🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué viaja cuando pides una página
3 tareas · 15 min · Principiante
Tu escaneo salió de tu máquina y llegó al servidor de la clínica. Aquí ves qué pasó en medio: por dónde fue, cómo supo llegar y por qué eso deja rastro.
Objetivo de la sala
Tu escaneo salió de tu máquina y llegó al servidor de la clínica. Aquí ves qué pasó en medio: por dónde fue, cómo supo llegar y por qué eso deja rastro.Cuando escribiste clinica-meridiano.local en el navegador, tu máquina no habló con «internet». Habló con otra máquina concreta, y para eso necesitaba dos cosas: saber su dirección y tener un camino hasta ella.
La dirección se llama IP. Es un número que identifica a una máquina en una red, igual que una dirección postal identifica un edificio. Ya viste una: 203.0.113.44, la del escaneo.
Y ahí está el detalle que hace posible todo el trabajo defensivo: para recibir respuesta hay que decir de dónde vienes. Si pides algo a un servidor y no dejas tu dirección, no puede contestarte. Por eso el panel de la clínica sabía qué IP estaba escaneando: no fue detective, fue que el atacante tuvo que decirlo para que le respondieran.
Eso no significa que se sepa quién es. Una IP identifica una conexión, no una persona: puede ser una oficina entera, una cafetería o un servicio contratado para esconderse. Confundir las dos cosas es el error más repetido de quien empieza.
Responde para continuar
¿Por qué el panel de la clínica pudo ver la dirección del atacante?
Ver pista de ayuda
Piensa en cómo vuelve la respuesta.
Nadie escribe 203.0.113.44 para entrar a una página. Escribimos nombres, y hay un sistema entero dedicado a traducir nombres a números: el DNS.
Funciona como una guía telefónica. Tu máquina pregunta «¿cuál es la dirección de clinica-meridiano.local?», alguien le contesta un número, y recién entonces empieza la conversación real.
Esto tiene dos consecuencias que se notan en el trabajo:
- La traducción deja rastro. Preguntar por un nombre es un evento registrable. Buena parte de la detección de máquinas infectadas se basa en ver a qué nombres está preguntando un equipo que no debería preguntar nada.
- Quien controla la traducción controla a dónde vas. Si alguien consigue responder antes o mentir en esa respuesta, te manda a su servidor mientras tú ves el nombre correcto en la barra.
En el laboratorio de la primera sala el dominio terminaba en .local a propósito: no existe, no se traduce a nada real, y nadie iba a escanear por error a un tercero.
Responde para continuar
¿Qué hace el DNS?
Ver pista de ayuda
Es el paso previo a la conversación, no la conversación.
Una IP te lleva a la máquina. Pero una máquina hace varias cosas a la vez: sirve páginas web, recibe correo, acepta conexiones de administración. ¿Cómo sabe cuál de todas le estás pidiendo?
Por el puerto: un número que acompaña a la dirección y dice con qué servicio quieres hablar. El 80 y el 443 son los de la web, el 22 el de administración remota, y así.
La imagen útil es un edificio: la IP es la dirección de la calle y el puerto es el número del apartamento.
Y de ahí sale una de las ideas más importantes de la defensa: cada puerto abierto es una puerta más. Un servidor que solo debería servir páginas y tiene además abierto el de administración tiene una puerta que no necesita — y las puertas que no se usan son las que nadie vigila.
Cuando alguien dice que «escaneó los puertos» de una máquina, está haciendo lo mismo que tú hiciste con las rutas de la clínica, un piso más abajo: probar cuáles responden.
Responde para continuar
Si una IP es la dirección de la calle, ¿qué es un puerto?
Ver pista de ayuda
Una misma máquina ofrece varios servicios a la vez.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.