Glosario de Términos de Maltego

Body

Existen algunos conceptos importantes en Maltego los cuales necesitan ser entendidos antes de utilizar la herramienta.

Cliente de Escritorio Maltego / Cliente de Escritorio / Cliente

Se refiere al software Maltego utilizado en el escritorio, el cual es referido como un Cliente de Escritorio, el Cliente o el Cliente de Escritorio Maltego. El Cliente de Escritorio viene en variantes de Comunidad (Community), Clásico (Classic) y XL.

Entidad

Una entidad es un elemento de información mostrado como un nodo en el gráfico. Diferentes tipos de entidades son utilizados para diferenciar los diferentes elementos de información, los cuales pueden ser representados en Maltego.

Las entidades pueden ser cualquier cosa, desde un nombre DNS, nombre de una persona, número de teléfono, etc. El cliente Maltego viene con alrededor de 20 Entidades para ser utilizadas en investigaciones en linea, sin embargo, se pueden crear Entidades propias.

Transformada

Una transformada es un elemento de código el cual busca por información relacionada hacia un Entidad en el gráfico. Las transformadas permiten consultar una API o base de datos, para mostrar información relacionada en el gráfico.

La idea es estamos “transformando” un tipo de información en otro tipo. Por ejemplo, se puede tener el sitio web www. paterva. com y transformarla hacia una dirección IP 104. 200.18. 205.

Por defecto Maltego tiene Transformadas las cuales consultan información desde fuentes de datos como servidores DNS, motores de búsqueda, redes sociales, información Whois, etc.

Máquina

Las máquinas son el equivalente Maltego de macros. Las máquinas permiten encadenar múltiples transformadas, filtros y acciones, para poder automatizar tareas comunes y tediosas.

Elemento Concentrador

Las transformadas y tipos de Entidades consultadas necesitan ser almacenadas en un servidor, el cual pueda ser accedido por el cliente Maltego.

Los elementos del concentrador permiten a los usuarios de Maltego instalar combinaciones de Transformadas, Entidades y Máquinas desde un servidor. Por defecto Maltego instala el Concentrador de nombre Paterva CTAS, el cual contiene transformadas, Entidades y Máquinas desarrolladas y mantenidas por los desarrolladores de Maltego.

Concentradores adicionales pueden ser instalados para obtener funcionalidades de terceros construidos por la comunidad.

Fuentes:

https://www.maltego.com/

Intenciones de un Equipo Rojo

Body

La intención de un Equipo Rojo es simular ataques contra una organización, para evaluar los sistemas de información y sus instalaciones relacionadas. Es una generalización muy amplia, y el termino “ataque” es muchas veces inapropiadamente agresivo con relación al comportamiento de los Equipos Rojos y actores maliciosos los cuales imitan. En muchos casos el propósito de un actor malicioso es ganar inteligencia o robar información. Tales metas se ven afectadas negativamente por las acciones de ataques agresivos, pues el actor en estos escenarios es probable intente pasar desapercibido tanto como sea posible. La emulación del adversario es quizás la más adecuada y precisa descripción de la actividad de los Equipos Rojos. La intención de esta emulación es mejorar la comprensión de las capacidades e insuficiencias en la defensa, detección, y respuesta con respecto a los actores de amenaza.

La emulación de adversarios por Equipos Rojos viene en diversas formas, y pueden ser clasificada ampliamente como un intento de compromiso holístico, un intento de compromiso específico, o un compromiso asumido. Un intento de compromiso holístico es aquel donde el Equipo Rojo va completamente a la superficie de ataque de la organización en evaluación, con la propósito de comprometerla tanto como sea posible. Intentos de compromiso específico son aquellos en el cual un cierto subconjunto de la superficie de ataque es priorizado para la evaluación, y el resto de la organización queda fuera de los limites. El compromiso asumido es una evaluación de Equipo Rojo el cual inicia con un acceso otorgado hacia los evaluadores, asumiendo la infiltración exitosa de un actor. Cada una de estas clases de evaluaciones de Equipo Rojo tienen sus propios retos, complejidades y subclases, además cada uno son apropiados en diferentes escenarios.

Un compromiso holístico puede ser considerado como la forma más verdadera en los referente a la emulación de un adversario, pues la meta es el compromiso completo, y el punto de origen para los evaluadores es probablemente Internet. En esta situación la organización obtiene una simulación más realista para evaluar las defensas contra la detección y respuesta. Sin embargo este tipo de evaluaciones es también la menos eficiente, y es probable proporcione resultados incompletos. Si la evaluación no es capaz de comprometer una porción definida de la organización; debido a los límites de tiempo o deficiencias de capacidades; los resultados de la evaluación pueden ofrecer una falsa sensación de seguridad.

Los intentos de compromiso holístico pueden también ser considerados en muchas subclases. Aunque la totalidad de la organización es aquello a evaluar, frecuentemente las avenidas para la entrega de ataque se especifican. Un ataque holístico completo por ejemplo, es aquel donde cualquier avenida es considerada como apropiada. Estas avenidas pueden ser conexiones de Internet, intentos físicos de irrumpir dentro de las instalaciones para permitir ciber ataques, interceptar la cadena de suministros, o interceptar las rutas de comunicación, como redes cableadas o inalámbricas, utilizadas por la organización. La mayoría de veces un ataque holísico de Equipo Rojo es realizado sobre un subconjunto de una o más avenidas. La evaluación de compromiso holístico más común de un Equipo Rojo, es probable apunte hacia la organización completa, utilizando solo la perspectiva de avenidas conectadas a Internet.

Las evaluaciones de compromiso específico ofrecen algo más eficiente y personal para una organización. Estos no proporcionan el gran cuadro potencial de la postura de seguridad, lo cual se puede lograr a través de un compromiso holístico. Sin embargo el compromiso específico es probable conduzca hacia un descubrimiento exitoso, y por lo tanto mitigación de las vulnerabilidades presentes en un subconjunto de la organización. Siempre y cuando este subconjunto esta compuesto de activos priorizados adecuadamente, puede ser una manera extremadamente eficiente y efectiva de realizar una evaluación de Equipo Rojo.

Diferentes tipos de objetivos delinean las diversas subclases de evaluaciones de compromiso específico. Un compromiso específico puede ser tan limitado como una aplicación específica ejecutándose en un dispositivo específico, con un nivel de usuario específico. Este tipo de pruebas es común en implementación nuevas e importantes de software de aplicación dentro de la organización. La superficie de ataque aunque pequeña, contiene potencialmente algunos de los grandes riesgos enfrentados por una organización. Un compromiso específico puede también ser un conjunto priorizado de usuarios, sistemas, o aplicaciones dentro de la organización. Los objetos y tipos de seguridad específicos (o combinación) sobre los cuales se enfoca la evaluación conducen el proceso de la misma.

Las evaluaciones de compromiso asumido son aquellos los cuales se inclinan a ser más eficientes, mientras proporcionan un cuadro potencialmente menos realista de un adversario. Cuando se analiza y se le da un alcance correcto, este tipo de evaluaciones de Equipo Rojo proporciona el mejor costo beneficio para la mejora de la postura de seguridad.

El compromiso asumido puede dividirse en dos tipos de acceso desde el cual empieza la evaluación y su localización dentro de una organización. Si los intentos de compromiso holístico o específico intentan aprovecharse de una campaña de correo electrónico para propagar malware contra una organización, asumido la evaluación de compromiso simplemente se empieza la evaluación desde el tipo de acceso la cual dicha campaña permitiría si fuera exitosa. En este escenario, las evaluaciones de compromiso asumido ahorran potencialmente semanas de tiempo de espera, para un usuario abra malware en un correo electrónico, y evada los riesgos legales y éticos de tales operaciones. Si el acceso definido en las evaluaciones de compromiso específico es un acceso definido de usuario, o una máquina completa hacia una organización, esto sacrifica algo de realismo en pos de la eficiencia.

El entrenamiento de empleados con relación a correos electrónicos maliciosos, puede no ser evaluada en un compromiso asumido. Sin embargo operar bajo la suposición de alguien será engañado, eventualmente permite pase el tiempo descubriendo vulnerabilidades más peligrosas y mitigables, comparado con las vulnerabilidades siempre presente del error humano.

Fuentes:

https://en.wikipedia.org/wiki/Red_team
https://blog.rapid7.com/2016/06/23/penetration-testing-vs-red-teaming-t…

Equipos Rojos en el Ciberespacio

Body

Existe una gran cantidad de información ya sea de manera digital o impresa, relacionado con las nuevas herramientas y códigos de explotación, los cuales ayudan a comprometer los sistemas de información. Los documentos son valiosos para ser utilizados por quienes practican la seguridad ofensiva como su profesión. Existen ciertamente publicaciones distintas contribuyendo al arte del Hacking Ético; sin embargo muchos son por naturaleza en base a un tiempo. De hecho mucha de la razón para la extensión de este trabajo es porque cada día se escriben nuevos código o herramientas, como también nuevas vulnerabilidades y “exploits”, los cuales pueden dejar obsoletos trabajos anteriores.

La vertiginosa velocidad en la innovación de las tecnologías ofensivas y defensivas equivale a una carrera armamentista. Las herramientas ofensivas pueden estar desactualizadas, por una mejor postura de seguridad proporcionadas por nuevas herramientas defensivas. Las vulnerabilidades pueden ser anuladas por parches o medidas heurísticas, como también por “exploits” potencialmente nuevos, los cuales son menos volátiles y más probables de tener éxito.

Más allá de la gran atención y esfuerzo para modernizar continuamente las herramientas de seguridad ofensiva, y el conjunto de conocimiento detallando su uso, se ha prestado poca atención al proceso profesional por si mismo. Quien desea convertirse en un profesional de seguridad ofensiva, puede rápidamente encontrar docenas de libros indicando a sus lectores como “hackear” sistemas con un código, “exploit” o herramienta. Por el contrario, es bastante difícil encontrar literatura sobre como utilizar todas estas habilidades y herramientas exitosamente, para afectar la postura de seguridad con una naturaleza positiva, a través de procesos profesionales.

Los mayores desafíos de cualquier evaluación no son frecuentemente descubrir y aprovechar las vulnerabilidades, sino aquellos desafíos manifestados a través del ciclo de vida de la evaluación por si mismo. Estos obstáculos pueden ser clientes difíciles, reglas de evaluación sospechosas, o alcance impreciso, por nombrar algunas. Las técnicas de seguridad ofensiva como pruebas de penetración o Equipos Rojos representan algunas de las principales herramientas utilizadas para asegurar sistemas de información. Como tal, puede ser extremadamente importante para contribuir a este campo, incluyendo buenas prácticas para realizar evaluaciones de seguridad ofensiva.

El termino “Equipo Rojo” es utilizo algunas veces de manera indistinta, como una palabra general la cual se refiere a las metodologías de seguridad ofensiva de equipos rojo o pruebas de penetración. Aunque de hecho se argumentan diferencias, lo principal es entender que es un Equipo Rojo, como es diseñado para la ciberseguridad, y sus propósitos en un equipo rojo cibernético, así como sus ventajas y desventajas.

Equipo Rojo es un termino con supuestos vínculos con la guerra fría, cuando se usó una fuerza “roja” para representar al enemigo en pruebas contra organizaciones bajo ataque soviético. El concepto de simular ataques para probar las defensas y respuestas en muy antigua. Aunque el termino equipo rojo puede referirse a ataques de naturaleza militar, el enfoque de nuestra área es en los aspectos de integrar este concepto para la simulación de ataque en un ámbito cibernético. A menos se especifique explícitamente, Equipos Rojos se refiere a un ciber Equipo Rojo, o una evaluación de seguridad ofensiva en general, y no aquellos de naturaleza militar.

Fuentes:

https://www.coresecurity.com/penetration-testing/red-team
https://en.wikipedia.org/wiki/Red_team

Forense de Botnets

Body

La primera botnet Eggdrop fue descubierta en 1993, y se utilizaba para compartir información del usuario por canales protegidos. La botnet estaba basada en el protocolo IRC. Posteriormente las botnets evolucionaron hacia estructuras más complejas y sofisticadas. Muchas pequeñas a grandes botnets han sido desarrolladas con múltiples características y funcionalidades. Otras botnets adoptaron diferentes arquitecturas y continuamente evolucionaron con diversos protocolos C&C.

Muy pocas botnets son desarrolladas desde cero, pues la mayoría de las botnets descubiertas fueron versiones modificadas de algunas anteriores. La primera generación de botnets evolucionaron para utilizar servidores web para C&C y HTTP como protocolo de comunicación. Estas botnets centralizadas exhiben similitud en el tráfico C&C, conduciendo a la exposición de los servidores, y por lo tanto sufren de un único punto de falla. El incremento en la tasa de detecciones de botnets impulsó a los autores de malware a desarrollar botnets descentralizadas, para superar las debilidades de un único punto de falla. Las botnets distribuidas están basadas en las redes P2P. La arquitectura P2P conduce hacia una red complicada y un control ineficiente. Entonces surgieron botnets híbridas con características deseables de una arquitectura centralizada y distribuida.

Las botnets utilizan varias técnicas encubiertas durante las diferentes fases de su ciclo de vida. Las botnets explotan muchas fallas, vulnerabilidades, y técnicas de ingeniería social. Cada día una gran cantidad de vulnerabilidades son explotadas en diferentes aplicaciones, con el propósito de infectar las computadoras con malware.

La botnets se diferencian por su arquitectura C&C. El componente C&C de la arquitectura de la botnet es utilizada para controlar los bots desde un sistema remoto. Esto forma la arquitectura de las botnets, y los diferencia de otros tipos de malware.

Los botnet masters comprometen sistemas para configurar los servidores de C&C, con el propósito de emitir comandos y obtener resultados desde los bots. Las botnets son usualmente clasificadas de acuerdo a su arquitectura C&C. Con el transcurrir del tiempo los autores de bots han desarrollado canales de C&C basándose en diferentes estructuras de la red. Se pueden proponer tres topologías de comunicación diferentes en las botnets; centralizada (basada en IRC y HTTP), descentralizada (basada en P2P), y aleatoria.

Las botnets emplean una arquitectura de múltiples capas, lo cual mantiene al atacante en el fondo, y por lo tanto hace más difícil llegar hasta él. En las botnets P2P de capas parcialmente descentralizadas, algunos pares son controlados por el atacante para entregar y diseminar comandos o información hacia otros pares bot. Las botnets P2P se aprovechan de la infraestructura flexible auto organizada, y agregan fácilmente pares bot además de reemplazarlos con otros hosts.

Las botnets pueden propagarse o comunicarse utilizando ya sea métodos basados en la inserción o extracción. Los métodos basados en inserción emplean técnicas para el escaneo de red, de tal manera se encuentren hosts vulnerables e infectarlos para convertirlos en un bot. Este método refleja la naturaleza de auto propagación de las botnets. Conficker y Simda son ejemplos bien conocidos de este tipo de botnets. El método de inserción es un método activo, pues escanea e infecta automáticamente nuevas máquinas para aumentar el número e victimas. En los métodos basados en extracción, los bots se propagan con la ayuda de los usuarios u otros métodos, es decir, métodos los cuales no se propagan por si mismos. En este método los bot masters comprometen servidores web, suben los códigos maliciosos, y dirigen al usuario a descargar códigos maliciosos (ingeniería social). Estos métodos distribuyen los códigos del bot mediante máquinas ya infectadas, utilizando un esquema PPI (pago por instalación). A diferencia de los métodos basados en inserción, los métodos basados en extracción son pasivos, pues implican acciones humanas u otro malware para infectar nuevas máquinas. MegaD y Srizbi emplean métodos basados en extracción. Las botnets recientes utilizan una metodología basada en extracción para infectar nuevas máquinas. Este cambio en la propagación de la botnet de inserción a extracción, ha hecho la prevención y la investigación sean más difíciles. Tales botnes son llamadas botnets de descarga. BredoLab y Botsniffer son algunos ejemplos de tales botnets.

El análisis forense de botnets es una ciencia la cual exhibe el proceso de obtener huellas para identificar, adquirir, analizar, atribuir y mitigar las amenazas de las botnets. El forense de botnets obtiene la causa raíz de las brechas de seguridad. Esto puede iniciar desde una simple evidencia para un ataque DDoS, correos phishing, hasta otra información maliciosa. El forense proporciona una visión importante de como las botnets se comportan. Además la información obtenida puede ser útil para incluso identificar nuevas instancias de botnets. La investigación puede tomar lugar desde los servicios ejecutados en el host y actividades sospechosas o vulnerables.

La detección, investigación, y rastreo de una botnet requiere un entorno forense. El entorno forense utiliza herramientas de software y técnicas para recolectar evidencia digital, para así entender como las botnets se propagan, atacan, y realizan acciones maliciosas. Esta información obtenida desde la investigación forense es útil para una profunda comprensión de las características y la potencia de la botnet. Desafortunadamente, los atacantes utilizan técnicas antiforenses, y permanecen anónimos utilizando muchos proxys.

El sistema forense de botnets, es un dispositivo de seguridad con hardware y software previamente instalado. Existe el requerimiento de integrar conocimiento existente de las botnets, y utilizar el forense en vivo, además de técnicas para el rastreo. El forense en vivo es el proceso de replicar la máquina infectada, documentar los pasos cuando está en funcionamiento, y recolectar toda la evidencia identificada sin ningún cambio.

Dado el hecho las botnets son la causa raíz de muchos ciber ataques y amenazas, los esfuerzos colaborativos son requeridos entre las firmas de seguridad, ISPs, proveedores DNS, grupos de investigación, y agencias de las fuerzas legales. Además, es necesario educar a los usuarios contra los trucos de ingeniería social, mejorar la resistencia, y fortalecer los sistemas de cómputo, de tal manera se prevenga y mitigue los efectos de tales amenazas. Las botnets centralizadas emplean un infraestructura C&C dedicada, como una fuente principal o suministrador de comandos y datos. Por lo tanto se puede detectar y desmontar fácilmente. Las botnets P2P descentralizadas distribuyen el canal de comandos a través de múltiples pares infectados, para ser más resistentes, y por lo tanto preludian las técnicas tradicionales de eliminación.

Las estructuras de la botnets se han multiplicado en los últimos años, además utilizando técnicas avanzadas de empaquetamiento y encriptación; por lo tanto el análisis es muy retador. Además incluso después de la detección, las operación y mecanismos para su eliminación, involucran diferentes partes, por ejemplo los registradores o proveedores de hosting. Además, la propagación global de las botnets, requiere el permiso de varias agencias de las fuerzas legales quienes necesitan evidencia correcta sobre la botnet, para requerir una operación de eliminación y mitigación. Por lo tanto aunque el forense de botnets es muy difícil, es un necesidad apremiante contra las botnets, pues interrumpen la economía basada en Internet, con todos los demás problemas relacionados.

Fuentes:

https://forensicswiki.xyz/wiki/index.php?title=Zombies_and_Botnets:_Set…
https://en.wikipedia.org/wiki/Eggdrop
https://en.wikipedia.org/wiki/Conficker
https://blog.trendmicro.com/trendlabs-security-intelligence/simda-a-bot…
https://en.wikipedia.org/wiki/Srizbi_botnet
https://en.wikipedia.org/wiki/Bredolab_botnet
http://faculty.cs.tamu.edu/guofei/paper/Gu_NDSS08_botSniffer.pdf

Introducción al Forense de Botnets

Body

Una botnet es una red de computadoras comprometidas y controladas por atacantes, desde una localización remota mediante canales C&C (Comando y Control). Las computadoras comprometidas son llamadas “bots”, y a quien control una “botnet” se le denomina como “botmaster”.

Los atacantes infectan un gran número de computadoras vulnerables mediante cualquier mecanismo para infección primaria, guiándolos para comunicarse con los servidores C&C. Además, estas computadoras infectadas obtienen la carga útil y otras instrucciones desde los servidores C&C. De esta manera los atacantes controlan remotamente ejércitos de botnets, utilizándolos para diversas actividades ilegales, incluso sin el conocimiento de sus propietarios.

Estas botnets están diseñadas para propagar y comunicarse de maneras muy encubiertas, y así evitar la detección por parte de las herramientas de seguridad tradicionales instalados en los terminales de red. Las botnets se ejecutan de manera autónoma de una manera muy encubierta, y el atacante reenvía comandos hacia el ejército de bots mediante hosts comprometidos aleatoriamente en Internet. Este mecanismo pone al atacante en segundo plano, y dificulta rastrear al botmaster.

Las diversas botnets descubiertas en Internet han causado enormes perdidas financieras para las empresas, gobiernos, ISPs, sistemas educativos, e incluso usuarios de casa. Se estima una botnet de nombre “GameOver Zeus”, generó perdidas por cien millones de dólares, y estaba constituida por medio millón de computadoras comprometidas anualmente. Generando a nivel mundial aproximadamente ciento diez billones en perdidas.

Las botnets proporcionan grandes plataformas distribuidas para realizar diversas actividades maliciosas. Los atacantes utilizan las botnets para diversos aplicaciones maliciosas, como lanzar ataques DDoS, enviar Spam, Phishing, fraude de clics, Minería de bitcoins, ataques por fuerza bruta, etc.

La detección de estas botnets y el rastreo de los atacantes son muy difíciles. Además, incluso si la localización del atacante se rastrea o se localizan los servidores C&C, la presencia transfronteriza genera problemas muy retadoras para las fuerzas legales. Por lo tanto, se requiere el forense de redes para analizar profundamente las botnets, y mejorar las técnicas y herramientas de seguridad. La investigación forense también necesita recolectar evidencias, las cuales serán utilizadas para solicitar permisos, y consecuentemente eliminar los servidores C&C, y para cualquier aplicación de la ley.

El uso de los dispositivos de cómputo, como teléfonos inteligentes, tablets, computadoras personales, estaciones de trabajo, y servidores conectados con alta velocidad hacia Internet, allanan el camino para los atacantes escaneen, prueben, infecten, y secuestren estas computadoras, para acrecentar su ejército de botnets. Además el contenido malicioso de diversas formas, atrae a los usuarios para descarguen software falso, juegos gratuitos maliciosos, , y archivos, además de hacer clic en correo electrónicos para ser infectados.

Las botnets se ejecutan de manera autónoma utilizando arquitecturas de múltiples capas. Se comunican utilizando muchas técnicas encubiertas, los cuales cambian el rastreo de los atacantes. Las botnets han evolucionado constantemente para ser estructuras más sofisticadas y complejas, desde el año 1993. La primera generación de botnets utilizaban IRC como su protocolo C&C. Durante algunos años las botnets utilizaron servidores Web como canales C&C, y HTTP como protocolo de comunicación. Estas botnets centralizadas tradicionales exhiben el tráfico C&C, pudiendo ser detectado. También los autores de malware desarrollan botnets descentralizadas basándose en redes P2P, para de esta manera superar las debilidades de un único punto de falla. Incluso después, botnets polimórficos híbridos se descubrieron. Entender las características de las botnets es importante para detectarlas, medirlas, y compararlas.

También es importante entender como las botnets son una de las principales amenazas de Internet, su arquitectura, protocolos, y ciclo de vida. Para consecuentemente desarrollar un proceso estándar forense de botnets, y técnicas de investigación.

Fuentes:

https://en.wikipedia.org/wiki/Botnet
https://en.wikipedia.org/wiki/Gameover_ZeuS
https://www.sans.org/blog/how-to-disrupt-a-botnet/

Formato de Archivo para Volcado pcapng

Body

La siguiente generación (Next Generation) “pcap”, es el nuevo formato para volcar las trazas de los paquetes, y de esta manera facilitar la extensibilidad, portabilidad, y tener la capacidad de fusionar y añadir datos. Un archivo de captura es organizado en bloques, los cuales son añadidos uno hacia otro para formar un archivo. Todos los bloques comparten un formato en común. Un tipo bloque es un valor único el cual identifica el bloque. La longitud total del bloque proporciona el tamaño total del bloque en bytes. Esta campo se duplica al final de archivo para permitir la navegación hacia atrás del archivo. El contenido del bloque está encerrado en un bloque cuerpo. Dos tipos de bloques se encuentran comúnmente en un archivo “.pcapng”.

Los dos bloques obligatorios los cuales deben aparecer al menos una vez son:

  • Bloque de la cabecera de sección (SHB), lo cual define las características más importantes del archivo de captura. Es similar a la cabecera global del archivo “libpcap”.
  • Bloque descripción de interfaz (IDB), lo cual define las características más importantes de las interfaces utilizadas para capturar el tráfico. Contiene información sobre el tipo de la capa de enlace de la interfaz, demás del número máximo de bytes volcados desde cada paquete (snaplen).

Los bloques opcionales los cuales deben aparecer en el archivo son:

  • Bloque de paquete mejorado (EPB), lo cual contiene un solo paquete capturado o una parte de este. Contiene información sobre el ID de la interfaz, marcas de tiempo, longitud de la captura, y la longitud actual del paquete.
  • Bloque de paquete simple (SPB), lo cual contiene un solo paquete capturado, o una partición de este, con únicamente un conjunto mínimo de información sobre el mismoe. No captura la ID de la interfaz, y marcas de tiempo.
  • Bloque de resolución de nombre (NRB), lo cual define el mapeo desde una dirección numérica presente en el volcado del paquete, y la contraparte del nombre canónico. Esto evita problemas de peticiones DNS, cada vez se abre la captura.
  • Bloque de estadísticas de la interfaz (ISB), lo cual define como almacenar algunas estadísticas.

Fuentes:

https://wiki.wireshark.org/Development/PcapNg
https://cloudshark.io/articles/5-reasons-to-move-to-pcapng/

Formato para Captura de Paquetes

Body

Las herramientas de seguridad en red y vigilancia no están necesariamente diseñadas para manejar investigaciones forenses. Para lograr esto, se requiere capturar los paquetes de datos completos para luego analizarlos en detalle. Los paquetes pueden ser capturados en archivos libpcap (.pcap), ejecutando un sniffer de paquetes como TCPdump o Wireshark. Estas capturas ayudan a los investigadores a entender el ataque, quien está detrás del ataque, desde donde entró el atacante, y como se generó una brecha en la red.

Libpcap es un formato de archivo muy básico, utilizado para guardar los datos de red capturados. La extensión del archivo es .pcap. El archivo tiene un cabecera global conteniendo información general seguida por ceros o más registros para cada paquete capturado. El paquete capturado en un archivo libpcap no contiene todos los datos en el paquete, tal como aparecieron en la red. Contiene como máximo los primeros N bytes de cada paquete. El valor de N es denominado “longitud de la instantánea”. N será un valor mayor comparado con el paquete más grande posible para garantizar no se corte ningún paquete en la captura, con un valor típico de 65535.

La cabecera global se coloca primero en el archivo con los campos indicando el formato del archivo, orden de los bytes, y el número de versión. Esto especifica el tiempo correcto en segundos entre GMT y la zona de tiempo local, además de la precisión de las marcas de tiempo en la captura. La longitud de captura del paquete, N, es especificado por “snaplen”. También se menciona el tipo de capa de enlace de datos.

La cabecera global es seguida por un secuencia de cabeceras de paquetes y datos de paquetes. La cabecera del paquete tiene campos de información, “ts_sec”, el cual define la fecha y hora de cuando se capturó el paquete; “ts_usec”, los microsegundos de desplazamiento hacia “ts_sc” de cuando se capturó el paquete; “incl_len”, el número de bytes del paquete de datos capturado actualmente y guardado en un archivo; y el campo “orig_len” el cual define la longitud del paquete, tal como apareció en la red. Los datos del paquete actual seguirán inmediatamente la cabecera del paquete, como elemento de datos de “incl_len” bytes sin una alineación específica de bytes.

Fuentes:

https://www.tcpdump.org/
https://wiki.wireshark.org/libpcap
https://www.tcpdump.org/manpages/pcap.3pcap.html
https://wiki.wireshark.org/Development/LibpcapFileFormat
https://www.wireshark.org/

Adquisición Forense de Redes

Body

El forense de redes abarca el análisis de los rastros y registros de los datos relacionados con incidentes de red, capturados a través de la infraestructura de red, y proporciona información útil para obtener las características o comportamiento de un incidente. Los datos recolectados actúan como evidencia para una respuesta de incidentes e investigación del mismo. El forense de redes no bloquea los incidentes en las redes, recolecta tanta evidencia como sea posible sobre estos. La vigilancia y análisis de los datos desde los sistemas en funcionamiento y redes, se convertirá en algo esencial para las fuerzas legales. Lo cibercriminales pueden ser castigados por su accionar, lo cual proporciona un elemento disuasorio para los crímenes cibernéticos. El poder de las diversas herramientas de seguridad de red y herramientas disponibles para el análisis forense, como aquellas de fuente abierta, pueden ser integradas para el investigador tenga más ventajas sobre un atacante.

El desafío del forense de redes es identificar exitosamente eventos de la red, y seleccionar un conjunto mínimo representativo el cual podría potencialmente ser evidencia para una diversidad de cibercrimenes. Las diversas herramientas de seguridad y forenses, recolectan datos sobre diferentes atributos y características de protocolos, además de registrarlo en diferentes formatos. Los diversos atributos siendo inadecuadamente utilizados en la capa de red y transporte, pueden ser identificados y analizados. La información recolectada en varios formatos pueden ser fusionados en un único archivos, y luego ser analizados por información potencial de evidencia. Es importante analizar las características y atributos de los diferentes protocolos de la suite TCP/IP, los cuales son manipulados por los atacantes para comprometer un sistema o red. Herramientas como TCPdump o Wireshark, son las principalmente utilizadas para recolectar paquetes IP, con la información del protocolo de transporte y aplicación.

Las herramientas de seguridad y vigilancia de red no, necesariamente están diseñadas para manejar investigaciones forenses, y la forma de alcanzar esto es capturar los paquetes completos de datos, y analizarlo con detalle. Existen dos maneras para capturar el tráfico de red. Los paquetes pueden ser capturados en archivos libpcap (.pcap). La segunda es datos “Netflow”, recolectados desde routers o switches. Estas capturas ayudan a los investigadores a entender como es el ataque, quien está detrás del ataque, cuando fue ejecutado, desde donde el atacante ingreso hacia la red, y como se comprometió las defensas de la red.

Así como existe el formato para la captura de paquetes, “pcap”, y la librería libpcap, sobre el cual se construye el formato del archivo pcap, también existe la siguiente generación del formato, denominado como “pcapng”.

Fuentes:

https://www.tcpdump.org/
https://www.wireshark.org/
https://wiki.wireshark.org/Development/LibpcapFileFormat
https://wiki.wireshark.org/Development/PcapNg
https://github.com/pcapng/pcapng/
https://en.wikipedia.org/wiki/NetFlow

Amenazas en Linea: Phishing

Body

El Phishing es un tipo de ataque de ingeniería social donde un atacante utiliza trucos psicológicos (trucos sociales), a través del teléfono o utiliza dispositivos de cómputo (correos electrónicos, chats, etc.), para convencer a las personas manejando información sensible sobre ellos mismos o una organización, como también los sistemas de cómputo.

Los mensajes de correo electrónico parecieran ser enviado por una empresa legítima o alguien quien se conoce (como alguien en su lista de contactos). Estos mensajes de correo electrónico usualmente contienen un enlace, en el cual el usuario debe hacer clic para acceder o actualizar su cuenta (por ejemplo un banco o la cuenta de una red social). Después de hacer clic en el enlace, el usuario será redireccionado hacia un sitio web fraudulento, el cual pareciera ser el legítimo. Cuando el usuario proporciona sus credenciales, el atacante los almacenará para utilizarlos después, para posteriormente dirigir al usuario hacia el sitio web original.

Los mensajes de correo electrónico de Phishing tienen algunas características reconocibles por cualquiera. A continuación se resaltan algunas de estas.

  • Utilizarán palabras amenazadoras o de urgencia en el asunto del mensaje, para inducir al usuario a actuar prontamente. Usualmente sugieren actualizar la cuenta en línea, o enviar detalles personales respondiendo hacia un correo electrónico.
  • Algunos correos electrónicos de phishing ofrecen premios, vacantes de trabajo en casa con grandes salarios y sin calificaciones requeridas, o inversiones de negocios con altos beneficios. Además sugieren proporcionar detalles de contacto para posteriores negociaciones.
  • Los mensajes de correo electrónico tienen una vista poco profesional, y pueden contener errores gramaticales. Se originan desde dominios diferentes de la compañía suplantada. Por ejemplo, papasfritas .com podría convertirse papafrita .com (nótese la ausencia de la letra “s”).

Cuando se sospeche de un correo electrónico es Phishing no se debe responder. Para verificar si se trata de un phishing se puede ubicar el puntero del mouse (pero no hacer clic), sobre los enlaces en el interior del mensaje de correo electrónico, para ver si las direcciones coinciden con los enlaces incluidos en el mensaje, o el nombre de dominio del remitente. Además no se debe nunca proporcionar información personal si un phishing sugiere completar formularios.

Algunos atacantes utilizan servicios para acotar URLs, de tal manera puedan enmascarar la URL real del phishing enviado hacia el usuario. Si se sospecha de una URL de este tipo, existen varios servicios en línea los cuales permiten visualizar la URL real de destino.

Fuentes:

https://en.wikipedia.org/wiki/Phishing
https://lts.lehigh.edu/phishing/examples
http://checkshorturl.com/
http://www.getlinkinfo.com/
http://wheredoesthislinkgo.com/
https://linkexpander.com/

Amenazas en Linea: Pharming

Body

El Pharming es un ciberataque el cual tiene como propósito redireccionar a los usuarios de un sitio web legítimo, hacia un sitio web fraudulento sin su conocimiento. El Pharming puede ser realizado ya sea cambiando el archivo de nombre “hosts” en la computadora de la victima, o mediante el envenenamiento de los registros en los servidores DNS con información falsa, lo cual conducirá a los usuarios hacia destinos indeseables. Los servidores DNS son los responsables de resolver los nombres de dominio en Internet hacia una dirección IP. Los servidores DNS comprometidos son algunas veces referidos como “envenenados”.

El Pharming es una de las principales preocupaciones de las empresas. Si bien la resolución de nombres de dominio, puede resultar de compromisos en la gran cantidad de nodos fiables los cuales participan en una consulta de nombres, los puntos más vulnerables del compromiso están cerca a aquello lo cual deja Internet. Por ejemplo; las entradas incorrectas en el archivo host de la computadora del usuario, el cual evita la búsqueda de nombres con su propio mapeo de nombre local hacia dirección IP; es una meta popular para el malware. Una vez reescrito, un solicitud legitima para un sitio web sensible puede dirigir al usuario hacia una copia fraudulenta. Las computadoras personales y laptops, son frecuentemente los mejores objetivos para el Pharming, porque probablemente reciben menos atención a los servidores de Internet.

Existen herramientas para sistemas Windows (al momento de publicar el presente texto), como HostsMan, una aplicación libre la cual permite gestionar los archivos host con facilidad. Así mismo la aplicación “SysMate – Hosts File Walker”, la cual facilita un entorno de trabajo amigable por el usuario para ayudar a manejar el archivo hosts.

Fuentes:

https://en.wikipedia.org/wiki/Pharming
http://www.abelhadigital.com/hostsman/
https://sourceforge.net/projects/sysmate-hosts-file-walker/