Mostrando entradas con la etiqueta hack. Mostrar todas las entradas
Mostrando entradas con la etiqueta hack. Mostrar todas las entradas

lunes, 30 de enero de 2017

Cómo comprobar que nos están robando nuestro internet


Más de una vez hemos escuchado la frase “Creo que me están robando el internet”, y es que dependiendo de las configuraciones que se han aplicado en nuestro router es probable que alguien haya logrado acceder a tu red wifi y esté haciendo uso ilegítimo de nuestra conexión a internet.

Hoy en día incluso hay personas inescrupulosas que ofrecen el servicio de “Internet gratis por 20 dls ” mediante panfletos colocados en paradas de autobús y locutorios. Si te preguntas el por qué nadie los denuncia, la respuesta será simple: puede llegar a tomar un tiempo considerable encontrar la ubicación exacta de la persona que está usando nuestra conexión de internet y más tiempo aún encontrar a quien ha hecho este “trabajo”.
¿Cuáles son los síntomas?

Algunos de los síntomas que pueden hacer saltar las alertas de que esto esté sucediendo son los siguientes:
Los vídeos que reproducimos en internet empiezan a truncarse repentinamente.
Las páginas de internet tardan demasiado en cargarse en nuestro navegador.
El problema se presenta en los mismos horarios.
Todo pasa desde que hay un nuevo vecino en el edificio.

Hay que recordar que aunque se presenten todos los síntomas mencionados, no necesariamente podemos llegar a la conclusión de que alguien ha entrado a nuestra red.
¿Cómo comprobamos cuántos equipos están en mi red?

Existen muchas herramientas libres que nos podrían ayudar a conocer cuántos equipos están conectados a nuestras red, una de las mejores y más usadas es “Angry IP scan” que identifica la dirección IP de los equipos que se hallan conectados a nuestra red. Veamos cómo usar esta herramienta:
Obtén el programa desde este enlace de descarga.
Abre la carpeta donde generalmente se descargan tus documentos y ejecuta el programa haciendo doble clic sobre él. Es posible que aparezca una ventana consultando si queremos Ejecutar o Cancelar la aplicación.




Tras unos pocos segundos la ventana del programa se abrirá automáticamente y detectará los parámetros necesarios para empezar a trabajar. Bastará con hacer clic sobre la opción Comenzar para que Angry IP scan empiece a realizar la búsqueda de las IPs de todos los equipos conectados a tu red.




Al final de la búsqueda Angry IP scan mostrará el resultado de lo que ha encontrado. Todos los equipos se hayan encontrado se mostrarán con un pequeño círculo de color azul seguidos de su dirección IP y el tiempo que ha tardado en encontrarlos.




Ahora lo que nos queda por hacer es contar cuántos ordenadores y equipos tenemos en casa y verificar si la cuenta coincide con las IPs de equipos que ha encontrado Angry IPscan. (Debemos recordar que nuestro router cuenta como un equipo más). Si nuestra red está bien las cuentas deben coincidir, pero si la cantidad de equipos que ha encontrado nuestro programa es mayor que el total de dispositivos que tenemos en casa alguien se ha colado en nuestra red.
¿Qué hacemos si encontramos infiltrados en nuestra red?

Si hemos comprobado que alguien no autorizado está dentro de nuestra red, deberíamos realizar las siguientes tareas:
Cambiar la contraseña de acceso a tu wifi inmediatamente.
Verificar que el tipo de seguridad usado para nuestra contraseña wifi sea WAP o WAP2.
Como medida adicional es recomendable cambiar la contraseña de acceso a la configuración de tu router.

martes, 9 de febrero de 2016

Herramienta para "hackear" Facebook realmente instala spyware.



Piénsalo dos veces antes de querer 'hackear' la cuenta de algún amigo o conocido de Facebook, ya que estarías exponiéndose a un spyware que hasta hace poco era distribuido por correo electrónico y archivos de Microsoft Office infectados. Una supuesta herramienta para hackear cuentas de Facebook oculta una variante del malware Remtasu, capaz de coleccionar información sensible y enviarla a sus servidores.




El malware en cuestión no es nuevo, pues fue descubierto hace cuatro años. La novedad es que una de sus variantes se ha vuelto popular al distribuirse por un medio aparentemente más efectivo que los correos electrónicos, porque la gente que ignora su existencia está muy interesada en hacerle daño a otros 'hackeando' su cuenta de Facebook, sin embargo, el tiro les podría 'salir por la culata', según el reporte de Softpedia.

La variante Win32/Remtasu.Y fue descubierta hace algunas semanas en el supuesto software de hacking llamado Hack Facebook, disponible para su descarga gratuita. Los usuarios caen en la trampa de sus capacidades y se exponen a un spyware que puede monitorear el uso del teclado, robar información del portapapeles, luego guardar los datos coleccionados localmente y enviarlos a un servidor remoto.

Por si fuera poco, el proceso del malware se inicia junto con el sistema utilizando una técnica bastante conocida. Remtasu se copia a sí mismo en una carpeta llamada InstallDir, ubicada dentro de la carpeta System32 de Windows. Crea una clave de registro que le permite iniciar tras cada reinicio, convirtiéndose en una amenaza persistente para el usuario con malas intenciones, en el doble sentido del enunciado.

De acuerdo con ESET, los países más afectados por infecciones de esta variante de Remtasu se encuentran en América Latina, una lista liderada por el país sudamericano Colombia con el 65%, seguida por el país del sureste asiático Tailandia con el 6%, México con el 3% y Perú con el 2 por ciento. Las infecciones tienen altas posibilidades de éxito cuando el usuario no dispone de un producto antivirus.

La recomendación más inteligente para no ser víctima de este spyware es evitar a toda costa cualquier herramienta que se anuncie con la capacidad de hackear una cuenta de Facebook, desconfiando aún más si está disponible gratuitamente. Siempre se recomienda instalar algún programa antivirus, y las opciones gratuitas están al alcance de todos.

domingo, 17 de enero de 2016

Escalado de privilegios en Windows 7,8,10, Server 2008, Server 2012 mediante Hot Potato

Hot Potato de @breenmachine son varias técnicas para escalar privilegios en Güindous. Básicamente podríamos decir que primero redirecciona todo el tráfico HTTP a local para capturar las peticiones de los servicios de la máquina, luego las responde mediante solicitudes de peticiones de autenticación NTLM que reenvía a un servidor SMB local, que finalmente crea un servicio que ejecuta un comando (un cmd.exe por ejemplo) con los privilegios correspondientes.


Así dicho de golpe parece un embrollo, así que vamos a ver paso a paso cómo hacerlo...

En una red local cualquier aplicación puede utilizar Web Proxy Auto Discovery Protocol (en adelante WPAD) para encontrar proxies para poder salir a Internet. Esa información con sus reglas y demás está en un fichero javascript wpad.dat que está en un servidor WPAP accesible mediante la URL: http://wpad/wpad.dat. Esto lo implementó Netscape en 1996 y la verdad es que después de tantos años no ha cambiado demasiado.

En el primer paso del ataque debemos hacer que nuestra máquina no envíe las peticiones HTTP a un proxy real si no a nuestro propio equipo, y eso pasa por falsificar la URL para que apunte a localhost.

1. Falsificador local Netbios

Los clientes pueden recibir la ubicación de wpad.dat mediante DHCP (opción 252) o resolviendo el nombre del servidor WPAD y haciendo un HTTP GET a la URL. Como sabéis el orden normal de resolución de nombres es el fichero host, luego la resolución DNS y finalmente un broadcast UDP mediante NetBIOS Name Service (NBNS).

Un equipo Windows por defecto no tendrá entrada 'wpad' en el fichero host así que el siguiente paso será la consulta al servidor DNS. Normalmente no suele haber ningún registro A 'wpad' pero por si acaso se utiliza una técnica llamada 'agotamiento de puertos UDP' que consiste en usar todos los puertos UDP disponibles (esto en localhost se consigue bastante rápido) para que, a la hora de intentar realizar una consulta DNS, falle porque no hay puertos UDP origen disponibles.
A continuación la tercera vía será la consulta Netbios que tendremos que falsificar para que 'wpad' nos devuelva 127.0.0.1. En principio y sin privilegios no podremos esnifar el tráfico para hacer un MiTM, así que lo que haremos será inundar el host con respuestas NBNS (ya que es un protocolo UDP). Una complicación es que el paquete NBNS tiene un campo de 2 bytes, el IDTX, que no podemos ver y que debe coincidir en la solicitud y la respuesta. Sin embargo podemos iterar sobre todos los 65536 valores posibles al hacerlo rápidamente.


2. Servidor WPAD falso

Una vez que hemos conseguido que 'wpad' resuelva 127.0.0.1, debemos levantar un servidor HTTP en local que cuando reciba una petición a "http://wpad/wpad.dat" responda algo como:

FindProxyForURL(url,host){
if (dnsDomainIs(host, "localhost")) return "DIRECT";
return "PROXY 127.0.0.1:80";}


Esto hará que todo el tráfico HTTP sea redirigido a través de nuestro servidor se ejecuta en local/127.0.0.1.

Lo curioso que además afectará a todos los usuarios de la máquina, incluyendo administradores y cuentas del sistema.

3. HTTP -> SMB NTLM Relay

Anteriormente el protocolo NTLM era vulnerable a ataques MiTM. Por ejemplo un atacante capturaba los intentos de autenticación mediante el protocolo SMB y los podía reenviar contra la propia máquina de la víctima o a otro servidor para obtener acceso mediante psexec o similar. No obstante, Microsoft ya parcheó ésto desactivando la posibilidad de usar la misma autenticación NTLM con un challenge ya en uso, algo que sin embargo sigue funcionando desde otros protocolos como HTTP (HTTP->SMB) como ya vimos recientemente en el blog.

Como en los dos pasos anteriores hemos trabajado para redireccionar todo el tráfico HTTP a través de un servidor local que controlamos, podemos hacer cosas comoredirigirlos a algún sitio que solicite la autenticación NTLM.

Con el exploit de Potato, todas las peticiones HTTP se redirigen a una redirección 302 a "http://localhost/GETHASHESxxxxx", donde xxxxx es un identificador único. Las solicitudes de "http://localhost/GETHASHESxxxxx" responden con una petición 401 para autenticación NTLM.

A continuación, las credenciales NTLM son retransmitidas a un listener SMB local que crea un nuevo servicio de sistema que ejecuta un comando definido por el usuario.

Cuando la solicitud HTTP en cuestión se origina desde una cuenta de privilegios elevados, por ejemplo, cuando se trata de una solicitud del servicio de Windows Update, este comando se ejecutará con el privilegio "NT AUTHORITY\ SYSTEM"... bingo!

Usando el exploit

Su uso depende del sistema operativo.

También es un poco extraño a veces, debido a las peculiaridades en la forma en que Windows maneja la configuración del proxy y el archivo WPAD. A menudo, cuando el exploit no funciona, es necesario dejarlo correr y esperar. Cuando Windows ya tiene una entrada de caché para WPAD o está permitiendo el acceso directo a Internet, porque no se encontró WPAD, podría tomar 30-60 minutos para que se actualice el archivo WPAD. Es necesario dejar el exploit se ejecute y tratar de probar de nuevo más tarde, una vez transcurrido este tiempo.

Las técnicas que se enumeran aquí se ordenan de menor a mayor complejidad. Las técnicas del final de la lista deberían funcionar en todas las versiones anteriores. Se incluyen vídeos y capturas de pantalla para cada uno.


Windows 7 - ver https://youtu.be/Nd6f5P3LSNM

Windows 7 puede explotarse de forma fiable a través del mecanismo de actualización de Windows Defender.

Potato.exe tiene código para desencadenar automáticamente ésteBasta con ejecutarlosiguiente:

Potato.exe -ip -cmd [cmd to run] -disable_exhaust true

Esto hará funcionar al Spoofer NBNS, falsificando "WPAD" a 127.0.0.1, y a continuación,comprobará si hay actualizaciones de Windows Defender.

Si la red tiene una entrada DNS para "WPAD" puedes intentar "-disable_exhaust false".Esto debería hacer que la búsqueda de DNS falle e intente la resolución por NBNSEsto parece funcionar bastante bien en Windows 7.


Windows Server 2008 - Ver https://youtu.be/z_IGPWgL5SY

Como Windows Server no viene con Defender, necesitamos un método alternativo. En su lugar vamos a comprobar simplemente las actualizaciones de Windows. La otra advertencia es que en algunos dominios el servidor 2K8 pregunta por WPAD.DOMAIN.TLD en lugar de sólo WPAD. El siguiente es un ejemplo de uso:

Potato.exe -ip -cmd [cmd to run] -disable_exhaust true -disable_defender true -spoof_host WPAD.EMC.LOCAL

Después de se ejecute correctamente, basta con comprobar si hay actualizaciones de Windows. Si no se activa, espera unos 30 minutos con el exploit funcionando y vuelve a intentarlo. Si aún así no funciona, intenta descargar alguna actualización.

Si en la red hay una entrada DNS para "WPAD", de igual forma que antes puedes intentar usar "-disable_exhaust false". Sin embargo, el agotamiento DNS hace que TODAS las búsquedas fallen y el proceso de actualización de Windows podría tener que hacer algunas búsquedas de DNS antes de llegar a WPAD... por lo que tendría que hacerse en el momento oportuno para que funcione en este caso.


Windows 8/10/Server 2012 - Ver https://youtu.be/Kan58VeYpb8

En las últimas versiones de Windows, parece que la actualización de Windows ya no "respeta" la configuración de proxy fijada en "Opciones de Internet" ni detecta WPAD. En su lugar, las configuración del proxy para Windows Update se controla con “netsh winhttp proxy…”

Aunque también contamos con una característica nueva de Windows, el "actualizador automático de certificados no confiables". Los detalles se pueden encontrar enhttps://support.microsoft.com/en-us/kb/2677070 y https://technet.microsoft.com/en-us/library/dn265983.aspx

Desde el artículo de TechNet "Windows Server 2012 R2, Windows Server 2012, de Windows 8.1 y Windows 8 incluyen un mecanismo de actualización automática que descarga las listas de confianza de certificados (CTL) diariamente".

Parece que esta parte de Windows todavía utiliza WPAD, incluso cuando la configuración del proxy se controle mediante winhttp.

En este caso el uso de Potato es el siguiente:

Potato.exe -ip -cmd [cmd to run] -disable_exhaust true -disable_defender true

En este punto, tendremos que esperar hasta 24 horas o encontrar otra manera de accionar esta actualización.

Si la red tiene una entrada DNS para "WPAD", consulta la documentación en Server 2008. El agotamiento de puerto podría ser complicado... 


TODO: Firma SMB?

No está claro si este ataque va a funcionar cuando SMB signing esté habilitado. El exploit actual no lo hace, pero puede ser debido a la falta de soporte en la librería CIFS usada. La razón para sospechar que puede funcionar es que todo está sucediendo en 127.0.0.1. Si las firmas se basan en host, ¿podrían coincidir?

Un nuevo ataque de red

Pensemos de nuevo en el ataque de suplantación NBNS.

Utilizando la misma técnica de fuerza bruta TxID, técnicamente podríamos realizar ataques de suplantación NBNS fuera de nuestra red local. De hecho, en teoría, siempre y cuando haya una conexión lo suficientemente rápida como para soportarlo, debemos ser capaces de realizar ataques de suplantación NBNS contra cualquier hosts de Windows con el que podemos hablar a través del puerto UDP 137.

En realidad, aunque funciona en la práctica en la red local, todavía se tiene que probar más y verificarlo a través de Internet.

Estan lanzando una versión modificada de la herramienta "Responder.py" que lleva a cabo este ataque. El siguiente video muestra el ataque a una red distribuida de la siguiente manera:

     - firewall pfSense
     - 10.0.0.0/24 -> LAN corporativa
     - 10.0.1.0/ 24 -> Servidor de red
     - Desde la red de la empresa, vamos a atacar a una máquina en la red de servidores.

Demostraciónhttps://youtu.be/Mzn7ozkyG5g


Página de GitHubhttps://github.com/foxglovesec/Potato

Fuentehttp://foxglovesecurity.com/2016/01/16/hot-potato/  

sábado, 16 de enero de 2016

Roban datos de huéspedes del Hyatt en 50 países, algunos de Latinoamérica

A fines de noviembre de 2015, la cadena de hoteles Hyatt advirtió la presencia de malware en computadoras que operan sus sistemas de procesamiento de pagos; la investigación comenzó inmediatamente y hoy se sabe que los cibercriminales lograron robar datos de tarjetas de clientes en 250 localidades de 50 países alrededor del mundo. Entre ellos, cinco son de Latinoamérica: Argentina, Chile, Brasil, México y Panamá.
Chuck Floyd, Presidente Global de Operaciones de Hyatt Hotels Corporation, firma un comunicado que explica:
La investigación identificó signos de acceso no autorizado a datos de las tarjetas de pago utilizadas en algunos lugares administrados por Hyatt, principalmente restaurantes, entre el 13 de agosto de 2015 y el 8 de diciembre de 2015.
Un pequeño porcentaje de las tarjetas en riesgo se utilizó en spas, tiendas de artículos de golf, estacionamientos, y en una cantidad limitada de recepciones de hoteles o se entregó a una oficina de ventas durante este período.
Esto significa que, si bien la compañía tomó las medidas necesarias para remediar el incidente desde el punto de vista técnico y trabajando con expertos en seguridad, los clientes cuyos datos de tarjeta hayan sido robados podrían seguir en riesgo de que se hagan compras no autorizadas en su nombre. Por tal motivo, es importante que todas las personas que se hayan hospedado en hoteles Hyatt en el período indicado revisen atentamente sus resúmenes de cuenta para advertir posibles fraudes.
Según explica Floyd, “el software maligno fue creado para recolectar datos de tarjetas de pago – nombre del titular, número de la tarjeta, fecha de vencimiento y código de verificación interno – utilizadas in situ mientras se transmitían a través de los sistemas de procesamiento de pago afectados”.
De más está decir que, con una correcta política de seguridad y medidas preventivas aplicadas con precisión, el incidente quizás podría haberse evitado. El Hyatt no es el primer hotel que falla al resguardar los datos de sus huéspedes: en noviembre de 2015, la cadena Hilton también confirmó haber sido víctima de un malware PoS en sus sistemas.
Pero ahora Hyatt dice que remedió la infección e instaló medidas de seguridad adicionales para prevenir futuros ataques. “Proteger la información de clientes es críticamente importante para Hyatt, y nos tomamos la seguridad de los datos de clientes muy seriamente”, afirma.
La empresa publicó la lista de completa de hoteles por país que se vieron afectados.
Créditos imagen: ©Daniel Piraino/Flickr

viernes, 15 de enero de 2016

el foro infierno a vuelto.

Nos referimos a que ha vuelto Hell, un foro en la Dark Web en la que se comparten datos robados, técnicas de hacking y otra información *interesante* y que se hizo famoso después de que fuera (supuestamente) descubierto y cerrado por las autoridades policiales en julio de 2015, sobretodo porque uno de sus miembros publicó datos de más de 4 millones de usuarios de Adult Friend Finder. Incluso se especuló de que su admin y fundador "ping" fue detenido, aunque luego reapareció días después. 

Ahora otro admin, "HA", ha relanzado el foro: "Hell es ahora público. Cualquiera puede compartir la URL de HELL donde mejor le parezca".

Muchos desconfían del foro y les preocupa que se trate de un frente utilizado por las autoridades policiales para atraer a usuarios notorios y cogerlos in fraganti. De momento ya han filtrado información confidencial de LifeSafer, una compañía famosa en EE.UU. por instalar alcoholímetros para controlar el arranque de los coches (¡atención borrachos!).

See recomienda usar siempre PGP. No hay reglas ni límites. Si quieres entrar (allá cada cual), en el momento de escribir este post, la URL de Tor para acceder al blog es http://legionhiden4dqh4.onion (o con tor2web http://legionhiden4dqh4.onion.to). Eso sí, no se os ocurra andar pidiendo claves de invitación para registrarse...

Fuentes:
Hell is back with Hell Reloaded on the Dark Web 
Re-Booted Hell Hacking Forum on Dark Web Hacks Car Breathalyzers Manufactures 
Darknet Hacking Forum “Hell” Returns After Shutdown