Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Correo — lo que cuenta el servidor

5 tareas · 38 min · Principiante

El correo es la puerta más usada de una empresa, y su conversación con el servidor deja una huella que el mensaje no muestra: desde qué dirección se conectó quien lo mandó, con qué nombre se presentó, qué remitente declaró en el sobre, a qué buzones preguntó y qué resultado dieron las comprobaciones. Aquí lees el registro de la pasarela de correo de Calzados Zumbaque durante un lunes: qué es del sobre y qué es del mensaje, quién estuvo probando buzones, quién se hizo pasar por la casa y quién escribió con un dominio casi idéntico. Todo es lectura de un registro ya escrito.

0 de 5 · 0%

Objetivo de la sala

El correo es la puerta más usada de una empresa, y su conversación con el servidor deja una huella que el mensaje no muestra: desde qué dirección se conectó quien lo mandó, con qué nombre se presentó, qué remitente declaró en el sobre, a qué buzones preguntó y qué resultado dieron las comprobaciones. Aquí lees el registro de la pasarela de correo de Calzados Zumbaque durante un lunes: qué es del sobre y qué es del mensaje, quién estuvo probando buzones, quién se hizo pasar por la casa y quién escribió con un dominio casi idéntico. Todo es lectura de un registro ya escrito.

Cuando un servidor de correo recibe un mensaje, la conversación SMTP trae tres datos que él mismo observa: la dirección IP desde la que se conectó el otro lado, el nombre con que se presenta (el saludo HELO) y el remitente y destinatario del sobre (MAIL FROM y RCPT TO). El campo «De» que ve la persona en su programa de correo va dentro del mensaje, y quien lo envía lo puede escribir como quiera. Por eso en una investigación de red se parte de lo que el servidor vio, no de lo que el mensaje dice de sí mismo.

El registro de la pasarela guarda exactamente eso: IP, saludo, remitente del sobre, destinatario y el resultado.

Responde para continuar

Una persona dice que el correo «venía del gerente». ¿Qué dato del registro de la pasarela es más difícil de falsear por quien lo envió?

Ver pista de ayuda

Piensa en lo que quien envía escribe libremente y en lo que la conexión TCP ya fijó.

Las comprobaciones de autenticación del remitente dicen si la IP que se conectó estaba autorizada por el dominio que dice representar (SPF), si el mensaje trae una firma válida de ese dominio (DKIM) y qué hacer con lo que no cuadra (DMARC). Un mensaje que se presenta con el nombre de tu propia empresa en el saludo y en el sobre, pero llega desde una IP que tu dominio no autoriza, falla SPF. Es la huella más limpia de una suplantación del dominio propio.

Abre SELECT * FROM registro_smtp y SELECT * FROM autenticacion_correo y cruza por la hora.

Responde para continuar

Un mensaje se presentó con el nombre de la propia empresa y falló SPF. Escribe la dirección IP desde la que llegó.

Ver pista de ayuda

Busca en autenticacion_correo la fila con spf fail y toma su IP.

Un servidor de correo contesta distinto a un buzón que existe y a uno que no. Quien manda a muchas direcciones inventadas, una tras otra y desde una misma IP en segundos, está averiguando cuáles existen para armar después su lista. En el registro se ve como una ráfaga de «rechazado: buzón inexistente» mezclada con unos pocos «aceptado»: esos pocos son las direcciones que acaba de confirmar.

No todo rechazo es de este tipo. Un mensaje que no entra por pesado se rechaza por otro motivo y no cuenta como sondeo.

Responde para continuar

Cuenta cuántos rechazos del registro son por «buzón inexistente».

Ver pista de ayuda

Filtra por el motivo exacto del resultado; el rechazo por tamaño no cuenta.

La ráfaga de la tarea anterior no entregó nada dañino: los mensajes fueron de tres líneas. Lo que el origen obtuvo fue información: qué buzones de la empresa existen. Eso es una recolección de direcciones, y su valor para quien la hace es preparar envíos dirigidos después. Para el informe importa decir qué se confirmó, a quién, y desde qué IP.

Responde para continuar

Una IP envía mensajes mínimos a decenas de nombres comunes y solo unos pocos son aceptados. ¿Qué se concluye?

Ver pista de ayuda

Fíjate en qué cambia para quien envía entre un rechazo y un aceptado.

El último mensaje del día llegó a tesorería con SPF, DKIM y DMARC en «pass», y aun así es el más sospechoso. Quien registra un dominio casi idéntico al de la empresa puede configurar sus propias comprobaciones para que pasen: lo que verifican es que el dominio mostrado autorizó esa IP, no que el dominio sea de quien parece. La diferencia suele estar en una letra. Por eso la comparación del dominio visible contra el dominio real de la empresa es un paso aparte.

Responde para continuar

Escribe el dominio visible del mensaje que pasó SPF, DKIM y DMARC pero imita el dominio de la empresa con una letra cambiada.

Ver pista de ayuda

Compara letra por letra los dominios de autenticacion_correo con calzados-zumbaque.example.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad