jueves, 2 de julio de 2009

Herramientas

  • Verificar que se ha desactivado telnet usando nmap
    Cuando telnet está activo en su puerto por defecto (23/tcp) se puede descubrir con este comando:

    nmap -T4 -n -p23 192.168.0.100

    La respuesta en mi LAN es:
    Starting Nmap 4.52 ( http://insecure.org ) at 2009-07-02 20:26 COT
    Interesting ports on 192.168.0.100:
    PORT STATE SERVICE
    23/tcp open telnet
    Nmap done: 1 IP address (1 host up) scanned in 0.065 seconds

    Como podemos notar en la línea correspondiente, 23/tcp está abierto. De estar cerrado diría:
    PORT STATE SERVICE
    23/tcp closed telnet
    Lo cual es lo que se espera al desactivar este servicio.

  • Wireshark (analizador de protocolo)
    Permitió comparar una sesión telnet con una ssh con los siguientes resultados:
    Telnet
    Todo lo que se digitó (incluso claves de ecceso) se leen en texto claro.
    SSH
    Todo lo digitado es ilegible ya que está cifrado.

  • telnet
    Como cliente, nos permite ver versiones de servicios como ssh o http. En el siguiente ejemplo
    nmap nos encuentra puertos abiertos en 192.168.0.1 y después telnet la versión del servicio:

    # nmap -T4 -n 192.168.0.1

    Starting nmap 3.70 ( http://www.insecure.org/nmap/ ) at 2009-07-04 13:26 COT
    Interesting ports on 192.168.0.1:
    (The 1657 ports scanned but not shown below are in state: closed)
    PORT STATE SERVICE
    22/tcp open ssh
    80/tcp open http
    1720/tcp filtered H.323/Q.931

    Nmap run completed -- 1 IP address (1 host up) scanned in 10.900 seconds
    # telnet 192.168.0.1 22
    Trying 192.168.0.1...
    Connected to 192.168.0.1 (192.168.0.1).
    Escape character is '^]'.
    SSH-2.0-1.00

    # telnet 192.168.0.1 80
    Trying 192.168.0.1...
    Connected to 192.168.0.1.
    Escape character is '^]'.
    ^[

    HTTP/1.0 400 Bad Request
    Server: Embedded HTTP Server 2.42
    Connection: close

Pasos remediación

  • Usar su FAV (Falcon Análisis de Vulnerabilidades http://analisisdevulnerabilidades.com/ ) para encontrar Vulnerabilidades, gráficas de estado y reportes.
  • Revisar lista de códigos CVE (Common Vulnerabilities and Exposures) y su calificación CVSS (Common Vulnerability Scoring System). Estos códigos nos sirven para tener un punto de referencia claro a partir del cual comparar, son un termómetro de la gravedad de las vulnerabilidades y en su sitio web encontramos amplia información sobre el caso buscando el código (http://cve.mitre.org/find/index.html).
  • Buscar soluciones y aplicarlas. Los reportes que recibimos sugieren soluciones. Por ejemplo, si es un parche de Windows, se puede aplicar con WSUS. Si es una clave débil, hay que fortalecerla. Si es una actualización en Linux, usar yum o apt-get, etc (dependiendo de la distribución).
  • Obtener reportes comparativos. Una vez remediemos, podemos solicitar a FAV un comparativo, que nos dice que tan efectivo fue nuestro trabajo de remediación (http://analisisdevulnerabilidades.com/index2.html).