Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de DNS y HTTP

5 tareas · 40 min · Principiante

Antes de casi toda conexión hay una consulta de nombres, y cuando el tráfico va en claro, una petición HTTP que dice a qué anfitrión y a qué dirección se pidió qué. Los dos registros cuentan la intención de un equipo mejor que los números de la conexión. En Cafés de Aguadas lees diez consultas de nombres y seis peticiones HTTP del 14 de marzo de 2028, a media mañana. Son extractos de ejemplo, con dominios ficticios: se leen, no se consulta ni se descarga nada.

0 de 5 · 0%

Objetivo de la sala

Antes de casi toda conexión hay una consulta de nombres, y cuando el tráfico va en claro, una petición HTTP que dice a qué anfitrión y a qué dirección se pidió qué. Los dos registros cuentan la intención de un equipo mejor que los números de la conexión. En Cafés de Aguadas lees diez consultas de nombres y seis peticiones HTTP del 14 de marzo de 2028, a media mañana. Son extractos de ejemplo, con dominios ficticios: se leen, no se consulta ni se descarga nada.

Cada fila del registro de DNS trae el nombre consultado, el tipo de consulta, el código de respuesta y, si lo hubo, las direcciones devueltas. El código NOERROR dice que el servidor contestó con normalidad; NXDOMAIN, que el nombre no existe. Hay una tercera situación, parecida pero distinta: un nombre que existe pero no tiene datos de ese tipo.

Pocas respuestas «no existe» son normales: un error de tecleo, una configuración vieja. Una ráfaga de ellas desde un mismo equipo, con nombres que parecen escogidos al azar, es una señal que merece una pregunta, no una conclusión.

Responde para continuar

En el registro de DNS, ¿qué dice una respuesta con código NXDOMAIN?

Ver pista de ayuda

Las letras iniciales son de «non-existent», no existente.

Contar respuestas por origen es la primera pregunta útil sobre DNS: quién consulta, cuántas veces y con qué resultado. Un equipo que consulta cinco nombres distintos en cinco segundos, todos inexistentes, se comporta de forma distinta a uno que consulta un proveedor conocido y recibe su dirección.

Consulta dns filtrando por rcode_name y cuenta por id.orig_h.

Responde para continuar

¿Qué dirección de origen acumuló más consultas con respuesta de nombre inexistente? Escribe la dirección.

Ver pista de ayuda

Filtra por NXDOMAIN y cuenta las filas de cada origen.

El registro HTTP guarda el agente de usuario: la cadena con que el programa cliente se identifica. En una oficina casi todo viene del mismo navegador. Un valor que aparece una sola vez no prueba nada, pero indica que algo distinto del navegador de siempre hizo la petición: una herramienta de línea de comandos, un programa de sincronización o un guion de un administrador.

Consulta http y cuenta cada valor de user_agent.

Responde para continuar

¿Qué agente de usuario aparece una sola vez en el registro HTTP? Escribe el valor completo.

Ver pista de ayuda

Cinco de las seis filas comparten el mismo valor; busca la sexta.

La columna request_body_len cuenta los bytes del cuerpo de la petición; la de response_body_len, los de la respuesta. Un método que envía datos, como POST, con un cuerpo grande hacia un anfitrión poco habitual es la petición que se mira primero. Que el código de estado sea 200 solo dice que el servidor la aceptó, no que sea legítima.

Consulta las peticiones POST y compara el tamaño del cuerpo enviado.

Responde para continuar

¿A qué anfitrión se envió el cuerpo de petición más grande? Escribe el nombre del anfitrión.

Ver pista de ayuda

Solo hay dos peticiones con ese método; compara su columna de cuerpo enviado.

El registro HTTP solo existe para el tráfico en claro. Cuando la visita es por HTTPS, Zeek ve la conexión y la negociación de cifrado, pero no la dirección completa ni el contenido: están cifrados. Por eso un sitio de la empresa que aparece en el registro de DNS puede no aparecer en el HTTP, y no por eso desaparece su tráfico: está en otro registro, el de la negociación TLS, que se estudia en la sala siguiente.

Responde para continuar

Un equipo visita una página por HTTPS. ¿Qué muestra el registro HTTP de esa visita?

Ver pista de ayuda

Un sensor pasivo no tiene la clave de la sesión.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad