¿Qué es lo más útil para el indicador?
Ver pista de ayuda
Lo que fallaba cambiará mañana; lo que resolvió y la forma de la ráfaga permanecen.
Abre SELECT * FROM consultas_dns. Hay una ráfaga de nombres de diez caracteres bajo el mismo sufijo. La cifra de fallos es parte del informe porque da el tamaño de la ráfaga, y se obtiene contando la columna rcode, no a ojo.
Responde para continuar
Escribe cuántas consultas de la ráfaga terminaron en NXDOMAIN.
Ver pista de ayuda
Cuenta solo las filas con rcode NXDOMAIN; las que sí tienen respuesta no entran.
Entre las consultas con respuesta hay dos que parecen aleatorias. Una de ellas está bajo un dominio de la base de ruido (cdn-fuentes.example, la red de contenidos del sistema invitado): aunque el subdominio sea raro, es del propio equipo. La otra no está en la base. Compara con SELECT * FROM base_ruido.
Aspecto aleatorio más ninguna explicación en el ruido más una respuesta es la combinación que se lleva a la lista de indicadores.
Responde para continuar
Escribe el nombre de la consulta que resolvió y que la base de ruido no explica.
Ver pista de ayuda
Descarta las filas NXDOMAIN y la que cae bajo un dominio de la base de ruido.
Los flujos que no son DNS ni HTTP se leen con cuatro datos: protocolo, destino, puerto y volumen. La web va por el 80 y el 443; el 123 es hora. Un flujo TCP a otro puerto, sin saludo TLS y sin cabeceras HTTP que el sensor reconozca, se anota como protocolo desconocido: no se afirma qué es.
Abre SELECT * FROM flujos.
Responde para continuar
Escribe el puerto de destino del flujo TCP que el sensor no reconoce como TLS ni como HTTP.
Ver pista de ayuda
Mira la columna nota: solo un flujo TCP dice que no reconoce el protocolo.
Un eco de ICMP (el «ping») normalmente lleva pocos bytes de datos; en esta red, 32. La captura trae 200 ecos de 512 bytes hacia la misma dirección a la que resolvió el nombre de la tarea 3. Un tamaño fuera de lo normal es una característica, y se anota como tal. Que ese espacio se use para llevar datos es una hipótesis que solo se comprueba mirando si el contenido de los ecos se repite o parece información, y eso no está en este registro.
Responde para continuar
¿Cómo se anotan esos 200 ecos de 512 bytes en el informe?
Ver pista de ayuda
Anota lo que el registro demuestra y deja como pendiente lo que exige ver el contenido.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.