~ / blog / dfir
DFIR

Analiza tráfico con Zeek

Zeek convierte una captura de red en logs estructurados y legibles, muchísimo más fáciles de cazar que el pcap crudo.

Le pasas la captura y genera logs separados: conexiones, peticiones DNS, transferencias HTTP, certificados TLS, y más. Con esos logs, buscar exfiltración o conexiones a dominios malos es tan simple como filtrar una tabla.

Es la herramienta que usan los grandes centros de seguridad para el análisis de red. Aprende a leer sus logs.

# los comandos

analyst@dfir:~# zeek -r captura.pcapcopiar
(genera conn.log dns.log http.log ssl.log)
analyst@dfir:~# cat dns.log | zeek-cut query | sort | uniq -c | sort -rn | headcopiar
412 data.evil-c2.co <- dominio sospechoso
analyst@dfir:~# cat conn.log | zeek-cut id.resp_h orig_bytes | sort -k2 -rn | headcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.