Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

ARP y la suplantación, leídos en las tablas

5 tareas · 40 min · Principiante

En una red local los equipos se encuentran por la dirección física de su tarjeta (la MAC), y ARP es el protocolo que traduce «esta dirección IP» en «esta MAC». Fue diseñado en 1982 y no pide pruebas a nadie: lo último que se le dice, lo guarda. Esa confianza es lo que una suplantación de ARP aprovecha para que el tráfico de un equipo pase por otro. Aquí no se monta nada: se lee lo que la suplantación deja en las tablas de vecinos de dos puestos de Textiles Aguaclara, se compara con el inventario y con el conmutador, y se llega a un cable concreto, que es lo que un informe necesita.

0 de 5 · 0%

Objetivo de la sala

En una red local los equipos se encuentran por la dirección física de su tarjeta (la MAC), y ARP es el protocolo que traduce «esta dirección IP» en «esta MAC». Fue diseñado en 1982 y no pide pruebas a nadie: lo último que se le dice, lo guarda. Esa confianza es lo que una suplantación de ARP aprovecha para que el tráfico de un equipo pase por otro. Aquí no se monta nada: se lee lo que la suplantación deja en las tablas de vecinos de dos puestos de Textiles Aguaclara, se compara con el inventario y con el conmutador, y se llega a un cable concreto, que es lo que un informe necesita.

Cuando un equipo quiere hablar con otro de su misma red, necesita su MAC. Pregunta a todos («¿quién tiene esta IP?») y quien la tiene contesta con su MAC. El equipo guarda la pareja en su tabla de vecinos durante un rato para no preguntar cada vez. Eso es todo el protocolo, y de ahí sale su debilidad: ARP no tiene autenticación. Si llega una respuesta, el equipo actualiza su tabla con ella, la haya pedido o no.

Por eso una suplantación de ARP no necesita romper nada: basta con que otro equipo del mismo segmento afirme «la puerta de enlace soy yo». Los equipos que le crean mandarán hacia él su tráfico de salida. En el marco ATT&CK de MITRE esto se cataloga como T1557.002 (envenenamiento de la caché ARP), dentro de la técnica T1557 de adversario en el medio. Una limitación real: solo funciona entre equipos del mismo segmento, porque ARP no cruza enrutadores.

Responde para continuar

¿Por qué un equipo puede llegar a creer una dirección de puerta de enlace falsa?

Ver pista de ayuda

Piensa en lo que ARP hace con una respuesta cuando llega, y si le pide algo a quien la envía.

Abre el laboratorio. La tabla de vecinos de agu-pc14 es la lista de «esta IP está en esta MAC» que el puesto cree en este momento. Una tabla ARP normal tiene una MAC por equipo; cuando una MAC aparece sosteniendo dos direcciones, hay que mirar por qué. Puede ser inocente (un equipo con dos direcciones, un alias), pero si una de esas direcciones es la de la puerta de enlace y la otra es la de un puesto de usuario, deja de serlo.

La consulta que agrupa por MAC y cuenta cuántas direcciones tiene cada una te da el candidato en una fila.

Responde para continuar

¿Qué MAC aparece en la tabla de agu-pc14 con dos direcciones IP distintas?

Ver pista de ayuda

Ejecuta `SELECT mac, COUNT(*) AS direcciones FROM arp_pc14 GROUP BY mac HAVING COUNT(*) > 1`.

Una MAC por sí sola no es un hallazgo: es un número. El inventario es la referencia que la convierte en un equipo con un dueño y un área. Compara también lo que el puesto cree de la puerta de enlace con lo registrado: si no coincide, la tabla de agu-pc14 está alterada, y lo que importa para el informe es a quién pertenece realmente la MAC que ocupa su lugar.

Un matiz que sale del propio laboratorio: la tabla del cortafuegos no está alterada. Lo que cree la puerta de enlace de los puestos es correcto; lo que está mal es lo que dos puestos creen de ella. Esa asimetría descarta que el problema sea la propia puerta de enlace.

Responde para continuar

¿A qué equipo del inventario pertenece la MAC que ocupa el lugar de la puerta de enlace en la tabla de agu-pc14?

Ver pista de ayuda

Consulta `SELECT * FROM inventario` y busca la fila cuya MAC registrada coincide con la que repite la tabla.

El conmutador de la oficina guarda por qué puerto ve llegar cada MAC. Es la fuente que convierte una sospecha en una acción física: saber exactamente en qué puerto está enchufado el equipo. Los puertos aquí van escritos con guion (gi0-05, gi0-48).

Ten en cuenta que esa tabla dice por dónde llegan las tramas, no quién está sentado delante. El informe debe distinguir el hecho (esta MAC llega por este puerto) de lo que todavía no se sabe (si es el dueño del puesto, otra persona o un programa corriendo en su máquina).

Responde para continuar

¿Por qué puerto del conmutador se aprendió la MAC sospechosa?

Ver pista de ayuda

Ejecuta `SELECT * FROM mac_conmutador` y localiza la fila con esa MAC.

Con las tres cosas en la mano (la MAC repetida, el equipo y el puerto) el hallazgo ya es defendible. Falta lo que el cliente hará con él. La tabla ARP de un puesto se vuelve a aprender sola en minutos, así que limpiarla no arregla nada si el equipo que la altera sigue enchufado. Y sin saber quién está detrás, tampoco hay que castigar a nadie: hay que comprobar con el contacto del cliente si ese puesto estaba autorizado a hacerlo o si es un incidente.

Responde para continuar

¿Qué recomienda el informe como primera acción para este hallazgo?

Ver pista de ayuda

Contener el origen y confirmar si era autorizado va antes que tocar las tablas, que se vuelven a aprender solas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad