Modulo 16: Ataque a los
fundamentos
CyberOps Associate v1.0
Objetivos del módulo
Título del módulo: Ataque a los fundamentos
Objetivo del módulo: Explicar como las vulnerabilidades de TCP/IP permiten que se realicen
ataques a las redes.
Título del tema Objetivo del tema
Detalles de la PDU de IP Explicar la estructura del encabezado IPv4 e IPv6.
Explicar cómo las vulnerabilidades de IP permiten los ataques a
Vulnerabilidades de IP
las redes.
Explicar cómo las Vulnerabilidades de TCP y UDP permiten los
Vulnerabilidades de TCP y UDP
ataques a las redes.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 2
16.1 Detalles de la PDU de IP
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 3
Ataque a los fundamentos
IPv4 e IPv6
• IP fue diseñado como un protocolo sin conexión de capa 3. Este proporciona las funciones
necesarias para enviar un paquete desde un host de origen hacia un host destino mediante
un sistema de redes interconectado.
• El protocolo IP no hace ningún esfuerzo para validar si la dirección IP de origen que figura en
un paquete realmente proviene de ese origen. Por eso, los atacantes pueden enviar
paquetes con una dirección IP de origen falsa.
• Además, los atacantes pueden alterar los otros campos del encabezado IP para llevar a
cabo sus ataques. Por lo tanto, es importante que los analistas de seguridad comprendan los
diferentes campos en encabezados de IPv4 e IPv6.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 4
Ataque a los fundamentos
Encabezado del paquete IPv4
Los campos acerca del
encabezado IPv4 se
muestran en la siguiente
figura: En el encabezado
de los paquetes IPv4 hay
10 campos.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 5
Ataque a los fundamentos
Encabezado del paquete IPv4
La siguiente tabla describe los campos del encabezado de IPv4:
Campos del
encabezado de Descripción
IPv4
• Contiene un valor binario de 4 bits establecido en "0100" que lo identifica como un paquete
Versión
de IPv4.
Longitud del
• Un campo de 4 bits que contiene la longitud del encabezado IP.
encabezado de
• La longitud mínima de un encabezado IP es de 20 bytes.
Internet
• Antiguamente conocido como el campo de "Tipo de Servicio" (ToS, siglas en inglés), el
Differentiated campo DS es un campo de 8 bits utilizado para determinar la prioridad de cada paquete.
Services o DiffServ • Los seis bits más importantes del campo DiffServ son el Differentiated Services Code Point
(DS) (DSCP).
• Los dos últimos bits son los bits de Notificación de Congestión (ECN, siglas en inglés).
• Especifica la longitud total del paquete IP incluyendo el encabezado IP y los datos del
usuario.
Longitud total
• El campo de longitud total es de 2 bytes, por lo que el tamaño máximo de un paquete IP es
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
de 65 535 bytes. Información confidencial de Cisco. 6
Ataque a los fundamentos
Encabezado del paquete IPv4
Campos del
Descripción
encabezado de IPv4
• A medida que un paquete IP se moviliza, es posible que deba cruzar una ruta que
Identificación, Flag y
no es capaz de manejar el tamaño total del paquete. El paquete se dividirá o
Desplazamiento de
fragmentará en paquetes más pequeños y se rearmará más adelante.
fragmentos.
• Estos campos se utilizan para fragmentar y rearmar los paquetes.
• Contiene un valor binario de 8 bits que es utilizado para delimitar el tiempo de
existencia de un paquete
Tiempo de Existencia • El emisor del paquete establece el valor TTL inicial , el cual se reduce en uno cada
(TTL, siglas en vez que un router procesa el paquete.
inglés) • Si el campo TTL llega a cero, el router descarta el paquete y envía a la dirección IP
de origen un mensaje de "Tiempo excedido", el cual procede del Protocolo de
Mensajes de Control de Internet (ICMP).
• Este campo se utiliza para identificar el protocolo de capa superior.
• Este valor binario de 8 bits indica el tipo de payload (carga útil) de datos que
Protocolo contiene el paquete, lo que permite que la capa de red transmita los datos al
protocolo de capa superior apropiado. © 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 7
• Algunos valores comunes son: ICMP (1), TCP (6) y UDP (17).
Ataque a los fundamentos
Encabezado del paquete IPv4
Campo del
encabezado de Descripción
IPv4
• Corresponde a un valor que es calculado basándose en el contenido del
Checksum del
encabezado IP del paquete.
encabezado
• Se utiliza para determinar si se han introducido errores durante la transmisión.
• Contiene un valor binario de 32 bits que representa la dirección IPv4 de origen del
Dirección IPv4 de
paquete.
origen
• La dirección IPv4 de origen siempre es una dirección de Unicast.
Dirección IPv4 de • Contiene un valor binario de 32 bits que representa la dirección IPv4 de destino del
destino paquete.
• Este es un campo que varia la longitud de 0 a un múltiplo de 32 bits
Opciones y
• Si los valores de opción no son un múltiplo de 32 bits, se agregan los ceros
Relleno
necesarios para convertir el contenido de ese espacio en
© 2020 Cisco un
y/o sus múltiplo
filiales. dereservados.
Todos los derechos 32 bits
Información confidencial de Cisco. 8
Ataque a los fundamentos
Encabezado del paquete IPv6
Existen ocho campos en
el encabezado IPv6, tal
como se muestra en la
figura.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 9
Ataque a los fundamentos
Encabezado del paquete IPv6
La siguiente tabla describe los campos del encabezado IPv6:
Campos del
encabezado de Descripción
IPv6
• Este campo contiene un valor binario de 4 bits establecido en "0110" que lo
Versión
identifica como un paquete IPv6.
Clase de tráfico • Este campo de 8 bits es equivalente al campo Differentiated Services (DS) de IPv4
• Este campo de 20 bits sugiere que todos los paquetes con la misma etiqueta de
Etiqueta de flujo
flujo sean manejados de la misma manera por los routers
Longitud de la • Este campo de 16 bits indica la longitud de la porción de datos o de la payload
payload(carga útil) (carga útil) del paquete IPv6.
• Este campo de 8 bits es equivalente al campo "Protocolo" de IPv4.
Próximo • Es un valor que indica el tipo de payload (carga útil) de datos que contiene el
encabezado paquete, lo cual permite que la capa de red transmita
© 2020 Ciscolos
y/o sus datos
filiales. Todosal
Información confidencial de Cisco.
protocolo
los derechos reservados. de
10
capa superior apropiado.
Ataque a los fundamentos
Encabezado del paquete IPv6
Campo del
encabezado de Descripción
IPv6
• Este campo de 8 bits sustituye el campo TTL de IPv4.
• Cada router que reenvía el paquete reduce este valor en 1.
Límite de saltos • Cuando llega a cero, se descarta el paquete y se envía un mensaje de "Tiempo
excedido" (el cual procede del protocolo ICMPv6), al host de origen, indicando que
el paquete no llegó a destino porque excedió el límite de saltos.
Dirección IPv6 de
• Este campo de 128 bits identifica la dirección IPv6 de origen del host emisor.
origen
Dirección IPv6 de
• Este campo de 128 bits identifica la dirección IPv6 del host receptor.
destino
• Un paquete IPv6 también contiene encabezados de extensión (EH) que proporcionan información opcional de la capa de
red.
• Los encabezados de extensión son opcionales y están ubicados entre el encabezado de IPv6 y la payload (carga útil).
Los encabezados de extensión (EH) se utilizan para fragmentar, dar seguridad, soportar movilidad, entre otras.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 11
16.2 Vulnerabilidades de IP
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 12
Vulnerabilidades de IP
Vulnerabilidades de IP
La siguiente tabla menciona algunos de los ataques comunes relacionados con IP:
Ataques de IP Descripción
Los atacantes utilizan paquetes de echo (pings) del Protocolo de Mensajes de Control de Internet
Ataques de ICMP (ICMP) para detectar subredes y hosts en una red protegida, y luego generar ataques DoS de
saturación y modificar las tablas de enrutamiento de los hosts.
Ataques DoS Los atacantes intentan impedir que usuarios legítimos tengan acceso a información o servicios.
Similar a los ataques DoS, pero es llevado a cabo mediante un ataque simultáneo y coordinado
Ataques DDoS
desde varias máquinas de origen.
Ataques de
Los atacantes suplantan la dirección IP de origen en un intento por llevar a cabo blind spoofing o
Suplantación de
non-blind spoofing
dirección
Los atacantes se posicionan entre un origen y un destino para monitorear, capturar y controlar la
Ataques Man-in- comunicación en forma transparente. Ellos simplemente pueden monitorear pasivamente
the-middle (MiTM) (eavesdropping), inspeccionando paquetes capturados o alterarlos y reenviarlos a su destino
original.
Secuestros de Los atacantes obtienen acceso a la red física y, luego, usan un ataque de tipo MiTM para
sesiones secuestrar una sesión. © 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 13
Vulnerabilidades de IP
Ataques de ICMP
• El ICMP fue desarrollado para llevar mensajes de diagnóstico e informar condiciones de
error cuando no están disponibles rutas, hosts y puertos. Los mensajes de ICMP son
generados por los dispositivos cuando ocurre un error o un corte en la red.
• El comando ping es un mensaje de
ICMP generado por el usuario, es una
"solicitud echo", y es utilizado para
verificar la conectividad a un destino.
• Los atacantes utilizan el ICMP para los
ataques de reconocimiento y análisis.
• Los atacantes también utilizan ICMP
para realizar ataques DoS y DDoS,
como se muestra en el ataque de
saturación de ICMP en la imagen.
Nota: ICMP para IPv4 (ICMPv4) e ICMP para IPv6 (ICMPv6) son susceptibles a ataques similares.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 14
Vulnerabilidades de IP
Ataques de ICMP
• Las redes deben tener filtros estrictos de Lista de Control de Acceso (ACL, siglas en inglés)
de ICMP en el perímetro de la red para evitar sondeos de ICMP desde Internet.
• La siguiente tabla menciona algunos mensajes de interés ICMP para los atacantes.
Mensaje ICMP Descripción
"Echo request" y "echo reply" de
Esto se utiliza para realizar la verificación del host y los ataques DoS.
ICMP
Esto se utiliza para realizar ataques de reconocimiento y escaneo de
"Unreachable" de ICMP
la red.
"Mask reply" de ICMP Se utiliza para mapear una red IP interna.
Se utiliza para lograr que un host de destino envíe todo el tráfico a
"Redirects" de ICMP
través de un dispositivo comprometido y crear un ataque de MITM.
Esto se utiliza para inyectar entradas de rutas falsas en la tabla de
"Router discovery" de ICMP
routing de un host objetivo.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 15
Vulnerabilidades IP
Ataques de Amplificación y Reflexión
• Los atacantes suelen usar técnicas de amplificación y
reflexión para crear ataques DoS.
• La figura muestra como una técnica de amplificación
y reflexión llamada "Smurf attack" es utilizada para
abrumar o sobrecargar a un objetivo.
• Amplificación: El atacante reenvía mensajes de
"echo request" de ICMP a muchos hosts. Estos
mensajes contienen la dirección IP de origen de la
víctima.
• Reflexión: Todos estos objetivos responden a la
dirección IP suplantada de la víctima para saturarla
(sobrecargarla).
• Los atacantes también usan ataques de agotamiento
de recursos.
Nota: Actualmente se han estado utilizando nuevas formas de ataques de amplificación y reflexión, como ataques de
amplificación y reflexión basados en DNS y ataques de amplificación de Network Time Protocol (NTP).
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 16
Vulnerabilidades de IP
Ataques de Suplantación de dirección
Los ataques de Suplantación de dirección IP se producen cuando un atacante crea paquetes con
información suplantada de la dirección IP de origen, ya sea para ocultar la identidad del remitente o
hacerse pasar por otro usuario legítimo.
Entonces, el atacante puede obtener acceso a datos a los que, de otro modo, no podría acceder, o
para eludir configuraciones de seguridad.
La suplantación de dirección IP suele formar parte de otro ataque denominado ataque Smurf.
Los ataques de Spoofing (suplantación) pueden ser "blind" (a ciegas) o "non-blind" (con visibilidad):
• Non-blind spoofing: El atacante puede observar el tráfico que está siendo enviado entre el
host y el objetivo. El atacante usa este tipo de suplantación para inspeccionar el paquete de
respuesta del objetivo. Esta técnica determina el estado de un Firewall y la predicción del
número de secuencia. También puede secuestrar una sesión autorizada.
• Blind spoofing: El atacante no puede ver el tráfico que se envía entre el host y el objetivo.
Este tipo de ataque se utiliza en ataques DoS.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 17
Vulnerabilidades de IP
Ataques de Suplantación de dirección
• Los ataques de suplantación de dirección MAC se utilizan cuando los atacantes tienen acceso a
la red interna.
• Los atacantes alteran la dirección
MAC de su host para que coincida
con otra dirección MAC conocida de
un host objetivo, como se ve en la
Figura 1.
• Luego, el host atacante envía una
trama a través de la red con la
dirección MAC recién configurada.
• Cuando el switch recibe la trama,
examina la dirección MAC de origen.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 18
Vulnerabilidades de IP
Ataques de suplantación de dirección
• El switch sobrescribe la entrada actual en
la tabla CAM y asigna la dirección MAC
al puerto nuevo, como se ve en la
Figura 2.
• Luego, reenvía las tramas destinadas al
host objetivo, hacia el host atacante.
• La suplantación de aplicaciones o
servicios es otro ejemplo de suplantación.
Un atacante puede conectar un servidor
DHCP malicioso para crear una condición
MiTM.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 19
16.3 Vulnerabilidades de TCP y
UDP
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 20
Vulnerabilidades de TCP y UDP
Encabezado de segmento TCP
La información de segmento de TCP aparece inmediatamente después del encabezado de IP. En
la figura se muestran los campos del segmento TCP y los Flags para el campo de bits de control
Los siguientes son los seis bits de control del segmento TCP:
• URG: Campo indicador urgente
significativo
• ACK: Campo de reconocimiento
significativo
• PSH: Función de pulsación
• RST: Restablecer la conexión
• SYN: Sincronizar números de
secuencia
• FIN: No hay más datos del emisor
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 21
Vulnerabilidades de TCP y UDP
Servicios TCP
El TCP ofrece los siguientes servicios:
• Entrega confiable: TCP incorpora acuses de recibo para garantizar la entrega, en lugar de confiar
en los protocolos de capa superior para detectar y resolver errores. Si no se recibe un acuse de
recibo en tiempo oportuno, el emisor retransmite los datos. Requerir acuses de recibo de los datos
recibidos puede causar retardos sustanciales. Algunos ejemplos de los protocolos de capa de
aplicación que hacen uso de la confiabilidad de TCP incluyen HTTP, SSL/TLS, FTP y
transferencias de zona DNS.
• Control de flujo: El TCP implementa el control de flujo para abordar este problema. En lugar de
confirmar la recepción de un segmento a la vez, varios segmentos se pueden confirmar con un
único acuse de recibo.
• Comunicación con estado: La comunicación TCP con estado entre 2 partes ocurre durante la
comunicación de "intercambio de señales de tres vías" de TCP (three-way handshake.) Antes de
que los datos sean transferidos utilizando TCP, una comunicación de "intercambio de señales de
tres vías" habilita la conexión TCP. Si ambas partes aceptan la conexión TCP, pueden enviar y
recibir datos utilizando TCP.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 22
Vulnerabilidades de TCP y UDP
Servicios TCP
Intercambio de señales de tres vías de TCP
Una conexión TCP se establece en tres pasos:
• El cliente de origen solicita una
sesión de comunicación de
cliente a servidor con el servidor.
• El servidor hace un acuse de
recibo de la sesión de
comunicación de cliente a
servidor y solicita una sesión de
comunicación de servidor-cliente.
• El cliente de origen hace un
acuse de recibo de la sesión de
comunicación de servidor a
cliente.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 23
Vulnerabilidades de TCP y UDP
Ataques de TCP
Las aplicaciones de red utilizan puertos TCP o UDP. Los atacantes llevan a cabo escaneo de
puertos de los dispositivos objetivo para detectar qué servicios ofrecen.
Ataque de saturación de TCP SYN
• El ataque de saturación de TCP SYN ataca la
comunicación de "intercambio de señales de tres
vías" de TCP.
• Como se observa en la Figura 1, el atacante
envía constantemente a un objetivo paquetes de
solicitud de sesión TCP SYN con una dirección IP
de origen falsificada de manera aleatoria.
• El objetivo responde con un paquete TCP SYN-
ACK a la dirección IP falsa y espera un paquete
TCP ACK. Las respuestas nunca llegan.
• Debido a esto el host objetivo tiene demasiadas
conexiones TCP medio abiertas, y los servicios
TCP son denegados para los usuarios legítimos.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 24
Vulnerabilidades de TCP y UDP
Ataques de TCP
Ataque de restablecimiento de TCP
• Un ataque de restablecimiento de TCP puede utilizarse para terminar las comunicaciones de TCP
entre dos hosts.
• Un atacante podría efectuar un ataque de restablecimiento de TCP y enviar un paquete falso con
un TCP RST a uno o ambos terminales.
• La finalización de una sesión TCP utiliza el siguiente proceso
de intercambio de cuatro vías:
• Cuando el cliente no tiene más datos para enviar en la
transmisión, envía un segmento con el Flag "FIN"
establecido.
• El servidor envía un ACK para acusar recibo del FIN para
terminar la sesión de cliente a servidor.
• El servidor envía un FIN al cliente para terminar la sesión de
servidor a cliente.
• El cliente responde con un ACK para dar acuse de recibo del
FIN desde el servidor. © 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 25
Vulnerabilidades de TCP y UDP
Ataques de TCP
Secuestro de sesión TCP
• Otra vulnerabilidad es el secuestro de sesiones de TCP.
• El atacante toma el control de un host autenticado mientras se comunica con el objetivo.
• El atacante tendría que suplantar la dirección IP de un host, predecir el siguiente número
de secuencia y enviar un ACK al otro host.
• Si tiene éxito, el atacante puede enviar, pero no recibir, datos desde el dispositivo objetivo.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 26
Vulnerabilidades de TCP y UDP
Encabezado y Funcionamiento del segmento UDP
• UDP es comúnmente utilizado por DNS, DHCP, TFTP, NFS, y SNMP.
• También lo utilizan aplicaciones en tiempo real, como la transmisión multimedia o VoIP. UDP es un
protocolo sin conexión de capa de transporte.
• La estructura del segmento UDP, como se muestra en la figura, es más pequeña que la de TCP.
• Sin embargo aunque UDP es
normalmente llamada "poco confiable",
no significa que aplicaciones que
utilizan UDP no sean confiables.
Significa que estas funciones no las
proporciona el protocolo de la capa de
transporte, y se deben implementar
aparte si es necesario.
• El bajo coste de red del UDP es muy deseable para los protocolos que realizan transacciones
simples de solicitud y respuesta.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 27
Vulnerabilidades de TCP y UDP
Ataques de UDP
• UDP no está protegido por ningún tipo de encriptación. La encriptación puede añadirse a UDP,
pero no esta disponible por defecto.
• La falta de encriptación permite que cualquiera vea el tráfico, lo modifique y lo envíe a su destino.
Ataque de saturación de UDP
• En un ataque de saturación UDP, se consumen todos los recursos en una red.
• El atacante debe usar una herramienta como UDP Unicorn o Low Orbit Ion Cannon. Estas
herramientas envían una avalancha de paquetes UDP, a menudo desde un host suplantado, a un
servidor en la subred.
• El programa analiza todos los puertos conocidos intentando encontrar puertos cerrados. Esto hace
que el servidor responda con un mensaje de "puerto ICMP inaccesible".
• Debido a que hay muchos puertos cerrados en el servidor, esto crea una gran cantidad de tráfico
en el segmento, el cual utiliza la mayor parte del ancho de banda. El resultado es bastante similar
a un ataque DoS.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 28
16.4 Resumen de Ataque a los
fundamentos
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 29
Resumen de Ataque a los fundamentos
¿Qué aprendimos en este módulo?
• IP fue diseñado como un protocolo sin conexión de capa 3.
• El encabezado IPv4 consta de varios campos, mientras que el encabezado IPv6 contiene
menos campos. Es importante para los analistas de seguridad comprender los diferentes
campos en ambos encabezados de IPv4 e IPv6.
• Existen distintos tipos de ataques de IP. Los ataques comunes relacionados con IP incluyen:
• Ataques de ICMP
• Ataques de Denegación de Servicios (DoS, siglas en inglés)
• Ataques de Denegación de Servicios Distribuida (DDoS, siglas en inglés)
• Ataques de suplantación de dirección.
• Ataques Man-in-the-middle (MiTM)
• Secuestros de sesiones
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 30
Resumen de Ataque a los fundamentos
¿Qué aprendimos en este módulo?
• El ICMP se desarrolló para llevar mensajes de diagnóstico e informar condiciones de error
cuando no están disponibles rutas, hosts y puertos.
• La información de segmento TCP aparece inmediatamente después del encabezado de IP.
Es importante comprender los encabezados de Capa 4 y sus funciones en la comunicación
de datos.
• Los atacantes pueden llevar a cabo una variedad de ataques relacionados con TCP:
• Escaneo de puertos TCP
• Ataque de saturación TCP SYN
• Ataque de restablecimiento de TCP
• Ataque de secuestro de sesión TCP
• El segmento UDP (es decir, datagrama) es mucho más pequeño que el segmento TCP, lo
que hace que sea muy conveniente para su uso por protocolos que hacen transacciones
simples de solicitud y respuesta como DNS, DHCP, SNMP y otros.
© 2020 Cisco y/o sus filiales. Todos los derechos reservados.
Información confidencial de Cisco. 31