Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

martes, 12 de marzo de 2013

Técnicas de evasión de firewalls (I). Lo básico

Cuando se hace un test de penetración lo primero que hemos de pensar es que las cosas no van a ser tan fáciles como cuando realizamos ensayos en nuestro entorno de pruebas.

Firewalls e IDS se erigen entre nosotros y los sistemas objetivos y nos vemos obligados a tratar con ellos. Cuando hablo de evasión lo hago en su doble aceptación:

  • Atravesarlos
  • Evitar que nos identifiquen. 

No hay una receta mágica e infalible, todo depende de lo buena que sea la configuración del firewall (por firewall me refiero indistintamente a los propios firewall como a los IDS).

Cuanto más pobremente configurado esté un firewall más fácil nos será traspasarlos y escanear los sistemas objetivo.

Lo elemental.
Hoy en día hasta el más lego en redes sabe que la no respuesta a un ping no significa nada, pues las mayoría de los firewall (internos o externos) viene configurados para no responder a este mensaje.
El siguiente paso es hacer un scaneo de puertos y utilizamos el three way handshake cuya secuencia es la siguiente.


El equipo cliente envía un paquete SYN al que el equipo servidor responde con un paque SYN+ACK. El cliente responde con ACK y la conexión ya queda establecida.

Hasta el firewall más pobremente configurado está preparado para bloquear todos los paquetes SYN.

Veamos el mismo flujo en un diagrama temporal:




Sabemos que el firewall va a bloquear los paquetes SYN entrantes para evitar conexiones pero... ¿y si no empezamos por un paquete SYN?, ¿Y si directamente mandamos el paquete ACK?.



A menos que el firewall tenga "cierta memoria" y recuerde paquetes anteriores no tiene forma de saber si el paquete que recibe es legítimo o ilegítimo. Por tanto dejará pasar el paquete que llegará a la máquina objetivo.

Tanto si el puerto está abierto o cerrado el equipo receptor responderá con RST.



Si, por el contrario no se recibe respuesta sabremos que hay un elemento intermedio que está bloqueando los paquete y que además este elemento intermedio o bien está configurado de manera muy elemental o bien  se trata de un firewall con pocas capacidad.


Existen otros tipos de scaneos que se basan en el envío de pequetes fuera de secuencia que nos pueden ayudar a obtener más información aunque se suele tratar se situaciones muy particulares que no tienen que ser ciertas para todos los sistemas.

En la web de nmap podemos ver las posibilidades de scaneo disponibles en esta herramienta y una breve descripción de cada una de ellas.

 A parte de lo sencillo del ejemplo lo importante que podemos sacar como conclusión es que la configuración de un firewall va mucho más alla de bloquear los paquetes de solicitud de conexión y la posibilidad que tenemos de, al margen de los ataques ya existentes,  poder confeccionar nuestros propios paquetes y lanzarlos sobre un equipo determinado que tengamos para pruebas e ir viendo las distintas respuestas.

Bueno, pues os dejo practicando, y más adelante seguiremos viendo diversas tecnicas para evadir firewalls. Pero no será en el seguiente post, ya que tengo pendiente la segunda parte del Informe Mandiant. 









martes, 26 de febrero de 2013

China, ciberguerra y el informe Mandiant (I)

Recientemente han aparecido en la prensa noticias sobre la supuesta responsabilidad del Ejército Chino en ataques y robos de información a empresas y organismos. Por supuesto el Gobierno Chino lo ha desmentido.

El origen de esta información ha sido un informe emitido por la empresa Mandiant, especialista en seguridad informática.

Es informe  se puede descargar desde este enlace y sin ser demasiado extenso ni profundo dice cosas muy interesantes y que merecen ser explicadas.

Empieza el informe indicando que lleva investigando desde el 2004 a los grupos más activos en ataques, reconoce que tiene identificados a más de 20, a los que llama APT (Advanced Persistent Thread). Curiosamente la amenza china es el APT1. Lo que es toda una declaración de intenciones de que empezaron por China.
Es de suponer que entre esos grupos APT se encuentren también grupos como Anonymous.
Así define a la APT1

  y más adelante aclara con un organigrama este galimatías.


Poco clara el informe sobre el tamaño de esta unidad. Habla de varios cientos quizá miles de personas con al menos alguna de las siguientes habilidades:


Y las dimensiones de los recursos son espectaculares:

Miles de sistemas dedicados en casi 1000 Centros de Control diseminados en 13 paises, aunque la mayoría de estos centros de control está en la propia china (según demuestran las IP's obtenidas).

Antes de entrar en otras cuestiones indicaré que la mayoría de los ataques están dirigidos a la industria:


Siguiendo un patrón clásico.

En este sentido poca novedad aporta APT1:

  • Reconocer
  • Penetrar
  • Escalar privilegios
  • Mantener el acceso. 

Según la fuente la principal forma de comprometer lo sistemas es mediante ataques de phishing. Sí, sí, la ingeniería social está detrás
APT1 mediante en la fase reconocimiento inicial identifica nombres y personas del objetivo y crea falsas cuentas de correo a través de las cuales se dirige a otros empleados.

¿Quien desconfiaría de un correo dirigido por el CEO de la compañía, usando el lenguaje habitual y todos las firmas, logos e imagén de los correos corporativos?
Y si además tenemos un anexo tan tentador como este:

 Una buena ingeniería social hará que este correo se mande solo a las personas adecuadas y en los momentos adecuadas.

Una vez un sistema está comprometido el siguiente paso es abrir una puerta trasera. Normalmente, y para evitar a los cortafuegos pobremente configurados la puertas traseras son activas, es decir hace que los equipos infectados se conecten al atacante.
Esta técnica también tiene un punto débil: hace más complicado camuflar la dirección IP del atacante. Aunque parece que los amigos de APT1 tampoco eran demasiado escrupulosos en ese sentido porque según dicen en el resumen el 97% de los ataques identificados provenían de direcciones registradas en Shangai.

Este es uno de los puntos que sirven al Gobierno Chino como argumento para negarlo todo. Lo poco determinante que puede ser una dirección IP para demostrar una autoría.

Las siguientes etapas siguen el manual: obtener los hashes de las contraseñas para poder efectuar ataques de fuerza bruta offline, explorar el entorno  y obtener un sitio seguro donde colocar las puertas traseras que nos garanticen el acceso durate el tiempo necesario para sacar la información deseada.

Por no alargarme demasiado doy punto final a este post y deja para un futuro post un estudio de los recursos usados por APT1 para llevar a cabo los ataques.


viernes, 23 de noviembre de 2012

Fortaleciendo un sistema Joomla

Vimos en post anteriores;  Vulnerabilidades en Joomla (I) y Vulnerabilidades en Joomla (II) como  detectar vulnerabilidades en un sistema Joomla.

En este post contaré las medidas que conviene tomar para tener una web joomla lo más segura posible.

Que necesitamos tener para dormir un poco tranquilos:

  •     Copias de seguridad
  •     Versiones de los programas actualizadas.
  •     Calidad del hosting
  •     Medidas específicas de seguridad


Copias de seguridad.
Sobra cualquier explicación de porque esta debe ser la primera medida de seguridad.
Normalmente los proveedores de alojamiento a través de sus paneles de control te permiten hacer copias de seguridad.
Se trata de herramientas muy generales y como tenemos un sitio con un sistema determinado mi consejo es usar una herramienta más específica.
Recomiendo Akeeba Backup, una de las mejores herramientas para salvaguardar sistemas Joomla. Tiene una configuración muy versátil que nos permite diversos tipos de respaldo: Completos, incrementales, sólo bases de datos, exclusión de tablas, ficheros o directorios.
Además necesitamos una herramienta que nos planifique las la realización de las copias  y la descarga a otro sitio externo.
Remote Control, otro producto de Akeeba Backup realiza esta dos tareas de forma muy efectiva.

Una adecuada política de copias de seguridad: tipos y periodicidad es impresencidible si queremos marcar la diferencia entre un servicio web  profesional  y la web hecha por el amigo de un primo que sabe hacer páginas web


Versiones de los programas actualizadas.
Es importante estar suscrito  de correos relacionadas con la seguridad de los componentes que tengamos instalados en nuestra web Joomla.
Una lista muy completa es  la Jooma VEL (Vulnerability Extensión List), que siempre que se detecta una vulnerabilidad envía un correo con toda la información disponible sobre la vulnerabilidad detectada.
También debemos tomar la costumbre de consultar  esta lista cuando instalemos un nueva extensión de Joomla.
Y muy importante tener claro: Desactivar una extensión no elimina los potenciales peligros que pueda tener dicha extensión.

Importante pues borrar todas aquellas extensiones que no se usen.

Hosting
Comprobar  que el hosting tiene también el software actualizado: Versiones de servidor web, de php, de base de datos, del panel de control.
Comprobar  que puertos y servicios presta el hosting y solicitar que se cierren todos aquellos que no usamos (si el alojamiento es compartido probablemente nos digan que no se puede).
Comprobar que las configuraciones están de acuerdo a las prácticas de seguridad.

En cierta ocasión me encontré con un Hosting que no solo tenía el puerto 3306 (standard de MySQL) sino que además la versión de MySQL estaba fuera de mantenimiento.

Si estamos en un servidor compartido la seguridad de nuestro sitio web depende además de la seguridad de las otras webs que estén en el mismo servidor y de la configuración de seguridad de la infraestructura del servidor.

A veces nos fijamos demasiado en el espacio o transferencia a la hora de contratar un hosting  y olvidamos temas de seguridad.

Medidas específicas en el hosting.
Revisemos las opciones de seguridad que nos da el hosting a través de su panel de control y veamos como nos pueden ayudar: filtros, firewall, protección contra ataques  DDoS, etc.

Fichero .htaccess.
Alimentar constantemente este fichero con nuevas directivas. Analizemos nuestro access log y veamos que tipos de ataques nos hacen y pongamos las medidas correcta para que queden detenidos en este nivel de seguridad.


Medidas específicas en Joomla.
Además de las medidas anteriores que son válidas para cualquier sistema hay extensiones de Joomla que nos pueden ayudar a proteger nuestra web.

Estas extensiones se ejecutan en el mismo de nivel de arquitectura y privilegio que el propio Joomla por lo que cualquier vulnerabilidad de las descritas anteriormente puede inutilizar las que hagamos dentro de Joomla.
Antes de empezar a ver que extensiones nos pueden ayudar tomemos algunas simples medidas profilácticas:

  • Empezamos borrando ficheros inútiles como el configuration.php-dist  probablemente no sea necesario volver a tirar de él.
  • Comprobar los permisos de ficheros y directorios
  • Saquemos del configuratión php fuera del document root.
  • Cambiemos el nombre del usuario admin
Y más cosas que se detallan en este excelente post
Y a continuación veremos algunas extensiones de seguridad para Joomla
Quienes tengan cierta experiencia en Joomla ya imaginarán que las extensiones de seguridad estará formada por una serie de plugins.
He aquí los plugins que recomiendo usar:

jHackGuard: Actúa como filtro para bloquear ataques de inyección, file inclusion y transversales de directorios. Es muy similar a lo que hace el .htaccess aunque más fácil de configurar. Es una extensión gratuita que ha creado SiteGround un proveedor holandés de alojamientos. Coloca un pequeño enlace en la parte inferior con un link a su web. Es posible por configuración eliminarlo.

Joomla Backend Token: Sirve para ocultar el acceso al backend. Ya sabemos que es posible acceder a formulario de acceso colocando a continuación el directorio /administrator/
Con este plugin necesitaremos además especificar un token:
http://www.tusitio.com/administrator/index.php?token=xxxxx
xxxx será el número que nosotros especifiquemos.
Es configurable la redirección en caso de no concordar el token suministrado con el token requerido: la home de sitio, google, etc.....
Este plugin no se ha actualiza a las últimas versiones de Joomla

Login Alert. Este plugins simplemente manda un correo  cuando un usuario determinado se conecta al backend. No protege de nada pero te avisa de accesos no autorizados.

Si queremos gastarnos algo de dinero podemos usar Admin Tools Profesional, del mismo equipo que ha desarrollado Akeeba Backup.
Integra tareas similares a las de los plugins descritos y muchas cosas mas. 


Y para finalizar
La seguridad no es proyecto con fin definido, si no un estado. Y debemos estar siempre trabajando para que ese estado no caiga por debajo de unos umbrales mínimos de calidad.
Y siempre, el ultimo recurso: las copias de seguridad.
En un proximo post, aunque no el siguiente: Me han atacado... y ahora qué?

viernes, 12 de octubre de 2012

TOR: Navegación privada y anónima

Las comunicaciones en internet no son privadas al 100%, y lo sabemos todos. O deberíamos de saberlo. Nuestros datos viajan a través un número indeterminado de nodos hasta llegar a su destino Incluso el protocolo https deja al descubierto nuestras direcciones IP.

 Tenemos tres frentes que proteger si queremos navegar de forma anónima.


  • Privacidad de los datos.
  • Ocultación de nuestra IP al servidor
  • Ocultación de la ruta de datos entre el servidor  y nosotros.


El primer punto está bien solucionado con el protocolo https y la arquitectura de seguridad que lo soporta: certificados, claves asímetricas, etc., etc. Pero el cifrado sólo se realiza sobre la parte de datos y deja en claro las direcciones IP, tanto de origen como de destino.
La ocultación de nuestra IP al servidor está solucionada con más sombras que luces usando proxys anónimos. Primero he de decir que desaconsejo usar estos proxys si estamos transmitiendo en claro. Estamos depositando toda nuestra información en un servicio que puede leer todo lo que pasa e incluso manipular ciertos datos. Y no hay que olvidar que no sabemos quien puede estar detrás de estos proxys. Incluso con conexiones cifradas nuestras direcciones de origen y destino van en claro.
Aún así todavía nuestra comunicación va dejando un rastro en la red que sólo podemos romper usando un proxy que además nos garantize el anonimato. Por supuesto tenemos los mismo riesgos que he mencionado antes.

Entonces la pregunta triple pregunta es:
¿como cifrar nuestros datos cuando no están cifrados,  ocultar nuestra dirección IP y no dejar traza en los nodos intermedios?
La  respuesta es simple: usando TOR (The Onion Route).

¿Que es TOR?
TOR es una red de aquipos que permite la creación de túneles virtuales a través de los cuales viajan nuestros datos cifrados 

Los datos salen cifrados de nuestro equipo, saltan de router a router añadiendo en cada salto su propio cifrado que se suman unos sobre otros como las capas de una cebolla (de ahí su nombre)


Se compone de los siguientes tipos de nodos: 

Nodos OR ( del inglés Onion Router): Funcionan como encaminadores
Nodos OP (del inglés Onion Proxy):  Su función es obtener información del servicio de directorio, establecer circuitos aleatorios a través de la red y manejar conexiones de aplicaciones del usuario. 
Normalmente se ejecuta en local para garantizarnos que la conexión ya sale cifrada y anónima desde nuestrequipo
El esquema simplificado es el siguiente: se establece un circuito entre varios nodos por el que viajan nuestros datos y se informa a cada OR del establecimiento de un circuito. Cada OR solo sabe quien le sigue y quien le precede. No hay información completa del circuito. 
Se establece claves de cifrado entre cada elemento del circuito y una vez está todo preparado los datos viajan por la red. 
Periódicamente los circuitos se renuevan para eliminara posibilidad de rastreo.


Límites a TOR
TOR no resuelve todos los problemas relacionados con nuestra privacidad y anonimato. TOR no impide que el sitio web al que nos conectamos obtenga cierta información sobre nosotros que es capaz de extraer del navegador: Tipo de navegador, Sistema Operativo y las versiones en las que están. Quizá no sea una información importante ni revelada nada especial  pero debemos ser conscientes de ese límite. También si excesivamente paranoicos hay que decir que es posible mediante otras técnica ocultar esa información pero sale del ámbito de este post.
A excepción de Firefox (y su botón para "torificar") las demas aplicaciones (Internet Explorer, Chrome, IRC, FTP's, etc) no comunican a través de TOR de forma automática. Es necesario realizar alguna acción para indicarles que deben hacer.
Debemos buscar dentro de los parámetros de conexión un apartado dedicado al proxy e indicar que queremos que trabaje con proxy SOCKS en el puerto 9050.
Finalmente recordar que aunque el dato viaja con el cifrado propio de la red TOR a la salida de la misma el dato queda descifrado y solo se mantiene la comunicación privada si estamos con protocolo https en origen.
El proyecto TOR nos recomienda, además, cambiar ciertos hábitos si vamos a usar TOR


Instalar TOR. 
Hemos de ir sitio web del Proyecto TOR y descargar el Tor Bundle completo que contiene: el cliente TOR, Vidalia el interfaz gráfico y un firefox con el plugin de TORr instalado.
Solo tenemos que ejecutarlo, instalarlo y activarlo siguiendo las instrucciones y acaberemos viendo el Mozilla Firefox:




Mozilla FireFox "torizado"
Podemos observar en el mensaje inferior que nos dice que nuestra Dirección IP "parece ser" la 173.... que se corresponde con uno de los puntos de salida dela red TOR
A través de panel de control Vidalia podemos cambiar esa dirección (use a new identity)





 Y el parte superior derecha podemos ver el botón de TOR 



et voilá! ya podemos navegar anónimamente y de forma privada (casi al 100%) por la red. 


Cuando usar TOR.
Afortunadamente vivimos en una sociedad en la que no es necesario, por el momento, ocultar nuestra IP cuando queremos opinar algo por la red por lo que salvo casos paranoicos (o delictivos) no se le ve demasiada utilidad a ello.
Pero la aparición de hot-spot wifis que han salido como setas en otoño y a los que nos conectamos en cuanto tenemos oportunidad constituyen un problema muy serio para nuestra privacidad. Las redes abiertas de los medios de transportes, cafeterías, etcétera. Incluso aquellas redes en las que temporalmente nos dan una contraseña no deben inspirarnos tampoco demasiada confianza.
Para esta situación TOR es la solución ideal porque hace que nuestro datos viajen cifrados por la poco fiable wifi anónima que nos hemos encontrado en cualquier sitio. 
Mi opinión es que tengamos instalado TOR en nuestros equipos y a la más mínima sospecha o duda apretemos el botón TOR de nuestro Firefox y naveguemos tranquilos (o al menos muy tranquilos)



martes, 2 de octubre de 2012

Ataques DoS: De la fuerza bruta a la sutileza


Se llama ataque de Denegación de Servicio (Denial of Service, o por sus iniciales en inglés DoS) aquel tipo de ataque por el cual el atacante intenta interrumpir el servicio. Aunque puede haber muchas formas de hacerlo, la más común de ellas bombardeando al servicio con un anormal número de peticiones.

El ataque DoS se aprovecha de ciertas debilidades de la arquitectura TCP/IP.  La  primera de ellas es la inexistencia de un mecanismo de autentificación de la dirección IP que permite falsificar las direcciones de origen lo que hace muy difícil tanto bloquearlas por cortafuegos como rastrearlas hasta su origen.

Un poco de historia.
Hay que remontarse a la segunda mitad de los años 90 para tener noticias de los primeros ataques de Denegación de Servicio (en adelante los llamaré DoS). Estos primeros ataque eran de un único origen y con la dirección sin modificar lo que hacía relativamente sencillo identificarlos y bloquearlos.
Los ataques DoS con un único origen tenían además el inconveniente para el atacante de que era necesario un gran ancho de banda para que el servicio de interrumpiera sobre todo en los grandes sistemas.
La falsificación de las direcciones IP (IP spoofing) y la  posibilidad de coordinar el ataque desde diversos sitios (Distributed DoS, o DDos) volvió a inclinar la balance del lado de  los agresores.

Cortesia de http://www.sott.netPara complicar más la cosa a los defensores a principios de este milenio entra en escena un nuevo blanco para estos ataques: los DNS. Ya no se atacaba un servidor más o menos importante, si no que se atacaba al propio corazón de internet.




Se han ido desarrollando diversas técnicas para luchar contra estos ataques aunque, como en otras ramas de la seguridad no existe proceso finalizado si no estados de seguridad.



 ¿Quien está detrás de los ataques?.

Hoy en día realizar de ataque de DoS simple no tiene ninguna posibilidad de prosperar pues la batalla del ancho de banda está definitivamente ganada del lado de los defensores. No se puede decir lo mismo de los ataques Distribuidos.
Los ataques distribuidos necesitan detrás una importante infraestructura que quedan fueran del alcance del hacker solitario y por tanto son realizados por grupos organizados.
Hay tres tipos de grupos principales:

Cibercrimen.  Extorsión a empresas exigiendo dinero a cambio de no interrumpir sus servicios. Juegos online, pornografía suelen ser los principales objetivos de estos ataque (nada diferente de los gansters de los años 30, solo que han cambiado la thompson por el ordenador).
Ciber Guerra. Son acciones prepetradas por grupos militares o terrorista sustituyendo las armas físicas por armas cibernéticas. Tienes fines políticos, sabotaje industrial.

  
Hacktivismo. Puede considerar esta actividad como una desobidiencia civil dentro de la red. Sus fines generalmente son políticos o sociales y aunque generalmente parece que hay cierta alineación entre causas "justas" y este tipo de activismo no necesariamente es así
Hay una frontera que separa claramente el hacktivismo de los otros tipos: la voluntariedad. Los sistemas que actuan en un ataque DDoS hacktivista lo hacen de forma voluntaria (aunque puedan usar las técnicas de IP Spoofing) mientras que las otras organizaciones se suelen valer de equipos zoombies que has sido previamente infectados.  Independientemente de lo justa que sea la causa no debería considerarse hacktivismo a los ataques DDoS en los que esten envueltos sistemas con desconocimiento de sus propietarios.


Tipos de ataque

Inundación de Ping. Se trata del ataque más simple y que puede verse como una contienda pura de ancho de banda. Así pues necesita para tener éxito disponer de un elevado número de equipos implicados en este ataque. Como su propio nombre indica, se traca de enviar gran cantidad de tramas ICMP como para colapsar el ancho de línea del recepto.

Inundación de SYN. Para entender este ataque es necesario saber como funciona el Three Way Hand-Shake (protocolo de establecimiento de una conexión TCP).
Cuando un servidor recibe una petición de conexión (SYN), responde con un paquete de acuse de recibo de esta petición (SYN+ACK). En este momento se establece lo que se llama half-session. Este estado queda así hasta que el cliente le devuelve otro acuse de recibo.
Si el cliente no responde o la dirección es falta el servidor quederá un tiempo con la media sesión abierta. Una media sesión requiere unos recursos internos del sistema. Todo consiste en mandar los suficientes paquetes SYN para agotar todos los recursos del servidor en medias sesiones abiertas.
Aunque este ataque necesita menos ancho de banda que el de inundación de Ping tiene pocas posibilidades de prosperar si no se usa IP spoofing pues los modernos servidores rechazan automática peticiones de conexión que vienen de un mismo origen mientras tengan medias sesiones abiertas con ese origen.

Three Way Handshake



Inundación de peticiones de aplicación. Es el mismo principio de la inundación de SYN pero en el nivel 7 de la capa OSI. Se trata de impedir que pueda completarse la petición mediante de envío incompleto de una. Al no poder darse por completada los recursos no son liberados y el sistema acaba colapsado.

Dentro de cada tipo de ataque se pueden usar  bien paquetes corrientes o confeccionar paquetes especiales que aprovechen debilidades específicas de los sistemas atacados (no todos los sistemas se comportan igual ante paquetes extraño):
Ping de la muerte: Consiste en mandar un paquete mayor que el máximo soportado.
Paquetes con la dirección de origen que sea la misma que la del servidor lo que hace que el mismo servidor se bloquee.

Defensa

La defensa, pues tan clásicas como si estuviéramos en una guerra tradicional

Aumento de potencia: sistemas escalables, balanceadores de carga (tener mas artillería que el enemigo)
Cortafuegos: tanto de red como de aplicación (usar búnkeres más robusto).
Monitores:  Analizar de tráfico para detectar anormalidades. (Sistemas de inteligencia).

Resumiendo: mas potentes, mas resistentes y más listos. (Nada nuevo bajo sol).

Cookie incrustada en SYN.
Hago especial mención de esta técnica por lo elegante y sofisticada que es.  Aunque solo vale para los ataques de Inundación de SYN. Consiste en lo siguiente. cuando se recibe una trama SYN el sistema toda la información de la media sesión en el contador de la respuesta (SYN+ACK) y libera los recursos que fuera necesario.
Si se trata de una SYN atacante no habrá respuesta pero tampoco quedaran recursos hipotecados en el servidor. Si, por el contrario es una petición legítima el servidor solo tiene que restar uno al contador de secuencia y con los datos del contador de secuencia y con esos datos acaba de construir la sesión. El cliente es ajeno a todo esto y no es necesario tomar ninguna accion especial en el lado cliente.



Coockie SYN


Conclusión

Los ataques DDoS forman un frente abierto todavía y que ha evolucionado desde los ataques de fuerza bruta a nivel de red hasta los modernos ataques en el nivel de aplicación mediante el envío de sofisticados paquetes.
La aparición de modernos toolkits que permiten cada vez organizar ataques de DDoS con menos recursos (y conocimientos) está causando que cada vez aumenten los ataque de este tipo.
Y frente a este lado oscuro tenemos los cada vez más potentes sistemas, balanceadores, sofisticados firewall todos ellos con la delicada tarea no solo de impedir estos ataques si no de permitir que las peticiones legítimas puedan llegar a su destino.
Un frente más de batalla.