Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Unir metadatos de red con otras fuentes

5 tareas · 40 min · Principiante

Los registros de Zeek hablan de direcciones, no de personas ni de equipos. Para saber qué máquina hizo una conexión y qué programa la abrió hay que cruzar el registro de red con el servidor de direcciones y con el agente de punto final. El cruce tiene una trampa conocida: una dirección no es un equipo, porque el mismo número lo usan equipos distintos a lo largo del día. En Cerámicas Río Hondo sigues una conexión repetida desde el sensor hasta el proceso que la abrió, y calculas cuánto envió el equipo correcto, sin atribuirle lo que hizo otro.

0 de 5 · 0%

Objetivo de la sala

Los registros de Zeek hablan de direcciones, no de personas ni de equipos. Para saber qué máquina hizo una conexión y qué programa la abrió hay que cruzar el registro de red con el servidor de direcciones y con el agente de punto final. El cruce tiene una trampa conocida: una dirección no es un equipo, porque el mismo número lo usan equipos distintos a lo largo del día. En Cerámicas Río Hondo sigues una conexión repetida desde el sensor hasta el proceso que la abrió, y calculas cuánto envió el equipo correcto, sin atribuirle lo que hizo otro.

El servidor de direcciones presta una dirección a un equipo por un tiempo. Cuando el préstamo termina, el mismo número puede pasar a otro. Por eso, al cruzar un registro de red con el inventario, no basta con la dirección: hace falta la hora de la conexión y el intervalo del préstamo. La tabla arrendamientos_dhcp trae esos intervalos.

Responde para continuar

¿Por qué se cruza por dirección y por hora, y no solo por dirección?

Abre zeek_conn y toma la conexión de las 08:05:00 de la dirección 192.0.2.88. Después busca en arrendamientos_dhcp quién la tenía a esa hora: hay dos filas con la misma dirección, y solo una abarca esa hora.

Responde para continuar

Escribe el nombre del equipo que tenía la dirección 192.0.2.88 a las 08:05.

Ver pista de ayuda

Elige la fila de `arrendamientos_dhcp` cuyo intervalo `desde` y `hasta` contiene las 08:05.

El agente de punto final sí sabe qué programa abre cada conexión. Con el nombre del equipo y la hora, edr_conexiones dice cuál fue. El cruce con el sensor de red convierte «una dirección habló con otra» en «este proceso de este equipo habló con ese destino».

Responde para continuar

Escribe el nombre del proceso que abrió la conexión de las 08:05 en ese equipo.

Ver pista de ayuda

En `edr_conexiones`, filtra por el equipo y la hora 08:05:01, que es un segundo después de la del sensor.

La dirección 192.0.2.88 tiene además una conexión a las 07:05 hacia el mismo destino, pero a esa hora la tenía otro equipo. Suma orig_bytes de las conexiones al destino 203.0.113.171 que corresponden al equipo de la tarea anterior, dentro de su préstamo. Si sumas todas las filas de la dirección, el total sale mal.

Responde para continuar

Escribe cuántos bytes envió ese equipo en total al destino 203.0.113.171.

Ver pista de ayuda

Descarta la fila de las 07:05, que fue de otro equipo, y suma las demás hacia ese destino.

Tienes la cadena completa: el sensor ve el ritmo, el servidor de direcciones da el equipo y el agente da el proceso. En la tabla edr_conexiones aparece también otro equipo que a las 07:05 visitó el mismo destino con un navegador. No hay nada más.

Responde para continuar

¿Qué afirma el informe sobre las conexiones repetidas de las 08:00 a las 08:15?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad