Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

TLS — qué se sigue viendo cifrado

4 tareas · 20 min · Principiante

«Va todo cifrado, no se puede ver nada» es falso. Antes de cifrar, el cliente dice en claro a qué servidor quiere hablar, y la forma en que negocia el cifrado deja una huella repetible. Con eso —más la dirección de destino y cuánto tráfico mueve— se reconoce un canal sospechoso sin descifrar una sola letra.

0 de 4 · 0%

Objetivo de la sala

«Va todo cifrado, no se puede ver nada» es falso. Antes de cifrar, el cliente dice en claro a qué servidor quiere hablar, y la forma en que negocia el cifrado deja una huella repetible. Con eso —más la dirección de destino y cuánto tráfico mueve— se reconoce un canal sospechoso sin descifrar una sola letra.

Cuando un cliente abre una conexión cifrada, lo primero que manda —todavía en claro— es el nombre del servidor con el que quiere hablar (el SNI). Ese nombre no se cifra, así que aunque el contenido de la sesión sea ilegible, tú siempre sabes a qué sitio se conectó cada equipo. Es uno de los datos más útiles del análisis defensivo: la lista de nombres pedidos es la lista de sitios visitados.

Un nombre largo, sin sentido y que no se parece a ninguno de los dominios de la empresa ni a un servicio conocido es exactamente lo que hay que aislar de esa lista.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Todo el tráfico va cifrado. ¿Cómo sabes a qué servidor se conectó un equipo?

Ver pista de ayuda

El contenido se cifra; el nombre del servidor que se pide antes, no.

Cifrar protege el contenido de la conversación, no sus metadatos. Con TLS y sin descifrar nada sigues viendo: el nombre del servidor pedido, la huella de cómo el cliente negocia el cifrado (JA3), la dirección de destino y el volumen y ritmo del tráfico. Con eso basta para reconocer un canal que no encaja. Lo que NO ves es el usuario, la contraseña o el archivo que viaja dentro.

Confundir «va cifrado» con «es invisible» es el error que hace que un analista novato se rinda antes de mirar.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Con TLS y sin descifrar el contenido, ¿qué SIGUES viendo?

Ver pista de ayuda

Lo cifrado es el contenido. Los metadatos de la negociación van en claro.

La forma exacta en que un cliente propone cifrar deja una huella (JA3) que depende del programa que abre la conexión, no de la web a la que va. Un navegador normal genera una huella; una herramienta escrita para «llamar a casa» genera otra, y la repite idéntica en cada llamada. Cuando la misma huella poco común aparece una y otra vez hacia un destino raro, tienes un hilo del que tirar aunque no puedas leer ni un byte del contenido.

La huella no acusa por sí sola —programas legítimos también las tienen—, pero una huella rara y repetida hacia un sitio raro es una coincidencia que merece explicación.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

La misma huella JA3 poco común se repite en muchas conexiones hacia un destino externo raro. ¿Qué representa eso?

Ver pista de ayuda

La huella depende del programa que abre la conexión, no del sitio de destino.

Hasta aquí decidiste dónde mirar, dimensionaste, filtraste y reconociste protocolos y huellas. La verificación del módulo no se aprueba leyendo: se aprueba sacando un dato de la captura. Vuelve a la captura de Ventura y aísla el equipo que lanza señales de apertura a muchos puertos distintos sin recibir respuesta —la silueta de un barrido—. El paquete que cierra ese barrido lleva anotado un código de la sala.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Filtra en la captura el barrido de puertos (un mismo equipo mandando aperturas a puertos distintos sin respuesta). El último paquete de ese barrido lleva anotado un código de la sala. Escríbelo tal cual.

Formato esperado: RED-____

Ver pista de ayuda

La silueta es: muchas aperturas seguidas a puertos distintos, sin respuesta de vuelta. El código está en la nota de ese tráfico, no en la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Cargando el tráfico…

Captura de tráfico · uplink de Ventura Manufactura (una hora)
/ 16 paquetes
Hora Origen Destino Puerto Protocolo Información

Ningún paquete coincide con ese filtro.

Paquete seleccionado

Visor de tráfico v1.0 · build a4c55d

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad