jueves, 2 de febrero de 2017

Buscar vulnerabilidades de seguridad relacionadas con el funcionamiento de aplicaciones de Android.

QARK (Quick Android Review Kit) es una herramienta que está diseñada para buscar varias vulnerabilidades de seguridad relacionadas con el funcionamiento de aplicaciones de Android, ya sea en código fuente o en archivos empaquetados en APKs. Con la particularidad de que esta herramienta también es capaz de crear APKs desplegables como prueba de concepto o comandos ADB, capaces de explotar muchas de las vulnerabilidades que encuentran en Android. No es necesario tener privilegios de root el dispositivo de prueba, ya que esta herramienta se centra en vulnerabilidades que pueden ser explotadas bajo condiciones de un usuario común.



QARK es una herramienta fácil de usar, capaz de encontrar vulnerabilidades de seguridad comunes en las aplicaciones de Android. A diferencia de los productos comerciales, es 100% libre bajo las condiciones de la licencia Apache versión 2.0. QARK también ofrece información educativa que permite a los que están dando sus primeros pasos en el análisis de seguridad en Android localizar explicaciones precisas y en profundidad de las vulnerabilidades. QARK automatiza el uso de decompiladores múltiples, aprovechando sus salidas combinadas, para producir resultados mas precisos, al decompilar APKs. Por último, la mayor ventaja que tiene QARK sobre las herramientas tradicionales, es que no sólo apuntan a posibles vulnerabilidades, si no, que puede producir comandos ADB, o incluso APKs totalmente funcionales, que convierten las hipotéticas vulnerabilidades en explotaciones operativas "POC".
Los tipos de vulnerabilidades de seguridad que esta herramienta intenta encontrar son:

  • Componentes exportados de forma inadvertida.
  • Componentes exportados protegidos incorrectamente.
  • Intentos que son vulnerables a la interpretación o escucha indebida.
  • Validación incorrecta del certificado x.509.
  • Creación de archivos legibles con permisos de lectura, escritura y ejecución, para todos.
  • Actividades que pueden producir fugas de datos..
  • El uso de mensajes “Sticky Intents”.
  • Uso de teclas privadas incrustadas en el codigo fuente.
  • Uso de criptografía débil o inadecuado.
  • Configuraciones de navegadores web potencialmente explotables.
  • Actividades de preferencia exportables.
  • Tapjacking.
  • Aplicaciones que permiten copias de seguridad.
  • Aplicaciones que son depurables.
  • Aplicaciones compatibles con versiones de API caducadas, con vulnerabilidades conocidas.

Más información y descarga de QARK:
https://github.com/linkedin/qark
Herramientas para el análisis de aplicaciones maliciosas en Android:
http://www.gurudelainformatica.es/2016/12/herramientas-para-el-analisis-de.htmlPlataforma para análisis de malware, pruebas de penetración e ingeniería inversa, de Android:
http://www.gurudelainformatica.es/2017/01/plataforma-para-analisis-de-malware.html
x

martes, 31 de enero de 2017

¿Como esta conformado el departamento de seguridad informática en una empresa?



La seguridad informática en una empresa es sumamente importante, pues de ella depende el buen resguardo de sus equipos, pero también, de la información que manejen. Si bien es cierto que mientras más grande es la empresa, más debe enfocarse en esta área, también es cierto que así sea una pequeña, debe tomar unas medidas mínimas en esta área.

Toda empresa debe tener un departamento encargado de la seguridad informática, el mismo debe tener un liderazgo claro, una normativa bien específica, bajo la cual se deben regir todos los procedimientos, pero además un ente encargado de las operaciones, otro de la supervisión y uno más del desarrollo.



Este tipo de estructura se encuentra en las empresas más grandes, en las más chicas, las labores se van dividiendo entre los integrantes, de eso saben los que están comenzando un emprendimiento, pero a la vez que va creciendo este, se va haciendo necesaria una mejor estructura.

Aunque todas las partes del departamento de seguridad informática son importantes, no todas están presentes en todas las empresas. Un ejemplo de estas es el área de desarrollo, en esta área se desarrollan, valga la redundancia, las herramientas relacionadas con el control de seguridad, librerías y todo lo relacionado son el software. Por lo general, en esta área encontramos a personas especializadas en esta materia, motivo por el cual no se encuentra en emprendimientos que están iniciándose.

En lo que respecta al área de supervisión y al de operaciones, siempre están presentes. En el primero se verifica que se cumplan todas las normativas y leyes establecidas, y en el segundo es donde se llevan a cabo todas las actividades necesarias para lograr los objetivos establecidos por el líder del departamento de seguridad informática.



Esta es una explicación a groso modo de cómo está formado el departamento de seguridad informática en una empresa.

Lo más importante es tener presente cuales son las normativas que se deben respetar, pero también contar con el personal adecuado para resguardar los intereses de nuestra empresa, y recordar que mientras más sensible sea el área donde nos desempeñemos y la información que manejemos, mayor será la inversión que debe darse en este tópico.

Fuente:

lunes, 30 de enero de 2017

Cómo comprobar que nos están robando nuestro internet


Más de una vez hemos escuchado la frase “Creo que me están robando el internet”, y es que dependiendo de las configuraciones que se han aplicado en nuestro router es probable que alguien haya logrado acceder a tu red wifi y esté haciendo uso ilegítimo de nuestra conexión a internet.

Hoy en día incluso hay personas inescrupulosas que ofrecen el servicio de “Internet gratis por 20 dls ” mediante panfletos colocados en paradas de autobús y locutorios. Si te preguntas el por qué nadie los denuncia, la respuesta será simple: puede llegar a tomar un tiempo considerable encontrar la ubicación exacta de la persona que está usando nuestra conexión de internet y más tiempo aún encontrar a quien ha hecho este “trabajo”.
¿Cuáles son los síntomas?

Algunos de los síntomas que pueden hacer saltar las alertas de que esto esté sucediendo son los siguientes:
Los vídeos que reproducimos en internet empiezan a truncarse repentinamente.
Las páginas de internet tardan demasiado en cargarse en nuestro navegador.
El problema se presenta en los mismos horarios.
Todo pasa desde que hay un nuevo vecino en el edificio.

Hay que recordar que aunque se presenten todos los síntomas mencionados, no necesariamente podemos llegar a la conclusión de que alguien ha entrado a nuestra red.
¿Cómo comprobamos cuántos equipos están en mi red?

Existen muchas herramientas libres que nos podrían ayudar a conocer cuántos equipos están conectados a nuestras red, una de las mejores y más usadas es “Angry IP scan” que identifica la dirección IP de los equipos que se hallan conectados a nuestra red. Veamos cómo usar esta herramienta:
Obtén el programa desde este enlace de descarga.
Abre la carpeta donde generalmente se descargan tus documentos y ejecuta el programa haciendo doble clic sobre él. Es posible que aparezca una ventana consultando si queremos Ejecutar o Cancelar la aplicación.




Tras unos pocos segundos la ventana del programa se abrirá automáticamente y detectará los parámetros necesarios para empezar a trabajar. Bastará con hacer clic sobre la opción Comenzar para que Angry IP scan empiece a realizar la búsqueda de las IPs de todos los equipos conectados a tu red.




Al final de la búsqueda Angry IP scan mostrará el resultado de lo que ha encontrado. Todos los equipos se hayan encontrado se mostrarán con un pequeño círculo de color azul seguidos de su dirección IP y el tiempo que ha tardado en encontrarlos.




Ahora lo que nos queda por hacer es contar cuántos ordenadores y equipos tenemos en casa y verificar si la cuenta coincide con las IPs de equipos que ha encontrado Angry IPscan. (Debemos recordar que nuestro router cuenta como un equipo más). Si nuestra red está bien las cuentas deben coincidir, pero si la cantidad de equipos que ha encontrado nuestro programa es mayor que el total de dispositivos que tenemos en casa alguien se ha colado en nuestra red.
¿Qué hacemos si encontramos infiltrados en nuestra red?

Si hemos comprobado que alguien no autorizado está dentro de nuestra red, deberíamos realizar las siguientes tareas:
Cambiar la contraseña de acceso a tu wifi inmediatamente.
Verificar que el tipo de seguridad usado para nuestra contraseña wifi sea WAP o WAP2.
Como medida adicional es recomendable cambiar la contraseña de acceso a la configuración de tu router.

viernes, 27 de enero de 2017

¿Qué tipo de antivirus debería escoger?



¿Qué tipo de antivirus debería escoger?

La diferencia entre software de seguridad "gratuito", "premium" y "predeterminado".


Existen tres tipos principales diferentes de soluciones antivirus disponibles para usuarios de PC: gratuito, premium y predeterminado del sistema operativo. La siguiente información te ayudará a escoger la solución correcta para tu equipo.

Cuando se trata de proteger la PC y los datos personales, deseamos obtener la mejor protección disponible. Sin embargo, las opciones disponibles pueden confundirte: ¿la protección antivirus gratuita es tan buena como el paquete de seguridad de pago? ¿El programa predeterminado de la PC es tan bueno como el de otra empresa? Permítenos disipar las dudas:
Gratuito

El antivirus gratuito puede ser extraordinariamente bueno. De hecho, el antivirus «gratuito» siempre supera a las soluciones de pago en las pruebas de terceros. Eso se debe a que las empresas que se toman la seguridad en serio no se pueden permitir lanzar un producto que sólo funcione a medias. Además, algunos proveedores de antivirus gratuitos, como Avast, utilizan el mismo motor antivirus en todos los productos fundamentales de seguridad para PC. Ofrecemos a los usuarios de software gratuito y premium la misma protección fundamental y básica contra malware.

La solución gratuita, Avast Free Antivirus, se envía siempre a organizaciones independientes de prueba para la testeen. En la prueba más reciente de AV-Test, Avast recibió una puntuación máxima de 6 en el Informe de certificación y revisión de producto de AV-Test. Esto significa que los usuarios de Avast reciben una protección del 100 % contra amenazas de día cero y del 99,80% contra malware. No todas las soluciones gratuitas obtienen esta calificación. Depende de la empresa de seguridad, de manera que te recomendamos que revises estas pruebas y juzgues por ti mismo cuáles son las que funcionan.
Premium

¿Entonces, qué se obtiene cuando pasamos de una solución gratuita a una premium? Las versiones premium de los antivirus incluyen características adicionales que las versiones gratuitas no tienen. Las versiones premium son para personas que desean la cobertura más exhaustiva. El mundo está cambiando y las amenazas siguen apareciendo de nuevas maneras. A menudo, las características premium nuevas abordan estas vulnerabilidades.

Las siguientes son algunas de nuestras características premium: Firewall, Anti-Spam, Data Shredder y una función que impide que los atacantes cambien los DNS de la PC. Muchos riesgos de seguridad se producen por el comportamiento. Por ejemplo, si no cambias la contraseña, la seguridad de las cuentas se ve debilitada. La mayoría de las personas eligen una solución premium, ya que les da la tranquilidad de que cuentan con la cobertura más completa disponible cuando realizan una compra a una empresa prestigiosa.
Predeterminado

El software de seguridad predeterminado es la solución disponible por defecto cuando compra el sistema operativo, como Windows. Windows Defender es uno de esos productos predeterminados y el más disponible. Este tipo de software presenta la desventaja de ser una solución de seguridad proveniente de una empresa como Microsoft, mejor conocida por el software de procesador de textos y los sistemas operativos. Defender se presentó en 2006, y se le agregó protección antivirus con el lanzamiento de Windows 8. Tuvo una década para aumentar el rendimiento, pero siempre funciona mal en las pruebas de terceros.

De hecho, Windows Defender fue el producto antivirus menos efectivo de un campo de 21 productos de seguridad para usuarios domésticos en las Pruebas del mundo real de AV-Test. Windows Defender sólo recibió una puntuación del 89,9 % en protección contra ataques de malware de día cero (que, según el Instituto AV-TEST, representa el nivel mínimo de protección) y detectó 9 falsos positivos. El promedio de la industria para la protección contra ataques de día cero fue del 98 %.

Otro factor a tener en cuenta es el impacto del antivirus en el rendimiento del sistema. No deseas utilizar una aplicación que se apropie del microprocesador de la PC y la ralentice. Desafortunadamente, el software predeterminado de Windows 10 tiene un impacto significativo en el rendimiento del sistema en comparación con las marcas de software de seguridad gratuitas o premium. En el siguiente gráfico puedes ver que Windows Defender obtuvo una puntuación de 20 puntos de diferencia en comparación con soluciones gratuitas como Avast, que se colocó entre los cinco primeros.



Con el lanzamiento de Windows 10, Windows Defender se activa automáticamente cuando se detecta un programa antivirus incompatible o no se detecta ningún antivirus. Windows también insta a los usuarios a desinstalar los antivirus activos para activar Windows Defender en su lugar. Ten cuidado con las instrucciones que puedes obtener del sistema operativo de la PC con respecto a la seguridad. Podrías estar configurando una protección más débil. El argumento más utilizado a favor de las soluciones predeterminadas es la comodidad; sin embargo, gracias a las descargas rápidas y las opciones gratuitas de alto rendimiento, dispones de muchas otras excelentes opciones.

Depende de ti qué tipo de antivirus deseas instalar en la PC. Es mejor investigar antes de tomar una decisión definitiva. Para tomar una decisión con mayor facilidad, debes:
Verificar la puntuación que recibió el antivirus que te interesa en pruebas de organizaciones como AV-Test y AV Comparatives
Comprender las características ofrecidas e incluidas en el producto
Comparar precios

fuente:

lunes, 2 de enero de 2017

Cumple estas 7 resoluciones de Año Nuevo para un 2017 ciberseguro

Para muchos, fin de año es el momento perfecto para empezar de nuevo y mejorar ciertos aspectos. Como resultado, nos ocupamos de nuestras resoluciones de Año Nuevo y establecemos metas para los 12 meses que nos esperan. Y si bien bajar de peso, dejar de fumar o ir de una buena vez al gimnasio son resoluciones populares, sería bueno que esta vez pienses también en tu relación con la tecnología.




El problema con las resoluciones de Año Nuevo de hoy es que se han vuelto muy complejas. Como decía Confucio, “la vida es simple, pero insistimos en hacerla complicada”.
En vez de imponernos metas asequibles, nos obligamos a lograr demasiado al mismo tiempo. Tomemos como ejemplo la resolución de pérdida de peso: muchísimas personas se anotan en el gimnasio en diciembre, dejan de tomar alcohol y comer comida chatarra, y tratan de convertirse en el mejor chef de alimentación saludable; pero adoptar un enfoque tan extremo genera presión y frecuentemente conduce al fracaso. La clave está en objetivos pequeños, fáciles de lograr pero de impacto significativo, y limitados en el tiempo.

7 pasos para tener un 2017 ciberseguro

1. Otro tipo de desintoxicación

Algo que probablemente no habías considerado es una desintoxicación digital. Sí, una resolución de Año Nuevo y ser amable contigo mismo pueden ir de la mano; lograr un balance más saludable entre la vida en el plano físico y la vida en el mundo de la tecnología te permitirá cosechar recompensas tales como mejor concentración y sueño más reparador.
Varios estudios ya han demostrado que el uso de dispositivos móviles cerca de las horas de ir a dormir está asociado con una peor calidad de sueño; además, la larga exposición a la luz azul emitida por las pantallas de nuestros aparatos digitales puede dañar la vista.
La clave para tener éxito en este aspecto es establecer metas realistas. En vez de abandonar la tecnología por completo, elige un día a la semana para hacerlo. De manera alternativa, por qué no apagar todos tus dispositivos a las 7 PM cada noche, para pasar una velada relajada y con mejor sueño.

2. Ponte en forma en lo relativo a ciberseguridad

Los mismos principios aplican a las buenas prácticas. No hace falta que cambies todas tus contraseñas y cierres todas tus sesiones en redes sociales el primer día del año, pero sí que lo hagas en forma gradual para mejorar paso a paso tu seguridad en línea. Los siguientes pasos te ayudarán a concretarlo.

3. Instala una solución de seguridad

Quizá decidiste deshacerte del antivirus hace un tiempo o tu suscripción gratuita se terminó. Cualquiera sea el motivo por el que no tienes un software de seguridad, te sugerimos que decidas invertir en uno ahora. De lo contrario, es mayor el riesgo que corres de descargar malware sin darte cuenta o caer en un engaño.

4. Actualiza todo el software regularmente

Puede que las actualizaciones de software no siempre aparezcan en momentos convenientes, pero instalar parches en tiempo y forma es esencial para protegerte de ataques. Ya sean productos de Microsoft, navegadores, aplicaciones e incluso un sistema operativo, todo lo que usas en tus equipos debe estar actualizado, ya que de esta forma aprovechas las mejoras de seguridad que los fabricantes emiten para protegerlos mejor.

5. Empieza a volverte un as de las contraseñas

Si usas la misma contraseñas en todos tus dispositivos y cuentas, es hora de cambiarla, ya que las combinaciones débiles, reutilizadas y fáciles de adivinar facilitan el trabajo de los cibercriminales.
Comienza el Año Nuevo creando frases complejas y seguras para proteger tus servicios online, y da un paso más: configura un recordatorio periódico en tu calendario para cambiar tus contraseñas regularmente, por ejemplo cada dos o tres meses, y haz de su gestión un hábito. A tal fin, usar un gestor de contraseñas te hará la tarea más fácil y menos abrumadora.

6. Mantén tus cuentas en redes sociales, pero úsalas con cautela

No es necesario que borres tus perfiles y elimines todas tus publicaciones, pero sí que adoptes un enfoque más balanceado. Usa tus cuentas sobre una base adecuada en lugar de desplazarte a través de tu feed durante todo el día.
También es importante que seas consciente de lo que publicas en redes sociales y asegures tus cuentas, ya que seguramente no deseas contar demasiado. Anunciar todo lo que haces o a dónde te irás de vacaciones podría ser peligroso si esta información termina en manos de un cibercriminal, por lo que deberás revisar tus ajustes de seguridad y privacidad.

7. Aplica el pensamiento ciberseguro a todos tus dispositivos

De seguro sabes que tu smartphone también puede ser víctima de un ataque. Con todas las tecnologías conectadas a Internet en riesgo de ser comprometidas, es esencial que apliques las mismas prácticas de pensamiento y seguridad a todos tus dispositivos, no solo a tu PC.
Implementar estos pequeños pero efectivos cambios en tu comportamiento como usuario de tecnología podría hacer una gran diferencia en este 2017 que comienza. Recuerda que la carrera se gana con pasos progresivos y no con extremismos.

Fuente:
we live security

martes, 13 de diciembre de 2016

Infectando y controlando Android desde la computadora



En el siguiente artículo mostraré brevemente cómo podrías terminar con tu dispositivo móvil troyanizado al descargar aplicaciones de dudosa procedencia o bien no prestar atención a los permisos que solicitan.

Para la demostración que se puede ver en el video de más abajo, utilizo el reconocido framework Metasploit que permite crear fácilmente una aplicación .apk con un módulo de Meterpreter adaptado para Android.

De esta forma, una vez que esta aplicación especial se ejecuta en el dispositivo es posible controlarlo remotamente y realizar diversas acciones como tomar fotografías con la cámara, acceder a todas las fotos y videos, activar el micrófono para escuchar el sonido ambiente, ver todos los mensajes de texto, las llamadas realizadas y mucho más.



Los comandos necesarios para generar el entorno de prueba en Metasploit son los siguientes:








En un ataque real se utilizará una aplicación con funciones similares a las de esta demostración, la instalación se podría realizar teniendo acceso físico al dispositivo o bien por medio de alguna técnica de ingeniería social.

En este último caso los permisos solicitados durante la instalación serían los mínimos necesarios para no levantar sospechas.

Por esta razón es importante evitar descargar aplicaciones de dudosa procedencia y prestar atención a los permisos que solicitan durante la instalación. La forma más segura de descargar aplicaciones es hacerlo desde Google Play, aunque tampoco se debe confiar plenamente en todas las Apps.

El uso de un antivirus es algo recomendable, pero se debe tener en cuenta que no son 100% efectivos y para un atacante no sería complicado evadirlos. En este sentido les recomiendo ver esta conferenciade la DragonJAR Security Conference 2016 donde se explica el funcionamiento básico de los antivirus en Android y cómo se podría camuflar el .apk generado por Metasploit.



lunes, 12 de diciembre de 2016

Cómo cifrar y descifrar archivos y directorios en Linux



Existen muchas maneras de cifrar un archivo o directorio en Linux, pero quizás la más común es usar GNU Privacy Guard (GnuPG o GPG), la implementación libre del estándar OpenPGP. Entre sus características destacan:

- Mejor funcionalidad que PGP y algunas mejoras de seguridad sobre PGP 2.
- Descifra y verifica los mensajes PGP 5, 6 y 7.
- Soporta ElGamal, DSA, RSA, AES, 3DES, Blowfish, Twofish, CAST5, MD5, SHA-1, RIPE-MD-160 y TIGER.
- Fácil implementación de nuevos algoritmos utilizando módulos de extensión.
- Soporta fechas de caducidad de claves y firmas.
- Soporta múltiples idiomas

Hoy vamos a ver algunos ejemplos para cifrar tanto ficheros como directorios con gpg, además de otras alternativas.

Cifrando archivos con una contraseña

En primer lugar para cifrar un fichero con gpg simplemente tendremos que escribir en nuestra consola: 

gpg -c file.to.encrypt

Con la opción "-c" usaremos un cifrado simétrico usando una contraseña o passphrase. El cifrado simétrico por defecto es CAST5 pero podemos usar cualquiera de los disponibles con la opción -cipher-algo. Además, podemos combinar esta opción con -sign para firmar el mensaje, -encrypt para cifrar el mensaje mediante una passphrase o clave privada, o usar ambos simultáneamente.

Luego, para descifrar el fichero simplemente ejecutaremos:

gpg file.to.encrypt.gpg

Cifrando archivos con una clave privada

Antes de nada si queremos usar cifrado simétrico tendremos que crearnos un par de claves (privada/pública):

gpg --gen-key

root@server:/# gpg --gen-key
gpg (GnuPG) 1.4.20; Copyright (C) 2015 Free Software Foundation, Inc.
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.

Please select what kind of key you want:
   (1) RSA and RSA (default)
   (2) DSA and Elgamal
   (3) DSA (sign only)
   (4) RSA (sign only)
Your selection? 
RSA keys may be between 1024 and 4096 bits long.
What keysize do you want? (2048) 
Requested keysize is 2048 bits
Please specify how long the key should be valid.
         0 = key does not expire
      <n>  = key expires in n days
      <n>w = key expires in n weeks
      <n>m = key expires in n months
      <n>y = key expires in n years
Key is valid for? (0) 2y
Key expires at lun 10 dic 2018 06:36:08 CET
Is this correct? (y/N) y

You need a user ID to identify your key; the software constructs the user ID
from the Real Name, Comment and Email Address in this form:
    "Heinrich Heine (Der Dichter) <heinrichh@duesseldorf.de>"

Real name: vmotos
Email address: hackplayers@ymail.com
Comment: poc
You selected this USER-ID:
    "vmotos (poc) <hackplayers@ymail.com>"

Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? O
You need a Passphrase to protect your secret key.

Repeat passphrase: 

Durante el proceso de creación de las claves es importante seleccionar una passphraserobusta, la cual se nos pedirá sólo cuando descifremos algo.

Una vez que haya suficientes bytes aleatorios disponibles, se generarán las claves. Pero la disponibilidad de suficientes bytes aleatorios no es una tarea fácil. Por lo que para tener rápidamente la suficiente entropía podemos ejecutar en otra consola:

ls -l /dev/urandom
rngd -r /dev/random

We need to generate a lot of random bytes. It is a good idea to perform
some other action (type on the keyboard, move the mouse, utilize the
disks) during the prime generation; this gives the random number
generator a better chance to gain enough entropy.

Not enough random bytes available.  Please do some other work to give
the OS a chance to collect more entropy! (Need 186 more bytes)
...........+++++
.........+++++
We need to generate a lot of random bytes. It is a good idea to perform
some other action (type on the keyboard, move the mouse, utilize the
disks) during the prime generation; this gives the random number
generator a better chance to gain enough entropy.

Not enough random bytes available.  Please do some other work to give
the OS a chance to collect more entropy! (Need 82 more bytes)
...+++++

Not enough random bytes available.  Please do some other work to give
the OS a chance to collect more entropy! (Need 109 more bytes)
...+++++
gpg: /home/vmotos/.gnupg/trustdb.gpg: trustdb created
gpg: key 593G622F marked as ultimately trusted
public and secret key created and signed.

gpg: checking the trustdb
gpg: 3 marginal(s) needed, 1 complete(s) needed, PGP trust model
gpg: depth: 0  valid:   1  signed:   0  trust: 0-, 0q, 0n, 0m, 0f, 1u
gpg: next trustdb check due at 2018-12-10
pub   2048R/593F628F 2016-12-10 [expires: 2018-12-10]
      Key fingerprint = 1159 84C6 56E2 C9F8 C036  D545 395D AFD1 593F 628F
uid                  vmotos (poc) <hackplayers@ymail.com>
sub   2048R/B132791F 2016-12-10 [expires: 2018-12-10]

Una vez generado el par de claves, para exportar la clave pública ejecutaremos el siguiente comando:

gpg --armor --output public-key.txt --export 'vmotos'

cat public-key.txt 
-----BEGIN PGP PUBLIC KEY BLOCK-----
Version: GnuPG v1
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=
=SvAM
-----END PGP PUBLIC KEY BLOCK-----

Dicha clave pública tendrá que ser importada en sistema al que enviaremos el archivo cifrado:

gpg --import public-key.txt

gpg --list-keys
/home/vmotos/.gnupg/pubring.gpg
-------------------------------
pub   2048R/593F628F 2016-12-10 [expires: 2018-12-10]
uid                  vmotos (poc) 
sub   2048R/B152791F 2016-12-10 [expires: 2018-12-10]

Finalmente, para cifrar el archivo con cifrado asimétrico escribiremos en la consola:

gpg --encrypt --recipient 'vmotos' archivo.txt

Y obtendremos el dichero archivo.txt.gpg cifrado para enviarlo al servidor donde previamente habíamos enviado e importado la clave pública.

Para descifrarlo:

gpg -d -o ~USERNAME/decrypted ~USERNAME/filename

Y por último, para cifrar múltiples archivos automáticamente podemos usar un sencillo script, como por ejemplo:

#!/bin/bash
line="/home/myself/Whatever/found.txt"
while IFS='' read -r line || [[ -n "$line" ]]; do
    echo "Text read from file: $line"
    gpg2 -e -u mysecretkeyID -r mysecretkeyID "$line"
  done < "$1"

Cifrando directorios

Si queremos cifrar directorios podremos combinar este comando con tar, como se muestra en los siguientes casos:

tar zcvf - /tmp/directory | gpg -c > /tmp/directory.tar.gz.gpg
 

tar c project1.7z project2.7z | gpg --cipher-algo AES256 --compression-algo BZIP2 -co projects.gpg
 

tar -c foldername | gpg2 -e > folder.tar.gpg

O podemos usar gpg-zip. Por ejemplo, ciframos los contenidos del directorio mydocs al fichero test1 con el usuario Bob:

gpg-zip --encrypt --output test1.gpg --gpg-args  -r Bob mydocs

Para listar los contenidos del archivo test1:

gpg-zip --list-archive test1.gpg

Y para descifrarlo:

gpg-zip -d test1.gpg

Otra alternativa bastante popular es ecryptfs. Para instalarlo en debian/ubuntu:

sudo apt-get install ecryptfs-utils

Después crearemos un directorio "Private" de tal manera que cualquier dato que pongamos en el mismo será automáticamente cifrado cuando cerremos sesión y descifrado cuando hagamos login:

ecryptfs-setup-private

Si queremos seleccionar un directorio diferente...

mkdir ~/secret
chmod 700 ~/secret

sudo mount -t ecryptfs ~your_user/secret ~your_user/secret

Ponemos nuestros datos en ~/secret

Para cifrar:

sudo umount ~your_user/secret

Para descifrar:

sudo mount ./secret ./secret -o key=passphrase,ecryptfs_cipher=aes,ecryptfs_key_bytes=16,

ecryptfs_passthrough=no,ecryptfs_enable_filename_crypto=yes

Otras alternativas:

- openssl

Cifrar:

openssl des3 -salt -in unencrypted-data.tar -out encrypted-data.tar.des3

Descrifrar:

openssl des3 -d -salt -in encrypted-data.tar.des3 -out unencrypted-data.tar

Abrir un directorio cifrado:

openssl enc -aes-256-cbc -d -in ~/vault.tar.gz.dat | tar xz; thunar ~/vault

Bloqueando un directorio cifrado:

tar cz vault/ | openssl enc -aes-256-cbc -out ~/vault.tar.gz.dat; rm -r ~/vault

- Aescrypt

Cifrar:

aescrypt -e -p password  file.jpg

Descifrar:

aescrypt -d -p password file.jpg.aes

- mcrypt

Cifrar:

mcrypt "File"

Descifrar:

mcrypt -d "File"

- zip

Comprimir y cifrar:

zip file.zip file
zip -r directory.zip directory
zip --encrypt file.zip.enc file # prompt for password
zip --encrypt -r directory.zip.enc directory # prompt for password

Descomprimir y cifrar:

unzip directory.zip.enc #Beware if any directory is present with the same name as the zipped file, then it would be overwritten. Hence I normally send the contents to another directory.
unzip directory.zip.enc -d directory-new # prompts for password

- ccrypt

Combinándolo con tar:

tar cvvjf - /path/to/files | ccrypt > backup.tar.bz2.cpt

Único comando:

ccrypt backup.tar.bz2

Para automatización, también permite guardar la passkey en un fichero y usarla para cifrar:

ccrypt -k ~/.passkey backup.tar.bz2

- bcrypt
   
bcrypt ~/Desktop/Tecmint/tecmint.txt
bcrypt tecmint.txt.bfe

- 7-zip


$ 7za a -tzip -p -mem=AES256 tecmint.zip tecmint.txt tecmint1.txt
$ 7za e tecmint.zip

- nautilus 

GUI



Fuentes:

http://askubuntu.com/questions/98443/encrypting-files-and-folder-through-terminal
http://unix.stackexchange.com/questions/43846/encrypt-multiple-files-at-once
http://superuser.com/questions/249497/how-to-encrypt-a-file-or-directory-in-linux
http://www.everything-linux-101.com/how-to/how-to-encrypt-and-decrypt-files-folders-in-linux-using-gnupg/
https://www.cyberciti.biz/tips/linux-how-to-encrypt-and-decrypt-files-with-a-password.html
http://superuser.com/questions/370389/how-do-i-password-protect-a-tgz-file-with-tar-in-unix
http://statistics.berkeley.edu/computing/encrypt
http://www.tecmint.com/linux-password-protect-files-with-encryption/

jueves, 8 de diciembre de 2016

Los mejores programas para recuperar archivos borrados por error

Cada día almacenamos más o más archivos en nuestro ordenador. Documentos, fotos, vídeo y todo tipo de ficheros que son de gran valor y que en un momento determinado podemos perder de manera inesperada. Un virus, un descuido o cualquier otra cosa puede hacer que perdamos o borremos archivos de nuestro disco duro de manera accidental, sin embargo, hoy en día existen herramientas capaces de ayudarnos a recuperar estos datos perdidos, aunque antes de nada, hay que decir que no siempre es posible recuperarlos.
Se pueden dar varias circunstancias por las que no podamos recuperar los archivos borrados, pero la esperanza debe ser lo último que se pierda y de ahí que vamos a mostrar a continuación algunas de las herramientas más utilizadas para la recuperación de datos perdidos en Windows.

Recuva

Cuando hablamos de recuperar datos borrados, sin duda, Recuva es una de las aplicaciones a las que más acuden los usuarios cuando se encuentran ante esta situación. Se trata de una herramienta que permite recuperar archivos eliminados tanto del ordenador como de otros dispositivos como memorias externas y que nos puede ayudar también en caso de tener un disco duro dañado o incluso para eliminar datos de forma totalmente segura y que nadie los pueda recuperar. Puedes ver con todo detalle cómo funciona Recuva en este tutorial elaborado por nuestros compañeros de SOFTZone.


TestDisk

Es otra herramienta que desde hace tiempo ofrece la recuperación de archivos borrados de manera eficiente. Se trata de una aplicación gratuita que permite recuperar las tablas de particiones Apple Partition map, GUID, MBR, Solaris o Xbox, por lo que ofrece soporte para casi cualquier sistema de archivos. De esta forma, es una gran herramienta cuando queremos recuperar particiones eliminadas o borradas tal y como puedes ver en este manual.

DMDE

Sin duda otro de los programas de referencia cuando se trata de recuperar archivos borrados, ya que se trata de un potente software para la recuperación, la búsqueda e incluso la edición de datos. Permite recuperar estructuras de directorios y archivos en circunstancias extrañas y donde otras herramientas no ofrecen grandes garantías gracias al uso de algoritmos especiales. Puedes descargar DMDE desde este enlace a su página web oficial.


Recovery My Files

Otra herramienta a tener en cuenta cuando necesitamos recuperar archivos borrados de nuestro disco duro, ya que además es muy sencillo de utilizar puesto que cuenta con un asistente que nos guiará en todo momento durante el proceso de recuperación de archivos. Al final del mismo, nos mostrará todos los archivos eliminados y que pueden ser recuperados para que fácilmente podamos restaurarlos en el mismo lugar donde estaban antes de ser borrados. Puedes conocer más sobre Recovery My Files en este pequeño tutorial elaborado por nuestros compañeros de REDESZone.

Minitool Power Data Recovery

Esta aplicación permite elegir el tipo de recuperación de datos que queremos hacer, es decir, si los datos han sido borrados, si son particiones perdidas o lo que queremos es recuperar archivos multimedia desde dispositivos de almacenamiento, recuperar datos de discos o particiones dañadas o incluso desde CDs o DVDs. Si quieres conocer como trabaja a fondo Monitool Power Data Recovery, te recomendamos que leas este post dedicado a esta herramienta.

Disk Drill

Es una potente herramienta para la recuperación de datos eliminados que está alimentada por múltiples algoritmos de recuperación de archivos capaces de escanear distintos sistemas de archivos como FAT32, EXT, HFS+ o NTFS, entre otros. Además, permite filtrar por el tipo de archivo que buscamos recuperar y cuenta también con la opción de restaurar toda una unidad o particiones eliminadas. Puedes ver el análisis realizado por nuestros compañeros de SOFTZone de esta herramienta en este mismo enlace.

Pandora Recovery

Pandora Recovery está diseñada para permitir encontrar y recuperar archivos borrados y recuperables de NTFS y volúmenes con formato FAT. Independientemente de su tipo, permite recuperar imágenes, canciones, películas, documentos, etc. La herramienta realiza un proceso de escaneado del disco duro con el fin de elaborar un índice de archivos existentes y eliminados, así como de las carpetas o directorios, en cualquier unidad lógica de nuestro PC para que posteriormente los podamos recuperar de manera sencilla. Puedes descargar Pandora Recovery desde este enlace a su página web oficial.

martes, 6 de diciembre de 2016

Obtener datos de tarjetas de crédito en 6 segundos [Paper]



Investigadores de la Universidad de Newcastle han publicado un nuevo mecanismo de ataque, denominado Distributed Guessing Attack [PDF] mediante el cual dicen que puede robar los datos de una tarjeta de crédito/débito en tan sólo seis segundos.

Las tarjetas se han convertido en un medio de pago en línea de facto. Esto también ha dado lugar a un aumento en el número de fraudes. ¿Qué métodos de seguridad se están adoptando para garantizar una transacción segura sin dinero en efectivo?

El estudio publicado en el IEEE Security & Privacy Journal muestra cómo se puede evitar todas las medidas de seguridad supuestamente implementadas para garantizar la seguridad de las transacciones en línea.

Sorprendentemente, esta intervención podría ayudar a los ciberdelincuentes a buscar números de tarjetas de crédito, códigos de seguridad, fechas de caducidad y otra información en tan sólo 6 segundos.

El ataque utiliza la respuesta (positiva o negativa) de la página de pago del comerciante para "adivinar" los datos y explora dos debilidades. En primer lugar, los sistemas de pago actuales no detectan múltiples solicitudes inválidas de la misma tarjeta desde diferentes sitios web. Esto implica que se pueden realizar conjeturas "ilimitadas"distribuyendo" la carga desde miles de sitios web. En segundo lugar, como los comerciantes proporcionan varios campos para introducir los datos, se puede adivinar de un campo a la vez.

Estas dos características facilitan las cosas a los atacantes y se pueden obtener todos los detalles de la tarjeta de crédito en cuestión de segundos, lanzado el ataque en varias páginas de pago. Con la ayuda de de ir "descartando" datos, puede verificar el número correcto de la tarjeta, el código de seguridad y el número de CVV desde diferentes sitios.




En el estudio, el ataque se llevó a cabo utilizando Firefox y scripts automatizados escritos en Java Selenium, un marco de automatización para navegadores web.

Después del estudio, los investigadores han notificado a Visa y otros sitios afectados y mientras que algunos sitios web han endurecido su configuración de seguridad, muchos optaron por ignorar esta advertencia.

Con el fin de mejorar la seguridad personal, los investigadores han sugerido que los titulares de tarjetas deben utilizar una sola tarjeta para los pagos en línea y reducir al mínimo el límite de gastos.

Fuente: FossBytes

lunes, 5 de diciembre de 2016

lo principal para desproteger un Excel con contraseña PU

Desde que soy consultor de seguridad una de las herramientas que más utilizo de mi arsenal de hacking es... Excel ... y cómo este blog va de lo que va... pues vamos a mostraros un pequeño "how-to" para romper las principales protecciones de nuestras hojas de cálculo favoritas.

Cifrar con contraseña

Algo muy común es proteger el acceso total al fichero con una contraseña:



Lo que hace Excel por debajo para proteger la hoja de cálculo de esta manera es cifrar el archivo con AES y una clave de 128 bits (ojo porque hay un pequeño truquito para aumentarla a 256 bits modificando el registro). Para romperlo, lo mejor en este caso es utilizar un ataque de diccionario con John the Ripper o cualquier otra herramienta que gustéis.... 

Primero obtenemos el hash de la contraseña del documento con office2john incluido en la versión jumbo 1.7.9 compilada por Robert Harris:

D:\Hacking\john-1.7.9-jumbo-7-Win-32\run>office2john.exe /cygdrive/d/Libro1.xlsx  > hash_excel.txt

/cygdrive/d/Libro1.xlsx:$office$*2010*100000*128*16*507e4f65f0c73a48077b22ce5473ccec*50946a93488c091f536b4063eb3ae667*799528a214fb108b73f91ef5806222ebf9049d87e963238ac5a1acf82f9eb9db
 
Ahora un poquito de benchmarking para comprobar la capacidad de mi patata de PC: 
D:\Hacking\john-1.7.9-jumbo-7-Win-32\run>john --test --format=office
Benchmarking: Office 2007/2010 SHA-1/AES [32/32]... DONE
Raw:    30.1 c/s real, 30.3 c/s virtual
 
Después iniciamos el ataque de fuerza bruta con el diccionario elegido: 
D:\Hacking\john-1.7.9-jumbo-7-Win-32\run>john -w:dicio.txt hash_excel.txt
Loaded 1 password hash (Office 2007/2010 SHA-1/AES [32/32])
123456           (/cygdrive/d/Libro1.xlsx)
guesses: 1  time: 0:00:00:00 DONE (Fri Mar 28 00:27:47 2014)  c/s: 14.83  trying
: 123456
Use the "--show" option to display all of the cracked passwords reliably
  
Y en menos de 5 segundos tenemos acceso al mismo, gracias en parte a que el dueño del documento utilizó una de las peores contraseñas posibles

Finalmente guardamos el fichero como Libro2.xlsm, pero antes en el desplegable 'Herramientas' seleccionamos 'Opciones generales' y eliminamos la contraseña de apertura:

  

Ojo que office2john sólo funciona con versiones 2007-2010, no con las versiones viejas que usan RC4 (office 97, 2000, XP, 2003). Por lo que tendrás que utilizar por ejemplo Free Password Recovery Softwarehashcat u otra herramienta.

Bloquear el proyecto VBA

Otra opción es establecer una contraseña para ver las propiedades o incluso visualizar el proyecto VBA (las macros). 




Sin embargo esta *irrisoria* protección es para el UI y básicamente añade unas pocas líneas al form:

CMG="0604AB00EA009E049E049A089A08"
DPB="C6B41DD07A30374D374DC8B3384DDC63D35C51C89D809616E325E4129493EEFDBC48EE77D47B79"
GC="6664CAA0CBE07BE17BE17B"

Estos campos corresponden a ProjectProtectionState, ProjectPassword y ProjectVisibilityState respectivamente. Por lo que si borramos esos campos (reemplazando el texto con espacios en blanco) Excel no nos pedirá una contraseña para ver el código del proyecto...

Para ello descomprimimos el fichero Libro2.xlsm como si de un zip se trataba, editamos el fichero xl\vbaProject.bin con notepad++ (u otro editor hexadecimal) y cambiamos DPB= por DBx=.

Luego guardamos el archivo con la misma extensión .BIN y agregamos al zip sustituyendo el mismo archivo.

Al abrir de nuevo el fichero Excel nos dirá que contiene una clave 'DPx' no válida:


Simplemente continuamos cargando el proyecto, ignoramos el error, asignamos una nueva contraseña en las propiedades de VBAProject y salvamos...

Al volver a abrirlo tendremos acceso al código de la macro:


Proteger hoja actual y estructura del libro

Otra opción que normalmente se utiliza es la de proteger la hoja actual y la estructura del libro para que otros usuarios no realicen cambios:


Sin embargo, quitar esta protección también es bastante trivial. Simplemente añade al proyecto VBA la siguiente macro: 


Sub PasswordBreaker()
    'Breaks worksheet password protection.
    Dim i As Integer, j As Integer, k As Integer
    Dim l As Integer, m As Integer, n As Integer
    Dim i1 As Integer, i2 As Integer, i3 As Integer
    Dim i4 As Integer, i5 As Integer, i6 As Integer
    On Error Resume Next
    For i = 65 To 66: For j = 65 To 66: For k = 65 To 66
    For l = 65 To 66: For m = 65 To 66: For i1 = 65 To 66
    For i2 = 65 To 66: For i3 = 65 To 66: For i4 = 65 To 66
    For i5 = 65 To 66: For i6 = 65 To 66: For n = 32 To 126
    ActiveSheet.Unprotect Chr(i) & Chr(j) & Chr(k) & _
        Chr(l) & Chr(m) & Chr(i1) & Chr(i2) & Chr(i3) & _
        Chr(i4) & Chr(i5) & Chr(i6) & Chr(n)
    If ActiveSheet.ProtectContents = False Then
        MsgBox "One usable password is " & Chr(i) & Chr(j) & _
            Chr(k) & Chr(l) & Chr(m) & Chr(i1) & Chr(i2) & _
            Chr(i3) & Chr(i4) & Chr(i5) & Chr(i6) & Chr(n)
         Exit Sub
    End If
    Next: Next: Next: Next: Next: Next
    Next: Next: Next: Next: Next: Next
End Sub

Ejecutalá y se mostrará la clave de respaldo que ocupa internamente el código de Excel en dicha hoja:   

A partir de ahora ya podremos editar la hoja excel e incluso desproteger el fichero:


Fuente: 
http://www.hackplayers.com/2014/03/como-desproteger-un-excel-con-password.html