🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo raro no siempre es mucho
3 tareas · 20 min · Principiante
Hasta ahora lo sospechoso era una ráfaga. Aquí no hay ráfagas: hay un equipo de dentro que habla poquísimo, siempre igual, siempre a la misma hora. Y eso es peor.
Objetivo de la sala
Hasta ahora lo sospechoso era una ráfaga. Aquí no hay ráfagas: hay un equipo de dentro que habla poquísimo, siempre igual, siempre a la misma hora. Y eso es peor.Abre el laboratorio. Es la red interna de la clínica, en una mañana normal, y todas las direcciones empiezan por 10. — son equipos de la propia oficina.
Aquí no hay nadie escaneando. La mayoría del tráfico va al 198.51.100.20, que es el servidor de la clínica, por el puerto 443. Gente trabajando.
Y hay un equipo que hace otra cosa. Míralo sin filtrar todavía: recorre la columna de destino y busca la que no se repite en las demás filas.
Lo que verás es un equipo hablando con una dirección de fuera de la clínica, por un puerto que nadie más usa.
Eso ya es suficiente para levantar una ceja, y conviene entender por qué: en una oficina, los equipos hablan casi siempre con los mismos sitios. Un destino que aparece una sola vez, para un solo equipo, no encaja con nada.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En una red de oficina, ¿qué hace sospechoso un destino?
Ver pista de ayuda
Los equipos de una oficina hablan casi siempre con los mismos sitios.
Filtra por el equipo sospechoso:
10.0.0.31
Ahora mira las horas de sus filas, una debajo de otra:
09:05:00
09:10:00
09:15:00
09:20:00
Exactamente cada cinco minutos, en el minuto redondo. Y ahora mira el tamaño: 512 bytes en todas. Siempre el mismo.
Ese es uno de los patrones más fiables que existen, y tiene nombre: latido. Un programa que se instaló en un equipo llama a casa a intervalos fijos para preguntar si hay órdenes nuevas.
Compáralo con las otras filas de la captura: 12.480 bytes, 8.210, 3.040, 15.900. Ninguna persona genera tráfico regular. Abres una página, lees un rato, abres otra, te levantas por un café. El tráfico humano es irregular por definición.
Así que la regla que se saca de aquí, y que es lo contrario de lo que el alumno lleva aprendiendo:
Lo sospechoso no es el volumen. Es que no se parezca a una persona.
Una ráfaga de cuatro mil peticiones es evidente. Un latido de 512 bytes cada cinco minutos pasa desapercibido durante meses — y es el que suele estar detrás de las filtraciones grandes.
Pincha en la fila de las 09:20 para el código.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué código de sala hay en la nota del último latido?
Formato esperado: ___-____
Ver pista de ayuda
Filtra por 10.0.0.31 y píncha en la fila de las 09:20.
Fíjate en el puerto de esas conexiones: 8443.
No es un puerto estándar de nada. El 443 es el de la web cifrada; el 8443 es el que se elige cuando se quiere hablar cifrado sin usar el puerto que todo el mundo vigila.
Y ahí está la razón de fondo de por qué esto es difícil de detectar: el tráfico va cifrado. Nadie puede leer qué se está enviando. Lo único que se ve es lo de la sala anterior — los metadatos.
Pero con los metadatos basta:
- Un destino que ningún otro equipo usa
- Un puerto que no es el estándar
- Un intervalo exacto
- Un tamaño constante
Ninguna de las cuatro señales prueba nada por sí sola. Las cuatro juntas no admiten otra explicación.
Y eso resume el oficio defensivo mejor que ninguna definición: no se busca una prueba, se acumulan señales débiles hasta que solo queda una explicación posible. Es lo mismo que hiciste en el panel de la clínica con las peticiones, y en ps con el proceso de /tmp.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El tráfico va cifrado y no puedes leerlo. ¿Cómo concluyes que ese equipo está comprometido?
Ver pista de ayuda
Ninguna de las cuatro señales prueba nada sola.
Cargando el tráfico…
| Hora | Origen | Destino | Puerto | Protocolo | Información |
|---|---|---|---|---|---|
Ningún paquete coincide con ese filtro.
Paquete seleccionado
Capa de red: →
Capa de transporte: , puerto
Capa de aplicación:
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.