230 likes | 401 Views
Análisis forense de tráfico de red. Sergio A. Becerril SSI / UNAM-CERT. ¿Para quién es este taller?. Administradores de red Administradores de TI *Cualquiera* en control de redes inalámbricas ( e.g. Infinitum ) Entusiastas de la seguridad informática. Temario. Preeliminares Wireshark
E N D
Análisis forense de tráfico de red Sergio A. Becerril SSI / UNAM-CERT
¿Para quién es este taller? • Administradores de red • Administradores de TI • *Cualquiera* en control de redes inalámbricas (e.g.Infinitum) • Entusiastas de la seguridad informática
Temario • Preeliminares • Wireshark • Tcpdump • Extracción de archivos • Patrones comunes
Qué *no* se verá en el taller • Análisis de bitácoras, flujos, alertas • Automatización • Aspectos legales • _________ “a fondo” • …
Seguridad en equipos Linux Preeliminares
Protocolos de aplicación • Referencia en RFCs • http://www.rfc-editor.org/ • Definen el uso y comportamiento de las redes a alto nivel • Imposible conocer, mucho menos dominar, todos
Análisis forense • Implica metodología • Hipótesis • Experimentación Búsqueda • Refutación/Confirmación • Buscamos la verdad • No está mal equivocarse • A veces, todo está bien!
Guía para la vida • Preservar • Estudiar copia de la evidencia • Aislar • Preferible realizar el análisis en un equipo especial • Correlacionar • Armar el rompecabezas • Registrar • Llevar una bitácora de las actividades realizadas
Seguridad en equipos Linux wireshark
Seguridad en equipos Linux tcpdump
Seguridad en equipos Linux Extracción de archivos
Seguridad en equipos Linux Patrones comunes
Factores de riesgo • Personales: información financiera, infecciones de malware, robo de identidad… • Corporativos: secretos industriales, golpe a la reputación, mal uso de recursos… • Dependiendo del objetivo cambia el enfoque
Fugas de información • Conexiones fuera del horario normal • Picos en tráfico inusuales • Volumen • Destino • Incremento en correos electrónicos a destinatarios externos
Malware • Conexiones a locaciones “dudosas” • China • Europa del este • Picos en tráfico inusuales • Conexiones IRC
DOS • Generado • Conexiones IRC • Picos en tráfico ligero (DNS, ICMP, SYN) • Correos electrónicos / tráfico web • Recibido • Picos en tráfico ligero (DNS, ICMP, SYN) • Banderas extrañas • Contenidos extraños
Y… ¿en la casa? • Conexiones extrañas • Destino • Puerto • Aplicación • Wifihuecos • Logs AP • Escaneos (log FW, IDS) • Irregularidades en velocidad
Gracias! • Sergio A. Becerril • sab0403@gmail.com • http://sergiob.org