🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl registro tal como se guarda
5 tareas · 40 min · Principiante
Hasta aquí leíste los registros como tablas. En el disco son archivos de texto: una cabecera que dice cómo leerlos, una fila por línea y una marca de tiempo en segundos desde 1970. Si no sabes leer eso, un valor vacío, un guion o una hora mal convertida te hacen decir algo falso. En Cerámicas San Gil, una tarde de marzo de 2027, tienes la cabecera de un conn.log, tres filas crudas, tres líneas en JSON y la lista de qué registro contesta cada pregunta. Se leen; no se captura ni se ejecuta nada.
Objetivo de la sala
Hasta aquí leíste los registros como tablas. En el disco son archivos de texto: una cabecera que dice cómo leerlos, una fila por línea y una marca de tiempo en segundos desde 1970. Si no sabes leer eso, un valor vacío, un guion o una hora mal convertida te hacen decir algo falso. En Cerámicas San Gil, una tarde de marzo de 2027, tienes la cabecera de un conn.log, tres filas crudas, tres líneas en JSON y la lista de qué registro contesta cada pregunta. Se leen; no se captura ni se ejecuta nada.Por defecto, un registro de Zeek es un archivo de texto con columnas separadas por tabulador. Empieza con líneas que comienzan por #: el separador, cómo se separan los elementos de un conjunto, la marca de campo vacío, la marca de campo sin valor, la ruta del registro y, sobre todo, #fields con los nombres de las columnas en orden. Las filas no llevan los nombres: se leen contra esa línea.
Hay dos marcas que se confunden. - quiere decir que el campo no tiene valor (por ejemplo, el servicio que Zeek no reconoció). (empty) quiere decir que el campo es un conjunto o lista que existe pero está vacío, como la lista de túneles de una conversación que no va por ningún túnel.
Consulta cabecera y conn_crudo.
Responde para continuar
En conn_crudo, el campo tunnel_parents trae (empty) y el campo service de una fila trae un guion. ¿Qué lectura es correcta?
Ver pista de ayuda
Una sola marca corresponde a «sin valor»; la otra a «conjunto vacío».
ts es la hora en segundos desde el 1 de enero de 1970 en UTC, con fracción, por ejemplo 1805207467.412903. Zeek no guarda hora local: quien analiza la convierte. Un error común en un informe es dar la hora en UTC como si fuera la local, y dejar una diferencia de horas en la línea de tiempo.
Colombia usa UTC-5 todo el año, sin horario de verano. Para pasar de UTC a la hora local de la empresa se resta cinco horas. Convierte la marca de tiempo en UTC a la hora de pared, y luego réstale cinco.
Consulta conn_crudo: busca la fila del uid CsN3k9Ty4z63 y pasa su ts a hora de Colombia, descartando la fracción.
Responde para continuar
¿A qué hora local de Colombia (hh:mm:ss) empezó la conversación del uid CsN3k9Ty4z63?
Como las filas no traen nombres, la columna que lees depende de contar bien. La línea #fields fija el orden: la primera columna es ts, la segunda uid, y así. Un corrimiento de una columna (por ejemplo, tomar los bytes de ida por los de vuelta) cambia el hallazgo sin que nada avise.
Cuenta en la línea #fields de cabecera.
Responde para continuar
¿Qué campo ocupa la sexta posición en la línea
Zeek también puede escribir cada fila como un objeto JSON, una por línea: los nombres de campo van en cada fila, así que no hace falta la cabecera, y es el formato que más se lleva a otras herramientas de búsqueda. Los campos son los mismos; solo cambia cómo se escriben.
Lo que cambia la pregunta es el registro que se abre. Consulta preguntas y piensa en qué registro vive cada cosa.
Responde para continuar
Quieres saber qué tipo de archivo bajó un equipo por una conexión sin cifrar y cuál es su huella. ¿Qué registro abres?
Ver pista de ayuda
Mira qué registro de la tabla preguntas habla de archivos.
En una línea JSON, cada valor va junto a su nombre: "conn_state":"SF". Para leer una línea se busca el nombre del campo y se lee lo que sigue. No hace falta contar posiciones, pero sí tener claro a qué conversación pertenece la línea: se identifica por su uid.
Consulta conn_json y busca la línea con el uid Cj02b7Vb2c85.
Responde para continuar
¿Qué conn_state tiene la línea JSON cuyo uid es Cj02b7Vb2c85?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.