Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Certificados observados en la red

5 tareas · 40 min · Principiante

Cuando el certificado de un servidor viaja en claro, el sensor lo registra: quién lo emitió, para qué nombres vale y entre qué fechas. Eso permite separar un servicio con certificado de una autoridad pública de uno que se firmó a sí mismo y de vigencia corta, y un certificado vencido por descuido de uno que sobra. Aquí lees el registro de certificados de Litografía Calicanto y aprendes también cuándo el certificado ya no se ve.

0 de 5 · 0%

Objetivo de la sala

Cuando el certificado de un servidor viaja en claro, el sensor lo registra: quién lo emitió, para qué nombres vale y entre qué fechas. Eso permite separar un servicio con certificado de una autoridad pública de uno que se firmó a sí mismo y de vigencia corta, y un certificado vencido por descuido de uno que sobra. Aquí lees el registro de certificados de Litografía Calicanto y aprendes también cuándo el certificado ya no se ve.

En TLS 1.2 y versiones anteriores, el servidor envía su certificado en claro durante el saludo, y un sensor pasivo puede leerlo y guardarlo. En TLS 1.3 el certificado viaja cifrado, así que el mismo sensor ya no lo ve. A medida que la red migra a TLS 1.3, los registros de certificados se vacían, y no por eso hay menos conexiones.

Dos consecuencias para el análisis. Primera: un registro de certificados describe sobre todo lo que sigue usando TLS 1.2 o anterior, lo cual es una muestra sesgada y a veces la más interesante, porque incluye servicios viejos. Segunda: para mirar certificados de sesiones TLS 1.3 hay que ir a otro sitio, por ejemplo al propio servidor o a un proxy que termine la conexión con autorización.

Responde para continuar

En el registro de TLS hay muchas sesiones TLS 1.3 y casi ningún certificado asociado. ¿Qué explica esa diferencia?

Ver pista de ayuda

Piensa en qué parte del saludo se cifra en la versión nueva.

Un certificado dice para qué nombres vale (los nombres alternativos del sujeto, o SAN) y quién lo emitió. Cuando el cliente pide un nombre y el servidor responde con un certificado que no incluye ese nombre, un cliente corriente avisaría. Un programa que no valida el certificado no avisa, y por eso un servidor así puede seguir recibiendo tráfico sin que nadie lo note.

En el registro de certificados, compara el nombre pedido (SNI) con los nombres que cubre el certificado de cada destino y busca el que no encaja.

Responde para continuar

¿Qué dirección de destino presenta un certificado que no cubre el nombre que el cliente pidió? Escríbela tal cual.

Ver pista de ayuda

Compara la columna «sni» con la columna «san» de cada fila.

El emisor distingue tres mundos. Una autoridad pública (de las que los navegadores reconocen) emite para nombres de internet tras comprobar que quien lo pide controla el nombre. Una autoridad interna emite para los servicios de la propia empresa y solo la reconocen los equipos que la tienen instalada. Y un certificado que se firma a sí mismo no pasa por nadie: cualquiera puede crearlo en un minuto, sin comprobación alguna.

No es malo en sí: hay aparatos y pruebas que lo usan. Lo que cuenta es si el servicio está inventariado. Lee la columna «servicio» de la fila que acabas de aislar y el emisor que declara.

Responde para continuar

¿Quién emitió el certificado de ese destino según el registro? Escribe la palabra tal cual aparece.

Ver pista de ayuda

Es la columna «emisor» de esa fila.

Las fechas de validez cuentan una historia. Las autoridades públicas automatizadas emiten hoy certificados de unos noventa días, y las empresas con gestión seria renuevan con tiempo. Un certificado de vigencia muy corta, creado el mismo día en que aparece en la red y sin servicio inventariado, es el perfil de algo montado a toda prisa.

Calcula la duración, en días, del certificado de la fila que aislaste antes. Resta las fechas de inicio y fin de validez.

Responde para continuar

¿Cuántos días dura la validez de ese certificado? Escribe solo el número.

Ver pista de ayuda

Resta la fecha «valido_desde» de la fecha «valido_hasta»; los dos son del mismo mes.

No todo certificado raro es sospechoso. Entre las filas del laboratorio hay un servicio interno cuyo certificado venció hace meses: lo emitió la autoridad interna, el servicio está en el inventario y nadie lo renovó. Eso es un hallazgo de operación, con riesgo propio (los usuarios aprenden a ignorar avisos, y un certificado vencido que alguien acepta sin leer es el terreno ideal para una suplantación), pero no es una intrusión.

Responde para continuar

Un servicio inventariado tiene un certificado vencido emitido por la autoridad interna. ¿Cómo se clasifica?

Ver pista de ayuda

Piensa en quién lo emitió y si el servicio es conocido.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad