Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

DNS — el registro de todo lo intentado

5 tareas · 22 min · Principiante

Casi toda conexión empieza preguntando «¿dónde está este nombre?». Por eso el DNS es el registro de todo lo que un equipo intentó hacer, aunque la conexión luego fallara. Los nombres normales se parecen entre sí —dominios de la empresa, servicios conocidos—; un nombre largo, sin sentido y con mucha entropía es el que no encaja.

0 de 5 · 0%

Objetivo de la sala

Casi toda conexión empieza preguntando «¿dónde está este nombre?». Por eso el DNS es el registro de todo lo que un equipo intentó hacer, aunque la conexión luego fallara. Los nombres normales se parecen entre sí —dominios de la empresa, servicios conocidos—; un nombre largo, sin sentido y con mucha entropía es el que no encaja.

Antes de hablar con un servidor, un equipo casi siempre pregunta por su nombre. Esa pregunta queda registrada aunque la conexión posterior falle o la bloquee un cortafuegos. Por eso el registro DNS es la mejor lista de intenciones que tiene un analista: no dice solo con quién se habló, sino qué se intentó buscar. Un equipo comprometido delata a menudo su primer movimiento en una consulta DNS, mucho antes de mover un solo dato.

Reconocer esto cambia dónde miras primero cuando sospechas de un equipo: al registro de nombres que pidió.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

¿Por qué el registro de consultas DNS es tan valioso para la defensa?

Ver pista de ayuda

La pregunta por el nombre queda registrada aunque la conexión no llegue a abrirse.

Los dominios legítimos de una empresa se parecen entre sí y a servicios conocidos: son pronunciables, cortos, repetidos. Un nombre generado por una máquina para no repetirse —largo, con letras y números al azar, alta entropía— destaca en cuanto ordenas la lista de nombres consultados. En la captura de Ventura aparece uno así, consultado por un solo equipo de la planta, que no se parece a nada del resto.

No hace falta saber qué hay detrás para marcarlo: que no encaje con el patrón de todos los demás nombres ya es motivo para aislarlo.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

De estos nombres consultados, ¿cuál tratarías como anómalo a primera vista?

Ver pista de ayuda

Lo legítimo se parece entre sí. La entropía alta y sin sentido es lo raro.

Aislar el nombre anómalo es la mitad; la otra mitad es atarlo a un equipo concreto y a la dirección a la que resolvió. El registro DNS te da las tres cosas: qué nombre se pidió, qué equipo lo pidió y a qué dirección respondió el servidor. Esa dirección será importante después, porque el canal de mando del módulo 3 va justo a ella —el mismo equipo, la misma dirección.

Atar nombre, equipo y dirección es lo que convierte «hay un dominio raro» en «este equipo de la planta consultó este dominio raro», que ya es un hallazgo.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Encontraste el nombre anómalo. ¿Qué completa el hallazgo?

Ver pista de ayuda

Un dominio raro suelto no acusa a nadie. El equipo que lo pidió, sí.

En el laboratorio no solo lees una captura ya tomada: en la red montada en la nube tú mismo lanzas la consulta del nombre anómalo desde un equipo cliente y la capturas desde el sensor mientras ocurre. Ver la misma resolución pasar en vivo —el cliente pregunta, el resolutor responde con la dirección plantada— fija la idea de que el registro DNS no es teoría: es lo que de verdad viaja por el cable cuando un equipo busca un nombre.

Esto es reconocer y reproducir un comportamiento, no atacar nada: la consulta es una pregunta de nombre corriente, solo que hacia un destino que no encaja.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Lanzas la consulta del nombre anómalo desde el cliente y la capturas en vivo desde el sensor. ¿Qué confirmas al verla pasar?

Ver pista de ayuda

Reproducir la resolución confirma el comportamiento; preguntar por un nombre no ataca nada.

No todas las consultas DNS piden lo mismo. El tipo de registro dice qué se está preguntando: el más común asocia un nombre con una dirección IPv4, pero los hay para los servidores de correo de un dominio, para texto libre o para otros usos. Cuando el nombre anómalo de Ventura resolvió a la dirección del canal de mando, lo hizo a través del registro que traduce un nombre en su dirección IPv4 —el mismo que usa cualquier equipo para encontrar una web.

Saber leer el tipo de registro te ayuda a interpretar la respuesta: no es lo mismo un equipo pidiendo la dirección de un servidor que uno pidiendo, en volumen raro, registros que casi nadie consulta.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

El nombre anómalo resolvió a una dirección IPv4. ¿Qué tipo de registro DNS es el que asocia un nombre con una dirección IPv4?

Ver pista de ayuda

Es el registro más básico: traduce un nombre a su dirección IPv4, igual que al abrir cualquier web.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Cargando el tráfico…

Consultas DNS · resolutor interno de Ventura (una hora)
/ 12 paquetes
Hora Origen Destino Puerto Protocolo Información

Ningún paquete coincide con ese filtro.

Paquete seleccionado

Visor de tráfico v1.0 · build a4c55d

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad