<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1997-4044</journal-id>
<journal-title><![CDATA[Revista de Información, Tecnología y Sociedad]]></journal-title>
<abbrev-journal-title><![CDATA[RITS]]></abbrev-journal-title>
<issn>1997-4044</issn>
<publisher>
<publisher-name><![CDATA[Msc. Aldo Ramiro Valdez Alvarado]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1997-40442013000100014</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[PRUEBAS DE PENETRACIÓN O PENT TEST]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Ramos Ramos]]></surname>
<given-names><![CDATA[Jorge Luis]]></given-names>
</name>
</contrib>
</contrib-group>
<aff id="A">
<institution><![CDATA[,  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>06</month>
<year>2013</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>06</month>
<year>2013</year>
</pub-date>
<numero>8</numero>
<fpage>31</fpage>
<lpage>33</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_arttext&amp;pid=S1997-40442013000100014&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_abstract&amp;pid=S1997-40442013000100014&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_pdf&amp;pid=S1997-40442013000100014&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[En este artículo se muestra que los ethical hackers son personas o redes de computadoras que se dedican a analizar/evaluar las debilidades o vulnerabilidades de los sistemas informáticos, atacándolos con autorización de sus propietarios, para así poder encontrar alguna falla que los hackers o piratas puedan utilizarlos, es por eso que surge la necesidad de desarrollar esto que se conoce comopruebas de penetración o Pent Test. Las pruebas de penetración o Pent Testson un conjunto de metodologías y técnicas que permiten realizar una evaluación integral de las debilidades de los sistemas informáticos. Estas pruebas son realizadas con el consentimiento del o los propietarios de los sistemas, y es obligatorio y aconsejable que esto lo realicen personas ajenas a la empresa, ya que si lo hiciera alguien de la empresa se cometería el error de ser juez y parte.]]></p></abstract>
<kwd-group>
<kwd lng="en"><![CDATA[Ethical Hacker]]></kwd>
<kwd lng="es"><![CDATA[test de penetración]]></kwd>
<kwd lng="en"><![CDATA[Black-box]]></kwd>
<kwd lng="en"><![CDATA[White-box]]></kwd>
<kwd lng="en"><![CDATA[Gray-box]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font face="Verdana" size="2"><b>Art&iacute;culo</b></font></p>     <p align="right">&nbsp;</p>     <p align="center"><font face="Verdana" size="4"><b>PRUEBAS DE PENETRACIÓN O PENT TEST</b></font></p>     <p align="center">&nbsp;</p>     <p align="center">&nbsp;</p>     <p align="center"><font face="Verdana" size="2"><b>Jorge Luis Ramos Ramos</b></font></p>     <p align="center"><font face="Verdana" size="2">Universidad Mayor de San Andrés</font>    <br>   <font face="Verdana" size="2">Facultad de Ciencias Puras y Naturales</font>    <br>   <font face="Verdana" size="2">Carrera de Informática</font>    <br>   <font face="Verdana" size="2">Análisis y Diseño de Sistemas de Información    ]]></body>
<body><![CDATA[<br> <a href="mailto:jorge.infobo@gmail.com">jorge.infobo@gmail.com</a></font></p>     <p align="center">&nbsp;</p>     <p align="center">&nbsp;</p> <hr>     <p align="justify"><font face="Verdana" size="2"><b>RESUMEN</b></font></p>     <p align="justify"><font face="Verdana" size="2">En este artículo se muestra que los <i>ethical hackers </i>son personas o redes de computadoras que se dedican a analizar/evaluar las debilidades o vulnerabilidades de los sistemas informáticos, atacándolos con autorización de sus propietarios, para así poder encontrar alguna falla que los hackers o piratas puedan utilizarlos, es por eso que surge la necesidad de desarrollar esto que se conoce comopruebas de penetración <i>o Pent Test. </i>Las pruebas de penetración o <i>Pent Testson </i>un conjunto de metodologías y técnicas que permiten realizar una evaluación integral de las debilidades de los sistemas informáticos. Estas pruebas son realizadas con el consentimiento del o los propietarios de los sistemas, y es obligatorio y aconsejable que esto lo realicen personas ajenas a la empresa, ya que si lo hiciera alguien de la empresa se cometería el error de ser juez y parte.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>Palabras Clave</b></font></p>     <p align="justify"><font face="Verdana" size="2"><i>Ethical Hacker, </i>test de penetración, <i>Black-box, White-box, Gray-box.</i></font></p> <hr>     <p align="justify">&nbsp;</p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>1.&nbsp;INTRODUCCIÓN</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">El termino <b><i>Pent Test </i></b>es como comúnmente se denomina a los <b>&quot;Test de penetración&quot; </b>o en inglés <b><i>&quot;Penetration Tests&quot;, </i></b>y es un procedimiento que se realiza atravez de un conjunto de técnicas y métodos que simulan el ataque a un sistema esto nos sirve para evaluar la seguridad de los sistemas informáticos, redes y aplicaciones.</font></p>     <p align="justify"><font face="Verdana" size="2">Es necesario realizar un pent test ya que no importa que tan bien este protegido el sistema, siempre existe la posibilidad de ser blanco de ataques es por eso importante descubrir las fallas mediante el uso de las herramientas, así se podrá defender de posibles ataques.</font></p>     <p align="justify"><font face="Verdana" size="2">Entre las diferentes herramientas se incluyen desde scanners de puertos, complejos algoritmos para descifrar claves, sistemas de intrusión por fuerza bruta, herramientas de <i>sniffing </i>de redes y penetración de <i>firewalls, </i>así como también herramientas de escaneo de vulnerabilidades de aplicaciones web y mucho más. Las herramientas suelen estar agrupadas en lo que se conoce como <i>&quot;Toolkits&quot; </i>o juegos de herramientas, existen algunos <i>Toolkits </i>que son famosos por su eficiencia y por haber sido utilizados en penetraciones de alto nivel, existen algunos que ya están instaladas en un CD de arranque del sistema operativo con el que trabajan y son portátiles.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>2.&nbsp;TIPOS DE PENT TESTS</b></font></p>     <p align="justify"><font face="Verdana" size="2">Las pruebas de penetración se enfocan principalmente en las siguientes perspectivas:</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Pruebas de penetración con objetivo: se buscan las vulnerabilidades en partes específicas de los sistemas informáticos críticos de la organización.</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Pruebas de penetración sin objetivo: consisten en examinar la totalidad de los componentes de los sistemas informáticos pertenecientes a la organización. Estas pruebas suelen ser las más laboriosas.</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Pruebas de penetración a ciegas: en estas pruebas sólo se emplea la información pública disponible sobre la organización.</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Pruebas de penetración informadas: aquí se utiliza la información privada, otorgada por la organización acerca de sus sistemas informáticos. En este tipo de pruebas se trata de simular ataques realizados por individuos internos de la organización que tienen determinado acceso a información privilegiada.</font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Pruebas de penetración externas: son realizas desde lugares externos a las instalaciones de la organización. Su objetivo es evaluar los mecanismos perimetrales de seguridad informática de la organización.</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Pruebas de penetración internas: son realizadas dentro de las instalaciones de la organización con el objetivo de evaluar las políticas y mecanismos internos de seguridad de la organización.</font></p>     <p align="justify"><font face="Verdana" size="2">A su vez, cada tipo de pruebas descrito anteriormente se puede ubicar en tres modalidades.</font></p>     <p align="justify"><font face="Verdana" size="2"><i>Black-box:El </i>pentester no tiene conocimiento del sistema. En general se utiliza cuando se contrata una empresa para que realice el trabajo desde el punto de vista de un posible atacante externo.</font></p>     <p align="justify"><font face="Verdana" size="2"><i>White-box:El </i>pentester tiene conocimiento del funcionamiento del sistema, arquitectura de la red, sistemas operativos utilizados.etc. Si bien no representa la visión de un atacante externo, si representa el peor escenario ya que es el caso en el que un atacante ya cuenta con información antes de accesar al sistema.</font></p>     <p align="justify"><font face="Verdana" size="2"><i>Gray-box:Este </i>es el caso en el cual el pentester simula un empleado interno, para esto se le da un usuario y clave de los sistemas. La idea es encontrar posibles problemas que puedan ser aprovechados por usuarios internos.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>3. METODOLOGÍA DE EVALUACIÓN</b></font></p>     <p align="justify"><font face="Verdana" size="2">Se utiliza una metodología de evaluación de seguridad informática que incluye cuatro etapas:</font></p>     <p align="justify"><font face="Verdana" size="2"><b>3.1&nbsp;Etapa de Descubrimiento</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Esta es la etapa donde se deberá delimitar las áreas donde se focalizara la evaluación, para ello se debe entender los riesgos del negocio asociado al uso de los activos informáticos involucrados. Es por eso necesario realizar la recolección de información como por ejemplo:</font></p>     <p align="justify"><font face="Verdana" size="2">-&nbsp;Rangos de direcciones IP asignados</font>    <br>   <font face="Verdana" size="2">-&nbsp;Direcciones IP de servicios tercerizados</font>    <br>   <font face="Verdana" size="2">-&nbsp;Dirección física de la empresa</font>    <br>   <font face="Verdana" size="2">-&nbsp;Números telefónicos</font>    <br>   <font face="Verdana" size="2">-&nbsp;Nombres de personas y cuentas de correo electrónico</font>    <br>   <font face="Verdana" size="2">-&nbsp;Fuentes de información</font>    <br>   <font face="Verdana" size="2">-&nbsp;Análisis de la página WEB</font>    <br> <font face="Verdana" size="2">-&nbsp;Existencia de redes inalámbricas (WiFi)</font></p>     <p align="justify"><font face="Verdana" size="2"><b>3.2&nbsp;Etapa de Exploración</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">En esta se trazan los objetivos para las demás etapas y se aplican técnicas   no   invasivas   para  identificar  todos   los   blancos potenciales.</font></p>     <p align="justify"><font face="Verdana" size="2">Además se deberá incluir el análisis de protocolos, relevamiento de plataforma y barreras de protección, scanning telefónico, scanning de puertos TCP y UDP, detección remota de servicios y sistemas   operativos,   análisis   de   banners   y   búsqueda   de aplicaciones web.</font></p>     <p align="justify"><font face="Verdana" size="2">Las tareas que predominan en esta etapa son:</font></p>     <p align="justify"><font face="Verdana" size="2">-&nbsp;Detección de módems activos.</font>    <br>   <font face="Verdana" size="2">-&nbsp;Confirmación de rangos de direcciones IP.</font>    <br>   <font face="Verdana" size="2">-&nbsp; Detección de equipos activos e identificación de Sistemas Operativos.</font>    <br>   <font face="Verdana" size="2">-&nbsp; Detección de servicios activos e identificación Software y versiones.</font>    <br>   <font face="Verdana" size="2">-&nbsp;Detección de barreras de protección.</font>    <br> <font face="Verdana" size="2">-&nbsp;Análisis de características de configuración en redes WiFi.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>3.2.1 Técnica de Scanning</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Esta técnica la utilizan los intrusos para poder acceder a un conjunto de blancos potenciales buscando alguna característica. Esta técnica se la utiliza en la detección de equipos, servicios y módems activos.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>3.3&nbsp;Etapa de Evaluación</b></font></p>     <p align="justify"><font face="Verdana" size="2">Se basa en el análisis de todos los datos encontrados para la detección y determinación de vulnerabilidades de seguridad informática que afectan a los sistemas evaluados. Durante esta etapa se realizan las evaluaciones de seguridad en todos los posibles niveles, destacándose las siguientes tareas:</font></p>     <p align="justify"><font face="Verdana" size="2">-&nbsp;Ejecución de herramientas de scanning de vulnerabilidades.</font>    <br> <font face="Verdana" size="2">-&nbsp;Búsqueda manual de vulnerabilidades.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>3.3.1 Herramientas de scanning de vulnerabilidades</b></font></p>     <p align="justify"><font face="Verdana" size="2">-&nbsp; Buscan automáticamente vulnerabilidades &quot;conocidas&quot; en los Sistemas Operativos y servicios que se estén ejecutando.</font>    <br>   <font face="Verdana" size="2">-&nbsp; Permiten, en algunos casos, &quot;explotar&quot; las vulnerabilidades detectadas.</font>    <br> <font face="Verdana" size="2">-&nbsp; &nbsp; Facilitan   la   actualización   de   las   bases   de   datos   de vulnerabilidades.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>3.3.2 Búsqueda manual de vulnerabilidades</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Para realizar esta búsqueda es necesario verificar la existencia de vulnerabilidades conocidas que puedan afectar a las versiones del software identificado en cada servicio.</font></p>     <p align="justify"><font face="Verdana" size="2">Existen numerosos sitios con información sobre vulnerabilidades reportadas por otros pentesters.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>3.4 Etapa de Intrusión</b></font></p>     <p align="justify"><font face="Verdana" size="2">Esta es la etapa más compleja del pent test pero al mismo tiempo el emocionante para el equipo de trabajo, ya que es donde se ve reflejado en mayor medida el conocimiento y profesionalismo del mismo.</font></p>     <p align="justify"><font face="Verdana" size="2">Aquí se utiliza el conocimiento adquirido en etapas previas para buscar alternativas que permitan acceder a los sistemas y obtener el control de los mismos.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>4.&nbsp;PLANEAMIENTO</b></font></p>     <p align="justify"><font face="Verdana" size="2">La realización de un pent test requiere una planificación previa que tiene mínimamente los siguientes pasos:</font></p>     <p align="justify"><font face="Verdana" size="2">-&nbsp;<b>Reunión de alineamiento</b></font></p>     <p align="justify"><font face="Verdana" size="2">En esta reunión debe definirse el alcance del trabajo. Dentro de esto tenemos:</font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">-&nbsp;¿Que tipo de Pentest se va a realizar?</font>    <br>   <font face="Verdana" size="2">-&nbsp;Horario de realización del pentest (durante las horas laborales o fuera del horario laboral)</font>    <br>   <font face="Verdana" size="2">-&nbsp;Se permitirá DOS?</font>    <br>   <font face="Verdana" size="2">-&nbsp;Se pueden instalar <i>Backdoors </i>?</font>    <br>   <font face="Verdana" size="2">-&nbsp;Se pueden realizar <i>Defacement </i>de los sitios?</font>    <br>   <font face="Verdana" size="2">-&nbsp;Se pueden borrar <i>\ogs </i>?</font>    <br>   <font face="Verdana" size="2">-&nbsp;Conocerá el personal la realización del pentest?</font>    <br> <font face="Verdana" size="2">-&nbsp;Se puede utilizar Ingeniería Social?</font></p>     <p align="justify"><font face="Verdana" size="2">Luego de esta reunión se realizara un documento en forma de contrato o de memo interno indicando el alcance del pent test y otorgando el permiso necesario para la realización.</font></p>     <p align="justify"><font face="Verdana" size="2">-&nbsp;<b>Realización del Pentest</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">La realización del pentest básicamente esta dividida en los siguientes pasos:</font></p>     <p align="justify"><font face="Verdana" size="2">Reconocimiento: Que a su vez esta divido en <i>Footprint y Scanning</i></font></p>     <p align="justify"><font face="Verdana" size="2">Adquisición de Objetivo: Comprende Enumeración de vulnerabilidades, Acceso, estalación de privilegios y búsqueda de nuevos objetivos.</font></p>     <p align="justify"><font face="Verdana" size="2">Eliminación de Huellas: Eliminación de rastros en logs.</font></p>     <p align="justify"><font face="Verdana" size="2">Luego dependiendo de los acordados, se pueden realizar pruebas de Denegación de Servicios o dejar instalados Backdoors.</font></p>     <p align="justify"><font face="Verdana" size="2">-&nbsp;<b>Reporte</b></font></p>     <p align="justify"><font face="Verdana" size="2">En este paso se realizara el reporte de los resultados obtenidos de la evaluación</font></p>     <p align="justify"><font face="Verdana" size="2">-&nbsp;<b>Presentación de resultados</b></font></p>     <p align="justify"><font face="Verdana" size="2">En este último paso se presentan todos los resultados de la evaluación del sistema.</font></p>     <p align="justify">&nbsp;</p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="3"><b>5.&nbsp;HERAMIENTAS ÚTILES EN PENETRATION TESTING PARA APLICACIONES WEB</b></font></p>     <p align="justify"><font face="Verdana" size="2">Estas herramientas son muy útiles para la realización de tests de penetración (Pen Testing) sobre aplicaciones web. Algunas herramientas son gratuitas y de código abierto, otras de pago y propietarias.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>- Burp Suite [6]</b></font></p>     <p align="justify"><font face="Verdana" size="2">Es una excelente plataforma para PenTest y seguridad en sitios web. Esta herramienta posee muy buenas características como: <i>Intercept Proxy, </i>detección automática de vulnerabilidades, herramienta de repetición, posibilidad de escribir <i>plugins </i>propios</font></p>     <p align="justify"><font face="Verdana" size="2"><b>- Acunetix - Scaner para vulnerabilidades web [7]</b></font></p>     <p align="justify"><font face="Verdana" size="2">Esta es una potente herramienta para MS Windows que detecta un gran número de vulnerabilidades, entre ellas Cross-Site Scripting, SQL Injection, CRLF injection, busca vulnerabilidades en formularios de subida de archivos <i>(file upload) </i>y otros mas. También nos permite guardar los resultados en una base de datos o exportarlos en el formato deseado para generar reportes detallados</font></p>     <p align="justify"><font face="Verdana" size="2"><b>- SQLmap [8]</b></font></p>     <p align="justify"><font face="Verdana" size="2">Es una herramienta Open Source y gratuita basada en línea de comandos que automatiza la detección y explotación de vulnerabilidades SQL Injection y extracción de información de bases de datos.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>- Nessus [10]</b><b></b></font></p>     <p align="justify"><font face="Verdana" size="2">Está orientada a un uso mas extensivo en materia de tests (es decir, redes amplias, gran cantidad de dispositivos, etc.) también es muy útil para realizar PenTesting a aplicaciones web habilitando    y    configurando    los    módulos    correctos.</font></p>     ]]></body>
<body><![CDATA[<p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>6.       CONSIDERACIONES       LEGALES</b></font></p>     <p align="justify"><font face="Verdana" size="2">Ante la realización de un PenTest se deben considerar las implicaciones legales que esto puede acarrear. Ya que existen legislaciones que condenan la intrusión a sistemas y redes informáticas, formalmente hace falta que la organización firme dos cartas a la empresa que realiza el PenTest: un convenio de confidencialidad y una carta de autorización. El convenio de confidencialidad es básicamente un reglamento, donde se describen las obligaciones de la empresa que va a realizar el PenTest en relación a toda la información que conocerá, accederá y tendrá en su poder durante la realización del PenTest.</font></p>     <p align="justify"><font face="Verdana" size="2">La carta de autorización debe estar firmada por el responsable de la Organización (CIO, Oficial de Seguridad Informática, Abogado, etc.) antes de tocar un solo sistema. Estas cartas deberán incluir como mínimo; ¿Quién va a realizarlo?, ¿Cuándo va a ser realizado?, ¿Por qué será realizado?, ¿Qué tipo de actividad es la autorizada y cuál no?, ¿Cuál es el alcance?. Cuando estos contratos pasan por abogados se demora el proyecto ya que el área legal de la organización se toma sus tiempos para analizar los documentos y seguramente introducirá modificaciones a favor de la organización.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>7. CONCLUSIONES</b></font></p>     <p align="justify"><font face="Verdana" size="2">Como podemos ver las técnicas y metodologías del PenTest nos permiten evaluar, y encontrar riesgos que existen en los sistemas informáticos, así poder prevenir ante cualquier amenaza que podría existir.</font></p>     <p align="justify"><font face="Verdana" size="2">La seguridad en una organización es un aspecto cambiante, es por eso muy importante realizar un PenTest. Una empresa puede alcanzar un nivel de protección óptimo en un momento determinado y ser totalmente sensible poco después, tras cambios en la configuración de un servidor o tras la instalación de nuevos dispositivos de red. Al pasar del tiempo también surgen fallas en sistemas que se creían que eran seguros.</font></p>     <p align="justify"><font face="Verdana" size="2">Es por eso que las compañías tienen una política de realización de PenTest periódicas para poder mitigar en gran medida los riesgos asociados a un entorno cambiante tal como lo representan los sistemas informáticos de cualquier organización. Existen beneficios cuando se realiza un PenTest por que proporciona un conocimiento del grado de vulnerabilidad de los sistemas de información, es imprescindible para aplicar medidas correctivas, también se descubren fallas de seguridad tras cambios de configuración, también determina sistemas en peligros debido a su desactualización, identifica configuraciones erróneas que pudieran desembocar en fallos de seguridad en dispositivos de red <i>(switches, routers,firewalls, </i>etc.), entre otros mas.</font></p>     <p align="justify">&nbsp;</p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="3"><b>8. REFERENCIAS</b></font></p>     <!-- ref --><p align="justify"><font face="Verdana" size="2">[1] <A href=http://www.e-securing.com/Mauro target="_blank">http://www.e-securing.com/Mauro</A> Mauini R.</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400001&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[2]<A href=http://d3ny411.blogspot.com/2008/ll/pentest-una-breve-guia.html target="_blank">http://d3ny411.blogspot.com/2008/ll/pentest-una-breve-guia.html</A></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400002&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[3]Víctor H. Montero - Seminario &quot;Técnicas del Penetration Testing&quot;</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400003&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[4]<a href="http://seguridadetica.wordpress.com/2012/04/11/5-heramientas-utiles-en-penetration-testing-para-aplicaciones-web/" target="_blank">http://seguridadetica.wordpress.com/2012/04/11/5-heramientas-utiles-en-penetration-testing-para-aplicaciones-web/</a></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400004&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[5]<A href=http://www.seguridad.unam.mx/descarga.dsc?arch=2776 target="_blank">http://www.seguridad.unam.mx/descarga.dsc?arch=2776</A></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400005&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[6]<a href="http://portswigger.net/" target="_blank">http://portswigger.net/</a></A></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400006&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[7] <a href="http://acunetix.com/" target="_blank">http://acunetix.com/</a></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400007&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[8] <a href="http://sqlmap.sourceforge.net/" target="_blank">http://sqlmap.sourceforge.net/</a></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400008&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[9] <a href="http://www.morningstarsecurity.com/research/whatweb" target="_blank">http://www.morningstarsecurity.com/research/whatweb</a></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400009&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[10]<a href="http://tenable.com/" target="_blank">http://tenable.com/</A></a></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400010&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[11]MSc. Julio C. Ardita - &quot;Del Penetration Test a la realidad&quot;</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001400011&pid=S1997-40442013000100014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><p align="justify">&nbsp;</p>      ]]></body><back>
<ref-list>
<ref id="B1">
<label>1</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Mauini]]></surname>
<given-names><![CDATA[R]]></given-names>
</name>
</person-group>
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B2">
<label>2</label><nlm-citation citation-type="">
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B3">
<label>3</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Montero]]></surname>
<given-names><![CDATA[Víctor H.]]></given-names>
</name>
</person-group>
<source><![CDATA[]]></source>
<year></year>
<conf-name><![CDATA[ Técnicas del Penetration Testing]]></conf-name>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B4">
<label>4</label><nlm-citation citation-type="">
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B5">
<label>5</label><nlm-citation citation-type="">
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B6">
<label>6</label><nlm-citation citation-type="">
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B7">
<label>7</label><nlm-citation citation-type="">
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B8">
<label>8</label><nlm-citation citation-type="">
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B9">
<label>9</label><nlm-citation citation-type="">
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B10">
<label>10</label><nlm-citation citation-type="">
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B11">
<label>11</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Ardita]]></surname>
<given-names><![CDATA[Julio C.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Del Penetration Test a la realidad]]></article-title>
<source><![CDATA[]]></source>
<year></year>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
