Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

ssl.log y files.log: lo cifrado y los archivos

5 tareas · 45 min · Principiante

Cuando la conversación va cifrada, Zeek no puede leer el contenido, pero sí anota lo que se negocia al principio: versión, suite, nombre de servidor pedido y, según la versión, el certificado. Cuando un archivo viaja sin cifrar, files.log lo describe con su tipo, su tamaño y, si se activa, su huella. En Cerámicas San Gil, una tarde de marzo de 2027, tienes siete conexiones cifradas y tres archivos de ejemplo. Se leen; no se captura ni se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Cuando la conversación va cifrada, Zeek no puede leer el contenido, pero sí anota lo que se negocia al principio: versión, suite, nombre de servidor pedido y, según la versión, el certificado. Cuando un archivo viaja sin cifrar, files.log lo describe con su tipo, su tamaño y, si se activa, su huella. En Cerámicas San Gil, una tarde de marzo de 2027, tienes siete conexiones cifradas y tres archivos de ejemplo. Se leen; no se captura ni se ejecuta nada.

ssl.log tiene una fila por conexión cifrada. Zeek no descifra nada: lee el saludo del principio, que viaja a la vista. De ahí salen la version del protocolo (TLSv12, TLSv13), la cipher o suite negociada, el nombre que el cliente pidió (server_name, la extensión SNI), si la sesión se resumed o se retomó, y si se established, es decir, si el saludo se completó.

Con eso se responde a «¿con qué nombre de servidor habló este equipo?», aunque no a «¿qué le dijo?». El contenido sigue cifrado.

Responde para continuar

Quieres saber qué contenido envió un equipo en una conexión TLS. ¿Qué te da ssl.log?

Ver pista de ayuda

ssl.log resume el saludo, que es lo único que viaja a la vista.

En TLS 1.2 el servidor manda su certificado a la vista, y por eso ssl.log puede mostrar subject (a quién se emitió) e issuer (quién lo emitió). En TLS 1.3 el certificado ya viaja cifrado, y esas columnas quedan sin valor, con un guion. Las conexiones TLS 1.3 conservan el SNI en claro, por lo que siguen dejando el nombre de servidor.

Un certificado en el que subject e issuer son idénticos está firmado por sí mismo: nadie ajeno lo respalda. Se ve en servicios internos viejos y también en infraestructura improvisada, así que es un dato que se anota, no una condena.

Compara en ssl_log las conexiones de TLS 1.3 con las de TLS 1.2.

Responde para continuar

Las filas de TLS 1.3 muestran un guion en subject e issuer. ¿Por qué?

Ver pista de ayuda

Mira la columna version y qué filas sí traen subject.

Con la columna server_name y las de certificado, una fila se vuelve una afirmación comprobable: «el equipo X pidió el nombre Y y el servidor presentó un certificado firmado por sí mismo». Eso se puede escribir en un informe con el uid como sostén.

Busca en ssl_log la conexión cuyo certificado tiene el mismo valor en subject y en issuer.

Responde para continuar

¿Qué server_name tiene la conexión con certificado firmado por sí mismo? Escríbelo tal cual.

files.log tiene una fila por archivo visto en el tráfico sin cifrar: fuid es su identificador, tx_hosts quién lo envió, rx_hosts quién lo recibió, mime_type el tipo que Zeek reconoce por el contenido (no por el nombre) y seen_bytes cuántos bytes vio. El nombre filename puede faltar. El uid de la fila lo ata a la conversación que lo transportó.

Las huellas md5, sha1 y sha256 solo existen si se activa el análisis de hash de archivos; es una decisión de configuración y tiene su costo. En los extractos de esta sala vienen como marcadores evidentes HUELLA-FICTICIA-NNNN.

Un tipo application/x-dosexec es un programa ejecutable de Windows, y llega hasta la fila aunque el nombre no diga nada.

Responde para continuar

¿Cuál es el fuid del archivo que Zeek reconoce como un ejecutable de Windows? Escríbelo tal cual.

files.log dice qué archivo viajó, pero no por qué dirección web. Para eso está http.log: sus columnas resp_fuids y resp_mime_types listan los archivos que trajo la respuesta. Cruzando por fuid se obtiene el nombre de servidor y la ruta de donde se bajó el archivo. Es el mismo cruce que se hace por uid, con otra llave.

Busca en http_log la petición cuya respuesta trajo el fuid del ejecutable.

Responde para continuar

¿De qué host se bajó el ejecutable? Escribe el nombre que figura en http_log.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad