🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa primera y la última vez en los flujos
5 tareas · 40 min · Principiante
Una alerta dice cuándo se vio algo, no cuándo empezó. Los flujos del cortafuegos guardan meses de quién habló con quién, y con ellos se contesta lo primero que pide la dirección: desde cuándo y a cuántos equipos afecta. No hace falta medir ninguna regularidad ni abrir un paquete; basta una fila por día, el origen y el destino. En Industrias Torrentes tienes los flujos del 1 al 16 de marzo hacia la dirección del dominio del primer indicio, y dos preguntas que parecen sencillas y tienen una trampa cada una.
Objetivo de la sala
Una alerta dice cuándo se vio algo, no cuándo empezó. Los flujos del cortafuegos guardan meses de quién habló con quién, y con ellos se contesta lo primero que pide la dirección: desde cuándo y a cuántos equipos afecta. No hace falta medir ninguna regularidad ni abrir un paquete; basta una fila por día, el origen y el destino. En Industrias Torrentes tienes los flujos del 1 al 16 de marzo hacia la dirección del dominio del primer indicio, y dos preguntas que parecen sencillas y tienen una trampa cada una.Para decir desde cuándo un equipo habla con un destino hay que saber, antes, con quién hablaba. Esa es su línea base: los destinos de una semana normal. Un destino que no está en ella no es culpable por serlo —puede ser un servicio nuevo que nadie anotó—, pero es la pregunta que abre la ventana de investigación, y se contesta con los flujos de los días anteriores.
La fecha de la alerta no vale para eso. La alerta es el día en que alguien lo vio, y llega tarde por construcción: el que se lleva datos hace ruido cuando termina, no cuando empieza.
Responde para continuar
Quieres saber si 203.0.113.115 es un destino nuevo para tor-pc-adm07. ¿Con qué lo comparas?
Ver pista de ayuda
Ejecuta `SELECT destino FROM flujos_diarios WHERE origen = '10.61.20.37' AND dia < '2027-03-06' GROUP BY destino` y compara con los destinos que salen en la tarea siguiente.
La consulta de resumen por destino devuelve, para cada uno, el primer día y el último con flujos, cuántos días distintos hubo y cuántas conexiones. Con eso se lee la historia de un destino en una fila. Tres de los destinos de tor-pc-adm07 están en todos los días laborables desde el 1 de marzo; los otros dos aparecen más tarde.
Responde para continuar
Según los flujos, ¿en qué fecha empezó tor-pc-adm07 a hablar con 203.0.113.115? Escríbela en formato AAAA-MM-DD.
Ver pista de ayuda
Ejecuta `SELECT destino, MIN(dia) AS primer_dia, MAX(dia) AS ultimo_dia, COUNT(DISTINCT dia) AS dias_con_flujos, SUM(conexiones) AS conexiones FROM flujos_diarios WHERE origen = '10.61.20.37' GROUP BY destino`.
Con la primera fecha y la de la alerta se mide el tiempo que el equipo estuvo hablando sin que nadie lo viera: es lo que los informes llaman permanencia. Ojo con dos cuentas que no son la misma. Los días transcurridos son la diferencia entre las dos fechas; los días con flujos son los que tuvieron al menos una conexión, y la tabla trae esta segunda cifra porque es la que da una consulta de agrupar por día. Para decir cuánto tiempo estuvo dentro, vale la primera.
Un ejemplo con otros números: entre el 3 y el 12 de un mes pasaron nueve días aunque un equipo apagado los fines de semana solo tuviera seis días con flujos.
Responde para continuar
¿Cuántos días pasaron entre el primer contacto de tor-pc-adm07 con el destino de mando y la alerta del caso? Escribe solo el número.
Ver pista de ayuda
La fecha de la alerta está en `SELECT * FROM caso`; la del primer contacto, en el resumen de la tarea anterior.
Cuando una dirección cambia, un solo equipo parece dos. Contar las direcciones de origen que hablan con el destino da una cifra que sobreestima el alcance, y decir «tres equipos» cuando eran dos manda a investigar a un compañero que no tiene nada. Lo que identifica a un equipo es su tarjeta de red, y el DHCP anota qué MAC tuvo cada dirección entre dos horas.
Hay que unir tres cosas: la dirección y la hora del flujo, la zona del DHCP (los flujos están en UTC y las concesiones en hora local), y la MAC. La hora de la primera y de la última conexión de cada origen está en la tabla para que puedas comprobar a qué concesión cae cada una.
Responde para continuar
¿Cuántos equipos distintos, no direcciones, hablaron con el destino de mando entre el 9 y el 16 de marzo? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT dia, origen, conexiones, primera_hora, ultima_hora FROM flujos_diarios WHERE destino = '203.0.113.115' ORDER BY dia, origen` y `SELECT * FROM concesiones`. Recuerda que las concesiones están en UTC-5.
Cada equipo tiene su propia fecha de inicio: el que habló antes tiene una ventana más larga, y el que apareció después se investiga desde el suyo. Usar una sola fecha para los dos tiene dos defectos. Si es la más tardía, se pierde lo que el primero hizo antes; si es la más temprana, se atribuye al segundo lo que ocurrió cuando todavía no hablaba con el destino. Y la alerta no es fecha de nada: en las dos ventanas se mira hacia atrás desde el primer contacto de cada uno y hacia adelante hasta el aislamiento.
Responde para continuar
Tienes dos equipos que hablaron con el destino de mando, cada uno desde un día distinto. ¿Cómo declaras la ventana de investigación?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.