Mostrando entradas con la etiqueta android. Mostrar todas las entradas
Mostrando entradas con la etiqueta android. Mostrar todas las entradas

jueves, 2 de febrero de 2017

Buscar vulnerabilidades de seguridad relacionadas con el funcionamiento de aplicaciones de Android.

QARK (Quick Android Review Kit) es una herramienta que está diseñada para buscar varias vulnerabilidades de seguridad relacionadas con el funcionamiento de aplicaciones de Android, ya sea en código fuente o en archivos empaquetados en APKs. Con la particularidad de que esta herramienta también es capaz de crear APKs desplegables como prueba de concepto o comandos ADB, capaces de explotar muchas de las vulnerabilidades que encuentran en Android. No es necesario tener privilegios de root el dispositivo de prueba, ya que esta herramienta se centra en vulnerabilidades que pueden ser explotadas bajo condiciones de un usuario común.



QARK es una herramienta fácil de usar, capaz de encontrar vulnerabilidades de seguridad comunes en las aplicaciones de Android. A diferencia de los productos comerciales, es 100% libre bajo las condiciones de la licencia Apache versión 2.0. QARK también ofrece información educativa que permite a los que están dando sus primeros pasos en el análisis de seguridad en Android localizar explicaciones precisas y en profundidad de las vulnerabilidades. QARK automatiza el uso de decompiladores múltiples, aprovechando sus salidas combinadas, para producir resultados mas precisos, al decompilar APKs. Por último, la mayor ventaja que tiene QARK sobre las herramientas tradicionales, es que no sólo apuntan a posibles vulnerabilidades, si no, que puede producir comandos ADB, o incluso APKs totalmente funcionales, que convierten las hipotéticas vulnerabilidades en explotaciones operativas "POC".
Los tipos de vulnerabilidades de seguridad que esta herramienta intenta encontrar son:

  • Componentes exportados de forma inadvertida.
  • Componentes exportados protegidos incorrectamente.
  • Intentos que son vulnerables a la interpretación o escucha indebida.
  • Validación incorrecta del certificado x.509.
  • Creación de archivos legibles con permisos de lectura, escritura y ejecución, para todos.
  • Actividades que pueden producir fugas de datos..
  • El uso de mensajes “Sticky Intents”.
  • Uso de teclas privadas incrustadas en el codigo fuente.
  • Uso de criptografía débil o inadecuado.
  • Configuraciones de navegadores web potencialmente explotables.
  • Actividades de preferencia exportables.
  • Tapjacking.
  • Aplicaciones que permiten copias de seguridad.
  • Aplicaciones que son depurables.
  • Aplicaciones compatibles con versiones de API caducadas, con vulnerabilidades conocidas.

Más información y descarga de QARK:
https://github.com/linkedin/qark
Herramientas para el análisis de aplicaciones maliciosas en Android:
http://www.gurudelainformatica.es/2016/12/herramientas-para-el-analisis-de.htmlPlataforma para análisis de malware, pruebas de penetración e ingeniería inversa, de Android:
http://www.gurudelainformatica.es/2017/01/plataforma-para-analisis-de-malware.html
x

martes, 13 de diciembre de 2016

Infectando y controlando Android desde la computadora



En el siguiente artículo mostraré brevemente cómo podrías terminar con tu dispositivo móvil troyanizado al descargar aplicaciones de dudosa procedencia o bien no prestar atención a los permisos que solicitan.

Para la demostración que se puede ver en el video de más abajo, utilizo el reconocido framework Metasploit que permite crear fácilmente una aplicación .apk con un módulo de Meterpreter adaptado para Android.

De esta forma, una vez que esta aplicación especial se ejecuta en el dispositivo es posible controlarlo remotamente y realizar diversas acciones como tomar fotografías con la cámara, acceder a todas las fotos y videos, activar el micrófono para escuchar el sonido ambiente, ver todos los mensajes de texto, las llamadas realizadas y mucho más.



Los comandos necesarios para generar el entorno de prueba en Metasploit son los siguientes:








En un ataque real se utilizará una aplicación con funciones similares a las de esta demostración, la instalación se podría realizar teniendo acceso físico al dispositivo o bien por medio de alguna técnica de ingeniería social.

En este último caso los permisos solicitados durante la instalación serían los mínimos necesarios para no levantar sospechas.

Por esta razón es importante evitar descargar aplicaciones de dudosa procedencia y prestar atención a los permisos que solicitan durante la instalación. La forma más segura de descargar aplicaciones es hacerlo desde Google Play, aunque tampoco se debe confiar plenamente en todas las Apps.

El uso de un antivirus es algo recomendable, pero se debe tener en cuenta que no son 100% efectivos y para un atacante no sería complicado evadirlos. En este sentido les recomiendo ver esta conferenciade la DragonJAR Security Conference 2016 donde se explica el funcionamiento básico de los antivirus en Android y cómo se podría camuflar el .apk generado por Metasploit.



martes, 29 de noviembre de 2016

Tor Phone el prototipo de Tor



Esperamos ver pronto y en la calle el llamado 'Tor Phone', un nuevo teléfono que ha sido diseñado por el desarrollador de Tor Mike Perry y que se basa en Copperhead OS, una distribución de Android que viene con múltiples mejoras de seguridad. Recordemos que el equipo de seguridad de Android de Google ha aceptado muchos parches de Copperhead en su base de código de Android.

"Copperhead es también la única ROM de Android que soporta el boot verificado, lo que evita que los exploits modifiquen las particiones de arranque, sistema, recuperación y proveedor
", explica Perry.

Tor Phone también usa OrWall, un firewall para Android que dirige todo el tráfico a través de la red Tor y bloquea otras conexiones, de forma similar a lo que hace la distro Tails Linux Live CD.
Además OrWall permite tener el control completo del smartphone, pudiendo elegir qué aplicación debe tener el tráfico cifrado por Tor.

De momento el prototipo actual tiene muchas "piezas" inacabadas. En el futuro, el proyecto desea añadir más soporte de dispositivos, soporte de MicroG, API de Netfilter, reducibilidad, estabilidad de Orbot, etc. 

Inicialmente el modelo del hardware elegido es el Google Nexus 6P. Podéis ver el detalle del proceso de instalación del prototipo en la web de Tor Project, además o animamos a colaborar o contribuir con el proyecto:


https://blog.torproject.org/blog/mission-improbable-hardening-android-security-and-privacy

domingo, 20 de marzo de 2016

Appie v3: un entorno portable para pentesting de Android

¿Tienes que hacer pentesting de Android y tu portátil del trabajo tiene menos memoria que un zx81 y encima es Güindous? Appie es un paquete de software que ha sido preconfigurado para funcionar en cualquier Windows como un entorno de pentesting de Android de tal forma que ya no necesitaremos usar una máquina virtual o tener un arranque dual. Es decir, tendremos todas las herramientas necesarias funcionando sin necesidad de hacer cambios en nuestro sistema y necesitaremos unos 1,5 gigas en lugar de los 10 aprox. de una VM, además de menos memoria RAM.

Es totalmente portátil y se puede llevar en una memoria USB o smartphone y, en definitiva, se trata de una respuesta única para todas las herramientas necesarias para la evaluación de seguridad de las aplicaciones y análisis forense y de malware en Android. 



Estas son las herramientas que se incluyen en la última versión 3:

Más info en: https://manifestsecurity.com/appie/

pd. el logo que han puesto me recuerda muy mucho al de Arch Linux.

lunes, 22 de febrero de 2016

Cómo borrar completamente una conversación del Whatsapp

Una de las consultas que recibimos con más frecuencia y que despiertan una mayor inquietud es si las conversaciones mantenidas con Whatsapp y ya borradas pueden llegar a recuperarse de algún modo.
Cómo borrar completamente una conversación del Whatsapp
Sabemos que la aplicación realiza copias de seguridad de nuestros chats y que a partir de ellas es posible recuperar conversaciones mantenidas en el pasado, siempre que quedaran guardadas en esas copias.
Lo que muchas personas quieren es eliminar de forma definitiva las conversaciones para que nunca nadie las pueda leer. Las razones para procurar esta privacidad suelen tener relación con el temor al espionaje por parte de alguien próximo, pero también con el hecho de utilizar la aplicación para conversar de temas absolutamente personales y comprometedores, algo poco recomendable al tratarse de medios que funcionan a través de Internet.
Lo que necesitaremos para asegurarnos de que nuestra conversación no es recuperable será o bien borrarla antes de que sea almacenada en la copia de seguridad o bien eliminar las copias de seguridad que pudieran contenerla.

Borrarla antes de que sea guardada

Si mantenemos una conversación comprometedora y queremos que no quede rastro en nuestro teléfono, lo que debemos hacer es borrarla antes de que se realice la copia de seguridad automática, que se lleva a cabo diariamente y siempre en horario nocturno.
Para borrarla debemos pulsar prolongadamente en uno de nuestros chats desde la página principal y veremos cómo nos aparece la posibilidad de ‘Eliminar chat’, como podemos ver en la imagen de arriba.
Los chats borrados no se guardarán en la copia de seguridad y por tanto no será posible recuperarlos de ninguna manera.
¡Ojo!, eliminar un chat no implica el borrado de las fotos, vídeos o archivos de audio que pudiera contener la conversación. Conviene eliminarlos desde el propio chat antes de borrarlo o utilizar algún gestor de archivos posteriormente para revisar el contenido de las carpetas de Whatsapp. Aunque esta eliminación no es del todo segura, como ya explicamos en este artículo anterior.

Eliminar las copias de seguridad

Si pensamos que una conversación comprometedora puede haber sido guardada en la copia de seguridad, lo más prudente será eliminar los archivos de esas copias.
Podemos saber a qué hora se realizó la última copia de seguridad. En el caso de Android, debemos ir a ‘Ajustes > Chats y llamadas > Copia de seguridad’. En otros sistemas el lugar es equivalente, pero la secuencia puede ser diferente.
Cómo borrar completamente una conversación del Whatsapp
En el caso de Android, vemos que pueden figurar dos copias, la que se guarda en la memoria del teléfono y la que queda almacenada en la nube, en Google Drive.
  • Borrar la copia de la nube: como en Google Drive (iCluod en iPhone) solo se almacena la última copia de seguridad, bastará con crear manualmente una nueva copia tras eliminar la conversación no deseada de nuestra lista de chats. En caso de forzar la recuperación con esa copia, la conversación ya no aparecerá.
    En el caso de Android, además, podemos eliminar la copia de Google Drive si queremos anular esta posibilidad de recuperación.  Para ello debemos acceder a nuestro Google Drive y seguir la siguiente secuencia, ‘Icono del engranaje > Configuración > Administrar aplicaciones > Whastapp > Opciones > Eliminar datos de aplicación ocultos’.
Cómo borrar completamente una conversación del Whatsapp
  • Borrar las copias de la memoria del teléfono. También podemos forzar una nueva copia cuando ya hemos borrado la conversación indeseada y confirmar que realmente cambia la fecha de ésta a la de hoy.
    En el caso de Android, el sistema no guarda únicamente el último archivo de copia de seguridad, sino que almacena los últimos mueve archivos, por lo que deberemos asegurarnos de eliminarlos todos si queremos tener mayor seguridad.
    Cómo borrar completamente una conversación del Whatsapp
    A través de un explorador de archivos, debemos acceder a la carpeta del teléfono …/Whatsapp/Databases/ y borrar todo su contenido o conservar solo la última copia que hemos realizado manualmente.
Las acciones descritas eliminan los archivos de copia de seguridad con los que el sistema puede restaurarse tras una reinstalación. Por tanto, lo que hemos visto, evita que alguien pueda recuperar las conversaciones indeseadas con el solo hecho de reinstalar la aplicación.
Pero dejemos claro que los sistemas de mensajería son vulnerables en su seguridad y por tanto nunca son absolutamente fiables en su privacidad. Son muchos los modos por los que alguien podría llegar a espiar nuestras conversaciones.
  • Mediante un programa malicioso instalado en nuestro dispositivo capaz de espiar todo lo que hacemos de forma silenciosa y de facilitarlo a quien nos espía.
  • Por conectarnos a través de redes wifi que podrían estar intervenidas de forma que interceptan nuestras conversaciones.
  • Errores nuestros propios del exceso de confianza, como la posibilidad de dejar abierta nuestra sesión de Whatsapp Web en algún ordenador o tablet.
  • La pérdida o robo del teléfono sin haber configurado los medios de protección necesarios para salvaguardar su información.
Convenzámonos, estos medios de comunicación no son los más seguros para entablar conversaciones peligrosas y comprometedoras.

jueves, 11 de febrero de 2016

En caso de pérdida o robo, ¿sabes bloquear y borrar tu smartphone a distancia?

Los dispositivos móviles que utilizamos habitualmente suelen contener mucha información personal valiosa así como aplicaciones que acceden a servicios privados tan importantes como nuestro banco o nuestro correo electrónico.
Por tanto, parece una buena idea poder mantener nuestra información a salvo incluso cuando hemos perdido o nos han robado el dispositivo. Esa posibilidad existe para la mayoría de los teléfonos inteligentes actuales de origen, sin la necesidad de instalar ninguna aplicación de terceros.
Sin embargo, según el estudio que hemos realizado mediante encuestas desde nuestro blog, el 27% de los usuarios no conocen la herramienta o no la han configurado.
¿Cuentas con algún método para localizar-borrar-bloquear tu smartphone a distancia en caso de pérdida o robo?
¿sabes bloquear y borrar tu smartphone a distancia?
Los resultados son bastante sorprendentes:
Tres de cada cuatro usuarios no utilizaría el servicio de localización / bloqueo / borrado de su dispositivo a distancia.
Esta herramienta, según el tipo de teléfono de que se trate, vendrá inactiva de origen o deberemos responder adecuadamente durante el asistente inicial de configuración. En Android, el sistema más utilizado actualmente, este servicio viene configurado por defecto solo para permitir la localización y deberemos activar la posibilidad de bloqueo y borrado de datos en el propio dispositivo antes de la posible pérdida o robo para que nos sea de utilidad.
Sea cual sea el sistema utilizado en nuestros dispositivos móviles, nuestro consejo es que todos los usuarios debemos revisar si contamos con esta herramienta correctamente configurada  antes que sea demasiado tarde. Además, para que el sistema de localización funcione, debemos tener activada la opción de ubicación del dispositivo.
Asimismo, en caso de pérdida o robo, también será conveniente conocer qué métodos existen y dónde podemos dirigirnos para localizar, bloquear e incluso borrar nuestros dispositivos móviles a distancia.
A continuación ofrecemos información sobre cómo configurar estas herramientas y dónde dirigirse en caso de necesidad para cada una de los cuatro sistemas operativos predominantes.

Android

Toda la información se puede encontrar en la ayuda específica de Google. Pero veremos de forma resumida cómo podemos activarlo en nuestro dispositivo móvil:
1.- Encuentra la aplicación Ajustes de Google en uno de estos dos sitios (dependiendo del dispositivo):
  • una aplicación independiente llamada Ajustes de Google.
  • en la aplicación Ajustes principal, desplázate hacia abajo y toca Google.
2.- Toca Seguridad.
3.- En “Administrador de dispositivos Android” activa las opciones Ubicar este dispositivo de forma remota y Permitir bloqueo remoto y restablecer datos de fábrica.
¿sabes bloquear y borrar tu smartphone a distancia?
Si necesitamos actuar sobre el dispositivo de forma remota, deberemos acudir a lapágina Web devicemanager, acceder con nuestra cuenta y seleccionar el equipo que queremos buscar. También podemos  utilizar la aplicación Device Manager desde cualquier otro teléfono Android.
En esta entrada anterior de nuestro blog explicamos con detalle el funcionamiento de estas herramientas para Android.

iPhone o iPad

En las páginas de ayuda de iPhone podemos encontrar información para revisar esta configuración.
Es muy sencillo, solo debemos seguir la siguiente secuencia: ‘Ajustes > iCloud > Buscar mi iPhone > Activar’
¿sabes bloquear y borrar tu smartphone a distancia?
Para localizarlo en caso de pérdida o robo, podemos dirigirnos a la sección correspondiente de búsqueda en iCloud con nuestro usuario o utilizar la aplicaciónBuscar mi iPhone desde cualquier otro iPhone o iPad.

Windows Phone

La ayuda de Windows explica cómo utilizar las herramientas para localizar, borrar o bloquear los dispositivos móviles de esta marca.
La configuración puede comprobarse en la aplicación ‘Configuración > Encuentra mi teléfono’.
Para utilizar los servicios a distancia, debemos ir a account.microsoft.com/devices. Si nos pide que iniciemos sesión, usaremos la misma cuenta de Microsoft que usamos para iniciar sesión en el teléfono.

BlackBerry

También estos teléfonos disponen de estas interesantes herramientas. Para que podamos hacer uso de ellas deberemos instalar una aplicación. Toda la información la podemos leer en esta página de soporte.

miércoles, 10 de febrero de 2016

¿Quieres espiar el móvil de tu novi@? Aquí tienes unas cuantas aplicaciones que no deberías utilizar.

 Mucha gente nos ha preguntado acerca de Androrat para troyanizar el smartphone de alguien a quien quieren monitorizar, incluso algunos nos han pedido ayuda directamente para espiar el WhatsApp de su pareja o tener acceso a las llamadas o a sus fotos o videos privados.

Evidentemente no nos hacemos responsables ya que ésto no debe hacerse por ética o moral y en muchos sitios y circunstancias puede tener severas implicaciones legales (lo intentaremos estudiar en detalle más adelante).

No obstante, lo que es una realidad es que no es necesario complicarse la vida e instalar un troyano tipo Androrat o Dendroid para espiar el teléfono móvil de una persona ya que en el mercado hay un buen abanico de aplicaciones que poseen las características necesarias para hacerlo de forma mucho más sencilla, silenciosa y en ocasiones bastante profesional.



Muchas de estas aplicaciones son de control parental para tener vigilados a los menores y otras dicen serlo como "disfraz" para venderse a compradores que saben que precisamente no lo van a usar con sus hijos. Algunas incluso son para gestionar la pérdida o robo de móviles pero perfectamente pudieran usarse para vigilancia. Otras directamente no se cortan y afirman directamente que son para espiar al prójimo.


Para instalar la mayoría necesitarás acceso físico al terminal, lo que equivale a un descuido del dueño en cuestión. La instalación en remoto sería otro cantar... 

En cualquier caso, hemos recopilado algunas de estas aplicaciones que sólo deberías usar para probar y aprender, algunas gratis y muchas de ellas de pago:

Gratis: 

Rastreador Móvil 
URL: https://play.google.com/store/apps/details?id=com.local_cell_tracker

Realiza un seguimiento de todos los lugares que se han visitado en los últimos días con el teléfono. La aplicación recopila información de ubicación una vez cada media hora a través de GPRS / Wi-Fi y por lo tanto el impacto en la batería es mínimo. No es necesario habilitar GPS.

Call Recorder
URL: https://play.google.com/store/apps/details?id=com.appstar.callrecorder

Graba cualquier llamada y elige las que quieres guardar. Puedes elegir las llamadas que se graban y las que se ignoran. Escucha la grabación, añade notas y compártela. La integración con Google Drive and Dropbox permite que las llamadas se guarden o sincronicen con la nube.

Spy Camera OS 2 (SC-OS2)
URL: https://play.google.com/store/apps/details?id=com.jwork.spycamera.free3&source=xda

Herramienta de código abierto que se ejecuta en segundo plano y captura video e imágenes de forma silenciosa, inclyso si la pantalla está apagada.

Prey Anti Robos
URL: https://play.google.com/store/apps/details?id=com.prey&hl=es

Es un ejemplo software más orientado a recuperar un móvil que ha sido robado o perdido, pero perfectamente podría usarse para espiar a un usuario ya que permite de forma silenciosa trazar la ubicación del mismo, tomar fotos e incluso recopilar la información de las redes a las que se conecta. 


De pago:

mSpy!
Precio: 26,99€/mes - a 75,99€/mes
URL: http://www.mspy.com.es

Permite revisar los registros de llamada, ver los chats de la Mensajería Instantánea como WhatsApp, monitorizar la navegación por Internet y escanear el contenido multimedia, revisar los SMS, rastrear ubicaciones por GPS y algunas características más. Es compatible con Android, iOS, Windows y Mac OS y fácilmente accesible desde cualquier navegador.

iKeyMonitor  
Precio: $9.99/mes - $16.66/mes
URL: http://ikeymonitor.es/


iKeyMonitor es un Keylogger para iPhone/iPad/iPod/Android (iOS/Android) que registra SMS, marcaciones, contraseñas, GPS, sitios web y capturas de pantalla y las envía directamente a su email o FTP.

KidLogger 
Precio: gratuito - $19/3 meses
URL: http://kidlogger.net

Kidlogger es una aplicación de control parental que recolecta los datos de la actividad de usuario de su computadora o teléfono móvil
y crea un análisis detallado del uso y la productividad en reportes en línea.

MobiStealth 
Precio: $16.66/mes a $23.33/mes
URL: http://www.mobistealth.com/

MobiStealth es una aplicación de control parental que tiene diferentes costes y paquetes en función de lo que se necesite hacer. Estas funciones van desde la supervisión básica de Internet hasta funciones avanzadas como informes de ubicación GPS incluso cuando el móvil está apagado.

Spyera 
Precio: $189/3 meses
URL: http://spyera.com

Permite espiar llamadas telefónicas de forma tan fácil como enviar un SMS secreto, o habilitándolo de forma online por la web. En el modo silencioso el dueño del teléfono espiado no sabrá que le están escuchando.

FlexiSPY 
Precio: $68/mes - $199/3meses
URL: http://www.flexispy.com/

Tiene un amplio abanico de posibilidades y es uno de los fabricantes pioneros en el espionaje y seguimiento en plataformas móviles. Incluso parece que su aplicación fue usada por un personaje de Mr. Robot en una de sus escenas.

TruthSpy
Precio: $16.99/mes - $22.99/mes
URL: http://thetruthspy.com/

Una vez instalado el software en el dispositivo a monitorizar, TruthSpy registra toda la actividad como los mensajes SMS y la información de las llamadas, junto con las ubicaciones GPS cuando la señal está disponible. Luego las actividades se pueden ver en cualquier navegador, incluso un Mac o un navegador web del teléfono.

PhoneSheriff
Precio: $16.99/mes - $22.99/mes
URL: http://thetruthspy.com/


PhoneSheriff es un software de control parental para teléfonos móviles y tablets. Después de instalar el software protegido por contraseña, bloquea las actividades que se especifican y crea registros de todas las acciones. Existe la opción de mostrar una notificación y un icono para notificar que están siendo monitorizados o no...

sábado, 30 de enero de 2016

¿Cifraron las fotos de tu móvil? en android también existe ransomware

Imagina todas las fotos que haces y almacenas en el móvil y que de repente un día dejas de tenerlas y te aparece un infame mensaje en el que te piden dinero por descifrarlas. Esto es sólo un ejemplo porque, efectivamente, el ransomware no es exclusivo de los PCs...



Desde mayo de 2014 se conoce una variante de malware de tipo ransomware bautiza

da como 'Lockdroid' que es capaz de bloquear o cambiar el PIN de un dispositivo Android e incluso cifrar y borrar los archivos de un dispositivo Android mediante un reset de fábrica.

La nueva variante Android.Lockdroid.E descubierta por Symantec, se distribuye a través de la aplicación "Porn ‘O’ Mania" presente en markets de terceros (los usuarios de Google Play Store están a salvo). Si el usuario es infectado, el ransomware obtendrá root, cifrará los archivos, bloqueará el teléfono y mostrará un mensaje pidiendo un rescate, amenazando además a la víctima con enviar su historial de navegación a todos sus contactos.

Pero sin duda lo que más llama la atención es su forma de instalarse engañando al usuario mediante técnicas de clickjacking, una técnica que ya vimos por ejemplo en la Blackhat hace años y que se ha usado en otro malware como BadAccent: superpone una pantalla (TYPE_SYSTEM_OVERLAY window) para que el usuario pulse un botón de "Continuar" cuando realmente está pulsando al botón para conceder todos los permisos administrativos necesarios a la aplicación maliciosa.

La parte buena es que la posibilidad de mostrar popups secundarios en pantallas de instalación fue eliminada en la versión de Android 5.0 (Lollipop). La mala, que casi el 67% de los terminales con Android todavía utilizan una versión anterior. Así que si eres uno de ellos... ¡¡actualiza!!

Fuentes:
Android ransomware variant uses clickjacking to become device administrator
Android Ransomware Threatens to Share Your Browsing History with Your Friends
"Lockdroid" Ransomware Can Lock Smartphones, Erase Data
New Android ransomware uses clickjacking to gain admin privileges

lunes, 11 de enero de 2016

Uso malicioso del API HTML5 para controlar el vibrador del movil

HTML5 tiene un API para hacer uso del vibrador del móvil. Esto es útil para alertas, para meterse más en los juegos o para otras cosas divertidas como enviar mensajes Morse mediante vibraciones



Actualmente Chrome y otros navegadores de Android piden permisos para usar características como la geo-localización, la cámara, la libreta de direcciones, etc. como una medida para prevenir que se facilite información delicada sin consentimiento. Sin embargo, acceder al API de HTML5 que controla la vibración no genera ninguna alerta ni requiere permisos del usuario, al fin al cabo porque parece algo bastante inocuo. ¿Qué es lo peor que pudiera pasar, que agoten rápidamente la batería?

Pues como alertaba Terence Eden hace casi un año puede ser más peligroso de lo que parece... y estamos de acuerdo. Por ejemplo, una imagen como la de arriba, con una notificación falsa acompañada con una oportuna vibración puede ser mucho más creíble y hacer que un usuario se la crea más fácilmente.


¿No están enviando realmente un AirDrop o es la página la que nos está intentando engañar?

¿Y que pasa si combinamos esto con audio en HTML5 para crear una "llamada entrante" falsa? Pues como podéis ver si accede con nuestro smartphone a la siguiente página de demo es bastante fácil picar en este scam cuando estás navegando desde el móvil:

https://shkspr.mobi/vibratescam/


Y otra vuelta de tuerca. ¿Y si añadimos "navigator.vibrate" con muy *mala intension* en una web que tiene un XSS persistente? 

Pues imagina un usuario que está visitando un foro u otro site y no deja de vibrarle su smartphone... Pues eso, que acaba cerrando la página... 

Como diría un amigo: no sean malos.

Código:
<body>
   <script type="text/javascript">
      navigator.vibrate = navigator.vibrate || navigator.webkitVibrate || navigator.mozVibrate || navigator.msVibrate;
      navigator.vibrate([1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500]);
   </script>
   <img width="100%" src="phone.png" onclick="window.location.href='tel:09098790815';" />
   <audio autoplay="autoplay"> 
      <source src="ring.mp3" /> 
   </audio>
</body>

jueves, 7 de enero de 2016

Android se lleva el 95% de los ataques en entornos móviles.

Con una cuota de mercado cercana al 81%, Android es el sistema operativo más común entre los cerca de 2.000 millones de dispositivos móviles existentes en el mundo. Es por esto que las amenazas focalizadas en los dispositivos móviles crecen continuamente: ataques específicos, adware agresivo, aplicaciones maliciosas que se comportan como las legítimas pero que roban información o consumen servicios en segundo plano...Se trata de Apps que en muchas ocasiones permanecen indetectables en los markets el tiempo suficiente para alcanzar grandes rates de descargas afectando a miles de usuarios



Los datos son preocupantes: Android tiene más del 95 % de los ataques en entorno móvil, el número de troyanos bancarios en apps es 9 veces superior que en 2014, y se ha experimentado una profesionalización de los grupos de cibercriminales que focalizan sus actividades en dispositivos móviles. Si a esto le sumamos que cada día se crean cerca de 5.000 nuevas aplicaciones, detectar nuevos vectores de amenazas móviles de forma ágil no es posible con las herramientas de seguridad tradicionales. 

Los grupos de cibercriminales presentan una estructuración cuasi-empresarial, desarrollando aplicaciones maliciosas bajo una óptica de coste-beneficio, de forma que, a fin de maximizar sus beneficios, reutilizan código, imágenes, certificados digitales, etc. introduciendo “singularidades”, atributos únicos que identifican a una app o a un desarrollador. 

De esta forma, este nuevo escenario de amenazas requiere de nuevas herramientas, capaces de explotar la inteligencia proveniente no sólo de las aplicaciones móviles, sino también de los markets, a fin de descubrir esas “singularidades” introducidas por los atacantes.

Tacyt, la herramienta de ciberinteligencia para apps maliciosas en Android, proporciona acceso a un histórico de aproximadamente 4 millones de apps publicadas en distintos markets móviles, así como a la información de contexto disponible

Desde su creación, la herramienta ha intervenido en varios casos de notable éxito. Uno de ellos fue cuando las autoridades españolas la utilizaron para correlacionar las personas implicadas en una estafa con aplicaciones de SMS. En otro caso, Tacyt fue clave para encontrar un malware desconocido no detectado por los Antivirus y que, usando nuevas técnicas, consiguió burlar la protección de Google Play. Gracias a esto se identificó una botnet importante llamada Shuabang.

Los descubrimientos de Tacyt incluyen también a una familia desconocida de clickers que utiliza una nueva estrategia para perpetrar el fraude, a estafas basadas en apps que llaman a números de tarificación premium o al descubrimiento de nuevas técnicas de adware, como las llamadas "Downloaders en diferido", por citar algunos de ellos.

Los atacantes tratarán de mejorar sus técnicas de programación, tratando de evitar los controles y herramientas de seguridad existentes… pero siempre cometerán fallos, detectables a través del concepto de singularidad.

martes, 5 de enero de 2016

Analisis forense en android con viaextract sobre caine 7

Si alguna vez te has planteado llevar a cabo un análisis forense en un dispositivo móvil, sobre todo Android, habrás utilizado una herramienta llamada Viaextract. Esta fantástica herramienta, originalmente de la empresa Viaforensics (actualmente llamada Nowsecure), te permite en su versión libre, extraer toda la información disponible a nivel lógico. En la versión de pago, además es capaz, entre otras funciones, de hacer un análisis utilizando extracción física.


Viaextract, habitualmente viene incorporada dentro de una distribución Linux llamada Santoku, desarrollada originalmente por Viaforensics y mantenida actualmente por Nowsecure. En la web de Nowsecure se puede descargar una máquina virtual en formato virtualbox o en formato vmware, por la que se puede utilizar directamente la herramienta, tras arrancar la máquina virtual, en modo plug and play.



Santoku es una distribución Linux específica para análisis forense, y especializada en herramientas para dispositivos móviles. Es una de mis distribuciones preferidas, fundamentalmente por la inclusión de Viaextract. Sin embargo, en mi opinión, no es tan completa para el análisis forense del resto de sistemas, por lo que en otras ocasiones he declarado mi preferencia por CAINE. Incluso en ese post hablaba de la posibilidad de incluir los repositorios de Santoku, permitiendo tener lo mejor de dos mundos, en cuanto a posibilidades de herramientas se refiere.

Al haberse publicado hace un mes la última versión de Caine, la 7, he querido incluir un procedimiento a seguir para hacer funcionar Viaextract en Caine, según lo hice para el portátil que utilizo habitualmente para peritaje y análisis forense.

Así pues, si queréis poder instalar las herramientas de Santoku Linux en Caine 7 (o en cualquier otra distro basada en Ubuntu 14.04) podéis seguir los siguientes pasos:

1.-) sudo apt-key adv --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys F6D8FCF5A647374B

2.-) sudo apt-key adv --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys F6D8FCF5A647374B

Con esto, recuperamos las claves públicas necesarias para poder instalar paquetes firmados por viaforensics y nowsecure.

3.-) Añadir a /etc/apt/sources.list o crear un fichero nuevo con extensión .list en /etc/apt/sources.list.d con el siguiente contenido:
deb https://apt.nowsecure.com/repo/ trusty main
# deb-src https://apt.nowsecure.com/repo/ trusty main
deb http://packages.santoku-linux.com/ubuntu trusty main

4.-) adduser santoku

Necesario puesto que el paquete viaextract hace referencia a este usuario (el que viene por defecto con contraseña santoku1 en la distro Santoku Linux)

5.-) apt-get remove android-tools-adb

La herramienta adb viene incluída por el paquete android-sdk (en los repositorios de nowsecure o de santoku, no recuerdo ahora), que es dependencia del paquete viaextract, por lo que si no eliminamos el paquete android-tools-adb, no se instalará

6.-) apt-get update && apt-get install viaextract

Varios megabytes después, se instalará viaextract. El siguiente paso será licenciar el producto correctamente, ya sea con la versión community o con la de pago, ejecutando vactivate en una terminal.

Y ya por fin, desde línea de comandos también, ejecutar viaextract o hacer un enlace directo en el escritorio (o donde más rabia os de) a /usr/bin/viaextract