Preparación Mental para una Prueba de Penetración Física

Body

Al igual de la preparación para las actividades de ingeniería social, una parte importante de la prueba de penetración física es practicar el auto control en una situación estresante y potencialmente conflictiva. Se encontrará cara a cara con empleados de la organización objetivo. Si el estado es de nerviosismo, esto puede ser notado y percibirse como sospechoso. Lo más importante es estar preparado para responder preguntas de manera calmada y con confianza. Si el empleado inquisitivo es simplemente curioso, su nivel de confianza puede determinar si sigue su camino al estar satisfecho con las respuestas, o si él sospecha puede hacer más preguntas, llamando a la seguridad o confrontando directamente.

Siempre se debe mantener la calma. Cuando más calmado se esté, más tiempo se tendrá para pensar. Se debe recordar, el trabajo se está realizando para la organización, siendo parte del mismo equipo, no se está haciendo nada malo o equivocado, y se tiene el permiso de hacerlo. Al convencerse de esto, se podrá mimetizarse con la personas sin inconveniente alguno.

Es una buena idea practicar anticipadamente con un compañero, respuestas a las preguntas a formularse comúnmente. Por ejemplo:

  • No creo nos conozcamos ¿eres nuevo?
  • ¿Para quién estás trabajando?
  • Tenemos una sala de conferencias separada. ¿No has verificado primero con recepción?
  • ¿Estás perdido/buscando por buscando/alguien algo?
  • ¿Puedo ayudarte?

Estas son solo algunas de las preguntas más frecuentes a enfrentar. Tener una respuesta suave y práctica para cada una, contribuirá en gran medida a realizar las pruebas. Podría pensarse en los pies, pues seguramente se formularán preguntas para las cuales no se haya pensado antes. Estas preguntas requerirán un pensamiento rápido y respuestas convincentes, lo cual es otra razón para estar preparado mentalmente y mantener la calma durante una prueba de penetración física.

Fuentes:

http://www.irongeek.com/i.php?page=videos/physical-penetration-testing-…
https://ris.utwente.nl/ws/portalfiles/portal/5094162

Reconocimiento en Pruebas de Penetración Físicas

Body

Se debe estudiar cualquier potencial objetivo antes de intentar una prueba de penetración física. Mientras la mayoría de actividades para el reconocimiento se relacionan hacia los datos de una red, las herramientas para observar las entidades físicas son las mismas, como Google Maps o Google Earth. También se debe evaluar físicamente por adelantado los activos en el lugar. Si es posible, fotografiar potenciales entradas sin llamar la atención, estas fotos serán útiles para la planificación del ataque. Se debe acercar lo suficiente para determinar el tipo de controles para la seguridad física en el lugar, siendo esto muy útil para planificar un intento de subvertirlos.

La entrada principal hacia cualquier edificio suele ser la más vigilada, siendo también la más utilizada, lo cual puede ser una oportunidad. Las entradas secundarias como puertas conduciendo hacia el área de fumadores, y las áreas para la descarga, generalmente ofrecen una buena oportunidad para el ingreso, al igual de los ascensores y entradas de servicio.

Algunas veces, las puertas para fumadores o áreas de carga pueden distinguirse en las imágenes satelitales disponibles en Google Maps por ejemplo.

Cuando se inspecciona un sitio web objetivo, se debe observar como las personas entran y salen del edificio. ¿Requieren utilizar una tarjeta o ingresar un código para abrir la puerta exterior?. También se deben anotar detalles como las puertas del lugar para la descarga se dejan abiertas, incluso si no hay una descarga de un camión. Se debe examinar de manera cercana la puerta de entrada y el vestíbulo; se debe elegir a alguien del equipo de evaluación para ingrese, y entregue por ejemplo menús para llevar de un restaurante cercano. Esto proporcionará una idea de cuan sofisticados son sus controles de seguridad, y donde están ubicados.

Por ejemplo, se puede ingresar al vestíbulo no asegurado con un escritorio de recepción, y ver si los empleados utilizan una tarjeta para ingresar más allá del vestíbulo dentro del edificio. O se podría encontrar con una puerta exterior cerrada y un guardia quien lo saluda en un escritorio de seguridad. Se debe observar todo lo posible, como si el guardia de seguridad está mirando la pantalla de una computadora con fotos de identificación de las personas quienes utiliza sus tarjetas para abrir la puerta. Se debe considerar, esto expone a un miembro del equipo con el empleado de la organización objetivo, quien puede reconocerlo si lo encuentra otra vez. Si se ha encontrado un guardia profesional de seguridad, él recordará los rostros, porque ha sido entrenado como parte de su trabajo. Lo más probable es también existan cámaras de seguridad en la organización.

Algunas veces las puertas para los fumadores o entradas secundarias, estarán detrás de un área con vallas o ubicada en un lado del edificio, lejos de la calle o el área para el estacionamiento. Para la evaluar la entrada cercanamente, se deberá mimetizarse con la zona. El lograr esto realmente depende del sitio y puede requerir ser creativo. Algunas técnicas utilizadas con éxito en el pasado son las siguientes:

  • Utilizando una cinta métrica, portapapeles, y un asistente, medir la distancia entre los postes de electricidad detrás de un patio de camiones cercano para evaluar las áreas para descarga de un objetivo. Si se es confrontado, únicamente se podría ser un contratista quien trabaja para la empresa de teléfonos o electricidad.
  • Con un rociador de bomba barato, se puede caminar por el perímetro de un edificio rociando los arbustos con agua mientras se busca la puerta para fumadores o una entrada lateral.
  • Puede llevar una bolsa con el almuerzo, sentarse fuera y almorzar con el equipo quien realizar el mantenimiento del terreno. Ellos creerán está trabajando para la organización, se podrá ver entonces el objetivo de cerca durante media hora o menos. Incluso se puede conocer algo a través de la conversación.

Además de los potenciales puntos de ingreso, se requerirá aprender tanto como sea posible sobre las personas quienes trabajan en la organización, particularmente como están vestidos y cual tipo de identificador de seguridad utilizan. Esto puede ayudar a mantenerse alejado de problemas una vez se esté en el edificio. A menos la organización objetivo sea lo suficientemente grande para tener su propia cafetería, los empleados frecuentarán los negocios locales para el almuerzo o el café de la mañana. Esta es una gran oportunidad para ver como son sus distintivos y como lo usan. Se debe tener en consideración la orientación de los distintivos (horizontal o vertical), la posición de cualquier logo o fotografía, el color y el tamaño del texto. También se debe considerar si la tarjeta tiene un chip o una banda magnética.

Se necesita crear un distintivo convincente para usar cuando se esté en las instalaciones del objetivo. Esto es fácil de hacer con una impresora de color, y algunos simples suministros. Si el distintivo incluye un logotipo de la empresa, es muy probable se pueda encontrar una versión digital del logotipo en un sitio web público. Además de crear el distintivo, se deberá utilizar una vestimenta similar a los observados durante el reconocimiento.

Conociendo ahora los potenciales puntos de acceso, algunos de sus controles de acceso, como son los distintivos de seguridad, y la vestimenta de los empleados, es momento de idea una manera para entrar.

Fuentes:

https://www.csoonline.com/article/2133330/social-engineering/social-eng…
https://purplesquadsec.com/podcast/episode-20-physical-penetration-test…

Realizar una Prueba de Penetración Física

Body

Todos los ataques sobre el tema se diseñan para ser realizados durante las horas normales trabajo de la organización en evaluación, y entre los empleados de la organización. De esta manera se puede evaluar virtualmente todos los controles, procedimientos, y personal a la vez. Realizar un ataque después de las horas normales de trabajo no es recomendado. El hacer esto es extremadamente peligroso porque podría ser detectado por un tercero, el cual realice una respuesta armada o con perros de ataque. Finalmente, las consecuencias de ser atrapado durante estas horas son más serias. Si bien puede ser algo incómodo explicar este accionar a un gerente de la oficina u oficial de seguridad, en caso ser atrapado durante el día; explicar a un oficial de policía escéptico mientras se es esposado, podría llevar a la detención o arresto por toda una noche.

Siempre se debe tener un contacto dentro de la organización objetivo en evaluación, quien sea consciente de las actividades realizadas, quien esté disponible para responder en caso se sea atrapado. Esta será típicamente la persona quien ordenó realizar la prueba de penetración. Mientras no se deben divulgar por adelantado los planes, se debe acordar una ventana de tiempo para las actividades a realizar durante la prueba de penetración física. También, dado el hecho las pruebas estarán dirigidas hacia los activos de datos, se puede encontrar trabajando encubiertamente muy cerca de la persona quien realizó el contrato. Es una buena idea entonces coordinar por adelantado con el cliente, actúe como si no se conociesen en caso se encuentren dentro de las instalaciones. Como él se sabe lo planificado, no será parte de las evaluaciones a realizar. Una vez se esté en el lugar, es hora de iniciar la planificación y preparativos para realizar la prueba de penetración física.

Fuentes:

http://citeseerx.ist.psu.edu/viewdoc/download?doi=10.1.1.492.6652&rep=r…

Cadena de Custodia

Body

Antes de una pieza de evidencia sea presentada ante un juzgado, primero debe cumplir una serie de requerimientos legales estrictos. Uno de ellos es una cadena de custodia bien documentada. Una computadora tomada como evidencia realiza muchas paradas en su camino hacia un juicio. Esta es capturada, registrada en un laboratorio, almacenada, retirada para su análisis, verificada de retorno para su almacenamiento, y así sucesivamente. Cada una de estas paradas deben ser anotada, rastreando cada vez el ítem de evidencia cambia de manos o ubicaciones. Sin esta contabilidad detallada, la evidencia podría ser considerada como no fiable e inadmisible. Este es el camino detallado conformando una cadena de custodia.

Marcar la Evidencia

El primer enlace en la cadena de custodia correspondiente a cualquier caso, es la persona quien recolectó la evidencia. En caso civiles puede ser algo diferente al equipo de TI, u otros podrían tener la distinción de ser el primer enlace. La evidencia es marcada cuando es recolectada. Típicamente los ítemes de evidencia son marcados con iniciales, fechas, y posiblemente números del caso. Los marcadores permanentes son lo mejor para segurar las marcas no puedan ser borradas o eliminadas del todo. Aparte de documentar la cadena de custodia, estas marcas ayudan a autenticar el ítem en caso este sea presentado en un juzgado. La persona quien recolectó el ítem puede ser consultado para identificarla desde el estrado de los testigos. Se necesita probar el ítem presentado es el mismo recolectado. Estas marcas hacen la identificación sea casi segura.

Los ítemes lo suficientemente pequeños, normalmente se sellan en un bolsa con una cinta a prueba de manipulaciones. El sello se firma y se fecha. Estas bolsas usualmente son hechas de papel, plástico, o material anti estático. Las bolsas de material anti estático son utilizados para componentes electrónicos, porque el material ayuda a proteger componentes electrónicos sensibles encontrados como discos duros, evitando sean dañados por electricidad estática.

Fuentes:

https://www.sans.org/reading-room/whitepapers/incident/computer-forensi…
https://www.nist.gov/document/sample-chain-custody-formdocx
https://www.shopevident.com/category/evidence-bags

Documentar la Escena Forense

Body

Hay una antigua frase en el tema legal; “Si no se escribe, no sucedió”. De hecho estas palabras implican mucha sabiduría. Sin importar la situación, cada vez se recolecta evidencia, la documentación es una parte vitalmente importante del proceso. Existen diferentes tipos para realizar la documentación. Los más comunes en términos del forense digital son las fotografías y anotaciones, el video también es una opción para documentar la evidencia.

Este proceso de documentación empieza cuando los investigadores llegan a la escena. Típicamente, se empieza anotando la fecha y hora de la llegada junto con todas las personas presentes en la escena. El resto de las notas están constituidas de descripciones detalladas sobre la evidencia recolectada, su ubicación, los nombres de quienes la descubrieron y recolectado, y como fue recolectada. Es también una buena idea anotar las condiciones del artículo, especialmente si existe daño visible.

Describir de manera precisa y exacta la evidencia es de importancia crucial. Una pieza de evidencia digital se describe por tipo, marca, modelo, número de serie, y otros descriptores similares. Es también importante anotar si un dispositivo está encendido o apagado, o si está conectado hacia otros dispositivos; como impresoras; o red; como Internet. Virtualmente todo lo visto, encontrado y hecho debe ser documentado.

Mientras se habla sobre conexiones periféricas, es una buena práctica etiquetar cada una de ellas, y de esta manera todo el sistema puede ser reconstruido en el laboratorio en caso fuese necesario.

Después de la escena y evidencia estén seguras, la atención debe dirigirse hacia la documentación, así también identificar y recopilar posibles fuentes de evidencia. Antes de hacer algo, es prudente realizar un recorrido para examinar la escena, identificando el tipo y número de dispositivos, así como los recursos a necesitar.

Fotografía

Toda la escena debe ser fotografiada. Las fotos deben ser tomadas desde la escena antes de cualquier cosa sea perturbada, incluyendo la evidencia. Es útil pensar en las fotos como narradoras de una historia, Recordar en algún momento, es posible se deba guiar a un juez o jurado a través de una escena, en semanas, meses o incluso años posteriores.

Se puede empezar con una perspectiva amplia, tal vez el exterior de una casa u oficina siendo investigada. Después de fotografiar la escena global, se puede dirigir la atención sobre cada pieza individual de evidencia. Fotografías de largo, mediano y cercano alcance muestran el artículo en el contexto de su entorno. Las fotos de cada artículo deben mostrar claramente su condición tal como fue encontrado. Se necesita prestar especial atención y recolectar cosas para la identificación de información como número de serie, daños y conexiones. Los ejemplos de conexiones podrían incluir redes y periféricos como impresoras y escaners. Es muy importante mantener en mente, es probablemente sea la única oportunidad para recolectar la escena. Entonces ante la duda en mejor haya un exceso de fotos.

Probablemente se haya visto fotos con los artículos de evidencia y una regla de algún tipo. Esto es hecho para dar alguna perspectiva del artículo. Esto proporciona una idea sobre el tamaño de un artículo particular de evidencia. Recordar, se desea registrar la escena antes de esta sea perturbada o alterada de cualquier manera, por lo cual al insertar cualquier cosa dentro de la escena; como una regla; puede calificar como alteración. Si es necesario mostrar el tamaño de un artículo de evidencia, es una buena idea tomar una fotografía sin la regla, y luego una con la regla.

Las fotografías son utilizadas para representar la escena y la evidencia exactamente tal y como fue encontrada, de tal manera ayude a complementar las anotaciones realizadas. Esto no lo reemplaza. Las anotaciones capturan observaciones personales, las cuales no se registran en una foto. Se utilizan para refrescar las recolecciones cuando se vaya hacia un juzgado. Las fotos son de gran ayuda para contar una historia hacia un juez o jurado. Realmente una foto vale más a mil palabras.

Anotaciones

Al fotografiar la evidencia, también se deben realizar anotaciones detalladas sobre las acciones realizadas, junto con cualquier potencial evidencia encontrada. No existe un estándar establecido para la realización de las anotaciones. Realmente esto depende del profesional forense quien elige como documentar las cosas. El orden cronológico es un método común. Se deberá tener en consideración temas tales, como la hora de llegada, quien estuvo presente en la escena, cuales acciones se realizaron, quien encontró y recolectó cual pieza de evidencia, y demás.

Nunca se debe perder de vista el hecho de depender de las fotos, anotaciones, y reportes, meses o años después cuando se este preparando para ir hacia un juzgado. Con esto en mente, se requerirá tener más detalles en lugar de menos. La memoria falla, muchos casos se ejecutan en paralelo, y los detalles pueden volverse borrosos. Estos también deberán ser legibles por la misma razón. Si el costo es una preocupación, se debe tener en mente las fotos digitales son baratas. Pueden caber muchas fotos en las tarjetas de memoria actual.

Aquello escrito en las anotaciones es importante para otras personas involucradas en el caso, especialmente si terminan siendo entregados hacia la parte contraria. Bajo ciertos requerimientos legales, las anotaciones podrías volverse descubribles y ser hechas disponibles para el lado contrario. Esto puede suceder si se llevan las anotaciones en el estrado de testigos. Con esto en mente, es importante no bosquejar conclusiones o especulaciones basado en las observaciones iniciales. Se podría terminar comiéndose estas palabras y perder el caso. Lo mejor es mantener las anotaciones enfocadas en lo hecho y observado en la escena. El evitar interpretaciones y conclusiones hasta después del análisis, es la mejor perspectiva.

Fuentes:

https://en.wikipedia.org/wiki/Forensic_photography
https://digital-forensics.sans.org/blog/2009/01/02/ncs-vs-drn-taking-no…

Recolección de Evidencia Digital y Escenas del Crimen

Body

Desde una perspectiva práctica, no todas las escenas involucrando evidencia digital se crean o tratan de manera similar. La evidencia digital es el punto principal en procedimientos civiles, criminales, civiles y administrativos. Existen diferencias en como la escena y la evidencia deben ser manejadas y documentadas para los procedimientos mencionados. Algunos casos como los homicidios, podrían requerir una esmerada documentación. Otros como una disputa civil, podrían necesitar una respuesta menos intensa. Si bien se reconocen estas sutiles diferencias, existen ciertos principios fundamentaless y protocolos los cuales permanecen consistentes.

Después de considerarse seguro, el trabajo en la escena de un crimen digital o cualquier otra escena, implica asegurar la evidencia. La escena y su evidencia deben ser protegidas de compromiso accidental o intencional. El asegurar una escena del crimen tradicional, implica limitar el acceso físico para aquellas personas quienes no tienen una razón legítima para estar allí. Vecinos curiosos, medios noticiosos, y personal policial, son típicos intrusos en una escena del crimen. Asegurar una escena tradicional se logra colocando una cinta de la escena del crimen, colocando guardias, o simplemente pidiendo a las personas alejarse de la misma.

En contraste, una escena con evidencia digital presenta una dimensión enteramente nueva de acceso. Muchas computadoras y dispositivos digitales están conectados hacia Internet, celulares, teléfonos inteligentes, u otro tipo de redes. Esta conexión permite acceso remoto y pone en riesgo a la evidencia digital. Las computadoras y dispositivos inalámbricos deben ser inaccesibles tan pronto como sea posible, para asegurarse ningún dato volátil se pierda. Para las computadoras podría ser una opción desconectar el suministro electrónico; pero esto eliminaría una gran cantidad de evidencia volátil; y para este escenario existen varias consideraciones. También es una opción desconectar el cable ethernet o desconectar el moden o router inalámbrico. Con los dispositivos inalámbricos como teléfonos inteligentes, se deben realizar procedimientos para aislarlo de las señales de red.

Medios Extraibles

Si es legalmente permisible (como con una orden), se requiere buscar en cualquier lugar el cual podría contener un medio de almacenamiento. Considerando las tarjetas de memoria actuales tienen el tamaño de una estampilla de correos, esta evidencia podría estar oculta en cualquier lugar como en libros, billeteras, etc.

Sin importar su pequeño tamaño, las tarjetas de memoria pueden contener una gran cantidad de potencial evidencia, como pornografía infantil o números de tarjeta de crédito robadas. Dado su bajo costo, en lugar de utilizar una unidad tradicional para el almacenamiento de datos, este se convierte en un mecanismo poco convencional para ser identificado. Sólo de debe imaginar la cantidad de evidencia la cual puede estar contenida en una tarjeta de memoria de 32GB, 64 GB o mas.

Lo medios de almacenamiento extraibles incluyen CDs, DVDs, Blue-Ray, unidad de discos externos, unidades en miniatura, y tarjetas de memoria.

No solamente es de interés los dispositivos y medios de almacenamiento en la escena; el área cercana y sus ítemes también merecen ser vistos. Por ejemplo, libros y manuales puede proporcionar al investigador pistas sobre el nivel de habilidad del objetivo, y cual tipo de tecnología podría enfrentar. Los envases descartados en la basura también podrían ser útiles. Cualquier profesional forense siempre expondrá lo definitivamente importante de evitar el cifrado.

Teléfonos Celulares

Actualmente casi todos tienen un teléfono celular o teléfono inteligente. Como tal, frecuentemente contiene evidencia muy valiosa. Cómo mínimo; mensajes de texto, registro de llamadas telefónicas, y contactos; todo lo cual es factible de recuperar. Estos ítemes pueden ser utilizados para demostrar intención, determinar la última persona en contacto con una victima, establecer coartadas, determinar ubicaciones aproximadas, y más. Para el caso de los teléfonos inteligentes se deben añadir las “apps”, las cuales almacenan una diversa y mayor cantidad de información.

Como con otros dispositivos electrónicos, la primera obligación es no hacer cambios en el dispositivos o medio de almacenamiento. Por lo tanto se debe evitar la interacción con el teléfono, a menos sea absolutamente necesario. Los teléfonos son particularmente vulnerables porque pueden ser “limpiados” por el proveedor del servicio, e incluso por el propietario. Esta funcionalidad tiene como propósito proteger los datos en caso se pierda el teléfono o este sea robado.

Esto puede ser logrado de las siguientes maneras:

  • Apagar el teléfono. La preocupación con esta perspectiva es la misma a una PC. El teléfono puede estar protegido por una contraseña. Una vez es apagado, el código puede ser necesitado para acceder al teléfono. Si es posible, puede ser mejor aislar el teléfono en una jaula de faraday, de tal manera pueda permanecer encendido. Luego puede ser transportado hacia un laboratorio forense, para ser examinado en un cuarto protegido.
  • Colocar el teléfono en contenedores especiales los cuales protejan el teléfono de señales inalámbricas. Una lata vacía de pintura y bolsas de faraday, son dos de las elecciones típicas. Ambos son efectivos para salvaguardar el teléfono de señales celulares.

El fallar al remover la conectividad de estos dispositivos no sólo pone en riesgo la destrucción de evidencia; esto también puede generar serias preocupaciones sobre su integridad. Un abogado competente podría argumentar exitosamente, la evidencia no es fiable y debería ser excluída.

Después de asegurar la evidencia, un sondeo de la escena proporcionará a los profesionales forenses un sentido preciso de aquello por venir. Algunas preguntas necesarias a ser respondidas son:

  • ¿Cuales tipos de evidencia están presentes?
  • ¿Con cuantos dispositivos se tratará?
  • ¿Alguno de los dispositivos está funcionando?
  • ¿Cuales herramientas serán necesarias?
  • ¿Se tiene la experiencia necesaria a mano?

Una vez estas preguntas sean respondidas, el trabajo real inicia.

Orden de Volatilidad

Es una buena idea priorizar la evidencia a ser recolectada. Generalmente se requiere iniciar primero con la evidencia más volátil. Esto es conocido como el orden de volatilidad. Esta lista descendente funciona desde la memoria más volátil (RAM), hasta la menos volátil (Datos archivados). El orden de volatilidad es:

1. CPU, cache, contenido del registro
2. Tabla de encaminamiento, cache ARP, tabla de procesos, estadísticas del kernel.
3. Memoria
4. Archivos temporales del sistema / espacio de intercambio
5. Datos sobre el disco duro
6. Datos registrados remotamente
7 Datos contenidos sobre medios de archivo.

Fuentes:

https://www.nist.gov/publications/protecting-digital-evidence-modificat…
http://www.rfc-base.org/rfc-3227.html

Introducción a la Recolección de Evidencia Digital

Body

Un revolver o pistola humeante descubierta, jamás llegará hacia un jurado y juicio, a menos haya sido recolectada y contabilizada adecuadamente desde el inicio, en la escena del crimen. Esto es muy importante, aunque es improbable alguna vez se haya visto en alguna serie o programa de televisión. Nada mata más rápidamente la emoción, a cuatro horas muy duras de papeleo, con el propósito de llevar la evidencia recolectada hacia los tribunales. Todo esto inicia en la escena de un crimen o incidente. Únicamente localizar la evidencia puede ser una tarea difícil. Especialmente con tarjetas de memoria siendo del tamaño de estampilla de correo; o incluso de menor tamaño. Estos podrían estar ocultos en cualquier lugar inimaginable.

En la escena de crimen o incidente, los profesionales forenses podrían ser confrontados con una diversidad de dispositivos y medios de almacenamiento. Se podría encontrar una o más computadoras en funcionamiento, así también dispositivos inalámbricos como teléfonos celulares o teléfonos inteligentes. Todos estos al unísono, representan desafíos únicos para un profesional forense.

Las acciones realizadas durante el proceso de recolección deben estar muy bien documentadas. Las anotaciones, fotografías, videos, y esquemas, registran las acciones realizadas y refrescan los recuerdos. Como la evidencia digital es extremadamente volátil por naturaleza, es primordial su preservación. Si es posible, se debe realizar una imagen forense o imagen réplica de los medios sospechosos o bajo investigación. El análisis forense es realizado posteriormente sobre las copias bit a bit, y nunca sobre los medios originales.

Fuentes:

https://www.nij.gov/topics/forensics/evidence/digital/pages/welcome.aspx
https://www.cert.org/incident-management/csirt-development/resources-co…?

El Archivo Robots.txt en un Servidor Web

Body

Una manera de empezar a entender aquello ejecutándose sobre un servidor web, es visualizar el archivo de nombre “robots.txt” en el servidor. El archivo “robots.txt” es un listado de directorios y archivos en el servidor web, los cuales el propietario desea sean omitidos por los “web crawlers” del proceso de indexación. Un “web crawler” es una pieza de software el cual se utiliza para catalogar información web a ser utilizada por los motores de búsqueda y archivos, los cuales comúnmente son desplegados por motores de búsqueda como Google o Bing. Estos “web crawlers” recorren Internet e indexan (archivan) todos los posibles hallazgos para mejorar la precisión y velocidad en la funcionalidad de búsqueda de Internet.

Para un atacante malicioso, el archivo “robots.txt” es una hoja de ruta para identificar información sensible, porque cualquier archivo “robots.txt” del servidor web puede ser obtenida con una simple petición del navegador.

Al revisar los contenidos de este archivo “robots.txt” se expone la utilización de Joomla.

También es factible obtener el archivo “robots.txt” haciendo uso de la herramienta “wget” en Linux.

Al revisar este segundo archivo “robots.txt”, también se expone la utilización de Joomla.

Al obtener un tercer archivo “robots.txt” se visualiza una línea “sitemap”. Dado el hecho los motores de búsqueda inician haciendo un “crawling” del sitio verificando el archivo “robots.txt”, esto proporciona una oportunidad de notificarlos sobre la existencia de un “XML sitemap”.

El archivo “robots.txt” esta divido en cuatro diferentes secciones; directorios; archivos; rutas (URLS limpias), y rutas (URLs no limpias).

Las URLs limpias son rutas URLs absolutas las cuales se pueden copiar y pegar dentro del navegador web. Las rutas con URLs no limpias están utilizando un parámetro para direccionar la funcionalidad de una página. Esto implica utilizar una página para obtener datos basándose únicamente en los parámetros pasados en la URL. Directorios y archivos son muy sencillos y se explican solos.

Cada servidor web debe tener un archivo “robots.txt” en su directorio raíz, de otra manera los “web crawlers” indexarán el sitio web completo, incluyendo bases de datos, archivos, y todo. Aquellos ítemes los cuales el administrador no desea sean parte de la siguiente búsqueda en Google deben ser incluidos aquí. El directorio raíz de un servidor web es un directorio físico en una computadora, donde está instalado el software para el servidor web. En Windows, el directorio web es usualmente “C:/inetpub/wwwroot/”. Y en Linux puede ser una variante a “/var/www/”.

No existe nada para detener la creación de un “web crawler” el cual proporcione la funcionalidad opuesta. Una herramienta podría, si se desea, únicamente solicitar y obtener los ítemes incluidos e el archivo “robots.txt”, y podría ahorrar un tiempo substancial si se está realizando un reconocimiento a diversos servidores web. De otro lado, se puede manualmente solicitar y revisar cada archivo “robots.txt” en el navegador. El archivo “robots.txt” es una barricada completa para los “web crawlers” automáticos, pero no para los atacantes maliciosos quienes desean revisar esta información sensible.

Fuentes:

http://www.robotstxt.org/
https://technicalseo.com/crawl-indexation/directives/robots-txt/
https://www.joomla.org/
https://www.gnu.org/software/wget/manual/wget.html

Reconocimiento Inicial de un Servidor Web

Body

El servidor es un objetivo a evaluar, porque está diseñado para ser alcanzado desde el exterior de la red. Su propósito principal es hospedar aplicaciones web, los cuales pueden ser accedidos por los usuarios más allá de la red interna. Como tal, se convierte en una ventana dentro de la red. Primero se necesita encontrar la dirección IP externa del servidor web. Una URL en formato texto es fácil de recordar por un usuario, mientras una dirección IP es una dirección numérica única del servidor web. Las herramientas de hacking generalmente utilizan la dirección IP del servidor web, aunque también pueden utilizar el nombre del host, siendo la computadora quien realizará la consulta automáticamente en segundo plano.

Para convertir una URL en una dirección IP se puede utilizar el comando “host”.

El comando “host”devuelve diversos resultados, los cuales incluyen las direcciones IP externas para diversos sitios web militares del Perú. En uno de los resultados se puede visualizar como una URL resuelve hacia dos direcciones IP, por lo cual se podría inferir utiliza un esquema de balanceo de carga a nivel de DNS.

Al ejecutar el comando “host” contra únicamente el nombre de dominio; se obtiene adicionalmente a las direcciones IP externas; información sobre los servidores de correo electrónico. Estos servidores de correo electrónico podrían formar parte del alcance de la prueba de penetración o hacking ético. Esta información puede ser potencialmente útil en otros procesos posteriores

También se puede obtener información sobre las direcciones IP a las cuales resuelve un dominio, buscando en el sitio web “Netcraft”.

La información obtenida es similar a la factible de ser encontrada utilizando el comando “host”. Aunque de hecho Netcraft proporciona mucho información adicional también relevante.

Un navegador web es capaz de procesar ya sea una dirección IP o URL, para obtener la página principal de la aplicación web hospedada en el servidor web. De tal manera se debe estar seguro de encontrar la dirección IP correcta del servidor web, siendo factible también por lo tanto ingresar directamente hacia la dirección IP en el navegador web.

Al visitar directamente la dirección IP a la cual resuelve una URL o dominio, es factible obtener información útil, como el tipo de servidor web o tecnologías de seguridad utilizadas.

Algunas veces consultar la dirección IP a través del navegador web no es aplicable en un entorno de servidor compartido, lo cual actualmente es muy utilizado. Esto significa muchos sitios web se hospedan en una única dirección IP, en un entorno virtual para conservar espacio y recursos en el servidor web

Se puede utilizar un servicio como “Sharing My IP”, para encontrar todos los dominios compartiendo una dirección IP. Tener en consideración, muchos entornos de hospedaje compartido requieren acuerdos muy estrictos antes de continuar con las pruebas de seguridad.

Fuentes:

https://linux.die.net/man/1/host
https://searchdns.netcraft.com/
http://sharingmyip.com/

Introducción al Reconocimiento Web

Body

Durante la etapa de reconocimiento; también conocido como captura de información; en una prueba de penetración o hacking ético web, se trata de obtener tanta información como sea posible sobre el objetivo de evaluación, tal como las direcciones IP, la topología de la red, dispositivos en la red, tecnologías utilizadas, versiones de los paquetes, y demás.

Aunque diversas herramientas pueden estar implicadas en la fase de reconocimiento web, se pueden utilizar dos herramientas fundamentales para obtener la dirección IP del servidor; como son el comando “host”, y el sitio web Netcraft. Adicionalmente se inspeccionará el archivo de nombre “robots.txt”, en busca de información adicional sobre el entorno objetivo de evaluación.

La etapa de reconocimiento web puede consumir mucho tiempo, pero constituye la base para casi todos los ataques de red satisfactorios, razón por la cual se sugiere invertir un tiempo prudencial. Adicionalmente se debe tener una alta seguridad de cuando se realiza todo este proceso para la captura de información, se registren todos los resultados.

Cuando se ejecuten herramientas se deben guardar los resultados obtenidos, para una posterior revisión de colección de URLs, direcciones de correo electrónico, u otro tipo de información. Al realizar pruebas de penetración a nivel profesional, se deben guardas todos estos resultados, pues es altamente probable todos estos deban ser incluidos en el reporte final entregado al cliente.

Fuentes:

https://linux.die.net/man/1/host
https://searchdns.netcraft.com/
http://www.robotstxt.org/