Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué ve Zeek y qué no

4 tareas · 35 min · Principiante

Lunes 15 de marzo. Cartonera de Guaduas, una empresa inventada de cajas y empaques de cartón, acaba de poner un sensor Zeek en su red y la jefa del SOC quiere saber qué se puede contestar con él y qué no. Aquí aprendes qué guarda Zeek de lo que ve, qué registros usa un turno de SOC, qué segmentos de la empresa están a la vista y cuáles no, y qué deja ver una conversación cifrada. Todo es lectura de las tablas de ejemplo de la consola.

0 de 4 · 0%

Objetivo de la sala

Lunes 15 de marzo. Cartonera de Guaduas, una empresa inventada de cajas y empaques de cartón, acaba de poner un sensor Zeek en su red y la jefa del SOC quiere saber qué se puede contestar con él y qué no. Aquí aprendes qué guarda Zeek de lo que ve, qué registros usa un turno de SOC, qué segmentos de la empresa están a la vista y cuáles no, y qué deja ver una conversación cifrada. Todo es lectura de las tablas de ejemplo de la consola.

Zeek es un analizador de tráfico de red que trabaja sobre una copia del tráfico. No guarda los paquetes: los lee, entiende el protocolo y escribe un resumen de lo que ocurrió, en registros de texto separados por tipo de actividad. Por eso ocupa mucho menos espacio que una captura y se puede consultar durante meses.

El precio de ese resumen es que el contenido no está. Zeek puede decir que dos equipos hablaron durante dos minutos y que uno mandó 25100 bytes; no puede reproducir lo que decían. Cuando el caso exige bajar al paquete, hay que haber capturado antes, que es lo que se ve al final del módulo.

Consulta registros y fíjate en la columna una_fila_por.

Responde para continuar

Una persona del equipo pregunta qué guarda Zeek de todo el tráfico que ve. ¿Cuál es la descripción correcta?

Ver pista de ayuda

Mira cuántos registros distintos hay en `registros` y qué describe cada fila de cada uno.

Un turno de SOC se hace preguntas muy repetidas: ¿con quién habló este equipo?, ¿qué sitio pidió?, ¿qué archivo bajó?, ¿cuál fue la petición exacta? Cada una se contesta en un registro distinto, y saber cuál abrir ahorra media hora. Todos comparten el campo uid, el nombre propio de la conversación, que es lo que luego permite saltar de uno a otro.

Hay una pregunta que se repite en casi todos los casos: antes de que un equipo hable con un sitio, casi siempre tuvo que averiguar dónde queda. El sitio que pidió, y lo que se le contestó, queda en un registro propio.

Responde para continuar

Escribe el nombre del registro que dice qué nombre pidió un equipo y qué se le contestó.

Ver pista de ayuda

Lee la columna `que_responde` de `registros`.

Zeek ve lo que pasa por el cable que lo alimenta. Si el sensor cuelga del puerto espejo del conmutador de núcleo, ve lo que cruza ese conmutador; si dos servidores hablan entre sí por otro conmutador de la sala, no queda registro. Cada segmento de la red tiene su cobertura, y lo primero que hace un analista al abrir un registro vacío es comprobar si el sensor estaba mirando ahí.

Un registro vacío en un sitio sin sensor no significa que no pasó nada: significa que nadie lo anotó.

Responde para continuar

Escribe el nombre del segmento de la empresa que no tiene ningún sensor.

Ver pista de ayuda

Consulta `cobertura` y mira la columna `conectado_con`.

Casi todo el tráfico de internet va hoy cifrado con TLS. Zeek no lo descifra, pero el saludo con el que empieza la conversación viaja a la vista: el nombre del servidor que el cliente pidió, la versión de TLS y los bytes que se mueven. Con la versión 1.3 incluso el certificado del servidor va cifrado.

Eso da para mucho. Se puede saber a qué sitio habló un puesto y cuánto movió, y comparar con lo que se espera. No se puede saber qué páginas abrió ni qué escribió en un formulario. Para esas preguntas hay otras fuentes, como el registro del proxy, si existe.

Mira tls_visto.

Responde para continuar

Se pregunta qué páginas visitó un puesto en un sitio que usa HTTPS. ¿Qué puede contestar Zeek con lo que ve?

Ver pista de ayuda

Compara las filas de `tls_visto` donde se ve sin descifrar con las que no.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad