|-----------------------------------------------------------------------------|
  [ 7a69#14 ]                                                  [ 21-10-2002 ]
 \                                                                           /
  \-------------------------------------------------------------------------/
   { 6 - Metodologia distribuida.                                 }{ Tahum }
   |-----------------------------------------------------------------------|




      " ... Si es peque~a la  inteligencia  del animal considerado
        individualmente, muy vasta es la inteligencia de la que ya
        podriamos definir como alma de grupo. O sea, que el animal
        no seria otra cosa  que  miembro  fisico  de una mas vasta
        conciencia  e  inteligencia  que  subsistiria  en regiones
        supersensibles. "
                                                   Gastoni de Boni



 Indice:


 1       Prologo
 2       Representacion de una idea
 3       Posibilidades de la metodologia distribuida
 4       Ataques distribuidos
 4.1      Smurf
 4.2      tfn2k
 4.3      Stacheldraht
 5       El muro: Los IDS/NIDS
 5.1      Evasion
 5.2      Ataque
 5.3      Medidas a tomar cuando se detecta una incidencia
 6       Bibliografia




                              1.   Prologo

                      " El pasado es un prologo. "
                                              Whilliam Shakespeare


    Bienvenido, lector.

    Cuando hablamos de metodologia distribuida,  nos referimos a la ejecucion
 de una idea de forma conjunta entre dos o mas elementos. En el terreno de la
 informatica,  ejemplos de la metodologia distribuida serian el proyecto SETI
 at Home, el RC5... entre otros muchos.

    Esta tecnica de programacion es util  para conseguir mejor rendimiento en
 distintas aplicaciones,  logrando  una capacidad de proceso multiplicada por
 el numero de maquinas que participan en el proceso. Seguramente al lector le
 sonara familiar aquello de "Uno para todos, todos para uno". Si, exacto, eso
 es la metodologia distribuida.

    Lo aqui explicado puede ser  aplicado a infinidad de cosas,  poniendo por
 caso en lo que a roles  'Underground'  se refiere al  Hack,  Crack, Virii, e
 incluso Phreak, por que no.  Como  resulta  obvio,  en  este  documento solo
 seran  tratadas  algunas  de  las  posibilidades  que  otorga la metodologia
 distribuida, siendo imposible el abarcarlas todas, y tratando exclusivamente
 las que  me  parecieron  mas  interesantes  de  todas  las que por mi cabeza
 pasaron.

    Los conocimientos que se requieren para  sacar provecho a lo explicado en
 este documento no son en absoluto elevados.  Sin embargo, si no posees estos
 conocimientos no te desanimes,  siempre podras pasar por el apendice,  donde
 podras encontrar documentos  que  te  seran  de  ayuda para entender lo aqui
 expuesto.

    Creo necesario remarcar que la  informacion aqui expuesta no ha nacido ni
 por asomo en mi cabeza,  sino que es fruto de varios documentos,  los cuales
 se encuentran  en  el  apendice,  mas  algunos  experimentos que el autor ha
 realizado por  cuenta  propia.  Recomiendo  al lector de forma encarecida la
 lectura de los documentos citados en el apendice.

    Por ultimo antes de empezar,  solo  me queda desear que este documento le
 sea de provecho, y que lo disfrute leyendo tanto como yo escribiendolo.




                      2.   Representacion de una idea

                         " El aire hace al aguila. "
                                             Johan Wolfgang Goethe


    Partimos de la idea de que cuantos mas, mejor. En esta frase se resume el
 porque del uso de la metodologia distribuida, la cual permite realizar, como
 minimo, cualquier tarea a una velocidad superior. Conocido es tambien que la
 metodologia distribuida sirve para evadir IDS / NIDS.

    Muchos proyectos de investigacion  cientifica han visto en la metodologia
 distribuida un gran aliado a tener en cuenta.  Sin embargo no todos los usos
 que se  le  puedan  dar  son  constructivos.  Ejemplos  de  esto  serian las
 denegaciones de servicio distribuidas, como los smurfs, y demas.

    Al dia de  hoy,  ya  son  muchos  los  proyectos que sacan provecho de la
 metodologia distribuida,  y  que  de  otra  forma  no tendrian razon de ser.
 Tambien son considerables las herramientas que se aprovechan de esta tecnica
 para mejorar su rendimiento, como la herramienta L0pht Crack 3, entre otras,
 y todo apunta a que el numero de estas seguira creciendo de forma incesante.

    Pero, cuando se popularizo esta tecnica? de donde viene?...  repasemos un
 poco su historia, que no vendra mal.

    La idea de usar CPUs ajenas  de  forma conjunta para cumplir una tarea es
 algo que se remonta a principios de los a~os 70,  donde estaban brotando las
 primeras ideas y los primeros  programas  que  sacaban provecho referentes a
 este novedosa tecnica, los cuales se llamaron  'Creeper'  y  'Reaper-ran', y
 funcionaban a traves de ARPAnet.

    Tres a~os mas tarde,  en el centro de investigacion de Xerox en Palo Alto
 (PARC,  Palo  Alto  Research  enter),  al instalarse la primera Ethernet, un
 gusano llamado Cruiser se adue~aba  de  las  CPU ajenas que estaban sin uso,
 usandolas.  Esto fue obra de  John F. Shoch y  Jon A. Hupp,  que le llamaron
 precisamente  'worm',  inspirados en la novela de John Brunner:  "Showckwave
 rider".

    Por las mismas fechas,  Richard Crandall comenzo a jugar con esta tecnica
 creando el programa Zilla,  que realizaba grandes operaciones matematicas de
 forma distribuida.  Dicho  software  gano en 1991 el premio a la ciencia del
 Computerworld.

    Sin embargo la metodologia distribuida se llego a aprovechar realmente en
 el a~o 1990,  con dos proyectos sumamente ambiciosos.  El primero se trataba
 de distributed.net,  un site en el que se proponia la colaboracion de varias
 CPUs al proceso de crackear claves de cifrado.  El segundo se trataba del ya
 conocido SETI @ Home,  que pedia la participacion del usuario en la busqueda
 de vida extraterrestre.

    Actualmente ya  son  varios  los  proyectos  que  sacan  partido  de esta
 metodologia  conjunta  de  trabajo,  entre los que se encuentran el proyecto
 Think, que pretende ayudar a encontrar una solucion para el cancer, buscando
 interacciones positivas entre moleculas y la proteina que podria curarlo.

    Que retos nos deparara el futuro? solo cabe esperar,  pero mientras tanto
 no estaria de mas colaborar en estos proyectos,  aprovechando nuestra CPU al
 maximo.





              3.   Posibilidades de la metodologia distribuida

             " Eso que consideras la cima es solo un pelda~o. "
                                                 Luci Anneu Seneca


    Ciertamente es dificil  -imposible-  el describir  todas las aplicaciones
 que se le pueden dar a la  metodologia  distribuida,  por eso a continuacion
 solo se exponen algunas de estas, quiza las mas obvias.


    * Aplicaciones de seguridad informatica
      -------------------------------------

      - Escaneadores de puertos -

      Ventajas?

      1. Se consigue mayor velocidad.
      2. Se consigue la posibilidad de evadir IDS / NIDS (Sistemas de
         deteccion de intrusos, Intrusion Detecting Systems, y Sistemas de
         deteccion de intrusos a nivel de red, Network Intrusion Detecting
         Systems).
      3. Se consigue el poder evadir reglas de cortafuegos que denieguen los
         paquetes que provengan de una determinada IP, al usar diferentes
         sistemas para ello.
      4. Se logra confundir al administrador, al provenir la exploracion de
         diferentes sitios, y no tener un claro conocimiento sobre quien es
         el atacante.

      Se ha hecho algo asi ya?

      Si, pero son meras pruebas de concepto, no han sacado de si todo lo que
      podrian. Campo abierto para desarrolladores con nuevas ideas.


      - Crackeador de passwords -

      Ventajas?

      1. Se consigue mayor rapidez, ataques incrementales son factibles.

      Se ha hecho algo asi ya?

      Si, la gente de L0pht ya a~adido esta caracteristica a la nueva version
      de su L0pht Crack,  la  3.0.  Tambien  se  encuentra  incorporada dicha
      funcion en algunos de los crackeadores mas famosos en *n?x.


      - Sniffers -

      Ventajas?

      1. Se obtiene mayor rapidez en la obtencion de resultados.
      2. No es necesario volver a visitar la maquina para recoger los logs.

      Se ha hecho algo asi ya?

      No (publico, del que tenga noticia).




    * Aplicaciones de indole de investigacion
      ---------------------------------------

      - Seti @ Home -

      El proyecto Seti @ Home trata de encontrar vida inteligente por todo el
      universo. Es uno de los proyectos mas extravagantes disponibles hoy por
      hoy.

      Sitio web: setiathome.ssl.berkeley.edu



      - Rc5 -

      Este  proyecto  (podriamos llamarlo  tambien concurso)  pretende acabar
      con una ley vigente en  los Estados Unidos,  que tiene prohibido que se
      usen claves de cifrado con mas de 64 bytes. Logrando romper esta clave,
      se demostrara a quien  mueva  los hilos que se deben adoptar estandares
      mas seguros, o  lo que  es mejor,  permitir el  libre  uso de llaves de
      cifrado, del tama~o que se desee.

      Sitio web: www.distributed.net/rc5/



      - THINK -

      Quiza el proyecto mas util. Consiste en una busqueda de la proteina que
      ayude erradicar el cancer, con el fin de poder crear una vacuna.

      Sitio web: members.ud.com/vypc/cancer/



                       4.   Ataques distribuidos

               " Unidos resistiremos, divididos caeremos. "
                                                      Aesop

    Veamos la clase de ataques distribuidos mas eficaces disponibles.



                              4.1   Smurf

    Este  popular ataque  se aprovecha  del efecto  amplificador producido al
 realizar una peticion de ping a una determinada red,  en la cual responderan
 todos los componentes de dicha red.  Las ventajas son obvias,  puedes mandar
 un paquete con la direccion ip origen modificada a una red  'broadcast'  con
 100 terminales. Tendras 100 reply, o mejor dicho, los tendra aquel que tenga
 asignada la IP que falsificaste. De esta forma, redes T3 pueden ser tumbadas
 si se tienen listas de broadcast que cuenten con muchos terminales.

    Dicha forma de denegacion de servicio tiene un clonico que se basa en UDP
 en lugar de ICMP, llamado fraggle. El funcionamiento es similar al de smurf.

    Debido al descuido de muchos administradores de parchear sus sistemas con
 el fin de que no respondan a un cierto tipo de paquetes, es muy facil hoy en
 dia el encontrar cantidad de redes broadcast vulnerables.



                              4.2   tfn2k

    De la mano de Mixter, de lo mas completito en denegacion de servicio.  Es
 capaz de  usar el  metodo seguido  por Smurf,  pero su potencia radica en la
 capacidad de usar maquinas 'zombies'  (maquinas que han ejecutado el cliente
 de tfn2k)  como  agentes,  y controlarlos.  La magnitud  del  ataque resulta
 proporcional al numero de agentes usados,  pudiendo llegar a ser devastador.
 Asimismo,  tfn2k puede realizar ataques de Synflood,  ademas de modificar tu
 ip al atacar,  de forma que  no quede rastro alguno.  Trae algunas funciones
 adicionales interesantes, como el cifrado de los comandos enviados, etc.



                           4.3   Stacheldraht

    La herramienta mas completa, sin duda. Combina caracteristicas de TFC (la
 version anterior a TFN2K) y Trin00 (Otra herramienta de DoS algo anticuada),
 ocultando la  direccion  del  atacante  y  casi garantizando por completo su
 anonimato gracias a su modelo de capas de cliente, servidor y agente. Ademas
 este programa es capaz  de  detectar si la maquina atacada tiene un filtrado
 de denegaciones de servicio antiguo, para aprovecharse de ello.

    Seguro que os suenan  los ataques  por  denegacion  de servicio a Yahoo!,
 Amazon, eBuy,  y el FBI,  asi como el nick de mafiaboy.  Ahora ya sabeis que
 herramienta se uso para dicho ataque.




                       5.   El muro: Los IDS/NIDS

                    " Dijo el lobo a la doncella:
                      Si me das tu sombra,
                      No me das nada, sino todo.
                      Si te doy mi carne y mi pensamiento,
                      No te doy todo, sino nada.
                      Toma, pues, la caratula de mi reloj,
                      Que eso soy yo,
                      No los numeros... y si el tictac."
                                        Armando Carranza

    Como ya se ha comentado antes,  la  metodologia  distribuida es utilizada
 tambien como medida para evadir IDS.  Pero  para  entender esto,  quiza haga
 falta hacer una breve explicacion de que son los llamados IDS y NIDS.

    Los IDS  son  sistemas  pensados  para  detectar los posibles intentos de
 intrusion en una maquina por personal  no  autorizado.  Un NIDS es eso mismo
 pero realiza comprobaciones a nivel de red, por lo que es mas completo.

    Su forma de actuar es sencilla.  Normalmente  registran los programas que
 un determinado usuario utiliza, asi como la memoria del sistema que consume,
 y demas recursos que el usuario usa habitualmente.  Cuando se percibe que el
 susodicho  usuario  esta  consumiento  mas  memoria de  lo habitual,  o esta
 ejecutando  programas  con  nombres raros,  programas de red,  etc.,  el IDS
 activa su alarma de  cara al  administrador,  el cual  sera informado de los
 hechos.  Estos sistemas de deteccion de intrusiones no son los que nos van a
 ocasionar dolores de cabeza,  ya que se encarga de hacer comprobaciones solo
 en local, y eso por ahora no nos afecta.

    Sin embargo los NIDS si que suponen una barrera  inicial,  ya que vigilan
 todo lo referente  al  trafico de la red local,  haciendo un filtrado de los
 paquetes entrantes y/o  salientes regidos por unos patrones que se buscan en
 ellos.  La reaccion de estos  al  detectar  escaneos de puertos,  ataques de
 denegacion de servicio y demases, pasa desde el a~adir a estos en una lista,
 y a partir de ahi comunicarlo al administrador el evento,  hasta el efectuar
 alguna accion en contra del atacante. Las posibilidades son infinitas.

    Ya que estos son los sistemas de  deteccion de intrusos que tendremos que
 burlar, vamos a centrarnos un poquito en ellos, explicando como poder evadir
 su seguridad.

    Los  NIDS  estan  preparados  para  dar  se~al  de  alarma ante multiples
 situaciones,  entre las  que se  encuentran  intentos  de  desbordamiento de
 buffer, redirecciones peligrosas  (por ej. | mail < /etc/passwd), Entrada de
 datos  por  parte del  usuario sin  filtrar y  condiciones de carrera  (Race
 Conditions).  Sin embargo estas acciones en si no se ven afavorecidas por su
 ejecucion distribuida,  y no  merecen ser tratados aqui.  Lo que si detectan
 estas herramientas son los escaneos,  y en cierto grado tambien detectan los
 escaneos distribuidos.

    Pero... como lo hacen?  cual es su forma de actuar interna?... examinemos
 su arquitectura.

    Estos programas se encuentran a  la  escucha de posibles incidentes en la
 red en la que se  encuentran,  con patrones regidos por el sentido comun del
 administrador.  Por ejemplo,  si se  percibe  actividad  en las  CPU  de las
 workstations de maquinas que a esas horas deberian estar inactivas, se tiene
 un indicio de intrusion.  Si  se  perciben  intentos  fallidos  de inicio de
 sesion contra servicios de escucha de red,  ya  sea POP3, Telnet, SMTP, etc.
 ya hemos despertado al  NIDS.  Y  este  registrara de forma fiable toda esta
 informacion en un  log  que  sera  comunicado al administrador en su proxima
 sesion, o incluso por SMS u otro medio.

    Paquetes mal formados o maliciosos no pasan desapercibidos ante los NIDS,
 que analizan  todo  paquete  entrante,  buscando irregularidades en el.  Por
 ejemplo, un software de red que tuviera algun defecto en su implantacion que
 permitiera ser atacado por  denegaciones de servicio,  seria inmune a dichos
 ataques ya que el NIDS percibiria  o bien el envio masivo de paquetes o bien
 un paquete que no  sigue las  normas del  RFC correspondiente.  No todos los
 ataques DoS son obvios,  y como consiguiente no todos seran detectados, cabe
 decir.  Envios de paquetes para  extraer  huellas  digitales  (con el fin de
 averiguar el tipo de software/SO que usa)  tambien seran reconocidos, ya que
 estos casi siempre  rompen  el  esquema definido por el RFC correspondiente.
 Cuidado cuando useis software como nmap contra alguna maquina, sobretodo con
 el parametro '-O'.

    Como  "paquetes maliciosos"  se interpretan  ataques como  el  ping de la
 muerte, escaneos TCP sigilosos, y demases.

    Ya sabemos que son  y que hacen...  pero donde se colocan?.  Estos suelen
 ser puestos normalmente en el  servidor central,  pero una idea mas sabia es
 colocarlos en  el  perimetro  de  red,  funcionando en ambos lados de la red
 como un cortafuegos.  Estos enlaces  no suelen  contar con un ancho de banda
 espectacular  (siendo T1 lo tipico),  de  forma que  los NIDS son capaces de
 asimilar todo el trafico recibido  sin  problema alguno.  Colocar un NIDS en
 zonas muy  transitadas y con un  ancho de banda mayor no es lo mas apropiado
 en  principio,  ya  que  comenzamos  a atiborrar  de  informacion  a nuestro
 detector de intrusos y este podria colgarse.

    De  cara  al  administrador,  como  hemos  visto los NIDS representan una
 poderosa herramienta para controlar posibles incidentes;  sin embargo,  cara
 al intruso  esto representa  un obstaculo  a batir.  Sin embargo no hay nada
 mas estimulante  que superar  las dificultades,  y aqui se mostraran algunas
 formas de evadirlos y atacarlos.




                             5.1   Evasion

              " La seguridad es el enemigo mas grande del hombre. "
                                               Whilliam Shakspeare

    Pese a que muchos administradores se  nieguen a reconocerlo,  los NIDS no
 son ninguna panacea de seguridad,  y es posible  el saltarnos sus medidas de
 seguridad. Como? sigue leyendo.


    * Fragmentacion
      -------------

      De todos es sabido que la fragmentacion de paquetes IP sirve para poder
 evadir algunos cortafuegos. Pues tambien sirve para evadir algunos NIDS, que
 son incapaces de  hacer  la  tarea que realiza la pila de  TCP/IP  del SO...
 reensamblar los paquetes fragmentados. De esta forma los NIDS no son capaces
 de asimilar la informacion  que  dejan  pasar,  dejando a la intemperie a la
 maquina que recibira dichos paquetes.

      Hay varias herramientas que permiten el fragmentar paquetes...  echaros
 un vistazo al apendice para encontrarlas.


    * Escaneos lentos
      ---------------

      Como hemos  dicho antes,  los  NIDS  son  capaces de detectar escaneos,
 muchas veces sin importar si son distribuidos o no. Sin embargo, si por cada
 hora realizamos una conexion a un puerto,  sera cuestion de pocas semanas el
 tener la lista de todos sus puertos abiertos.  Lento?,  si, pero es probable
 que el NIDS no haya  generado  ninguna  alarma,  al no interpretarlo como un
 escaneo de puertos.

      Aparte de estas tecnicas hay bastantes mas metodos de evasion de estos,
 pero tratarlos exigiria  la  creacion  de otro documento exclusivamente para
 ello. Los que esten interesados pueden echarle un vistazo al apendice, donde
 encontraran documentos esplendidos que abarcan este tema.



                               5.2   Ataque

             " Debemos de concebir la seguridad en algo mas que
               una sombria teoria, de forma que podamos destruir a
               quienes nos destruyen. "
                                                    George W. Bush

    Pese a la amenaza de Bush y a que el ataque a servidores esta considerado
 como un acto  de  vandalismo, hay razones por las cuales resulta conveniente
 dejar fuera de servicio  a  un  servidor  NIDS,  como son el evitar que este
 analice nuestras  acciones,  y  que  nos  deje campo libre en la intrusion a
 terminales del resto de la red.


    * Saturandolos
      ------------

      Como hemos dicho, los NIDS sufririan serios problemas si se pusieran en
 zonas de la red donde el caudal informacion sea elevado...  ya que no pueden
 asimilar un ritmo de  informacion  demasiado alto.  Pues de eso es de lo que
 nos  encargaremos  para  acabar  con el.  Desde diversas maquinas,  se envia
 informacion que sabemos que el NIDS loguea,  de forma de cientos de escaneos
 repetidos pueden  ralentizar lentamente al NIDS,  hasta acabar congelandolo.
 Ademas,  en caso de que este lo loguee,  el administrador se pensara que era
 una falsa alarma, algun error en el software que provoco dicha reaccion, sin
 darle la importancia que se merece.


    * Con ataques de denegacion de servicio
      -------------------------------------

      Los NIDS son herramientas muy complejas,  por lo que se incrementan las
 posibilidades de un bug que permita  que ataques de denegacion de servicio y
 synfloods cobren el efecto  deseado.  No es la norma pero es algo frecuente,
 pese a que los NIDS mas populares tengan este problema bastante controlado.





             5.3   Medidas a tomar cuando se detecta una incidencia


    Cuando un NIDS  detecta  alguna  incidencia,  emprendera algun movimiento
 defensivo  y/o  ofensivo. Lo comun es encontrarnos con NIDS que se conformen
 con realizar alguna de las siguientes acciones; sin atacar al atacante.


    * Reconfigurar el Firewall
      ------------------------

      Se puede a~adir al  atacante  en  la  lista  negra del Firewall,  por X
      tiempo o  de  forma  indefinida.  Esto  tiene  la  desventaja de que el
      atacante puede saltarse esta  regla atacando desde otra IP.  Tambien es
      posible que el firewall  filtre  todo  tipo  de conexion que se intente
      realizar  sobre el,  con lo que  la seguridad aumenta.  Pero se pierden
      servicios cara al usuario.


    * Guardar la huella
      -----------------

      Se puede a~adir  un  evento  al  software  que  gestione los logs en un
      determinado SO (syslogd en *n?x y los eventos en NT).


    * Notificacion personal
      ---------------------

      Comunicar la alerta al pager o al movil del administrador, o tambien en
      forma de fax o en una llamada telefonica. Esto ultimo, si bien no lo he
      visto implementado en ningun IDS/NIDS, es totalmente viable.


    * Notificacion por terminal
      -------------------------

      Se le envia un  mensaje al  administrador en primer plano,  normalmente
      acompa~ado de un sonido propio que  llame la atencion al administrador.
      Poco seguro,  ya que el  administrador no suele estar las 23 horas,  59
      minutos y 54 segundos del dia delante del terminal.


    * Finiquitar la conexion
      ----------------------

      Se envia un paquete TCP  al  atacante con el flag FIN activado y fin de
      la conexion.  Esto  no sirve de mucho,  ya que el susodicho atacante no
      dudara en reintentar la conexion.


    * No reaccionar
      -------------

      El NIDS puede,  dependiendo o  no  de  la situacion,  loguear todas las
      actividades del intruso y no ofrecer resistencia... con el fin de tener
      pruebas para,  en caso de que cometiera algun delito, tener pruebas que
      den peso a la acusacion.


    Tambien los hay que  envian  cadenas  al SNMP o los que cierran todos los
 servicios de red, pero los mas tipicos son los que se acaban de explicar.




                          6.   Bibliografia

            " Las puertas de la sabiduria nunca estan cerradas. "
                                                 Benjamin Franklin

  Referencias:

  [1] - Coast Intrusion Detection Hotlist
        http://www.cerias.purdue.edu/coast/ids/
        Recopilacion de enlaces de fuentes relacionadas con los IDS.

  [2] - Coast Intrusion Detection Pages
        http://www.cerias.purdue.edu/coast/intrusion-detection/
        Abundante informacion sobre IDS, para todos los niveles.

  [3] - Computer Intrusion Detection Systems 
        http://www.networkintrusion.co.uk
        Listado de todos los IDS comerciales.

  [4] - ICSA.net's Intrusion Detection Community
        http://www.icsalabs.com/html/communities/ids/index.shtml
        Mas informacion acerca del funcionamiento de los IDS.

  [5] - Interactive buyer's guide: Intrusion detection
        http://www2.nwfusion.com/bg/intrude/intrude.jsp
        Gran comparativa de IDS, con breve descripcion de cada uno.

  [6] - Intrusion Detection Systems Bibliography
        http://www-rnks.informatik.tu-cottbus.de/sobirey/idsbibl.html
        Gran listado de todos los proyectos de software IDS.

  [7] - NSA Glossary of Terms Used in Security and Intrusion Detection
        http://www.sans.org/newlook/resources/glossary.htm
        Glosario terminos usados en lo referente a deteccion de
        intrusos.

  [8] - The Open-Source Security Testing Methodology Manual 
        http://www.cccure.com/osstmm/osstmm.pdf
        Texto sobre seguridad informatica, con seccion sobre IDS.

  [9] - Intrusion Detection, Theory and Practice
        http://www.securityfocus.com/focus/ids/articles/davidelson.html
        Interesante texto introductorio de los IDS. Interesante.

 [10] - Multiple Levels of De-synchronization and other concerns with testing
        an IDS system
        http://www.securityfocus.com/focus/ids/articles/desynch.html
        Como comprobar la seguridad de tu IDS? aqui lo explica

 [11] - Re-synchronizing a NIDS
        http://www.securityfocus.com/focus/ids/articles/resynch.html
        Este articulo explica diferentes ideas aplicables a sistemas IDS para
        mejorar su efectividad.

 [12] - Social Engineering: Techniques that can bypass Intrusion Detection
        Systems
        http://www.securityfocus.com/focus/ids/articles/socengg.html
        Articulo que explica como la ingenieria social puede lograr que los
        IDS no valgan para nada.

 [13] - IDS Evasion with Unicode 
        http://www.securityfocus.com/focus/ids/articles/utf8.html
        Documento que explica como gracias al uso de caracteres Unicode,
        podemos enga~ar a los IDS.

 [14] - CERT Advisory CA-2000-01 - Denial-of-Service Developments
        http://www.cert.org/advisories/CA-2000-01.html
        La metodologia distribuida aplicada a ataques DoS. Descripcion.

 [15] - Results of the Distributed-Systems Intruder Tools Workshop
        http://www.cert.org/reports/dsit_workshop.pdf
        Extenso documento que trata como protegerse de los ataques DoS
        distribuidos.

 [16] - The DoS Project's "trinoo" distributed denial of service attack tool
        http://staff.washington.edu/dittrich/misc/trinoo.analysis.txt
        Explicacion del proyecto de denegacion de servicio "trinoo".

 [17] - The "Tribe Flood Network" distributed denial of service attack tool
        http://staff.washington.edu/dittrich/misc/tfn.analysis.txt
        Descripcion de esta popular herramienta de DoS.

 [18] - The "stacheldraht" distributed denial of service attack tool
        http://staff.washington.edu/dittrich/misc/stacheldraht.analysis.txt
        Descripcion de esta herramienta de DoS, una mezcla de TFN y trinoo.

 [19] - The "mstream" distributed denial of service attack tool
        http://staff.washington.edu/dittrich/misc/mstream.analysis.txt
        Descripcion de esta herramienta de DoS, quiza la mas leve de todas.

 [20] - A report of the InterNet Worm
        ftp://coast.cs.purdue.edu/pub/doc/morris_worm/worm.paper
        Morris se aprovecho de la metodologia distribuida para hacer su
        mitico gusano... he aqui una breve explicacion de ese gusano.

 [21] - Distributed Information Gathering
        http://www.phrack.com/search.phtml?view&article=p55-9
        Buen articulo que se centra en la ventajas de la metodologia
        distribuida para obtener informacion de una maquina sin que su NIDS
        se percate.

 [22] - Distributed Metastasis: A Computer Network Penetration Methodology
        http://www.phrack.com/search.phtml?view&article=p55-16
        Una profuda explicacion acerca de como utilizar la metodologia
        distribuida para diferentes fines. Muy completo e ilustrativo.

 [23] - Project Loki
        http://www.phrack.com/search.phtml?view&article=p49-6
        Como aprovecharnos de la confianza de los IDS a los paquetes ICMP de
        tipo "ping" para hacer llegar cualquier informacion a la victima.
        Viejo pero util hoy en dia, y tremendamente ilustrativo.

 [24] - Distributed Tools
        http://www.phrack.com/search.phtml?view&article=p56-0c
        Gran documento, que ilustra algunas aplicaciones utiles de la
        metodologia distribuida, como el escaneo de puertos distribuido,
        cuyo codigo fuente viene ilustrado.

 [25] - A Strict Anomaly Detection Model for IDS
        http://www.phrack.com/search.phtml?view&article=p56-0d
        Proponen un detector de anomalias para evitar falsas alarmas, e
        ilustran tambien la evolucion de los IDS, y sus fallos mas
        generalizados. Recomendado.

 [26] - Early Detection of Unknown Threats
        http://packetstormsecurity.org/papers/contest/Jon_Squire.txt
        Como detectar anomalias, ataques de indole distribuida.

 [27] - Protecting against the unknown
        http://packetstormsecurity.org/papers/contest/Mixter.txt
        Gran documento, cuyos razonamientos tratan de previenir, entre otras
        cosas, de los ataques de forma distribuida, entre ellos los virus.

 [28] - Purgatory 101: Learning to cope with the SYNs of the Internet
        http://packetstormsecurity.org/papers/contest/RFP.txt
        Otro gran texto, que explica como defenderse de los ataques
        distribuidos de denegacion de servicio.

 [29] - What pure or applied technical measures can be taken to protect the
        Internet against future forms of attack?
        http://packetstormsecurity.org/papers/contest/Richard_Kay.txt
        Bajo este rimbombante titulo se explica como poder utilizar la
        metodologia distribuida como metodo de autentificacion en un futuro.

 [30] - Strategies for Defeating Distributed Attacks
        http://packetstormsecurity.org/papers/contest/Simple_Nomad.txt
        El titulo lo dice todo, como defenderse de ataques de denegacion de
        servicio.

 [32] - Distributed Attacks and the way To Deal With Them  
        http://packetstormsecurity.org/papers/contest/Tim_Yardley.txt
        Como usar, detectar y prevenir los atackes distribuidos. La parte de
        prevencion es muy jugosa.

 [33] - Analysis Techniques for Detecting Coordinated Attacks and Probes
        http://www.secinf.net/info/misc/coord.html
        Buen documento que explica como detectar ataques distribuidos.


 Herramientas para evadir IDS

 [34] - HPING2
        http://sourceforge.net/projects/hping2
        Herramienta para poder enviar informacion encapsulada en cabeceras
        de paquetes ICMP, enga~ando a algunos NIDS.

 [35] - Nemesis v1.1
        http://www.packetfactory.net/Projects/Nemesis
        Lo mismo que HPING2.

 [36] - Icmpenum v1.1.1
        http://razor.bindview.com/
        Lo mismo que HPING2.

 [37] - SING v1.0
        http://www.sourceforge.net/projects/sing
        Lo mismo que HPING2, de mano del espa~ol Slayer.



*EOF*
