Forense de red con Zeek y analisis de PCAP para defensores
Guia defensiva de forense de red con Zeek y PCAP: como funcionan las herramientas, los registros que importan, deteccion de C2 y exfiltracion.
En este artículo
La red ve todo lo que se mueve entre maquinas, lo que la convierte en uno de los testigos mas honestos que tiene un defensor. Un atacante puede borrar registros en un host, limpiar archivos y descargar un rootkit, pero si el trafico cruzo un enlace monitoreado, un registro de ello puede existir independientemente del endpoint comprometido. El forense de red es la disciplina de capturar, reconstruir e interpretar ese trafico para entender un incidente, y dos herramientas estan en su centro: PCAP, la captura cruda de paquetes que preserva el trafico literalmente, y Zeek (antes Bro), un monitor de seguridad de red que convierte paquetes crudos en registros ricos y estructurados de conexiones y actividad de protocolo. Esta guia adopta una perspectiva de blue team: como funcionan estas herramientas, que artefactos responden que preguntas, como reconocer las firmas de comando y control y exfiltracion de datos, y los errores que llevan a conclusiones equivocadas. El enfoque es entender para defender, centrado en deteccion, caceria y endurecimiento en lugar de atacar a nadie.
Por que importa el forense de red#
La evidencia de endpoint puede ser manipulada, pero la red ofrece un punto de observacion externo que un atacante que posee un host no puede reescribir facilmente. Si captura trafico en un punto de estrangulamiento como un puerto span de firewall, un TAP o un espejo de trafico en la nube, obtiene un relato independiente de quien hablo con quien, cuando, usando que protocolo y, sin cifrado, que se dijo. Esto es invaluable para reconstruir la linea de tiempo de una intrusion, identificar canales de comando y control, detectar movimiento lateral entre hosts internos y cuantificar que datos pueden haber salido del entorno. La evidencia de red tambien escala: un unico sensor observa miles de hosts a la vez. La contrapartida es que el cifrado generalizado limita la visibilidad del contenido, asi que el forense de red moderno se apoya fuertemente en metadatos, patrones de comportamiento y anomalias de protocolo en lugar de leer cargas, que es exactamente donde Zeek destaca.
PCAP: la verdad fundamental del trafico#
Un archivo PCAP es un registro byte por byte de paquetes tal como cruzaron el cable, capturado con herramientas como tcpdump, dumpcap de Wireshark o un dispositivo de captura dedicado. Es la verdad fundamental de la que se deriva todo lo demas, y su gran fortaleza es la completitud: dada una captura de fidelidad total puede reconstruir sesiones, extraer archivos transferidos y reexaminar el mismo trafico con nuevas preguntas mas tarde. Sus debilidades son el volumen y la busqueda. La captura completa de paquetes consume enorme almacenamiento, asi que muchas organizaciones guardan solo una ventana rodante de PCAP y retienen registros resumidos por mas tiempo. Los analistas abren PCAP en Wireshark para inspeccion manual profunda de una sesion especifica, usan filtros de visualizacion para aislar conversaciones y siguen flujos TCP para ver un intercambio en orden. PCAP responde la pregunta "que bytes exactamente se intercambiaron?" pero es poco practico como superficie primaria de caceria a lo largo de semanas de trafico, donde los resumenes de Zeek toman el relevo.
Zeek: convertir paquetes en evidencia#
Zeek observa el trafico y produce registros estructurados que describen lo que sucedio a nivel de conexion y protocolo, en lugar de alertar sobre firmas individuales. Del mismo trafico emite conn.log (cada conexion con duracion, bytes y estado), dns.log (consultas y respuestas), http.log, ssl.log y x509.log (handshakes TLS y certificados), files.log (archivos vistos atravesando el cable con hashes), notice.log (los propios hallazgos de Zeek) y muchos mas. Estos registros son compactos, buscables e ideales para cazar a lo largo de rangos de tiempo largos, y comunmente se envian a un SIEM o a una plataforma como el Elastic Stack o Corelight para correlacion. El poder defensivo de Zeek es que registra comportamiento, asi que incluso cuando las cargas estan cifradas usted sigue viendo los metadatos de conexion, las consultas DNS, los detalles del certificado TLS y el temporizado, que juntos revelan mucho sobre la intencion. Zeek es programable, asi que las detecciones pueden codificarse como politica que corre sobre trafico en vivo o reproducido.
Los registros que mas importan#
Unos pocos registros de Zeek cargan un peso investigativo desproporcionado. conn.log es la columna vertebral: le permite perfilar quien hablo con quien, cuantos datos se movieron y en que direccion, y es donde el beaconing y las grandes transferencias salientes se hacen visibles por primera vez. dns.log expone la resolucion de nombres, lo que importa porque el malware con frecuencia resuelve dominios generados algoritmicamente o recien registrados y puede abusar del propio DNS como canal encubierto. ssl.log y x509.log revelan metadatos TLS como nombres de servidor, emisores de certificados y validez, permitiendole detectar certificados autofirmados o anomalos sin descifrar. http.log muestra user agents, hosts y URIs para trafico web en claro. files.log registra archivos transferidos con hashes que puede comprobar contra inteligencia de amenazas. Aprender a pivotar con fluidez entre estos registros, siguiendo una conexion sospechosa desde conn.log hacia su actividad DNS, TLS y de archivos, es la habilidad investigativa central del forense basado en Zeek.
Detectar comando y control#
El trafico de comando y control es como un atacante dirige implantes dentro de su red, y deja huellas de comportamiento incluso cifrado. La senal clasica es el beaconing: un implante llama a casa en intervalos regulares, produciendo muchas conexiones pequenas de tamano similar al mismo destino con una periodicidad reveladora. En conn.log esto aparece como un host que contacta repetidamente un endpoint externo con recuentos de bytes bajos pero consistentes y temporizado casi constante, a veces con un pequeno jitter aleatorio que los analistas aprenden a ver a traves. El C2 basado en DNS aparece como un volumen inusual de consultas a un unico dominio o como etiquetas de subdominio anormalmente largas y de alta entropia que codifican datos. El C2 basado en TLS puede presentar certificados autofirmados, huellas de cliente JA3 raras o nombres de servidor que no coinciden con el destino. El metodo defensivo es establecer una linea base del comportamiento normal y luego cazar lo periodico, lo raro y lo discordante, corroborando cualquier candidato con evidencia de endpoint e inteligencia de amenazas antes de actuar.
Detectar exfiltracion de datos#
La exfiltracion es el robo de datos fuera del entorno, y el forense de red suele ser el lugar mas claro para detectarla. La senal mas directa es el volumen asimetrico: un host que normalmente recibe mucho mas de lo que envia de repente transmite una gran cantidad saliente, visible en conn.log como bytes enviados inusualmente altos a un destino externo o desconocido. Los atacantes intentan mezclarse tunelando datos sobre protocolos de apariencia ordinaria, asi que vigile trafico DNS sobredimensionado con etiquetas codificadas largas, POSTs HTTP o HTTPS de tamano inesperado y transferencias a almacenamiento en la nube o sitios de pegado recien vistos. La exfiltracion lenta y baja distribuye el robo en el tiempo para mantenerse bajo los umbrales de volumen, por lo que establecer una linea base de los volumenes de transferencia normales por host y alertar sobre la desviacion importa mas que cualquier umbral unico. Correlacionar el destino contra metadatos DNS y TLS, y el temporizado contra el horario laboral, afila una senal ruidosa en una accionable.
Endurecimiento y construccion de capacidad de deteccion#
El forense de red solo es posible si captura el trafico correcto en los lugares correctos, asi que el primer paso de endurecimiento es la visibilidad: despliegue sensores en la salida a internet, entre segmentos de red y en fronteras este-oeste criticas, y asegure que el trafico cifrado aun rinda metadatos registrando TLS y DNS. Retenga los registros de Zeek lo suficiente para investigar intrusiones lentas, tipicamente mucho mas que el PCAP completo, y mantenga una ventana rodante de PCAP para inmersiones profundas. Establezca una linea base del comportamiento normal por host y por segmento para que las anomalias resalten, y codifique patrones conocidos como maliciosos como politica de Zeek y reglas de correlacion de SIEM. Enriquezca los registros con inteligencia de amenazas, inventario de activos e identidad para que una IP cruda se convierta en un host nombrado con un propietario. Practique los pivotes antes de un incidente, proteja los sensores y sus registros de manipulacion, y segmente la red para que el movimiento lateral cruce una frontera monitoreada y asi genere evidencia.
Errores comunes#
Varios errores se repiten en investigaciones de red. El primero es capturar en el lugar equivocado, de modo que el trafico de interes nunca cruza el sensor y la ausencia de evidencia se malinterpreta como ausencia de actividad. El segundo es asumir que el cifrado lo ciega por completo; en realidad los metadatos, el temporizado y los detalles del certificado siguen siendo altamente informativos, y tratar el trafico cifrado como inanalizable descarta senal real. Un tercero es ahogarse en volumen sin lineas base, de modo que las anomalias genuinas se ocultan en el ruido. Los analistas tambien confian demasiado en indicadores unicos, como marcar cada conexion periodica como C2 cuando las actualizaciones de software y la telemetria tambien hacen beaconing, lo que produce falsos positivos; el contexto y la corroboracion son esenciales. Por ultimo, una mala sincronizacion de tiempo entre sensores y endpoints hace poco fiable la reconstruccion de la linea de tiempo, y no preservar la integridad de la captura y la cadena de custodia puede socavar los hallazgos si un caso se vuelve formal.
Lista de control de investigacion#
Use esta lista para estructurar una investigacion de red. 1) Confirme donde se capturo el trafico y que el sensor cubrio la ruta relevante. 2) Verifique la sincronizacion de tiempo entre todos los sensores y registros correlacionados. 3) Empiece en conn.log para perfilar las conexiones y volumenes de datos del host sospechoso. 4) Pivote a dns.log por busquedas de dominio sospechosas o de alta entropia. 5) Examine ssl.log y x509.log por certificados y nombres de servidor anomalos. 6) Compruebe los hashes de files.log contra inteligencia de amenazas. 7) Cace la periodicidad de beaconing y el volumen saliente asimetrico. 8) Abra el PCAP coincidente para confirmacion a nivel de byte de una sesion clave. 9) Correlacione cada hallazgo de red con evidencia de endpoint e identidad. 10) Preserve capturas y registros con hashes y documente la cadena de custodia en todo momento.
Preguntas frecuentes#
Puedo hacer forense de red si la mayor parte del trafico esta cifrado? Si. Aunque el cifrado oculta el contenido de la carga, no oculta los metadatos de conexion, las busquedas DNS, los detalles del handshake TLS, los certificados, el temporizado ni los volumenes de datos, y estos suelen ser suficientes para detectar beaconing, exfiltracion y destinos anomalos. Zeek esta disenado precisamente para extraer estos metadatos a escala. Necesito PCAP completo, o bastan los registros de Zeek? Los dos son complementarios. Los registros de Zeek son compactos, buscables e ideales para cazar a lo largo de rangos de tiempo largos, asi que son su superficie primaria. El PCAP completo es caro de almacenar pero irremplazable cuando necesita prueba a nivel de byte de una sesion especifica, asi que la mayoria de los programas maduros mantienen registros de Zeek de larga retencion junto a una ventana rodante de PCAP mas corta para inmersiones profundas.
Conclusion#
El forense de red da a los defensores una vista independiente y resistente a manipulaciones de una intrusion que complementa la evidencia de endpoint y a menudo sobrevive cuando los registros de host no lo hacen. PCAP proporciona la verdad fundamental a nivel de byte, mientras que Zeek transforma ese trafico crudo en registros compactos y estructurados que hacen practica la caceria a lo largo de semanas de actividad. Juntos le permiten reconstruir lineas de tiempo, exponer el beaconing de comando y control, cuantificar la exfiltracion de datos e identificar el movimiento lateral, incluso en un mundo en gran parte cifrado, porque el comportamiento y los metadatos siguen siendo visibles. El oficio esta en colocar sensores donde el trafico realmente fluye, establecer lineas base de lo normal para que las anomalias emerjan, pivotar con fluidez entre los registros que importan y corroborar cada hallazgo con evidencia de endpoint e identidad. Construya la visibilidad antes del incidente, practique los pivotes y proteja las capturas, y la red se convierte en el testigo honesto que une una investigacion.

