Recursos para el Equipo de Respuesta ante Incidentes: Software para el Equipo

Body

Existen categorías generales y funciones básicas del software necesario para un equipo de Respuesta ante Incidentes, para consecuentemente realicen un buen trabajo.

¿Cual software utilizar?

Muchas organizaciones tienen esta misma pregunta, sobre cual software utilizar para el equipo de respuesta ante incidentes y forense, y las razones de esto. Usualmente están interesados en si es factible utilizar herramientas open source o libres, como también si pueden utilizar cualquier herramienta comercial. La respuesta es; se debería utilizar una combinación de software comercial y herramientas libres. En lugar de adherirse a herramientas específicas, es mejor explicar el razonamiento para seleccionar las herramientas a utilizar.

Cuando se considera exactamente cuales soluciones utilizar, esto usualmente viene relacionado al tiempo, pues se selecciona la herramienta la cual hace el trabajo en el menor lapso de tiempo posible. Se prioriza en la preparación, ejecución, y el reporte asociado con los hallazgos desde la herramienta. Existen dos razones principales de porque el tiempo es muy importante, porque permite encontrar elementos y resolver el crimen más rápido (minimizando el daño potencial), y el hecho de los clientes pagan por hora. El tiempo es probablemente el factor principal para la organización también, pero existen otras consideraciones, como el costo o inversión.

También es necesario tener opciones, porque algunas veces una herramienta podría no funcionar en una situación. Consecuentemente se deben tener al menos dos o más herramientas las cuales puedan realizar la misma (o muy similar) función. Se debe mantener una lista de las herramientas actualmente aceptadas factibles de ser utilizadas por un profesional. Antes de colocar una herramienta en la lista se deben de realizar pruebas. Incluso aunque otras organizaciones pueden ya haber evaluado la herramienta, es una buena idea evaluarlo en un entorno propio.

Tipos de software utilizado por los Equipos para Respuesta ante Incidentes

El software utilizado durante las investigaciones generalmente caen en ocho categorías. El Equipo para Respuesta ante Incidentes debe inventariar cuales tiene para cada área, e investigar si se necesitan herramientas adicionales basándose en algunos criterios expuestos como:

  • Discos de inicio: Esta categoría está constituida de medios en “vivo” (CDs, DVDs o USB), con los cuales se puede iniciar y realizar Respuesta ante Incidentes o tareas forenses. Por ejemplo, CAINE o Kali Linux, proporcionan entornos iniciables útiles para Respuesta de Incidentes o tareas forenses.
  • Sistemas operativos: El equipo para Respuesta ante Incidentes debe estar familiarizado con cada sistema operativo utilizado dentro de la organización. Se recomienda obtener medios de instalación para cada sistema operativo, y crear máquinas virtuales con instantáneas para revertirse. Esto es muy útil para propósitos de aprendizaje, pero también se pueden utilizara para realizar pruebas u otros experimentos para desarrollar o confirmar procedimientos específicos.
  • Herramientas para replicar discos: Mantener una lista de las herramientas para réplicalos documentos ubicados en el sitio web de NIST sobre pruebas de herramientas forenses. Asegurarse el personal de TI y otros, en la linea de frente están familiarizados con las herramientas y procedimientos.
  • Captura y análisis de memoria: Similar a la réplica de discos, se deben tener disponibles un número de herramientas fiables y probadas para la captura de memoria. Tener en consideración los diferentes sistemas operativos dentro del entorno, y las soluciones de prueba para cada uno.
  • Captura para respuesta en vivo y análisis: Se deben crear y probar conjuntos de herramientas para respuesta en vivo, para cada sistema operativo utilizado dentro de la organización.
  • Indicador de creación y utilidades para búsqueda: A través del proceso de una investigación, se necesitan herramientas para ayudar a crear y buscar indicadores de compromiso (IOCs)
  • Suites para exámenes forenses: Las suites para exámenes forenses proporcionan un completo conjunto de características en un único paquete. Típicamente enfocado en el análisis de imágenes de disco, estas suites proporcionan la capacidad de interpretar formatos de datos, y permiten al investigador realizar búsquedas por información relevante. Como por ejemplo Autopsy o FTK.
  • Herramientas para análisis de logs: Durante muchas investigaciones, el equipo enfrentará examinar vastas cantidades de archivos de sucesos. Un formato de log común es un archivo de texto plano delimitado. En estos casos se puede realizar el análisis con cualquier herramienta la cual opere sobre texto plano. Sin embargo algunas veces el formato es propietario, y se necesita una herramienta para leer o convertir datos. Frecuentemente el volumen de los logs es tremendo, con múltiples archivos. Si se espera encontrar esto en la organización, se sugiere identificar herramientas para tratar con este gran conjunto de datos conteniendo logs.

Fuentes:

https://www.caine-live.net/
https://www.kali.org/
https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-…
https://www.autopsy.com/

Recursos para el Equipo de Respuesta ante Incidentes: Hardware para el Equipo

Body

Las soluciones actuales de hardware facilitan al equipo para respuestas ante incidentes, el realizar tareas forenses y de respuesta ante incidentes, utilizando los sistemas de cómputo adecuados. Sistemas de alto nivel de los principales proveedores de computadoras; en conjunción con hardware forense especializado; cumplirá las necesidades del equipo para respuesta ante incidentes. Es altamente probable se trabaje en dos escenarios, en la oficina y en el campo. Consecuentemente se debe considerar soluciones para cada uno de estos dos escenarios.

Protección de Datos

Durante un incidente se manejarán y analizarán datos sensibles. Ya sea en el campo, en la oficina, o en transporte, se deben tomar las acciones apropiadas para segurar los datos no son accedibles por partes no autorizadas. La manera más efectiva de hacer esto, es utilizar una solución la cual encripte los datos. Existen dos categorías de alto nivel donde los datos sensibles pueden residir:

  • Permanente, medios internos: Esto incluye discos duros, o medios los cuales son parte permanentes de un sistema de cómputo. La solución más común es utilizar una solución basada en software para la encriptación completa del disco. Otra opción es utilizar algo basado en hardware, algunas veces denominados como unidades auto encriptadas.
  • Medios externos: Frecuentemente portátiles, esto incluye unidades USB, y discos duros regulares con conexión externa. Existe una variedad de soluciones para esta categoría, ya sean hardware y software.

Forense en el Campo

Muchos incidentes requieren realizar trabajo forense en el sitio del cliente. La plataforma principal utilizada en esta situación es una laptop bien equipada de un proveedor reconocido. Se selecciona una laptop la cual interactúe apropiadamente con el hardware forense especializado. Existen algunas consideraciones adicionales cuando se construya este sistema:

  • Memoria: Normalmente especificado en ser lo más cercano a la capacidad máxima soportada por la plataforma.
  • CPU: Normalmente dentro de la capa máxima para la plataforma.
  • Buses E/S: Incluye eSATA, Firewire 800, USB 3.0, y otras interfaces de alta velocidad para discos externos.
  • Tamaño y resolución de la pantalla: Físicamente grande y de alta resolución.
  • Portátil: El peso y la dimensión es importante cuando se está en camino.
  • Garantía de servicio: Si el equipo falla, el proveedor debe ser capaz de enviar un reemplazo o técnico inmediatamente.
  • Almacenamiento interno: Grande y rápido. Adicionalmente, se debe considerar tener disco auto encriptables, con un costo adicional.

Forense en la Oficina

Durante algunos incidentes se realizará el trabajo forense en la oficina. Los clientes y otros empleados de la empresa pueden entregar discos duros, imágenes de discos, u otros datos relevantes para su análisis. Se deben tener laboratorios dedicados donde los sistemas con bloqueadores de escritura están listos para crear copias de evidencia. El material original es luego almacenado en un área controlada, de acuerdo con las políticas para el manejo de evidencia. Los analistas utilizan entornos virtuales para realizar el análisis sobre las copias funcionales. Se mantienen plantillas estándar de entorno para el examen, previamente configurados con herramientas forenses comunes, y se despliega una máquina virtual limpia y nueva por examen y por caso. Una vez el análisis se completa la máquina virtual es destruida. Este modelo operacional permite a cada analista iniciar desde un estado conocido, ayudando a prevenir desorden y contención de recursos.

Equipo Forense Compartido

En ambas localizaciones mencionadas anteriormente, un equipo para respuesta ante incidentes o grupo de analistas, utilizan un conjunto de recursos compartidos, adicionalmente a sus estaciones de trabajo asignadas. Primero se necesita hardware forense especializado. Muchos conjuntos completos para bloqueo de escritura deben estar disponibles para los equipos. Están disponibles versiones los cuales permiten examinar y duplicar desde muchas interfaces, incluyendo PATA, SATA, SCSI y SAS. La perspectiva tomada es tener un conjunto de este hardware en la oficina, y hacer los elementos disponibles para comprar conforme sean necesarios.

  • Sistemas autónomos para el duplicado y replica de discos
  • Bloqueadores de escritura para todos los tipos de interfaces esperados de encontrar
  • Sistemas para adquisición de dispositivos móviles
  • Diversos cables y adaptadores

Además del hardware forense especializado, se debe mantener equipo saludable de los siguientes elementos:

  • Discos duros externos de gran tamaño para almacenar evidencia, y para gestionar copias funcionales de datos
  • Cámaras digitales para documentar evidencia
  • CDs y DVDs en blanco
  • Conmutadores y cableado de red
  • Cables de poder
  • Cables de E/S, Fireware, eSATA, USB
  • Herramientas para el mantenimiento de computadoras

Plataformas para la Vigilancia de Red

Se pueden utilizar dos plataformas primarias para la vigilancia de red. Para vigilancia ad-hoc se utilizan laptops cuyas especificaciones reflejan cercanamente aquellas herramientas utilizadas para el trabajo forense in-situ. Las principales ventajas son; la plataforma es portátil, y tiene un UPS incorporado. Para muchas instalaciones sin embargo, se necesitan utilizar sistemas en rack con alto nivel de CPU, una memoria respetable, y almacenamiento cuya velocidad y capacidad sea el suficiente para manejar datos entrantes, por un razonable periodo de tiempo, como el 80% de velocidad para la conexión en vigilancia. Estas plataformas para la vigilancia están típicamente diseñadas con tarjetas de red de varios puertos, permitiendo uno sea reservado hacia la interfaz de gestión, y los puertos restantes par vigilancia. En algunas investigaciones también se incluyen interfaces para vigilancia de fibra y enlaces multigigabit.

Vigilar enlaces de red con alta utilización puede ser un reto para la mayoría de plataformas para vigilancia, a menos se desplieguen esquemas de almacenamiento y unidades personalizadas. Para la mayoría de entornos sin embargo, una organización puede gestionar con una instalación mínima de Linux. En el pasado es altamente probable se hubiera estado peleando con parches del kernel y afinaciones del sistema, configuración del sistema IDS, instalación en consola , y gestión de firmas. Ahora existen algunos proyectos permiten desplegar una fácil y fiable plataforma para vigilancia.

Fuentes:

https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r2…
https://resources.sei.cmu.edu/asset_files/Handbook/2003_002_001_14102.p…
https://www.forensiccomputers.com/forensic-hardware.html
https://forensicstore.com/product-category/forensic-hardware/

Recursos para el Equipo de Respuesta ante Incidentes: Entrenar al Equipo

Body

Como para cualquier otro equipo, el equipo para respuesta ante incidentes necesita diversos recursos para realizar un trabajo exitoso. Además a los elementos estándar de la organización; como proporcionar entrenamiento y crear documentación; un equipo para respuesta ante incidentes tiene requerimientos únicos relacionados con el hardware y el software. Incluso si ya se han establecido anteriormente recursos para el equipo, se puede encontrar útil tener una perspectiva aún más profunda sobre el área.

La importancia de un buen entrenamiento no puede ser sobrestimado. Existen numerosas clases las cuales proporcionan entrenamiento de muy alto nivel para respuesta ante incidentes. Estos cursos tienen usualmente un buen balance en su costo. Los programas ofrecidos por las universidades son actualmente una de las mejores opciones. Aunque de hecho existen otras organizaciones a nivel mundial las cuales son bastante reconocidos en este ámbito, como SANS, EC-Council, entre otros.

Fuentes:

https://www.sans.org/cyber-security-courses/advanced-incident-response-…
https://www.eccouncil.org/programs/ec-council-certified-incident-handle…
https://www.mile2.com/cihe_outline/

Entregables en la Preparación para el Equipo de Respuesta ante Incidentes

Body

Debido a se está trabajando para una empresa consultora, los entregables son la parte más importante de aquello proporcionado hacia los clientes. Es importante para cualquier equipo visualizar aquello hecho en términos del servicio entregado, y definir elementos estándar los cuales producirán. Los entregables más importantes para un equipo de respuesta para incidentes son los reportes de la investigación. Los reportes puede variar desde una simple página con actualizaciones de estado, hasta reportes detallados del examen forense, los cuales pueden estar constituidos por más de 30 páginas.

El equipo para respuesta de incidentes debe explícitamente definir los entregables primarios, incluyendo los marcos de tiempo apropiados para completarlo o intervalos de recurrencia. Además se deben crean plantillas e instrucciones para cada entregable de tal manera se asegure su consistencia. Una simple lista de entregables para un equipo de respuesta para incidentes son:

Reporte sobre el estado del caso: Actualizar a quienes toman decisiones sobre el progreso de un caso individual. Su recurrencia es diaria o cuando sea requerido.

Reporte de la respuesta en vivo: Documenta los hallazgos desde el triage inicial de la respuesta en vivo de un solo sistema. Borrador dentro de un día. Final dentro de dos.

Reportes del examen forense: Documenta los hallazgos detallados desde un análisis forense realizado sobre un elemento de evidencia. Borrador dentro de cuatro días. Final dentro de seis días.

Reporte del análisis de malware: Documenta los hallazgos desde el análisis de un software sospechoso como malicioso. Borrador dentro de tres días. Final dentro de cinco días.

Reporte de la investigación sobre intrusión: Consolida todos los reportes y hallazgos relacionados hacia un único incidente, y crea un resumen ejecutivo de alto nivel. Borrador dentro de cinco días de completada la investigación. Final dentro de ocho días de completar la investigación.

Fuentes:

https://www.cisa.gov/cyber-incident-response
https://www.exabeam.com/incident-response/incident-response-plan/
https://cd-docdb.fnal.gov/cgi-bin/ShowDocument?docid=3097

Procedimientos de Comunicación en la Preparación para el Equipo de Respuesta ante Incidentes

Body

Durante un incidente se requieren tener diversos equipos de profesionales trabajando de manera concurrente; como el equipo de investigación central, los equipos auxiliares, los equipos legales, y los administradores de sistemas, quienes no únicamente responden hacia las tareas del equipo central, sino son quienes también realizan las acciones pertinentes por si mismos. Una buena comunicación es fundamental, consecuentemente resulta esencial definir como esto funciona de manera óptima antes de el inicio de un incidente.

Comunicaciones Internas

En un gran número de investigaciones los atacantes se orientaron directamente hacia los servidores de correo electrónico. En varios servidores se pudo encontrar evidencia de los atacantes obtuvieron acceso a los buzones de personal de TI. Luego los atacantes retornaron y buscaron en el servidor de correo por cadenas relacionadas con la investigación. Desafortunadamente la amenaza de los atacantes observen no es teórica. Consecuentemente se debe tener en consideración los problemas de seguridad en las comunicaciones cuando se prepare para una respuesta de incidentes.

  • Encriptar los mensajes de correo electrónico. Antes de ocurra un incidente, obtener certificados para los miembros de los equipos centrales y auxiliares. Verificar con el departamento de TI de la organización, pues podrían entregar certificados hacia los empleados sin costo adicional. Se pueden utilizar alternativas como PGP o GPG.
  • Etiquetar adecuadamente todos los documentos y comunicaciones. Frases como “Privilegiado & Confidencial”, “Producto del Trabajo del Abogado”, y “Preparado bajo la Dirección de un Abogado”, pueden ser prudentes e incluso requeridas. Se debe buscar asesoría legal para establecer etiquetas, pues si las hay, son apropiadas.
  • Vigilar la participación en las conferencias. Asegurarse el sistema para las conferencias permita vigilar quienes están participando o viendo. Estar atento a la lista de participantes, para proceder a desconectar a quienes no se puede verificar.
  • Utilizar números de caso o nombres de proyectos para referirse a una investigación. Utilizar los nombres de proyecto ayuda a mantener los detalles fuera de las conversaciones, invitaciones a las reuniones, o facturas para terceros. Esto es menos susceptible a la posible interceptación de atacantes, pues se minimiza el número de personal quien tiene detalles sobre la respuesta de incidentes. Exteriormente tratarlo como se haría con cualquier otro proyecto. Cuantas menos personas conozcan sobre una posible falla en seguridad es mejor.

Comunicaciones con Partes Externas

Si una organización tiene suerte, el impacto de una intrusión no requerirá notificación o consulta con entidades externas. Con la creciente cantidad de legislaciones y gobernanza, sin mencionar el lenguaje para la divulgación de incidentes en los contratos, es altamente probable la organización necesite determinar como comunicarse con terceros. La planificación de una potencial divulgación es un proceso el cual debe involucrar a un asesor legal, oficiales en cumplimiento, y otro personal.

No es tan sencillo proporcionar una guía sobre este tema. Se deben utilizar los canales apropiados, como el de relaciones públicas, o la oficina legal. Una vez suscitada la divulgación, se puede perder control de la investigación. Otras entidades pueden utilizar los contratos para acciones de demandas, o etapas de investigación las cuales protegen sus intereses sobre los intereses de la organización. Algunas cuestiones a considerar cuando se determine el contenido y tiempo de cualquier notificación son:

  • ¿Cuando el incidente alcanza el umbral para su reporte?. ¿Inmediatamente después de su detección?. ¿Quizás después del incidente haya sido confirmado?
  • ¿Cómo se pasa una notificación hacia un tercero?. ¿Cual lenguaje del contrato existe para proteger la confidencialidad?
  • Si el incidente amerita una divulgación pública. ¿Quién es el responsable por el contenido y tiempo de la comunicación. ¿Cómo ocurrirá la divulgación?
  • ¿Cuales penalidades o fines se imponen contra la organización luego de la divulgación?. Considerar el tiempo de la notificación impacta este factor.
  • ¿Cuales limitaciones se esperan para la investigación después de la divulgación?. ¿Se requiere un tercero participe en la investigación?
  • ¿Como afecta la divulgación en la remediación?

Fuentes:

https://oit.ncsu.edu/it-security/incident-communications-procedures/
https://lifars.com/2020/09/communication-during-incident-response/

Definir la Misión en la Preparación para el Equipo de Respuesta ante Incidentes

Body

Definir la misión del equipo para respuesta ante incidentes ayudará a mantener al equipo enfocado, además de definir las expectativas con el resto de la organización. Todos los elementos de la misión del equipo para respuesta de incidentes deben ser completamente establecidas y apoyadas por la gerencia superior, de otra manera, el equipo para respuesta ante incidentes podría no ser capaz de tener un impacto dentro de la organización. La misión del equipo debe incluir todos o algo de los siguiente elementos:

  • Responder hacia todos los incidentes de seguridad o incidentes sospechosos utilizando un proceso de investigación formal y organizado
  • Realizar una investigación completamente imparcial
  • Rápidamente confirmar o descartar si una intrusión o incidente de seguridad de hecho ha ocurrido
  • Evaluar el daño y alcance del incidente
  • Controlar y contener el incidentes
  • Recolectar y documentar toda la evidencia relacionada con un incidente
  • Seleccionar de ser necesaria ayuda adicional
  • Proteger los derechos de privacidad establecidos por leyes y políticas corporativas
  • Proporcionar una fianza hacia las fuerzas legales y autoridades
  • Mantener la confidencialidad apropiada del incidente para proteger a la organización de exposición innecesaria
  • Proporcionar un testimonio experto
  • Proporcionar a la gerencia con recomendaciones las cuales estén apoyados por hechos

Fuentes:

https://www.egcert.eg/wp-content/uploads/2021/02/IR-Training.pdf

Suplantación del Agente de Usuario

Body

La suplantación del Agente de Usuario es sencilla utilizando navegadores web como Firefox o Chrome, pues existen diferentes addons o extensiones disponibles para este propósito. La extensión de nombre “User-Agent Switcher and Manager”, engaña a los sitios web intentando obtener información sobre la navegación web, para estos entreguen contenido distinto al requerido.

De esta manera se puede alterar la cadena Agente de Usuario, para indicar se está utilizando un teléfono móvil , y de esta manera visualizar la versión móvil de un sitio web, el cual posiblemente cargue más rápido.

Esta extensión permite falsificar la cadena Agente de Usuario hacia una propio, haciendo imposible para los sitios web conocer detalles específicos sobre los ajustes del navegador web.

Antes de utilizar la extensión se visualiza la información del Agente de Usuario actual, la cual esencialmente corresponde a un navegador Chrome sobre un sistema Linux.

Al hacer clic en el ícono ubicado en lado superior izquierdo del navegador web, se visualiza una nueva ventana en la cual es factible seleccionar el nuevo Agente de Usuario a utilizar.

Para esta caso se define la utilización de un navegador web Safari sobre un iOS. Luego de seleccionado el Agente de Usuario hacer clic en el botón de nombre “Apply (active windows)” o “Apply (all windows)”.

Se verificar el Agente de Usuario ha sido cambiado por el definido.

Esta extensión también nos permite definir un Agente de Usuario personalizado, definiendo información como plataforma, producto, proveedor, entre otros datos. Por ejemplo para definir un Agente de Usuario en blanco utilizar el texto “empty”.

Fuentes:

https://chrome.google.com/webstore/detail/user-agent-switcher-and-m/bhc…
http://useragentstring.com/

Oportunidad para Evadir la Autenticación de un NAC

Body

Muchas implementaciones NAC (Network Access Control) utilizando agentes disolubles o sin cliente, deben acomodar sistemas donde el agente no es soportado. Los dispositivos móviles como teléfonos, iPads, entre otros, pueden requerir acceso hacia la red, pero no ser soportados por el proveedor NAC. En estos casos la organización puede excluir dispositivos específicos de la autenticación y de la verificación para cumplimiento. Para los atacantes esto crea un oportunidad de suplantar al dispositivo no soportado, par consecuentemente evadir el sistema NAC.

Para aprovechar esta técnica, es útil primero identificar al proveedor NAC utilizado. A continuación identificar el Sistema Operativo cliente no soportado, pero probable de ser utilizado en la organización. Seleccionar el cliente soportado a suplantar para evadir al sistema NAC.

Muchos proveedores NAC inician con una “lista buena” de MACs (Media Access Control) OUI (Organizationally Unique Identifier), sobre dispositivos los cuales están exentos de la autenticación y validación de postura. Tempranamente evadir un NAC es tan simple como cambiar la dirección MAC ethernet o inalámbrica, para esta coincida con el OUI del iPad o otro dispositivo exento. Desafortunadamente los proveedores NAC han tapado este agujero, introduciendo verificaciones para atrapar a quienes intentan evadir el NAC.

Validación del Sistema

Para prevenir la evasión del un sistema NAC, los proveedores han introducido sistemas adicionales para la verificaciones de las validaciones correspondientes a la comprobación de MAC OUI. Estas verificaciones intentan validar una MAC OUI y ajustes adicionales soportan la identidad del sistema, incluyendo:

  • Coincidencia con el Agente de Usuario del Navegador: El sistema NAC inspeccionará el tráfico HTTP para identificar la cadena del Agente de Usuario HTTP, asegurándose de erróneamente no revele un sistema operativo o plataforma, el cual no coincida con otros criterios
  • Huella Pasiva del Sistema Operativo: Observando el tráfico pasivamente sobre la red, el proveedor NAC identifica el sistema operativo utilizado por el cliente, diferenciando Windows, Linux, OS X y plataformas embebidas.
  • Validación JavaScript del Sistema Operativo: Algunos sistemas NAC insertan JavaScript personalizado dentro de una respuesta HTTP, para recolectar información sobre el DOM (Domain Object Model) del navegador del cliente.

Aunque estos métodos dificultan el suplantar dispositivos con una política de excepción, un atacante cuidadoso aún puede suplantar cualquier sistema, si se tiene conocimiento previo sobre como se comporta el sistema con la política de excepción.

Fuentes:

https://en.wikipedia.org/wiki/Network_Access_Control
https://www.macvendorlookup.com/
https://en.wikipedia.org/wiki/Organizationally_unique_identifier

Suplantación del Usuario en un Portal Cautivo

Body

Los sistemas de portal cautivo en línea también son responsables de hacer un puente, o encaminar tráfico desde una red no fiable hacia una red fiable en base a la información de la dirección IP (Internet Protocol) o dirección MAC (Media Access Control), para validar previamente a los usuarios autenticados. Conociendo esto, se tiene una oportunidad de evadir la autenticación de un portal cautivo, suplantando a un usuario previamente autenticado, asumiendo su dirección MAC o dirección IP.

Asumir la dirección IP o dirección MAC del usuario es sencillo, si se suplanta un usuario quien está en la red se generarán problemas de conflicto con la dirección IP. Los usuarios Windows y OS X visualizarán una advertencia relacionada con la dirección IP, lo cual puede alertar a los administradores la potencial presencia de un ataque. Por lo tanto un atacante será incapaz de transmitir de manera fiable tráfico, debido a cada respuesta SYN y ACK será inevitablemente reseteado por el usuario siendo suplantando.

Aparte de estas limitaciones, la suplantación del usuario para evadir la autenticación de un portal cautivo, puede ser una técnica útil y algo oculta. Con los sistemas de portal cautivo, algunos usuarios podrían hacer logout cuando finalizan su trabajo, dejando su sesión autenticada. Con la capacidad de suplantar a los usuarios, además de identificar quienes usuarios están inactivos pero autenticados, un atacante puede evadir los retos asociados con la suplantación de un usuario quien sigue presente sobre la red.

Suplantar la dirección MAC

Suplantar la dirección MAC de otro dispositivo es trivial sobre la mayoría de plataformas. En Windows se puede utilizar las propias funcionalidades y características, como también herramientas de terceros, lo cual permite cambiar exitosamente la dirección MAC.

En sistemas Linux se puede utilizar la utilidad de nombre “ifconfig”.

$ sudo ifconfig eth0
$ sudo ifconfig down
$ sudo ifconfig eth0 hw ether 00:01:02:03:04:05
$ sudo ifconfig up

En sistemas Linux muchos controladores requieren la interfaz de red sea configurado en un estado “desactivado”, antes de cambiar la dirección MAC. Una vez se cambia la dirección MAC, se puede volver la interfaz hacia un estado activo, para luego solicitar una dirección DHCP, y obtener la misma dirección IP de la victima dentro de la duración del arrendamiento DHCP.

Algunos controladores como en tarjetas Ethernet e inalámbricas, pueden no respetar ajustes de direcciones MAC alternativas. Consecuentemente es mejor revisar y evaluar cual ajuste o herramienta funciona mejor para cambiar exitosamente la dirección MAC en el entorno.

Fuentes:

https://windowsreport.com/mac-address-changer-windows-10/
https://thegeekpage.com/free-mac-address-changer/
https://linux.die.net/man/8/ifconfig

Explotar la Autenticación Web de un Portal Cautivo

Body

Es muy frecuente servidores de portal cautivo interno, no utilicen SSL/TLS para proteger la entrega de credenciales a través de la red. Como resultado de esto, la capacidad de observar una autenticación exitosa sobre la red, podría proporcionar credenciales válidas a un atacante, las cuales utilizará para acceder hacia la red. Una herramienta la cual era muy conocida y utilizada para vigilar una autenticación exitosa de credenciales a través de HTTP sobre la red, era Cain (Al momento de realizar la presente publicación su sitio web ya no está disponible).

Actualmente están disponibles diversas herramientas para este propósito, como Wireshark, Ettercap, entre otras. Estas permiten leer tráfico en vivo desde una interfaz de red (Ehternet o Inalámbrico), o leer desde un archivo conteniendo una captura de paquetes previamente realizado. Estas herramientas permiten inspeccionar el tráfico por campos comunes de formularios, conteniendo valores correspondientes a las credenciales de autenticación. Pudiendo identificar el servidor HTTP, direcciones IP de los clientes, nombres de usuario, e información de las contraseñas, incluyendo la URL de la localización web donde fueron enviadas las credenciales.

Es relativamente simple reconocer los campos correspondientes a los nombres de usuarios y contraseñas, las cuales han sido capturadas por las herramientas. Resaltar las herramientas como Wireshark o Ettercap, no validan las credenciales. Consecuentemente si un usuario falla en la autenticación, las herramientas mostrarán igualmente las credenciales de autenticación

Fuentes:

https://web.archive.org/web/20190603235413if_/http://www.oxid.it/cain.h…
https://www.wireshark.org/
https://www.ettercap-project.org/