Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe CompTIA Pentest+ Active Reconnaissance

TryHackMe CompTIA Pentest+ Active Reconnaissance

Hola hacketones! Bienvenidos a un nuevo CTF hoy veremos: TryHackMe CompTIA Pentest+ Active Reconnaissance

Tarea 1 Introducción

El reconocimiento activo es el proceso de interactuar directamente con un sistema o red objetivo para recopilar información sobre él. El reconocimiento pasivo recopila datos de fuentes públicas sin enviar ningún tráfico al objetivo. El reconocimiento activo, por el contrario, requiere transmitir paquetes, establecer conexiones y sondear servicios. La distinción es importante porque las técnicas activas dejan rastros en forma de entradas de registro. IDS alertas, bloqueos WAF…

La sala anterior sobre reconocimiento pasivo cubrió la recopilación de inteligencia de registros DNS, datos WHOIS, registros de certificados y servicios como Shodan sin que el objetivo lo sepa. Esta sala se centra en la interacción directa. Utilizarás navegadores web, ping, traceroute, telnet, y netcat para interactuar con los objetivos y extraer información que los métodos pasivos no pueden revelar.

El reconocimiento pasivo consiste en comprobar datos públicos como registros DNS, resultados WHOIS, registros de certificados y consultas Shodan sin enviar paquetes al objetivo.

El reconocimiento activo implica establecer contacto directo visitando sitios web, enviando pings a hosts, rastreando rutas y conectándose a puertos. Esto puede revelar servicios activos, puertos abiertos, banners y rutas de red, pero deja rastros.

Requisitos previos : Esta sala presupone familiaridad con conceptos básicos de redes como TCP, UDP, ICMP y números de puerto. Si no está familiarizado con estos términos, complete el módulo de Redes antes de continuar.

El reconocimiento activo es ahora más arriesgado y detectable que nunca. La mayoría de las organizaciones implementan redes de distribución de contenido (CDN) como Cloudflare y Akamai, junto con firewalls de aplicaciones web (WAF) y modelos de confianza cero que registran o bloquean directamente las sondas inusuales. La adopción de IPv6 implica que muchos hosts responden a ping6ICMPv4, pero lo filtran. HTTPS domina el tráfico web, lo que hace que los protocolos de texto plano sean prácticamente obsoletos para las interacciones web. En el ámbito de la seguridad, las soluciones SIEM, EDR y la monitorización nativa en la nube detectan patrones de reconocimiento de forma rápida y fiable.

A pesar del predominio de los protocolos cifrados, herramientas como telnet siguen siendo útiles. Ilustran los fundamentos de la captura de banners y la interacción con protocolos en texto plano, lo que ayuda a comprender por qué se prefieren alternativas modernas como netcat y curl. También encontrará vulnerabilidades basadas en telnet en entornos heredados, por lo que conocer su funcionamiento tiene un valor práctico.

Regla fundamental : Nunca realices reconocimientos activos sin una autorización legal explícita y firmada, como un contrato de pruebas de penetración o un programa de recompensas por detección de errores. El sondeo no autorizado es ilegal en la mayoría de las jurisdicciones.

Desde la perspectiva del equipo rojo, el objetivo es pasar desapercibido. Un navegador web que visita un sitio web se ve idéntico al tráfico normal de miles de usuarios legítimos, y las solicitudes elaboradas con cadenas de agente de usuario realistas y tiempos de respuesta lentos a veces pueden eludir la detección básica. Desde la perspectiva del equipo azul, las sondas activas aparecen en los registros de acceso, los registros del firewall, los eventos del WAF y las alertas del IDS. Monitorear su propia exposición ayuda a detectar el reconocimiento a tiempo.

Objetivos de aprendizaje

Al finalizar esta sala, usted podrá:

  • Utilice un navegador web y sus herramientas para desarrolladores para inspeccionar los encabezados, los archivos fuente de JavaScript y los certificados con fines de reconocimiento.
  • Se utiliza ping para probar la accesibilidad del host e inferir detalles del sistema operativo a partir de los valores TTL.
  • Utilice traceroute y mtrpara mapear rutas de red y descubrir saltos intermedios.
  • Úselo telne tpara la captura de banners heredados y comprenda por qué se prefieren las alternativas modernas.
  • Utilice netcat( nc) para realizar captura de banner, sondeo básico de puertos y comunicación simple cliente-servidor.

Estas herramientas son sencillas y a menudo vienen preinstaladas. Linux distribuciones como AttackBox, Kali y Parrot. Esta sala es adecuada para principiantes que buscan comprender los fundamentos del reconocimiento activo antes de progresar en NMAP

Aviso importante : Si no es suscriptor, AttackBox, que se ejecuta en el navegador, no tiene acceso directo a Internet. Para tareas que requieren búsquedas web o acceso a objetivos externos, conéctese a la red TryHackMe mediante OpenVPN. Esto le permitirá tener conectividad completa a Internet desde su equipo local o desde AttackBox.

Tarea 2 Navegador web

El navegador web es una de las herramientas más prácticas y menos sospechosas para el reconocimiento activo. Está presente en prácticamente todos los sistemas y su tráfico se confunde con la actividad normal del usuario. Esto dificulta que los defensores distingan el reconocimiento de la navegación legítima.

Conceptos básicos a nivel de transporte

Los navegadores se conectan a Puerto 80 TCP por defecto para simple HTTP, aunque esto ahora es raro porque casi todos los sitios redirigen automáticamente a HTTPS. El puerto 443 TCP es el estándar para HTTPS y lo utilizan prácticamente todos los sitios web hoy en día.

Muchos sitios modernos también admiten HTTP/3 , que utiliza el protocolo QUIC . QUIC es un protocolo de transporte desarrollado originalmente por Google que combina las funciones de TCP y TLS en un único protocolo que se ejecuta sobre puerto 443  UDP. El resultado son conexiones más rápidas y fiables que las tradicionales. TCP+TLS Puedes identificarlo. HTTP Tráfico /3 en la pestaña Red del navegador, donde se muestra la columna de protocolo h3.

Puedes acceder a servicios en puertos no estándar especificándolos explícitamente en la URL. Por ejemplo, al navegar a https://target.com:8443/ohttp://192.168.1.100:8080/el navegador intentará establecer una conexión en ese puerto. Si un servidor web está escuchando, la página se cargará.

Herramientas para desarrolladores

Pulsa Ctrl + Mayús + I en Windows y Linux, u Opción + Comando + I en macOS, en Firefox, Chrome, Edge o la mayoría de los navegadores basados ​​en Chromium para abrir las Herramientas para desarrolladores. Varias de las pestañas disponibles son muy útiles para el reconocimiento.

La pestaña Red muestra todas las solicitudes y respuestas en tiempo real. Esto incluye los encabezados de solicitud y respuesta, como Server, X-Powered-By, y Content-Security-Policy, junto con datos de tiempo, códigos de estado y cookies enviadas y recibidas.

La pestaña Consola te permite ejecutar fragmentos de JavaScript directamente en el contexto de la página, ver errores e interactuar con el DOM.

La pestaña Fuentes permite examinar los archivos JavaScript, CSS y HTML cargados por la página. Esta es una de las técnicas de reconocimiento más prácticas disponibles a través del navegador. Los archivos fuente de JavaScript suelen contener código incrustado. API Puntos finales, estructuras de directorios, referencias a servicios internos y comentarios de desarrolladores que nunca se pretendió que fueran públicos. Inspeccionar estos archivos puede revelar información invisible en la página renderizada. Utilizarás esta técnica en las preguntas siguientes.

La pestaña Aplicación , en la sección Almacenamiento, le permite inspeccionar las cookies, el almacenamiento local y el almacenamiento de sesión. Estas áreas de almacenamiento a veces contienen tokens de sesión, API Claves expuestas accidentalmente en el lado del cliente, seguimiento Identificaciones o datos de autenticación.

La pestaña Seguridad proporciona detalles del certificado, incluyendo el emisor, el período de validez y los nombres alternativos del sujeto (SAN). Los SAN suelen revelar subdominios adicionales o dominios relacionados que pertenecen a la misma organización.

A continuación se muestra una captura de pantalla de las herramientas para desarrolladores de Firefox. Chrome y Edge ofrecen una interfaz muy similar.

Extensiones del navegador

Las extensiones del navegador pueden convertirlo en una plataforma de reconocimiento más potente. A continuación, se muestran algunas de las más populares y que reciben mantenimiento activo.

FoxyProxy te permite cambiar entre proxies comoSuite Burp,BORRARy túneles SOCKS5. Esto resulta útil al interceptar o enrutar el tráfico a través de diferentes herramientas durante una operación.

Cambiador y gestor de agentes de usuario Modifica la cadena User-Agent para emular distintos navegadores, sistemas operativos o dispositivos. Puedes simular usar Safari móvil o una versión anterior del navegador para descubrir puntos finales específicos de dispositivos móviles o comportamientos específicos de la versión. Sin embargo, muchos WAF y CDN modernos detectan cambios de User-Agent sospechosos o rápidos.

Wappalyzer identifica automáticamente las tecnologías utilizadas en el sitio, incluyendoCMSPlataformas, servidores web, frameworks de JavaScript, herramientas de análisis, CDN y bases de datos. Se ejecuta de forma pasiva mientras navegas y es una de las extensiones más utilizadas para la identificación rápida de tecnologías.

Otras alternativas útiles incluyen BuiltWith Technology Profiler , similar a Wappalyzer pero que a veces detecta tecnologías diferentes; WhatRuns , una alternativa ligera; y Library Detector para Chrome/Firefox , que se centra específicamente en bibliotecas y frameworks de JavaScript. Con el tiempo, la mayoría de los usuarios optan por un pequeño conjunto de tres a cinco extensiones que mejor se adaptan a su flujo de trabajo.

Aunque la navegación parezca normal, ciertos patrones inusuales pueden activar reglas de comportamiento en los WAF modernos o en los sistemas de detección de endpoints. La carga rápida de páginas, las cabeceras modificadas, el uso frecuente de las herramientas para desarrolladores y las cadenas de agente de usuario anómalas son señales que los sistemas de seguridad buscan. El objetivo es imitar el comportamiento legítimo del usuario siempre que sea posible.

Responda las siguientes preguntas

Acceda al siguiente sitio web (se abrirá en una pestaña nueva) y asegúrese de tener abiertas las Herramientas para desarrolladores en AttackBox Firefox o en el navegador de su ordenador. Con las Herramientas para desarrolladores, averigüe el número total de preguntas.

8

Tarea 3 PING

El nombre ping proviene del sonido de un pulso de sonar. Se envía una señal y se escucha el eco que regresa. En redes, el pingcomando hace lo mismo: envía un pequeño paquete de prueba a un host remoto y espera una respuesta. Este sencillo intercambio indica si el objetivo es accesible a través de la red y si está en línea y responde.

Cómo funciona Ping

Ping utiliza el protocolo ICMP (Protocolo de mensajes de control de Internet). Envía un paquete de solicitud de eco ICMP (tipo 8). Si el objetivo recibe el paquete y tiene permiso para responder, envía una respuesta de eco ICMP (tipo 0). Este intercambio es muy ligero y rápido, por lo que ping se convirtió en la primera comprobación estándar antes de dedicar tiempo a un escaneo más detallado.

Uso básico

En Linux y macOS, utilice el -cindicador para especificar el número de paquetes que se van a enviar.

ping-c5MACHINE_IP

También puedes hacer ping a un nombre de host, en cuyo caso la resolución DNS se realiza primero.

ping-c5tryhackme.com

En Windows, la bandera equivalente es -n.

ping -n 5 MACHINE_IP

Si omites el contador en Linux, el comando ping se ejecuta indefinidamente. Pulsa Ctrl+C para detenerlo. Puedes forzar una versión IP específica usando las banderas -4y -6. Esto es útil en entornos de doble pila donde un nombre de host se resuelve tanto a direcciones IPv4 como IPv6. En algunos sistemas, ping6está disponible como un comando independiente para IPv6.

ping-4-c5MACHINE_IP
ping-6-c5MACHINE_IPV6

Interpretación del resultado: Ping exitoso

El siguiente ejemplo muestra un objetivo que está activo y permite ICMP.

El dispositivo objetivo respondió a las cinco solicitudes, confirmando que está en línea y accesible. La pérdida de paquetes del 0 % confirma una ruta de red limpia. El tiempo de ida y vuelta de aproximadamente 0,5 ms es muy bajo, lo que indica que el dispositivo objetivo probablemente se encuentra en la misma red local.

El campo TTL (Time To Live) merece una atención particular. Aunque «Time» aparece en el nombre, TTL En realidad, representa el número máximo de enrutadores (saltos) por los que puede pasar un paquete antes de ser descartado. Cada enrutador a lo largo de la ruta decrementa el TTL por uno. El inicial valor de TTL lo establece el sistema operativo, lo que lo convierte en un indicador útil para la identificación del sistema operativo. Linux normalmente utiliza un valor inicial.TTLde 64, mientras que Windows normalmente usa 128.

Sin embargo, los enrutadores intermedios decrementan este valor antes de que llegue a usted. TTL  Un valor de 58 en la respuesta probablemente indica un sistema Linux a seis saltos de distancia, no un sistema operativo completamente diferente. Tenga esto en cuenta al interpretar los resultados.

Interpretación del resultado: Sin respuesta

Existen varias razones comunes por las que no se recibe respuesta. El equipo del laboratorio podría estar apagado, bloqueado o aún en proceso de arranque. Un enrutador o cortafuegos en la ruta podría estar bloqueando las solicitudes de eco ICMP. El destino podría estar detrás de un NAT que descarta ICMP. El Firewall de Windows bloquea el ping de forma predeterminada en la mayoría de las versiones. Los cortafuegos corporativos, los proveedores de servicios en la nube como AWS, Azure y GCP, y los WAF y CDN modernos suelen bloquear ICMP por completo. Su propia red o equipo también podría estar bloqueando el ICMP saliente.

Referencia rápida

ResultadoSignificado más probableSiguiente paso
Respuestas rápidas, pérdida de paquetes mínima o nula.Target está en línea y permite ICMP.Proceda al escaneo de puertos.
«Hospedero de destino inaccesible»El objetivo está caído o no existe ninguna ruta.Compruebe si la máquina está encendida.
Pérdida de paquetes del 100% sin mensaje de error.El protocolo ICMP está filtrado o bloqueado.Prueba el descubrimiento de hosts TCP/UDP con Nmap.
Alta latencia o gran pérdidaCongestión de la red, larga distancia o filtradoInvestiga el camino contraceroute

Responda las siguientes preguntas

¿Qué opción utilizaría para establecer el tamaño de los datos que contiene la solicitud de eco ICMP?

-s

¿Cuál es el tamaño del encabezado ICMP en bytes?

8

¿El Firewall de Windows bloquea el ping de forma predeterminada? (S/N)

Y

Despliega la máquina virtual para esta tarea y, usando la terminal de AttackBox, ejecuta el comando  ping -c 10 MACHINE_IP. ¿Cuántas respuestas de ping recibiste?

10

Tarea 4 Traceroute

Este traceroutecomando rastrea la ruta que siguen los paquetes desde su sistema hasta el host de destino. Su propósito es descubrir las direcciones IP de los enrutadores (saltos) a lo largo de la ruta y determinar cuántos de ellos se encuentran entre usted y el destino. Esta información es útil para comprender la topología de la red, identificar dónde se producen filtrados o latencia y mapear la infraestructura.

Sin embargo, la ruta que siguen los paquetes no es fija. Muchos enrutadores utilizan protocolos de enrutamiento dinámico como BGP u OSPF, que se adaptan a los cambios de la red. Las redes modernas también emplean balanceo de carga y enrutamiento anycast, lo que significa que los paquetes pueden tomar rutas diferentes incluso en ejecuciones consecutivas del mismo comando.

En Linux y macOS, el comando es traceroute MACHINE_IP. En Windows, es tracert MACHINE_IP. Para IPv6, use traceroute -6 MACHINE_IPV6o el traceroute6comando independiente.

Cómo funciona Traceroute

No existe una forma directa de descubrir la ruta completa desde su sistema hasta el objetivo. En su lugar, traceroutese aprovecha el campo TTL (Tiempo de Vida) en el encabezado IP. Cada enrutador que procesa un paquete decrementa el TTL en uno antes de reenviarlo. Cuando el TTL llega a cero, el enrutador descarta el paquete y envía un mensaje ICMP de Tiempo de Vida Excedido al remitente.

El siguiente diagrama ilustra un paquete que sale de un sistema con un TTL de 64. Después de pasar por cuatro enrutadores, cada uno de los cuales disminuye el TTL en uno, el paquete llega al destino con un TTL de 60.

Al enviar paquetes con valores TTL que aumentan incrementalmente a partir de 1, traceroutese obliga a cada enrutador sucesivo a lo largo de la ruta a revelar su dirección IP.TTLde 1 hace que el primer enrutador descarte el paquete y responda. ATTLDe 2, el paquete llega al segundo enrutador antes de ser descartado. Esto continúa hasta que el paquete llega a su destino.

Algunos enrutadores están configurados para no enviar mensajes ICMP de tiempo de vida excedido. Esto es común en entornos seguros destinados a prevenir el reconocimiento. Estos enrutadores aparecen como se muestra *en la salida del traceroute.

En Linux, tracerouteenvía datagramas UDP por defecto. Para cambiar al rastreo basado en TCP, que es útil para eludir los filtros UDP, use traceroute -T MACHINE_IP. Para el rastreo basado en ICMP, use traceroute -I MACHINE_IP.

Lectura de la salida

Los dos ejemplos siguientes muestran traceroute tryhackme.comdos ejecuciones de AttackBox de TryHackMe. Demuestran cómo pueden cambiar las rutas entre ejecuciones consecutivas.

Traceroute A

Esta salida contiene 14 líneas numeradas, cada una representando un salto. El sistema envía tres paquetes por cada valor de TTL, por lo que se observan hasta tres direcciones IP y tres tiempos de ida y vuelta por línea. Algunas líneas muestran direcciones IP diferentes para el mismo número de salto debido a que el balanceo de carga provocó que cada uno de los tres paquetes siguiera una ruta ligeramente distinta.

Consideremos la línea 12. El enrutador 99.83.69.207respondió a los tres paquetes, con tiempos de ida y vuelta de 17,603 ms, 15,827 ms y 17,351 ms. En la línea 3, solo uno de los tres paquetes recibió respuesta. Los dos *símbolos indican que los otros dos mensajes ICMP Time-to-Live Exceeded fueron descartados o suprimidos por el enrutador.

La última línea (salto 14) muestra 172.67.69.208, que coincide con la dirección IP de destino que tryhackme.comse muestra en el encabezado del traceroute. Esto significa que el traceroute se completó correctamente a través de un total de 14 saltos. Los saltos del 1 al 13 son enrutadores intermedios, y el salto 14 es el destino final.

Ruta de rastreo B

En esta segunda ejecución, los paquetes siguieron una ruta significativamente más larga, completándose en 26 saltos. El salto 26 es el destino 104.26.11.229, y los saltos del 1 al 25 son enrutadores intermedios. Al comparar ambas ejecuciones, se observa que ni el número de saltos ni los enrutadores específicos a lo largo de la ruta se mantuvieron constantes. Este comportamiento es el esperado para el tráfico que atraviesa redes externas, especialmente cuando intervienen CDN como Cloudflare y Akamai, ya que utilizan anycast y balanceo de carga para optimizar las rutas.

De estos ejemplos se desprenden tres observaciones clave. El número de saltos entre su sistema y el destino depende del momento en que ejecute el comando. No hay garantía de que los paquetes sigan la misma ruta, incluso en un breve intervalo de tiempo, ya que el balanceo de carga, los mecanismos de conmutación por error y las actualizaciones de enrutamiento dinámico pueden alterar la ruta. Algunos enrutadores devuelven direcciones IP públicas que podría examinar según el alcance de su proyecto, aunque estas podrían pertenecer a terceros. Algunos enrutadores no devuelven ninguna respuesta, lo que podría deberse a limitaciones de velocidad, reglas de firewall o configuraciones que suprimen las respuestas ICMP.

Técnicas adicionales

Utilice mtr MACHINE_IP(My Traceroute) para una vista continua en tiempo real que combina traceroute con estadísticas tipo ping, mostrando la pérdida de paquetes y la latencia por salto. Para omitir filtros, pruebe el modo TCP con traceroute -T MACHINE_IPo el modo ICMP con traceroute -I MACHINE_IP. Para IPv6, el comando independiente traceroute6garantiza la compatibilidad con redes de doble pila.

Responda las siguientes preguntas

En Traceroute A, ¿cuál es la dirección IP del último enrutador/salto antes de llegar a tryhackme.com?

172.67.69.208

En Traceroute B, ¿cuál es la dirección IP del último enrutador/salto antes de llegar a tryhackme.com?

104.26.11.229

En Traceroute B, ¿cuántos enrutadores hay entre los dos sistemas?

25

Tarea 5 Telnet

El protocolo TELNET (Teletype Network) se desarrolló en 1969 para comunicarse con un sistema remoto mediante una interfaz de línea de comandos. El telnetcomando utiliza este protocolo para la administración remota, con el puerto 23 por defecto. Desde el punto de vista de la seguridad, telnet envía todos los datos en texto plano, incluidos los nombres de usuario y las contraseñas. Esto facilita enormemente la interceptación de las credenciales de inicio de sesión por parte de cualquier persona con acceso al canal de comunicación. La alternativa segura es SSH (Secure Shell), que cifra todo el tráfico y es el estándar actual para el acceso remoto a la interfaz de línea de comandos.

A pesar de sus deficiencias de seguridad, el cliente Telnet posee una propiedad útil para el reconocimiento. Dado que opera sobre TCP, permite conectarse a cualquier puerto TCP y observar la respuesta del servidor. Esta técnica se conoce como captura de banner . Consiste en conectarse a un servicio y leer la respuesta inicial, denominada «banner», que el servidor envía. Los banners suelen revelar el nombre y la versión del software que se ejecuta en ese puerto.

Si telnetno está instalado en su sistema, puede instalarlo en Debian y Ubuntu con apt install telnet. Sin embargo, netcat( nc) y curlson generalmente alternativas preferidas que brindan una funcionalidad similar con más flexibilidad.

El siguiente ejemplo muestra cómo obtener información de un servidor web en el puerto 80. Conéctese con telnet MACHINE_IP 80, luego envíe una solicitud HTTP mínima. El comando GET / HTTP/1.1seguido de host: exampley dos pulsaciones de la tecla Enter es suficiente para obtener una respuesta.

Nota : La salida de la terminal que se muestra a continuación utiliza un servidor web de ejemplo con nginx a modo de ilustración. La máquina virtual asociada a esta tarea ejecuta un servidor web diferente. Al realizar el ejercicio, su salida será distinta a la de este ejemplo.

El ámbito de interés aquí es Server: nginx/1.6.2, que revela el tipo y la versión del software del servidor web. Este es precisamente el tipo de información que busca descubrir el reconocimiento activo. Las versiones del software se pueden cotejar con vulnerabilidades conocidas en bases de datos como CVE y Exploit-DB.

Esta misma técnica de captura de banners funciona con cualquier servicio basado en TCP. Si te conectas a un servidor de correo, usarías comandos SMTP o POP3 en lugar de HTTP. Si te conectas a un servidor FTP en el puerto 21, el servidor suele enviar su banner inmediatamente después de la conexión, sin necesidad de ningún comando. El principio subyacente es siempre el mismo: conectarse al puerto, leer la respuesta del servidor y, opcionalmente, ejecutar comandos específicos del protocolo para extraer más información.

En entornos modernos, muchos servicios exigen cifrado. Por ejemplo, SMTPS se ejecuta en el puerto 465 y HTTPS en el puerto 443. Telnet no admite conexiones cifradas. Para HTTPS, utilice curl –head https://MACHINE_IPo openssl s_client -connect MACHINE_IP:443. Para otros servicios con cifrado TLS, openssl s_cliento ncat –sslson las herramientas adecuadas.

Responda las siguientes preguntas

Inicie la máquina virtual adjunta de la Tarea 3 si aún no está iniciada. En AttackBox, abra la terminal y use el cliente telnet para conectarse a la máquina virtual en el puerto 80. ¿Cuál es el nombre del servidor en ejecución?

Apache

¿Cuál es la versión del servidor en ejecución (en el puerto 80 de la máquina virtual)?

2.4.61

Tarea 6 Netcat

Netcat (o simplemente Nmap nc) es una utilidad de red versátil que admite los protocolos TCP y UDP. Puede funcionar como cliente, conectándose a un puerto de escucha, o como servidor, escuchando en el puerto que elijas. Esta doble funcionalidad la hace útil para la captura de banners, el sondeo de puertos, la transferencia sencilla de archivos y la comunicación básica cliente-servidor. Las versiones modernas, como ncatla del proyecto Nmap, también admiten IPv6 y cifrado SSL, lo que la hace más versátil que herramientas antiguas como Telnet.

Nota : Esta tarea utiliza su propia máquina virtual (VM). Si aún tiene una VM en ejecución de una tarea anterior, es posible que deba finalizarla antes de iniciar la asociada a esta tarea. La siguiente pregunta le indicará cómo iniciar la VM y AttackBox.

Captura de banners con Netcat

La técnica de captura de banners descrita en la tarea anterior funciona de forma idéntica con nc. La sintaxis es nc MACHINE_IP PORT. Conéctese al puerto de destino y, a continuación, emita los comandos apropiados para el protocolo para leer la respuesta del servidor. Tenga en cuenta que es posible que deba pulsar Mayús+Intro después de la línea GET.

En este ejemplo, nc MACHINE_IP 80se abre una conexión TCP al puerto 80. La solicitud HTTP GET / HTTP/1.1seguida de host: netcatproduce una respuesta que incluye Server: nginx/1.6.2, revelando el software y la versión del servidor web.

Este mismo enfoque se aplica a cualquier servicio basado en TCP. Conectarse a un servidor FTP en el puerto 21 nc MACHINE_IP 21normalmente producirá un banner inmediato que muestra elFTPEl software y la versión del servidor se pueden configurar sin necesidad de comandos. Al conectarse a un servidor SMTP en el puerto 25, se muestra un banner que identifica al servidor de correo. El principio es el mismo para todos los protocolos. Conéctese, lea el banner y, opcionalmente, ejecute comandos específicos del protocolo.

Escuchando con Netcat

Netcat también puede funcionar como servidor, escuchando en un puerto específico. Esto resulta útil para probar la conectividad, transferir datos sencillos o establecer canales de comunicación básicos durante una misión.

En el sistema del servidor, ejecute nc -vnlp 1234para comenzar a escuchar en el puerto 1234. En el sistema del cliente, ejecute nc MACHINE_IP 1234para conectarse. Una vez establecida la conexión, cualquier texto escrito en un lado se transmite al otro. Como recordará del módulo Fundamentos de Linux , el orden exacto de las banderas no importa siempre que el número de puerto esté precedido directamente por -p.

OpciónSignificado
-lModo de escucha
-pEspecifique el número de puerto
-nSolo numérico; no hay resolución DNS de nombres de host.
-vSalida detallada, útil para la depuración.
-vvSalida muy detallada
-kSigue escuchando después de que el cliente se desconecte.

La -pbandera debe aparecer justo antes del número de puerto. La -nbandera evita las consultas DNS y las advertencias asociadas. Los números de puerto inferiores a 1024 requieren privilegios de root para escuchar. Para escuchar en IPv6, agregue la -6bandera con nc -6 -lp 1234. Si necesita cifrado para la transferencia de datos confidenciales, use ncat –sslo combine nccon una herramienta como stunnel.

Responda las siguientes preguntas

Inicie la máquina virtual y abra AttackBox. Una vez que AttackBox se cargue, use Netcat para conectarse al puerto 21 de la máquina virtual. ¿Cuál es la versión del servidor en ejecución?

0.17

Tarea 7 Uniendo todas las piezas

Esta sala cubrió cinco herramientas básicas para el reconocimiento activo. El navegador web con herramientas para desarrolladores revela tecnologías de servidor, encabezados, código fuente JavaScript y detalles de certificados. pingConfirma si un objetivo es accesible y proporciona pistas basadas en TTL sobre su sistema operativo. tracerouteMapea la ruta de red entre usted y el objetivo, revelando enrutadores intermedios y posibles puntos de filtrado. telnetY netcatse conecta a puertos individuales para capturar banners e identificar servicios en ejecución junto con sus versiones.

Estas herramientas son sencillas individualmente, pero al combinarlas se obtiene una visión estructurada del objetivo antes de pasar a escáneres más avanzados. Se pueden usar pingpara confirmar que un host está activo, traceroutecomprender la ruta de red y, posteriormente, ncsondear puertos específicos e identificar servicios. Para servicios basados ​​en HTTP, se recomienda usar HTTP curl -I MACHINE_IPo nc MACHINE_IP PORTHTTPS en lugar de Telnet para la captura de banners, ya que ofrecen opciones más seguras y flexibles.

Referencia rápida

DominioEjemplo
silbidoping -c 10 MACHINE_IPen Linux o macOS
silbidoping -n 10 MACHINE_IPen Windows
ping (IPv6)ping -6 MACHINE_IPV6oping6 MACHINE_IPV6
trazado de rutatraceroute MACHINE_IPen Linux o macOS
trazadotracert MACHINE_IPen Windows
trazado de ruta (IPv6)traceroute -6 MACHINE_IPV6otraceroute6 MACHINE_IPV6
metromtr MACHINE_IPpara la monitorización de rutas en tiempo real
telnet (heredado)telnet MACHINE_IP PORT_NUMBER
Netcat como clientenc MACHINE_IP PORT_NUMBER
netcat como servidornc -lvnp PORT_NUMBER
netcat (IPv6)nc -6 MACHINE_IPV6 PORT_NUMBER
curl para banner HTTPcurl -I http://MACHINE_IPocurl -I https://MACHINE_IP
Sistema operativoAcceso directo a las herramientas para desarrolladores
Linux o WindowsCtrl + Shift + I
macOSOption + Command + I

Próximos pasos

Las herramientas cubiertas en esta sala representan la base del reconocimiento activo. Las siguientes salas de este módulo cubren Nmap , que automatiza y extiende el descubrimiento de hosts y el escaneo de puertos mucho más allá de lo que pingpueden nclograr individualmente. Para una exploración más profunda del reconocimiento basado en la web, la sala Walking An Application proporciona un tratamiento exhaustivo de las herramientas para desarrolladores y las técnicas de inspección web manual. Los temas avanzados que se insinúan en esta sala, como la temporización lenta,apoderadoEl encadenamiento y el tráfico combinado están cubiertos en el escaneo sigiloso ySuite Burpalojamiento.

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *