jueves, 4 de febrero de 2016

VBScan un scaner de vulnerabilidades para vBulletin

Mohammad Reza Espargham, profesor de la Universidad de Sharif, tiene un proyecto que se llama : VBScan, un escáner de vulnerabilidades específico para vBulletin, una de las soluciones más populares para foros de comunidades instalada en miles de servidores de todo el mundo.

La herramienta es de código abierto y está escrita en Perl (se agradece con tanto Python) y nos ayudará a verificar que nuestro sitio es seguro o no.

Aquí les dejo unas demos y los enlaces a su proyecto:

Uso:
./vbscan.pl
./vbscan.pl http://target.com/vbulletin
Project Leader : Mohammad Reza Espargham
Github : https://github.com/rezasp/vbscan/
SourceForge : https://sourceforge.net/projects/vbscan/

Seguridad SCADA: Herramientas para verificar la seguridad de entornos SCADA


SCADAShutdownTool es una herramienta que permite a los administradores de un entorno SCADA: poner a prueba los sistemas de seguridad del entorno, enumerar controladores esclavos, leer los valores de registro del PLC y reescribir los datos de registros.


SCADAShutdownTool permitir enumeraciones de todos los registros de un PLC incluyendo: salidas de bobina, entradas digitales, entradasanalógicas, registros de las explotaciones y los registros extendidos.
SCADAShutdownTool puede funcionar en tres modos diferentes:

Safe-mode: Modo sólo lectura y lista de valores distintos de cero.
Real-mode: Vuelve a escribir sólo valores distintos de cero
Aggressive-mode: Vuelva a escribir todos los registros del PLC.Registros del PLC se pueden reescribir con el valor por defecto o "valor de apagado", según lo especificado por el usuario.
SCADAShutdownTool se ha desarrollado solamente para fines de investigación, pero permite a un atacante malicioso: escanear, realizar técnicas de fuzzing y ejecutar un comando remoto en un entorno SCADA, tanto en sistemas como en PLCś.


Más información y descarga de SCADAShutdownTool:
https://github.com/pentdebra/SCADAShutdownTool

Seguridad SCADA: Honeypot para simular redes SCADA II:
http://www.gurudelainformatica.es/2015/01/seguridad-scada-honeypot-para-simular.html
Seguridad SCADA: Honeypot para simular redes SCADA I:
http://vtroger.blogspot.com/2010/10/seguridad-scada-honeypot-para-simular.html
Seguridad SCADA: Simular tráfico para probar eficacia IDS en redes industriales:
http://vtroger.blogspot.com.es/2014/01/seguridad-scada-simular-trafico-para.html
Seguridad SCADA: Auditar la configuración de seguridad de sistemas de control industrial:
http://vtroger.blogspot.com.es/2013/10/seguridad-scada-auditar-la.html
Seguridad SCADA: Herramientas de seguridad para WINCC y PLC´s S7:
http://vtroger.blogspot.com.es/2013/05/seguridad-scada-herramientas-de.html
Seguridad SCADA: Implementar IDS:
http://vtroger.blogspot.com.es/2012/05/seguridad-sada-implementar-ids.html
Seguridad SCADA: Disponibilidad en servicios OPC:
http://vtroger.blogspot.com.es/2011/05/seguridad-scada-disponibilidad-en.html
Seguridad SCADA: Fingerprinting de dispositivos que trabajan sobre MODBUS/TCP:
http://vtroger.blogspot.com/2010/08/seguridad-scada-fingerprinting-de.html
Seguridad SCADA: Firewall para MODBUS/TCP:
http://vtroger.blogspot.com/2010/08/seguridad-scada-firewall-para-modbustcp.html
Seguridad SCADA: Vulnerabilidades en OPC:
http://vtroger.blogspot.com/2010/09/seguridad-scada-vulnerabilidades-en-opc.html
Seguridad SCADA: Utilizar técnicas de fuzzing en sistemas de control industrial:
http://www.gurudelainformatica.es/2014/08/seguridad-scada-utilizar-tecnicas-de.html


miércoles, 3 de febrero de 2016

Los mejores antivirus para 2016



AV-Comparatives ha publicado un informe de los mejores antivirus para 2016. Un listado realizado con las puntuaciones de 21 soluciones en detección de archivos maliciosos, eliminación de malware y la utilización de recursos, a lo largo de todo 2015.

El laboratorio independiente de origen austríaco analizó 21 soluciones, desde antivirus simples gratuitos a suites de seguridad comerciales más completas. Avast Free Antivirus, AVG Internet Security, Avira Antivirus Pro, Baidu Antivirus, Bitdefender Internet Security, BullGuard Internet Security, Emsisoft Anti-Malware, eScan Internet Security Suite, ESET Smart Security, F-Secure Internet Security, Fortinet FortiClient (with FortiGate), Kaspersky Internet Security, Lavasoft Ad-Aware Free Antivirus+, McAfee Internet Security, Microsoft Windows Defender for Windows 10, Panda Free Antivirus, Quick Heal Total Security, Sophos Endpoint Security and Control, Tencent PC Manager, ThreatTrack VIPRE Internet Security y Trend Micro Internet Security.

No hay demasiadas sorpresas porque los más valorados de años anteriores repiten entre los mejores. Si el pasado año el premio de “producto del año” fue para BitDefender este año fue paraKaspersky:



También ha habido menciones especiales para Avast, Avira, Emsisoft, eScan, ESET y el mismo Bitdefender. Los premiados por categorías fueron:
Mejor protección en uso real
Medalla de oro: Bitdefender, Kaspersky
Medalla de plata: Avira
Medalla de bronce: Tencent
Mejor detección de malware
Medalla de oro: Bitdefender, Kaspersky
Medalla de plata: Avira
Medalla de bronce: Emsisoft, Lavasoft, BullGuard, eScan
Menor número de falsos positivos
Medalla de oro: Microsoft
Medalla de plata: ESET
Medalla de bronce: Panda
Mejor velocidad general
Medalla de oro: Avast
Medalla de plata: Avira
Medalla de bronce: Emsisoft, Kaspersky
Mejor detección proactiva de malware
Medalla de oro: Bitdefender
Medalla de plata: Kaspersky
Medalla de bronce: ESET
Mejor eliminador de malware
Medalla de oro: Kaspersky
Medalla de plata: Avast, Bitdefender
Medalla de bronce: AVG, Avira

Informe Completo Antivirus | AV Comparatives

Medidas para la prevención de fugas de información.



A día de hoy creo que todos tenemos claro que el activo más importante de una organización es la información que maneja. Información sobre sus clientes, finanzas, empleados, investigaciones o proyectos. Sin duda algo de gran valor para cualquier empresa y para lo cual deberá poner todos los medios disponibles para mantener un nivel óptimo de la seguridad de esta inforación, para evitar así el acceso de personas no autorizadas o su fuga, por lo que deberá de establecer una política de prevención de fuga de información.



Las causas de esta fuga de información pueden ser variadas, entre las que podemos encontrar:
Acceso físico no autorizado a los sistemas de información
Acceso remoto no autorizado a los sistemas de información
Acceso físico o remoto de personal autorizado a los sistemas de información

Omitiendo las dos primeras posibilidades, que serían causadas por un ataque a la seguridad lógica y física de la organización, una de las causas más probables, y de ahí aquello que “el eslabón más débil de la cadena de la seguridad es el usuario“, es la ausencia de políticas de seguridad que establezcan un control de las comunicaciones y de los dispositivos USB para almacenamiento.

Esta ausencia de políticas de seguridad de este tipo permitiría a un usuario, de forma intencionada o no, utilizar las comunicaciones de la organización para enviar información confidencial hacia el exterior o sacar información de la empresa utilizando un dispositivo USB.

A nivel de comunicaciones, bastaría con aplicar políticas que controlen a nivel de seguridad perimetral qué o quien puede utilizar las comunicaciones para enviar información al exterior, qué protocolos de comunicaciones están permitidos o qué tipo de información se puede enviar.



A nivel de dispositivos USB, cada vez más usados para llevar o traer información de la organización, existen varias amenazas que ponen en peligro la seguridad de la información de la empresa.
En caso de robo o pérdida, si no se cuenta con una política de cifrado de la información, ésta quedará accesible a terceros.
Actualmente existen ya dispositivos USB que simulan ser un dispositivo de almacenamiento pero que en realidad son como una especie de “teclado” que ejecuta una serie de instrucciones con tan sólo conectar el dispositivo a un ordenador.

Uno de los más conocidos es USB Rubber Ducky. Si el atacante consigue conectar el dispositivo al ordenador de la víctima, o mediante alguna técnica de ingeniería socialconseguir que su víctima lo haga, logrará ejecutar comandos en el ordenador de la víctima de la misma manera que lo haría si estuviera sentado justo delante de él.

Además, y para mayor preocupación, mediante técnicas de evasión de antivirus se consigue que muchas de las acciones realizadas por los atacantes y su USB Rubber Ducky no sean detectadas por los antivirus, o al menos por una gran mayoría.

Entonces, ¿estamos perdidos? ¿Deshabilitamos todos los USB de los ordenadores? Esta última opción me consta que hay varias empresas que la llevan a cabo, pero realmente estamos desaprovechando el potencial de los dispositivos USB de almacenamiento. Eso sí, siempre y cuando los usemos de forma segura, es decir, aplicando unas políticas de seguridad apropiadas..

Supongo, y quiero creer, que en la mayoría de los casos es por desconocimiento. Desconocimiento de que a día de hoy existen ya soluciones antivirus que no sólo nos defienden de malware. Hace ya tiempo que evolucionaron, y ofrecen muchas más funcionalidades para dar más seguridad al puesto del trabajo.

Desde hace ya un tiempo, se les conoce como soluciones Endpoint, y los fabricantes más importantes como ESET, Sophos, Panda o Kaspersky entre otros ya lo ofrecen. Precisamente además de limpiar malware, la mayoría ya son capaces de cifrar la información de un dispositivo USB o permiten un control de qué dispositivos USB se pueden conectar al equipo, lo que sería una importante contramedida para luchar contra amenazas como los USB Rubber Ducky.

martes, 2 de febrero de 2016

la NSA habla de la importancia del cifrado.

El cifrado es fundamental para el futuro“. La frase podría parecer más propia de defensores de la privacidad, pero provino de alguien que no asociaríamos con esa misión: la hizo el director de la NSA, Mike Rogers. De hecho, debatir si debíamos o no tener privacidad era para él “una pérdida de tiempo“.






“El cifrado es fundamental para el futuro“. La frase podría parecer más propia de defensores de la privacidad, pero provino de alguien que no asociaríamos con esa misión: la hizo el director de la NSA, Mike Rogers. De hecho, debatir si debíamos o no tener privacidad era para él “una pérdida de tiempo“.


Las declaraciones del máximo responsable de la agencia que lleva espiándonos durante años son sorprendentes desde luego: este es el organismo que precisamente ha invertido miles de millones de dólares en descifrar todo tipo de comunicaciones y protocolos de seguridad, así que ¿qué significa la defensa del cifrado por parte de la NSA?


>El FBI y la NSA enfrentados en este debate
> ¿Puede la NSA romper cualquier cifrado?
> Hacking gubernamental


Diversos gobiernos de países occidentales han abogado por la inclusión de “puertas traseras” en comunicaciones cifradas para que diversas agencias y organismos de inteligencia puedan acceder a esas comunicaciones en caso de necesidad.


Las grandes de la tecnología, encabezadas por Apple, han dejado claro que debilitar este tipo de sistemas de cifrado es un grave error, pero aún así muchos insisten en que estas medidas dificultan el trabajo que pretende evitar actos terroristas.


James Comey, director del FBI, era especialmente crítico con este tipo de protección, algo que era de esperar de una agencia que se dedica a intentar saberlo todo de todos. Y sin embargo Rogers se declaraba contrario a ese tipo de posibilidad y hablaba de cómo ese debate de sacrificar privacidad a cambio de seguridad no era el adecuado. Ambas, decía, son primordiales:


“La preocupación respecto a la privacidad nunca ha sido más importante. Tratar de hacerlo todo bien, darse cuenta de eso, significa no centrarse en una o en otra. Ni la seguridad es tan imperativa que debamos centrarlo todo en ella, ni la privacidad tampoco. Tenemos que lidiar con estos dos requisitos.”


Las declaraciones de Rogers podrían apuntar a otra posibilidad: que la agencia ya fuera capaz de romper el cifrado de prácticamente cualquier comunicación. Eso haría innecesario tener que obligar a los usuarios a no poder aprovecharlo, y a la NSA le daría igual porque cifradas o no, esas comunicaciones estarían a su alcance para ser escrutadas.


Como revelan en The Next Web, un estudio (PDF) de varios organismos a finales del año pasado revelaba que ningún cifrado actual parece invulnerable.


La misma conclusión podría desprenderse de la entrevista mantenida por editores de Xataka con Phil Zimmermann el año pasado. En ella el creador del protocolo PGP para la protección de todo tipo de comunicaciones afirmaba básicamente que el hecho de usar cifrado no asegura de forma total las comunicaciones (no olvidemos nunca que la seguridad 100% no existe).


La NSA podría en efecto haber logrado varios sistemas de cifrado, pero desde luego, no todos. Sin embargo la inversión de esta agencia a la hora de romper todo tipo de códigos es inmensa.


Uno de los documentos filtrados por Edward Snowden señalaba que el presupuesto para este propósito ascendía a 10.000 millones de dólares, y como señalaban en The Intercept, tanto la NSA como el FBI son capaces de superar el cifrado a través del hacking.


Así pues, no solo está el problema de que nuestras comunicaciones cifradas estén en peligro: también existe el riesgo de que los propios gobiernos de nuestros países -o de países extranjeros- podrían estar hackeando nuestros ordenadores y smartphones, algo que haría que de hecho el cifrado no sirviese de demasiado. Según esta teoría, que Rogers defienda o no el cifrado daría lo mismo, pero aún así sus declaraciones siguen dejándonos con la duda.


Fuente | Xataka

Shodan y los servidores Wamp fácil como 1, 2 y 3

Hacía ya bastante tiempo que no me distraía con Shodan desde la investigacion de camaras web en el salvador, este buscador que tanto nos facilita la vida, permitiendo encontrar routers, servidores, etc.

Una tarde de estas calurosas, recordé cuando estudiaba el FP de Informática en la que usábamos Wamp Server, ya que con esta tecnología instalábamos PHP, MySQL y Apache para realizar pruebas con las webs y base de datos. Entonces se me ocurrió una idea maligna y ¿por qué no buscar?, ya que tenia mono de Shodan y podría encontrarme con algunas sorpresas.



Sin perder ni un segundo más me puse en acción. Para realizar la acción de búsqueda utilice el verbo title.



Imagen 1: Búsqueda con Shodan





La búsqueda fue muy fructífera, más de 12.000 había encontrado.


Imagen 2:  Resultados Búsqueda




Estuve investigando cada sitio encontrado en los que se podía ver proyectos y herramientas habilitadas como PHPMyAdmin, WebGrind, SQLBuddy o phpinfoSin embargo yo quería mas “informacion” así que proseguí mi búsqueda, hasta que encontré un servidor con muy buena pinta.


Imagen 3:  Servidor Premiado




A continuación me sumergió en uno de los proyectos de este servidor, cuál fue mi sorpresa, no daba crédito, estaban listando un directorio llamado tablas.




Imagen 4:  Directorio Proyecto con Tablas





Inmediatamente entre en el directorio y claramente con ese nombre no podía tratarse de otra cosa que no fueran bases de datos.




Imagen 5:  Base de Datos




Lo más increíble fue encontrarme con la base de datos usuarios_admin, en ese momento tenía el poder.


Me dispongo a ver lo que contiene usuarios_admin y son todos los administradores de la empresa, se trataba de una empresa, contenía datos como usuario, contraseña, dirección, email, teléfono, ciudad, país etc.…

Imagen 6:  Base de Datos Administradores



Con todo esos datos podía haber accedido al panel de administración de la página web y haberle dedicado un defacement o quizás accedido a la intranet de la empresa con lo que ello con lleva, tantos datos confidenciales de la empresa y clientes expuestos, tendremos que darle un toque de atención  a estos señores y recordarle que es la LOPD.





Si en vez de haber dado con un hacker hubieran dado con un ciber-delincuente estarían ahora lamentándose, por suerte no fue así.





No pasan más cosas porque Dios no quiere.

Intrusión y múltiples vulnerabilidades en Cpanel (Actualizar)!

cPanel ha publicado un aviso en el que reconocen haber sufrido una intrusión en su sitio oficial que ha podido exponer información de una base de datos de usuarios.Poco después de esta intrusión la compañía confirma hasta 20 vulnerabilidades en cPanel, que podrían explotarse por usuarios para manipular datos, elevar privilegios, insertar scripts, inyección SQL, obtener información sensible o realizar ataques de Cross-site Scripting.




CPanel es un conocido panel de control para empresas de alojamiento web, que a través de una sencilla interfaz web permite a usuarios de miles de compañías realizar de forma sencilla tareas como crear subdominios, añadir cuentas de correo, instalar scripts, proteger directorios, crear bases de datos. La administración de estas acciones puede realizarse por los propios usuarios sin necesidad de la intervención del personal técnico. CPanel está disponible para Linux y FreeBSD. 

El pasado fin de semana cPanel confirmó un ataque sobre una de sus bases de datos y aunque había detenido la intrusión, anunciaba la posibilidad de que determinada información hubiera quedado expuesta. Según la compañía la información comprometida estaba limitada a nombres, información de contacto y el Hash (con SALT) de las contraseñas. 

En cualquier caso confirmaba que la información de las tarjetas de crédito se encuentra almacenada en un sistema independiente diseñado para guardar las tarjetas de crédito y no se ve afectada por este ataque. cPanel anuncia un cambio a un sistema de cifrado de contraseñas más robusto y forzará a todos los usuarios a cambiar su contraseña. 

Por otra parte, pocos días después de este anuncio la compañía publica un aviso en el que se corrigen un total de 20 vulnerabilidades. aunque no está confirmada ninguna relación entre la intrusión y estas vulnerabilidades. 

Los problemas residen en ejecución de comandos arbitrarios debido a que no se filtra adecuadamente el directorio de trabajo actual ('.') de rutas cargadas desde la librería de módulos Perl, modificación de archivos arbitrarios durante la modificación de cuentas mediante enlace simbólico, lectura arbitraria de archivos a través de script bin/fmq y scripts/fixmailboxpath, inyección SQL en bin/horde_update_usernames, ejecución de código arbitrario a través de manipulación de archivos temporales o revelación de hashes de contraseñas por los scripts bin/mkvhostspasswd y chcpass

También se han corregido problemas como que llamadas JSON-API permiten a cuentas cPanel y Webmail la ejecución de código mientras se ejecutan con privilegios de cuentas de usuario compartidas, lectura de archivos arbitrarios a través de bin/setup_global_spam_filter.pl y scripts/quotacheck, sobreescritura de archivos arbitrarios a través de scripts/check_system_storable y cambios arbitrarios de permisos de archivos (chown/chmod) durante el proceso de conversión de bases de datos para Roundcube. 

Más vulnerabilidades corregidas podrían permitir la ejecución de código arbitrario a través descripts/synccpaddonswithsqlhost, cambios de permisos de archivos a través de scripts/secureit y cross-site scriptings en WHM y en X3 y ejecución de código arbitrario sin necesidad de autenticación a través de cpsrvd. 

Todas estas vulnerabilidades se han corregido en las versiones de cPanel: 11.54.0.4, 11.52.2.4, 11.50.4.3, 11.48.5.2. 

lunes, 1 de febrero de 2016

Tutorial certificado HTTPS GRATIS!

Este dia les traigo lo mejor de lo mejor, hace algo más de una semana, LetsEncrypt, una iniciativa de la EFF (Electronic Frontier Foundation), anunció su nueva herramienta la cual promueve el uso e instalación de certificados de forma gratuita. Bueno, ya en las charlas de mi git se hablo de esto, pero todavía estaban en pañales y bueno ahora está en beta.


Haré una breve introducción del porque es una gran iniciativa que realmente está orientando el control de internet hacia nosotros, los usuarios, ya que la privacidad ahora está de nuestra parte.



INTRODUCCIÓN:

HTTPS se basa en la utilización de PKI + SSL/TLS. A través de estos estándares podemos garantizar la integridad, confiabilidad y la autenticidad de la conexión pertinente, gracias a la criptografía de clave pública y a los . No os quiero aburrir con tecnicismos, pueden pedirme si quieren un tutorial extendido sobre criptografía asimétrica, TLS, PKI y certificados.

Cuando uno se conecta a una Web mediante HTTPS se realiza una negociación de claves para establecer una conexión segura, uno de los pasos de esta negociación tiene que ver con el certificado. Éste sólo es válido si ha sido firmado por una entidad certificadora (CA), y estas entidades obviamente cobran por certificado emitido, y sí, son cantidad muchas veces desorbitadas.

Gracias a la iniciativa LetsEncrypt podemos obtener un certificado de manera gratuita. ¿Pero, el certificado ya será válido? Sí, al 100%, puesto que el mismo es firmado por una CA de confianza (IdenTrust CA). ¿Y no pierden dinero las otras CA (competencia)? Sí, pero dar este paso era fundamental para retomar el control sobre nuestra privacidad.

Resumiendo, lo que quiero que entenderemos es que podemos proteger el tráfico de vuestras Webs personales de ataques Man-In-The-Middle (MITM) sin gastar vuestro dinero en certificados costosos que para colmo hay que pagar por cada renovación del mismo. Esto supone una gran patada al gran hermano amigos.

INSTALACIÓN

Primero, remarcar que la herramienta sólo es empleable por ahora en GNU/Linux, preveen portar la pronto a Windows, pero como bien dije todavía están en Beta.

Para los interesados estoy utilizando CentOs. Abrid vuestra terminal, situarse en el directorio que que quieran, descargalo mediante el cliente de git de la siguiente forma y acto seguido lunch el cliente letsencrypt-auto para que instale las dependencias auxiliares necesarias (OJO: necesitaras permisos de root):

$ git clone https://github.com/letsencrypt/letsencrypt
$ cd letsencrypt
$ ./letsencrypt-auto
Si no pueden correr el cliente letsencrypt-auto prueben a ejecutarlo de la siguiente forma:
$ ./letsencrypt-auto --debug (esto sucede con versiones de Python obsoletas/antiguas.)

USO DE LA HERRAMIENTA

Aquí les explicare el método manual, el cual consiste en generar un par de claves pública/privada además del CSR. El CSR (Certificate Signing Request) es el archivo que contiene la información de nuestra entidad, dominios a proteger, algoritmos de firma digital y nuestra clave pública, que será enviado mediante el cliente de LetsEncrypt a su entidad certificadora (CA) para que nos lo firme y nos devuelva un certificado SSL/TLS.

Existen métodos automatizados que facilitan la obtención del certificado sin tanto rodeo, interesados -> https://letsencrypt.org/howitworks/

les aviso de antemano que encontraran MUY POCA info del método manual, todo lo que les voy a explicar a continuación es una recopilación de mi esfuerzo y horas invertidas en este proceso.

Primero generamos nuestro par de claves pública/privada junto al CSR, todo a la vez. En este comando incluiremos la información personal del sitio así como los dominios a proteger:

openssl req -new -newkey rsa:2048 -sha256 -nodes -keyout privkey.pem -out signreq.der -subj "/C=SP/ST=BI/O=NoLucro,S.A./CN=dominio.com" -outform der -reqexts SAN -config <(cat /etc/pki/tls/openssl.cnf <(printf "[SAN]\nsubjectAltName=DNS:dominio.com,DNS:www.dominio.com,DNS:subdominio.com,DNS:www.subdominio.com"))

Os explico los parámetros:

-newkey: Genera un par de claves, en este caso RSA 2048 bit. También soporta 4096 bit.
-sha256: Algoritmo empleado para la verificación de la firma digital del certificado. Recordad, SHA-1 se considerá inseguro.
-nodes: La clave privada no será cifrada mediante criptografía simétrica.
-keyout: Archivo donde se guardará la clave privada, su contenedor es del tipo .pem.
-out: Archivo donde se guardará el CSR, IMPORTANTÍSIMO que sea .der pues LetsEncrypt no soporta .pem para el CSR.
-subj: Información personal del dueño de nuestra Web (nosotros). "C" es Country (país, 2 letras, SV=El Salvador), ST (ciudad, ¿2 letras?, ST=Santa Tecla), O (organicación), CN (dominio de la web).
-outform der: Como ya he dicho, este comando es fundamental para convertir el CSR en formado .der para que sea reconocible por LetsEncrypt.
-reqexts: Nos permite espicificar más de un dominio para el certificado, así un mismo certificado sirve para varios dominios/subdominios.
SAN: Subject Alter Name, campo del CSR donde podemos especificar más de un dominio, como ya he dicho previamente. Importante incluir los dominios sin www y con www, además de incluir el dominio del campo "CN".

Si todo va bien obtendremos el siguiente output al ejecutar el comando:

Generating a 2048 bit RSA private key
.........................................................................................+++
....................................................+++
writing new private key to 'privkey.pem'
-----


Ahora que tenemos el CSR, necesitamos que la entidad certificadora (CA) de LetsEncrypt nos lo firme con su clave privada, bueno, realmente firma el SHA256 de nuestro certificado y lo incluye en un nuevo campo, y ese resultado es lo que conocemos por certificado x509v3 o certificado SSL/TLS.

Para ello ejecutamos el cliente de LetsEncrypt de la siguiente forma:

./letsencrypt-auto certonly --authenticator manual --email vuestro@email.com --csr signreq.der --text --debug

Bueno no nos preocupemos de la cascada de datos que se muestra en pantalla. Llegará un punto en el que el cliente se detenga y nos pregunte si le das consentimiento para almacenar nuestra IP, por seguridad, aceptamos y estariamos en la siguiente fase, donde tendremos que probar a LetsEncrypt que somos los dueños de los dominios pertenecientes al CSR. Obtendremos algo como:

Make sure your web server displays the following content at
http://www.dominio.com/.well-known/acme-challenge/XU61P5E-sEefZB5vjllHeQWRpkDs2G_AvlxitI6hOIQ before continuing:

XU61P5E-sEefZB5vjllHeQWRpkDs2G_AvlxitI6hOIQ.BON7JEeVn9miBfADQ34eQIcUTsSTVsHRQqCeXuVUGVs


Simplemente nos dicen que creemos el directorio .well-known/acme-challenge en el directorio raíz de nuestro servidor. Una vez creado, en este ejemplo, crearemos el archivo XU61P5E-sEefZB5vjllHeQWRpkDs2G_AvlxitI6hOIQ con la siguiente cadena dentro XU61P5E-sEefZB5vjllHeQWRpkDs2G_AvlxitI6hOIQ.BON7JEeVn9miBfADQ34eQIcUTsSTVsHRQqCeXuVUGVs. Cuando hayamos terminado visita la URL en nuestro navegador para cerciorarnos de que la cadena es visible. Una vez completado el proceso presionad ENTER en la terminal donde estemos ejecutando el cliente LetsEncrypt.

nos daremos cuenta que las cadenas de arriba son un ejemplo, además tendremos que repetir este proceso por cada dominio especificado en el apartado SAN del CSR, ya que por cada dominio tendremos que probar a LetsEncrypt que somos nosotros sus respectivos dueños.

Si la verificación del challenge ha sido satisfactoria obtendremos un mensaje como este:

IMPORTANT NOTES:
 - Congratulations! Your certificate and chain have been saved at
   /home/kub0x/letsencrypt/0001_chain.pem. Your cert will expire on
   2016-03-10. To obtain a new version of the certificate in the
   future, simply run Let's Encrypt again.


Felicidades, ya tenemos nuestro propio certificado gratuito firmado por una entidad de confianza, por lo que nuestro certificado es válido en cualquier plataforma, navegador etc. El siguiente paso se lo dejo a ustedes. Si tenemos apache simplemente modificamos nuestra configuración de VirtualHosts e indicar donde está la clave privada, el certificado que habemos obtenido y la certificate chain, pues sin esta última es imposible verificar que el certificado fue emitido por LetsEncrypt.

PROS:

- Certificado válido bajo cualquier plataforma y firmado por una entidad de confianza (CA), ya que LetsEncrypt delega en IdenTrust, CA (trust-anchor) confiada por todo tipo de plataformas. + info sobre la CA en: https://letsencrypt.org/certificates/
- Renovación del certificado gratuita.
- Dentro de poco implementarán la emisión de certificados mediante la prueba de DNS, junto a la previamente expuesta basada en HTTP.

CONTRAS:

- Se encuentra en fase Beta, por lo que requiere de un conocimiento avanzado (según el modo de instalación) y no está para nada libre de bugs.
- Los certificados tienen que ser renovados cada cierto tiempo, es una política de seguridad para evitar que estén activos largos periodos de tiempo.
- En algunos hostings gratuitos o administrados es necesario deshabilitar el módulo de apache mod_security puesto que obtendremos un error "403 forbidden". En nginx ni idea.
- No se puede obtener un certificado de tipo WildCard, es decir, no emiten certificados del tipo *.dominio.com. por lo que debemos especificar en el campo SAN del CSR todos los dominios a proteger.
- Por ahora no tiene soporte en Windows.

Luego les hare un videotutorial realizando este tutorial ya que por el momento estamos cortos de tiempo por varios proyectos. 

saludos, 

sábado, 30 de enero de 2016

¿Cifraron las fotos de tu móvil? en android también existe ransomware

Imagina todas las fotos que haces y almacenas en el móvil y que de repente un día dejas de tenerlas y te aparece un infame mensaje en el que te piden dinero por descifrarlas. Esto es sólo un ejemplo porque, efectivamente, el ransomware no es exclusivo de los PCs...



Desde mayo de 2014 se conoce una variante de malware de tipo ransomware bautiza

da como 'Lockdroid' que es capaz de bloquear o cambiar el PIN de un dispositivo Android e incluso cifrar y borrar los archivos de un dispositivo Android mediante un reset de fábrica.

La nueva variante Android.Lockdroid.E descubierta por Symantec, se distribuye a través de la aplicación "Porn ‘O’ Mania" presente en markets de terceros (los usuarios de Google Play Store están a salvo). Si el usuario es infectado, el ransomware obtendrá root, cifrará los archivos, bloqueará el teléfono y mostrará un mensaje pidiendo un rescate, amenazando además a la víctima con enviar su historial de navegación a todos sus contactos.

Pero sin duda lo que más llama la atención es su forma de instalarse engañando al usuario mediante técnicas de clickjacking, una técnica que ya vimos por ejemplo en la Blackhat hace años y que se ha usado en otro malware como BadAccent: superpone una pantalla (TYPE_SYSTEM_OVERLAY window) para que el usuario pulse un botón de "Continuar" cuando realmente está pulsando al botón para conceder todos los permisos administrativos necesarios a la aplicación maliciosa.

La parte buena es que la posibilidad de mostrar popups secundarios en pantallas de instalación fue eliminada en la versión de Android 5.0 (Lollipop). La mala, que casi el 67% de los terminales con Android todavía utilizan una versión anterior. Así que si eres uno de ellos... ¡¡actualiza!!

Fuentes:
Android ransomware variant uses clickjacking to become device administrator
Android Ransomware Threatens to Share Your Browsing History with Your Friends
"Lockdroid" Ransomware Can Lock Smartphones, Erase Data
New Android ransomware uses clickjacking to gain admin privileges

viernes, 29 de enero de 2016

La banca en línea del HSBC sufrió un ataque DDoS

La filial del Reino Unido del banco HSBC reveló hoy en su cuenta de Twitter que los servicios en línea de su sitio habían sido blanco de cibercriminales durante la mañana, aunque enseguida afirmó que se había defendido en forma exitosa. La compañía aseguró a sus clientes que estaba trabajando duro para restaurar sus sistemas para que volvieran a estar disponibles en línea, por lo que muchos usuarios pasaron varias horas sin poder acceder.
causado por un ataque DDoS, lo que significa que múltiples computadoras fueron usadas para hacer peticiones repetidas que colapsaron el servicio. Como el sistema no está preparado para procesar tal bombardeo de solicitudes, se satura y deja de funcionar.
HSBC añadió que no se comprometió ninguna información sensible de sus clientes en el ciberataque. Este fue el comunicado que emitió, según reporta Ars Technica:
La banca en línea de HSBC Reino Unido fue víctima de un ataque denegación de servicio esta mañana, el cual afectó a sitios de banca personal en el Reino Unido.
HSBC se ha defendido con éxito del ataque, y las transacciones de los clientes no se vieron afectadas. Estamos trabajando duro para restaurar los servicios, y la actividad normal se está retomando.
Pedimos disculpas por cualquier inconveniente que este incidente haya podido causar.
Este no ha sido un buen mes para el banco, ya que hace poco sus clientes estuvieron imposibilitados de acceder a sus cuentas online. Le tomó cerca de dos días a HSBC resolver este “problema técnico complejo” dentro de sus sistemas.
“Me complace decir que hemos visto una vuelta paulatina del servicio de banca en línea para nuestros clientes personales y corporativos en las últimas horas”, dijo John Hackett, COO de HSBC Reino Unido, en ese entonces. “Estaremos monitoreando el servicio muy atentamente, listos para responder si llegara a surgir un nuevo problema”, había dicho. Hoy, surgió uno.

jueves, 28 de enero de 2016

whatportis: un comando para buscar a qué número de puerto corresponde un servicio y viceversa.

¿Cuántas veces has buscado en Internet a qué servicio estándar corresponde un puerto TCP/UDP o viceversa? Hazlo como un pro desde tu consola con la utilidad whatportis.



Instalación:

$ pip install whatportis

Uso:

Buscar qué puerto está asociado con un servicio:

$ whatportis redis
+-------+------+----------+---------------------------------------+
| Name  | Port | Protocol | Description                           |
+-------+------+----------+---------------------------------------+
| redis | 6379 |   tcp    | An advanced key-value cache and store |
+-------+------+----------+---------------------------------------+

O a la inversa, qué servicio está asociado con un número de puerto determinado:

$ whatportis 5432
+------------+------+----------+---------------------+
| Name       | Port | Protocol | Description         |
+------------+------+----------+---------------------+
| postgresql | 5432 |   tcp    | PostgreSQL Database |
| postgresql | 5432 |   udp    | PostgreSQL Database |
+------------+------+----------+---------------------+

Además, podemos buscar patrones sin conocer exactamente el nombre simplemente añadiendo la opción --like:



$ whatportis mysql --like
+----------------+-------+----------+-----------------------------------+
| Name           |  Port | Protocol | Description                       |
+----------------+-------+----------+-----------------------------------+
| mysql-cluster  |  1186 |   tcp    | MySQL Cluster Manager             |
| mysql-cluster  |  1186 |   udp    | MySQL Cluster Manager             |
| mysql-cm-agent |  1862 |   tcp    | MySQL Cluster Manager Agent       |
| mysql-cm-agent |  1862 |   udp    | MySQL Cluster Manager Agent       |
| mysql-im       |  2273 |   tcp    | MySQL Instance Manager            |
| mysql-im       |  2273 |   udp    | MySQL Instance Manager            |
| mysql          |  3306 |   tcp    | MySQL                             |
| mysql          |  3306 |   udp    | MySQL                             |
| mysql-proxy    |  6446 |   tcp    | MySQL Proxy                       |
| mysql-proxy    |  6446 |   udp    | MySQL Proxy                       |
| mysqlx         | 33060 |   tcp    | MySQL Database Extended Interface |
+----------------+-------+----------+-----------------------------------+


Seguro que pensaran por qué no usar simplemente "grep /etc/services"... La razón es porque es un comando portable con un formato más agradable. Utiliza la web de Iana.org para obtener una listado oficial de puertos (ports.db) que próximamente podremos forzar a actualizar con update.

Fuentehttps://github.com/ncrocfer/whatportis

martes, 26 de enero de 2016

El malware sabe que lo estás observando...

El malware actual ya usa una gran variedad de técnicas para evadir la tecnología de sandboxing y otros sistemas de análisis. Aunque estas técnicas son cada vez más sofisticadas normalmente podemos dividir las más básicas en cuatro tipos distintos, según su objeto de detección:

- Configuraciones específicas: sleep calls, time triggers, fast flux (dns) y ocultación de procesos
- Interacción humana: movimiento del ratón y ventanas de diálogo
- Entornos específicos: versiones, iframes embebidos y DLL loaders
- VMware específicos — listas de servicios del sistema, ficheros únicos y puertos VMX

Muchas de estas técnicas podéis encontrarlas en herramientas como ScoopyNG o sobretodo Paranoid Fish (pafish) del genial Alberto Ortega (@a0rtega) que yadescubrimos en 2012 y que actualmente está en la versión 0.6 incluyendo un buen número de comprobaciones para detectar la presencia de VM, sandboxes y otros elementos de seguridad. Por ejemplo, su ejecución en la máquina en la que estaba escribiendo esta entrada revela la presencia de VMWare:



Por otro lado y debido precisamente a la proliferación de entornos virtuales, sobre todo en empresas, últimamente muchos desarrolladores de malware comprenden que no les conviene parar la ejecución de sus payloads sólo por estar en una VM y utilizan otras técnicas como buscar modificaciones en el sistema operativo o configuraciones de hardware o software inusuales. Para este caso os aconsejo echar un vistazo al sandbox tester de MRGEffitas.

En cualquier caso estas herramientas son siempre de doble filo: por un lado permiten a los administradores de los sistemas identificar y (si es posible) mitigar sus puntos débiles en términos de detección, y por otro facilita a los desarrolladores de malware la implementación de estas técnicas que hacen sus artefactos más indetectables y por lo tanto más prolíficos en términos de infección y propagación.

En el primer caso he visto importantes mejoras para la detección como en Virtualbox o en Cuckoo Sandbox, si bien he de decir que tengo la impresión convicción de que los atacantes tienen ventaja. Me explico, siempre he pensado que la mejor manera de analizar una muestra es en un laboratorio con una máquina física en un entorno controlado lo más real posible al que luego realizar un análisis forense detallado. Sin embargo, esto es evidentemente inviable si extrapolamos el análisis aun sistema de AV que es como una enorme cadena de producción que no puede parar: hay que analizar y determinar un resultado para cada fichero a una velocidad vertiginosa para no afectar (o hacerlo mínimamente) a la experiencia de usuario. 

Resumiendo:

- aún analizando manualmente es muy difícil evitar las técnicas anti-análisis (debugging, sandboxing, virtual) si el malware las implementa correctamente
- la detección de amenazas en tiempo real es simplemente economía de escala, se intentará detener el mayor porcentaje posible de positivos pero el sistema es "consciente" que no detendrá algo nuevo y elaborado. 

¿O alguien conoce un sistema infalible que pueda engañar a aquellos que nacen para engañar? Yo creo que no existe, como no existe el 100% de seguridad en nada... 

lunes, 25 de enero de 2016

metadatos en archivos públicos de El Salvador y su alcance

Esto es una investigación con fines didácticos para dar a entender que en nuestro país el salvador no se toman la molestia de realizar el ABC de la seguridad informática el cual uno de esas reglas primordiales es no subas la información con metadatos.



comencemos usaremos documentos publicos que estan en internet no estamos descargando nada que sea un documento interno o que se haya tenido que hacer escalación de privilegios o algo similar por alcanzar los documentos estos están abierto al público y quiero ser muy claro en esto.

esto es una investigación de campo que podrá ayudar a estudiantes de la carrera de ingeniera en sistemas o similares interesados en el tema , para esto usaremos un poco de tácticas avanzadas de búsqueda de google sencillamente buscaremos todos los documentos de office powerpoint (.pptx).

poniendo lo siguiente en el buscador por ejemplo:

filetype:pptx site:http://www.mined.gob.sv/





como siempre en cada investigación o auditoria de seguridad se busca a la gacela herida y en este caso pues veremos que los powerpoint normalmente traen mucha mas cantidad de información que la mayoría de los documentos office.

pero que puedan ver esto comparemos un documento word a un powerpoint con respecto a los documentos office que se pueden descargar.

para analizar estos metadatos usaremos la herramienta evil foca la cual es bastante potente al tratar con metadatos se refiere también tiene otras funciones pero en esta ocasión no las usaremos.

word solo se encontraron nombres de usuarios y sistemas operativos:



















Con respecto al powerpoint se encontraron mucho mas información tanta que fácilmente se puede obtener mucha información para comenzar a imaginar todos los posibles ataques de ingeniería social que se pudieran realizar.















toda esta información fácilmente podemos hacer uso de un ataque spoofing haciéndonos pasar por un correo que hemos encontrado y solicitando ayuda con el cambio de password o que nos indiquen el correo donde solicitamos el cambio de password y que se nos envíe a otro correo en especifico por X motivo , no haremos esto ya que es algo para lo cual no hemos pedido ninguna autorización y puede presentar algún tipo de problema del lado legal así que dejaremos esa parte en paz , solo es de usar un poco de la imaginación con todas las posibilidades que tenemos disponible solo usando la información de los metadatos.

para terminar un poco con esto haremos algo mas usaremos Maltego usando los correos que encontramos en los metadatos del powerpoint  y encontramos todo esto  varios servidores y demás solo partiendo de un simple correo.





Nuestra conclusión es si van a subir un documento a internet deben de verificar que no debe de tener ningún metadato que lleve aun tipo de ataque dirigido ya que la llave para un ataque exitoso es la cantidad de información que se tenga.

saludos,