Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Filtros de visualización útiles

5 tareas · 40 min · Principiante

Lunes 22 de marzo. La captura de Cartonera de Guaduas tiene 61250 paquetes y el caso necesita ver solo unos pocos. Para eso se escribe un filtro de visualización, una expresión que esconde lo que no cumple y deja ver lo que sí. Aquí lees siete filtros con sus recuentos y la lista de paquetes que deja ver cada uno de tres de ellos, y aprendes a elegir el filtro para cada pregunta. Todo es lectura de listas ya producidas por el analizador.

0 de 5 · 0%

Objetivo de la sala

Lunes 22 de marzo. La captura de Cartonera de Guaduas tiene 61250 paquetes y el caso necesita ver solo unos pocos. Para eso se escribe un filtro de visualización, una expresión que esconde lo que no cumple y deja ver lo que sí. Aquí lees siete filtros con sus recuentos y la lista de paquetes que deja ver cada uno de tres de ellos, y aprendes a elegir el filtro para cada pregunta. Todo es lectura de listas ya producidas por el analizador.

Un filtro de visualización se escribe en la barra del analizador después de abrir el archivo y decide qué paquetes se muestran. El archivo no cambia: quitar el filtro devuelve todo. No hay que confundirlo con un filtro de captura, que se fija antes de grabar y decide qué paquetes llegan al archivo; lo que ese no deja pasar se pierde.

Los dos usan lenguajes distintos. Los campos de visualización tienen nombres con puntos (ip.addr, dns.flags.rcode) y los operadores se parecen a los de un lenguaje de programación.

Consulta filtros y mira la primera fila.

Responde para continuar

Se aplica un filtro de visualización que deja ver 6 paquetes de un archivo de 61250. ¿Qué pasó con los demás?

Ver pista de ayuda

Piensa en cuándo se aplica un filtro de visualización: antes o después de abrir el archivo.

Los recuentos de la barra de filtro son una forma rápida de medir cuántas veces ocurrió algo. Una petición de envío en HTTP (método POST) es una de las pocas que lleva datos hacia el servidor, por eso conviene contarlas aparte.

Mira en filtros el que deja ver solo esas peticiones.

Responde para continuar

Escribe cuántos paquetes deja ver el filtro que muestra solo las peticiones HTTP de método POST.

Ver pista de ayuda

En `filtros`, busca la fila cuyo filtro nombra el método de la petición.

El campo dns.flags.rcode guarda el código de respuesta de una consulta de nombres. Cero es éxito; No such name (3) es un nombre que no existe y Server failure (2) es un servidor que no pudo contestar. Filtrar dns.flags.rcode != 0 deja ver solo las respuestas con error.

Los dos errores cuentan historias distintas. Varios nombres inexistentes seguidos de un mismo equipo parecen un programa probando nombres; un fallo del servidor es un problema del servicio, no de quien preguntó.

Consulta dns_con_error.

Responde para continuar

Escribe el nombre cuya respuesta fue un fallo del servidor y no un nombre inexistente.

Ver pista de ayuda

Mira la columna `rcode` y busca el único que no dice «No such name».

Todo intento de conexión TCP empieza con un paquete con la bandera de sincronización activada (SYN) y la de confirmación apagada. La respuesta del servidor lleva las dos activadas. Por eso, para contar intentos de conexión hay que pedir las dos condiciones: si se filtra solo por la primera, aparecen también las respuestas.

Contar los intentos por origen y por puerto de destino es la forma de ver un barrido: un mismo origen probando muchos puertos o muchos destinos.

Responde para continuar

Se quieren ver solo los primeros paquetes de cada intento de conexión TCP. ¿Qué filtro usarías?

Ver pista de ayuda

Una respuesta de apertura lleva SYN y ACK a la vez. ¿Cómo se deja fuera?

El campo tls.handshake.extensions_server_name guarda el nombre de servidor que el cliente pide en el saludo de TLS, y tls.handshake.type == 1 deja ver solo los saludos de cliente. Añadir el nombre como columna convierte una lista de paquetes cifrados en una lista de sitios.

Es lo mismo que Zeek anota en ssl.log, sacado del propio paquete, y sirve cuando el sensor no estaba o cuando hay que comprobar el registro.

Responde para continuar

Escribe el nombre de servidor del saludo de cliente que envió el puesto de bodega, de dirección 198.51.100.34.

Ver pista de ayuda

Consulta `client_hello` y busca el origen en la columna correspondiente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad