lunes, 11 de enero de 2016

Uso malicioso del API HTML5 para controlar el vibrador del movil

HTML5 tiene un API para hacer uso del vibrador del móvil. Esto es útil para alertas, para meterse más en los juegos o para otras cosas divertidas como enviar mensajes Morse mediante vibraciones



Actualmente Chrome y otros navegadores de Android piden permisos para usar características como la geo-localización, la cámara, la libreta de direcciones, etc. como una medida para prevenir que se facilite información delicada sin consentimiento. Sin embargo, acceder al API de HTML5 que controla la vibración no genera ninguna alerta ni requiere permisos del usuario, al fin al cabo porque parece algo bastante inocuo. ¿Qué es lo peor que pudiera pasar, que agoten rápidamente la batería?

Pues como alertaba Terence Eden hace casi un año puede ser más peligroso de lo que parece... y estamos de acuerdo. Por ejemplo, una imagen como la de arriba, con una notificación falsa acompañada con una oportuna vibración puede ser mucho más creíble y hacer que un usuario se la crea más fácilmente.


¿No están enviando realmente un AirDrop o es la página la que nos está intentando engañar?

¿Y que pasa si combinamos esto con audio en HTML5 para crear una "llamada entrante" falsa? Pues como podéis ver si accede con nuestro smartphone a la siguiente página de demo es bastante fácil picar en este scam cuando estás navegando desde el móvil:

https://shkspr.mobi/vibratescam/


Y otra vuelta de tuerca. ¿Y si añadimos "navigator.vibrate" con muy *mala intension* en una web que tiene un XSS persistente? 

Pues imagina un usuario que está visitando un foro u otro site y no deja de vibrarle su smartphone... Pues eso, que acaba cerrando la página... 

Como diría un amigo: no sean malos.

Código:
<body>
   <script type="text/javascript">
      navigator.vibrate = navigator.vibrate || navigator.webkitVibrate || navigator.mozVibrate || navigator.msVibrate;
      navigator.vibrate([1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500, 1000, 500]);
   </script>
   <img width="100%" src="phone.png" onclick="window.location.href='tel:09098790815';" />
   <audio autoplay="autoplay"> 
      <source src="ring.mp3" /> 
   </audio>
</body>

domingo, 10 de enero de 2016

Lista de códigos secretos en Android.

Casi desde el nacimiento de los teléfonos móviles existen códigos secretos para activar diversas funciones y realizar diferentes diagnósticos. A continuación recopilamos un listado de aquellos códigos conocidos para Android, algunos específicos y sólo funcionales para algunos fabricantes. ¿Conoces alguno más?



Información del dispositivo

*#06# : Visualización del número IMEI del dispositivo 
*#*#1111#*#* : Información sobre la versión de software FTA
*#*#2222#*#* : Información sobre la versión del hardware FTA 
*#*#1234#*#* : Información sobre la versión de software PDA y de firmware  
*#*#232337#*#* : Muestra la dirección Bluetooth del smartphone
*#*#232338#*#* :  Muestra la dirección MAC del la tarjeta WiFi del dispositivo

*#*#2663#*#* : Visualiza la versión de la pantalla táctil del smartphone  
*#*#3264#*#* : Muestra que versión de memoria RAM está disponible en el smartphone o la tablet
*#*#34971539#*#* : Visualiza la información detallada de las cámaras disponibles en el dispositivo
*#*#44336#*#* : Permite la visualización de la fecha de compilación y su lista de cambios
*#*#4636#*#* : Muestra estadística de uso, manejo de la batería, opciones avanzadas de conexiones (wifi, bluetooh, redes móviles) entre otras opciones.
*#*#4986*2650468#*#* : Al ingresar este código se puede ver la información de firmware, hardware, PDA y de RF Call Date del dispositivo 

*#12580*369# : Información detallada del software y hardware del dispositivo 
*#7465625# : Visualiza el estado actual de bloqueo del teléfono
*#872564# : Muestra información y estadísticas sobre el logging USB  


Pruebas

*#*#0*#*#* : Permite la ejecución de un test para la pantalla LCD

*#*#0842#*#* : Pruebas de iluminación a la pantalla y pruebas de vibración
 *#*#0283#*#* : Prueba de bucle de los paquetes de datos
*#*#0588#*#* : Realiza una prueba de detector de proximidad
*#*#1472365#*#* : Realiza una prueba rápida del GPS
*#*#1575#*#* : Pruebas avanzadas al GPS del dispositivo
*#*#232331#*#* : Ejecuta pruebas sobre Bluetooth
*#*#232339#*#* :  Pruebas las redes Wireless
*#*#2664#*#* : Pruebas sobre la pantalla táctil del dispositivo

*#*#3424#*#* : Programa de pruebas de función HTC Run
*#*#7262626#*#*: Con este código se ejecuta un test de campo o arranque del dispositivo
##33284# Realiza la prueba de campo
##3424# : Ejecutar el modo de diagnóstico


Menús ocultos

*#0*# : Acceso al menú de servicios de los últimos dispositivos Samsung Galaxy 
*#*#8255#*#* : Acceso al monitor del servicio Google Talk
*#301279# : Este código permite ingresar al Menú de control HSPA/HSUPA para seleccionar tipos de redes
##3282# : Muestra el menú EPST
##7764726 : Menú de servicio oculto para Motorola Droid
##778 (+tecla de llamada) : Esta opción permite visualizar el menú EPST  


Acciones

*#*#273282*255*663282*#*#* : Hacer una copia de seguridad inmediata de todos los archivos multimedia almacenados en el dispositivo.
*#*#7594#*#* : Con este código se puede apagar el teléfono inmediatamente

*2767*3855# : Formato dispositivo al estado de fábrica (se borrará todo el teléfono)
 *#*#7780#*#* : Restablecer la partición de datos / estado de fábrica
*#*#8351#*#* : Permite activar y visualizar el modo de registro en la marcación por voz

*#*#8350#*#* : Desactiva el registro del anterior código, la marcación por voz
*#9090# : Configuración de diagnóstico en el dispositivo
*#9900# : Código para entrar en el “Modo Dump” del sistema
**05**# : Lanza la pantalla de emergencia para desbloquear el código PUK
###8626337 : Ejecutar VOCODER
##786# : Apoyo Logístico inversa

*#*#197328640#*#* : Activar el modo “Prueba de servicio”

sábado, 9 de enero de 2016

Clonar un portal Moddle (y mas) con wget

Buscando una manera efectiva y rápida para clonar un sitio web, buscando la mejor herramienta tipo Teleport Pro o HTTrack, cuando un amigo me comentó que wget es bastante potente incluso para spidering/crawling. Y tanto que sí basta echar un vistazo al manual de la herramienta para darse cuenta de que wget no sólo vale para descargar un simple fichero, si no que tiene muchísimas opciones y parámetros que se pueden adaptar según el sitio web que quieras duplicar.

Sirva de ejemplo el de esta entrada con el que es posible crear un mirror de cualquier portal que use Moodle, ya sabéis, un sistema de gestión de cursos de formación. Imaginemos lo rápido que obtendríamos una copia de un curso en concreto que nos interesara para poder consultarlo offline cuando nos vamos de viaje...

Primero obtenemos la cookie ya que, evidentemente, la autenticación en Moodle se realiza mediante un formulario de login:


wget --load-cookies my-cookies.txt \
--post-data='username=YOUR_USERNAME&password=YOUR_PASSWORD&testcookies=1'
--save-cookies=my-cookies.txt --keep-session-cookies http://moodlesite.com/

Luego, con dicha cookie, comenzamos con el mirror mediante los siguientes parámetros:

wget --load-cookies my-cookies.txt --keep-session-cookies --save-cookies my-cookies.txt\
--referer=http://moodlesite.com/login/index.php -m -E -k
--reject logout*,*cal_m*,*cal_y*,post.php*,*subscribe*,help.php*,enrol.php*
--exclude-directories=/calendar http://moodlesite.com/course/view.php?id=XXX
-m: activa el mirroring. Es equivalente a ‘-r -N -l inf –no-remove-listing’
-E: si un fichero de tipo ‘application/xhtml+xml’ o ‘text/html’ es descargado y la URL no termina con la regexp ‘\.[Hh][Tt][Mm][Ll]?’, esta opción pondrá el sufijo ‘.html’
-k: después de que la descarga se complete, convierte los enlaces para hacerlos accesibles de forma local.
--exclude-directories: directorios que el crawler saltará.
--reject: indica los ficheros que wget no salvará al disco

Y básicamente esto sería lo suficiente para empezar y hacer un mirror de un portal Moodle. Luego podríamos hacer menos "ruido" modificando el user-agent, usando un proxy (Tor!), añadiendo pausas entre descargas, etc. 


wget -r -l 0 -U Mozilla -t 1 -nd -D playboy.com -A jpg,jpeg,gif,png "http://www.le-website" -e robots=off

DHCPwn: Herramienta para saturar el DHCPs

Es un ataque que consiste en realizar numerosas peticiones DHCP_REQUEST con direcciones MAC falsas a un servidor DHCP con el objetivo de agotar su espacio de direcciones asignables. De esta manera el servidor DHCP no será capaz de asignar más direcciones IP a los clientes que la soliciten impidiendo que puedan acceder inmediatamente a la red correspondiente.


Esta denegación de servicio temporal puede hacerse con herramientas de red/generadores de paquetes como Yersinia o Scapy, o sencillos scripts con peticiones en bash, o por ejemplo DHCPig (basado en scapy). 



 Pero aun así queremos presentarles la herramienta DHCPwn, otra herramienta en Python para saturar servidores DHCP.

Instalación:

$ git clone https://github.com/mschwager/dhcpwn.git
$ pip install -r requirements.txt


Uso:

Flood:
$ dhcpwn --interface wlan0 flood --count 256

Sniff:
$ dhcpwn --interface wlan0 sniff

Help:
$ dhcpwn -h

Recordar que este ataque de consumo de direcciones DHCP puede ser evitado fácilmente a nivel de switches y routers mediante DHCP Snooping y Dynamic ARP Inspection (DAI):


http://www.cisco.com/c/en/us/products/collateral/switches/catalyst-6500-series-switches/white_Paper_C11_603833.html

Básicamente podemos limitar el número de direcciones IP o simplemente configurar el switch para que sólo "aprenda" una MAC por puerto. También limitar el número de conexiones al servidor DHCP del router, o si lo preferís existen otras contra-medidas como 802.1x o reglas IPS. 

Y nosotros ¿aplicamos alguna regla? Recordar que no siempre los enemigos están detrás del firewall.

viernes, 8 de enero de 2016

10 posibles síntomas para saber si tu pc esta infectada

Una de las preguntas más frecuentes que recibimos de los usuarios en el Foro de InfoSpyware , es la de ¿Cómo saber si nuestro ordenandor está infectado por algún tipo de virus informático (Malwareo no?, ¿cuáles serían las claves o síntomas más comunes a tener en cuenta?, sobre todo, ante cualquier comportamiento anormal que esté presente.
Para responder a esta pregunta, hemos elaborado un listado que queremos compartirles, con los diez principales y posibles síntomas visibles de infección. Aún cuando hoy en día la mayoría de las amenazas informáticas están preparadas para pasar desapercibidas, siguen dejando rastro en nuestro equipo como la lentitud o la falta de conexión a Internet.
Los 10 posibles síntomas de infección de Malwares pueden ser:
 Mi ordenador me habla: aparecen todo tipo de pop-ups y mensajes en el escritorio. Aquí podría tratarse de un software espía o un falso antivirus o Rogueware.
 El PC va tremendamente lento. Aunque existen varios posibles motivos, se puede dar el caso de que un Troyano esté realizando tareas que consumen recursos.
 No arrancan las aplicaciones. Es un indicio de infección, aunque puede tratarse de otro fallo.
 No puedo conectarme a Internet o me conecto, pero navego muy lento. El Malware podría estar haciendo llamadas, robando así ancho de banda.
 Cuando se conecta a Internet, se abren muchas ventanas o el navegador muestra páginas no solicitadas. Este es un signo inequívoco de infección, ya que algunas amenazas están destinadas a redirigir tráfico a ciertos sitios.
 ¿Dónde han ido mis archivos? Existen tipos de Malware diseñados para borrar información, cifrarla o cambiarla de sitio.
 Mi antivirus ha desaparecido, mi Firewall está desactivado. Algunas amenazas se diseñan para deshabilitar el sistema de seguridad instalado.
 Mi ordenador me habla en un idioma raro. Puede que el PC esté infectado si se cambian los idiomas de las aplicaciones o la pantalla se vuelve del revés.
 Me faltan librerías y otros archivos para ejecutar aplicaciones. Esto también puede ser un indicio.
 Mi PC se ha vuelto loco. Si el equipo realiza acciones por sí solo, como conectarse a Internet o enviar emails, tal vez la causa sea una amenaza.
Aunque creamos que tenemos nuestro PC bien seguro con determinados programas de protección, si tenemos alguno de estos síntomas es muy probable que algún Malware se haya saltado esas barreras, por lo que se recomienda pedir segundas opiniones como la de realizar un “Escaneo de Virus Online” o mediante la instalación de aplicaciones de seguridad alternativas a las que ya tenemos.

jueves, 7 de enero de 2016

Android se lleva el 95% de los ataques en entornos móviles.

Con una cuota de mercado cercana al 81%, Android es el sistema operativo más común entre los cerca de 2.000 millones de dispositivos móviles existentes en el mundo. Es por esto que las amenazas focalizadas en los dispositivos móviles crecen continuamente: ataques específicos, adware agresivo, aplicaciones maliciosas que se comportan como las legítimas pero que roban información o consumen servicios en segundo plano...Se trata de Apps que en muchas ocasiones permanecen indetectables en los markets el tiempo suficiente para alcanzar grandes rates de descargas afectando a miles de usuarios



Los datos son preocupantes: Android tiene más del 95 % de los ataques en entorno móvil, el número de troyanos bancarios en apps es 9 veces superior que en 2014, y se ha experimentado una profesionalización de los grupos de cibercriminales que focalizan sus actividades en dispositivos móviles. Si a esto le sumamos que cada día se crean cerca de 5.000 nuevas aplicaciones, detectar nuevos vectores de amenazas móviles de forma ágil no es posible con las herramientas de seguridad tradicionales. 

Los grupos de cibercriminales presentan una estructuración cuasi-empresarial, desarrollando aplicaciones maliciosas bajo una óptica de coste-beneficio, de forma que, a fin de maximizar sus beneficios, reutilizan código, imágenes, certificados digitales, etc. introduciendo “singularidades”, atributos únicos que identifican a una app o a un desarrollador. 

De esta forma, este nuevo escenario de amenazas requiere de nuevas herramientas, capaces de explotar la inteligencia proveniente no sólo de las aplicaciones móviles, sino también de los markets, a fin de descubrir esas “singularidades” introducidas por los atacantes.

Tacyt, la herramienta de ciberinteligencia para apps maliciosas en Android, proporciona acceso a un histórico de aproximadamente 4 millones de apps publicadas en distintos markets móviles, así como a la información de contexto disponible

Desde su creación, la herramienta ha intervenido en varios casos de notable éxito. Uno de ellos fue cuando las autoridades españolas la utilizaron para correlacionar las personas implicadas en una estafa con aplicaciones de SMS. En otro caso, Tacyt fue clave para encontrar un malware desconocido no detectado por los Antivirus y que, usando nuevas técnicas, consiguió burlar la protección de Google Play. Gracias a esto se identificó una botnet importante llamada Shuabang.

Los descubrimientos de Tacyt incluyen también a una familia desconocida de clickers que utiliza una nueva estrategia para perpetrar el fraude, a estafas basadas en apps que llaman a números de tarificación premium o al descubrimiento de nuevas técnicas de adware, como las llamadas "Downloaders en diferido", por citar algunos de ellos.

Los atacantes tratarán de mejorar sus técnicas de programación, tratando de evitar los controles y herramientas de seguridad existentes… pero siempre cometerán fallos, detectables a través del concepto de singularidad.

miércoles, 6 de enero de 2016

theZoo: una Base de datos llena de malware para analizar

Malware DB es un proyecto mantenido por Yuval Nativ (ytisf) que recopila una buena lista de malware para su análisis. Su objetivo es permitir a las personas que estén interesadas en el análisis de malware, o tal vez incluso como parte de su trabajo, tener acceso a malware "vivo", analizar las formas en que operan e incluso permitir a las personas con experiencia bloquear malwares específicos dentro de su propio entorno.



También llamada theZoo se trata de una base de datos de malware con licencia GPLv3que tiene un catálogo de lo más interesante: AndroRat, Careto, Duqu, CryptoLocker, Carberp, Zeus, ... y muchos más. Cada directorio de malware tiene por defecto 5 ficheros:

- Los ficheros de malware en un ZIP cifrado
- El hash SHA256 del primer archivo
- El hash MD5 del primer archivo
- El fichero con la contraseña
- El fichero index.log para el indexer

Eso sí, recordar que hay malwares actuales y peligrosos! Vienen "cifrados" y bloqueados por una razón! NO ejecutarlos a menos que se esté absolutamente seguro de lo que se está haciendo! Son para ser utilizados sólo con fines educativos (y nos referimos a eso!) !!!

Se recomienda ejecutarlos en una máquina virtual sin conexión a Internet (o una red virtual interna si es necesario) y sin adiciones de huéspedes o cualquier equivalente. Algunos de ellos son gusanos y tratarán de propagarse automáticamente. Por su puesto, si se ejecutan en un entorno no controlado el resultado será infectaros a vosotros mismos. Avisados estáis:

http://ytisf.github.io/theZoo/

martes, 5 de enero de 2016

Analisis forense en android con viaextract sobre caine 7

Si alguna vez te has planteado llevar a cabo un análisis forense en un dispositivo móvil, sobre todo Android, habrás utilizado una herramienta llamada Viaextract. Esta fantástica herramienta, originalmente de la empresa Viaforensics (actualmente llamada Nowsecure), te permite en su versión libre, extraer toda la información disponible a nivel lógico. En la versión de pago, además es capaz, entre otras funciones, de hacer un análisis utilizando extracción física.


Viaextract, habitualmente viene incorporada dentro de una distribución Linux llamada Santoku, desarrollada originalmente por Viaforensics y mantenida actualmente por Nowsecure. En la web de Nowsecure se puede descargar una máquina virtual en formato virtualbox o en formato vmware, por la que se puede utilizar directamente la herramienta, tras arrancar la máquina virtual, en modo plug and play.



Santoku es una distribución Linux específica para análisis forense, y especializada en herramientas para dispositivos móviles. Es una de mis distribuciones preferidas, fundamentalmente por la inclusión de Viaextract. Sin embargo, en mi opinión, no es tan completa para el análisis forense del resto de sistemas, por lo que en otras ocasiones he declarado mi preferencia por CAINE. Incluso en ese post hablaba de la posibilidad de incluir los repositorios de Santoku, permitiendo tener lo mejor de dos mundos, en cuanto a posibilidades de herramientas se refiere.

Al haberse publicado hace un mes la última versión de Caine, la 7, he querido incluir un procedimiento a seguir para hacer funcionar Viaextract en Caine, según lo hice para el portátil que utilizo habitualmente para peritaje y análisis forense.

Así pues, si queréis poder instalar las herramientas de Santoku Linux en Caine 7 (o en cualquier otra distro basada en Ubuntu 14.04) podéis seguir los siguientes pasos:

1.-) sudo apt-key adv --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys F6D8FCF5A647374B

2.-) sudo apt-key adv --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys F6D8FCF5A647374B

Con esto, recuperamos las claves públicas necesarias para poder instalar paquetes firmados por viaforensics y nowsecure.

3.-) Añadir a /etc/apt/sources.list o crear un fichero nuevo con extensión .list en /etc/apt/sources.list.d con el siguiente contenido:
deb https://apt.nowsecure.com/repo/ trusty main
# deb-src https://apt.nowsecure.com/repo/ trusty main
deb http://packages.santoku-linux.com/ubuntu trusty main

4.-) adduser santoku

Necesario puesto que el paquete viaextract hace referencia a este usuario (el que viene por defecto con contraseña santoku1 en la distro Santoku Linux)

5.-) apt-get remove android-tools-adb

La herramienta adb viene incluída por el paquete android-sdk (en los repositorios de nowsecure o de santoku, no recuerdo ahora), que es dependencia del paquete viaextract, por lo que si no eliminamos el paquete android-tools-adb, no se instalará

6.-) apt-get update && apt-get install viaextract

Varios megabytes después, se instalará viaextract. El siguiente paso será licenciar el producto correctamente, ya sea con la versión community o con la de pago, ejecutando vactivate en una terminal.

Y ya por fin, desde línea de comandos también, ejecutar viaextract o hacer un enlace directo en el escritorio (o donde más rabia os de) a /usr/bin/viaextract

lunes, 4 de enero de 2016

PSN otra vez ha sido hackeada (Phantom Squad DDoS?)

Desde en la tarde no sea podido acceder a la playstation NetWork (PSN) ya que están inaccesibles, lo que ellos dicen que es por un mantenimiento programado lo cual nadie cree a este momento.



La caída de sony este día a sido a nivel mundial no a sido un problema aislado sino que sea expandido en todos sus servidores.



Por el momento ellos siguen realizando investigaciones , pero todo apunta que han sufrido un ataque intensivo que probablemente sea un DDoS como el del año pasado realizado por Lizard Squad , aunque el grupo llamado Phantom Squad, Tambien amenazó con lanzar un bloqueo similar  en las fechas de navidad , lo que les haria ganar una gran relevancia  por las fechas navideñas ya que de hecho ellos se asignaron el ya noqueó recientemente a los servidores de EA.

Interesantele psn est offline : interview leader de phantom squad !

Y va para rato: Sony comunica que el corte de servicio durará hasta el 7 de enero:



domingo, 3 de enero de 2016

SSLv3 ya esta oficialmente caducado

Ataques como POODLE y BEAST pusieron en entredicho la seguridad de SSL. A principios de año, los principales fabricantes (Microsoft, Google y Mozilla) bloquearon SSL por defecto en sus navegadores y surgieron iniciativas como disablessl3.com para ayudar a los administradores a desactivarlo. 



Todo ello ha acelerado que el IETF (Internet Engineering Task Force) declare definitivamente obsoleto a SSL v3. El documento de norma RFC7568 publicado este mes asevera SSLV3 como "no suficientemente seguro" y prohíbe volver a usarlo en nuevas aplicaciones:

"SSLv3 NO DEBE ser utilizado", dice el documento. "La negociación de SSLv3 desde cualquier versión de TLS no debe permitirse. Cualquier versión de TLS es más segura que SSLv3, aunque la versión más alta disponible es preferible". 

RFC http://www.rfc-editor.org/rfc/rfc7568.txt