Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

DNS, HTTP y TLS

5 tareas · 40 min · Principiante

Tres registros cuentan lo que los equipos piden y a quién se lo piden. dns.log guarda los nombres consultados y lo que se respondió, http.log guarda cada petición web sin cifrar con su método, su servidor, su ruta y su agente de usuario, y ssl.log guarda cada apretón de manos TLS con el nombre de servidor que pidió el cliente. La diferencia entre HTTP y TLS es la que decide qué se puede detectar: en la primera se ve la ruta; en la segunda, solo el nombre y poco más. En Cerámicas Río Hondo lees los tres registros de una mañana y buscas lo que se sale de lo habitual.

0 de 5 · 0%

Objetivo de la sala

Tres registros cuentan lo que los equipos piden y a quién se lo piden. dns.log guarda los nombres consultados y lo que se respondió, http.log guarda cada petición web sin cifrar con su método, su servidor, su ruta y su agente de usuario, y ssl.log guarda cada apretón de manos TLS con el nombre de servidor que pidió el cliente. La diferencia entre HTTP y TLS es la que decide qué se puede detectar: en la primera se ve la ruta; en la segunda, solo el nombre y poco más. En Cerámicas Río Hondo lees los tres registros de una mañana y buscas lo que se sale de lo habitual.

Cuando un equipo pregunta por un nombre y el servidor de nombres responde NXDOMAIN, la respuesta es que ese nombre no existe. Un puñado de estas respuestas es normal: erratas, equipos que ya no existen, consultas de descubrimiento. Muchas respuestas así hacia un mismo dominio padre, con nombres distintos y cortos, es otra cosa: nadie escribe a mano siete nombres distintos en medio minuto.

Responde para continuar

¿Qué patrón de dns.log merece más atención que un NXDOMAIN aislado?

Abre dns_log y mira la columna query. Para comparar dominios hay que quedarse con el dominio padre, es decir, lo que queda quitando la primera etiqueta: api.ejemplo.example y cdn.ejemplo.example cuentan los dos para ejemplo.example. Cuenta nombres distintos, no consultas repetidas.

Responde para continuar

Escribe el dominio padre bajo el que se consultaron más nombres distintos.

Ver pista de ayuda

Quita la primera etiqueta de cada `query` y cuenta nombres distintos por dominio padre; los repetidos cuentan una vez.

En HTTP sin cifrar, el campo user_agent suele repetirse: casi todo el parque usa el mismo navegador corporativo. Un valor que aparece una sola vez no es culpable por eso; es un punto de partida: hay que preguntar a quién pertenece. Ese valor y su servidor se pueden cruzar con el inventario de software.

Responde para continuar

Escribe el user_agent que aparece una sola vez en http.log.

Ver pista de ayuda

Ordena `http_log` por `user_agent` y busca el valor que no se repite.

En ssl_log, la versión de TLS decide qué se ve. En TLS 1.2 el servidor envía su certificado a la vista y Zeek lo anota en subject y issuer. En TLS 1.3 el certificado viaja cifrado, y esas columnas quedan vacías: Zeek sigue viendo la versión y el nombre de servidor que pidió el cliente, pero no quién respondió. Un guion en esas columnas no es un error del sensor.

Responde para continuar

Escribe cuántas conexiones de ssl_log usan TLSv13.

Ver pista de ayuda

Cuenta las filas con `TLSv13` en la columna `version`.

El equipo quiere una detección que avise de peticiones a una ruta concreta de un servidor, por ejemplo la de administración. Compara http_log con ssl_log: en la primera hay una columna uri y en la segunda no.

Responde para continuar

¿Por qué esa detección solo funciona sobre el tráfico que aparece en http.log?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad