Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dos filtros, dos momentos

5 tareas · 40 min · Principiante

Jueves 8 de octubre, Hilandería Ortigosa. El sensor de red dejó cinco archivos de captura y te piden encontrar en ellos el DNS de un puesto de planta en una franja concreta. Antes de abrir nada hay que entender que existen dos filtros que se llaman casi igual y que actúan en momentos distintos: uno decide qué se guarda, el otro solo decide qué se ve. De esa diferencia depende si una evidencia existe o se perdió para siempre.

0 de 5 · 0%

Objetivo de la sala

Jueves 8 de octubre, Hilandería Ortigosa. El sensor de red dejó cinco archivos de captura y te piden encontrar en ellos el DNS de un puesto de planta en una franja concreta. Antes de abrir nada hay que entender que existen dos filtros que se llaman casi igual y que actúan en momentos distintos: uno decide qué se guarda, el otro solo decide qué se ve. De esa diferencia depende si una evidencia existe o se perdió para siempre.

El filtro de captura se escribe antes de grabar. Usa la sintaxis de libpcap, la misma que entienden tcpdump y el propio analizador: palabras como host, port, net, unidas con and, or y not. Se aplica en el punto de escucha, mientras llegan las tramas, y sirve para guardar menos: menos disco, menos ruido, menos datos de personas que no hacen falta.

El filtro de visualización se escribe después, sobre un archivo que ya existe. Habla de campos que el analizador entiende de cada protocolo, con nombres con puntos, y solo oculta lo que no cumple. Quitarlo devuelve todo.

La asimetría es la clave: el de visualización se puede cambiar mil veces sin consecuencias; el de captura es una decisión que se toma una vez y no se deshace.

Responde para continuar

Un filtro de captura demasiado estrecho dejó fuera tráfico que ahora necesitas. ¿Se puede recuperar desde el archivo guardado?

Ver pista de ayuda

Piensa en qué momento actúa cada filtro: antes o después de que exista el archivo.

Una captura responde preguntas solo dentro de lo que cubre: el intervalo de tiempo y el filtro con el que se grabó. Antes de analizar, se leen esos dos datos de cada archivo, igual que se mira la fecha y el alcance de un registro antes de fiarse de él.

En el laboratorio tienes la tabla capturas con las cinco que dejó el sensor. Para cada una, la pregunta es doble: ¿cubre la franja? y ¿su filtro dejó pasar el protocolo que buscas? El DNS viaja por el puerto 53 y, además de las consultas, el archivo tiene que contener las respuestas del resolutor.

Responde para continuar

Necesitas ver todo el DNS del puesto 10.162.20.31 entre las 14:20 y las 14:30. Escribe el id de la única captura que lo contiene.

Formato esperado: CAP-__

Ver pista de ayuda

Descarta primero las que no cubren esa franja y después las que, por su filtro de captura, no dejaron pasar el DNS de ese equipo.

Escribir la misma expresión en el campo equivocado da error, y el error enseña. host 10.162.20.44 se entiende en el campo de captura porque es libpcap. ip.addr == 10.162.20.44 se entiende en la barra de visualización porque es un campo del analizador. Cada lenguaje tiene sus propios operadores: libpcap usa palabras, la visualización usa comparaciones y && o and.

La tabla expresiones guarda lo que respondió el analizador cuando alguien probó las mismas expresiones en cada campo. Léela antes de contestar.

Responde para continuar

Alguien escribió dns.flags.rcode != 0 en el campo de filtro de captura y el analizador dio error. ¿Por qué?

Ver pista de ayuda

Mira en `expresiones` qué respondió el analizador a esa misma expresión en cada uno de los dos campos.

Un filtro de visualización también sirve para medir. Con el archivo de la captura elegida abierto, la barra de estado dice cuántos paquetes cumplen la expresión frente al total. Eso es lo que se anota en un informe: no «hay muchos errores de DNS» sino una cifra con su filtro al lado, que otra persona pueda reproducir.

Una respuesta de DNS con código de respuesta distinto de cero indica que el resolutor no pudo darla: nombre que no existe, fallo del servidor, consulta rechazada. Es el primer filtro útil para ver qué intentó resolver un equipo y no encontró.

Responde para continuar

Sobre el archivo de CAP-04, ¿cuántos paquetes DNS llevan un código de respuesta distinto de cero? Escribe solo el número.

Formato esperado: __

Ver pista de ayuda

La tabla `visualizaciones` recoge los recuentos de varios filtros sobre ese archivo; busca el que filtra por el código de respuesta.

Mañana el sensor grabará dos horas del enlace de salida. El responsable de TI quiere ahorrar disco y propone un filtro de captura que deje solo el tráfico de un puesto que le preocupa. Tu trabajo no es decir que no, sino explicar qué se gana y qué se pierde, y proponer una alternativa que cuide la evidencia.

Grabar ancho y filtrar al mirar cuesta disco; grabar estrecho cuesta la posibilidad de contestar preguntas que todavía no se han hecho. Si el disco alcanza, la regla de prudencia es no descartar en el origen lo que podría explicar el caso.

Responde para continuar

Te proponen grabar solo el tráfico de un puesto con un filtro de captura. ¿Qué adviertes?

Ver pista de ayuda

Relaciona la advertencia con lo que viste en la primera tarea sobre el momento en que actúa cada filtro.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad