# Kit del curso 9 · Investigación de fraude y phishing

## Qué es

Un correo ficticio, `mensaje.eml`, con dominios `.example`, la IP de documentación `192.0.2.55` y un enlace que no lleva a ningún sitio real.

Ficheros: `mensaje.eml` (1.0 KB).

Todo es ficticio: empresas, personas, dominios `.example`/`example.com` y direcciones de documentación (RFC 5737). No hay datos reales ni personales.

## Requisitos

`grep` (Linux, macOS, WSL o Git Bash).

## Cómo usarlo

Descarga `mensaje.eml` a una carpeta vacía (la terminal usa `~/caso-atlas`) y pega las órdenes.

## Qué terminales cubre

Con ficheros de este kit:

| Terminal (diapositiva) | Ficheros del kit | Qué usa y qué variará |
|---|---|---|
| Terminal: cabeceras de un correo ficticio («Leer las cabeceras de un correo») | `mensaje.eml` | El correo ficticio `mensaje.eml` y `grep`. **Qué variará:** Nada (salida idéntica) |

Otras terminales del curso, que **no necesitan ficheros** del kit:

| Terminal (diapositiva) | Qué usa | Qué variará |
|---|---|---|
| Práctica: leer una URL con Python, sin abrirla («URL sospechosas sin visitarlas») | Python: analiza texto de URL escrito en la terminal, sin conexión | Nada (salida idéntica) |
| Práctica: desenmascarar un homógrafo con punycode («Dominios parecidos: typosquatting y homógrafos») | Python: analiza un dominio ficticio escrito en la terminal, sin conexión | Nada (salida idéntica) |
| Práctica: fecha de registro de un dominio con RDAP («Quién registró el dominio y cuándo») | RDAP público de Verisign sobre `example.net` | Los días de edad (aumentan cada día) |

## Avisos

- No abras el enlace del cuerpo: es solo texto para leer. Las empresas, direcciones y dominios son inventados.
- Verificación: las órdenes de cada terminal reproducible se ejecutaron el 10 y 11-10-2026 en Ubuntu 26.04 (WSL2), Git Bash y Windows PowerShell 5.1, y la salida coincide con la diapositiva salvo lo indicado en «Qué variará». Las terminales marcadas «sin verificar», «verificada en parte» o «no reproducible» se indican aparte, con su motivo.
