Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe compTIA Pentest+ Pentesting Fundamentals

TryHackMe compTIA Pentest+ Pentesting Fundamentals

Antes de enseñarte los aspectos técnicos y prácticos del hacking ético, deberás comprender mejor cuáles son las responsabilidades laborales de un pentester y qué procesos se siguen para realizar pruebas de penetración (encontrar vulnerabilidades en la aplicación o el sistema de un cliente).

La importancia y la relevancia de la ciberseguridad son cada vez mayores y están presentes en todos los ámbitos de la vida. Los titulares de las noticias inundan nuestras pantallas, informando de un nuevo ataque informático o una fuga de datos.

La ciberseguridad es relevante para todas las personas en el mundo moderno, incluyendo una política de contraseñas sólida para proteger sus correos electrónicos o para empresas y otras organizaciones que necesitan proteger tanto los dispositivos como los datos de posibles daños.

Una prueba de penetración es un intento ético de evaluar y analizar las defensas de seguridad para proteger activos e información confidencial. Esta prueba implica el uso de las mismas herramientas, técnicas y metodologías que utilizaría una persona con intenciones maliciosas, y es similar a una auditoría.

Tarea 2 Ética en las pruebas de penetración

La batalla entre la legalidad y la ética en la ciberseguridad, por no hablar de las pruebas de penetración, siempre genera controversia. Términos como «hacking» y «hacker» suelen tener connotaciones negativas, sobre todo en la cultura popular, debido a unos pocos individuos malintencionados. La idea de acceder legalmente a un sistema informático es un concepto difícil de comprender; al fin y al cabo, ¿qué lo hace legal exactamente?

Recordemos que una prueba de penetración es una auditoría autorizada de la seguridad y las defensas de un sistema informático, según lo acordado por los propietarios del sistema. La legalidad de la penetración es bastante clara en este sentido; cualquier acción que quede fuera de este acuerdo se considera no autorizada.

Antes de que comience una prueba de penetración, se lleva a cabo una reunión formal entre el evaluador y el propietario del sistema. Se acuerdan las herramientas, técnicas y sistemas que se probarán. Esta reunión define el alcance del acuerdo de prueba de penetración y determinará el desarrollo de la misma.

Las empresas que prestan servicios de pruebas de penetración están sujetas a marcos legales y acreditaciones del sector. Por ejemplo, el Centro Nacional de Ciberseguridad (NCSC) del Reino Unido cuenta con el programa de acreditación CHECK. Esta acreditación garantiza que solo las empresas con la certificación CHECK pueden realizar pruebas de penetración autorizadas en sistemas y redes del sector público y de infraestructura crítica (NCSC).

La ética es el debate moral entre lo correcto y lo incorrecto; aunque una acción sea legal, puede ir en contra del sistema de creencias de un individuo sobre lo que está bien y lo que está mal.

Los pentesters a menudo se enfrentarán a decisiones potencialmente cuestionables desde el punto de vista moral durante una prueba de penetración. Por ejemplo, están obteniendo acceso a una base de datos y se les presentan datos potencialmente sensibles. O tal vez estén realizando un Ataque de phishing a un empleado para poner a prueba la seguridad humana de una organización. Si dicha acción se acordó durante las etapas iniciales, es legal, aunque éticamente cuestionable.

Los hackers se clasifican en tres categorías, donde su ética y las motivaciones detrás de sus acciones determinan a qué categoría pertenecen. Analicemos estas tres categorías en la siguiente tabla:

Categoría de sombrerosDescripciónEjemplo
Sombrero BlancoEstos hackers son considerados «buenas personas». Se mantienen dentro de la ley y utilizan sus habilidades para beneficiar a los demás.Por ejemplo, un especialista en pruebas de penetración que realiza una investigación autorizada en una empresa.
Sombrero grisEstas personas suelen usar sus habilidades para beneficiar a los demás; sin embargo, no siempre respetan ni cumplen la ley ni las normas éticas.Por ejemplo, alguien que cierra un sitio web fraudulento.
Sombrero NegroEstas personas son delincuentes y a menudo buscan dañar organizaciones u obtener algún tipo de beneficio económico a costa de otros.Por ejemplo, los creadores de ransomware infectan los dispositivos con código malicioso y retienen los datos a cambio de un rescate.

Reglas de participación (ROE)

ROE Es un documento que se crea en las etapas iniciales de una prueba de penetración. Este documento consta de tres secciones principales (explicadas en la tabla a continuación), que son las que, en última instancia, determinan cómo se llevará a cabo la prueba. El instituto SANS tiene un excelente ejemplo de este documento que puede consultar en línea aquí.

SecciónDescripción
PermisoEsta sección del documento otorga autorización explícita para que se lleve a cabo la colaboración. Esta autorización es fundamental para proteger legalmente a las personas y organizaciones por las actividades que realizan.
Alcance de la pruebaEsta sección del documento indicará los objetivos específicos a los que se aplicará la prueba. Por ejemplo, la prueba de penetración podría aplicarse únicamente a ciertos servidores o aplicaciones, pero no a toda la red.
NormasLa sección de reglas definirá exactamente las técnicas que están permitidas durante el encargo. Por ejemplo, las reglas pueden establecer específicamente que técnicas comophishingLos ataques están prohibidos, pero MITMLos ataques (de intermediario) están permitidos.

Responda las siguientes preguntas

Te dan permiso para realizar una auditoría de seguridad en una organización; ¿qué tipo de hacker serías?

White Hat

Si atacas una organización y robas sus datos, ¿qué tipo de hacker serías?

Black Hat

¿Qué documento define cómo debe llevarse a cabo una prueba de penetración?

Rules of Engagement

Tarea 3 Metodologías de pruebas de penetración

Las pruebas de penetración pueden tener una amplia variedad de objetivos y objetivos específicos. Por ello, ninguna prueba de penetración es igual a otra, y no existe una fórmula mágica que sirva para todos los casos. 

Los pasos que sigue un especialista en pruebas de penetración durante una investigación se conocen como metodología. Una metodología práctica es aquella que se adapta a la situación específica.  Por ejemplo, una metodología diseñada para probar la seguridad de una aplicación web no resulta práctica al evaluar la seguridad de una red.

Antes de analizar algunas metodologías estándar de la industria, cabe señalar que todas ellas comparten un tema general que consta de las siguientes etapas:

EscenarioDescripción
Recopilación de informaciónEsta etapa implica recopilar la mayor cantidad posible de información públicamente accesible sobre un objetivo/organización, por ejemplo: OSINT y la investigación. Nota: Esto no implica escanear ningún sistema.
Enumeración/EscaneoEsta etapa implica descubrir las aplicaciones y los servicios que se ejecutan en los sistemas. Por ejemplo, encontrar un servidor web que pueda ser potencialmente vulnerable.
ExplotaciónEsta etapa implica aprovechar las vulnerabilidades descubiertas en un sistema o aplicación. Puede incluir el uso de exploits públicos o la explotación de la lógica de la aplicación.
Escalada de privilegiosUna vez que se ha logrado explotar un sistema o aplicación (lo que se conoce como punto de acceso), esta etapa consiste en intentar ampliar el acceso al sistema. Se puede escalar horizontalmente o verticalmente: horizontalmente, accediendo a otra cuenta del mismo grupo de permisos (es decir, otro usuario), mientras que verticalmente se accede a una cuenta de otro grupo de permisos (es decir, un administrador).
Post-explotaciónEsta etapa comprende varias subetapas: 1. ¿Qué otros hosts pueden ser objetivo (pivote)? 2. ¿Qué información adicional podemos obtener del host ahora que somos un usuario privilegiado? 3.  Borrando tus huellas 4. Informes

OSSTMM

Manual de metodología de pruebas de seguridad de código abierto Proporciona un marco detallado de estrategias de prueba para sistemas, software, aplicaciones, comunicaciones y el aspecto humano de la ciberseguridad.

La metodología se centra principalmente en cómo se comunican estos sistemas y aplicaciones, por lo que incluye una metodología para:

  1. Telecomunicaciones (teléfonos, VoIP, etc.)
  2. Redes cableadas
  3. comunicaciones inalámbricas
VentajasDesventajas
Cubre en profundidad diversas estrategias de prueba.El marco conceptual es difícil de entender, muy detallado y tiende a utilizar definiciones únicas.
Incluye estrategias de prueba para objetivos específicos (por ejemplo, telecomunicaciones y redes). Se ha dejado en blanco intencionadamente.
El marco es flexible y se adapta a las necesidades de la organización.Se ha dejado en blanco intencionadamente.
El objetivo de este marco es establecer un estándar para sistemas y aplicaciones, lo que significa que se puede utilizar una metodología universal en un escenario de pruebas de penetración.Se ha dejado en blanco intencionadamente.

OWASP

El » Proyecto de Seguridad de Aplicaciones Web Abiertas « «El framework es un marco de trabajo impulsado por la comunidad y que se actualiza con frecuencia, utilizado exclusivamente para probar la seguridad de las aplicaciones y servicios web.

La fundación  elabora informes periódicamente. En este documento se describen las diez principales vulnerabilidades de seguridad que puede tener una aplicación web, el enfoque de las pruebas y las medidas correctivas.

VentajasDesventajas
Fácil de aprender y comprender.Puede que no esté claro qué tipo de vulnerabilidad tiene una aplicación web (a menudo pueden superponerse).
Se mantiene activamente y se actualiza con frecuencia.OWASPNo hace sugerencias sobre ningún ciclo de vida específico de desarrollo de software.
Abarca todas las etapas de un proyecto: desde las pruebas hasta la elaboración de informes y la subsanación de problemas.El marco no cuenta con ninguna acreditación como CHECK.
Especializado en aplicaciones y servicios web.Se ha dejado en blanco intencionadamente.

NIST Marco de Ciberseguridad 1.1

El NISTMarco de ciberseguridad Es un marco de trabajo popular que se utiliza para mejorar los estándares de ciberseguridad de una organización y gestionar el riesgo de las ciberamenazas. Este marco merece una mención especial por su popularidad y nivel de detalle.

El marco proporciona directrices sobre controles de seguridad y criterios de éxito para organizaciones que abarcan desde infraestructuras críticas (centrales eléctricas, etc.) hasta empresas comerciales. Incluye una sección limitada con directrices estándar sobre la metodología que debe seguir un especialista en pruebas de penetración.

VentajasDesventajas
ElNISTSe estima que el marco de trabajo será utilizado por el 50% de las organizaciones estadounidenses para el año 2020.NISTCuenta con numerosas variantes de marcos de trabajo, por lo que puede resultar difícil decidir cuál se adapta mejor a su organización.
El marco de referencia es extremadamente detallado a la hora de establecer estándares para ayudar a las organizaciones a mitigar la amenaza que representan las ciberamenazas.ElNISTEl marco normativo tiene políticas de auditoría débiles, lo que dificulta determinar cómo se produjo una infracción.
El marco de trabajo se actualiza con mucha frecuencia.        El marco no tiene en cuenta la computación en la nube, que se está volviendo cada vez más popular entre las organizaciones.
NISTProporciona acreditación a las organizaciones que utilizan este marco.        Se ha dejado en blanco intencionadamente.
ElNISTEste marco de trabajo está diseñado para implementarse junto con otros marcos de trabajo.Se ha dejado en blanco intencionadamente.

NCSC CAF

Marco de evaluación cibernética (CAF) es un marco extenso de catorce principios que se utiliza para evaluar el riesgo de diversas amenazas cibernéticas y las defensas de una organización contra ellas.

El marco se aplica a organizaciones consideradas como proveedoras de «servicios y actividades de vital importancia», como infraestructuras críticas, servicios bancarios y similares. El marco se centra principalmente en los siguientes temas y los evalúa:

  • seguridad de los datos
  • Seguridad del sistema
  • Control de identidad y acceso
  • Resistencia
  • Escucha
  • Planificación de respuesta y recuperación
VentajasDesventajas
Este marco está respaldado por una agencia gubernamental de ciberseguridad.        Este marco normativo aún es nuevo en el sector, lo que significa que las organizaciones no han tenido mucho tiempo para realizar los cambios necesarios para adaptarse a él.
Este marco proporciona acreditación.Este marco se basa en principios e ideas y no es tan directo como otros marcos que tienen reglas establecidas.
Este marco abarca catorce principios que van desde la seguridad hasta la respuesta.Se ha dejado en blanco intencionadamente.

Responda las siguientes preguntas

¿Qué etapa de las pruebas de penetración implica el uso de información disponible públicamente?

Information Gathering

Si tuvieras que usar un framework para realizar pruebas de penetración en telecomunicaciones, ¿cuál usarías? Nota: Buscamos el acrónimo, no el nombre completo.

OSSTMM

¿Qué framework se centra en las pruebas de aplicaciones web?

OWASP

Tarea 4 Pruebas de penetración en caja negra, caja blanca y caja gris.

Al probar una aplicación o servicio, existen tres alcances principales. El nivel de pruebas que realices durante tu prueba de penetración determinará el nivel de conocimiento que tengas sobre tu objetivo. En esta tarea, abordaremos estos tres alcances de pruebas.

Pruebas de caja negra

Este proceso de prueba es de alto nivel, y al evaluador no se le proporciona ninguna información sobre el funcionamiento interno de la aplicación o el servicio.

El evaluador actúa como un usuario normal, probando la funcionalidad e interacción de la aplicación o el programa. Estas pruebas pueden incluir la interacción con la interfaz (por ejemplo, los botones) y la verificación de que se obtiene el resultado esperado. No se requieren conocimientos de programación ni comprensión del programa para este tipo de pruebas.

Las pruebas de caja negra aumentan significativamente el tiempo dedicado a la fase de recopilación y enumeración de información para comprender la superficie de ataque del objetivo.

Pruebas de caja gris

Este proceso de prueba es el más popular para tareas como las pruebas de penetración. Combina técnicas de prueba de caja negra y caja blanca. El evaluador tendrá un conocimiento limitado de los componentes internos de la aplicación o el software. Sin embargo, interactuará con la aplicación como si fuera una caja negra y utilizará su conocimiento para intentar resolver los problemas que encuentre.

Con las pruebas de caja gris, el conocimiento limitado que se proporciona ahorra tiempo y suele elegirse para superficies de ataque extremadamente resistentes.

Pruebas de caja blanca

Este proceso de prueba es de bajo nivel y suele ser realizado por un desarrollador de software con conocimientos de programación y lógica de aplicaciones. El evaluador probará los componentes internos de la aplicación o el software y, por ejemplo, se asegurará de que ciertas funciones operen correctamente y en un tiempo razonable.

El evaluador tendrá pleno conocimiento de la aplicación y su comportamiento esperado, y este proceso requiere mucho más tiempo que las pruebas de caja negra. El conocimiento completo que ofrece un escenario de pruebas de caja blanca proporciona un enfoque que garantiza la validación de toda la superficie de ataque.

Responda las siguientes preguntas

Se le pide que pruebe una aplicación, pero no se le da acceso a su código fuente. ¿Qué proceso de prueba es este?

Black Box

Se te pide que pruebes un sitio web y se te da acceso al código fuente. ¿En qué consiste este proceso de prueba?

White Box

Tarea 5 Práctica: Prueba de penetración ACME

ACME se ha puesto en contacto contigo para realizar una tarea. Necesitan que lleves a cabo las etapas de una prueba de penetración en su infraestructura. Visita el sitio (haciendo clic en el botón verde de esta tarea) y sigue las instrucciones para completar este ejercicio.

Responda las siguientes preguntas

Completar la prueba de penetración contra la infraestructura de ACME.

THM{PENTEST_COMPLETE}

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *