Forense de red
El forense de red reconstruye la actividad maliciosa a partir del tráfico: capturas de paquetes (PCAP), flujos (NetFlow) y logs de red (firewall, proxy, DNS). Es clave para identificar C2, exfiltración y movimiento lateral, y a menudo es la única evidencia cuando el endpoint fue limpiado.
Fuentes
Sección titulada «Fuentes»PCAP captura completa de paquetes (contenido) -> el detalle máximo, mucho volumenNetFlow metadatos de flujos (quién habló con quién, cuándo, cuánto) -> escala mejorLogs firewall, proxy (URLs), DNS (consultas), IDS/IPS (alertas), NDRZeek genera logs ricos a partir del tráfico (conn, dns, http, ssl, files...)Análisis de PCAP
Sección titulada «Análisis de PCAP»Wireshark inspección profunda, follow stream, estadísticas, export de objetostshark Wireshark en CLI para automatizar/filtrar a escalaZeek convertir PCAP a logs estructurados (base para detección/hunting)Suricata pasar firmas sobre el PCAP para detectar amenazas conocidasNetworkMiner extracción de ficheros, credenciales y sesiones del PCAPQué buscar
Sección titulada «Qué buscar»C2 / beaconing conexiones periódicas a un destino (jitter, tamaños similares, ver mal-c2)DNS consultas a dominios DGA/raros, TXT anómalos, volumen (tunneling)Exfiltración subidas grandes a destinos externos, canales encubiertosLateral SMB/RDP/WMI entre hosts internos (ver ad-lateral)TLS JA3/JA3S de familias conocidas, certificados autofirmados/anómalosFicheros payloads/documentos transferidos (export objects)Beacon analysis y detección
Sección titulada «Beacon analysis y detección»RITA / Zeek análisis de periodicidad del tráfico -> detectar beaconing de C2# correlacionar el destino con threat intel (cti-ioc) y con el proceso en el endpoint (dfir-win-art)Descifrado y limitaciones
Sección titulada «Descifrado y limitaciones»- TLS cifra el contenido: con PCAP solo se ven metadatos (SNI, JA3, tamaños, tiempos)- descifrado posible con claves de sesión (SSLKEYLOGFILE) o MITM autorizado (crypto-tls)- de ahí el valor de JA3 y del análisis de comportamiento sobre tráfico cifradoBlue Team / DFIR
Sección titulada «Blue Team / DFIR»- Capturar en puntos clave (perímetro, entre zonas) y retener PCAP/NetFlow para IR retrospectivo.
- Zeek + Suricata + NDR convierten tráfico en logs y alertas accionables (Bastionado de red/SIEM).
- Correlacionar red ↔ endpoint ↔ identidad: el C2 visto en red tiene un proceso detrás (Forense de memoria).
Casos reales
Sección titulada «Casos reales»- Detección de Cobalt Strike por beaconing y JA3 es caso de uso clásico de forense de red.
- DNS tunneling y domain fronting detectados por análisis de consultas y volumen (Command & Control).
- Exfiltraciones reconstruidas desde NetFlow/proxy cuando el endpoint ya no tenía evidencia.
Checklist de prueba
Sección titulada «Checklist de prueba»- Identificar fuentes disponibles (PCAP/NetFlow/logs/Zeek)
- Beacon analysis (RITA/Zeek) para C2
- Revisar DNS (DGA, TXT, volumen) y TLS (JA3, certs)
- Buscar exfiltración (subidas grandes, canales encubiertos)
- Movimiento lateral interno (SMB/RDP/WMI)
- Extraer ficheros/payloads del PCAP → triaje (Triaje de malware)
- Correlacionar destinos con TI (IOCs & TTPs) y con el endpoint