🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCertificados observados en la red
5 tareas · 40 min · Principiante
Cuando el certificado de un servidor viaja en claro, el sensor lo registra: quién lo emitió, para qué nombres vale y entre qué fechas. Eso permite separar un servicio con certificado de una autoridad pública de uno que se firmó a sí mismo y de vigencia corta, y un certificado vencido por descuido de uno que sobra. Aquí lees el registro de certificados de Litografía Calicanto y aprendes también cuándo el certificado ya no se ve.
Objetivo de la sala
Cuando el certificado de un servidor viaja en claro, el sensor lo registra: quién lo emitió, para qué nombres vale y entre qué fechas. Eso permite separar un servicio con certificado de una autoridad pública de uno que se firmó a sí mismo y de vigencia corta, y un certificado vencido por descuido de uno que sobra. Aquí lees el registro de certificados de Litografía Calicanto y aprendes también cuándo el certificado ya no se ve.En TLS 1.2 y versiones anteriores, el servidor envía su certificado en claro durante el saludo, y un sensor pasivo puede leerlo y guardarlo. En TLS 1.3 el certificado viaja cifrado, así que el mismo sensor ya no lo ve. A medida que la red migra a TLS 1.3, los registros de certificados se vacían, y no por eso hay menos conexiones.
Dos consecuencias para el análisis. Primera: un registro de certificados describe sobre todo lo que sigue usando TLS 1.2 o anterior, lo cual es una muestra sesgada y a veces la más interesante, porque incluye servicios viejos. Segunda: para mirar certificados de sesiones TLS 1.3 hay que ir a otro sitio, por ejemplo al propio servidor o a un proxy que termine la conexión con autorización.
Responde para continuar
En el registro de TLS hay muchas sesiones TLS 1.3 y casi ningún certificado asociado. ¿Qué explica esa diferencia?
Ver pista de ayuda
Piensa en qué parte del saludo se cifra en la versión nueva.
Un certificado dice para qué nombres vale (los nombres alternativos del sujeto, o SAN) y quién lo emitió. Cuando el cliente pide un nombre y el servidor responde con un certificado que no incluye ese nombre, un cliente corriente avisaría. Un programa que no valida el certificado no avisa, y por eso un servidor así puede seguir recibiendo tráfico sin que nadie lo note.
En el registro de certificados, compara el nombre pedido (SNI) con los nombres que cubre el certificado de cada destino y busca el que no encaja.
Responde para continuar
¿Qué dirección de destino presenta un certificado que no cubre el nombre que el cliente pidió? Escríbela tal cual.
Ver pista de ayuda
Compara la columna «sni» con la columna «san» de cada fila.
El emisor distingue tres mundos. Una autoridad pública (de las que los navegadores reconocen) emite para nombres de internet tras comprobar que quien lo pide controla el nombre. Una autoridad interna emite para los servicios de la propia empresa y solo la reconocen los equipos que la tienen instalada. Y un certificado que se firma a sí mismo no pasa por nadie: cualquiera puede crearlo en un minuto, sin comprobación alguna.
No es malo en sí: hay aparatos y pruebas que lo usan. Lo que cuenta es si el servicio está inventariado. Lee la columna «servicio» de la fila que acabas de aislar y el emisor que declara.
Responde para continuar
¿Quién emitió el certificado de ese destino según el registro? Escribe la palabra tal cual aparece.
Ver pista de ayuda
Es la columna «emisor» de esa fila.
Las fechas de validez cuentan una historia. Las autoridades públicas automatizadas emiten hoy certificados de unos noventa días, y las empresas con gestión seria renuevan con tiempo. Un certificado de vigencia muy corta, creado el mismo día en que aparece en la red y sin servicio inventariado, es el perfil de algo montado a toda prisa.
Calcula la duración, en días, del certificado de la fila que aislaste antes. Resta las fechas de inicio y fin de validez.
Responde para continuar
¿Cuántos días dura la validez de ese certificado? Escribe solo el número.
Ver pista de ayuda
Resta la fecha «valido_desde» de la fecha «valido_hasta»; los dos son del mismo mes.
No todo certificado raro es sospechoso. Entre las filas del laboratorio hay un servicio interno cuyo certificado venció hace meses: lo emitió la autoridad interna, el servicio está en el inventario y nadie lo renovó. Eso es un hallazgo de operación, con riesgo propio (los usuarios aprenden a ignorar avisos, y un certificado vencido que alguien acepta sin leer es el terreno ideal para una suplantación), pero no es una intrusión.
Responde para continuar
Un servicio inventariado tiene un certificado vencido emitido por la autoridad interna. ¿Cómo se clasifica?
Ver pista de ayuda
Piensa en quién lo emitió y si el servicio es conocido.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.