viernes, 5 de abril de 2013

Tshark

Con este post hablaremos de otro programa de captura de datos, este tiene la característica a parte de ser muy bueno que a la hora de escuchar información, la infinidad de filtros y formateo de datos que tiene. Explicaré una de ellas. Estamos hablando de Tshark.

Nos irá  muy bien para localizar origenes y destinos de ciertos tráficos en nuestra red.



Para empezar debemos decirle desde que tarjeta de red vamos a escuchar para ello hay que poner el comando:


tshark -D



Escogeremos el interface en la posición número 1:

tshark -i1

Algunos parámetros interesantes

-c:XX Captura hasta que lleva XX paquetes
-aduration: XX captura hasta que lleva XX segundos
-afilesize: XX captura hasta que lleva XX kb
-afiles: XX captura hasta que lleva XX ficheros
-w nombreFichero.pcap guarda el fichero especificado.
-f ->para poner filtros
-r para leer de un fichero capturado.
-R para aplicar filtros de lectura.


Un ejemplo de paquetes que tienen su destino en un servidor FTP del un fichero guardado.

tshark -i1 -f "dst port 21" -r captura1.pcap

Otro ejemplo de fichero que usen el puerto 110


tshark -i1 -R "dst port 110" -r captura1.pcap


Otro comando intersante "tshark -i1  -nqzconv,tcp" nos muestra estadísticas de tráfico. Si lo que queremos es que solo las haga durante 60 segundos sería "tshark -i1   -aduration:60 -nqzconv,tcp"



Aquí vemos con quien habla mi máquina, que puertos usa y el volumen de datos que mueve.

Si lo que queremos es solo para un puerto en concreto por ejemplo el 80 sería:

 " tshark -i1 -nqzconv,tcp,"tcp.port eq80" "
GoN

lunes, 11 de febrero de 2013

Hardering - Securizar


Hoy he recibido un email muy interesante de http://blog.segu-info.com.ar, donde estoy subscrito,   el título del artículo es "Hardening de distintos sistemas y aplicaciones".

De todos los enlaces interesantes que podéis consultar me quedo con un par como referencia:

Seguridazar Windows
================

http://benchmarks.cisecurity.org/downloads/browse/index.cfm?category=benchmarks.os.windows


Securizar Linux
============

http://benchmarks.cisecurity.org/downloads/browse/index.cfm?category=benchmarks.os.linux
http://www.nsa.gov/ia/mitigation_guidance/security_configuration_guides/operating_systems.shtml#linux2
http://www.itsecurity.com/features/ubuntu-secure-install-resource/


Espero que os sea útil y agradecer a la gente de Segur-Info por sus artículos.

GoN.

viernes, 1 de febrero de 2013

Bootp entre Vlans


En mi empresa hemos comprado un nuevo software que entre otras cosas se encarga de la distribución e instalación automática de  programas, parches y drivers. Como cosa curiosa es capaz de planificarse a la hora que queramos, enciende el PC, instala todo el software validado y apaga el PC.


Para que esto funcione (encener un ordenador apagado) necesitamos utilizar el Bootp y está claro, una correcta configuración de los PCs.

Nos encontramos con el problema que cuando apagábamos los PCs y el switch eliminaba su cache arp, al cabo de unas horas (Cisco mantiene 4 horas cache arpe).  no había manera encender nuestros PCs mediante Bootp. Ya que perdíamos la asociación de Mac-address y puerto de Pc para poder enviar la orden.

Se nos ocurrio el siguiente comando:

arp Ip Mac_address ARPA

arp x.x.11.115 0025.64FF.FF00 ARPA


Con lo que conseguimos que se mantuviese en nuestra tabla actualizada de manera perpetua  con la mac-addres 0025.64FF.FF00. Pero no era una opción razonable para el nivel de Pc's que tenímos que hacer.

Así que seguimos la recomendación de Cisco para estos casos:
http://www.cisco.com/en/US/products/hw/switches/ps5023/products_configuration_example09186a008084b55c.shtml



Y aquí detallo como lo implantamos:

Disponemos de los siguientes datos:

- Servidor Wake On Lan (WOL): X.X.100.103 Donde tenemos el programa de distribución.

- Nuestro servidor DHCP, que está en nuestros Switches de Nivel 3 Cisco Catalyst 3750.


Tenemos configurado nuestro 3750 para que sea servidor de DHCP, reparte un rangos diferentes a cada vlan, en este ejemplo usaremos este par de rangos para explicar (X.X.10.0 y X.X.11.0)




Este ejemplo tendremos también las siguientes asociaciones:

- El rango X.X.10.0..255 lo tengo asociado a la Vlan A
- El rango X.X.11.0..255 lo tengo asociado a la Vlan B


Nuestra configuración de Vlans asociado a IP quedará de la siguiente manera:



Empezamos a hacer modificamos nuestro Cisco 3750:

- Creamos un ACL de seguridad para que no cualquier máquina pueda lanzar a traves de upd y puerto 7 esta petición, limitando en este caso a nuestro servidor de Parches.



El fabricante del programa nos informa que usará el puerto UPD 7, así que autorizaremos que únicamente pueda hacer uso de este servicio nuestro servidor X.X.100.103 y ninguna máquina más.

SW01(config)#access-list 101 permit udp host X.X.100.103 any eq 7
SW01(config)#ip forward-protocol udp 7


Como nuestro servidor DHCP es nuestro switch de Nivel 3 Cisco 3750,  y no una máquina Windows/linux nos ahorramos de poner la siguiente línea:



Ip helper-address  IP_Servidor_DHCP



Ahora debemos modificar la configuración de Nivel 3 en la Vlan que tenemos colocado el servidor WoL (el programa de distribución de parches), en nuestro caso está la Vlan 100. Informando de los rangos de Ip de daremos este servicio (Bootp).




Con lo que para autorizar este tráfico en nuestras diferentes VLans deberemos añadir los siguientes cambios:



Nuestra definición de Vlan quedaría (sho running config):






Para probarlo y he usado este pequeño programita "WakeOnLanGui.exe" y lo he parametrizado de la siguiente manera:





Ahora esta claro que dejará pasar todos los broadcast de su misma vlan y del servidor autorizado.

Puede que te interese también el artículo:
http://gonsystem.blogspot.com.es/2013/04/dell-kace-2000-option-66-y-67.html



GoN