Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer http.log y ssl.log sin descifrar

4 tareas · 40 min · Principiante

Miércoles 17 de marzo. Dos registros cuentan la web de Cartonera de Guaduas de maneras distintas: uno anota cada petición que viajó sin cifrar, con su ruta y su agente; el otro anota solo el saludo de las conversaciones cifradas. Aquí lees cinco peticiones y cinco saludos, los comparas con la lista de agentes aprobados y descubres qué se ve en cada uno y qué falta en el otro. Todo es lectura de extractos de ejemplo.

0 de 4 · 0%

Objetivo de la sala

Miércoles 17 de marzo. Dos registros cuentan la web de Cartonera de Guaduas de maneras distintas: uno anota cada petición que viajó sin cifrar, con su ruta y su agente; el otro anota solo el saludo de las conversaciones cifradas. Aquí lees cinco peticiones y cinco saludos, los comparas con la lista de agentes aprobados y descubres qué se ve en cada uno y qué falta en el otro. Todo es lectura de extractos de ejemplo.

http.log tiene una fila por petición y su respuesta: el método (GET, POST), el sitio (host), la ruta (uri), el agente de usuario (user_agent), los bytes de cuerpo de cada lado y el código de respuesta. Es mucho más detallado que una conversación de conn.log, porque aquí Zeek sí entiende el protocolo y lo lee.

Pero solo existe para el tráfico que viaja sin cifrar. Una petición dentro de una conversación TLS no genera fila, porque el sensor no puede leerla.

Responde para continuar

¿Qué datos de una petición tiene http.log que conn.log no tiene?

Ver pista de ayuda

Compara las columnas de `http` con las de `conn` de la sala anterior.

ssl.log anota cada saludo TLS: la versión negociada, el nombre de servidor que el cliente pidió (server_name), si el saludo terminó bien (established) y, cuando se ve, el sujeto del certificado. Las versiones se escriben TLSv10, TLSv12 y TLSv13; las más viejas están desaconsejadas y un sensor es una buena forma de encontrarlas en uso.

Una versión antigua no es un incidente, pero es un hallazgo: alguien, o algo, todavía habla así. Qué equipo y con qué sitio se anota para quien lo mantiene.

Responde para continuar

Escribe el nombre de servidor de la conversación cifrada que usó la versión de TLS más antigua.

Ver pista de ayuda

Consulta `ssl` y compara la columna `version` de las cinco filas.

El agente de usuario dice qué programa hizo la petición. Los navegadores y los clientes de las aplicaciones de la empresa se presentan con nombres conocidos; un programa que se presenta con un nombre propio y no está en la lista aprobada es una pregunta: ¿quién lo instaló y para qué?

Compara agentes_aprobados con los agentes de http. El agente que sobra habló con un sitio, y ese sitio es lo que va al ticket.

Responde para continuar

Escribe el sitio con el que habló el agente de usuario que no está en la lista aprobada.

Ver pista de ayuda

Primero encuentra el agente que no aparece en `agentes_aprobados`; después mira su columna `host` en `http`.

nube-inventario.example aparece dos veces en ssl.log, pero no tiene ninguna fila en http.log. Eso no significa que no se pidió nada: significa que lo que se pidió viajó cifrado y el sensor no lo pudo leer. Es la diferencia entre «no pasó» y «no lo veo».

La consecuencia práctica es que el analista debe decir en su nota cuál de las dos cosas sabe. Una frase que afirma que no hubo peticiones es falsa; una que dice que no se ven peticiones porque van cifradas es verdadera.

Responde para continuar

Una conversación cifrada tiene fila en ssl.log pero ninguna en http.log. ¿Cómo se redacta con honestidad?

Ver pista de ayuda

Piensa en lo que Zeek puede leer dentro de una conversación TLS.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad