Zeek Logs: Cómo investigar conn.log, dns.log y http.log

La investigación de Zeek Logs se realiza mapeando Flow, tiempos, protocolos, DNS/TLS/HTTP y el contexto del activo. Un solo paquete o conexión es una evidencia parcial, por lo que se construye una secuencia y se valida con fuentes adicionales.
El tráfico de red proporciona una perspectiva que no depende únicamente del punto final. Permite identificar quién habló con quién, con qué protocolo, en qué orden y con qué volumen, pero requiere una comprensión de los límites de la visibilidad y el cifrado. Este artículo se centra en Zeek Logs y está dirigido a analistas de SOC y Network Hunters. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío central es que los datos casi siempre son parciales. query name, response code, TTL pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: investigar una Session a través de cuatro Logs. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, Scope definido y la capacidad de detener la prueba.




