Modelo de Proceso Genérico para el Forense de Redes

Body

El Forense de Redes es la ciencia para la captura, registro, y análisis del tráfico de red, de tal manera sea factible conocer como se suscitaron los incidentes, mediante una exhaustiva y profunda investigación. Razón por el cual se hace necesario tener un modelo genérico para el forense de redes, pues la definición, categorización y motivación para esta área está claramente definidas.

Existe un marco de trabajo o “Framework” basado en modelos forenses digitales existentes. Incluyendo una descripción general de muchas herramientas para el análisis forense de redes. También se han hecho encuestas sobre frameworks forenses en seis categorías; los cuales son frameworks basados en sistemas distribuidos, basados en computación ligera, basados en honeypots, basados en gráficos, basados en métodos formales, y de agregación.

Las diferentes fases propuestas de un framework para el forense de red son, la preparación, detección, respuesta de incidentes, recolección, preservación, examen, análisis, investigación, y presentación. Los desafíos de la investigación son identificados en secciones las cuales son a recolección y detección, fusión de datos y examen, análisis, investigación, y respuesta de incidentes.

Fuentes:

https://www.semanticscholar.org/paper/Network-forensic-frameworks%3A-Su…

Desafíos del Análisis Forense de Redes

Body

Los desafíos del análisis forense de redesn puede ser elaborados y clasificados en base a las fases del modelo DFRWS.

Identificación: Los ataques deben identificarse instantáneamente y activar el proceso forense. Los eventos de red los cuales son maliciosos deben ser identificados. Ataques futuros y de día cero deben predecirse basándose en las características comunes de ataque. Los grupos de atacantes maliciosos tienen tipos comunes de herramientas para atacar, y las técnicas utilizadas con frecuencia.

Preservación: El tráfico de red es muy volátil (dinámico), por lo cual debe ser capturado y preservado inmediatamente, pues de otra maneras se pierde para siempre. Muchas herramientas para seguridad de red no producen valores hash de los datos capturados, o utilizan los mismos algoritmos hash resultando en inconsistencias. La integridad de los datos recolectados debe ser preservado para los datos capturados pasen procedimientos legales estrictos, y califiquen como evidencia en un juzgado.

Recolección: Capturar tráfico en tiempo real transmitido a través de redes de alta velocidad, sin paquetes de tráfico siendo descartados o perdidos, es un importante reto. La captura completa de paquetes resultará en una gran cantidad de datos. El proceso puede ser hecho eficientemente recolectando únicamente datos útiles. Los datos recolectados pueden ser reducidos filtrando los datos de acuerdo a reglas personalizadas para propósitos específicos. Los dispositivos de seguridad en red deben ser capaces de manejar formatos únicos de entradas, y producir diferentes formatos de salida. También deben facilitar sincronización el tiempo universal del tiempo mostrado en los diferentes formatos, y diferentes zonas horarias entre dispositivos.

Examen: Las capturas de paquetes son examinadas para identificar características del protocolo manipulado. Esta información es correlacionada con eventos de ataque, y el compromiso es validado. La validación de un ataque toma el proceso hacia la fase de investigación. Los paquetes son reorganizados dentro de conexiones individuales en la capa de transporte entre máquinas, y el comportamiento del ataque es analizado para reproducir el ataque.

Análisis: La tecnología para la encriptación de enlace y extremo a extremo, previene el tráfico de red capturado sea analizado. Los datos registrados desde diferentes localizaciones pueden dar consistencia al comportamiento del ataque. El análisis es la agregación de los conjuntos de datos, los cuales provienen desde múltiples fuentes, como cortafuegos, IDSs, y sniffers, pudiendo construir una cadena de pistas y mostrando la escena completa del crimen.

Presentación: Muchos dispositivos de seguridad no tienen la capacidad de analizar visualmente el tráfico de la red y registrar datos. La documentación necesita ser hecha para cada etapa, de tal manera se asegure todas las precauciones han sido tomadas, y no se hayan cometido violaciones a la privacidad.

Decisión (Investigación): Los métodos para el rastreo de una dirección IP pueden trazar un flujo constante de paquetes anónimos de Internet hacia su origen. Estos métodos no se basan en el conocimiento o la cooperación de los ISPs interviniendo en la ruta. El atacante puede lanzar el ataque en un corto lapso de tiempo, y utilizar únicamente algunos paquetes dificultando el proceso de rastreo.

Fuentes:

https://www.dfrws.org/conferences/dfrws-usa-2004/sessions/enhanced-digi…
https://www.researchgate.net/publication/224111950_Network_Forensics_No…
https://www.riverpublishers.com/journal/journal_articles/RP_Journal_224…

Tendencias en el Forense de Redes

Body

El forense de redes tradicionalmente se ha aplicado a entornos cableados, y se ha enfocado a la versión 4 del protocolo de Internet (IP), y protocolos relacionados en la capa de red de la suite del protocolo TCP/IP. A continuación se detallan trabajos recientes en el forense de redes:

Esteganografía: Muchos atacantes utilizan formas “ligeras” de criptografía para dificultar el reconocimiento de rootkits o patrones de ataques, pues de otra manera serían fácilmente detectados por cualquier IDS.

Forense de Honeypots: Los honeypots son colocados para ser comprometidos y proporcionan información sobre las técnicas y herramientas de los atacantes maliciosos, antes y después de la intrusión en el honeypot. Nuevas formas de rootkits, troyanos, y exploits de día cero son descubiertos. Se puede obtener una mejor comprensión de las áreas de interés y enlaces ocultos entre los equipos de atacantes maliciosos.

Forense IPv6: Internet IPv6 proporciona a los usuarios maliciosos un refugio temporal seguro, pues los eventos son pobremente registrados y vigilados. Muchos proveedores de túneles libres proporcionan una conectividad relativamente simple y anónima. La transición desde IPv4 hacia IPv6 tomará tiempo, y ambos protocolos coexistirán por alguna tiempo más, razón por la cual requiere un mecanismo de interoperación. Este arreglo de pila dual proporciona nuevas vulnerabilidades de seguridad y exploits, los cuales necesitarán un análisis forense.

Forense de Botnet: Las máquinas comprometidas pueden enlazarse para formar “botnets” bajo un control externo, el cual es utilizado para enviar mensajes de correo electrónicos “SPAM”, o deshabilitar sitios web con una gran cantidad de peticiones falsas. Es muy difícil de rastrear la identidad de los spammers únicamente analizando el rastro electrónico.

Forense de Redes Inalámbricas: Las compañías están adoptando las tecnologías inalámbricas a un ritmo rápido, y la frecuencia de fuga de datos tanto como el robo aumentan constantemente. Existe una gran necesidad de perfilar las actividades del usuario, enfatizando en la necesidad de vigilar las redes 802.11 e inspeccionar el contenido. Existe una clara ausencia de herramientas y procedimientos para las investigaciones forenses de computadoras, en lo referente al manejo efectivo de los dispositivos inalámbricos. Por lo tanto existen muchas formas de uso inadecuados los cuales escapan a la detección.

Las redes VoIP sobre redes inalámbricas (VoIPoW) se están convirtiendo en los sistemas más populares para comunicaciones móviles en el mundo Sin embargo, estudios de ataques a redes inalámbricas VoIP aún son relativamente bajos. Existen retos en las redes MANETs (Mobile Ad Hoc Networks), donde el número de paquetes de evidencia es controlado por el nivel y fiabilidad.

Forense a la Capa de Aplicación: Los ataques se han desplazado desde las capas de transporte y red hacia la capa de aplicación del la suite de protocolos TCP/IP. Los ataques en seguridad web incluyen cross site scripting (XSS), inyección SQL, desbordamientos de buffer, etc. Evidencia digital confiable puede ser proporcionada desde los payloads del tráfico de datos de red siendo transmitidas hacia y desde el servicio web. El forense al servicio de nombres de dominio es también un reto importante.

Forense a Redes SCADA: Los sistemas SCADA son ampliamente utilizados en el control y automatización industrial. Protocolos SCADA modernos frecuentemente emplean TCP/IP para transportar datos del sensor y señales de control. El uso de TCP/IP como protocolo acarreador y la interconexión de TI y redes SCADA, plantean serios temas de seguridad. Ataques exitosos sobre un a red TI y estos dispositivos de pasarela podrían hacer un túnel dentro de una red SCADA, causando estragos en el proceso industrial.

Forense a la Malla: La computación en Malla agrega todo tipo de recursos heterogeneos los cuales están geográficamente distribuidos, y requieren servicios de seguridad profundos para proteger los recursos y datos. Esto también implica técnicas forenses adecuadas, las cuales puedan ser empleadas para evaluar la responsabilidad de los atacantes. Los equipos de seguridad carecen de experiencia en forense a la malla como de la computación en malla por si mismo, la cual es una tecnología creciente.

Representación de Datos Forenses: La representación de datos forenses predice una crisis inminente en el forense digital, pues muchos observadores han identificado la continuación de las tendencias actuales. Existe una seria necesidad de hacer la investigación forense digital más eficiente a través de la creación de nuevas abstracciones para el proceso de representación de datos forenses.

Forense de la Nube: La computación en la nube requiere un cambio en las políticas de seguridad y corporativas concernientes al acceso remoto, uso de datos sobre un navegador, mecanismos de privacidad y auditoría, sistemas de reporte, y sistemas de gestión, la cual incorpora como los datos son asegurados sobre una computadora rentaba en cualquier lugar del mundo. La compleja serie de interrelaciones entre el proveedor de la nube y el consumidor de la nube, proporciona un terreno fértil para los atacantes maliciosos y criminales. El forense de redes para la computación en la nube requiere una nueva mentalidad de investigación, donde algunos datos no están disponibles, algunos datos serán sospechosos, y únicamente algunos estarán listo para una corte.

Forense a Redes Inteligentes: Un sistema forense de redes inteligente reconstruye escenarios de intrusión, y hace las atribuciones de ataque requieran conocimiento sobre las firmas de intrusión, evidencias, impactos, y objetivos. Es esencial el conocimiento para la resolución de problemas describa como el sistema puede utilizar el conocimiento del dominio para analizar actividades maliciosas. Se deben adaptar las investigaciones en la web semántica, arquitectura de información, e ingeniería ontológica para diseñar un método de ontología para el análisis forense de redes.

Fuentes:

https://digital-forensics.sans.org/blog/category/network-forensics
https://arxiv.org/pdf/1004.0570.pdf

Motivación para el Forense de Redes

Body

La principal motivación proviene directamente de las limitaciones en los enfoques defensivos de la seguridad de las redes, como cortafuegos o sistemas para la detección de intrusiones. Estos puede abarcar los ataques solo desde la perspectiva de la prevención, detección y reacción. La perspectiva alterna del forense de redes se convierte en algo importante, pues involucra también un componente de investigación. El forense de redes asegura un atacante invierta más tiempo y energía cubriendo sus huellas, haciendo sus esfuerzos de ataque más costosos. Los criminales de red se han vuelto más cautos para evitar la persecución por sus acciones ilegales. Esto actúa como un elemento disuasorio, y puede reducir la tasa de crímenes en red, lo cual mejora la seguridad.

El gran número de incidentes de seguridad afectando a muchas organizaciones, y la creciente sofisticación de los ataques cibernéticos, es la principal fuerza impulsora del forense de redes. Los atacantes exitosos frecuentemente se aseguran de cubrir sus huellas. Los ataques no exitosos pasan desapercibidos, y poca información está disponible para ayudar a diagnosticar, incluso cuando son notados. Los proveedores de servicios de Internet (ISP) están también haciéndose responsables por aquello lo cual transita por su red. Las compañías haciendo negocios en Internet no pueden ocultar un brecha de seguridad, y se espera ahora prueben el estado de su seguridad como medida de cumplimiento para fines de regulación.

El estándar ISO 27001 (Information technology - Security techniques - Information security management systems), especifica los requerimientos para establecer, implementar, operar, vigilar, revisar, mantener, y mejorar un sistema de gestión para la seguridad de la información documentado (IMSI), dentro del contexto del riesgo del negocio global para la organización. Se deben mantener datos completos de auditoría para cumplir los requerimientos de cumplimiento para muchas regulaciones.

El acta “Sarbanes – Oxley (SOX)” controla la divulgación de información a individuos u organizaciones. El acta “Gramm – Leach – Bliley (GLBA)” asegura la privacidad e integridad de los registros de los clientes. El acta “Health Insurance Portabilitty and Accountability (HIPPA)” fue establecida para proteger datos relacionados a la salud. El acta “Federal Information Security Management (FISMA)” vigila los programas de seguridad para agencias federales. Al adherirse a Payment Card Industry (PCI) Data Security Standar (DSS” los minoristas, proveedores de servicios, y organizaciones aliadas pueden dramáticamente reducir las vulnerabilidades, las cuales son explotadas con el propósito de comprometer datos corporativos. Un proceso integro de forense de red podría facilitar los requerimientos de cumplimiento para las organizaciones e ISPs, adheriendose a medidas estrictas de seguridad y mantener datos de auditoria completos.

El forense de redes también facilita el registro de evidencia para una investigación, y ayuda a entender la metodología del atacante. Esto proporciona una visión sobre las herramientas utilizadas por el atacante, y nuevas maneras en la cual las defensas del perímetro fueron evadidas. Esta información puede también proporcionar indicios sobre las deficiencias existentes en las herramientas de seguridad en red. Estas herramientas pueden ser fortalecidas para volverse lo suficientemente robustas, y soportar ataques mucho más híbridos o de día cero (0day).

Fuentes:

https://www.iso.org/isoiec-27001-information-security.html
https://www.iso.org/standard/54534.html
https://www.iso.org/standard/54533.html
https://en.wikipedia.org/wiki/Sarbanes%E2%80%93Oxley_Act
https://en.wikipedia.org/wiki/Gramm%E2%80%93Leach%E2%80%93Bliley_Act
https://www.hhs.gov/hipaa/index.html
https://www.dhs.gov/cisa/federal-information-security-modernization-act
https://www.pcisecuritystandards.org/

Clasificación de los Sistemas para Forense de Red

Body

Los sistemas forenses para redes son clasificados en diferentes tipos, basados en diversas características.

Propósito: El Forense General de Red (GNF) se enfoca en mejorar la seguridad. Los datos del tráfico de red son analizados, y los patrones de ataque son descubiertos. El Forense Estricto de Red (SNF) involucra requerimientos legales rígidos, pues los resultados obtenidos serán utilizados como evidencia, para persecución de crímenes de red.

Captura de Paquetes: Sistemas “Atrapalo como puedas” capturan todos los paquetes transitando a través de un punto de tráfico particular, y subsecuentemente los analiza, requiriendo grandes capacidades de almacenamiento. Sistemas “Pare de mirar y escuche” analizan cada paquete en memoria, y únicamente cierta información es guardada para un análisis futuro, requiriendo un procesador más rápido.

Plataforma: El sistema Forense de Red puede ser un appliance de hardware con un software previamente instalado. Este puede capturar datos, analizarlos, y presentar los resultados sobre una interfaz de cómputo. También puede ser un software autónomo, el cual puede ser instalado en un host. Analiza capturas de paquetes o registros NetFlow, los cuales son copiados y almacenados en un host.

Tiempo de Análisis: Los appliances comerciales para el análisis forense de redes, involucran vigilancia de red en tiempo real, detección de anomalías basada en firmas, análisis de datos, e investigación forense. Muchas herramientas de software open source están diseñadas para una investigación “post-mortem” de los paquetes capturados. Los datos completos del paquete son capturados por las herramientas “sniffer”, almacenadas en un host, y analizados fuera de línea posteriormente.

Fuente de Datos: Sistemas basados en flujo recolectan información estadística basado en algún criterio dentro del tráfico de red, conforme pasa a través de la red. El equipo de red recolecta estos datos y los envía hacia un recolector de flujo, el cual almacena y analiza los datos. Los sistemas basados en paquetes involucran capturas completas de paquetes en varios puntos de la red. Estos paquetes son recolectados y almacenados para una inspección profunda.

Fuentes:

https://www.forensicswiki.org/wiki/Tools:Network_Forensics
https://www.usenix.org/node/194945

Definición del Forense de Redes

Body

El Forense de redes trata con los diversos tipos de datos encontrados a través de las conexiones de redes, principalmente relacionado con el tráfico saliente y el tráfico entrante. El Forense de Redes intenta analizar los datos del tráfico registrado a través de los más diversos y variados tipos de dispositivos como cortafuegos (firewalls) y Sistemas para la Detección de Intrusión (Intrusion Detection System - IDS), o también en dispositivos de red como encaminadores (routers) o conmutadores (switches), entre otros.

El Forense de Redes se define como; “uso de técnicas probadas científicamente para recolectar, fusionar, identificar, examinar, correlacionar, analizar, y documentar evidencia digital desde múltiples, activamente procesadas y transmitidas fuentes digitales, con el propósito de descubrir hechos relacionados con intención planificada, o medición exitosa de actividades no autorizadas, destinadas a interrumpir, corromper, y o comprometer componentes del sistema, como también proporcionar información para ayudar en responder o recuperarse desde estas actividades”.

También se define el forense de redes como; “capturar, registrar, y analizar eventos de red, para descubrir la fuente de ataques de seguridad, u otros incidentes problemáticos”.

El Forense de Redes comprende la vigilancia del tráfico de red, y determinar si existe una anomalía en el tráfico, para determinar si este indica un ataque. Si un ataque es detectado, a continuación se determina también la naturaleza del ataque. Las técnicas del Forense de Redes proporcionan poder a los investigadores para rastrear a los atacantes. El objetivo supremo es proporciona suficiente evidencia para permitir el perpetrador sea procesado legalmente.

Fuentes:

https://www.forensicswiki.org/wiki/Network_forensics
https://en.wikipedia.org/wiki/Network_forensics

Determinar Servicios DCERPC utilizando el Módulo auxiliary/scanner/dcerpc/tcp_dcerpc_auditor

Body

El Módulo de nombre “auxiliary/scanner/dcerpc/tcp_dcerpc_auditor” incluido en Mestaploit Framework, permite determinar cuales servicios DCE RPC son factibles de ser accedidos sobre un puerto TCP. DCE/RPC son las siglas en idioma inglés de “Distributed Computing Environment / Remote Procedure Calls” o “Entorno para Computación Distribuida / Llamadas a Procedimientos Remotos”, es un sistema de llamadas a procedimientos remotos desarrollado por la DCE (Entorno para Computación Distribuida). Este sistema permite a los programadores escribir software distribuido, como si se estuviese trabajando en la misma computadora, sin preocuparse sobre el código de red subyacente.

Se inicia la ejecución de Metasploit Framework.

# msfconsole

Se solicita información sobre el módulo.

> info auxiliary/scanner/dcerpc/tcp_dcerpc_auditor

Se define la utilización del módulo, para luego mostrar sus opciones.

> use auxiliary/scanner/dcerpc/tcp_dcerpc_auditor
> show options

El módulo únicamente requiere la definición de la opción “RHOSTS”. Luego de proceder con su definición de la dirección IP del sistema en evaluación, se ejecuta el módulo.

> set RHOSTS 192.168.0.70
> run

De los resultados obtenidos, el primer UUID se relaciona a operaciones IObjectExporter, IOXIDResolver e IOIXResolver. El segundo UUID es RMI o Interfaz de Gestión Remota, la cual permite la posibilidad de obtener toda esta información sin autenticación.

Fuentes:

https://www.rapid7.com/db/modules/auxiliary/scanner/dcerpc/tcp_dcerpc_a…
https://en.wikipedia.org/wiki/DCE/RPC
https://security.stackexchange.com/questions/93542/enumeration-and-ms-d…

Obtener Información de la Interfaz de Gestión Remota RPC utilizando el Módulo auxiliary/scanner/dcerpc/management

Body

El módulo de nombre “auxiliary/scanner/dcerpc/management” incluido en Metasploit Framework, puede ser utilizado para obtener información desde la Interfaz de Gestión Remota del servicio DCE/RPC.

DCE/RPC es una especificación para un mecanismo de llamada a procedimientos remotos, lo cual define ya sea APIs y un protocolo sobre la red. Un mapeador de punto de llegada “endpoint mapper” (EPMAP) del servidor DCE/RPC, atenderá por llamadas entrantes. Un cliente llamará a este mapeador de llegada y preguntará por una interfaz específica, el cual será accedido sobre una conexión diferente. Después de esto, el cliente puede solicitar llamadas hacia el servidor.

Se inicia Metasploit Framework

# msfconsole

Se solicita a Metasploit Framework más información sobre el módulo

> info auxiliary/scanner/dcerpc/management

Se indica la utilización del módulo al Metasploit Framework, para luego mostrar sus opciones.

> use auxiliary/scanner/dcerpc/management
> show options

El módulo únicamente requiere definir la opción “RHOSTS”. El cual luego de ser definido con la dirección IP del sistema en evaluación, se procede con su ejecución.

> set RHOSTS 192.168.0.70
> run

El “endpoint mapper” proporciona una lista de objetivos DCOM o servicios registrados con el “endpoint mapper”. Este soporta enlaces dinámicos hacia los servicios. La lista de UUIDs (Universal Unique Identifier) el cual se obtiene es mapeado hacia servicios únicos.

La siguiente etapa consiste en buscar más información sobre cada uno de estos servicios.

Fuentes:

https://www.rapid7.com/db/modules/auxiliary/scanner/dcerpc/management
https://wiki.wireshark.org/DCE/RPC

Obtener Información del Servicio "Endpoint Mapper" utilizando el Módulo auxiliary/scanner/dcerpc/endpoint_mapper

Body

El módulo de nombre “auxiliary/scanner/dcerpc/endpoint_mapper” incluido en Metasploit Framework, puede ser utilizado para obtener información del servicio “Endpoint Mapper”. Un servicio RPC Endpoint Mapper, resuelve identificadores de interfaces RPC para transportar puntos de llegada. Si el servicio es detenido o deshabilitado, los programas utilizando servicios RPC no funcionarán adecuadamente..

Este servicio se ejecuta en el puerto TCP 135 como “NT AUTHORITY\NetworkService”, en un proceso compartido de “svchost.exe”. Otros servicios podrían ejecutarse en el mismo proceso. Si el RCP Endpoint Mapper falla en iniciar, el error se registra.

Este servicio es instalado por defecto, y su tipo de inicio es “Automático”. El servicio RPC Endpoint Mapper no es dependiente de ningún otro componente del sistema, pero en cambio sí existen muchos servicios dependientes de este.

Se inicia Metasploit Framework

# msfconsole

Se solicita información sobre el Módulo a Metasploit Framework

> info auxiliary/scanner/dcerpc/endpoint_mapper

Se indica al Framework la utilización del módulo, para luego mostrar sus opciones disponibles.

> use auxiliary/scanner/dcerpc/endpoint_mapper
> show options

Este módulo únicamente requiere definir la opción “RHOSTS”. Luego de su definición con la dirección IP del sistema en evaluación, se procede a ejecutar el módulo.

> set RHOSTS 192.168.0.70
> run

La información es relativamente extensa.

El consultar este servicio proporciona información sobre las aplicaciones y servicios disponibles en el sistema bajo evaluación, como también otra información potencialmente útil para otras evaluaciones.

Fuentes:

https://www.rapid7.com/db/modules/auxiliary/scanner/dcerpc/endpoint_map…
https://www.windows-security.org/windows-service/rpc-endpoint-mapper
http://batcmd.com/windows/10/services/rpceptmapper/

Obtener Contraseñas desde los Hashes utilizando el Módulo recon/credentials-credentials/bozocrack

Body

El módulo de nombre “recon/credentials-credentials/bozocrack”, incluido en la herramienta Recon-NG, realiza una búsqueda en Google por el valor de un hash y prueba por una coincidencia, mediante la aplicación del hash a cada palabra en la página de resultados, utilizando todos los algoritmos de hashing soportados por la librería “hashlib”. La tabla de nombre “credentials” se actualizará con los resultados positivos.

Se ejecuta la herramienta Recon-NG

# recon-ng

Se le indica a la herramienta utilizar el módulo, para luego solicitar información del mismo.

> use recon/credentials-credentials/bozocrack
> show info

Este módulo únicamente requiere definir la opción SOURCE, a través del cual se tienen las opciones de definir un hash, como también un archivo conteniendo un listado de hashes. Para el propósito del presente ejemplo se define el archivo de nombre “hashes.txt”

> SOURCE /tmp/hashes.txt
> show options

El módulo ha identificado exitosamente el texto plano correspondientes a los hashes de las ocho contraseñas. Mencionar estas contraseñas se incluyen entre las más utilizadas, comunes, y son ampliamente conocidas por ser inseguras.

> run

Este módulo está inspirado en el script de nombre PyBozoCrack. A modo de un segundo ejemplo, se ejecuta este script con el mismo archivo antes utilizado.

# python pybozocrack.py -f /tmp/hashes.txt

Recordar los algoritmos de “hashing” son de una sola dirección, razón por la cual no es factible obtener los datos de entrada a partir del hash resultante. Este módulo utiliza una técnica la cual permite obtener el texto plano, una vez obtenidos los hashes de las contraseñas.

Fuentes:

https://bitbucket.org/LaNMaSteR53/recon-ng/src
https://docs.python.org/3/library/hashlib.html
https://github.com/ikkebr/PyBozoCrack