Tutorial de Subnetting Redes Clase A, B, C - Ejercicios de Subnetting CCNA 1

La función del Subneteo o Subnetting es dividir una red IP física en subredes lógicas (redes más pequeñas) para que cada una de estas trabajen a nivel envío y recepción de paquetes como una red individual, aunque todas pertenezcan a la misma red física y al mismo dominio.
El Subneteo permite una mejor administración, control del tráfico y seguridad al segmentar la red por función. También, mejora la performance de la red al reducir el tráfico de broadcast de nuestra red. Como desventaja, su implementación desperdicia muchas direcciones, sobre todo en los enlaces seriales.

Dirección IP Clase A, B, C, D y E

Las direcciones IP están compuestas por 32 bits divididos en 4 octetos de 8 bits cada uno. A su vez, un bit o una secuencia de bits determinan la Clase a la que pertenece esa dirección IP.
Cada clase de una dirección de red determina una máscara por defecto, un rango IP, cantidad de redes y de hosts por red.





Cada Clase tiene una máscara de red por defecto, la Clase A 255.0.0.0, la Clase B 255.255.0.0 y la Clase C 255.255.255.0. Al direccionamiento que utiliza la máscara de red por defecto, se lo denomina “direccionamiento con clase” (classful addressing).



Siempre que se subnetea se hace a paritr de una dirección de red Clase A, B, o C y está se adapta según los requerimientos de subredes y hosts por subred. Tengan en cuenta que no se puede subnetear una dirección de red sin Clase ya que ésta ya pasó por ese proceso, aclaro esto porque es un error muy común. Al direccionamiento que utiliza la máscara de red adaptada (subneteada), se lo denomina “direccionamiento sin clase” (classless addressing).

En consecuencia, la Clase de una dirección IP es definida por su máscara de red y no por su dirección IP. Si una dirección tiene su máscara por defecto pertenece a una Clase A, B o C, de lo contrario no tiene Clase aunque por su IP pareciese la tuviese.

Máscara de Red

La máscara de red se divide en 2 partes:

Porción de Red:
En el caso que la máscara sea por defecto, una dirección con Clase, la cantidad de bits “1” en la porción de red, indican la dirección de red, es decir, la parte de la dirección IP que va a ser común a todos los hosts de esa red.
En el caso que sea una máscara adaptada, el tema es más complejo. La parte de la máscara de red cuyos octetos sean todos bits “1” indican la dirección de red y va a ser la parte de la dirección IP que va a ser común a todos los hosts de esa red, los bits “1” restantes son los que en la dirección IP se van a modificar para generar las diferentes subredes y van a ser común solo a los hosts que pertenecen a esa subred (asi explicado parece engorroso, así que más abajo les dejo ejemplos).

En ambos caso, con Clase o sin, determina el prefijo que suelen ver después de una dirección IP (ej: /8, /16, /24, /18, etc.) ya que ese número es la suma de la cantidad de bits “1” de la porción de red.

Porción de Host:
La cantidad de bits "0" en la porción de host de la máscara, indican que parte de la dirección de red se usa para asignar direcciones de host, es decir, la parte de la dirección IP que va a variar según se vayan asignando direcciones a los hosts.

Ejemplos:


Si tenemos la dirección IP Clase C 192.168.1.0/24 y la pasamos a binario, los primeros 3 octetos, que coinciden con los bits “1” de la máscara de red (fondo bordó), es la dirección de red, que va a ser común a todos los hosts que sean asignados en el último octeto (fondo gris). Con este mismo criterio, si tenemos una dirección Clase B, los 2 primeros octetos son la dirección de red que va a ser común a todos los hosts que sean asignados en los últimos 2 octetos, y si tenemos una dirección Clase A, el 1 octeto es la dirección de red que va a ser común a todos los hosts que sean asignados en los últimos 3 octetos.



Si en vez de tener una dirección con Clase tenemos una ya subneteada, por ejemplo la 132.18.0.0/22, la cosa es más compleja. En este caso los 2 primeros octetos de la dirección IP, ya que los 2 primeros octetos de la máscara de red tienen todos bits “1” (fondo bordo), es la dirección de red y va a ser común a todas las subredes y hosts. Como el 3º octeto está divido en 2, una parte en la porción de red y otra en la de host, la parte de la dirección IP que corresponde a la porción de red (fondo negro), que tienen en la máscara de red los bits “1”, se va a ir modificando según se vayan asignando las subredes y solo va a ser común a los host que son parte de esa subred. Los 2 bits “0” del 3º octeto en la porción de host (fondo gris) y todo el último octeto de la dirección IP, van a ser utilizados para asignar direcciones de host.


Convertir Bits en Números Decimales


Como sería casi imposible trabajar con direcciones de 32 bits, es necesario convertirlas en números decimales. En el proceso de conversión cada bit de un intervalo (8 bits) de una dirección IP, en caso de ser "1" tiene un valor de "2" elevado a la posición que ocupa ese bit en el octeto y luego se suman los resultados. Explicado parece medio engorroso pero con la tabla y los ejemplos se va a entender mejor.



La combinación de 8 bits permite un total de 256 combinaciones posibles que cubre todo el rango de numeración decimal desde el 0 (00000000) hasta el 255 (11111111). Algunos ejemplos.


Calcular la Cantidad de Subredes y Hosts por Subred


Cantidad de Subredes es igual a: 2N, donde "N" es el número de bits "robados" a la porción de Host.

Cantidad de Hosts x Subred es igual a: 2M -2, donde "M" es el número de bits disponible en la porción de host y "-2" es debido a que toda subred debe tener su propia dirección de red y su propia dirección de broadcast.

Bueno, hasta acá la teoría básica. Una vez que comprendemos esto podemos empezar a subnetear. Como consejo les digo que se aprendan y asimilen la dinámica de este proceso ya que es fundamental, sobre todo para el final práctico y teórico del CCNA 1, y más adelante les va a simplificar el aprendizaje de las VLSM (Máscaras de Subred de Longitud Variable).

Fuente: http://www.garciagaston.com.ar/

10 Best Hacking and Security Software Tools for Linux

Linux is a hacker’s dream computer operating system. It supports tons of tools and utilities for cracking passwords, scanning network vulnerabilities, and detecting possible intrusions. I have here a collection of 10 of the best hacking and security software tools for Linux. Please always keep in mind that these tools are not meant to harm, but to protect.

1. John the Ripper

John the Ripper is a free password cracking software tool initially developed for the UNIX operating system. It is one of the most popular password testing/breaking programs as it combines a number of password crackers into one package, autodetects password hash types, and includes a customizable cracker. It can be run against various encrypted password formats including several crypt password hash types most commonly found on various Unix flavors (based on DES, MD5, or Blowfish), Kerberos AFS, and Windows NT/2000/XP/2003 LM hash. Additional modules have extended its ability to include MD4-based password hashes and passwords stored in LDAP, MySQL and others.


2. Nmap

Nmap is my favorite network security scanner. It is used to discover computers and services on a computer network, thus creating a "map" of the network. Just like many simple port scanners, Nmap is capable of discovering passive services on a network despite the fact that such services aren't advertising themselves with a service discovery protocol. In addition Nmap may be able to determine various details about the remote computers. These include operating system, device type, uptime, software product used to run a service, exact version number of that product, presence of some firewall techniques and, on a local area network, even vendor of the remote network card.

Nmap runs on Linux, Microsoft Windows, Solaris, and BSD (including Mac OS X), and also on AmigaOS. Linux is the most popular nmap platform and Windows the second most popular.


3. Nessus

Nessus is a comprehensive vulnerability scanning software. Its goal is to detect potential vulnerabilities on the tested systems such as:

-Vulnerabilities that allow a remote cracker to control or access sensitive data on a system.
-Misconfiguration (e.g. open mail relay, missing patches, etc).
-Default passwords, a few common passwords, and blank/absent passwords on some system accounts. Nessus can also call Hydra (an external tool) to launch a dictionary attack.
-Denials of service against the TCP/IP stack by using mangled packets

Nessus is the world's most popular vulnerability scanner, estimated to be used by over 75,000 organizations worldwide. It took first place in the 2000, 2003, and 2006 security tools survey from SecTools.Org.


4. chkrootkit

chkrootkit (Check Rootkit) is a common Unix-based program intended to help system administrators check their system for known rootkits. It is a shell script using common UNIX/Linux tools like the strings and grep commands to search core system programs for signatures and for comparing a traversal of the /proc filesystem with the output of the ps (process status) command to look for discrepancies.

It can be used from a "rescue disc" (typically a Live CD) or it can optionally use an alternative directory from which to run all of its own commands. These techniques allow chkrootkit to trust the commands upon which it depend a bit more.

There are inherent limitations to the reliability of any program that attempts to detect compromises (such as rootkits and computer viruses). Newer rootkits may specifically attempt to detect and compromise copies of the chkrootkit programs or take other measures to evade detection by them.


5. Wireshark

Wireshark is a free packet sniffer computer application used for network troubleshooting, analysis, software and communications protocol development, and education. In June 2006, the project was renamed from Ethereal due to trademark issues.

The functionality Wireshark provides is very similar to tcpdump, but it has a GUI front-end, and many more information sorting and filtering options. It allows the user to see all traffic being passed over the network (usually an Ethernet network but support is being added for others) by putting the network interface into promiscuous mode.

Wireshark uses the cross-platform GTK+ widget toolkit, and is cross-platform, running on various computer operating systems including Linux, Mac OS X, and Microsoft Windows. Released under the terms of the GNU General Public License, Wireshark is free software.


6. netcat

netcat is a computer networking utility for reading from and writing to network connections on either TCP or UDP.

Netcat was voted the second most useful network security tool in a 2000 poll conducted by insecure.org on the nmap users mailing list. In 2003, it gained fourth place, a position it also held in the 2006 poll.

The original version of netcat is a UNIX program. Its author is known as *Hobbit*. He released version 1.1 in March of 1996.

Netcat is fully POSIX compatible and there exist several implementations, including a rewrite from scratch known as GNU netcat.


7. Kismet

Kismet is a network detector, packet sniffer, and intrusion detection system for 802.11 wireless LANs. Kismet will work with any wireless card which supports raw monitoring mode, and can sniff 802.11a, 802.11b and 802.11g traffic.

Kismet is unlike most other wireless network detectors in that it works passively. This means that without sending any loggable packets, it is able to detect the presence of both wireless access points and wireless clients, and associate them with each other.

Kismet also includes basic wireless IDS features such as detecting active wireless sniffing programs including NetStumbler, as well as a number of wireless network attacks.


8. hping

hping is a free packet generator and analyzer for the TCP/IP protocol. Hping is one of the de facto tools for security auditing and testing of firewalls and networks, and was used to exploit the idle scan scanning technique (also invented by the hping author), and now implemented in the Nmap Security Scanner. The new version of hping, hping3, is scriptable using the Tcl language and implements an engine for string based, human readable description of TCP/IP packets, so that the programmer can write scripts related to low level TCP/IP packet manipulation and analysis in very short time.

Like most tools used in computer security, hping is useful to both system administrators and crackers (or script kiddies).


9. Snort

Snort is a free and open source Network Intrusion prevention system (NIPS) and network intrusion detection (NIDS) capable of performing packet logging and real-time traffic analysis on IP networks.

Snort performs protocol analysis, content searching/matching, and is commonly used to actively block or passively detect a variety of attacks and probes, such as buffer overflows, stealth port scans, web application attacks, SMB probes, and OS fingerprinting attempts, amongst other features. The software is mostly used for intrusion prevention purposes, by dropping attacks as they are taking place. Snort can be combined with other software such as SnortSnarf, sguil, OSSIM, and the Basic Analysis and Security Engine (BASE) to provide a visual representation of intrusion data. With patches for the Snort source from Bleeding Edge Threats, support for packet stream antivirus scanning with ClamAV and network abnormality with SPADE in network layers 3 and 4 is possible with historical observation.


10. tcpdump

tcpdump is a common computer network debugging tool that runs under the command line. It allows the user to intercept and display TCP/IP and other packets being transmitted or received over a network to which the computer is attached.

In some Unix-like operating systems, a user must have superuser privileges to use tcpdump because the packet capturing mechanisms on those systems require elevated privileges. However, the -Z option may be used to drop privileges to a specific unprivileged user after capturing has been set up. In other Unix-like operating systems, the packet capturing mechanism can be configured to allow non-privileged users to use it; if that is done, superuser privileges are not required.

The user may optionally apply a BPF-based filter to limit the number of packets seen by tcpdump; this renders the output more usable on networks with a high volume of traffic.


Do you have a favorite security software tool for Linux? Feel free to comment and tell us about it.

Source: http://www.junauza.com/2008/07/10-best-hacking-and-security-software.html

Los Servicios De Windows XP

1. INTRODUCCIÓN.

Los Servicios de Windows son aplicaciones internas o pequeños programas que se cargan en el inicio de Windows, quedando estos residentes en memoria y trabajando en segundo plano (background), con el objetivo de conseguir una máxima funcionalidad de Windows con la mínima intervención del usuario.

Evidentemente, contra más funciones queramos que Windows realice de forma automática, más recursos consumirá el Sistema Operativo.

Al instalar Windows, por defecto, se instalan y ejecutan gran cantidad de estos servicios, los cuales podemos necesitar o no, dependiendo de las características propias de cada usuario.

Por tanto el objetivo de este tutorial, es describir cada uno de los servicios propios de Windows (digo propios de Windows porque el número de servicios cambiará dependiendo del software y hardware que se posea), para que podamos juzgar que servicios vamos a necesitar y cuales no, a fin de poder deshabilitar aquellos que no vamos a necesitar, con el objetivo de lograr un mayor rendimiento de nuestro Pc.

2. ¿DÓNDE SE LOCALIZAN Y CÓMO SE ACCEDE A LOS SERVICIOS?

Para visualizar los servicios y poder modificarlos, debemos acceder a la consola de servicios, lo cual podemos hacer de dos formas:

1) Inicio-> Panel de Control-> Herramientas Administrativas->Servicios

2) Inicio->Ejecutar-> escribir services.msc-> Aceptar


3. EL ESTADO Y TIPO DE INICIO DE LOS SERVICIOS

Al hablar de estado del servicio, nos referimos a la forma en que se encuentra el servicio y aquí nos encontramos con dos estados posibles:

- Iniciado o ejecutándose
- Detenido

El inicio de los servicios puede ser de tres formas distintas:
  • Automático: se inicia al iniciar Windows
  • Manual: el servicio se encuentra detenido, pero podemos iniciarlo o detenerlo manualmente si queremos, al igual que otro servicio puede iniciarlo o detenerlo automáticamente si lo necesita.
  • Deshabilitado: el servicio está detenido y no se puede iniciar manualmente ni automáticamente por otro servicio.
4. CÓMO CAMBIAR EL ESTADO DE LOS SERVICIOS. INICIAR O DETENER UN SERVICIO.

Para modificar el estado de un servicio, es decir, iniciar o detener un servicio, debemos ir a la consola de servicios, y una vez allí, nos situamos en el servicio que queramos modificar y haciendo click derecho seleccionamos “Iniciar” o “Detener”, según deseemos.

5. CÓMO CAMBIAR EL TIPO DE INICIO DE LOS SERVICIOS.

Una vez nos situemos en la consola de servicios, hacemos click derecho en el servicio en cuestión y elegimos “Propiedades”. Se abrirá una ventana y en la pestaña “General” podemos elegir el “Tipo de Inicio”: Automático, Manual o Deshabilitado.



6. PRECAUCIONES ANTES DE REALIZAR UN CAMBIO EN LOS SERVICIOS. CÓMO RECUPERAR UN SERVICIO.

Antes de manipular los servicios conviene aclarar, que a pesar de que dichas manipulaciones o cambios son reversibles (se pueden volver a poner como estaban), los efectos de estos cambios pueden ser indeseables, por lo que conviene estar seguro de las modificaciones que vamos a llevar a cabo.

Por tanto, para ser precavidos, antes de ponernos a manipular los servicios, se puede crear un punto de restauración del sistema a fin de poder volver a un estado anterior si algo fallase (Inicio-> Ayuda y soporte técnico-> Deshacer los cambios realizados en su equipo con Restaurar Sistema-> Crear un punto de restauración).

Otra medida de precaución es hacer una copia de seguridad del registro:
Inicio-> Ejecutar-> escribir regedit-> Acepatar
Navega por HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es
Seleccionas la clave "Services" (si quieres hacer una copia de seguridad de todos los servicios) o la clave individual del servicio/s que te dispones a manipular (si quieres hacer una copia de seguridad sólo del servicio/s que vas a manipular) y pulsas en "Archivo"-> "Exportar" y lo guardas con tipo "Archivos de Registro (*.reg)"

Otra cosa que podemos hacer es obtener una copia impresa del estado de los servicios, para saber cómo estaban los servicios antes de manipularlos. Esta copia la podemos obtener de la siguiente manera: Una vez en la consola de servicios, seleccionamos “Acción” y “Exportar lista…”, y guardamos la copia eligiendo el tipo “Texto (delimitado por comas) (*.csv)”. De esta manera obtendremos una copia de los servicios en formato Excel, la cual podemos utilizar para volver a dejar los servicios tal y como estaban.



Cómo recuperar un servicio:

Por diferentes motivos se nos puede dar el caso de que necesitemos recuperar la forma de inicio de un servicio y que no podamos acceder a la consola de servicios. Ante este caso de urgencia podemos proceder de dos maneras:

1) Desde el Editor del Registro (regedit)

Inicio-> Ejecutar-> Escribimos regedit-> Aceptar

Navegamos por HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es y buscamos el servicio, en el panel derecho seleccionamos Start y con click derecho le damos a “Modificar”.

Nos encontramos con los siguientes valores donde:
2 = Automático
3= Manual
4= Deshabilitado

Escogemos el modo deseado, aceptamos y reiniciamos.

2) Desde Símbolo del Sistema (MSDOS)

Inicio-> Ejecutar-> escribir cmd-> Aceptar

Para iniciar un servicio escribiremos lo siguiente:
NET START “Nombre del Servicio”

Para detenerlo:
NET STOP “Nombre del Servicio”

Nota.- Si ponemos el nombre del servicio abreviado no deberá llevar comillas y si ponemos el nombre del servicio completo deberá llevar comillas.
Ej. Net stop wuauserv
Ej. Net stop “actualizaciones automáticas”

7. LOS SERVICIOS DE WINDOWS XP.

El objetivo de este apartado no es definir cada servicio, ya que si accedemos a las propiedades del servicio en cuestión (a través de la consola de servicios) podemos encontrar una definición de cada servicio. También podemos ver su ejecutable.


Si queréis una definición más amplia de lo que es cada servicio, podéis encontrarla en la propia Web de Microsoft: Servicios del sistema

Por tanto, sólo vamos a tratar de razonar qué podemos hacer con cada servicio.

Es importante, que antes de manipular un servicio, leáis atentamente su definición y os aseguréis de que ese servicio realmente no lo vais a necesitar, antes de deshabilitarlo.

También os recomiendo que las modificaciones que llevéis a cabo las hagáis una a una.

1) Acceso a dispositivo de interfaz humana (HidServ)

Se refiere a dispositivos multimedia, como dispositivos apuntadores (ej. mouse…), teclados, controles remotos u otro dispositivo de interfaz Bluetooth.

Por lo general no se usan este tipo de dispositivos o si se usan suelen tener drivers propios, por lo que lo podemos Deshabilitar. Si usas este tipo de dispositivo y al deshabilitarlo no funciona correctamente lo pones en Manual o Automático.

2) Actualizaciones automáticas (Wuauserv)

Si te preocupa el consumo de recursos lo puedes Deshabilitar pero obviamente no podrías utilizar de nuevo esta propiedad hasta que actives el servicio cosa que es requeridad si desearas realizar la actualización manual desde la página Microsoft Windows Update.

3) Adaptador de rendimiento WMI (WmiApSrv)

Digamos que está en desuso, por lo que no sucede nada si se Deshabilita.

4) Administración de aplicaciones (AppMgmt)

Maneja el software instalado, pero sin este servicio, las nuevos programas instalados continúan almacenándose en Agregar/Quitar Programas, por lo que lo ponemos en Manual.

Ahora bien, si tu equipo pertenece a una red corporativa, sería interesante ponerlo en Automático, ya que sin este servicio no se podrá instalar, quitar o enumerar las aplicaciones instaladas en el servicio de Microsoft Active Directory, no recuperará la información de las aplicaciones instaladas y tampoco aparecerá esta información en la sección Agregar nuevos programas de Agregar/Quitar Programas, es decir, no habrá programas disponibles en la red.

5) Administrador de carga (uploadmgr)

Si no formas parte de una red, lo debes Deshabilitar. Y si formas parte de una red también se puede Deshabilitar, ya que no interfiere en el funcionamiento de la red para compartir archivos e impresoras.

6) Administrador de conexión automática de acceso remoto (RasAuto)

Detecta los intentos erróneos de conexión a una red o equipo remoto y proporciona métodos alternativos de conexión, es decir, si un acceso a red no se encuentra disponible, aparecerá un cuadro de diálogo que permitirá realizar una conexión de acceso telefónico o VPN con el equipo remoto.

Es recomendable tenerlo en Manual. En raras ocasiones, algunos proveedores utilizan sistemas de logueo, por lo que si al poner este servicio en Manual, tienes problemas con la conexión a internet, ponlo en Automático.

7) Administrador de conexión de acceso remoto (RaMan)

Administra las conexiones de acceso telefónico y VPN establecidas desde el equipo a Internet u otras redes remotas.

Es recomendable ponerlo en Manual.

8) Administrador de cuentas de seguridad (SamSs)

Es un subsistema protegido que administra la información de cuentas de usuarios y grupos.

Nunca se debe deshabilitar, por tanto, hay que dejarlo en Automático.

9) Administrador de Depuradores de máquina (MDM)

Es usado por los depuradores de sistemas como Visual Basic 6, enterprise o .Net. Deshabilitado a menos que programes con visual

10) Administrador de discos lógicos (dmserver)

Si usas discos removibles o cambias constantemente de discos rígidos ponlo en Automático, de lo contrario es recomendable ponerlo en Manual.

11) Administración de sesión de Ayuda de escritorio remoto (RDSessMgr)

Sobre todo, por razones de seguridad, es recomendable Deshabilitar este servicio, ya que podríamos aceptar una petición de conexión no deseada.

12) Adquisición de imágenes de Windows (WIA) (stisvc)

Es recomendable ponerlo en Manual, y sólo si se nos dan problemas la utilización de escáneres o cámaras lo ponemos en Automático.

13) Almacenamiento protegido (ProtectedStorage)

Este servicio protege el almacenamiento de información confidencial, como las claves privadas, y evita el acceso de servicios, procesos o usuarios no autorizados.

Para entendernos, es ese mensaje que aparece de “Recordar Contraseña”. A pesar de que esa información se almacena encriptada, personalmente pienso que es más seguro aún no guardar ningún tipo de información importante en disco, por lo que se debe Deshabilitar.

De todos modos si usas la función “Recordar Contraseña” o “Autocompletar” (para Outlook, conexión a Internet, o controladores de dominio que requieren autentificación…) ponlo en Automático.

14) Aplicación del sistema COM+ (COMSSysApp)

Si cuentas con aplicaciones que funcionen con el componente COM+ ponlo en Automático, de lo contrario detenlo y ponlo en Manual.

15) ASP.NET State Service/Servicio de estado ASP.NET (aspnet_state)

Provee soporte para los estados de salida de sesión de procesos. En realidad, este servicio solo es necesario para alguien que trabaje con programación en ASP.NET. Sino programas en ASP.NET, entonces debe estar en Manual o Desactivado.

16) Audio de Windows (AudioSrv)

Si no tienes placa de sonido lo puedes Deshabilitar, de lo contrario ponlo en Automático, ya que es fundamental para escuchar sonidos en la computadora.

17) Ayuda de NetBIOS sobre TCP/IP (LmHosts)
Es un agujero para la seguridad, así que hay que Deshabilitarlo, salvo que uses el viejo protocolo NetBIOS en tu red.

18) Ayuda y soprte técnico (Helpsvc)

Particularmente prefiro no recibir ayuda de la Web de Microsoft, además consume recursos, por lo que lo tengo Deshabilitado.

También lo puedes poner en Manual y habilitarlo sólo cuando lo necesites (si es que alguna vez lo necesitas ).

19) Centro de Seguridad (wscsvc)

Se encarga de monitorear y configurar la seguridad del sistema, por ejemplo te avisará si tienes algún antivirus desactualizado o sino lo tienes en lo absoluto, permite la configuración y aviso del estado del firewall interno de Windows o de algún tercero. En realidad, si tu sabes que tienes un antivirus actualizado y un firewall activo, este servicio deja de ser importante. Automático si en verdad lo ves útil, sino, Deshabilitado

20) Cliente de seguimiento de vínculos distribuidos (TrkWks)

Si tu pc es parte de un Dominio NT y el Controlador de Dominio se encuentra corriendo el Servidor de seguimiento de vínculos distribuidos, debes ponerlo en Automático, de lo contrario lo puedes poner Manual.

21) Cliente DHCP (Dhcp)

Si no formas parte de una red o tienes un IP fijo o estático ponlo en Manual.

Si formas parte de una red, tu IP es dinámico o te conectas a través de un módem debes ponerlo en Automático.

22) Cliente DNS (Dnscache)

Si tu pc está en red debes ponerlo Automático.

De lo contrario puedes ponerlo Manual, aunque tienes que tener en cuenta que si alguna vez necesitas reparar la conexión a Internet aparecerá un error que dice “Purgar la caché de resolución DNS”, con lo que deberás iniciar este servicio para continuar reparando.

23) Cliente Web (WebClient)

Por razones de seguridad se aconseja no poner Automático, por tanto puedes ponerlo Manual, aunque personalmente no le veo ninguna utilidad a este servicio, por lo que se podría Deshabilitar.

24) Cola de impresión (Spooler)

Automático, a menos que no dispongas de una impresora, en cuyo caso se puede Deshabilitar.

25) Compatibilidad de cambio rápido de usuario (FastUserSwitching)

Este servicio nos permite cambiar de usuario sin tener que cerrar sesión en el con el otro usuario.

Si no tienes varios usuarios en el equipo, Deshabilítalo.

Si cuentas con varios usuarios y le ves utilidad a este servicio, ponlo en Automático.

Particularmente no soy partidario del cambio rápido de usuario, ya que es muy habitual que se cambie de usuario y se dejen programas ejecutándose en el otro usuario (es malo para la seguridad y consume muchos recursos). Además no es aconsejable apagar el equipo con programas ejecutándose, y esto podría pasar si un usuario no cierra sesión y se cambia de usuario, por tanto mi recomendación es Deshabilitar.

26) Conexión de seguridad a Internet (ICF)/Firewall de Windows/Conexión compartida a Internet (ICS) (SharedAccess)

Si compartes conexión o usas el Firewall de Windows ponlo en Automático, de lo contrario, Deshabilítalo.

27) Conexiones de red (Netman)

Si tu pc está en red o se conecta a través de un módem ponlo en Automático, de lo contrario Manual.

28) Conexión inalámbrica rápida/Configuración inalámbrica rápida/Wireless Zero Configuration Service (WZCSVC)

Permite la configuración de adaptadores 802.11

Si tu conexión es inalámbrica (Wireless) ponlo en Automático, de lo contrario Deshabilítalo.

29) Coordinador de transacciones distribuidas de Microsoft (MSDTC)

Por lo general no tiene utilidad por lo que lo ponemos en Manual, aunque si estás en una red y hay bases de datos, colas de mensajes y sistemas de archivos, entonces te conviene ponerlo Automático.

30) DDE de red (NetDDE)

Tampoco tiene utilidad, por lo que se puede Deshabilitar, a menos que tu pc esté en red y se utilicen datos compartidos como el Portafolio, en cuyo caso conviene ponerlo en Automático.

31) Detección de hardware shell (ShellHWDetection)

Se utiliza para le detección de dispositivos o hardware AutoPlay, como ciertas lectoras de CD o DVD.

Mi recomendación es ponerlo Automático, aunque se puede Deshabilitar y sólo habilitarlo si el sistema no nos reconoce alguna lectora o disquetera o el chequeo de unidad del Explorador de Windows se hace molesto.

32) DSMD de DDE de red (NetDDEdsdm)

Tiene graves vulnerabilidades, además no creo que te sea de ninguna utilidad, por lo que Deshabilítalo.

33) Enrutamiento y acceso remoto (RemoteAccess)

Es otro gran agujero para la seguridad, Deshabilítalo.

34) Escritorio remoto compartido de NetMeeting (mnmsrvc)

Permite a usuarios autorizados acceder remotamente a tu escritorio, obviamente podríamos dar autorización a alguien no deseado, por tanto es otro gran agujero para la seguridad. Se debe Deshabilitar este servicio.

35) Estación de trabajo (Ianmanworkstation)

Si deshabilitas este servicio, las conexiones de cliente de red a servidores remotos no estarán disponibles, por tanto debe estar en Automático.

36) Examinador de equipos (Browser)

Si no formas parte de una red o te conectas a través de un módem, ponlo Manual.

Si formas parte de una red y no usas el protocolo WINS, entonces ponlo en Automático.

37) Extensiones de controlador de Instrumental de administración de Windows (Wmi)

Supervisa todos los controladores y proveedores de seguimiento de sucesos configurados, ponlo Manual.

38) Horario de Windows (W32Time)

Chequea automáticamente la hora con un servidor de Internet. Si te preocupa el consumo de recursos Deshabilítalo, ya que de todas formas nuestro pc marcará la hora, salvo que tengas la pila agotada.

39) Host de dispositivo Plug and Play universal (upnphost)

Se puede Deshabilitar. Si algún componente te da problemas lo pones en Manual.

40) HTTP SSL (HTTPFilter)

Se activa y desactiva automáticamente durante transacciones a través de páginas que usen el protocolo HTTPS (Protocolo de Transferencia Hipertexto Segura). Manual.

41) Iniciador de procesos de servidor DCOM (DcomLaunch)

Instalado con el Service Pack 2 de windows XP, permite la carga de procesos DCOM. Automático.

42) Inicio de sesión en red (Netlogon)

Mantiene un canal seguro entre el equipo y el controlador de dominio para la autenticación de usuarios y servicios

A menos que cuentes con una red con configuración a través de dominios, lo puedes Deshabilitar.

43) Inicio de sesión secundario (seclogon)

Usado habitualmente por administradores para iniciar sesión como usuario restringido, empleando solamente el inicio de sesión secundario para ejecutar temporalmente una aplicación como Administrador.

Personalmente no le veo mucha utilidad, así que se puede Deshabilitar.

44) Instantáneas de volumen (VSS)

Si no haces copias de seguridad habitualmente, ponlo en Manual, para iniciarlo solamente cuando te dispongas a hacer una copia de seguridad.

45) Instrumental de administración de Windows (winmgmt)

Si detenemos este servicio, la mayoría del software basado en Windows no funcionará correctamente, por tanto siempre debe estar en Automático.

Fuente: http://www.forospyware.com/t11982.html

RASTREO Y EXPLORACIÓN DE REDES Y SISTEMAS

En esta guía vamos a aprender técnicas y métodos de exploración de redes y sistemas. Veremos métodos para identificar estaciones de trabajo de una red, métodos de rastreo estándar como vainilla conect() y SYN medio abierto, métodos sigilosos de rastreo (indicador de TCP inverso, indicador ACK), métodos anónimos (rastreo de rebote FTP, rastreo de rebote en Proxy) y rastreo de puertos UDP. Pensaba incluir también una técnica silenciosa para enumerar servicios utilizando zombies, pero debido a la extensión y a las posibilidades que ofrece, se dejará para más adelante, ya que no daría tiempo a explicarla como se merece en este how-to.

SONDEO ICMP:



Supongamos que estamos dentro de una red. Como sabréis, en una red podemos encontra estaciones de trabajo, servidores de archivos, servidores de disco, servidores de impresión, servidores ftp, servidores web, servidores de correo... todos ellos conectados a un concentrador, conmutador o router (dependiendo de la red/subred) situado en el típico armario de conexiones. Un atacante, lo primero que haría sería hacerse con las ip's internas de la red con el fin de elaborar un mapa de conceptual de la red y los equipos que la componen. A continuación, procedería a evaluar estos sitemas con la finalidad de encontrar servicios que abordar.

Un sondeo ICMP revelaría en redes potencialmente débiles y poco protegidas, información sobre sus equipos. Existen varios tipos de mensajes ICMP, pero a nosotros nos interesan especialmente cuatro de ellos, que son los que resultan verdaderamente últimes para rastrear una red.
  • Echo request = También conocidos como paquetes ping. Mediante Nmap, podemos realizar barridos ping para identificar de una manera sencilla los equipos de la red.
  • Timestamp request = Son solicitudes de tiempo y se utilizan para obtener el tiempo que tarda nuestro equipo en obtener una respuesta del equipo victima.
  • Information request = Este mensaje se ideó en un principio para localizar sistemas autoconfigurables en el momento de arranque, consiguendo de esta manera descubrir direcciones de red.
  • Subnet address mask request = Estos mensajes revelan información sobre la mascara de subred utilizada por el equipo analizado. Esto servirá al atacante para realizar el mapa de la estructura de la red y sus subredes.
  • Barrido ICMP con Nmap:

    Nmap, que a en mi humilde opinión, es una auténtica obra de arte de la programación (y los administradores de redes saben por qué lo digo), nos permite realizar barridos icmp con el fin de localizar maquinas internas. Un barrido ICMP consiste en enviar mensajes de tipo 8 "echo request" a todas las direcciones IP internas de la red. Esto se realizaría con el comando:

    $ sudo nmap -sP 192.168.2.0/24 Starting Nmap 4.62 ( http://nmap.org ) at 2008-12-22 01:46 CET n hostname -- replacing with '*' Host (192.168.2.1) appears to be up. MAC Address: 00:XX:XX:XX:XX:XX Host 192.168.2.100 appears to be up. Host 192.168.2.103 appears to be up. Host 192.168.2.114 appears to be up. Host 192.168.2.116 appears to be up. Host 192.168.2.117 appears to be up. Host 192.168.2.124 appears to be up. Nmap done: 256 IP addresses (7 hosts up) scanned in 2.142 seconds

    Con el argumento -sP, estamos indicando a Nmap que realice un barrido ping en la red. Un administrador competente, habrá filtrado el tráfico ICMP en los firewalls y en el router, por ello esta técnica quedaría obsoleta y habría que condimentarla con algo más. Podríamos añadir al comando el argumento "-PI", que enviará paquetes de sondeo TCP ACK y SYN al puerto 80 de cada equipo:

    $ sudo nmap -sP -PI 192.168.2.0/24 Starting Nmap 4.62 ( http://nmap.org ) at 2008-12-22 01:46 CET n hostname -- replacing with '*' Host (192.168.2.1) appears to be up. MAC Address: 00:XX:XX:XX:XX:XX Host 192.168.2.100 appears to be up. Host 192.168.2.103 appears to be up. Host 192.168.2.107 appears to be up. Host 192.168.2.114 appears to be up. Host 192.168.2.116 appears to be up. Host 192.168.2.117 appears to be up. Host 192.168.2.124 appears to be up. Host 192.168.2.136 appears to be up. Host 192.168.2.141 appears to be up. Nmap done: 256 IP addresses (7 hosts up) scanned in 6.053 seconds

    Como podéis apreciar, hemos obtenido más información con este comando que con el anterior.

    SING:

    SING, es una herramienta por línea de comandos que permite envíar sondeos ICMP configurables por el usuario. SING lleva tiempo ya intentando desbancar al comando PING, ya que implementa una serie de mejoras con respecto a este. SING puede descargarse desde sourceforge. Veamos algunas de las posibilidades que nos ofrece esta herramienta. Probemos en primer lugar a realizar un echo request. Con Nmap podíamos realizar esto en un bloque de red. Con SING, si tomamos como objetivo la dirección de difusión (acaba en 255), obtendremos información de todos los equipos de al red:

    $ sing -echo 192.168.2.255

    Vamos a usar ahora SING para enviar mensajes ICMP de solicitud de tiempo (timestamp request):

    $ sing -tstamp 192.168.2.103

    Ahora enviaremos mensajes ICMP de solicitud de información (information request):

    $ sing -info 192.168.2.107

    Por último veamos cono utilizar SING para enviar mensajes ICMP de solicitud de mascara de direcciones (subnet address mask request):

    $ sing -mask 192.168.2.136

    ICMPScan:

    Otra herramienta es ICMPScan,que permite enviar mensajes ICMP de tipo 8, 13, 15 y 17 (que son los 4 que hemos visto antes). Este herramienta es realmente útil, quizá para este tipo de barridos es la mejor, ya que es capaz de poner la interfaz de red en modo promiscuo e indentificar así direcciones IP internas que responden a los sondeos enviados por el programa. Lo podéis descargar de http://bindshell.net/tools/icmpscan. Por si acaso, tenéis un mirror de descarga en esta misma web, al que podéis acceder desde el menú de la izquierda (usadlo en caso de que no funcione el oficial para evitar tráfico innecesario).

    Para instalarlo necesitaréis tener instalado libcap y libdnet. Para instalarlo lo haremos del siguiente modo:

    $ tar zxvf icmpscan.tgz $ cd icmpscan $ ./configure $ make $ sudo make install

    Las funciones de ICMPScan son las siguiente:

    Usage icmpscan [ -EPTSNMAIRcvbn ] [ -A address ] [ -f filename ] [ -i interface ] [ -r retries ] [ -t timeout ] target [...] Options -i, --interface Listen on the specified interface. If unspecified, icmpscan will examine the routing table and select the most appropriate interface for each target address. -c, --promisc Put in interface into promiscuous mode. As this option increases the load on the system in general, it should only be used if spoofing of source packets address is enabled with the "-A" option. -A, --address Specify the source IP address of generated packets. -t, --timeout Specify the timeout, in milli-seconds, before retrying. -r, --retries Specify the number of attempts to elicit a particular ICMP response. -f, --file Read target list from the specified file. -E, -P, --echo, --ping Check of ICMP Echo responses. -T, -S, --timestamp Check for ICMP Timestamp responses. -N, -M, --netmask Check for ICMP Netmask responses. -I, --info Check for ICMP Info responses. -R, --router Check for ICMP Router Solicitation responses. -v, --verbose Increase the output verbosity. -B, --debug

    Un ejemplo de uso podría ser este:

    icmpscan -c -t 500 -r 1 192.168.2.0/24

    En este comando estamos especificando a ICMPScan que active el modo promiscuo (-c), que ajuste el tiempo de desconexión a 500 milisegundos (-t 500) y que reenvía como mucho una vez cada sondeo (-r 1).

    Métodos de rastreo estándar:



    Se trata de técnicas de rastreo sencillas y efectivas pero que llevan el inconveniente de producir mucho tráfico y ser muy agresivas, lo que levantará sospechas en el administrador de la red.

    Rastreo Vainilla connect():

    Os gusta la vainilla? a mi sí, pero eso no viene al caso. Bueno, ha llegado el momento de meternos con algo de teoría sobre el protocolo TCP/IP. Como ya sabréis, el protocolo TCP (Transfer Control Protcol) es un protocolo de control en el que por medio de banderas (flags) se controla la conexión realizada, indicando cuando se inicia, cuando se establece, cuando finaliza... En el protocolo TCP, para indicar que se va a establecer una conexión, se envía un paquete con flag SYN de sincronización de los sequence numbers (números de secuencia) a un puerto determinado, la maquina receptora, si tiene ese puerta abierto, enviará un paquete con flag SYN para sincronizar los números de secuencia y un paquete con flag ACK para afirmar que la conexión ha sido realizada, finalmente, el primer equipo (cliente) enviará un paquete con flag ACK para asegurar que la conexión se ha establecido también por parte del cliente. Véase el siguiente diagrama:


    Sin embargo, si el cliente envía un paquete con flag SYN a un puerto que se encuentra cerrado o filtrado, el servidor responderá con un paquete con flag RST. Véase el siguiente diagrama:


    Nmap nos permite realizar este tipo de rastreos con el argumento (-sT).

    $ nmap -sT 192.168.167

    Rastreo de flag SYN medio abierto:

    Como ya hemos comentado, para sincronizar una conexión entre dos equipos utilizando el protocolo TCP/IP, el cliente manda al servidor un SYN, el servidor responde con un SYN/ACK en el caso de que el puerto esté abierto y con un RST si está cerrado. En el caso de que esté abierto y se envíe el SYN/ACK, el cliente concluye con un ACK. La técnica de rastreo de flag SYN medio abierto se distingue de la Vainilla connect() en que esta última, si el puerto está abierto, el cliente responde con un flag ACK. En SYN medio abierto, en caso de que se encuentre abierto el puerto, en lugar de responder con un ACK se reponde con un RST, lo que proboca que se reinicie bruscamente la conexión.

    Por desgracia o por fortuna, estos dos métodos son fácilmente detectados por los IDS (Intrussions Detection System), así que no son aconsejables en caso de querer realizar un análisis sigiloso.


    En la primera imagen podemos ver como se el servidor responde al SYN enviado por el cliente con un RST, indicando que el puerto está filtrado o cerrado. En la imagen 2, el cliente envía un RST como tercera parte de la comunicación TCP.

    Para realizar estos rastreos podemos utilizar Nmap con el argumento -sS:

    $ nmap -sS 192.168.2.156

    En Nmap se puede ajustar la política de tiempos con el argumento "-T". Con el argumento "-T sneaky" se puede llegar a burlar la seguridad de los firewalls. Esto consiste en enviar muy rápidamente paquetes SYN a diferentes puertos, lo que provocará un desbordamiento de SYN (un tipo de DoS).

    Una herramienta muy eficaz es Scanrand, producto de Paketto Keiretsu de Dan Kaminsky. En http://doxpara.com/read.php/code/paketto.html podéis encontrar información relevante sobre el proyecto así como utilidades interesantes. Las opciones del programa son las siguientes:

    scanrand 1.10: Stateless TCP Scanner w/ Inverse SYN Cookies(HMAC-SHA1/32 in SEQ) Component of: Paketto Keiretsu 1.10; Dan Kaminsky (dan@doxpara.com) Example: scanrand -b10M 10.0.1.1-254:80,20-25,139 Def. Ports: Use [quick/squick/known/all] instead of explicitly naming ports Options: -S/-L: Only send requests / Only listen for responses -e/-E: Show negative responses / Only show negative responses -t [timeout]: Wait n full seconds for the last response (10s) -b[bandwidth]: Limit bandwidth consumption to n b/k/m/g bytes(0) (0 supresses timeouts or maximizes bw utilization) -N/-NN : Enable name resolution (Prefer Source/Dest) -v : Mark packets being sent, as well as received -vv : Output full packet traces to stderr Addressing: -d [device]: Send requests from this L2 hardware device -i [source]: Send requests from this L3 IP address -p [ port]: Send requests from this L4 TCP Port -s [ seed]: Use prespecified seed for scan verification -f [ file]: Read list of targets from file Experiments: -l [ttl-ttl]: Statelessly TCP Traceroute -D : Distco (Distance Discover) via forced RSTs -c : Try checking Inverse SYN Cookie on Traceroute Notes: Use Control-C to exit before scanrand times out. Be sure to use a longer timeout for slow scans! [n]: estimated network distance from target host. Be careful about available bandwidth -- use -b!

    Veamos un ejemplo de uso (para ejecutarlo deberéis tener permisos root):

    $ scanrand 192.168.2.1-254:20-25,80,443

    Métodos de rastreo sigilosos:



    Estos tipos de métodos, aprovechan la estructura de la propia pila TCP/IP para escanear sin ser detectados (en algunas ocasiones, ya que dependerá del IDS y sobretodo del SO). Bueno, vamos al grano. Como ya sabéis, cuando en los métodos anteriores enviábamos paquetes SYN a un host y este nos repondía con el conocido SYN/ACK, daba a conocer que el puerto en cuestión estaba abierto, pero cuando respondía con un RST, daba a entender que el puerto estaba cerrado o filtrado. Muchos IDS son capaces de detectar paquetes con el indicador SYN recibidos y lo que harán será avisar al administrador de sistema diciéndole: "Eh! que están evaluándonos!", a lo que el administrador del sistema responderá tomando mayores medidas de seguridad. Esto desde el punto de vista del atacante puede resultar bastante tedioso y si no queremos levantar sospechas, lo que tendremos que hacer es utilizar métodos sigilosos de rastreo.

    Rastreo TCP con indicador inverso:

    Este rastreo va a consistir en enviar sondeos con indicadores de tipo FIN, URG, PUSH y NULL. Existen tres tipos de sondeos:
  • Sondeo FIN = Consistirá en enviar paquetes con el indicador FIN.
  • Sondeo XMAS = Consistirá en enviar paquetes con los indicadores FIN, URG y PUSH.
  • Sondeo NULL = Consistirá en enviar paquetes con el indicador NULL.

  • Cuando enviemos uno de estos indicadores, si el puerto se encuentra abierto, no se obtendrá respuesta alguna. sin embargo, si el puerto se encuentra cerrado, recibiremos un paquete RST. Esto viene definido por el estander RCF 793, que como ya he dicho, indica que si no se percibe ninguna respuesta del puerto analizado, significa que el puerto está abierto o que el equipo se encuentra apagado. Lo que estamos haciendo es enviar paquetes "basura" que dificilmente van a ser detectados por los IDS.

    Sin embargo he de deciros que Microsoft (para variar) no respeta este estándar, por lo que no se recbe respuesta alguna cuando se intenta conectar a un puerto cerrado. Por eso esta técnica sólo es eficaz con plataformas UNIX.


    Para realizar uno de estos sondeos podemos utilizar Nmap con sus respectivos argumentos:
  • Sondeo FIN = se utilizará el argumento -sF.
  • Sondeo XMAS = se utilizará el argumento -sX.
  • Sondeo NULL = se utilizará el argumento -sN.
  • Rastreo con indicador ACK:

    Otra técnica sigilosa es la de enviar paquetes con indicador ACK y luego analizar la información de los paquetes RST recibidos. Esta técnica explota vulnerabilidades de la pila TCP/IP de sistemas BSD. Existen dos modos de hacerlo:
  • Análisis del TTL = El TTL es el tiempo de vida de los paquetes recibidos (Time To Live). Para realizar este ataque, hay que enviar miles de paquetes con indicador ACK a diferentes puertos del equipo víctima. Después habrá que analizar los resultados. Nmap nos permite hacer esto con el argumento "sA". Con Hping2 también podemos construir nuestros paquetes y enviarlos aunque hacerlo de forma manual es bastante más tedioso. A la hora de analizar las respuestas habrá que fijarse en el TTL del paquete.
  • Análisis del campo WiNDOW = Para realizar este ataque se llevará a cabo un procedimiento similar al anterior, enviando muchos paquetes ACK y analizando el campo WINDOW del paquete respuesta. Por norma general, los puertos cerrados tienen un valor WINDOW de 0. Para realizarlo podemos utilizar Hping2 y Nmap con el argumento -sW.
  • Métodos de rastreo con suplantación de terceros:

    En un principio tenía pensado añadir a esta guía información sobre el ratreo basado en el análisis del identificador ip de la cabecera del paquete. Sin embargo ese tema es tan amplio que se dejará para más adelante. Miraremos sin embargo dos técnicas realmente útiles y extremádamente anónimas: Rastreo de rebote FTP o FTP bounce, y rastreo de rebote en proxy.

    Rastreo de rebote FTP (FTP bounce):

    Muchos servidores web tienen su propio servidor FTP y en muchas redes podemos localizar ordenadores que hacen de servidores de archivos y utilizan el protocolo FTP para desarrollar dicha misión. Es posible que tengamos localizado un servidor FTP desactualizado que permita realizar este tipo de ataques. Existe une defecto en la forma en la que los servidores FTP gestionan las conexiones mediante el comando PORT, que envía datos a equipos y puertos especificados por el usuario. Os pongo algunos servidores que en su configuración estándar se ven afectados por esta vulnerabilidad:
  • Caldera Linux 1.2 (y versiones anteriores).
  • FreeBSD 2.1.7 (y versiones anteriores).
  • HP-UX 10.10 (y versiones anteriores).
  • IBM AIX 4.3 (y versiones anteriores).
  • SCO OpenServer 5.0.4 (y versiones anteriores).
  • Slackwaare 3.3 (y versiones anteriores).
  • Solaris 2.6/SunOS 5.6 (y versiones anteriores).

  • La siguiente imagen muestra la estructura del ataque:


    Esto es lo que sucede cuando se lleva a cabo este ataque:

    1.- El atacante conecta con el puerto del servidor FTP (por defecto el 21). Introduce el modo pasivo, el servidor por tanto es forzado a enviar datos utilizando DTP al puerto espezificado por el atacante en un objetivo. 2.- El atacante intenta conectar con un puerto específico TCP del servidor objetivo mediante el comando PORT. 3.- Se crea una conexión con el equipo objetivo especificado por el comando PORT anterior, mediante el comando LIST. Si se observa una repuesta 226, el puerto está abierto, si la repuesta es 425, el puerto está cerrado o filtrado.

    Todo esto lo podemos hacer con Nmap mediante el siguiente comando:

    $ nmap -P0 -b usuario:contraseña@servidor:puerto ipvictima

    En realidad el argumento que realiza el escaneo FTP bounce es el "-b". El "-P0" sirve para especificar a Nmap que no queremos que realice un ping ya que no tendría sentido poner tanto empeño en camuflarnos si vamos a revelar nuestra verdadera IP.

    Rastreo de rebote con proxy:

    Todos sabemos que es un proxy y para qué lo podemos utilizar. En este caso vamos a realizar un escanéo utilizando un proxy para anonimizar nuestra IP. Existe una herramienta realmente buena llamada ppscan.c que permite realizar este tipo de escaneos. El uso es el siguiente:

    $ ./ppscan Proxy Port Scanner v1.2 by Bronc Buster of LoU Usage: ./ppscan

    Esta herramienta podéis descargarla de aquí mismo. Antes estaba disponible en http://phreak.org/, pero parece ser que lo han eliminado. Lo que descargaréis es el código fuente del programa.

    Fuente: http://n3t-datagrams.net/guias/rastreo.html

    Cómo configurar un servidor DHCP en una LAN.

    Introducción.

    Acerca del protocolo DHCP.

    DHCP (acrónimo de Dynamic Host Configuration Protocol que se traduce Protocolo de configuración dinámica de servidores) es un protocolo que permite a dispositivos individuales en una red de direcciones IP obtener su propia información de configuración de red (dirección IP; máscara de sub-red, puerta de enlace, etc.) a partir de un servidor DHCP. Su propósito principal es hacer más fáciles de administrar las redes grandes. DHCP existe desde 1993 como protocolo estándar y se describe a detalle en el RFC 2131.

    Sin la ayuda de un servidor DHCP, tendrían que configurarse de forma manual cada dirección IP de cada anfitrión que pertenezca a una Red de Área Local. Si un anfitrión se traslada hacia otra ubicación donde existe otra Red de Área Local, se tendrá que configurar otra dirección IP diferente para poder unirse a esta nueva Red de Área Local. Un servidor DHCP entonces supervisa y distribuye las direcciones IP de una Red de Área Local asignando una dirección IP a cada anfitrión que se una a la Red de Área Local. Cuando, por mencionar un ejemplo, una computadora portátil se configura para utilizar DHCP, a ésta le será asignada una dirección IP y otros parámetros de red necesarios para unirse a cada Red de Área Local donde se localice.

    Existen tres métodos de asignación en el protocolo DHCP:

    Asignación manual: La asignación utiliza una tabla con direcciones MAC (acrónimo de Media Access Control Address, que se traduce como dirección de Control de Acceso al Medio). Sólo los anfitriones con una dirección MAC definida en dicha tabla recibirá el IP asignada en la misma tabla. Ésto se hace a través de los parámetros hardware ethernet y fixed-address.
    Asignación automática: Una dirección de IP disponible dentro de un rango determinado se asigna permanentemente al anfitrión que la requiera.
    Asignación dinámica: Se determina arbitrariamente un rango de direcciones IP y cada anfitrión conectado a la red está configurada para solicitar su dirección IP al servidor cuando se inicia el dispositivo de red, utilizando un intervalo de tiempo controlable (parámetros default-lease-time y max-lease-time) de modo que las direcciones IP no son permanentes y se reutilizan de forma dinámica.

    Acerca de dhcp por Internet Software Consortium, Inc.

    Fundado en 1994, Internet Software Consortium, Inc., distribuye un conjunto de herramientas para el protocolo DHCP, las cuales consisten en:

    Servidor DHCP
    Cliente DHCP
    Agente de retransmisión.

    Dichas herramientas utilizan un API (Application Programming Interface o Interfaz de Programación de Aplicaciones) modular diseñado para ser lo suficientemente general para ser utilizado con facilidad en los sistemas operativos que cumplen el estándar POSIX (Portable Operating System Interface for UNIX o interfaz portable de sistema operativo para Unix) y no-POSIX, como Windows.

    URL: http://isc.org/products/DHCP/

    Equipamiento lógico necesario.

    Instalación a través de yum.

    Si utiliza CentOS 5, Red Hat™ Enterprise Linux 5 o White Box Enterprise Linux 5, solo se necesita realizar lo siguiente para instalar o actualizar el equipamiento lógico necesario:

    yum -y install dhcp

    Instalación a través de up2date.

    Si se utiliza Red Hat™ Enterprise Linux 4, solo bastará realizar lo siguiente para instalar o actualizar el equipamiento lógico necesario:

    up2date -i dhcp

    Procedimientos.

    SELinux y el servicio dhcpd.

    A fin de que SELinux permita al servicio dhcpd funcionar normalmente y sin protección alguna, utilice el siguiente mandato.

    setsebool -P dhcpd_disable_trans 1

    A fin de que SELinux permita al sistema funcionar normalmente y sin protección alguna como cliente DHCP, utilice el siguiente mandato.

    setsebool -P dhcpc_disable_trans 1

    Fichero de configuración /etc/dhcpd.conf.

    Considerando como ejemplo que se tiene una red local con las siguientes características:

    Número de red 192.168.0.0
    Máscara de sub-red: 255.255.255.0
    Puerta de enlace: 192.168.0.1
    Servidor de nombres: 192.168.0.1, 148.240.241.42 y 148.240.241.10
    Servidor Wins: 192.168.0.1
    Servidores de tiempo (NTP): 200.23.51.205, 132.248.81.29 y 148.234.7.30.
    Rango de direcciones IP a asignar de modo dinámico: 192.168.0.11-192.168.0.199
    Dos direcciones IP se asignarán como fijas (192.168.1.252, 192.168.0.253 y 192.168.0.254) para las tarjetas de red con direcciones MAC (Media Access Control o Control de Acceso de Medios) 00:24:2B:65:54:84, 00:50:BF:27:1C:1C y 00:01:03:DC:67:23.

    NOTA: Es indispensable conocer y entender perfectamente todo lo anterior para poder continuar con este documento.

    Puede utilizar el siguiente contenido de ejemplo para adaptar y crear desde cero un nuevo fichero /etc/dhcpd.conf que se ajuste a una red y conjunto de sistemas en particular.

    server-identifier proxy.redlocal.net;
    ddns-update-style interim;
    ignore client-updates;
    authoritative;
    option ip-forwarding off;
    default-lease-time 21600;
    max-lease-time 43200;

    shared-network miredlocal {
    subnet 192.168.0.0 netmask 255.255.255.0 {
    option routers 192.168.0.1;
    option subnet-mask 255.255.255.0;
    option broadcast-address 192.168.0.255;
    option domain-name "redlocal.net";
    option domain-name-servers 192.168.0.1, 148.240.241.42, 148.240.241.10;
    option netbios-name-servers 192.168.0.1;
    option ntp-servers 200.23.51.205, 132.248.81.29, 148.234.7.30;
    range 192.168.0.11 192.168.0.199;
    }
    host impresora-laser {
    option host-name "epl5900.redocal.net";
    hardware ethernet 00:24:2B:65:54:84;
    fixed-address 192.168.1.252;
    }
    host servidor {
    option host-name "servidor.redlocal.net";
    hardware ethernet 00:50:BF:27:1C:1C;
    fixed-address 192.168.0.253;
    }
    host proxy {
    option host-name "proxy.redlocal.net";
    hardware ethernet 00:01:03:DC:67:23;
    fixed-address 192.168.0.254;
    }
    }

    Fichero de configuración /etc/sysconfig/dhcpd.

    Una buena medida de seguridad es hacer que el servicio dhcpd solo funcione a través de la interfaz de red utilizada por la LAN, esto en el caso de tener múltiples dispositivos de red. Edite el fichero /etc/sysconfig/dhcpd y agregue como argumento del parámetro DHCPDARGS el valor eth0, eth1, eth2, etc., o lo que corresponda. Ejemplo, considerando que eth0 es la interfaz correspondiente a la LAN:

    # Command line options here
    DHCPDARGS=eth0

    Iniciar, detener y reiniciar el servicio dhcpd.

    Para iniciar por primera vez el servicio dhcpd, utilice:

    /sbin/service dhcpd start

    Para hacer que los cambios hechos a la configuración del servicio dhcpd surtan efecto, utilice:

    /sbin/service dhcpd restart

    Para detener el servicio dhcpd, utilice:

    /sbin/service dhcpd stop

    Agregar el servicio dhcpd al arranque del sistema.

    Para hacer que el servicio de dhcpd esté activo con el siguiente inicio del sistema, en todos los niveles de corrida (2, 3, 4, y 5), se utiliza lo siguiente:

    /sbin/chkconfig dhcpd on

    Comprobaciones desde cliente DHCP.

    Hecho lo anterior solo falta con configurar como interfaces DHCP las estaciones de trabajo que sean necesarias sin importar que sistema operativo utilicen.

    Después de configurado e iniciado el servicio, desde una terminal como root en otro sistema que será utilizado como cliente, considerando que se tiene una interfaz de red denominada eth0, utilice los siguientes mandatos para desactivar la interfaz eth0 y asignar una nueva dirección IP a través del servidor dhcp.

    /sbin/ifdown eth0
    /sbin/dhclient eth0

    Lo anterior deberá devolver el mensaje «Determinando la información IP para eth0...» y el símbolo de sistema. Para corroborar, utilice el mandato ifconfig para visualizar los dispositivos de red activos en el sistema.

    La configuración del dispositivo de red, considerando como ejemplo la interfaz eth0 con dirección MAC 00:01:03:DC:67:23, solicitando los datos para los servidores DNS, correspondiente al fichero /etc/sysconfig/network-scripts/ifcfg-eth0, sería con el siguiente contenido:

    DEVICE=eth0
    ONBOOT=yes
    USERCTL=yes
    BOOTPROTO=dhcp
    PEERDNS=yes
    HWADDR=00:01:03:DC:67:23
    TYPE=Ethernet

    Modificaciones necesarias en el muro cortafuegos.

    Si se utiliza un cortafuegos con políticas estrictas, como por ejemplo Shorewall, es necesario abrir los puerto 67 y 68 por UDP (BOOTPS y BOOTPC, respectivamente).

    Las reglas para el fichero /etc/shorewall/rules de Shorewall en un sistema con una zona (net), correspondería a lo siguiente:

    #ACTION SOURCE DEST PROTO  DEST  SOURCE
    # PORT PORT(S)1
    ACCEPT net fw udp 67,68
    #LAST LINE -- ADD YOUR ENTRIES BEFORE THIS ONE -- DO NOT REMOVE

    Las reglas para el fichero /etc/shorewall/rules de Shorewall en un sistema con dos zonas (net y loc), donde solo se va a permitir el acceso al servicio dhcpd desde la red local, correspondería a lo siguiente:

    #ACTION SOURCE DEST PROTO  DEST  SOURCE
    # PORT PORT(S)1
    ACCEPT loc fw udp 67,68
    #LAST LINE -- ADD YOUR ENTRIES BEFORE THIS ONE -- DO NOT REMOVE

    Autor: Joel Barrios Dueñas
    Correo electrónico: darkshram en gmail punto com
    Sitio de Red: http://www.alcancelibre.org/
    Jabber ID: darkshram@jabber.org

    Creative Commons Reconocimiento-NoComercial-CompartirIgual 2.1

    Comandos desde la consola en Windows XP


    Además de las numerosas opciones de configuración que incluye Windows XP en el Panel de Control, existen otras opciones adicionales que sólo son accesibles a través de ciertos comandos.

    El sistema operativo Microsoft Windows XP incluye muchas funciones a las que tan sólo podemos acceder a través de la consola de comandos. A menudo estas herramientas nos pueden ayudar a mejorar el rendimiento de nuestro sistema operativo, diagnosticar y corregir problemas o simplemente obtener más información sobre la configuración de nuestro equipo.

    Para acceder a la consola de comandos, tan sólo tendremos que ir al menú Inicio, seleccionar la opción ejecutar y escribir cmd.exe ó simplemente cmd. También podremos acceder a este menú mediante la combinación del teclado tecla Windows+R.

    Para obtener ayuda adicional sobre un comando, las opciones que incluye y algunos ejemplos de uso, tan sólo tendremos que añadirle la opción /h ó /?.

    Archivos y sistemas de ficheros
    cacls: Permite modificar los permisos en ficheros y carpetas, permitiendo o prohibiendo a cada usuario leer, escribir o modificar el contenido de dichos archivos o carpetas.
    chkdsk: Comprueba el estado de una partición y repara los daños en caso de que encuentre alguno. Si lo ponemos sin ningún parámetro simplemente escaneará la partición, si queremos que además corrija los errores, deberemos añadir la opción /F, es decir, chkdsk /F.
    cipher: Permite cifrar archivos, directorios o particiones siempre que se encuentren en el sistema de archivos NTFS.
    comp: Compara archivos o carpetas y muestra las diferencias existentes entre ellos.
    compact: Permite comprimir archivos o carpetas para ahorrar espacio en el disco duro. Para comprimir los archivos deberemos utilizar el modificador /c y para descomprimirlo en modificador /u. Por ejemplo, para comprimir la carpeta c:\pruebas debemos utilizar el comando compact /c c:\pruebas y para descomprimirla compact /u c:\pruebas.
    convert: Convierte particiones FAT ó FAT32 a NTFS. Antes de utilizar este comando es recomendable realizar una copia de seguridad puesto que es posible que durante la conversión se pierdan datos.
    defrag: Desfragmenta los archivos de una unidad, similar a la utilidad Defragmentador de discos de Windows pero en modo consola.
    diskpart: Permite crear, eliminar y administrar particiones. Este programa en modo consola debemos utilizarlo con cuidado puesto que es fácil que eliminemos sin darnos cuenta todo el contenido del disco duro o de la partición activa.
    find y findstr: Estos comandos buscan cadenas de textos en el interior de uno o varios archivos. Sin embargo, el comando findstr ofrece más opciones de búsqueda que el comando find.
    iexpress: Este comando lanzará un asistente para crear archivos comprimidos .CAB autodescomprimibles.
    openfiles: Muestra a un administrador los archivos abiertos en un sistema a un administrador y permite desconectarlos si se han abierto a través de red.



    Configuración del sistema

    bootcfg: Permite ver y modificar las entradas del archivo boot.ini. Estas entradas nos permiten seleccionar con que sistema operativo deseamos iniciar el equipo.
    control userpasswords2: Permite modificar las claves y los permisos de los diferentes usuarios, así como requerir la pulsación de control+alt+suprimir para poder iniciar sesión, haciendo el inicio de sesión más seguro.



    driverquery: Hace un listado de todos los drivers instalados en el sistema y muestra información sobre cada uno de ellos.
    dxdiag: Lanza la herramienta de diagnóstico de Direct X, con la cual podremos comprobar la versión Direct X que tenemos instalada y permite comprobar mediante tests que todo lo referente a estos controladores funcione correctamente.







    gpresult: Muestra información sobre las políticas de grupo aplicadas a un usuario.
    gpupdate: Vuelve a aplicar las políticas de grupo.
    msconfig: Desde esta aplicación en modo gráfico podremos seleccionar que programas y servicios se cargan durante el inicio de Windows así como los sistemas operativos que el usuario puede seleccionar para iniciar el ordenador.



    pagefileconfig: Permite configurar el archivo de paginación de Windows.
    prncnfg: Muestra información sobre las impresoras instaladas
    prnjobs: Muestra información sobre los trabajos de impresión en cola.
    reg: Permite ver y modificar valores del registro de Windows. Las opciones posibles son:

    reg query => realiza una consulta en el registro
    reg add => añade una entrada al registro
    reg delete => elimina una clave del registro
    reg copy => copia una clave del registro a otra parte del registro o a otro equipo
    reg save => guarda una parte del registro en un archivo
    reg restore => restaura una parte del registro de un archivo
    reg load => carga una clave o árbol al registro desde un archivo
    reg unload => descarga una clave o árbol del registro
    reg compare => compara varios valores del registro
    reg export => exporta el registro o parte del registro a un archivo
    reg import => importa el registro o parte del registro de un archivo

    regedit: Editor del registro en modo gráfico.



    sc: Este commando nos permite administrar los servicios, ya sea iniciar uno, detenerlo, mandarle señales, etc.
    sfc: Este comando permite buscar archivos del sistema dañados y recuperarlos en caso de que estén defectuosos (es necesario el CD de instalación del sistema operativo para utilizarlo). Para realizar una comprobación inmediata, deberemos ejecutar la orden sfc /scannow.
    systeminfo: Muestra información sobre nuestro equipo y nuestro sistema operativo: número de procesadores, tipo de sistema, actualizaciones instaladas, etc.
    taskkill: Permite eliminar un proceso conociendo su nombre o el número del proceso (PID).
    tasklist: Realiza un listado de todos los procesos que hay. Útil si deseamos eliminar un proceso y no conocemos exactamente su nombre o su PID.

    Redes
    arp: Muestra y permite modificar las tablas del protocolo ARP, encargado de convertir las direcciones IP de cada ordenador en direcciones MAC (dirección física única de cada tarjeta de red).
    ftp: Permite conectarse a otra máquina a través del protocolo FTP para transferir archivos.
    getmac: Muestra las direcciones MAC de los adaptadores de red que tengamos instalados en el sistema.
    ipconfig: Muestra y permite renovar la configuración de todos los interfaces de red.
    nbtstat: Muestra las estadísticas y las conexiones actuales del protocolo NetBIOS sobre TCP/IP, los recursos compartidos y los recursos que son accesibles.
    net: Permite administrar usuarios, carpetas compartidas, servicios, etc. Para un listado completo de todas las opciones, escribir net sin ningún argumento. Para obtener ayuda sobre alguna opción en concreto, escribier net help opción.
    netsh: Este programa en modo consola permite ver, modificar y diagnosticar la configuración de la red
    netstat: Mediante este comando obtendremos un listado de todas las conexiones de red que nuestra máquina ha realizado.
    nslookup: Esta aplicación se conecta a nuestros servidores DNS para resolver la IP de cualquier nombre de host. Por ejemplo, si ejecutamos nslookup y escribimos www.xdireccion.com, nos responderá con algo como:

    Respuesta no autoritativa:
    Nombre: www.xdireccion.com
    Address: 217.76.130.250


    Esto quiere decir que la dirección web www.xdireccion.com corresponde con la IP 217.76.130.250.

    pathping: Muestra la ruta que sigue cada paquete para llegar a una IP determinada, el tiempo de respuesta de cada uno de los nodos por los que pasa y las estadísticas de cada uno de ellos.
    ping: Poniendo detrás del comando ping el nombre o la dirección IP de la máquina, por ejemplo ping 192.168.0.1 enviaremos un paquete a la dirección que pongamos para comprobar que está encendida y en red. Además, informa del tiempo que tarda en contestar la máquina destino, lo que nos puede dar una idea de lo congestionada que esté la red.
    rasdial: Permite establecer o finalizar una conexión telefónica.
    route: Permite ver o modificar las tablas de enrutamiento de red.
    tracert: Muestra el camino seguido para llegar a una IP y el tiempo de respuesta de cada nodo.



    Varios
    at: Permite programar tareas para que nuestro ordenador las ejecute en una fecha o en un momento determinado.
    logoff:: Este comando nos permite cerrar una sesión iniciada, ya sea en nuestro ordenador o en otro ordenador remoto.

    msg:: Envía un mensaje a unos o varios usuarios determinados mediante su nombre de inicio de sesión o el identificador de su sesión
    msiexec:: Permite instalar, desinstalar o reparar un programa instalado mediante un paquete MSI (archivos con extensión .msi).
    runas: Permite ejecutar un programa con privilegios de otra cuenta. Útil por ejemplo si estamos como usuario limitado y queremos hacer algo que necesite privilegios de administrador.
    shctasks: Permite administrar las tareas programadas.
    shutdown: Permite apagar, reiniciar un ordenador o cancelar un apagado. Es especialmente útil si hemos sido infectado con el virus Blaster o una de sus variantes para cancelar la cuenta atrás. Para ello, tan sólo tendremos que utilizar la sintaxis shutdown -a.



    Microsoft Management Console (MMC)

    Estos comandos nos darán acceso a distintas partes de la Microsoft Management Console, un conjunto de pequeñas aplicaciones que nos permitirán controlar varios apartados de la configuración de nuestro sistema operativo.



    Para acceder a estas opciones, no es necesario entrar en la consola del sistema (cmd.exe), sino que basta con introducirlos directamente desde inicio - ejecutar.

    ciadv.msc: Permite configurar el servicio de indexado, que acelera las búsquedas en el disco duro.
    compmgmt.msc: Da acceso a la Administración de equipos, desde donde podemos configurar nuestro ordenador y acceder a otras partes de la MMC.
    devmgmt.msc:: Accede al Administrador de dispositivos.
    dfrg.msc: Desfragmentador del disco duro.
    diskmgmt.msc: Administrador de discos duros.
    fsmgmt.msc: Permite administrar y monitorizar los recursos compartidos.
    gpedit.msc: Permite modificar las políticas de grupo.
    lusrmgr.msc: Permite ver y modificar los usuarios y grupos locales.
    ntmsmgr.msc: Administra y monitoriza los dispositivos de almacenamientos extraíbles.
    ntmsoprq.msc: Monitoriza las solicitudes del operador de medios extraíbles.
    perfmon.msc: Monitor de rendimiento del sistema.
    secpol.msc: Configuración de la política de seguridad local.
    services.msc: Administrador de servicios locales.
    wmimgmt.msc: Configura y controla el servicio Instrumental de administración (WMI) de Windows.

    Como podemos comprobar, muchas de las opciones aquí listadas sólo son accesibles a través de esta consola, por lo que tareas como personalizar nuestro sistema de acuerdo a nuestros gustos, adaptarlo a nuestras necesidades con una mayor precisión o simplemente por conocer cómo funciona nuestro sistema operativo o cómo está configurado podemos realizarlas con ayuda de estos menús ocultos

    Fuente: http://www.elhacker.net/