🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de TLS y de certificados
5 tareas · 40 min · Principiante
Cuando el tráfico va cifrado, el contenido se pierde, pero la negociación deja huellas: la versión acordada, el nombre del servidor que pidió el cliente, si la negociación terminó y qué certificados se presentaron. Eso basta para detectar versiones viejas, certificados vencidos y conexiones incompletas. En Cafés de Aguadas lees seis negociaciones del 14 de marzo de 2028 y los tres certificados que el sensor alcanzó a ver. Son extractos de ejemplo, sin ninguna conexión real.
Objetivo de la sala
Cuando el tráfico va cifrado, el contenido se pierde, pero la negociación deja huellas: la versión acordada, el nombre del servidor que pidió el cliente, si la negociación terminó y qué certificados se presentaron. Eso basta para detectar versiones viejas, certificados vencidos y conexiones incompletas. En Cafés de Aguadas lees seis negociaciones del 14 de marzo de 2028 y los tres certificados que el sensor alcanzó a ver. Son extractos de ejemplo, sin ninguna conexión real.En cada fila del registro de TLS hay una columna con las huellas de los certificados que presentó el servidor, y cada huella se busca en el registro de certificados para leer su asunto, su emisor y su vigencia. Pero en las negociaciones de la versión más reciente del protocolo esa columna aparece vacía y no hay fila de certificado.
La razón es técnica y no un fallo del sensor: el protocolo cambió y ahora protege más de la negociación. El analista debe saberlo, porque «sin certificado» no significa «sin cifrado» ni «certificado malo»; significa que esa información ya no es visible desde un punto de observación pasivo.
Responde para continuar
En una negociación TLS 1.3 la columna de certificados está vacía y el registro de certificados no tiene fila. ¿Por qué?
Ver pista de ayuda
Compara la columna de versión con la de huellas en las filas del extracto.
El registro de certificados lleva la vigencia de cada uno: desde cuándo y hasta cuándo es válido. Para saber si un certificado estaba vencido en una conexión se compara la fecha de la conexión con la de fin de vigencia, no con la fecha de hoy. En el registro de TLS, además, puede haber una columna con el resultado de la validación si el sensor tiene cargado el script que la hace.
Une ssl con x509 por la huella de la columna de cadena de certificados, y compara la fecha de las negociaciones, el 14 de marzo de 2028, con el fin de vigencia.
Responde para continuar
¿A qué nombre de servidor se conectó una estación con un certificado ya vencido? Escribe el nombre de servidor.
Ver pista de ayuda
Busca el certificado cuyo fin de vigencia es anterior al 14 de marzo de 2028.
La columna de versión dice qué versión del protocolo se acordó. Las versiones antiguas tienen debilidades conocidas y los fabricantes las han ido retirando. Una conexión que todavía negocia una versión antigua puede ser un equipo viejo, una impresora o un servicio sin actualizar: no es una intrusión, pero sí un hallazgo de endurecimiento, y pide un plazo y un dueño.
Consulta ssl y busca la versión más antigua de todas las negociaciones.
Responde para continuar
¿Con qué nombre de servidor se negoció la versión de TLS más antigua? Escribe el nombre de servidor.
Ver pista de ayuda
Las versiones se escriben TLSv más dos cifras; la menor cifra es la más antigua.
Un certificado próximo a vencer es un riesgo de disponibilidad: el día que vence, los clientes dejan de confiar y el servicio se cae. Contar los días restantes a partir de la fecha del registro permite planificar la renovación antes del corte. Los años bisiestos cuentan: 2028 lo es, aunque el mes de marzo ya no se ve afectado.
Consulta x509 y toma el certificado de bodega-remota.example.
Responde para continuar
El 14 de marzo de 2028, ¿cuántos días faltaban para que venciera el certificado de bodega-remota.example? Escribe solo el número.
Ver pista de ayuda
Cuenta desde el 14 de marzo hasta la fecha de fin de vigencia.
La columna established dice si la negociación llegó a completarse. Una F no es necesariamente un ataque: el cliente pudo cerrar al no confiar en el certificado, el servidor pudo rechazar una versión que no admite, o una regla de red pudo cortar a mitad. Es una pregunta abierta, y la respuesta suele estar en la conexión y en lo que ocurrió justo antes.
Responde para continuar
Una fila de TLS tiene established en F. ¿Qué se puede afirmar?
Ver pista de ayuda
Zeek observa y registra; no corta nada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.