Ataques a la red y análisis de tráfico
Qué busca quien ataca una red y cómo lo consigue: las intrusiones por interceptación y por puerta trasera y lo que cuestan a una organización, los tres ataques de denegación de servicio que hay que reconocer, el DDoS real que dejó sin DNS a media Norteamérica y Europa en 2016, las tácticas de sniffing y suplantación con sus defensas, y — el trabajo diario del analista — la lectura de registros reales de tcpdump y Wireshark hasta llegar al diagnóstico y al informe.
Toda red tiene vulnerabilidades inherentes y puede convertirse en objetivo. Quien ataca puede tener motivaciones financieras, personales o políticas, o ser un empleado descontento o un activista que discrepa de los valores de la empresa. El analista no puede elegir quién le ataca: solo puede estar constantemente alerta ante las vulnerabilidades y actuar rápido. Esta guía enseña a reconocer cada ataque por su firma y a leerlo en un registro, que es donde deja de ser teoría.
Cómo las intrusiones comprometen un sistema
Intuición
Las intrusiones en red se reducen a dos grandes maneras de entrar donde uno no debería. La primera es ponerse en medio del tráfico y escuchar o manipular lo que pasa: son los ataques de interceptación. La segunda es usar una entrada que ya existía y que nadie vigila: los ataques de puerta trasera. Una intercepta lo que viaja; la otra aprovecha lo que quedó abierto.
Ataques de interceptación de red
Funcionan interceptando el tráfico de red y robando información valiosa o interfiriendo en la transmisión de alguna manera. Los actores maliciosos pueden usar herramientas de hardware o de software para capturar e inspeccionar los datos en tránsito: eso es el packet sniffing. Pero el daño no se limita a ver información a la que no se tiene derecho — también pueden alterar el tráfico, insertando modificaciones de código malicioso o cambiando el mensaje e interrumpiendo las operaciones de la red. El ejemplo que se repite en el material es exacto y conviene retenerlo: un atacante intercepta una transferencia bancaria y cambia la cuenta que recibe los fondos por una que él controla.
Ataques de puerta trasera
La analogía del material es útil: una organización puede tener cámaras, escáneres biométricos y códigos de acceso para que nadie entre o salga sin ser visto, y aun así un empleado puede escabullirse por una puerta trasera del edificio que no está tan vigilada. En ciberseguridad, las puertas traseras son puntos débiles dejados intencionadamente por programadores o administradores de sistemas y redes que eluden los mecanismos normales de control de acceso. Están pensadas para ayudar a solucionar problemas o realizar tareas administrativas — no nacen con mala intención. El problema llega después: los atacantes también pueden instalar puertas traseras tras entrar en una organización, para asegurarse un acceso permanente.
Una vez dentro por una puerta trasera, el daño posible es amplio: instalar malware, realizar un ataque de denegación de servicio, robar información privada o cambiar configuraciones de seguridad que dejen el sistema vulnerable a otros ataques. Es decir, la puerta trasera rara vez es el ataque final; es el que habilita a los demás.
| Interceptación | Puerta trasera | |
|---|---|---|
| Dónde actúa | Sobre el tráfico mientras viaja por la red | Sobre los mecanismos de control de acceso del sistema |
| Qué permite | Ver información a la que no se tiene derecho, o alterarla: insertar código malicioso, cambiar un mensaje, desviar una transferencia | Entrar eludiendo los controles y, desde ahí, instalar malware, lanzar un DoS, robar información o cambiar configuraciones de seguridad |
| Origen | Herramientas de hardware o software que capturan los datos en tránsito | Puntos débiles dejados a propósito por programadores o administradores — o instalados por el propio atacante |
| Señal típica | Tráfico duplicado o alterado; datos que no coinciden con lo enviado | Accesos que no pasan por los sistemas de autenticación habituales |
Los tres impactos en una organización
Merece la pena fijarse en la escala del tercer impacto, porque es el que más se subestima. Las agencias de defensa de todo el mundo llevan años invirtiendo en combatir tácticas de guerra cibernética precisamente porque un actor malicioso que accediera a una red eléctrica, a un sistema público de agua o a un sistema de comunicaciones de defensa podría causar daños físicos a la población. El resto de esta guía trata de ataques concretos; este módulo explica por qué importan.
De las puertas traseras se pregunta siempre el mismo matiz: son puntos débiles dejados intencionadamente — por programadores o administradores, para depurar o administrar —, no fallos accidentales. Que un atacante también pueda instalar la suya para asegurarse acceso permanente es la segunda mitad de la definición, y las dos cuentan.
Clasifica cada caso como interceptación o puerta trasera y di qué daño concreto permite: (a) un desarrollador deja un acceso de mantenimiento sin autenticación para depurar más rápido; (b) alguien captura el tráfico de la red y guarda las credenciales que circulan; (c) un atacante ya dentro instala un acceso oculto para volver cuando quiera; (d) una transferencia bancaria llega alterada con otra cuenta de destino.
Solución
(a) Puerta trasera — punto débil dejado intencionadamente para tareas de depuración; elude los mecanismos normales de control de acceso, así que cualquiera que la encuentre entra sin pasar los controles. (b) Interceptación, en su forma de packet sniffing: capturar e inspeccionar los datos en tránsito para ver información a la que no se tiene derecho. (c) Puerta trasera instalada por el atacante para asegurarse acceso permanente; desde ahí puede instalar malware, lanzar un DoS, robar información o cambiar configuraciones de seguridad. (d) Interceptación con alteración del tráfico: el atacante no solo mira, sino que modifica el mensaje en tránsito.
Un hospital público sufre una intrusión que deja fuera de servicio su sistema de citas durante dos días y expone datos de pacientes. (a) Desarrolla los tres tipos de impacto para este caso concreto. (b) ¿Cuál de los tres es específico de organizaciones como esta y por qué? (c) Cita dos motivaciones posibles del atacante según el material. (d) Si la vía de entrada fue una cuenta de mantenimiento olvidada, ¿cómo se llama eso y por qué existía?
Solución
(a) Financiero: las operaciones interrumpidas impiden realizar tareas que generan ingresos, a lo que se suman los costes de reconstruir la infraestructura de software, el posible ransomware y los litigios y liquidaciones si los pacientes recurren a la justicia por sus datos personales. Reputación: si el ataque se hace público, la gente cuestiona las prácticas de seguridad del centro y puede dejar de confiarle su información. Seguridad pública: al tratarse de un servicio esencial, la interrupción puede afectar al bienestar de los ciudadanos. (b) El de seguridad pública: en redes gubernamentales o de servicios esenciales — red eléctrica, agua, comunicaciones de defensa — el público puede sufrir daños físicos, no solo económicos. (c) Financieras, personales o políticas; también puede tratarse de un empleado descontento o de un activista en desacuerdo con los valores de la organización. (d) Es una puerta trasera: un punto débil dejado intencionadamente por programadores o administradores para solucionar problemas o realizar tareas administrativas, que elude los mecanismos normales de control de acceso.
- Distingo ataques de interceptación y de puerta trasera, y sé qué permite cada uno.
- Defino puerta trasera con el matiz de la intencionalidad y del acceso permanente.
- Desarrollo los tres impactos — financiero, reputación y seguridad pública — con ejemplos.
Vídeos de este módulo
- How intrusions compromise your systemGoogle Cybersecurity Certificate · Google Career Certificates4 min
- The impact of network attacksGoogle Cybersecurity Certificate · Google Career Certificates4 min
1. Las puertas traseras en ciberseguridad son…
Nacen para depurar o administrar, pero un atacante puede instalar la suya para asegurarse acceso permanente.
2. Cambiar la cuenta de destino de una transferencia bancaria en tránsito es un ejemplo de…
La interceptación no se limita a leer: también puede insertar código malicioso o modificar el mensaje.
3. El impacto que puede llegar a causar daños físicos a la población es…
Ocurre cuando el objetivo es una red eléctrica, un sistema público de agua o comunicaciones de defensa.
4. Tras entrar por una puerta trasera, un atacante puede…
Por eso la puerta trasera casi nunca es el ataque final: es el que habilita a los demás.
Ataques de denegación de servicio
Intuición
Un ataque de denegación de servicio (DoS) tiene como objetivo una red o un servidor y lo inunda con tráfico para sobrecargarlo, impidiendo que responda a los usuarios legítimos. No roba nada: lo que ataca es la disponibilidad. Interrumpe las operaciones normales, genera pérdidas de tiempo y dinero, y deja además a la organización expuesta a otras amenazas mientras dura el caos. Su variante distribuida (DDoS) usa múltiples dispositivos o servidores situados en distintas ubicaciones para amplificar el tráfico y aumentar las probabilidades de saturar el objetivo.
Hay una idea que conviene aislar porque desmonta la intuición habitual: no importa qué parte de la red se sobrecargue, y no siempre hace falta volumen. A veces basta un único paquete cuidadosamente diseñado para que, por ejemplo, un router gaste demasiado tiempo procesándolo. Esa observación es exactamente la que separa los dos primeros ataques del tercero.
Los tres ataques DoS de red
| Ataque | De qué abusa | Mecanismo |
|---|---|---|
| Inundación SYN | Del protocolo de enlace de tres vías de TCP (SYN → SYN/ACK → ACK) | El atacante envía una avalancha de paquetes SYN sin completar nunca la conexión. Si las solicitudes SYN superan los puertos disponibles, el servidor se satura y deja de funcionar |
| Inundación ICMP | Del protocolo ICMP, que sirve para informar de errores de transmisión | El atacante envía paquetes de solicitud ICMP repetidamente, obligando al servidor a responder, hasta agotar el ancho de banda entrante y saliente y provocar su caída |
| Ping de la muerte | Del tamaño máximo válido de un paquete | En vez de muchas solicitudes envía una sola sobredimensionada: un paquete ICMP de más de 64 KB. El sistema vulnerable se sobrecarga al procesarlo y se bloquea |
Ejemplo resuelto: reconocer el ataque por su firma
En la práctica, el analista no recibe la etiqueta del ataque: recibe síntomas. Estas cuatro observaciones bastan para nombrar el ataque en cada caso:
| Observación | Ataque | Qué lo delata |
|---|---|---|
| Miles de paquetes por segundo con la bandera SYN desde varias direcciones, sin terceros paquetes | Inundación SYN | El handshake queda siempre a medias: hay SYN y SYN/ACK, pero no ACK |
| El ancho de banda saliente se agota respondiendo mensajes de diagnóstico | Inundación ICMP | El servidor se ahoga en sus propias respuestas, no solo en las peticiones |
| El sistema se bloquea tras recibir un único paquete anómalo | Ping de la muerte | Un ICMP que supera los 64 KB: el volumen total es mínimo, el tamaño individual no |
| Todo el tráfico anómalo procede de una sola dirección IP | DoS directo | Origen único, fácil de identificar y de bloquear |
| El tráfico anómalo llega desde cientos de direcciones en distintas ubicaciones | DDoS | Múltiples orígenes: mucho más difícil identificar al atacante y filtrar sin cortar a usuarios legítimos |
La última distinción — un origen frente a muchos — es la que decide la respuesta: bloquear una dirección IP es trivial; distinguir a cientos de atacantes de los clientes reales que llegan a la vez, no.
Los tres ataques se recuerdan por una sola pregunta: ¿cantidad o tamaño? Inundación SYN e inundación ICMP abruman con la cantidad de solicitudes; el ping de la muerte, con una sola demasiado grande — más de 64 KB. Y la cifra 64 KB es de las que se preguntan literalmente.
Explica en dos frases cada uno de los tres ataques DoS de red, mencionando obligatoriamente de qué protocolo o proceso abusa cada uno. Después di cuál de los tres no depende del volumen de tráfico y por qué eso lo hace especial.
Solución
Inundación SYN: abusa del protocolo de enlace de tres vías de TCP enviando una avalancha de paquetes SYN sin completar la conexión; cuando las solicitudes superan los puertos disponibles, el servidor se satura y deja de funcionar. Inundación ICMP: abusa del protocolo ICMP enviando repetidamente paquetes de solicitud que obligan al servidor a responder; el ancho de banda entrante y saliente se agota y el servidor cae. Ping de la muerte: abusa del tamaño máximo válido enviando un único paquete ICMP de más de 64 KB que sobrecarga y bloquea al sistema vulnerable. El que no depende del volumen es el ping de la muerte, y eso importa porque demuestra la idea general: a veces basta un paquete cuidadosamente diseñado para que un dispositivo gaste demasiado tiempo procesándolo — no hace falta inundar nada.
Un servidor web deja de responder a las 9:05. En el registro se ve: miles de paquetes SYN por segundo, el servidor emitiendo SYN/ACK sin recibir respuesta, y los orígenes repartidos entre más de doscientas direcciones IP de distintos países. (a) ¿Qué ataque es y de qué abusa? (b) ¿Es directo o distribuido, y qué consecuencia tiene para la respuesta? (c) ¿Por qué el ancho de banda no es aquí el recurso agotado? (d) ¿Qué otro efecto dañino tiene el ataque además de la interrupción?
Solución
(a) Una inundación SYN: abusa del protocolo de enlace de tres vías de TCP enviando avalanchas de paquetes SYN sin completar nunca la conexión con el ACK final. (b) Distribuido (DDoS), porque procede de múltiples dispositivos situados en distintas ubicaciones; eso amplifica el tráfico y hace mucho más difícil identificar al atacante y filtrar el tráfico malicioso sin cortar también a los usuarios legítimos — en un DoS directo, de origen único, bastaría bloquear esa dirección. (c) Porque lo que se agota son los puertos disponibles del servidor, ocupados por conexiones a medio establecer: es un agotamiento de recursos de conexión, no de caudal. La inundación ICMP sí ataca el ancho de banda. (d) Además de interrumpir las operaciones normales y causar pérdidas de tiempo y dinero, deja a la organización vulnerable frente a otras amenazas mientras dura el incidente.
- Defino DoS y DDoS y explico qué aporta la distribución del origen.
- Describo inundación SYN, inundación ICMP y ping de la muerte con el protocolo del que abusa cada uno.
- Reconozco cada ataque por sus síntomas en un registro y distingo origen único de múltiple.
Vídeos de este módulo
- Denial of service (DoS) attacksGoogle Cybersecurity Certificate · Google Career Certificates5 min
- Network-level DoS attacksGoogle Cybersecurity Certificate · Google Career Certificates4 min
1. El ataque que envía una sola solicitud sobredimensionada en lugar de muchas es…
Un paquete ICMP de más de 64 KB, el máximo válido, sobrecarga y bloquea al sistema vulnerable.
2. En una inundación SYN, el recurso del servidor que se agota es…
El atacante nunca envía el ACK final, así que el handshake queda siempre incompleto.
3. Un ataque DDoS se diferencia de un DoS en que…
Esa distribución complica mucho identificar al atacante frente al origen único de un DoS directo.
4. Sobre los ataques DoS, es cierto que…
No importa qué parte de la red se sobrecargue: el objetivo es que el servicio deje de estar disponible.
Un ataque DDoS en la vida real: el DNS de 2016
Intuición
Los ataques DDoS volumétricos saturan una red enviando paquetes de datos no deseados en cantidades tan grandes que los servidores se vuelven incapaces de dar servicio a los usuarios normales. Cuando los sistemas fallan, la organización no puede satisfacer las necesidades de sus clientes: pierde dinero y, si la noticia llega al público, también reputación. El caso del 21 de octubre de 2016 es el ejemplo canónico porque reúne los tres ingredientes que hacen grave un DDoS — una botnet enorme, un objetivo centralizado y un código de ataque al alcance de cualquiera.
Qué es una botnet
Una botnet es una colección de computadoras infectadas por software malicioso que están bajo el control de un único agente de amenaza, conocido como bot-herder. Cada computadora de la botnet puede ser controlada a distancia para enviar un paquete de datos a un sistema objetivo, y en un ataque de botnet los ciberdelincuentes ordenan a todos los bots que envíen sus paquetes al mismo tiempo: ese disparo simultáneo es lo que produce el DDoS.
La cronología
Antes del ataque, un grupo de estudiantes universitarios creó una botnet con la intención de atacar servidores y redes de juegos, y publicó su código en línea para que las autoridades no pudieran rastrearla hasta ellos. Al hacerlo, hicieron posible que otros actores maliciosos aprendieran el código y controlaran la botnet a distancia — incluidos los ciberdelincuentes que después atacaron al proveedor de servicios DNS.
El día del ataque, a las siete de la mañana, la botnet envió decenas de millones de peticiones DNS al proveedor. El sistema se desbordó y el servicio DNS se desconectó, de modo que no se podía acceder a ninguno de los sitios web que dependían de él: los usuarios escribían una dirección y no eran dirigidos a ninguna parte. Las interrupciones se produjeron en toda Norteamérica y Europa. Los sistemas se restablecieron tras solo dos horas de inactividad y, aunque los ciberdelincuentes enviaron oleadas posteriores, la empresa ya estaba preparada y pudo mitigar su impacto.
| Dato del caso | Valor |
|---|---|
| Fecha y hora de inicio | 21 de octubre de 2016, a las 7 de la mañana |
| Objetivo | Un proveedor de servicios DNS que alojaba el sistema DNS de muchas grandes empresas |
| Arma | Una botnet creada por estudiantes universitarios para atacar servidores y redes de juegos, con su código publicado en línea |
| Volumen | Decenas de millones de peticiones DNS |
| Alcance | Interrupciones de servicios web en toda Norteamérica y Europa |
| Duración | Dos horas de inactividad; las oleadas posteriores fueron mitigadas |
Por qué el objetivo era tan sensible
Los servidores DNS traducen los nombres de dominio en la dirección IP del sistema que contiene la información del sitio web. Muchas grandes empresas usaban el mismo proveedor, que alojaba el sistema DNS de todas ellas: derribar ese único punto bastó para dejar inaccesibles decenas de servicios a la vez, sin tocar ni uno solo de sus servidores web. Los sitios seguían funcionando perfectamente — lo que faltaba era quien dijera a los navegadores dónde estaban.
De ahí sale la lección defensiva que el propio material propone: si las operaciones importantes están distribuidas entre hosts que pueden escalarse dinámicamente, las operaciones pueden continuar aunque la infraestructura del host base se desconecte. El antídoto contra un punto único de fallo es no tener uno.
Dos datos del caso se preguntan tal cual: el bot-herder es el agente de amenaza único que controla la botnet, y la recuperación llevó dos horas. Y una lección que va más allá del caso: publicar el código de un ataque para no ser rastreado convierte esa herramienta en patrimonio de cualquiera — el daño real lo causaron otros, no sus autores.
Reconstruye el incidente de 2016 en cinco frases: quién creó la botnet y para qué, qué hizo que escapara de su control, qué ocurrió el día del ataque, qué efecto tuvo sobre los usuarios y cuánto duró.
Solución
Un grupo de estudiantes universitarios creó una botnet con la intención de atacar servidores y redes de videojuegos. Publicaron su código en línea para que las autoridades no pudieran rastrearla hasta ellos, con lo que otros actores maliciosos pudieron aprenderlo y controlar la botnet a distancia. El 21 de octubre de 2016, a las siete de la mañana, la botnet envió decenas de millones de peticiones DNS a un proveedor de servicios DNS muy utilizado. El sistema se desbordó, el servicio se desconectó y los usuarios que escribían la dirección de cualquier web alojada por ese proveedor no eran dirigidos a ninguna parte, con interrupciones en toda Norteamérica y Europa. El servicio se restableció tras dos horas de inactividad, y las oleadas posteriores fueron mitigadas.
(a) Define botnet y bot-herder. (b) ¿Por qué atacar un proveedor DNS causó más daño que atacar los servidores web de las empresas afectadas? (c) Los sitios web seguían encendidos: explica entonces por qué los usuarios no podían llegar a ellos. (d) ¿Qué medida arquitectónica propone el material para que las operaciones continúen pese a un ataque así? (e) Menciona dos impactos que sufre una organización cuando el ataque se hace público.
Solución
(a) Una botnet es una colección de computadoras infectadas por software malicioso bajo el control de un único agente de amenaza; ese agente es el bot-herder, que puede ordenar a todos los bots enviar paquetes al sistema objetivo al mismo tiempo. (b) Porque el proveedor alojaba el sistema DNS de muchas grandes empresas: derribar ese único punto dejó inaccesibles decenas de servicios a la vez, mientras que atacar los servidores web habría requerido hacerlo uno por uno. (c) Porque el DNS traduce los nombres de dominio en la dirección IP del sistema que contiene la información del sitio; sin ese servicio, el navegador no sabe a qué dirección dirigirse, aunque el servidor web esté perfectamente disponible. (d) Distribuir las operaciones importantes entre hosts que puedan escalarse dinámicamente, de modo que las operaciones continúen si la infraestructura del host base se desconecta. (e) Pérdidas económicas por no poder atender a los clientes y daño reputacional, porque el público cuestiona las prácticas de seguridad de la organización.
- Defino botnet y bot-herder y explico cómo una botnet produce un DDoS.
- Cuento la cronología del caso de 2016 con sus cifras: decenas de millones de peticiones, dos horas.
- Explico por qué un servicio DNS centralizado es un punto único de fallo y qué lo mitiga.
Vídeos de este módulo
- A real-life DDoS attackGoogle Cybersecurity Certificate · Google Career Certificates4 min
- Botnets and how they are usedGoogle Cybersecurity Certificate · Google Career Certificates3 min
1. El agente de amenaza único que controla una botnet se conoce como…
Puede ordenar a todas las computadoras infectadas enviar sus paquetes al objetivo al mismo tiempo.
2. El ataque de 2016 tuvo tanto alcance porque el objetivo era…
Sin DNS, los navegadores no sabían a qué dirección IP dirigirse aunque las webs siguieran activas.
3. El código de la botnet llegó a manos de otros atacantes porque…
Al publicarlo, hicieron posible que miles de usuarios aprendieran a controlar la botnet a distancia.
4. La medida que permite seguir operando aunque caiga la infraestructura del host base es…
Es la respuesta directa al problema del punto único de fallo que el caso puso en evidencia.
Tácticas de interceptación: sniffing y suplantación
Intuición
El sniffing de paquetes y la suplantación de IP no son dos ataques independientes: son dos fases del mismo. Primero se escucha para aprender quién es quién en la red; después se usa esa información para hacerse pasar por alguien autorizado. Todos los ataques de este módulo — en ruta, Smurf, repetición — se apoyan en esa secuencia, y por eso se agrupan bajo el nombre de ataques de interceptación: interceptan paquetes de datos mientras viajan por la red.
Cómo es posible escuchar: la tarjeta de red en modo promiscuo
En una red privada los paquetes se dirigen al dispositivo de destino correspondiente. La tarjeta de interfaz de red (NIC) es la pieza de hardware que conecta el dispositivo a la red: lee la transmisión y, si contiene la dirección MAC del dispositivo, acepta el paquete y lo entrega para que se procese según el protocolo. Así funciona toda operación de red estándar. Pero una NIC puede configurarse en modo promiscuo, y entonces acepta todo el tráfico de la red, incluidos los paquetes que no van dirigidos a ella.
Con software como Wireshark, un actor malicioso puede capturar los datos de una red privada y almacenarlos para su uso posterior: usar directamente la información personal en su beneficio, o quedarse con las direcciones IP y MAC de usuarios autorizados para realizar después una suplantación de IP. Los firewalls pueden evitar los ataques de suplantación configurándose para rechazar los paquetes IP no autorizados y el tráfico sospechoso.
Los tres ataques que nacen del sniffing
| Ataque | Cómo funciona | Defensa principal |
|---|---|---|
| Ataque en ruta (o de intermediario) | El atacante intercepta la comunicación entre dos dispositivos o servidores que tienen una relación de confianza; la transmisión puede contener nombres de usuario y contraseñas. Si lo interceptado es una búsqueda DNS, puede falsificar la respuesta del servidor y redirigir un nombre de dominio a otra dirección IP, quizá una que contenga código malicioso | Encriptación de los datos en tránsito, por ejemplo con TLS |
| Ataque Smurf | El atacante olfatea la dirección IP de un usuario autorizado y la usa como origen falso para inundar la red de paquetes. Cuando el paquete falsificado alcanza la dirección de difusión, se envía a todos los dispositivos y servidores: si el paquete incluye un ping ICMP, las respuestas de eco abruman a los servidores y estos se apagan. Combina suplantación de IP con denegación de servicio | Un firewall avanzado que supervise el tráfico inusual; la mayoría de los NGFW detectan anomalías y cazan las difusiones de tamaño excesivo antes de que tiren la red |
| Ataque de repetición | El actor malicioso intercepta un paquete de datos en tránsito y lo retrasa o lo repite en otro momento | Encriptación y comprobaciones de integridad del mensaje |
Un matiz que se pregunta: DoS frente a suplantación de IP
Ambos pueden acabar tumbando un servidor, pero se distinguen por un detalle del paquete. En un ataque de denegación de servicio, todo en el paquete de datos está autorizado, incluida la dirección IP del encabezado; el atacante simplemente impide que el sistema comprometido realice actividad legítima, y no recibirá respuesta del host atacado. En los ataques de suplantación de IP, en cambio, el actor malicioso utiliza paquetes IP que contienen direcciones IP falsas, y sigue enviándolos hasta que el servidor de red se bloquea.
Y el consejo profesional que cierra el material: no existe una estrategia perfecta para detener cada tipo de ataque. Se estratifica la defensa combinando varias — es el principio de defensa en profundidad —, y el uso de encriptación estándar del sector refuerza la seguridad en más de un nivel a la vez.
El orden importa: primero sniffing, después suplantación. Se escucha para conseguir las direcciones IP y MAC de usuarios autorizados, y solo entonces se puede suplantar. Por eso las dos defensas que más rinden son de naturaleza distinta: cifrar en tránsito vuelve inútil lo escuchado, y configurar el firewall para rechazar paquetes IP no autorizados corta la segunda fase.
Identifica el ataque en cada caso y di su defensa principal: (a) alguien captura las credenciales que viajan entre dos servidores que confían el uno en el otro; (b) un paquete con la IP de un empleado inunda la dirección de difusión con pings y las respuestas tumban la red; (c) una orden de pago legítima se reenvía una hora más tarde; (d) una consulta DNS interceptada devuelve la IP de un servidor con código malicioso.
Solución
(a) Ataque en ruta o de intermediario: el atacante se coloca entre dos dispositivos con relación de confianza y recopila lo que pasa, incluidos nombres de usuario y contraseñas. Defensa: encriptación de los datos en tránsito, por ejemplo con TLS. (b) Ataque Smurf: combina suplantación de IP con denegación de servicio, porque al alcanzar la dirección de difusión el paquete llega a todos los dispositivos y las respuestas de eco ICMP abruman a los servidores. Defensa: un firewall avanzado o NGFW que detecte anomalías y difusiones de tamaño excesivo. (c) Ataque de repetición: el paquete interceptado se retrasa o se repite en otro momento. Defensa: cifrado y comprobación de integridad. (d) También ataque en ruta, en su variante de falsificación de la respuesta DNS, que redirige el dominio a otra dirección IP. Defensa: cifrado del tráfico en tránsito.
(a) Explica qué es el modo promiscuo y por qué es la condición técnica que hace posible el sniffing. (b) ¿Qué obtiene el atacante del sniffing que le permite pasar a la segunda fase? (c) Diferencia un ataque DoS de uno de suplantación de IP fijándote en el encabezado del paquete. (d) ¿Por qué al Smurf se le llama ataque combinado? (e) Enuncia el consejo de defensa en profundidad aplicado a estos ataques.
Solución
(a) Es una configuración de la tarjeta de interfaz de red por la que esta acepta todo el tráfico de la red, incluidos los paquetes que no van dirigidos a ella; en modo normal solo aceptaría los que llevan su propia dirección MAC. (b) Las direcciones IP y MAC de usuarios autorizados de la red privada, además de cualquier información personal que viaje sin cifrar; con esas direcciones puede realizar la suplantación de IP. (c) En un DoS todo el paquete está autorizado, incluida la dirección IP del encabezado, y el atacante no recibe respuesta del host atacado; en la suplantación de IP los paquetes contienen direcciones IP falsas, y el atacante sigue enviándolos hasta que el servidor se bloquea. (d) Porque combina la suplantación de IP — usa como origen la dirección de un usuario autorizado — con una técnica de denegación de servicio: al llegar a la dirección de difusión, el paquete se replica hacia todos los dispositivos y las respuestas ICMP inundan a la víctima. (e) Que no existe una estrategia perfecta para detener cada tipo de ataque: hay que estratificar la defensa combinando varias, y usar encriptación estándar del sector refuerza la seguridad en más de un nivel.
- Explico el papel de la NIC y del modo promiscuo en el sniffing de paquetes.
- Describo ataque en ruta, Smurf y repetición con su defensa principal.
- Distingo DoS de suplantación de IP por el contenido del encabezado del paquete.
Vídeos de este módulo
- Malicious packet sniffingGoogle Cybersecurity Certificate · Google Career Certificates4 min
- IP spoofing: on-path and Smurf attacksGoogle Cybersecurity Certificate · Google Career Certificates5 min
1. La configuración de la tarjeta de red que acepta todo el tráfico, incluido el no dirigido a ella, se llama…
Es la condición técnica que hace posible capturar tráfico ajeno con herramientas como Wireshark.
2. La defensa más importante frente a un ataque en ruta es…
Si el atacante intercepta una búsqueda DNS puede falsificar la respuesta y redirigir el dominio.
3. El ataque Smurf combina…
Los NGFW detectan anomalías y cazan las difusiones de tamaño excesivo antes de que tiren la red.
4. En un ataque de suplantación de IP, a diferencia de un DoS…
En el DoS el atacante tampoco recibe respuesta del host atacado: solo impide la actividad legítima.
Leer registros de tcpdump
Intuición
Un analizador de protocolos de red — también llamado sniffer o analizador de paquetes — es una herramienta diseñada para capturar y analizar el tráfico de datos dentro de una red. La misma herramienta que usa el atacante para robar credenciales es la que usa el analista para investigar: lo único que cambia es quién la ejecuta y con qué permiso. Entre los más comunes están el analizador de tráfico NetFlow de SolarWinds, ManageEngine OpManager, el observador de redes de Azure, Wireshark y tcpdump.
La herramienta
tcpdump es un analizador de protocolos de red de línea de comandos. Es popular y ligero — usa poca memoria y poca CPU —, se apoya en la biblioteca de código abierto libpcap, está basado en texto (todo se ejecuta en el terminal), viene preinstalado en muchas distribuciones de Linux y puede instalarse en otros sistemas basados en Unix como macOS. Su salida imprime información sobre cada paquete directamente en el terminal, convirtiendo los datos del tráfico en un formato legible para una persona, y muestra las direcciones IP de origen y destino junto con los números de puerto en uso.
| Uso | Para qué |
|---|---|
| Diagnóstico | Capturar y visualizar las comunicaciones de red y recopilar estadísticas, por ejemplo para solucionar problemas de rendimiento |
| Línea de base | Establecer los patrones de tráfico normales y las métricas de utilización de la red, que es contra lo que se compara cualquier anomalía |
| Detección | Detectar e identificar tráfico malicioso y crear alertas personalizadas que notifiquen cuando surjan problemas o amenazas |
| Inventario | Localizar mensajería instantánea, tráfico o puntos de acceso inalámbricos no autorizados |
| Uso malicioso | Los atacantes también los usan para obtener información sobre una red concreta y capturar paquetes con datos confidenciales, como nombres de usuario y contraseñas |
Anatomía de la salida
La salida de una captura contiene cinco piezas de información que hay que saber señalar: la marca de tiempo, con formato de horas, minutos, segundos y fracciones de segundo; la IP de origen; el puerto de origen, donde se originó el paquete; la IP de destino; y el puerto de destino. Un detalle de comportamiento que conviene conocer: por defecto tcpdump intenta resolver las direcciones de host a nombres de host, y sustituye los números de puerto por los servicios comúnmente asociados a ellos — por eso en un registro puede leerse domain en lugar de 53.
Ejemplo resuelto: el portal que no cargaba
Varios clientes avisan de que no pueden acceder al sitio web de la empresa y de que, tras esperar, ven un error de «destination port unreachable». El analista reproduce el fallo desde su propio equipo — no es un cliente aislado —, carga tcpdump y vuelve a abrir la página. Esto es lo que aparece, en bloques de cuatro líneas por cada intento:
| Líneas | Qué ocurre | Lectura |
|---|---|---|
| 1-2 | Consulta UDP saliente | El navegador pregunta al servidor DNS por la dirección del dominio: registro A?, identificador 35084+, destino el puerto domain (53) |
| 3-4 | Respuesta ICMP de error | udp port 53 unreachable: nadie atiende en el puerto del DNS. Es el corazón del diagnóstico |
La conclusión que el registro demuestra: la web no carga porque el navegador no consigue resolver el nombre de dominio. El servidor DNS no atiende las consultas del puerto 53, así que nunca se obtiene la dirección IP del servidor web — que muy probablemente esté perfectamente encendido.
Del síntoma a la causa raíz
Un puerto 53 inalcanzable admite dos explicaciones. La primera es que el servidor DNS esté caído, quizá por un ataque de denegación de servicio que lo ha saturado hasta impedirle atender el tráfico legítimo. La segunda es que el firewall esté bloqueando el puerto 53, por un cambio de configuración intencionado o accidental. El orden razonable es comprobar primero si el DNS responde y, si responde, revisar las reglas del firewall.
Con eso, el analista de primer nivel ha hecho su trabajo: identificar, documentar y escalar. Escalar no significa que el problema haya empeorado, sino pasarlo a quien tiene más autoridad o conocimiento para resolverlo — y hacerlo con el registro, la marca de tiempo y el error concreto ya documentados ahorra tiempo al siguiente nivel y deja constancia de quién hizo qué y cuándo.
De tcpdump se preguntan dos cosas: qué información imprime — marca de tiempo, IP y puerto de origen, IP y puerto de destino — y para qué se usa, con la línea de base del tráfico normal como respuesta estrella. Sin línea de base no hay anomalía: solo hay tráfico que a uno le parece mucho.
Dada la línea 13:24:32.192571 IP tu-equipo.52444 > 203.0.113.2.domain: 35084+ A? ejemplo.com. (38), señala las cinco piezas obligatorias de información. Después explica por qué aparece domain y no 53, y qué significa A?.
Solución
Marca de tiempo: 13:24:32.192571, en horas, minutos, segundos y fracciones. IP de origen: tu-equipo (tcpdump ha resuelto la dirección a nombre de host). Puerto de origen: 52444, un puerto efímero elegido para esta consulta. IP de destino: 203.0.113.2. Puerto de destino: domain. Aparece así porque por defecto tcpdump sustituye los números de puerto por los servicios comúnmente asociados —domain es el nombre simbólico del puerto 53— y además resuelve direcciones a nombres de host. A? indica que se pide un registro A, el que asocia un nombre de dominio con una dirección IPv4, y el signo de interrogación marca que es una pregunta.
Los usuarios reportan que el portal de la empresa no carga y en tcpdump aparece repetidamente udp port 53 unreachable. (a) ¿Qué demuestra exactamente el registro sobre la causa del fallo? (b) Enuncia las dos hipótesis de causa raíz y el orden en que las comprobarías. (c) ¿Está caído el servidor web? Justifica. (d) ¿Qué significa escalar el incidente y qué debe acompañar a esa escalada? (e) ¿Por qué haber establecido antes una línea de base habría acelerado el diagnóstico?
Solución
(a) Que el navegador no consigue resolver el nombre de dominio: el servidor DNS no atiende las consultas dirigidas al puerto 53, de modo que nunca se obtiene la dirección IP del servidor web. (b) Hipótesis A, el servidor DNS está caído — quizá por un ataque de denegación de servicio que lo satura hasta impedirle responder al tráfico legítimo; hipótesis B, el firewall está bloqueando el puerto 53 por un cambio de configuración intencionado o no. Se comprueba primero si el DNS responde y, si responde, se revisan las reglas del firewall. (c) No hay ninguna evidencia de que lo esté: el registro solo demuestra que falla la resolución de nombres; el servidor web puede estar perfectamente disponible y ser inalcanzable por su nombre. (d) Pasar el caso a quien tiene más autoridad o conocimiento para resolverlo, no que el problema haya empeorado; debe acompañarse del registro, la marca de tiempo y el error concreto ya documentados, lo que ahorra tiempo al siguiente nivel y deja constancia de quién hizo qué y cuándo. (e) Porque la línea de base establece los patrones de tráfico normales y las métricas de utilización habituales: con ella, la desviación se detecta y se demuestra de inmediato en lugar de discutirse.
- Describo qué es tcpdump, en qué se apoya y por qué se considera ligero.
- Señalo las cinco piezas de información de una línea de captura y explico la resolución por defecto.
- Diagnostico un udp port 53 unreachable con sus dos hipótesis y sé qué significa escalar.
Vídeos de este módulo
- Read tcpdump logsGoogle Cybersecurity Certificate · Google Career Certificates5 min
- Overview of network protocol analyzersGoogle Cybersecurity Certificate · Google Career Certificates4 min
1. tcpdump se apoya en la biblioteca de código abierto…
Es ligero — poca memoria y poca CPU — y viene preinstalado en muchas distribuciones de Linux.
2. Por defecto, tcpdump…
Por eso en un registro puede leerse «domain» en lugar de 53.
3. El error udp port 53 unreachable indica que…
Las dos causas posibles son un DNS caído — quizá por un DoS — o un firewall que bloquea el puerto 53.
4. Establecer una línea de base con un analizador de protocolos sirve para…
También se usa para detectar tráfico malicioso, crear alertas y localizar puntos de acceso no autorizados.
Leer un log de Wireshark: de la conexión normal al ataque
Intuición
Wireshark presenta lo mismo que tcpdump pero en columnas, y esa forma tabular permite algo muy útil: comparar visualmente cómo es una conversación sana y cómo es una enferma. Este módulo recorre un registro real del tráfico entre los visitantes del sitio de una empresa y su servidor web, en el que hay una inundación SYN en curso. Casi todas las herramientas de captura ofrecen esta misma información, así que lo que se aprende aquí se traslada sin esfuerzo.
Las columnas del registro
| Columna | Qué contiene | Detalle del caso |
|---|---|---|
| N.º | Número de entrada del registro | El fragmento empieza en la entrada 47: unos 47 mensajes en los primeros segundos |
| Tiempo | Segundos y fracciones desde que empezó la grabación | 3.144521 significa 3 segundos y 144521 microsegundos; el tráfico es tan rápido que se mide así |
| Origen / Destino | Direcciones IP de quien envía y de quien recibe | 192.0.2.1 es el servidor web de la empresa; el rango 198.51.100.0/24 — 256 direcciones — son los equipos de los empleados |
| Protocolo | El protocolo del paquete | TCP en la capa de transporte; HTTP cuando ya se pide la página, en la capa de aplicación |
| Info | Puertos, banderas y datos de la conversación | 42584->443 [SYN]: del puerto efímero del cliente al 443 del servidor, con la bandera correspondiente |
Cómo se ve una conexión sana
Las tres primeras líneas son el saludo de tres vías completo, que se resuelve en unos pocos milisegundos. La cuarta es el navegador del empleado pidiendo la página sales.html con el método GET, en la capa de aplicación, y la quinta es la respuesta del servidor con un 200 OK. Esta es la forma que hay que tener en la cabeza como referencia: SYN, SYN/ACK, ACK, petición, respuesta.
Ejemplo resuelto: la inundación SYN en el registro
En el caso, la dirección 203.0.113.0 es la del atacante. Al principio el servidor la atiende con total normalidad — entradas 52 a 54, un handshake correcto — y sigue sirviendo a los visitantes legítimos. Lo anormal empieza cuando esa misma dirección continúa enviando SYN sin parar:
Unas filas después, el servidor ya no da abasto y aparecen los dos errores que delatan el colapso:
| Señal | Qué significa |
|---|---|
| HTTP/1.1 504 Gateway Time-out | Lo genera un servidor de pasarela que estaba esperando respuesta del servidor web: como este tarda demasiado, envía al navegador un error de tiempo de espera agotado |
| [RST, ACK] | «Reset, acknowledge»: se envía al visitante cuando el paquete SYN/ACK no llega a completarse. El visitante ve un error de tiempo de espera y el intento de conexión se descarta; puede actualizar el navegador para intentarlo otra vez |
| Muchos SYN desde 203.0.113.0 | La firma del ataque: el mismo origen y el mismo puerto efímero (54770) repitiendo la primera fase del saludo varias veces por segundo |
Este es un ataque de inundación SYN: simula una conexión TCP e inunda el servidor con paquetes SYN, de modo que si el número de solicitudes supera los recursos disponibles para gestionarlas, el servidor se desborda y no puede responder. Es un DoS de nivel de red que apunta al ancho de banda para ralentizar el tráfico.
Directo o distribuido: la pregunta que cierra el informe
Un ataque DoS directo se origina desde una sola fuente — una única dirección IP —, lo que facilita identificar al atacante; un DDoS proviene de múltiples fuentes, a menudo en distintas ubicaciones, lo que dificulta mucho más identificar a los atacantes. En el registro del caso, todo el tráfico marcado en rojo procede de 203.0.113.0: es, por tanto, un DoS directo, y la mitigación inmediata es tan simple como bloquear esa dirección en el firewall — un lujo que un DDoS no concede.
Al leer un registro, mira tres columnas en este orden: origen, para saber si es uno o son muchos; info, para ver qué banderas se repiten y cuáles faltan; y tiempo, para medir el ritmo. Un SYN sin su ACK no prueba nada; cientos de SYN del mismo origen en un segundo, sí.
Escribe las cinco líneas que compondrían una transacción web normal entre un empleado y el servidor, indicando en cada una el protocolo y lo que ocurre. Después di qué dos líneas faltarían o cambiarían si hubiera una inundación SYN en curso.
Solución
1) TCP, el cliente envía [SYN] desde su puerto efímero al 443 del servidor. 2) TCP, el servidor responde [SYN, ACK]. 3) TCP, el cliente confirma con [ACK] y la conexión queda establecida. 4) HTTP, el navegador pide la página con GET /sales.html. 5) HTTP, el servidor responde 200 OK. Con una inundación SYN en curso faltaría el [ACK] de los paquetes del atacante — que solo repite la primera fase — y, para los visitantes legítimos, la respuesta del servidor se sustituiría por un [RST, ACK] o por un error 504 Gateway Time-out.
Con el registro del caso a la vista: (a) ¿qué dirección IP es el servidor y cuál el rango de los empleados, y cuántas direcciones abarca ese rango? (b) ¿Por qué las primeras entradas del atacante parecen normales? (c) Explica qué son un [RST, ACK] y un 504 Gateway Time-out y a quién afectan. (d) ¿El ataque es directo o distribuido, y cómo lo sabes? (e) Redacta en tres frases el hallazgo para el informe de incidente.
Solución
(a) El servidor web es 192.0.2.1; los equipos de los empleados están en 198.51.100.0/24, un rango de 256 direcciones (de .0 a .255). (b) Porque la primera solicitud SYN del atacante se responde con normalidad y se completa el saludo — entradas 52 a 54 —; lo anormal no es el primer intento, sino que la misma dirección siga enviando solicitudes SYN sin parar. (c) [RST, ACK] significa «reset, acknowledge» y se envía al visitante cuando el [SYN, ACK] no llega a completarse: el visitante ve un error de tiempo de espera y el intento se descarta. El 504 Gateway Time-out lo genera un servidor de pasarela que esperaba respuesta del servidor web y, al tardar demasiado, devuelve un error de tiempo agotado al navegador. Ambos afectan a visitantes legítimos, no al atacante. (d) Directo: todo el tráfico malicioso procede de una sola dirección IP, 203.0.113.0; un DDoS mostraría múltiples orígenes en distintas ubicaciones. (e) «El servidor web 192.0.2.1 sufrió una inundación SYN procedente de la dirección 203.0.113.0, que envió repetidas solicitudes SYN al puerto 443 sin completar el saludo de tres vías. A partir del segundo 6 de la captura, el servidor dejó de atender a los visitantes legítimos, devolviendo paquetes [RST, ACK] y errores 504 Gateway Time-out. Al tratarse de un ataque de origen único, se recomienda bloquear la dirección de origen en el firewall y revisar los límites de conexiones a medio abrir.»
- Nombro las columnas de un registro de Wireshark y sé qué aporta cada una.
- Distingo una transacción web sana de una inundación SYN por sus líneas.
- Interpreto [RST, ACK] y 504 Gateway Time-out y decido si el ataque es directo o distribuido.
Vídeos de este módulo
- How to read a TCP/HTTP Wireshark logGoogle Cybersecurity Certificate · Google Career Certificates5 min
- Cybersecurity incident report: network traffic analysisGoogle Cybersecurity Certificate · Google Career Certificates6 min
1. En un registro de Wireshark, el orden de una transacción web normal es…
Las tres primeras líneas son el saludo de tres vías; las dos últimas ya son HTTP, en la capa de aplicación.
2. Un paquete [RST, ACK] se envía al visitante cuando…
RST viene de «reset, acknowledge»; el visitante ve un error de tiempo de espera en su navegador.
3. El error 504 Gateway Time-out lo genera…
Junto con los [RST, ACK], es la señal de que el servidor ya no da abasto con las solicitudes.
4. Si todo el tráfico malicioso del registro procede de una única dirección IP, se trata de…
El DDoS procede de múltiples fuentes, a menudo en distintas ubicaciones, y complica mucho la identificación.
Glosario de términos
Definiciones breves de los términos técnicos de esta guía, en el orden en que aparecen.
- Ataque de interceptación
- Ataque que intercepta el tráfico de red para robar información o interferir en la transmisión.
- Sniffing de paquetes
- Práctica de capturar e inspeccionar paquetes de datos a través de una red.
- Ataque de puerta trasera
- Uso de un punto débil dejado intencionadamente que elude los mecanismos normales de control de acceso.
- Impacto financiero
- Operaciones detenidas, costes de reparación, ransomware y litigios por datos de clientes.
- Impacto reputacional
- Pérdida de confianza del público en las prácticas de seguridad de la organización.
- Impacto en la seguridad pública
- Daño físico posible cuando el objetivo es una red eléctrica, de agua o de defensa.
- Ataque de denegación de servicio (DoS)
- Ataque que tiene como objetivo una red o un servidor y lo inunda con tráfico de red.
- DDoS
- Denegación de servicio distribuida: usa múltiples dispositivos o servidores en distintas ubicaciones.
- DoS directo
- Ataque originado desde una sola dirección IP, lo que facilita identificar al atacante.
- Inundación SYN
- Ataque DoS que simula una conexión TCP e inunda el servidor con paquetes SYN sin completarla.
- Inundación ICMP
- Ataque DoS que envía repetidamente paquetes de solicitud ICMP a un servidor de redes.
- Ping de la muerte
- Ataque DoS causado al enviar un paquete ICMP sobredimensionado que supera los 64 KB.
- ICMP
- Protocolo que los dispositivos usan para informarse de errores de transmisión de datos.
- Botnet
- Colección de computadoras infectadas por software malicioso bajo el control de un único agente de amenaza.
- Bot-herder
- El agente de amenaza único que controla la botnet y ordena el envío simultáneo de paquetes.
- Punto único de fallo
- Servicio centralizado — como un proveedor DNS — cuya caída arrastra a todo lo que depende de él.
- Tarjeta de interfaz de red (NIC)
- Hardware que conecta el dispositivo a la red y decide qué paquetes acepta.
- Modo promiscuo
- Configuración de la NIC que acepta todo el tráfico de la red, incluso el no dirigido a ella.
- Suplantación de IP
- Ataque en el que se cambia la IP de origen de un paquete para hacerse pasar por un sistema autorizado.
- Ataque en ruta
- El actor malicioso se coloca en medio de una conexión autorizada e intercepta o altera los datos en tránsito.
- Ataque Smurf
- El atacante olfatea la IP de un usuario autorizado y la inunda con paquetes ICMP vía la dirección de difusión.
- Ataque de repetición
- Intercepta un paquete de datos en tránsito y lo retrasa o lo repite en otro momento.
- Rastreo pasivo de paquetes
- El actor se conecta a un concentrador de red y examina todo el tráfico sin alterarlo.
- Rastreo activo de paquetes
- Tipo de ataque en el que se manipulan paquetes de datos en tránsito.
- Defensa en profundidad
- Estratificar varias estrategias, porque ninguna detiene por sí sola todos los ataques.
- Analizador de protocolos de red
- Herramienta que captura y analiza el tráfico de datos de una red; también llamada sniffer de paquetes.
- tcpdump
- Analizador de línea de comandos, ligero, basado en libpcap y preinstalado en muchas distribuciones Linux.
- libpcap
- Biblioteca de código abierto sobre la que se apoya tcpdump para capturar paquetes.
- Línea de base
- Referencia de los patrones de tráfico y las métricas de utilización normales de la red.
- Marca de tiempo
- Primer campo de una captura: horas, minutos, segundos y fracciones de segundo.
- Puerto efímero
- Número alto y temporal que el sistema asigna al cliente solo para una conversación.
- Registro A
- Anotación DNS que asocia un nombre de dominio con una dirección IPv4; se pide con A?.
- udp port 53 unreachable
- Error ICMP que indica que nadie atiende en el puerto del servicio DNS.
- Escalar un incidente
- Pasar el caso a quien tiene más autoridad o conocimiento, documentado con registro, hora y error.
- Wireshark
- Analizador de protocolos con interfaz gráfica que presenta la captura en columnas.
- RST, ACK
- «Reset, acknowledge»: se envía al visitante cuando el SYN/ACK no llega a completarse.
- 504 Gateway Time-out
- Error que genera un servidor de pasarela cuando el servidor web tarda demasiado en responder.
Síntesis y evaluación final
- Motivaciones del atacante: financieras, personales o políticas; también empleado descontento o activista.
- Interceptación = capturar o alterar el tráfico en tránsito. Puerta trasera = punto débil dejado intencionadamente por programadores o administradores que elude el control de acceso; el atacante también instala la suya para acceso permanente.
- Tres impactos: financiero (operaciones, reparación, ransomware, litigios), reputación y seguridad pública (red eléctrica, agua, defensa).
- DoS = inunda una red o servidor. DDoS = múltiples dispositivos en distintas ubicaciones. A veces basta un paquete diseñado, no el volumen.
- Inundación SYN: abusa del handshake, agota los puertos disponibles. Inundación ICMP: agota el ancho de banda entrante y saliente. Ping de la muerte: un ICMP de más de 64 KB.
- SYN e ICMP flood abruman con cantidad; el ping de la muerte, con tamaño.
- Botnet: computadoras infectadas bajo el control de un único agente, el bot-herder, que ordena disparar a la vez.
- Caso 2016: botnet creada por estudiantes para atacar redes de juegos, código publicado en línea, decenas de millones de peticiones DNS a las 7:00 del 21 de octubre, servicio restablecido en dos horas, interrupciones en Norteamérica y Europa.
- Mitigación estructural: distribuir las operaciones entre hosts que puedan escalarse dinámicamente.
- La NIC acepta solo los paquetes con su MAC; en modo promiscuo acepta todo el tráfico: eso hace posible el sniffing.
- Orden del ataque: primero sniffing (obtener IP y MAC autorizadas), después suplantación de IP.
- Ataque en ruta = intermediario entre dos partes de confianza; puede falsificar la respuesta DNS. Defensa: cifrar en tránsito con TLS.
- Smurf = suplantación + DoS mediante la dirección de difusión, con respuestas de eco ICMP. Defensa: NGFW que detecte difusiones anómalas.
- Repetición = interceptar un paquete y retrasarlo o repetirlo. DoS frente a suplantación: en el DoS todo el paquete está autorizado y no hay respuesta al atacante; en la suplantación las IP son falsas.
- tcpdump: línea de comandos, ligero, libpcap, preinstalado en Linux. Imprime marca de tiempo, IP y puerto de origen, IP y puerto de destino. Por defecto resuelve nombres de host y de servicio.
- Usos: línea de base del tráfico, detección de tráfico malicioso, alertas personalizadas, localizar mensajería o puntos de acceso no autorizados. Los atacantes lo usan para capturar credenciales.
- udp port 53 unreachable → el DNS no resuelve. Dos causas: DNS caído (posible DoS) o firewall bloqueando el 53. Comprobar primero el DNS.
- Wireshark: N.º, tiempo, origen, destino, protocolo, info. Normal = SYN, SYN/ACK, ACK, GET, 200 OK. Ataque = SYN repetidos, [RST, ACK] y 504 Gateway Time-out. Origen único → DoS directo; múltiples → DDoS.
Diez preguntas de estilo examen que mezclan los seis módulos. Responde sin mirar arriba: la puntuación aparece al final.
1. Un punto débil dejado intencionadamente por un administrador para tareas de mantenimiento es…
Elude los mecanismos normales de control de acceso, y un atacante puede usarla o instalar la suya.
2. El ataque DoS que abruma con el tamaño de una sola solicitud en lugar de con su cantidad es…
Ilustra la idea de que a veces basta un paquete cuidadosamente diseñado para colapsar un dispositivo.
3. En el DDoS de 2016, el código de la botnet llegó a otros atacantes porque…
La botnet envió decenas de millones de peticiones DNS y el servicio tardó dos horas en restablecerse.
4. La condición técnica que permite a un equipo capturar tráfico que no va dirigido a él es…
En modo normal, la NIC solo acepta los paquetes que contienen su propia dirección MAC.
5. Un atacante intercepta una búsqueda DNS y devuelve la IP de un servidor con código malicioso. Es…
También se llama ataque de intermediario, porque el atacante se esconde entre dos partes de confianza.
6. La diferencia entre un ataque DoS y uno de suplantación de IP está en que…
Además, en el DoS el atacante no recibirá respuesta del host atacado.
7. La salida de tcpdump imprime, para cada paquete…
Por defecto resuelve además las direcciones a nombres de host y los puertos a sus servicios asociados.
8. Ante un udp port 53 unreachable repetido, las dos hipótesis de causa raíz son…
Se comprueba primero si el DNS responde; si responde, se revisan las reglas del firewall.
9. En un registro de Wireshark, la señal de que el servidor ya no atiende a los visitantes legítimos es…
El 504 lo genera un servidor de pasarela que esperaba respuesta del servidor web y no la recibió a tiempo.
10. El consejo profesional que cierra el material sobre estos ataques es…
Ninguna medida aislada detiene todos los tipos de ataque; la combinación sí reduce el riesgo.
Puntuación: 0 / 10
Para profundizar con los vídeos y lecturas originales, el material corresponde al tercer módulo de Connect and Protect: Networks and Network Security, tercer curso del Google Cybersecurity Certificate (Google Career Certificates, Coursera).