Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los rastros de ARP en una captura

5 tareas · 45 min · Principiante

Una tabla ARP dice lo que un equipo cree en un instante; una captura dice cómo llegó a creerlo. Esta sala trabaja sobre el listado de una captura de ejemplo del segmento de oficina de Textiles Aguaclara, con un renglón por trama, y busca lo que la suplantación de ARP deja escrito: respuestas que nadie pidió, siempre de la misma MAC y con una cadencia de programa, y el tráfico de un puesto que empieza a viajar hacia otro puesto. Nada se genera aquí: se lee evidencia ya tomada, como la leerías para escribir un hallazgo o para ayudar a la defensa a escribir su regla de detección.

0 de 5 · 0%

Objetivo de la sala

Una tabla ARP dice lo que un equipo cree en un instante; una captura dice cómo llegó a creerlo. Esta sala trabaja sobre el listado de una captura de ejemplo del segmento de oficina de Textiles Aguaclara, con un renglón por trama, y busca lo que la suplantación de ARP deja escrito: respuestas que nadie pidió, siempre de la misma MAC y con una cadencia de programa, y el tráfico de un puesto que empieza a viajar hacia otro puesto. Nada se genera aquí: se lee evidencia ya tomada, como la leerías para escribir un hallazgo o para ayudar a la defensa a escribir su regla de detección.

En el uso normal de ARP, un equipo pregunta y recibe respuesta: pregunta y respuesta van en pareja. Una respuesta ARP que no contesta a ninguna pregunta se llama no solicitada, o gratuita cuando se emite para anunciar la propia dirección. Tiene usos legítimos: un equipo que arranca y avisa de su MAC, o una pareja de cortafuegos en la que uno toma el relevo del otro y anuncia que la dirección compartida ahora está en él.

Por eso una respuesta no solicitada, por sí sola, no es una prueba. Lo que la hace sospechosa es el patrón: se repite a intervalos fijos, sale siempre de la misma MAC, afirma que una dirección crítica (la puerta de enlace) está en esa MAC y llega a varios equipos a la vez. Los detectores de ARP buscan justo eso: cambios de MAC para una misma IP y ráfagas de respuestas no pedidas.

Responde para continuar

¿Qué hace sospechosa a una respuesta ARP no solicitada?

Ver pista de ayuda

Una respuesta suelta puede ser legítima; mira el patrón, no la existencia.

Abre el listado de la captura. Las seis primeras tramas son ARP normal: dos puestos preguntan por la puerta de enlace y esta contesta, más el tráfico de una conexión. Después aparecen respuestas con la columna «solicitada» en «no». Una consulta que las agrupe por MAC de origen resume el comportamiento de golpe: quién las emite, cuántas son y entre qué instantes.

Responde para continuar

¿Cuántas respuestas ARP no solicitadas hay en la captura?

Ver pista de ayuda

Ejecuta `SELECT mac_origen, COUNT(*) AS respuestas, MIN(t_s) AS primera, MAX(t_s) AS ultima FROM captura WHERE proto = 'ARP' AND solicitada = 'no' GROUP BY mac_origen`.

Una persona no produce algo cada dos segundos al milisegundo; un programa sí. Para medirla basta restar los instantes de dos respuestas consecutivas al mismo equipo. Esa cadencia es un dato que cualquier defensa puede convertir en regla (más de N respuestas no pedidas por minuto desde una misma MAC) y es lo que distingue un anuncio legítimo, que ocurre una vez, de una suplantación sostenida, que tiene que repetirse porque las entradas ARP caducan y el que suplanta necesita renovarlas.

Lista las respuestas no solicitadas y compara los instantes de dos consecutivas dirigidas al mismo puesto.

Responde para continuar

¿Cada cuántos segundos se repiten las respuestas ARP no solicitadas hacia el mismo puesto?

Ver pista de ayuda

Ejecuta `SELECT * FROM captura WHERE proto = 'ARP' AND solicitada = 'no'` y resta los instantes de dos tramas seguidas hacia la misma MAC de destino.

Lo que convierte la suplantación en una interposición es lo que ocurre con el tráfico después. Una trama tiene dos destinos: el de la capa de enlace (la MAC, que mira el conmutador) y el de la capa de red (la IP, que mira el enrutador). En una conexión normal de agu-pc14 hacia fuera, la MAC de destino es la de la puerta de enlace y la IP de destino es la del servidor remoto. En la captura, después de las respuestas no solicitadas, esa misma conexión sale con la MAC de destino de un puesto de usuario y la misma IP de destino remota, y un instante después ese puesto la reenvía.

Es una evidencia mejor que una tabla ARP porque no depende de lo que cree un equipo en un momento, sino de lo que hizo el tráfico. Y explica por qué nadie notó nada: la conexión funcionaba.

Responde para continuar

¿Cuál es la dirección IP de destino de la conexión que primero fue a la puerta de enlace y luego a la MAC del puesto?

Ver pista de ayuda

Ejecuta `SELECT * FROM captura WHERE proto = 'TCP' AND ip_origen = '10.30.20.34'` y mira la columna de la IP de destino.

La tercera trama de esa conexión es la misma que la segunda, ahora con la puerta de enlace como destino de capa de enlace y con la IP de origen todavía la del puesto original. Es la huella de un equipo que recibe lo que no era para él y lo envía a su verdadero destino. Esa distinción importa en el informe: una suplantación que no reenvía corta el servicio y se detecta en minutos por las quejas; una que reenvía deja al usuario trabajando con normalidad y puede durar días.

Responde para continuar

¿Qué demuestra que la conexión aparezca dos veces, hacia el puesto y desde el puesto?

Ver pista de ayuda

Compara la MAC de destino con la IP de destino de la misma conexión.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad