Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué se ve mirando el cable

5 tareas · 25 min · Principiante

Todo lo que hacen las máquinas de una empresa pasa por la red, y la red se puede grabar. Aquí aprendes qué protocolos importan, cómo se captura el tráfico y qué se ve en el camino entre dos máquinas — y qué se sigue viendo aunque el contenido vaya cifrado. La red es la fuente de la que beben las dos mitades: el que ataca la mira para encontrar servicios, el que defiende para encontrar lo que no encaja. Trabajas sobre una captura de la red de Salitre.

0 de 5 · 0%

Objetivo de la sala

Todo lo que hacen las máquinas de una empresa pasa por la red, y la red se puede grabar. Aquí aprendes qué protocolos importan, cómo se captura el tráfico y qué se ve en el camino entre dos máquinas — y qué se sigue viendo aunque el contenido vaya cifrado. La red es la fuente de la que beben las dos mitades: el que ataca la mira para encontrar servicios, el que defiende para encontrar lo que no encaja. Trabajas sobre una captura de la red de Salitre.

Antes que el contenido, una captura de red te dice algo más simple y más útil: quién habló con quién, cuándo y cuánto. Ese mapa de conversaciones es media investigación. En la captura de Salitre, casi todos los equipos hablan con el servidor interno y con internet de forma parecida; uno habla con una dirección de fuera que ningún otro toca. No hace falta descifrar nada para que ese equipo destaque: destaca por con quién habla.

Las relaciones delatan antes que el contenido. Un equipo que habla con quien nadie más habla es sospechoso aunque no se lea una sola palabra de lo que dice.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En una captura, un equipo habla con un destino externo que ningún otro equipo toca. ¿Por qué destaca sin descifrar nada?

Ver pista de ayuda

Antes que el qué, la captura te da el con quién.

En la práctica te topas con los mismos protocolos: web (HTTP/HTTPS), resolución de nombres (DNS), correo, acceso remoto. Cada uno tiene una forma normal, y reconocerla es lo que deja ver la anormal. El DNS, por ejemplo, sirve para traducir un nombre a una dirección: consultas cortas y frecuentes. Consultas de DNS larguísimas y repetidas hacia el mismo dominio no son resolución normal — son un canal escondido. Conocer la forma normal de cada protocolo es el radar.

No se trata de memorizar cada protocolo, sino de saber cómo se ve cada uno cuando funciona bien, para que lo torcido salte.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Ves consultas DNS larguísimas y repetidas hacia un mismo dominio. ¿Qué te dice eso?

Ver pista de ayuda

El DNS normal son consultas cortas. Larguísimas y repetidas no es resolver un nombre.

Hoy casi todo el tráfico va cifrado, y el principiante cree que eso lo vuelve invisible. No es así: el cifrado tapa el contenido, no la conversación. Aunque no puedas leer qué se dijo, sigues viendo con quién se habló, cuándo, cuánto tiempo y cuántos datos salieron. Una fuga de datos cifrada hacia un destino raro sigue siendo visible como «este equipo mandó muchos datos a un sitio con el que nadie más habla». El cifrado protege el mensaje; no esconde que hubo mensaje.

Esta es la idea que más cuesta al principio y más rinde después: no necesitas leer el contenido para saber que algo va mal.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El tráfico de un equipo va cifrado. ¿Qué puedes saber aún de él en la captura?

Ver pista de ayuda

El cifrado esconde el mensaje, no que hubo mensaje.

Cada servicio que una máquina ofrece escucha en un puerto, un número que dice «por aquí se habla con este servicio». La web en el 443, el acceso remoto en el 22, la base de datos en el suyo. Mirar qué puertos tiene abiertos un servidor es contar sus puertas, y es lo primero que hace el que ataca y lo que el que administra debería tener contado. En Salitre, la base de datos responde en su puerto desde fuera de la red interna — algo que no debería, porque una base de datos solo tiene que hablar con su aplicación.

Una puerta abierta que nadie justifica es superficie de ataque. El trabajo no es cerrarlas todas, es que cada una abierta tenga un motivo escrito.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La base de datos de Salitre responde en su puerto desde fuera de la red interna. ¿Por qué es un problema?

Ver pista de ayuda

¿Quién necesita hablar con esa base de datos desde fuera? Nadie.

Quién habla con quién se lee en la captura, no se intuye. Abre el laboratorio y revisa las conversaciones de la red de Salitre: casi todas van al servidor interno, una va a un destino de fuera que nadie más toca.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En la captura del laboratorio, ¿con qué dirección externa habla un solo equipo y ningún otro? Escríbela tal cual.

Formato esperado: 203.0.113.___

Ver pista de ayuda

Aparece repetida solo en las líneas del equipo 10.62.10.37, sobre el puerto 8443. Sale de la captura, no de la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad