canales encubiertos

22

description

canales encubiertos

Transcript of canales encubiertos

Page 1: canales encubiertos
Page 2: canales encubiertos

Ataques de Canales Encubiertos

Alberto Chichizola GIAC Certified Intrusion Analyst (GCIA)

Consultor Asociado

Page 3: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Agenda

Conceptos GeneralesAmenazas y PeligrosFormas de AtaqueTecnicas de Detección

Page 4: canales encubiertos

Canales Encubiertos

Page 5: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Cover Channel

Cualquier canal de comunicación que puede ser aprovechado por un proceso para transferir información en una manera que viola una politica de seguridad del sistema.

Es necesario de un programa cliente o servidor corriendo por fuera de la red y otro programa malicioso dentro de la red.

Page 6: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Cover Channel

Page 7: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Amenazas y Peligros

Numerosos Backdoor usan canales encubiertos que permiten control remoto de la maquinas

Un usuario podria utilizar software que normalmente esta filtrado por el firewall.

Page 8: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Page 9: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Page 10: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

NetCat

Page 11: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

NetCat

Page 12: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

File Tunnel

Page 13: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Http Tunnel

Page 14: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Http Tunnel

Page 15: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Permite a un usuario conectarse a un host remoto abrir un shell usando solo icmp para enviar y recibir data.

Una por defecto icmp type0 (ICMP_ECHO_REPLY)

Page 16: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

ICMP SHELL

Page 17: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Icmp Shell

Page 18: canales encubiertos

JaCkCastOficiales de Seguridad

ICMP Shell

Page 19: canales encubiertos

JaCkCastOficiales de Seguridad

Canales Encubiertos

Page 20: canales encubiertos

JaCkCastOficiales de Seguridad

Detectando Tuneles Http

Tipicamente un web browser envia paquetes pequeños hacia el servidor web.

El cliente web no mantiene conexiones abiertas a un web site por horas.

# tcpdump -s 1514 -w log ip and src net 192.168 and 'dst port 80' and 'ip[2:2] > 200‘Verificar trafico en el puerto 80 que no cumple con trafico estandard HTTP.

Page 21: canales encubiertos

JaCkCastOficiales de Seguridad

Detectando Tuneles Http

Page 22: canales encubiertos

JaCkSecurity.com 2006 - con Alberto Chichizola

JaCkCastOficiales de Seguridad

Muchas gracias

Siéntase libre de contactarme a:[email protected]