Redes·Network·Acceso gratuito

La página que pedía credenciales

Un equipo accede por HTTP a una página de login interna y transmite datos sin el cifrado esperado.

NET-1051 · Login interno servido por HTTPP2 · 2 h4 fuentes de evidencia
PROTECTED CASECASE // Redes
Networkevidence map
ALERTCONTEXTDECISION

El caso antes de la herramienta

La evidencia tiene una secuencia.

Leé el contexto, ubicá la señal, formulá hipótesis y recién después decidí qué consulta, filtro o herramienta usar.

01 Señal02 Contexto03 Decisión
NivelN1 · Redes
AccesoLaboratorio gratuito
SLA inicialP2 · 2 h
DificultadInicial
Duración50–70 min
AfectadosSOPORTE-05 · usuario de soporte
AlertaProxy: credential form over cleartext HTTP

El expediente

El proxy observa que SOPORTE-05 visita portal-legacy.example por HTTP. El sitio se parece al portal interno, pero el inventario indica que la aplicación oficial usa HTTPS.

Teoría breve

En red, protocolo, dirección, puerto, timestamp y dispositivo de origen son hechos distintos. Correlacioná varias fuentes y distinguí una condición técnica de la explicación que todavía falta comprobar.

Objetivos

  • Distinguir HTTP, HTTPS, DNS y certificado.
  • Leer una solicitud y respuesta básica.
  • Evaluar exposición sin afirmar compromiso prematuro.

Antes de empezar

  • Reconocer puerto, protocolo y dominio.
  • Conocer por qué TLS protege confidencialidad e integridad.

Plan de investigación

  1. 01Identificá host origen, dominio, método y recursos solicitados.
  2. 02Revisá si hubo formulario, redirección o envío de datos.
  3. 03Compará dominio, DNS, certificado e inventario oficial.
  4. 04Redactá contención inmediata y mejora preventiva.

Preguntas de investigación

  • ¿Qué información puede quedar expuesta en HTTP?
  • ¿Cómo confirmarías si el dominio es el oficial o una imitación?
  • ¿Qué hosts y usuarios deben revisarse?
  • ¿Qué control preventivo recomendarías?
Importante: una sospecha no es una conclusión. Separá siempre lo observado, lo inferido y lo que falta comprobar.

Competencias que se practican

Lectura de redesAnálisis PCAP

Contrato práctico del laboratorio

¿La página que pide credenciales expone datos, y a quién alcanzó?

Reconstruir una sesión HTTP, su origen y el alcance potencial sin enviar credenciales reales.

v2026.08Revisado 2026-08-24Próxima revisión 2026-11-24

Tareas específicas · 40% del laboratorio

9%
Leer la solicitud

Identificar método, ruta y campos expuestos.

Evidencia: Extracto HTTP sanitizado.
11%
Medir alcance

Relacionar sesión, usuario, equipo y ventana.

Evidencia: Tabla de afectados.
11%
Distinguir exposición

Separar página insegura de credencial entregada.

Evidencia: Riesgo y evidencia faltante.
9%
Proponer control

Definir contención, rotación y validación.

Evidencia: Plan de respuesta inicial.

El 60% restante corresponde a exploración del entorno (10%), cuaderno de evidencia (10%), hipótesis (10%), próximo paso seguro (10%) e informe final (20%).

Fuentes con ruido y límites

network/portal-session.pcapPCAP · sensor web

ver método, ruta y respuesta

Ruido: incluye una navegación sana al portal · Falta: los valores sensibles están redactados
network/proxy-requests.csvCSV · proxy

identificar usuarios y activos

Ruido: hay health checks del balanceador · Falta: faltan dos minutos de tráfico
identity/portal-dns.txtTXT · resolver

validar nombre y destino

Ruido: existen dominios parecidos de staging · Falta: no hay certificado del servicio
tickets/web-1112.mdMarkdown · help desk

reconstruir reporte del usuario

Ruido: el primer reporte fue duplicado · Falta: no confirma si se ingresó una contraseña

Trabajo final

Nota de exposición web

web triage + IOC

Secciones esperadas

SolicitudAlcanceExposiciónAfectadosControl
Nota sanitizada de exposición de credenciales.

Entorno controlado · solo lectura

Terminal de investigación

Explorá la imagen del caso con comandos escritos por vos. Encontrá datos en carpetas y archivos, correlacioná fuentes y construí tus propias respuestas. La imagen implementa consultas de observación del laboratorio; no ejecuta operaciones mutantes, red real ni procesos del equipo.

SAFE LAB45:00
Pregunta operativa¿La página que pide credenciales expone datos, y a quién alcanzó?
MisiónReconstruir una sesión HTTP, su origen y el alcance potencial sin enviar credenciales reales.
Herramientas en contexto
PCAP viewerHTTP headersDNS/proxy logsterminal
training-console/training/labs/N1/http-sin-certificado

Imagen montada. Elegí tu propio método de investigación.

$

Zona de resolución · Seguir una conversación

Investigar antes de mirar la respuesta

El laboratorio se completa con evidencia y decisiones. El informe final aparece al final como tarea de cierre.

N1 · 0% completo
Progreso por tareas0%0/9 tareas verificadas
Comandos0%
Análisis0%
Investigación0%
Documentación0%
Autonomía30%
Exploración del entorno0 comandos · 0 archivos leídos
10%
Leer la solicitudIdentificar método, ruta y campos expuestos.
9%
Medir alcanceRelacionar sesión, usuario, equipo y ventana.
11%
Distinguir exposiciónSeparar página insegura de credencial entregada.
11%
Proponer controlDefinir contención, rotación y validación.
9%
Observaciones verificablesFaltan campos de evidencia
10%
Hipótesis defendibleFalta explicar el porqué
10%
Próximo paso seguroFalta una acción reversible
10%
Informe finalSe aprueba desde 7/10
20%

Fuentes disponibles

Inventario del caso

Usá el índice del entorno y registrá hechos verificables, no etiquetas.

01PCAPrevisar
02DNS logsrevisar
03HTTP headersrevisar
04Asset inventoryrevisar

Cuaderno de evidencia · 10%

Una observación debe poder repetirse

Completá los campos con una fuente del entorno. La tarea no se valida por marcar una casilla: se valida por la calidad mínima de la evidencia.

Tareas de investigación · 0/4 · 40% del laboratorio

Respondé para avanzar en el caso

Cada tarea tiene un objetivo propio y una ponderación distinta. La pista aparece solo después de dos intentos fallidos y orienta hacia la evidencia, sin revelar la conclusión.

Identificar método, ruta y campos expuestos.

Relacionar sesión, usuario, equipo y ventana.

Separar página insegura de credencial entregada.

Definir contención, rotación y validación.

Tarea final · 20%

Informe final de investigación

Completá el trabajo que otro analista podría recibir y revisar. La nota mínima para liberar este 20% es 7/10.

Pendiente · 7/10

Rúbrica de entrega

No alcanza con tener razón.

La revisión considera los cinco criterios que convierten una investigación en documentación laboral.

30% flujo25% alcance20% TLS15% comunicación10% control

Después de resolver

La respuesta se desbloquea con tu entrega

Primero documentá tu hipótesis, decisiones y límites. Cuando el servidor confirme tu entrega, vas a poder comparar tu razonamiento con la guía del instructor.

LOCKED