Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Entropía de cadenas — dominios generados y su límite

5 tareas · 40 min · Principiante

Un dominio que un programa genera sin ayuda de nadie suele parecer una ristra de letras y cifras al azar, y la entropía de Shannon mide justo cuánto azar tiene una cadena. Es una de las técnicas más usadas y más malentendidas de la caza: sirve como filtro barato y falla en las dos direcciones. Aquí calculas la entropía a mano, la aplicas a las consultas de nombres de Siderúrgica Piedrablanca y descubres qué dominio legítimo la regla marca de más y qué dominio sospechoso se le escapa.

0 de 5 · 0%

Objetivo de la sala

Un dominio que un programa genera sin ayuda de nadie suele parecer una ristra de letras y cifras al azar, y la entropía de Shannon mide justo cuánto azar tiene una cadena. Es una de las técnicas más usadas y más malentendidas de la caza: sirve como filtro barato y falla en las dos direcciones. Aquí calculas la entropía a mano, la aplicas a las consultas de nombres de Siderúrgica Piedrablanca y descubres qué dominio legítimo la regla marca de más y qué dominio sospechoso se le escapa.

La entropía de Shannon de una cadena se calcula sobre la frecuencia de sus caracteres. Si cada carácter aparece con probabilidad p, aporta −p × log2(p) bits, y la entropía es la suma de las aportaciones. Una cadena con pocos caracteres distintos y muy repetidos tiene entropía baja; una cadena con muchos caracteres distintos y repartidos de forma pareja tiene entropía alta, y el valor máximo para una longitud dada se alcanza cuando todos son distintos.

La idea de la caza es sencilla: el nombre que escribe una persona, como correo o portal, usa letras que se repiten y siguen palabras; el nombre que sale de un generador automático reparte los caracteres sin patrón. Pero la entropía solo mira la forma del texto, no su significado ni su historia, y ahí empiezan sus límites.

Responde para continuar

Una etiqueta de catorce caracteres, todos distintos, ¿qué entropía tiene en comparación con una de catorce caracteres con muchas repeticiones?

Ver pista de ayuda

La entropía crece con la variedad de caracteres y con lo parejo de su reparto, no con la longitud sola.

Abre la consulta de frecuencias. La etiqueta de práctica tiene ocho caracteres, cada uno con su número de apariciones. Para cada carácter, p es sus apariciones dividido entre ocho; la aportación es −p × log2(p). Con probabilidades que son potencias de un medio, el logaritmo en base dos sale exacto: 1/2 vale 1, 1/4 vale 2, 1/8 vale 3.

Para que el resultado sea un número entero, pide la entropía total de la etiqueta en bits, es decir, la entropía por carácter multiplicada por la longitud.

Responde para continuar

Escribe los bits totales de la etiqueta de práctica (entropía por carácter multiplicada por ocho).

Formato esperado: __

Ver pista de ayuda

Saca p de cada carácter dividiendo sus veces entre ocho, suma las aportaciones −p × log2(p) y multiplica por ocho.

La regla de la caza marca las etiquetas con más de 3.5 bits por carácter. Aplícala a la tabla de dominios: varios superan el umbral. Entre ellos hay uno que es totalmente legítimo: una red de distribución de contenido que genera nombres aleatorios por diseño, consultada por decenas de equipos desde hace años y sin una sola consulta fallida.

Esa es la primera lección del límite: la entropía alta describe la forma del nombre, no la intención. Por eso la regla se combina con señales de contexto que no dependen del texto: cuántos equipos lo consultan, cuánta edad tiene el dominio y cuántas consultas no resuelven.

Responde para continuar

Escribe la etiqueta legítima que supera el umbral de entropía y aun así no debe escalarse.

Ver pista de ayuda

Filtra los dominios con más de 3.5 bits y descarta los que consultan muchos equipos desde hace años sin consultas fallidas.

El adversario también puede generar nombres juntando palabras corrientes, y esos nombres tienen una entropía baja, más parecida a la de un nombre humano que a la de una ristra al azar. La regla de 3.5 bits no los marca. Lo que sí los delata es el contexto: un dominio registrado hace pocos días, consultado por un solo equipo y con muchas consultas que no resuelven.

Esta es la segunda lección: un filtro de entropía deja pasar lo que no parece azar. Se cazan los dos casos juntos mirando la forma y el contexto a la vez.

Responde para continuar

Escribe la etiqueta del dominio que la regla de entropía no marca y que sí cumple las tres señales de contexto de los parámetros.

Ver pista de ayuda

Busca el dominio con entropía por debajo de 3.5, edad menor de 30 días, un solo equipo y consultas sin resolver.

Un cazador que quiere dejar una regla útil no apuesta todo a la entropía. La regla combina señales independientes: si dos dominios generados distintos se escapan de una por razones distintas, la otra los recoge. Y cada señal se mide por separado, para saber cuánto ruido añade.

Responde para continuar

¿Qué regla de caza sobre dominios generados aguanta mejor los dos límites que has visto?

Ver pista de ayuda

La entropía falla por exceso con la red de contenido y por defecto con los nombres hechos de palabras. Se necesita contexto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad