<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sergio Hernando &#187; Honeysnap</title>
	<atom:link href="http://www.sahw.com/wp/archivos/tag/honeysnap/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Thu, 29 Jul 2010 17:42:44 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Análisis de tráfico de red con Honeysnap</title>
		<link>http://www.sahw.com/wp/archivos/2009/06/16/analisis-de-trafico-de-red-con-honeysnap/</link>
		<comments>http://www.sahw.com/wp/archivos/2009/06/16/analisis-de-trafico-de-red-con-honeysnap/#comments</comments>
		<pubDate>Tue, 16 Jun 2009 09:33:43 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Analisis trafico]]></category>
		<category><![CDATA[Honeysnap]]></category>
		<category><![CDATA[pcap]]></category>
		<category><![CDATA[Python]]></category>
		<category><![CDATA[Traffic analysis]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=4496</guid>
		<description><![CDATA[Hola, Honeysnap es una herramienta desarrollada por Honeynet, y facilita el análisis de ficheros pcap mediante línea de mandatos, lo que puede resultar de especial utilidad a las tareas manuales de análisis forense, respuesta ante incidentes y en general, cualquier trabajo donde se haga necesaria la inspección manual del tráfico de red. Su utilización es [...]]]></description>
			<content:encoded><![CDATA[<p>Hola,</p>
<p><a href="https://projects.honeynet.org/honeysnap/">Honeysnap</a> es una herramienta desarrollada por <a href="https://www.honeynet.org">Honeynet</a>, y facilita el análisis de <a href="http://es.wikipedia.org/wiki/Pcap">ficheros pcap</a> mediante línea de mandatos, lo que puede resultar de especial utilidad a las tareas manuales de análisis forense, respuesta ante incidentes y en general, cualquier trabajo donde se haga necesaria la inspección manual del tráfico de red.</p>
<p>Su utilización es muy sencilla. Veamos cómo instalar la herramienta y hacer un análisis de ejemplo:</p>
<p>1. Descargamos los fuentes de <a href="https://projects.honeynet.org/honeysnap/">https://projects.honeynet.org/honeysnap/</a>. Descomprimimos y lanzamos el instalador</p>
<blockquote><p>nas# python setup.py install</p></blockquote>
<p>2. Lanzamos el binario para verificar el funcionamiento</p>
<blockquote><p>nas# /usr/local/bin/honeysnap --version<br />
honeysnap 1.0.6.14</p></blockquote>
<p>En mi caso, antes de ejecutarse correctamente, Python me informó de un error de módulos, con lo que se hizo necesario <a href="https://projects.honeynet.org/honeysnap/attachment/wiki/WikiStart/pypcap-1.1.tar.gz">instalar pypcap</a>. Para ello bajamos los fuentes, y ejecutamos un <em>make && make install</em>. En caso de presentarse errores de dependencias os sugiero estéis atentos a los menajes del instalador.</p>
<p>3. Bajamos un fichero ejemplo pcap. Caalquiera de los publicados en <a href="http://packetlife.net/captures/">Packetlife</a> nos servirá. También es factible realizar una captura sobre nuestro propio tráfico.</p>
<p>4. Lanzamos el análisis, modificando previamente el fichero honeynet.cfg para que se ajuste a nuestra configuración. Para ello modificamos la sección HONEYPOTS (en mi caso, son la IP de mi portátil y la de mi servidor)</p>
<blockquote><p>
# HONEYPOTS is a space separated list of all the honeypots for the data<br />
HONEYPOTS=192.168.213.250 192.168.213.254</p></blockquote>
<blockquote><p>nas# /usr/local/bin/honeysnap -f informe.txt -c honeynet.cfg micaptura.pcap</p></blockquote>
<p>En esta secuencia, informe.txt es un fichero de texto que contendrá los resultados del análisis, y el operador -c indica qué fichero debe usarse para la configuración. El fichero micaptura.pcap lo he generado en mi propia máquina mediante <a href="http://www.wireshark.org/">Wireshark</a>. Si abrimos ese informe veremos una cabecera informativa, así como un desglose de la actividad segregada por paquetes IP.</p>
<blockquote><p>Analysing file: mitrafico.pcap</p>
<p>Pcap file information:<br />
	File name: mitrafico.pcap<br />
 	Number of packets: 126<br />
 	File size: 23940 bytes<br />
 	Data size: 21900 bytes<br />
 	Capture duration: 33.3697879314 seconds<br />
 	Start time: Tue Jun 16 11:12:15 2009<br />
 	End time: Tue Jun 16 11:12:49 2009<br />
 	Data rate: 656.282264814 bytes/s<br />
 	Data rate: 5250.25811851 bits/s<br />
 	Average packet size: 173.80952381 bytes
</p></blockquote>
<p>Dentro de la secuencia podemos ver las trazas de actividad. Por ejemplo, durante la captura, me he autenticado en SSH, con lo que aparecen los paquetes correspondientes salientes y entrantes:</p>
<blockquote><p>Outbound SSH packets:<br />
src host 192.168.213.250 and dst port 22         24<br />
src host 192.168.213.254 and dst port 22          0</p>
<p>Inbound SSH packets:<br />
dst host 192.168.213.250 and dst port 22          0<br />
dst host 192.168.213.254 and dst port 22         24</p></blockquote>
<p>El informe contendrá además todas las fuentes usuales de tráfico, en caso que hayan registrado actividad. Muy útil si se busca el análisis manual rápido, e incluso para lanzar <a href="http://es.wikipedia.org/wiki/Cron_(unix)">tareas cron</a> regulares de análisis.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2009/06/16/analisis-de-trafico-de-red-con-honeysnap/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
