Administra tu Blog

¡Crea tu Blog Ya! Fácil y Gratis

Categoría: Seguridad y redes

Snort y las expresiones regulares. (I Parte)

alfonn 23/05/2008 @ 11:27

Ya vimos en la serie dedicadda a Snort, en uno de los capítulos dedicado a la creación de reglas Sistemas de Detección de intrusos y Snort. (II). Creación de Reglas (II). Opciones de las reglas. ,la opcion content. Recordemos:

Content busca un determinado patrón en el contenido del paquete. Es sensible a mayúsculas/minúsculas. Puede ser texto, binario o una mezcla de ambos. el contenido binario se encierra entre || y se representa en hexadecimal. Podemos negar también un contenido.

Pero hay más. Content entiende también de expresiones regulares mediante PCRE.

Seguir leyendo el resto »

Tshark. Detectando borrado de archivos de la red y otros eventos.

alfonn 21/05/2008 @ 11:00

Ya hemos visto como detectar el envenenamiento de la cache ARP. Ahora vamos a ver como detectar el borrado de archivos en red en una red no conmutada haciendo uso de Tshark y los filtros SMB (Server Message Block Protocol). Es posible hacerlo también en una red conmutanda capturando los paquetes mediante envenenamiento de la caché ARP.

Usaremos el filtro smb.cmd de comando SMB, aunque también podríamos usar smb.disposition.delete_on_close de borrado o cerrado de archivo, dependiendo pues de la forma de borrar el fichero por parte del cliente.

Actualización. 21-05-2008. Registro de eventos de apertura y escritura de archivos.

NOTA: Publicada (29-10-2009) la primera parte de una serie de artículos en los que avanzaremos en estos temas (SMB, CIFS, NETBIOS): Wireshark. Analizando eventos SMB / CIFS - NetBIOS. Parte 1.

Seguir leyendo el resto »

Tshark. Detectando Arp-Poison.

alfonn 16/05/2008 @ 09:21

Ya vimos en su momento como detectar sniffers en redes conmutadas y no conmutadas. donde también vimos como funciona el protocolo ARP.

En este artículo vamos estudiar como detectar un Arp-poison o Envenenamiento ARP en Tshark.

Seguir leyendo el resto »

Tshark, Wireshark en línea de comandos. (V Parte.) Avanzando en filtros y Estadísticas.

alfonn 13/05/2008 @ 16:48

En esta entrega de Tshark, Wireshark en línea de comandos, avanzamos un poco más en las Estadísticas que vimos ya en la III parte. Esta vez nos centraremos en:

  • dests,tree
  • ptype,tree
  • ip_hosts,tree
  • smb,rtt

Avanzaremos sobre otras estádisticas vistas en otras entregas, usaremos funciones como SUM(), COUNT(), MIN(), etc. y aplicaremos filtros mostrando resultados por campos tipo -Tfields.

Practicaremos con los filtros y opciones en busca de la información que nos interse.

Seguir leyendo el resto »

Tshark, Wireshark en línea de comandos. (IV Parte.) Usando el lenguaje Lua.

alfonn 08/05/2008 @ 16:08

Seguimos con Tshark. Ahora vamos a ver de forma básica como podemos usar Tshark con el lenguaje de programación de script Lua invocándolo mediante la opción -X como una extensión. No trataremos aquí como programa on Lua, más bien como usar este lenguaje con Tshark.

La sintaxis sería -Xlua_script:nombrefichero.lua

Pero antes que nada. ¿ Que es Lua ?.

Lua para tshark, wireshark y snort

Seguir leyendo el resto »

Tshark, Wireshark en línea de comandos. (III Parte.) Estadísticas.

alfonn 07/05/2008 @ 12:47

Ya vimos en la primera y segunda parte de Tshark las nociones más basicas y algunas más avanzadas del uso de este capturador de paquetes.

tshark logo

En esta tercera entrega vamos a estudiar una característica bastante intersante de Tshark y Wireshark, las estadísticas. Estadísticas que nos informarán del uso de la red, protocolos involucrados en las capturas y estádisticas de uso, comunicaciones entre hosts, etc. Además podemos aplicar filtros a las estádisticas de tal forma que la información obtenida por ellas es altamente personalizable y flexible.

Existe gran variedad de tipos de estádisticas a mostrar por Tshark, protocolos, comunicaciones entre hosts, estádisticas de direcciones de destino, estadísticas SMB, por longitud de paquetes, HTTP, etc y todo ello aplicando intervalos de tiempo para mostrar los resultados y filtros de captura. Se muestra también información de ratios y porcentajes.

Actualizado a 08-05-2008: Mostrar datos estadísticos en varias columnas.

Seguir leyendo el resto »

Tshark, Wireshark en línea de comandos. (II Parte.)

alfonn 02/05/2008 @ 11:59

En esta entrega avanzamos en el estudio de Tshark. Ya vimos en la primera parte las opciones más básicas. Ahora nos adentraremos en las opciones que hacen de Tshark un capturador/analizador de paquetes bastante interesante.

Tshark , Wireshark en línea de comandos.

Seguir leyendo el resto »

Tshark, Wireshark en línea de comandos. (I Parte.)

alfonn 30/04/2008 @ 17:40

Ya estudiamos en su momento Wireshark, una herramieta multiplataforma de interfaz gráfico para análisis de red, producto de la evolución de Ethereal. Pero si no queremos usar la interfaz gráfica, wireshark incluye la herramienta Tshark para capturas, análisis de red, etc en línea de comandos. Al usar las librerias pcap, su uso es similar a TCPDump y Windump.

Seguir leyendo el resto »

Snort. Enviado log a base datos mysql.

alfonn 29/04/2008 @ 12:47

Fruto de algún comentario y correos voy a tratar en este artículo la configuración, de forma muy sencilla, de Snort para el envío de las alertas a una base de datos, en este caso MySql. Crearemos la base de datos y toda la configuración necesaria para la comunicación entre Snort y MySql.

Seguir leyendo el resto »

Snortalog. Analizando los logs de Snort.

alfonn 28/03/2008 @ 08:35

Hasta ahora hemos visto como configurar Snort, crear reglas, crear reglas I , actualizar sensores remotos, actualizar reglas, etc. Damos un paso más en este artículo para estudiar las diversas herramientas de análisis de los logs de Snort. Herramientas que nos facilitarán un estudio más completo, estadístico y comprensible de las alertas almacenadas en alert.ids. La primera herramienta que vamos a estudiar es Snortalog.

snortalog_0.jpg

Snortalog es un script de perl que tras analizar el archivo alert.ids creará un informe personalizado, con gráficos y dividido en secciones correspondientes a los ataques por hora, por métodos, IP origen, protocolos, puerto de destino, etc. Tambíen incluye estadísticas y gráficos con codigo de colores según la importancia de ataque sufrido.

Los pasos a seguir lo resumimos en:

  • Instalación de ActivePerl
  • Descarga e instalación de Snortalog
  • Instalación de las librerías necesarias
  • Ejecución de Snortalog

Seguir leyendo el resto »