🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDNS, HTTP y TLS
5 tareas · 40 min · Principiante
Tres registros cuentan lo que los equipos piden y a quién se lo piden. dns.log guarda los nombres consultados y lo que se respondió, http.log guarda cada petición web sin cifrar con su método, su servidor, su ruta y su agente de usuario, y ssl.log guarda cada apretón de manos TLS con el nombre de servidor que pidió el cliente. La diferencia entre HTTP y TLS es la que decide qué se puede detectar: en la primera se ve la ruta; en la segunda, solo el nombre y poco más. En Cerámicas Río Hondo lees los tres registros de una mañana y buscas lo que se sale de lo habitual.
Objetivo de la sala
Tres registros cuentan lo que los equipos piden y a quién se lo piden. dns.log guarda los nombres consultados y lo que se respondió, http.log guarda cada petición web sin cifrar con su método, su servidor, su ruta y su agente de usuario, y ssl.log guarda cada apretón de manos TLS con el nombre de servidor que pidió el cliente. La diferencia entre HTTP y TLS es la que decide qué se puede detectar: en la primera se ve la ruta; en la segunda, solo el nombre y poco más. En Cerámicas Río Hondo lees los tres registros de una mañana y buscas lo que se sale de lo habitual.Cuando un equipo pregunta por un nombre y el servidor de nombres responde NXDOMAIN, la respuesta es que ese nombre no existe. Un puñado de estas respuestas es normal: erratas, equipos que ya no existen, consultas de descubrimiento. Muchas respuestas así hacia un mismo dominio padre, con nombres distintos y cortos, es otra cosa: nadie escribe a mano siete nombres distintos en medio minuto.
Responde para continuar
¿Qué patrón de dns.log merece más atención que un NXDOMAIN aislado?
Abre dns_log y mira la columna query. Para comparar dominios hay que quedarse con el dominio padre, es decir, lo que queda quitando la primera etiqueta: api.ejemplo.example y cdn.ejemplo.example cuentan los dos para ejemplo.example. Cuenta nombres distintos, no consultas repetidas.
Responde para continuar
Escribe el dominio padre bajo el que se consultaron más nombres distintos.
Ver pista de ayuda
Quita la primera etiqueta de cada `query` y cuenta nombres distintos por dominio padre; los repetidos cuentan una vez.
En HTTP sin cifrar, el campo user_agent suele repetirse: casi todo el parque usa el mismo navegador corporativo. Un valor que aparece una sola vez no es culpable por eso; es un punto de partida: hay que preguntar a quién pertenece. Ese valor y su servidor se pueden cruzar con el inventario de software.
Responde para continuar
Escribe el user_agent que aparece una sola vez en http.log.
Ver pista de ayuda
Ordena `http_log` por `user_agent` y busca el valor que no se repite.
En ssl_log, la versión de TLS decide qué se ve. En TLS 1.2 el servidor envía su certificado a la vista y Zeek lo anota en subject y issuer. En TLS 1.3 el certificado viaja cifrado, y esas columnas quedan vacías: Zeek sigue viendo la versión y el nombre de servidor que pidió el cliente, pero no quién respondió. Un guion en esas columnas no es un error del sensor.
Responde para continuar
Escribe cuántas conexiones de ssl_log usan TLSv13.
Ver pista de ayuda
Cuenta las filas con `TLSv13` en la columna `version`.
El equipo quiere una detección que avise de peticiones a una ruta concreta de un servidor, por ejemplo la de administración. Compara http_log con ssl_log: en la primera hay una columna uri y en la segunda no.
Responde para continuar
¿Por qué esa detección solo funciona sobre el tráfico que aparece en http.log?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.