1- ) La Enumeración
¿Qué es la
enumeración?
La enumeración de
objetivos, es la actividad mediante la cual podemos obtener, recolectar y
organizar la información de máquinas, redes, aplicaciones, servicios y/o otras
tecnologías disponibles y ofrecidas por el o los objetivos.
Realmente no se
considera un ataque, púes solo pretende recopilar de manera organizada
información disponible mediante consultas, con el fin de elaborar verdaderos
ataques, basados en los resultados obtenidos mediante la enumeración.
Las herramientas
y técnicas de enumeración están basadas en su mayoría en escaneos simples a la
máquina objetivo, o en simples peticiones o consultas.
Enumeración en
Windows
Dentro de una red encontramos diferentes host que dan un determinado
servicio a la red, ya sean servidores de correo, servidores de impresión,
servidores de dominio, o simplemente equipos que comparten carpetas o
impresoras. Podríamos decir que las técnicas de enumeración nos ayudaran a
descubrir todos estos recursos y indicarnos qué usuarios pueden acceder a
ellos. Debido a que cada sistema operativo tiene unos servicios y una forma de
gestionarlos diferente, estas técnicas las tenemos que dividir según el sistema
operativo que corran. Antes de pasar a explicar los distintos métodos de
enumeración citaremos los tres protocolos en los que nos basaremos para
recopilar esta información: NetBIOS, SNMP y LDAP.
Enumeración en
Linux
Enumeración con
SNMP
La enumeración de sistemas mediante SNMP no es tan trivial como la
enumeración NetBIOS. El protocolo SNMP (Simple Network Managent Protocol). Este
protocolo se usa para poder monitorizar y controlar el estado de los diferente
dispositivos conectados a una red, normalmente se usa para routers, switchs,
servidores de impresión, correo o web; pero se puede usar también sobre
cualquier dispositivo que tenga disponible ese protocolo, es un protocolo multiplataforma
y se podrá usar siempre que el dispositivo desde el que queramos monitorizar
tenga el paquete de software instalado correctamente. En entornos Windows
existe un programa llamado Getif con un entorno
grafico desde el que podemos obtener de una manera sencilla toda la
información, mientras que en entornos Linux tenemos Scotty y Cheops.
Enumeración LDPA
y SD
LDAP (Lightweight Directory Access Protocol) es un protocolo diseñado para
trabajar con TCP/IP y junto a un directorio jerárquico. Esto puede proporcionar
una determinada información sobre los usuarios de esa red como nombres,
teléfonos, direcciones de correo, etc. este tipo de objetos se les conoce como
AD (Active Directory). Recordemos que tanto los dominios dentro de Windows 2000
Server y Windows 2003 Server trabajan con este tipo de objetos por lo que LDAP
nos ayudara a extraer fácilmente gran cantidad de información. Para poder sacar
información de este tipo podemos usar la aplicación ldp.exe que se encuentra en
las herramientas de soporte de Windows XP. Cabe destacar que el manejo de esta
herramienta no es trivial y se requiere un alto conocimiento sobre este
protocolo.
Enumeración SMTP
El protocolo SMTP
(Simple Mail Transfer Protocol) se ocupa del intercambio de emails entre
diferentes ordenadores u otros dispositivos. Este protocolo tiene algunas
limitaciones por lo que se asocia otros protocolos como IMAP o POP, ocupándose
SMTP solo del envió y recepción de emails.
Lo bueno de este
protocolo es que en la fase de enumeración podemos usarlo para averiguar
diferentes usuarios de nuestro sistema objetivo, y usarlos posteriormente en
diferentes fases.
El protocolo SMTP
suele trabajar en el puerto 25 y el 587 para el modo seguro, aun asi es algo
bastante variable ya que se puede configurar para que trabaje en diferentes
puertos.
2- ) Hakeando un
sistema
-Password
Cracking
· Técnicas:
1.Dictionary attacks: El ataque por
diccionario es un tipo de ataque informática relacionado al hacking que utiliza
un diccionario de palabras para llevar a cabo su cometido.
El ataque por diccionario (diccionario attack) es un tipo de ataque informático relacionado
al hacking que utiliza un
diccionario de palabras para llevar a cabo su cometido.
Por ejemplo, para ingresar a un sistema con contraseña, se puede utilizar un diccionario con
palabras frecuentes y un programa automáticamente irá probando una a una para
descifrarla.
También suele usarse en el envío de spam,
probando direcciones de correo electrónico usando un
diccionario.
Contrasta con el ataque
por fuerza bruta, en donde las claves son buscadas sistemáticamente.
En el ataque por diccionario, sólo se prueban las posibilidades de una lista de
palabras.
2.Brute Force
attacks: es el método para averiguar una contraseña probando todas las
combinaciones hasta dar con la correcta.
Conocidos también
como descifrado de contraseñas, los ataques de fuerza bruta suelen llevarse a
cabo para descubrir las credenciales de inicio de sesión y acceder a los sitios
web para el robo de datos, el vandalismo o la distribución de malware, que a su
vez se puede utilizar para iniciar ataques de fuerza bruta, DDoS y varios tipos
de ciberataques contra otros objetivos. Incluso aunque no logren penetrar en
una propiedad online, los ataques de fuerza bruta pueden inundar los servidores
con tráfico, lo que da lugar a importantes problemas de rendimiento para el
sitio que sufre el ataque.
¿Por qué los ataques de fuerza bruta son difíciles de detectar y bloquear?
Parecidos al
tráfico legítimo en la red, los ataques de fuerza bruta y otros tipos de
ciberataques sigilosos cuyo objetivo es el protocolo HTTP pueden ser difíciles
de detectar y bloquear con herramientas de seguridad de red estándar,
como firewalls y sistemas de detección de intrusos. Por ello, defenderse contra
este tipo de amenaza supone un desafío para las empresas que dependen
exclusivamente de soluciones de seguridad basadas en el perímetro.
3. Hybrid
syllable attacks: Este ataque es una combinación entre el ataque de
diccionario y el ataque de fuerza bruta, esto se usa a menudo cuando la
contraseña es una palabra inexistente. El atacante toma las sílabas de las
palabras del diccionario y la combina de todas las formas posibles para
intentar descifrar la contraseña.
4. Rule-Base
attacks: Este tipo de ataque se usa cuando un atacante ya tiene
información sobre la contraseña. Luego puede escribir una regla para que
el software de descifrado de contraseñas genere solo contraseñas que cumplan
con esta regla. Por ejemplo, si el atacante sabe que todas las contraseñas
de un sistema constan de seis letras y tres números, puede crear una regla que
genere solo estos tipos de contraseñas. Esto se considera el ataque más
poderoso, System Password Cracking 7-5 porque el cracker puede reducir
considerablemente las posibilidades. Esta técnica combina ataques de
fuerza bruta, diccionario y sílabas.
5. Pasive, Active
attacks:
ATAQUES
PASIVOS
En los ataques
pasivos el atacante no altera la comunicación, sino que únicamente la escucha o
monitoriza, para obtener información que está siendo transmitida. Sus objetivos
son la intercepción de datos y el análisis de tráfico, una técnica más sutil
para obtener información de la comunicación, que puede consistir en:
Obtención del
origen y destinatario de la comunicación, leyendo las cabeceras de los paquetes
monitorizados.
Control del
volumen de tráfico intercambiado entre las entidades monitorizadas, obteniendo
así información acerca de actividad o inactividad inusuales.
Control de las
horas habituales de intercambio de datos entre las entidades de la
comunicación, para extraer información acerca de los períodos de actividad.
Los ataques
pasivos son muy difíciles de detectar, ya que no provocan ninguna alteración de
los datos. Sin embargo, es posible evitar su éxito mediante el cifrado de la
información y otros mecanismos que se verán más adelante.
ATAQUES ACTIVOS
Estos ataques
implican algún tipo de modificación del flujo de datos transmitido o la
creación de un falso flujo de datos, pudiendo subdividirse en cuatro
categorías:
Suplantación de
identidad: el intruso se hace pasar por una entidad diferente. Normalmente
incluye alguna de las otras formas de ataque activo. Por ejemplo, secuencias de
autenticación pueden ser capturadas y repetidas, permitiendo a una entidad no
autorizada acceder a una serie de recursos privilegiados suplantando a la
entidad que posee esos privilegios, como al robar la contraseña de acceso a una
cuenta.
6.Offline
attacks: Los ataques sin conexión se
realizan desde una ubicación que no es el equipo real donde las contraseñas
residen o se utilizaron. Los ataques sin conexión por lo general requieren del
acceso físico a la computadora objetivo para copiar el archivo de contraseñas
en un medio extraíble. El hacker a continuación lleva el archivo a otro equipo
para llevar acabo el cracking.
7.Nontechnical
attack: Ataques no electrónicos –o ataques no técnicos- son ataques que no
emplean ningún conocimiento técnico. Este tipo de ataque puede incluir la
ingeniería social, el Shoulder Surfing, el sniffing del teclado y el dumpster
diving.
La ingeniería
social es el arte de interactuar con la gente, ya sea cara a cara o a través
del teléfono y conseguir que el usuario de información valiosa, como
contraseñas. La ingeniería social se explica con más detalle en el
capítulo 2, “Gathering de la información del objetivo: Reconocimiento, Footprinting,
e Ingeniería Social”.
· Microsoft
Authentication:
1. San:
2. LM: es
el almacenamiento de contraseñas más antiguo utilizado por Windows, que data de
OS / 2 en la década de 1980. Debido al juego de caracteres limitado
permitido, son bastante fáciles de descifrar. Puede obtenerlos, si todavía
están disponibles, de la base de datos SAM en un sistema Windows o la base de
datos NTDS en el Controlador de dominio.
LM se apagó por
defecto a partir de Windows Vista / Server 2008, pero aún podría permanecer en
una red si todavía se usan sistemas anteriores. Es posible habilitarlo
en versiones posteriores a través de una configuración de GPO
(incluso Windows 2016/10).
3.Ntln: NT
LAN Manager conocido como NTLM fue el primero en Windows NT y es una mejora
respecto al protocolo LM. A diferencia de las contraseñas LM, que usan el
conjunto de caracteres ASCII, las de NTLM están basadas en el conjunto de
caracteres Unicode, se reconocen las minúsculas y las mayúsculas, la longitud
aumenta hasta 128 caracteres.
Como con LM, el
sistema no almacena la contraseña sino que almacena una representación de la
misma mediante el NTLM OWF. OWF se combina con el algoritmo MD4 Hash, que
implementa una función de cifrado denominada digest (resumen)-un hash de 16
bytes- de una cadena de texto de longitud variable, que en este caso es la
contraseña del usuario.
4.Kerberos: Es
un protocolo de autenticación de redes de
ordenador creado por el MIT que permite a dos ordenadores en una
red insegura demostrar su identidad mutuamente de manera segura. Sus
diseñadores se concentraron primeramente en un modelo de cliente-servidor,
y brinda autenticación mutua: tanto cliente como servidor verifican la
identidad uno del otro. Los mensajes de autenticación están protegidos para
evitar eavesdropping y ataques de Replay.
Kerberos se basa
en criptografía de clave simétrica y requiere un tercero de
confianza. Además, existen extensiones del protocolo para poder
utilizar criptografía de clave asimétrica.
-Escalando
Privilegios
· Formas:
1.Vertical: escalado de privilegios vertical, conocido
como elevación de privilegios, ocurre bajo la premisa de que nuestro sistema
cuenta con diferentes niveles de privilegios y un elemento/usuario alcanza un
nivel superior al que le corresponde.
2. Horizontal: El escalado de privilegios horizontal donde,
por un fallo de diseño, un usuario normal accede a contenido/permisos de otro
usuario del mismo nivel y que está vetado al primero.
· Herramientas:
1.ERD Commander: ERD
Commander 2005 es una potente herramienta de reparación y recuperación que
soluciona aquellos problemas que impiden a Windows NT/2000/XP/Server 2003
arrancar, y restaura el sistema sin pérdida de datos críticos. ERD Commander
2005 le ofrece una funcionalidad mucho mayor a la hora de solucionar problemas
que el tradicional disco de emergencia de Windows NT o la consola de
recuperación de Windows 2000.
ERD Commander
2005 proporciona un exclusivo entorno para Windows NT/2000/XP/Server 2003
basado en línea de comandos, que permite el arranque desde un juego de
disquetes de 3,5″, CD-ROM o directamente desde disco duro.
Le permite recuperar el sistema al ofrecer un completo acceso a todos los
archivos y al registro, permitiéndole reemplazar archivos corrompidos, añadir
archivos que faltan, editar información de configuración, y eliminar
controladores o programas que impiden el arranque del sistema.
2.Password
Resetter: se utiliza para Recuperar tus contraseñas de Windows en cuestión
de minutos. Password Resetter es un nuevo programa de software que recupera la
contraseña del usuario de cualquier sistema operativo de Windows. Es compatible
con Windows Vista, XP, NT, 2000, 7 y también la última versión, Windows 8.
-Ejecucion De
Aplicaciones
· Backdoors: Estos
programas son diseñados para abrir una "puerta trasera" en nuestro
sistema de modo tal de permitir al creador del backdoor tener acceso al sistema
y hacer lo que desee con él.
El objetivo es
lograr una gran cantidad de computadoras infectadas para disponer de ellos
libremente hasta el punto de formas redes de botnets.
Crackers: Un hacker que, cuando rompe la seguridad de un
sistema, lo hace con intención maliciosa, bien para dañarlo o para obtener un
beneficio económico.
Keyloggers: Se utiliza una herramienta que permite conocer
todo lo que el usuario escribe a través del teclado, e incluso pueden realizar
capturas de pantallas.
Malware: Se introducen programas malintencionados (virus,
troyanos o gusanos) en nuestro equipo, dañando el sistema de múltiples formas.
-Ocultando
Evidencias
Cubriendo
El Seguimiento: Esta es una de las medidas principales que se debe tener
en cuenta al momento de realizar cualquier ataque informático ya que si dejamos
registro cualquier registro de dicho ataque en la maquina atacada es posible
que puedan dar con la procedencia del ataque aunque este se halla realizada con
la mayor cautela. La mejor practica después de realizar un ataque es cubrir
nuestras huellas, una de la formas de realizar esto es borrando el registro de
eventos de la computadora a la que se atacó de forma profunda y sin dejar
rastro de los mismo.
Deshabilitando
Las Auditorias: La auditoría de seguridad es una herramienta para ayudar a
mantener la seguridad. La auditoría se puede utilizar para una variedad de
propósitos, incluido el análisis forense, el cumplimiento normativo, la
supervisión de la actividad del usuario y la resolución de problemas.
Se puede usar los
registros de seguridad para crear un sistema de seguimiento de eventos de
seguridad, registrar y almacenar actividades de red asociadas con
comportamientos potencialmente dañinos y mitigar esos riesgos.
Ocultado
de datos: Cuando realizamos un ataque informático con la intención de dejar
algún malware que nos permita nuevamente la entrada al sistema o el monitoreo
del mismo, para esto necesitamos dejar algunos archivos ocultos dentro de dicho
sistema. Debemos utilizar diferentes técnicas para ocultar estos archivos de
forma que no sean detectados por el usuario o los mecanismos de protección que
contenga el equipo a infectar.
Alternate
Data Streems: Los flujos de datos alternativos en Windows (Alternate Data
Streams) son informaciones adicionales asociadas a un fichero o carpeta y que,
pudiendo ser de cualquier tipo (de texto, imágenes, vídeos, PDFs,
documentos de Office, etc.) no son visibles directamente.
Lo más habitual
es que sea el propio sistema operativo Windows o los diferentes programas (como
por ejemplo los antivirus) los que añadan esta información adicional a los
ficheros o directorios, que permanece oculta a la vista de los
usuarios en todo momento.
Este tipo de
archivos ocultan información como el lugar de donde proviene el archivo y no
queremos que si enviamos algún archivo a nuestra víctima o descubran nuestro
malware oculto descubran de donde proviene. Lo que quiere decir que tenemos que
eliminar esta información de dichos archivos para evitar que nos rastreen.
3- ) Los Malware
-Concepto de
Malware:
El malware es
software malicioso creado con la intención de introducirse de forma subrepticia
en los computadores y causar daño a su usuario o conseguir un beneficio
económico a sus expensas.
Existe una gran
cantidad de malware y nuevos programas maliciosos son creados a diario; la
empresa Sophos, en su informe "Mid-year 2010 threat report" dice que
recibe una media de 60.000 muestras de malware nuevo diariamente. Considere que
aunque tenga un antivirus actualizado algunos especialistas consideran que el software
antivirus detecta solamente alrededor de un tercio de los posibles virus.
-Virus: Un virus informático es un programa de computadora que tiene la capacidad de causar daño y su característica más relevante es que puede
replicarse a sí mismo y propagarse a otras computadoras. Infecta "entidades ejecutables":
cualquier archivo o sector de las unidades de
almacenamiento que contenga
códigos de instrucción que el procesador valla a ejecutar. Se programa en lenguaje
ensamblador y por lo tanto,
requiere algunos conocimientos del funcionamiento interno de la
computadora.
-Worms y
Spywares: Un worm o gusano informático es similar a un
virus por su diseño, y es considerado una subclase de virus. Los gusanos
informáticos se propagan de ordenador a ordenador, pero a diferencia de un
virus, tiene la capacidad a propagarse sin la ayuda de una
persona. Un gusano informático se aprovecha de un archivo o de
características de transporte de tu sistema, para viajar.
Lo más
peligroso de los worms o gusanos informáticos es su capacidad para replicarse en tu
sistema, por lo que tu ordenador podría enviar cientos o miles de copias de sí
mismo, creando un efecto devastador enorme.
Los
spywares que, como su nombre lo dice, es 'spy' soft'ware' es decir programas
espías. Son un "invento" relativamente nuevo y se han multiplicado
con la misma velocidad que lo hace día a día internet. La wiki (Spyware) los define como
aplicaciones que recopilan información sobre una persona u organización sin su
conocimiento.
-Troyanos: Los Troyanos
Informáticos o Caballos de Troya (en ingles Trojan) es una
clase de virus que se caracteriza por engañar a los
usuarios disfrazándose de programas o archivos legítimos/benignos (fotos,
archivos de música, archivos de correo, etc. ), con el objeto de infectar y
causar daño.
El objetivo
principal de un Troyano Informático es crear una puerta trasera (backdoor en ingles) que de acceso a una
administración remota del atacante no autorizado, con el objeto de robar
información confidencial y personal.
-Canales abiertos
y encubiertos:
4- ) SNIFFER
-Concepto de
Sniffer: Actúan en redes del
tipo LAN es decir de área local, y lo que hacen es capturar toda la información
que pasa por la red, desde una foto hasta una contraseña y cualquier otra cosa
también, según como se lo configure. Este programa en modo promiscuo actúa solo
en un tipo de redes en particular: peer to peer o estrella que utilice un
concentrador o hub que es lo mismo.
Por si no
se sabe, en este tipo de redes se envía la información a todas las computadoras
porque es procesada y mostrada solo por la computadora destino ya que todas las
placas de red tienen un código único en ellas. Entonces saben cuándo algo es
para ellas y cuando no. Por si no entiende nada, le cuento también que una
placa de red es una placa que estando en una computadora se utiliza para conectar
a otra computadora que tenga otra placa de red.
Lo que hace
un sniffer es que captura toda la información que pasa por toda la red
dejando ver todo su contenido o lo que se desee, cambiando la forma de trabajo
de la placa de red, haciendo que esta “capte” la información almacenándola el
sniffer para luego mostrarla.
-Uso del Sniffer: el
uso que le podemos dar son los siguientes:
El sniffer puede
ser tanto un programa con interfaz de línea de comandos como uno típico de
Windows que tiene un par de botoncitos.
Un sniffer se lo
puede instalar de forma remota. Es decir un pirata informático de forma ilegal
puede entrar en una red y cargar un sniffer para capturar mediante su
computadora (que puede estar en otro país) información que se transmite por una
red LAN.
Un sniffer
también lo pueden cargar en un Gateway.
Esto es una
nota que hice sacando información de distintas fuentes. Es bueno que un usuario
común sepa que existen estas cosas y obviamente alguien que se dedica a la
computación también. Es difícil protegerse de estos tipos de programas. Una vez
ya instalado si no lo detectó el antivirus que se esté usando, es difícil
detectarlo.
Puede usarse ilegalmente para recibir datos privados en una red, además son
difíciles de detectar.
-Sniffing
Network: Básicamente, los piratas informáticos usan Packet Sniffing o
Network Sniffers para espiar el tráfico de usuarios de la red y recopilar
contraseñas. Usan rastreadores para escuchar datos no encriptados en los
paquetes de datos para ver la información que viaja entre dos entidades:
cliente y servidor, usuario y servidor web, y comunicación entre dos
organizaciones. Los hackers también usan los paquetes de captura para
ataques de inyección de paquetes, ataques de hombre en el medio y también para
reproducir los datos en los ataques de repetición.