Mostrando entradas con la etiqueta Scanner de puertos. Mostrar todas las entradas
Mostrando entradas con la etiqueta Scanner de puertos. Mostrar todas las entradas

sábado, 24 de junio de 2017

Auditando con Nmap y sus scripts para escanear vulnerabilidades


Auditando con Nmap y sus scripts para escanear vulnerabilidades






Actualmente existen diversas herramientas de seguridad que se encargan de ejecutar diferentes funcionalidades, y si hablamos de auditorías o pentesting, una de las que no falta nunca en el arsenal es Nmap, utilizada para reconocimiento de red y escaneo de puertos. Sin embargo, no todo el mundo conoce su gran potencial, por lo que en esta entrada nos centraremos en sus scripts y escaneo de vulnerabilidades.
Nmap es muy reconocida en el mundo de seguridad informática por su funcionalidad de escaneo de redes, puertos y servicios. No obstante, la herramienta ha ido mejorando con el correr de los años, ofreciendo cada vez más posibilidades que resultan muy interesantes. Actualmente incorpora el uso de scripts para comprobar algunas de las vulnerabilidades más conocidas, por ejemplo:
  • Auth: ejecuta todos sus scripts disponibles para autenticación
  • Default: ejecuta los scripts básicos por defecto de la herramienta
  • Discovery: recupera información del target o víctima
  • External: script para utilizar recursos externos
  • Intrusive: utiliza scripts que son considerados intrusivos para la víctima o target
  • Malware: revisa si hay conexiones abiertas por códigos maliciosos o backdoors (puertas traseras)
  • Safe: ejecuta scripts que no son intrusivos
  • Vuln: descubre las vulnerabilidades más conocidas
  • All: ejecuta absolutamente todos los scripts con extensión NSE disponibles
En principio ejecutamos Nmap con el script para autenticaciones (auth), que comprobará si existen usuarios con contraseñas vacías o la existencia de usuarios y contraseñas por defecto. La siguiente captura de pantalla grafica el ejemplo:
AuthScriptEn este primer ejemplo se muestra cómo a través de la herramienta se consigue información como el primer recuadro azul, el cual muestra el ingreso anónimo de usuarios (sin requerir usuario y contraseña). Del mismo modo, en el segundo recuadro azul (recuadro inferior) muestra el listado los usuarios de MySQL, el cual su usuario root (súper usuario) no posee contraseña.
En segunda instancia se ejecutó la herramienta con la opción por defecto (default) para hacer escaneo, justamente, con los scripts por defecto. Veamos el ejemplo:
DefaultScriptEn este caso, también se muestra en el recuadro superior azul -más precisamente el puerto 22 de SSH aparece como resultado- información de la llave (o key) para su conexión. En el recuadro azul inferior muestra información recolectada del puerto 80, tal como nombre de equipo y versión de sistema operativo, justo en la parte donde dice “Metasploitable2 – Linux”.
El script safe se podría utilizar cuando queremos ejecutar secuencias de comandos que son menos intrusivas para el target o víctima, de manera que será menos probable que causen la interrupción de algunas aplicaciones. Podemos ver en la próxima imagen, descubierta la dirección IP del router, el nombre de dominio de la red y más información:
SafeScriptOtro de los scripts interesantes que incorpora Nmap es vuln, el cual permite conocer si el equipo presenta alguna de las vulnerabilidades más conocidas. Veamos el ejemplo a continuación:
VulnScriptComo se muestra en el recuadro azul (superior), el análisis determinó que el puerto 25 (SMTP) no presenta vulnerabilidades, aunque podría validarse si es correcto de forma manual. Por otra parte, el recuadro verde (inferior), muestra las múltiples vulnerabilidades encontradas en el puerto 80 (HTTP). En el ejemplo se encontró una vulnerabilidad CSRF (Cross Site Request Forgery) y también se determinó la vulnerabilidad a ataques DoS (Denial of Service o denegación de servicio).
Uno de los menos recomendados tal vez para utilizar debido al “ruido” que generaría en los archivos de logs, es el script all. Este ejecuta todos los scripts disponibles, por lo que los archivos de registro de actividades comenzarían a llenarse rápidamente, alertando al administrador del equipo. Veamos el ejemplo en la siguiente captura de pantalla:
AllScriptAutomáticamente comenzará la ejecución de todo lo anteriormente mencionado y visto, brindando al auditor o pentester mucha información; esta será tenida en cuenta para la aplicación de correcciones y modificaciones en las respectivas aplicaciones, para no dejar al descubierto información sensible de red o un equipo.
Como conclusión, podemos remarcar que las herramientas libres como Nmap son muy útiles ya que mejoran año tras año. Si bien no es la funcionalidad principal la de hacer escaneo de vulnerabilidades, podemos valernos de esta potente herramienta para comenzar con la auditoría a nuestros equipos, permitiéndonos conocer en primera instancia el estado actual y su nivel de exposición con las vulnerabilidades más conocidas.
Por este motivo, nuestra recomendación es tener siempre presente la opción de llevar a cabo tareas como pruebas de intrusión o penetration testing por una empresa especializada; esto nos permitirá conocer el estado real de los equipos y la red para actuar rápidamente con un plan de corrección, minimizando los riesgos de intrusiones no deseadas.

Créditos imagen: ©Chris Costes/Flickr

jueves, 25 de febrero de 2010

Scanline, a la sombra de Nmap

Hoy voy a presentaros a un amigo llamado -Scanline- un Scanner de redes de la empresa de seguridad Foundstone la cual tiene otras muchas herramientas de seguridad nada despreciables y dignas de probar como mínimo. En fin, vamos a lo que nos trae este articulo.

Entre las bondades de Scanline podremos encontrar el modificador (-b) que nos ayudara a recopilar los mensajes de bienvenida de los servicios que nos encontremos a nuestro paso durante el escaneo, como podréis deducir ya es un opción interesante ¿verdad?.

Otro hecho digno de mencionar es la fiabilidad con la que escanea los puertos UDP, no todos los Scanners tienen ese honor y Scanline pasa con nota alta en este aspecto, ademas y al contrario de lo que ocurre con Nmap, no requiere de la instalación de los drivers WinPCAP y por supuesto esta la rapidez con la que escanea la red (mucho mas rápido que Nmap para mi).

Bueno pues para empezar bajamos el scanner desde aqui descomprimimos el archivo y movemos el ejecutable llamado SL a C:\Documents and Settings\Tu usuario (esto lo hacemos así para que cuando ejecutemos el Símbolo de sistema de Windows no tengamos que ponernos a buscar el archivo) bueno si lo hacemos como hemos dicho no saldrá algo así.

Al escribir dentro del Símbolo de sistema el comando SL nos saldrá esta pantalla que veis a la izquierda que no es ni mas ni menos que la ayuda de este fabuloso Scanner de redes.


Ahora vamos a realizar un Scanner hacia una dirección IP cualquiera a ver que nos sale, para ello ejecutaremos los siguientes comandos (unos de muchos de los que podriamos combinar) seria algo como:
sl -bhT xxx.xxx.xxx.xxx





















Si queremos hacer un scanner algo mas personalizado en vez de utilizar el modificador (-T) en mayúsculas lo haremos en minúsculas (-t) y añadiendo los puertos que queremos auditar, seria algo así:










Todo esto podemos hacerlo igualmente pero con Nombres de Dominio, por ejemplo: www.Mi_dominio.com saldría exactamente igual que con direcciones IP.

















Bueno pues esto es todo de momento, si queréis una segunda parte solo tenéis que pedirla, saludos.

martes, 14 de octubre de 2008

Nmap

Nmap (“mapeador de redes”) es una herramienta de código abierto para exploración de red y auditoría de seguridad. Se diseñó para analizar rápidamente grandes redes, aunque funciona muy bien contra equipos individuales. Nmap utiliza paquetes IP "crudos" («raw», N. del T.) en formas originales para determinar qué equipos se encuentran disponibles en una red, qué servicios (nombre y versión de la aplicación) ofrecen, qué sistemas operativos (y sus versiones) ejecutan, qué tipo de filtros de paquetes o cortafuegos se están utilizando así como docenas de otras características. Aunque generalmente se utiliza Nmap en auditorías de seguridad, muchos administradores de redes y sistemas lo encuentran útil para realizar tareas rutinarias, como puede ser el inventariado de la red, la planificación de actualización de servicios y la monitorización del tiempo que los equipos o servicios se mantiene activos.

La salida de Nmap es un listado de objetivos analizados, con información adicional para cada uno dependiente de las opciones utilizadas. La información primordial es la “tabla de puertos interesantes”. Dicha tabla lista el número de puerto y protocolo, el nombre más común del servicio, y su estado. El estado puede ser open (abierto), filtered (filtrado), closed (cerrado), o unfiltered (no filtrado). Abierto significa que la aplicación en la máquina destino se encuentra esperando conexiones o paquetes en ese puerto. Filtrado indica que un cortafuegos, filtro, u otro obstáculo en la red está bloqueando el acceso a ese puerto, por lo que Nmap no puede saber si se encuentra abierto o cerrado. Los puertos cerrados no tienen ninguna aplicación escuchando en los mismos, aunque podrían abrirse en cualquier momento. Los clasificados como no filtrados son aquellos que responden a los sondeos de Nmap, pero para los que que Nmap no puede determinar si se encuentran abiertos o cerrados. Nmap informa de las combinaciones de estado open|filtered y closed|filtered cuando no puede determinar en cual de los dos estados está un puerto. La tabla de puertos también puede incluir detalles de la versión de la aplicación cuando se ha solicitado detección de versiones. Nmap ofrece información de los protocolos IP soportados, en vez de puertos abiertos, cuando se solicita un análisis de protocolo IP con la opción (-sO).

Además de la tabla de puertos interesantes, Nmap puede dar información adicional sobre los objetivos, incluyendo el nombre de DNS según la resolución inversa de la IP, un listado de sistemas operativos posibles, los tipos de dispositivo, y direcciones MAC.

Descarga Nmap

lunes, 13 de octubre de 2008

Scanline 1.0.1


Es una herramienta de scanner de puertos de la empresa http://www.foundstone.com y a pesar de ser una aplicación muy sencilla cumple perfectamente con su función. La aplicación se ejecuta bajo la linea de comandos.

Scanline no necesita la biblioteca Winpcap por lo que podrá comenzar una exploración con gran rapidez.


Ejemplos de su utilizacion

Descarga Scanline