Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Seguir una conversación

5 tareas · 40 min · Principiante

Un paquete suelto casi no dice nada; una conversación sí. Seguir un flujo es reunir, en orden, todos los paquetes de una misma conexión entre un cliente y un servidor, y leer lo que se dijeron como si fuera un diálogo. Es el gesto que convierte un listado de cientos de renglones en una frase de evidencia. En esta sala trabajas con la lista de siete flujos de la captura de Panificadora Altavista y con la conversación reensamblada de dos de ellos, y aprendes a no sacar conclusiones de lo que el programa no sabe reconocer.

0 de 5 · 0%

Objetivo de la sala

Un paquete suelto casi no dice nada; una conversación sí. Seguir un flujo es reunir, en orden, todos los paquetes de una misma conexión entre un cliente y un servidor, y leer lo que se dijeron como si fuera un diálogo. Es el gesto que convierte un listado de cientos de renglones en una frase de evidencia. En esta sala trabajas con la lista de siete flujos de la captura de Panificadora Altavista y con la conversación reensamblada de dos de ellos, y aprendes a no sacar conclusiones de lo que el programa no sabe reconocer.

Cada conexión TCP recibe un número de flujo dentro del archivo. Al seguirla, el programa toma solo los paquetes de esa conexión, los ordena por su número de secuencia y reconstruye el contenido de cada sentido: lo que dijo el cliente y lo que contestó el servidor. Equivale a escribir como filtro de visualización el número de flujo, tcp.stream eq 4, y leer el resultado de corrido.

Sirve para leer una petición web entera, una sesión de transferencia de archivos o un diálogo de texto. No sirve en lo cifrado: allí el flujo se reensambla, pero su contenido sigue siendo ilegible. Y no corrige lo que el programa no entiende: un flujo «no reconocido» sigue siéndolo.

Responde para continuar

¿Qué hace la opción de seguir un flujo TCP?

Ver pista de ayuda

El resultado se lee como un diálogo entre cliente y servidor.

Lo primero al abrir una lista de flujos es ordenarla por bytes. No porque lo grande sea lo malo, sino porque dice dónde está el tráfico y qué servidor lo recibe, y de ahí se decide qué flujos merece la pena leer. En un servidor de archivos es normal que domine el volumen; en un servidor de reportes sería raro.

Ordena los flujos de mayor a menor volumen y mira el destino del primero.

Responde para continuar

¿Qué servidor recibió el flujo con más bytes de la captura?

Ver pista de ayuda

Ejecuta `SELECT flujo, servidor, puerto, bytes FROM flujos ORDER BY bytes DESC`.

Un flujo HTTP sin cifrar se lee casi como una carta: la línea de petición, las cabeceras que manda el cliente, la línea de estado y las cabeceras de la respuesta, y después el contenido. En una cabecera de respuesta como Content-Disposition el servidor dice cómo se llama el archivo que entrega. Con eso, la evidencia de «este servicio entregó un reporte sin cifrar» queda con nombre y apellido.

Sigue el flujo 4 y lee lo que contestó el servidor.

Responde para continuar

¿Qué nombre de archivo devolvió el servidor en el flujo 4?

Ver pista de ayuda

Ejecuta `SELECT * FROM segmentos WHERE flujo = '4' ORDER BY orden` y lee las cabeceras de la respuesta.

Para un hallazgo se suele necesitar un número: cuánta evidencia hay de un tipo. Se obtiene filtrando por el protocolo de aplicación y sumando los paquetes de los flujos que cumplen. Es un cálculo sencillo, pero se anota con su filtro para que otra persona lo repita y obtenga el mismo número.

Cuenta los paquetes de los flujos que hablan HTTP.

Responde para continuar

¿Cuántos paquetes suman en total los flujos que hablan HTTP?

Ver pista de ayuda

Ejecuta `SELECT flujo, puerto, paquetes FROM flujos WHERE proto_app = 'HTTP'` y suma la columna de paquetes.

Un flujo cuyo protocolo el programa no reconoce, largo y con cadencia regular, llama la atención. Pero «no reconocido» solo quiere decir que no hay un descifrador para él: puede ser un equipo propietario de planta, una aplicación a medida o algo que no debería estar. Antes de escribir una palabra en el informe se identifica de quién es.

Responde para continuar

En la lista hay un flujo largo, a un puerto poco común, que el programa no reconoce. ¿Qué haces?

Ver pista de ayuda

Mira quién es el cliente y qué equipo de la red es antes de decidir.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad