🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFiltros de visualización útiles
5 tareas · 40 min · Principiante
Lunes 22 de marzo. La captura de Cartonera de Guaduas tiene 61250 paquetes y el caso necesita ver solo unos pocos. Para eso se escribe un filtro de visualización, una expresión que esconde lo que no cumple y deja ver lo que sí. Aquí lees siete filtros con sus recuentos y la lista de paquetes que deja ver cada uno de tres de ellos, y aprendes a elegir el filtro para cada pregunta. Todo es lectura de listas ya producidas por el analizador.
Objetivo de la sala
Lunes 22 de marzo. La captura de Cartonera de Guaduas tiene 61250 paquetes y el caso necesita ver solo unos pocos. Para eso se escribe un filtro de visualización, una expresión que esconde lo que no cumple y deja ver lo que sí. Aquí lees siete filtros con sus recuentos y la lista de paquetes que deja ver cada uno de tres de ellos, y aprendes a elegir el filtro para cada pregunta. Todo es lectura de listas ya producidas por el analizador.Un filtro de visualización se escribe en la barra del analizador después de abrir el archivo y decide qué paquetes se muestran. El archivo no cambia: quitar el filtro devuelve todo. No hay que confundirlo con un filtro de captura, que se fija antes de grabar y decide qué paquetes llegan al archivo; lo que ese no deja pasar se pierde.
Los dos usan lenguajes distintos. Los campos de visualización tienen nombres con puntos (ip.addr, dns.flags.rcode) y los operadores se parecen a los de un lenguaje de programación.
Consulta filtros y mira la primera fila.
Responde para continuar
Se aplica un filtro de visualización que deja ver 6 paquetes de un archivo de 61250. ¿Qué pasó con los demás?
Ver pista de ayuda
Piensa en cuándo se aplica un filtro de visualización: antes o después de abrir el archivo.
Los recuentos de la barra de filtro son una forma rápida de medir cuántas veces ocurrió algo. Una petición de envío en HTTP (método POST) es una de las pocas que lleva datos hacia el servidor, por eso conviene contarlas aparte.
Mira en filtros el que deja ver solo esas peticiones.
Responde para continuar
Escribe cuántos paquetes deja ver el filtro que muestra solo las peticiones HTTP de método POST.
Ver pista de ayuda
En `filtros`, busca la fila cuyo filtro nombra el método de la petición.
El campo dns.flags.rcode guarda el código de respuesta de una consulta de nombres. Cero es éxito; No such name (3) es un nombre que no existe y Server failure (2) es un servidor que no pudo contestar. Filtrar dns.flags.rcode != 0 deja ver solo las respuestas con error.
Los dos errores cuentan historias distintas. Varios nombres inexistentes seguidos de un mismo equipo parecen un programa probando nombres; un fallo del servidor es un problema del servicio, no de quien preguntó.
Consulta dns_con_error.
Responde para continuar
Escribe el nombre cuya respuesta fue un fallo del servidor y no un nombre inexistente.
Ver pista de ayuda
Mira la columna `rcode` y busca el único que no dice «No such name».
Todo intento de conexión TCP empieza con un paquete con la bandera de sincronización activada (SYN) y la de confirmación apagada. La respuesta del servidor lleva las dos activadas. Por eso, para contar intentos de conexión hay que pedir las dos condiciones: si se filtra solo por la primera, aparecen también las respuestas.
Contar los intentos por origen y por puerto de destino es la forma de ver un barrido: un mismo origen probando muchos puertos o muchos destinos.
Responde para continuar
Se quieren ver solo los primeros paquetes de cada intento de conexión TCP. ¿Qué filtro usarías?
Ver pista de ayuda
Una respuesta de apertura lleva SYN y ACK a la vez. ¿Cómo se deja fuera?
El campo tls.handshake.extensions_server_name guarda el nombre de servidor que el cliente pide en el saludo de TLS, y tls.handshake.type == 1 deja ver solo los saludos de cliente. Añadir el nombre como columna convierte una lista de paquetes cifrados en una lista de sitios.
Es lo mismo que Zeek anota en ssl.log, sacado del propio paquete, y sirve cuando el sensor no estaba o cuando hay que comprobar el registro.
Responde para continuar
Escribe el nombre de servidor del saludo de cliente que envió el puesto de bodega, de dirección 198.51.100.34.
Ver pista de ayuda
Consulta `client_hello` y busca el origen en la columna correspondiente.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.