1
UNIDAD -IV: Herramientas y Métodos Utilizados en el Cibercrimen
Introducción
2. Servidores Proxy y Anonimizadores,
Phishing
4. Cracking de contraseñas
5. Registradores de teclas y Spywares
6. Virus y Gusanos
7. Caballos de Troya y Puertas Traseras
8. Esteganografía
9. Ataques DoS y DDoS
10. Inyección de SQL
11. Desbordamiento de búfer
12. Ataques a Redes Inalámbricas
13. Phishing y Robo de Identidad: Introducción - Phishing,
14. Robo de Identidad (Robo de ID)
2
4.1 Introducción
• Las diferentes formas de ataques a través de las cuales los atacantes apuntan a los sistemas informáticos son las siguientes
1. Descubrimiento inicial:
Aquí se involucran dos pasos.
• En el primer paso llamado reconocimiento, el atacante recopila información sobre el objetivo.
los sitios web de Internet.
• En el segundo paso, el atacante encuentra la red interna de la empresa, como el dominio de Internet,
nombres de máquinas y los rangos de direcciones de Protocolo de Internet (IP) de la empresa para robar los datos.
2. Sonda de red (investigación):
• En la etapa de sondeo de la red, el atacante escanea la información de la organización a través de un 'ping'
barrido" de las direcciones IP de la red.
• Y luego se utiliza una herramienta de "escaneo de puertos" para descubrir exactamente qué servicios están en ejecución en el
sistema objetivo.
• En este punto, el atacante todavía no ha hecho nada que se considere anormal.
actividad en la red o cualquier cosa que pueda clasificarse como una intrusión.
3. Cruzando la línea hacia el crimen electrónico (E-crimen):
Una vez que los atacantes puedan acceder a una cuenta de usuario, intentarán realizar más explotaciones para obtener
acceso de administrador o 'root'.
El acceso root es un término de UNIX y está asociado con los privilegios del sistema necesarios para ejecutar todos los servicios.
y acceder a todos los archivos del sistema (se espera que los lectores tengan una familiaridad básica con Unix)
sistemas).
• "Root" es básicamente un acceso de administrador o superusuario y les otorga los privilegios para hacer
cualquier cosa en el sistema.
4. Capturando la red:
En esta etapa, el atacante intenta "apropiarse" de la red.
El atacante accede a la red interna de manera rápida y fácil al dirigirse a los sistemas objetivos.
El siguiente paso es eliminar cualquier evidencia del ataque.
El atacante normalmente instalará un conjunto de herramientas que reemplazan archivos y servicios existentes con troyanos
archivos y servicios que tienen una contraseña de puerta trasera.
5. Capturar los datos:
• Ahora que el atacante ha "capturado la red", él/ella aprovecha su posición para
robar datos confidenciales
6. Cubriendo huellas:
• Este es el último paso en cualquier ciberataque, que se refiere a las actividades realizadas por el atacador.
extender el uso indebido del sistema sin ser detectado.
• El atacante puede permanecer indetectado durante largos períodos.
• Durante todo este proceso, el atacante toma el máximo cuidado para ocultar su identidad (ID) de la
el primer paso en sí mismo.
3
4
4.2 Servidores Proxy y Anonimizadores
• Un servidor proxy es una computadora en una red que actúa como intermediario para las conexiones con
otros ordenadores en esa red.
• El atacante primero se conecta a un servidor proxy y establece una conexión con el sistema objetivo.
a través de una conexión existente con el proxy.
• Esto permite a un atacante navegar en la Web de forma anónima y/o ocultar el ataque.
• Un cliente se conecta al servidor proxy y solicita algunos servicios (como un archivo, página web) disponibles.
de un servidor diferente.
• El servidor proxy evalúa la solicitud y proporciona el recurso estableciendo la conexión a
el servidor respectivo y/o solicita el servicio requerido en nombre del cliente.
• Usar un servidor proxy puede permitir a un atacante ocultar su identificación (es decir, volverse anónimo en la red).
Un servidor proxy tiene los siguientes propósitos:
[Link] los sistemas detrás de la cortina (principalmente por razones de seguridad).
2. Acelerar el acceso a un recurso (a través de "caché"). Se utiliza generalmente para almacenar en caché las páginas web de un
servidor web.
[Link] servidores proxy especializados se utilizan para filtrar contenido no deseado, como anuncios.
4. El servidor proxy se puede utilizar como un multiplexer de direcciones IP para permitir la conexión de varios ordenadores en la
Internet, siempre que uno tenga solo una dirección IP
A continuación se enumeran algunos sitios web donde se pueden encontrar servidores proxy gratuitos:
➢ [Link]
➢ [Link]
➢ [Link]
➢ [Link]
➢ [Link]
• Una de las ventajas de un servidor proxy es que su memoria caché puede servir a todos los usuarios.
• Si uno o más sitios web son solicitados con frecuencia, tal vez por diferentes usuarios, es probable que esté en
la memoria caché del proxy, que mejorará el tiempo de respuesta del usuario.
• Un anonimador o un proxy anónimo es una herramienta que intenta hacer que la actividad en Internet
inrastreable. Accede a Internet en nombre del usuario, protegiendo la información personal al ocultar
la información de identificación del ordenador fuente.
• Los anonimizadores son servicios utilizados para hacer que la navegación web sea anónima utilizando un sitio web que actúa
como un servidor proxy para el cliente web.
4.3 Phishing
• El "phishing" se refiere a un ataque que utiliza programas de correo para engañar a los usuarios de Internet y hacer que revelen
información confidencial que puede ser explotada para fines ilegales.
• Mientras revisaba el correo electrónico un día, un usuario encuentra un mensaje del banco que amenaza
cerrar la cuenta bancaria si no responde de inmediato.
• Aunque el mensaje parece sospechoso por el contenido del mensaje, es difícil de
concluir que es un correo electrónico falso.
• Este mensaje y otros mensajes similares son ejemplos de phishing, además de robar información personal.
y datos financieros, y puede infectar sistemas con virus y también es un método de robo de identidad en línea en varios
casos.
• Estos mensajes parecen auténticos y intentan que los usuarios revelen su información personal.
• Se cree que el phishing es una ortografía alternativa de 'fishing', como en 'pescar información'.
• El primer uso documentado de la palabra "Phishing" fue en 1996.
4.3.1 ¿Cómo funciona el phishing?
Los phishers trabajan de las siguientes maneras:
1. Planificación: Los criminales, generalmente llamados phishers, deciden el objetivo.
2. Configuración: Una vez que los estafadores sepan qué negocio/casa de negocios suplantar y quiénes son sus víctimas.
3. Ataque: el phisher envía un mensaje falso que parece provenir de una fuente reputada.
5 o ventanas emergentes.
4. Recolección: Los phishers registran la información de las víctimas que ingresan a páginas web
5. Robo de identidad y fraude: Los phishers utilizan la información que han recopilado para realizar actividades ilegales.
compras o cometer fraude.
Hoy en día, cada vez más organizaciones/institutos ofrecen un mayor acceso en línea para sus clientes y
por lo tanto, los delincuentes están utilizando con éxito técnicas de phishing para robar información personal y llevar a cabo fraudes de identidad
robo a nivel global.
4.4 Rompiendo Contraseñas
• La contraseña es como una llave para acceder a sistemas computarizados como un candado.
• El descifrado de contraseñas es un proceso de recuperación de contraseñas a partir de datos que han sido almacenados en o
transmitido por un sistema informático.
• Por lo general, un atacante sigue un enfoque común: hacer repetidamente conjeturas sobre la contraseña.
El propósito de la recuperación de contraseñas es el siguiente:
1. Para recuperar una contraseña olvidada.
2. Como una medida preventiva por parte de los administradores del sistema para comprobar contraseñas fácilmente vulnerables.
3. Obtener acceso no autorizado a un sistema.
El cracking manual de contraseñas consiste en intentar iniciar sesión con diferentes contraseñas. El atacante sigue el
los siguientes pasos:
1. Encuentra una cuenta de usuario válida, como un Administrador o Invitado;
[Link] una lista de posibles contraseñas;
3. clasifica las contraseñas de mayor a menor probabilidad;
[Link] cada contraseña;
5. Intenta de nuevo hasta que se encuentre una contraseña exitosa.
Las contraseñas a veces pueden ser adivinadas con conocimiento de la información personal del usuario. Ejemplos de
las contraseñas predecibles incluyen:
Vacío (ninguno);
[Link] palabras como “contraseña”, “código de acceso” y “administrador”;
[Link] de letras del teclado “QWERTY”, por ejemplo, qwerty, asdf o qwertyuiop;
nombre de usuario o nombre de acceso
[Link] del amigo/ Familiar/ mascota del usuario;
6. lugar de nacimiento o fecha de nacimiento del usuario, o de un familiar o amigo;
7. número de vehículo del usuario, número de oficina, número de residencia o número de móvil;
[Link] de una celebridad que es considerada un ídolo (por ejemplo, actores, actrices, gurús espirituales) por el usuario;
• Un atacante también puede crear un archivo de script (es decir, un programa automatizado) que se ejecutará para intentar
cada contraseña en una lista.
• Esto todavía se considera un crackeo manual, es laborioso y no suele ser efectivo.
• Las contraseñas se almacenan en una base de datos y se establece un proceso de verificación de contraseñas en el
sistema cuando un usuario intenta iniciar sesión o acceder a un recurso restringido.
• Para garantizar la confidencialidad de las contraseñas, los datos de verificación de contraseñas generalmente no se almacenan en
un formato de texto claro.
• Por ejemplo, una función unidireccional (que puede ser una función de cifrado o una función criptográfica)
se aplica un hash) a la contraseña, posiblemente en combinación con otros datos, y el valor resultante es
almacenado.
• Cuando un usuario intenta iniciar sesión en el sistema ingresando la contraseña, se aplica la misma función.
al valor ingresado y el resultado se compara con el valor almacenado. Si coinciden, el usuario obtiene el
acceso; este proceso se llama autenticación.
Las funciones de hash más comúnmente utilizadas se pueden calcular rápidamente y el atacante puede probar estos hashes con
la ayuda de herramientas de crackeo de contraseñas (ver Tabla 4.3) para obtener la contraseña en texto plano.
6
Los ataques de cracking de contraseñas se pueden clasificar en tres categorías de la siguiente manera:
[Link] en línea;
2. ataques fuera de línea;
3. ataques no electrónicos (por ejemplo, ingeniería social, observación de hombro y buceo de basura).
4.4.1 Ataques en línea
• Un atacante puede crear un archivo de script que se ejecutará para intentar cada contraseña en una lista y cuando
matches, un atacante puede obtener acceso al sistema.
• El ataque en línea más popular es el ataque de intermediario (MITM), también conocido como "bucket-
ataque de brigada" o a veces "ataque de Janus.
• Es una forma de robo activo en la que el atacante establece una conexión entre una víctima y
el servidor al que está conectado una víctima.
• Cuando un cliente víctima se conecta al servidor fraudulento, el servidor MITM intercepta la llamada, hash
la contraseña y pasa la conexión al servidor víctima (por ejemplo, un atacante dentro del rango de recepción)
de un punto de acceso Wi-Fi inalámbrico sin cifrar puede insertarse como un hombre en el medio).
• Este tipo de ataque se utiliza para obtener las contraseñas de las cuentas de correo electrónico en sitios web públicos como
Yahoo, Hotmail y Gmail también se pueden usar para obtener las contraseñas de los sitios web financieros que
me gustaría obtener acceso a sitios web bancarios.
4.4.2 Ataques sin conexión
• Principalmente, los ataques fuera de línea se realizan desde una ubicación diferente a la del objetivo (es decir, desde una computadora)
sistema o mientras está en la red) donde residen o se utilizan estas contraseñas.
• Los ataques offline generalmente requieren acceso físico a la computadora y copiar el archivo de contraseñas
desde el sistema a medios extraíbles.
7
Directrices de contraseña.
[Link]ñas utilizadas para cuentas de correo electrónico comerciales, cuentas de correo electrónico personales y cuentas bancarias/financieras
Las cuentas deben mantenerse separadas.
2. Las contraseñas deben tener un mínimo de ocho caracteres alfanuméricos (no se deben usar nombres o frases comunes).
ser expresado).
Las contraseñas deben cambiarse cada 30/45 días.
[Link] contraseñas no deben ser compartidas con familiares y/o amigos.
5. La contraseña utilizada anteriormente no debe ser utilizada al renovar la contraseña.
6. Las contraseñas de las cuentas de correo electrónico personal y de las cuentas de usuario bancarias/financieras deben cambiarse desde
un sistema asegurado, en un par de días, si estas cuentas de correo electrónico han sido accedidas desde público
Instalaciones de Internet como cibercafés/hoteles/bibliotecas.
7. Las contraseñas no deben almacenarse en teléfonos móviles/PDAs, ya que estos dispositivos también son propensos a ciberataques.
ataques.
8. En caso de que las cuentas de E-Mail/cuentas de usuario hayan sido hackeadas, las agencias/institutos respectivos deben ser
contactado inmediatamente.
4.5 Registradores de teclas y spyware
• El registro de pulsaciones de teclas, a menudo llamado keylogging, es la práctica de anotar (o registrar) las teclas presionadas en
un teclado, típicamente de manera encubierta para que la persona que utiliza el teclado no sea consciente de que tal
las acciones están siendo monitoreadas.
• Un registrador de pulsaciones o keylogger es una forma más rápida y fácil de capturar contraseñas y monitorear.
el comportamiento tecnológico de las víctimas. Se puede clasificar como un keylogger de software y un keylogger de hardware.
4.5.1 Registradores de teclas de software
• Los keyloggers de software son programas informáticos instalados en los sistemas de computadora que generalmente
se encuentran entre el sistema operativo y el hardware del teclado, y cada pulsación de tecla es registrada.
• Los keyloggers de software se instalan en un sistema informático a través de troyanos o virus sin el
conocimiento del usuario.
• Los ciberdelincuentes siempre instalan tales herramientas en los sistemas informáticos inseguros disponibles en lugares públicos.
(es decir, cibercafés, etc.) y puede obtener la información requerida sobre la víctima muy fácilmente.
• Un keylogger generalmente consiste en dos archivos que se instalan en el mismo directorio: un enlace dinámico.
archivo DLL (biblioteca de enlace dinámico) y un archivo ejecutable (EXE) que instala el archivo DLL y lo activa para que funcione.
DLL registra todas las pulsaciones de teclas.
Algunos keyloggers importantes son los siguientes
Keylogger Todo En Uno Keylogger Silencioso Keylogger Perfecto
Espía del KGB Buddy Espía Keylogger Elite
CiberEspía Keylogger alimentado
8
9
4.5.2 Grabadores de teclas de hardware
• Los keyloggers de hardware son pequeños dispositivos de hardware.
• Estos están conectados a la PC y/o al teclado y guardan cada pulsación de tecla en un archivo o en el
memoria del dispositivo de hardware.
• Los ciberdelincuentes instalan dispositivos en los cajeros automáticos para capturar los PINs de las tarjetas de cajero automático.
• Cada pulsación de tecla en el teclado del cajero automático es registrada por estos keyloggers.
• Estos keyloggers parecen ser una parte integrada de tales sistemas; por lo tanto, los clientes bancarios no son conscientes.
de su presencia.
Se enumeran algunos sitios web donde se puede encontrar más información sobre keyloggers de hardware:
• [Link]
• [Link]
• [Link]
• [Link]
4.5.3 Antikeylogger
Antikeylogger es una herramienta que puede detectar el keylogger instalado en el sistema informático y también
puede quitar la herramienta. (Vis[Link] más información)
Las ventajas de usar un anti keylogger son las siguientes:
1. Los firewalls no pueden detectar las instalaciones de keyloggers en los sistemas; por lo tanto, los antikeyloggers sí pueden.
detectar instalaciones de keylogger.
Este software no requiere actualizaciones regulares de bases de firma para funcionar de manera efectiva como otros.
programas antivirus y anti-spy; si no se actualizan, no cumplen con su propósito, lo que hace que los usuarios
en riesgo.
3. Previene fraudes en la banca por Internet. Las contraseñas pueden ser fácilmente obtenidas con la ayuda de instalar keyloggers.
4. Previene el robo de identidad (discutiremos más sobre esto en el Capítulo 5).
5. Asegura el correo electrónico y la mensajería instantánea/chat.
4.5.4 Spywares
• El spyware es un tipo de malware (es decir, software malicioso) que se instala en las computadoras que
reúne información sobre los usuarios sin su conocimiento.
• La presencia de spyware generalmente está oculta al usuario; se instala secretamente en el dispositivo del usuario.
computadora personal.
• Sin embargo, a veces, se instalan programas espía como los registradores de teclas por el propietario de un dispositivo compartido,
computadora corporativa o pública con el propósito de monitorear secretamente a otros usuarios.
Algunos programas espía importantes son los siguientes
Espía. Spector Pro. Spector Pro.
eBlaster. Remotespy . Grabadora Oculta Pro.
Registrador de sitios web oculto. Flexispy. Escuchas Profesionales.
PC TeléfonoCasa. SpyArsenal Monitor de Impresión Pro.
10
Caja 4.3 | Malwares
Malware, abreviatura de software malicioso, es un software diseñado para infiltrarse en un sistema informático.
sin el consentimiento informado del propietario. La expresión es un término general utilizado por la computadora
profesionales para referirse a una variedad de formas de software o programas hostiles, intrusivos o molestos
El malware se puede clasificar de la siguiente manera:
1. Virus y gusanos: Estos son conocidos como malware infeccioso. Se propagan de una computadora a otra.
Sistema a otro con un comportamiento particular. 11
2. Caballos de Troya: Un Caballo de Troya, abreviado como malware, es un término utilizado para describir el software malicioso que
aparece, para el usuario, para realizar una función deseable pero, de hecho, facilita el acceso no autorizado a
el sistema informático del usuario
3. Rootkits: Un rootkit es un sistema de software que consiste en uno o más programas diseñados para
ocultar el hecho de que un sistema ha sido comprometido.
4. Puertas traseras: La puerta trasera en un sistema informático (o criptosistema o algoritmo) es un método de
eludir la autenticación normal, asegurar el acceso remoto a una computadora, obtener acceso a texto sin formato
texto y así sucesivamente mientras intentan permanecer indetectados.
5. Spyware:
6. Botnets:
7. Registradores de pulsaciones de teclado:
4.6 Virus y Gusanos
• Un virus informático es un programa que puede "infectar" programas legítimos al modificarlos para incluir
una copia de sí misma que posiblemente ha "evolucionado".
• Los virus se propagan por sí mismos, sin el conocimiento o permiso de los usuarios, a potencialmente grandes
números de programas en muchas máquinas.
• Un virus informático se transmite de computadora a computadora de manera similar a un virus biológico
pasa de persona a persona.
• Los virus también pueden contener instrucciones maliciosas que pueden causar daños o molestias; el
la combinación de código posiblemente malicioso con la capacidad de propagarse es lo que hace que los virus sean un
preocupación considerable.
• Los virus a menudo pueden propagarse sin síntomas visibles fácilmente.
• Un virus puede comenzar por efectos impulsados por eventos (por ejemplo, desencadenado después de un número específico de ejecuciones), tiempo-
efectos impulsados (por ejemplo, desencadenados en una fecha específica, como el viernes 13) o pueden ocurrir al azar.
Los virus pueden realizar algunas acciones típicas:
1. Muestra un mensaje para solicitar una acción que pueda activar el virus;
[Link] archivos dentro del sistema en el que ingresan virus;
3. desordenar datos en un disco duro;
4. causar un comportamiento errático de la pantalla;
5. detener el sistema (PC);
[Link] se replican a sí mismos para propagar más daño.
12
• Un virus informático tiene la capacidad de copiarse a sí mismo e infectar el sistema.
• El término virus también se usa comúnmente, pero erróneamente, para referirse a otros tipos de malware, como el adware.
y programas de spyware que no tienen capacidad reproductiva.
• Un verdadero virus solo puede propagarse de un sistema a otro (en alguna forma de código ejecutable) cuando su
el host se lleva al ordenador objetivo; por ejemplo, cuando un usuario lo envía a través de Internet o una red,
o lo llevé en un medio extraíble como CD, DVD o unidades USB.
• Los virus pueden aumentar sus posibilidades de propagarse a otros sistemas al infectar archivos en una red.
sistema de archivos o un sistema de archivos que es accedido por otro sistema.
• El malware incluye virus informáticos, gusanos, troyanos, la mayoría de los rootkits, spyware, adware deshonesto.
software de crimen y otra malware y software no deseado así como verdaderos virus.
• A veces se confunden los virus con los gusanos informáticos y los caballos de Troya, que son técnicamente
diferente (ver Tabla 4.7 para entender la diferencia entre virus informático y gusano).
• Un gusano se propaga automáticamente a otras computadoras a través de redes al explotar la seguridad
vulnerabilidades, mientras que un troyano es un código/programa que parece inofensivo pero oculta intenciones maliciosas
funciones.
• Los gusanos y los troyanos, como los virus, pueden dañar los datos o el rendimiento del sistema.
• Alvirus y otros malware tienen síntomas notorios que permiten al usuario de computadora actuar
acciones correctivas necesarias, pero muchos virus son subrepticios o simplemente no hacen nada para que los usuarios
toma nota de ellos.
• Algunos virus no hacen nada más que reproducirse a sí mismos.
4.6.1 Tipos de Virus
1. Virus del sector de arranque: Infecta el medio de almacenamiento en el que está almacenado el sistema operativo (por ejemplo, discos duros) y que
se utiliza para iniciar el sistema informático.
2. Virus de programa: Estos virus se activan cuando el archivo del programa (normalmente con extensiones
.bin, .com, .exe, .ovl, .drv) se ejecuta
3. Virus multipartito: Es un híbrido entre un virus de sector de arranque y un virus de programa. Infecta archivos de programa.
junto con el registro de arranque cuando el programa infectado está activo.
4. Virus sigilosos: Se oculta a sí mismo y por lo tanto detectar este tipo de virus es muy difícil. Puede ocultarse a sí mismo.
de tal manera que el software antivirus tampoco pueda detectarlo. Un ejemplo de virus sigiloso es el “Virus Brain”.
5. Virus polimórficos: Actúa como un "camaleón" que cambia su firma de virus (es decir, patrón binario)
cada vez que se propaga a través del sistema (es decir, se multiplica e infecta un nuevo archivo). Por lo tanto, siempre es
difícil de detectar un virus polimórfico con la ayuda de un programa antivirus. 13
6. Virus macro: Muchas aplicaciones, como Microsoft Word y Microsoft Excel, soportan MACROS.
(es decir, lenguajes macro). Estas macros están programadas como una macro incrustada en un documento. Una vez
el macrovirus se instala en la computadora de la víctima y luego cada documento que él/ella produzca se convertirá en
infectado.
7. Control Active X y Java: Todos los navegadores web tienen configuraciones sobre Active X y controles Java.
Los peores ataques de gusanos del mundo.
Conficker INF/AutoEjecutar Win32 PSW Win32/Agente
Win32/FlyStudio Win32/[Link] Win32/Qhost WMA/ TrojanDownloader
Los peores ataques de virus y gusanos del mundo.
Gusano de Morris TE AMO Nimda Jerusalén
Código Rojo Melissa MSBlast
Sobig Gusano de tormenta Miguel Ángel
4.7 Caballos de Troya y Puertas Traseras
• El Caballo de Troya es un programa en el que se contiene código malicioso o dañino dentro de aparente
programación o datos inofensivos de tal manera que puedan obtener control y causar daño, por ejemplo,
arruinando la tabla de asignación de archivos en el disco duro.
• Un Caballo de Troya puede ser ampliamente redistribuido como parte de un virus informático.
• El término Caballo de Troya proviene de la mitología griega sobre la Guerra de Troya.
• Al igual que el spyware y el adware, los troyanos pueden infiltrarse en el sistema de varias maneras, incluyendo desde 14
un navegador web, a través de E-Mail.
• Es posible que uno podría verse obligado a reformatear una unidad flash USB u otro dispositivo portátil para
eliminar la infección y evitar transferirla a otras máquinas
• A diferencia de los virus o gusanos, los troyanos no se replican a sí mismos, pero pueden ser igualmente destructivos.
• En la superficie, los troyanos parecen benignos e inofensivos, pero una vez que se ejecuta el código infectado, los troyanos
activar y realizar funciones maliciosas para dañar el sistema informático sin el conocimiento del usuario.
• Por ejemplo, [Link] es un protector de pantalla de cascadas como lo afirmó originalmente el autor; sin embargo,
puede estar asociado con malware y convertirse en un troyano para descargar programas ocultos y permitir
acceso no autorizado al PC del usuario.
Algunos ejemplos típicos de amenazas por parte de los troyanos son los siguientes:
[Link] borran, sobrescriben o corrompen datos en una computadora.
2. Ayudan a difundir otro malware como virus (por medio de un troyano dropper).
3. Desactivan o interfieren con programas antivirus y firewalls.
4. Permiten el acceso remoto a su computadora (a través de un troyano de acceso remoto).
5. Ellos suben y bajan archivos sin tu conocimiento.
6. Recopilan direcciones de correo electrónico y las utilizan para spam.
7. Registran las pulsaciones del teclado para robar información como contraseñas y números de tarjetas de crédito.
8. Copian enlaces falsos a sitios web falsos, muestran sitios porno, reproducen sonidos/videos y muestran imágenes.
Ellos desaceleran, reinician o apagan el sistema.
[Link] reinstalan después de ser deshabilitados.
11. Deshabilitan el administrador de tareas.
[Link] el panel de control.
4.7.1 Puerta trasera
• Una puerta trasera es un medio de acceso a un programa informático que elude los mecanismos de seguridad.
Un programador puede a veces instalar una puerta trasera para que el programa pueda ser accedido por
solución de problemas u otros propósitos.
• Sin embargo, los atacantes a menudo utilizan puertas traseras que detectan o instalan ellos mismos como parte de un exploit.
• En algunos casos, un gusano está diseñado para aprovechar una puerta trasera creada por un ataque anterior.
• Una puerta trasera funciona en segundo plano y se oculta del usuario.
• Es muy similar a un virus y, por lo tanto, es bastante difícil de detectar y deshabilitar por completo.
• Una puerta trasera es uno de los parásitos más peligrosos, ya que permite a una persona maliciosa realizar cualquier acción.
acción posible en un sistema comprometido.
A continuación se presentan algunas funciones de la puerta trasera:
1. Permite a un atacante crear, eliminar, renombrar, copiar o editar cualquier archivo, ejecutar varios comandos; cambiar
cualquier configuración del sistema; alterar el registro de Windows; ejecutar, controlar y terminar aplicaciones; instalar
software arbitrario y parásitos.
2. Permite a un atacante controlar los dispositivos de hardware de la computadora, modificar configuraciones relacionadas, apagar o reiniciar.
una computadora sin pedir permiso al usuario.
3. Roba información personal sensible, documentos valiosos, contraseñas, nombres de usuario, detalles de identificación; registra
actividad del usuario y rastrea los hábitos de navegación web.
4. Registra las pulsaciones de teclas que un usuario escribe en el teclado de una computadora y captura capturas de pantalla.
5. Envía todos los datos recopilados a una dirección de correo electrónico predefinida, los sube a un servidor FTP predeterminado o
lo transfiere a través de una conexión a Internet en segundo plano a un host remoto.
6. Infecta archivos, corrompe aplicaciones instaladas y daña todo el sistema.
A continuación se presentan algunos ejemplos de troyanos de puerta trasera:
1. Orificio Trasero Bifrost 4. Onapsis Bizploit:
Siga los siguientes pasos para proteger sus sistemas de caballos de Troya y puertas traseras:
1. Mantente alejado de sitios web/enlaces sospechosos: Evita descargar software gratuito/pirata que a menudo obtiene
infectados por troyanos, gusanos, virus y otras cosas. 15
2. Navega en la Web con precaución: Evita conectarte y/o descargar información de pares.
redes entre pares, que son las redes más peligrosas para distribuir caballos de Troya y otras amenazas.
3. Instalar software antivirus/eliminador de troyanos: Hoy en día, el software antivirus tiene funciones integradas para
proteger el sistema no solo de virus y gusanos, sino también de malware como caballos de Troya.
Programas gratuitos de eliminación de troyanos también están disponibles en la web.
4.8 Esteganografía
• La esteganografía es la práctica de ocultar (esconder) un archivo, mensaje, imagen o video dentro de otro.
archivo, mensaje, imagen o video. La palabra esteganografía combinael trabajo griegods steganos ,
significado de "cubierto, oculto o protegido", y graphein que significa "escritura".
• Es un método que intenta ocultar la existencia de un mensaje o comunicación.
• La esteganografía siempre se confunde con la criptografía
• Los diferentes nombres para esteganografía son ocultación de datos, ocultación de información y digital.
marca de agua.
• La esteganografía se puede utilizar para crear una marca de agua digital para detectar la copia ilegal de imágenes digitales.
Así, ayuda a la confidencialidad y la integridad de los datos.
• La marca de agua digital es el proceso de incrustar información en un formato digital de manera posiblemente irreversible.
señal.
• La señal digital puede ser, por ejemplo, audio, imágenes o video.
• Si la señal se copia, entonces la información también se lleva en la copia.
• En otras palabras, cuando se utiliza esteganografía para colocar una "marca registrada" oculta en imágenes, música y
software, el resultado es una técnica conocida como 'marcado de agua'.
16
4.8.1 Esteganálisis
• La esteganálisis es el arte y la ciencia de detectar mensajes que están ocultos en imágenes, audio/video.
archivos utilizando esteganografía.
• El objetivo de la esteganálisis es identificar paquetes sospechosos y determinar si son o no.
tienen una carga útil codificada en ellos, y si es posible, recuperarla.
• Se utilizan herramientas automatizadas para detectar datos/información esteganografiados ocultos en la imagen y
archivos de audio y/o video.
Caja 4.7 | Diferencia entre Esteganografía y Criptografía
La esteganografía es el arte y la ciencia de escribir mensajes ocultos de tal manera que nadie más
del destinatario previsto conoce la existencia del mensaje; esto contrasta con la criptografía,
el mensaje en sí no está disfrazado, pero el contenido está oscurecido. Se dice que los terroristas usan donde
las técnicas de esteganografía existentes para ocultar su comunicación en imágenes en Internet;
las imágenes más populares se utilizan, como las de actrices de cine u otras celebridades. En su forma básica,
la esteganografía es simple.
17
4.9 Ataques DoS y DDoS
• Un ataque de denegación de servicio (ataque DoS) o ataque de denegación de servicio distribuido (ataque DDoS)
es un intento de hacer que un recurso informático (es decir, sistemas de información) no esté disponible para sus usuarios previstos.
4.9.1 Ataques DoS
• En este tipo de acto criminal, el atacante inunda el ancho de banda de la red de la víctima o la llena.
Bandeja de entrada con correo no deseado que le priva de los servicios a los que tiene derecho a acceder o proporcionar.
• Los atacantes suelen dirigirse a sitios o servicios alojados en servidores web de alto perfil como
bancos, pasarelas de pago con tarjeta de crédito, redes de teléfonos móviles e incluso servidores raíz de nombres.
• Técnica de desbordamiento de búfer se emplea para cometer este tipo de ataque criminal conocido como
Suplantación.
• El término suplantación de dirección IP se refiere a la creación de paquetes IP con una dirección IP de origen falsificada (suplantada)
dirección con el propósito de ocultar la identificación del remitente o hacerse pasar por otra computadora
sistema.
• Un paquete es una unidad de datos formateada transportada por una red de computadora en modo de paquete.
• El atacante falsifica la dirección IP y inunda la red de la víctima con solicitudes repetidas.
• Como la dirección IP es falsa, la máquina víctima sigue esperando una respuesta del atacante.
máquina para cada solicitud.
• Esto consume el ancho de banda de la red que luego no puede atender las solicitudes legítimas y
finalmente se descompone.
El Equipo de Respuesta a Emergencias Informáticas de los Estados Unidos define los síntomas de los ataques de Denegación de Servicio (DoS) para
incluir:
1. Rendimiento de red inusualmente lento (abrir archivos o acceder a sitios web);
2. indisponibilidad de un sitio web en particular;
[Link] de acceder a cualquier sitio web;
[Link] dramático en el número de correos electrónicos de spam recibidos (este tipo de ataque DoS se denomina un E-
Bomba de correo)
El objetivo de DoS no es obtener acceso no autorizado a sistemas o datos, sino prevenir que los usuarios previstos (es decir,
usuarios legítimos) de un servicio de usarlo.
Un ataque DoS puede hacer lo siguiente:
1. Inundar una red con tráfico, impidiendo así el tráfico legítimo de la red.
2. Interrumpir conexiones entre dos sistemas, impidiendo así el acceso a un servicio.
3. Prevenir que un individuo en particular acceda a un servicio.
4. Interrumpir el servicio a un sistema o persona específica.
4.9.2 Clasificación de ataques DoS
1 Ataques de ancho de banda: Cargar cualquier sitio web toma cierto tiempo. Cargar significa página web completa.
apareciendo en la pantalla y el sistema está a la espera de la entrada del usuario.
2 Ataques lógicos: Estos tipos de ataques pueden explotar vulnerabilidades en el software de red, como la web.
servidor o pila TCP/IP.
3 Ataques de protocolo: Los protocolos aquí son reglas que deben seguirse para enviar datos a través de la red.
4 Ataque DoS involuntario: Este es un escenario en el que un sitio web queda denegado no debido a un ataque
por un individuo único o grupo de individuos, sino simplemente debido a un repentino aumento enorme en
popularidad.
4.9.3 Tipos o Niveles de Ataques DoS
Existen varios tipos o niveles de ataques DoS de la siguiente manera:
1. Ataque de inundación: Esta es la forma más temprana de ataque DoS y también se conoce como inundación de ping. Se basa en un
el atacante simplemente envía a la víctima una abrumadora cantidad de paquetes ping, generalmente utilizando el 'ping'
comando, que resulta en más tráfico del que la víctima puede manejar.
2. Ataque de ping de la muerte: El ataque de ping de la muerte envía paquetes oversized del Protocolo de Control de Mensajes de Internet.
(ICMP) paquetes, y es uno de los protocolos principales del Conjunto de Protocolos de Internet. Se utiliza principalmente por redes
los sistemas operativos de las computadoras para enviar mensajes de error que indican (por ejemplo, que un servicio solicitado no está disponible o que
un host o enrutador no pudo ser alcanzado) datagramas (encapsulados en paquetes IP) al víctima. 18
3. Ataque SYN: También se denomina Inundación TCP SYN. En TCP, el apretón de manos de la red
las conexiones se realizan con mensajes SYN y ACK.
• Un atacante inicia una conexión TCP al servidor con un SYN.
• El servidor responde con un SYN-ACK.
• El cliente entonces no envía un ACK, lo que provoca que el servidor asigne memoria para el
conexión pendiente y espera.
• Esto llena el espacio del búfer para los mensajes SYN en el sistema objetivo, impidiendo que otros sistemas
en la red para comunicarse con el sistema objetivo.
4. Ataque Teardrop: El ataque Teardrop es un ataque donde se falsifican paquetes fragmentados para superponerse.
uno al otro cuando el host receptor intenta volver a ensamblarlos. El algoritmo de fragmentación de paquetes de IP
se utiliza para enviar paquetes corruptos para confundir a la víctima y puede bloquear el sistema. Este ataque puede hacer fallar
varias OS debido a un error en su código de reensamblaje de fragmentación TCP/IP.
5. Ataque Smurf: Este es un tipo de ataque DoS que inunda un sistema objetivo a través de un ping de difusión falsificado.
Este ataque consiste en un host que envía una solicitud de eco (ping) a una dirección de difusión de red.
[Link]: Nuke es un antiguo ataque DoS contra redes informáticas que consiste en fragmentos o inválidos.
paquetes enviados al objetivo.
4.9.4 Herramientas Utilizadas para Lanzar un Ataque DoS
1 Jolt2: La vulnerabilidad permite a atacantes remotos causar un ataque de denegación de servicio contra sistemas basados en Windows.
máquinas: el ataque hace que la máquina objetivo consuma tiempo de CPU en el procesamiento de datos ilegales.
paquetes.
2 Nemesy: Este programa genera paquetes aleatorios de IP de origen falsificada para permitir que el atacante lance
Ataque DoS.
3 Targa: Es un programa que se puede utilizar para realizar ocho ataques DoS diferentes. El atacante tiene la opción
lanzar ataques individuales o intentar todos los ataques hasta que uno tenga éxito.
4 Pinger Loco: Esta herramienta podría enviar grandes paquetes de ICMP(Protocolo de Control de Mensajes de Interneta un remoto
red objetivo.
5 SomeTrouble: Es un inundador y bombardero remoto. Está desarrollado en Delphi.
4.9.5 Ataques DDoS
• En un ataque DDoS, un atacante puede usar tu computadora para atacar otra computadora.
• Al aprovechar las vulnerabilidades o debilidades de seguridad, un atacante podría tomar control de
tu computadora.
• Él/ella podría entonces obligar a tu computadora a enviar grandes cantidades de datos a un sitio web o enviar Spam
a direcciones de correo electrónico particulares.
• El ataque es "distribuido" porque el atacante está utilizando múltiples computadoras, incluida la tuya, para
lanzar el ataque DoS.
• Un ataque DDoS es un DoS distribuido en el que un gran número de sistemas zombies están sincronizados
atacar un sistema particular.
• Los sistemas zombies se llaman "víctimas secundarias" y el objetivo principal se llama "víctima primaria."
• El malware puede llevar mecanismos de ataque DDoS; uno de los ejemplos más conocidos de esto es
MyDoom.
• La botnet es el medio popular para lanzar ataques DoS/DDoS.
• Los atacantes también pueden infiltrarse en sistemas utilizando herramientas automatizadas que explotan fallos en los programas que
escuchar conexiones de hosts remotos.
19
4.9.6 Cómo protegerse de ataques DoS/DDoS
El Centro de Coordinación del Equipo de Respuesta a Emergencias Informáticas (CERT/CC) ofrece muchas medidas preventivas.
de ser víctima de un ataque DoS.
1. Implementar filtros de enrutador. Esto reducirá su exposición a ciertos ataques DoS.
2. Si tales filtros están disponibles para tu sistema, instala parches para protegerte contra la inundación TCP SYN.
3. Desactive cualquier servicio de red no utilizado o no esencial.
4. Habilita sistemas de cuotas en tu sistema operativo si están disponibles.
5. Observe el rendimiento de su sistema y establezca líneas base para la actividad ordinaria.
6. Examine rutinariamente su seguridad física en relación con sus necesidades actuales.
7. Utiliza Tripwire o una herramienta similar para detectar cambios en la información de configuración u otros archivos.
8. Invertir en y mantener "repuestos en caliente" -máquinas que se pueden poner en servicio rápidamente si un similar
la máquina está desactivada.
9. Invertir en configuraciones de red redundantes y tolerantes a fallos.
[Link] y mantener horarios de copia de seguridad regulares
[Link] y mantener políticas de contraseña apropiadas
4.10 Inyección SQL 20
• El Lenguaje de Consulta Estructurado (SQL) es un lenguaje informático de bases de datos diseñado para gestionar datos en
sistemas de gestión de bases de datos relacionales (RDBMS).
• La inyección SQL es una técnica de inyección de código que explota una vulnerabilidad de seguridad que ocurre en el
capa de base de datos de una aplicación.
• Los ataques de inyección SQL también se conocen como ataques de inserción SQL.
• Los atacantes apuntan a los servidores SQL, servidores de bases de datos comunes utilizados por muchas organizaciones para almacenar
datos confidenciales.
• El objetivo principal detrás del ataque de inyección SQL es obtener la información mientras se accede.
una tabla de base de datos que puede contener información personal como números de tarjetas de crédito, números de seguro social
números o contraseñas.
• Durante un ataque de inyección SQL, se inserta código malicioso en un campo de formulario web o en el sitio web.
código.
• Por ejemplo, cuando un usuario inicia sesión con nombre de usuario y contraseña, se envía una consulta SQL a la base de datos
verificar si un usuario tiene un nombre y una contraseña válidos.
• Con la inyección SQL, es posible que un atacante envíe un nombre de usuario y/o contraseña diseñados que
cambiará la consulta SQL.
4.10.1 Pasos para un ataque de inyección SQL
A continuación se presentan algunos pasos para un ataque de inyección SQL:
anp
aálgd
óin
e,b
oiq
úd
u
seain
cs,p
an
eáslgb
w
d
ciE
au
te,ilsb
[Link]
d
sieu
cp
n
,m
eraosd
n
etavii
comentarios, etc. El atacante también busca las páginas web que muestran los comandos HTML como POST
o GET revisando el código fuente del sitio.
Para ver el código fuente de cualquier sitio web, haz clic con el botón derecho en la página web y selecciona "ver fuente".
el código fuente se muestra en el bloc de notas. El atacante revisa el código fuente del HTML y busca
"Etiqueta "FORM" en el código HTML.
Todo lo que está entre <FORM> y </FORM> tiene parámetros potenciales que pueden ser útiles para encontrar.
las vulnerabilidades.
<FORM action=Search/[Link] method=post>
<input type=hidden name=A value=C>
</FORM>
3. El atacante introduce una comilla simple en el cuadro de texto proporcionado en la página web para aceptar el nombre de usuario
y contraseña. Esto verifica si la variable ingresada por el usuario es interpretada literalmente por el servidor. Si el
la respuesta es un mensaje de error como usar “a” = “a” entonces se encuentra que el sitio web es susceptible a un
Ataque de inyección SQL.
[Link] atacante utiliza comandos SQL como el comando de declaración SELECT para recuperar datos de la
base de datos o declaración INSERT para agregar información a la base de datos.
Aquí hay algunos ejemplos de texto de campo variable que el atacante utiliza en una página web para probar vulnerabilidades SQL:
[Link]' o 1=1--
[Link] sesión:blah' o 1=1--
[Link]ña::blah' o 1=1--
[Link]://search/[Link]?id=blah’o 1=1--
Los comandos SQL similares pueden permitir eludir un inicio de sesión y pueden devolver muchas filas en una tabla o incluso un
tabla completa de la base de datos porque el servidor SQL está interpretando los términos literalmente. Los guiones dobles cerca
el final del comando le dice a SQL que ignore el resto del comando como un comentario.
Inyección SQL ciega
• La inyección SQL ciega se utiliza cuando una aplicación web es vulnerable a una inyección SQL pero los resultados
de la inyección no son visibles para el atacante.
• La página con la vulnerabilidad puede no ser la que muestra datos; sin embargo, mostrará
diferentemente dependiendo de los resultados de una declaración lógica inyectada en la declaración SQL legítima
llamado para esa página.
21
• Este tipo de ataque puede volverse intensivo en tiempo porque se debe crear una nueva declaración para cada bit.
recuperado.
• Hay varias herramientas que pueden automatizar estos ataques una vez que se conoce la ubicación de la vulnerabilidad y el
se ha establecido la información objetivo.
4.10.2 Cómo prevenir ataques de inyección SQL
Los ataques de inyección SQL ocurren debido a una mala administración y codificación del sitio web. Los siguientes pasos pueden ser
tomadas para prevenir la inyección SQL.
Validación de entrada
•Reemplace todas las comillas simples por dos comillas simples.
•Sanea la entrada: La entrada del usuario debe ser revisada y limpiada de cualquier carácter o cadena que
podrían usarse de manera maliciosa. Por ejemplo, secuencias de caracteres como ; ,--, seleccionar, insertar
y xp_puede ser utilizado para realizar un ataque de inyección SQL.
Los valores numéricos deben ser verificados al aceptar un valor de cadena de consulta. Función–IsNumeric() para
Las Páginas de Servidor Activas (ASP) deben utilizarse para comprobar estos valores numéricos.
•Mantenga todos los cuadros de texto y campos de formulario lo más cortos posible para limitar la longitud de la entrada del usuario.
2. Modificar informes de errores: Los errores SQL no deben mostrarse a usuarios externos.
3. Otras prevenciones 22
Las cuentas del sistema predeterminadas para SQL Server 2000 nunca deben ser utilizadas.
Aísle el servidor de base de datos y el servidor web.
4.11 Desbordamiento de Búfer
• El desbordamiento de búfer, o desbordamiento de buffer, es una anomalía donde un proceso almacena datos en un búfer fuera de
la memoria que el programador ha reservado para ello.
• Esto puede resultar en un comportamiento del programa poco confiable, incluidos errores de acceso a memoria, resultados incorrectos,
terminación del programa (un fallo) o una violación de la seguridad del sistema.
• Los desbordamientos de búfer pueden ser provocados por entradas que están diseñadas para ejecutar código o alterar la forma en que el
el programa opera.
• Así, son la base de muchas vulnerabilidades en el software y pueden ser explotadas maliciosamente.
La verificación de límites puede prevenir desbordamientos de búfer.
• Los lenguajes de programación comúnmente asociados con desbordamientos de búfer incluyen C y C++, que
no proporciona protección integrada contra el acceso o la sobrescritura de datos en ninguna parte de la memoria y lo hace
no verificar automáticamente que los datos escritos en un array.
• El desbordamiento de búfer ocurre cuando un programa o proceso intenta almacenar más datos en un búfer (temporal
área de almacenamiento de datos) de lo que se pretendía contener.
• Aunque puede ocurrir accidentalmente debido a un error de programación, el desbordamiento de búfer es cada vez más
tipo común de ataque de seguridad a la integridad de los datos.
• El conocimiento de C, C++ o cualquier otro lenguaje de programación de alto nivel (es decir, lenguaje ensamblador) es
esencial para entender el desbordamiento de búfer.
Por ejemplo, int
principal() { int
buffer[10];
buffer[20] = 10;
}
• Este programa en C es un programa válido y todos los compiladores pueden compilarlo sin errores.
• Sin embargo, el programa intenta escribir más allá de la memoria asignada para el búfer, lo que podría
resultado en un comportamiento inesperado.
4.11.1 Tipos de desbordamiento de búfer
Desbordamiento de búfer basado en pila
El desbordamiento del búfer de pila ocurre cuando un programa escribe en una dirección de memoria en la pila de llamadas del programa
fuera de la estructura de datos prevista, generalmente un búfer de longitud fija. Aquí están las características de
programación basada en pilas
"Stack" es un espacio de memoria en el que se encuentran las variables automáticas (y a menudo los parámetros de la función)
asignado.
2. Los parámetros de la función se asignan en la pila y no son inicializados automáticamente por el sistema.
así que generalmente tienen basura en ellos hasta que son inicializados.
[Link] vez que una función ha completado su ciclo, la referencia a la variable en la pila se elimina.
El atacante puede explotar desbordamientos de búfer basados en la pila para manipular el programa de diversas maneras al
sobrescribiendo
[Link] variable local que está cerca del búfer en memoria en la pila para cambiar el comportamiento del programa
que puede beneficiar al atacante.
2. La dirección de retorno en un marco de pila. Una vez que la función regresa, la ejecución se reanudará en la dirección de retorno.
dirección especificada por el atacante, generalmente un búfer lleno de entrada de usuario.
3. Un puntero a función, o controlador de excepciones, que se ejecuta posteriormente.
Los factores que contribuyen a superar las vulnerabilidades son
[Link] nulos en direcciones;
2. Variabilidad en la ubicación del código shell;
[Link] entre entornos.
Un código de shell es un pequeño trozo de código utilizado como carga útil en la explotación de vulnerabilidades del software.
23 el
Se llama 'código shell' porque comienza con la shell de comandos desde la cual el atacante puede controlar
máquina comprometida.
NOPs:
NOP o NOOP (abreviatura de no operación) es una instrucción/comando del lenguaje de ensamblaje que
efectivamente no hace nada en absoluto.
Desbordamiento de Búfer en el Montículo:
El desbordamiento de búfer en el heap ocurre en el área de datos del heap y puede ser introducido accidentalmente por una aplicación.
programador, o puede resultar de una explotación deliberada. Las características de la memoria basada en pila y en montón
la programación es la siguiente:
"Heap" es un "almacenamiento libre" que es un espacio de memoria donde se asignan objetos dinámicos.
2. El heap es el espacio de memoria que se asigna dinámicamente mediante las funciones new(), malloc() y calloc();
es diferente del espacio de memoria asignado para la pila y el código.
3. Las variables creadas dinámicamente (es decir, las variables declaradas) se crean en el heap antes de la ejecución.
el programa se inicializa en cero.
La memoria en el heap se asigna dinámicamente por la aplicación en tiempo de ejecución y normalmente contiene
Los datos del programa. La explotación se realiza corrompiendo estos datos de maneras específicas para causar la aplicación
sobrescribir estructuras internas como punteros de listas enlazadas.
4.11.2 Cómo minimizar el desbordamiento de búfer
Aunque es difícil prevenir todos los ataques posibles, los siguientes métodos definitivamente ayudarán a
minimizar tales ataques:
1. Evaluación del código seguro de forma manual: El desbordamiento de búfer ocurre cuando un programa o proceso intenta
almacenar más datos en un búfer de los que estaba destinado a contener. Los desarrolladores deben ser educados sobre
minimizando el uso de funciones como strcpy(), strcat(), sprintf() y vsprintf() en el lenguaje C.
2. Desactivar la ejecución de la pila: El código malicioso causa que el argumento de entrada al programa resida en
la pila y no en el segmento de código. Cualquier código que intente ejecutar cualquier otro código que resida en
la pila causará una violación de segmentación.
3. Herramientas del compilador: A lo largo de los años, los compiladores se han vuelto cada vez más agresivos en las optimizaciones.
y los controles que realizan. Varios herramientas de compilador ya ofrecen advertencias sobre el uso de inseguro
constructos como gets(), strcpy(), etc. Los desarrolladores deben ser educados para reestructurar el
código de programación si se muestran tales advertencias.
4. Comprobaciones dinámicas en tiempo de ejecución: En este esquema, una aplicación tiene acceso restringido para prevenir ataques.
Este método se basa principalmente en que el código de seguridad esté precargado antes de que se ejecute una aplicación.
Este componente precargado puede proporcionar versiones más seguras de las funciones estándar inseguras o puede
puede garantizar que las direcciones de retorno no sean sobrescritas. Un ejemplo de tal herramienta es libsafe.
La biblioteca libsafe proporciona una forma de asegurar las llamadas a estas funciones, incluso si la función no está disponible.
24
4.12 Ataques en Redes Inalámbricas
• Las tecnologías inalámbricas se han vuelto cada vez más populares en los negocios y la vida personal diaria.
vidas.
• Dispositivos de mano como los PDA permiten a las personas acceder a calendarios, direcciones de correo electrónico,
listas de números de teléfono e Internet.
• Las redes inalámbricas extienden el alcance de las redes cableadas tradicionales utilizando ondas de radio para transmitir
datos a dispositivos habilitados para inalámbrica, como laptops y PDAs. 25
• Las redes inalámbricas generalmente se componen de dos elementos básicos:
(a) puntos de acceso (APs) y
(b) otros dispositivos habilitados para inalámbrica, como laptops, transmisores y receptores de radio para
comunicarse o "conectarse" entre sí (ver Fig.4.6).
• Los APs están conectados a través de cableado físico a una red convencional, y transmiten señales.
con el que un dispositivo inalámbrico puede conectarse.
• El acceso inalámbrico a redes se ha vuelto muy común ahora en India, para organizaciones y
para individuos.
Los siguientes son diferentes tipos de “trabajadores móviles”:
1. Trabajador atado/a/remoto: Se considera que este es un empleado que generalmente permanece en un solo lugar.
punto de trabajo, pero está remoto a los sistemas centrales de la empresa.
2. Usuario itinerante: Este es un empleado que trabaja en un entorno (por ejemplo, almacenamiento, tienda
suelo, etc.) o en múltiples áreas (por ejemplo, salas de reuniones).
3. Nómada: Esta categoría cubre a los empleados que requieren soluciones en semi-conectados.
entornos donde se utiliza frecuentemente el módem.
4. Guerrero de la carretera: Este es el usuario móvil definitivo y pasa poco tiempo en la oficina;
Componentes importantes de la red inalámbrica
802.11 normas de red: Instituto de Ingenieros Eléctricos y Electrónicos (IEEE)
802.11 es una familia de estándares para redes de área local inalámbrica (WLAN), que establece las especificaciones y/o
requisitos para la comunicación por computadora.
2. Puntos de acceso: También se le denomina AP. Es un dispositivo de hardware y/o software que actúa como un centro.
transmisor y receptor de señales de radio WLAN. Los usuarios de dispositivos inalámbricos, como laptops/PDA, obtienen
conectado con estos APs, que a su vez se conectan con la LAN por cable. Un AP actúa como un
centro de comunicación para que los usuarios se conecten a la LAN por cable.
3. Puntos de acceso Wi-Fi: Un punto de acceso es un sitio que ofrece acceso a Internet utilizando tecnología Wi-Fi.
WLAN. Los puntos de acceso se encuentran en áreas públicas (como cafeterías, bibliotecas públicas, hoteles y restaurantes)
y se ofrecen comúnmente instalaciones en gran parte de América del Norte y Europa.
•Puntos de acceso Wi-Fi gratuitos: El servicio de Internet inalámbrico se ofrece en áreas públicas, sin costo y sin
cualquiera autenticación.
•Puntos comerciales: Los usuarios son redirigidos a la autenticación y al pago en línea para aprovechar el
servicio de Internet inalámbrico en áreas públicas.
4. Identificador de Conjunto de Servicios (SSID): Es el nombre de la WLAN 802.11i y todos los dispositivos inalámbricos en una WLAN
debe usar el mismo SSID para comunicarse entre sí. Al configurar la WLAN, el usuario (o WLAN
el administrador) establece el SSID, que puede tener hasta 32 caracteres de longitud para que solo los usuarios que conocían el
El SSID podrá conectar la WLAN. Siempre se recomienda desactivar la transmisión del SSID.
5. Privacidad de equivalencia cableada (WEP): La transmisión inalámbrica es susceptible a la escucha y a
proporcionar confidencialidad, WEP se introdujo como parte del protocolo 802.11i original en 1997. Siempre es
denominado como algoritmo de seguridad obsoleto para WLANs IEEE 802.11i. SSID junto con WEP ofrece una calidad26
razonable
cantidad de red inalámbrica segura.
6. Acceso protegido Wi-Fi (WPA y WPA2): WPA se introdujo como un estándar interino para reemplazar
WEP para mejorar las características de seguridad de WEP. WPA2 proporciona un mecanismo de cifrado más fuerte.
a través del Estándar de Cifrado Avanzado (AES), que es un requisito para algunas empresas y
agencias gubernamentales.
7. Control de acceso al medio (MAC): Es un identificador único de cada nodo (es decir, cada interfaz de red) de
la red y está asignado por el fabricante de una tarjeta de interfaz de red (NIC) almacenada en su
hardware. El filtrado de direcciones MAC permite que solo los dispositivos con direcciones MAC específicas accedan a la
red.
Herramientas utilizadas para hackear redes inalámbricas
NetStumbler: Esta herramienta se basa en el sistema operativo Windows y identifica fácilmente señales inalámbricas.
transmitir dentro del alcance. ([Link]
Kismet: Esta herramienta detecta y muestra SSIDs que no están siendo transmitidos, lo cual es muy crítico.
en la búsqueda de redes inalámbricas. ([Link]
Airsnort: Esta herramienta es muy fácil y generalmente se utiliza para espiar y romper claves WEP
[Link]
CowPatty: Esta herramienta se utiliza como herramienta de fuerza bruta para descifrar WPA-PSK y se considera que es
el 'Nuevo WEP' para la seguridad inalámbrica en el hogar. ( [Link]
Wireshark (anteriormente ethereal): Ethereal puede escanear datos inalámbricos y de Ethernet y viene con
algunas capacidades de filtrado robustas. También se puede utilizar para detectar 802.11 Beacons de gestión y
sondas, y posteriormente podrían ser utilizadas como una herramienta para detectar SSIDs no transmitidos.
( [Link]
4.12.1 Técnicas Tradicionales de Ataques en Redes Inalámbricas
En violaciones de seguridad, la penetración de una red inalámbrica a través de acceso no autorizado se denomina inalámbrica.
explotación. Hay varios métodos que requieren un alto nivel de habilidad y conocimiento tecnológico, y
la disponibilidad de numerosas herramientas de software hizo que fuera menos sofisticado con habilidades tecnológicas mínimas para
romper WLANs.
1. Sniffing: El atacante generalmente instala los sniffers de forma remota en el sistema de la víctima y lleva a cabo
actividades como
•Escaneo pasivo de redes inalámbricas;
detección de SSID;
•recopilando la dirección MAC;
• recopilando los tramas para romper WEP.
2. Suplantación: El atacante a menudo lanza un ataque en una red inalámbrica simplemente creando un nuevo
red con una señal inalámbrica más fuerte y un SSID copiado en la misma área que una red original.
Los diferentes tipos de suplantación son los siguientes.
•Suplantación de dirección MAC: Es una técnica de cambiar una dirección de Control de Acceso de Medios asignada de un
dispositivo en red a uno diferente.
•Suplantación de IP: Es un proceso de creación de paquetes IP con una dirección IP de origen falsificada.
•Suplantación de Marcos: El atacante inyecta los marcos cuyo contenido está cuidadosamente suplantado y que
son válidos según las especificaciones 802.11.
3. Negación de servicio (DoS): Hemos explicado este ataque en detalle en la UNIDAD-2.
4. Ataque de intermediario (MITM): Se refiere al escenario en el que un atacante en el host A inserta A
entre todas las comunicaciones–entre los hosts X e Y sin el conocimiento de X e Y. Todos los mensajes enviados
byXdo reachYpero a travésA y viceversa. El objetivo detrás de este ataque es simplemente observar el
comunicación o modificarlo antes de enviarlo.
5. Descifrado de cifrado: Siempre se recomienda que el primer paso para proteger las redes inalámbricas sea utilizar
Cifrado WPA. Los atacantes siempre idean nuevas herramientas y técnicas para deconstruir las más antiguas.
27
la tecnología de cifrado, que es bastante fácil para los atacantes debido a la investigación continua en este campo. Por lo tanto,
el segundo paso es usar una clave de cifrado larga y altamente aleatorizada; esto es muy importante. Es un poco
dolor para recordar largas encriptaciones aleatorias; sin embargo, al mismo tiempo estas claves son mucho más difíciles de
grieta.
4.12.2 Cómo asegurar las redes inalámbricas
Hoy en día, las características de seguridad de los productos de red Wi-Fi no son tan lentas ni no
intuitivo; sin embargo, todavía son ignorados, especialmente por los usuarios domésticos. Aunque a continuación se resume
los pasos ayudarán a mejorar y fortalecer la seguridad de la red inalámbrica, para conocer las herramientas disponibles para
monitorear y proteger las redes inalámbricas
1. Cambiar la configuración predeterminada de todos los equipos/componentes de la red inalámbrica (p. ej., dirección IP/
IDs de usuario / contraseñas de administrador, etc.).
n
óW
icap
tP
W
A
iran
ce/lraE
tP
.iH
l.2b
ai
3. Cambia el SSID predeterminado.
4. Habilitar el filtrado de direcciones MAC.
5. Desactivar el acceso remoto.
6. Desactivar la difusión del SSID.
.)acm
n
ói/ú
sm
isd
eip
rtp
orsm
e,oA
jp
elron
aP
lze(iliq
u
etn
saocitsíretcarcsalevitcaD
se.7
[Link] proporcionar a la red un nombre que pueda ser fácilmente identificado (por ejemplo, My_Home_Wifi).
[Link]éctese solo a redes inalámbricas seguras (es decir, no se conecte automáticamente a puntos de acceso Wi-Fi abiertos).
10. Actualiza el firmware del enrutador periódicamente.
11. Asigne direcciones IP estáticas a los dispositivos.
12. Habilita los firewalls en cada computadora y en el router.
13. Coloque el enrutador o AP de manera segura.
A
[Link]
erduarentod
poíresop
norgladosu
candonoétsenu
o.s
.am
cád
n
ailb
red
rieu
glaem
seralan
tceu
glyed
róiirap
eroM
.51tn
oi
Caja 4.11 | ¡Las Nuevas "Guerras" en la Era de Internet!
1. Warwalking: La búsqueda de redes inalámbricas se realiza a pie en lugar de hacerse desde un vehículo en movimiento.
vehículo.
2. Warbiking: La búsqueda de redes inalámbricas se realiza mientras se está en una bicicleta o motocicleta en movimiento.
3. Warkitting: Esta es una combinación de wardriving y rootkitting.
4. WAPKitting: En este ataque, software externo toma el control del firmware de los routers que puede ser
fácilmente logrado al explotar el acceso administrativo abierto.
5. WAPjacking: Esto es similar a los ataques de envenenamiento de DNS. Cambia la configuración del firmware existente.
28
4.13 Phishing and Identity Theft: Introduction , Phishing
(Phishing: Consulte la sección 4.3 para más detalles)
El robo de identidad puede hacerse a través de las siguientes maneras.
A. Correos electrónicos no deseados
• También conocidos como "correos electrónicos basura", implican mensajes casi idénticos enviados a numerosos destinatarios. Spam
Los correos electrónicos han crecido de manera constante desde principios de la década de 1990. Los botnets, redes de computadoras infectadas por virus,
se utilizan para enviar alrededor del 80% del spam.
• Los tipos de correos electrónicos spam son los siguientes:
1. Correo electrónico masivo no solicitado (UBE): Es un sinónimo de SPAM, correo electrónico no solicitado enviado en grandes cantidades.
(ver Cuadro 5.2).
2. Correo Electrónico Comercial No Solicitado (UCE): Los Correos Electrónicos No Solicitados se envían en grandes cantidades desde
perspectiva comercial, por ejemplo, publicidad. Consulta el Cuadro 5.3 para saber más sobre la Ley de EE. UU. sobre el Spam
correos.
Ejemplos:
HSBC, Santander, Common Wealth Bank: Bancos internacionales con una gran base de clientes,
los phishers siempre se sumergen profundamente en tal océano para intentar enganchar el pez.
eBay: Es un sitio de subastas popular, a menudo imitado para obtener información personal.
Amazon: Fue la marca más explotada por los phishers hasta julio de 2009.
4. Facebook: Usuarios de internet, a quienes les gustaba estar en las redes sociales más populares como Facebook,
siempre están sujetos a amenazas dentro de Facebook así como a través de E-Mail. Se pueden reducir las posibilidades de ser
víctima de un ataque de phishing usando los servicios - configuraciones de seguridad para habilitar los detalles de contacto y correo electrónico como
privado.
El correo electrónico generalmente le pedirá al usuario que proporcione información valiosa sobre sí mismo / sí misma o que 'verifique'
29
información que el usuario puede haber proporcionado en el pasado al registrarse para una cuenta en línea. Para maximizar
las posibilidades de que un destinatario responda, el phisher podría emplear cualquiera o todas las siguientes tácticas:
[10]
1. Nombres de organizaciones legítimas: En lugar de crear una empresa falsa desde cero, el phisher
podría usar el nombre de una empresa legítima e incorporar el aspecto y la sensación de su sitio web (es decir, incluyendo
el esquema de color y gráficos) en el Correo Electrónico de Spam.
2. "De" un empleado real: Nombre real de un funcionario, que realmente trabaja para la organización. De esta manera,
si un usuario se pone en contacto con la organización para confirmar si "Rajeev Arora" realmente es "Vicepresidente de
El "Marketing" entonces el usuario recibe una respuesta positiva y se siente seguro.
[Link] que "se ven correctos": El correo electrónico podría contener una URL (es decir, un enlace web) que parece ser original
sitio web donde el usuario puede ingresar la información que el phisher gustaría robar.
4. Mensajes urgentes: Crear un miedo para provocar una respuesta es muy común en los ataques de Phishing.
Los correos advierten que la falta de respuesta resultará en la pérdida de acceso a la cuenta o los correos electrónicos podrían
afirmar que la organización ha detectado actividad sospechosa en la cuenta de los usuarios o que la organización está
implementando nuevo software de privacidad para soluciones de robo de identidad.
Aquí hay algunos ejemplos de frases utilizadas para tentar al usuario a tomar la acción.
1. "Verifica tu cuenta":
2. "Has ganado la lotería"
3. "Si no respondes dentro de 48 horas, tu cuenta será cerrada"
Entendamos las formas de reducir la cantidad de correos electrónicos no deseados que recibimos.
1. Comparte tu dirección de correo electrónico personal con un número limitado de personas y/o en sitios web públicos: cuanto más se exponga
al público, más correos electrónicos de spam serán recibidos.
[Link] responda ni abra correos electrónicos de spam.
3. Disfraza la dirección de correo electrónico en sitios web o grupos públicos escribiendo el signo "@" y el punto (.)
por ejemplo, RajeevATgmailDOTcom. Esto generalmente prohíbe a los pescadores capturar direcciones de correo electrónico válidas
mientras se recopilan direcciones de correo electrónico a través de programas.
4. Usa direcciones de correo electrónico alternas para registrarte en cualquier sitio web personal o de compras. Nunca uses
Direcciones de correo electrónico comerciales.
5. No reenvíes ningún correo electrónico de remitentes desconocidos.
6. Haz un hábito de previsualizar un correo electrónico antes de abrirlo.
7. Nunca utilices la dirección de E-Mail como nombre de usuario en grupos de chat o salas.
8. Nunca respondas a un correo electrónico no deseado que pida que elimines tu dirección de correo electrónico de la lista de distribución.
lista. Más a menudo, confirma a los phishers que tu dirección de E-Mail está activa.
B. Correos electrónicos fraudulentos (engañar o trucar correo electrónico)
• Estos son intentos deliberados de engañar o trucar a un usuario para que crea o acepte que algo es
real, cuando el engañador (la persona o grupo que crea la farsa) sabe que es falso.
• Los correos electrónicos falsos pueden o no ser correos electrónicos de spam.
• A veces es difícil reconocer si un correo electrónico es un 'spam' o un 'engaño'.
• Los sitios web mencionados a continuación pueden ser utilizados para verificar la validez de tales correos electrónicos de "engaño".
[Link]: Teste sitio web contiene una enorme base de datos de correos electrónicos en cadena, como discutimos,
el phisher envía para atraer a los internautas a responder a esos correos electrónicos
[Link]:Este es un excelente sitio web que contiene una gran base de datos de Internet común.
engaños. Es mantenido por la Capacidad de Asesoramiento sobre Incidentes Informáticos, que es una división de los EE. UU.
Departamento de Energía.
30
31
Spear Phishing:
Es un método para enviar un mensaje de phishing a una organización específica para obtener información organizativa.
para ataques de ingeniería social más específicos. Son ataques de phishing altamente dirigidos. Este phishing envía correos electrónicos
que parece genuino para todos los empleados o miembros dentro de una cierta empresa u organización.
Caza de ballenas:
Dirigiéndose a ejecutivos de la alta dirección en la organización, generalmente de empresas privadas.
el objetivo es engañar a los ejecutivos para que revelen información confidencial.
Tipos de estafas de phishing:
Medidas contra el phishing: 32
• Mantén el antivirus actualizado • Utiliza la línea base de seguridad de Microsoft
analizador.
• No hagas clic en los hipervínculos • Cortafuegos
• Aprovecha el software anti-spam • Usar imágenes de sistema de respaldo
• Verificar https (SSL) • No introduzca información sensible o financiera
información en ventanas emergentes
• Utiliza software anti-spyware • Asegura el archivo de hosts
• Forma te • Protégete contra ataques de pharming de DNS
Algoritmo SPS (Sistema de Proxy Sanitizante)
Es un algoritmo de filtrado simple, la idea clave detrás del SPS es que los ataques de phishing en la web pueden ser inmunizados.
al eliminar la parte del contenido que anima a los internautas a introducir su información personal.
Las características de SPS en los siguientes puntos.
1. Filtrado de dos niveles:
• Filtrado de URL estricto
• Saneamiento de respuestas HTTP
2. Flexibilidad del conjunto de reglas
3. Simplicidad del algoritmo de filtrado
4. Responsabilidad de la respuesta de saneamiento
5. Robustez contra tanto el mal comportamiento de usuarios novatos como las técnicas de evasión.
33
4. 14. Robo de identidad (Robo de ID)
• Este término se utiliza para referirse a un fraude que implica que alguien finge ser otra persona para robar dinero.
o obtener otros beneficios.
• El robo de identidad es un delito castigable bajo la Ley de TI de India (Sección 66C y Sección 66D).
• Las estadísticas sobre el robo de identidad demuestran la gravedad de este fraude y, por lo tanto, se fundó una organización sin fines de lucro.
en los EE. UU., denominado Centro de Recursos de Robo de Identidad (ITRC), con el objetivo de extender el
apoyo a la sociedad para concienciar sobre este fraude.
• La Comisión Federal de Comercio (FTC) ha proporcionado las estadísticas sobre cada uno de los fraudes de identidad.
mencionando fraudes primarias presentadas a continuación.
1. Fraude con tarjeta de crédito (26%):
2. Fraude bancario (17%): Además del fraude con tarjetas de crédito, el robo de cheques y los Cajeros Automáticos (ATM)
se han informado robos de códigos de acceso que son posibles con el robo de identidad
3. Fraude laboral (12%): En este fraude, el atacante toma prestado el número de Seguro Social válido de la víctima para obtener un empleo.
4. Fraude gubernamental (9%): Este tipo de fraude incluye el fraude de número de seguro social, licencia de conducir y fraude de impuestos sobre la renta.
5. Fraude de préstamos (5%): Ocurre cuando el atacante solicita un préstamo a nombre de la víctima y esto puede
ocurrir incluso si el SSN no coincide exactamente con el nombre.
Es importante tener en cuenta los diversos usos de la información de robo de identidad.
El 1.66% de la información personal de las víctimas se utiliza para abrir una nueva cuenta de crédito a su nombre.
El 2.28% de la información personal de las víctimas se utiliza para comprar servicios de telefonía móvil.
El 3.12% de las víctimas termina teniendo órdenes emitidas a su nombre por delitos financieros cometidos por el
ladrón de identidad.
Información de Identificación Personal (PII)
Los intentos de los estafadores por robar los elementos mencionados a continuación, que pueden expresar el propósito de
distinguir la identidad individual:
1. Nombre completo;
2. número de identificación nacional (por ejemplo, SSN); 34
3. número de teléfono y número de teléfono móvil;
4.número de licencia de conducir;
5.números de tarjetas de crédito;
6. identidad digital (por ejemplo, dirección de correo electrónico, ID de cuenta en línea y contraseña);
7. fecha de nacimiento/día de nacimiento;
lugar de nacimiento
9. cara y huellas dactilares.
La información se puede clasificar además como
(a) no clasificado y
(b) clasificado.
1. Información no clasificada
•Información pública:
•Información personal:
•Información comercial rutinaria:
•Información privada:
2. Información clasificada
•Confidencial: Información que requiere protección y cuya divulgación no autorizada podría causar daño
seguridad nacional (por ejemplo, información sobre la fuerza de las fuerzas armadas e información técnica sobre
armas).
•Secreto: Información que requiere una protección sustancial y cuya divulgación no autorizada podría
dañar seriamente la seguridad nacional (por ejemplo, la política de seguridad nacional, los planes militares o la inteligencia)
operaciones).
•Confidencial: Información que requiere el más alto grado de protección y está prohibido el acceso no autorizado
la divulgación podría dañar gravemente la seguridad nacional (por ejemplo, planes de defensa vitales y criptológicos)
sistemas de inteligencia).
Los estafadores de robo de identidad y/o espías industriales/internacionales buscan obtener acceso a información privada y confidencial,
información secreta y top secret.
5.3.2 Tipos de robo de identidad
1. Robo de identidad financiera;
2. Robo de identidad criminal;
• Delitos informáticos y cibernéticos
• Crimen organizado
• Tráfico de drogas
• Tráfico de extraterrestres
• Lavado de dinero
[Link]ón de identidad;
4. Robo de identidad empresarial;
[Link] de identidad médica;
6. Robo de identidad sintética;
[Link] de identidad infantil.
5.3.3 Técnicas de robo de identidad
Métodos basados en humanos:
•Acceso directo a la información:
Búsqueda en contenedores de basura:
Robo de un bolso o billetera
• Robo y redirección de correo:
•Surfing de hombro:
•Empleados deshonestos o maltratados: 35
•Telemarketing y llamadas telefónicas falsas:
2. Técnica basada en computadora:
Robo de copias de seguridad:
•Hackeo, acceso no autorizado a sistemas y robo de bases de datos:
Phishing:
Pharming
•Hardware:
Robo de identidad empresarial – Medidas de contraataque
• Asegure las instalaciones de su negocio con cerraduras y• Protege los sistemas informáticos de los hackers
alarmas
• Guarda tus registros comerciales bajo llave• Crear la conciencia de que internet es un
lugar peligroso
• Desmenuzar • Evitar transmitir información
• Ten cuidado en el teléfono • Crear política de seguridad organizacional
• Limitar el acceso a sus sistemas informáticos • Desconectar el acceso de ex-empleados
inmediatamente