🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCorreo — lo que cuenta el servidor
5 tareas · 38 min · Principiante
El correo es la puerta más usada de una empresa, y su conversación con el servidor deja una huella que el mensaje no muestra: desde qué dirección se conectó quien lo mandó, con qué nombre se presentó, qué remitente declaró en el sobre, a qué buzones preguntó y qué resultado dieron las comprobaciones. Aquí lees el registro de la pasarela de correo de Calzados Zumbaque durante un lunes: qué es del sobre y qué es del mensaje, quién estuvo probando buzones, quién se hizo pasar por la casa y quién escribió con un dominio casi idéntico. Todo es lectura de un registro ya escrito.
Objetivo de la sala
El correo es la puerta más usada de una empresa, y su conversación con el servidor deja una huella que el mensaje no muestra: desde qué dirección se conectó quien lo mandó, con qué nombre se presentó, qué remitente declaró en el sobre, a qué buzones preguntó y qué resultado dieron las comprobaciones. Aquí lees el registro de la pasarela de correo de Calzados Zumbaque durante un lunes: qué es del sobre y qué es del mensaje, quién estuvo probando buzones, quién se hizo pasar por la casa y quién escribió con un dominio casi idéntico. Todo es lectura de un registro ya escrito.Cuando un servidor de correo recibe un mensaje, la conversación SMTP trae tres datos que él mismo observa: la dirección IP desde la que se conectó el otro lado, el nombre con que se presenta (el saludo HELO) y el remitente y destinatario del sobre (MAIL FROM y RCPT TO). El campo «De» que ve la persona en su programa de correo va dentro del mensaje, y quien lo envía lo puede escribir como quiera. Por eso en una investigación de red se parte de lo que el servidor vio, no de lo que el mensaje dice de sí mismo.
El registro de la pasarela guarda exactamente eso: IP, saludo, remitente del sobre, destinatario y el resultado.
Responde para continuar
Una persona dice que el correo «venía del gerente». ¿Qué dato del registro de la pasarela es más difícil de falsear por quien lo envió?
Ver pista de ayuda
Piensa en lo que quien envía escribe libremente y en lo que la conexión TCP ya fijó.
Las comprobaciones de autenticación del remitente dicen si la IP que se conectó estaba autorizada por el dominio que dice representar (SPF), si el mensaje trae una firma válida de ese dominio (DKIM) y qué hacer con lo que no cuadra (DMARC). Un mensaje que se presenta con el nombre de tu propia empresa en el saludo y en el sobre, pero llega desde una IP que tu dominio no autoriza, falla SPF. Es la huella más limpia de una suplantación del dominio propio.
Abre SELECT * FROM registro_smtp y SELECT * FROM autenticacion_correo y cruza por la hora.
Responde para continuar
Un mensaje se presentó con el nombre de la propia empresa y falló SPF. Escribe la dirección IP desde la que llegó.
Ver pista de ayuda
Busca en autenticacion_correo la fila con spf fail y toma su IP.
Un servidor de correo contesta distinto a un buzón que existe y a uno que no. Quien manda a muchas direcciones inventadas, una tras otra y desde una misma IP en segundos, está averiguando cuáles existen para armar después su lista. En el registro se ve como una ráfaga de «rechazado: buzón inexistente» mezclada con unos pocos «aceptado»: esos pocos son las direcciones que acaba de confirmar.
No todo rechazo es de este tipo. Un mensaje que no entra por pesado se rechaza por otro motivo y no cuenta como sondeo.
Responde para continuar
Cuenta cuántos rechazos del registro son por «buzón inexistente».
Ver pista de ayuda
Filtra por el motivo exacto del resultado; el rechazo por tamaño no cuenta.
La ráfaga de la tarea anterior no entregó nada dañino: los mensajes fueron de tres líneas. Lo que el origen obtuvo fue información: qué buzones de la empresa existen. Eso es una recolección de direcciones, y su valor para quien la hace es preparar envíos dirigidos después. Para el informe importa decir qué se confirmó, a quién, y desde qué IP.
Responde para continuar
Una IP envía mensajes mínimos a decenas de nombres comunes y solo unos pocos son aceptados. ¿Qué se concluye?
Ver pista de ayuda
Fíjate en qué cambia para quien envía entre un rechazo y un aceptado.
El último mensaje del día llegó a tesorería con SPF, DKIM y DMARC en «pass», y aun así es el más sospechoso. Quien registra un dominio casi idéntico al de la empresa puede configurar sus propias comprobaciones para que pasen: lo que verifican es que el dominio mostrado autorizó esa IP, no que el dominio sea de quien parece. La diferencia suele estar en una letra. Por eso la comparación del dominio visible contra el dominio real de la empresa es un paso aparte.
Responde para continuar
Escribe el dominio visible del mensaje que pasó SPF, DKIM y DMARC pero imita el dominio de la empresa con una letra cambiada.
Ver pista de ayuda
Compara letra por letra los dominios de autenticacion_correo con calzados-zumbaque.example.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.