> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/ataques-basados-en-la-red/redes/deteccion-de-firewall-y-evasion-de-ids.md).

# Detección de firewall y evasión de IDS

En un entorno real, **las redes están protegidas por mecanismos de defensa** como firewalls (FW) e IDS/IPS que dificultan nuestras tareas de reconocimiento, escaneo y explotación.

Entender cómo identificar y evadir estas barreras es fundamental para un **pentester o hacker ético**.

***

## &#xDD0D;**¿Qué es un Firewall?**

Un **firewall** es un sistema que **controla el tráfico de red** basado en reglas predefinidas.

* Puede ser **de red o local**, **hardware o software**.
* Filtra paquetes por:
  * Dirección IP
  * Puerto
  * Protocolo
  * Estado de conexión (stateless o stateful)

***

## 🧠**Detección de un Firewall**

Durante el reconocimiento, ciertos comportamientos pueden indicar la presencia de un firewall:

* **Respuestas inconsistentes** en escaneos (puertos abiertos pero sin banner).
* **Respuestas “filtradas”** en nmap (`filtered`, `no response`).
* **Tiempos de respuesta anormalmente altos** o bloqueos tras múltiples peticiones (rate limiting).
* Solo **ciertos puertos abiertos** (como 80/443).
* Ping deshabilitado (ICMP bloqueado).

#### 🛠️ Herramientas útiles

* `nmap -sS -Pn -p- target`\
  🔎 Detección silenciosa + evasión de ping.
* `hping3`\
  📡 Permite enviar paquetes TCP/IP personalizados.
* `firewalk`\
  🚶‍♂️ Identifica reglas de firewall analizando el TTL de los paquetes.

***

## &#xDDE8;**¿Qué es un IDS/IPS?**

* **IDS (Intrusion Detection System)**:\
  🕵️ Detecta patrones de ataque, pero no actúa.
* **IPS (Intrusion Prevention System)**:\
  🔫 Detecta y bloquea activamente los ataques.

Ambos analizan **el tráfico de red en tiempo real** y pueden levantar alertas o bloquear tráfico malicioso.

***

## 🧙‍♂️**Técnicas de evasión de Firewalls e IDS**

#### 🧬 Técnicas generales

* **Fragmentación de paquetes**\
  Divide un paquete grande en fragmentos pequeños para evitar inspección profunda.\
  `nmap -f target`
* **Randomización de orden TCP**\
  Envía paquetes SYN de manera desordenada.\
  `nmap --data-length 25`
* **Técnicas de spoofing / decoys**\
  Confunde al IDS enviando tráfico falso.\
  `nmap -D RND:10 target`
* **Cambio de user-agent**\
  En escaneos HTTP o web.\
  `curl -A "Mozilla/5.0"` o con Burp Suite.
* **Uso de codificaciones**\
  URL encoding, Base64, Unicode para evadir filtros.

***

## 🧰Ejemplo práctico: evasión con `nmap`

```bash
nmap -sS -Pn -f -D RND:10 -p80,443 target.com
```

🔹 Realiza escaneo SYN\
🔹 Evita ping (-Pn)\
🔹 Fragmenta paquetes (-f)\
🔹 Usa decoys aleatorios (-D)
