28.05.2013 Views

Detecci%C3%B3n_APT

Detecci%C3%B3n_APT

Detecci%C3%B3n_APT

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

está sacando información a través del puerto 80 escondida en el campo “Numero<br />

de Secuencia” de la cabecera TCP con la herramienta covert_tcp 246 :<br />

Ilustración 93. Ejemplo de covert_tcp<br />

En la captura de tráfico se aprecia cómo en el número de secuencia del primer<br />

paquete está el carácter “i”, que se corresponde con el primer carácter<br />

almacenado en el documento que se envía desde el cliente al servidor.<br />

Al hablar de Covert Channels sobre TCP es necesario hablar de la investigación que<br />

Joanna Rutkowska el año 2004 realizó y presentó en la conferencia Chaos<br />

Communication Congress con título ‘The implementation of Passive Covert<br />

Channels in the Linux Kernel’ 247 . En esta investigación se propuso un Covert<br />

Channel para sistemas GNU/Linux manipulando ciertos campos de la cabecera TCP.<br />

La idea es que el Covert Channel introduce información en ciertas cabeceras TCP<br />

246 Covert Channel file transfer for Linux<br />

http://www-scf.usc.edu/~csci530l/downloads/covert_tcp.c<br />

247 Passive Covert Channels Linux<br />

ftp://ftp.pastoutafait.org/PDF/passive-covert-channels-linux.pdf<br />

166

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!