SlideShare una empresa de Scribd logo
1 de 40
Ethical Hacking
Instituto de Estudios
Universitarios
Sesión 01
Introducción
• Desde que el creador de Nmap Gordon “Fyodor” Lyon escaneara “todo
internet” en el 2008, replicar esta hazaña se ha vuelto cada vez más
simple, en la actualidad contamos con servicios y herramientas que
literalmente nos ahorran días de escaneo, ya sea acelerando el proceso
o simplemente realizando ellos el proceso y entregando como servicio
los resultados que concuerden con nuestro criterio de búsqueda, hoy
vamos a comparar algunas de las herramientas y servicios más
populares.
Introducción
Introducción
• Antes de realizar cualquier comparación debes tener claro para qué
quieres “escanear internet” y que es lo que buscas con ello, de esta
forma podrás elegir la herramienta que mejor se ajuste a tus
necesidades, no es lo mismo sacar un muestreo de cómo se encuentra la
infraestructura de un país a un problema específico, que intentar
identificar cuáles son los puertos y servicios más usados a nivel mundial
y esto lo debes tener presente para sacar tus propias conclusiones de
esta comparación y elegir sabiamente.
Introducción
• El primero que entra a la lista es Shodan, el servicio que
popularizó los “motores de búsqueda” pensados en los servicios y
servidores en vez del contenido que estos alojan.
Introducción
• El primero que entra a la lista es Shodan, el servicio que
popularizó los “motores de búsqueda” pensados en los servicios y
servidores en vez del contenido que estos alojan.
Características de Shodan (www.shodan.io)
• Permite realizar búsquedas de dispositivos con grandes capacidades de personalización de
resultados gracias a la cantidad de opciones de filtrado que soporta.
• Aunque no pude encontrar documentación oficial sobre qué tan constante son los escaneos
que realiza su motor, con filtros de tiempo como after:29/05/2016 before:29/05/2016
podemos ver que de un día a otro los resultados varían, por tanto los escaneos son como
mínimo diarios.
• La comunidad alrededor de Shodan es muy grande y activa, ayudando a su integración con
grandes proyectos de seguridad y a nutrirlo con una gran cantidad de información generada
por los usuarios.
Características de Shodan (www.shodan.io)
• La capacidad de generar reportes en Shodan es algo que no encontramos frecuentemente en
otros servicios similares y realmente puede ayudar a comprender de forma gráfica nuestras
búsquedas.
• Al tener una API disponible facilita la creación de un ecosistema a su alrededor, lleno de
proyectos que se nutren de sus resultados para diferentes propósitos.
• Al ser la primera de su clase ha sabido rentabilizar su servicio, con la comercialización de
subscripciones, cobros por descargar grandes cantidades de resultados y el uso de su api, que
puede llegar a ser molesto para muchos, pero garantizan una estabilidad al proyecto que no
se podrían permitir sin estos recursos.
Puntos a Favor de Shodan
• Fue el pionero y se reinventa constantemente para mantenerse
vigente.
• La comunidad que la rodea es muy activa y genera un terreno
fértil para su crecimiento.
• Ya está integrado por defecto en grandes proyectos de seguridad.
Puntos a Favor de Shodan
• Guarda un historial de sus búsquedas lo que permite hacer comparativos
de resultados entre fechas.
• La funcionalidad de reportes muy completa, que no la tienen otros
proyectos similares.
• Esta muy bien documentado, tanto oficialmente, como extra-
oficialmente por la comunidad en gran cantidad de idiomas.
• Su API es muy fácil de entender y utilizar.
Puntos en Contra de Shodan
• Las limitantes que pone a los usuarios gratuitos.
• La lentitud de carga en sus servidores.
• Los filtros se quedan cortos en ocasiones comparado con otros
proyectos.
Proyecto Scans.io
• El siguiente en la lista es el proyecto scans.io, un repositorio de
escaneos filtrados por puertos que realiza cada cierto tiempo la
Universidad de Michigan y recibe apoyo tanto de otras
universidades como de empresas del sector de la seguridad como
Rapid7.
Puntos en Contra de Shodan
Características de Scans.io (www.scans.io)
• Dispone de los escaneos realizados a todo internet (IPv4) separados por
algunos de los puertos de servicios más conocidos.
• El proyecto es bastante activo y actualiza sus escaneos regularmente.
• Realiza constantemente investigaciones sobre fallos actuales y aporta el
material usado.
• Permite la libre descarga de sus contenidos sin cobrar por los mismos.
Puntos a Favor de Scans.io
• Esta respaldado por respetadas universidades y empresas privadas.
• Su contenido no tiene limitaciones y es de libre descarga.
• El material de las investigaciones realizadas también está
disponible y lo podemos utilizar para apoyar nuestras propias
investigaciones o proyectos.
Puntos en Contra de Scans.io
• Por la naturaleza del proyecto como repositorio de escaneos, no podemos
realizar búsquedas personalizadas y nos limitamos a la información que nos
arrojan de los servicios que ellos estiman convenientes (problema que resuelven
con censys.io).
• La frecuencia de escaneos no es tan alta y algunas veces debemos esperar más
de 20 días para que actualicen los escaneos de un servicio en concreto.
• Al no tener un modelo de negocio definido y depender de instituciones privadas
podría desaparecer si estas lo estiman conveniente.
Censys.io
• El próximo servicio que revisaremos será Censys.io que nace el año
pasado de los creadores de Scans.io como un buscador para
dispositivos y redes en internet.
Censys.io
• El próximo servicio que revisaremos será Censys.io que nace el año
pasado de los creadores de Scans.io como un buscador para
dispositivos y redes en internet.
Características de Censys.io (www.censys.io)
• Permite realizar búsquedas tanto de dispositivos IPv4 como de
certificados y sitios web.
• Cuenta con un completo sistema de filtros y consultas que permiten
personalizar bastante los resultados de búsqueda.
• Permite la realización de reportes tanto de los resultados, como de sus
metadatos y además de graficar los resultados, nos arroja el arreglo
JSON usado para su creación.
Características de Censys.io (www.censys.io)
• Permite la generación de un mapa con la geo locación de las
direcciones arrojadas como resultado de nuestra búsqueda.
• Cuenta con una API para que los desarrolladores lo integren en sus
proyectos.
• Realizan algunos reportes que ponen a disposición de la comunidad
Puntos a Favor de Censys.io
• Su excelente sistema de filtros, que permite una gran cantidad de
funciones para personalizar nuestras búsquedas.
• Si bien es cierto que el proyecto es nuevo y no cuenta con la masa
de usuarios que tiene shodan, la velocidad de las búsquedas es
notable y un punto a favor de este motor.
Puntos a Favor de Censys.io
• En su equipo se encuentran algunos de los desarrolladores de
ZMap, por lo que la integración de nuevas funcionalidades en esta
herramienta se verían reflejadas rápidamente en el buscador.
• Servicio gratuito tanto en sus búsquedas como en el uso de su API.
Puntos en Contra de Censys.io
• No cuenta con la opción de descargar los resultados de búsqueda.
• Su sistema de reportes no es tan completo como podría ser.
• La interacción con la comunidad es mínima, como se deja ver en su lista
de discusión.
• Al igual que Scans.io al no tener un modelo de negocio definido y
depender de instituciones privadas podría desaparecer repentinamente
ZMAP
• El próximo en la lista no es un servicio, en realidad es una
herramienta diseñada para escanear internet a grandes
velocidades y es la opción para quienes prefieren el DIY o HUM en
español.
Características de ZMap (www.zmap.io)
• Es el “escáner de internet” por excelencia, una herramienta de
escritorio para escanear todo internet (IPv4) en poco tiempo.
• Permite realizar la búsqueda en objetivos específicos y con una gran
cantidad de opciones de personalización.
• Permite la integración de módulos adicionales para aumentar sus
funcionalidades.
• .
Puntos a Favor de ZMap
• Tienes total control de lo que vas a buscar y donde lo vas a buscar
sin depender de un servicio de terceros.
• Si bien es cierto que un “nmap tuneado” podría realizar la tarea
de escanear internet, ZMap ha sido diseñado desde su base para
realizar esta tarea, lo que lo hace más rápido por defecto.
Puntos a Favor de ZMap
• Contarás con resultados realmente frescos los cuales puedes
guardar sin problemas en varios formatos.
• Es opensource y cuenta con una comunidad activa que garantiza la
continuidad del proyecto o la generación de forks.
• ZMap es lo que usan varios “motores de búsqueda de servicios y
servidores” para funcionar bajo el capó.
Puntos en Contra de ZMap
• Es tú IP la que queda registrada en “TODA INTERNET”, el mismo Fyodor
contaba como recibió varias llamadas de distintas entidades en Estados
Unidos que no estaban “muy contentas” al recibir escaneos a su
infraestructura desde su IP, por lo que si quieres evitar problemas de
este tipo o la legislación de tu país cataloga como ilegal un escaneo de
puertos, es mejor que uses alguno de los servicios arriba mencionados.
Puntos en Contra de ZMap
• El proceso es más lento, todo depende de la capacidad de
computo que tengas y el ancho de banda del que dispongas para
hacer el escaneo, por lo que seguramente el proceso va a tardar
más que utilizando un servicio web.
Mr Looquer (www.mrlooquer.com)
• El último siguiente en la lista es el proyecto más joven de los
mencionados, decidí ponerlo en último lugar porque a mi parecer
juega en otra categoría, la categoría del IPv6; Se trata de Mr
Looquer y ya empieza a ser catalogado por varias personas como
el “shodan para IPv6”.
Características de Mr Looquer (www.mrlooquer.com)
• Geo-Localiza direcciones IPv6
• Enumera servidores y servicios detrás de direcciones IPv6
• Permite filtrar los resultados con una buena cantidad de opciones,
entre las que destaca el uso de las expresiones regulares.
• Permitirá el uso de una API para desarrolladores.
Puntos a Favor de Mr Looquer
• Su principal punto a favor y factor diferenciador como motor de
búsqueda de servidores y servicios es su soporte para IPv6.
• Cuenta con un buen conjunto de filtros y la posibilidad de realizar
expresiones regulares es bastante llamativa.
• Es un proyecto joven (con menos de 2 meses de su lanzamiento) que
puede permitirse cambios fuertes ya que aún se encuentra en proceso
de maduración.
Puntos en Contra de Mr Looquer
• En lugar de definir puntos en contra para un proyecto tan nuevo y
que nace de profesionales de habla hispana me gustaría definir
algunas funcionalidades que sería interesante ver en Mr Looquer.
• Exportar resultados de búsqueda es la funcionalidad que más echo
en falta del proyecto.
Puntos en Contra de Mr Looquer
• La posibilidad de Generar Reportes y poderlos ver en línea o
descargarlos sería muy útil.
• Supongo que las limitantes en las búsquedas y el acceso al
registros se levantarán a medida que el proyecto crezca pero es
frustrante hacer pruebas y agotar tan rápido los “requests
diarios”.
Puntos en Contra de Mr Looquer
• Si piensan monetizar el proyecto (lo cual sería algo sano para que
siga vivo), tratar de no enfocar esa monetización en limitantes,
sino en posibilidades adicionales para el investigador, por ejemplo
en vez de limitar las descargas, ofrecer opciones Premium para la
descarga en X o Y formato y mantener una opción gratuita en por
ejemplo, texto plano.
NETDB (https://netdb.io/)
Características de NetDB.io
(https://netdb.io/)
• Geo localiza y enumera servicios y servidores en IPv4
• Cuenta con un novedoso sistema de filtros que pueden ser usados para
especificar la búsqueda de forma muy concreta.
• Las búsquedas por categoría son de fácil acceso permitiendo encontrar
fácilmente sistemas Android, webcams, sistemas médicos e incluso satélites.
• Se encuentran referencias a un sistema multilenguaje y a una API de desarrollo
pero aun no están implementados.
Puntos a Favor de NetDB.io
• El sistema de filtros me parece bastante acertado permitiéndonos la integración de varios de
ellos gráficamente.
• El fácil acceso a las categorías permiten la llegada de investigadores ajenos a la informática
pero con intereses comunes, como podrían ser los periodistas.
• Es rápido, pero esto puede cambiar tan pronto se popularice.
• Garantizar el anonimato y permitir el pago de sus servicios Premium con bitcoin es bastante
positivo.
• Es una iniciativa latina que puede llegar a tener mucha aceptación.
Puntos en Contra de NetDB.io
• Aún se encuentra en desarrollo y varias de las funciones que muestra su
interface no están terminadas (como la API y el multilenguaje)
• No permite la descarga de archivos de forma gratuita y si quisiéramos
pagar por ella, tampoco está disponible la opción.
• Se extrañan opciones como reportes y sistemas que permitan la
recepción de aportes de la comunidad.

Más contenido relacionado

Similar a Ethical Hacking Herramientas Comparativa

Beyond Shodan - Scan the internet like a pro
Beyond Shodan - Scan the internet like a pro Beyond Shodan - Scan the internet like a pro
Beyond Shodan - Scan the internet like a pro Randy Varela
 
Re evolución robótica
Re evolución robóticaRe evolución robótica
Re evolución robóticaSoftware Guru
 
Herramientas del uso de internet.
Herramientas del uso de internet.Herramientas del uso de internet.
Herramientas del uso de internet.Lisbethdahiana
 
los buscadores
los buscadores los buscadores
los buscadores diosydario
 
Trabajogrupal 151125201407-lva1-app6891
Trabajogrupal 151125201407-lva1-app6891Trabajogrupal 151125201407-lva1-app6891
Trabajogrupal 151125201407-lva1-app6891Alex Rivera
 
Moreno-fabara.navegadores
Moreno-fabara.navegadoresMoreno-fabara.navegadores
Moreno-fabara.navegadoresgp1992
 
Curso Especialista Marketing Digital Empresa Digitala Bizkaia - Conceptos Ini...
Curso Especialista Marketing Digital Empresa Digitala Bizkaia - Conceptos Ini...Curso Especialista Marketing Digital Empresa Digitala Bizkaia - Conceptos Ini...
Curso Especialista Marketing Digital Empresa Digitala Bizkaia - Conceptos Ini...Venan Llona
 
El hacking desde el punto de vista de la seguridad informática
El hacking desde el punto de vista de la seguridad informáticaEl hacking desde el punto de vista de la seguridad informática
El hacking desde el punto de vista de la seguridad informáticaLuis Fernando Aguas Bucheli
 
Net conf ar v2018 start up
Net conf ar v2018 start upNet conf ar v2018 start up
Net conf ar v2018 start upfernando sonego
 
Aplicaciones
AplicacionesAplicaciones
AplicacionesHugo Luna
 
Tecnologías de hoy y del futuro
Tecnologías de hoy y del futuroTecnologías de hoy y del futuro
Tecnologías de hoy y del futuroFernando Parra
 
Azure bootcampo 2019 start up_v1
Azure bootcampo 2019 start up_v1Azure bootcampo 2019 start up_v1
Azure bootcampo 2019 start up_v1fernando sonego
 
Software en la actualidad
Software en la actualidadSoftware en la actualidad
Software en la actualidadRaelyx Cordero
 

Similar a Ethical Hacking Herramientas Comparativa (20)

Beyond Shodan - Scan the internet like a pro
Beyond Shodan - Scan the internet like a pro Beyond Shodan - Scan the internet like a pro
Beyond Shodan - Scan the internet like a pro
 
Re evolución robótica
Re evolución robóticaRe evolución robótica
Re evolución robótica
 
Buscadores
Buscadores Buscadores
Buscadores
 
Herramientas del uso de internet.
Herramientas del uso de internet.Herramientas del uso de internet.
Herramientas del uso de internet.
 
los buscadores
los buscadores los buscadores
los buscadores
 
Trabajogrupal 151125201407-lva1-app6891
Trabajogrupal 151125201407-lva1-app6891Trabajogrupal 151125201407-lva1-app6891
Trabajogrupal 151125201407-lva1-app6891
 
Trabajo grupal
Trabajo grupalTrabajo grupal
Trabajo grupal
 
Moreno-fabara.navegadores
Moreno-fabara.navegadoresMoreno-fabara.navegadores
Moreno-fabara.navegadores
 
Curso Especialista Marketing Digital Empresa Digitala Bizkaia - Conceptos Ini...
Curso Especialista Marketing Digital Empresa Digitala Bizkaia - Conceptos Ini...Curso Especialista Marketing Digital Empresa Digitala Bizkaia - Conceptos Ini...
Curso Especialista Marketing Digital Empresa Digitala Bizkaia - Conceptos Ini...
 
El hacking desde el punto de vista de la seguridad informática
El hacking desde el punto de vista de la seguridad informáticaEl hacking desde el punto de vista de la seguridad informática
El hacking desde el punto de vista de la seguridad informática
 
Net conf ar v2018 start up
Net conf ar v2018 start upNet conf ar v2018 start up
Net conf ar v2018 start up
 
Charla - MVP con django (beta beers)
Charla - MVP con django (beta beers)Charla - MVP con django (beta beers)
Charla - MVP con django (beta beers)
 
buscadores y metabuscadores
buscadores y metabuscadoresbuscadores y metabuscadores
buscadores y metabuscadores
 
Aplicaciones
AplicacionesAplicaciones
Aplicaciones
 
Presentación de tarea
Presentación de tareaPresentación de tarea
Presentación de tarea
 
Tecnologías de hoy y del futuro
Tecnologías de hoy y del futuroTecnologías de hoy y del futuro
Tecnologías de hoy y del futuro
 
Azure bootcampo 2019 start up_v1
Azure bootcampo 2019 start up_v1Azure bootcampo 2019 start up_v1
Azure bootcampo 2019 start up_v1
 
Tics
TicsTics
Tics
 
Software en la actualidad
Software en la actualidadSoftware en la actualidad
Software en la actualidad
 
Web móvil. Desarrollo de Apps y Aplicación en Bibliotecas
Web móvil. Desarrollo de Apps y Aplicación en BibliotecasWeb móvil. Desarrollo de Apps y Aplicación en Bibliotecas
Web móvil. Desarrollo de Apps y Aplicación en Bibliotecas
 

Más de Tensor

Libertad
LibertadLibertad
LibertadTensor
 
Método de la regla falsa (o metodo de la falsa posición)
Método de la regla falsa (o metodo de la falsa posición)Método de la regla falsa (o metodo de la falsa posición)
Método de la regla falsa (o metodo de la falsa posición)Tensor
 
Metodo de la bisección
Metodo de la bisecciónMetodo de la bisección
Metodo de la bisecciónTensor
 
Transito vehicular
Transito vehicularTransito vehicular
Transito vehicularTensor
 
Teoria de colas
Teoria de colasTeoria de colas
Teoria de colasTensor
 
Practica 7 2016
Practica 7 2016Practica 7 2016
Practica 7 2016Tensor
 
Practica 6 2016
Practica 6 2016Practica 6 2016
Practica 6 2016Tensor
 
Game maker
Game makerGame maker
Game makerTensor
 
Practica 5 2016
Practica 5 2016Practica 5 2016
Practica 5 2016Tensor
 
Procesamiento de archivos
Procesamiento de archivosProcesamiento de archivos
Procesamiento de archivosTensor
 
Cadenas y funciones de cadena
Cadenas y funciones de cadenaCadenas y funciones de cadena
Cadenas y funciones de cadenaTensor
 
Simulación en promodel clase 04
Simulación en promodel clase 04Simulación en promodel clase 04
Simulación en promodel clase 04Tensor
 
Reduccion de orden
Reduccion de ordenReduccion de orden
Reduccion de ordenTensor
 
Variación+de+parametros
Variación+de+parametrosVariación+de+parametros
Variación+de+parametrosTensor
 
Coeficientes indeterminados enfoque de superposición
Coeficientes indeterminados   enfoque de superposiciónCoeficientes indeterminados   enfoque de superposición
Coeficientes indeterminados enfoque de superposiciónTensor
 
Bernoulli y ricatti
Bernoulli y ricattiBernoulli y ricatti
Bernoulli y ricattiTensor
 
Practica no. 3 tiempo de servicio
Practica no. 3 tiempo de servicioPractica no. 3 tiempo de servicio
Practica no. 3 tiempo de servicioTensor
 
Clase 14 ondas reflejadas
Clase 14 ondas reflejadasClase 14 ondas reflejadas
Clase 14 ondas reflejadasTensor
 
Ondas em
Ondas emOndas em
Ondas emTensor
 
Clase 7 ondas electromagneticas
Clase 7 ondas electromagneticasClase 7 ondas electromagneticas
Clase 7 ondas electromagneticasTensor
 

Más de Tensor (20)

Libertad
LibertadLibertad
Libertad
 
Método de la regla falsa (o metodo de la falsa posición)
Método de la regla falsa (o metodo de la falsa posición)Método de la regla falsa (o metodo de la falsa posición)
Método de la regla falsa (o metodo de la falsa posición)
 
Metodo de la bisección
Metodo de la bisecciónMetodo de la bisección
Metodo de la bisección
 
Transito vehicular
Transito vehicularTransito vehicular
Transito vehicular
 
Teoria de colas
Teoria de colasTeoria de colas
Teoria de colas
 
Practica 7 2016
Practica 7 2016Practica 7 2016
Practica 7 2016
 
Practica 6 2016
Practica 6 2016Practica 6 2016
Practica 6 2016
 
Game maker
Game makerGame maker
Game maker
 
Practica 5 2016
Practica 5 2016Practica 5 2016
Practica 5 2016
 
Procesamiento de archivos
Procesamiento de archivosProcesamiento de archivos
Procesamiento de archivos
 
Cadenas y funciones de cadena
Cadenas y funciones de cadenaCadenas y funciones de cadena
Cadenas y funciones de cadena
 
Simulación en promodel clase 04
Simulación en promodel clase 04Simulación en promodel clase 04
Simulación en promodel clase 04
 
Reduccion de orden
Reduccion de ordenReduccion de orden
Reduccion de orden
 
Variación+de+parametros
Variación+de+parametrosVariación+de+parametros
Variación+de+parametros
 
Coeficientes indeterminados enfoque de superposición
Coeficientes indeterminados   enfoque de superposiciónCoeficientes indeterminados   enfoque de superposición
Coeficientes indeterminados enfoque de superposición
 
Bernoulli y ricatti
Bernoulli y ricattiBernoulli y ricatti
Bernoulli y ricatti
 
Practica no. 3 tiempo de servicio
Practica no. 3 tiempo de servicioPractica no. 3 tiempo de servicio
Practica no. 3 tiempo de servicio
 
Clase 14 ondas reflejadas
Clase 14 ondas reflejadasClase 14 ondas reflejadas
Clase 14 ondas reflejadas
 
Ondas em
Ondas emOndas em
Ondas em
 
Clase 7 ondas electromagneticas
Clase 7 ondas electromagneticasClase 7 ondas electromagneticas
Clase 7 ondas electromagneticas
 

Último

Herramientas de Inteligencia Artificial.pdf
Herramientas de Inteligencia Artificial.pdfHerramientas de Inteligencia Artificial.pdf
Herramientas de Inteligencia Artificial.pdfMARIAPAULAMAHECHAMOR
 
2024 - Expo Visibles - Visibilidad Lesbica.pdf
2024 - Expo Visibles - Visibilidad Lesbica.pdf2024 - Expo Visibles - Visibilidad Lesbica.pdf
2024 - Expo Visibles - Visibilidad Lesbica.pdfBaker Publishing Company
 
GLOSAS Y PALABRAS ACTO 2 DE ABRIL 2024.docx
GLOSAS  Y PALABRAS ACTO 2 DE ABRIL 2024.docxGLOSAS  Y PALABRAS ACTO 2 DE ABRIL 2024.docx
GLOSAS Y PALABRAS ACTO 2 DE ABRIL 2024.docxAleParedes11
 
CALENDARIZACION DE MAYO / RESPONSABILIDAD
CALENDARIZACION DE MAYO / RESPONSABILIDADCALENDARIZACION DE MAYO / RESPONSABILIDAD
CALENDARIZACION DE MAYO / RESPONSABILIDADauxsoporte
 
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptxPPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptxOscarEduardoSanchezC
 
La Función tecnológica del tutor.pptx
La  Función  tecnológica  del tutor.pptxLa  Función  tecnológica  del tutor.pptx
La Función tecnológica del tutor.pptxJunkotantik
 
SINTAXIS DE LA ORACIÓN SIMPLE 2023-2024.pptx
SINTAXIS DE LA ORACIÓN SIMPLE 2023-2024.pptxSINTAXIS DE LA ORACIÓN SIMPLE 2023-2024.pptx
SINTAXIS DE LA ORACIÓN SIMPLE 2023-2024.pptxlclcarmen
 
DE LAS OLIMPIADAS GRIEGAS A LAS DEL MUNDO MODERNO.ppt
DE LAS OLIMPIADAS GRIEGAS A LAS DEL MUNDO MODERNO.pptDE LAS OLIMPIADAS GRIEGAS A LAS DEL MUNDO MODERNO.ppt
DE LAS OLIMPIADAS GRIEGAS A LAS DEL MUNDO MODERNO.pptELENA GALLARDO PAÚLS
 
Unidad II Doctrina de la Iglesia 1 parte
Unidad II Doctrina de la Iglesia 1 parteUnidad II Doctrina de la Iglesia 1 parte
Unidad II Doctrina de la Iglesia 1 parteJuan Hernandez
 
texto argumentativo, ejemplos y ejercicios prácticos
texto argumentativo, ejemplos y ejercicios prácticostexto argumentativo, ejemplos y ejercicios prácticos
texto argumentativo, ejemplos y ejercicios prácticosisabeltrejoros
 
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARONARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFAROJosé Luis Palma
 
Historia y técnica del collage en el arte
Historia y técnica del collage en el arteHistoria y técnica del collage en el arte
Historia y técnica del collage en el arteRaquel Martín Contreras
 
OLIMPIADA DEL CONOCIMIENTO INFANTIL 2024.pptx
OLIMPIADA DEL CONOCIMIENTO INFANTIL 2024.pptxOLIMPIADA DEL CONOCIMIENTO INFANTIL 2024.pptx
OLIMPIADA DEL CONOCIMIENTO INFANTIL 2024.pptxjosetrinidadchavez
 
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyzel CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyzprofefilete
 
programa dia de las madres 10 de mayo para evento
programa dia de las madres 10 de mayo  para eventoprograma dia de las madres 10 de mayo  para evento
programa dia de las madres 10 de mayo para eventoDiegoMtsS
 

Último (20)

Power Point: "Defendamos la verdad".pptx
Power Point: "Defendamos la verdad".pptxPower Point: "Defendamos la verdad".pptx
Power Point: "Defendamos la verdad".pptx
 
Herramientas de Inteligencia Artificial.pdf
Herramientas de Inteligencia Artificial.pdfHerramientas de Inteligencia Artificial.pdf
Herramientas de Inteligencia Artificial.pdf
 
2024 - Expo Visibles - Visibilidad Lesbica.pdf
2024 - Expo Visibles - Visibilidad Lesbica.pdf2024 - Expo Visibles - Visibilidad Lesbica.pdf
2024 - Expo Visibles - Visibilidad Lesbica.pdf
 
Sesión de clase: Defendamos la verdad.pdf
Sesión de clase: Defendamos la verdad.pdfSesión de clase: Defendamos la verdad.pdf
Sesión de clase: Defendamos la verdad.pdf
 
GLOSAS Y PALABRAS ACTO 2 DE ABRIL 2024.docx
GLOSAS  Y PALABRAS ACTO 2 DE ABRIL 2024.docxGLOSAS  Y PALABRAS ACTO 2 DE ABRIL 2024.docx
GLOSAS Y PALABRAS ACTO 2 DE ABRIL 2024.docx
 
Razonamiento Matemático 1. Deta del año 2020
Razonamiento Matemático 1. Deta del año 2020Razonamiento Matemático 1. Deta del año 2020
Razonamiento Matemático 1. Deta del año 2020
 
CALENDARIZACION DE MAYO / RESPONSABILIDAD
CALENDARIZACION DE MAYO / RESPONSABILIDADCALENDARIZACION DE MAYO / RESPONSABILIDAD
CALENDARIZACION DE MAYO / RESPONSABILIDAD
 
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptxPPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
PPT GESTIÓN ESCOLAR 2024 Comités y Compromisos.pptx
 
La Función tecnológica del tutor.pptx
La  Función  tecnológica  del tutor.pptxLa  Función  tecnológica  del tutor.pptx
La Función tecnológica del tutor.pptx
 
SINTAXIS DE LA ORACIÓN SIMPLE 2023-2024.pptx
SINTAXIS DE LA ORACIÓN SIMPLE 2023-2024.pptxSINTAXIS DE LA ORACIÓN SIMPLE 2023-2024.pptx
SINTAXIS DE LA ORACIÓN SIMPLE 2023-2024.pptx
 
Defendamos la verdad. La defensa es importante.
Defendamos la verdad. La defensa es importante.Defendamos la verdad. La defensa es importante.
Defendamos la verdad. La defensa es importante.
 
DE LAS OLIMPIADAS GRIEGAS A LAS DEL MUNDO MODERNO.ppt
DE LAS OLIMPIADAS GRIEGAS A LAS DEL MUNDO MODERNO.pptDE LAS OLIMPIADAS GRIEGAS A LAS DEL MUNDO MODERNO.ppt
DE LAS OLIMPIADAS GRIEGAS A LAS DEL MUNDO MODERNO.ppt
 
Unidad II Doctrina de la Iglesia 1 parte
Unidad II Doctrina de la Iglesia 1 parteUnidad II Doctrina de la Iglesia 1 parte
Unidad II Doctrina de la Iglesia 1 parte
 
texto argumentativo, ejemplos y ejercicios prácticos
texto argumentativo, ejemplos y ejercicios prácticostexto argumentativo, ejemplos y ejercicios prácticos
texto argumentativo, ejemplos y ejercicios prácticos
 
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARONARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
NARRACIONES SOBRE LA VIDA DEL GENERAL ELOY ALFARO
 
La Trampa De La Felicidad. Russ-Harris.pdf
La Trampa De La Felicidad. Russ-Harris.pdfLa Trampa De La Felicidad. Russ-Harris.pdf
La Trampa De La Felicidad. Russ-Harris.pdf
 
Historia y técnica del collage en el arte
Historia y técnica del collage en el arteHistoria y técnica del collage en el arte
Historia y técnica del collage en el arte
 
OLIMPIADA DEL CONOCIMIENTO INFANTIL 2024.pptx
OLIMPIADA DEL CONOCIMIENTO INFANTIL 2024.pptxOLIMPIADA DEL CONOCIMIENTO INFANTIL 2024.pptx
OLIMPIADA DEL CONOCIMIENTO INFANTIL 2024.pptx
 
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyzel CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
el CTE 6 DOCENTES 2 2023-2024abcdefghijoklmnñopqrstuvwxyz
 
programa dia de las madres 10 de mayo para evento
programa dia de las madres 10 de mayo  para eventoprograma dia de las madres 10 de mayo  para evento
programa dia de las madres 10 de mayo para evento
 

Ethical Hacking Herramientas Comparativa

  • 1.
  • 2. Ethical Hacking Instituto de Estudios Universitarios Sesión 01
  • 3. Introducción • Desde que el creador de Nmap Gordon “Fyodor” Lyon escaneara “todo internet” en el 2008, replicar esta hazaña se ha vuelto cada vez más simple, en la actualidad contamos con servicios y herramientas que literalmente nos ahorran días de escaneo, ya sea acelerando el proceso o simplemente realizando ellos el proceso y entregando como servicio los resultados que concuerden con nuestro criterio de búsqueda, hoy vamos a comparar algunas de las herramientas y servicios más populares.
  • 5. Introducción • Antes de realizar cualquier comparación debes tener claro para qué quieres “escanear internet” y que es lo que buscas con ello, de esta forma podrás elegir la herramienta que mejor se ajuste a tus necesidades, no es lo mismo sacar un muestreo de cómo se encuentra la infraestructura de un país a un problema específico, que intentar identificar cuáles son los puertos y servicios más usados a nivel mundial y esto lo debes tener presente para sacar tus propias conclusiones de esta comparación y elegir sabiamente.
  • 6. Introducción • El primero que entra a la lista es Shodan, el servicio que popularizó los “motores de búsqueda” pensados en los servicios y servidores en vez del contenido que estos alojan.
  • 7. Introducción • El primero que entra a la lista es Shodan, el servicio que popularizó los “motores de búsqueda” pensados en los servicios y servidores en vez del contenido que estos alojan.
  • 8. Características de Shodan (www.shodan.io) • Permite realizar búsquedas de dispositivos con grandes capacidades de personalización de resultados gracias a la cantidad de opciones de filtrado que soporta. • Aunque no pude encontrar documentación oficial sobre qué tan constante son los escaneos que realiza su motor, con filtros de tiempo como after:29/05/2016 before:29/05/2016 podemos ver que de un día a otro los resultados varían, por tanto los escaneos son como mínimo diarios. • La comunidad alrededor de Shodan es muy grande y activa, ayudando a su integración con grandes proyectos de seguridad y a nutrirlo con una gran cantidad de información generada por los usuarios.
  • 9. Características de Shodan (www.shodan.io) • La capacidad de generar reportes en Shodan es algo que no encontramos frecuentemente en otros servicios similares y realmente puede ayudar a comprender de forma gráfica nuestras búsquedas. • Al tener una API disponible facilita la creación de un ecosistema a su alrededor, lleno de proyectos que se nutren de sus resultados para diferentes propósitos. • Al ser la primera de su clase ha sabido rentabilizar su servicio, con la comercialización de subscripciones, cobros por descargar grandes cantidades de resultados y el uso de su api, que puede llegar a ser molesto para muchos, pero garantizan una estabilidad al proyecto que no se podrían permitir sin estos recursos.
  • 10. Puntos a Favor de Shodan • Fue el pionero y se reinventa constantemente para mantenerse vigente. • La comunidad que la rodea es muy activa y genera un terreno fértil para su crecimiento. • Ya está integrado por defecto en grandes proyectos de seguridad.
  • 11. Puntos a Favor de Shodan • Guarda un historial de sus búsquedas lo que permite hacer comparativos de resultados entre fechas. • La funcionalidad de reportes muy completa, que no la tienen otros proyectos similares. • Esta muy bien documentado, tanto oficialmente, como extra- oficialmente por la comunidad en gran cantidad de idiomas. • Su API es muy fácil de entender y utilizar.
  • 12. Puntos en Contra de Shodan • Las limitantes que pone a los usuarios gratuitos. • La lentitud de carga en sus servidores. • Los filtros se quedan cortos en ocasiones comparado con otros proyectos.
  • 13. Proyecto Scans.io • El siguiente en la lista es el proyecto scans.io, un repositorio de escaneos filtrados por puertos que realiza cada cierto tiempo la Universidad de Michigan y recibe apoyo tanto de otras universidades como de empresas del sector de la seguridad como Rapid7.
  • 14. Puntos en Contra de Shodan
  • 15. Características de Scans.io (www.scans.io) • Dispone de los escaneos realizados a todo internet (IPv4) separados por algunos de los puertos de servicios más conocidos. • El proyecto es bastante activo y actualiza sus escaneos regularmente. • Realiza constantemente investigaciones sobre fallos actuales y aporta el material usado. • Permite la libre descarga de sus contenidos sin cobrar por los mismos.
  • 16. Puntos a Favor de Scans.io • Esta respaldado por respetadas universidades y empresas privadas. • Su contenido no tiene limitaciones y es de libre descarga. • El material de las investigaciones realizadas también está disponible y lo podemos utilizar para apoyar nuestras propias investigaciones o proyectos.
  • 17. Puntos en Contra de Scans.io • Por la naturaleza del proyecto como repositorio de escaneos, no podemos realizar búsquedas personalizadas y nos limitamos a la información que nos arrojan de los servicios que ellos estiman convenientes (problema que resuelven con censys.io). • La frecuencia de escaneos no es tan alta y algunas veces debemos esperar más de 20 días para que actualicen los escaneos de un servicio en concreto. • Al no tener un modelo de negocio definido y depender de instituciones privadas podría desaparecer si estas lo estiman conveniente.
  • 18. Censys.io • El próximo servicio que revisaremos será Censys.io que nace el año pasado de los creadores de Scans.io como un buscador para dispositivos y redes en internet.
  • 19. Censys.io • El próximo servicio que revisaremos será Censys.io que nace el año pasado de los creadores de Scans.io como un buscador para dispositivos y redes en internet.
  • 20. Características de Censys.io (www.censys.io) • Permite realizar búsquedas tanto de dispositivos IPv4 como de certificados y sitios web. • Cuenta con un completo sistema de filtros y consultas que permiten personalizar bastante los resultados de búsqueda. • Permite la realización de reportes tanto de los resultados, como de sus metadatos y además de graficar los resultados, nos arroja el arreglo JSON usado para su creación.
  • 21. Características de Censys.io (www.censys.io) • Permite la generación de un mapa con la geo locación de las direcciones arrojadas como resultado de nuestra búsqueda. • Cuenta con una API para que los desarrolladores lo integren en sus proyectos. • Realizan algunos reportes que ponen a disposición de la comunidad
  • 22. Puntos a Favor de Censys.io • Su excelente sistema de filtros, que permite una gran cantidad de funciones para personalizar nuestras búsquedas. • Si bien es cierto que el proyecto es nuevo y no cuenta con la masa de usuarios que tiene shodan, la velocidad de las búsquedas es notable y un punto a favor de este motor.
  • 23. Puntos a Favor de Censys.io • En su equipo se encuentran algunos de los desarrolladores de ZMap, por lo que la integración de nuevas funcionalidades en esta herramienta se verían reflejadas rápidamente en el buscador. • Servicio gratuito tanto en sus búsquedas como en el uso de su API.
  • 24. Puntos en Contra de Censys.io • No cuenta con la opción de descargar los resultados de búsqueda. • Su sistema de reportes no es tan completo como podría ser. • La interacción con la comunidad es mínima, como se deja ver en su lista de discusión. • Al igual que Scans.io al no tener un modelo de negocio definido y depender de instituciones privadas podría desaparecer repentinamente
  • 25. ZMAP • El próximo en la lista no es un servicio, en realidad es una herramienta diseñada para escanear internet a grandes velocidades y es la opción para quienes prefieren el DIY o HUM en español.
  • 26. Características de ZMap (www.zmap.io) • Es el “escáner de internet” por excelencia, una herramienta de escritorio para escanear todo internet (IPv4) en poco tiempo. • Permite realizar la búsqueda en objetivos específicos y con una gran cantidad de opciones de personalización. • Permite la integración de módulos adicionales para aumentar sus funcionalidades. • .
  • 27. Puntos a Favor de ZMap • Tienes total control de lo que vas a buscar y donde lo vas a buscar sin depender de un servicio de terceros. • Si bien es cierto que un “nmap tuneado” podría realizar la tarea de escanear internet, ZMap ha sido diseñado desde su base para realizar esta tarea, lo que lo hace más rápido por defecto.
  • 28. Puntos a Favor de ZMap • Contarás con resultados realmente frescos los cuales puedes guardar sin problemas en varios formatos. • Es opensource y cuenta con una comunidad activa que garantiza la continuidad del proyecto o la generación de forks. • ZMap es lo que usan varios “motores de búsqueda de servicios y servidores” para funcionar bajo el capó.
  • 29. Puntos en Contra de ZMap • Es tú IP la que queda registrada en “TODA INTERNET”, el mismo Fyodor contaba como recibió varias llamadas de distintas entidades en Estados Unidos que no estaban “muy contentas” al recibir escaneos a su infraestructura desde su IP, por lo que si quieres evitar problemas de este tipo o la legislación de tu país cataloga como ilegal un escaneo de puertos, es mejor que uses alguno de los servicios arriba mencionados.
  • 30. Puntos en Contra de ZMap • El proceso es más lento, todo depende de la capacidad de computo que tengas y el ancho de banda del que dispongas para hacer el escaneo, por lo que seguramente el proceso va a tardar más que utilizando un servicio web.
  • 31. Mr Looquer (www.mrlooquer.com) • El último siguiente en la lista es el proyecto más joven de los mencionados, decidí ponerlo en último lugar porque a mi parecer juega en otra categoría, la categoría del IPv6; Se trata de Mr Looquer y ya empieza a ser catalogado por varias personas como el “shodan para IPv6”.
  • 32. Características de Mr Looquer (www.mrlooquer.com) • Geo-Localiza direcciones IPv6 • Enumera servidores y servicios detrás de direcciones IPv6 • Permite filtrar los resultados con una buena cantidad de opciones, entre las que destaca el uso de las expresiones regulares. • Permitirá el uso de una API para desarrolladores.
  • 33. Puntos a Favor de Mr Looquer • Su principal punto a favor y factor diferenciador como motor de búsqueda de servidores y servicios es su soporte para IPv6. • Cuenta con un buen conjunto de filtros y la posibilidad de realizar expresiones regulares es bastante llamativa. • Es un proyecto joven (con menos de 2 meses de su lanzamiento) que puede permitirse cambios fuertes ya que aún se encuentra en proceso de maduración.
  • 34. Puntos en Contra de Mr Looquer • En lugar de definir puntos en contra para un proyecto tan nuevo y que nace de profesionales de habla hispana me gustaría definir algunas funcionalidades que sería interesante ver en Mr Looquer. • Exportar resultados de búsqueda es la funcionalidad que más echo en falta del proyecto.
  • 35. Puntos en Contra de Mr Looquer • La posibilidad de Generar Reportes y poderlos ver en línea o descargarlos sería muy útil. • Supongo que las limitantes en las búsquedas y el acceso al registros se levantarán a medida que el proyecto crezca pero es frustrante hacer pruebas y agotar tan rápido los “requests diarios”.
  • 36. Puntos en Contra de Mr Looquer • Si piensan monetizar el proyecto (lo cual sería algo sano para que siga vivo), tratar de no enfocar esa monetización en limitantes, sino en posibilidades adicionales para el investigador, por ejemplo en vez de limitar las descargas, ofrecer opciones Premium para la descarga en X o Y formato y mantener una opción gratuita en por ejemplo, texto plano.
  • 38. Características de NetDB.io (https://netdb.io/) • Geo localiza y enumera servicios y servidores en IPv4 • Cuenta con un novedoso sistema de filtros que pueden ser usados para especificar la búsqueda de forma muy concreta. • Las búsquedas por categoría son de fácil acceso permitiendo encontrar fácilmente sistemas Android, webcams, sistemas médicos e incluso satélites. • Se encuentran referencias a un sistema multilenguaje y a una API de desarrollo pero aun no están implementados.
  • 39. Puntos a Favor de NetDB.io • El sistema de filtros me parece bastante acertado permitiéndonos la integración de varios de ellos gráficamente. • El fácil acceso a las categorías permiten la llegada de investigadores ajenos a la informática pero con intereses comunes, como podrían ser los periodistas. • Es rápido, pero esto puede cambiar tan pronto se popularice. • Garantizar el anonimato y permitir el pago de sus servicios Premium con bitcoin es bastante positivo. • Es una iniciativa latina que puede llegar a tener mucha aceptación.
  • 40. Puntos en Contra de NetDB.io • Aún se encuentra en desarrollo y varias de las funciones que muestra su interface no están terminadas (como la API y el multilenguaje) • No permite la descarga de archivos de forma gratuita y si quisiéramos pagar por ella, tampoco está disponible la opción. • Se extrañan opciones como reportes y sistemas que permitan la recepción de aportes de la comunidad.