Mostrando entradas con la etiqueta seguridad web. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad web. Mostrar todas las entradas

jueves, 25 de febrero de 2016

Las 10 mejores herramientas de seguridad de 2015 según los lectores de ToolsWatch

omo en los últimos años ToolsWatch, una web indispensable para mantener actualizado el arsenal de herramientas de seguridad y hacking, ha publicado el top 10 de las herramientas más votadas por sus lectores:



01- OWASP ZAP – Zed Attack Proxy Project
 (+1↑): es una herramienta integrada y fácil de usar de pruebas de intrusión para encontrar vulnerabilidades en aplicaciones web. ZAP ofrece escáneres automáticos, así como un conjunto de herramientas que permiten encontrar las vulnerabilidades de seguridad de forma manual.

02- Lynis 
(+1↑): es una herramienta de auditoría de seguridad de código abierto que puede ser utilizada para evaluar la seguridad de sistemas basados ​​en Unix/Linux. Se ejecuta en el propio host, por lo que realiza un análisis de seguridad más amplio que los escáneres de vulnerabilidad.

03- Haka 
(NEW): es un lenguaje de código abierto orientado a la seguridad que permite describir los protocolos y aplicar políticas de seguridad en tráfico capturado en tiempo real.

04- Faraday 
(NEW): introduce un nuevo concepto de entorno integrado de pruebas de intrusión. Está diseñado para la distribución, indexación y análisis de los datos generados durante el proceso de una auditoría de seguridad.

05- BeEF – The Browser Exploitation Framework 
(-1↓): es un framework de explotación de navegadores web. Controla a todas las víctimas y permite ejecutar diferentes tipos de payloads, ademas de capturar información como el sistema operativo utilizado, navegador, dirección IP, cookies, etc.

06- Burp Suite 
(NEW): es una plataforma integrada para la realización de pruebas de seguridad en aplicaciones web. Sus diversas herramientas funcionan conjuntamente para soportar todo el proceso de pruebas, desde el mapeo inicial y análisis de los vectores de ataque a través de la búsqueda y explotación de vulnerabilidades.

07- PeStudio 
(-1↓): es una aplicación que realiza una Evaluación Inicial de Malware de cualquier archivo ejecutable (*.exe, *.dll, *.sys, *.cpl, etc...). Dado que el archivo que se analiza no se ejecuta, puedes inspeccionar cualquier ejecutable malicioso o desconocido sin riesgo.

08- nmap
 (+2↑): hoy en día es el escáner de red de facto. Gratuita y de código abierto es utilizada ampliamente para el descubrimiento de equipos, identificación de servicios, versiones de sistemas operativos, tipo de firewalls/filtrado de paquetes existentes entre medias e incluso vulnerabilidades.

09- IDA 
(NEW): es el desensamblador interactiv más completo y con el que están familiarizados muchos especialistas. Escrito completamente en C++, se ejecuta en los tres principales sistemas operativos: Microsoft Windows, Mac OS X y Linux.

10- OWASP Offensive (Web) Testing Framework
 (-3↓): es un framework enfocado en reunir las mejores herramientas y hacer las pruebas de intrusión más eficientes automatizando las tareas más repetitivas. Está escrita en python.

Resultados de 2014:

01 – Unhide (NEW)
02 – OWASP ZAP – Zed Attack Proxy Project (-1↓)
03 – Lynis (+3↑)
04 – BeEF – The Browser Exploitation Framework (-2↓)
05 – OWASP Xenotix XSS Exploit Framework (0→)
06 – PeStudio (-2↓)
07 – OWASP Offensive (Web) Testing Framework (NEW)
08 – Brakeman (NEW)
09 – WPScan (0→)
10 – Nmap (NEW)

Resultados de 2013:

01 - OWASP Zed Attack Proxy (ZAP)
02 - BeEF (The Browser Exploitation Framework)
03 - Burp Suite
04 - PeStudio
05 - OWASP Xenotix XSS Exploit Framework
06 - Lynis
07 - Recon-ng
08 - Suricata
09 - WPScan
10 - O-Saft (OWASP SSL Advanced Forensic Tool)

Fuente2015 Top Security Tools as Voted by ToolsWatch.org Readers

martes, 23 de febrero de 2016

Listado de herramientas online para escanear sitios web potencialmente maliciosos

¿Has visto un comportamiento anómalo navegando por cierto sitio web? ¿Estás observando un patrón extraño de varios usuarios accediendo hacia un servidor sospechoso a través de tu proxy y/o firewall? ¿O quizás simplemente quieres comprobar si el enlace de un mensaje de correo electrónico es seguro antes de acceder a él? 
Son sólo unos ejemplos de lo útiles que pueden resultar, incluso en entornos profesionales, algunos sitios de análisis online de sitios web sospechosos. Gracias a Lenny Zeltser tenemos un extenso recopilatorio de herramientas de análisis gratuitas, muchas de las cuales consultan bases de datos de listas negras, otras directamente realizan un rápido análisis de las URL y otras... ambas:



  • AVG LinkScanner Drop Zone: Analiza la URL en tiempo real en busca de amenazas
  • BrightCloud URL/IP Lookup: Presenta datos históricos de la reputación del sitio web
  • Comodo Web Inspector: Examina la URL en tiempo real
  • Cisco SenderBase: Presenta datos históricos de la reputación del sitio web
  • Cyscon SIRT: Proporciona datos históricos de direcciones IP, dominios y ASN
  • Deepviz: Ofrece datos históricos de Intel sobre IP, dominios, etc. .
  • FortiGuard lookup: Muestra el historial de URL y la categoría
  • Is It Hacked: Realiza controles propios de la URL en tiempo real y consulta algunas listas negras
  • IsItPhishing: Evalúa la URL especificada en tiempo real
  • KnownSec: Presenta los datos de reputación históricos acerca de la página web; en chino sólo
  • Norton Safe Web: Se presentan los datos reputación histórica sobre el sitio web
  • PhishTank: Busca la URL en su base de datos de sitios web de phishing conocidos
  • Malware Domain List: Busca sitios web maliciosos reportados recientemente
  • MalwareURL: Busca la URL en la lista histórica de sitios web maliciosos
  • McAfee Site Advisor: Presenta datos de reputación histórica sobre el sitio
  • McAfee TrustedSource: Presenta los datos de reputación histórica sobre el sitio web
  • MxToolbox: Consulta múltiples fuentes de reputación para obtener información sobre la dirección IP o el dominio
  • Quttera ThreatSign: Escanea la URL especificada en busca de presencia de malware
  • Reputation Authority: Muestra los datos de reputación del dominio especificado o la dirección IP
  • Sucuri SiteCheck: Escanea la URL de malware en tiempo real y busca en varias listas negras
  • Trend Micro Web Reputation: Presenta los datos de reputación histórica sobre el sitio web
  • Unmask Parasites: Busca la URL en la base de datos de navegación segura de Google
  • URL Blacklist: Busca la URL en su base de datos de sitios sospechosos
  • URL Query: Busca la URL en su base de datos de sitios sospechosos y examina el contenido del sitio
  • URLVoid: Busca la URL en varios servicios de blacklisting
  • VirusTotal: Busca la URL en varias bases de datos de sitios maliciosos
  • vURL: Recupera y muestra el código fuente de la página; consulta su situación en varias listas negras
  • WebPulse Site Review: Busca la página web en la base de datos de BlueCoat
  • Wepawet: Analiza la URL en tiempo real en busca de amenazas
  • Zscaler Zulu URL Risk Analyzer: Examina la URL usando técnicas históricas y en tiempo real

martes, 9 de febrero de 2016

Herramienta para "hackear" Facebook realmente instala spyware.



Piénsalo dos veces antes de querer 'hackear' la cuenta de algún amigo o conocido de Facebook, ya que estarías exponiéndose a un spyware que hasta hace poco era distribuido por correo electrónico y archivos de Microsoft Office infectados. Una supuesta herramienta para hackear cuentas de Facebook oculta una variante del malware Remtasu, capaz de coleccionar información sensible y enviarla a sus servidores.




El malware en cuestión no es nuevo, pues fue descubierto hace cuatro años. La novedad es que una de sus variantes se ha vuelto popular al distribuirse por un medio aparentemente más efectivo que los correos electrónicos, porque la gente que ignora su existencia está muy interesada en hacerle daño a otros 'hackeando' su cuenta de Facebook, sin embargo, el tiro les podría 'salir por la culata', según el reporte de Softpedia.

La variante Win32/Remtasu.Y fue descubierta hace algunas semanas en el supuesto software de hacking llamado Hack Facebook, disponible para su descarga gratuita. Los usuarios caen en la trampa de sus capacidades y se exponen a un spyware que puede monitorear el uso del teclado, robar información del portapapeles, luego guardar los datos coleccionados localmente y enviarlos a un servidor remoto.

Por si fuera poco, el proceso del malware se inicia junto con el sistema utilizando una técnica bastante conocida. Remtasu se copia a sí mismo en una carpeta llamada InstallDir, ubicada dentro de la carpeta System32 de Windows. Crea una clave de registro que le permite iniciar tras cada reinicio, convirtiéndose en una amenaza persistente para el usuario con malas intenciones, en el doble sentido del enunciado.

De acuerdo con ESET, los países más afectados por infecciones de esta variante de Remtasu se encuentran en América Latina, una lista liderada por el país sudamericano Colombia con el 65%, seguida por el país del sureste asiático Tailandia con el 6%, México con el 3% y Perú con el 2 por ciento. Las infecciones tienen altas posibilidades de éxito cuando el usuario no dispone de un producto antivirus.

La recomendación más inteligente para no ser víctima de este spyware es evitar a toda costa cualquier herramienta que se anuncie con la capacidad de hackear una cuenta de Facebook, desconfiando aún más si está disponible gratuitamente. Siempre se recomienda instalar algún programa antivirus, y las opciones gratuitas están al alcance de todos.

jueves, 14 de enero de 2016

Shodan: Camaras publicas en El Salvador filtros de búsqueda

Antes que nada esto noes un proceso nada complicado , cualquiera puede realizarlo lo que hemos hecho es clasificar los filtros mas potentes para buscar en nuestro país camaras de seguridad los cuales en su mayoría están aun con password y usuario por predeterminado de la cámara que en su mayoría es "admin , admin"

Shodan nos permite hacer diferentes filtros para poder encontrar los dispositivos que buscamos por ejemplo el primer filtro que usaremos sera : 

Server: GeoHttpServer country:sv
 

lo cual nos brinda un total de 8 cámaras lo cual no es una cifra muy grande pero esto nos brinda acceso a camaras que estan usando un servidor geohttpServer el cual tiene la siguiente característica : No debemos de saber la clave ni comenzar a indagar con las claves por default que pudieran ser en este caso ya que este te deja fisgonear en modo "guest"


Lo cual nos brinda una vista de unas de las calles de san salvador y existen 16 cámaras más solo en este servidor.



otro filtro que es demasiado bueno para cuando se tratan de hacer búsquedas regionales es :


port:37777 country:sv

Usar este filtro además de traerse las cámaras web conectadas a una salida por medio del puerto 80 , da un cantidad de IP's bastante grande con la cual ya podemos aplicar filtros como por "ciudad" por ejemplo si quisieras buscar solo los de "santa tecla" el filtro seria el siguiente "port:37777 country:sv city:santa tecla".



también la gran mayoría de estos cuando se les da click a las cámaras muestra la siguiente interfaz la cual por supuesto responde a la contraseña por default que posee casi todas las cámaras de seguridad "usuario:admin pass:admin" lo cual esperamos que corrijan esto ya que es algo que se debe de cambiar el primer dia.



Luego de esto llegamos a una interface con todas las funciones que da el segmento de cámaras , podemos configurarlo, grabar, tomar fotos, crear Alarmas, etc. "muy bonito los servidores que tienen ahi por cierto".



Y así existen docenas de lugares en el salvador los cuales llegaron solo a ponerles las cámaras de seguridad sin configurar absolutamente nada, casi todos responden a "admin,admin", "admin, enter" , "root,root" y otras contraseñas por default.

La lista de los demás filtros de cámaras en el salvador a continuación traen una gran cantidad de cámaras que no solo responden a los password por default sino que a veces ni un login poseen:

Server: GeoHttpServer country:sv

server: boa WWW-Authenticate: Camera country:sv

Content-Length: 2574 country:sv

port:37777 country:sv

title:'+tm01+' country:sv

netwave ip camera country:sv

netwave ip camera country:sv


axis country:sv

Pero esto no acaba Aquí también encontramos accesos a los VDR de las cámaras lo cual nos dio bastante gracia por lo siguiente.

Filtro para los VDR: 
title:"Network Video Recorder" country:sv

No entendemos que sea posible que se tomen la molestia de agregar un SSL y no cambiar la password de default admin , admin .. pero bueno son cosas con las que uno se encuentra en internet.



Luego de esto ya tenemos acceso a todo practicamente , podemos ver el espacio disponible de 308 gb podemos borrar todas las grabaciones , ver las camaras , generar eventos de grabación etc. todas las opciones están a nuestra disponibilidad , y esto creemos que es de una gasolinera  ya que hace referencias a bombas.



Pero luego de esto también nos tomamos la molestia de alertar a ciertas personas que sus camaras web no tienen la configuración adecuada ya que son demasiadas y tienen prácticamente todo de fabrica hasta la contraseña y que por favor actualizaran sus credenciales para ingresar a las camaras y nos sorprendimos que fue bien recibido eso y no se contesto de una manera hostil ya que no a todo mundo le gusta que le muestren sus errores.



Con esto terminamos esta investigación y si van a instalar camaras de seguridad por favor cambiar el password y el usuario por default que traen algunas camaras.

saludos, 



sábado, 9 de enero de 2016

Clonar un portal Moddle (y mas) con wget

Buscando una manera efectiva y rápida para clonar un sitio web, buscando la mejor herramienta tipo Teleport Pro o HTTrack, cuando un amigo me comentó que wget es bastante potente incluso para spidering/crawling. Y tanto que sí basta echar un vistazo al manual de la herramienta para darse cuenta de que wget no sólo vale para descargar un simple fichero, si no que tiene muchísimas opciones y parámetros que se pueden adaptar según el sitio web que quieras duplicar.

Sirva de ejemplo el de esta entrada con el que es posible crear un mirror de cualquier portal que use Moodle, ya sabéis, un sistema de gestión de cursos de formación. Imaginemos lo rápido que obtendríamos una copia de un curso en concreto que nos interesara para poder consultarlo offline cuando nos vamos de viaje...

Primero obtenemos la cookie ya que, evidentemente, la autenticación en Moodle se realiza mediante un formulario de login:


wget --load-cookies my-cookies.txt \
--post-data='username=YOUR_USERNAME&password=YOUR_PASSWORD&testcookies=1'
--save-cookies=my-cookies.txt --keep-session-cookies http://moodlesite.com/

Luego, con dicha cookie, comenzamos con el mirror mediante los siguientes parámetros:

wget --load-cookies my-cookies.txt --keep-session-cookies --save-cookies my-cookies.txt\
--referer=http://moodlesite.com/login/index.php -m -E -k
--reject logout*,*cal_m*,*cal_y*,post.php*,*subscribe*,help.php*,enrol.php*
--exclude-directories=/calendar http://moodlesite.com/course/view.php?id=XXX
-m: activa el mirroring. Es equivalente a ‘-r -N -l inf –no-remove-listing’
-E: si un fichero de tipo ‘application/xhtml+xml’ o ‘text/html’ es descargado y la URL no termina con la regexp ‘\.[Hh][Tt][Mm][Ll]?’, esta opción pondrá el sufijo ‘.html’
-k: después de que la descarga se complete, convierte los enlaces para hacerlos accesibles de forma local.
--exclude-directories: directorios que el crawler saltará.
--reject: indica los ficheros que wget no salvará al disco

Y básicamente esto sería lo suficiente para empezar y hacer un mirror de un portal Moodle. Luego podríamos hacer menos "ruido" modificando el user-agent, usando un proxy (Tor!), añadiendo pausas entre descargas, etc. 


wget -r -l 0 -U Mozilla -t 1 -nd -D playboy.com -A jpg,jpeg,gif,png "http://www.le-website" -e robots=off

domingo, 3 de enero de 2016

SSLv3 ya esta oficialmente caducado

Ataques como POODLE y BEAST pusieron en entredicho la seguridad de SSL. A principios de año, los principales fabricantes (Microsoft, Google y Mozilla) bloquearon SSL por defecto en sus navegadores y surgieron iniciativas como disablessl3.com para ayudar a los administradores a desactivarlo. 



Todo ello ha acelerado que el IETF (Internet Engineering Task Force) declare definitivamente obsoleto a SSL v3. El documento de norma RFC7568 publicado este mes asevera SSLV3 como "no suficientemente seguro" y prohíbe volver a usarlo en nuevas aplicaciones:

"SSLv3 NO DEBE ser utilizado", dice el documento. "La negociación de SSLv3 desde cualquier versión de TLS no debe permitirse. Cualquier versión de TLS es más segura que SSLv3, aunque la versión más alta disponible es preferible". 

RFC http://www.rfc-editor.org/rfc/rfc7568.txt