Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reconocer un escaneo, y desde dónde

5 tareas · 22 min · Principiante

Un escaneo se reconoce por su forma: un origen que toca muchos destinos o muchos puertos en poco tiempo, casi siempre con aperturas que no se completan. Lo importante no es solo verlo, sino decir desde dónde sale y si estaba autorizado —un escáner de vulnerabilidades de la casa hace lo mismo, pero en su ventana y desde su dirección conocida.

0 de 5 · 0%

Objetivo de la sala

Un escaneo se reconoce por su forma: un origen que toca muchos destinos o muchos puertos en poco tiempo, casi siempre con aperturas que no se completan. Lo importante no es solo verlo, sino decir desde dónde sale y si estaba autorizado —un escáner de vulnerabilidades de la casa hace lo mismo, pero en su ventana y desde su dirección conocida.

Un barrido de puertos tiene una silueta inconfundible: un mismo origen que abre conexiones contra muchos destinos y muchos puertos en pocos segundos, y casi ninguna se completa. No hace falta descifrar nada ni conocer la herramienta: la forma —concentración en el tiempo, muchas aperturas, pocas respuestas— es la firma. En la captura de Ventura, un equipo hace exactamente eso contra el rango de servidores.

Reconocer la silueta es lo que te deja decir «esto es un escaneo» en segundos, antes de entrar a los detalles.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

¿Qué silueta delata un barrido de puertos en una captura?

Ver pista de ayuda

Muchas puertas tocadas y casi ninguna abierta, todo apretado en el tiempo.

Ver el escaneo es la mitad; decir desde qué equipo sale es lo que lo convierte en un hallazgo accionable. Un barrido que nace dentro de la propia red de empleados no es lo mismo que uno que llega de fuera: significa que un equipo interno está haciendo reconocimiento contra los servidores, y eso apunta a un equipo comprometido o a un uso indebido. El origen es el dato que dispara la siguiente acción: ir a mirar ese equipo.

Sin el origen, el escaneo es una curiosidad; con el origen, es un ticket con un equipo al que ir.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Confirmas un barrido contra los servidores que nace dentro de la red de empleados. ¿Qué es lo más relevante de reportar?

Ver pista de ayuda

Un escaneo interno apunta a un equipo. El origen es lo que dispara la acción.

No todo escaneo es un ataque. Muchas empresas corren un escáner de vulnerabilidades propio, que hace exactamente lo mismo: toca muchos puertos de muchos equipos. La diferencia está en el contexto, no en el tráfico: el escáner autorizado sale de una dirección conocida y en una ventana de mantenimiento acordada. Un barrido que sale de un puesto de empleado cualquiera, a media tarde, fuera de esa ventana, no coincide con ninguna de las dos cosas —y por eso es sospechoso.

La pregunta correcta nunca es «¿hay un escaneo?» sino «¿este escaneo estaba previsto, desde donde se prevé, cuando se prevé?».

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

El barrido sale de un puesto de empleado, a media tarde, fuera de la ventana del escáner autorizado y desde una dirección que no es la suya. ¿Qué es?

Ver pista de ayuda

El escáner de la casa tiene dirección y ventana conocidas. Este no coincide con ninguna.

En la red del laboratorio, cuando lanzas el escaneo en vivo, un motor de detección (Suricata) con reglas propias del laboratorio dispara una alerta que nombra el patrón: «barrido de conexiones a muchos destinos en poco tiempo». Cruzar lo que viste en la captura con lo que dijo la alerta es el trabajo real de un SOC: la captura te dice qué pasó, la alerta te dice que el sistema también lo notó, y las dos juntas sostienen el reporte.

Una alerta sin la captura detrás es una corazonada; la captura sin la alerta es trabajo manual que no escala. Se usan las dos.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

El escaneo en vivo dispara una alerta del motor de detección. ¿Qué aporta cruzarla con la captura?

Ver pista de ayuda

Alerta y captura se apoyan: una corazonada frente a la prueba que la respalda.

Ya distingues la silueta de un barrido y sabes que el origen y la ventana horaria son lo que lo convierten en sospechoso o lo explican como rutina. Ahora pruébalo sobre la captura del segmento de servidores: hay dos barridos, uno autorizado y uno sospechoso. Aísla el que sale de un puesto de empleado fuera de la ventana de mantenimiento y lee el código que acompaña a ese tráfico.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

En la captura del segmento de servidores hay dos barridos. Aísla el SOSPECHOSO (el que sale de un puesto de empleado, a media tarde, fuera de la ventana del escáner autorizado). El paquete que lo cierra lleva un código de la sala. Escríbelo.

Formato esperado: RED-____

Ver pista de ayuda

El autorizado sale de 10.0.0.9 en la madrugada; el sospechoso sale de otro equipo a las 15:42. El código está en la nota del barrido de las 15:42.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Cargando el tráfico…

Captura de tráfico · segmento de servidores de Ventura
/ 10 paquetes
Hora Origen Destino Puerto Protocolo Información

Ningún paquete coincide con ese filtro.

Paquete seleccionado

Visor de tráfico v1.0 · build a4c55d

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad