Construcción de Network Timeline a partir de conexiones TCP, DNS, HTTP y TLS

Network Timeline se realiza mediante el mapeo de Flow, tiempos, protocolos, DNS/TLS/HTTP y la conexión con el activo. Un solo paquete o conexión es una evidencia parcial, por lo que se construye una secuencia y se verifica con fuentes adicionales.
El tráfico de red proporciona una perspectiva que no depende únicamente del punto final. Permite identificar quién habló con quién, con qué protocolo, en qué orden y en qué volumen, pero requiere una comprensión de los límites de la visibilidad y el cifrado. Este artículo se centra en Network Timeline y está dirigido a analistas de SOC e investigadores de red. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre incompletos. El nombre de la consulta, el código de respuesta, el TTL pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las evidencias necesarias y un criterio claro para su finalización.
El escenario práctico en el artículo es: Timeline de descarga y posterior Beaconing. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




