domingo, 19 de agosto de 2018





1- ) La Enumeración

¿Qué es la enumeración?

La enumeración de objetivos, es la actividad mediante la cual podemos obtener, recolectar y organizar la información de máquinas, redes, aplicaciones, servicios y/o otras tecnologías disponibles y ofrecidas por el o los objetivos.

Realmente no se considera un ataque, púes solo pretende recopilar de manera organizada información disponible mediante consultas, con el fin de elaborar verdaderos ataques, basados en los resultados obtenidos mediante la enumeración.

Las herramientas y técnicas de enumeración están basadas en su mayoría en escaneos simples a la máquina objetivo, o en simples peticiones o consultas.

Enumeración en Windows

Dentro de una red encontramos diferentes host que dan un determinado servicio a la red, ya sean servidores de correo, servidores de impresión, servidores de dominio, o simplemente equipos que comparten carpetas o impresoras. Podríamos decir que las técnicas de enumeración nos ayudaran a descubrir todos estos recursos y indicarnos qué usuarios pueden acceder a ellos. Debido a que cada sistema operativo tiene unos servicios y una forma de gestionarlos diferente, estas técnicas las tenemos que dividir según el sistema operativo que corran. Antes de pasar a explicar los distintos métodos de enumeración citaremos los tres protocolos en los que nos basaremos para recopilar esta información: NetBIOSSNMP y LDAP.

Enumeración en Linux

Enumeración con SNMP

La enumeración de sistemas mediante SNMP no es tan trivial como la enumeración NetBIOS. El protocolo SNMP (Simple Network Managent Protocol). Este protocolo se usa para poder monitorizar y controlar el estado de los diferente dispositivos conectados a una red, normalmente se usa para routers, switchs, servidores de impresión, correo o web; pero se puede usar también sobre cualquier dispositivo que tenga disponible ese protocolo, es un protocolo multiplataforma y se podrá usar siempre que el dispositivo desde el que queramos monitorizar tenga el paquete de software instalado correctamente. En entornos Windows existe un programa llamado Getif con un entorno grafico desde el que podemos obtener de una manera sencilla toda la información, mientras que en entornos Linux tenemos Scotty y Cheops.

Enumeración LDPA y SD

LDAP (Lightweight Directory Access Protocol) es un protocolo diseñado para trabajar con TCP/IP y junto a un directorio jerárquico. Esto puede proporcionar una determinada información sobre los usuarios de esa red como nombres, teléfonos, direcciones de correo, etc. este tipo de objetos se les conoce como AD (Active Directory). Recordemos que tanto los dominios dentro de Windows 2000 Server y Windows 2003 Server trabajan con este tipo de objetos por lo que LDAP nos ayudara a extraer fácilmente gran cantidad de información. Para poder sacar información de este tipo podemos usar la aplicación ldp.exe que se encuentra en las herramientas de soporte de Windows XP. Cabe destacar que el manejo de esta herramienta no es trivial y se requiere un alto conocimiento sobre este protocolo.

Enumeración SMTP

El protocolo SMTP (Simple Mail Transfer Protocol) se ocupa del intercambio de emails entre diferentes ordenadores u otros dispositivos. Este protocolo tiene algunas limitaciones por lo que se asocia otros protocolos como IMAP o POP, ocupándose SMTP solo del envió y recepción de emails. 

Lo bueno de este protocolo es que en la fase de enumeración podemos usarlo para averiguar diferentes usuarios de nuestro sistema objetivo, y usarlos posteriormente en diferentes fases.


El protocolo SMTP suele trabajar en el puerto 25 y el 587 para el modo seguro, aun asi es algo bastante variable ya que se puede configurar para que trabaje en diferentes puertos. 

2- ) Hakeando un sistema

-Password Cracking

· Técnicas:

    1.Dictionary attacks: El ataque por diccionario es un tipo de ataque informática relacionado al hacking que utiliza un diccionario de palabras para llevar a cabo su cometido.

El ataque por diccionario (diccionario attack) es un tipo de ataque informático relacionado al hacking que utiliza un diccionario de palabras para llevar a cabo su cometido.


Por ejemplo, para ingresar a un sistema con contraseña, se puede utilizar un diccionario con palabras frecuentes y un programa automáticamente irá probando una a una para descifrarla.

También suele usarse en el envío de spam, probando direcciones de correo electrónico usando un diccionario.

Contrasta con el ataque por fuerza bruta, en donde las claves son buscadas sistemáticamente. En el ataque por diccionario, sólo se prueban las posibilidades de una lista de palabras.

2.Brute Force attacks: es el método para averiguar una contraseña probando todas las combinaciones hasta dar con la correcta.

Conocidos también como descifrado de contraseñas, los ataques de fuerza bruta suelen llevarse a cabo para descubrir las credenciales de inicio de sesión y acceder a los sitios web para el robo de datos, el vandalismo o la distribución de malware, que a su vez se puede utilizar para iniciar ataques de fuerza bruta, DDoS y varios tipos de ciberataques contra otros objetivos. Incluso aunque no logren penetrar en una propiedad online, los ataques de fuerza bruta pueden inundar los servidores con tráfico, lo que da lugar a importantes problemas de rendimiento para el sitio que sufre el ataque.

¿Por qué los ataques de fuerza bruta son difíciles de detectar y bloquear?

Parecidos al tráfico legítimo en la red, los ataques de fuerza bruta y otros tipos de ciberataques sigilosos cuyo objetivo es el protocolo HTTP pueden ser difíciles de detectar y bloquear con herramientas de seguridad de red estándar, como firewalls y sistemas de detección de intrusos. Por ello, defenderse contra este tipo de amenaza supone un desafío para las empresas que dependen exclusivamente de soluciones de seguridad basadas en el perímetro.

3. Hybrid syllable attacks: Este ataque es una combinación entre el ataque de diccionario y el ataque de fuerza bruta, esto se usa a menudo cuando la contraseña es una palabra inexistente. El atacante toma las sílabas de las palabras del diccionario y la combina de todas las formas posibles para intentar descifrar la contraseña.

4. Rule-Base attacks: Este tipo de ataque se usa cuando un atacante ya tiene información sobre la contraseña. Luego puede escribir una regla para que el software de descifrado de contraseñas genere solo contraseñas que cumplan con esta regla. Por ejemplo, si el atacante sabe que todas las contraseñas de un sistema constan de seis letras y tres números, puede crear una regla que genere solo estos tipos de contraseñas. Esto se considera el ataque más poderoso, System Password Cracking 7-5 porque el cracker puede reducir considerablemente las posibilidades. Esta técnica combina ataques de fuerza bruta, diccionario y sílabas.

5. Pasive, Active attacks:

 ATAQUES PASIVOS

En los ataques pasivos el atacante no altera la comunicación, sino que únicamente la escucha o monitoriza, para obtener información que está siendo transmitida. Sus objetivos son la intercepción de datos y el análisis de tráfico, una técnica más sutil para obtener información de la comunicación, que puede consistir en:

Obtención del origen y destinatario de la comunicación, leyendo las cabeceras de los paquetes monitorizados.

Control del volumen de tráfico intercambiado entre las entidades monitorizadas, obteniendo así información acerca de actividad o inactividad inusuales.

Control de las horas habituales de intercambio de datos entre las entidades de la comunicación, para extraer información acerca de los períodos de actividad.

Los ataques pasivos son muy difíciles de detectar, ya que no provocan ninguna alteración de los datos. Sin embargo, es posible evitar su éxito mediante el cifrado de la información y otros mecanismos que se verán más adelante.

ATAQUES ACTIVOS

Estos ataques implican algún tipo de modificación del flujo de datos transmitido o la creación de un falso flujo de datos, pudiendo subdividirse en cuatro categorías:

Suplantación de identidad: el intruso se hace pasar por una entidad diferente. Normalmente incluye alguna de las otras formas de ataque activo. Por ejemplo, secuencias de autenticación pueden ser capturadas y repetidas, permitiendo a una entidad no autorizada acceder a una serie de recursos privilegiados suplantando a la entidad que posee esos privilegios, como al robar la contraseña de acceso a una cuenta.

6.Offline attacks: Los ataques sin conexión se realizan desde una ubicación que no es el equipo real donde las contraseñas residen o se utilizaron. Los ataques sin conexión por lo general requieren del acceso físico a la computadora objetivo para copiar el archivo de contraseñas en un medio extraíble. El hacker a continuación lleva el archivo a otro equipo para llevar acabo el cracking.

7.Nontechnical attack: Ataques no electrónicos –o ataques no técnicos- son ataques que no emplean ningún conocimiento técnico. Este tipo de ataque puede incluir la ingeniería social, el Shoulder Surfing, el sniffing del teclado y el dumpster diving.
La ingeniería social es el arte de interactuar con la gente, ya sea cara a cara o a través del teléfono y conseguir que el usuario de información valiosa, como contraseñas. La ingeniería social se explica con más detalle en el capítulo 2, “Gathering de la información del objetivo: Reconocimiento, Footprinting, e Ingeniería Social”.

· Microsoft Authentication:

1. San:
2. LM: es el almacenamiento de contraseñas más antiguo utilizado por Windows, que data de OS / 2 en la década de 1980. Debido al juego de caracteres limitado permitido, son bastante fáciles de descifrar. Puede obtenerlos, si todavía están disponibles, de la base de datos SAM en un sistema Windows o la base de datos NTDS en el Controlador de dominio.

LM se apagó por defecto a partir de Windows Vista / Server 2008, pero aún podría permanecer en una red si todavía se usan sistemas anteriores. Es posible habilitarlo en versiones posteriores a través de una configuración de GPO (incluso Windows 2016/10).

3.Ntln: NT LAN Manager conocido como NTLM fue el primero en Windows NT y es una mejora respecto al protocolo LM. A diferencia de las contraseñas LM, que usan el conjunto de caracteres ASCII, las de NTLM están basadas en el conjunto de caracteres Unicode, se reconocen las minúsculas y las mayúsculas, la longitud aumenta hasta 128 caracteres.

Como con LM, el sistema no almacena la contraseña sino que almacena una representación de la misma mediante el NTLM OWF. OWF se combina con el algoritmo MD4 Hash, que implementa una función de cifrado denominada digest (resumen)-un hash de 16 bytes- de una cadena de texto de longitud variable, que en este caso es la contraseña del usuario.

4.Kerberos: Es un protocolo de autenticación de redes de ordenador creado por el MIT que permite a dos ordenadores en una red insegura demostrar su identidad mutuamente de manera segura. Sus diseñadores se concentraron primeramente en un modelo de cliente-servidor, y brinda autenticación mutua: tanto cliente como servidor verifican la identidad uno del otro. Los mensajes de autenticación están protegidos para evitar eavesdropping y ataques de Replay.

Kerberos se basa en criptografía de clave simétrica y requiere un tercero de confianza. Además, existen extensiones del protocolo para poder utilizar criptografía de clave asimétrica.

-Escalando Privilegios

· Formas:

1.Vertical: escalado de privilegios vertical, conocido como elevación de privilegios, ocurre bajo la premisa de que nuestro sistema cuenta con diferentes niveles de privilegios y un elemento/usuario alcanza un nivel superior al que le corresponde.
2. Horizontal: El escalado de privilegios horizontal donde, por un fallo de diseño, un usuario normal accede a contenido/permisos de otro usuario del mismo nivel y que está vetado al primero.

· Herramientas:

1.ERD Commander: ERD Commander 2005 es una potente herramienta de reparación y recuperación que soluciona aquellos problemas que impiden a Windows NT/2000/XP/Server 2003 arrancar, y restaura el sistema sin pérdida de datos críticos. ERD Commander 2005 le ofrece una funcionalidad mucho mayor a la hora de solucionar problemas que el tradicional disco de emergencia de Windows NT o la consola de recuperación de Windows 2000.


ERD Commander 2005 proporciona un exclusivo entorno para Windows NT/2000/XP/Server 2003 basado en línea de comandos, que permite el arranque desde un juego de disquetes de 3,5, CD-ROM o directamente desde disco duro. Le permite recuperar el sistema al ofrecer un completo acceso a todos los archivos y al registro, permitiéndole reemplazar archivos corrompidos, añadir archivos que faltan, editar información de configuración, y eliminar controladores o programas que impiden el arranque del sistema.

2.Password Resetter: se utiliza para Recuperar tus contraseñas de Windows en cuestión de minutos. Password Resetter es un nuevo programa de software que recupera la contraseña del usuario de cualquier sistema operativo de Windows. Es compatible con Windows Vista, XP, NT, 2000, 7 y también la última versión, Windows 8.

-Ejecucion De Aplicaciones

· Backdoors: Estos programas son diseñados para abrir una "puerta trasera" en nuestro sistema de modo tal de permitir al creador del backdoor tener acceso al sistema y hacer lo que desee con él.
El objetivo es lograr una gran cantidad de computadoras infectadas para disponer de ellos libremente hasta el punto de formas redes de botnets.

  Crackers: Un hacker que, cuando rompe la seguridad de un sistema, lo hace con intención maliciosa, bien para dañarlo o para obtener un beneficio económico.
   Keyloggers: Se utiliza una herramienta que permite conocer todo lo que el usuario escribe a través del teclado, e incluso pueden realizar capturas de pantallas.

 Malware: Se introducen programas malintencionados (virus, troyanos o gusanos) en nuestro equipo, dañando el sistema de múltiples formas.

-Ocultando Evidencias

Cubriendo El Seguimiento: Esta es una de las medidas principales que se debe tener en cuenta al momento de realizar cualquier ataque informático ya que si dejamos registro cualquier registro de dicho ataque en la maquina atacada es posible que puedan dar con la procedencia del ataque aunque este se halla realizada con la mayor cautela. La mejor practica después de realizar un ataque es cubrir nuestras huellas, una de la formas de realizar esto es borrando el registro de eventos de la computadora a la que se atacó de forma profunda y sin dejar rastro de los mismo.

Deshabilitando Las Auditorias: La auditoría de seguridad es una herramienta para ayudar a mantener la seguridad. La auditoría se puede utilizar para una variedad de propósitos, incluido el análisis forense, el cumplimiento normativo, la supervisión de la actividad del usuario y la resolución de problemas.

Se puede usar los registros de seguridad para crear un sistema de seguimiento de eventos de seguridad, registrar y almacenar actividades de red asociadas con comportamientos potencialmente dañinos y mitigar esos riesgos. 

Ocultado de datos: Cuando realizamos un ataque informático con la intención de dejar algún malware que nos permita nuevamente la entrada al sistema o el monitoreo del mismo, para esto necesitamos dejar algunos archivos ocultos dentro de dicho sistema. Debemos utilizar diferentes técnicas para ocultar estos archivos de forma que no sean detectados por el usuario o los mecanismos de protección que contenga el equipo a infectar.

Alternate Data Streems: Los flujos de datos alternativos en Windows (Alternate Data Streams) son informaciones adicionales asociadas a un fichero o carpeta y que, pudiendo ser de cualquier tipo (de texto, imágenes, vídeos, PDFs, documentos de Office, etc.) no son visibles directamente.


Lo más habitual es que sea el propio sistema operativo Windows o los diferentes programas (como por ejemplo los antivirus) los que añadan esta información adicional a los ficheros o directorios, que permanece oculta a la vista de los usuarios en todo momento.

Este tipo de archivos ocultan información como el lugar de donde proviene el archivo y no queremos que si enviamos algún archivo a nuestra víctima o descubran nuestro malware oculto descubran de donde proviene. Lo que quiere decir que tenemos que eliminar esta información de dichos archivos para evitar que nos rastreen.


3- ) Los Malware

-Concepto de Malware:

El malware es software malicioso creado con la intención de introducirse de forma subrepticia en los computadores y causar daño a su usuario o conseguir un beneficio económico a sus expensas.

Existe una gran cantidad de malware y nuevos programas maliciosos son creados a diario; la empresa Sophos, en su informe "Mid-year 2010 threat report" dice que recibe una media de 60.000 muestras de malware nuevo diariamente. Considere que aunque tenga un antivirus actualizado algunos especialistas consideran que el software antivirus detecta solamente alrededor de un tercio de los posibles virus.

-Virus: Un virus informático es un programa de computadora que tiene la capacidad de causar daño y su característica más relevante es que puede replicarse a sí mismo y propagarse a otras computadoras. Infecta "entidades ejecutables": cualquier archivo o sector de las unidades de almacenamiento que contenga códigos de instrucción que el procesador valla a ejecutar. Se programa en lenguaje ensamblador y por lo tanto, requiere algunos conocimientos del funcionamiento interno de la computadora.

-Worms y Spywares: Un worm o gusano informático es similar a un virus por su diseño, y es considerado una subclase de virus.  Los gusanos informáticos se propagan de ordenador a ordenador, pero a diferencia de un virus, tiene la capacidad a propagarse sin la ayuda de una persona. Un gusano informático se aprovecha de un archivo o de características de transporte de tu sistema, para viajar.
Lo más peligroso de los worms o gusanos informáticos es su capacidad para replicarse en tu sistema, por lo que tu ordenador podría enviar cientos o miles de copias de sí mismo, creando un efecto devastador enorme. 

 Los spywares que, como su nombre lo dice, es 'spy' soft'ware' es decir programas espías. Son un "invento" relativamente nuevo y se han multiplicado con la misma velocidad que lo hace día a día internet. La wiki (Spyware) los define como aplicaciones que recopilan información sobre una persona u organización sin su conocimiento.

-Troyanos: Los Troyanos Informáticos o Caballos de Troya (en ingles Trojan) es una clase de virus que se caracteriza por engañar a los usuarios disfrazándose de programas o archivos legítimos/benignos (fotos, archivos de música, archivos de correo, etc. ), con el objeto de infectar y causar daño.

El objetivo principal de un Troyano Informático es crear una puerta trasera (backdoor en ingles) que de acceso a una administración remota del atacante no autorizado, con el objeto de robar información confidencial y personal.


-Canales abiertos y encubiertos:

4- ) SNIFFER

-Concepto de Sniffer: Actúan en redes del tipo LAN es decir de área local, y lo que hacen es capturar toda la información que pasa por la red, desde una foto hasta una contraseña y cualquier otra cosa también, según como se lo configure. Este programa en modo promiscuo actúa solo en un tipo de redes en particular: peer to peer o estrella que utilice un concentrador o hub que es lo mismo.

 Por si no se sabe, en este tipo de redes se envía la información a todas las computadoras porque es procesada y mostrada solo por la computadora destino ya que todas las placas de red tienen un código único en ellas. Entonces saben cuándo algo es para ellas y cuando no. Por si no entiende nada, le cuento también que una placa de red es una placa que estando en una computadora se utiliza para conectar a otra computadora que tenga otra placa de red.

 Lo que hace un sniffer es que captura toda la información que pasa por toda la red  dejando ver todo su contenido o lo que se desee, cambiando la forma de trabajo de la placa de red, haciendo que esta “capte” la información almacenándola el sniffer para luego mostrarla.

-Uso del Sniffer: el uso que le podemos dar son los siguientes:

El sniffer puede ser tanto un programa con interfaz de línea de comandos como uno típico de Windows que tiene un par de botoncitos.

Un sniffer se lo puede instalar de forma remota. Es decir un pirata informático de forma ilegal puede entrar en una red y cargar un sniffer para capturar mediante su computadora (que puede estar en otro país) información que se transmite por una red LAN.
Un sniffer también lo pueden cargar en un Gateway.

 Esto es una nota que hice sacando información de distintas fuentes. Es bueno que un usuario común sepa que existen estas cosas y obviamente alguien que se dedica a la computación también. Es difícil protegerse de estos tipos de programas. Una vez ya instalado si no lo detectó el antivirus que se esté usando, es difícil detectarlo.
Puede usarse ilegalmente para recibir datos privados en una red, además son difíciles de detectar.

-Sniffing Network: Básicamente, los piratas informáticos usan Packet Sniffing o Network Sniffers para espiar el tráfico de usuarios de la red y recopilar contraseñas. Usan rastreadores para escuchar datos no encriptados en los paquetes de datos para ver la información que viaja entre dos entidades: cliente y servidor, usuario y servidor web, y comunicación entre dos organizaciones. Los hackers también usan los paquetes de captura para ataques de inyección de paquetes, ataques de hombre en el medio y también para reproducir los datos en los ataques de repetición.


No hay comentarios.:

Publicar un comentario