<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1997-4044</journal-id>
<journal-title><![CDATA[Revista de Información, Tecnología y Sociedad]]></journal-title>
<abbrev-journal-title><![CDATA[RITS]]></abbrev-journal-title>
<issn>1997-4044</issn>
<publisher>
<publisher-name><![CDATA[Msc. Aldo Ramiro Valdez Alvarado]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1997-40442013000100026</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[SECUESTRO DE SESIONES WEB]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Nacho Paucara]]></surname>
<given-names><![CDATA[Rubén O.]]></given-names>
</name>
</contrib>
</contrib-group>
<aff id="A">
<institution><![CDATA[,  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>06</month>
<year>2013</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>06</month>
<year>2013</year>
</pub-date>
<numero>8</numero>
<fpage>62</fpage>
<lpage>63</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_arttext&amp;pid=S1997-40442013000100026&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_abstract&amp;pid=S1997-40442013000100026&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_pdf&amp;pid=S1997-40442013000100026&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[Un secuestro de sesiones se da cuando un atacante logra colocarse entre dos máquinas, y apoderarse de la sesión establecida entre ambas. Los atacantes pueden hacerse de nuestras cuentas capturando las contraseñas que viajan por el aire, tanto en texto plano como encriptados, la comunicación sucede en tiempos diferidos. De esta forma, el cliente envía una petición, el servidor la recibe y envía una respuesta con las cabeceras HTTP. Los ordenadores no sólo sirven para procesar información almacenada en soportes físicos en cualquier formato digital, sino también como herramienta para acceder a información, a recursos y servicios prestados por ordenadores remotos, como sistema de publicación y difusión de la información]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[Sesión]]></kwd>
<kwd lng="es"><![CDATA[Secuestro]]></kwd>
<kwd lng="es"><![CDATA[wifi]]></kwd>
<kwd lng="es"><![CDATA[Mozilla Firefox]]></kwd>
<kwd lng="es"><![CDATA[Ataques]]></kwd>
<kwd lng="en"><![CDATA[Ferret]]></kwd>
<kwd lng="en"><![CDATA[Hamster]]></kwd>
<kwd lng="en"><![CDATA[Fireshepp]]></kwd>
<kwd lng="en"><![CDATA[Cookies]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font face="Verdana" size="2"><b>Art&iacute;culo</b></font></p>     <p align="right">&nbsp;</p>     <p align="center"><font face="Verdana" size="4"><b>SECUESTRO DE SESIONES WEB</b></font></p>     <p align="center">&nbsp;</p>     <p align="center">&nbsp;</p>     <p align="center"><font face="Verdana" size="2"><b>Rubén O. Nacho Paucara</b></font></p>     <p align="center"><font face="Verdana" size="2">Universidad Mayor de San Andrés</font>    <br>   <font face="Verdana" size="2">Carrera de Informática</font>    <br>   <font face="Verdana" size="2">Análisis y Diseño de Sistemas de Información</font>    <br> <a href="mailto:Nacho5972653@gmail.com"><font size="2" face="Verdana">Nacho5972653@gmail.com</font></a></p>     ]]></body>
<body><![CDATA[<p align="center">&nbsp;</p>     <p align="center">&nbsp;</p> <hr>     <p align="justify"><font face="Verdana" size="2"><b>RESUMEN</b></font></p>     <p align="justify"><font face="Verdana" size="2">Un secuestro de sesiones se da cuando un atacante logra colocarse entre dos máquinas, y apoderarse de la sesión establecida entre ambas. Los atacantes pueden hacerse de nuestras cuentas capturando las contraseñas que viajan por el aire, tanto en texto plano como encriptados, la comunicación sucede en tiempos diferidos. De esta forma, el cliente envía una petición, el servidor la recibe y envía una respuesta con las cabeceras <b>HTTP.</b></font></p>     <p align="justify"><font face="Verdana" size="2">Los ordenadores no sólo sirven para procesar información almacenada en soportes físicos en cualquier formato digital, sino también como herramienta para acceder a información, a recursos y servicios prestados por ordenadores remotos, como sistema de publicación y difusión de la información</font></p>     <p align="justify"><font face="Verdana" size="2"><b>Palabras Clave</b></font></p>     <p align="justify"><font face="Verdana" size="2">Sesión, Secuestro, wifi, Mozilla Firefox, Ataques, Ferret, Hamster,Fireshepp, Cookies</font></p> <hr>     <p align="justify">&nbsp;</p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>1. INTRODUCCIÓN</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Las redes sociales han sido víctimas de diferentes ataques desde su creación. La suplantación de identidades es algo común, alguien puede darse de alta en una red social a nombre de otra persona. También es posible implementar un ataque de phishing, en el que el usuario entre a un sitio falso y proporcione sus datos de autenticación a otras personas.</font></p>     <p align="justify"><font face="Verdana" size="2">Un <i>secuestro de sesiones </i>una técnica que consiste en interceptar una sesión iniciada entre dos equipos para secuestrarla. Como la comprobación de autentificación se hace sólo al abrir la sesión, un pirata que inicie su ataque con éxito puede controlar la conexión durante toda la sesión.</font></p>     <p align="justify"><font face="Verdana" size="2">Esta modalidad no se trata estrictamente de un secuestro, ya que no implica una restricción a la libertad ambulatoria. Consiste en el engaño dirigido a los familiares o allegados de una presunta víctima, para lograr de ellos una disposición patrimonial, haciéndoles creer falsamente que ésta se encuentra privada de su libertad.</font></p>     <p align="justify"><font face="Verdana" size="2">La inadecuada gestión de sesiones en aplicaciones web empresariales se ha convertido en la terceravulnerabilidad en aplicaciones web. El impacto de explotar esta vulnerabilidad es crítico debido a la exposición de informaciónrestringida para el negocio.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>2. FUNCIONAMIENTO DEL SECUESTRO DE SESIONES</b></font></p>     <p align="justify"><font face="Verdana" size="2">Cuando se inicia una sesión, se genera una &quot;cookie&quot; en el navegador del usuario entregada por el servidor. En cada petición hecha por el usuario, se incluye la cookie para que el servidor sepa que este ya ha iniciado la sesión.</font></p>     <p align="justify"><font face="Verdana" size="2">Aunque no se ingrese las credenciales sobre una red pública o privada pero de baja seguridad, un atacante sigue siendo capaz de capturar el tráfico de red y ver las cookies de sesión. El hecho es que, quien posea esa información, posee una cuenta mientras la sesión exista, mientras no se cierre la sesión actual, la cookie capturada por nuestro atacante, sigue siendo útil.</font></p>     <p align="justify"><font face="Verdana" size="2">El atacante encuentra un mecanismopara averiguar el identificador de <i>SESIÓN </i>y realizar el secuestro de la sesión del usuario.</font></p>     <p align="justify"><font face="Verdana" size="2">El usuario (la víctima) no se entera que su sesión de aplicación web ha sido vulnerada.</font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Existe un botón que aparece abajo de los checkbox donde se ingresa las credenciales al inicio de sesión que dice &quot;No cerrar sesión&quot;. Este checkbox implica que, aunque cerremos nuestro navegador, las cookies van a seguir estando en memoria de la maquina hasta que <i>MANUALMENTE </i>se cierre la sesión.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>3. HERRAMIENTAS   PARA   REALIZAR EL SECUESTRO DE SESIÓN</b></font></p>     <p align="justify"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a26_figura01.gif" width="10" height="12">&nbsp; &nbsp; &nbsp;Ferret,  es  una  herramienta  que  captura toda  la información   hecha   disponible   por   los   equipos conectados a una red wifi. Esta herramienta genera un archivo de log llamado hamster.txt en el que va almacenando toda la información obtenida de la red, algo similar a lo que se podría hacer de forma manual con Etercap o Dsniff</font></p>     <p align="justify"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a26_figura01.gif" width="10" height="12">&nbsp; &nbsp; &nbsp;Hámster, se trata de un servidor proxy que trabaja sobre el archivo hamster.txt generado por Ferret. Para acceder a él es recomendable utilizar otro navegador, o bien otro perfil de usuario si utilizamos firefox, y configurar el puerto servido por Hámster como proxy.</font></p>     <p align="justify"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a26_figura01.gif" width="10" height="12">&nbsp; &nbsp; &nbsp;Fireshepp, coge el identificador de sesión y permite ingresar a la aplicación de manera más fácil y sencilla, utiliza Plugin de Mozilla Firefox, automatiza de manera muy rápida el robo de sesiones, a la fecha el plugin está descontinuado.</font></p>     <p align="justify"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a26_figura01.gif" width="10" height="12">&nbsp; &nbsp; &nbsp;Greasemonkey, utiliza Plugin de Mozilla Firefox, permite ingresar la cookie capturada mediante MITM.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>4. MÉTODOS DE ATAQUE</b></font></p>     <p align="justify"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a26_figura01.gif" width="10" height="12">&nbsp; &nbsp; &nbsp;Ataque a ciegas, si se deshabilita el enrutamiento de origen, que es lo que sucede actualmente con la mayoría de los equipos, un segundo método consiste en enviar paquetes como &quot;ataques a ciegas&quot;, sin recibir repuesta, tratando de predecir una secuencia numérica.</font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a26_figura01.gif" width="10" height="12">&nbsp; &nbsp; &nbsp;Ataque MitM es cuando un pirata está en la misma programación de red que sus dos contactos, puede supervisar la red y &quot;silenciar&quot; a uno de los participantes al irrumpir en su equipo o al congestionar la red para tomar su lugar.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>5.&nbsp; CONCLUSIÓN</b></font></p>     <p align="justify"><font face="Verdana" size="2">Tener en cuenta que navegar en redes públicas pone en riesgo nuestra privacidad de la información. Utilizar siempre firewalls para publicar la mínima información, y cerrar siempre las sesiones al finalizar la conexión al sitio al que accedemos. Utilizar las herramientas como el HTTP, conexiones VPN para evitar el secuestro de sesión cuando ingresamos a alguna red social.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>6.&nbsp; REFERENCIAS</b></font></p>     <!-- ref --><p align="justify"><font face="Verdana" size="2">[28] Gómez R. Secuestro de sesiones web. 2010. [Disponibleb en:]. <a href="http://www.bsecure.com.mx/opinion/arearestringida/secuestro-de-sesiones-web/" target="_blank">http://www.bsecure.com.mx/opinion/arearestringida/secuestro-de-sesiones-web/</a>. [Fecha de búsqueda:] 14/04/13</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010002600001&pid=S1997-40442013000100026&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[29] Ogawa      G.       Session      Hijacking.       [Disponible en:]. <a href="http://www.mkit.com.ar/blog/tag/secuestro-de-sesion/" target="_blank">http://www.mkit.com.ar/blog/tag/secuestro-de-sesion/</a>. [Fecha de búsqueda:] 25/04/13</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010002600002&pid=S1997-40442013000100026&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[30] Secuestro     de     sesión.     2013.     [Disponible     en:]. <A href=http://es.kioskea.net/contents/42-secuestro-de-sesion-tcp target="_blank">http://es.kioskea.net/contents/42-secuestro-de-sesion-tcp</A>. [Fecha de búsqueda:] 27/04/13</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010002600003&pid=S1997-40442013000100026&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">Secuestro de sesiones de aplicaciones web - Session Hijacking. 2012. [Disponible en:].<a href="http://www.el-palomo.com/2012/04/secuestro-de-sesiones-de-aplicaciones-web-session-hijacking/" target="_blank">http://www.el-palomo.com/2012/04/secuestro-de-sesiones-de-aplicaciones-web-session-hijacking/</a>. [Fecha de búsqueda:] 27/04/13</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010002600004&pid=S1997-40442013000100026&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><p align="justify">&nbsp;</p>      ]]></body><back>
<ref-list>
<ref id="B1">
<label>28</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Gómez]]></surname>
<given-names><![CDATA[R]]></given-names>
</name>
</person-group>
<source><![CDATA[Secuestro de sesiones web]]></source>
<year>2010</year>
</nlm-citation>
</ref>
<ref id="B2">
<label>29</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Ogawa]]></surname>
<given-names><![CDATA[G]]></given-names>
</name>
</person-group>
<source><![CDATA[Session Hijacking]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B3">
<label>30</label><nlm-citation citation-type="">
<source><![CDATA[Secuestro de sesión]]></source>
<year>2013</year>
</nlm-citation>
</ref>
<ref id="B4">
<nlm-citation citation-type="">
<source><![CDATA[Secuestro de sesiones de aplicaciones web - Session Hijacking]]></source>
<year>2012</year>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
