🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFiltros de visualización útiles
5 tareas · 40 min · Principiante
Una captura de quince minutos tiene decenas de miles de paquetes, y nadie los lee uno por uno. El 4 de noviembre de 2027, con el archivo de Salineras de Manaure ya abierto, Jefatura de TI te pasa cinco pedidos y el filtro que un compañero escribió para cada uno. Tienes cuántos paquetes se esperaban y cuántos mostró cada filtro. Es lectura de resultados ya anotados: no se abre ninguna herramienta ni se captura nada. Aquí aprendes a escribir y a desconfiar de un filtro.
Objetivo de la sala
Una captura de quince minutos tiene decenas de miles de paquetes, y nadie los lee uno por uno. El 4 de noviembre de 2027, con el archivo de Salineras de Manaure ya abierto, Jefatura de TI te pasa cinco pedidos y el filtro que un compañero escribió para cada uno. Tienes cuántos paquetes se esperaban y cuántos mostró cada filtro. Es lectura de resultados ya anotados: no se abre ninguna herramienta ni se captura nada. Aquí aprendes a escribir y a desconfiar de un filtro.Hay dos tipos de filtro y no se parecen. El filtro de captura se escribe antes de capturar, con una sintaxis más sencilla, y decide qué paquetes se guardan: lo que no pasa por él se pierde para siempre. El filtro de visualización se aplica sobre una captura ya hecha, con la sintaxis del analizador, y solo decide qué se muestra: el archivo no cambia.
En este módulo solo se usan filtros de visualización, porque todas las capturas ya están hechas. Para quedarse con un subconjunto hay que exportarlo a otro archivo.
Responde para continuar
Un compañero propone aplicar un filtro de visualización para «limpiar» la captura original. ¿Qué hace en realidad ese filtro?
Ver pista de ayuda
El de visualización actúa sobre algo ya guardado y no lo cambia.
Un filtro se lee de izquierda a derecha: un campo, un operador y un valor, unidos con && (y), || (o) y ! (no). ip.addr coincide con la dirección tanto de origen como de destino; tcp.dstport solo con el puerto de destino; contains busca un texto dentro de un campo. Un filtro puede estar bien escrito y hacer otra cosa que lo pedido.
La defensa más simple es comparar cuántos paquetes se esperaban (a partir de otras tablas de la captura) con cuántos mostró. Abre pedidos_y_filtros.
Responde para continuar
¿Qué pedido muestra más paquetes de los esperados? Escribe su identificador.
Ver pista de ayuda
Compara las columnas de esperados y mostrados fila por fila; la que no coincide es la que falla.
La negación !dns no significa «el resto del tráfico IP»: significa todo paquete de la captura que no sea DNS, incluidos los de ARP y los de cualquier otro protocolo. Por eso, para saber cuántos paquetes quedan, se resta del total de la captura lo que aporta el protocolo negado.
El pedido P3 aún no se ha aplicado. Usa jerarquia.
Responde para continuar
Si se aplica el filtro de P3 a la captura completa, ¿cuántos paquetes quedan? Escribe solo el número.
Ver pista de ayuda
Al total de la captura réstale los paquetes del protocolo que el filtro niega.
Algunos campos aparecen dos veces en cada paquete: ip.addr guarda a la vez el origen y el destino. Según la versión del analizador, una comparación con != sobre un campo que aparece dos veces se evalúa como «alguno de los dos es distinto», y un paquete del equipo que se quería excluir pasa el filtro porque su otro extremo es distinto. La forma segura es negar la igualdad completa y comprobar siempre el recuento contra lo esperado.
Mira de nuevo la fila del pedido que mostró de más.
Responde para continuar
¿Cuál es la forma segura de escribir ese filtro para excluir al terminal de la báscula?
Ver pista de ayuda
Si el equipo aparece como origen o como destino, la igualdad es cierta y la negación lo deja fuera.
Un filtro bien escrito entrega paquetes, y un paquete entrega direcciones. Para llegar a una persona o a un equipo hay que cruzar con el inventario: sin él, una dirección IP es un número. El informe nombra el equipo y cita el paquete, sin suponer más de lo que muestra la evidencia.
Abre resultado_p2 y inventario.
Responde para continuar
¿Qué equipo hizo la consulta de nombres que mostró el filtro de P2? Escribe su nombre.
Ver pista de ayuda
Toma la dirección de origen de la fila y búscala en el inventario.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.