Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El nombre antes del número

3 tareas · 15 min · Principiante

Todo empieza por una pregunta que nadie ve: ¿cuál es la dirección de este nombre? Aquí ves por qué ese paso es el más vigilado de la red y el más usado para engañar.

0 de 3 · 0%

Objetivo de la sala

Todo empieza por una pregunta que nadie ve: ¿cuál es la dirección de este nombre? Aquí ves por qué ese paso es el más vigilado de la red y el más usado para engañar.

Ya viste las dos líneas de DNS en la captura: pregunta y respuesta. Ahora lo que hay detrás.

Nadie tiene una lista con todos los nombres de internet. Sería imposible de mantener. En su lugar hay una jerarquía, y la pregunta se resuelve por partes, de derecha a izquierda.

Para agenda.clinica-meridiano.local:

  1. ¿Quién sabe de .local? — se pregunta a un servidor raíz
  2. ¿Quién sabe de clinica-meridiano.local? — lo dice el anterior
  3. ¿Y cuál es la dirección de agenda? — lo dice el servidor de la clínica

Tres preguntas para una respuesta. Por eso existe la caché: tu máquina, tu router y tu proveedor guardan las respuestas un rato, y la mayoría de las veces no se pregunta a nadie.

Y ahí aparece el primer detalle que importa para la seguridad: la caché tiene fecha de caducidad, y ese plazo lo decide quien es dueño del nombre. Un plazo corto permite cambiar de servidor rápido; un plazo largo hace que un cambio tarde horas en propagarse — incluido el cambio que quieres hacer con urgencia cuando algo va mal.

Escribes un nombre — y todavía no ha habido conexión

  1. Pregunta ¿Qué número tiene clinica-meridiano.local? Tu máquina no sabe llegar a un nombre. Solo sabe llegar a números, así que lo primero que hace es preguntar por el número — a un servidor que normalmente no es el del sitio.
  2. Respuesta 203.0.113.10 Y aquí está el punto de todo el diagrama: quien contesta esta pregunta decide a dónde vas. Si miente, tú no ves ningún error; ves la página, servida por otra máquina.
  3. Y recién ahora Se abre la conexión al número El nombre ya no participa. Lo que queda del viaje es entre dos direcciones.
Por eso la pregunta del nombre es un objetivo en sí misma, y por eso en el registro de una máquina hay tráfico a sitios que nadie escribió: alguien preguntó por ellos.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

¿Por qué la mayoría de las visitas a una web no generan una consulta de nombre?

Ver pista de ayuda

La caché tiene fecha de caducidad, no es permanente.

Vuelve al visor y filtra por el protocolo:

DNS

Dos líneas, y en un servidor real serían millones. Pero fíjate en lo que revelan: antes de hablar con cualquiera, hay que preguntar por su nombre.

Eso convierte el registro de consultas de nombres en la fuente de detección más valiosa que tiene un equipo defensivo, y por una razón muy concreta:

El tráfico se puede cifrar. La pregunta por el nombre, en la mayoría de las redes, no.

Así que aunque un programa malicioso hable por un túnel cifrado que nadie puede leer, tuvo que preguntar por el nombre de su servidor primero. Y esa pregunta queda apuntada.

De ahí sale una técnica que se usa a diario: comparar los nombres que se preguntan contra listas de nombres conocidos por maliciosos. No hace falta ver el contenido; basta con ver a quién quiso llamar.

Y también el motivo por el que los atacantes cuidan mucho ese detalle: usan nombres nuevos, que nadie ha listado todavía, o los cambian cada pocas horas.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Un programa malicioso cifra todo su tráfico. ¿Por qué se puede detectar igual?

Ver pista de ayuda

Nada se conecta sin traducir el nombre primero.

Si toda conexión empieza por una pregunta, quien controle la respuesta controla a dónde vas.

Imagina que preguntas por clinica-meridiano.local y alguien contesta antes que el servidor legítimo, con su dirección. Tu navegador se conecta ahí. La barra de direcciones sigue diciendo el nombre correcto, porque el nombre es el que tú escribiste — solo el número cambió.

Eso tiene varios nombres según cómo se haga, y todos comparten la misma idea: mentir en la traducción.

¿Qué lo frena? Dos cosas, y conviene entender la diferencia:

El cifrado con certificado. Cuando te conectas por HTTPS, el servidor tiene que presentar un certificado que demuestre que es quien dice ser, firmado por alguien en quien tu navegador confía. Un impostor puede robarte la dirección; no puede presentar un certificado válido para un nombre que no es suyo. Ahí es donde el candado del navegador hace su trabajo real — no es decoración.

Y la desconfianza. El aviso de «certificado no válido» que casi todo el mundo se salta es exactamente esta defensa avisando. Saltárselo es aceptar hablar con quien sea.

Con esto cierras la idea: el DNS te lleva a una dirección, y el certificado comprueba que en esa dirección hay quien debe haber. Son dos capas distintas y hacen falta las dos.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Alguien miente en la traducción del nombre y te manda a su servidor. ¿Qué lo detecta?

Ver pista de ayuda

El nombre en la barra es el que tú escribiste; solo cambió el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Cargando el tráfico…

Captura de tráfico · borde de red de la clínica
/ 15 paquetes
Hora Origen Destino Puerto Protocolo Información

Ningún paquete coincide con ese filtro.

Paquete seleccionado

Visor de tráfico v1.0 · build a4c55d

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad