Análisis de tráfico HTTP sospechoso en Wireshark

El análisis HTTP en Wireshark se realiza mapeando el flujo, los tiempos, los protocolos, DNS/TLS/HTTP y la conexión con el activo. Un solo paquete o conexión es una evidencia parcial, por lo que se construye una secuencia y se valida con fuentes adicionales.
El tráfico de red proporciona una perspectiva que no depende únicamente del punto final. Permite identificar quién habló con quién, con qué protocolo, en qué orden y en qué volumen, pero requiere una comprensión de los límites de la visibilidad y el cifrado. Este artículo se centra en el análisis HTTP en Wireshark y está dirigido a analistas de SOC y estudiantes de PT. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre incompletos. La jerarquía de protocolos, los puntos finales, las conversaciones pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: investigar una descarga sospechosa de tráfico no cifrado en el laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de pruebas de penetración (Penetration Testing), web o nube, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




