Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Archivos y huellas

5 tareas · 35 min · Principiante

Cuando una transferencia no va cifrada, Zeek reconoce los archivos que pasan: los anota en files.log con el tipo que detecta mirando los primeros bytes, el nombre que declaró la transferencia, el tamaño y, si se configuró así, una huella. Ese registro permite dos detecciones baratas: el tipo que no corresponde al nombre y la huella que coincide con una lista. En Cerámicas Río Hondo lees ocho archivos de una mañana y una lista de huellas. Aprendes qué vale cada columna, cuánto se puede fiar de ella y qué hacer cuando la huella falta.

0 de 5 · 0%

Objetivo de la sala

Cuando una transferencia no va cifrada, Zeek reconoce los archivos que pasan: los anota en files.log con el tipo que detecta mirando los primeros bytes, el nombre que declaró la transferencia, el tamaño y, si se configuró así, una huella. Ese registro permite dos detecciones baratas: el tipo que no corresponde al nombre y la huella que coincide con una lista. En Cerámicas Río Hondo lees ocho archivos de una mañana y una lista de huellas. Aprendes qué vale cada columna, cuánto se puede fiar de ella y qué hacer cuando la huella falta.

mime_type es el tipo que Zeek reconoce mirando los primeros bytes del archivo. filename es el nombre que declara la transferencia, y quien lo envía puede escribir cualquiera. Un archivo que se llama como un documento y tiene el tipo de un ejecutable de Windows es una discrepancia que se detecta sin abrir nada: basta comparar dos columnas.

La tabla definiciones resume qué significa cada una.

Responde para continuar

¿Qué columna de files.log es más fiable para saber qué clase de archivo viajó?

Abre files_log y compara filename con mime_type. Hay un nombre con extensión de documento cuyo tipo es el de un ejecutable de Windows. Por sí solo no prueba nada: un instalador legítimo también tiene tipo de ejecutable. Lo que lo hace raro es el nombre que aparenta otra cosa.

Responde para continuar

Escribe el nombre del archivo cuyo nombre aparenta un documento y cuyo tipo detectado es un ejecutable.

Ver pista de ayuda

Busca en `files_log` las filas con tipo `application/x-dosexec` y descarta la que tiene extensión de programa.

Una huella es una cadena que identifica un archivo exacto: dos copias idénticas tienen la misma, y un solo byte distinto la cambia. Eso sirve para saber a cuántos equipos llegó un mismo archivo. Cuenta las filas con la huella HASH-0205 y fíjate en quién la recibió, no en cuántas veces se envió.

Responde para continuar

Escribe a cuántos equipos internos llegó el archivo con la huella HASH-0205.

Ver pista de ayuda

Cuenta los valores distintos de `rx_h` en las filas con esa huella.

La tabla lista_de_huellas tiene tres entradas marcadas por un aviso y una permitida. Comparar es sencillo, pero conviene hacerlo sobre la huella y no sobre el nombre: la misma huella con otro nombre sigue siendo el mismo archivo. Solo una de las marcadas aparece en files_log.

Responde para continuar

Escribe el id de la entrada marcada de la lista cuya huella aparece entre los archivos vistos.

Ver pista de ayuda

Compara la columna `huella` de `lista_de_huellas` con la columna `sha256` de `files_log`, solo para las marcadas.

En files_log hay un archivo de 52 millones de bytes cuya columna sha256 trae un guion: el sensor no calculó la huella. No se sabe por qué; puede ser un límite de tamaño o una configuración. Sea cual sea la causa, esa fila no puede cruzarse con la lista.

Responde para continuar

¿Qué se anota sobre ese archivo en el informe de la mañana?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad