Glosario
Definiciones claras de los términos de captura de paquetes y análisis forense de red usados en nuestras guías.
- Tunelización DNS
- La tunelización DNS transporta datos en consultas y respuestas DNS, a menudo en subdominios largos y codificados de un mismo dominio, detectables por su forma.
- 5-tupla
- Una 5-tupla identifica un flujo de red por protocolo, dirección y puerto de origen, y dirección y puerto de destino. Es la clave de una conversación.
- IOC (indicador de compromiso)
- Un IOC es un elemento observable, como una IP, un dominio, una URL o un hash de archivo, asociado a actividad maliciosa y que se busca en otros datos.
- JA3
- JA3 es una huella de cliente TLS: el MD5 de la versión, cifrados, extensiones, curvas y formatos de punto de un ClientHello, en el orden de envío.
- JA4
- JA4 es la huella de cliente TLS de FoxIO: un prefijo legible y hashes SHA-256 truncados de cifrados y extensiones ordenados, estable ante reordenaciones.
- Tipo de capa de enlace (LinkType / DLT)
- El tipo de capa de enlace es el número de un archivo de captura que indica cómo se encapsula cada paquete: Ethernet, Linux cooked, IP en bruto, loopback...
- pcap
- pcap es el formato clásico de captura de paquetes: una cabecera de 24 bytes y registros con marca de tiempo, con un tipo de enlace y un snaplen por archivo.
- pcapng
- pcapng (PCAP Next Generation) es un formato de captura por bloques que guarda varias interfaces, resolución de tiempo por interfaz y metadatos.
- Snaplen (longitud de captura)
- El snaplen es el número máximo de bytes que una captura guarda de cada paquete; lo que queda fuera se descarta al capturar y no se puede recuperar.
- SNI (Server Name Indication)
- SNI es la extensión TLS en la que el cliente nombra el servidor al que quiere llegar. Es visible en el ClientHello y revela el destino de sesiones cifradas.
- Reensamblado TCP
- El reensamblado TCP reconstruye el flujo de bytes de una conexión TCP a partir de los segmentos capturados, gestionando retransmisiones, desorden y huecos.
- ClientHello de TLS
- El ClientHello es el primer mensaje del handshake TLS. Viaja sin cifrar y enumera versiones, suites de cifrado, extensiones, SNI y ALPN que ofrece el cliente.