jueves, 19 de enero de 2017

Amenazas Externas e Internas

Las amenazas de seguridad causadas por intrusos en redes corporativas o privadas de una organización, pueden originarse tanto de forma interna como externa.

  • Amenaza externa o de acceso remoto: los atacantes son externos a la red privada o interna de una organización, y logran introducirse desde redes publicas.
  • Amenaza interna o corporativa: los atacantes acceden sin autorización o pertenecen a la red privada de la organización.
Con estos dos frentes abiertos, veremos como defender la seguridad en la red corporativa de forma interna y por otro disponer de medidas de protección perimetral, en los equipos y servicios que están expuestos a redes públicas.

Para protegernos de las posibles amenazas internas algunas propuestas son:
  • Realizar un buen diseño de direccionamiento, parcelación y servicios de subredes dentro de nuestra red corporativa.
  • Políticas de administración de direccionamiento estático para servidores y routers
  • Monitorización del tráfico de red y de las asignaciones de direccionamiento dinámico y de sus tablas ARP
  • Modificación de configuraciones de seguridad y, en especial contraseñas por defecto de la administración de servicios.
  • En redes inalámbricas emplear máximo nivel de seguridad.

Sniffing - MitM - ARP Spoofing - Pharming

La monitorización del tráfico de red es un aspecto fundamental para analizar qué está sucediendo en la misma, y poder tomar precauciones y medidas de seguridad en la misma.

Estas son algunas herramientas útiles:

-Wireshark: antes conocido como Ethereal, es un analizador de protocolos utilizado para realizar análisis y solucionar problemas en redes de comunicaciones. Incluye múltiples opciones de organización y filtrado de información, así, permite ver todo el tráfico que pasa a través de una red estableciendo la configuración en modo promiscuo.
-NMAP: es un programa de código abierto que sirve para efectuar rastreo de puertos. Fue creado originalmente para Linux aunque actualmente es multiplataforma. Se usa para evaluar la seguridad de sistemas informáticos, así como para descubrir servicios o servidores en una red informática, para ello NMAP envía unos paquetes definidos a otros equipos y analiza sus respuestas.
-Cain & Abel: es una herramienta de recuperación de contraseñas para Microsoft Windows. Puede recuperar muchos tipos de contraseñas utilizando métodos como el sniffing de paquetes de red, tambien puede crackear varios hashes de contraseñas utilizando métodos como ataques de diccionario, de fuerza bruta y ataques basados en criptoanálisis. Algunos antivirus detectan a Cain & Abel como malware.

Análisis de noticia

Analizamos la noticia siguiente:
"Tabnabbing; phishing a través de las pestañas del navegador"
Fuente: http://unaaldia.hispasec.com/2010/05/aza-raskin-ha-desvelado-un-nuevo-metodo.html

¿Qué tipo de amenaza de las anteriormente vistas supone el Tabnabbing?

Modificación, interceptación y fabricación

¿Cómo funciona?

Un usuario navega hacia la página del atacante, que es una página equipada con un código JavaScript. La victima cambia de pestaña  y sigue con sus visitas cotidianas a otras páginas. Mientras, la web del atacante cambia por completo gracias al JavaScript menos, evidentemente el dominio. La web simulará una página conocida. La victima, vuelve a la pestaña más tarde, piensa que ha caducado su sesión y vuelve a introducir su login el cual lo recibirá el atacante.

¿Qué tipo de medidas de precaución podemos tomar ante este tipo de amenaza?

Debemos fijarnos en las URLs antes de introducir contraseñas, como siempre. 
Desactivar JavaScript para las páginas poco confiables (Zonas para Internet Explorer o No-Script para Firefox).


Amenazas y ataques

Los ataques e intrusiones de personas no autorizadas a través de las redes públicas y privadas son cada vez más frecuentes.
De forma genérica las amenazas en comunicaciones podemos dividirlas en cuatro grandes grupos:

     a) Interrupción: un bojeto, servicio del sistema o datos en una comunicación se pierden, quedan inutilizables o no disponibles
     b) Interceptación: un elemento no autorizado consigue un acceso a un determinado objeto
     c) Modificación: además de conseguir acceso, consigue modificar el objeto o la destrucción, que inutiliza el objeto afectado.
     d) Fabricación: modificación destinada a conseguir un objeto similar al atacado de forma que sea difícil distinguirlo del objeto original.


Tipos de ataque, representación gráfica:


Como ejemplos prácticos de dichas amenazas, encontramos diversas técnicas de ataques informáticos en redes. Algunos son:
  • Ataque de denegación de servicio: también llamado DoS (Deny of Service), es un caso específico de interrupción de servicio. Causa que un servicio o recurso sea inaccesible a los usuarios legítimos, provocando normalmente la pérdida de la conectividad de la red por el consumo del ancho de banda de la red de la víctima o sobrecarga de los recursos del sistema de la víctima. Mediante botnet o redes zombie se pueden llegar a controlar cientos o miles de máquinas para realizar ataques distribuidos de saturación de servidores o DDoS.
  • Sniffing, es una técnica de interceptación: consiste en rastrear monitorizando el tráfico de una red.
  • Man in the middle: a veces abreviado MitM, es un caso específico de interceptación y modificación de identidad. Un atacante supervisa una comunicación entre dos partes, falsificando las identidades de los extremos y por tanto recibiendo el tráfico en los dos sentidos.
  • Spoofing: es una técnica de fabricación, suplantando la identidad o realizando una copia o falsificación, por ejemplo encontramos falsificaciones de IP, MAC, web o mail.
  • Pharming: es una técnica de modificación. Mediante la explotación de una vulnerabilidad en el software de los servidores DNS o en el de los equipos de los propios usuarios, permite modificar las tablas DNS redirigiendo un nombre de dominio conocido,, a otra IP distinta, falsificada y probablemente fraudulenta.

lunes, 16 de enero de 2017

Ejercicio 10

Entra en la web www.siteadvisor.com (McAfee) y verifica distintas URL de las que tengas dudas sobre su nivel de seguridad. Haz un listado con el informe de al menos tres URL.




Ejercicio 8

Si deseas utilizar herramienta antimalware de la que desconoces la reputación del fabricante, te recomendamos, antes de instalarla, comprobar la confiabilidad de la aplicación en la lista actualizada de http://www.forosspyware.com/t5.html. Indica al menos cinco programas Rogeware o FakeAVs.


  1. ZeroSpyware
  2. X-Spyware
  3. Windows Functionality Checker
  4. AdwareX Eliminator
  5. CleanX


jueves, 12 de enero de 2017

Ejercicio 6



Busca información sobre dos ejemplos actuales y reales muy peligrosos de códigos peligrosos maliciosos o malware (troyano, virus, gusanos, PWstealer. etc.), realiza primero una breve definicion y posteriormente analiza y explica: nombre del malware, archivo o método de propagación e infección, mecanismo de reparación manual.


Troyano: NetBus: Este "troyano" o "herramienta de administración remota" fue uno de los más difundidos en Internet, ganó un gran número de usuarios adictos al programa por su sencillez de uso y la rapidez del mismo. El tamaño del servidor (el encargado de permitir el acceso a la máquina con o sin autorización) ahora parece grande en comparación con los troyanos nuevos. Tamaño del servidor: 495 KB aproximadamente.

Virus: AVISPA: Escrito en Noviembre de 1993 que en muy poco tiempo se convirtió en epidemia. Infecta archivos .EXE
Al ejecutarse, si no se encontraba ya residente en memoria, intenta infectar los archivos XCOPY, MEM, SETVER y EMM386 para maximizar sus posibilidades de reproducción, ya que estos archivos son de los más frecuentemente utilizados.
Este virus está encriptado siempre con una clave distinta, para dificultar su detección por medio de antivirus eurísticos.

Gusano: NETSKY: El gusano usa el correo electrónico para propagarse a nuevos ordenadores, es fácil reconocerlo ya que viene con el asunto; "Asunto: Auction successful!"
Para ser infectado por este gusano tiene que ejecutar el fichero adjunto si lo realiza le mostrara el siguiente mensaje;
Error
The file could not be opened!
[ OK ]

Pwstaler: Pw-stealer.exe es un proceso que esta registrado como TrojanDropper.Win32.Small.br. Este tipo de ficheros, que terminan convirtiendose normalmente en spyware o virus cuando aterrizan en nuestro PC en muchas ocasiones se diferencian del fichero original que no es una amenaza, porque se localizan en otros directorios y presentan una firma digital diferente.


Adware: Un programa de clase adware es cualquier programa que automáticamente se ejecuta, muestra o baja publicidad web al computador después de instalar el programa o mientras se está utilizando la aplicación. 'Ad' en la palabra 'adware' se refiere a 'advertisement' (anuncios) en inglés.Se han criticado algunos programas adware porque ocasionalmente incluyen código que realiza un seguimiento de información personal del usuario y la pasa a terceras entidades, sin la autorización o el conocimiento del usuario. Esta práctica se conoce como spyware, y ha provocado críticas de los expertos de seguridad y los defensores de la privacidad. Se detectan y eliminan con cualquier herramienta de diagnostico y desinfección anti-adware.