Una conexión inversa se usa generalmente para eludir las restricciones del firewall en los puertos abiertos . [ 1 ] Un firewall normalmente bloquea las conexiones entrantes en puertos cerrados, pero no el tráfico saliente . En una conexión directa normal, un cliente se conecta a un servidor a través del puerto abierto del servidor , pero en el caso de una conexión inversa, el cliente abre el puerto al que se conecta el servidor. [ 2 ] La forma más común de usar una conexión inversa es para eludir las restricciones de seguridad del firewall y del enrutador . [ 3 ]
Por ejemplo, una puerta trasera que se ejecuta en un ordenador protegido por un cortafuegos que bloquea las conexiones entrantes puede abrir fácilmente una conexión saliente a un host remoto en Internet. Una vez establecida la conexión, el host remoto puede enviar comandos a la puerta trasera. Las herramientas de administración remota (RAT) que utilizan una conexión inversa suelen enviar paquetes SYN a la dirección IP del cliente . El cliente escucha estos paquetes SYN y acepta las conexiones deseadas.
Si un ordenador envía paquetes SYN o está conectado al ordenador del cliente, las conexiones se pueden detectar mediante el comando netstat o un monitor de puertos común como "Active Ports". Si la conexión a Internet se interrumpe y una aplicación sigue intentando conectarse a hosts remotos, podría estar infectada con malware. Los registradores de pulsaciones de teclas y otros programas maliciosos son más difíciles de detectar una vez instalados, ya que solo se conectan una vez por sesión. Cabe destacar que los paquetes SYN por sí solos no son necesariamente motivo de alarma, ya que forman parte de todas las conexiones TCP.
Existen usos legítimos para las conexiones inversas, por ejemplo, para permitir la administración remota de hosts detrás de un firewall NAT. Estos hosts normalmente no tienen direcciones IP públicas, por lo que deben tener los puertos reenviados en el firewall o abrir conexiones inversas a un servidor de administración central.
Referencias
- ↑ MD, Aatif M. Husain (21 de febrero de 2008). Un enfoque práctico para la monitorización neurofisiológica intraoperatoria . Demos Medical Publishing. págs. 52–53 . ISBN 978-1-934559-97-0.
- ↑ Cai, Hongmin; Wu, Naiqi (junio de 2010). "Diseño e implementación de un DIDS". Conferencia Internacional IEEE de 2010 sobre Comunicaciones Inalámbricas, Redes y Seguridad de la Información . págs. 340–342 . doi : 10.1109/WCINS.2010.5541796 . ISBN 978-1-4244-5850-9. S2CID 2768729 .
- ↑ Raj, Sudhanshu; Walia, Navpreet Kaur (julio de 2020). «Un estudio sobre Metasploit Framework: una herramienta de pruebas de penetración». Conferencia Internacional de 2020 sobre Evaluación del Rendimiento Computacional (ComPE) . págs. 296–302 . doi : 10.1109/ComPE49325.2020.9200028 . ISBN 978-1-7281-6644-5. S2CID 221845403 .
Enlaces externos
- Túnel SSH inverso
- Arquitectura de red
- segmentos de red informática