jueves, 14 de enero de 2016

Shodan: Camaras publicas en El Salvador filtros de búsqueda

Antes que nada esto noes un proceso nada complicado , cualquiera puede realizarlo lo que hemos hecho es clasificar los filtros mas potentes para buscar en nuestro país camaras de seguridad los cuales en su mayoría están aun con password y usuario por predeterminado de la cámara que en su mayoría es "admin , admin"

Shodan nos permite hacer diferentes filtros para poder encontrar los dispositivos que buscamos por ejemplo el primer filtro que usaremos sera : 

Server: GeoHttpServer country:sv
 

lo cual nos brinda un total de 8 cámaras lo cual no es una cifra muy grande pero esto nos brinda acceso a camaras que estan usando un servidor geohttpServer el cual tiene la siguiente característica : No debemos de saber la clave ni comenzar a indagar con las claves por default que pudieran ser en este caso ya que este te deja fisgonear en modo "guest"


Lo cual nos brinda una vista de unas de las calles de san salvador y existen 16 cámaras más solo en este servidor.



otro filtro que es demasiado bueno para cuando se tratan de hacer búsquedas regionales es :


port:37777 country:sv

Usar este filtro además de traerse las cámaras web conectadas a una salida por medio del puerto 80 , da un cantidad de IP's bastante grande con la cual ya podemos aplicar filtros como por "ciudad" por ejemplo si quisieras buscar solo los de "santa tecla" el filtro seria el siguiente "port:37777 country:sv city:santa tecla".



también la gran mayoría de estos cuando se les da click a las cámaras muestra la siguiente interfaz la cual por supuesto responde a la contraseña por default que posee casi todas las cámaras de seguridad "usuario:admin pass:admin" lo cual esperamos que corrijan esto ya que es algo que se debe de cambiar el primer dia.



Luego de esto llegamos a una interface con todas las funciones que da el segmento de cámaras , podemos configurarlo, grabar, tomar fotos, crear Alarmas, etc. "muy bonito los servidores que tienen ahi por cierto".



Y así existen docenas de lugares en el salvador los cuales llegaron solo a ponerles las cámaras de seguridad sin configurar absolutamente nada, casi todos responden a "admin,admin", "admin, enter" , "root,root" y otras contraseñas por default.

La lista de los demás filtros de cámaras en el salvador a continuación traen una gran cantidad de cámaras que no solo responden a los password por default sino que a veces ni un login poseen:

Server: GeoHttpServer country:sv

server: boa WWW-Authenticate: Camera country:sv

Content-Length: 2574 country:sv

port:37777 country:sv

title:'+tm01+' country:sv

netwave ip camera country:sv

netwave ip camera country:sv


axis country:sv

Pero esto no acaba Aquí también encontramos accesos a los VDR de las cámaras lo cual nos dio bastante gracia por lo siguiente.

Filtro para los VDR: 
title:"Network Video Recorder" country:sv

No entendemos que sea posible que se tomen la molestia de agregar un SSL y no cambiar la password de default admin , admin .. pero bueno son cosas con las que uno se encuentra en internet.



Luego de esto ya tenemos acceso a todo practicamente , podemos ver el espacio disponible de 308 gb podemos borrar todas las grabaciones , ver las camaras , generar eventos de grabación etc. todas las opciones están a nuestra disponibilidad , y esto creemos que es de una gasolinera  ya que hace referencias a bombas.



Pero luego de esto también nos tomamos la molestia de alertar a ciertas personas que sus camaras web no tienen la configuración adecuada ya que son demasiadas y tienen prácticamente todo de fabrica hasta la contraseña y que por favor actualizaran sus credenciales para ingresar a las camaras y nos sorprendimos que fue bien recibido eso y no se contesto de una manera hostil ya que no a todo mundo le gusta que le muestren sus errores.



Con esto terminamos esta investigación y si van a instalar camaras de seguridad por favor cambiar el password y el usuario por default que traen algunas camaras.

saludos, 



miércoles, 13 de enero de 2016

Apps Mágicas para Hackear Facebook.

Conseguir la contraseña de Facebook de una cuenta es una de las peticiones más usuales que se suele recibir de la gente que busca solucionar sus problemas invadiendo la intimidad de las personas cercanas. Hay una gran demanda para este tipo de servicios, y por ende aparece la oferta de este tipo de servicios por medio de muchas maneras, casi todas con el fin de engañar al que busca hackear Facebook. Desde engaños al uso de "págame y ya me pongo yo a conseguirte la contraseña que yo hago unos troyanos superfuertes", hasta las típicas falsas apps mágicas que se comercializan para espiar WhatsApp en las que supuestamente pones un número de teléfono y al instante te da las conversaciones que de la otra persona. 



Estas apps mágicas para espiar son algo muy utilizado en el mundo del fraude online, y en casos como las apps mágicas para WhatsApp han generado auténticos negocios como hemos visto en el pasado. 



La encontré mientras buscaba apps hablaran de SQL Injection y me llamó poderosamente la atención.  "¿Una app para hackear Facebook que está relacionada con SQL Injection? Esto hay que verlo". Tal y como se puede ver en la imagen de arriba, el crespón negro indica que la app fue retirada de Google Play hace varios meses.

Figura 3: Descripción, descargas e información de FaceHack en Google Play

El asunto del SQL Injection aparecía en la descripción, donde los autores presumen de que son unos tipos son unos mega hax0RDs con capacidades superiores a las que tienen los ingenieros de seguridad de Facebook y todos los investigadores que participan en el Bug Bounty y son capacidades de sacar las passwords usando Fuerza Bruta y bugs de SQL Injection que solo ellos tienen. Tiene gracia, pero ya que vas a meter una trola a alguien, que sea a lo grande, ¿no?. De hecho no será la primera vez que alguna gran empresa como Apple se come ataques de Brute Force en sus servidores o bugs de SQL Injection en sitios de renombre.

Aún así, publicar un par de 0days de Facebook en una app en Google Play no parece lo más inteligente para un hax0RD del nivel de estos autores, así que esta canción se canta sola, así que decidí descargarla y darle un vistazo. Primero una descompresión del APK, luego una extracción del código con dex2jar para sacar los ficheros .class y luego usando JAD y Show My Code a leer un poco el código de la app y para ver la magia.

Al extraer el código se podía ver que la parte del ataque SQL Injection la tenían en una rama completamente a parte, así que me fui a ver qué hacían por allí. La función que más me gustó fue esta de DoSomeTasks para tener entretenido al usuario de la app.



Esta función se llamaba de vez en cuando con algunos retardos de tiempo para que se viera lo duro y cansado que era el trabajo de esta pobre app tratando de sacar la contraseña de la víctima.

Figura 5: Retardos de tiempo periódicos en la app

Eso sí, la contraseña la saca, y la saca con emoción. Al estilo que buscan los periodistas cuando graban un reportaje para la tele. Visualizando la tensión poco a poco por pantalla. Primero intentando conectar una vez con mucha dificultad.



Luego intentándolo otra vez, para al final conseguirlo y poder sacar por pantalla la password de la víctima que esta app mágica va a sacar para el atacante.



Cuando sale la contraseña, se la saca de una variable que se llama StrWhat? Str?¿De dónde ha salido ese Str con una password? Había que encontrar ese Str, así que a buscar la variable por todo el programa. Y ahí está, es mágico.



Como se puede ver, lo único que hace es tirar un dado y sacar una contraseña Random para mostrársela al usuario y listo. ¡Eso sí es magia! Alguno podrá pensar que esto es una locura, pero... ¿no hacen esto los magos todos los días en los programas de consultorio de magia en la tele y son legales y pagan sus impuestos? Eso sí, por pantalla tiran comandos SQL para que se vea el SQL Injection.



Lo cierto es que el ataque de Brute Force era similar, así que fui a capón en busca de la variable Str para ver cómo lo hacía en la otra rama del ataque, para ver que era exactamente el mismo juego de magia e imaginación.



¿Y todo por qué? Pues para monetizar el uso de la app con publicidad de Mobile Core, que nose olviden que en la descripción de esta app se puede ver que tenía ya más de 10.000 descargas de usuarios que buscaban robar passwords de otros.



Por supuesto, el truco este de la app mágica para hackear Facebook existe también en versión escritorio, e incluso hay un vídeo demostrativo de FaceHacker 2014 que demuestra como se obtienen las passwords. Unos crack de los efectos especiales en vídeo. Todo esto, con lo fácil que es robar una cuenta de Facebook en 5 segundos de descuido o buscar los posts privados o borrados en el índice de Google. Vista la cantidad de gente que hay buscando cómo hackear Facebook, fortifica tu cuenta cuanto antes.

martes, 12 de enero de 2016

OSFLClone: herramienta para clonar y crear imagenes de disco forenses.

OSFClone es una solución open-source, gratuita y auto-arrancable que permite crear o clonar imágenes de disco exactas en formato RAW de forma rápida e independiente del sistema operativo instalado. También es compatible con unidades de imagen en formato AFF(Advance Forensics Format), un formato abierto y extensible para almacenar imágenes de disco y metadatos asociados. 



Su estándar abierto permite a los investigadores utilizar de forma rápida y eficiente sus herramientas preferidas para el análisis de la unidad. Después de crear o clonar una imagen de disco, se puede montar la imagen con PassMark OSFMount antes de la realización de análisis con OSForensics PassMark™. 

OSFClone crea una imagen forense de un disco, preservando los sectores no utilizados, el espacio de slack, la fragmentación de archivos y los registros de archivos no borrados del disco duro original. Es posible clonar discos FAT, NTFS y unidades USB conectadas. OSFClone se puede arrancar desde CD/DVD, o desde unidades flash USB. 

OSFClone también puede crear imágenes de disco en formato dc3dd. El formato dc3dd es ideal para la informática forense debido a su mayor nivel de informes de progreso y errores y la capacidad de 'hashear' archivos al vuelo. 

Comparando cada hash MD5 o SHA1, permite verificar que un clon del disco es idéntico al de la unidad de origen. Después de la creación de imágenes, puede elegir entre una gama de opciones de compresión para reducir el tamaño de la imagen creada, aumentando la portabilidad y ahorrando espacio en disco. 

Por último, otra característica interesante de OSFClone es la posibilidad de salvar meta-datos forenses como números de casos, el número de pruebas, el nombre del investigador, la descripción y referencias de control
.

lunes, 11 de enero de 2016

Uso malicioso del API HTML5 para controlar el vibrador del movil

HTML5 tiene un API para hacer uso del vibrador del móvil. Esto es útil para alertas, para meterse más en los juegos o para otras cosas divertidas como enviar mensajes Morse mediante vibraciones



Actualmente Chrome y otros navegadores de Android piden permisos para usar características como la geo-localización, la cámara, la libreta de direcciones, etc. como una medida para prevenir que se facilite información delicada sin consentimiento. Sin embargo, acceder al API de HTML5 que controla la vibración no genera ninguna alerta ni requiere permisos del usuario, al fin al cabo porque parece algo bastante inocuo. ¿Qué es lo peor que pudiera pasar, que agoten rápidamente la batería?

Pues como alertaba Terence Eden hace casi un año puede ser más peligroso de lo que parece... y estamos de acuerdo. Por ejemplo, una imagen como la de arriba, con una notificación falsa acompañada con una oportuna vibración puede ser mucho más creíble y hacer que un usuario se la crea más fácilmente.


¿No están enviando realmente un AirDrop o es la página la que nos está intentando engañar?

¿Y que pasa si combinamos esto con audio en HTML5 para crear una "llamada entrante" falsa? Pues como podéis ver si accede con nuestro smartphone a la siguiente página de demo es bastante fácil picar en este scam cuando estás navegando desde el móvil:

https://shkspr.mobi/vibratescam/


Y otra vuelta de tuerca. ¿Y si añadimos "navigator.vibrate" con muy *mala intension* en una web que tiene un XSS persistente? 

Pues imagina un usuario que está visitando un foro u otro site y no deja de vibrarle su smartphone... Pues eso, que acaba cerrando la página... 

Como diría un amigo: no sean malos.

Código:
<body>
   <script type="text/javascript">
      navigator.vibrate = navigator.vibrate || navigator.webkitVibrate || navigator.mozVibrate || navigator.msVibrate;
      navigator.vibrate([1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500]);
   </script>
   <img width="100%" src="phone.png" onclick="window.location.href='tel:09098790815';" />
   <audio autoplay="autoplay"> 
      <source src="ring.mp3" /> 
   </audio>
</body>

domingo, 10 de enero de 2016

Lista de códigos secretos en Android.

Casi desde el nacimiento de los teléfonos móviles existen códigos secretos para activar diversas funciones y realizar diferentes diagnósticos. A continuación recopilamos un listado de aquellos códigos conocidos para Android, algunos específicos y sólo funcionales para algunos fabricantes. ¿Conoces alguno más?



Información del dispositivo

*#06# : Visualización del número IMEI del dispositivo 
*#*#1111#*#* : Información sobre la versión de software FTA
*#*#2222#*#* : Información sobre la versión del hardware FTA 
*#*#1234#*#* : Información sobre la versión de software PDA y de firmware  
*#*#232337#*#* : Muestra la dirección Bluetooth del smartphone
*#*#232338#*#* :  Muestra la dirección MAC del la tarjeta WiFi del dispositivo

*#*#2663#*#* : Visualiza la versión de la pantalla táctil del smartphone  
*#*#3264#*#* : Muestra que versión de memoria RAM está disponible en el smartphone o la tablet
*#*#34971539#*#* : Visualiza la información detallada de las cámaras disponibles en el dispositivo
*#*#44336#*#* : Permite la visualización de la fecha de compilación y su lista de cambios
*#*#4636#*#* : Muestra estadística de uso, manejo de la batería, opciones avanzadas de conexiones (wifi, bluetooh, redes móviles) entre otras opciones.
*#*#4986*2650468#*#* : Al ingresar este código se puede ver la información de firmware, hardware, PDA y de RF Call Date del dispositivo 

*#12580*369# : Información detallada del software y hardware del dispositivo 
*#7465625# : Visualiza el estado actual de bloqueo del teléfono
*#872564# : Muestra información y estadísticas sobre el logging USB  


Pruebas

*#*#0*#*#* : Permite la ejecución de un test para la pantalla LCD

*#*#0842#*#* : Pruebas de iluminación a la pantalla y pruebas de vibración
 *#*#0283#*#* : Prueba de bucle de los paquetes de datos
*#*#0588#*#* : Realiza una prueba de detector de proximidad
*#*#1472365#*#* : Realiza una prueba rápida del GPS
*#*#1575#*#* : Pruebas avanzadas al GPS del dispositivo
*#*#232331#*#* : Ejecuta pruebas sobre Bluetooth
*#*#232339#*#* :  Pruebas las redes Wireless
*#*#2664#*#* : Pruebas sobre la pantalla táctil del dispositivo

*#*#3424#*#* : Programa de pruebas de función HTC Run
*#*#7262626#*#*: Con este código se ejecuta un test de campo o arranque del dispositivo
##33284# Realiza la prueba de campo
##3424# : Ejecutar el modo de diagnóstico


Menús ocultos

*#0*# : Acceso al menú de servicios de los últimos dispositivos Samsung Galaxy 
*#*#8255#*#* : Acceso al monitor del servicio Google Talk
*#301279# : Este código permite ingresar al Menú de control HSPA/HSUPA para seleccionar tipos de redes
##3282# : Muestra el menú EPST
##7764726 : Menú de servicio oculto para Motorola Droid
##778 (+tecla de llamada) : Esta opción permite visualizar el menú EPST  


Acciones

*#*#273282*255*663282*#*#* : Hacer una copia de seguridad inmediata de todos los archivos multimedia almacenados en el dispositivo.
*#*#7594#*#* : Con este código se puede apagar el teléfono inmediatamente

*2767*3855# : Formato dispositivo al estado de fábrica (se borrará todo el teléfono)
 *#*#7780#*#* : Restablecer la partición de datos / estado de fábrica
*#*#8351#*#* : Permite activar y visualizar el modo de registro en la marcación por voz

*#*#8350#*#* : Desactiva el registro del anterior código, la marcación por voz
*#9090# : Configuración de diagnóstico en el dispositivo
*#9900# : Código para entrar en el “Modo Dump” del sistema
**05**# : Lanza la pantalla de emergencia para desbloquear el código PUK
###8626337 : Ejecutar VOCODER
##786# : Apoyo Logístico inversa

*#*#197328640#*#* : Activar el modo “Prueba de servicio”

sábado, 9 de enero de 2016

Clonar un portal Moddle (y mas) con wget

Buscando una manera efectiva y rápida para clonar un sitio web, buscando la mejor herramienta tipo Teleport Pro o HTTrack, cuando un amigo me comentó que wget es bastante potente incluso para spidering/crawling. Y tanto que sí basta echar un vistazo al manual de la herramienta para darse cuenta de que wget no sólo vale para descargar un simple fichero, si no que tiene muchísimas opciones y parámetros que se pueden adaptar según el sitio web que quieras duplicar.

Sirva de ejemplo el de esta entrada con el que es posible crear un mirror de cualquier portal que use Moodle, ya sabéis, un sistema de gestión de cursos de formación. Imaginemos lo rápido que obtendríamos una copia de un curso en concreto que nos interesara para poder consultarlo offline cuando nos vamos de viaje...

Primero obtenemos la cookie ya que, evidentemente, la autenticación en Moodle se realiza mediante un formulario de login:


wget --load-cookies my-cookies.txt \
--post-data='username=YOUR_USERNAME&password=YOUR_PASSWORD&testcookies=1'
--save-cookies=my-cookies.txt --keep-session-cookies http://moodlesite.com/

Luego, con dicha cookie, comenzamos con el mirror mediante los siguientes parámetros:

wget --load-cookies my-cookies.txt --keep-session-cookies --save-cookies my-cookies.txt\
--referer=http://moodlesite.com/login/index.php -m -E -k
--reject logout*,*cal_m*,*cal_y*,post.php*,*subscribe*,help.php*,enrol.php*
--exclude-directories=/calendar http://moodlesite.com/course/view.php?id=XXX
-m: activa el mirroring. Es equivalente a ‘-r -N -l inf –no-remove-listing’
-E: si un fichero de tipo ‘application/xhtml+xml’ o ‘text/html’ es descargado y la URL no termina con la regexp ‘\.[Hh][Tt][Mm][Ll]?’, esta opción pondrá el sufijo ‘.html’
-k: después de que la descarga se complete, convierte los enlaces para hacerlos accesibles de forma local.
--exclude-directories: directorios que el crawler saltará.
--reject: indica los ficheros que wget no salvará al disco

Y básicamente esto sería lo suficiente para empezar y hacer un mirror de un portal Moodle. Luego podríamos hacer menos "ruido" modificando el user-agent, usando un proxy (Tor!), añadiendo pausas entre descargas, etc. 


wget -r -l 0 -U Mozilla -t 1 -nd -D playboy.com -A jpg,jpeg,gif,png "http://www.le-website" -e robots=off

DHCPwn: Herramienta para saturar el DHCPs

Es un ataque que consiste en realizar numerosas peticiones DHCP_REQUEST con direcciones MAC falsas a un servidor DHCP con el objetivo de agotar su espacio de direcciones asignables. De esta manera el servidor DHCP no será capaz de asignar más direcciones IP a los clientes que la soliciten impidiendo que puedan acceder inmediatamente a la red correspondiente.


Esta denegación de servicio temporal puede hacerse con herramientas de red/generadores de paquetes como Yersinia o Scapy, o sencillos scripts con peticiones en bash, o por ejemplo DHCPig (basado en scapy). 



 Pero aun así queremos presentarles la herramienta DHCPwn, otra herramienta en Python para saturar servidores DHCP.

Instalación:

$ git clone https://github.com/mschwager/dhcpwn.git
$ pip install -r requirements.txt


Uso:

Flood:
$ dhcpwn --interface wlan0 flood --count 256

Sniff:
$ dhcpwn --interface wlan0 sniff

Help:
$ dhcpwn -h

Recordar que este ataque de consumo de direcciones DHCP puede ser evitado fácilmente a nivel de switches y routers mediante DHCP Snooping y Dynamic ARP Inspection (DAI):


http://www.cisco.com/c/en/us/products/collateral/switches/catalyst-6500-series-switches/white_Paper_C11_603833.html

Básicamente podemos limitar el número de direcciones IP o simplemente configurar el switch para que sólo "aprenda" una MAC por puerto. También limitar el número de conexiones al servidor DHCP del router, o si lo preferís existen otras contra-medidas como 802.1x o reglas IPS. 

Y nosotros ¿aplicamos alguna regla? Recordar que no siempre los enemigos están detrás del firewall.

viernes, 8 de enero de 2016

10 posibles síntomas para saber si tu pc esta infectada

Una de las preguntas más frecuentes que recibimos de los usuarios en el Foro de InfoSpyware , es la de ¿Cómo saber si nuestro ordenandor está infectado por algún tipo de virus informático (Malwareo no?, ¿cuáles serían las claves o síntomas más comunes a tener en cuenta?, sobre todo, ante cualquier comportamiento anormal que esté presente.
Para responder a esta pregunta, hemos elaborado un listado que queremos compartirles, con los diez principales y posibles síntomas visibles de infección. Aún cuando hoy en día la mayoría de las amenazas informáticas están preparadas para pasar desapercibidas, siguen dejando rastro en nuestro equipo como la lentitud o la falta de conexión a Internet.
Los 10 posibles síntomas de infección de Malwares pueden ser:
 Mi ordenador me habla: aparecen todo tipo de pop-ups y mensajes en el escritorio. Aquí podría tratarse de un software espía o un falso antivirus o Rogueware.
 El PC va tremendamente lento. Aunque existen varios posibles motivos, se puede dar el caso de que un Troyano esté realizando tareas que consumen recursos.
 No arrancan las aplicaciones. Es un indicio de infección, aunque puede tratarse de otro fallo.
 No puedo conectarme a Internet o me conecto, pero navego muy lento. El Malware podría estar haciendo llamadas, robando así ancho de banda.
 Cuando se conecta a Internet, se abren muchas ventanas o el navegador muestra páginas no solicitadas. Este es un signo inequívoco de infección, ya que algunas amenazas están destinadas a redirigir tráfico a ciertos sitios.
 ¿Dónde han ido mis archivos? Existen tipos de Malware diseñados para borrar información, cifrarla o cambiarla de sitio.
 Mi antivirus ha desaparecido, mi Firewall está desactivado. Algunas amenazas se diseñan para deshabilitar el sistema de seguridad instalado.
 Mi ordenador me habla en un idioma raro. Puede que el PC esté infectado si se cambian los idiomas de las aplicaciones o la pantalla se vuelve del revés.
 Me faltan librerías y otros archivos para ejecutar aplicaciones. Esto también puede ser un indicio.
 Mi PC se ha vuelto loco. Si el equipo realiza acciones por sí solo, como conectarse a Internet o enviar emails, tal vez la causa sea una amenaza.
Aunque creamos que tenemos nuestro PC bien seguro con determinados programas de protección, si tenemos alguno de estos síntomas es muy probable que algún Malware se haya saltado esas barreras, por lo que se recomienda pedir segundas opiniones como la de realizar un “Escaneo de Virus Online” o mediante la instalación de aplicaciones de seguridad alternativas a las que ya tenemos.

jueves, 7 de enero de 2016

Android se lleva el 95% de los ataques en entornos móviles.

Con una cuota de mercado cercana al 81%, Android es el sistema operativo más común entre los cerca de 2.000 millones de dispositivos móviles existentes en el mundo. Es por esto que las amenazas focalizadas en los dispositivos móviles crecen continuamente: ataques específicos, adware agresivo, aplicaciones maliciosas que se comportan como las legítimas pero que roban información o consumen servicios en segundo plano...Se trata de Apps que en muchas ocasiones permanecen indetectables en los markets el tiempo suficiente para alcanzar grandes rates de descargas afectando a miles de usuarios



Los datos son preocupantes: Android tiene más del 95 % de los ataques en entorno móvil, el número de troyanos bancarios en apps es 9 veces superior que en 2014, y se ha experimentado una profesionalización de los grupos de cibercriminales que focalizan sus actividades en dispositivos móviles. Si a esto le sumamos que cada día se crean cerca de 5.000 nuevas aplicaciones, detectar nuevos vectores de amenazas móviles de forma ágil no es posible con las herramientas de seguridad tradicionales. 

Los grupos de cibercriminales presentan una estructuración cuasi-empresarial, desarrollando aplicaciones maliciosas bajo una óptica de coste-beneficio, de forma que, a fin de maximizar sus beneficios, reutilizan código, imágenes, certificados digitales, etc. introduciendo “singularidades”, atributos únicos que identifican a una app o a un desarrollador. 

De esta forma, este nuevo escenario de amenazas requiere de nuevas herramientas, capaces de explotar la inteligencia proveniente no sólo de las aplicaciones móviles, sino también de los markets, a fin de descubrir esas “singularidades” introducidas por los atacantes.

Tacyt, la herramienta de ciberinteligencia para apps maliciosas en Android, proporciona acceso a un histórico de aproximadamente 4 millones de apps publicadas en distintos markets móviles, así como a la información de contexto disponible

Desde su creación, la herramienta ha intervenido en varios casos de notable éxito. Uno de ellos fue cuando las autoridades españolas la utilizaron para correlacionar las personas implicadas en una estafa con aplicaciones de SMS. En otro caso, Tacyt fue clave para encontrar un malware desconocido no detectado por los Antivirus y que, usando nuevas técnicas, consiguió burlar la protección de Google Play. Gracias a esto se identificó una botnet importante llamada Shuabang.

Los descubrimientos de Tacyt incluyen también a una familia desconocida de clickers que utiliza una nueva estrategia para perpetrar el fraude, a estafas basadas en apps que llaman a números de tarificación premium o al descubrimiento de nuevas técnicas de adware, como las llamadas "Downloaders en diferido", por citar algunos de ellos.

Los atacantes tratarán de mejorar sus técnicas de programación, tratando de evitar los controles y herramientas de seguridad existentes… pero siempre cometerán fallos, detectables a través del concepto de singularidad.

miércoles, 6 de enero de 2016

theZoo: una Base de datos llena de malware para analizar

Malware DB es un proyecto mantenido por Yuval Nativ (ytisf) que recopila una buena lista de malware para su análisis. Su objetivo es permitir a las personas que estén interesadas en el análisis de malware, o tal vez incluso como parte de su trabajo, tener acceso a malware "vivo", analizar las formas en que operan e incluso permitir a las personas con experiencia bloquear malwares específicos dentro de su propio entorno.



También llamada theZoo se trata de una base de datos de malware con licencia GPLv3que tiene un catálogo de lo más interesante: AndroRat, Careto, Duqu, CryptoLocker, Carberp, Zeus, ... y muchos más. Cada directorio de malware tiene por defecto 5 ficheros:

- Los ficheros de malware en un ZIP cifrado
- El hash SHA256 del primer archivo
- El hash MD5 del primer archivo
- El fichero con la contraseña
- El fichero index.log para el indexer

Eso sí, recordar que hay malwares actuales y peligrosos! Vienen "cifrados" y bloqueados por una razón! NO ejecutarlos a menos que se esté absolutamente seguro de lo que se está haciendo! Son para ser utilizados sólo con fines educativos (y nos referimos a eso!) !!!

Se recomienda ejecutarlos en una máquina virtual sin conexión a Internet (o una red virtual interna si es necesario) y sin adiciones de huéspedes o cualquier equivalente. Algunos de ellos son gusanos y tratarán de propagarse automáticamente. Por su puesto, si se ejecutan en un entorno no controlado el resultado será infectaros a vosotros mismos. Avisados estáis:

http://ytisf.github.io/theZoo/

martes, 5 de enero de 2016

Analisis forense en android con viaextract sobre caine 7

Si alguna vez te has planteado llevar a cabo un análisis forense en un dispositivo móvil, sobre todo Android, habrás utilizado una herramienta llamada Viaextract. Esta fantástica herramienta, originalmente de la empresa Viaforensics (actualmente llamada Nowsecure), te permite en su versión libre, extraer toda la información disponible a nivel lógico. En la versión de pago, además es capaz, entre otras funciones, de hacer un análisis utilizando extracción física.


Viaextract, habitualmente viene incorporada dentro de una distribución Linux llamada Santoku, desarrollada originalmente por Viaforensics y mantenida actualmente por Nowsecure. En la web de Nowsecure se puede descargar una máquina virtual en formato virtualbox o en formato vmware, por la que se puede utilizar directamente la herramienta, tras arrancar la máquina virtual, en modo plug and play.



Santoku es una distribución Linux específica para análisis forense, y especializada en herramientas para dispositivos móviles. Es una de mis distribuciones preferidas, fundamentalmente por la inclusión de Viaextract. Sin embargo, en mi opinión, no es tan completa para el análisis forense del resto de sistemas, por lo que en otras ocasiones he declarado mi preferencia por CAINE. Incluso en ese post hablaba de la posibilidad de incluir los repositorios de Santoku, permitiendo tener lo mejor de dos mundos, en cuanto a posibilidades de herramientas se refiere.

Al haberse publicado hace un mes la última versión de Caine, la 7, he querido incluir un procedimiento a seguir para hacer funcionar Viaextract en Caine, según lo hice para el portátil que utilizo habitualmente para peritaje y análisis forense.

Así pues, si queréis poder instalar las herramientas de Santoku Linux en Caine 7 (o en cualquier otra distro basada en Ubuntu 14.04) podéis seguir los siguientes pasos:

1.-) sudo apt-key adv --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys F6D8FCF5A647374B

2.-) sudo apt-key adv --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys F6D8FCF5A647374B

Con esto, recuperamos las claves públicas necesarias para poder instalar paquetes firmados por viaforensics y nowsecure.

3.-) Añadir a /etc/apt/sources.list o crear un fichero nuevo con extensión .list en /etc/apt/sources.list.d con el siguiente contenido:
deb https://apt.nowsecure.com/repo/ trusty main
# deb-src https://apt.nowsecure.com/repo/ trusty main
deb http://packages.santoku-linux.com/ubuntu trusty main

4.-) adduser santoku

Necesario puesto que el paquete viaextract hace referencia a este usuario (el que viene por defecto con contraseña santoku1 en la distro Santoku Linux)

5.-) apt-get remove android-tools-adb

La herramienta adb viene incluída por el paquete android-sdk (en los repositorios de nowsecure o de santoku, no recuerdo ahora), que es dependencia del paquete viaextract, por lo que si no eliminamos el paquete android-tools-adb, no se instalará

6.-) apt-get update && apt-get install viaextract

Varios megabytes después, se instalará viaextract. El siguiente paso será licenciar el producto correctamente, ya sea con la versión community o con la de pago, ejecutando vactivate en una terminal.

Y ya por fin, desde línea de comandos también, ejecutar viaextract o hacer un enlace directo en el escritorio (o donde más rabia os de) a /usr/bin/viaextract