Interfaz de Usuario Administrativo de Flussonic

Body

Flussonic Media Server es una tecnología fundamental para desarrollar soluciones de ingesta, procesamiento, almacenamiento, y distribución de vídeo.

Ofrece los siguientes productos y tecnologías para satisfacer necesidades específicas como; Catena, Catena SE, Sapsan, Mcaster, Agora, Watcher,VsaS.IO, y Retroview.

Entre las capacidades de Flussonic se integran tecnologías en los productos mencionados anteriormente como; streaming en vivo, capturas desde tarjetas de captura DVB, transmisión hacia redes DVB, recepción de subtitulos DVB, video bajo demanda (VOD), canal propio de archivos VOD, archivo DVR, reproducción diferida, DRM, almacenamiento en la nube, transcodificador, entre otras.

A continuación se mencionan elementos de interés desde las perspectivas de la ciberseguridad.

Revelación de Rutas y Tecnologías Internas

El código expone rutas internas específicas sobre la organización de archivos del servidor:

<link href="/flu/admin3/5.04debae7d9e15b9b0a06.css" rel="stylesheet"> 

<script type="text/javascript" src="/flu/admin3/main.47ddd3254e9d5ad2ca37.js"></script> 

La ruta /flu/admin3/: Revela la estructura de carpetas del servidor web. Indica existe un espacio de nombres dedicado a una versión específica de administración (admin3).

Fuga de nombres de módulos: El script ejecuta de manera global el módulo Administration. Esto confirma el código JavaScript expone clases y métodos globales los cuales el navegador puede consultar libremente a través de la consola del desarrollador.

Exposición de la Lógica de Rutas en el Cliente

La función de carga inicial contiene una instrucción crítica:

Administration.default.load(document.getElementById("root"),  

{query: window.location.search.replace(/^\?/,'')}); 

La aplicación delega la lógica de cual contenido mostrar basándose en los parámetros de búsqueda de la URL (window.location.search).

En una SPA (Single Page Application), el código completo de la interfaz (incluyendo vistas de administrador, paneles de configuración, y formularios de edición) suele estar ya descargado en los archivos compilados del cliente (vendors.[hash].js y main.[hash].js).

Si un administrador no implementó validaciones de roles estrictas en el backend, un usuario no autenticado podría forzar al encaminador de la aplicación a renderizar secciones privadas de la interfaz simplemente manipulando los parámetros de la URL, o modificando el estado en la consola de JavaScript.

Análisis de Dependencias en Archivos Compilados

El HTML hace referencia a un archivo de librerías de terceros empaquetado:

<script type="text/javascript" src="/flu/admin3/vendors.7cca412f09610a0c1c67.js"></script> 

El archivo vendors.[hash].js suele contener frameworks y librerías completas (como React, jQuery, Axios, etc.) con sus versiones correspondientes.

Al inspeccionar este archivo de recursos pesados, se pueden extraer las versiones exactas de cada dependencia utilizada por el frontend. Si alguna de estas librerías de terceros (por ejemplo una versión antigua de un componente de UI o de gestión de red) posee vulnerabilidades conocidas (CVEs), el sistema completo hereda la superficie de exposición a través de ataques para el lado del cliente como XSS o secuestros de sesión.

Ausencia de Cabeceras y Directivas de Seguridad Visibles

En la estructura de la cabecera (<head>) se observa una omisión importante de directivas de seguridad modernas:

Falta de CSP (Content Security Policy): No hay ninguna etiqueta <meta http-equiv="Content-Security-Policy" ...> definida en el documento HTML.

Sin una política de seguridad de contenido configurada (ya sea mediante etiquetas meta o cabeceras HTTP enviadas por el servidor), la aplicación carece de una primera línea de defensa contra ataques de Cross-Site Scripting (XSS). Si un ciberatacante lograra inyectar código malicioso en alguna sección del sitio, el navegador lo ejecutaría sin restricciones, permitiendo el robo de cookies, tokens de sesión, o la redirección del tráfico a portales externos.

Fuentes:

https://flussonic.com
 

Interfaz para Login de Zabbix

Body

Zabbix es una solución para vigilancia distribuida de fuente abierta de nivel empresarial.

Zabbix es un software el cual vigila numerosos parámetros de una red, además de la salud e integridad de servidores, máquinas virtuales, aplicaciones, servicios, bases de datos, sitios web, la nube, y más. Zabbix utiliza un mecanismo de notificación flexible el cual permite a los usuarios configurar alertas por correo electrónico para prácticamente cualquier evento. Esto permite una rápida reacción a problemas en servidores. Zabbix ofrece excelentes funciones para generación de reportes y visualización de datos basadas sobre los datos almacenados. Esto convierte a Zabbix ideal para planificación de capacidad.

Zabbix admite tanto sondeo y rastreo. Todos los reportes y estadísticas de Zabbix, como los parámetros de configuración, son accedidos a través de un frontend basado en web. Esta interfaz web garantiza el estado de la red y la salud de los servidores puedan ser evaluados desde cualquier localización. Adecuadamente configurado Zabbix puede desempeñar un rol importante en la vigilancia de infraestructura TI. Esto es igualmente verdadero para pequeñas organizaciones con pocos servidores y para grandes empresas con multitud de servidores.

Zabbix es libre de costo. Zabbix está escrito y distribuido bajo la licencia AGPL-3.0. Esto significa su código fuente se distribuye libremente y está disponible para el público en general.

El código fuente HTML expone los siguientes detalles interesantes.

  • Identificación del Software: Las etiquetas <meta name="Author" content="Zabbix SIA" />, la clase <div class="zabbix-logo">, y el pie de página corroboran la interfaz oficial de la empresa Zabbix SIA.
  • Nombre del Servidor (Hostname): En la etiqueta <title>zbx00: Zabbix</title> y en la sección <div class="server-name">zbx00</div> se visualiza este servidor ha sido nombrado internamente por su administrador como zbx00.
  • Versión del Software: El enlace de ayuda apunta hacia [https://www.zabbix.com/documentation/7.0/](https://www.zabbix.com/documentation/7.0/). Esto indica el servidor está utilizando Zabbix 7.0 LTS, el cual es una de las versiones estables más recientes de la plataforma.
  • Lógica del Backend: El formulario envía los datos mediante un método POST hacia el archivo index.php (action="index.php"), lo cual confirma la interfaz web de Zabbix está construida sobre PHP.

Algunas evaluaciones factibles de ser realizadas contra este formulario:

  • Fuerza Bruta de Credenciales por Defecto: La primera línea de evaluación consiste en verificar si se modificaron las credenciales predeterminadas de la plataforma (las cuales históricamente han sido Admin:zabbix). La documentación de Zabbix expone la existencia de una protección contra ataques de fuerza bruta. En caso de cinco intentos de inicio de sesión fallidos consecutivos, la interfaz de Zabbix se pausará durante 30 segundos para prevenir ataques de fuerza bruta y de diccionario.
  • Análisis del Atributo autologin: El formulario contiene un campo para recordar la sesión (name="autologin"). Las evaluaciones dirigen a analizar como almacena el navegador esta directiva después un inicio de sesión exitoso. Si el sistema genera una cookie persistente, se evalúa si posee los atributos de seguridad esenciales (HttpOnly, Secure y SameSite) para evitar scripts maliciosos del lado del cliente puedan interceptarla.
  • Diferenciación de Respuestas: Al interactuar con el formulario enviando credenciales incorrectas a index.php, se analiza si el servidor responde de manera distinta cuando el nombre de usuario existe comparado a cuando no existe. Si el tiempo de respuesta o el mensaje de error varía (por ejemplo, "Usuario no encontrado" vs. "Contraseña incorrecta"), el sistema es propenso a la enumeración de cuentas válidas. Recordar aquí la protección contra ataques de fuerza bruta en Zabbix.

 

Dado el código fuente revela la mención a la documentación de la rama Zabbix 7.0, la comunidad de ciberseguridad y el catálogo de CVE han documentado fallos específicos asociados a estas versiones. Es importante destacar la gran mayoría de vulnerabilidades críticas en Zabbix requieren autenticación previa para poder explotar las funciones internas del servidor, como inyección SQL, inyección de comandos, ejecución remota de código, exposición de información en registros, etc.

Fuentes:

https://www.zabbix.com
https://www.zabbix.com/documentation/7.0/en/manual/quickstart/basic_con…
 

Interfaz Web de Astra

Body

Astra es un software profesional desarrollado por la empresa Cesbo OU, permite recibir señales desde cualquier fuente y ofrecer televisión confiable a los espectadores a través de redes de cable, satélite, terrestre, e IP. Astra está diseñado para; operadores de televisión por cable, satélite, y terrestre; proveedores de servicios IPTV y OTT; redes de distribución de contenido (CDN); hoteles, hospitales y otros establecimientos los cuales ofrecen servicios de televisión a sus clientes. Astra funciona con servidores GNU/Linux, obtiene contenido de televisión desde diversas fuentes y lo distribuye a sus espectadores.

Interfaz web

Astra proporciona una interfaz web la cual se puede usar para administrar y configurar el software.

El acceso a la interfaz web funciona correctamente en los navegadores, Firefox, Chrome, o Safari.

El puerto por defecto para la interfaz web es el TCP 8000. Para acceder a la interfaz web, se debe ingresar la siguiente URL en su navegador: http://dirección-de-su-servidor:8000, donde "dirección-de-su-servidor" es la dirección IP o el nombre de host del servidor donde está instalado Astra.

El usuario y contraseña por defecto es: admin. Se recomienda cambiar la contraseña predeterminada por una más segura para evitar el acceso no autorizado.

Con la información expuesta en la fuente HTML se puede inferir lo siguiente:

Exposición de Información

A nivel de auditoría pasiva la fuente HTML expone datos los cuales facilitan la fase de reconocimiento de un ciberatacante.

  • Firma Tecnológica Directa; La presencia del archivo local pony.js y las clases asociadas a .card-stream o .card-adapter confirman de inmediato el servidor ejecuta Astra (Cesbo). Un ciberatacante no necesita adivinar cual servicio existe detrás del puerto web; conoce exactamente contra cual tecnología está interactuando, y puede buscar exploits específicos para Astra.
  • Utilización de Frameworks para el Lado del Cliente (Vue.js). La inclusión de Vue.js al final del documento revela como se procesará la lógica para el lado del navegador. Dependiendo de si la versión cargada es muy antigua, podría tener vulnerabilidades conocidas de inyección de plantila para el lado del cliente.

 

Vulnerabilidades y Debilidades Potenciales en el HTML

Al revisar la estructura de la página de Login y su diseño de scripts, se identifican las siguientes debilidades de seguridad:

  • Ausencia de Medidas Anti-Fuerza Bruta en el Cliente. El formulario de login no implementa ningún mecanismo visual de control como captchas, ni tiene lógica en su JS básica para bloquear el botón de envío tras múltiples intentos fallidos. Esto facilita herramientas automatizadas realicen ataques de fuerza bruta de manera limpia y veloz contra las credenciales por defecto (admin/admin, admin/astra).
  • Falta de Cabeceras de Seguridad y Configuración de Cookies. Si el archivo pony.js gestiona la sesión a través de cookies de manera puramente cliente-servidor sin la intervención de directivas HTTP modernas, es altamente probable el entorno carezca de "flags" básicas de seguridad
    • Falta de flag HttpOnly: Si el JS de la página puede leer la cookie de sesión, cualquier XSS posterior (por ejemplo inyectado en el nombre de un canal una vez dentro) permitirá robar la sesión del administrador inmediatamente.
    • Falta de flag Secure: Si la cookie no exige HTTPS, las credenciales o tokens se transmitirán en texto plano si el operador accede mediante una red Wi-Fi insegura o un segmento de red local compartido.
  • Carga Local de Librerías sin Integridad. El código HTML carga pony.js y vue.js mediante rutas relativas locales. No se observa la utilización del atributo integrity en las etiquetas <script>. Si un ciberatacante lograse realizar un envenenamiento de caché o modificar localmente estos archivos en el servidor web, el navegador del administrador cargaría el código modificado (por ejemplo un troyano para capturar las pulsaciones de teclado en el formulario de login) sin la página web detecte la alteración.

 

Fuentes:

https://astra.cesbo.com/en/
 

Página de Login de Grafana

Body

Grafana Open Source Software (OSS) permite consultar, visualizar, configurar alertas, y explorar métricas, registros, y trazas, independientemente de donde estén almacenados. Los plugins de fuentes de datos Grafana permiten consultar fuentes de datos como bases de datos de series temporales como Prometheus y CloudWatch, herramientas de registro como Loki y Elasticsearch, bases de datos NoSQL/SQL como PostgreSQL, herramientas de CI/CD como GitHub, y más. Grafana OSS proporciona herramientas para mostrar datos con paneles en tiempo real, incluyendo gráficos y visualizaciones reveladoras.

La página expone datos específicos sobre como está desplegada la aplicación:

  • Versión de Grafana: El servidor está ejecutando Grafana v12.4.0 en su edición Open Source.
  • Entorno: Está configurado en un entorno “productión” o producción
  • Dirección Local: La aplicación está mapeada internamente o responde a la dirección http://localhost:3000 Siendo el puerto TCP 3000 el puerto por defecto de Grafana
  • Estado de sesión: El parámetro “isSignedIn”: false e “id”: 0 confirman la petición se realizó sin un usuario inicie sesión.

Adicionalmente el bloque de configuración revela el servidor tiene activos complementos avanzados, por ejemplo:

  • alexanderzobnin-zabbix-app (v6.2.0): Una integración común para extraer y visualizar métricas directamente desde un servidor de vigilancia Zabbix.
  • Grafana Explore Traces, Loki Explore, y Metrics Drilldown: Herramientas nativas para la correlación y navegación profunda de datos sobre rendimiento (trazas, logs y métricas).

Un profesional en ciberseguridad o un ciberatacante podría realizar diversos tipos de ataques contra este escenario.

  • Explotación de vulnerabilidades específicas: El objeto de nombre “window.grafanaBootDat” expone la versión exacta sin estar autenticado. Se puede realizar una búsqueda en bases de datos sobre vulnerabilidades.
  • Ataques basados en complementos (plugins) expuestos: El “código” fuente enumera explícitamente las aplicaciones y plugins instalados en el servidor. Los plugins son desarrollados frecuentemente por la comunidad o terceros, pudiendo contener fallos de seguridad independientes del núcleo de Grafana.
  • Fuerza bruta dirigida y relleno de credenciales: El bloque de configuración confirma dos directivas clave de autenticación. "disableLoginForm": false significa el formulario de login está activo (no se ha obligado a usar exclusivamente un proveedor de identidad externo como OAuth o SAML). "disableUserSignUp": true indica no puede crearse una cuenta, por lo cual se debe obligatoriamente vulnerar una existente. Consecuentemente se pueden realizar ráfagas de fuerza bruta o Credential Stuffing (probar usuarios y contraseñas filtrados en la Dark Web). El primer objetivo predecible en Grafana siempre será el usuario por defecto: admin.

 

Fuente:

https://grafana.com/docs/grafana/latest/
 

Portal de Usuario de daloRADIUS

Body

daloRADIUS es una plataforma web avanzada RADIUS diseñada para gestionar puntos de acceso Wi-Fi (Hotspots) y despliegues de ISP de propósito general. Ofrece una gestión de usuarios completa, reportes gráficos, contabilidad, y se integra con Google Maps para la geolocalización (SIG). daloRADIUS está escrito en PHP y JavaScript, además utiliza una capa de abstracción de base de datos, lo cual significa es compatible con numerosos sistemas de bases de datos, entre estos los populares MySQL, PostgreSQL, SQLite, MSSQL, y muchos otros.

Esta basado sobre un despliegue FreeRADIUS con un servidor de base de datos el cual sirve como backend. Entre otras características, implementa listas para control de acceso (ACL), integración con Google Maps para la localización visual de puntos de acceso, y mucho más. daloRADIUS es esencialmente una aplicación web para gestionar un servidor RADIUS, por lo cual teóricamente puede gestionar cualquier servidor RADIUS, pero específicamente gestiona FreeRADIUS y su estructura de base de datos. Desde la versión 0.9-3, daloRADIUS ha introducido una capa de abstracción de base de datos a nivel de aplicación basada en el paquete PEAR::DB de PHP, el cual admite un amplio rango de servidores de bases de datos.

Esta es la página de inicio de sesión (Login) de daloRADIUS, específicamente el Portal de Usuarios (Users Portal). Es decir esta es la interfaz para los usuarios o clientes (no los administradores) inicien sesión.

Al ingresar credenciales incorrectas se muestra un mensaje bastante llamativo el cual versa sobre haber ingresado credenciales incorrectas, como también la posibilidad de contactarse con el área de soporte.

Un profesional en ciberseguridad o un ciberatacante podría realizar diversos tipos de ataques contra este escenario.

  • Ataques por fuerza bruta o diccionario. Un ciberatacante utiliza herramientas automáticas para enviar cientos de usuarios y contraseñas al formulario.
  • Interceptación de credenciales: Si es factible de ser accedido por HTTP el tráfico viaja en texto plano.
  • Enumeración de usuarios: Algunas veces las aplicaciones muestran un mensaje el cual permite diferencias si un usuario existe o la contraseña es incorrecta.
  • Secuestro de sesión: Si un usuario administrador inicia sesión, y en otra pestaña visita un sitio web maliciosa, ese sitio podría intentar enviar comandos ocultos a daloRUDIUS, aprovechando la sesión sigue abierta

 

Fuente:

https://www.daloradius.com/
 

Obtener Información de ASN Peruanas utilizando bgp.he.net

Body

bgp.he.net es un Conjunto de Herramientas BGP desarrollado y mantenido por Hurricane Electric, uno de los proveedores de infraestructura de Internet (Tier 1) y redes IPv6 más grande del mundo

Aunque visualmente se presenta con un sitio web e interfaz simple y técnica, para los diversas áreas donde puede ser utilizada funciona como un potente motor de búsqueda de inteligencia e interconexión de redes.

Procesa en tiempo real las tablas globales de encaminamiento del protocolo BGP (Border Gateway Protocol)

Un Sistema Autónomo (AS) es un grupo de uno o más prefijos IP (listas de direcciones IP accesibles en una red) administrados por uno o más operadores de red quienes mantienen una política de encaminamento única y claramente definida. Los operadores de red necesitan Números de Sistema Autónomo (ASN) para controlar el encaminamiento dentro de sus redes e intercambiar información de encaminamiento con otros Proveedores de Servicios de Internet (ISP).

Los ASN Peruanos pueden obtenerse aplicando un filtro al archivo de nombre “delegated-lacnic-extended-latest”.

$ grep PE delegated-lacnic-extended-latest | grep -i asn 

Se realiza la consulta para el ASN 272894

La pestaña “AS Info” expone información sobre el Sistema Autónomo. Muestra de manera resumida cuan grande es esta red, a cuantas direcciones IP le da vida y como se conecta con el resto del mundo.

Entre la información presentada se tiene, el sitio web de la empresa, la posibilidad de visualizar como viajan los datos hacia este operador en tiempo real, el país de origen (PE), a cuantos puntos de intercambio de tráfico se conecta directamente, el tamaño de sus redes, un certificado de seguridad, vecinos directos, número de dispositivos con IP pública propia manejados por este operador, los caminos tomados por los datos. En resumen proporciona números importantes sobre la operación real de esta empresa en Perú.

Adicionalmente se muestran otras pestañas aparte de “AS Info”, como pestañas gráfica para visualización de red (Graph v4 y Graph v6), los prefijos de bloques de direcciones IP activos (Prefixes v4, Prefixes v6), los “vecinos” con quien intercambia datos (Peers v4, Peers v6), información registral, como datos legales y de contacto (Whois, RDAP), y finalmente sobre configuración y encaminamiento (IRR, IX, Traceroute).

Para diversos tipos de profesionales la información expuesta correspondiente a un ASN no son únicamente estadísticas técnicas, corresponde a inteligencia táctica. En ciberseguridad, estos datos se traduce en ventajas críticas tanto para realizara ataques cuanto para el ámbito defensivo. Pudiendo esta información ser utilizada para definir con precisión el alcance de un ataque, revelar una superficie oculta de IPv6, identificar eslabones débiles en la cadena de suministro (OSINT), como también agilizar la respuesta ante incidentes y la mitigación.

Fuentes:

https://bgp.he.net/
https://www.arin.net/resources/guide/asn/
https://ftp.lacnic.net/pub/stats/lacnic/
 

Obtener Direcciones IPv4, IPv6, y ASN de Perú

Body

LACNIC tiene un directorio el contiene reportes resumidos diarios sobre las asignaciones de recursos de direcciones IP numéricas dentro de los rangos originalmente delegados hacia LACNIC, además de los rangos históricos transferidos hacia LACNIC por otros registros.

Los recursos reportados son:

  • Rangos de direcciones IPv4
  • Rangos de direcciones IPv6
  • Números de Sistema Autónomo (ASN)
     

Se procede a descargar el archivo y a visualizar sus primeras líneas.

$ wget https://ftp.lacnic.net/pub/stats/lacnic/delegated-lacnic-extended-latest
$ head delegated-lacnic-extended-latest
 

La primera linea es la cabecera, se utiliza para definir los metadatos de todo el archivo, exponiendo información como la versión del formato utilizado, cual actualizado está, y cuantos registro contiene en total.

El siguiente comando utiliza el código del país PE, para mostrar únicamente recursos IPv4, IPv6, y ASN correspondientes a Perú.

$ grep PE delegated-lacnic-extended-latest
 

La parte inicial de los resultados filtrados presenta recursos IPv4

Luego se presentan recursos IPv6

Y finalmente recursos ASN

El significado de cada campo es:

Registro: El RIR de origen quien emite el dato. En este caso ejemplo lacnic.

Código de País: Código ISO de país en 2 letras. En este caso PE correspondiente a Perú. Indica el país donde la organización está registrada legalmente, no necesariamente dónde se consume el tráfico físico.

Tipo: El identificador del recurso. Solo toma tres valores: ipv4, ipv6, o asn.

Fecha: Fecha de la asignación original en formato AAAAMMDD. Por ejempo 20270506.

Estado: Estado de la distribución. Puede ser allocated (bloque asignado hacia un ISP para revender/subasignar) o assigned (adjudicado para un usuario o infraestructura final).
 

Existen una consideración técnica para procesar este archivo, y es comprender las columnas 4 inicio (start) y 5 valor (value), pues su interpretación varía por completo según el tipo de recurso (ipv4, ipv6, o asn).

Archivos como este son una fuente valiosa de información pasiva, pues son el mapa oficial de la infraestructura digital de una país u organización, siendo utilizada en diferentes ámbitos o escenarios, como reconocimiento pasivo y OSINT; reducción del alcance y precisión para realizar escaneas, inteligencia de amenazas, entre otros.

Fuentes:

https://ftp.lacnic.net/pub/stats/lacnic/delegated-lacnic-extended-latest
https://ftp.lacnic.net/pub/stats/lacnic/README
https://ftp.lacnic.net/pub/stats/lacnic/RIR-Statistics-Exchange-Format…
 

Niveles de Transparencia en OSINT

Body

Una de las primeras preguntas necesarias a considerar cuando se determina el perfil de amenaza es: "¿Cuan discreto se necesita ser en el trabajo OSINT?". La respuesta a esta pregunta puede variar, dependiendo de los objetivos de las investigaciones. Así como los detectives policiales requieren cubrir sus huellas para no alertar a los sospechosos, también se puede requerir anonimizar el tráfico de red, y estar alerta sobre varios métodos de filtración de información, lo cual podría alertar a los objetivos sobre quienes se está investigando sus actividades.

Las comunidades de inteligencia y milicia utilizan tres palabras principales para describir sus actividades: abiertas, encubiertas y clandestinas. Se puede relacionarlos con investigaciones:

Abiertas

Esto significa esencialmente actividad pública no anónima. Aquí no se intenta ser sigilosos en el trabajo. Puede no importe si los sitios web visitados, las herramientas utilizadas, o incluso los objetivos, vean se está recolectando información.

Encubiertas

Una evaluación encubierta es "Una operación planificada y ejecutada de tal manera oculte la identidad del patrocinador o permita una negación plausible por parte de este". Aquí se espera utilizar elementos de ocultación y secreto con el propósito de evitar la divulgación del trabajo. Algunas veces denominado como "baja atribución", donde no se intenta ser 100% anónimo, sino hacer esfuerzos para dificultar otros conozcan somos quienes realizamos el trabajo de OSINT.

Clandestinas

Se define como "Una operación patrocinada o realizada por departamentos o agencias gubernamentales de manera se garantice el secreto u ocultación". Se llama a esta actividad anónima, donde no existe ningún vínculo entre la actividad y el ejecutor del trabajo. Usualmente se tienen muchos procedimientos y sistemas especiales para ocultar las actividades. Si alguna vez se ha visto Misión Imposible u otra película sobre espías, este es el tipo de evaluaciones donde en las películas dicen: "Si te atrapan, negaremos cualquier conocimiento de tus acciones".

Fuentes:

https://medium.com/the-antagonist-magazine/overt-covert-and-clandestine…
 

Registrar Todo en OSINT

Body

Si no se recibe dirección del cliente o la empresa sobre aquello a registrar durante una investigación, se sugiere registrar todo lo cual sea posible sin esto resulte una carga. La tarea principal es cumplir (¡o exceder!) los requerimientos del cliente, por lo cual la documentación no debe interferir con estas metas. Siempre se puede reducir o adaptar el nivel de documentación si se vuelve demasiado engorroso.

Ahora la pregunta es, ¿Qué se podría necesitar registrar en las anotaciones? Aunque el listado presentado a continuación no es exhaustivo, proporciona ideas sobre aquello lo cual se podría registrar.

  • Imágenes publicadas, capturas de pantalla de contenido web, u otro tipo de contenido, imágenes de páginas web.
  • URL visitadas, especialmente aquellas con contenido importante o útil.
  • Las fechas y horas en las cuales se visitó las páginas web de interés, y se ejecutaron las herramientas. Tener una cronología de las acciones realizadas durante la investigación puede ser útil si alguna vez se requiere colaborar con las fuerzas del orden o entidades legales.
  • ¿Cómo se encontró y accedió a la información? ¿Cual método se utilizó para descubrir aquello registrado? ¿Se utilizó la versión 1.23 de una herramienta gratuita, o se utilizó una cuenta “marioneta” en redes sociales para acceder hacia contenido el cual normalmente no está disponible al público?
  • Quizás tampoco se desee revelar los nombres de las cuentas “marionetas” utilizadas para recolectar los datos. Esto podría “quemar” la cuenta, volviéndola inservible para futuras actividades.

 

Fuentes:

https://github.com/Astrosp/Awesome-OSINT-For-Everything
 

Como Documentar en OSINT

Body

Resulta importante establecer se deben preservar ideas, observaciones, y análisis, realizando excelentes anotaciones. La pregunta ahora es: ¿Cuán detalladas deben ser esas notas? ¿Es necesario registrar cada página web visitada con la fecha y hora correspondientes del tráfico web, la dirección IP (Protocolo de Internet) y la cadena de agente de usuario, o es más apropiado simplificar la documentación?. La respuesta a estas preguntas dependerá en gran medida de las necesidades del cliente y los requisitos de la empresa. Mientras algunos clientes únicamente requieren la investigación aborde sus requerimientos, la empresa puede decidir, dado no se conoce donde terminarán estos datos en seis meses o un año, es más aceptable tomar anotaciones más detalladas.

Independientemente del nivel de documentación el cual se deba crear y mantener, se necesita utilizar un proceso repetible para cada evaluación realizada personalmente (o en equipo), mantenga ese nivel apropiado de documentación. Como en otros áreas de la vida, se tienen diversos programas de computadora los cuales ayudarán en las tareas de documentación. Como profesionales en este rubro se necesita entender cuales son las fortalezas de cada herramienta y cuando utilizarla. Algunas herramientas requieren más esfuerzo o tienen requerimientos diferentes de sistema para funcionar, lo cual puede afectar cuando se decida utilizarlas.

Fuentes:

https://www.dutchosintguy.com/post/osint-analysis-intelligence-report-w…