🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSeguir una conversación
5 tareas · 40 min · Principiante
Un paquete suelto casi no dice nada; una conversación sí. Seguir un flujo es reunir, en orden, todos los paquetes de una misma conexión entre un cliente y un servidor, y leer lo que se dijeron como si fuera un diálogo. Es el gesto que convierte un listado de cientos de renglones en una frase de evidencia. En esta sala trabajas con la lista de siete flujos de la captura de Panificadora Altavista y con la conversación reensamblada de dos de ellos, y aprendes a no sacar conclusiones de lo que el programa no sabe reconocer.
Objetivo de la sala
Un paquete suelto casi no dice nada; una conversación sí. Seguir un flujo es reunir, en orden, todos los paquetes de una misma conexión entre un cliente y un servidor, y leer lo que se dijeron como si fuera un diálogo. Es el gesto que convierte un listado de cientos de renglones en una frase de evidencia. En esta sala trabajas con la lista de siete flujos de la captura de Panificadora Altavista y con la conversación reensamblada de dos de ellos, y aprendes a no sacar conclusiones de lo que el programa no sabe reconocer.Cada conexión TCP recibe un número de flujo dentro del archivo. Al seguirla, el programa toma solo los paquetes de esa conexión, los ordena por su número de secuencia y reconstruye el contenido de cada sentido: lo que dijo el cliente y lo que contestó el servidor. Equivale a escribir como filtro de visualización el número de flujo, tcp.stream eq 4, y leer el resultado de corrido.
Sirve para leer una petición web entera, una sesión de transferencia de archivos o un diálogo de texto. No sirve en lo cifrado: allí el flujo se reensambla, pero su contenido sigue siendo ilegible. Y no corrige lo que el programa no entiende: un flujo «no reconocido» sigue siéndolo.
Responde para continuar
¿Qué hace la opción de seguir un flujo TCP?
Ver pista de ayuda
El resultado se lee como un diálogo entre cliente y servidor.
Lo primero al abrir una lista de flujos es ordenarla por bytes. No porque lo grande sea lo malo, sino porque dice dónde está el tráfico y qué servidor lo recibe, y de ahí se decide qué flujos merece la pena leer. En un servidor de archivos es normal que domine el volumen; en un servidor de reportes sería raro.
Ordena los flujos de mayor a menor volumen y mira el destino del primero.
Responde para continuar
¿Qué servidor recibió el flujo con más bytes de la captura?
Ver pista de ayuda
Ejecuta `SELECT flujo, servidor, puerto, bytes FROM flujos ORDER BY bytes DESC`.
Un flujo HTTP sin cifrar se lee casi como una carta: la línea de petición, las cabeceras que manda el cliente, la línea de estado y las cabeceras de la respuesta, y después el contenido. En una cabecera de respuesta como Content-Disposition el servidor dice cómo se llama el archivo que entrega. Con eso, la evidencia de «este servicio entregó un reporte sin cifrar» queda con nombre y apellido.
Sigue el flujo 4 y lee lo que contestó el servidor.
Responde para continuar
¿Qué nombre de archivo devolvió el servidor en el flujo 4?
Ver pista de ayuda
Ejecuta `SELECT * FROM segmentos WHERE flujo = '4' ORDER BY orden` y lee las cabeceras de la respuesta.
Para un hallazgo se suele necesitar un número: cuánta evidencia hay de un tipo. Se obtiene filtrando por el protocolo de aplicación y sumando los paquetes de los flujos que cumplen. Es un cálculo sencillo, pero se anota con su filtro para que otra persona lo repita y obtenga el mismo número.
Cuenta los paquetes de los flujos que hablan HTTP.
Responde para continuar
¿Cuántos paquetes suman en total los flujos que hablan HTTP?
Ver pista de ayuda
Ejecuta `SELECT flujo, puerto, paquetes FROM flujos WHERE proto_app = 'HTTP'` y suma la columna de paquetes.
Un flujo cuyo protocolo el programa no reconoce, largo y con cadencia regular, llama la atención. Pero «no reconocido» solo quiere decir que no hay un descifrador para él: puede ser un equipo propietario de planta, una aplicación a medida o algo que no debería estar. Antes de escribir una palabra en el informe se identifica de quién es.
Responde para continuar
En la lista hay un flujo largo, a un puerto poco común, que el programa no reconoce. ¿Qué haces?
Ver pista de ayuda
Mira quién es el cliente y qué equipo de la red es antes de decidir.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.