Trabajo de grado · 2015
Estudio comparativo de la efectividad de los sistemas de detección de intrusos
Este proyecto tiene como objetivo caracterizar las respuestas de un grupo de herramientas de detección de intrusos, permitiendo establecer cuáles presentan mejor rendimiento frente a diferentes acciones realizadas por medio de troyanos tipo backdoor. En el documento se presentan las herramientas de detección de intrusos, seleccionadas en base a unos requerimientos establecidos; de la misma manera se analiza la arquitectura interna de funcionamiento y atributos de cada una de las herramientas, junto con sus ventajas. Además, se presentan los criterios de selección tomados para la elección de los troyanos tipo backdoor, las características de cada uno de ellos y las diversas funciones que ofrecen. Conjuntamente se desarrollan actividades como la caracterización de los parámetros que permitirán efectuar la evaluación de cada una de las herramientas. El resultado final del proyecto es el análisis de cada una de las repuestas brindadas por las herramientas de detección de intrusos dentro de la ejecución de las pruebas, y el estudio de los parámetros de los diferentes troyanos, permitiendo identificar qué parámetros son más comunes o no a ser detectados por las herramientas de detección de intrusos.
Texto completo 190 páginas con texto
Leer la tesis completa Ficha en el repositorio
Contenido
- INTRODUCCIÓNp. 21
- 1. SITUACIÓN PROBLEMAp. 22
- 2. JUSTIFICACIÓNp. 23
- 3. OBJETIVOSp. 24
- OBJETIVO GENERALp. 24
- OBJETIVOS ESPECÍFICOSp. 24
- 4. MARCO TEÓRICOp. 25
- ESTADO DEL ARTE DE LOS TROYANOS BACKDOORp. 25
- TROYANOS BACKDOORp. 30
- EMPLEO DE TROYANOS A LARGO PLAZOp. 32
- SISTEMAS DE DETECCIÓN DE INTRUSOSp. 19
- HERRAMIENTAS IDSp. 35
- OSSEC (Ossec Source Security) HIDSp. 35
- Sguilp. 139
- Preludep. 155
- Snortp. 62
- TROYANOSp. 37
- Darkcomet RATp. 37
- Poison Ivyp. 107
- Bifrostp. 38
- Spy-netp. 38
- ARQUITECTURA DE LOS TROYANOS BACKDOORp. 39
- Módulo de Seguridadp. 40
- Módulo de Dañop. 40
- Módulo de Comunicaciónp. 41
- ANTIVIRUSp. 41
- 5. ANÁLISIS DE LAS HERRAMIENTASp. 45
- ARQUITECTURA Y FUNCIONES DE LOS TROYANOSp. 45
- Darkcometp. 107
- Poison Ivyp. 107
- Bifrostp. 38
- Spy-netp. 38
- ARQUITECTURA DE CONEXIÓN DE LOS TROYANOSp. 58
- Conexión directap. 58
- Conexión inversap. 58
- ARQUITECTURA DE LOS IDSp. 59
- Arquitectura de Snortp. 60
- Arquitectura de OSSECp. 63
- Arquitectura de Sguilp. 65
- Arquitectura de Preludep. 66
- INSTALACIONES Y CONFIGURACIONESp. 68
- Instalación de Snort en Windowsp. 68
- Instalación de Snort en Linuxp. 72
- Instalación de OSSECp. 72
- Instalación de Preludep. 73
- Instalación de Sguilp. 74
- 6. CARACTERIZACIÓNp. 76
- CARACTERIZACIÓN DE LAS REGLAS DE LOS IDS A EMPLEARp. 76
- Identificación de reglas en Snort para hostp. 76
- Identificación de reglas en OSSEC para hostp. 78
- Identificación de reglas en Prelude para hostp. 83
- Identificación de reglas de Sguil para hostp. 86
- PARÁMETROS DE CARACTERIZACIÓNp. 86
- 7. PRUEBAS Y ANÁLISIS PARA LA ELECCIÓN DEL IDSp. 91
- PRUEBAS Y ANÁLISIS A OSSECp. 92
- PRUEBAS Y ANÁLISIS A SNORTp. 109
- PRUEBAS Y ANÁLISIS A SGUILp. 125
- PRUEBAS Y ANÁLISIS A PRELUDEp. 140
- PRUEBASp. 157
- TROYANOS ALTERADOSp. 159
- CONCLUSIONESp. 184
- RECOMENDACIONESp. 186
- REFERENCIASp. 187
- Figura 1. Funcionamiento de una Botnetp. 31
- Figura 2. Panel de inicio Darkcometp. 45
- Figura 3. Opciones de protección de Darkcometp. 46
- Figura 4. Panel de Control Darkcomet RATp. 47
- Figura 5. Panel de configuración servidor Poison Ivyp. 48
- Figura 6. Panel de configuración servidor Poison Ivyp. 49
- Figura 7. Panel de configuración del Shellcode del servidor Poison Ivyp. 50
- Figura 8. Panel de opciones de daño de Poison Ivyp. 51
- Figura 9. Configuración puertos y contraseña Bifrostp. 52
- Figura 10. Configuración servidor Bifrostp. 53
- Figura 11. Configuración de tipos de sigilo de Bifrostp. 53
- Figura 12. Interfaz cliente Bifrostp. 54
- Figura 13. Configuración conexión TOR Bifrostp. 55
- Figura 14. Creación servidor Spy-Netp. 56
- Figura 15. Interfaz cliente Spy-Netp. 57
- Figura 16. Opciones de comunicación entre el cliente y el servidor de Spy-Netp. 57
- Figura 17. Tipo de conexión directap. 58
- Figura 18. Conexión inversap. 59
- Figura 19. Arquitectura de los IDS. Modelo CIDFp. 59
- Figura 20. Arquitectura de Snortp. 61
- Figura 21. Arquitectura de OSSECp. 64
- Figura 22. Arquitectura de Sguilp. 66
- Figura 23. Arquitectura de Preludep. 68
- Figura 24. Flujo de registros de sucesos en Snortp. 78
- Figura 25. Flujo de registros de sucesos en OSSECp. 83
- Figura 26. Estructura de mensajes IDMEF en Preludep. 85
- Figura 27. Conexión exitosa de Darkcomet no detectada por OSSECp. 94
- Figura 28. Conexión exitosa de Spy-net no detectada por OSSECp. 97
- OSSECp. 97
- Ivyp. 101
- Figura 32. Conexión exitosa de Darkcomet y detectada por Snortp. 111
- Figura 33. Conexión exitosa de Bifrost detectada por Snortp. 119
- Sguilp. 139
- Figura 35. Conexión exitosa de Spy-Net detectada por Sguilp. 130
- sucesos del agente OSSEC en Windows con Darkcometp. 143
- en las pruebas de Darkcometp. 143
- por Preludep. 176
- Figura 42. Conexión exitosa de Bifrost y detectada por Preludep. 146
- en las pruebas de Bifrostp. 147
- Figura 44. Conexión exitosa de Spy-Net y detectada por Preludep. 149
- en las pruebas de Spy-netp. 150
- Figura 47. Conexión exitosa de Poison Ivy y detectada por Preludep. 152
- en las pruebas de Poison Ivyp. 153
- Figura 50. Conexión exitosa de Spy-Net modificado y detectada por Preludep. 163
- por Preludep. 176
- detectada por Preludep. 167
- Figura 54. Conexión exitosa de Bifrost modificado y detectada por Preludep. 172
- Preludep. 155
- detectada por Preludep. 176
- Preludep. 155
- detectadop. 182
- Figura 60. Firma del troyano Poison Ivy detectado por el IDSp. 183
- Figura 61. Firma del troyano Poison Ivy no detectado por el IDSp. 183
- Gráfica 1. Códigos maliciosos detectados en el segundo trimestre de 2011p. 27
- Mariposap. 29
- versiones de Microsoft Windows en el año 2011p. 32
- Gráfica 4. Top 5 de los sistemas operativos más utilizados en el año 2011p. 33
- de los antivirus libresp. 44
- realizado en el año 2010p. 42
- Tabla 3. Niveles de alerta syslog del Snortp. 77
- Tabla 4. Niveles de las alertas asignados para las reglas en OSSECp. 79
- Tabla 5. Niveles de alerta syslog de Preludep. 84
- Tabla 6. Parámetros de caracterización de los IDSp. 86
- Tabla 7. Parámetros y descripción de las pruebas a realizarp. 87
- Tabla 8. Peso de los Parámetros de Caracterización de los IDSp. 89
- Tabla 9. Categorías de clasificación de los IDS de acuerdo al rendimientop. 90
- Tabla 10. Parámetros en común de OSSEC para las pruebas con los troyanosp. 92
- Tabla 14. Pruebas de parámetros aplicadas a OSSEC con el troyano Bifrostp. 103