Mostrando entradas con la etiqueta Hacking. Mostrar todas las entradas
Que es el Spoof o Spoofing - Cuales metodos existen
Que es el Spoof o Spoofing - Cuales metodos existen
En pc :
Spoofing, en términos de seguridad de redes hace referencia al uso de técnicas a través de las cuales un atacante, generalmente con usos maliciosos o de investigación, se hace pasar por una entidad distinta a través de la falsificación de los datos en una comunicación.
Se pueden clasificar los ataques de spoofing, en función de la tecnologia utilizada. Entre ellos tenemos el IP spoofing (quizás el más conocido), ARP spoofing, DNS spoofing, Web spoofing o email spoofing, aunque en general se puede englobar dentro de spoofing cualquier tecnología de red susceptible de sufrir suplantaciones de identidad.
En Consolas:
El spoof en consolas, es cuando se altera el codigo de la version actual para dar una amplia simulacion de una version futura.
Tipos de spoof:
IP Spoofing:
Suplantación de IP. Consiste básicamente en sustituir la direccion IP origen de un paquete TCP/IP por otra dirección IP a la cual se desea suplantar. Esto se consigue generalmente gracias a programas destinados a ello y puede ser usado para cualquier protocolo dentro de TCP/IP como ICMP, UDP o TCP. Hay que tener en cuenta que las respuestas del Host que reciba los paquetes alterados irán dirigidas a la IP falsificada. Por ejemplo si enviamos un Ping (paquete icmp "echo request") suplantado, la respuesta será recibida por el host al que pertenece la IP legalmente. Este tipo de spoofing unido al uso de peticiones broadcast a diferentes redes es usado en un tipo de ataque de flood conocido como ataque Smurf. Para poder realizar Suplantación de IP en sesiones TCP, se debe tener en cuenta el comportamiento de dicho protocolo con el envío de paquetes SYN y ACK con su SYN específico y teniendo en cuenta que el propietario real de la IP podría (si no se le impide de alguna manera) cortar la conexión en cualquier momento al recibir paquetes sin haberlos solicitado. También hay que tener en cuenta que los enrutadores actuales no admiten el envío de paquetes con IP origen no perteneciente a una de las redes que administra (los paquetes suplantados no sobrepasarán el enrutador).
ARP Spoofing:
Suplantación de identidad por falsificación de tabla ARP. Se trata de la construcción de tramas de solicitud y respuesta ARP modificadas con el objetivo de falsear la tabla ARP (relación IP-MAC) de una víctima y forzarla a que envíe los paquetes a un host atacante en lugar de hacerlo a su destino legítimo.
El protocolo Ethernet trabaja mediante direcciones MAC, no mediante direcciones IP. ARP es el protocolo encargado de traducir direcciones IP a direcciones MAC para que la comunicación pueda establecerse; para ello cuando un host quiere comunicarse con una IP emite una trama ARP-Request a la dirección de Broadcast pidiendo la MAC del host poseedor de la IP con la que desea comunicarse. El ordenador con la IP solicitada responde con un ARP-Reply indicando su MAC. Los enrutadores y los hosts guardan una tabla local con la relación IP-MAC llamada tabla ARP. Dicha tabla ARP puede ser falseada por un ordenador atacante que imita tramas ARP-REPLY indicando su MAC como destino válido para una IP específica, como por ejemplo la de un enrutador, de esta manera la información dirigida al enrutador pasaría por el ordenador atacante quien podrá escanear dicha información y redirigirla si así lo desea. El protocolo ARP trabaja a nivel de enlace de datos de OSI, por lo que esta técnica sólo puede ser utilizada en redes LAN o en cualquier caso en la parte de la red que queda antes del primer enrutador. Una manera de protegerse de esta técnica es mediante tablas ARP estáticas (siempre que las IP de red sean fijas), lo cual puede ser difícil en redes grandes.
Otras formas de protegerse incluyen el usar programas de detección de cambios de las tablas ARP (como Arpwatch) y el usar la seguridad de puerto de los switches para evitar cambios en las direcciones MAC.
DNS Spoofing:
Suplantación de identidad por nombre de dominio. Se trata del falseamiento de una relación "Nombre de dominio-IP" ante una consulta de resolución de nombre, es decir, resolver con una dirección IP falsa un cierto nombre DNS o viceversa. Esto se consigue falseando las entradas de la relación Nombre de dominio-IP de un servidor DNS, mediante alguna vulnerabilidad del servidor en concreto o por su confianza hacia servidores poco fiables (DNS Rogue). Las entradas falseadas de un servidor DNS son susceptibles de infectar (envenenar) el cache DNS de otro servidor diferente (DNS Poisoning)
Web Spoofing:
Suplantación de una página web real (no confundir con phishing). Enruta la conexión de una víctima a través de una página falsa hacia otras páginas WEB con el objetivo de obtener información de dicha víctima (páginas web vistas, información de formularios, contraseñas etc.). La página web falsa actúa a modo de proxy, solicitando la información requerida por la víctima a cada servidor original y saltándose incluso la protección SSL. El atacante puede modificar cualquier información desde y hacia cualquier servidor que la víctima visite. La víctima puede abrir la página web falsa mediante cualquier tipo de engaño, incluso abriendo un simple enlace. El web spoofinges difícilmente detectable; quizá la mejor medida es algún plugin del navegador que muestre en todo momento la IP del servidor visitado: si la IP nunca cambia al visitar diferentes páginas WEB significará que probablemente estemos sufriendo este tipo de ataque. Este ataque se realiza mediante una implantación de código el cual nos robará la información. Usualmente se realizan páginas fantasmas en las cuales se inyectan estos códigos para poder sacar información de las víctimas.
E-Mail Spoofing:
Suplantación de la dirección de correo electrónico de otras personas o entidades. Esta técnica es usada con asiduidad para el envío de mensajes de correo electrónico hoax como suplemento perfecto para el uso de suplantación de identidad y para SPAM, es tan sencilla como el uso de un servidor SMTP configurado para tal fin. Para protegerse se debería comprobar la IP del remitente (para averiguar si realmente esa ip pertenece a la entidad que indica en el mensaje) y la dirección del servidor SMTP utilizado. Las medidas recomendadas para prevenir estos ataques son crear registros SPF y firmas digitales DKIM.
Atte:
- Sagiri Izumi
#9 - ATAQUE DOS Y DDOS
#9 - ATAQUE DOS Y DDOS
En resumen DoS son las siglas para Denay of Service, o en español: Denegación de Servicio. Es decir que vamos a dejar inutilizable algún servicio del host que hará de víctima así estemos hablando de su acceso a internet, o del sistema operativo entero. Parece un tema poco interesante y fácil pero verán lo extenso que se torna.
¿He oído sobre el ping de la muerte y la herramienta LOIC, pero no sé cómo funcionan?.
Genial. Esto es importante.
El ping de la muerte se trata de mandar un sin límite de paquetes ICMP (el ping que usamos para saber si una computadora esta encendida y conectada a la red es un paquete ICMP) parecidos al ping pero deformados. Un sistema operativo de esa época hablando de 1996 no soportaba un paquete de tamaño mayor a unos pocos Bytes, y éste paquete malicioso tenía 64KB o 65535 Bytes.
Todo genial hasta aquí, pero ¿por qué se satura? Bueno un paquete de este tamaño no es posible envíarlo de una vez. Como vimos, los paquetes se fragmentan y se envían con un número que indica el órden. Luego el receptor del mensaje reconstruye el paquete en memoria. Lo que en ese entonces significaba el acabose del sistema remoto. La vulnerabilidad fue corregida al año siguiente, pero hubieron trabajos posteriores. Al fin y al cabo es simplemente mandar un ping.
LOIC (Low Orbit Ion Cannon) es una herramienta que manda paquetes TCP, UDP o peticiones HTTP para realizar un DoS en el objetivo. Un desarrollador hizo un cambio a esta herramienta y permitía que alguien pudiese aceptar unirse a una botnet (red zombie de computadoras) voluntariamente para ceder recursos y atacar organizadamente a un objetivo. Adivina quién usó ésta herramienta. Claro, Anonymous.
Lo bueno de que hayan usado LOIC es que sólo podían hacer que una web caiga con la aceptación de una cantidad mínima de personas. Es decir que es de apoyo comunitario y no por puro capricho de una sola persona ya que una sola no iba a dar una cantidad de recursos óptima para el ataque, convirtiendose en una sentada virtual en la puerta de acceso para que nadie pueda entrar, una protesta pacífica (aunque obviamente las empresas no lo vean así).
Pero hay muchos tipos de ataques, veamos como hacer un desastre para los administradores:
• Ping flood: A diferencia del ping de la muerte, éste no es un paquete malformado (se pueden usar paquetes malformados también). En el escenario de un ping normal, se envía una vez el request y se espera la respuesta del otro dispositivo. Aquí, se envían deliveradamente todos los paquetes sin esperar respuesta alguna. El host víctima tiene que resolver peticiones sin parar y encima su ancho de banda se consumirá entre todos los paquetes entrantes y las respuestas salientes.
• SYN flood: Este ataque realiza la petición TCP para abrir la comunicación numerosas veces, mandando paquetees SYN. El servidor responde con un SYN+ACK esperando que el atacante le envíe un paquete diciendo si acepta la comunicación o la rechaza. Pero el atacante cambia de IP rápidamente para envíar otro paquete SYN esperando abrir otra conexión. Obviamente el servidor acepta muchas conexiones simultáneas, y mientras responde esta segunda petición desde otra dirección, la otra comunicación sigue esperando respuesta (hasta que caiga porque tienen un tiempo límite para responder). Es decir que quedan varias comunicaciones abiertas por la mitad hasta que el sistema no puede resolver tantas peticiones, se satura y los usuarios (legítimos o no) son denegados de conexión por el sistema. Gráfica de un ataque de inundación de SYN.
• Smurf Attack: básicamente es otro ataque utilizando el protocolo ICMP, pero esta vez se usa dentro de una red interna, haciendo una petición por broadcast y falsificando la IP de origen de estos paquetes duplicando la del objetivo. Así la víctima y sobretodo, la red se inundan con respuestas de todos los hosts.
• P2P Attack: Lo que se logra aquí es aprovechar una vulnerabilidad en clientes P2P, que son programas para el intercambio de archivos como Kazaa, Emule, Ares. Se desconectan a los grandes clientes de este tipo de conexiones para que se conecten juntos a una web específica objetivo, llegando a las varias decenas de miles y saturando los servidores. Se puede prevenir haciendo que este protocolo (P2P) no pueda usar el puerto 80 (donde generalmente se accede al servicio de la página web).
• DoS permanentes (PDoS): También conocido como phlashing, es uno de los más interesantes. Ataca directo al hardware, aprovechando vulnerabilidades para cambiar firmewares y haciendo del dispositivo físico inusable, se “brickea” (jerga apuntando a que se convierte en un ladrillo). Para resolver el problema, se debe cambiar el hardware o reparar el firmware que no es nada divertido para un administrador.
• HTTP POST DoS attack: en síntesis es un pedido legítimo al servidor a través de la web, donde se especifica que la velocidad de transferencia es muy baja y el tamaño es de inmensas cantidades. Imaginen el tiempo de transferencia de 1GB a 1Byte por segundo, es interminable (34 años aproximadamente). Obviamente para tirar un servidor la idea es hacer muchos ataques simultáneos.
• RUDY: (R U Death Yet?) es idéntico al anterior pero con la diferencia que sucede en capa 7, a nivel aplicación de la web.
• Distributed attack: Aunque en realidad merecería tener un apartado propio, así se le llama al DDos. La idea es aventajar la cantidad de recursos utilizados por muchas máquinas simultáneamente a comparación de usar una sola. Además es más complicado de bloquear ataques a muchas IP distintas, haciendo casi imposible lograr una Black List de direcciones bloqueadas. En los últimos años este tipo de ataques gano popularidad cuando se usó para temas activistas de parte de varios grupos cibernéticos quienes lograron dar de baja webs de empresas muy prestigiosas a nivel social.
• Reflected/Spoofed attack: De una manera parecida al Smurfing que se considera un tipo de este ataque pero de manera más generalizada, se intenta crear peticiones a distintos servers pero sustituyendo la IP a responder por la del equipo víctima, por lo que mientras un atacante hace peticiones, la víctima es quien recibe todas las respuestas de intento de conexión. Aunque a diferencia de Smurfing, este nombre es usado para conexiones UDP, que necesitan menos autenticaciones y problemas para mandar datos.
• Jamming: abstrayéndonos un poco del estándar que venimos hablando sobre computadoras, el Jamming hace una denegación de servicio contra las redes inalámbricas logrando que un dispositivo haga continuamente señales de interferencia. He visto casos donde se logra un Jamming si existen muchas (realmente excesivas cantidades) de Access Points en el mismo canal de transferencia en corta distancia.
• Telephony DoS (TDoS): No necesita mucha presentación porque no estamos profundizando y el nombre lo dice todo. Me es necesario aclarar que aquí se puede lograr una denegación aunque el equipo no sea un teléfono IP, aunque éstos son los que más ataques llevan.También se usa el SMS flooding (se darán una idea de lo que es) y Black Fax en el que básicamente se envían varias hojas rellenas de color negro matando al tintero.Fíjense como se utiliza TDoS con fines políticos. Los ataque de denegación de servicio no son algo legal. Incluso ejecutar una bomba fork que deje inutilizado el sistema de alguien más sin su consentimiento, nos dejaría en problemas en la mayoría de los países de América. En el año 2012, dos miembros del grupo de Anonymous de America Latina fueron encarcelados por realizar este tipo de ataques a varios entes. Aquí la Interpol es uno de los organizadores más grandes contra el ciberdelito y ya verán que pueden traer problemas. Así que ustedes no hagan nada si aún no saben como safarse.
Atte:
- Elf Yamada
#8 - INSTALANDO Y CONFIGURANDO VMWARE Y ORACLE VM
#8 - INSTALANDO Y CONFIGURANDO VMWARE Y ORACLE VM
vamos a ver como hacemos para instalar y configurar los programas "VMware" y "Oracle VB".
"¿Qué es éso? ¿Se come?"
En realidad no se come , pero nos va a dar muchas herramientas con las cuales podemos desarrollarnos. Éstas son las encargadas de dejarnos administrar computadoras virtualizadas dentro de nuestro sistema principal, así no jodemos nada mientras practicamos y experimentamos.
Es decir, que instalamos conejillos de indias. Además nuestra ventaja corre con que podemos instalar y prender varias máquinas al simultáneo de manera que podemos hacer un ataque en una red con varias PC's sin tener que realmente tenerlas físicamente en nuestra casa.
¿Van entendiendo?
Entonces, vamos a necesitar saber configurar todo para poder jugar todo lo que queramos, Antes que empezar a ver la instalación, les voy a comentar que VMware es mejor. Pero no hay manera de obligarlos a utilizar uno de los dos, así que les recomiendo que prueben los dos o el que más gusten experimentar.
VMware:
El link de descarga es este:
https://my.vmware.com/web/vmware/info/slug/desktop_end_user_computing/vmware_workstation/10_0
Una vez descargado le damos doble click al instalador. Nos aparece la primer ventana le damos a next.
Si quieren lean el license agreement. De cualquier manera, para poder instalarlo le tenemos que marcar a aceptar, y proseguimos.
Como buenos conocedores, debemos siempre clickear en "Custom". El que no lo hace, mantenga la práctica haciéndolo siempre.
Lo dejamos como está. Lo seguimos manteniendo todo igual.
En Software Update lo mantengo sin tildar porque me gusta administrar mis tiempos de actualización y que no sean automáticamente. Pero cada uno con su tema.
En "User Experiencie Improvement Program , si lo tildan, mantiene informado a VMware sobre datos nuestros para mantener frescas sus estadísticas. Démosle un vacío en este campo y seguimos.
Las opciones que apareceran a continuacion son a vuestra elección.
En la siguiente ventana ponemos nuestra License Key (que claramente no la obtuvieron de manera ilegal) Y finalizamos para que ya podamos abrir el programa.
Oracle VB:
Link de descarga: https://www.virtualbox.org/wiki/Downloads
Una vez tenemos el instalador, le damos doble click para instalarlo.
Nos va a salir la primer ventana, Le damos a next.
Ahí vemos todo lo que se va a instalar pero no tocamos nada y le damos a Next.
En la siguiente ventana dejo tildado sólo la primer opción y las otras dos las destildo.
Puede que nos tire la advertencia de que es posible que se desconecte de internet así que antes traten de guardar todo lo que estén haciendo en la nube y le damos que sí. Seguimos con "Install".
Si queremos lo iniciamos y le damos a Finish. Nos aparecerá la ventana que nos acompañará en caso de que elijamos a nuestro Oracle VB.
Atte:
- Elf Yamada