Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Protocolos en claro y cifrados, lo que se ve de cada uno

5 tareas · 40 min · Principiante

Preguntar si un servicio cifra su tráfico es una pregunta que la captura contesta mejor que ninguna otra: o el contenido se lee o no se lee. Pero la respuesta no se saca del número de puerto ni de la etiqueta del servicio, sino de lo que realmente viaja. Esta sala lee la tabla de siete conexiones de la captura de Panificadora Altavista y las clasifica: cuáles se leen enteras, cuáles solo dejan ver quién habla con quién y con qué versión, y cuál de las cifradas usa un protocolo que ya no se considera aceptable. El detalle fino del saludo TLS y de las huellas de cliente es materia de la especialidad Análisis de tráfico.

0 de 5 · 0%

Objetivo de la sala

Preguntar si un servicio cifra su tráfico es una pregunta que la captura contesta mejor que ninguna otra: o el contenido se lee o no se lee. Pero la respuesta no se saca del número de puerto ni de la etiqueta del servicio, sino de lo que realmente viaja. Esta sala lee la tabla de siete conexiones de la captura de Panificadora Altavista y las clasifica: cuáles se leen enteras, cuáles solo dejan ver quién habla con quién y con qué versión, y cuál de las cifradas usa un protocolo que ya no se considera aceptable. El detalle fino del saludo TLS y de las huellas de cliente es materia de la especialidad Análisis de tráfico.

Cuando una conexión usa TLS, el contenido (las páginas, los datos, las claves) no se puede leer en la captura. Pero no queda opaca del todo: se ven las direcciones de los dos extremos, el momento y el tamaño de cada paquete, la versión que negociaron y, en la mayoría de los casos, el nombre del servidor al que el cliente quiere llegar. Para un hallazgo basta: «el servicio usa cifrado y negocia tal versión» se demuestra sin leer ni una letra del contenido.

Y lo contrario también es evidencia: lo que se lee entero en la captura es lo que cualquiera en ese tramo leería.

Responde para continuar

Una conexión usa TLS y no hay forma de leer su contenido en la captura. ¿Qué sigue siendo evidencia utilizable?

Ver pista de ayuda

Piensa en lo que se manda antes de que el cifrado empiece y en lo que no se puede ocultar, como el tamaño.

Los números de puerto son costumbres: el 443 suele ser HTTPS y el 8443 suele ser un HTTPS alternativo, pero nada obliga a que lo sea. Un servicio puede hablar HTTP sin cifrar en un puerto que suena a seguro, y un servicio cifrado puede estar en un puerto cualquiera. Por eso la tabla distingue «proto_visto» (lo que el programa reconoce mirando el contenido) del puerto.

Mira las dos conexiones al puerto 8443 y distingue cuál de ellas no está cifrada.

Responde para continuar

¿A qué servidor se dirige la conexión por el puerto 8443 que viaja sin cifrar?

Ver pista de ayuda

Ejecuta `SELECT * FROM conexiones WHERE puerto = '8443'` y compara la columna «cifrado».

Estar cifrado no basta: la versión del protocolo importa. El IETF retiró oficialmente TLS 1.0 y TLS 1.1 en el RFC 8996 (marzo de 2021); un servicio que todavía negocia una versión anterior a la 1.2 es un hallazgo de configuración, aunque su contenido no se lea en la captura. La captura lo demuestra por la versión negociada, que va en el saludo inicial.

Mira las conexiones TLS y busca la que negocia una versión anterior a la 1.2.

Responde para continuar

¿Qué nombre de servidor negocia una versión de TLS retirada?

Ver pista de ayuda

Ejecuta `SELECT flujo, nombre_servidor, version_tls FROM conexiones WHERE proto_visto = 'TLS'`.

El hallazgo se redacta sobre lo que la evidencia demuestra, nada más. «Se observó tráfico HTTP sin cifrar entre el puesto X y el servidor Y por el puerto 8443; la captura del flujo muestra la solicitud y la respuesta completas» es un enunciado que se comprueba abriendo el archivo. «El servidor no es seguro» no lo es. Lleva el protocolo visto, el puerto, los extremos, el momento y el número de flujo para que se pueda localizar.

Responde para continuar

¿Cómo describes en el informe la conexión de HTTP en claro por el puerto 8443?

Ver pista de ayuda

El hallazgo se apoya en lo que el flujo muestra, con datos para localizarlo.

Una cifra sencilla pero útil para el resumen del hallazgo: de las conexiones de la captura, cuántas viajan sin cifrar. Cuenta solo las que el programa confirma como no cifradas; el flujo que no se reconoce no cuenta como cifrado ni como no cifrado, y se pregunta por él aparte.

Responde para continuar

¿Cuántas conexiones de la tabla viajan sin cifrar?

Ver pista de ayuda

Ejecuta `SELECT flujo, servidor, puerto, proto_visto FROM conexiones WHERE cifrado = 'no'` y cuenta las filas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad