Análisis de las Búsquedas realizadas con un Navegador Web utilizando MyLastSearch

Body

MyLastSearch es una utilidad que escanea los archivo de caché e historial del navegador web, y localiza todas las consultas que han sido realizadas con los motores de búsqueda más populares (Google, Yahoo y MSN) y con los sitios más populares de redes sociales (Twitter, Facebook, MySpace).

Las consultas de las búsquedas que se han realizado son mostradas en una tabla con las siguientes columnas: Texto de búsqueda, Motor de Búsqueda, Tiempo de Búsqueda, Tipo de Búsqueda (General, Video, Imágenes), Navegador Web, y URL de Búsqueda.

Haciendo clic en alguno de los ítemes listados se abrirá una nueva ventana con la información respectiva.

Se puede seleccionar uno o más consultas de búsqueda y luego copiarlas al portapapeles o guardarlos en un archivo texto/html/xml. En la siguiente práctica se ha generado un reporte en formato HTML.

La opción “/loadfrom” de MyLastSearch permite cargar las consultas desde una carpeta de cache/historial de Mozilla/IE/Opera. Esta opción es muy valiosa para poder analizar estos datos desde una imagen forense.

Fuentes:

http://www.nirsoft.net/utils/my_last_search.html

Exposición de Credenciales Cifradas en Modems ZTE ZXHN H108N

Body

En una reciente investigación personal, he tenido la oportunidad de realizar el análisis a un modem ZTE ZXHN H108N, el cual es una pasarela que integra un modem DSL, router y redes inalámbricas en un solo dispositivo. Estos modems son instalados por Movistar Perú. Según los resultados que he podido obtener, es factible obtener acceso "no autorizado" a este tipo de dispositivos, aunque la contraseña del usuario “admin” haya sido cambiada. La razón de esto se debe a que es el propio Modem el que revela sus credenciales de acceso cifradas. Una vez "descifradas" las contraseñas, un atacante malicioso puede tener control remoto del dispositivo.

Paso a detallar el procedimiento realizado.

Utilizar un escaner de puertos (nmap) para encontrar los puertos en atención o abiertos.

Realizar una conexión al puerto 80 o sencillamente ingresar con un navegador web.

Se intentó autenticarse utilizando el usuario y contraseña“ admin/admin “, el cual según el manual, son las credenciales por defecto. Pero no se obtuvo un resultado positivo.

Una de las técnicas más sencillas para obtener información sobre una aplicación web, y puntualmente sobre un formulario de autenticación es analizar la “fuente” HTML.

Es MUY sorprendente encontrar las “posibles” contraseñas cifradas. Menciono “posibles”, pues aun se tiene que verificar esta información con el siguiente proceso.


//get user info
var G_UserInfo = new Array();
var m = 0;
G_UserInfo[m] = new Array();
G_UserInfo[m][0] = "admin"; //UserName
G_UserInfo[m][1] = "$1$TW$uTZg2Us8xJa9Vot/SgqgZ0"; //Password
G_UserInfo[m][2] = "1"; //Level
G_UserInfo[m][3] = "1"; //Index
m++;
G_UserInfo[m] = new Array();
G_UserInfo[m][0] = "user"; //UserName
G_UserInfo[m][1] = "$1$TW$3q69ksdrX7zaaLg54vFxN0"; //Password
G_UserInfo[m][2] = "2"; //Level
G_UserInfo[m][3] = "2"; //Index
m++;
G_UserInfo[m] = new Array();
G_UserInfo[m][0] = "support"; //UserName
G_UserInfo[m][1] = "$1$TW$yS.Dzi9LPS3wn0qUQMBEA1"; //Password
G_UserInfo[m][2] = "2"; //Level
G_UserInfo[m][3] = "3"; //Index

Se procede a almacenar las “posibles” contraseñas cifradas en un archivo,

Se ejecuta un programa (John The Ripper) para “adivinar” las contraseñas cifradas. Y se obtienen dos usuarios y sus respectivas contraseñas.

support:support
user:user

El formulario de autenticación del modem, no permite definir otro usuario diferente al usuario “admin”. Para solucionar este pequeño inconveniente se utilizar un proxy de interceptación ( OWASP ZAP) para modificar los datos de nuestra solicitud por los del “support”.

¡Listo!. Ya se tiene acceso al modem utilizando el usuario Support.

En la siguiente imagen se expone más información sobre este Modem desde el interior.

Algunas consideraciones.

  • La información expuesta en el presente texto tiene como propósito mostrar lo sencillo que puede ser para un “atacante malicioso” tomar control de este modem.
  • Aunque la contraseña del usuario “admin” haya sido modificada, es factible ingresar utilizando las combinaciones de usuario y contraseña “user/user” y “suppor/suppor”.
  • Los usuarios detallados en el anterior punto, no están documentados en los manuales que es posible obtener del Modem

Fuentes:

http://enterprise.zte.com.cn/en/products/network_lnfrastructure/cpe/201…
http://nmap.org/
https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
http://www.openwall.com/john/

Análisis de Archivos Descargados con Firefox utilizando FirefoxDownloadsView

Body

FirefoxDownloadsView muestra la lista de los últimos archivos descargados utilizando Firefox. Para cada registro de entrada, se mostrará la siguiente información: URL de Descarga, Archivo Descargado (con la ruta completa), Referencia, Tipo MIME, Tamaño del Archivo, Tiempo de Inicio/Final, Duración de la Descarga, y Velocidad promedio de Descarga.

Se puede seleccionar fácilmente uno o más descargas, y luego guardar la lista en un archivo xml/html/text/csv o copiar la información de descarga al portapapeles y pegarlo a un Excel u otra hoja de cálculo.

Funcionamiento

Esta práctica se realiza con en un Windows 7 y con la versión 27 de Firefox. Al ejecutar el programa este no presenta la información relacionada sobre las descargas realizadas.

Desde la versión 20 de Firefox, existe un nuevo gestor de descargas. Para poder visualizar las descargas del nuevo gestor de descargar, se debe activar la siguiente opción: “Options -> Use New Firefox 20 Download Maneger”. Se debe anotar que la información, como el tiempo de inicio, final y duración no están disponibles en el nuevo gestor de descargas de Firefox y por lo tanto no serán mostrados. Se puede cambiar al antiguo gestor de descargas y obtener la información completa de las descargas: Escribiendo “About:Config” en Firefox y definiendo la opción “browser.download.useToolkitUI” a verdadero (True).

En la imagen presentada a continuación se puede visualizar información como: Nombre del Archivo, URL, Nombre de Archivo con la ruta completa, Referencia, Tipo MIME (Multipurpose Internet Mail Extensions), Bytes Descargados.

En las siguientes columnas ubicadas en la parte derecha se encuentra información como; Total de Bytes, Tiempo de Inicio, Tiempo Final, Duración, Velocidad Promedio, ID de Descarga y Estado.

Otra manera de obtener información puntual sobre alguno de los ítemes listados es hacer doble clic sobre alguno de ellos.

Para generar un reporte en formato HTML de todos los ítemes, hacer clic en la opción “View -> HTML Report – All Items”.

Luego de está acción será presentado el reporte generado.

Fuentes:

http://www.nirsoft.net/utils/firefox_downloads_view.html
http://www.mozilla.org/en-US/firefox/new/
http://en.wikipedia.org/wiki/MIME

Análisis de Favoritos y Marcadores con FavoritesView

Body

FavoritesView muestra la lista de todos los favoritos (del navegador Internet Explorer) y Marcadores (de Navegadores Netscape/Mozilla) en una sola página. Cada linea en la lista define el título del ítem, la dirección URL, la fecha de creación/modificación del ítem del Marcador, y el nombre de la carpeta. Se pueden seleccionar uno o más de estos Marcadores, y luego copiarlos al portapapeles, borrarlos (Solo para favoritos de Internet Explorer), exportarlos a un archivo delimitado por “tabuladores”, archivo HTML, o archivo XML. FavoritesView también permite ubicar direcciones URL duplicadas en los Favoritos/Marcadores o encontrar un ítem especificando la URL o el título.

Uso de FavoritesView

favoritesView es un ejecutable que no requiere un proceso de instalación o DLLs adicionales. Solo se debe extraer los archivos a una carpeta y ejecutar el programa.

Después de ejecutar FavoritesView, la ventana principal muestra la lista de todos los Favoritos.

Para obtener la información detallada sobre alguno de los ítemes listados, hacer clic derecho para luego seleccionar la opción “Properties”.

Se puede cambiar entre los Favoritos de Internet Explorer y Marcadores de Netscape/Mozilla, seleccionando el navegador deseado desde el menú “Vista”, o utilizando la barra de herramientas.

Si se desea mirar los Favoritos/Marcadores desde otra ubicación, sencillamente utilizar la opción “Favorites File/Folder” desde el menú “File”, y seleccionar luego la carpeta Favoritos de Internet Explorer o el archivo Marcador de Netscape/Mozilla.

Para el caso de esta práctica no se ha podido obtener información sobre los Marcadores desde un navegador Firefox.

Obtener la evidencia digital sobre los Favoritos o Marcadores puede ser muy relevante en una investigación forense de computadoras. Esta herramienta permite realizar la captura y análisis de esta información desde un sistema en funcionamiento, o desde los archivos extraídos desde una imagen forense.

Fuentes:

http://www.nirsoft.net/utils/faview.html

Enumerar Usuarios mediante SMTP y SMB con MSF

Body

SMTP (Simple Mail Transfer Protocol) es un estándar de Internet para la transmisión de correo electrónico. SMB (Server Message Block) el dialecto moderno el cual es conocido como CIFS (Common Internet File System) opera como un protocolo de red en la capa de aplicación principalmente utilizado para proporcionar acceso a recursos compartidos, entre otras funciones entre nodos de una red.

La similitud en ambos, es que en caso estos servicios estén funcionando y puedan ser accedidos, se podría realizar una ataque para intentar enumerar usuarios desde el sistema objetivo.

Enumerar usuarios mediante SMTP

El módulo “SMTP User Enumeration Utility” de MSF se aprovecha de dos comandos internos que tiene el servicio SMTP para permitir la enumeración de usuarios: VRFY (confirmar los nombres de usuarios validos) y EXPN (el cual revela la dirección actual de los alias para usuarios y listas de correo electrónico (mailing lists)). A través de la implementación de estos comandos SMTP se puede revelar una lista de usuarios válidos.

> search smtp_enum
> use auxiliary/scanner/smtp/smtp_enum

Para la presente práctica solo se debe definir la opción “RHOSTS” con la dirección IP del objetivo de evaluación. Adicionalmente se puede definir una nueva lista de “usuarios” que serán evaluados contra el sistema, mediante la opción “USER_FILE”. Definidas estas opciones ejecutar el módulo.

> set RHOSTS 192.168.0.17
> run

Enumerar usuarios mediante SMB

Este módulo permite determinar cuales usuarios existen mediante el servicio SAM RPC (Security Account Manager / Remote Procedure Call).


> search smb_enumusers
> use auxiliary/scanner/smb/smb_enumusers

Para la presente práctica solo se debe definir la opción “RHOSTS” con la dirección IP del objetivo de evaluación. Adicionalmente se pueden definir las opciones “SMBUser” y “SMBPass” en caso se cuente con estas credenciles. Definidas estas opciones ejecutar el módulo.

> set RHOSTS 192.168.0.17
> run


En una Prueba de Penetración es importante realizar la enumeración de usuarios existentes en el sistema. Una vez obtenida esta información se puede intentar encontrar las contraseñas de cada uno de estos usuarios. Pero esto implica el uso de otros procedimientos, técnicas y herramientas.

Fuentes:

http://en.wikipedia.org/wiki/Simple_Mail_Transfer_Protocol
http://en.wikipedia.org/wiki/Server_Message_Block
http://www.rapid7.com/db/modules/auxiliary/scanner/smtp/smtp_enum
http://www.rapid7.com/db/modules/auxiliary/scanner/smb/smb_enumusers

Detección de Acceso Anónimo a un FTP

Body

File Transfer Protocol, o por su traducción al idioma Español, Protocolo para Transferencia de Archivo, es uno de los protocolos TCP/IP utilizados en Internet. Este protocolo hace posible la transferencia de archivos entre computadoras o hosts en Internet. Existen diversas implementaciones FTP construidos sobre la especificación del protocolo FTP. Un usuario de un programa FTP deben ingresar (log in) al host para poder transferir archivos.

FTP Anónimo

El FTP Anónimo es un medio por el cual sitios permiten acceso general a sus archivos de información. Estos sitios crean una cuenta especial llamada “anonymous”. El usuario “anonymous” tiene derechos de acceso limitados en el host, como también restricciones de operación. De hecho, la única operación permitida es ingresar al FTP, listar el contenido de un conjunto de directorios limitados, y capturar archivos. Algunos sitios limitan el contenido a un listado de directorio que el usuario “anonymous” puede ver. Se debe anotar también que los usuarios “anonymous” usualmente no son permitidos de transferir archivos hacía el servidor FTP, pero se pueden capturar archivos desde el sitio.

Para detectar un FTP Anónimo se pueden utilizar las siguientes tres técnicas.

Utilizar un cliente ftp7strong>

La primera técnica es la mas sencilla, se utiliza un cliente FTP para interactuar con el servidor FTP.

# ftp
ftp> open 192.168.0.17

Utilizar Nmap

Utilizar en archivo nse de nombre “ftp-anon” en la herramienta Nmap, el cual permite verificar si un servidor FTP permite logins anónimos. Si se permite, obtendrá un listado de directorios del directorio raíz y resaltará los archivos que es factible escribir.

# nmap -Pn -n -p21 -sV --script ftp-anon 192.168.0.17

Utilizar MSF

Metasploit Framework contiene el módulo auxiliar de nombre “Anonymous FTP Access Detection”, el cual detecta el acceso anónimo (lectura / escritura) a un servidor FTP.

Ingresar a Metasploit Framework e indicarle utilizar el módulo pertinente.

> use auxiliary/scanner/ftp/anonymous

El comando “info”, permite obtener la información detallada del módulo.

> info

También se le puede indicar a MSF mostrar únicamente las opciones de este módulo.

> show options

En esta práctica que se está desarrollando, solo se debe definir la dirección IP del Objetivo de evaluación, para luego ejecutar el módulo.

> set RHOSTS 192.168.0.17
> run

Ha sido factible acceder de manera anónima al servidor FTP objetivo, pero no se han encontrado archivos que puedan ser de utilidad.

Fuentes:

http://en.wikipedia.org/wiki/File_Transfer_Protocol
https://www.ietf.org/rfc/rfc959.txt
http://tools.ietf.org/html/rfc1635
http://nmap.org/nsedoc/scripts/ftp-anon.html
http://www.rapid7.com/db/modules/auxiliary/scanner/ftp/anonymous

Información del SO utilizando p0f3 y arpspoof

Body

P0f3 es una herramienta que utiliza un arreglo de mecanismos sofisticados de huellas netamente pasivas para identificar a los implicados en una comunicación sin producir interferencias. Arpspoof es una de las herramientas incluidas en dsniff, la cual contiene además otras herramientas para auditoría de redes y pruebas de penetración.

El la siguiente prácticas se utilizarán estas dos herramientas para realizar un envenenamiento ARP (Address Resolution Protocol) para forzar al sistema objetivo de la evaluación a comunicarse con el sistema atacante, en el cual se está ejecutando P0f3. De esta manera se obtendrá la información del Sistema Operativo del objetivo de evaluación.

ARP Spoofing

Es una técnica donde un atacante envía mensajes ARP falsificados a la red local. Generalmente el objetivo es asociar la dirección MAC del atacante con la dirección IP de otro host (como la pasarela por defecto), causando que todo el tráfico para esta dirección IP sea enviada al atacante.

Información de la interfaz de red del objetivo de Evaluación.

Información de la interfaz de red desde donde se realizan las pruebas (kali Linux).

Primero se debe asegurar que esté habilitado el reenvío de paquetes (packet forwarding) en Kali Linux, caso contrario el sistema descartará todo el tráfico entre los sistemas a los cuales se intenta hacer sniffing. Esto se puede realizar manualmente con el siguiente comando;

# echo 1 > /proc/sys/net/ipv4/ip_forward

Ahora que Kali Linux reenviará todo el tráfico se inicia el ARP Spoofing. La dirección IP 192.168.0.1 corresponde a la pasarela por defecto, mientras que la otra dirección IP corresponde al objetivo de evaluación. Con estos dos comandos se obtiene el tráfico en ambas direcciones.

# arpspoof -i eth0 -t 192.168.0.1 192.168.0.17
# arpspoof -i eth0 -t 192.168.0.17 192.168.0.1

Para verificar que el envenenamiento ARP funciona, visualizar la información ARP en el objetivo de evaluación. Notar que la dirección IP correspondiente a la pasarela por defecto y la dirección IP del sistema (Kali Linux) desde el cual se realizan las pruebas son iguales.

Ejecutar la herramienta p0f3 en Kali Linux. La opción “-i” define la interfaz de red donde se atenderá. La opción “-o” define un archivo donde se escribirá la información capturada. La opción “-d” permite la bifurcación a segundo plano (requiere “-o” o “-s”). Y la opción “-p” pone la interfaz en atención en modo promiscuo.

# ./p0f -i eth0 -o /tmp/reg_p0f3.log -d -p

Se simula que el objetivo de evaluación realiza una conexión “normal” hacía algún sitio en Internet. Para este caso se ha utilizado netcat, pero se puede utilizar cualquier programa o aplicación que realice conexiones.

$ nc -v [Sitio Web] 80

Cuando el objetivo de evaluación establece la conexión, p0f3 está vigilando el tráfico y lo analiza, para luego presentar esta información de manera más “humana”. Para esta práctica la información obtenida sobre el Sistema Operativo del objetivo es que se trata de un Sistema Linux, con un Kernel que puede abarcar un rango desde el 2.4.x al 2.6.x.

# tail -f /tmp/reg_p0f3.log

En una Prueba de Penetración es importante obtener la información sobre el Sistema Operativo del objetivo de forma pasiva, aunque requiere paciencia. El proceso consiste en capturar paquetes TCP de manera oculta, los cuales contienen información que será analizada por las herramientas para tratar de adivinar el Sistema Operativo del objetivo de evaluación.

El inconveniente con este tipo de ataque pasivo sobre la red, se debe a en caso no exista comunicación entre el sistema objetivo y el “atacante” no será factible capturar paquetes para realizar el análisis. Es por ello que en la presente práctica se ha utilizado un ARP Spoofing y envenenamiento ARP, para forzar al objetivo de evaluación envíe paquetes al sistema atacante (Kali Linux). Luego de lo cual la herramienta p0f3 puede realizar su trabajo satisfactoriamente

Fuentes:

http://lcamtuf.coredump.cx/p0f3/
http://www.monkey.org/~dugsong/dsniff/
http://en.wikipedia.org/wiki/ARP_spoofing
http://www.irongeek.com/i.php?page=security/arpspoof

Escaneo de Vulnerabilidades con skipfish

Body

Skipfish es una herramienta de reconocimiento activo para la seguridad de aplicaciones web. La cual prepara un mapa interactivo del sitio objetivo mediante la recuperación recursiva y pruebas basadas en diccionarios. El mapa resultante es luego anotada con la salida de un número activo (pero sin interferencia) de pruebas de seguridad. El reporte final generado por la herramienta sirve como base para evaluaciones profesionales de seguridad en aplicaciones web.

Características Principales

Varias herramientas comerciales y open source con funcionalidades análogas están disponibles; como Nikto2, Websecurify, Netsparker, w3af, Arachni. Skipfish intenta direccionar algunos de los problemas más comunes asociados con los escaners de seguridad. Las ventajas específicas incluyen:

  • Alto desempeño: Más de 500 solicitudes por segundo contra objetivos en Internet, más de 2000 solicitudes por segundo en redes LAN/WAN y más de 7000 solicitudes contra instancias locales, han sido observadas con modestas CPUs, redes o memoria.
  • Facilidad de uso: skipfish es altamente adaptable y confiable
  • Verificaciones de Seguridad bien diseñadas: La herramienta proporciona resultados precisos y significativos.

Instalación de Skipfish

Para instalar skipfish se requiere tener instalado libidn o libpcre3. Cumplido este requisito, se debe ejecutar el comando “make” dentro del directorio donde se desempaquetó y descomprimió el archivo.

Diccionarios

Skipfish construye y mantiene automáticamente diccionarios basados en las URLs y el contenido HTML encontrado mientras se recupera el sitio. Estos diccionarios son extremadamente útiles para escaneos posteriores al mismo objetivo, o para evaluaciones futuras de otras plataformas pertenecientes al mismo cliente.

Se necesita definir exactamente un diccionario de lectura-escritura para cada escaneo. Para crear un diccionario en blanco y alimentarlo para skipfish, se puede utilizar el siguiente comando.

$ sudo touch /tmp/nuevo_diccionario.wl

Adicionalmente, siempre es beneficioso sembrar el escaner con varios diccionarios suplementarios de solo-lectura conteniendo palabras clave comunes y útiles para ataques por fuerza bruta contra cualquier sitio web. Los diccionarios suplementarios pueden ser cargados utilizando la siguiente sintaxis:

$ sudo skipfish -o /tmp/resultado_skipfish/ -S /usr/share/skipfish-2.10b/dictionaries/minimal.wl -W /tmp/nuevo_diccionario.wl http://192.168.0.31

En el anterior comando la opción “-o” define un directorio en donde residirán los resultados del escaneo. También se ha definido la dirección IP o Dominio del objetivo de evaluación.

Antes de iniciar su ejecución skipfish muestra algunos consejos útiles. Luego de haber leído esta información, si se está de acuerdo en continuar, se debe presionar cualquier tecla.

Skipfish ha iniciado su escaneo, el tiempo que demanda este proceso es muy variable, pueden ser minutos como también horas.

Al finalizar el escaneo, entre la información expuesta se indica el lugar donde se ha guardado el reporte.

Proceder a abrir este archivo con un navegador web como Firefox.

Los resultados obtenidos son bastante copiosos y detallados, se puede navegar por ellos sencillamente haciendo clic en el ítem del cual se requiere obtener más información.

Fuentes:

https://code.google.com/p/skipfish/
https://code.google.com/p/skipfish/wiki/SkipfishDoc

Auditoría del Servidor Web con Webshag

Body

Webshag es un herramienta de auditoria multi-tarea y multi-plataforma para un servidor web. Está escrita en python, y tiene funcionalidades útiles para la auditoría del servidor web como rastreo (crawling) del sitio web, escaneo de URLs o fuzzing de archivos.

Webshag puede ser utilizado para escanear un servidor web en HTTP o HTTPS, a través de un proxy o utilizando la autenticación HTTP (Basic y Digest). Además de proporcionar funcionalidades para la evasión de IDS, destinadas a hacer la correlación entre solicitudes más complicada (por ejemplo, utilizando un servidor proxy HTTP aleatorio y diferente por cada solicitud).

También proporciona funcionalidades como la capacidad de recuperar listas de nombres de dominios hospedados en una máquina objetivo y fuzzing de archivos utilizando nombres de archivos generados dinámicamente (adicionalmente al fuzzing común basado en listas).

El escaner URL de Webshag y fuzzer de archivo tienen como objetivo reducir el número de falsos positivos y producir un conjunto de resultados más limpio. Para este propósito, webshag implementa un mecanismo de reconocimiento de la página web resistente a los cambios de contenido. Este mecanismo de reconocimiento es luego utilizado en un algoritmo de eliminación de falsos positivos especialmente dirigido a tratar con respuestas “404” del servidor.

Ejecutar Webshag en ingresar la dirección IP o dominio del objetivo de evaluación en la pestaña correspondiente al módulo que se requiere utilizar.

Módulo Pscan

El módulo Pscan (escaneo de puertos) de webshag permite descubrir puertos HTTP abiertos sobre la máquina objetivo. Para realizar esto utiliza la herramienta Nmap.

Módulo Info

El módulo de información sobre el dominio permite recuperar los nombres de dominios referenciados (vhosts) hospedados sobre la misma máquina objetivo. Para lograr esto, utiliza el servicio web proporcionado por Microsoft Live Search. Para utilizar este módulo se requiere tener un AppID válido e ingresarlo en la configuración de webshag.

Módulo Spider

El módulo Spider, permite recorrer todo el sitio web mientras se extraen todos los nombres de directorios, enlaces o sitios web externos y direcciones de correo electrónico que se encuentren.

Módulo Uscan

El módulo Uscan permite realizar un escaneo de vulnerabilidades sobre el servidor/aplicación web objetivo. Para esto se utiliza la base de datos de Nikto2 y una base de datos personalizada.

Módulo Fuzz

El módulo Fuzz puede ser utilizado para descubrir contenidos ocultos (sin enlazar) sobre el servidor. Puede ser utilizado de dos maneras distintas: modo lista y modo generador. El modo lista utiliza tres listas de nombres de directorios, archivos y extensiones comunes. El segundo modo utiliza una cadena "generadora" para generar varios nombres de archivos de acuerdo un formato definido.

Webshag permite exportar los reportes del escaneo, con la opción “File -> Export” del menú ubicado en la parte superior.

Abrir el reporte conteniendo los resultados de los escaneos con un navegador como Firefox.

Durante una Prueba de Penetración se requiere encontrar vulnerabilidades en los servicios, puertos y aplicaciones en funcionamiento en el servidor. Para el caso puntual de un servidor web, pueden existir diferentes vectores de ataques. Aunque Webshag data del año 2008, es una herramienta que se apoya en otras herramientas en constante evolución como Nmap y Nikto2. Mencionar además que las listas de palabras que utiliza Webshag pueden ser personalizadas. Y en el caso del Fuzzer, es cuestión de adecuar sus características a los objetivos de la evaluación.

Fuentes:

http://www.scrt.ch/en/attack/downloads/webshag
http://www.scrt.ch/outils/webshag/ws110_manual.pdf
http://www.badstore.net/
http://nmap.org/
http://www.cirt.net/nikto2

Sondeo de la Red con Netdiscover

Body

Netdiscover es una herramienta activa/pasiva para el reconocimiento de direcciones, desarrollada principalmente para redes inalámbricas sin servidor dhcp, cuando se está realizando wardriving. Y también puede ser utilizada en redes con hub o switch.

Construido sobre libnet y libcap, puede detectar de manera pasiva hosts en funcionamiento, o búsqueda de ellos, enviando solicitudes ARP, esto también puede ser utilizado para inspeccionar el tráfico de red ARP, o encontrar direcciones de red utilizando el modo de auto escaneo, lo cual puede escanear por redes locales comunes.

Ejecutar la herramienta netdiscover en modo activo. La opción “-i” define el dispositivos de red, para esta práctica “eth0”. La opción “-r” define el rango que se escaneará.

# netdiscover -i eth0 -r 192.168.0.0/24

Utilizar la herramienta WireShark para visualizar el tráfico de red generado por la ejecución de esta herramienta. Se pueden visualizar las solicitudes ARP, y las respuestas ARP desde algunos objetivos en el rango de la red objetivo.

Utilizar la herramienta Netdiscover para realizar un escaneo pasivo. La opción "-p" define el modo pasivo y coloca a la herramienta en modo de "Sniffer". Para generar tráfico se ha procedido a establecer una conexión al puerto TCP 80 desde Kali Linux hacia la dirección IP del objetivo de evaluación. De igual manera se sugiere utilizar una herramienta como WireShark para vigilar y analizar el tráfico de red.

# netdiscover -i eth0 -r 192.168.0.0/24 -p

En una Prueba de Penetración a este procedimiento se le denomina también como Sondeo de la Red, en donde se requiere identificar a todos los dispositivos de una red. De esta manera se conocerán la cantidad de sistemas que residen en la red y sus correspondientes direcciones IP. La herramienta Netdiscover puede realizar esta labor de manera activa y pasiva, en el caso del escaneo activo utiliza solicitudes ARP para generar respuestas ARP. Y En el caso del “escaneo” pasivo, simplemente vigila el tráfico de la red sin enviar ningún tipo de paquete a la red. La limitación de esta herramienta es debido a que las solicitudes ARP no atraviesan los encaminadores (routers), y solo detecta sistemas en la misma subred.

Fuentes:

http://nixgeneration.com/~jaime/netdiscover/
http://www.wireshark.org/