Articulo de referencia

Identificación de la pila TCP/IP

Método y diagrama de identificación de sistemas operativos pasivos. La identificación de la pila TCP/IP consiste en la detección remota de las características de una implementac...

Método y diagrama de identificación de sistemas operativos pasivos.

La identificación de la pila TCP/IP consiste en la detección remota de las características de una implementación de pila TCP/IP . La combinación de parámetros puede utilizarse para inferir el sistema operativo de la máquina remota (también conocida como identificación del sistema operativo ) o incorporarse a una huella digital del dispositivo .

Detalles de la huella digital TCP/IP

Ciertos parámetros dentro de la definición del protocolo TCP quedan a discreción de la implementación. Los distintos sistemas operativos, e incluso las distintas versiones de un mismo sistema operativo, establecen valores predeterminados diferentes para estos parámetros. Al recopilar y analizar estos valores, es posible diferenciar entre los distintos sistemas operativos e implementaciones de TCP/IP. Los campos de TCP/IP que pueden variar incluyen los siguientes:

  • Tamaño inicial del paquete (16 bits)
  • TTL inicial (8 bits)
  • Tamaño de la ventana (16 bits)
  • Tamaño máximo del segmento (16 bits)
  • Valor de escalado de ventana (8 bits)
  • Indicador "no fragmentar" (1 bit)
  • Bandera "sackOK" (1 bit)
  • Bandera "nop" (1 bit)

Estos valores pueden combinarse para formar una firma de 67 bits, o huella digital, para la máquina objetivo. [ 1 ] A menudo, basta con inspeccionar los campos TTL inicial y tamaño de ventana para identificar correctamente un sistema operativo, lo que facilita la tarea de realizar la identificación manual del sistema operativo. [ 2 ]

Protección contra la toma de huellas dactilares y su detección.

La protección contra la vulnerabilidad de la huella digital se logra limitando el tipo y la cantidad de tráfico al que responde un sistema de defensa. Algunos ejemplos incluyen el bloqueo de máscaras de direcciones y marcas de tiempo del tráfico de mensajes de control ICMP salientes , y el bloqueo de respuestas de eco ICMP . Una herramienta de seguridad puede alertar sobre posibles ataques de huella digital: puede identificar otra máquina con una configuración de huella digital al detectar su huella digital. [ 3 ]

Deshabilitar la identificación TCP/IP proporciona protección contra los escáneres de vulnerabilidades que buscan atacar máquinas que ejecutan un sistema operativo específico. La identificación facilita los ataques. Bloquear estos mensajes ICMP es solo una de las defensas necesarias para protegerse completamente contra los ataques. [ 4 ]

Dirigido al datagrama ICMP, un ofuscador que se ejecuta sobre IP en la capa de Internet actúa como una "herramienta de limpieza" para confundir los datos de huella digital TCP/IP. Existen herramientas para Microsoft Windows , [ 5 ] Linux [ 6 ] y FreeBSD . [ 7 ]

Herramientas para la toma de huellas dactilares

Lista de herramientas de identificación TCP/OS

  • Zardaxt.py [ 8 ] – Herramienta pasiva de código abierto para la identificación de huellas digitales TCP/IP.
  • Ettercap : identificación pasiva de la pila TCP/IP.
  • Nmap : análisis exhaustivo de la pila activa.
  • p0f – Identificación completa de la pila TCP/IP de forma pasiva.
  • NetSleuth: herramienta gratuita de análisis y detección de huellas digitales pasivas.
  • PacketFence [ 9 ]NAC de código abierto con huella digital DHCP pasiva.
  • Satori: identificación pasiva de CDP , DHCP, ICMP, HPSP , HTTP , TCP/IP y otras pilas de protocolos.
  • SinFP: identificación de huellas digitales activas/pasivas de un solo puerto.
  • XProbe2: identificación activa de la pila TCP/IP.
  • queso - herramienta muy conocida de finales de los 90 que ya no se actualiza para los sistemas operativos modernos.

Referencias

  1. Chuvakin A. y Peikari, C.: "Guerrero de la seguridad", página 229. O'Reilly Media Inc., 2004.
  2. "Huella digital pasiva del sistema operativo, Blog de seguridad de red de NETRESEC" . Netresec.com. 5 de noviembre de 2011. Consultado el 25 de noviembre de 2011 .
  3. "iplog" . Consultado el 25/11/2011 .
  4. "La detección del sistema operativo no es clave para la penetración" . Seclists.org . Consultado el 25 de noviembre de 2011 .
  5. "OSfuscate" . Irongeek.com. 30 de septiembre de 2008. Consultado el 25 de noviembre de 2011 .
  6. Carl-Daniel Hailfinger, carldani@4100XCDT. "IPPersonality" . Ippersonality.sourceforge.net . Consultado el 25 de noviembre de 2011 .{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
  7. "Cómo evitar la identificación de la pila TCP/IP" . Usenix.org. 29 de enero de 2002. Consultado el 25 de noviembre de 2011 .
  8. "Zardaxt.py" . Github. 25/11/2021 . Consultado el 25/11/2021 .
  9. "PacketFence" . PacketFence. 21/11/2011 . Consultado el 25/11/2011 .
  • Detección remota del sistema operativo mediante la técnica de huella digital de la pila TCP/IP (2.ª generación).