0Pricing
Cyber Security Academy · Lección

Extracción de artefactos

Recupere archivos y credenciales

Extracción de artefactos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué son los artefactos

Los artefactos son los elementos relevantes ocultos dentro de una captura: archivos transferidos, credenciales, imágenes y datos de sesión.

Recuperarlos convierte un flujo de paquetes en pruebas concretas de lo que se envió y se observó.

El reensamblado es clave

Un solo archivo se divide en muchos segmentos TCP. Para recuperarlo, debe reensamblar el flujo en el orden correcto.

Wireshark y las herramientas especializadas lo hacen automáticamente al seguir un flujo o exportar objetos.

Exportación de objetos HTTP

Wireshark puede enumerar todos los archivos transferidos mediante HTTP y exportarlos con un solo clic.

Esto permite recuperar documentos descargados, imágenes e incluso muestras de malware directamente de la captura.

File -> Export Objects -> HTTP
(select files and Save)

Credenciales en texto claro

Protocolos como HTTP, FTP y Telnet envían las credenciales en texto claro. Seguir el flujo revela directamente los nombres de usuario y las contraseñas.

Esto demuestra exactamente por qué esos protocolos son peligrosos en redes que no son de confianza.

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

Encontrar credenciales rápidamente

Los filtros de visualización permiten localizar rápidamente el tráfico de autenticación para que no tenga que buscarlo manualmente.

Filtre los formularios de inicio de sesión, las cabeceras de autenticación básica y los protocolos de credenciales conocidos.

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

Decodificación de Basic Auth

La autenticación HTTP Basic envía las credenciales codificadas en Base64, no cifradas. Decodificar la cabecera las revela al instante.

Base64 es una codificación, no un mecanismo de seguridad.

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

Extracción de archivos por firmas

Cuando un protocolo no es compatible de forma nativa, puede extraer archivos de los bytes sin procesar reconociendo sus firmas, también llamadas números mágicos.

Herramientas como foremost o binwalk analizan la carga útil de una captura en busca de estos marcadores.

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

NetworkMiner es una herramienta diseñada para extraer artefactos. Proporciónele un pcap y extraerá automáticamente archivos, imágenes, credenciales y detalles de los hosts.

Es una primera revisión rápida antes de profundizar manualmente en Wireshark.

Extracción de imágenes y medios

Las imágenes recuperadas pueden revelar lo que un usuario vio o subió. Tanto Export Objects de Wireshark como NetworkMiner reconstruyen imágenes a partir del tráfico web y de correo electrónico.

Verlas puede demostrar directamente qué datos salieron de la red.

Gestión del tráfico cifrado

Si el tráfico está cifrado con TLS, no puede extraer artefactos sin las claves de sesión. Con un archivo de registro de claves puede descifrarlo y extraerlos normalmente.

Sin las claves, el cifrado protege la carga útil, que es precisamente el objetivo de HTTPS.

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

Cadena de custodia

Los artefactos extraídos pueden convertirse en pruebas. Calcule el hash de cada archivo, registre dónde y cuándo se recuperó y almacénelo sin alterarlo.

Una cadena de custodia documentada mantiene la credibilidad y admisibilidad de sus hallazgos.

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

Comprobación rápida

Compruebe su comprensión de la extracción de artefactos.

Recapitulación

Ha aprendido a extraer artefactos de las capturas.

  • Vuelva a ensamblar los flujos TCP para recuperar archivos.
  • Utilice Export Objects para exportar objetos HTTP y siga los flujos para encontrar credenciales en texto claro.
  • Basic auth utiliza Base64, no cifrado.
  • Extraiga archivos mediante números mágicos; utilice NetworkMiner para realizar una extracción rápida.
  • Descifre TLS únicamente con claves de sesión y mantenga una cadena de custodia.

Ha completado el curso de análisis del tráfico de red.

Preguntas frecuentes

¿La lección «Extracción de artefactos» es gratis?

Sí — el texto completo de «Extracción de artefactos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Extracción de artefactos»?

Recupere archivos y credenciales Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Extracción de artefactos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Captura de paquetes
  2. Lectura de protocolos
  3. Detección de anomalías
  4. Extracción de artefactos
← Volver a Cyber Security Academy