0% encontró este documento útil (0 votos)
30 vistas15 páginas

Vulnerabilidades en Protocolos IP y Ataques

Este módulo aborda los fundamentos de los ataques a redes, centrándose en las vulnerabilidades de los protocolos IP, TCP y UDP. Se proporciona una visión general de los campos de los paquetes IP y se analizan las vulnerabilidades que pueden ser explotadas por atacantes en ciberataques. Los temas incluyen la estructura de los encabezados IPv4 e IPv6, así como los tipos de ataques comunes relacionados con IP.

Cargado por

Jorge Díaz C
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
30 vistas15 páginas

Vulnerabilidades en Protocolos IP y Ataques

Este módulo aborda los fundamentos de los ataques a redes, centrándose en las vulnerabilidades de los protocolos IP, TCP y UDP. Se proporciona una visión general de los campos de los paquetes IP y se analizan las vulnerabilidades que pueden ser explotadas por atacantes en ciberataques. Los temas incluyen la estructura de los encabezados IPv4 e IPv6, así como los tipos de ataques comunes relacionados con IP.

Cargado por

Jorge Díaz C
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

3.

0 Introducción

3.0.1 ¿Por qué debería tomar este módulo?

Los protocolos son el fundamento de las comunicaciones de datos. Por esta razón, han sido un
objetivo de los atacantes desde hace mucho tiempo. Los analistas de ciberseguridad deben
comprender cómo los atacantes utilizan las características de los protocolos comunes en los
ciberataques.

Este módulo proporciona una visión general de los campos de paquetes IP de capa 3 y los campos
de segmento TCP y UDP de capa 4, y analiza las vulnerabilidades de cada uno.

3.0.2 ¿Qué aprenderé en este módulo?

Este módulo contiene lo siguiente:

 3 Videos

 2 Actividades de Verifique su Comprensión

 1 Prueba del Módulo

Título del módulo: Fundamentos de los ataques

Objetivo del módulo: Explicar como las vulnerabilidades TCP/IP permiten que se ejecuten ataques
a las redes.

Título del tema Objetivo del tema

Detalles de IP PDU Explicar la estructura de encabezado de IPv4 e IPv5.

Vulnerabilidades de IP Explicar cómo las vulnerabilidades de IP permiten ataques de red.

Vulnerabilidades TCP y UDP Explicar cómo las vulnerabilidades de TCP y UDP permiten los ataques a la red.

3.1 Detalles de la PDU de IP

3.1.1 IPv4 y IPv6

IP fue diseñado como un protocolo sin conexión de capa 3. Brinda las funciones necesarias para
enviar un paquete de un host de origen a uno de destino mediante un sistema interconectado de
redes. El protocolo no fue diseñado para rastrear ni administrar el flujo de paquetes. Si es
necesario, TCP realiza principalmente estas funciones en la capa 4.

El protocolo IP no hace ningún esfuerzo para validar si la dirección IP de origen que figura en un
paquete realmente proviene de ese origen. Por eso, los agentes de amenaza pueden enviar
paquetes con una dirección IP de origen falsa. Además, los agentes de amenaza pueden alterar los
demás campos del encabezado de IP para llevar a cabo sus ataques. Por lo tanto, es importante
que los analistas de seguridad entiendan los diferentes campos de los encabezados de IPv4 e IPv6.
3.1.2 El encabezado del Packet IPv4

Los campos acerca del encabezado IPv4 se muestran en la siguiente figura.

Encabezado de paquetes IPv4

La figura muestra cinco filas de palabras. Por encima de las filas hay cuatro secciones uniformes
etiquetadas byte 1 byte 2 byte 3 byte 4. En el lado de las filas hay una línea con flechas en ambos
extremos que va de arriba hacia abajo etiquetada 20 bytes. La fila superior tiene 4 bloques
principales. El primer bloque tiene la etiqueta version y su tamaño es la mitad del byte 1. El
siguiente bloque es la longitud del encabezado de Internet que toma el resto del byte 1. El byte 2
es tomado por differentiated services (D S) que se subdivide en D S C P y E C N. Los bytes 3 y 4
tienen un bloque etiquetado total length. La segunda fila tiene tres secciones: identificación que se
ejecuta a través de bytes 1 y 2, Flag que utiliza hasta tres cuartas partes del byte 3 y
desplazamiento de fragmento que toma el resto. La fila 3 tiene 3 secciones principales etiquetadas
como time to live que ocupa el byte 1, el protocolo que ocupa el byte 2 y la suma de comprobación
de encabezado que toma los bytes 3 y 4. La fila 4 está etiquetada como source i p y se conduce a
través de los 4 bytes. La fila 5 está etiquetada como destination i p address y se conduce a través
de los 4 bytes.

Versión

 Contiene un valor binario de 4 bits establecido en "0100" que lo identifica como un


paquete de IPv4.
Longitud del encabezado de Internet

 Un campo de 4 bits que contiene la longitud del encabezado IP.

 La longitud mínima de un encabezado IP es de 20 bytes.

Servicios diferenciados o DiffServ (DS)

 Antiguamente conocido como el campo de "Tipo de Servicio" (ToS, siglas en inglés), el


campo DS es un campo de 8 bits utilizado para determinar la prioridad de cada paquete.

 Los seis bits más importantes del campo DiffServ se encuentran en el punto de código de
servicios diferenciados (DSCP, Differentiated Services Code Point).

 Los dos últimos bits son los bits de notificación de congestión explícita (ECN, Explicit
Congestion Notification).

Longitud total

 Especifica la longitud total del paquete IP incluyendo el encabezado IP y los datos del
usuario.

 El campo de longitud total es de 2 bytes, por lo que el tamaño máximo de un paquete IP es


de 65 535 bytes.

Identificación, Banderas y Desplazamiento de fragmentos.

 A medida que un paquete IP se moviliza, es posible que deba cruzar una ruta que no es
capaz de manejar el tamaño total del paquete.

 El paquete se dividirá fragmentará en paquetes más pequeños y se rearmará más


adelante.

 Estos campos se utilizan para fragmentar y rearmar los paquetes.

Tiempo de Existencia (TTL, siglas en inglés)

 Contiene un valor binario de 8 bits que es utilizado para delimitar el tiempo de existencia
de un paquete

 El emisor del paquete establece el valor inicial de TTL que se reduce en uno cada vez que
un router procesa el paquete.

 Si el campo TTL llega a cero, el router descarta el paquete y envía a la dirección IP de


origen un mensaje de tiempo superado del protocolo de mensajes de control de Internet
(ICMP).

Protocolo
 Este campo se utiliza para identificar el protocolo de capa superior.

 Este valor binario de 8 bits indica el tipo de carga de datos que lleva el paquete, lo que
permite que la capa de red transmita los datos al protocolo de capa superior apropiado.

 ICMP (1), TCP (6) y UDP (17) son algunos valores comunes.

Protocolo

Este campo se utiliza para identificar el protocolo de capa superior.

Este valor binario de 8 bits indica el tipo de carga de datos que lleva el paquete, lo que permite que
la capa de red transmita los datos al protocolo de capa superior apropiado.

ICMP (1), TCP (6) y UDP (17) son algunos valores comunes.

Dirección IPv4 de origen

 Contiene un valor binario de 32 bits que representa la dirección IPv4 de origen del
paquete.

 La dirección IPv4 de origen siempre es una dirección de Unicast.

Dirección IPv4 de destino

 Contiene un valor binario de 32 bits que representa la dirección IPv4 de destino del
paquete.

Opciones y Relleno

 Este es un campo que varia la longitud de 0 a un múltiplo de 32 bits

 Si las opciones de valores no son un múltiplo de 32 bits, se agregan o intercalan ceros para
garantizar que este campo contenga un múltiplo de 32 bits.

3.1.3 Video - Ejemplo de encabezados IPv4 en Wireshark

Transcripción
 00:02- [Narrador] Ahora veamos como la información de la capa de red
 00:04puede ser visualizada y analizada en una captura de paquetes en Wireshark.
 00:08Acá tenemos una muestra de una captura de paquetes utilizando Wireshark
 00:11y pueden ver que el segundo paquete
 00:13que se capturó aparece resaltado
 00:16y luego, en la ventana de detalles del paquete,
 00:19la información de la capa de red se expandió
 00:22para que nos muestre todas las cosas que suceden
 00:24en la capa de red.
 00:26Así que vamos a ver lo que sucede
 00:28en este paquete en particular.
 00:30Podemos ver que, primero que todo,
 00:33el protocolo de capa de red o protocolo de capa de Internet
 00:36que estábamos tratando es
 00:38protocolo Internet versión 4, IPv4.
 00:41También podemos ver que la dirección IP de origen
 00:44es [Link].
 00:47Podemos verlo también de forma destacada, aquí,
 00:49en la ventana con la lista de paquetes.
 00:52Además la Dirección IP de destino era [Link]
 00:57y también podemos ver eso acá arriba.
 00:59Podemos ver que, en la capa superior,
 01:01este es un paquete de protocolo TCP,
 01:05pero si nos limitamos solamente a los campos IPv4
 01:09en el encabezado IPv4,
 01:11podemos ver los diferentes tipos de información de control
 01:13que está contenida dentro del paquete IPv4.
 01:16Por ejemplo, el número de versión, que es cuatro,
 01:19identificando este como IPv4 en lugar de un paquete IPv6.
 01:23El header length, o la longitud del encabezado,
 01:26Esto es el tamaño del encabezado IPv4.
 01:30El campo de servicios diferenciados
 01:32que se utiliza para la priorización de paquetes
 01:35y que es util para aplicaciones como voz sobre IP.
 01:39La longitud total del paquete.
 01:41El número de identificación, que se utiliza para la fragmentación.
 01:45En la sección de banderas se puede observar el bit DF en 1
 01:50qué significa “don't fragment” (no fragmentar).
 01:52Este paquete no es lo suficientemente grande,
 01:55o ha sido marcado para que no se fragmente
 01:58Acá vemos el offset de fragmentación.
 02:00El TTL o tiempo de vida está definido en 128.
 02:03Cada vez que un paquete realiza un siguiente salto en la red
 02:08el valor de TTL se reduce.
 02:11Cuando el valor de TTL llega a cero el paquete se descarta
 02:14esto garantiza que los paquetes no circulen en la red
 02:17indefinidamente en un bucle infinito.
 02:19El valor TTL también es utilizado por el ICMP cuando se hace ping o trace route.
 02:24El campo de protocolo nos permite conocer
 02:26el tipo de información incluida
 02:29en la porción de datos del paquete.
 02:31Un 6 identifica que el campo de datos del paquete
 02:34corresponde a un paquete TCP.
 02:37El campo de checksum del encabezado,
 02:38que permite al router comprobar
 02:40si hay errores o inconsistencias
 02:43en el encabezado IP.
 02:44Si los hay, el paquete será descartado.
 02:47Y finalmente las direcciones IP fuente y destino,
 02:51Que son elementos fundamentales del paquete IP versión 4.
 02:55Veamos dos capturas de pantalla más
 02:57tomadas de capturas del Wireshark,
 03:00acá veremos más similitudes y differencias.
 03:03La siguiente captura de pantalla enfocaremos la atención en
 03:07el octavo paquete de la captura.
 03:09La dirección IP fuente de este paquete también es [Link]
 03:14y la dirección IP destino es [Link],
 03:19pero este paquete es una solicitud HTTP GET.
 03:24Así que esta es una solicitud a un servidor Web
 03:28ubicado en [Link].
 03:32Pueden ver que la capa de red,
 03:34o capa de internet se ha expandido
 03:37Y se observa que es un paquete del protocolo IP versión 4
 03:41y que tenemos información similar
 03:44en los diferentes campos.
 03:45Observen, en el campo de longitud total,
 03:48que este paquete es de 411 bytes
 03:51comparado con el paquete anterior que era solo de 52 bytes.
 03:55Se puede decir que este paquete tiene mucha más información,
 03:58o es un paquete más extenso que el anterior.
 04:02Si vemos debajo de información del Protocolo IP Version 4
 04:07podemos ver la información de TCP,
 04:09más abajo en la parte inferior hay
 04:13información del protocolo HTTP.
 04:18Voy a avanzar al siguiente paquete,
 04:20que en este caso corresponde
 04:22al número 16 de la captura.
 04:25También es del host [Link]
 04:30hacia el host [Link]
 04:34pero este corresponde al protocolo ICMP.
 04:37Puede ver de la información en la ventana de la lista de paquetes,
 04:41que esta es una solicitud echo de ping.
 04:45Si observamos la información del Protocolo IP Version 4
 04:49en el área de detalles vemos algunas diferencias.
 04:53La versión sigue siendo IPv4,
 04:55la longitud del encabezado es 20 bytes,
 04:58pero se puede observar que en las banderas una ligera diferencia
 05:03ya que el campo de protocolo se encuentra en 1
 05:06lo que indica que la porción de datos de este paquete
 05:09corresponde al protocolo ICMP.
 05:12Observe en la ventana de detalles en la parte inferior,
 05:16se puede expandir la información información del encabezado
 05:20específica del protocolo ICMP.

3.2 Vulnerabilidades de IP

3.2.1 Vulnerabilidades de IP

Existen distintos tipos de ataques de IP. La siguiente tabla menciona algunos de los ataques
comunes relacionados con IP:

Ataques de ICMP

Los atacantes utilizan paquetes de echo (pings) del Protocolo de Mensajes de Control de Internet
(ICMP) para detectar subredes y hosts en una red protegida, y luego generar ataques DoS de
saturación y modificar las tablas de enrutamiento de los hosts.

Ataques de Denegación de Servicios (DoS, siglas en inglés)


Los atacantes intentan impedir que usuarios legítimos tengan acceso a información o servicios.

Ataques de Denegación de Servicios Distribuida (DDoS, siglas en inglés)

Similar a los ataques DoS, pero es llevado a cabo mediante un ataque simultáneo y coordinado
desde varias máquinas de origen.

Ataques de Suplantación de dirección

Los atacantes suplantan la dirección IP de origen en un intento por llevar a cabo blind spoofing o
non-blind spoofing

Ataques Man-in-the-middle (MiTM)

Los atacantes se posicionan entre un origen y un destino para monitorear, capturar y controlar la
comunicación en forma transparente. Ellos simplemente pueden monitorear pasivamente
(eavesdropping), inspeccionando paquetes capturados o alterarlos y reenviarlos a su destino
original.

Secuestros de sesiones

Los atacantes obtienen acceso a la red física y, luego, usan un ataque de tipo MiTM para secuestrar
una sesión.

3.2.2 Ataques de ICMP

El ICMP se desarrolló para llevar mensajes de diagnóstico e informar condiciones de error cuando
no están disponibles rutas, hosts y puertos. Los mensajes de ICMP son generados por los
dispositivos cuando ocurre un error o una interrupción en la red. El comando "ping" es un mensaje
de ICMP generado por el usuario, es una "solicitud echo", y es utilizado para verificar la
conectividad a un destino.

Los agentes de amenaza utilizan el ICMP para los ataques de reconocimiento y análisis. Esto les
permite iniciar ataques de recopilación de información para conocer la disposición de una
topología de red, detectar qué hosts están activos (dentro del alcance), identificar el sistema
operativo del host (identificación del SO) y determinar el estado de un firewall.

Los atacantes también utilizan ICMP para realizar ataques DoS y DDoS, como se muestra en el
ataque de saturación de ICMP en la imagen.
Nota: ICMP para IPv4 (ICMPv4) e ICMP para IPv6 (ICMPv6) son susceptibles a ataques similares.

La siguiente tabla menciona algunos mensajes de interés ICMP para los atacantes.

"Echo request" y "echo reply" de ICMP

Esto se utiliza para realizar la verificación del host y los ataques DoS.

"Unreachable" de ICMP

Esto se utiliza para realizar ataques de reconocimiento y escaneo de la red.

"Mask reply" de ICMP

Se utiliza para mapear una red IP interna.

"Redirects" de ICMP

Se utiliza para lograr que un host objetivo envíe todo el tráfico a través de un dispositivo
comprometido y crear un ataque de MiTM.

"Router discovery" de ICMP

Esto se utiliza para inyectar entradas de rutas falsas en la tabla de routing de un host objetivo.
Las redes deben tener filtros estrictos de Lista de Control de Acceso (ACL, siglas en inglés) de ICMP
en el perímetro de la red para evitar sondeos de ICMP desde Internet. Los analistas de seguridad
deben ser capaces de detectar ataques relacionados con ICMP observando el tráfico capturado y
los archivos de registro. En el caso de redes grandes, los dispositivos de seguridad (como Firewalls
e IDS) deben detectar este tipo de ataques y generar alertas para los analistas de seguridad.

3.2.3 Video - Ataques de Amplificación, Reflexión, y Suplantación (Spoofing)

Haga clic en el botón play de la figura para visualizar el video sobre ataques de amplificación,
reflexión y suplantación (spoofing).

Transcripción
 00:03- [Presentador]Pasemos a ataques de amplificación y reflejo.
 00:07Los ataques de reflejo y amplificación, son realmente
 00:09un proceso de ataque combinado.
 00:11Nuestros agentes de amenaza usarán
 00:13ambas, la amplificación y el reflejo
 00:15para crear una denegación de servicio.
 00:17Con la amplificación, los agentes de amenaza
 00:19reenviarán un mensaje de solicitud "echo" ICMP
 00:21a muchos hosts en masa.
 00:24Estos mensajes que reenviamos a estos hosts,
 00:26incluirán
 00:28una dirección fuente IP falsificada
 00:30y esa dirección IP es de la víctima
 00:32que queremos alcanzar.
 00:34Entonces enviamos mensajes a todas estas máquinas,
 00:37y todos estos mensajes tiene una fuente IP falsificada
 00:38del objetivo que
 00:40queremos alcanzar con nuestro tráfico.
 00:42Ahora bien, el reflejo es la segunda parte de este ataque
 00:44en donde todos esos hosts que mensajeamos
 00:46responden de vuelta a la fuente.
 00:48Esa fuente la cual es la pobre víctima con
 00:50la dirección IP que nosotros
 00:52pusimos en el mensaje que enviamos.
 00:54Y como se ve, es así.
 00:55La amplificación sale.
 00:57Nuestro mensaje podría ser de multidifusión
 00:59o de difusión hacia un grupo de máquinas que son el blanco.
 01:02Ese mensaje incluye las direcciones IP falsificadas.
 01:05El reflejo, todos esos usuarios que fueron el blanco alcanzado,
 01:08están respondiendo de vuelta con la fuente IP propia.
 01:13Pero ahora el IP destino de las direcciones falsificadas
 01:16que hemos originado, y esa pobre víctima
 01:19que no tuvo nada que ver con este tráfico del todo,
 01:21está siendo alcanzada por ese reflejo.
 01:24Un buen ejemplo de esto sería el uso
 01:25de una herramienta conocida como Smurf Six,
 01:27la cual fue creada y ejecutada usando Python.
 01:30Y usando Python pueden ver aquí dentro del código
 01:33microsegundos con la interface modificada de la IP de la víctima,
 01:37la dirección red de multidifusión.
 01:39Podemos ver el código Python en vivo
 01:42siendo usado en una variedad de
 01:44nuestros ataques de red actualmente.
 01:47Por último, tenemos los propios ataques de suplantación.
 01:50Aquí es donde con calma podemos observar la suplantación non-blind
 01:52y blind.
 01:53Y suplantación blind es la más fácil de explicar
 01:55porque es aquí donde un agente de amenaza no puede ver
 01:57el tráfico que está siendo enviado entre un dispositivo host y un blanco.
 02:01Y en la suplantación blind tenemos a nuestro agente de amenaza por acá
 02:03tratando de manipular y usar direcciones Mac
 02:07para sus propias intenciones DOS.
 02:09Con la suplantación non-blind, es donde
 02:11encontramos al agente de amenaza intentado
 02:13apropiarse de una sesión.
 02:14Ellos revisan el paquete de respuesta de una víctima que .
 02:18Ellos intentan determinar el estado del cortafuegos
 02:20y el número de secuencia siendo usado en el momento
 02:22y luego tratan, de literalmente,
 02:23tomar control y convertirse en un cliente con medios poco éticos.
 02:29Ahora, a lo que se resume aquí en cuanto a
 02:30nuestro agente de amenaza es que están conectados
 02:31a un switch en el puerto 2.
 02:33Ellos ven las direcciones MAC en el servidor
 02:35que existe en el puerto 1.
 02:37El switch entiende que
 02:39que el servidor reside en Port 1.
 02:41Pero si un agente de amenaza falsifica las
 02:43direcciones de MAC del servidor en un intento
 02:45para convertirse en el servidor y luego se comunican
 02:46al switch, y el switch aprenderá
 02:49que las direcciones de MAC AABBCC, que es usted
 02:52como la dirección MAC del servidor, esta dirección MAC ahora es entrante.
 02:56Está entrando en la entrada de Port 2.
 02:59Y este switch dice,
 03:00"Bueno, entiendo que ese AABBCC",
 03:03esa máquina se ha movido y ahora existe fuera del puerto 2,
 03:07entonces cuando yo (el switch) debo enviar tráfico al servidor,
 03:10claro que lo mandaré desde el puerto 2" 2..
 03:14Y entonces tenemos nuestros usuarios que pueden ser legítimos.
 03:17Tenemos nuestros agentes de amenaza que pueden hacer
 03:19cosas poco éticas usando el mismo dispositivo de
 03:22red de la infraestructura de red que nuestro
 03:24tráfico ejecuta a diario.

3.2.4 Ataques de Reflexión y Amplificación

Los atacantes suelen usar técnicas de amplificación y reflexión para crear ataques de DoS. La figura
muestra como una técnica de amplificación y reflexión llamada "Smurf attack" es utilizada para
abrumar o sobrecargar a un objetivo.
1. Amplificación - El atacante reenvía mensajes de "echo request" de ICMP a muchos hosts.
Estos mensajes contienen la dirección IP de origen de la víctima.

2. Reflejo - todos estos hosts responden a la dirección IP falsa de la víctima para abrumarla.

Nota: Actualmente se han estado utilizando nuevas formas de ataques de amplificación y reflexión,
como ataques de amplificación y reflexión basados en DNS y ataques de amplificación de Network
Time Protocol (NTP).

Los atacantes también usan ataques de agotamiento de recursos. Estos ataques consumen los
recursos de un host objetivo detener su funcionamiento o consumir los recursos de una red.

3.2.5 Ataques de suplantación (spoofing) de direcciones

Los ataques de Suplantación de dirección IP se producen cuando un atacante crea paquetes con
información suplantada de la dirección IP de origen, ya sea para ocultar la identidad del remitente
o hacerse pasar por otro usuario legítimo. Entonces, el atacante puede obtener acceso a datos a
los que, de otro modo, no podría acceder, o para eludir configuraciones de seguridad. La
Suplantación de dirección IP suele formar parte de otro ataque denominado ataque Smurf.

Los ataques de Spoofing (suplantación) pueden ser "blind" (a ciegas) o "non-blind" (con
visibilidad):

 Non-blind spoofing: El atacante puede observar el tráfico que está siendo enviado entre el
host y el objetivo. El atacante usa este tipo de suplantación para inspeccionar el paquete
de respuesta del objetivo. Esta técnica determina el estado de un Firewall y la predicción
del número de secuencia. También puede secuestrar una sesión autorizada.
 Blind spoofing: El atacante no puede ver el tráfico que se envía entre el host y el objetivo.
Este tipo de suplantación se utiliza en ataques de DoS.

Los ataques de suplantación de dirección MAC se utilizan cuando los agentes de amenaza tienen
acceso a la red interna. Los atacantes cambian la dirección MAC de su host para que coincida con
otra dirección MAC conocida de un host objetivo, como se ve en la Figura 1. Luego, el host
atacante envía una trama a través de la red con la dirección MAC recién configurada. Cuando el
switch recibe la trama, examina la dirección MAC de origen.

El atacante falsifica la dirección MAC de un servidor

l switch sobrescribe la entrada actual en la tabla CAM y asigna la dirección MAC al puerto nuevo,
como se ve en la Figura 2. Luego, reenvía las tramas destinadas al host objetivo, hacia el host
atacante.

Un switch actualiza la tabla CAM con una dirección falsa


La suplantación de aplicaciones o servicios es otro ejemplo de suplantación. Un atacante puede
conectar un servidor DHCP malicioso para crear una condición MiTM.

3.2.6 Verifique su comprensión - Amenazas y Vulnerabilidades de IP

Verifique su compresión sobre vulnerabilidades IP, seleccionando la MEJOR repuesta para las
siguientes preguntas.

Pregunta 1

¿Qué ataque está siendo utilizado cuando los atacantes se colocan entre una fuente y un destino
para monitorear, capturar y controlar la comunicación de manera transparente?

 Secuestro de sesiones

 Ataque MiTM

 Ataques de reflexión y amplificación

 Ataque de Suplantación de dirección

 Ataque de ICMP
EnviarMostrar comentarios

Pregunta 2

¿Qué ataque está siendo utilizado cuando los atacantes obtienen acceso a la red física y luego usan
un ataque MiTM para capturar y manipular el tráfico de un usuario legítimo?
 Ataque de ICMP

 Ataques de reflexión y amplificación

 Ataque MiTM

 Ataque de Suplantación de dirección

 Secuestro de sesiones
EnviarMostrar comentarios

Pregunta 3

¿Qué ataque se está utilizando cuando los actores de la amenaza inician un ataque simultáneo y
coordinado desde múltiples máquinas de origen?

 Ataques de reflexión y amplificación

 Ataque de ICMP

 Ataque de Suplantación de dirección

 Ataque MiTM

 Secuestro de sesiones
EnviarMostrar comentarios

Pregunta 4

¿Qué ataque se está utilizando cuando los atacantes usan pings para descubrir subredes y hosts en
una red protegida, para generar ataques de saturación y alterar las tablas de enrutamiento de
host?

 Ataques de reflexión y amplificación

 Ataque MiTM

 Secuestro de sesiones

 Ataque de ICMP

 Ataque de Suplantación de dirección


EnviarMostrar comentarios

Pregunta 5

¿Qué ataque se está utilizando cuando un atacante crea paquetes con información falsa de la
dirección IP de origen para ocultar la identidad del remitente o hacerse pasar por otro usuario
legítimo?

 Ataque de Suplantación de dirección

 Ataque MiTM

 Secuestro de sesiones

 Ataques de reflexión y amplificación

 Ataque de ICMP

Así es, bien hecho.

Los ataques de Suplantación de dirección IP se producen cuando un atacante crea paquetes con
información falsa (o suplantada)de la dirección IP de origen para ocultar la identidad del remitente
o hacerse pasar por otro usuario legítimo. Entonces, el atacante puede obtener acceso a datos a
los que, de otro modo, no podría acceder, o para eludir configuraciones de seguridad.

3.3 Vulnerabilidades de TCP y UDP

3.3.1 Encabezado de Segmento TCP

Si bien algunos ataques apuntan a IP, este tema trata los ataques que apuntan a TCP y UDP.

La información de segmento de TCP aparece inmediatamente después del encabezado de IP. En la


figura se muestran los campos del segmento TCP y los Flags para el campo de bits de control.

También podría gustarte