🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHTTP y TLS, lo que queda a la vista
5 tareas · 40 min · Principiante
Después del nombre viene la conversación. Si va en claro, el registro guarda método, ruta y agente de usuario; si va cifrada, solo quedan los metadatos del saludo y del certificado. En esta sala lees los dos registros de la captura de la muestra M-0731 y aprendes qué sirve de indicador en cada caso y qué es solo un dato más: la cadena del agente, la huella con la que el programa se presenta, la forma del certificado y los bytes que salen. Todo es lectura de un registro ya escrito.
Objetivo de la sala
Después del nombre viene la conversación. Si va en claro, el registro guarda método, ruta y agente de usuario; si va cifrada, solo quedan los metadatos del saludo y del certificado. En esta sala lees los dos registros de la captura de la muestra M-0731 y aprendes qué sirve de indicador en cada caso y qué es solo un dato más: la cadena del agente, la huella con la que el programa se presenta, la forma del certificado y los bytes que salen. Todo es lectura de un registro ya escrito.En HTTP en claro el sensor guarda lo que cada petición dice de sí misma: el método (GET, POST), la ruta, la cabecera Host, el agente de usuario y el código de estado. En una conexión TLS no se lee nada de eso: queda la dirección de destino, el nombre que el cliente pide en el saludo (el SNI, cuando va), la versión, la huella con la que el cliente se presenta, los datos del certificado y cuántos bytes fueron en cada sentido.
Con eso se puede describir y reconocer una conversación sin descifrarla. Lo que no se puede es afirmar qué contenía.
Responde para continuar
Una sesión TLS de la captura solo deja metadatos. ¿Qué se puede afirmar a partir de ellos?
Ver pista de ayuda
Los metadatos describen la conversación; no la leen.
El agente de usuario es el texto con el que un programa se presenta en HTTP. Un navegador usa uno largo y conocido; un programa a medida suele traer uno propio, corto, que casi nadie más usa. Como indicador es barato y duradero: se puede buscar en registros de proxy de toda la empresa. Su límite es que quien lo escribe puede cambiarlo, así que se anota con la confianza que tiene.
Abre SELECT * FROM http_log. Hay una cadena que aparece en las peticiones a soporte-lotes.example y también en la consulta a un servicio genérico de comprobación de dirección: el mismo programa llamó a los dos.
Responde para continuar
Escribe el agente de usuario de las peticiones a soporte-lotes.example.
Ver pista de ayuda
Compara la columna agente de las peticiones del sistema con la de las que van a ese nombre.
Aunque la sesión vaya cifrada, el saludo del cliente tiene una forma propia: qué versiones ofrece, qué algoritmos y en qué orden. Esa forma se resume en una huella de cliente que identifica la biblioteca y la configuración del programa que llama, no al servidor. Dos programas distintos pueden compartirla y un mismo programa puede cambiarla; por eso es un indicador de confianza media. En el laboratorio las huellas son marcadores escritos a mano, HUELLA-TLS-NN.
Abre SELECT * FROM tls_log y compara la columna huella_cliente de la descarga del sistema con las de las sesiones hacia la dirección sospechosa.
Responde para continuar
Escribe la huella de cliente de las sesiones hacia 192.0.2.131.
Ver pista de ayuda
La descarga de actualizaciones del sistema tiene otra huella; la que se repite hacia la dirección sospechosa es la tuya.
El certificado de la sesión de soporte-lotes.example está autofirmado por el propio nombre y tiene validez de apenas un mes, que empezó el día antes de la captura. La descarga del sistema, en cambio, lleva uno emitido por una autoridad pública y de un año.
Eso no es una prueba: hay servicios internos legítimos con certificados propios. Es un dato que sube o baja la sospecha según lo que lo rodea, y se anota como tal.
Responde para continuar
¿Qué valor tiene el certificado autofirmado y recién creado de esa sesión?
Ver pista de ayuda
Un dato suelto sube la sospecha; no la cierra.
En una sesión cifrada los bytes enviados y recibidos sí se ven. Una sesión que envía mucho más de lo que recibe es una subida; una que recibe mucho más es una descarga. En tls_log, la sesión con el nombre soporte-lotes.example en el saludo envió un volumen concreto. Otras sesiones hacia la misma dirección van sin nombre en el saludo, así que no valen para esta pregunta.
Responde para continuar
Escribe los bytes que envió la sesión TLS cuyo SNI es soporte-lotes.example.
Ver pista de ayuda
Mira la columna bytes_env solo de la fila que trae ese nombre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.