Determinación de las herramientas de monitorización para detectar vulnerabilidades
La detección de vulnerabilidades constituye una de las actividades fundamentales de la ciberseguridad. Antes de aplicar medidas de protección es necesario conocer qué sistemas existen, qué servicios están expuestos, qué tecnologías se utilizan y qué debilidades pueden afectar a la infraestructura.
Las herramientas de seguridad permiten automatizar una parte importante de este proceso, pero sus resultados deben ser interpretados por profesionales. Un escáner puede señalar una posible vulnerabilidad, pero es necesario comprobar si realmente existe, determinar su alcance, valorar el riesgo y establecer las medidas correctoras correspondientes.
En el ámbito del hacking ético, las pruebas deben realizarse siempre sobre sistemas propios o sobre sistemas para los que exista autorización expresa. El alcance, las técnicas permitidas, las fechas y los procedimientos de actuación deben quedar establecidos antes de comenzar.
Elementos esenciales del hacking ético
El hacking ético consiste en aplicar técnicas de seguridad ofensiva de forma autorizada para identificar vulnerabilidades y mejorar la protección de sistemas, redes y aplicaciones.
El objetivo no es causar daños, sino conocer cómo podría comportarse un atacante y utilizar esa información para reforzar las medidas de seguridad.
Entre sus objetivos se encuentran:
- Identificar vulnerabilidades.
- Detectar configuraciones inseguras.
- Evaluar la superficie de exposición.
- Comprobar los mecanismos de autenticación.
- Analizar controles de acceso.
- Evaluar aplicaciones y servicios.
- Comprobar la capacidad de detección de una organización.
- Obtener evidencias técnicas.
- Proponer medidas correctoras.
Un ejercicio de hacking ético debe disponer de varios elementos.
Autorización
Debe existir autorización del propietario o responsable legítimo del sistema.
Alcance
Debe determinarse qué sistemas pueden analizarse y cuáles quedan fuera de la prueba.
Objetivos
Debe establecerse qué se pretende comprobar.
Por ejemplo:
Evaluar la seguridad de la aplicación web de pruebas y determinar si existen vulnerabilidades relacionadas con autenticación y control de acceso.
Reglas de actuación
Deben establecerse las técnicas permitidas, los horarios, las limitaciones y las condiciones para detener la prueba.
Evidencias
Los resultados deben quedar documentados para poder justificar posteriormente los hallazgos.
Informe
La actividad debe finalizar con un informe que explique las vulnerabilidades encontradas, su impacto y las medidas correctoras.
El proceso general puede representarse así:
Autorización
↓
Definición del alcance
↓
Planificación
↓
Reconocimiento
↓
Análisis
↓
Validación
↓
Documentación
↓
Informe
↓
Corrección
↓
Revisión
Un principio importante es el de mínima intrusión. Si una vulnerabilidad puede demostrarse mediante una prueba no destructiva, no debería realizarse una acción que pueda provocar una interrupción innecesaria del servicio.
Diferencias entre hacking, hacking ético, tests de penetración y hacktivismo
Los conceptos hacking, hacking ético, penetration testing y hacktivismo están relacionados, pero no significan lo mismo.
Hacking
El término hacking es amplio y hace referencia a la exploración, modificación o utilización de sistemas tecnológicos de maneras diferentes a las inicialmente previstas.
El término por sí mismo no determina la finalidad de la actividad.
Puede existir:
- Hacking relacionado con investigación.
- Hacking defensivo.
- Hacking ético.
- Hacking malicioso.
Hacking ético
El hacking ético utiliza técnicas ofensivas con autorización.
El objetivo es descubrir problemas de seguridad antes de que puedan ser aprovechados por terceros.
Por ejemplo:
Una empresa contrata a un equipo especializado para analizar su infraestructura y determinar si existen vulnerabilidades que permitan comprometer sus sistemas.
Test de penetración
Un test de penetración, pentest o prueba de intrusión es una evaluación de seguridad en la que se intenta comprobar de manera controlada hasta dónde podría llegar un atacante aprovechando vulnerabilidades.
Puede incluir:
Reconocimiento
↓
Enumeración
↓
Análisis de vulnerabilidades
↓
Validación
↓
Evaluación del impacto
↓
Informe
Un pentest tiene normalmente un alcance, unos objetivos y unas reglas muy concretas.
Hacktivismo
El hacktivismo relaciona determinadas actividades de hacking con objetivos sociales, políticos o ideológicos.
Puede incluir actividades como:
- Alteración de sitios web.
- Campañas digitales.
- Denegación de servicio.
- Difusión de información.
- Acciones dirigidas contra determinados objetivos.
La diferencia fundamental con el hacking ético es que este último se realiza dentro de un marco autorizado por el propietario o responsable del sistema.
Comparación
| Concepto | Autorización del propietario | Finalidad habitual |
|---|---|---|
| Hacking | Variable | Exploración o modificación |
| Hacking ético | Sí | Evaluación y mejora de seguridad |
| Pentest | Sí | Comprobar capacidad de resistencia |
| Hacktivismo | Generalmente no | Objetivos sociales, políticos o ideológicos |
Recolección de permisos y autorizaciones previos a un test de intrusión
Antes de comenzar una prueba de intrusión debe existir autorización.
No basta con saber que una empresa quiere realizar una auditoría. Hay que determinar exactamente qué está permitido analizar.
La autorización debe identificar claramente:
- Organización que solicita la prueba.
- Empresa o profesionales que realizarán la auditoría.
- Sistemas incluidos.
- Sistemas excluidos.
- Dominios.
- Direcciones IP.
- Aplicaciones.
- Redes.
- Dispositivos.
- Fechas.
- Horarios.
- Técnicas permitidas.
- Técnicas prohibidas.
- Contactos de emergencia.
- Procedimiento de interrupción.
Rules of Engagement
Las Rules of Engagement (RoE) son las reglas que determinan cómo debe realizarse la prueba.
Por ejemplo:
ALCANCE
www.empresa.example
portal.empresa.example
10.10.10.0/24
EXCLUIDO
Sistemas de terceros
Sistemas críticos
Equipos personales
HORARIO
22:00 – 05:00
CONTACTO DE EMERGENCIA
Responsable de seguridad
Importancia del alcance
El hecho de descubrir técnicamente un sistema relacionado con una organización no significa que pueda analizarse.
Por ejemplo, una empresa puede utilizar servicios proporcionados por terceros. Una dirección IP descubierta durante el reconocimiento podría pertenecer al proveedor y no formar parte del alcance autorizado.
Por esta razón, la delimitación del alcance es una de las primeras tareas de cualquier auditoría profesional.
Procedimiento de emergencia
También debe existir un mecanismo para detener inmediatamente las pruebas si:
- Se produce una interrupción.
- Se detecta un comportamiento inesperado.
- Se afecta a un sistema no previsto.
- Existe riesgo para la disponibilidad.
- El cliente solicita detener la actividad.
Fases del hacking
Aunque existen diferentes metodologías, una evaluación de seguridad puede organizarse en varias fases.
Reconocimiento
Consiste en recopilar información sobre el objetivo.
Puede obtenerse información sobre:
- Dominios.
- Subdominios.
- Direcciones IP.
- Tecnologías.
- Servicios.
- Información pública.
Enumeración
Se determina qué recursos están disponibles dentro del alcance.
Puede incluir:
- Servicios.
- Puertos.
- Aplicaciones.
- Usuarios.
- Recursos compartidos.
Identificación de vulnerabilidades
Se comparan las características observadas con:
- Vulnerabilidades conocidas.
- Configuraciones inseguras.
- Versiones vulnerables.
- Problemas de diseño.
- Controles deficientes.
Validación
Se comprueba si una vulnerabilidad identificada es realmente aplicable.
Esta fase debe realizarse de manera controlada.
Evaluación del impacto
Se determina qué consecuencias podría tener la vulnerabilidad.
Por ejemplo:
- Acceso no autorizado.
- Modificación de información.
- Divulgación de datos.
- Pérdida de disponibilidad.
- Escalada de privilegios.
Documentación
Se registran:
- Hallazgo.
- Evidencia.
- Activo afectado.
- Severidad.
- Impacto.
- Recomendación.
Informe
Los resultados se presentan a la organización.
Auditorías de caja negra y de caja blanca
La diferencia principal está en la información que recibe el auditor antes de comenzar.
Caja negra
En una auditoría de caja negra, el auditor dispone de poca información inicial.
La situación pretende aproximarse a la perspectiva de un atacante externo.
Por ejemplo:
Información proporcionada:
https://empresa.example
A partir de ahí debe realizarse el reconocimiento autorizado.
Sus ventajas son:
- Permite evaluar la exposición externa.
- Se aproxima a determinados escenarios reales.
- Permite descubrir qué información puede obtenerse desde el exterior.
Sus inconvenientes:
- Puede requerir más tiempo.
- Puede no detectar determinadas vulnerabilidades internas.
Caja blanca
En una auditoría de caja blanca, el auditor dispone de información detallada.
Puede recibir:
- Código fuente.
- Diagramas.
- Credenciales de prueba.
- Arquitectura.
- Configuraciones.
- Documentación.
- Información de infraestructura.
Esto permite realizar un análisis más profundo.
Caja gris
Existe también una situación intermedia denominada caja gris.
El auditor dispone de información parcial.
Por ejemplo:
Usuario de pruebas
+
Documentación parcial
+
Acceso limitado
Comparación
| Característica | Caja negra | Caja gris | Caja blanca |
|---|---|---|---|
| Información inicial | Muy limitada | Parcial | Amplia |
| Perspectiva | Externa | Mixta | Interna |
| Profundidad | Variable | Alta | Muy alta |
| Tiempo de reconocimiento | Mayor | Intermedio | Menor |
Documentación de vulnerabilidades
Cada vulnerabilidad identificada debe quedar documentada de forma estructurada.
Un registro podría ser:
ID: WEB-001
Activo:
portal.empresa.example
Vulnerabilidad:
Control de acceso incorrecto
Severidad:
Alta
Descripción:
...
Evidencia:
...
Impacto:
...
Recomendación:
...
Estado:
Abierta
Identificación
Cada vulnerabilidad debería tener un identificador único.
Activo afectado
Debe indicarse:
- Servidor.
- Aplicación.
- IP.
- URL.
- Dispositivo.
- Servicio.
Descripción
Debe explicar técnicamente el problema.
Evidencia
Puede incluir:
- Capturas.
- Resultados de herramientas.
- Logs.
- Respuestas HTTP.
- Configuraciones.
- Hashes.
Impacto
Debe explicar las consecuencias potenciales.
Severidad
Puede utilizarse una metodología como CVSS cuando sea apropiado.
Recomendación
Debe indicar cómo reducir o eliminar el riesgo.
Estado
Puede utilizarse:
- Abierta.
- En tratamiento.
- Corregida.
- Verificada.
Clasificación de herramientas de seguridad y hacking
Las herramientas utilizadas en seguridad pueden clasificarse según su finalidad.
Herramientas de reconocimiento
Permiten recopilar información.
Ejemplos:
- Nmap.
- Amass.
- theHarvester.
- Maltego.
Herramientas de análisis de red
Permiten estudiar comunicaciones.
Ejemplos:
- Wireshark.
- tcpdump.
- Zeek.
Escáneres de vulnerabilidades
Permiten identificar posibles vulnerabilidades.
Ejemplos:
- Nessus.
- Greenbone.
- Qualys.
Herramientas de pentesting
Permiten realizar diferentes tareas de evaluación.
Ejemplo:
- Metasploit Framework.
Herramientas de análisis web
Ejemplos:
- Burp Suite.
- OWASP ZAP.
Herramientas de auditoría de contraseñas
Ejemplos:
- Hashcat.
- John the Ripper.
Estas herramientas deben utilizarse exclusivamente sobre información o sistemas para los que exista autorización.
Herramientas forenses
Ejemplos:
- Autopsy.
- Volatility.
- FTK.
- Magnet AXIOM.
ClearNet, Deep Web, Dark Web, Darknets. Conocimiento, diferencias y herramientas de acceso: Tor, ZeroNet, FreeNet
Estos términos suelen utilizarse incorrectamente como si fueran equivalentes.
ClearNet
La ClearNet, también denominada Surface Web, corresponde a la parte de Internet que normalmente puede consultarse mediante navegadores convencionales y que puede ser indexada por buscadores.
Ejemplos:
- Periódicos.
- Blogs.
- Sitios corporativos.
- Tiendas online.
- Webs institucionales.
Deep Web
La Deep Web está formada por contenidos que no se encuentran indexados públicamente por los buscadores convencionales.
Esto no significa que sean ilegales.
Ejemplos:
- Correo electrónico.
- Banca electrónica.
- Intranets.
- Bases de datos privadas.
- Plataformas educativas.
- Áreas privadas de sitios web.
Por ejemplo:
Internet
│
├── ClearNet
│
└── Deep Web
├── Banca online
├── Correo
├── Intranet
└── Bases de datos privadas
Dark Web
La Dark Web hace referencia a servicios que utilizan mecanismos específicos para poder ser accesibles y que no funcionan como los sitios web convencionales.
Puede contener servicios legítimos e ilícitos.
Por tanto:
Dark Web y Deep Web no son sinónimos.
La Deep Web es mucho más amplia.
Darknets
Una darknet es una red superpuesta que utiliza mecanismos específicos para establecer comunicaciones entre participantes.
Entre los proyectos conocidos se encuentran:
- Tor.
- I2P.
- Freenet.
Tor
Tor utiliza un sistema de encaminamiento mediante múltiples nodos.
De forma simplificada:
Usuario
↓
Nodo de entrada
↓
Nodo intermedio
↓
Nodo de salida
↓
Destino
El diseño pretende dificultar la asociación directa entre el origen y el destino de una comunicación.
Tor también permite acceder a servicios onion.
ZeroNet
ZeroNet es una plataforma distribuida que utiliza mecanismos P2P y tecnologías criptográficas para distribuir contenidos.
FreeNet
Freenet es una plataforma distribuida orientada al almacenamiento y distribución descentralizada de información.
Estas tecnologías pueden estudiarse desde una perspectiva académica relacionada con:
- Privacidad.
- Anonimato.
- Redes distribuidas.
- Censura.
- Arquitecturas descentralizadas.
- Seguridad de las comunicaciones.
Ataque y defensa en entorno de pruebas, de las comunicaciones inalámbricas
Las comunicaciones inalámbricas presentan características específicas porque utilizan ondas de radio.
A diferencia de una red cableada, una señal inalámbrica puede propagarse más allá del espacio físico de una organización.
Por ello, una configuración incorrecta puede permitir que personas situadas fuera de las instalaciones detecten una red o intenten interactuar con ella.
Comunicación inalámbrica
Una comunicación inalámbrica transmite información mediante ondas electromagnéticas.
En redes Wi-Fi existen diferentes bandas, entre ellas:
- 2,4 GHz.
- 5 GHz.
- 6 GHz.
Los componentes habituales son:
- Punto de acceso.
- Cliente.
- Antena.
- Router.
- Switch.
- Controlador inalámbrico.
Conceptos fundamentales
SSID
Es el nombre lógico que identifica una red inalámbrica.
BSSID
Identifica normalmente una interfaz inalámbrica concreta de un punto de acceso.
Canal
Determina la frecuencia utilizada para la comunicación dentro de una banda.
Potencia de señal
Permite estimar la intensidad con la que se recibe una señal.
Cifrado
Protege la información transmitida frente a accesos no autorizados.
Modo infraestructura, ad-hoc y monitor
Modo infraestructura
Es el funcionamiento habitual de una red Wi-Fi.
Los dispositivos se conectan mediante un punto de acceso.
Ordenador ──┐
│
Móvil ──────┼──> Punto de acceso ──> Red
│
Tablet ─────┘
Modo ad-hoc
Permite establecer comunicaciones directamente entre dispositivos sin depender necesariamente de un punto de acceso central.
Modo monitor
Algunos adaptadores inalámbricos pueden funcionar en modo monitor, permitiendo observar determinadas tramas inalámbricas sin establecer una asociación convencional con una red.
Es especialmente útil para:
- Auditorías inalámbricas.
- Investigación.
- Análisis de tráfico.
- Detección de redes.
Siempre debe utilizarse sobre redes autorizadas.
Análisis y recolección de datos en redes inalámbricas
Durante una auditoría autorizada pueden recopilarse datos como:
- SSID.
- BSSID.
- Canal.
- Potencia.
- Tipo de seguridad.
- Clientes.
- Tramas.
- Redes cercanas.
Herramientas habituales:
- Wireshark.
- Kismet.
- Aircrack-ng.
El objetivo puede ser identificar:
- Redes desconocidas.
- Configuraciones inseguras.
- Protocolos obsoletos.
- Puntos de acceso no autorizados.
- Problemas de cobertura.
- Saturación de canales.
Técnicas de ataques y exploración de redes inalámbricas
En un laboratorio pueden estudiarse diferentes tipos de amenazas.
Redes abiertas
No proporcionan mecanismos adecuados de protección de las comunicaciones.
Protocolos obsoletos
Determinados mecanismos de seguridad antiguos presentan debilidades conocidas.
Contraseñas débiles
Una contraseña sencilla puede facilitar el acceso no autorizado.
Rogue Access Point
Un Rogue Access Point es un punto de acceso no autorizado conectado a una infraestructura.
Puede introducir una vía de acceso no controlada.
Evil Twin
Un Evil Twin intenta hacerse pasar por un punto de acceso legítimo.
Por ejemplo:
Red legítima:
EMPRESA-WIFI
Red fraudulenta:
EMPRESA-WIFI
La organización puede detectar estas situaciones mediante:
- Monitorización inalámbrica.
- Comparación de BSSID.
- Sistemas WIDS/WIPS.
- Certificados.
- Control de infraestructura.
Las defensas incluyen:
- WPA2/WPA3.
- Autenticación empresarial.
- Segmentación.
- Monitorización.
- Gestión de puntos de acceso.
- Detección de dispositivos no autorizados.
Ataques a otros sistemas inalámbricos
Las comunicaciones inalámbricas incluyen otras tecnologías además de Wi-Fi.
Entre ellas:
- Bluetooth.
- Zigbee.
- Z-Wave.
- NFC.
- RFID.
- Protocolos inalámbricos utilizados en IoT.
Cada tecnología tiene:
- Protocolos diferentes.
- Modelos de seguridad diferentes.
- Métodos de autenticación diferentes.
- Herramientas específicas.
Por ejemplo, en Bluetooth pueden analizarse:
- Descubrimiento.
- Emparejamiento.
- Servicios.
- Perfiles.
- Configuración de seguridad.
Realización de informes de auditoría y presentación de resultados
Una auditoría inalámbrica debe finalizar con un informe.
El documento debería incluir:
Alcance
Qué redes y dispositivos fueron evaluados.
Metodología
Qué procedimientos se utilizaron.
Resultados
Qué se identificó.
Evidencias
Capturas, registros y resultados obtenidos.
Vulnerabilidades
Descripción técnica.
Riesgo
Consecuencias potenciales.
Recomendaciones
Por ejemplo:
- Migración a protocolos actuales.
- Eliminación de configuraciones obsoletas.
- Mejora de credenciales.
- Segmentación.
- Redes independientes para invitados.
- Monitorización.
La presentación debe adaptar el lenguaje al público. Un responsable de dirección necesita conocer principalmente el riesgo, mientras que el equipo técnico necesitará información detallada para aplicar la corrección.
Ataque y defensa en entorno de pruebas, de redes y sistemas para acceder a sistemas de terceros
Este apartado debe trabajarse en laboratorios y sistemas expresamente autorizados.
El objetivo educativo es comprender cómo se produce una intrusión para poder desarrollar mecanismos que permitan detectarla y detenerla.
La metodología puede incluir:
Reconocimiento
↓
Escaneo
↓
Enumeración
↓
Análisis
↓
Validación
↓
Evaluación
↓
Documentación
Fase de reconocimiento (footprinting)
El footprinting consiste en recopilar información sobre el objetivo.
Puede dividirse en dos modalidades.
Reconocimiento pasivo
Obtiene información sin interactuar directamente con el objetivo o minimizando dicha interacción.
Fuentes:
- Buscadores.
- Sitios web.
- Registros públicos.
- Certificados.
- Información DNS.
- Documentación.
- Redes sociales.
Reconocimiento activo
Implica realizar consultas directamente contra sistemas incluidos en el alcance.
Puede permitir identificar:
- Hosts.
- Servicios.
- Puertos.
- Tecnologías.
La información obtenida puede representarse:
Dominio
↓
Subdominios
↓
IPs
↓
Servicios
↓
Aplicaciones
Fase de escaneo (fingerprinting)
El fingerprinting busca obtener características técnicas de un sistema.
Puede intentar identificar:
- Sistema operativo.
- Servicios.
- Versiones.
- Servidores web.
- Aplicaciones.
Una herramienta ampliamente utilizada es Nmap.
En un laboratorio podría encontrarse:
Servidor: 10.10.10.20
22 SSH
80 HTTP
443 HTTPS
La información permite determinar qué componentes deben analizarse posteriormente.
Monitorización de tráfico
La monitorización permite observar comunicaciones de red.
Herramientas:
- Wireshark.
- tcpdump.
- Zeek.
Se pueden analizar:
- IP origen.
- IP destino.
- Puertos.
- Protocolos.
- DNS.
- HTTP.
- TLS.
- Flujos.
Desde la perspectiva defensiva permite identificar:
- Escaneos.
- Comunicaciones anómalas.
- Exfiltración.
- Malware.
- Movimiento lateral.
Interceptación de comunicaciones utilizando distintas técnicas
En un laboratorio pueden estudiarse mecanismos de interceptación para comprender los ataques de tipo Man-in-the-Middle (MitM).
Conceptualmente:
Cliente
│
▼
Sistema intermediario
│
▼
Servidor
El sistema intermediario puede observar determinadas comunicaciones cuando las condiciones de la prueba lo permiten.
Las medidas defensivas incluyen:
- TLS.
- Validación de certificados.
- HSTS.
- VPN.
- Segmentación.
- Seguridad Wi-Fi.
El uso de cifrado correctamente configurado dificulta considerablemente la interceptación y modificación de las comunicaciones.
Manipulación e inyección de tráfico
La manipulación consiste en modificar comunicaciones existentes.
La inyección consiste en introducir información adicional en una comunicación.
Estos ataques pueden aprovechar problemas relacionados con:
- Falta de autenticación.
- Falta de integridad.
- Protocolos inseguros.
- Configuraciones deficientes.
Las medidas de protección incluyen:
- Cifrado.
- Autenticación.
- Firmas.
- Validación.
- Protocolos seguros.
Herramientas de búsqueda y explotación de vulnerabilidades
Existen herramientas destinadas a diferentes fases.
Nmap
Reconocimiento y enumeración de servicios.
Nessus
Escaneo de vulnerabilidades.
Greenbone
Plataforma de gestión y análisis de vulnerabilidades.
Burp Suite
Análisis de aplicaciones web.
OWASP ZAP
Análisis de seguridad de aplicaciones web.
Metasploit
Framework utilizado en pruebas de seguridad para investigar y validar vulnerabilidades dentro de entornos autorizados.
Es importante diferenciar tres conceptos:
Detección
↓
"Puede existir una vulnerabilidad"
Validación
↓
"Se ha confirmado la vulnerabilidad"
Explotación
↓
"Se ha demostrado su impacto de forma controlada"
Una auditoría no necesita necesariamente explotar una vulnerabilidad hasta sus últimas consecuencias.
La ingeniería social intenta influir sobre las personas para conseguir que realicen una acción o proporcionen información.
Entre sus técnicas se encuentran:
- Phishing.
- Spear phishing.
- Smishing.
- Vishing.
- Pretexting.
- Baiting.
Phishing
El phishing consiste en crear comunicaciones que aparentan proceder de una fuente legítima con el objetivo de engañar al usuario.
Un escenario conceptual sería:
Mensaje fraudulento
↓
Usuario
↓
Enlace
↓
Página falsa
↓
Captura de información
En un ejercicio autorizado pueden realizarse campañas simuladas para evaluar el nivel de concienciación.
Estas campañas deben establecer previamente:
- Usuarios incluidos.
- Autorización.
- Objetivos.
- Información que puede recopilarse.
- Duración.
- Procedimiento de finalización.
Escalada de privilegios
La escalada de privilegios consiste en obtener permisos superiores a los inicialmente disponibles.
Escalada vertical
Un usuario normal obtiene privilegios administrativos.
Usuario
↓
Administrador
Escalada horizontal
Un usuario consigue acceder a recursos pertenecientes a otro usuario con un nivel similar de privilegios.
Usuario A
↓
Recursos de Usuario B
Las causas pueden ser:
- Vulnerabilidades.
- Configuraciones incorrectas.
- Permisos excesivos.
- Credenciales expuestas.
- Software vulnerable.
Las medidas defensivas incluyen:
- Mínimo privilegio.
- MFA.
- Gestión de privilegios.
- Actualizaciones.
- EDR.
- Segmentación.
- Monitorización.
Consolidación y utilización de sistemas comprometidos
Una vez conseguido un acceso autorizado en un laboratorio, es posible estudiar las técnicas que un atacante podría utilizar para mantener el acceso, acceder a otros recursos o ampliar el alcance de una intrusión.
Esta fase resulta especialmente importante desde la perspectiva defensiva porque permite conocer qué señales podrían indicar que un atacante está intentando consolidar su presencia.
Administración de sistemas de manera remota
La administración remota es una actividad legítima utilizada habitualmente por administradores.
Algunos mecanismos son:
- SSH.
- RDP.
- VPN.
- Herramientas de gestión remota.
El problema aparece cuando estos mecanismos están:
- Expuestos innecesariamente.
- Mal configurados.
- Protegidos con contraseñas débiles.
- Sin MFA.
- Sin monitorización.
Medidas de seguridad
- MFA.
- Restricción de IP.
- VPN.
- Segmentación.
- Registro de accesos.
- Gestión de privilegios.
- Políticas de bloqueo.
Ataques y auditorías de contraseñas
Las auditorías de contraseñas permiten comprobar si las credenciales son suficientemente resistentes.
Se pueden estudiar:
- Longitud.
- Complejidad.
- Reutilización.
- Contraseñas comunes.
- Contraseñas comprometidas.
- Antigüedad.
- MFA.
Herramientas como Hashcat y John the Ripper pueden utilizarse en laboratorios para comprobar la resistencia de hashes de contraseñas obtenidos legítimamente.
Medidas defensivas
- Contraseñas largas.
- Gestores de contraseñas.
- MFA.
- Limitación de intentos.
- Detección de password spraying.
- Bloqueo de credenciales comprometidas.
Una contraseña robusta no debería considerarse suficiente por sí sola para proteger sistemas críticos.
Pivotaje en la red
El pivotaje consiste en utilizar un sistema al que se ha obtenido acceso como punto de conexión hacia otros sistemas internos.
Conceptualmente:
Sistema de origen
↓
Equipo comprometido
↓
Red interna
↓
Servidor interno
Esto es especialmente importante en entornos corporativos porque un atacante que compromete un equipo periférico podría intentar desplazarse hacia sistemas más importantes.
Defensa
Las principales medidas incluyen:
- Segmentación de red.
- VLAN.
- Firewalls internos.
- Zero Trust.
- Control de acceso.
- Monitorización del tráfico lateral.
- EDR.
La segmentación limita el alcance potencial de un incidente.
Instalación de puertas traseras con troyanos (RAT, Remote Access Trojan)
Un RAT (Remote Access Trojan) es un tipo de malware diseñado para proporcionar control remoto sobre un sistema comprometido.
Puede incorporar capacidades como:
- Ejecución remota.
- Acceso a archivos.
- Recopilación de información.
- Captura de actividad.
- Comunicación con infraestructura de control.
Desde el punto de vista defensivo deben analizarse indicadores como:
- Procesos desconocidos.
- Persistencia no autorizada.
- Conexiones periódicas.
- Comunicaciones hacia dominios sospechosos.
- Cambios de configuración.
- Ejecución desde ubicaciones anómalas.
Herramientas defensivas
- Antivirus.
- EDR.
- XDR.
- SIEM.
- IDS/IPS.
- DNS filtering.
- Monitorización de procesos.
En prácticas docentes es recomendable utilizar malware simulado o entornos deliberadamente vulnerables, de forma que los alumnos puedan estudiar el comportamiento sin introducir código malicioso en sistemas reales.
Ataque y defensa en entorno de pruebas, a aplicaciones web
Las aplicaciones web constituyen uno de los objetivos más habituales de las auditorías de seguridad debido a su exposición directa o indirecta a Internet.
Una aplicación web puede representarse de la siguiente manera:
Usuario
↓
Navegador
↓
Servidor web
↓
Aplicación
↓
Base de datos
↓
Servicios externos
Una vulnerabilidad puede existir en cualquiera de estas capas.
Negación de credenciales en aplicaciones web
El término “negación de credenciales” no corresponde a una denominación estándar ampliamente utilizada en seguridad web. En el contexto de este temario, puede interpretarse como un bloque relacionado con la autenticación, validación y gestión de credenciales.
Entre los problemas que pueden estudiarse se encuentran:
- Autenticación débil.
- Contraseñas inseguras.
- Ausencia de MFA.
- Gestión incorrecta de sesiones.
- Recuperación insegura de contraseñas.
- Enumeración de usuarios.
- Sesiones que no caducan correctamente.
- Gestión incorrecta de tokens.
El proceso de autenticación puede representarse:
Usuario
↓
Credenciales
↓
Autenticación
↓
Sesión
↓
Autorización
↓
Recurso
Cada una de estas fases debe estar correctamente protegida.
Recolección de información
Antes de analizar una aplicación es necesario conocer su arquitectura y tecnologías.
Puede recopilarse información sobre:
- Dominios.
- Subdominios.
- Servidores.
- Frameworks.
- Tecnologías.
- APIs.
- Formularios.
- Parámetros.
- Cabeceras HTTP.
- Ficheros públicos.
Herramientas como WhatWeb o Wappalyzer pueden ayudar a identificar tecnologías utilizadas por determinadas aplicaciones.
El objetivo es crear un inventario de la superficie de ataque.
Automatización de conexiones a servidores web (ejemplo: Selenium)
Selenium permite automatizar navegadores web.
Puede utilizarse para:
- Acceder a aplicaciones.
- Completar formularios.
- Repetir pruebas.
- Comprobar procesos de autenticación.
- Automatizar pruebas funcionales.
- Validar comportamientos.
El esquema sería:
Selenium
↓
Navegador
↓
Servidor web
↓
Aplicación
↓
Respuesta
Una ventaja importante es que permite repetir una determinada prueba muchas veces bajo condiciones similares.
Por ejemplo, en un laboratorio puede utilizarse para comprobar automáticamente que:
- Se accede a la página de inicio de sesión.
- Se introducen credenciales de prueba.
- Se accede al área privada.
- Se comprueba el comportamiento de la sesión.
- Se cierra la sesión.
- Se repite el proceso.
Análisis de tráfico a través de proxies de intercepción
Un proxy de intercepción permite situarse entre el navegador y la aplicación para observar las comunicaciones.
Herramientas habituales:
- Burp Suite.
- OWASP ZAP.
El esquema sería:
Navegador
↓
Proxy
↓
Servidor web
El investigador puede analizar:
- Peticiones HTTP.
- Respuestas.
- Cabeceras.
- Cookies.
- Parámetros.
- Métodos HTTP.
- Códigos de estado.
- Redirecciones.
Esto permite comprender cómo funciona internamente una aplicación.
Ejemplo
Una petición puede contener:
POST /login
Content-Type: application/x-www-form-urlencoded
usuario=usuario01
El auditor puede estudiar cómo procesa la aplicación dicha información y si los mecanismos de seguridad funcionan correctamente.
Búsqueda de vulnerabilidades habituales en aplicaciones web
Uno de los marcos de referencia más conocidos es OWASP Top 10.
Entre las categorías de riesgos que se estudian habitualmente se encuentran:
- Problemas de control de acceso.
- Fallos criptográficos.
- Inyección.
- Diseño inseguro.
- Configuración de seguridad incorrecta.
- Componentes vulnerables.
- Fallos de autenticación.
- Problemas de integridad del software.
- Fallos de registro y monitorización.
Control de acceso
Una aplicación debe comprobar que un usuario tiene autorización para acceder a un recurso.
Por ejemplo, si un usuario tiene acceso legítimo a:
/usuario/100
no debería poder acceder automáticamente a:
/usuario/101
si este último recurso pertenece a otro usuario.
Este tipo de problema puede relacionarse con vulnerabilidades de Broken Access Control.
Inyección
Las vulnerabilidades de inyección aparecen cuando datos proporcionados por un usuario son interpretados como instrucciones.
Pueden existir diferentes formas:
- SQL Injection.
- Command Injection.
- LDAP Injection.
- Otras formas de inyección.
Las medidas defensivas incluyen:
- Validación de entradas.
- Consultas parametrizadas.
- Codificación.
- Separación entre datos e instrucciones.
- Principio de mínimo privilegio.
Cross-Site Scripting (XSS)
El Cross-Site Scripting (XSS) aparece cuando contenido controlado por un usuario termina siendo interpretado como código en el navegador.
Puede afectar a:
- Sesiones.
- Información del usuario.
- Integridad de la página.
- Confidencialidad.
Las medidas defensivas incluyen:
- Codificación de salida.
- Validación.
- Content Security Policy.
- Cookies con atributos de seguridad.
- Gestión adecuada de entradas.
Herramientas para la explotación de vulnerabilidades web
Existen diferentes herramientas destinadas a la evaluación de aplicaciones web.
Burp Suite
Es una de las plataformas más utilizadas para pruebas de seguridad web.
Permite:
- Interceptar tráfico.
- Analizar peticiones.
- Analizar respuestas.
- Repetir solicitudes.
- Automatizar determinadas pruebas.
- Documentar resultados.
OWASP ZAP
OWASP ZAP es una herramienta de código abierto orientada al análisis de seguridad de aplicaciones web.
Incluye capacidades relacionadas con:
- Proxy.
- Escaneo.
- Análisis.
- Automatización.
- Identificación de posibles vulnerabilidades.
Nikto
Permite realizar comprobaciones sobre servidores web y detectar determinadas configuraciones o componentes potencialmente inseguros.
Nuclei
Permite automatizar comprobaciones mediante plantillas.
Su uso debe restringirse a sistemas incluidos dentro del alcance autorizado.
Metodología global de ataque y defensa
Todos los apartados anteriores pueden integrarse en una metodología de auditoría:
AUTORIZACIÓN
│
▼
ALCANCE
│
▼
RECONOCIMIENTO
│
▼
ENUMERACIÓN
│
▼
IDENTIFICACIÓN DE SERVICIOS
│
▼
ANÁLISIS DE VULNERABILIDADES
│
▼
VALIDACIÓN CONTROLADA
│
▼
EVALUACIÓN DEL IMPACTO
│
▼
DOCUMENTACIÓN
│
▼
INFORME
│
▼
MEDIDAS CORRECTORAS
│
▼
REVISIÓN
La relación entre ataque y defensa puede resumirse de la siguiente manera:
| Técnica estudiada | Riesgo que permite comprender | Medidas defensivas |
|---|---|---|
| Reconocimiento | Exposición de información | Reducir información innecesaria |
| Escaneo | Servicios expuestos | Firewall y reducción de superficie |
| Análisis de tráfico | Comunicaciones anómalas | Monitorización y cifrado |
| Ataques Wi-Fi | Configuraciones inalámbricas débiles | WPA2/WPA3 y WIDS/WIPS |
| Phishing | Vulnerabilidad humana | Formación y MFA |
| Escalada de privilegios | Permisos excesivos | Mínimo privilegio |
| Pivotaje | Movimiento lateral | Segmentación |
| RAT | Persistencia y control remoto | EDR/XDR y monitorización |
| Pentesting web | Vulnerabilidades de aplicaciones | Desarrollo seguro |
| Auditoría de contraseñas | Credenciales débiles | MFA y gestión de credenciales |
La idea fundamental es que el hacking ético no debe entenderse simplemente como un conjunto de herramientas para atacar sistemas. Constituye una metodología de evaluación que permite identificar vulnerabilidades, demostrar su impacto de manera controlada, generar evidencias y proporcionar a la organización información útil para corregirlas.