🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTLS — qué se sigue viendo cifrado
4 tareas · 20 min · Principiante
«Va todo cifrado, no se puede ver nada» es falso. Antes de cifrar, el cliente dice en claro a qué servidor quiere hablar, y la forma en que negocia el cifrado deja una huella repetible. Con eso —más la dirección de destino y cuánto tráfico mueve— se reconoce un canal sospechoso sin descifrar una sola letra.
Objetivo de la sala
«Va todo cifrado, no se puede ver nada» es falso. Antes de cifrar, el cliente dice en claro a qué servidor quiere hablar, y la forma en que negocia el cifrado deja una huella repetible. Con eso —más la dirección de destino y cuánto tráfico mueve— se reconoce un canal sospechoso sin descifrar una sola letra.Cuando un cliente abre una conexión cifrada, lo primero que manda —todavía en claro— es el nombre del servidor con el que quiere hablar (el SNI). Ese nombre no se cifra, así que aunque el contenido de la sesión sea ilegible, tú siempre sabes a qué sitio se conectó cada equipo. Es uno de los datos más útiles del análisis defensivo: la lista de nombres pedidos es la lista de sitios visitados.
Un nombre largo, sin sentido y que no se parece a ninguno de los dominios de la empresa ni a un servicio conocido es exactamente lo que hay que aislar de esa lista.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Todo el tráfico va cifrado. ¿Cómo sabes a qué servidor se conectó un equipo?
Ver pista de ayuda
El contenido se cifra; el nombre del servidor que se pide antes, no.
Cifrar protege el contenido de la conversación, no sus metadatos. Con TLS y sin descifrar nada sigues viendo: el nombre del servidor pedido, la huella de cómo el cliente negocia el cifrado (JA3), la dirección de destino y el volumen y ritmo del tráfico. Con eso basta para reconocer un canal que no encaja. Lo que NO ves es el usuario, la contraseña o el archivo que viaja dentro.
Confundir «va cifrado» con «es invisible» es el error que hace que un analista novato se rinda antes de mirar.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Con TLS y sin descifrar el contenido, ¿qué SIGUES viendo?
Ver pista de ayuda
Lo cifrado es el contenido. Los metadatos de la negociación van en claro.
La forma exacta en que un cliente propone cifrar deja una huella (JA3) que depende del programa que abre la conexión, no de la web a la que va. Un navegador normal genera una huella; una herramienta escrita para «llamar a casa» genera otra, y la repite idéntica en cada llamada. Cuando la misma huella poco común aparece una y otra vez hacia un destino raro, tienes un hilo del que tirar aunque no puedas leer ni un byte del contenido.
La huella no acusa por sí sola —programas legítimos también las tienen—, pero una huella rara y repetida hacia un sitio raro es una coincidencia que merece explicación.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La misma huella JA3 poco común se repite en muchas conexiones hacia un destino externo raro. ¿Qué representa eso?
Ver pista de ayuda
La huella depende del programa que abre la conexión, no del sitio de destino.
Hasta aquí decidiste dónde mirar, dimensionaste, filtraste y reconociste protocolos y huellas. La verificación del módulo no se aprueba leyendo: se aprueba sacando un dato de la captura. Vuelve a la captura de Ventura y aísla el equipo que lanza señales de apertura a muchos puertos distintos sin recibir respuesta —la silueta de un barrido—. El paquete que cierra ese barrido lleva anotado un código de la sala.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Filtra en la captura el barrido de puertos (un mismo equipo mandando aperturas a puertos distintos sin respuesta). El último paquete de ese barrido lleva anotado un código de la sala. Escríbelo tal cual.
Formato esperado: RED-____
Ver pista de ayuda
La silueta es: muchas aperturas seguidas a puertos distintos, sin respuesta de vuelta. El código está en la nota de ese tráfico, no en la teoría.
Cargando el tráfico…
| Hora | Origen | Destino | Puerto | Protocolo | Información |
|---|---|---|---|---|---|
Ningún paquete coincide con ese filtro.
Paquete seleccionado
Capa de red: →
Capa de transporte: , puerto
Capa de aplicación:
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.