Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de TLS y de certificados

5 tareas · 40 min · Principiante

Cuando el tráfico va cifrado, el contenido se pierde, pero la negociación deja huellas: la versión acordada, el nombre del servidor que pidió el cliente, si la negociación terminó y qué certificados se presentaron. Eso basta para detectar versiones viejas, certificados vencidos y conexiones incompletas. En Cafés de Aguadas lees seis negociaciones del 14 de marzo de 2028 y los tres certificados que el sensor alcanzó a ver. Son extractos de ejemplo, sin ninguna conexión real.

0 de 5 · 0%

Objetivo de la sala

Cuando el tráfico va cifrado, el contenido se pierde, pero la negociación deja huellas: la versión acordada, el nombre del servidor que pidió el cliente, si la negociación terminó y qué certificados se presentaron. Eso basta para detectar versiones viejas, certificados vencidos y conexiones incompletas. En Cafés de Aguadas lees seis negociaciones del 14 de marzo de 2028 y los tres certificados que el sensor alcanzó a ver. Son extractos de ejemplo, sin ninguna conexión real.

En cada fila del registro de TLS hay una columna con las huellas de los certificados que presentó el servidor, y cada huella se busca en el registro de certificados para leer su asunto, su emisor y su vigencia. Pero en las negociaciones de la versión más reciente del protocolo esa columna aparece vacía y no hay fila de certificado.

La razón es técnica y no un fallo del sensor: el protocolo cambió y ahora protege más de la negociación. El analista debe saberlo, porque «sin certificado» no significa «sin cifrado» ni «certificado malo»; significa que esa información ya no es visible desde un punto de observación pasivo.

Responde para continuar

En una negociación TLS 1.3 la columna de certificados está vacía y el registro de certificados no tiene fila. ¿Por qué?

Ver pista de ayuda

Compara la columna de versión con la de huellas en las filas del extracto.

El registro de certificados lleva la vigencia de cada uno: desde cuándo y hasta cuándo es válido. Para saber si un certificado estaba vencido en una conexión se compara la fecha de la conexión con la de fin de vigencia, no con la fecha de hoy. En el registro de TLS, además, puede haber una columna con el resultado de la validación si el sensor tiene cargado el script que la hace.

Une ssl con x509 por la huella de la columna de cadena de certificados, y compara la fecha de las negociaciones, el 14 de marzo de 2028, con el fin de vigencia.

Responde para continuar

¿A qué nombre de servidor se conectó una estación con un certificado ya vencido? Escribe el nombre de servidor.

Ver pista de ayuda

Busca el certificado cuyo fin de vigencia es anterior al 14 de marzo de 2028.

La columna de versión dice qué versión del protocolo se acordó. Las versiones antiguas tienen debilidades conocidas y los fabricantes las han ido retirando. Una conexión que todavía negocia una versión antigua puede ser un equipo viejo, una impresora o un servicio sin actualizar: no es una intrusión, pero sí un hallazgo de endurecimiento, y pide un plazo y un dueño.

Consulta ssl y busca la versión más antigua de todas las negociaciones.

Responde para continuar

¿Con qué nombre de servidor se negoció la versión de TLS más antigua? Escribe el nombre de servidor.

Ver pista de ayuda

Las versiones se escriben TLSv más dos cifras; la menor cifra es la más antigua.

Un certificado próximo a vencer es un riesgo de disponibilidad: el día que vence, los clientes dejan de confiar y el servicio se cae. Contar los días restantes a partir de la fecha del registro permite planificar la renovación antes del corte. Los años bisiestos cuentan: 2028 lo es, aunque el mes de marzo ya no se ve afectado.

Consulta x509 y toma el certificado de bodega-remota.example.

Responde para continuar

El 14 de marzo de 2028, ¿cuántos días faltaban para que venciera el certificado de bodega-remota.example? Escribe solo el número.

Ver pista de ayuda

Cuenta desde el 14 de marzo hasta la fecha de fin de vigencia.

La columna established dice si la negociación llegó a completarse. Una F no es necesariamente un ataque: el cliente pudo cerrar al no confiar en el certificado, el servidor pudo rechazar una versión que no admite, o una regla de red pudo cortar a mitad. Es una pregunta abierta, y la respuesta suele estar en la conexión y en lo que ocurrió justo antes.

Responde para continuar

Una fila de TLS tiene established en F. ¿Qué se puede afirmar?

Ver pista de ayuda

Zeek observa y registra; no corta nada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad