🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de DNS y HTTP
5 tareas · 40 min · Principiante
Antes de casi toda conexión hay una consulta de nombres, y cuando el tráfico va en claro, una petición HTTP que dice a qué anfitrión y a qué dirección se pidió qué. Los dos registros cuentan la intención de un equipo mejor que los números de la conexión. En Cafés de Aguadas lees diez consultas de nombres y seis peticiones HTTP del 14 de marzo de 2028, a media mañana. Son extractos de ejemplo, con dominios ficticios: se leen, no se consulta ni se descarga nada.
Objetivo de la sala
Antes de casi toda conexión hay una consulta de nombres, y cuando el tráfico va en claro, una petición HTTP que dice a qué anfitrión y a qué dirección se pidió qué. Los dos registros cuentan la intención de un equipo mejor que los números de la conexión. En Cafés de Aguadas lees diez consultas de nombres y seis peticiones HTTP del 14 de marzo de 2028, a media mañana. Son extractos de ejemplo, con dominios ficticios: se leen, no se consulta ni se descarga nada.Cada fila del registro de DNS trae el nombre consultado, el tipo de consulta, el código de respuesta y, si lo hubo, las direcciones devueltas. El código NOERROR dice que el servidor contestó con normalidad; NXDOMAIN, que el nombre no existe. Hay una tercera situación, parecida pero distinta: un nombre que existe pero no tiene datos de ese tipo.
Pocas respuestas «no existe» son normales: un error de tecleo, una configuración vieja. Una ráfaga de ellas desde un mismo equipo, con nombres que parecen escogidos al azar, es una señal que merece una pregunta, no una conclusión.
Responde para continuar
En el registro de DNS, ¿qué dice una respuesta con código NXDOMAIN?
Ver pista de ayuda
Las letras iniciales son de «non-existent», no existente.
Contar respuestas por origen es la primera pregunta útil sobre DNS: quién consulta, cuántas veces y con qué resultado. Un equipo que consulta cinco nombres distintos en cinco segundos, todos inexistentes, se comporta de forma distinta a uno que consulta un proveedor conocido y recibe su dirección.
Consulta dns filtrando por rcode_name y cuenta por id.orig_h.
Responde para continuar
¿Qué dirección de origen acumuló más consultas con respuesta de nombre inexistente? Escribe la dirección.
Ver pista de ayuda
Filtra por NXDOMAIN y cuenta las filas de cada origen.
El registro HTTP guarda el agente de usuario: la cadena con que el programa cliente se identifica. En una oficina casi todo viene del mismo navegador. Un valor que aparece una sola vez no prueba nada, pero indica que algo distinto del navegador de siempre hizo la petición: una herramienta de línea de comandos, un programa de sincronización o un guion de un administrador.
Consulta http y cuenta cada valor de user_agent.
Responde para continuar
¿Qué agente de usuario aparece una sola vez en el registro HTTP? Escribe el valor completo.
Ver pista de ayuda
Cinco de las seis filas comparten el mismo valor; busca la sexta.
La columna request_body_len cuenta los bytes del cuerpo de la petición; la de response_body_len, los de la respuesta. Un método que envía datos, como POST, con un cuerpo grande hacia un anfitrión poco habitual es la petición que se mira primero. Que el código de estado sea 200 solo dice que el servidor la aceptó, no que sea legítima.
Consulta las peticiones POST y compara el tamaño del cuerpo enviado.
Responde para continuar
¿A qué anfitrión se envió el cuerpo de petición más grande? Escribe el nombre del anfitrión.
Ver pista de ayuda
Solo hay dos peticiones con ese método; compara su columna de cuerpo enviado.
El registro HTTP solo existe para el tráfico en claro. Cuando la visita es por HTTPS, Zeek ve la conexión y la negociación de cifrado, pero no la dirección completa ni el contenido: están cifrados. Por eso un sitio de la empresa que aparece en el registro de DNS puede no aparecer en el HTTP, y no por eso desaparece su tráfico: está en otro registro, el de la negociación TLS, que se estudia en la sala siguiente.
Responde para continuar
Un equipo visita una página por HTTPS. ¿Qué muestra el registro HTTP de esa visita?
Ver pista de ayuda
Un sensor pasivo no tiene la clave de la sesión.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.