<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Curiosidades del Traceroute</title>
	<atom:link href="http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Sat, 11 Feb 2012 01:33:51 +0100</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: Valdo</title>
		<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/comment-page-1/#comment-6726</link>
		<dc:creator>Valdo</dc:creator>
		<pubDate>Fri, 11 Feb 2011 18:50:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2248#comment-6726</guid>
		<description>Excelente, gracias por compartir conocimiento</description>
		<content:encoded><![CDATA[<p>Excelente, gracias por compartir conocimiento</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Daniel Yuste Aroca</title>
		<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/comment-page-1/#comment-2679</link>
		<dc:creator>Daniel Yuste Aroca</dc:creator>
		<pubDate>Tue, 08 Dec 2009 22:07:27 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2248#comment-2679</guid>
		<description>Pensando en el ejemplo práctico del último parrafo, me pregunto si podríamos usar un IDS o IPS tras el firewall para detectar/bloquear intentos de traza a traves de LFT.

Como se explica arriba, con LFT podemos elegir protocolo de transporte y el puerto destino, con lo cual,eligiendo los valores adecuados podremos cruzar el firewall. Sin embargo seguimos teniendo un patron en campo TTL de los paquetes enviados: el valor del TTL se incrementa en una unidad en paquetes sucesivos desde la misma IP origen al mismo par IP/puerto destino. Por lo tanto, si tuviesemos un IDS o IPS capaz de detectar este patron podríamos detectar y/o bloquear los intentos de traza.

He estado googleando un poco al respecto y parece que Snort tiene opciones para inspeccionar el campo TTL y levantar alarmas si el valor en este campo esta por debajo de un cierto umbral. Esto bloquea los intentos de traza también podría levantar falsas alarmas en ciertas circunstancias. 

¿Sabeis si alguna solución de IDS o IPS realmente detecta el patron del incremento en el TTL de los paquetes?

Daniel</description>
		<content:encoded><![CDATA[<p>Pensando en el ejemplo práctico del último parrafo, me pregunto si podríamos usar un IDS o IPS tras el firewall para detectar/bloquear intentos de traza a traves de LFT.</p>
<p>Como se explica arriba, con LFT podemos elegir protocolo de transporte y el puerto destino, con lo cual,eligiendo los valores adecuados podremos cruzar el firewall. Sin embargo seguimos teniendo un patron en campo TTL de los paquetes enviados: el valor del TTL se incrementa en una unidad en paquetes sucesivos desde la misma IP origen al mismo par IP/puerto destino. Por lo tanto, si tuviesemos un IDS o IPS capaz de detectar este patron podríamos detectar y/o bloquear los intentos de traza.</p>
<p>He estado googleando un poco al respecto y parece que Snort tiene opciones para inspeccionar el campo TTL y levantar alarmas si el valor en este campo esta por debajo de un cierto umbral. Esto bloquea los intentos de traza también podría levantar falsas alarmas en ciertas circunstancias. </p>
<p>¿Sabeis si alguna solución de IDS o IPS realmente detecta el patron del incremento en el TTL de los paquetes?</p>
<p>Daniel</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: damontero</title>
		<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/comment-page-1/#comment-2599</link>
		<dc:creator>damontero</dc:creator>
		<pubDate>Wed, 02 Dec 2009 17:30:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2248#comment-2599</guid>
		<description>Buenas :)

no conocía el hecho de que la opción -T dependiera de la implementación. Así que me lo apunto y lo dicho, interesante información.


Un saludo</description>
		<content:encoded><![CDATA[<p>Buenas :)</p>
<p>no conocía el hecho de que la opción -T dependiera de la implementación. Así que me lo apunto y lo dicho, interesante información.</p>
<p>Un saludo</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Manuel Benet</title>
		<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/comment-page-1/#comment-2548</link>
		<dc:creator>Manuel Benet</dc:creator>
		<pubDate>Sat, 28 Nov 2009 20:13:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2248#comment-2548</guid>
		<description>Errata corregida.</description>
		<content:encoded><![CDATA[<p>Errata corregida.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Ximete</title>
		<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/comment-page-1/#comment-2547</link>
		<dc:creator>Ximete</dc:creator>
		<pubDate>Sat, 28 Nov 2009 18:47:39 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2248#comment-2547</guid>
		<description>Hola damontero,

lo primero que comentas depende de la versión de traceroute que se emplea, el soporte TCP no es nativo y es heredado de tcptraceroute. No todas las distribuciones Linux/Unix soportan la opción &quot;-T&quot;. Por ello se programo LFT.

Por ejemplo en mi portátil no está soportado, en cambio en el sobremesa si:

Portatil $ sudo traceroute -T -p 80 www.google.es
Password:
Version 1.4a12
Usage: traceroute [-dFInrvx] [-g gateway] [-i iface] [-f first_ttl]
	[-m max_ttl] [ -p port] [-q nqueries] [-s src_addr] [-t tos]
	[-w waittime] [-z pausemsecs] host [packetlen]
Portatil $ 

Como ves la opción I está soportada pero no así la T. 

Respecto a la segunda observación es un fallo al pasar del documento en pdf al blog puesto que si te fijas se ha añadido un salto y se ha quitado el &quot;-&quot;, pero la d como opción está puesto que se refiere al puerto destino 80, la web:

&quot;# lft d
80 192.168.5.90&quot;

Tendría que ser: # lft -d 80 192.168.5.90</description>
		<content:encoded><![CDATA[<p>Hola damontero,</p>
<p>lo primero que comentas depende de la versión de traceroute que se emplea, el soporte TCP no es nativo y es heredado de tcptraceroute. No todas las distribuciones Linux/Unix soportan la opción &#8220;-T&#8221;. Por ello se programo LFT.</p>
<p>Por ejemplo en mi portátil no está soportado, en cambio en el sobremesa si:</p>
<p>Portatil $ sudo traceroute -T -p 80 <a href="http://www.google.es" rel="nofollow">http://www.google.es</a><br />
Password:<br />
Version 1.4a12<br />
Usage: traceroute [-dFInrvx] [-g gateway] [-i iface] [-f first_ttl]<br />
	[-m max_ttl] [ -p port] [-q nqueries] [-s src_addr] [-t tos]<br />
	[-w waittime] [-z pausemsecs] host [packetlen]<br />
Portatil $ </p>
<p>Como ves la opción I está soportada pero no así la T. </p>
<p>Respecto a la segunda observación es un fallo al pasar del documento en pdf al blog puesto que si te fijas se ha añadido un salto y se ha quitado el &#8220;-&#8221;, pero la d como opción está puesto que se refiere al puerto destino 80, la web:</p>
<p>&#8220;# lft d<br />
80 192.168.5.90&#8243;</p>
<p>Tendría que ser: # lft -d 80 192.168.5.90</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: damontero</title>
		<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/comment-page-1/#comment-2542</link>
		<dc:creator>damontero</dc:creator>
		<pubDate>Sat, 28 Nov 2009 15:48:36 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2248#comment-2542</guid>
		<description>Hola Ximo

me ha gustado bastante este post, pero mirando en el man de traceroute veo que también soporta TCP (a parte de UDP e ICMP). De todas maneras me ha resultado interesante la herramienta porque no la conocía, así que gracias :)

Por último comentar que en el comando lft te ha faltado poner &quot;-d&quot;, aunque a mí me da error al utilizarlo para ver los saltos cuando con traceroute me funciona perfectamente :&#124;

# lft -d 80 -n www.google.com

Tracing _______________________

LFT can&#039;t seem to round-trip.  Local packet filter in the way?

TTL  LFT trace to 209.85.229.103:80/tcp
 1   192.168.1.1 1.5ms
 2   192.168.153.1 51.3ms
**   [80/tcp failed]  Try alternate options or use -V to see packets.


Un saludo</description>
		<content:encoded><![CDATA[<p>Hola Ximo</p>
<p>me ha gustado bastante este post, pero mirando en el man de traceroute veo que también soporta TCP (a parte de UDP e ICMP). De todas maneras me ha resultado interesante la herramienta porque no la conocía, así que gracias :)</p>
<p>Por último comentar que en el comando lft te ha faltado poner &#8220;-d&#8221;, aunque a mí me da error al utilizarlo para ver los saltos cuando con traceroute me funciona perfectamente :|</p>
<p># lft -d 80 -n <a href="http://www.google.com" rel="nofollow">http://www.google.com</a></p>
<p>Tracing _______________________</p>
<p>LFT can&#8217;t seem to round-trip.  Local packet filter in the way?</p>
<p>TTL  LFT trace to 209.85.229.103:80/tcp<br />
 1   192.168.1.1 1.5ms<br />
 2   192.168.153.1 51.3ms<br />
**   [80/tcp failed]  Try alternate options or use -V to see packets.</p>
<p>Un saludo</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Curiosidades del Traceroute &#124; Shadow Security</title>
		<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/comment-page-1/#comment-2538</link>
		<dc:creator>Curiosidades del Traceroute &#124; Shadow Security</dc:creator>
		<pubDate>Sat, 28 Nov 2009 03:47:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2248#comment-2538</guid>
		<description>[...] Ximo Moreno Fuente: SecurityArtWork [...]</description>
		<content:encoded><![CDATA[<p>[...] Ximo Moreno Fuente: SecurityArtWork [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Blog de Software &#187; Blog Archive &#187; Curiosidades del Traceroute &#124; Security Art Work</title>
		<link>http://www.securityartwork.es/2009/11/27/curiosidades-del-traceroute/comment-page-1/#comment-2531</link>
		<dc:creator>Blog de Software &#187; Blog Archive &#187; Curiosidades del Traceroute &#124; Security Art Work</dc:creator>
		<pubDate>Fri, 27 Nov 2009 10:35:59 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2248#comment-2531</guid>
		<description>[...] Read more: Curiosidades del Traceroute &#124; Security Art Work [...]</description>
		<content:encoded><![CDATA[<p>[...] Read more: Curiosidades del Traceroute | Security Art Work [...]</p>
]]></content:encoded>
	</item>
</channel>
</rss>

