🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónExfiltración, lo que sale de la captura
5 tareas · 38 min · Principiante
Que una muestra reciba instrucciones es una mitad de la historia; la otra es qué se llevó. Un registro de red no muestra el contenido de lo que salió, pero sí cuánto, hacia dónde, en cuántos envíos y con qué ritmo. En esta sala lees lo enviado hacia fuera por la muestra M-0731: separas la subida que importa de la más grande que no importa, sumas por destino en vez de mirar la sesión aislada y detectas el dominio cuyos nombres parecen llevar datos. Todo es lectura de un registro ya escrito.
Objetivo de la sala
Que una muestra reciba instrucciones es una mitad de la historia; la otra es qué se llevó. Un registro de red no muestra el contenido de lo que salió, pero sí cuánto, hacia dónde, en cuántos envíos y con qué ritmo. En esta sala lees lo enviado hacia fuera por la muestra M-0731: separas la subida que importa de la más grande que no importa, sumas por destino en vez de mirar la sesión aislada y detectas el dominio cuyos nombres parecen llevar datos. Todo es lectura de un registro ya escrito.Navegar es asimétrico hacia abajo: se envía una petición pequeña y se recibe una página grande. Cuando una conexión envía mucho más de lo que recibe, el sentido se invierte y se llama subida. Una subida no es mala por sí misma (una copia de seguridad, un correo con adjunto), pero es la señal por la que se empieza a mirar una posible fuga: cuánto salió, hacia quién y si ese destino tiene una explicación.
El registro no dice qué contenía lo enviado, y no se supone: se mide el volumen y se contrasta con lo esperado.
Responde para continuar
Una sesión envía 20 480 bytes y recibe 96. ¿Qué sentido tiene eso en un registro de red?
Ver pista de ayuda
Compara bytes_env con bytes_resp: ¿hacia dónde pesa más?
Abre SELECT * FROM subidas. La sesión más grande de toda la captura va a un destino que el sistema invitado usa solo (la columna en_base_ruido lo dice). Pero lo que importa es cuánto recibió cada destino en total, no cuál fue la sesión más grande: un envío repartido en pedazos pequeños suma más que un solo golpe. Suma por destino y compara.
Responde para continuar
Escribe la dirección de destino que recibió más bytes en total, sumando todas sus sesiones.
Ver pista de ayuda
No te quedes con la fila más grande; agrupa por destino y suma bytes_env.
Para el informe se necesita el número exacto: cuántos bytes salieron hacia ese destino durante la captura. Es la cifra que le permite a quien decide valorar si hay motivo para revisar qué archivos o qué datos pudieron salir, y se suma con las filas, no se estima.
Responde para continuar
Escribe el total de bytes enviados a ese destino, sumando todas sus sesiones.
Ver pista de ayuda
Suma la columna bytes_env de las cinco filas de ese destino.
Hay otra forma de sacar información sin abrir una conexión propia: meterla en los nombres que se consultan por DNS, de modo que el servidor del dominio los reciba como consultas. Su huella es la contraria de un servicio normal: casi todos los nombres distintos, nombres largos y un tipo de registro cómodo para llevar texto (TXT).
Abre SELECT * FROM dns_resumen y SELECT * FROM dns_muestra. Un dominio cumple las tres a la vez; los otros repiten pocos nombres y son cortos.
Responde para continuar
Escribe el dominio padre con casi todos los nombres distintos, nombres largos y registro TXT.
Ver pista de ayuda
Compara subdominios_unicos con consultas, la longitud media y el tipo más común.
El volumen enviado a un destino sin explicación y el dominio con nombres largos son hallazgos reales. Lo que no demuestran, con este registro, es qué datos eran ni si eran datos de la empresa: en una sala de análisis aislada el equipo no tiene datos reales, y en un incidente real solo se sabría con el archivo que salió o con el contenido de la sesión.
Responde para continuar
¿Qué se dice en el informe sobre la exfiltración?
Ver pista de ayuda
Afirma lo que el volumen y la forma demuestran, y marca lo que solo el contenido diría.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.