3.
0 Introducción
3.0.1 ¿Por qué debería tomar este módulo?
Los protocolos son el fundamento de las comunicaciones de datos. Por esta razón, han sido un
objetivo de los atacantes desde hace mucho tiempo. Los analistas de ciberseguridad deben
comprender cómo los atacantes utilizan las características de los protocolos comunes en los
ciberataques.
Este módulo proporciona una visión general de los campos de paquetes IP de capa 3 y los campos
de segmento TCP y UDP de capa 4, y analiza las vulnerabilidades de cada uno.
3.0.2 ¿Qué aprenderé en este módulo?
Este módulo contiene lo siguiente:
3 Videos
2 Actividades de Verifique su Comprensión
1 Prueba del Módulo
Título del módulo: Fundamentos de los ataques
Objetivo del módulo: Explicar como las vulnerabilidades TCP/IP permiten que se ejecuten ataques
a las redes.
Título del tema Objetivo del tema
Detalles de IP PDU Explicar la estructura de encabezado de IPv4 e IPv5.
Vulnerabilidades de IP Explicar cómo las vulnerabilidades de IP permiten ataques de red.
Vulnerabilidades TCP y UDP Explicar cómo las vulnerabilidades de TCP y UDP permiten los ataques a la red.
3.1 Detalles de la PDU de IP
3.1.1 IPv4 y IPv6
IP fue diseñado como un protocolo sin conexión de capa 3. Brinda las funciones necesarias para
enviar un paquete de un host de origen a uno de destino mediante un sistema interconectado de
redes. El protocolo no fue diseñado para rastrear ni administrar el flujo de paquetes. Si es
necesario, TCP realiza principalmente estas funciones en la capa 4.
El protocolo IP no hace ningún esfuerzo para validar si la dirección IP de origen que figura en un
paquete realmente proviene de ese origen. Por eso, los agentes de amenaza pueden enviar
paquetes con una dirección IP de origen falsa. Además, los agentes de amenaza pueden alterar los
demás campos del encabezado de IP para llevar a cabo sus ataques. Por lo tanto, es importante
que los analistas de seguridad entiendan los diferentes campos de los encabezados de IPv4 e IPv6.
3.1.2 El encabezado del Packet IPv4
Los campos acerca del encabezado IPv4 se muestran en la siguiente figura.
Encabezado de paquetes IPv4
La figura muestra cinco filas de palabras. Por encima de las filas hay cuatro secciones uniformes
etiquetadas byte 1 byte 2 byte 3 byte 4. En el lado de las filas hay una línea con flechas en ambos
extremos que va de arriba hacia abajo etiquetada 20 bytes. La fila superior tiene 4 bloques
principales. El primer bloque tiene la etiqueta version y su tamaño es la mitad del byte 1. El
siguiente bloque es la longitud del encabezado de Internet que toma el resto del byte 1. El byte 2
es tomado por differentiated services (D S) que se subdivide en D S C P y E C N. Los bytes 3 y 4
tienen un bloque etiquetado total length. La segunda fila tiene tres secciones: identificación que se
ejecuta a través de bytes 1 y 2, Flag que utiliza hasta tres cuartas partes del byte 3 y
desplazamiento de fragmento que toma el resto. La fila 3 tiene 3 secciones principales etiquetadas
como time to live que ocupa el byte 1, el protocolo que ocupa el byte 2 y la suma de comprobación
de encabezado que toma los bytes 3 y 4. La fila 4 está etiquetada como source i p y se conduce a
través de los 4 bytes. La fila 5 está etiquetada como destination i p address y se conduce a través
de los 4 bytes.
Versión
Contiene un valor binario de 4 bits establecido en "0100" que lo identifica como un
paquete de IPv4.
Longitud del encabezado de Internet
Un campo de 4 bits que contiene la longitud del encabezado IP.
La longitud mínima de un encabezado IP es de 20 bytes.
Servicios diferenciados o DiffServ (DS)
Antiguamente conocido como el campo de "Tipo de Servicio" (ToS, siglas en inglés), el
campo DS es un campo de 8 bits utilizado para determinar la prioridad de cada paquete.
Los seis bits más importantes del campo DiffServ se encuentran en el punto de código de
servicios diferenciados (DSCP, Differentiated Services Code Point).
Los dos últimos bits son los bits de notificación de congestión explícita (ECN, Explicit
Congestion Notification).
Longitud total
Especifica la longitud total del paquete IP incluyendo el encabezado IP y los datos del
usuario.
El campo de longitud total es de 2 bytes, por lo que el tamaño máximo de un paquete IP es
de 65 535 bytes.
Identificación, Banderas y Desplazamiento de fragmentos.
A medida que un paquete IP se moviliza, es posible que deba cruzar una ruta que no es
capaz de manejar el tamaño total del paquete.
El paquete se dividirá fragmentará en paquetes más pequeños y se rearmará más
adelante.
Estos campos se utilizan para fragmentar y rearmar los paquetes.
Tiempo de Existencia (TTL, siglas en inglés)
Contiene un valor binario de 8 bits que es utilizado para delimitar el tiempo de existencia
de un paquete
El emisor del paquete establece el valor inicial de TTL que se reduce en uno cada vez que
un router procesa el paquete.
Si el campo TTL llega a cero, el router descarta el paquete y envía a la dirección IP de
origen un mensaje de tiempo superado del protocolo de mensajes de control de Internet
(ICMP).
Protocolo
Este campo se utiliza para identificar el protocolo de capa superior.
Este valor binario de 8 bits indica el tipo de carga de datos que lleva el paquete, lo que
permite que la capa de red transmita los datos al protocolo de capa superior apropiado.
ICMP (1), TCP (6) y UDP (17) son algunos valores comunes.
Protocolo
Este campo se utiliza para identificar el protocolo de capa superior.
Este valor binario de 8 bits indica el tipo de carga de datos que lleva el paquete, lo que permite que
la capa de red transmita los datos al protocolo de capa superior apropiado.
ICMP (1), TCP (6) y UDP (17) son algunos valores comunes.
Dirección IPv4 de origen
Contiene un valor binario de 32 bits que representa la dirección IPv4 de origen del
paquete.
La dirección IPv4 de origen siempre es una dirección de Unicast.
Dirección IPv4 de destino
Contiene un valor binario de 32 bits que representa la dirección IPv4 de destino del
paquete.
Opciones y Relleno
Este es un campo que varia la longitud de 0 a un múltiplo de 32 bits
Si las opciones de valores no son un múltiplo de 32 bits, se agregan o intercalan ceros para
garantizar que este campo contenga un múltiplo de 32 bits.
3.1.3 Video - Ejemplo de encabezados IPv4 en Wireshark
Transcripción
00:02- [Narrador] Ahora veamos como la información de la capa de red
00:04puede ser visualizada y analizada en una captura de paquetes en Wireshark.
00:08Acá tenemos una muestra de una captura de paquetes utilizando Wireshark
00:11y pueden ver que el segundo paquete
00:13que se capturó aparece resaltado
00:16y luego, en la ventana de detalles del paquete,
00:19la información de la capa de red se expandió
00:22para que nos muestre todas las cosas que suceden
00:24en la capa de red.
00:26Así que vamos a ver lo que sucede
00:28en este paquete en particular.
00:30Podemos ver que, primero que todo,
00:33el protocolo de capa de red o protocolo de capa de Internet
00:36que estábamos tratando es
00:38protocolo Internet versión 4, IPv4.
00:41También podemos ver que la dirección IP de origen
00:44es [Link].
00:47Podemos verlo también de forma destacada, aquí,
00:49en la ventana con la lista de paquetes.
00:52Además la Dirección IP de destino era [Link]
00:57y también podemos ver eso acá arriba.
00:59Podemos ver que, en la capa superior,
01:01este es un paquete de protocolo TCP,
01:05pero si nos limitamos solamente a los campos IPv4
01:09en el encabezado IPv4,
01:11podemos ver los diferentes tipos de información de control
01:13que está contenida dentro del paquete IPv4.
01:16Por ejemplo, el número de versión, que es cuatro,
01:19identificando este como IPv4 en lugar de un paquete IPv6.
01:23El header length, o la longitud del encabezado,
01:26Esto es el tamaño del encabezado IPv4.
01:30El campo de servicios diferenciados
01:32que se utiliza para la priorización de paquetes
01:35y que es util para aplicaciones como voz sobre IP.
01:39La longitud total del paquete.
01:41El número de identificación, que se utiliza para la fragmentación.
01:45En la sección de banderas se puede observar el bit DF en 1
01:50qué significa “don't fragment” (no fragmentar).
01:52Este paquete no es lo suficientemente grande,
01:55o ha sido marcado para que no se fragmente
01:58Acá vemos el offset de fragmentación.
02:00El TTL o tiempo de vida está definido en 128.
02:03Cada vez que un paquete realiza un siguiente salto en la red
02:08el valor de TTL se reduce.
02:11Cuando el valor de TTL llega a cero el paquete se descarta
02:14esto garantiza que los paquetes no circulen en la red
02:17indefinidamente en un bucle infinito.
02:19El valor TTL también es utilizado por el ICMP cuando se hace ping o trace route.
02:24El campo de protocolo nos permite conocer
02:26el tipo de información incluida
02:29en la porción de datos del paquete.
02:31Un 6 identifica que el campo de datos del paquete
02:34corresponde a un paquete TCP.
02:37El campo de checksum del encabezado,
02:38que permite al router comprobar
02:40si hay errores o inconsistencias
02:43en el encabezado IP.
02:44Si los hay, el paquete será descartado.
02:47Y finalmente las direcciones IP fuente y destino,
02:51Que son elementos fundamentales del paquete IP versión 4.
02:55Veamos dos capturas de pantalla más
02:57tomadas de capturas del Wireshark,
03:00acá veremos más similitudes y differencias.
03:03La siguiente captura de pantalla enfocaremos la atención en
03:07el octavo paquete de la captura.
03:09La dirección IP fuente de este paquete también es [Link]
03:14y la dirección IP destino es [Link],
03:19pero este paquete es una solicitud HTTP GET.
03:24Así que esta es una solicitud a un servidor Web
03:28ubicado en [Link].
03:32Pueden ver que la capa de red,
03:34o capa de internet se ha expandido
03:37Y se observa que es un paquete del protocolo IP versión 4
03:41y que tenemos información similar
03:44en los diferentes campos.
03:45Observen, en el campo de longitud total,
03:48que este paquete es de 411 bytes
03:51comparado con el paquete anterior que era solo de 52 bytes.
03:55Se puede decir que este paquete tiene mucha más información,
03:58o es un paquete más extenso que el anterior.
04:02Si vemos debajo de información del Protocolo IP Version 4
04:07podemos ver la información de TCP,
04:09más abajo en la parte inferior hay
04:13información del protocolo HTTP.
04:18Voy a avanzar al siguiente paquete,
04:20que en este caso corresponde
04:22al número 16 de la captura.
04:25También es del host [Link]
04:30hacia el host [Link]
04:34pero este corresponde al protocolo ICMP.
04:37Puede ver de la información en la ventana de la lista de paquetes,
04:41que esta es una solicitud echo de ping.
04:45Si observamos la información del Protocolo IP Version 4
04:49en el área de detalles vemos algunas diferencias.
04:53La versión sigue siendo IPv4,
04:55la longitud del encabezado es 20 bytes,
04:58pero se puede observar que en las banderas una ligera diferencia
05:03ya que el campo de protocolo se encuentra en 1
05:06lo que indica que la porción de datos de este paquete
05:09corresponde al protocolo ICMP.
05:12Observe en la ventana de detalles en la parte inferior,
05:16se puede expandir la información información del encabezado
05:20específica del protocolo ICMP.
3.2 Vulnerabilidades de IP
3.2.1 Vulnerabilidades de IP
Existen distintos tipos de ataques de IP. La siguiente tabla menciona algunos de los ataques
comunes relacionados con IP:
Ataques de ICMP
Los atacantes utilizan paquetes de echo (pings) del Protocolo de Mensajes de Control de Internet
(ICMP) para detectar subredes y hosts en una red protegida, y luego generar ataques DoS de
saturación y modificar las tablas de enrutamiento de los hosts.
Ataques de Denegación de Servicios (DoS, siglas en inglés)
Los atacantes intentan impedir que usuarios legítimos tengan acceso a información o servicios.
Ataques de Denegación de Servicios Distribuida (DDoS, siglas en inglés)
Similar a los ataques DoS, pero es llevado a cabo mediante un ataque simultáneo y coordinado
desde varias máquinas de origen.
Ataques de Suplantación de dirección
Los atacantes suplantan la dirección IP de origen en un intento por llevar a cabo blind spoofing o
non-blind spoofing
Ataques Man-in-the-middle (MiTM)
Los atacantes se posicionan entre un origen y un destino para monitorear, capturar y controlar la
comunicación en forma transparente. Ellos simplemente pueden monitorear pasivamente
(eavesdropping), inspeccionando paquetes capturados o alterarlos y reenviarlos a su destino
original.
Secuestros de sesiones
Los atacantes obtienen acceso a la red física y, luego, usan un ataque de tipo MiTM para secuestrar
una sesión.
3.2.2 Ataques de ICMP
El ICMP se desarrolló para llevar mensajes de diagnóstico e informar condiciones de error cuando
no están disponibles rutas, hosts y puertos. Los mensajes de ICMP son generados por los
dispositivos cuando ocurre un error o una interrupción en la red. El comando "ping" es un mensaje
de ICMP generado por el usuario, es una "solicitud echo", y es utilizado para verificar la
conectividad a un destino.
Los agentes de amenaza utilizan el ICMP para los ataques de reconocimiento y análisis. Esto les
permite iniciar ataques de recopilación de información para conocer la disposición de una
topología de red, detectar qué hosts están activos (dentro del alcance), identificar el sistema
operativo del host (identificación del SO) y determinar el estado de un firewall.
Los atacantes también utilizan ICMP para realizar ataques DoS y DDoS, como se muestra en el
ataque de saturación de ICMP en la imagen.
Nota: ICMP para IPv4 (ICMPv4) e ICMP para IPv6 (ICMPv6) son susceptibles a ataques similares.
La siguiente tabla menciona algunos mensajes de interés ICMP para los atacantes.
"Echo request" y "echo reply" de ICMP
Esto se utiliza para realizar la verificación del host y los ataques DoS.
"Unreachable" de ICMP
Esto se utiliza para realizar ataques de reconocimiento y escaneo de la red.
"Mask reply" de ICMP
Se utiliza para mapear una red IP interna.
"Redirects" de ICMP
Se utiliza para lograr que un host objetivo envíe todo el tráfico a través de un dispositivo
comprometido y crear un ataque de MiTM.
"Router discovery" de ICMP
Esto se utiliza para inyectar entradas de rutas falsas en la tabla de routing de un host objetivo.
Las redes deben tener filtros estrictos de Lista de Control de Acceso (ACL, siglas en inglés) de ICMP
en el perímetro de la red para evitar sondeos de ICMP desde Internet. Los analistas de seguridad
deben ser capaces de detectar ataques relacionados con ICMP observando el tráfico capturado y
los archivos de registro. En el caso de redes grandes, los dispositivos de seguridad (como Firewalls
e IDS) deben detectar este tipo de ataques y generar alertas para los analistas de seguridad.
3.2.3 Video - Ataques de Amplificación, Reflexión, y Suplantación (Spoofing)
Haga clic en el botón play de la figura para visualizar el video sobre ataques de amplificación,
reflexión y suplantación (spoofing).
Transcripción
00:03- [Presentador]Pasemos a ataques de amplificación y reflejo.
00:07Los ataques de reflejo y amplificación, son realmente
00:09un proceso de ataque combinado.
00:11Nuestros agentes de amenaza usarán
00:13ambas, la amplificación y el reflejo
00:15para crear una denegación de servicio.
00:17Con la amplificación, los agentes de amenaza
00:19reenviarán un mensaje de solicitud "echo" ICMP
00:21a muchos hosts en masa.
00:24Estos mensajes que reenviamos a estos hosts,
00:26incluirán
00:28una dirección fuente IP falsificada
00:30y esa dirección IP es de la víctima
00:32que queremos alcanzar.
00:34Entonces enviamos mensajes a todas estas máquinas,
00:37y todos estos mensajes tiene una fuente IP falsificada
00:38del objetivo que
00:40queremos alcanzar con nuestro tráfico.
00:42Ahora bien, el reflejo es la segunda parte de este ataque
00:44en donde todos esos hosts que mensajeamos
00:46responden de vuelta a la fuente.
00:48Esa fuente la cual es la pobre víctima con
00:50la dirección IP que nosotros
00:52pusimos en el mensaje que enviamos.
00:54Y como se ve, es así.
00:55La amplificación sale.
00:57Nuestro mensaje podría ser de multidifusión
00:59o de difusión hacia un grupo de máquinas que son el blanco.
01:02Ese mensaje incluye las direcciones IP falsificadas.
01:05El reflejo, todos esos usuarios que fueron el blanco alcanzado,
01:08están respondiendo de vuelta con la fuente IP propia.
01:13Pero ahora el IP destino de las direcciones falsificadas
01:16que hemos originado, y esa pobre víctima
01:19que no tuvo nada que ver con este tráfico del todo,
01:21está siendo alcanzada por ese reflejo.
01:24Un buen ejemplo de esto sería el uso
01:25de una herramienta conocida como Smurf Six,
01:27la cual fue creada y ejecutada usando Python.
01:30Y usando Python pueden ver aquí dentro del código
01:33microsegundos con la interface modificada de la IP de la víctima,
01:37la dirección red de multidifusión.
01:39Podemos ver el código Python en vivo
01:42siendo usado en una variedad de
01:44nuestros ataques de red actualmente.
01:47Por último, tenemos los propios ataques de suplantación.
01:50Aquí es donde con calma podemos observar la suplantación non-blind
01:52y blind.
01:53Y suplantación blind es la más fácil de explicar
01:55porque es aquí donde un agente de amenaza no puede ver
01:57el tráfico que está siendo enviado entre un dispositivo host y un blanco.
02:01Y en la suplantación blind tenemos a nuestro agente de amenaza por acá
02:03tratando de manipular y usar direcciones Mac
02:07para sus propias intenciones DOS.
02:09Con la suplantación non-blind, es donde
02:11encontramos al agente de amenaza intentado
02:13apropiarse de una sesión.
02:14Ellos revisan el paquete de respuesta de una víctima que .
02:18Ellos intentan determinar el estado del cortafuegos
02:20y el número de secuencia siendo usado en el momento
02:22y luego tratan, de literalmente,
02:23tomar control y convertirse en un cliente con medios poco éticos.
02:29Ahora, a lo que se resume aquí en cuanto a
02:30nuestro agente de amenaza es que están conectados
02:31a un switch en el puerto 2.
02:33Ellos ven las direcciones MAC en el servidor
02:35que existe en el puerto 1.
02:37El switch entiende que
02:39que el servidor reside en Port 1.
02:41Pero si un agente de amenaza falsifica las
02:43direcciones de MAC del servidor en un intento
02:45para convertirse en el servidor y luego se comunican
02:46al switch, y el switch aprenderá
02:49que las direcciones de MAC AABBCC, que es usted
02:52como la dirección MAC del servidor, esta dirección MAC ahora es entrante.
02:56Está entrando en la entrada de Port 2.
02:59Y este switch dice,
03:00"Bueno, entiendo que ese AABBCC",
03:03esa máquina se ha movido y ahora existe fuera del puerto 2,
03:07entonces cuando yo (el switch) debo enviar tráfico al servidor,
03:10claro que lo mandaré desde el puerto 2" 2..
03:14Y entonces tenemos nuestros usuarios que pueden ser legítimos.
03:17Tenemos nuestros agentes de amenaza que pueden hacer
03:19cosas poco éticas usando el mismo dispositivo de
03:22red de la infraestructura de red que nuestro
03:24tráfico ejecuta a diario.
3.2.4 Ataques de Reflexión y Amplificación
Los atacantes suelen usar técnicas de amplificación y reflexión para crear ataques de DoS. La figura
muestra como una técnica de amplificación y reflexión llamada "Smurf attack" es utilizada para
abrumar o sobrecargar a un objetivo.
1. Amplificación - El atacante reenvía mensajes de "echo request" de ICMP a muchos hosts.
Estos mensajes contienen la dirección IP de origen de la víctima.
2. Reflejo - todos estos hosts responden a la dirección IP falsa de la víctima para abrumarla.
Nota: Actualmente se han estado utilizando nuevas formas de ataques de amplificación y reflexión,
como ataques de amplificación y reflexión basados en DNS y ataques de amplificación de Network
Time Protocol (NTP).
Los atacantes también usan ataques de agotamiento de recursos. Estos ataques consumen los
recursos de un host objetivo detener su funcionamiento o consumir los recursos de una red.
3.2.5 Ataques de suplantación (spoofing) de direcciones
Los ataques de Suplantación de dirección IP se producen cuando un atacante crea paquetes con
información suplantada de la dirección IP de origen, ya sea para ocultar la identidad del remitente
o hacerse pasar por otro usuario legítimo. Entonces, el atacante puede obtener acceso a datos a
los que, de otro modo, no podría acceder, o para eludir configuraciones de seguridad. La
Suplantación de dirección IP suele formar parte de otro ataque denominado ataque Smurf.
Los ataques de Spoofing (suplantación) pueden ser "blind" (a ciegas) o "non-blind" (con
visibilidad):
Non-blind spoofing: El atacante puede observar el tráfico que está siendo enviado entre el
host y el objetivo. El atacante usa este tipo de suplantación para inspeccionar el paquete
de respuesta del objetivo. Esta técnica determina el estado de un Firewall y la predicción
del número de secuencia. También puede secuestrar una sesión autorizada.
Blind spoofing: El atacante no puede ver el tráfico que se envía entre el host y el objetivo.
Este tipo de suplantación se utiliza en ataques de DoS.
Los ataques de suplantación de dirección MAC se utilizan cuando los agentes de amenaza tienen
acceso a la red interna. Los atacantes cambian la dirección MAC de su host para que coincida con
otra dirección MAC conocida de un host objetivo, como se ve en la Figura 1. Luego, el host
atacante envía una trama a través de la red con la dirección MAC recién configurada. Cuando el
switch recibe la trama, examina la dirección MAC de origen.
El atacante falsifica la dirección MAC de un servidor
l switch sobrescribe la entrada actual en la tabla CAM y asigna la dirección MAC al puerto nuevo,
como se ve en la Figura 2. Luego, reenvía las tramas destinadas al host objetivo, hacia el host
atacante.
Un switch actualiza la tabla CAM con una dirección falsa
La suplantación de aplicaciones o servicios es otro ejemplo de suplantación. Un atacante puede
conectar un servidor DHCP malicioso para crear una condición MiTM.
3.2.6 Verifique su comprensión - Amenazas y Vulnerabilidades de IP
Verifique su compresión sobre vulnerabilidades IP, seleccionando la MEJOR repuesta para las
siguientes preguntas.
Pregunta 1
¿Qué ataque está siendo utilizado cuando los atacantes se colocan entre una fuente y un destino
para monitorear, capturar y controlar la comunicación de manera transparente?
Secuestro de sesiones
Ataque MiTM
Ataques de reflexión y amplificación
Ataque de Suplantación de dirección
Ataque de ICMP
EnviarMostrar comentarios
Pregunta 2
¿Qué ataque está siendo utilizado cuando los atacantes obtienen acceso a la red física y luego usan
un ataque MiTM para capturar y manipular el tráfico de un usuario legítimo?
Ataque de ICMP
Ataques de reflexión y amplificación
Ataque MiTM
Ataque de Suplantación de dirección
Secuestro de sesiones
EnviarMostrar comentarios
Pregunta 3
¿Qué ataque se está utilizando cuando los actores de la amenaza inician un ataque simultáneo y
coordinado desde múltiples máquinas de origen?
Ataques de reflexión y amplificación
Ataque de ICMP
Ataque de Suplantación de dirección
Ataque MiTM
Secuestro de sesiones
EnviarMostrar comentarios
Pregunta 4
¿Qué ataque se está utilizando cuando los atacantes usan pings para descubrir subredes y hosts en
una red protegida, para generar ataques de saturación y alterar las tablas de enrutamiento de
host?
Ataques de reflexión y amplificación
Ataque MiTM
Secuestro de sesiones
Ataque de ICMP
Ataque de Suplantación de dirección
EnviarMostrar comentarios
Pregunta 5
¿Qué ataque se está utilizando cuando un atacante crea paquetes con información falsa de la
dirección IP de origen para ocultar la identidad del remitente o hacerse pasar por otro usuario
legítimo?
Ataque de Suplantación de dirección
Ataque MiTM
Secuestro de sesiones
Ataques de reflexión y amplificación
Ataque de ICMP
Así es, bien hecho.
Los ataques de Suplantación de dirección IP se producen cuando un atacante crea paquetes con
información falsa (o suplantada)de la dirección IP de origen para ocultar la identidad del remitente
o hacerse pasar por otro usuario legítimo. Entonces, el atacante puede obtener acceso a datos a
los que, de otro modo, no podría acceder, o para eludir configuraciones de seguridad.
3.3 Vulnerabilidades de TCP y UDP
3.3.1 Encabezado de Segmento TCP
Si bien algunos ataques apuntan a IP, este tema trata los ataques que apuntan a TCP y UDP.
La información de segmento de TCP aparece inmediatamente después del encabezado de IP. En la
figura se muestran los campos del segmento TCP y los Flags para el campo de bits de control.