Saltar a contenido

Escaneando su superficie de ataque externa con OXO Open-Source Scanner

Agent Builder

La superficie de ataque externa suele ser la primera capa vulnerable de cualquier organización. Un atacante al otro lado del mundo puede causar estragos y daños considerables si su infraestructura orientada a Internet no es segura.

Sin embargo, comprobar la vulnerabilidad de su superficie de ataque consume tiempo y energía. Requiere mantenerse al día con los últimos riesgos, mantener un inventario actualizado y contar con las herramientas adecuadas.

Si bien la comunidad de código abierto proporciona varias herramientas para ayudar con la tarea, uno a menudo se siente abrumado rápidamente por la gran cantidad y la experiencia de usuario que a menudo no es la más óptima.

El viaje comienza instalando estas herramientas una por una, cada una requiere dependencias y entornos específicos con pasos de configuración que a veces son muy largos.

Las opciones no suelen ser explícitas y comprender el concepto y la terminología de cada una siempre es una tarea abrumadora.

Una vez que está configurado, comienza un enjambre de formatos de salida y calificación de riesgos.

Afortunadamente, Ostorlab está aquí para ayudar y hacer que la tarea de usar las mejores herramientas que la comunidad de código abierto tiene para ofrecer sea simple, coherente e incluso divertida.

Pero antes de profundizar en las capacidades de Ostorlab, repasemos algunas de las mejores herramientas de escaneo de seguridad de red de código abierto:

Nmap: "Herramienta gratuita y de código abierto para el descubrimiento de redes y la auditoría de seguridad". Es conocida por ser rápida y flexible, puede escanear direcciones IP individuales, rangos y subredes completas, y viene con una variedad de características.

Nuclei: "Escáner de vulnerabilidades rápido y personalizable". Basado en el DSL (lenguaje específico de dominio) yaml. El DSL tiene un formato legible por humanos, con plantillas enriquecidas para la detección de vulnerabilidades.

Tsunami: "Un escáner de seguridad de red de propósito general con un sistema de complementos extensible para detectar vulnerabilidades de alta gravedad con alta confianza". El escáner Tsunami se centra en detectar vulnerabilidades similares a RCE con alta confianza y una tasa mínima de falsos positivos.

OpenVAS: "Un escáner de vulnerabilidades con todas las funciones" es un escáner de código abierto gratuito respaldado por una gran base de conocimientos de vulnerabilidades y CVE. Es una bifurcación del entonces escáner de seguridad de código abierto Nessus.

Store

Ejecutar cada uno por separado y combinar los resultados no es la experiencia más sencilla. Cada uno está construido en diferentes lenguajes, y asegurarse de tener la última versión con las últimas reglas de detección no siempre es fácil.

Ostorlab simplifica la tarea con muy pocos comandos y pocos requisitos.

Instalación

Para instalar ostorlab, el único requisito es tener Docker instalado y el administrador de paquetes de Python (pip). Simplemente ejecute:

pip install -U ostorlab

Ostorlab está diseñado para ejecutarse en todos los sistemas operativos, desde Linux, MacOS hasta Windows. Ostorlab también verificará el acceso a Docker y le alertará de cualquier problema.

Ostorlab también mantiene todas las herramientas que mencionamos en una dedicated store y maneja las actualizaciones y mejoras automáticamente.

Ejecutar un escaneo

Para realizar un escaneo que apunte a una dirección IP con las herramientas de código abierto que enumeramos (OpenVAS, Nmap, Tsunami y Nuclei), use el siguiente comando:

oxo scan run --install \
--agent  agent/ostorlab/nmap \
--agent agent/ostorlab/tsunami \
--agent agent/ostorlab/nuclei \
--agent agent/ostorlab/openvas \
ip <ip-address>

OXO Scan Run command

Para desglosar el comando:

--install: Obtendrá la última versión listada de los agentes desde la tienda de ostorlab y los instalará en su máquina. Los agentes no son más que imágenes de contenedores y se pueden eliminar fácilmente.

--agent : Especifica el agente a utilizar. Se puede acceder a otros agentes en la tienda (donde puede encontrar documentación útil, una herramienta de creación para el grupo de agentes, más sobre eso más adelante).

También puede agregar la bandera --follow:

--follow : Permite seguir los registros del agente.

oxo scan run \
--agent agent/ostorlab/nmap \
--agent agent/ostorlab/tsunami \
--follow agent/ostorlab/nmap \
ip <ip-address>

Monitoreo del progreso del escaneo

Para mostrar el progreso de los escaneos, ejecute el siguiente comando:

oxo scan list 

Una vez que se haya completado un escaneo, debería ver un Done en la columna de progreso.

Acceder a detalles de vulnerabilidades

Para listar las vulnerabilidades identificadas use el siguiente comando:

oxo vulnz list -s <scan-id>

Y para acceder a los detalles de la vulnerabilidad, use la opción describe:

oxo vulnz describe -v <vuln-id>

Siguiente

Con suerte, habrá podido apreciar que la superficie de ataque externa de Ostorlab es un dolor de cabeza menor. Esto es apenas una introducción a lo que puede hacer con ella, ya que Ostorlab está diseñada para admitir el escaneo de todos los tipos de activos y cubrir todas las categorías de vulnerabilidades, desde problemas simples de configuración, hasta escaneo de API web y la ejecución de un entorno de análisis dinámico completo.

Para obtener más detalles sobre cómo ejecutar su primer escaneo, consulte este tutorial, y para obtener más información sobre cómo construir su primer agente, también puede consultar este tutorial.

Si tiene curiosidad sobre todas las nuevas características que forman parte de la versión de código abierto de Ostorlab, puede obtener más información en nuestro blog post.