🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl túnel por DNS
5 tareas · 35 min · Principiante
Toda máquina de una empresa hace consultas de nombres todo el día: es tráfico tan rutinario que casi nadie lo mira, y por eso el adversario lo usa para esconder un canal. Meter datos y órdenes dentro de consultas de nombres es el túnel por DNS, y su huella no se parece a la navegación: subdominios largos y sin sentido, muchísimas consultas a un mismo dominio, tipos de registro poco habituales. Aquí cazas ese túnel en la telemetría de Brío Logística, separándolo del enorme fondo de consultas legítimas.
Objetivo de la sala
Toda máquina de una empresa hace consultas de nombres todo el día: es tráfico tan rutinario que casi nadie lo mira, y por eso el adversario lo usa para esconder un canal. Meter datos y órdenes dentro de consultas de nombres es el túnel por DNS, y su huella no se parece a la navegación: subdominios largos y sin sentido, muchísimas consultas a un mismo dominio, tipos de registro poco habituales. Aquí cazas ese túnel en la telemetría de Brío Logística, separándolo del enorme fondo de consultas legítimas.Las consultas de nombres son el tráfico más rutinario que hay: cada web, cada aplicación, cada servicio resuelve nombres constantemente, y casi ninguna empresa inspecciona ese flujo con cuidado. Esa combinación —omnipresente y poco vigilado— lo hace atractivo como canal encubierto. Un malware puede meter datos y órdenes dentro de las consultas mismas, usando el sistema de nombres como tubería. La hipótesis: «si hay un túnel por DNS, veríamos consultas con forma de dato codificado, no de nombre real».
Lo que lo vuelve cazable es que para meter información en una consulta de nombres hay que deformarla, y esa deformación tiene una forma reconocible que el DNS normal no produce.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué un adversario esconde un canal dentro de consultas de nombres (DNS)?
Ver pista de ayuda
Rutinario y poco vigilado. Mete datos en la consulta misma, usando el sistema de nombres como tubería.
Para transportar datos, el malware los codifica dentro del nombre que consulta, y eso produce subdominios largos, con cadenas que parecen azar en vez de palabras, muy distintos de un nombre legible como el de una web. También puede usar tipos de registro poco comunes en la navegación normal, porque algunos cargan más datos en la respuesta. Un nombre que parece una ristra de caracteres sin sentido, repetido con variaciones, es la huella del dato escondido.
Se caza por la forma del nombre, no por el dominio concreto, que el adversario cambia. Un subdominio largo y de alta entropía —mucha variación, poca repetición de un idioma— no lo produce una persona ni una aplicación consultando un servicio real.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué forma tienen las consultas de un túnel por DNS?
Ver pista de ayuda
Para transportar datos hay que codificarlos en el nombre — eso deforma la consulta en una ristra de alta entropía, no un nombre real.
Una consulta rara suelta no es un túnel: el volumen lo delata. Transportar datos por DNS pide muchas consultas, porque en cada una cabe poco, así que un túnel activo dispara cientos o miles de consultas a un mismo dominio (o a sus subdominios) en poco tiempo. Una máquina que consulta un dominio centenares de veces por minuto, con nombres que cambian en cada una, está moviendo datos, no resolviendo servicios.
La señal es la combinación: forma deformada más volumen concentrado hacia un dominio. Cada una por su lado puede explicarse; juntas, describen una tubería de datos disfrazada de resolución de nombres.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Además de la forma del nombre, ¿qué delata un túnel por DNS?
Ver pista de ayuda
En cada consulta cabe poco dato, así que el túnel necesita muchas. Centenares a un mismo dominio, con nombres que mutan.
No todo lo que consulta mucho es un túnel: algunos servicios legítimos son muy habladores con el DNS, y las redes de distribución de contenido generan nombres largos y cambiantes por diseño. Antes de escalar, el cazador mira qué proceso hace las consultas y si el dominio pertenece a un proveedor conocido: si es el navegador resolviendo una red de distribución reputada, es benigno; si es un intérprete consultando un dominio externo sin reputación, con nombres de alta entropía, el túnel se sostiene.
Saltarse este paso llena la caza de falsos positivos con servicios ruidosos legítimos. La confirmación está en cruzar el patrón de consultas con el proceso que las hace y la reputación del dominio de destino.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Encuentras muchas consultas con nombres largos a un mismo dominio. ¿Qué compruebas antes de escalarlo como túnel?
Ver pista de ayuda
Algunos servicios legítimos son habladores y usan nombres largos. Cruza el patrón con el proceso y la reputación del dominio.
Abre el laboratorio de consultas de nombres. Hay dos dominios que acumulan mucho volumen. Uno es una red de distribución de contenido reputada que el navegador consulta: nombres largos pero de un proveedor conocido. El otro lo consulta un intérprete en bri-ws-lgarcia: miles de consultas con subdominios de alta entropía a un dominio externo sin reputación. Aísla el dominio del túnel y lee su anotación hasta el final.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Separa los dos dominios de alto volumen por el proceso y la reputación. Aísla el del túnel por DNS —subdominios de alta entropía, consultados por un intérprete, a un dominio externo sin reputación—, no la red de distribución reputada que consulta el navegador. La anotación sobre ese dominio lleva el código de la sala. Escríbelo tal cual.
Formato esperado: CZ-____
Ver pista de ayuda
La red de distribución la consulta el navegador y es un proveedor conocido (benigno). El túnel lo abre un intérprete hacia un dominio sin reputación, con nombres de alta entropía. El código está en la nota de ese dominio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.