miércoles, 8 de julio de 2015

Práctica 7 HoneyPot

4 comentarios:

  1. El siguiente link, redirecciona a un documento en el cual, se muestra paso a paso mediante comandos y capturas de pantalla la manera de configurar un honeypot dentro de la red

    Link:
    https://drive.google.com/file/d/0B0xljOKwd_JucFlkMktKYmhwaDA/view?usp=sharing


    Equipo 2:
    Aguilar Olea Mario Alberto
    García Félix Jennifer Virginia
    Mayen Nava Eduardo de Jesús
    San Martin Loeza Gerardo
    Sánchez García María Concepción

    ResponderEliminar
  2. Por:
    --- Gaspar
    --- Marquez
    --- Romero
    --- Sandoval

    Paso 1: Para utilizar HoneyPot existe un programa que simplifica el proceso llamado Kippo este puede instalarse de manera sencilla. Una vez instalado Kippo, se debe ejecutar el archivo start.sh para que comience a funcionar en el equipo de computo huesped.

    Paso 2: Teniendo ahora un equipo de computo que servira como señuelo, es necesario redirigir las peticiones al puerto 22 (el cual es ssh por default) que se le hagan al Firewall hacia dicho equipo. Para ello se emplea la siguiente regla de iptables:
    iptables -t nat -A PREROUTING -i wlan0 -p tcp --dport 22 -j DNAT --to 10.100.1.6:2222
    Esta regla, tomara las peticiones entrantes a la interfaz wlan0 cuyo destino sea el puerto 22 y las redirigira hacia el equipo de computo en la Lan privada que sirve como señuelo. El puerto 2222 es el default de HoneyPot.

    Paso 3: Para conceder acceso ssh real a otro equipo de computo en la Lan privada, es necesario abrir un puerto diferente al 22 en el equipo que funcione como Firewall y redirigir las peticiones hechas a dicho puerto hacia el puerto 22 del equipo con ssh real.
    En este caso el puerto ficticio sera el 666.
    Para la primera tarea se emplea la siguiente regla de iptables:
    iptables -I INPUT -p tcp --dport 666 --syn -j ACCEPT

    Paso 4: Finalmente, para redirigir las peticiones hacia el equipo de computo con la Lan privada hacia el ssh valido, se hace uso de la siguiente regla:
    iptables -t nat -A PREROUTING -i wlan0 -p tcp --dport 666 -j DNAT --to 192.168.7.2:22

    ResponderEliminar
  3. INSTALACION DE KIPOO (HONEYPOT)

    1) Lo primero a hacer para instalar honeypot y todas sus dependencias, es instalar python-twisted como usuario root usando el siguiente comando:

    apt-get install python-twisted

    2) Y luego como usuarios comunes, es decir, como usuarios sin privilegios descarganos kippo:

    wget http://kippo.googlecode.com/files/kippo-0.5.tar.gz

    3) Después descomprimimos los archivos de kippo anteriormente descargados:

    tar -xvzf kippo*

    CONFIGURACION DE KIPOO (HONEYPOT)

    4) Abrimos el archivo:

    kippo.cfg

    Y cambiamos el hostname y el password que vienen por default en kippo:
    # (default: sales)
    hostname = ADRI

    # (default: 123456)
    password = root

    PUESTA EN MARCHA DE KIPOO Y PRUEBAS

    1) Para poner en marcha el honeypot, entramos al directorio de kippo y lo ejecutamos:

    cd kippo*
    ./start.sh

    2) Finalmente para hacer una prueba desde otra computadora lo hacemos con el comando:

    ssh -l root -p 2222 hostServidorHoneypot

    CONFIGURACION SSH

    1) Dentro del archivo 'sshd_config' modificamos el numero del puerto por el cual se tendra acceso a ssh, en este caso se modifica de 22 a 92, en la siguiente linea:

    Port 92

    2) Para probar que en efecto ese puerto da acceso al servidor escribimos el siguiente comando en la maquina que tiene el firewall:

    ssh root@10.100.1.4 -p 92

    REDIRECCIONAMIENTO DESDE FIREWALL

    1) Para que todas las peticiones recibidas a la maquina del firewall se redireccionen del puerto 22 al puerto 2222 se escribe la siguiente regla en iptables:

    iptables -t nat -A PREROUTING -i wlan0 -p tcp --dport 22 -j DNAT --to 100.10.7.2:2222

    2) Para redireccionar todas las peticiones al puerto 92 que recibe el firewall se escribe la siguiente regla en iptables:

    iptables -t nat -A PREROUTING -i wlan0 -p tcp --dport 92 -j DNAT --to 10.100.1.4:92

    PRUEBAS DEL FUNCIONAMIENTO DE HONEYPOT Y SSH

    1) Se puede comprobar el funcionamiento del honeypot con la siguiente linea de comandos:

    ssh root@192.168.1.170

    Una vez ingresada la contraseña es posible ver las actividades realizadas por el "intruso" en el archivo kippo.log.

    2) Para conectarse al servidor SSH se escribe este comando en una terminal:

    ssh root@192.168.1.170 -p 92

    Y de esta forma se accesa al verdadero servidor ssh.

    REFERENCIAS:
    http://www.taringa.net/posts/info/10882229/Kippo-honeypot-SSH.html
    http://pablo.sarubbi.com.ar/instalaciones/probando-kippo-un-honeypot-de-ssh-en-ubuntu

    ResponderEliminar
  4. Equipo: Marcos Gonzales, Alejandro Ibarra, Adrian Mata

    1)Descargar el programa
    wget http://kippo.googlecode.com/files/kippo-0.5.tar.gz

    2)Abrir el archivo
    kippo.cfg

    3) Dejamos el usuario y password por default
    # (default: 123456)
    password = root

    4) Localizarse en directorio de kipoo y correr el shell
    cd kippo*
    ./start.sh

    5) En la PC cortafuegos, direccionar las peticiones que vengan de wlan0 con destino al puerto 22 hacia la PC señuelo(ip 192.168.7.7) por el puerto 2222(puerto default por donde escucha kippo)
    iptables -t nat -A PREROUTING -i wlan0 -p tcp --dport 22 -j DNAT --to 192.168.7.7:2222

    6) Probar el correcto funcionamiento desde una PC externa intentar conectarse a 10.100.1.3 ip de la PC que estamos protegiendo

    ssh root@10.100.1.3
    #password default
    123456

    7)El intruso creerá que estará en la PC protegida, sin embargo estará conectado a la PC señuelo (192.168.7.7)

    ResponderEliminar