Mostrando entradas con la etiqueta Packet. Mostrar todas las entradas
Mostrando entradas con la etiqueta Packet. Mostrar todas las entradas
Esta mañana, como muchas otras, me encontraba en el mundo subterráneo del transporte urbano, el Metro, y durante un instante, mientras caminaba entre la marabunta de gente, no pude evitar pensar y comparar lo mucho que se parece el mundo analógico al digital, o mejor dicho, lo muchos puntos comunes que comparten la forma de desplazarnos en el mundo analógico con las comunicaciones de datos del mundo digital.

A estas alturas muchos de vosotros os estaréis preguntando ¿Qué habrá desayunado?, lo cierto es que no he tomado nada fuera de lo habitual, pero dejemos el tipo de desayuno para centrarnos en las similitudes encontradas.

La Historia ...
Vamos al grano, imaginemos por un segundo que "nosotros"(yo) somos un paquete IP (IP Packet), y nuestra casa es una especie de servicio y/o aplicación (Aplication). 

Al despertarnos, interaccionamos con la casa, el paquete IP va tomando forma (tareas rutinarias que no vamos a entrar en detalle) y una vez estamos listos, es decir se ha añadido el "payload" al paquete (todo esta preparado: abrigo, cartera, paraguas, móvil, etc..) se abre la puerta de casa (el Socket) estableciendo una conexión con el exterior y nos dirigimos a nuestro destino por ejemplo: el "Trabajo" (en mi caso).

Como si de un "IP Packet" se tratase, al conectarnos con el exterior, se recorre el camino por el único camino de salida del edificio, si estuviéramos examinando la vida de un dato que enviamos a Internet, éste utilizaría la conexión ADSL como punto de entrada a la red de Redes ¿no?. Por tanto, salimos del edificio y nos dirigimos a nuestro "router" más cercano, la boca de metro más cercana a nuestra casa.

En la estación de metro, según los diferentes caminos disponibles, y dependiendo del destino al que nos dirigimos, tomamos una u otra vía del metro. De echo, en horas punta se ve como todos los "paquetes" se acumulan en la cola de salida, esperando al vagón de metro (similitud con enlaces troncales sobre redes ATM), es decir, múltiples paquetes IP viajando todos encapsulados en tramas sincronizadas a una determinada velocidad, con rutas preestablecidas de salida.


Durante nuestro trayecto, se puede incluso tomar varias líneas de metro, y/o rutas pasando por diferentes estaciones (router) antes de llegar al destino.

Por ejemplo: si nos encontramos en la hora punta, algunas estaciones sufren una sobrecarga y como pasa en las redes de comunicaciones, a veces algunos paquetes llegan tarde a su destino, o son desviados a otras rutas alternativas, para evitar colapsar las líneas.
El Sistema de transporte, se parece mucho a las redes de comunicaciones y datos. En este caso, la gallina fue antes que el huevo, y por tanto, el parecido es lógico ¿no?, pues se ha tomado como ejemplo el Mundo Analógico del cuál partimos.

Fin





 
En esta segunda entrega se verá la secuencia de pasos y el razonamiento que ha seguido nuestro protagonista, el Sr. Anderson, para averiguar la solución a la primera (1) cuestión.

Antes de comenzar, se recuerda que las evidencias (mencionadas en la primera entrega) disponibles por el Sr. Anderson para su investigación son:
  1. Captura de tráfico de red.
  2. Una fotografía del lugar donde se ha encontrado el abrigo de la "supuesta" víctima.
  3. Un abrigo abadonado de la "supuesta" víctima.
  4. y algunas otras pistas que no conducían a ninguna parte.
Con estas evidencias, la investagación se inicia con la siguiente cuestión:
La pregunta es:
1. According to the packet capture file, what was Grandma's grand plan for Christmas day?
Es decir, el Sr. Anderson deberá encontrar la respuesta a partir del fichero .pcap (xmas2011.pcap) con datos del tráfico de red registrado/capturado en el ordenador de la "ciber" abuela por un sniffer que ella misma tenía instalado.

Capitulo III: El Plan es ...

El Sr. Anderson se llevo la mano a la barbilla, se sentó en una mesa junto a la ventana, miro a través de ella, y no vio nada - era una noche muy cerrada - estaba lloviendo y la luz de la farola parpadeaba a intervalos intermitentes como si de un momento a otro nunca más volviera a iluminar.

Se encontraba, en la comisaría del distrito 43, a las afueras de Sionate, a unos 30 min de su casa, mientras miraba a través del cristal, el Sr. Anderson establecía una estrategia .... - ya esta, lo tengo! - reflexiono en voz alta.
- En mi kit de herramientas, tengo una que es perfecta para el análisis del fichero de datos con la captura del tráfico de red, se trata de NetworkMiner, es una excelente herramienta capaz de realizar un completo análisis forense de los datos contenidos en dicho fichero. [información]
Encendió su portátil, espero a que todas las aplicaciones estuvieran listas para ser utilizadas, repaso mentalmente los pasos que estaba a punto de realizar y comenzo el análisis:

- [Step 1] - Lo primero es verificar que la cadena de custodia de la evidencia se mantiene inalterada, se realiza una copia de seguridad de la evidencia, se comprueba la integridad y se procede a trabajar sobre el fichero "copia" del original.

Step 1 - Launch NetworkMiner.

A continuación, iniciamos el programa de análisis forense para tráfico de red, en este caso se trata de Networkminer.

- [Step 2] - Se deberá cargar la copia del fichero xmas2011.pcap en la herramienta, y en unos segundos, esto dependerá de la cantidad de datos que se encuentren contenidos en el fichero .pcap, la herramienta habrá organizado la información automáticamente, para que sea más sencillo "navegar" y analizar su contenido.

Step 2 - Open xmas2011.pcap to be analyzed.
- [Step 3] - Ouch!! - Olvide desactivar mi sistema Antivirus!, - Ha saltado una alerta indicando "peligro", durante la organización automática de la información contenida en el fichero realizada por la herramienta Networkminer, el sistema de protección detecto una amenaza, por lo tanto deberemos prestar especial atención a mensaje de alerta, y tomar las precausiones necesarias. - Anotaré en mi cuarderno este evento, para tenerlo en consideración más adelante en mi análisis - reflexiono el Sr. Anderson.

Step 3 - AV Alert!





- [Step 4] - Excelente! la herramienta ha organizado toda la información, en diferentes secciones, que se analizará a continuación. Destaca sobretodo la detección y capacidad que tiene la herramienta de detectar, ensamblar y extraer los archivos que han sido enviados por la red y capturados por el sniffer, tal y como se observa en la siguiente imagen:

Step 4 - File detection!





- [Step 5] - Si se realiza una navegación rápida por todas las pestañas que ofrece la herramienta, se obseva (véase imagen paso 4), que NetworkMiner realiza una organización de la información en las siguientes categorías / secciones:

  • Hosts: Dispositivos / Equipos detectados en el tráfico de red (Origen / Destino)
  • Frames: Tramas en las que se dividen los paquetes de red analizados.
  • Files: Ficheros que han sido enviado y/o recibidos durante la conexión de red.
  • Images: Imagenes enviadas y/o recibidas durante la captura del tráfico de red.
  • Messages: Extracción de mensajes enviados y/o recibidos.
  • Credentials: Credenciales de los principales protocolos de comunicación enviadas en texto plano.
  • Sessions: Las sesiones que han sido establecidas en el periodo analizado, con el origen, destino, la duración, protocolo, etc.
  • DNS: Análisis del protocolo DNS si se captura ese tipo de tráfico.
  • Parameters: la más interesante, analiza los parámetros (datos de la capa de aplicación) que contienen los paquetes de red analizados, ordenados según el tipo de protocolo.
  • Keywords: palabras claves, que sean detectadas.
  • Cleartext: palabras detectadas en los paquetes que son enviadas y/o recibidas en texto plano (en claro).
  • Anomalies: Anomalias detectadas en la formación de los paquetes de red.
En especial, despierta en interés de nuestro "analista" la pestaña "parameters" (conviene analizar detenidamente cada una de las pestañas, pero en especial, la correspondiente a los parámetros y datos contenidos en los protocolos de la capa de aplicación). 
- Agente, tiene un momento! creo que he encontrado algo, al parecer el día 25/12/2011 a las 13:51, se registro el envio de un email desde la cuenta root@grandma.gma con destino, supuestamente, el primo Mel cuya cuenta es cousinmel@mail.gma. Pero eso no es todo, además el correo contenia un fichero codificado.

Step 5 - Parameter analysis.
- Sr. Anderson ¿disponemos de ese fichero?
- A ver, en efecto, disponemos del fichero que fue enviado como adjunto al correo, pero, un momento, !! se encuentra codificado ¡¡.
- ¿Cómo? No podemos acceder a la información que contiene, ¿necesitamos un cryptoanalista?
- Espere un momento, según el análisis (véase paso 3 en la imagen del paso 5) se puede esperar que la codificación, que no cifrado, elegida sea sencilla de manejar, se trata de codificación en BASE64.
- Perfecto, entonces ¿Qué nos dice el contenido del archivo adjunto? - Finaliza la frase el agente!.
- [Step 6] - A continuación se busca el fichero adjunto, en la pestaña "Files" de la aplicación, y extraemos el fichero en cuestión (Christmas.msword):

Step 6 Extracting the attached file.
Al abrir el fichero con un simple editor de textos, resulta que el contenido del mismo es ininteligible:

Step 6 - bis - Open chritmas.msword file!
!! Claro ¡¡ Se encuentra códificado en BASE64 ¿Se podrá decodificar? La respuesta es si, sin embargo ¿Qué herramienta dispone Sr. Anderson?

- [Step 7] - En el momento del analisis el Sr. Anderson olvido una herramienta que le permita analizar el contenido del fichero codificado en BASE64, por suerte, conoce un sitio web con una herramienta online que le permitirá realizar la operación (supongamos que se trata de una función implementada en un servidor propietarío del Sr. Anderson, para dotar de mayor realismo al caso ;)).

Step 7 Decode chritmas.msword file!
Ahora, abrimos el fichero base64.bin (versión decodificada el chritmas.msword) con un simple editor de texto, por ejemplo: WordPad.

Step 7 Attached file data!
- [Step 8] - Examinando detenidamente el fichero obtenido tras la decodificación, se obtiene el siguiente texto:
<<Dear Mel,

Here are the details of my secret plan.

After the investigation turns up the evidence I plant, you provide eyewitness testimony in court, and Rudolph is convicted, you will receive the insurance payout.  We can then use that money to fund our Caribbean retirement.
   
I am not sure I ever told you this, Mel, but as a child, my village was attacked by a ravenous band of rampaging reindeer, instilling a life-long hatred in me for the flea-bitten beasts.  I’ll never forget their horrible comments as they galloped through our village.  Because of that chilling childhood experience, I’m going to fake my death and blame it all on Rudolph, the most well-known reindeer of all.  He’ll rot away in jail forever.
   
Merry Christmas,
   
Grandma

----

Dear Mel,

Dear Grandma ran.I will hide out at the Plaza Hotel near Central Park for several weeks, and meet you there in the lobby exactly one week after the trial concludes with a guilty verdict for Rudolph, precisely at noon local time.  Make sure you bring the money in a suitcase full of cash.  I’ll be wearing one red shoe. u Normal 9 an.>>
Con la información obtenida hasta el momento, se puede concluir que el Plan de la abuela del pequeño Timmy era simular su muerte a manos del "Rudolph" (el reno maligno) para que fuese enjaulado para siempre!

Continuará ....

| INDICE: 
El pasado mes de Diciembre, desde el Blog Pen-testing de SANS Institute nos planteaban un interesante reto para el periodo vacacional, obviamente, los mantecados se apoderan de uno y hasta que no acaban las vacaciones no te sueltan, vuelves a la rutina, y demás tareas habituales.

En su día, comenté en el blog, que intentaría resolver el puzzle y/o daría algunas pistas para ello. A lo largo de cuatro (4) entregas, intentaré dar una solución y respuesta a las cuestiones planeadas por el puzzle de "Christmas Hacking Challenge".

La primera entrega, consiste en dar una solución que responda a la primera de las preguntas planteadas por el "reto":

1. According to the packet capture file, what was Grandma's grand plan for Christmas day?
O lo que es lo mismo:
Prólogo

En mitad de la noche, un estrepitoso sonido se hace notorio y plausible hasta el punto de desvelar a nuestro protagonista. Todavía, ajeno a lo que estaba ocurriendo y bajo los efectos de "Morfeo", se incorpora lentamente -con los ojos entreabiertos- para prestar mayor atención algo que le pareció ser un ruido, momento en el cuál, el silencio se hacia cada vez más notorio, en la tranquilidad de la noche,  inundando toda la habitación! Habrá sido un sueño? - se pregunta -
Eran las 3:15 de la madrugada, bosteza, cabecea, se frota los ojos y espera unos instantes para ver si escucha algo fuera de lo normal. Transcurridos unos instantes, y tras comprobar la ausencia de cualquier perturbación, se acuesta y justo en el instante que nuestro protagonista cierra los ojos, se levanta sobresaltado al escuchar el golpeo repetitivo de la puerta de la casa. Quién será a estas horas? - se pregunta -

Rápidamente, se apresura a ver quién, tan insistenmente, se encuentra golpeando la puerta de la casa, a estas horas de la madrugada. Tras la mirilla, se vislumbra una gorra, - comienza a llover, se escucha el sonido que las gotas de agua producen al golpear la persiana del salón - !Alguien se mueve en el exterior, parece inquieto¡  tengo que saber quién es! -- reflexiona -.

Abre la puerta, y se encuentra con un agente de policía:
Buenas noches, es usted el Sr "Anderson", Thomas Anderson. - Si, soy yo y usted es?
Soy el inspector de policía Martinez, inspector jefe de la BIT, nos gustaría que nos acompañase, si es tan amable. - Cómo? Ahora, en mitad de la noche?
Si, siento mucho que no pueda ser de otra forma, pero es un asunto urgente y no puede demorarse ...
Esta bien, espere un minuto que me vista, recoga mis cosas y me comenta de que se trata ese asunto tan urgente...

[english version]
{In the middle of the night, a loud sound becomes obvious and plausible to the point of revealing our protagonist. Yet, under the influence of "Morpheus" is incorporated to give more attention to noise, when the deep silence of the dark night takes over the room! ! Was it a dream? - The question -
And just at the moment that our main character decides to go back to sleep, get up startled to hear the repetitious beating the door of the house.

Quickly, he rushes to see who, as insistenmente, is knocking on the door of the house, at this time of night...



A police agent shouted, "Your honor! I'm so sorry for the interruption, but I just discovered some potentially important evidence for this case."

Well, i'm going to prepare for the job! ...
>>}

Capitulo I: Preparación

El Sr Anderson, es un reconocido experto en seguridad que habitualmente trabaja con el grupo BIT de la policía, y no es la primera vez que se presentan en mitad de la noche para solicitar su colaboración en un caso, es decir, Anderson esta acostumbrado a este tipo de sobresalto, o al menos eso creía.

{Mr. Anderson is a recognized security expert who regularly works with the BIT group of police, and not the first time they occur it. Anderson is accustomed to this type of matter, or so he thought.}
Lo cierto es que se dio cuenta que se encontraba más habituado de lo que se creía, rapidamente, se vistio y cogio su maletín.

El maletín contenía:
  • Cables ethernet
  • Discos duros (HDD / USB)
  • Dispositivo de copia HDD
  • Portatil
  • Regleta eléctrica
  • Un network TAP
  • Kit de herramientas forenses (Kit) y algunas otras en un DVD/CD-Live  (Helix 2.0 / Helix 3 Pro)
  • etc.
!Vaya¡ Tengo practicamente todo lo que necesito para este caso, ya estoy agente, ahora cuente que ocurre ...

El agente (inspector de policia), le contó lo sucedido (historia disponible en el artículo original),  y procedio a indicarle cuales eran las "evidencias" , cuidadosamente custodiadas, que tenían en su poder, y que iban a ser analizadas por Anderson.

{The agent police, told him what happened (full history in the original article), and proceeded to show him which "evidences" had in their possession and were be carefully guarded, and were to be analyzed by him.}


Las evidencias son:
  1. Captura de tráfico de red
  2. Una fotogragía del lugar donde se ha encontrado el abrigo de la "supuesta" victima.
  3. Un abrigo abadonado de la "supuesta" victima
  4. y algunas otras pistas que no conducían a ninguna parte
Obviamente, para Anderson, las evidencias 3 y 4 no le servían para nada. Según parece, al Sr Anderson le basta con analizar la captura de tráfico exhaustivamente y encontrar la respuesta a las preguntas...

Capitulo II: Cuál era el gran plan de la abuela en Navidad?

En resumidas cuentas, la abuela del pequeño Timmy había desaparecido la vispera de navidad,  y gracias a que la abuela era una apasionada de la seguridad informática y el ciberespacio, ella misma , al parecer sin querrerlo, disponía de herramientas de seguridad para analizar el tráfico de su red, tenia un sniffer activado que permitio extraer la captura de tráfico de red - Evidencia 1-.

Para resolver el primer (1) enigma ¿Qué herramienta de seguridad pudo utilizar nuestro querido experto el Sr. Anderson?

- En el siguiente artículo lo desvelaremos - mientras tanto, si os parece, buscar alguna herramienta de "analisis de tráfico de red" (packet analysis tool) y examina la "Evidencia 1".

Mañana más ...