Ciberseguridad Ataques a la red y análisis de tráfico · pedrondong
Guía de estudio · Redes

Ataques a la red y análisis de tráfico

Intrusiones e impactos · Denegación de servicio · El DDoS de 2016 · Tácticas de interceptación · Leer tcpdump · Leer un log de Wireshark

Qué busca quien ataca una red y cómo lo consigue: las intrusiones por interceptación y por puerta trasera y lo que cuestan a una organización, los tres ataques de denegación de servicio que hay que reconocer, el DDoS real que dejó sin DNS a media Norteamérica y Europa en 2016, las tácticas de sniffing y suplantación con sus defensas, y — el trabajo diario del analista — la lectura de registros reales de tcpdump y Wireshark hasta llegar al diagnóstico y al informe.

Por qué importa

Toda red tiene vulnerabilidades inherentes y puede convertirse en objetivo. Quien ataca puede tener motivaciones financieras, personales o políticas, o ser un empleado descontento o un activista que discrepa de los valores de la empresa. El analista no puede elegir quién le ataca: solo puede estar constantemente alerta ante las vulnerabilidades y actuar rápido. Esta guía enseña a reconocer cada ataque por su firma y a leerlo en un registro, que es donde deja de ser teoría.

Módulo 1

Cómo las intrusiones comprometen un sistema

Intuición

Las intrusiones en red se reducen a dos grandes maneras de entrar donde uno no debería. La primera es ponerse en medio del tráfico y escuchar o manipular lo que pasa: son los ataques de interceptación. La segunda es usar una entrada que ya existía y que nadie vigila: los ataques de puerta trasera. Una intercepta lo que viaja; la otra aprovecha lo que quedó abierto.

INTRUSIONES EN LA RED motivos: financieros · personales · políticos INTERCEPTACIÓNPUERTA TRASERA capturar e inspeccionar el tráfico en tránsito · packet sniffing o alterarlo: insertar código, cambiar la cuenta de un pago punto débil dejado a propósito para depurar o administrar el atacante lo usa — o instala el suyo — para acceso permanente
dos caminos distintos hacia el mismo sitio: uno se mete en la conversación, el otro entra por una puerta que ya estaba

Ataques de interceptación de red

Funcionan interceptando el tráfico de red y robando información valiosa o interfiriendo en la transmisión de alguna manera. Los actores maliciosos pueden usar herramientas de hardware o de software para capturar e inspeccionar los datos en tránsito: eso es el packet sniffing. Pero el daño no se limita a ver información a la que no se tiene derecho — también pueden alterar el tráfico, insertando modificaciones de código malicioso o cambiando el mensaje e interrumpiendo las operaciones de la red. El ejemplo que se repite en el material es exacto y conviene retenerlo: un atacante intercepta una transferencia bancaria y cambia la cuenta que recibe los fondos por una que él controla.

Ataques de puerta trasera

La analogía del material es útil: una organización puede tener cámaras, escáneres biométricos y códigos de acceso para que nadie entre o salga sin ser visto, y aun así un empleado puede escabullirse por una puerta trasera del edificio que no está tan vigilada. En ciberseguridad, las puertas traseras son puntos débiles dejados intencionadamente por programadores o administradores de sistemas y redes que eluden los mecanismos normales de control de acceso. Están pensadas para ayudar a solucionar problemas o realizar tareas administrativas — no nacen con mala intención. El problema llega después: los atacantes también pueden instalar puertas traseras tras entrar en una organización, para asegurarse un acceso permanente.

Una vez dentro por una puerta trasera, el daño posible es amplio: instalar malware, realizar un ataque de denegación de servicio, robar información privada o cambiar configuraciones de seguridad que dejen el sistema vulnerable a otros ataques. Es decir, la puerta trasera rara vez es el ataque final; es el que habilita a los demás.

InterceptaciónPuerta trasera
Dónde actúaSobre el tráfico mientras viaja por la redSobre los mecanismos de control de acceso del sistema
Qué permiteVer información a la que no se tiene derecho, o alterarla: insertar código malicioso, cambiar un mensaje, desviar una transferenciaEntrar eludiendo los controles y, desde ahí, instalar malware, lanzar un DoS, robar información o cambiar configuraciones de seguridad
OrigenHerramientas de hardware o software que capturan los datos en tránsitoPuntos débiles dejados a propósito por programadores o administradores — o instalados por el propio atacante
Señal típicaTráfico duplicado o alterado; datos que no coinciden con lo enviadoAccesos que no pasan por los sistemas de autenticación habituales

Los tres impactos en una organización

FINANCIEROREPUTACIÓNSEGURIDAD PÚBLICA operaciones detenidas: millones de dólares costes de reparación y de ransomware litigios si se filtran datos de clientes la noticia del ataque se hace pública el público duda de las prácticas de seguridad deja de confiar sus datos y se va a la competencia redes gubernamentales, guerra cibernética red eléctrica, agua, comunicaciones militares el público puede sufrir daños físicos
el coste de un ataque no termina en la factura: sigue en la confianza y, en el peor caso, en la calle

Merece la pena fijarse en la escala del tercer impacto, porque es el que más se subestima. Las agencias de defensa de todo el mundo llevan años invirtiendo en combatir tácticas de guerra cibernética precisamente porque un actor malicioso que accediera a una red eléctrica, a un sistema público de agua o a un sistema de comunicaciones de defensa podría causar daños físicos a la población. El resto de esta guía trata de ataques concretos; este módulo explica por qué importan.

Idea clave

De las puertas traseras se pregunta siempre el mismo matiz: son puntos débiles dejados intencionadamente — por programadores o administradores, para depurar o administrar —, no fallos accidentales. Que un atacante también pueda instalar la suya para asegurarse acceso permanente es la segunda mitad de la definición, y las dos cuentan.

Ejercicio 1

Clasifica cada caso como interceptación o puerta trasera y di qué daño concreto permite: (a) un desarrollador deja un acceso de mantenimiento sin autenticación para depurar más rápido; (b) alguien captura el tráfico de la red y guarda las credenciales que circulan; (c) un atacante ya dentro instala un acceso oculto para volver cuando quiera; (d) una transferencia bancaria llega alterada con otra cuenta de destino.

Solución

(a) Puerta trasera — punto débil dejado intencionadamente para tareas de depuración; elude los mecanismos normales de control de acceso, así que cualquiera que la encuentre entra sin pasar los controles. (b) Interceptación, en su forma de packet sniffing: capturar e inspeccionar los datos en tránsito para ver información a la que no se tiene derecho. (c) Puerta trasera instalada por el atacante para asegurarse acceso permanente; desde ahí puede instalar malware, lanzar un DoS, robar información o cambiar configuraciones de seguridad. (d) Interceptación con alteración del tráfico: el atacante no solo mira, sino que modifica el mensaje en tránsito.

Ejercicio 2

Un hospital público sufre una intrusión que deja fuera de servicio su sistema de citas durante dos días y expone datos de pacientes. (a) Desarrolla los tres tipos de impacto para este caso concreto. (b) ¿Cuál de los tres es específico de organizaciones como esta y por qué? (c) Cita dos motivaciones posibles del atacante según el material. (d) Si la vía de entrada fue una cuenta de mantenimiento olvidada, ¿cómo se llama eso y por qué existía?

Solución

(a) Financiero: las operaciones interrumpidas impiden realizar tareas que generan ingresos, a lo que se suman los costes de reconstruir la infraestructura de software, el posible ransomware y los litigios y liquidaciones si los pacientes recurren a la justicia por sus datos personales. Reputación: si el ataque se hace público, la gente cuestiona las prácticas de seguridad del centro y puede dejar de confiarle su información. Seguridad pública: al tratarse de un servicio esencial, la interrupción puede afectar al bienestar de los ciudadanos. (b) El de seguridad pública: en redes gubernamentales o de servicios esenciales — red eléctrica, agua, comunicaciones de defensa — el público puede sufrir daños físicos, no solo económicos. (c) Financieras, personales o políticas; también puede tratarse de un empleado descontento o de un activista en desacuerdo con los valores de la organización. (d) Es una puerta trasera: un punto débil dejado intencionadamente por programadores o administradores para solucionar problemas o realizar tareas administrativas, que elude los mecanismos normales de control de acceso.

Punto de control
  • Distingo ataques de interceptación y de puerta trasera, y sé qué permite cada uno.
  • Defino puerta trasera con el matiz de la intencionalidad y del acceso permanente.
  • Desarrollo los tres impactos — financiero, reputación y seguridad pública — con ejemplos.

Vídeos de este módulo

Mini-quiz · Módulo 1

1. Las puertas traseras en ciberseguridad son…

Nacen para depurar o administrar, pero un atacante puede instalar la suya para asegurarse acceso permanente.

2. Cambiar la cuenta de destino de una transferencia bancaria en tránsito es un ejemplo de…

La interceptación no se limita a leer: también puede insertar código malicioso o modificar el mensaje.

3. El impacto que puede llegar a causar daños físicos a la población es…

Ocurre cuando el objetivo es una red eléctrica, un sistema público de agua o comunicaciones de defensa.

4. Tras entrar por una puerta trasera, un atacante puede…

Por eso la puerta trasera casi nunca es el ataque final: es el que habilita a los demás.

Módulo 2

Ataques de denegación de servicio

Intuición

Un ataque de denegación de servicio (DoS) tiene como objetivo una red o un servidor y lo inunda con tráfico para sobrecargarlo, impidiendo que responda a los usuarios legítimos. No roba nada: lo que ataca es la disponibilidad. Interrumpe las operaciones normales, genera pérdidas de tiempo y dinero, y deja además a la organización expuesta a otras amenazas mientras dura el caos. Su variante distribuida (DDoS) usa múltiples dispositivos o servidores situados en distintas ubicaciones para amplificar el tráfico y aumentar las probabilidades de saturar el objetivo.

Hay una idea que conviene aislar porque desmonta la intuición habitual: no importa qué parte de la red se sobrecargue, y no siempre hace falta volumen. A veces basta un único paquete cuidadosamente diseñado para que, por ejemplo, un router gaste demasiado tiempo procesándolo. Esa observación es exactamente la que separa los dos primeros ataques del tercero.

Los tres ataques DoS de red

SYN FLOODICMP FLOODPING DE LA MUERTE abusa del handshake TCPabusa de ICMPabusa del tamaño SYNSYNSYNSYNSYN ICMPICMPICMPICMPICMP 1 PAQUETE ICMP > 64 KB nunca llega el ACK final las solicitudes SYN superan los puertos disponibles satura y deja de funcionar el servidor responde a todo hasta agotar el ancho de banda entrante y saliente y provocar su caída una sola solicitud sobredimensionada supera el máximo válido y bloquea el sistema abruman con CANTIDAD de solicitudes abruma con UNA demasiado grande
la diferencia conceptual que se pregunta: dos atacan por acumulación, el tercero por tamaño
AtaqueDe qué abusaMecanismo
Inundación SYNDel protocolo de enlace de tres vías de TCP (SYN → SYN/ACK → ACK)El atacante envía una avalancha de paquetes SYN sin completar nunca la conexión. Si las solicitudes SYN superan los puertos disponibles, el servidor se satura y deja de funcionar
Inundación ICMPDel protocolo ICMP, que sirve para informar de errores de transmisiónEl atacante envía paquetes de solicitud ICMP repetidamente, obligando al servidor a responder, hasta agotar el ancho de banda entrante y saliente y provocar su caída
Ping de la muerteDel tamaño máximo válido de un paqueteEn vez de muchas solicitudes envía una sola sobredimensionada: un paquete ICMP de más de 64 KB. El sistema vulnerable se sobrecarga al procesarlo y se bloquea

Ejemplo resuelto: reconocer el ataque por su firma

En la práctica, el analista no recibe la etiqueta del ataque: recibe síntomas. Estas cuatro observaciones bastan para nombrar el ataque en cada caso:

ObservaciónAtaqueQué lo delata
Miles de paquetes por segundo con la bandera SYN desde varias direcciones, sin terceros paquetesInundación SYNEl handshake queda siempre a medias: hay SYN y SYN/ACK, pero no ACK
El ancho de banda saliente se agota respondiendo mensajes de diagnósticoInundación ICMPEl servidor se ahoga en sus propias respuestas, no solo en las peticiones
El sistema se bloquea tras recibir un único paquete anómaloPing de la muerteUn ICMP que supera los 64 KB: el volumen total es mínimo, el tamaño individual no
Todo el tráfico anómalo procede de una sola dirección IPDoS directoOrigen único, fácil de identificar y de bloquear
El tráfico anómalo llega desde cientos de direcciones en distintas ubicacionesDDoSMúltiples orígenes: mucho más difícil identificar al atacante y filtrar sin cortar a usuarios legítimos

La última distinción — un origen frente a muchos — es la que decide la respuesta: bloquear una dirección IP es trivial; distinguir a cientos de atacantes de los clientes reales que llegan a la vez, no.

Idea clave

Los tres ataques se recuerdan por una sola pregunta: ¿cantidad o tamaño? Inundación SYN e inundación ICMP abruman con la cantidad de solicitudes; el ping de la muerte, con una sola demasiado grande — más de 64 KB. Y la cifra 64 KB es de las que se preguntan literalmente.

Ejercicio 1

Explica en dos frases cada uno de los tres ataques DoS de red, mencionando obligatoriamente de qué protocolo o proceso abusa cada uno. Después di cuál de los tres no depende del volumen de tráfico y por qué eso lo hace especial.

Solución

Inundación SYN: abusa del protocolo de enlace de tres vías de TCP enviando una avalancha de paquetes SYN sin completar la conexión; cuando las solicitudes superan los puertos disponibles, el servidor se satura y deja de funcionar. Inundación ICMP: abusa del protocolo ICMP enviando repetidamente paquetes de solicitud que obligan al servidor a responder; el ancho de banda entrante y saliente se agota y el servidor cae. Ping de la muerte: abusa del tamaño máximo válido enviando un único paquete ICMP de más de 64 KB que sobrecarga y bloquea al sistema vulnerable. El que no depende del volumen es el ping de la muerte, y eso importa porque demuestra la idea general: a veces basta un paquete cuidadosamente diseñado para que un dispositivo gaste demasiado tiempo procesándolo — no hace falta inundar nada.

Ejercicio 2

Un servidor web deja de responder a las 9:05. En el registro se ve: miles de paquetes SYN por segundo, el servidor emitiendo SYN/ACK sin recibir respuesta, y los orígenes repartidos entre más de doscientas direcciones IP de distintos países. (a) ¿Qué ataque es y de qué abusa? (b) ¿Es directo o distribuido, y qué consecuencia tiene para la respuesta? (c) ¿Por qué el ancho de banda no es aquí el recurso agotado? (d) ¿Qué otro efecto dañino tiene el ataque además de la interrupción?

Solución

(a) Una inundación SYN: abusa del protocolo de enlace de tres vías de TCP enviando avalanchas de paquetes SYN sin completar nunca la conexión con el ACK final. (b) Distribuido (DDoS), porque procede de múltiples dispositivos situados en distintas ubicaciones; eso amplifica el tráfico y hace mucho más difícil identificar al atacante y filtrar el tráfico malicioso sin cortar también a los usuarios legítimos — en un DoS directo, de origen único, bastaría bloquear esa dirección. (c) Porque lo que se agota son los puertos disponibles del servidor, ocupados por conexiones a medio establecer: es un agotamiento de recursos de conexión, no de caudal. La inundación ICMP sí ataca el ancho de banda. (d) Además de interrumpir las operaciones normales y causar pérdidas de tiempo y dinero, deja a la organización vulnerable frente a otras amenazas mientras dura el incidente.

Punto de control
  • Defino DoS y DDoS y explico qué aporta la distribución del origen.
  • Describo inundación SYN, inundación ICMP y ping de la muerte con el protocolo del que abusa cada uno.
  • Reconozco cada ataque por sus síntomas en un registro y distingo origen único de múltiple.

Vídeos de este módulo

Mini-quiz · Módulo 2

1. El ataque que envía una sola solicitud sobredimensionada en lugar de muchas es…

Un paquete ICMP de más de 64 KB, el máximo válido, sobrecarga y bloquea al sistema vulnerable.

2. En una inundación SYN, el recurso del servidor que se agota es…

El atacante nunca envía el ACK final, así que el handshake queda siempre incompleto.

3. Un ataque DDoS se diferencia de un DoS en que…

Esa distribución complica mucho identificar al atacante frente al origen único de un DoS directo.

4. Sobre los ataques DoS, es cierto que…

No importa qué parte de la red se sobrecargue: el objetivo es que el servicio deje de estar disponible.

Módulo 3

Un ataque DDoS en la vida real: el DNS de 2016

Intuición

Los ataques DDoS volumétricos saturan una red enviando paquetes de datos no deseados en cantidades tan grandes que los servidores se vuelven incapaces de dar servicio a los usuarios normales. Cuando los sistemas fallan, la organización no puede satisfacer las necesidades de sus clientes: pierde dinero y, si la noticia llega al público, también reputación. El caso del 21 de octubre de 2016 es el ejemplo canónico porque reúne los tres ingredientes que hacen grave un DDoS — una botnet enorme, un objetivo centralizado y un código de ataque al alcance de cualquiera.

Qué es una botnet

Una botnet es una colección de computadoras infectadas por software malicioso que están bajo el control de un único agente de amenaza, conocido como bot-herder. Cada computadora de la botnet puede ser controlada a distancia para enviar un paquete de datos a un sistema objetivo, y en un ataque de botnet los ciberdelincuentes ordenan a todos los bots que envíen sus paquetes al mismo tiempo: ese disparo simultáneo es lo que produce el DDoS.

BOT-HERDER agente único bot infectadobot infectadobot infectado bot infectadobot infectado PROVEEDOR DNS decenas de millones webs de sus clientes órdenes remotas peticiones DNS simultáneas
un solo operador, miles de máquinas infectadas y un objetivo del que dependían millones de usuarios

La cronología

ANTESANTES21 OCT · 7:00+2 HORAS unos estudiantes creanuna botnet para juegos publican el códigoen línea decenas de millones depeticiones DNS servicio restablecido,oleadas mitigadas motivo original:atacar servidoresy redes de juegos para no ser rastreados…y de paso al alcancede miles de usuarios el sistema se desborday el DNS se desconecta:webs inaccesibles interrupciones en todaNorteamérica y Europadurante el incidente
del proyecto de unos estudiantes al apagón de servicios web de dos continentes

Antes del ataque, un grupo de estudiantes universitarios creó una botnet con la intención de atacar servidores y redes de juegos, y publicó su código en línea para que las autoridades no pudieran rastrearla hasta ellos. Al hacerlo, hicieron posible que otros actores maliciosos aprendieran el código y controlaran la botnet a distancia — incluidos los ciberdelincuentes que después atacaron al proveedor de servicios DNS.

El día del ataque, a las siete de la mañana, la botnet envió decenas de millones de peticiones DNS al proveedor. El sistema se desbordó y el servicio DNS se desconectó, de modo que no se podía acceder a ninguno de los sitios web que dependían de él: los usuarios escribían una dirección y no eran dirigidos a ninguna parte. Las interrupciones se produjeron en toda Norteamérica y Europa. Los sistemas se restablecieron tras solo dos horas de inactividad y, aunque los ciberdelincuentes enviaron oleadas posteriores, la empresa ya estaba preparada y pudo mitigar su impacto.

Dato del casoValor
Fecha y hora de inicio21 de octubre de 2016, a las 7 de la mañana
ObjetivoUn proveedor de servicios DNS que alojaba el sistema DNS de muchas grandes empresas
ArmaUna botnet creada por estudiantes universitarios para atacar servidores y redes de juegos, con su código publicado en línea
VolumenDecenas de millones de peticiones DNS
AlcanceInterrupciones de servicios web en toda Norteamérica y Europa
DuraciónDos horas de inactividad; las oleadas posteriores fueron mitigadas

Por qué el objetivo era tan sensible

Los servidores DNS traducen los nombres de dominio en la dirección IP del sistema que contiene la información del sitio web. Muchas grandes empresas usaban el mismo proveedor, que alojaba el sistema DNS de todas ellas: derribar ese único punto bastó para dejar inaccesibles decenas de servicios a la vez, sin tocar ni uno solo de sus servidores web. Los sitios seguían funcionando perfectamente — lo que faltaba era quien dijera a los navegadores dónde estaban.

De ahí sale la lección defensiva que el propio material propone: si las operaciones importantes están distribuidas entre hosts que pueden escalarse dinámicamente, las operaciones pueden continuar aunque la infraestructura del host base se desconecte. El antídoto contra un punto único de fallo es no tener uno.

Idea clave

Dos datos del caso se preguntan tal cual: el bot-herder es el agente de amenaza único que controla la botnet, y la recuperación llevó dos horas. Y una lección que va más allá del caso: publicar el código de un ataque para no ser rastreado convierte esa herramienta en patrimonio de cualquiera — el daño real lo causaron otros, no sus autores.

Ejercicio 1

Reconstruye el incidente de 2016 en cinco frases: quién creó la botnet y para qué, qué hizo que escapara de su control, qué ocurrió el día del ataque, qué efecto tuvo sobre los usuarios y cuánto duró.

Solución

Un grupo de estudiantes universitarios creó una botnet con la intención de atacar servidores y redes de videojuegos. Publicaron su código en línea para que las autoridades no pudieran rastrearla hasta ellos, con lo que otros actores maliciosos pudieron aprenderlo y controlar la botnet a distancia. El 21 de octubre de 2016, a las siete de la mañana, la botnet envió decenas de millones de peticiones DNS a un proveedor de servicios DNS muy utilizado. El sistema se desbordó, el servicio se desconectó y los usuarios que escribían la dirección de cualquier web alojada por ese proveedor no eran dirigidos a ninguna parte, con interrupciones en toda Norteamérica y Europa. El servicio se restableció tras dos horas de inactividad, y las oleadas posteriores fueron mitigadas.

Ejercicio 2

(a) Define botnet y bot-herder. (b) ¿Por qué atacar un proveedor DNS causó más daño que atacar los servidores web de las empresas afectadas? (c) Los sitios web seguían encendidos: explica entonces por qué los usuarios no podían llegar a ellos. (d) ¿Qué medida arquitectónica propone el material para que las operaciones continúen pese a un ataque así? (e) Menciona dos impactos que sufre una organización cuando el ataque se hace público.

Solución

(a) Una botnet es una colección de computadoras infectadas por software malicioso bajo el control de un único agente de amenaza; ese agente es el bot-herder, que puede ordenar a todos los bots enviar paquetes al sistema objetivo al mismo tiempo. (b) Porque el proveedor alojaba el sistema DNS de muchas grandes empresas: derribar ese único punto dejó inaccesibles decenas de servicios a la vez, mientras que atacar los servidores web habría requerido hacerlo uno por uno. (c) Porque el DNS traduce los nombres de dominio en la dirección IP del sistema que contiene la información del sitio; sin ese servicio, el navegador no sabe a qué dirección dirigirse, aunque el servidor web esté perfectamente disponible. (d) Distribuir las operaciones importantes entre hosts que puedan escalarse dinámicamente, de modo que las operaciones continúen si la infraestructura del host base se desconecta. (e) Pérdidas económicas por no poder atender a los clientes y daño reputacional, porque el público cuestiona las prácticas de seguridad de la organización.

Punto de control
  • Defino botnet y bot-herder y explico cómo una botnet produce un DDoS.
  • Cuento la cronología del caso de 2016 con sus cifras: decenas de millones de peticiones, dos horas.
  • Explico por qué un servicio DNS centralizado es un punto único de fallo y qué lo mitiga.

Vídeos de este módulo

Mini-quiz · Módulo 3

1. El agente de amenaza único que controla una botnet se conoce como…

Puede ordenar a todas las computadoras infectadas enviar sus paquetes al objetivo al mismo tiempo.

2. El ataque de 2016 tuvo tanto alcance porque el objetivo era…

Sin DNS, los navegadores no sabían a qué dirección IP dirigirse aunque las webs siguieran activas.

3. El código de la botnet llegó a manos de otros atacantes porque…

Al publicarlo, hicieron posible que miles de usuarios aprendieran a controlar la botnet a distancia.

4. La medida que permite seguir operando aunque caiga la infraestructura del host base es…

Es la respuesta directa al problema del punto único de fallo que el caso puso en evidencia.

Módulo 4

Tácticas de interceptación: sniffing y suplantación

Intuición

El sniffing de paquetes y la suplantación de IP no son dos ataques independientes: son dos fases del mismo. Primero se escucha para aprender quién es quién en la red; después se usa esa información para hacerse pasar por alguien autorizado. Todos los ataques de este módulo — en ruta, Smurf, repetición — se apoyan en esa secuencia, y por eso se agrupan bajo el nombre de ataques de interceptación: interceptan paquetes de datos mientras viajan por la red.

Cómo es posible escuchar: la tarjeta de red en modo promiscuo

En una red privada los paquetes se dirigen al dispositivo de destino correspondiente. La tarjeta de interfaz de red (NIC) es la pieza de hardware que conecta el dispositivo a la red: lee la transmisión y, si contiene la dirección MAC del dispositivo, acepta el paquete y lo entrega para que se procese según el protocolo. Así funciona toda operación de red estándar. Pero una NIC puede configurarse en modo promiscuo, y entonces acepta todo el tráfico de la red, incluidos los paquetes que no van dirigidos a ella.

MODO NORMAL MODO PROMISCUO paquete → MAC ajenapaquete → MI MACpaquete → MAC ajena NIC acepta 1 paquete → MAC ajenapaquete → MI MACpaquete → MAC ajena NIC acepta 3 con software como Wireshark, todo ese tráfico se captura y se almacena para usarlo después
la misma tarjeta, dos comportamientos: aceptar lo propio o aceptarlo todo

Con software como Wireshark, un actor malicioso puede capturar los datos de una red privada y almacenarlos para su uso posterior: usar directamente la información personal en su beneficio, o quedarse con las direcciones IP y MAC de usuarios autorizados para realizar después una suplantación de IP. Los firewalls pueden evitar los ataques de suplantación configurándose para rechazar los paquetes IP no autorizados y el tráfico sospechoso.

Los tres ataques que nacen del sniffing

AtaqueCómo funcionaDefensa principal
Ataque en ruta
(o de intermediario)
El atacante intercepta la comunicación entre dos dispositivos o servidores que tienen una relación de confianza; la transmisión puede contener nombres de usuario y contraseñas. Si lo interceptado es una búsqueda DNS, puede falsificar la respuesta del servidor y redirigir un nombre de dominio a otra dirección IP, quizá una que contenga código maliciosoEncriptación de los datos en tránsito, por ejemplo con TLS
Ataque SmurfEl atacante olfatea la dirección IP de un usuario autorizado y la usa como origen falso para inundar la red de paquetes. Cuando el paquete falsificado alcanza la dirección de difusión, se envía a todos los dispositivos y servidores: si el paquete incluye un ping ICMP, las respuestas de eco abruman a los servidores y estos se apagan. Combina suplantación de IP con denegación de servicioUn firewall avanzado que supervise el tráfico inusual; la mayoría de los NGFW detectan anomalías y cazan las difusiones de tamaño excesivo antes de que tiren la red
Ataque de repeticiónEl actor malicioso intercepta un paquete de datos en tránsito y lo retrasa o lo repite en otro momentoEncriptación y comprobaciones de integridad del mensaje
ATAQUE EN RUTA ATAQUE SMURF UsuarioServidor relación de confianza ATACANTE en medio captura usuarios y contraseñas o falsifica la respuesta DNS y redirige el dominio a su IP defensa: cifrar en tránsito (TLS) Atacante IP falsa = la víctima DIFUSIÓN toda la red todas las respuestas de eco ICMP caen sobre la víctima suplantada hasta que los servidores se apagan defensa: NGFW que detecte difusiones anómalas
dos usos de la misma información robada: colocarse en medio de una conversación, o usar una identidad ajena como diana

Un matiz que se pregunta: DoS frente a suplantación de IP

Ambos pueden acabar tumbando un servidor, pero se distinguen por un detalle del paquete. En un ataque de denegación de servicio, todo en el paquete de datos está autorizado, incluida la dirección IP del encabezado; el atacante simplemente impide que el sistema comprometido realice actividad legítima, y no recibirá respuesta del host atacado. En los ataques de suplantación de IP, en cambio, el actor malicioso utiliza paquetes IP que contienen direcciones IP falsas, y sigue enviándolos hasta que el servidor de red se bloquea.

Y el consejo profesional que cierra el material: no existe una estrategia perfecta para detener cada tipo de ataque. Se estratifica la defensa combinando varias — es el principio de defensa en profundidad —, y el uso de encriptación estándar del sector refuerza la seguridad en más de un nivel a la vez.

Idea clave

El orden importa: primero sniffing, después suplantación. Se escucha para conseguir las direcciones IP y MAC de usuarios autorizados, y solo entonces se puede suplantar. Por eso las dos defensas que más rinden son de naturaleza distinta: cifrar en tránsito vuelve inútil lo escuchado, y configurar el firewall para rechazar paquetes IP no autorizados corta la segunda fase.

Ejercicio 1

Identifica el ataque en cada caso y di su defensa principal: (a) alguien captura las credenciales que viajan entre dos servidores que confían el uno en el otro; (b) un paquete con la IP de un empleado inunda la dirección de difusión con pings y las respuestas tumban la red; (c) una orden de pago legítima se reenvía una hora más tarde; (d) una consulta DNS interceptada devuelve la IP de un servidor con código malicioso.

Solución

(a) Ataque en ruta o de intermediario: el atacante se coloca entre dos dispositivos con relación de confianza y recopila lo que pasa, incluidos nombres de usuario y contraseñas. Defensa: encriptación de los datos en tránsito, por ejemplo con TLS. (b) Ataque Smurf: combina suplantación de IP con denegación de servicio, porque al alcanzar la dirección de difusión el paquete llega a todos los dispositivos y las respuestas de eco ICMP abruman a los servidores. Defensa: un firewall avanzado o NGFW que detecte anomalías y difusiones de tamaño excesivo. (c) Ataque de repetición: el paquete interceptado se retrasa o se repite en otro momento. Defensa: cifrado y comprobación de integridad. (d) También ataque en ruta, en su variante de falsificación de la respuesta DNS, que redirige el dominio a otra dirección IP. Defensa: cifrado del tráfico en tránsito.

Ejercicio 2

(a) Explica qué es el modo promiscuo y por qué es la condición técnica que hace posible el sniffing. (b) ¿Qué obtiene el atacante del sniffing que le permite pasar a la segunda fase? (c) Diferencia un ataque DoS de uno de suplantación de IP fijándote en el encabezado del paquete. (d) ¿Por qué al Smurf se le llama ataque combinado? (e) Enuncia el consejo de defensa en profundidad aplicado a estos ataques.

Solución

(a) Es una configuración de la tarjeta de interfaz de red por la que esta acepta todo el tráfico de la red, incluidos los paquetes que no van dirigidos a ella; en modo normal solo aceptaría los que llevan su propia dirección MAC. (b) Las direcciones IP y MAC de usuarios autorizados de la red privada, además de cualquier información personal que viaje sin cifrar; con esas direcciones puede realizar la suplantación de IP. (c) En un DoS todo el paquete está autorizado, incluida la dirección IP del encabezado, y el atacante no recibe respuesta del host atacado; en la suplantación de IP los paquetes contienen direcciones IP falsas, y el atacante sigue enviándolos hasta que el servidor se bloquea. (d) Porque combina la suplantación de IP — usa como origen la dirección de un usuario autorizado — con una técnica de denegación de servicio: al llegar a la dirección de difusión, el paquete se replica hacia todos los dispositivos y las respuestas ICMP inundan a la víctima. (e) Que no existe una estrategia perfecta para detener cada tipo de ataque: hay que estratificar la defensa combinando varias, y usar encriptación estándar del sector refuerza la seguridad en más de un nivel.

Punto de control
  • Explico el papel de la NIC y del modo promiscuo en el sniffing de paquetes.
  • Describo ataque en ruta, Smurf y repetición con su defensa principal.
  • Distingo DoS de suplantación de IP por el contenido del encabezado del paquete.

Vídeos de este módulo

Mini-quiz · Módulo 4

1. La configuración de la tarjeta de red que acepta todo el tráfico, incluido el no dirigido a ella, se llama…

Es la condición técnica que hace posible capturar tráfico ajeno con herramientas como Wireshark.

2. La defensa más importante frente a un ataque en ruta es…

Si el atacante intercepta una búsqueda DNS puede falsificar la respuesta y redirigir el dominio.

3. El ataque Smurf combina…

Los NGFW detectan anomalías y cazan las difusiones de tamaño excesivo antes de que tiren la red.

4. En un ataque de suplantación de IP, a diferencia de un DoS…

En el DoS el atacante tampoco recibe respuesta del host atacado: solo impide la actividad legítima.

Módulo 5

Leer registros de tcpdump

Intuición

Un analizador de protocolos de red — también llamado sniffer o analizador de paquetes — es una herramienta diseñada para capturar y analizar el tráfico de datos dentro de una red. La misma herramienta que usa el atacante para robar credenciales es la que usa el analista para investigar: lo único que cambia es quién la ejecuta y con qué permiso. Entre los más comunes están el analizador de tráfico NetFlow de SolarWinds, ManageEngine OpManager, el observador de redes de Azure, Wireshark y tcpdump.

La herramienta

tcpdump es un analizador de protocolos de red de línea de comandos. Es popular y ligero — usa poca memoria y poca CPU —, se apoya en la biblioteca de código abierto libpcap, está basado en texto (todo se ejecuta en el terminal), viene preinstalado en muchas distribuciones de Linux y puede instalarse en otros sistemas basados en Unix como macOS. Su salida imprime información sobre cada paquete directamente en el terminal, convirtiendo los datos del tráfico en un formato legible para una persona, y muestra las direcciones IP de origen y destino junto con los números de puerto en uso.

UsoPara qué
DiagnósticoCapturar y visualizar las comunicaciones de red y recopilar estadísticas, por ejemplo para solucionar problemas de rendimiento
Línea de baseEstablecer los patrones de tráfico normales y las métricas de utilización de la red, que es contra lo que se compara cualquier anomalía
DetecciónDetectar e identificar tráfico malicioso y crear alertas personalizadas que notifiquen cuando surjan problemas o amenazas
InventarioLocalizar mensajería instantánea, tráfico o puntos de acceso inalámbricos no autorizados
Uso maliciosoLos atacantes también los usan para obtener información sobre una red concreta y capturar paquetes con datos confidenciales, como nombres de usuario y contraseñas

Anatomía de la salida

La salida de una captura contiene cinco piezas de información que hay que saber señalar: la marca de tiempo, con formato de horas, minutos, segundos y fracciones de segundo; la IP de origen; el puerto de origen, donde se originó el paquete; la IP de destino; y el puerto de destino. Un detalle de comportamiento que conviene conocer: por defecto tcpdump intenta resolver las direcciones de host a nombres de host, y sustituye los números de puerto por los servicios comúnmente asociados a ellos — por eso en un registro puede leerse domain en lugar de 53.

13:24:32.192571 IP tu-equipo.52444 > 203.0.113.2.domain: 35084+ A? ... marca de tiempo · 13:24:32 con microsegundos host de origen puerto de origen efímero (49152–65535) IP de destino puerto de destino: «domain» = 53, el DNS el resto de la línea describe la consulta: 35084+ es el identificador y A? pide un registro A (nombre → IPv4)
las cinco piezas obligatorias de cualquier línea de captura, señaladas sobre una real

Ejemplo resuelto: el portal que no cargaba

Varios clientes avisan de que no pueden acceder al sitio web de la empresa y de que, tras esperar, ven un error de «destination port unreachable». El analista reproduce el fallo desde su propio equipo — no es un cliente aislado —, carga tcpdump y vuelve a abrir la página. Esto es lo que aparece, en bloques de cuatro líneas por cada intento:

# incidente.pcap — un evento completo 13:24:32.192571 IP tu-equipo.52444 > 203.0.113.2.domain: 35084+ A? yummyrecipesforme.com. (38) 13:24:32.197543 IP 203.0.113.2 > tu-equipo: ICMP 203.0.113.2 udp port 53 unreachable
LíneasQué ocurreLectura
1-2Consulta UDP salienteEl navegador pregunta al servidor DNS por la dirección del dominio: registro A?, identificador 35084+, destino el puerto domain (53)
3-4Respuesta ICMP de errorudp port 53 unreachable: nadie atiende en el puerto del DNS. Es el corazón del diagnóstico

La conclusión que el registro demuestra: la web no carga porque el navegador no consigue resolver el nombre de dominio. El servidor DNS no atiende las consultas del puerto 53, así que nunca se obtiene la dirección IP del servidor web — que muy probablemente esté perfectamente encendido.

Del síntoma a la causa raíz

SÍNTOMA OBSERVADO udp port 53 unreachable A · EL DNS ESTÁ CAÍDOB · EL FIREWALL LO BLOQUEA posible ataque DoScambio de configuración, o fallo del serviciointencionado o no comprobar si el DNS responde; si sí, ver firewall
un mismo síntoma con dos causas posibles: el orden de comprobación evita perder tiempo

Un puerto 53 inalcanzable admite dos explicaciones. La primera es que el servidor DNS esté caído, quizá por un ataque de denegación de servicio que lo ha saturado hasta impedirle atender el tráfico legítimo. La segunda es que el firewall esté bloqueando el puerto 53, por un cambio de configuración intencionado o accidental. El orden razonable es comprobar primero si el DNS responde y, si responde, revisar las reglas del firewall.

Con eso, el analista de primer nivel ha hecho su trabajo: identificar, documentar y escalar. Escalar no significa que el problema haya empeorado, sino pasarlo a quien tiene más autoridad o conocimiento para resolverlo — y hacerlo con el registro, la marca de tiempo y el error concreto ya documentados ahorra tiempo al siguiente nivel y deja constancia de quién hizo qué y cuándo.

Idea clave

De tcpdump se preguntan dos cosas: qué información imprime — marca de tiempo, IP y puerto de origen, IP y puerto de destino — y para qué se usa, con la línea de base del tráfico normal como respuesta estrella. Sin línea de base no hay anomalía: solo hay tráfico que a uno le parece mucho.

Ejercicio 1

Dada la línea 13:24:32.192571 IP tu-equipo.52444 > 203.0.113.2.domain: 35084+ A? ejemplo.com. (38), señala las cinco piezas obligatorias de información. Después explica por qué aparece domain y no 53, y qué significa A?.

Solución

Marca de tiempo: 13:24:32.192571, en horas, minutos, segundos y fracciones. IP de origen: tu-equipo (tcpdump ha resuelto la dirección a nombre de host). Puerto de origen: 52444, un puerto efímero elegido para esta consulta. IP de destino: 203.0.113.2. Puerto de destino: domain. Aparece así porque por defecto tcpdump sustituye los números de puerto por los servicios comúnmente asociados —domain es el nombre simbólico del puerto 53— y además resuelve direcciones a nombres de host. A? indica que se pide un registro A, el que asocia un nombre de dominio con una dirección IPv4, y el signo de interrogación marca que es una pregunta.

Ejercicio 2

Los usuarios reportan que el portal de la empresa no carga y en tcpdump aparece repetidamente udp port 53 unreachable. (a) ¿Qué demuestra exactamente el registro sobre la causa del fallo? (b) Enuncia las dos hipótesis de causa raíz y el orden en que las comprobarías. (c) ¿Está caído el servidor web? Justifica. (d) ¿Qué significa escalar el incidente y qué debe acompañar a esa escalada? (e) ¿Por qué haber establecido antes una línea de base habría acelerado el diagnóstico?

Solución

(a) Que el navegador no consigue resolver el nombre de dominio: el servidor DNS no atiende las consultas dirigidas al puerto 53, de modo que nunca se obtiene la dirección IP del servidor web. (b) Hipótesis A, el servidor DNS está caído — quizá por un ataque de denegación de servicio que lo satura hasta impedirle responder al tráfico legítimo; hipótesis B, el firewall está bloqueando el puerto 53 por un cambio de configuración intencionado o no. Se comprueba primero si el DNS responde y, si responde, se revisan las reglas del firewall. (c) No hay ninguna evidencia de que lo esté: el registro solo demuestra que falla la resolución de nombres; el servidor web puede estar perfectamente disponible y ser inalcanzable por su nombre. (d) Pasar el caso a quien tiene más autoridad o conocimiento para resolverlo, no que el problema haya empeorado; debe acompañarse del registro, la marca de tiempo y el error concreto ya documentados, lo que ahorra tiempo al siguiente nivel y deja constancia de quién hizo qué y cuándo. (e) Porque la línea de base establece los patrones de tráfico normales y las métricas de utilización habituales: con ella, la desviación se detecta y se demuestra de inmediato en lugar de discutirse.

Punto de control
  • Describo qué es tcpdump, en qué se apoya y por qué se considera ligero.
  • Señalo las cinco piezas de información de una línea de captura y explico la resolución por defecto.
  • Diagnostico un udp port 53 unreachable con sus dos hipótesis y sé qué significa escalar.

Vídeos de este módulo

Mini-quiz · Módulo 5

1. tcpdump se apoya en la biblioteca de código abierto…

Es ligero — poca memoria y poca CPU — y viene preinstalado en muchas distribuciones de Linux.

2. Por defecto, tcpdump…

Por eso en un registro puede leerse «domain» en lugar de 53.

3. El error udp port 53 unreachable indica que…

Las dos causas posibles son un DNS caído — quizá por un DoS — o un firewall que bloquea el puerto 53.

4. Establecer una línea de base con un analizador de protocolos sirve para…

También se usa para detectar tráfico malicioso, crear alertas y localizar puntos de acceso no autorizados.

Módulo 6

Leer un log de Wireshark: de la conexión normal al ataque

Intuición

Wireshark presenta lo mismo que tcpdump pero en columnas, y esa forma tabular permite algo muy útil: comparar visualmente cómo es una conversación sana y cómo es una enferma. Este módulo recorre un registro real del tráfico entre los visitantes del sitio de una empresa y su servidor web, en el que hay una inundación SYN en curso. Casi todas las herramientas de captura ofrecen esta misma información, así que lo que se aprende aquí se traslada sin esfuerzo.

Las columnas del registro

ColumnaQué contieneDetalle del caso
N.ºNúmero de entrada del registroEl fragmento empieza en la entrada 47: unos 47 mensajes en los primeros segundos
TiempoSegundos y fracciones desde que empezó la grabación3.144521 significa 3 segundos y 144521 microsegundos; el tráfico es tan rápido que se mide así
Origen / DestinoDirecciones IP de quien envía y de quien recibe192.0.2.1 es el servidor web de la empresa; el rango 198.51.100.0/24 — 256 direcciones — son los equipos de los empleados
ProtocoloEl protocolo del paqueteTCP en la capa de transporte; HTTP cuando ya se pide la página, en la capa de aplicación
InfoPuertos, banderas y datos de la conversación42584->443 [SYN]: del puerto efímero del cliente al 443 del servidor, con la bandera correspondiente

Cómo se ve una conexión sana

# tráfico web normal: handshake completo y petición atendida 47 3.144521 198.51.100.23 192.0.2.1 TCP 42584->443 [SYN] Seq=0 48 3.195755 192.0.2.1 198.51.100.23 TCP 443->42584 [SYN, ACK] Seq=0 49 3.246989 198.51.100.23 192.0.2.1 TCP 42584->443 [ACK] Seq=1 50 3.298223 198.51.100.23 192.0.2.1 HTTP GET /sales.html HTTP/1.1 51 3.349457 192.0.2.1 198.51.100.23 HTTP HTTP/1.1 200 OK (text/html)

Las tres primeras líneas son el saludo de tres vías completo, que se resuelve en unos pocos milisegundos. La cuarta es el navegador del empleado pidiendo la página sales.html con el método GET, en la capa de aplicación, y la quinta es la respuesta del servidor con un 200 OK. Esta es la forma que hay que tener en la cabeza como referencia: SYN, SYN/ACK, ACK, petición, respuesta.

Ejemplo resuelto: la inundación SYN en el registro

En el caso, la dirección 203.0.113.0 es la del atacante. Al principio el servidor la atiende con total normalidad — entradas 52 a 54, un handshake correcto — y sigue sirviendo a los visitantes legítimos. Lo anormal empieza cuando esa misma dirección continúa enviando SYN sin parar:

# el atacante repite SYN mientras los visitantes legítimos aún son atendidos 57 3.664863 203.0.113.0 192.0.2.1 TCP 54770->443 [SYN] Seq=0 58 3.730097 198.51.100.14 192.0.2.1 TCP 14785->443 [ACK] Seq=1 59 3.795332 203.0.113.0 192.0.2.1 TCP 54770->443 [SYN] Seq=0 60 3.860567 198.51.100.14 192.0.2.1 HTTP GET /sales.html HTTP/1.1 61 3.939499 203.0.113.0 192.0.2.1 TCP 54770->443 [SYN] Seq=0

Unas filas después, el servidor ya no da abasto y aparecen los dos errores que delatan el colapso:

# el servidor deja de atender a los visitantes legítimos 72 6.229638 203.0.113.0 192.0.2.1 TCP 54770->443 [SYN] Seq=0 73 6.230548 192.0.2.1 198.51.100.16 TCP 443->32641 [RST, ACK] Seq=0 77 7.330577 192.0.2.1 198.51.100.5 TCP HTTP/1.1 504 Gateway Time-out 80 7.340773 192.0.2.1 198.51.100.7 TCP 443->42584 [RST, ACK] Seq=1 83 7.439658 192.0.2.1 203.0.113.0 TCP 443->54770 [RST, ACK] Seq=1
SeñalQué significa
HTTP/1.1 504 Gateway Time-outLo genera un servidor de pasarela que estaba esperando respuesta del servidor web: como este tarda demasiado, envía al navegador un error de tiempo de espera agotado
[RST, ACK]«Reset, acknowledge»: se envía al visitante cuando el paquete SYN/ACK no llega a completarse. El visitante ve un error de tiempo de espera y el intento de conexión se descarta; puede actualizar el navegador para intentarlo otra vez
Muchos SYN desde 203.0.113.0La firma del ataque: el mismo origen y el mismo puerto efímero (54770) repitiendo la primera fase del saludo varias veces por segundo

Este es un ataque de inundación SYN: simula una conexión TCP e inunda el servidor con paquetes SYN, de modo que si el número de solicitudes supera los recursos disponibles para gestionarlas, el servidor se desborda y no puede responder. Es un DoS de nivel de red que apunta al ancho de banda para ralentizar el tráfico.

Directo o distribuido: la pregunta que cierra el informe

DoS DIRECTO DDoS DISTRIBUIDO 203.0.113.0 SERVIDOR un solo origen: identificar y bloquear al atacante es fácil origen 1origen 2origen 3origen n SERVIDOR múltiples orígenes, a menudo en distintas ubicaciones: mucho más difícil en este registro todo el tráfico malicioso viene de una sola IP: es un DoS directo
la columna de origen decide el veredicto, y con él la dificultad de la respuesta

Un ataque DoS directo se origina desde una sola fuente — una única dirección IP —, lo que facilita identificar al atacante; un DDoS proviene de múltiples fuentes, a menudo en distintas ubicaciones, lo que dificulta mucho más identificar a los atacantes. En el registro del caso, todo el tráfico marcado en rojo procede de 203.0.113.0: es, por tanto, un DoS directo, y la mitigación inmediata es tan simple como bloquear esa dirección en el firewall — un lujo que un DDoS no concede.

Idea clave

Al leer un registro, mira tres columnas en este orden: origen, para saber si es uno o son muchos; info, para ver qué banderas se repiten y cuáles faltan; y tiempo, para medir el ritmo. Un SYN sin su ACK no prueba nada; cientos de SYN del mismo origen en un segundo, sí.

Ejercicio 1

Escribe las cinco líneas que compondrían una transacción web normal entre un empleado y el servidor, indicando en cada una el protocolo y lo que ocurre. Después di qué dos líneas faltarían o cambiarían si hubiera una inundación SYN en curso.

Solución

1) TCP, el cliente envía [SYN] desde su puerto efímero al 443 del servidor. 2) TCP, el servidor responde [SYN, ACK]. 3) TCP, el cliente confirma con [ACK] y la conexión queda establecida. 4) HTTP, el navegador pide la página con GET /sales.html. 5) HTTP, el servidor responde 200 OK. Con una inundación SYN en curso faltaría el [ACK] de los paquetes del atacante — que solo repite la primera fase — y, para los visitantes legítimos, la respuesta del servidor se sustituiría por un [RST, ACK] o por un error 504 Gateway Time-out.

Ejercicio 2

Con el registro del caso a la vista: (a) ¿qué dirección IP es el servidor y cuál el rango de los empleados, y cuántas direcciones abarca ese rango? (b) ¿Por qué las primeras entradas del atacante parecen normales? (c) Explica qué son un [RST, ACK] y un 504 Gateway Time-out y a quién afectan. (d) ¿El ataque es directo o distribuido, y cómo lo sabes? (e) Redacta en tres frases el hallazgo para el informe de incidente.

Solución

(a) El servidor web es 192.0.2.1; los equipos de los empleados están en 198.51.100.0/24, un rango de 256 direcciones (de .0 a .255). (b) Porque la primera solicitud SYN del atacante se responde con normalidad y se completa el saludo — entradas 52 a 54 —; lo anormal no es el primer intento, sino que la misma dirección siga enviando solicitudes SYN sin parar. (c) [RST, ACK] significa «reset, acknowledge» y se envía al visitante cuando el [SYN, ACK] no llega a completarse: el visitante ve un error de tiempo de espera y el intento se descarta. El 504 Gateway Time-out lo genera un servidor de pasarela que esperaba respuesta del servidor web y, al tardar demasiado, devuelve un error de tiempo agotado al navegador. Ambos afectan a visitantes legítimos, no al atacante. (d) Directo: todo el tráfico malicioso procede de una sola dirección IP, 203.0.113.0; un DDoS mostraría múltiples orígenes en distintas ubicaciones. (e) «El servidor web 192.0.2.1 sufrió una inundación SYN procedente de la dirección 203.0.113.0, que envió repetidas solicitudes SYN al puerto 443 sin completar el saludo de tres vías. A partir del segundo 6 de la captura, el servidor dejó de atender a los visitantes legítimos, devolviendo paquetes [RST, ACK] y errores 504 Gateway Time-out. Al tratarse de un ataque de origen único, se recomienda bloquear la dirección de origen en el firewall y revisar los límites de conexiones a medio abrir.»

Punto de control
  • Nombro las columnas de un registro de Wireshark y sé qué aporta cada una.
  • Distingo una transacción web sana de una inundación SYN por sus líneas.
  • Interpreto [RST, ACK] y 504 Gateway Time-out y decido si el ataque es directo o distribuido.

Vídeos de este módulo

Mini-quiz · Módulo 6

1. En un registro de Wireshark, el orden de una transacción web normal es…

Las tres primeras líneas son el saludo de tres vías; las dos últimas ya son HTTP, en la capa de aplicación.

2. Un paquete [RST, ACK] se envía al visitante cuando…

RST viene de «reset, acknowledge»; el visitante ve un error de tiempo de espera en su navegador.

3. El error 504 Gateway Time-out lo genera…

Junto con los [RST, ACK], es la señal de que el servidor ya no da abasto con las solicitudes.

4. Si todo el tráfico malicioso del registro procede de una única dirección IP, se trata de…

El DDoS procede de múltiples fuentes, a menudo en distintas ubicaciones, y complica mucho la identificación.

Referencia

Glosario de términos

Definiciones breves de los términos técnicos de esta guía, en el orden en que aparecen.

Ataque de interceptación
Ataque que intercepta el tráfico de red para robar información o interferir en la transmisión.
Sniffing de paquetes
Práctica de capturar e inspeccionar paquetes de datos a través de una red.
Ataque de puerta trasera
Uso de un punto débil dejado intencionadamente que elude los mecanismos normales de control de acceso.
Impacto financiero
Operaciones detenidas, costes de reparación, ransomware y litigios por datos de clientes.
Impacto reputacional
Pérdida de confianza del público en las prácticas de seguridad de la organización.
Impacto en la seguridad pública
Daño físico posible cuando el objetivo es una red eléctrica, de agua o de defensa.
Ataque de denegación de servicio (DoS)
Ataque que tiene como objetivo una red o un servidor y lo inunda con tráfico de red.
DDoS
Denegación de servicio distribuida: usa múltiples dispositivos o servidores en distintas ubicaciones.
DoS directo
Ataque originado desde una sola dirección IP, lo que facilita identificar al atacante.
Inundación SYN
Ataque DoS que simula una conexión TCP e inunda el servidor con paquetes SYN sin completarla.
Inundación ICMP
Ataque DoS que envía repetidamente paquetes de solicitud ICMP a un servidor de redes.
Ping de la muerte
Ataque DoS causado al enviar un paquete ICMP sobredimensionado que supera los 64 KB.
ICMP
Protocolo que los dispositivos usan para informarse de errores de transmisión de datos.
Botnet
Colección de computadoras infectadas por software malicioso bajo el control de un único agente de amenaza.
Bot-herder
El agente de amenaza único que controla la botnet y ordena el envío simultáneo de paquetes.
Punto único de fallo
Servicio centralizado — como un proveedor DNS — cuya caída arrastra a todo lo que depende de él.
Tarjeta de interfaz de red (NIC)
Hardware que conecta el dispositivo a la red y decide qué paquetes acepta.
Modo promiscuo
Configuración de la NIC que acepta todo el tráfico de la red, incluso el no dirigido a ella.
Suplantación de IP
Ataque en el que se cambia la IP de origen de un paquete para hacerse pasar por un sistema autorizado.
Ataque en ruta
El actor malicioso se coloca en medio de una conexión autorizada e intercepta o altera los datos en tránsito.
Ataque Smurf
El atacante olfatea la IP de un usuario autorizado y la inunda con paquetes ICMP vía la dirección de difusión.
Ataque de repetición
Intercepta un paquete de datos en tránsito y lo retrasa o lo repite en otro momento.
Rastreo pasivo de paquetes
El actor se conecta a un concentrador de red y examina todo el tráfico sin alterarlo.
Rastreo activo de paquetes
Tipo de ataque en el que se manipulan paquetes de datos en tránsito.
Defensa en profundidad
Estratificar varias estrategias, porque ninguna detiene por sí sola todos los ataques.
Analizador de protocolos de red
Herramienta que captura y analiza el tráfico de datos de una red; también llamada sniffer de paquetes.
tcpdump
Analizador de línea de comandos, ligero, basado en libpcap y preinstalado en muchas distribuciones Linux.
libpcap
Biblioteca de código abierto sobre la que se apoya tcpdump para capturar paquetes.
Línea de base
Referencia de los patrones de tráfico y las métricas de utilización normales de la red.
Marca de tiempo
Primer campo de una captura: horas, minutos, segundos y fracciones de segundo.
Puerto efímero
Número alto y temporal que el sistema asigna al cliente solo para una conversación.
Registro A
Anotación DNS que asocia un nombre de dominio con una dirección IPv4; se pide con A?.
udp port 53 unreachable
Error ICMP que indica que nadie atiende en el puerto del servicio DNS.
Escalar un incidente
Pasar el caso a quien tiene más autoridad o conocimiento, documentado con registro, hora y error.
Wireshark
Analizador de protocolos con interfaz gráfica que presenta la captura en columnas.
RST, ACK
«Reset, acknowledge»: se envía al visitante cuando el SYN/ACK no llega a completarse.
504 Gateway Time-out
Error que genera un servidor de pasarela cuando el servidor web tarda demasiado en responder.
Cierre

Síntesis y evaluación final

En una frase Las intrusiones entran interceptando el tráfico — packet sniffing, posible porque la tarjeta de red puede ponerse en modo promiscuo — o por puertas traseras dejadas intencionadamente para depurar, y su coste se mide en dinero, reputación y, en infraestructuras críticas, seguridad pública; la denegación de servicio ataca la disponibilidad con inundaciones SYN que dejan el saludo TCP a medias, inundaciones ICMP que agotan el ancho de banda y pings de la muerte de más de 64 KB que abruman con una sola solicitud, y se vuelve distribuida cuando una botnet dirigida por un bot-herder dispara a la vez, como en el DDoS de 2016 que tumbó durante dos horas a un proveedor DNS del que dependían decenas de servicios; con lo escuchado, el atacante suplanta direcciones para colocarse en ruta, montar un Smurf contra la dirección de difusión o repetir un paquete válido más tarde, y la defensa se estratifica cifrando en tránsito y configurando firewalls que rechacen paquetes no autorizados; y el analista lo comprueba todo en los registros — tcpdump, con su marca de tiempo, IP y puerto de origen y destino, diagnosticando un udp port 53 unreachable entre DNS caído o firewall que bloquea, y Wireshark, donde una transacción sana es SYN, SYN/ACK, ACK, GET, 200 OK y un ataque son SYN repetidos con [RST, ACK] y errores 504 — antes de documentar y escalar.
Claves para el examen
  • Motivaciones del atacante: financieras, personales o políticas; también empleado descontento o activista.
  • Interceptación = capturar o alterar el tráfico en tránsito. Puerta trasera = punto débil dejado intencionadamente por programadores o administradores que elude el control de acceso; el atacante también instala la suya para acceso permanente.
  • Tres impactos: financiero (operaciones, reparación, ransomware, litigios), reputación y seguridad pública (red eléctrica, agua, defensa).
  • DoS = inunda una red o servidor. DDoS = múltiples dispositivos en distintas ubicaciones. A veces basta un paquete diseñado, no el volumen.
  • Inundación SYN: abusa del handshake, agota los puertos disponibles. Inundación ICMP: agota el ancho de banda entrante y saliente. Ping de la muerte: un ICMP de más de 64 KB.
  • SYN e ICMP flood abruman con cantidad; el ping de la muerte, con tamaño.
  • Botnet: computadoras infectadas bajo el control de un único agente, el bot-herder, que ordena disparar a la vez.
  • Caso 2016: botnet creada por estudiantes para atacar redes de juegos, código publicado en línea, decenas de millones de peticiones DNS a las 7:00 del 21 de octubre, servicio restablecido en dos horas, interrupciones en Norteamérica y Europa.
  • Mitigación estructural: distribuir las operaciones entre hosts que puedan escalarse dinámicamente.
  • La NIC acepta solo los paquetes con su MAC; en modo promiscuo acepta todo el tráfico: eso hace posible el sniffing.
  • Orden del ataque: primero sniffing (obtener IP y MAC autorizadas), después suplantación de IP.
  • Ataque en ruta = intermediario entre dos partes de confianza; puede falsificar la respuesta DNS. Defensa: cifrar en tránsito con TLS.
  • Smurf = suplantación + DoS mediante la dirección de difusión, con respuestas de eco ICMP. Defensa: NGFW que detecte difusiones anómalas.
  • Repetición = interceptar un paquete y retrasarlo o repetirlo. DoS frente a suplantación: en el DoS todo el paquete está autorizado y no hay respuesta al atacante; en la suplantación las IP son falsas.
  • tcpdump: línea de comandos, ligero, libpcap, preinstalado en Linux. Imprime marca de tiempo, IP y puerto de origen, IP y puerto de destino. Por defecto resuelve nombres de host y de servicio.
  • Usos: línea de base del tráfico, detección de tráfico malicioso, alertas personalizadas, localizar mensajería o puntos de acceso no autorizados. Los atacantes lo usan para capturar credenciales.
  • udp port 53 unreachable → el DNS no resuelve. Dos causas: DNS caído (posible DoS) o firewall bloqueando el 53. Comprobar primero el DNS.
  • Wireshark: N.º, tiempo, origen, destino, protocolo, info. Normal = SYN, SYN/ACK, ACK, GET, 200 OK. Ataque = SYN repetidos, [RST, ACK] y 504 Gateway Time-out. Origen único → DoS directo; múltiples → DDoS.

Diez preguntas de estilo examen que mezclan los seis módulos. Responde sin mirar arriba: la puntuación aparece al final.

Quiz final · 10 preguntas

1. Un punto débil dejado intencionadamente por un administrador para tareas de mantenimiento es…

Elude los mecanismos normales de control de acceso, y un atacante puede usarla o instalar la suya.

2. El ataque DoS que abruma con el tamaño de una sola solicitud en lugar de con su cantidad es…

Ilustra la idea de que a veces basta un paquete cuidadosamente diseñado para colapsar un dispositivo.

3. En el DDoS de 2016, el código de la botnet llegó a otros atacantes porque…

La botnet envió decenas de millones de peticiones DNS y el servicio tardó dos horas en restablecerse.

4. La condición técnica que permite a un equipo capturar tráfico que no va dirigido a él es…

En modo normal, la NIC solo acepta los paquetes que contienen su propia dirección MAC.

5. Un atacante intercepta una búsqueda DNS y devuelve la IP de un servidor con código malicioso. Es…

También se llama ataque de intermediario, porque el atacante se esconde entre dos partes de confianza.

6. La diferencia entre un ataque DoS y uno de suplantación de IP está en que…

Además, en el DoS el atacante no recibirá respuesta del host atacado.

7. La salida de tcpdump imprime, para cada paquete…

Por defecto resuelve además las direcciones a nombres de host y los puertos a sus servicios asociados.

8. Ante un udp port 53 unreachable repetido, las dos hipótesis de causa raíz son…

Se comprueba primero si el DNS responde; si responde, se revisan las reglas del firewall.

9. En un registro de Wireshark, la señal de que el servidor ya no atiende a los visitantes legítimos es…

El 504 lo genera un servidor de pasarela que esperaba respuesta del servidor web y no la recibió a tiempo.

10. El consejo profesional que cierra el material sobre estos ataques es…

Ninguna medida aislada detiene todos los tipos de ataque; la combinación sí reduce el riesgo.

Puntuación: 0 / 10

Para profundizar con los vídeos y lecturas originales, el material corresponde al tercer módulo de Connect and Protect: Networks and Network Security, tercer curso del Google Cybersecurity Certificate (Google Career Certificates, Coursera).