El expediente
El equipo PATIO-03 aparece en un ticket de monitoreo porque resuelve api-metricas.example cada 60 segundos durante la madrugada. La empresa tiene una aplicación de analítica que genera consultas frecuentes, aunque el inventario no confirma si está instalada en ese equipo.
Teoría breve
En red, protocolo, dirección, puerto, timestamp y dispositivo de origen son hechos distintos. Correlacioná varias fuentes y distinguí una condición técnica de la explicación que todavía falta comprobar.
Objetivos
- Leer origen, destino y protocolo.
- Seguir una resolución DNS y su conexión posterior.
- Comparar anomalía y uso legítimo.
Antes de empezar
- Reconocer DNS, IP, puerto y flujo.
- Conocer filtros básicos de Wireshark.
Plan de investigación
- 01Ordená consultas por activo y hora.
- 02Calculá intervalos aproximados y agrupá destinos.
- 03Compará con software y horario del activo.
- 04Escribí la acción mínima que aumentaría confianza.
Preguntas de investigación
- ¿Quién consulta a quién y con qué protocolo?
- ¿Qué rasgos del flujo son observables y cuáles son solo hipótesis?
- ¿Qué filtro usarías para seguir la conversación en la captura?
- ¿Qué evidencia pedirías antes de bloquear el dominio?