🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónArchivos y huellas
5 tareas · 35 min · Principiante
Cuando una transferencia no va cifrada, Zeek reconoce los archivos que pasan: los anota en files.log con el tipo que detecta mirando los primeros bytes, el nombre que declaró la transferencia, el tamaño y, si se configuró así, una huella. Ese registro permite dos detecciones baratas: el tipo que no corresponde al nombre y la huella que coincide con una lista. En Cerámicas Río Hondo lees ocho archivos de una mañana y una lista de huellas. Aprendes qué vale cada columna, cuánto se puede fiar de ella y qué hacer cuando la huella falta.
Objetivo de la sala
Cuando una transferencia no va cifrada, Zeek reconoce los archivos que pasan: los anota en files.log con el tipo que detecta mirando los primeros bytes, el nombre que declaró la transferencia, el tamaño y, si se configuró así, una huella. Ese registro permite dos detecciones baratas: el tipo que no corresponde al nombre y la huella que coincide con una lista. En Cerámicas Río Hondo lees ocho archivos de una mañana y una lista de huellas. Aprendes qué vale cada columna, cuánto se puede fiar de ella y qué hacer cuando la huella falta.mime_type es el tipo que Zeek reconoce mirando los primeros bytes del archivo. filename es el nombre que declara la transferencia, y quien lo envía puede escribir cualquiera. Un archivo que se llama como un documento y tiene el tipo de un ejecutable de Windows es una discrepancia que se detecta sin abrir nada: basta comparar dos columnas.
La tabla definiciones resume qué significa cada una.
Responde para continuar
¿Qué columna de files.log es más fiable para saber qué clase de archivo viajó?
Abre files_log y compara filename con mime_type. Hay un nombre con extensión de documento cuyo tipo es el de un ejecutable de Windows. Por sí solo no prueba nada: un instalador legítimo también tiene tipo de ejecutable. Lo que lo hace raro es el nombre que aparenta otra cosa.
Responde para continuar
Escribe el nombre del archivo cuyo nombre aparenta un documento y cuyo tipo detectado es un ejecutable.
Ver pista de ayuda
Busca en `files_log` las filas con tipo `application/x-dosexec` y descarta la que tiene extensión de programa.
Una huella es una cadena que identifica un archivo exacto: dos copias idénticas tienen la misma, y un solo byte distinto la cambia. Eso sirve para saber a cuántos equipos llegó un mismo archivo. Cuenta las filas con la huella HASH-0205 y fíjate en quién la recibió, no en cuántas veces se envió.
Responde para continuar
Escribe a cuántos equipos internos llegó el archivo con la huella HASH-0205.
Ver pista de ayuda
Cuenta los valores distintos de `rx_h` en las filas con esa huella.
La tabla lista_de_huellas tiene tres entradas marcadas por un aviso y una permitida. Comparar es sencillo, pero conviene hacerlo sobre la huella y no sobre el nombre: la misma huella con otro nombre sigue siendo el mismo archivo. Solo una de las marcadas aparece en files_log.
Responde para continuar
Escribe el id de la entrada marcada de la lista cuya huella aparece entre los archivos vistos.
Ver pista de ayuda
Compara la columna `huella` de `lista_de_huellas` con la columna `sha256` de `files_log`, solo para las marcadas.
En files_log hay un archivo de 52 millones de bytes cuya columna sha256 trae un guion: el sensor no calculó la huella. No se sabe por qué; puede ser un límite de tamaño o una configuración. Sea cual sea la causa, esa fila no puede cruzarse con la lista.
Responde para continuar
¿Qué se anota sobre ese archivo en el informe de la mañana?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.