Parte: 9 — Forense digital y respuesta a incidentes · Fuente: NIST SP 800-86 y documentación de Wireshark/Zeek ⏱️ Duración estimada: 130 min · Nivel: Avanzado
Aprender a reconstruir lo que pasó en la red durante un incidente a partir de capturas de paquetes (PCAP) y registros de flujo. Al terminar podrás identificar exfiltración, canales de mando y control (C2), tunneling y movimiento lateral usando Wireshark, tshark, Zeek y NetworkMiner.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Fuentes: PCAP vs. flujo (NetFlow) | Detalle vs. escala |
| 2 | Filtros de captura y display | Encontrar la aguja |
| 3 | Reensamblado de sesiones TCP | Ver la conversación completa |
| 4 | Extracción de archivos | Recuperar lo transferido |
| 5 | Detección de C2 y beaconing | Patrón periódico revelador |
| 6 | Exfiltración por DNS/HTTP | Canales encubiertos |
| 7 | Zeek (logs de red) | Análisis a gran escala |
| 8 | TLS y tráfico cifrado | Metadatos cuando no hay claro |
tcpdump, dumpcap.Usa un PCAP propio o una muestra pública de entrenamiento.
bash
tshark -r captura.pcap -q -z conv,tcp
bash
tshark -r captura.pcap -Y "http.request" -T fields -e http.host -e http.request.uri
File → Export Objects → HTTP.
- NetworkMiner: carga el PCAP y revisa la pestaña Files.bash
tshark -r captura.pcap -Y "dns" -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head
bash
zeek -r captura.pcap
cat conn.log | zeek-cut id.orig_h id.resp_h id.resp_p duration
conn.log con RITA o calcula intervalos regulares hacia una misma IP externa.ssl.log y las huellas JA3 para identificar clientes anómalos.Dado un PCAP que contiene un canal C2 con beaconing y una exfiltración de datos, identifica la IP del C2, el intervalo de beaconing y qué se exfiltró.
Criterio de aceptación: reportas la IP/puerto del C2, el intervalo aproximado del beacon (con evidencia de la periodicidad), el método de exfiltración (DNS/HTTP) y, si es posible, el contenido o el tamaño de lo exfiltrado.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| No ves contenido, solo cifrado | Es TLS. Analiza metadatos (SNI, JA3, tamaños) en vez del claro. |
| Wireshark se cuelga con PCAP grande | Demasiado en memoria. Filtra con tshark o divide con editcap. |
| No detectas el beacon | Jitter aleatorio del malware. Analiza distribución de intervalos, no valores exactos. |
| Export Objects vacío | El archivo va fragmentado o cifrado. Prueba NetworkMiner o reensamblado manual. |
| Zeek no genera logs | Ruta o versión incorrecta. Verifica instalación y permisos de escritura. |
❓ ¿PCAP o NetFlow? PCAP da detalle total pero no escala; NetFlow escala a toda la red pero sin contenido. En un caso serio usas ambos.
❓ ¿Puedo descifrar TLS?
Solo si tienes las claves o el SSLKEYLOGFILE. Sin ellas, trabajas con metadatos: SNI, certificados, JA3, tamaños y tiempos.
❓ ¿Cómo se ve un túnel DNS? Muchas consultas a un mismo dominio con subdominios largos y aleatorios, a menudo tipo TXT o NULL.
❓ ¿Zeek reemplaza a Wireshark? No: Zeek resume a escala; Wireshark inspecciona a fondo. Se complementan.
Clase 207 — Forense de memoria RAM con Volatility