Follow TCP Stream: Cómo reconstruir una conversación sospechosa

Follow TCP Stream se realiza mapeando el Flow, los tiempos, los protocolos, DNS/TLS/HTTP y la conexión al activo. Un solo paquete o conexión es una evidencia parcial, por lo que se construye una secuencia y se valida con fuentes adicionales.
El tráfico de red proporciona una perspectiva que no depende únicamente del punto final. Permite identificar quién habló con quién, con qué protocolo, en qué orden y en qué volumen, pero requiere comprender los límites de la visibilidad y el cifrado. Este artículo se centra en Follow TCP Stream y está dirigido a analistas SOC principiantes. El objetivo es proporcionar un método de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos son casi siempre parciales. Los cinco componentes del Flow, el tiempo de inicio, la duración y el volumen, el nombre DNS y los metadatos TLS pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia necesaria y un criterio claro para su finalización.
El escenario práctico en el artículo es: reconstruir una solicitud HTTP en el laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un Scope definido y la capacidad de detener la prueba.




