Curiosidades del Traceroute

Para la construcción de la topología de una red de caja negra se
emplean herramientas como Traceroute; seguro que la conocen. Esta
herramienta emplea el campo TTL o tiempo de vida de la cabecera IP para
averiguar por qué dispositivos de red pasan los paquetes hasta llegar
al host destino.

La aplicación manda 3 paquetes con TTL valor 1 hacia la máquina
objetivo; cuando estos paquetes llegan al primer dispositivo
intermedio, éste decrementa el TTL en 1, pasando a valer 0, y es
descartado notificándonos mediante un paquete ICMP tipo 11 Time Exceeded.
La siguiente vez se enviará con TTL valor 2, posteriormente con valor
3… así hasta llegar a la máquina destino, la cual no contestará con el
Time Exceeded.

Lo más importante para una auditoría de seguridad son los últimos
saltos que nos permitirán obtener la topología de la red que se está
auditando. Ahora bien, seguramente nos habrá ocurrido que en ocasiones
los resultados obtenidos no son los correctos puesto que llegado a un firewall
de la red no conseguimos poder avanzar hasta el host; incluso
dependiendo del programa que empleemos los resultados son distintos.
Esto es debido a combinación de las reglas de filtrado de los firewalls y los protocolos empleados por cada programa “traceroute”.

Por ejemplo, traceroute (linux) emplea por defecto paquetes UDP con
el puerto destino incremental por cada paquete que envia, empezando el
primer paquete en 33434. Por tanto si el firewall filtra los paquetes
UDP excepto en ciertos puertos de ciertas aplicaciones nuestro
traceroute será filtrado. Esta implementación también permite emplear
paquetes ICMP tipo 8 (opción I) en vez de UDP. En cambio, el traceroute
en Windows (llamado tracert) solo emplea paquetes ICMP echo request
(tipo 8), sin opción a emplear UDP, por lo que si el firewall filtra
los paquetes ICMP del tipo 8 (pings) el tracert no funcionará.

Por ello, dependiendo de la herramienta que empleemos podremos obtener unos resultados u otros, o incluso no llegar al host nunca. De estos problemas surgió la herramienta Layer Four Traceroute
(LFT) que permite emplear tanto protocolo ICMP, UDP como TCP (a
diferencia de traceroute y tracert), así como permitir fijar puertos
destinos y orígenes para envío de paquetes. ¿Por que es interesante
emplear TCP y poder fijar un puerto? Muy sencillo: por muchas reglas de
filtrado que tengamos en los firewall, si tenemos un host
ofreciendo un servicio al exterior, el puerto de acceso a dicho
servicio debe estar abierto, y por tanto podremos emplear LFT para
enviar un paquete al host cuyo puerto destino y protocolo sea el del
servicio.

Veámoslo de forma práctica. Imagínense que tuviéramos un host con un
servidor web disponible al exterior en una red cuyo firewall de entrada
rechazara los paquetes ICMP tipo 8 (ping), y todos aquellos paquetes
UDP y TCP, excepto a aquellos puertos de los servicios que ofrezcan los
host de la red (como el servidor web). Tanto el traceroute como el
tracert no pasarían del firewall, en cambio si empleáramos
LFT indicándole que el puerto destino es el 80 y el protocolo es TCP,
éste no sería rechazado, obteniendo la topología de la red que permite
conectar dicha máquina con el exterior. Si el servidor web fuera la
máquina 192.168.5.90 la orden sería la siguiente:

    # lft d
    80 192.168.5.90

Espero que les haya gustado (y les sea útil) la curiosidad. Como siempre, pasen un buen fin de semana.

Autor: Ximo Moreno
Fuente: SecurityArtWork

More:
Curiosidades del Traceroute |

Estado de desecho

Política criminal y derecho de autor
Por Carlos Sánchez Almeida
La Laguna, 27 de noviembre de 2009

John Gilmore imaginaba una Internet en el que los ciudadanos se protegían no mediante leyes, sino con física y matemáticas. Me encanta esa intuición, pero creo que está lastrada todavía con la idea de "protección". Vive todavía en el viejo modelo de la utopía de la Red sin conexión con el mundo real. La matemática y la física nos dan protección, pero también nos dan instrumentos de construcción. La nueva Atlántida ya no es una Red autorreferencial sin leyes pero sin contacto con el mundo exterior: es un mundo real en el que nuestras acciones políticas, sociales y culturales están potenciadas por una serie de herramientas y servicios en la red. Unas herramientas y servicios que, en buena parte, hace que no nos tengamos que preocupar por las leyes que los políticos quieran aprobar, pues habremos construido un mundo a nuestra medida.
– David Casacuberta, "The next generation", publicado en Kriptópolis, 2-12-2002
 
1.- De lege ferenda, de lege delenda
Debo mi presencia en Tenerife a la amabilidad del Dr. Luis Fajardo, organizador de estas jornadas de reflexión sobre los retos sociales de las nuevas tecnologías. Cuando cursó su invitación, el profesor Fajardo me transmitió su propósito de que estas jornadas pudiesen resultar útiles para hacer llegar al legislador proposiciones de lege ferenda, propuestas de cambios legislativos…

Leer Más…

See the original post here: 
Estado de desecho |

Anti-Virus y Firewalls insuficientes

Mikkel Winther, de la empresa de seguridad Secunia, analiza los riesgos
que corren los usuarios al descargarse aplicaciones vulnerables de
Internet.

Tener un detector de vulnerabilidades es tan importante como tener un Anti-virus o un Firewall. Las aplicaciones que protejan al sistema de ataques
son el paso más importante para evitar ataques de criminales, pues lo
hace de manera preventiva más que correctiva, como otras herramientas.

Un
programa Anti-virus, por ejemplo, detecta invasiones una vez que ya
están en el sistema y que hayan sido detectadas con antelación por la
compañía. Una herramienta protectora con perfil preventivo, por
ejemplo, cubre cualquier posible hueco dejado por alguna instalación,
evitando que haya ataques antes de que estos se presenten en el equipo.
Es mucho más complicado para un criminal entrar a un sistema sin
vulnerabilidades, por lo que siempre preferirán canalizar sus ataques a
los sistemas más desprotegidos.

La importancia de este tipo de herramienta se deriva de que
la mayoría de los ataques a PCs provienen de las vulnerabilidades
causadas al instalar programas y aplicaciones directamente de Internet
como
Adobe Reader, iTunes, Flash, Real Player, QuickTime, entre otros. A
nivel mundial, un PC tiene en promedio más de 80 programas, de los
cuales 12 tienen vulnerabilidades. Estos porcentajes alarmantes son
similares en la mayoría de los países occidentales. Por ejemplo, en
España, 70% de la población utiliza Internet. En este país, siendo el
sexto en uso de la Internet, hay más de 110 millones de aplicaciones vulnerables a ataques.
En realidad, los números no son de gran importancia si consideramos que
con una sola aplicación vulnerable es suficiente para que un atacante
comprometa la seguridad de cualquier sistema.

Barak Obama, en
comunicados recientes, ha dado gran importancia al tema de la seguridad
cibernética. Al punto que ha decidido nombrar a un oficial que coordina
l tema en la Casa Blanca y una actualización a las Políticas del
Ciberespacio (Cyberspace Policy Review). Esto no es fortuito, además de
comprometer procesos estratégicos de empresas y gobiernos, los
criminales significan un importante riesgo económico negativo a todos
los niveles.

El dilema entonces está en cómo protegerse. Los
programas Anti-virus y Firewalls, están en una etapa madura, pero es
posible que el tema ahora sea enfocarse a cómo prevenir dichos ataques
de manera más efectiva mientras el usuario navega por la Red. La
respuesta puede estar en poner la mira en aplicaciones que además de actualizar los programas ya instalados en el PC para evitar vulnerablilidades, también detecten si un programa, al ser bajado de la Internet, es propenso a ataques.

Microsoft,
por ejemplo, es consciente de la importancia del tema y trabaja
permanentemente en detectar vulnerabilidades para sus aplicaciones. Sin
embargo, la gran mayoría del riesgo proviene de programas que no están
relacionados con Microsoft y de aplicaciones que se bajan de la Red.
Este tipo de programas, son generalmente bajados de manera voluntaria,
pero también existe una gran proporción que son instalados de manera
inconsciente.

Como ha destacado Thomas Kristensen, director de tecnología de Secunia,
actualmente “parchear el software del PC es el paso más importante para
protegerlo”. “Muchos usuarios ya se han dado cuenta de que
actualizaciones de Anti-virus, Firewalls y Microsoft no son suficientes
para estar razonablemente seguro navegando”, cree el directivo.

Actualmente,
empresas ofreciendo protección a vulnerabilidades son vistas como parte
del futuro en seguridad cibernética. El caso de Secunia y su aplicación gratuita PSI 1.5,
es un ejemplo claro de que dichas aplicaciones tienden a crecer
agresivamente en su uso. Dicha aplicación ya tiene más de 1.5 millones
de usuarios y plantea llegar a 5 millones en los próximos meses.

No
hay duda que el tema de seguridad cibernética ha sido un tema focal en
las últimas décadas pero posiblemente nunca antes había sido tan
necesario utilizar tantas herramientas como sea posible para evitar
posibles ataques. Cada usuario tiene su perfil de riesgo y por lo tanto, sus herramientas preferidas.
Lo importante, no es tanto la elección de herramientas como lo es el
desarrollar una consciencia de navegación segura. La meta para
cualquier usuario debe ser evitar ser vulnerable.

Autor: Mikkel Winther de Secunia
Fuente: ITespresso.es

Continued here:
Anti-Virus y Firewalls insuficientes |

Poner remedio a la infección de bots en las redes de los Proveedores de Servicios de Internet

Las BotNets
son actualmente una de las amenazas más populares en Internet. Entre
otras razones, por la diversidad de tipos de acciones que puede
realizar quien las controla (envío de spam, ataques DoS, etc.). Estas
redes de ordenadores infectados se han convertido en un problema para
los proveedores de servicios de Internet que día a día tratan de
encontrar una solución.


El documento creado por The Internet Engineering Task Force (http://www.ietf.org/),
contiene diferentes recomendaciones sobre cómo los Proveedores de
Servicios de Internet pueden gestionar los problemas derivados de la
infección de una BotNet con sus clientes (generalmente suscriptores de ADSL).
Dentro de los objetivos principales destaca en un primer paso, la labor
de implementar una solución adecuada, del lado del proveedor, para
evitar la infección así como la notificación a los clientes en el caso
de detectar algún ordenador infectado. El siguiente paso es ofrecer a
los clientes las herramientas o la información necesaria para llevar a
cabo la desinfección.

Para ampliar la información sobre el funcionamiento y las características de una BotNet, puede visitar la sección Amenazas donde se describen los detalles más significativos de una red de este tipo.

Es posible acceder al informe “ Poner remedio a la infección de bots en las redes de los Proveedores de Servicios de Internet
“, desde la sección Estudios e Informes
donde periódicamente se publican documentos de distintas organizaciones
que son considerados importantes dentro del campo de la seguridad.

Fuente: INTECO.es

More here:
Poner remedio a la infección de bots en las redes de los Proveedores de Servicios de Internet |

Los hackers, a la carrera para atacar la vulnerabilidad de IE

Los
hackers están trabajando contrarreloj para desarrollar sus propias
herramientas que les permitan atacar una vulnerabilidad de día cero en
Internet Explorer. Esto está presionando a Microsoft para que lance,
cuanto antes, un parche que resuelva el problema antes de que los
ataques se disparen.

Desde que Microsoft confirmara la existencia
de un nuevo fallo que podría comprometer la seguridad de los PC que
trabajan con Internet Explorer 6 e Internet Explorer 7
, todas las
alarmas se han disparado. También al publicar un segundo aviso en el
que afirmaba que los usuarios de Windows 2000, Windows XP y Windows
Vista están, asimismo, en peligro.
Ya que el código de ataque fue hecho público a una lista de correo muy
amplia de personas, los investigadores de seguridad afirman que ya se ha dado el pistoletazo de salida y la carrera ha comenzado.

“Se trata, claramente, de una vulnerabilidad crítica y se está
haciendo cada vez más peligrosa”, ha declarado Ben Greenbaum,
responsable de investigación senior del equipo de respuestas de
seguridad de Symantec, quien continúa explicando que “se trata de una
carrera, realmente lo es”. Así es como describe el fenómeno que se está
produciendo entre los hackers una vez conocida la vulnerabilidad.

En este punto coincide Wolfgang Kandek, responsable de seguridad de
Qualys. “Definitivamente, estamos ante un tipo de carrera. Es una
cuestión de si Microsoft puede solucionarlo antes de que los hackers
desarrollen algo realmente peligroso”. De hecho, según Kandek,
variantes del código de ataque original ya han aparecido en la Web. “De
modo que los atacantes ya están trabajando en nuevas versiones del mismo”.

Greenbaum se hace eco de las palabras de Kandek, al afirmar
que el fallo original era dudoso. “Según nuestras pruebas, el código
publicado sólo funciona contra ciertas plataformas. Por ello,los
hackers tendrán que trabajar en desarrollar una versión más fiable”.
Así las cosas, la tarea que tienen por delante no va a ser fácil, pero
sí puede realizarse sin demasiada dificultad, explica Greenbaum, quien
ha descrito la creación de un ataque como un punto entre dos polos. “No será fácil, pero tampoco se trata del Santo Grial”.

Desde Microsoft han ofrecido diferentes modos para que los usuarios protejan sus PC hasta que un parche esté disponible.
Entre estas soluciones se encuentra la posibilidad de poner en marcha
la característica de seguridad DEP, (data execution prevention) en IE6 y en IE7,
para impulsar las capacidades de seguridad del navegador. Esta
posibilidad ha sido la más implantada por diferentes compañías de
seguridad, como un modo de minimizar la posibilidad de sufrir ataques a
partir de este fallo. Sin embargo, Kandek no cree que este tipo de
medidas sean suficientes. “Estas mitigaciones son muy complicadas y no
son muy viables para la mayor parte de los usuarios. Para los clientes,
poner y quitar esto puede hacer que no les funcione el navegador”.

Otra opción, sugerida por Microsoft, es instalar IE8, que no contiene esta vulnerabilidad.
Es una posibilidad que los usuarios deberían tener en cuenta y que,
según Kandek, deberían poner en marcha, aunque es difícil cuando no
imposible, que los trabajadores puedan cambiar el navegador de sus
equipos empresariales. “Puedo pasarme a IE8 en casa, y los usuarios
domésticos deberían hacerlo, pero los empleados no pueden hacerlo en
sus equipos empresariales”.

Microsoft lanzará sus actualizaciones de seguridad habituales en dos semanas, concretamente, el 8 de diciembre, pero la mayoría de los investigadores de seguridad no creen que la compañía llegue a solucionar este problema para entonces.
“No creo que eso ocurra. IE es una pieza de software crítica y
Microsoft querrá probar el parche de manera exhaustiva antes de hacerlo
público”, ha declarado Kandek.

Históricamente, Microsoft tarda alrededor de un mes o más tiempo en
lanzar un parche para una vulnerabilidad conocida de IE. En raras
ocasiones ha lanzado una actualización fuera de fecha, es decir, fuera
del segundo martes de cada mes.
Además, a día de hoy, desde la compañía afirman no haber tenido
evidencias de ataques que utilicen el código publicado, algo que desde
Symantec también confirman. Aunque Greenbaum también matiza que “no hay
duda de que se están produciendo movimientos en este sentido y los
atacantes están probando las aguas para ver cómo funcionan sus
respectivas agresiones”.

Autor: Paula Bardera
Fuente: CSO España

Read the original:
Los hackers, a la carrera para atacar la vulnerabilidad de IE |