Mostrando entradas con la etiqueta Glosario. Mostrar todas las entradas
Mostrando entradas con la etiqueta Glosario. Mostrar todas las entradas

viernes, 16 de diciembre de 2011

Banner Grabbing con Netcat

El banner grabbing es una técnica sencilla que se basa en obtener información de los banners de los servicios activos. por ejemplo:

$nc -v -n 148.206.80.6 21


148.206.80.6 21 (ftp) open
220 Microsoft FTP Service

Sencillamente nos dice que:

  • Es un servidor windows
  • que tiene el servicio FTP de Microsoft corriendo
  • El puerto 21 esta abierto.

Una lista de puertos interesantes o puertos bien conocidos esta en:

www.iana.org/assignments/port-numbers o en el archivo /etc/services en tu unix-like preferido.

NetCat es una gran herramienta, tambien se puede usar telnet.

Banner Grabbing

Banner Grabbing, en español literalmente es "Captura de Titulares" , aunque aplicado a la técnica una mejor traducción podría ser "Captura de Encabezados".

Pero que es realmente?, Pues es el nombre que se le dá a la interacción manual, en texto plano, del usuario en forma directa con el servicio a analizar, con el objetivo de obtener la mayor información posible de la victima. En dicha conexión generalmente el servidor informa nombre del servicio o del software, versión y hasta capacidades incluídas en tiempo de compilación.

Esto se ve facilitado porque los protocolos que se manejan actualmente y son estándares en Internet fueron desarrollados cuando los equipos ejecutaban programas cliente relativamente precarios, en modo texto e interactivos mediante comandos; por este motivo es común que la interacción consista en simples comandos para ordenarle al servicio que realice tal o cual tarea.

Si bien es cierto hay programas que son más adecuados (Netcat es más adecuado que telnet por ejemplo) para hacer banner grabbing, el programa cliente de Telnet ([WIKI_TELNET]) es el software obicuo por excelencia para conectarse a cualquier host:puerto TCP e interactuar "a mano" con el servicio que aloja el server remoto.




En la figura anterior se muestra una simple sesión de Banner Grabbing mediante un cliente telnet. Primero se puede apreciar la información que publican los servicios FTP y de SMTP(respectivamente) del host 192.168.0.30, y luego se establece una conexión con el servicio de SSH en el host 192.168.0.30. Lo escrito por el intruso está en negrita, y la información útil está resaltada en color rojo.

El host "tsunami" evidentemente está ejecutando una versión muy vieja de Red Hat(6.2), y entre otras cosas está muy descuidado: su servidor SMTP permite la ejecución del comando VRFY, que contesta(sin autenticarse) si una dirección de correo es válida en ese servidor o no.


sábado, 10 de diciembre de 2011

VPN - Redes Privadas Virtuales

Una Red privada virtual (en inglés, VPN para Virtual Private Network) es un canal seguro entre dos redes.

Una vez implementada, todos los datos que la atraviesan se cifran, por lo que pueden transitar sin peligro por conexiones de red potencialmente arriesgadas, como Internet.

Imaginemonos un usuario (A) que se encuentra en el interior de una filial situada en Roma, que desea conectarse a un servidor (B) situado en la sede principal de la empresa en Madrid. Para ello, deberá comunicarse a traves de Internet pero, anteriormente, atravesará el servidor VPN (A) que cifrará los datos.

A la llegada, la VPN (B) descifrará los datos que se transmitirán sin cifrar al servidor.

La operación es transparente, tanto al usuario (A) como para el servidor (B). No es necesaria ninguna otra configuración en ninguna de las dos máquinas.

La VPN permite cifrar de manera golbal todas las comunicaciones que circulan entre el usuario y el servidor, independientemente del protocolo utilizado (Web, mail, ftp, etc.)







Bombas Lógicas

Una bomba lógica es un virus concebido para esperar un evento específico para activarse. El evento esperado puede ser una fecha o una hora determinada, el hecho de que el disco duro de la computadora alcance cierta cuota, un evento proveniente del exterior, como la recepción de un e-mail que contenga un cierto código o la ctualización de una página de un sitio Web.

El ejemplo clásico es el de un empleado insatisfecho que implanta en el sistema informático de la empresa una bomba lógica encargada de activarse si su nombre desaparece de la lista de usuarios de la empresa o aparece con status de baja en el sistema de recursos humanos.

La lista de fechorías quie puede desencadenar una bomba lógica sólo está limitada por la imaginación del autor.

Puede modificar algunos archivos específicos, abrir una puerta oculta que permita al empleado piratear la empresa desde el exterior, borrar todos los discos duros de la empresa, mostrar un mensaje, enviar un correo masivo, apagar un servidor, etc...

Para ser considerado una bomba lógica, la acción ejecutada debe ser indeseada y desconocida al usuario del software. Por ejemplo los programas demos, que desactivan cierta funcionalidad después de un tiempo prefijado, no son considerados como bombas lógicas.

Contramedidas

Podemos verificar que no existan en el sistema trabajos no interactivos de tipo crontab, at y otros procesos, que dispongan de ejecución periódica o esten en ejecución en segundo plano desde hace mucho tiempo. En todo caso podrían utilizarse medidas preventivas que impidieran trabajos no interactivos a los usuarios, o que solamente los permitiesen a aquellos que los necesitasen.

Otra medida debe ser los respaldos de información diarios.

Backdoors

Una "backdoor" (puerta trasera u oculta) es un programa que permite a su autor acceder a la computadora comprometida del usuario sobrepasando todas las protecciones implementadas. Es utilizado normalmente por empleados que quieren asegurar su acceso a la red de su empresa, aún cuando haya sido despedido.

Aunque estas puertas pueden ser utilizadas para fines maliciosos y espionaje no siempre son un error, pueden haber sido diseñadas con la intención de tener una entrada secreta.

La "backdoor" en sí no efectúa ninguna acción sobre la computadora, no borra archivos ni ralentiza la máquina. Su única función es la de permitir a su autor tomar el control del sistema informático.

Una "backdoor" puede ser integrada en un virus clásico o estar oculta en otra aplicación.

No es raro que los programadores de aplicaciones agreguen una "backdoor" en sus programas. Normalmente esta "backdoor" no se utiliza pero, así el autor se reserva la posibilidad de acceder al programa de forma remota y averiarlo voluntariamente en caso de que el cliente no pague su factura.

Se trata de un acto totalmente ilegal (incluso si el cliente no pagó), pero es un método bastante extendido. Una "backdoor" es muy dificil de detectar. El único medio de estar seguro de que un programa no contiene ninguna es disponer del código fuente del programa y revisarlo línea a línea.

Contramedidas

- Muchos antivirus son capaces de escánear y detectar automáticamente "backdoors" antes de que estos puedan causar daños. Una herramienta barata que puede erradicar más de mil tipos de programas backdoors y troyanos es Cleaner.

- Se deben mantener las aplicaciones actualizadas aplicando oportunamente parches de seguridad y debemos estár al tanto de anuncios de vulnerabilidades.

- Por último, aunque debería ser más bien la primera línea de defensa es educar a los usuarios para que no instalen aplicaciones bajadas de Internet o de adjuntos de correo electrónico.

- Hay que obtener del proveedor del software la certificación de que éste no contiene ningún tipo de backdoor escondido no documentado, y por supuesto aceptar el software solamente de sitios que provean garantías.

- Algunos software proveen algun tipo de verificación de software basado en códigos de suma o firmas digitales.

Netcat es una de las herramientas de hacking y administración de redes que puede ser empleada para abrir puertas traseras así como emplearla para protegerse de ellas. Originalmente desarrollada para sistemas Unix, en la actualidad también está disponible para Microsoft Windows.

martes, 6 de diciembre de 2011

PHARMING

Pharming es la explotación de una vulnerabilidad en el software de los servidores DNS (Domain Name System) o en el de los equipos de los propios usuarios, que permite a un atacante redirigir un nombre de dominio (domain name) a otra máquina distinta.

De esta forma, un usuario que introduzca un determinado nombre de dominio que haya sido redirigido, accederá en su explorador de internet a la página web que el atacante haya especificado para ese nombre de dominio.

Todos los ordenadores conectados a internet tienen una dirección IP única, que consiste en 4 octetos (4 grupos de 8 dígitos binarios) de 0 a 255 separados por un punto (ej: 127.0.0.1). Estas direcciones IP son comparables a las direcciones postales de las casas, o al número de los teléfonos.

Debido a la dificultad que supondría para los usuarios tener que recordar esas direcciones IP, surgieron los Nombres de Dominio, que van asociados a las direcciones IP del mismo modo que los nombres de las personas van asociados a sus números de teléfono en una guía telefónica.

Los ataques mediante pharming pueden realizarse de dos formas: directamente a los servidores DNS, con lo que todos los usuarios se verían afectados, o bien atacando a ordenadores concretos, mediante la modificación del fichero "
hosts" presente en cualquier equipo que funcione bajo Microsoft Windows o sistemas Unix.

La técnica de pharming se utiliza normalmente para realizar ataques de phishing, redirigiendo el nombre de dominio de una entidad de confianza a una página web, en apariencia idéntica, pero que en realidad ha sido creada por el atacante para obtener los datos privados del usuario, generalmente datos bancarios.

Casos reales de pharming

En julio de 2001, varios servidores ISP de Irlanda fueron atacados mediante pharming, y no se resolvió hasta pasados más de 5 días. Muchas empresas irlandesas se vieron afectadas. El joven alicantino menor de edad que respondía al nick DragonKing fue detenido año y medio más tarde.

En enero de 2005, el nombre de dominio de un ISP de Nueva York, fue redirigido a un sitio web en Australia.

Hushmail, un proveedor de Secure e-mail, fue atacado mediante pharming el 24 de abril de 2005.

En marzo de 2005, el Senador Estadounidense Patrick Leahy introdujo un artículo de ley Anti-phishing, que proponía una condena de cinco años de prisión y una sanción económica a los individuos que realizasen ataques de phishing o utilizasen información obtenida mediante fraude online como phishing y pharming.

Anti-Pharming

Anti-Pharming es el término usado para referirse a las técnicas utilizadas para combatir el pharming.

Algunos de los métodos tradicionales para combatir el pharming son la utilización de software especializado, la protección DNS y el uso de addons para los exploradores web, como por ejemplo toolbars.

El software especializado suele utilizarse en los servidores de grandes compañías para proteger a sus usuarios y empleados de posibles ataques de pharming y phishing, mientras que el uso de addons en los exploradores web permite a los usuarios domésticos protegerse de esta técnica.

La protección
DNS permite evitar que los propios servidores DNS sean vulnerados para realizar ataques pharming. Los filtros anti-spam normalmente no protegen a los usuarios contra esta técnica.

Para mayor información pueden ver en
http://www.nortonfanclub.com/?p=287


PHISHING



¿Qué es el Phishing?

El "phishing" es una modalidad de estafa con el objetivo de intentar obtener de un usuario sus datos, claves, cuentas bancarias, números de tarjeta de crédito, identidades, etc. Resumiendo "todos los datos posibles" para luego ser usados de forma fraudulenta.

¿En que consiste?

Se puede resumir de forma fácil, engañando al posible estafado, "suplantando la imagen de una empresa o entidad publica", de esta manera hacen "creer" a la posible víctima que realmente los datos solicitados proceden del sitio "Oficial" cuando en realidad no lo es.

¿Cómo lo realizan?

El phishing puede producirse de varias formas, desde un simple mensaje a su teléfono móvil, una llamada telefónica, una web que simula una entidad, una ventana emergente, y la más usada y conocida por los internautas, la recepción de un correo electrónico. Pueden existir mas formatos pero en estos momentos solo mencionamos los más comunes;

- SMS (mensaje corto); La recepción de un mensaje donde le solicitan sus datos personales.

- Llamada telefónica; Pueden recibir una llamada telefónica en la que el emisor suplanta a una entidad privada o pública para que usted le facilite datos privados. Un ejemplo claro es el producido estos días con la Agencia Tributaria, ésta advirtió de que algunas personas están llamando en su nombre a los contribuyentes para pedirles datos, como su cuenta corriente, que luego utilizan para hacerles cargos monetarios.


- Página web o ventana emergente; es muy clásica y bastante usada. En ella se simula suplantando visualmente la imagen de una entidad oficial , empresas, etc pareciendo ser las oficiales. El objeto principal es que el usuario facilite sus datos privados. La más empleada es la "imitación" de páginas web de bancos, siendo el parecido casi idéntico pero no oficial. Tampoco olvidamos sitios web falsos con señuelos llamativos, en los cuales se ofrecen ofertas irreales y donde el usuario novel facilita todos sus datos, un ejemplo fue el descubierto por la Asociación de Internautas y denunciado a las fuerzas del Estado: Web-Trampa de recargas de móviles creada para robar datos bancarios.

http://seguridad.internautas.org/html/1/425.html


sábado, 22 de octubre de 2011

“Seguridad de la Información” vrs “Seguridad informática”

He participado en algunos foros como el de Segu-info y en muchos de ellos siempre surge esta pregunta, y veo que muchos andan confundidos y piensan que es lo mismo, o aplican uj termino cuando se trata del otro en ciertas situaciones.

Para no complicarme me fui al diccionario cibernetico de moda llamado Wikipedia que sin entrar en mucha explicacion dice lo siguiente:

Wikipedia: Se entiende por seguridad de la información a todas aquellas medidas preventivas y reactivas del hombre, de las organizaciones y de los sistema tecnológicos que permitan resguardar y proteger la información buscando mantener la confidencialidad, la autenticidad y Integridad de la misma.

El concepto de seguridad de la información no debe ser confundido con el de seguridad informática, ya que este último sólo se encarga de la seguridad en el medio informático, pudiendo encontrar información en diferentes medios o formas.

AGESIC: Mientras la Seguridad de la Información abarca a toda la información con independencia del medio en que se encuentra; la Seguridad Informática se preocupa de las instalaciones informáticas y de la información en medios digitales.

Legal-Protect: La Seguridad Informática es una característica concreta de cualquier sistema informático que nos indica que éste está libre de peligro, daño o riesgo. Podríamos concluir entonces diciendo que la Seguridad Informática consiste la implantación un conjunto de medidas técnicas destinadas a preservar la Confidencialidad, Integridad y Disponibilidad de la Información.

Para definir la Seguridad de la Información es necesario fijarse en la totalidad de información que se maneja en una organización. En la actualidad las empresas se enfrentan cada vez más con riesgos e inseguridades procedentes de una amplia variedad de fuentes que pueden dañar de forma importante sus sistemas de información y sus activos - tanto documentales como informatizados - de información y pueden poner en peligro la continuidad del negocio.