Ataques de red habituales: DoS, spoofing y MITM
Identifique ataques de denegación de servicio, spoofing de IP/ARP y ataques de intermediario, y comprenda los controles de red que detectan o previenen cada uno.
Ataques de red habituales: DoS, spoofing y MITM es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Fundamentos de los ataques de denegación de servicio
Un ataque de denegación de servicio (DoS) tiene como objetivo impedir que los usuarios legítimos puedan utilizar un sistema, servicio o red, ya sea saturándolo con tráfico o explotando una vulnerabilidad que provoque su caída. Los ataques DoS afectan al pilar de Disponibilidad de la tríada CIA. Un ataque DoS de una sola fuente es relativamente fácil de bloquear limitando la tasa de tráfico de la IP de origen; sin embargo, muchos ataques modernos utilizan varias fuentes simultáneamente, lo que dificulta mucho más la mitigación.
Denegación de servicio distribuida (DDoS)
Un ataque DDoS utiliza miles o millones de dispositivos comprometidos (una botnet) para inundar un objetivo desde muchas direcciones de origen diferentes de forma simultánea. Esto hace que resulte poco práctico bloquear por IP de origen. Los ataques DDoS se clasifican como volumétricos (saturan el ancho de banda, por ejemplo, una inundación UDP), de protocolo (agotan recursos con estado, por ejemplo, una inundación SYN) o de capa de aplicación (agotan la capacidad del servidor mediante solicitudes HTTP con apariencia legítima, por ejemplo, Slowloris). Los servicios de mitigación como Cloudflare, Akamai y AWS Shield absorben los ataques volumétricos antes de que lleguen al origen.
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1Ataques de amplificación y reflexión
Los ataques de amplificación aprovechan protocolos que generan respuestas mucho mayores que la solicitud inicial. La amplificación DNS utiliza una pequeña consulta UDP para generar una respuesta hasta 70 veces mayor, dirigida por completo a la víctima. La amplificación NTP monlist puede alcanzar un factor de amplificación de 4.000 veces. El atacante suplanta la IP de la víctima como dirección de origen para que miles de reflectores envíen sus respuestas de gran tamaño a la víctima; por eso también se denomina ataque de reflexión. Entre las medidas de mitigación se incluyen BCP38 (validación de direcciones de origen en el nivel del ISP) y la desactivación de los servicios de amplificación.
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'Suplantación de IP
La suplantación de IP consiste en crear paquetes con una dirección IP de origen falsificada. Se utiliza en ataques de reflexión DoS/DDoS, para eludir listas de control de acceso basadas en IP y para ocultar la verdadera ubicación del atacante. Se requieren privilegios de raw socket para enviar paquetes con una IP suplantada. Entre las defensas se incluye el filtrado de entrada (BCP38), que indica a los ISP y routers que descarten los paquetes que lleguen por una interfaz con una IP de origen que legítimamente no podría proceder de esa red. Los firewalls con estado también ayudan al rechazar paquetes entrantes no solicitados que no coincidan con sesiones establecidas.
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anySuplantación de ARP (envenenamiento de ARP)
La suplantación de ARP (también llamada envenenamiento de ARP) consiste en enviar respuestas ARP no solicitadas que asocian la dirección MAC del atacante con una dirección IP legítima. Los hosts que reciben la actualización ARP falsa actualizan su caché ARP y envían a la dirección MAC del atacante el tráfico destinado a esa IP. Esto permite realizar ataques de intermediario en segmentos locales. Herramientas como Arpspoof, Ettercap y Bettercap automatizan este ataque. Entre las defensas se incluye Dynamic ARP Inspection (DAI) en switches administrados, que valida los paquetes ARP comparándolos con una tabla de vinculación de DHCP snooping de confianza.
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10Ataques de intermediario (MitM)
Un ataque de intermediario (MitM) ocurre cuando un atacante retransmite en secreto y puede modificar las comunicaciones entre dos partes que creen estar comunicándose directamente entre sí. Un ataque MitM puede lograrse mediante suplantación de ARP, suplantación de DNS, puntos de acceso Wi-Fi maliciosos o secuestro de rutas BGP. Una vez situado en medio, el atacante puede espiar, inyectar contenido, eliminar el cifrado (SSL stripping) o reproducir credenciales. La defensa principal es la autenticación mutua y el cifrado: TLS con certificados válidos evita la mayoría de los ataques MitM porque el cliente puede verificar la identidad del servidor.
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsSuplantación de DNS y envenenamiento de caché
El envenenamiento de caché DNS inyecta registros DNS maliciosos en la caché de un resolvedor, de modo que los nombres de dominio legítimos se resuelven en direcciones IP controladas por el atacante. El ataque clásico de Kaminsky (2008) aprovechaba identificadores de transacción predecibles para envenenar resolvedores a gran escala. Cuando el resolvedor de un usuario está envenenado, este es redirigido a sitios falsos que pueden robar credenciales o distribuir malware. DNSSEC (extensiones de seguridad de DNS) firma digitalmente los registros DNS para que los resolvedores puedan verificar su autenticidad, y DNS over HTTPS (DoH) evita la interceptación de consultas en tránsito.
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)Atacantes en ruta frente a fuera de ruta
Un atacante en ruta (in-path) ocupa una posición en la red que le permite ver y modificar el tráfico en tránsito; se encuentra física o lógicamente entre los dos extremos que se comunican. La suplantación de ARP crea una posición en ruta en un segmento local. Un atacante fuera de ruta no puede ver el tráfico, pero puede intentar ataques a ciegas, como inyectar paquetes TCP RST suplantados para terminar conexiones utilizando números de secuencia adivinados. TLS mitiga ambos escenarios porque, aunque se intercepte el tráfico, no se puede descifrar ni falsificar sin la clave privada.
Secuestro de BGP
El secuestro de BGP (Border Gateway Protocol) ocurre cuando un sistema autónomo malicioso o mal configurado anuncia prefijos IP más específicos para atraer el tráfico destinado a otra organización. Esto puede redirigir tráfico de toda Internet a través de la red del atacante. El secuestro de BGP se ha utilizado para interceptar transacciones de criptomonedas, robar correo electrónico y redirigir tráfico bancario. Entre las defensas se incluyen RPKI (Resource Public Key Infrastructure), que valida criptográficamente las autorizaciones del origen de las rutas, y la supervisión de los anuncios BGP para detectar cambios inesperados.
Ataque de inundación SYN y defensas
Una inundación SYN explota el handshake de tres vías de TCP mediante el envío de muchos paquetes SYN con IP de origen suplantadas, lo que hace que el servidor reserve estado para conexiones semiabiertas (a la espera de ACK que nunca llegan). La tabla de conexiones del servidor se llena y este no puede aceptar nuevas conexiones legítimas. Entre las defensas se incluyen las cookies SYN (el servidor codifica el estado en el número de secuencia del SYN-ACK y solo asigna recursos después de recibir el ACK), reducir el tiempo de espera de SYN y limitar la tasa de paquetes SYN por dirección de origen.
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPDetección y respuesta ante ataques de red
La detección de ataques DoS, spoofing y MitM requiere visibilidad en varios puntos. Los datos de NetFlow/IPFIX revelan aumentos repentinos del tráfico procedente de numerosas fuentes. Las reglas de correlación de SIEM pueden generar alertas ante actividad ARP anómala (una MAC que afirma tener muchas IP) o respuestas DNS con TTL sospechosamente cortos. Las firmas de IDS/IPS detectan inundaciones SYN y herramientas de ARP spoofing. Entre las acciones de respuesta se incluyen limitar la velocidad en los routers perimetrales, activar servicios de mitigación de DDoS, aislar los segmentos afectados y volver a habilitar la inspección dinámica de ARP o vaciar las cachés envenenadas.
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsComprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que los ataques DDoS utilizan botnets para saturar los objetivos desde numerosas fuentes y se clasifican en ataques volumétricos, de protocolo o de capa de aplicación; el ARP spoofing envenena las cachés de las redes locales para permitir ataques MitM y se mitiga mediante la inspección dinámica de ARP; y las inundaciones SYN agotan el estado de conexión del servidor y se contrarrestan con cookies SYN y limitación de velocidad. A continuación, exploraremos los protocolos de seguridad Wi-Fi desde WEP hasta WPA3.
Preguntas frecuentes
¿La lección «Ataques de red habituales: DoS, spoofing y MITM» es gratis?
Sí — el texto completo de «Ataques de red habituales: DoS, spoofing y MITM» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Ataques de red habituales: DoS, spoofing y MITM»?
Identifique ataques de denegación de servicio, spoofing de IP/ARP y ataques de intermediario, y comprenda los controles de red que detectan o previenen cada uno. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Ataques de red habituales: DoS, spoofing y MITM»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Modelo TCP/IP y puertos habituales
- Firewalls: filtrado de paquetes frente a next-gen
- Segmentación de redes y VLAN
- Ataques de red habituales: DoS, spoofing y MITM