🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistro de conexiones
5 tareas · 40 min · Principiante
conn.log es el registro más barato y el más útil: una fila por conexión, con los dos extremos, el servicio que Zeek reconoció, la duración, los bytes de cada lado y un estado que resume cómo terminó. Con eso solo se ven patrones: intentos sin respuesta, volúmenes inusuales, repeticiones a intervalos fijos. En Cerámicas Río Hondo tienes veintidós conexiones de una mañana. Aprendes a leer el estado de una conexión, a encontrar el origen de un barrido, la transferencia más grande y un ritmo regular, y a escribir lo que eso permite afirmar y lo que no.
Objetivo de la sala
conn.log es el registro más barato y el más útil: una fila por conexión, con los dos extremos, el servicio que Zeek reconoció, la duración, los bytes de cada lado y un estado que resume cómo terminó. Con eso solo se ven patrones: intentos sin respuesta, volúmenes inusuales, repeticiones a intervalos fijos. En Cerámicas Río Hondo tienes veintidós conexiones de una mañana. Aprendes a leer el estado de una conexión, a encontrar el origen de un barrido, la transferencia más grande y un ritmo regular, y a escribir lo que eso permite afirmar y lo que no.El campo conn_state resume la conversación en un código corto. SF indica un establecimiento y un cierre normales. S0 indica que se vio el intento de conexión y que nadie respondió. REJ indica que el destino rechazó el intento. Los tres se parecen a primera vista y significan cosas distintas: que no haya respuesta puede ser un puerto filtrado o un equipo apagado, y un rechazo dice que el equipo está ahí y que el puerto está cerrado.
La tabla estados_de_conexion trae los significados tal como los documenta Zeek.
Responde para continuar
Un equipo externo genera muchas conexiones con estado REJ hacia un solo servidor interno. ¿Qué dice eso del servidor?
Abre conn_log y filtra por S0. Un equipo interno que lanza intentos hacia muchos destinos distintos en el mismo puerto y en pocos segundos es un patrón de reconocimiento de la red, o un escáner de inventario legítimo. Zeek no distingue la intención: lo que da es el patrón. Cuenta los intentos sin respuesta por origen. Hay otro origen con más intentos fallidos en total, pero de otro estado: no los mezcles.
Responde para continuar
Escribe la dirección de origen con más conexiones en estado S0.
Ver pista de ayuda
Agrupa mentalmente las filas con `S0` por `orig_h`. Los de estado `REJ` no cuentan.
orig_bytes es lo que envió quien abrió la conexión y resp_bytes lo que contestó el otro lado. Una conexión interna que envía mucho más de lo que recibe tiene el perfil de una subida. Eso puede ser un respaldo, una copia a un proveedor o una salida de datos: el registro no sabe cuál. Pero sí permite ordenar las candidatas para investigarlas.
Responde para continuar
Escribe el uid de la conexión con más bytes enviados por el origen.
Ver pista de ayuda
Ordena `conn_log` de mayor a menor por `orig_bytes` y copia el `uid` de la primera fila.
Un programa que consulta un servidor cada cierto tiempo deja filas separadas por el mismo intervalo. Se le llama baliza. Muchos programas legítimos hacen lo mismo, como las actualizaciones o la sincronización, así que el ritmo regular es una pista y no una conclusión. Entre las filas de conn_log hay un origen que conecta siempre al mismo destino y puerto. Resta las horas de dos filas seguidas.
Responde para continuar
Escribe el intervalo, en segundos, entre las conexiones repetidas del origen que visita el mismo destino con regularidad.
Ver pista de ayuda
Filtra `conn_log` por `192.0.2.88`, toma dos horas seguidas y calcula la diferencia en segundos.
Con el conn.log y nada más, tienes tres hallazgos: un origen que sondea muchos destinos, una subida grande y un ritmo regular hacia un servidor externo. Nadie ha confirmado nada en los equipos. Redacta la línea que vas a poner en la nota para el turno.
Responde para continuar
¿Qué línea describe lo que el registro permite afirmar?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.