🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl registro de conexiones de Zeek en la planta
4 tareas · 40 min · Principiante
Zeek no guarda los paquetes: escribe un resumen de cada conversación que vio. El más básico es el registro de conexiones, una línea por conexión, y en una planta industrial es la base de todo lo demás: quién habla con quién, por qué puerto, durante cuánto tiempo y cómo terminó. En esta sala lees una mañana de Papelera Cumbre, martes 9 de marzo, y separas la conversación de siempre de la que no encaja. Todo es lectura de registros ya escritos.
Objetivo de la sala
Zeek no guarda los paquetes: escribe un resumen de cada conversación que vio. El más básico es el registro de conexiones, una línea por conexión, y en una planta industrial es la base de todo lo demás: quién habla con quién, por qué puerto, durante cuánto tiempo y cómo terminó. En esta sala lees una mañana de Papelera Cumbre, martes 9 de marzo, y separas la conversación de siempre de la que no encaja. Todo es lectura de registros ya escritos.El registro de conexiones (conn.log) tiene una línea por conexión, no por paquete. Cada línea lleva una marca de hora, un identificador único (uid) que sirve para unirla con los demás registros de Zeek, las direcciones y los puertos de origen (orig) y de destino (resp), el protocolo de transporte, el servicio que el analizador reconoció, la duración, los bytes enviados en cada sentido y el estado en que terminó la conexión.
Dos detalles importan en una planta. El primero: Zeek anota la línea cuando la conexión termina o se cierra por tiempo, así que una conversación larga entre la pantalla del operador y el PLC aparece como una sola línea de muchos minutos, no como miles. El segundo: un guion en una columna no es un cero, es un dato que Zeek no pudo llenar, como el servicio de una conexión que nunca llegó a hablar.
Responde para continuar
¿Qué representa una línea del registro de conexiones de Zeek?
Ver pista de ayuda
Fíjate en las columnas de SELECT * FROM conn: hablan de conversaciones, de cuánto duraron y de cómo acabaron.
El estado de la conexión (conn_state) resume cómo terminó. SF es el final normal: se estableció y se cerró bien. S0 es un intento de conexión que se vio y al que nadie respondió. REJ es un intento rechazado. Una conexión SF de la pantalla del operador con su PLC, repetida hora tras hora con casi los mismos bytes, es el ritmo normal de la planta; las que se salen de ese ritmo son las que merecen un segundo vistazo.
En la mañana que tienes delante, casi todas las líneas son del ritmo de siempre. Hay un intento desde la red de oficina hacia un controlador de la planta al que ningún equipo contestó. Búscalo por su estado y quédate con su identificador, que es el que se pasa a quien investigue.
Responde para continuar
Escribe el uid de la conexión cuyo intento nadie contestó.
Ver pista de ayuda
SELECT * FROM estados te dice cuál de los estados significa «sin respuesta»; después busca esa fila en conn.
Una dirección es un dato; un equipo es alguien a quien llamar. Para escalar un hallazgo hace falta el nombre, el rol y la zona, y eso lo da el inventario. Es la parada obligada antes de abrir un ticket, y es también una comprobación: si la dirección no está en el inventario, ese hecho ya es un hallazgo.
Toma la conexión de la tarea anterior, mira a qué dirección de la planta se intentaba llegar y ponle el nombre que le da el inventario.
Responde para continuar
Escribe el nombre del equipo de la planta al que se intentaba llegar con esa conexión.
Ver pista de ayuda
En la fila de esa conexión, la dirección de destino es la columna resp_h; el inventario la convierte en un equipo.
Un intento sin respuesta desde la oficina hacia un PLC dice varias cosas a la vez y no dice otras. Dice que un equipo de la oficina intentó hablar con la planta, algo que la línea base de una planta bien separada no debería contener. No dice que alguien haya entrado: la conexión no se estableció, y por eso no hay servicio, ni duración, ni bytes. Tampoco dice que sea un ataque: puede ser una configuración olvidada en un puesto, un programa que busca su servidor o una prueba de alguien de la casa.
El trabajo del analista es no quedarse en ninguno de los dos extremos. Ni cerrarlo como ruido, ni declararlo incidente: anotarlo, averiguar de quién es el equipo de origen y preguntar a operaciones si esperaban esa conversación.
Responde para continuar
Zeek registra un intento sin respuesta desde un puesto de oficina hacia un controlador. ¿Qué haces?
Ver pista de ayuda
Una conexión que no se estableció no prueba una intrusión, pero la oficina intentando hablar con la planta tampoco es normal.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.