domingo, 4 de octubre de 2015

U2.T1b Analizado SSH #moocHackingMU



En la primera parte de este ejercicio hemos visto un protocolo no seguro, como Telnet. Una alternativa a usar Telnet a la hora de conectarnos a máquinas remotas es SSH, que realiza una negociación previa al intercambio de datos de usuario. A partir de esta negociación, el tráfico viaja cifrado. Descarga esta traza con tráfico SSH y abrela con Wireshark. las preguntas. ¿Puedes ver a partir de qué paquete comienza el tráfico cifrado?¿Qué protocolos viajan cifrados, todos (IP, TCP...) o alguno en particular?¿Es posible ver alguna información de usuario como contraseñas de acceso?.

Lo primero que es eso de SSH: Secure SHell, (en español: intérprete de órdenes seguro) es el nombre de un protocolo y del programa que lo implementa, y sirve para acceder a máquinas remotas a través de una red. Permite manejar por completo la computadora mediante un intérprete de comandos, y también puede redirigir el tráfico de X para poder ejecutar programas gráficos si tenemos ejecutando un Servidor X (en sistemas Unix y Windows. Fuente Wikipedia

Un poco de lo mismo a leer y a interpretar, 

¿Puedes ver a partir de qué paquete comienza el tráfico cifrado? si analizamos la linea de SSH Protocol y vamos pasando las trazas vemos que a partir de la linea 20 aparece:

Encrypted Packet: 14ae7223d150965cbe08d620e8404d9be38ea15d5626ce75...

ademas en la info de la traza aparece encryted Packet.

que imagino que es el paquete cifrado que se envía, y a partir de esta linea aparece en todos los paquetes enviados.

¿Qué protocolos viajan cifrados, todos (IP, TCP...) o alguno en particular? todos los protocolos se cifran .


¿Es posible ver alguna información de usuario como contraseñas de acceso?.Difícil ya que todos los datos van cifrados.

U2.T1b Analizando SSL. #moocHackingMU

Para la realización de este ejercicio, descarga esta traza con tráfico SSL y ábrela con Wireshark. SSL es un protocolo seguro que utilizan otros protocolos de aplicación como HTTP. Usa certificados digitales X.509 para asegurar la conexión. y estas son las preguntillas: ¿Puedes identificar en qué paquete de la trama el servidor envía el certificado?¿El certificado va en claro o está cifrado? ¿Puedes ver, por ejemplo, qué autoridad ha emitido el certificado?¿Qué asegura el certificado, la identidad del servidor o del cliente?.
En primer lugar tendremos que saber que es eso de SSL y buscando por la web encuentro esta definición: "Secure Sockets Layer y su sucesor Transport Layer Security son protocolos criptográficos que proporcionan comunicaciones seguras por una red, comúnmente Internet". 

Si recordamos de la Unidad 1 los certificados X.509 son los que otorgan autoridades homologadas.

Como siempre, creo que lo mejor es imaginarnos la situación. Un señor en su ordenador, solicitando acceso a otro ordenador en este supuesto 65.54.179.198 y este le proporciona un certificado para que la comunicación sea segura.


Una vez en esto vamos a por la tarea.

¿Puedes identificar en qué paquete de la trama el servidor envía el certificado?


Abrimos la traza con wireshark y a leer, adelanto que ya conozco la respuesta pues la he leído de otros compañeros (gracias alberto), pero mi intento esta en analizar esa respuesta.

Total, viendo la traza se ve claramente que el tamaño de la 2 es mucho mayor que el resto, y ademas en la Info aparece el termino Cerfificate....con lo cual a buscar por hay, si hacemos un Folow de la traza podremos extraer la información.


¿El certificado va en claro o está cifrado? ¿Puedes ver, por ejemplo, qué autoridad ha emitido el certificado? 


Esta cifrado y en el folow anterior se puede leer la entidad.

¿Qué asegura el certificado, la identidad del servidor o del cliente?.

Según lecturas de compañeros la respuesta correcta es el servidor pero no lo tengo nada claro, ya que en realidad los que se esta cifrando el la comunicación entre ambos por lo cual pienso que se están protegiendo los datos de los dos. Buscaremos y pondremos otro post

Solución:Paquete 2,: esta cifrado por RSA y emitido por www.verising.com;¿?

U2.T1a Capturando Tráfico.con Wireshark. #MoocHackingMU

Para realizar esta tarea he instalado  el programa Wireshark y por supuesto me he vuelto loco....loco, loco, loco.

Recomiendo este vídeo de Rodolfo Ceceña que describe muy bien el programa.
Para comenzar con la primera actividad necesitamos abrir una traza ya creada de un telnet y resolver unas preguntas, esta es la traza. y estas las preguntas.
¿Qué usuario y contraseña se ha utilizado para acceder al servidor de Telnet?¿Qué sistema operativo corre en la máquina?¿Qué comandos se ejecutan en esta sesión?.
Vamos con ello.
Lo primero que he hecho es crear un filtro para que solamente aparezcan las trazas relacionadas con telnet .
Luego analizando las trazas se ve claramente que hay dos equipos 192.168.1.1 y el punto 2.
Desplegamos el árbol de la parte inferior correspondiente al telnet y ahora lo que toca es buscar, lo hacemos seleccionando cada una de las filas y viendo lo que aparece.
Es importante que te imagines la situación: un señor sentado en el terminal 2 pidiendo desde su ordenador y en una pantalla de comando acceso al terminal 1.
Vamos con las preguntas: ( las soluciones están al final, ahora solo los procedimientos)
1.a) ¿Qué usuario y contraseña se ha utilizado para acceder al servidor de Telnet? Pasando las trazas llegas a la linea 28 donde el ordenador 1 pide el login al 2 y si continuas este le contesta y en la linea 36 comienza a escribir el usuario luego marca unos saltos de carro (/r) y si continuamos buscando el ordenador 1 vuelve a pedir el password en la linea 56 y a continuación el equipo 2 lo introduce .
¿Qué sistema operativo corre en la máquina?.
Un poco antes también aparece pero el la linea 74 cuando el ordenador 1 resuelve el acceso del telnet, da la bienvenida y se puede ver el sistema operativo.
¿Qué comandos se ejecutan en esta sesión?.
Ahora si continuamos bajando por las trazas estaríamos "cotilleando" en la conversación entre los dos equipo, en la linea 76 aparece el promt ($) que es el símbolo de la ventana de comandos, algo parecido al C:/ que nos aparecía en el antiguo ms-Dos o que nos aparece en la ventana de comandos de Windows.
Si vamos leyendo vemos en la linea 92 las teclas que va pulsando 2 y como 1 las lee y en la linea 116 como le responde 1.
Si continuamos vemos el siguiente comando que teclea 2 y como le responde 1
y así hasta el final donde 2  escribe "exit" comando con el que abandona el telnet.

Buscando entre los compañeros del curso una opcción muy cómoda es pulsar con el botón izquierdo del ratón sobre el primer telnet y marcar Follow TCP y nos aparece una ventana con todos los comandos mucho más fácil de leer, y además podemos filtrar por ordenador de forma, que podemos ver los que escribe uno u otro.
 Mis Soluciones 
1.a usuario: fake, password user. Sistema operativo Open BSD 2.6 Beta. comando: ls- a, y luego sbin/ping www.yahoo.com.

sábado, 3 de octubre de 2015

Tarea 3. Cifrando mensajes. #MoocHackingMU

¡¡¡Vaya, vaya, vaya con el cifrado¡¡¡

Una vez instalado gpgEX y siguiendo las instrucciones y algún que otro tutorial he conseguido terminar la tarea.

La creación del certificado no ha sido laboriosa, pero si la importación de un certificado público de una compañera, ya que no aparecía como importado, después de realizar varios intentos y de generar nuevos certificados para probar, ella si podía importar mi clave pública pero yo no la suya....

Después de mucho trastear y de inutilizar antivirus y de cambiar de USB y de .......se queda colgado Kleopatra, lo cierro finalizando la tarea y oppps! Sorpresa, aparece el certificado, parece que simplemente era un refresco de pantalla, o quizás no....ya que al importar el certificado ponía en archivos importados 0.....

¡ Nunca lo sabremossss!.

En fin, ya tengo certificado, ya tengo clave pública y hemos conseguido enviar y leer un mensaje cifrado.

Vamos a por la 2 Unidad.

miércoles, 23 de septiembre de 2015

Tarea 2.- Búsquea y puesta en común de recursos. #moocHackingMU

En la segunda tarea buscamos web que nos informen sobre el tema tratado en el curso,

En primer lugar recomendamos esta web http://www.welivesecurity.com/la-es/2015/02/12/auditando-nmap-scripts-escanear-vulnerabilidades/ que realiza un minucioso análisis sobre los resultados de la herramienta nmap.

Continuando con un hilo sobre la legalidad del Hacking Ético os recomiendo este artículo del periódico el mundo  http://www.elmundo.es/tecnologia/2014/08/09/53e316a9268e3ea4038b456b.html.



Para terminar con la tarea 2 dos enlaces, el primero relaciona 20 vulnerabilidades conocidas, en realidad muchas de ellas serían facilmente solucionables por el usuario. en el segundo enlace una vulnerabilidad que me ha llamado mucho la atención afecta a las compañías telefónicas y a la ubicación de los terminales. 


Tarea 1.- Herramientas Básicas #moocHackingMU

En esta primera tarea tenemos usar  3 herramientas para obtener información sobre otros equipos.

Ping. con este comando que podemos utilizar en la consola de comando podemos enviar un paquete a otro equipo y conocer si esta operativo, Podemos realizar el ping tanto a la dirección IP como al dominio.

Dos ejemplos de dos ping uno a www.elpais.es y otro a www.terra.es.


Whois (enlace a la información que proporciona Microsoft sobre esta herramienta), al parecer esta herramienta no se puede usar desde la ventana de comando en las nuevas versiones de windows.

En la tarea podemos usar versiones on-line, y nos proponen Ping.eu/ns-whois. con esta herramienta on-line podemos conocer muchas de las características de los dueños de los dominio, en este caso con los dominios .com y .net ya que si la usamos con dominios .es no remite a nic.es. En realidad la herramienta conecta con una base de datos, mostrando la información disponible sobre este dominio.

He realizado un ejemplo con el dominio cortebrezo.com y cortebrezo.es empresa ya desaparecida. 

Usando whois desde ping.eu nos reporta mucha información sobre el dominio, descubriendo que pertenece a una empresa para su venta, localizamos datos sobre las últimas renovaciones, telefonos de contacto y mail.

En el caso de cortebrezo.es tenemos que entrar en la web de nic.es para conectar con la base de datos de los dominios españoles .es. y nos reporta a esta pantalla en la que pinchamos en ver datos.
Desde este servicio obtenemos un report más escueto que el anterior pero nos da información sobre los propietarios y los técnicos y de la situación en la que se encuentra, en este caso descubrimos en contra de lo que pensabamos que el dominio esta registrado y la web operativa.

Nmap. Con esta herramienta podemos conocer los puertos que están abiertos en un host, he probado con una versión que posee una interface gráfica..... realizando un escaneo a scanme.nmap.org, host que según el manual es para probar la herramienta.

Realmente hace un minucioso escaneo y nos proporciona información muy interesante que habrá que analizar despacio.

Por lo pronto he descubierto una pestaña que me indica lo que denomina topología que viene a ser la ruta desde mi ordenador hasta el dominio..







De vuelta a las Andadas.

Después de unas merecidas vacaciones, y después también de un duro y entretenido comienzo de curso, volvemos a las andadas.
Ahora con otro MOOC Hacking ético de la Mondragon Unibertsitatea.
Seguridad Hacking ético Inicio.

Con nuevas expectativas y cambiando un poco, dejando de lado, aunque no por mucho tiempo, las competencias, las inteligencias múltiples y las ideas geniales para enseñar....y adentrándonos en un nuevo mundo.

¡¡Vamos intentemos convertirnos en un joven Padawan!!