Publicaciones Etiquetadas ‘Hacking’

Primer ForoCEH Monterrey

El  pasado jueves 8 de Agosto tuve la oportunidad de asistir al primer #ForoCEH, un evento exclusivo para profesionales de seguridad certificados en Ethical Hacking.

Pues bien, este #ForoCEH pretende reunir a los profesionales de seguridad informática para tratar temas de actualidad, sobre como día a día se van viendo los nuevos ataques, las nuevas técnicas, las nuevas herramientas, entre otras cosas, pero sobre todo armar una toda una comunidad de apoyo entre todos.

Este evento fue patrocinado por Codigoverde (twitter @codigoverde)  en el cual tuvimos 2 charlas muy amenas, la primera por parte de David Schekaiban (a.k.a @dstmx ) y la segunda por David Taboada ( a.k.a @katalink).#ForoCEH1-06

En la primera, @dstmx nos platicaba de la seguridad ofensiva y de como debemos ir viendo la seguridad en nuestras empresas. Como bien decía “No todo se soluciona con cajitas”, hoy en día el Firewall, el IPS, el antivirus, solamente forman parte de la tecnología para proteger, pero ya no son la suite completa de seguridad. Actualmente los ataques son tan sofisticados y dirigidos que ya no es necesario burlar una caja de seguridad, sino que ahora se trata de inyectar el ataque a traves las personas, los dispositivos móviles, o cualquier cosa que esté conectada a una red.

#ForoCEH1-04También nos mostraba las tendencias que se mencionaban a finales del año pasado y que se han ido cumpliendo; también nos platicaba de cuales eran las tendencias para fines de año y el 2014.

Otra cosa que nos platicó fue sobre su conferencia en #CPMX4 y las estadísticas que nos mostró de como eran engañados personas de todos los ambitos profesionales es increible. Realmente el uso de la ingeniería social funciona muy bien y no requiere de mayor esfuerzo.

 

En la segunda plática David Taboada nos platicaba sobre el IFAI y la protección de los datos personales, otro tema de mucho interés que se está viviendo en México, pues ya hemos visto en las noticias, periódicos y revistas las multas que se han aplicado por no cumplir con esta ley.

Finalmente tuvimos un par de dinámicas en las cuales nos presentamos y platicamos un poco de que es lo que hacemos, como nos ha ayudado la certificación en la vida diaria, a las empresas que valor les otorga, entre otros datos curiosos que salieron en las pláticas.

#ForoCEH1-08

En lo personal, este evento se me hizo muy interesante y me gustaría que se repitiera en varias ocasiones a lo largo del año, ya que el tener relación con personas del mismo ambito y que día a día buscamos proteger a nuestras empresas de los Hackers podría aportar mucho a esta gran comunidad.

 

 

 

Conceptos de Seguridad que debes conocer

Alguna vez haz escuchado cosas raras como ¿Agujero de Seguridad? o ¿Malware? o ¿Análisis de Vulnerabilidades? ¿PenTest? etc??

Bueno, vamos a presentar unos cuantos conceptos que siempre debes tener en la mente:

  1. ¿Qué es un análisis de vulnerabilidades?
    Un análisis de vulnerabilidades es un estudio en busca de debilidades que se realiza a una infraestructura y/o aplicación de manera controlada y con pleno concentimiento del cliente.
    El objetivo principal es asegurar que no está expuesta a un atacante y así poder mantener la disponibilidad, confidencialidad e integridad de la información.
  2. ¿Qué es Malware?
    Es un software malicioso que su objetivo es dañar y/o infiltrarse en equipos computacionales sin el concentimiento de su propietario.
  3. Qué es un agujero de seguridad?
    Es una debilidad en un sistema que puede ser aprovechado por un atacante para violar la seguridad del mismo.
  4. ¿Qué es un troyano?
    Es un tipo de malware que se presenta al usuario como un programa legítimo pero que al ejecutarlo causa daños en los equipos y sistemas. En la mayoría de los casos abre puertas traseras permitiendo a un atacante manipular y tomar control del equipo.
  5. ¿Qué es un certificado de seguridad?
    Es un tipo de seguridad que brinda confianza al usuario cuando realiza transacciones por internet, normalmente económicas o con información sensible. Está diseñado para cifrar toda la información que pasa ente el cliente y el servidor y que no sean interceptados por algún otro usuario. Podemos identificar este tipo de servicio en nuestro navegador cuando la barra de navegacion tiene https:// como son los bancos, Facebook, gmail, entre otras páginas.
  6. ¿Qué es una auditoría de seguridad?
    Es un estudio realizado por profesionales de seguridad informática que pretende el análisis de sistemas para evaluar, identificar, enumerar y describir las diferentes vulnerabilidades que pudieran presentarse en una revisión de servidores, redes y equipos de computo.
  7. ¿Qué son las APT – Advanced Persistent Threat (Amenaza Avanzada Persistente)?
    Son un tipo de malware que se encargan de atacar principalmente entornos corporativos o políticos. La principal característica y por lo que sobresale, es por su alta capacidad de esconderse/ocultarse, por lo que es muy difícil deshacerse de ellas.
  8. ¿Qué es una prueba de Penetración?
    Es una evaluación activa de las medidas de seguridad de la información. El objetivo del PenTest es detectar puntos débiles que pueden ser utilizados por un atacante para violar la seguridad de los sistemas. Durante el PenTest se busca explotar las debilidades simulando ser un atacante para obtener información relevante pero SIN DAÑAR la información, sistemas e infraestructura.

Gracias por leernos, espero dejarles un poco más claro estos conceptos y que les sean de utilidad más adelante.

 

Saludos! }x)

[Distro] Security Onion IPS / IDS

Hola a Tod@s!

¿Alguna vez les han pedido o han tenido la necesidad de analizar el tráfico que pasa por su red?

Existe una gran gama de herramientas para sniffear o capturar paquetes para analizarlos y saber que pasa con ellos.

Pero, ¿Qué pasa cuando estamos sufriendo un ataque que no sabemos de donde procede ni que contienen los paquetes que nos envían?

Para eso, contamos con esta herramienta llamada Security Onion, un IPS open source basado en Xubuntu que trae preinstaladas herramientas para la captura y el análisis de tráfico.

Security Onion es una distribución diseñada especialmente para detectar intrusiones y tener un monitoreo de seguridad de la red. Tiene ya instaladas herramientas como Snort, Suricata, Sguil, Squert, Snorby, Bro, NetworkMiner, Xplico, entre otras más.

Y ¿Cómo se usa?

Su uso es muy sencillo, simplemente se ejecuta el asistente que permite construir reglas de sensores distribuidos para tu empresa en un par de minutos.

Comparto algunas pantallas de como se ve el tráfico y de algunas de las herramientas.

Escritorio y Accesos directos

Desktop

Snorby Login

Snorby

 

Snorby Overview

Snorby2

Snorby Detail

Snorby3

Squert OverviewSquert2

Espero que esta herramienta les sea de utilidad.

Gracias por leernos y no olviden dejar sus comentarios.

 

 

Escritorio Limpio

Hola a Tod@s

¿Cuantas veces nos hemos topado en las empresas con la política tan molesta del famoso Escritorio Limpio?

Vamos a hablar un poco de esto, y el porque es tan importante tener en orden nuestro escritorio, y la existencia de esta política.

Observen detalladamente la siguiente imagen, ¿qué es lo que se puede observar?

 Clean-Desk

La mayoría de los escritorios contienen documentos con información sensible y/o confidencial que no debería ser vista o que no caiga en manos equivocadas. Como bien podemos observar, se encuentra la pantalla desbloqueada, la agenda abierta, el iPhone celular sobre la agenda, una carpeta con algo subrayado, post-its pegados en el monitor y un porta papeles.

Teniendo un poco de cuidado y unos buenos hábitos podemos cuidar este pequeño aspecto de fuga de información.

A continuación expondré algunos de los errores de seguridad que se comenten muy a menudo.

1. Computadora desbloqueada.

unlock computer

Cuando te levantas de tu escritorio, ¿Bloqueas tu equipo de cómputo?

Como se puede ver en la imagen, un empleado dejó su equipo desbloqueado con su correo abierto y con correos de hardcode, códigos, etc.

 

2. Postit con información sensible, comúnmente passwords.

Password-PostIt

Otro error muy común es dejar postit pegados en los monitores con los passwords, ya que como muchos sabemos, las molestas políticas piden que tengamos un password diferente para cada servicio, y como nuestras mentes son unas inútiles están todo el día ocupadas en nuestras labores, no podemos memorizar todos los passwords. Y que mejor que para no olvidarlos, dejarlos ahí a la vista de todos, brindando a los “hackers” accesos no autorizados.

 

3. Documentos Confidenciales.

4229866-confidential-documents-with-a-sealed-envelope-concept

¿Cuantas veces vamos al lugar de nuestro jefe y lo primero que vemos es sobre su escritorio documentos que dicen confidencial, o secreto? ¿Cuantas veces se levanta él de su lugar, deja abierta su oficina y los papeles encima?

 

4. Documentos olvidados en las impresoras.

Retractable_printer_3

¿Cuantas veces mandamos imprimir documentos y se nos olvida pasar por ellos a la impresora?

En este ejemplo, un empleado mandó imprimir los mapas y prototipos con todas sus características del diseño el auto que van a lanzar al mercado.

 

5. Documentos en el bote de basura sin triturar.

RecycleBin_Paper

Papeles de información confidencial directos en el bote de basura. Podemos apreciar que se encuentran estados de resultados financieros en el bote de basura, que no están triturados ni rotos.

 

6. Teléfonos móviles sobre el escritorio.

timebridge-iphone-app

El teléfono móvil se quedó sobre el escritorio encendido con la agenda abierta, donde muestra el tema de la reunión, los participantes, el lugar y la hora.

 

7. Llaves.

lead_keys-420x0

Estas llaves pueden abrir puertas de los datacenter, archiveros con información importante, o algún otro lugar donde se encuentren documentos o algún medio de almacenamiento de información como discos duros, cintas de respaldo, entre otros.

 

8. Tarjetas de acceso.

Identification_Access_Card_by_LordDavid04

El dejar olvidada la tarjeta de acceso sobre tu escritorio puede ocasionar que personas no autorizadas tengan acceso a las instalaciones en horario fuera de oficina, o acceso no autorizado a lugares restringidos a los cuales solo tu y algunas otras personas pueden acceder.

 

9. Pizarrones con información escrita.

whiteboard3

Los pizarrones deben ser usados para llevar a cabo las juntas y reuniones, y al finalizar estas, deben ser borrados. Este pizarrón muestra algunos nombres de responsables y algunos códigos que pueden ser de acceso, o algún password o token.

 

Y tú, ¿Cumples con la política de seguridad?

Saludos!

TheHarvester: Recopilando Informacion

Hola a todos,

En esta entrada quiero hablar un poco sobre la recopilación de información.

Para que nos sirve empezar a juntar información de nuestro objetivo? Es una respuesta sencilla, al realizar un reconocimiento de nuestra víctima nuestro objetivo empezamos a conocer que servidor es, que servicios tiene ejecutando, que versiones tiene instaladas, etc. pero con esta entrada lo más importante es conocer un poco mas allá de la infraestructura, es por eso que quiero adentrarme un poco en la herramienta TheHarvester.

Como ya les comentaba el primer paso de un pentest o prueba de penetración es recopilar información sobre nuestro objetivo servicio o servidor a evaluar.

Existen diversas herramientas que nos ayudan a reconocer un servidor, pero en esta ocasión les vengo a hablar de una herramienta bastante útil y que nos facilita esta tarea, pues la información que recopila viene desde subdominios, nombres de usuario, nombres de hosts, hasta cuentas de correo electrónico.

TheHarvester es una herramienta desarrollada en python que se encuentra ya instalada en Backtrack bajo el directorio /pentest/enumeration/theharvesterPara ejecutarla simplemente nos dirigimos al directorio ya mencionado y ejecutamos el siguiente comando:

python theharvester.py

Con este sencillo comando nos muestra la ayuda y algunos ejemplos de las diferentes opciones con las que cuenta.

Algunos de los ejemplos son los siguientes:

./theharvester.py -d microsoft.com -l 500 -b google

./theharvester.py -d microsoft.com -b pgp

./theharvester.py -d microsoft -l 200 -b linkedin

Para este ejemplo usaré el dominio alestra.com.mx

theharvester

Como se puede apreciar en la imagen anterior, la herramienta muestra cierta información que puede ser considerada como sensible, que, buscando un poco mas por Internet podría ir realizando un diagrama con los nombres, puestos, teléfonos, etc de las direcciones de correo electrónico encontradas.

En la siguiente imagen se puede apreciar que el correo pertenece  Sergio Prado y el número telefónico

theharvester2

Espero que les sea de ayuda esta breve introducción a la herramienta.

Como siempre, muchas gracias por leernos y no olviden dejar sus comentarios.

[Distro] BackBox una distribución para hackers

BackBox es una distribución basada en Debian creada especialmente para Hackers Profesionales de Seguridad. Esta distribución de Linux cuenta con herramientas suficientes para una perfecta solución de seguridad.

BackBox cuenta con módulos de Pen-Testing, Respuesta a incidentes, Cómputo Forense, y herramientas para la recolección de información.

La versión 3 de BackBox, que es la  más reciente,  incluye las últimas actualizaciones de software para el análisis de vulnerabilidades y pruebas de penetración. Es una de las versiones mas ligeras y rápidas de Linux en materia de seguridad.

BackBox ayuda a simplificar lo complejo de la seguridad, tiene facilidad de administrar y evaluar la seguridad de una organización de una manera muy sencilla, ya que con pocos recursos y el mínimo del tiempo se puede probar los agujeros de seguridad en la red.

Por ser una herramienta de código abierto, es muy sencillo agregar y/o modificar las herramientas y scripts ya instaladas, incluso puedes desarrollar e integrar herramientas hechas por ti o por algún tercero, para complementar tu distribución.

Puedes descargar la última versión de la herramienta desde su página oficial en formato iso o en torrent para equipos de 32 bits, o si tienes un equipo de 64 puedes decargarla de estos enlaces iso o torrent.

Pronto les pondré una guía de instalación 😀

 

Y como siempre, gracias por leernos y no dejen de recomendarnos.

Detecta Firewall de Aplicación con waffit

Hola a tod@s,

En esta ocasión les vengo a platicar de una herramienta que nos permite identificar si un sitio se encuentra detrás de algún firewall de aplicación. Como bien el título de la entrada lo dice, la herramienta se llama waffit.

Waffit también conocida como Wafw00f (Web Application Firewall Detection Tool) es un script desarrollado en python que permite identificar y realizar un reconocimiento de sitios web que se encuentran protegidos por Firewalls de Aplicación ó WAF (Web Application Firewall, por sus siglas en inglés)

El proyecto a pesar de ser funcional se encuentra en fase de desarrollo y se puede acceder a su google code desde aquí.

Así mismo se encuentra ya instalado en el sistema BackTrack r3.

La manera de ejecutar el script es muy simple, desde backtrack solo hay que dirigirse al directorio /pentest/web/waffit y dentro de este directorio se ejecuta el siguiente comando:

./waffw00f.py <url>

Y nos regresa el fabricante del Firewall de Aplicación.

Adicional trae diferentes opciones por si queremos hacer un escaneo mas detallado:

-h, –help                                                Show this help message and exit
-v, –verbose                                        Enable verbosity – multiple -v options increase verbosity
-a, –findall                                            Find all WAFs, do not stop testing on the first one
-r, –disableredirect                          Do not follow redirections given by 3xx responses
-t TEST, –test=TEST                         Test for one specific WAF
-l, –list                                                    List all WAFs that we are able to detect
–xmlrpc                                                 Switch on the XML-RPC interface instead of CUI
–xmlrpcport=XMLRPCPORT        Specify an alternative port to listen on, default 8001
-V, –version                                         Print out the version

 

La herramienta detecta gran cantidad de fabricantes de WAF como se puede observar:

Can test for these WAFs:

Profense
NetContinuum
Barracuda
HyperGuard
BinarySec
Teros
F5 Trafficshield
F5 ASM
Airlock
Citrix NetScaler
ModSecurity
DenyALL
dotDefender
webApp.secure
BIG-IP
URLScan
WebKnight
SecureIIS
Imperva

 

Espero que les sea de utilidad esta herramienta.

Muchas gracias por leernos y no dejen de recomendarnos.

Saludos!

Falsa ley de privacidad UCC-1-308-1-103 en Facebook

Últimamente se ha estado observando en los muros de facebook un texto que se hace pasar por una ley donde mencionan que queda prohibido el uso de la información personal escrita en los muros y perfiles de esta famosa red social.

Analizando un poco más a detalle la ley  el texto  UCC-1-308-1-103 y buscando un poco en Internet sobre ella podemos ver que NO APLICA para proteger datos personales, fotografías, etc. Las leyes UCC o Uniform Commercial Code (por sus siglas en inglés) son para el derecho mercantil y no son de derecho de autor y/o privacidad.

Esto no deja de ser más que una  estúpida cadena que se propaga por las redes sociales sin ningún fin, sin que nadie gane nada, sin que nadie se muera.

Al momento en que se registraron en Facebook, ustedes cedieron todos sus derechos a la empresa cuando aceptaron los términos y condiciones de la red social, así que el estar copiando y pegando una “Ley de privacidad en los muros” no sirve de nada.

A continuación les dejo una imagen de lo que dice la famosa “Ley de privacidad”

No sigan replicando este tipo de cosas en sus muros, todo es inútil.

Espero dejen sus comentarios para conocer las ideas, sugerencias, formas de pensar de cada uno de ustedes.

[How-to] Instalar Metasploit en iPhone 4

Muchos auditores de seguridad quisieramos traer siempre a la mano nuestras herramientas para poder utilizarlas en cualquier lugar, sin embargo no siempre es posible cargar con una laptop o alguna USB precargado.

Para estos casos, les voy a enseñar a instalar metasploit en el iPhone.

Antes que nada, nuestro dispositivo tiene que estar hackeado con Jailbreak para poder instalar metasploit. Si no tienes el jailbreak, puedes seguir el siguiente enlace para descargar la herramienta necesaria.

Una vez que tengamos Cydia instalado, procedemos a descargar MobileTerminal desde los repositorios.

Posteriormente procedemos a instalar Aptitude también desde Cydia.

El siguiente paso es instalar APT 0.7 Strict

Es necesario instalar nuestro servidor ssh, desde Cydia buscamos OpenSSH, esto por si quieres conectarte por ssh al iPhone y realizar desde la computadora los pasos que siguen, (lo digo por el copy/paste }x) )

Finalmente tenemos nuestro iPhone con las dependencias listas, ahora vamos a trabajar desde la Terminal, primero que nada actualizamos nuestros repositorios y versiones, para esto nos hacemos superusuario (root) y seguimos las siguientes líneas:

su

pass: alpine (Password default del usuario root)

apt-get update

apt-get dist-upgrade

Al finalizar el proceso de actualización instalamos wget y subversion:

apt-get install wget subversion

 

Ahora con wget descargamos ruby y sus dependencias:

wget http://ininjas.com/repo/debs/ruby_1.9.2-p180-1-1_iphoneos-arm.deb
wget http://ininjas.com/repo/debs/iconv_1.14-1_iphoneos-arm.deb
wget http://ininjas.com/repo/debs/zlib_1.2.3-1_iphoneos-arm.deb

Una vez descargadas las instalamos:

dpkg -i iconv_1.14-1_iphoneos-arm.deb
dpkg -i zlib_1.2.3-1_iphoneos-arm.deb
dpkg -i ruby_1.9.2-p180-1-1_iphoneos-arm.deb

Eliminamos los archivos que ya no sirven para que no ocupen espacio:

rm -rf *.deb

Nos dirijimos al directorio /private/var

cd /private/var
svn co https://www.metasploit.com/svn/framework3/trunk/ msf3 (NOTA: hay un espacio entre trunk/ y msf3)
cd msf3/

Y lanzamos metasploit }x)

ruby msfconsole

 

Se recomienda cambiar el password de root del iPhone }x)

 

passwd root

 

[FALSO] Facebook y Whatsapp

Como hemos visto en los últimos días han aparecido varias aplicaciones en Facebook haciendose pasar por aplicaciones verdaderas de whatsapp que prometen poder enviar y recibir mensajes a través de esta famosa red social.

A continuación les dejo un resumen de lo que realizan estas aplicaciones.

Sistemas Afectados

Usuarios de la red social Facebook que accedan a la aplicación falsa.

Descripción

Se han detectado en la red social Facebook aplicaciones falsas de WhatsApp diseñadas para obtener datos personales de los usuarios, redirigirlos a páginas web fraudulentas, mostrarles publicidad no deseada en sus biografías o enviar correo spam a sus contactos. Hay que estar muy atentos y no dejarse engañar con trucos de ingeniería social ya que, a día de hoy, WhatsApp no está disponible para Facebook.

Imagen aviso seguridad no técnico

Solución

Si acepto la aplicación en Facebook debe eliminarla lo antes posible. Para ello, sigue los pasos que encontrará en la sección de ayuda de la red social «¿Cómo puedo quitar o eliminar una aplicación de mi cuenta?».

Si desea denunciar la aplicación, puede hacerlo desde la siguiente página: «Notificación de incumplimiento de derechos por parte de una aplicación»

Para evitar ser engañado con trucos de ingeniería social, es conveniente aplicar recomendaciones de seguridad:

  • Usar sentido común y no hacer clic en cualquier cosa que veamos en las redes sociales.
  • Utilizar un analizador de enlaces antes de hacer clic en cualquier url para comprobar si ésta te lleva a una página legítima.
  • Nunca abrir mensajes de usuarios desconocidos o que no se hayan solicitado, eliminarlos directamente.
  • No contestar en ningún caso a estos mensajes.
  • Contrastar la información siempre en fuentes de confianza para evitar ser engañado en Internet con falsos mensajes.

Puedes ayudarnos a combatir este tipo de fraudes enviándonos un correo a: Correo electrónico

Ante cualquier duda, puede solicitar ayuda a través de nuestro servicio de Soporte por Chat Atención telefónica.

Detalle

Como ya hemos visto en otras ocasiones, las redes sociales son utilizadas frecuentemente para engañar a los usuarios con mensajes, páginas y aplicaciones falsas utilizando para ello la ingeniería social.

Esta vez es Facebook la que está siendo utilizada por los delincuentes para propagar aplicaciones falsas de WhatsApp. Aprovechando el gran éxito que está teniendo la aplicación para móviles, se están creando supuestas aplicaciones de Facebook que te permiten chatear con tus contactos móviles.

Un ejemplo de cómo funcionan estas aplicaciones falsas:

  • Accedes a la página de presentación de la aplicación falsa y la descargas.

    Imagen aviso seguridad no técnico

  • La aplicación solicita permiso para acceder a la información básica de la biografía y a la dirección de correo electrónico que se tenga asociada a la cuenta de Facebook. Se acepta pulsando «Iniciar sesión con Facebook».

    Imagen aviso seguridad no técnico

  • Supuestamente realizando los pasos anteriores se instalaría la aplicación de WhatsApp para Facebook… sin embargo, salta una ventana con mensaje de error.

    Imagen aviso seguridad no técnico

Evidentemente no se puede instalar la aplicación porque no existe. Es un simple truco para acceder a la información personal del usuario. Así los delincuentes podrán utilizarla a su antojo.

Si desea reportar un incidente de seguridad (fraude electrónico, robo de información, infección por virus, etc.) a INTECO-CERT puede hacerlo a través de la dirección incidencias@cert.inteco.es incluyendo toda la información posible.
VIA | INTECO
Volver a arriba
 

Powered by FeedBurner

Enter your email address:

Delivered by FeedBurner