Mostrando entradas con la etiqueta web. Mostrar todas las entradas
Mostrando entradas con la etiqueta web. Mostrar todas las entradas

lunes, 28 de marzo de 2016

Cuando Facebook dice que tu computadora está infectada con malware


Cuando Facebook dice que tu computadora está infectada con malware

Hace un par de años Facebook anunció que comenzaría a trabajar con algunas empresas de antivirus para ayudar a las personas a proteger sus equipos. Desde entonces se encuentra en funcionamiento un sistema que al detectar una interacción sospechosa entre el equipo y Facebook se lanza una advertencia de seguridad.
El mensaje que aparece en la página web es similar al de la siguiente imagen, se trata de un checkpoint que no permite continuar hasta que el equipo se limpia:
facebook mensaje de malware
Mensaje de Facebook: Your Computer Needs to Be Cleaned
En el paso siguiente Facebook ofrece la descarga una herramienta gratuita para que los usuarios la instalen y realicen un análisis en busca de malware. Incluso recomiendan utilizarla si ya se cuenta con otro antivirus instalado o algún programa similar.
Las empresas con las cuales trabajan son por ahora F-Secure, Trend Micro, Eset y Kaspersky:
facebook descarga de antivirus
Facebook de invita a descargar un antivirus
De acuerdo a una publicación realizada por el equipo de seguridad de Facebook en junio del año pasado, desde que lanzaron este sistema de protección han ayudado a limpiar más de 2 millones de computadoras que estaban infectadas mientras se conectaban a Facebook.
La iniciativa es buena dado que muchos malwares aprovechan las redes sociales para propagarse, ya sea robando los datos de acceso o instalándose de forma oculta en el navegador o el sistema. Y es así como algunas infecciones llegan a ser realmente muy virales al propagarse entre las personas conocidas.
El problema de estas notificaciones que muestra Facebook es que generan mucha desconfianza, de hecho estas capturas me las envió un amigo informático que no estaba del todo seguro si eran reales o no.
Se parecen mucho a un intento de engaño o ingeniería social similar al que utilizan los falsos antivirus para que las víctimas los terminen instalando. Incluso no sería extraño que los ciberdelincuentes emulen este formato de advertencias para infectar o engañar a los usuarios de Facebook con descargas falsas como los pay per install y cosas por el estilo.
Para evitar confusiones sería mejor que el propio Facebook ofreciera realizar un scan online o mejor aún que realice una redirección hacia una página de ayuda donde se explique mejor la situación, ya que toma por sorpresa a la mayoría de los usuarios.
Limpiando cookies y temporales para salir de este checkpoint:
En la computadora de mi amigo la advertencia de Facebook aparecía únicamente cuando intentaba acceder desde el navegador Chrome, desde Firefox o el dispositivo móvil se podía loguear sin problemas.
Su computadora además estaba limpia, no tenía extensiones sospechosas en el navegador y la herramienta que se descargó no detectó ningún problema. La solución al final fue sencilla, bastó con limpiar las cookies y archivos temporales del navegador para que todo volviera a la normalidad.
La advertencia se disparó entonces por algún archivo temporal que estaba en el navegador y Facebook lo clasificó como malware.
Sin embargo, su cuenta quedó con algunas funciones bloqueadas temporalmente, por ejemplo no puede enviar enlaces por chat desde ningún dispositivo apareciendo un mensaje que dice ‘Acción no disponible en este momento‘. Esta limitación debería de mantenerse solo por algunos días por cuestiones de seguridad y luego desaparecer.

lunes, 21 de marzo de 2016

SECURITY ONION: DISTRIBUCIÓN GNU/LINUX PARA ANÁLISIS DE RED




Muchas veces nos toca analizar el tráfico de red intercambiado entre una máquina e Internet, o incluso comprobar si un equipo tiene alguna variedad de malware que lleve a cabo actividad de red, ya sea para atacar a otras máquinas o para comunicarse con el C&C de una botnet.

En esas situaciones, o simplemente en un despliegue preventivo de sondas IDS, la distribución Linux opensource Security Onion,  de la que hablo en este post, puede servir de gran utilidad. 

Básicamente, incorpora de forma preinstalada, diversas herramientas ampliamente conocidas, un IDS comoSnort y/o Suricata (nos da a elegir qué herramienta deseamos usar), GUIs para monitorizar los eventos de forma automática (SquertSguil), herramientas específicas para análisis de PCAPs (WiresharkNetworkMiner) y herramientas populares de análisis forense de red como (Bro o Xplico). De algunas de ellas hemos hablado ampliamente en SbD en vidas pasadas.



En muchas ocasiones, pensamos que puede resultarnos interesante montar y elegir qué herramientas queremos habilitar para nuestro despliegue de sondas, y generalmente cuando me preguntan o en diversas formaciones, recomiendo hacer siempre una instalación mínima e instalar las herramientas justas y necesarias para cada caso. 

Sin embargo, a veces la configuración de determinadas herramientas como Bro, o la integración con PF_RING, para entornos de grandes necesidades de tráfico, pueden resultar problemáticas, y se agradece tener un punto de partida desde el cuál empezar con varias herramientas ya integradas, pudiendo deshabilitar aquello que no nos interese, dejando el resto.

En estos casos, es cuando Security Onion me ha resultado de gran utilidad, puesto que en pocos minutos ya trae todo lo necesario y con un único wizard se configura la mayoría de los productos. 


Está basada en Ubuntu y viene con entorno gráfico, así como varias herramientas que se pueden gestionar vía web. 

Una de las herramientas más interesantes que trae es ELSA (Enterprise Log Search and Archive), que permite hacer la vida cómoda al analista, de forma gráfica, cuando tiene que interactuar con Bro.


Con esta solución, se puede llegar a hacer un buen NSM (o sistema de gestión de red) permitiendo configurar un nodo como servidor y el resto como sondas, de manera que se pueda consultar toda la información recopilada desde un mismo punto centralizado.   

Por buscarle una pega, en la última versión de Security Onion, han eliminado de la lista de herramientas una de las interfaces para Snort que más me gustan, que es Snorby. Aun así, supongo que puede seguirse instalando manualmente.

Y si ya tengo un despliegue de sondas hecho, pero me interesan algunas de Security Onion ¿Qué hago?

Bueno pues otra de las ventajas que tiene Security Onion, es que no es necesario que instales la distribución entera y partas de ella, sino que puedes incorporar únicamente los repositorios al sources.list de otra distribución basada en Debian/Ubuntu e instales aquellos paquetes que te interesan, o todos juntos.

Para el nuevo curso de Análisis Forense Digital en Profundidad que vamos a dar en Securízame, en el módulo I, en la parte en la que daré pautas sobre cómo construir un Laboratorio Forense, demostraré cómo incorporar y configurar las herramientas de Security Onion en una distribución específica para forense como es Caine, de la que ya hemos hablado en SbD.

Bajo estas líneas, os dejo una lista de videos de Security Onion, en el que hay un How-to de cómo hacer la instalación, configuración y parte de la operación. 

martes, 23 de febrero de 2016

Listado de herramientas online para escanear sitios web potencialmente maliciosos

¿Has visto un comportamiento anómalo navegando por cierto sitio web? ¿Estás observando un patrón extraño de varios usuarios accediendo hacia un servidor sospechoso a través de tu proxy y/o firewall? ¿O quizás simplemente quieres comprobar si el enlace de un mensaje de correo electrónico es seguro antes de acceder a él? 
Son sólo unos ejemplos de lo útiles que pueden resultar, incluso en entornos profesionales, algunos sitios de análisis online de sitios web sospechosos. Gracias a Lenny Zeltser tenemos un extenso recopilatorio de herramientas de análisis gratuitas, muchas de las cuales consultan bases de datos de listas negras, otras directamente realizan un rápido análisis de las URL y otras... ambas:



  • AVG LinkScanner Drop Zone: Analiza la URL en tiempo real en busca de amenazas
  • BrightCloud URL/IP Lookup: Presenta datos históricos de la reputación del sitio web
  • Comodo Web Inspector: Examina la URL en tiempo real
  • Cisco SenderBase: Presenta datos históricos de la reputación del sitio web
  • Cyscon SIRT: Proporciona datos históricos de direcciones IP, dominios y ASN
  • Deepviz: Ofrece datos históricos de Intel sobre IP, dominios, etc. .
  • FortiGuard lookup: Muestra el historial de URL y la categoría
  • Is It Hacked: Realiza controles propios de la URL en tiempo real y consulta algunas listas negras
  • IsItPhishing: Evalúa la URL especificada en tiempo real
  • KnownSec: Presenta los datos de reputación históricos acerca de la página web; en chino sólo
  • Norton Safe Web: Se presentan los datos reputación histórica sobre el sitio web
  • PhishTank: Busca la URL en su base de datos de sitios web de phishing conocidos
  • Malware Domain List: Busca sitios web maliciosos reportados recientemente
  • MalwareURL: Busca la URL en la lista histórica de sitios web maliciosos
  • McAfee Site Advisor: Presenta datos de reputación histórica sobre el sitio
  • McAfee TrustedSource: Presenta los datos de reputación histórica sobre el sitio web
  • MxToolbox: Consulta múltiples fuentes de reputación para obtener información sobre la dirección IP o el dominio
  • Quttera ThreatSign: Escanea la URL especificada en busca de presencia de malware
  • Reputation Authority: Muestra los datos de reputación del dominio especificado o la dirección IP
  • Sucuri SiteCheck: Escanea la URL de malware en tiempo real y busca en varias listas negras
  • Trend Micro Web Reputation: Presenta los datos de reputación histórica sobre el sitio web
  • Unmask Parasites: Busca la URL en la base de datos de navegación segura de Google
  • URL Blacklist: Busca la URL en su base de datos de sitios sospechosos
  • URL Query: Busca la URL en su base de datos de sitios sospechosos y examina el contenido del sitio
  • URLVoid: Busca la URL en varios servicios de blacklisting
  • VirusTotal: Busca la URL en varias bases de datos de sitios maliciosos
  • vURL: Recupera y muestra el código fuente de la página; consulta su situación en varias listas negras
  • WebPulse Site Review: Busca la página web en la base de datos de BlueCoat
  • Wepawet: Analiza la URL en tiempo real en busca de amenazas
  • Zscaler Zulu URL Risk Analyzer: Examina la URL usando técnicas históricas y en tiempo real

domingo, 7 de febrero de 2016

Configura tu navegador para mejorar tu privacidad

Como ya comentamos en post anteriores los navegadores web modernos no han sido diseñados para asegurar la privacidad de la web. Los navegadores envía información que te hace único entre millones de usuarios y por lo tanto fáciles de identificar. En un post anterior estuvimos hablando sobre WebRTC y como mejorar la privacidad de nuestro navegador.




En esta ocasión nos daremos unas nociones básicas para configurar nuestro navegador, veamos:

Escribir en la barra de direcciones del navegador about:config
Aparecerá un mensaje alertando que tengamos cuidado con lo que tocamos, no se vaya a romper ni caso, hacer clic en “tendré cuidado, lo prometo”.



A continuación seguimos las siguientes instrucciones:


-privacy.trackingprotection.enabled = true
Se trata de Mozilla una nueva construcción en el seguimiento de protección.
-geo.enabled = false
Deshabilita la geolocalización.
-browser.safebrowsing.enabled = false
Desactiva la protección de phishing y navegación segura de Google.
-browser.safebrowsing.malware.enabled = false
Desactiva el check de malware de Google.
-dom.event.clipboardevents.enabled = false
Digamos que desactiva si alguien, pega o corta algo de una página web, y permite saber que parte de la página había sido seleccionado.
-network.cookie.cookieBehavior = 1
-Deshabilita cookies.
0 = acepta todas cookies por defecto.
1 = sólo se aceptan desde el sitio de origen (bloquea cookies de terceros).
2 = bloquea todas las cookies por defecto.
-network.cookie.lifetimePolicy = 2
Las cookies se eliminan al final de la sesión.
0 = se acepta cookies normalmente.
1 = prompt para cada cookie.
2 = se acepta sólo para la sesión actual.
3 = se acepta para N días.
-browser.cache.offline.enable = false
Deshabilita la caché sin conexión.
-browser.send_pings = false
El atributo podría ser útil para permitir que sitios web de seguimiento de clics de los visitantes.
-webgl.disabled = true
WebGL es un riesgo de seguridad potencial.
-dom.battery.enabled = false
Propietarios de sitios web pueden rastrear el estado de la batería de nuestros dispositivos.
-browser.sessionstore.max_tabs_undo = 0





Fuentes: http://kb.mozillazine.org/Category:Security_and_privacy-related_preferences


http://security.stackexchange.com/questions/13799/is-webgl-a-security-concern

domingo, 3 de enero de 2016

SSLv3 ya esta oficialmente caducado

Ataques como POODLE y BEAST pusieron en entredicho la seguridad de SSL. A principios de año, los principales fabricantes (Microsoft, Google y Mozilla) bloquearon SSL por defecto en sus navegadores y surgieron iniciativas como disablessl3.com para ayudar a los administradores a desactivarlo. 



Todo ello ha acelerado que el IETF (Internet Engineering Task Force) declare definitivamente obsoleto a SSL v3. El documento de norma RFC7568 publicado este mes asevera SSLV3 como "no suficientemente seguro" y prohíbe volver a usarlo en nuevas aplicaciones:

"SSLv3 NO DEBE ser utilizado", dice el documento. "La negociación de SSLv3 desde cualquier versión de TLS no debe permitirse. Cualquier versión de TLS es más segura que SSLv3, aunque la versión más alta disponible es preferible". 

RFC http://www.rfc-editor.org/rfc/rfc7568.txt