| |
Hola, en no sé que hilo se citaban el tema de los
sniffers y de las nic's (tarjetas de red)
en modo promiscuo y la posibilidad de detectarlas o
no. Pues bueno os mando esto
que siempre vendrá bien para los admdores de red
Este tema se documenta en parte bastante bién en el
siguiente artículo en la web
http://www.gwolf.cx/seguridad/Sniffers_Ethernet/Sniffe
rs_Ethernet.html
.Reflexionando un poco se llega al siguiente
resumen , conclusiones, comentarios y divagaciones
sobre seguridad en Networking:
* ARP poisson o envenenamiento ARP: Técnica usada
para engañar a los componentes de una red , que uno
es otro , es decir
que se tiene la mac address de otra nic para poder
recibir el trafico dirigido a esa nic y una vez
escuchado redirigirlo a su dueño legitimo
(tecnica man in the midle) su filosofia se parece al
ip spoofing....si les interesa buscar en google
* Un sniffer con nic en modo normal,ya sea en medio
conmutado (switch) o compartido (hub) solo podra
escuchar el trafico de la red:
-todo el saliente de la nic
-solo el entrante dirigido a esa nic o el trafico
broadcast
* Un sniffer sin arp poisson con nic en modo
promiscuo en medio conmutado (switch) solo podra
escuchar el trafico de la red:
- todo el saliente de la nic
- solo el entrante dirigido a esa nic o el trafico
broadcast
* Un sniffer con nic en modo promiscuo en medio
compartido (hub) escuchara todo el trafico del medio.
-todo el saliente de la nic
-todo el trafico dirigido a cualquiera
* Un sniffer con nic en modo promiscuo en cualquier
medio con arp poisson, escuchara todo el trafico.
* Luego el limite de un sniffer es como maximo el
dominio de colision. Si se desea capturar el trafico
del dominio de broadcast y más alla habria que
emplear otras tecnicas, tal como hacerse con el
control del router
donde penda el segmento de red o sub red a capturar y
configurarlo de tal manera que el host del atacante
sea el gw y
reciba todo el trafico de ese router y redirigirlo
luego correctamente a sus destinos ( otra vez man in
the midle)
* Un sniffer casi siempre es detectable.... (los muy
sofisticados con nuevas técnicas es bastante dificil)
normalmente con otro sniffer.
hay varias herramientas (ver google)
* Evitar (todo depende del presupuesto) uso de hub y
emplear switch (los switchs han bajado bastante el
precio)
* Si administras una red seria y contemplas la
posibilidad de usuarios de perfil avanzado (derechos
de instalar Sw y cambiar la config
o simplemente que tengan privilegios de
administradores locales de su equipo ) instala un
monitorizador de actividades
de sniffers, de envios de ficheros de keyloggers....
* Sniffer ideal (al menos para mi) para medio
compartido: Ethereal, para medio conmutado: etercap,
cain...
Todo esto se puede aplicar a wifi, aclarando que ,
la nic wireless deberá soportar poder activar por su
driver el modo promiscuo.
Y aclarando también que normalmente se suele
encriptar el trafico en las redes wifi, aunque segun
el algoritmo empleado
(tipos de encriptacion....como WEP de 64 o de 128)
se suelen emplear tecnicas de desencriptacion
basandose en la captura de los llamado paquetes
debiles (como el tema es amplio no me extiendo)
(ver google)
De hay la necesidad de: - Evitar telnet (password
viaja en texto plano = sin encriptacion) intentar
usar SSH,pero su última version, ya hay
sniffers que rompen la encriptacion de SSH1
- Encriptar la información que viaja por la red
- No olvidarnos que esto esta previsto por los
desarrolladores de la web y en sus aplcaciones de
validacion de usuario
suelen usar encriptacion fuerte de 128 bits. Si
intentas esniffar una password de validacion de un
usuario de yahoo
solo obtendras el hash . es decir el resultado es una
ristra de caracteres extraños que es la password
encriptada
(claro que existen desencriptadores, bruta
fuerza,keyloggers) pero es bastante seguro....
Bueno no me enrrollo más. A mi el tema me parece
apasionante pero tampoco es el tema central del CCNA2.
Un saludo
(Todo o casi,de lo que comento está probado en un
curso de redes, bajo wxp, w2k y linux debian y el
campeon en deteccion de sniffers
se lo llevo , no me acuerdo que aplicacion, sobre
linux debian) |
|
|