Saltearse al contenido

Forense de red

El forense de red reconstruye la actividad maliciosa a partir del tráfico: capturas de paquetes (PCAP), flujos (NetFlow) y logs de red (firewall, proxy, DNS). Es clave para identificar C2, exfiltración y movimiento lateral, y a menudo es la única evidencia cuando el endpoint fue limpiado.

PCAP captura completa de paquetes (contenido) -> el detalle máximo, mucho volumen
NetFlow metadatos de flujos (quién habló con quién, cuándo, cuánto) -> escala mejor
Logs firewall, proxy (URLs), DNS (consultas), IDS/IPS (alertas), NDR
Zeek genera logs ricos a partir del tráfico (conn, dns, http, ssl, files...)
Wireshark inspección profunda, follow stream, estadísticas, export de objetos
tshark Wireshark en CLI para automatizar/filtrar a escala
Zeek convertir PCAP a logs estructurados (base para detección/hunting)
Suricata pasar firmas sobre el PCAP para detectar amenazas conocidas
NetworkMiner extracción de ficheros, credenciales y sesiones del PCAP
C2 / beaconing conexiones periódicas a un destino (jitter, tamaños similares, ver mal-c2)
DNS consultas a dominios DGA/raros, TXT anómalos, volumen (tunneling)
Exfiltración subidas grandes a destinos externos, canales encubiertos
Lateral SMB/RDP/WMI entre hosts internos (ver ad-lateral)
TLS JA3/JA3S de familias conocidas, certificados autofirmados/anómalos
Ficheros payloads/documentos transferidos (export objects)
RITA / Zeek análisis de periodicidad del tráfico -> detectar beaconing de C2
# correlacionar el destino con threat intel (cti-ioc) y con el proceso en el endpoint (dfir-win-art)
- TLS cifra el contenido: con PCAP solo se ven metadatos (SNI, JA3, tamaños, tiempos)
- descifrado posible con claves de sesión (SSLKEYLOGFILE) o MITM autorizado (crypto-tls)
- de ahí el valor de JA3 y del análisis de comportamiento sobre tráfico cifrado
  • Capturar en puntos clave (perímetro, entre zonas) y retener PCAP/NetFlow para IR retrospectivo.
  • Zeek + Suricata + NDR convierten tráfico en logs y alertas accionables (Bastionado de red/SIEM).
  • Correlacionar red ↔ endpoint ↔ identidad: el C2 visto en red tiene un proceso detrás (Forense de memoria).
  • Detección de Cobalt Strike por beaconing y JA3 es caso de uso clásico de forense de red.
  • DNS tunneling y domain fronting detectados por análisis de consultas y volumen (Command & Control).
  • Exfiltraciones reconstruidas desde NetFlow/proxy cuando el endpoint ya no tenía evidencia.
  • Identificar fuentes disponibles (PCAP/NetFlow/logs/Zeek)
  • Beacon analysis (RITA/Zeek) para C2
  • Revisar DNS (DGA, TXT, volumen) y TLS (JA3, certs)
  • Buscar exfiltración (subidas grandes, canales encubiertos)
  • Movimiento lateral interno (SMB/RDP/WMI)
  • Extraer ficheros/payloads del PCAP → triaje (Triaje de malware)
  • Correlacionar destinos con TI (IOCs & TTPs) y con el endpoint