Buscar este blog

viernes, 17 de marzo de 2017

SALTANDO HSTS CON MITM, DELOREAN Y SSLSTRIP


Bueno, esta ves les traigo un tutorial que no se porque no se los habia compartido antes, este fue un lab realizado para la universidad AutnomadeOccidente.

Se trata de como vulnerar protocolos seguros HTTPS (HSTS) realizando un MITM con la herramienta DELOREAN y SSLSTRIP.

Sin mas preambulo les dejo el paso a paso en PDF y en video.

espero os guste.









saludos, no olvides comentar, compartir, y disfrutar.

martes, 7 de marzo de 2017

Wikileaks: Filtra información de herramientas de cyberEspionaje de la CIA [YEAR ZERO]


Esto es o publicado por wikileaks:


Desde hoy martes 7 de marzo de 2017, WikiLeaks comienza su nueva serie de fugas en la Agencia Central de Inteligencia de Estados Unidos. El nombre en clave "Vault 7" de WikiLeaks, es la mayor publicación de documentos confidenciales de la agencia.





La primera parte completa de la serie, "Year Zero", comprende 8.761 documentos y archivos de una red aislada y de alta seguridad situada en el Centro de CiberInteligencia de la CIA en Langley, Virgina. Se sigue a una revelación introductoria el mes pasado de la CIA dirigida a los partidos políticos franceses y candidatos en la víspera de las elecciones presidenciales de 2012.


Que ha publicado Wikileaks?



CIA malware targets iPhone, Android, smart TVs


CIA malware y herramientas de hacking son construidos por EDG (Grupo de Desarrollo de Ingeniería), un grupo de desarrollo de software dentro de CCI (Centro para la Inteligencia Cibernética), un departamento perteneciente a la CIA DDI (Dirección de Innovación Digital). La DDI es una de las cinco direcciones principales de la CIA (ver esta carta organizativa de la CIA para más detalles).
El "EDG" es responsable del desarrollo, pruebas y soporte operacional de todas las puertas traseras, exploits, cargas maliciosas, troyanos, virus y cualquier otro tipo de malware utilizado por la CIA en sus operaciones encubiertas en todo el mundo.

La creciente sofisticación de las técnicas de vigilancia ha trazado comparaciones con George Orwell 1984, pero "Weeping Angel", desarrollado por la Embedded Devices Branch (EDB) de la CIA, que infesta las televisiones inteligentes, transformándolas en micrófonos encubiertos, es seguramente su realización más emblemática.

El ataque contra los televisores inteligentes de Samsung se desarrolló en colaboración con el MI5 / BTSS del Reino Unido. Después de la infestación, Weeping Angel coloca el televisor de destino en un modo "Fake-Off", por lo que el propietario cree falsamente que el televisor está apagado cuando está encendido. En el modo "Fake-Off", el televisor funciona como un error, graba conversaciones en la sala y las envía a través de Internet a un servidor secreto de la CIA.

A partir de octubre de 2014 la CIA también estaba estudiando la infección de los sistemas de control de vehículos utilizados por los coches y camiones modernos. El propósito de tal control no se especifica, pero permitiría a la CIA participar en asesinatos casi indetectables.

CIA malware targets Windows, OSx, Linux, routers:

La CIA también realiza un esfuerzo muy importante para infectar y controlar a los usuarios de Microsoft Windows con su malware. Esto incluye múltiples virus locales y remotos de "cero días", virus de saltos de aire como "Hammer Drill" que infecta software distribuido en CD / DVD, infectors para medios extraíbles como USB, sistemas para ocultar datos en imágenes o en áreas de disco encubierto ("Canguru Brutal") y para mantener sus infestaciones de malware en marcha.

Muchos de estos esfuerzos de la infección son tirados juntos por la rama automatizada del implante de la CIA (AIB), que ha desarrollado varios sistemas del ataque para la infestación automatizada y el control del malware de la CIA, tal como "asesino" y "Medusa". 
Los ataques contra la infraestructura de Internet y los servidores web son desarrollados por la Red de Dispositivos de Red (NDB) de la CIA.

La CIA ha desarrollado sistemas automatizados de ataque y control de malware de varias plataformas que abarcan Windows, Mac OS X, Solaris, Linux y más, tales como "HIVE" de EDB y las herramientas "Cutthroat" y "Swindle" relacionadas que se describen en los ejemplos mas adelante.



CIA 'hoarded' vulnerabilities ("zero days")

Vulnerabilidades serias, exploits, bugs o "cero días" a Apple, Google, Microsoft y otros fabricantes con sede en los Estados Unidos.
Las vulnerabilidades serias que no se revelan a los fabricantes colocan grandes sectores de la población y la infraestructura crítica en riesgo a la inteligencia extranjera o los ciberdelincuentes que descubren de forma independiente o escuchan rumores sobre la vulnerabilidad. Si la CIA puede descubrir tales vulnerabilidades también lo pueden hacer otros.


'Cyberwar' programs are a serious proliferation risk

Las «armas» cibernéticas no pueden mantenerse bajo control efectivo.

Aunque la proliferación nuclear ha sido restringida por los enormes costos y la infraestructura visible necesaria para reunir suficiente material fisible para producir una masa nuclear crítica, las "armas" cibernéticas, una vez desarrolladas, son muy difíciles de retener.

Las «armas» cibernéticas son, de hecho, sólo programas informáticos que pueden ser pirateados como cualquier otro. Dado que están totalmente compuestos de información, pueden copiarse rápidamente sin coste marginal.



Evading forensics and anti-virus

Una serie de estándares establecen patrones de infestación de malware de la CIA que probablemente ayudarán a los investigadores forenses de la escena del crimen, así como Apple, Microsoft, Google, Samsung, Nokia, Blackberry, Siemens y las compañías anti-virus atribuyen y defienden contra los ataques.

"Tradecraft DO's and DON'Ts" contiene reglas de la CIA sobre cómo su malware debe ser escrito para evitar las huellas digitales que implican a la "CIA, el gobierno de EE.UU., o sus empresas asociadas" en "revisión forense". Normas secretas similares cubren el uso de la encriptación para ocultar la piratería informática (CIA) y la comunicación de malware (pdf), describiendo los objetivos y los datos exfiltrados (pdf), así como la ejecución de cargas útiles (pdf) y persistencia (pdf) en las máquinas del destino.





Esto y mucho mas y con el debido detalle que se lo merece esta publicado en el sitio web de WikiLeaks: https://goo.gl/UBUka9 


Actualmente se puede descargar un torrent con las herramientas de hacking utilizadas por la CIA
https://t.co/gpBxJAoYD5, 






para el password deberas estar atento en la cuenta de twitter: @wikileaks el cual ya ha sido publicado.








Me agrada y comparto la opinion/comentario dado por el Blog de ElHacker.Net :

Wikileaks también ha decidido redactar y anonimizar alguna información de identificación en "Year Zero" para un análisis en profundidad. Estas redacciones incluyen diez de miles de blancos de la CIA y máquinas de ataque en toda América Latina, Europa y los Estados Unidos. Si bien somos conscientes de los resultados imperfectos de cualquier enfoque elegido, seguimos comprometidos con nuestro modelo de publicación y observamos que la cantidad de páginas publicadas en "Vault 7" parte uno ("Año cero") ya eclipsa el número total de páginas publicadas Los primeros tres años de las fugas de Edward Snowden NSA.




Personalmente, esto podria causar mas daño de lo que ya ha hecho, debido a que esta al publico herramientas muy poderosas que asi como muchos las utilizarian para tratar de mitigar muchos riesgos, existen otro grupo de personas las cuales SI las utilizarioan para un daño global.




bueno sigue mas de esta historia en el sitio oficial de https://wikileaks.org.





Saludos,



recuerda comentar, compartir, y disfrutar.



martes, 28 de febrero de 2017

Malware Bancario YA! en Colombia! [Botnet]

Como me temía, en Colombia las empresas y entidades no actúan hasta que en verdad no les pasa algo; y esto es para todo tipo de empresa y en cuestiones de seguridad de la información son peor!!!

Ya mucho se ha publicado y muchas de las entidades de seguridad informática y de la información dedicadas a investigar vulnerabilidades, ataques, etc., informaban o informan hoy en dia de que LatinoAmerica debe estar ya preparada ante ataques dirigidos, y mas aun las entidades bancarias. los laboratorios de eset, kaspersky, avira, symantec, y muchos mas, publican casi que a diario ataques informaticos en europa, EEUU, y siempre visionan a que en LatinoAmerica esto no tardara en llegar.

Hoy el departamento de Antifreude de HispaSec [@unaaldia] dio a conocer una Botnet IRC dirigida a entidades bancarias Colombianas; 

Este malware (troyano) se esta propagando mediante el uso de correo electrónico, tratando de infectar a cada usuario con un falso Email de factura, como podemos observar en la siguiente imagen:




Hasta el momento no he podido localizar el Email que llega con este troyano, pero les comparto lo publicado por Hispasec.


Segun el analisis realizado por HispaSec esto fue lo que encontraron:

Este malware, xe3u, cuenta con un "dropper" que comprueba que no se esté depurando el binario. Es éste el que descarga el binario malicioso, y realiza comprobaciones similares al "dropper" anteriormente mencionado. Una vez la victima está infectada, comienza a monitorizar los sitios web que el usuario visita, esperando a que entre en algún sitio de interés, esto es un banco. Además, de esta manera, evita atacar sobre sitios innecesarios para no levantar sospechas. Se comunica a través de un servidor IRC; que mantiene similitudes con el script por defecto que podemos encontrar a continuación:

Fuente: unaaldia.hispasec.com




A pesar de ser similar a éste archivo de configuración, su principal uso en este caso no es el de organizar una botnet para hacer ataques de denegación de servicio sino para la transmisión y robo de credenciales. A continuación podemos observar como modifica el login una vez estamos infectados. En la primera captura, podemos ver un fallo legítimo, sin embargo en el segundo saca al usuario de la sesión sin estar autenticado.






El troyano detecta que el usuario ha entrado en la web del banco, y comienza a monitorear la actividad que ocurre dentro. Una vez el cliente se autentica, recibe un falso mensaje de error en el login, y será entonces cuando el troyano reciba el OK para poder transmitir las credenciales:


Una vez ha robado la información, la envía a través de IRC al atacante; que recibe los datos obtenidos durante el proceso de autenticación.



Entre las entidades afectadas, se encuentran:




Como se puede observar, las entidades afectadas son bancarias y de las mas reconocidas en el Pais, por lo que se trata de un troyano dirigido específicamente a entidades Bancarias en Colombia.


Si has recibido un e-mail como se muestra anteriormente, y además has ejecutado el binario que acompaña adjunto a este correo, entonces has caído en la infección de este troyano bancario.


¿Como protegernos de este Malware (troyano)?


1. Nunca abras correos electrónicos de destinatarios desconocidos.
2. Recuerda siempre que ninguna entidad financiera te solicitara información privada o cambios de la misma mediante correo electrónico. 
3. Protección de antivirus actualizada
4. Análisis periódico de antimalware
5. Capacita a todo el personal que mas puedas, enseña, genera conciencia, genera cultura de seguridad, entre mas personas conozcan de estos temas, menos efectos tendrán estos malware.

¿Creo que abri un correo similiar, estoy infectado? que debo hacer?

6. Cambia inmediatamente tus datos de acceso, realizando una llamada a la entidad bancaria, no lo hagas via Web.o si lo realizas via web ejecutalo desde otro computador (seguro) y el navegador en modo privado o incognito. 
7. Formatea, reinstala tu sistema operativo ¿porque? debido a que puedes ejecutar software antimalware, antivirus que pueden ayudarte a la desinfeccion, no conocemos si este malware nos ha dejado alguna puerta trasera abierta, es decir, una conexion entrante para el ciberdelincuente.
8. Repite los pasos 1 al 5.



Saludos, 

Recuerda compartir, comentar, y disfrutar. 


sábado, 18 de febrero de 2017

VPN: Phantom de Avira

Bueno esta ves les traigo otro software grauito para lograr un poco de anonimato en internet.

Luego de probar el HostpotShield, que me parecio muy bueno, aunque no funciona muy bien en smartphone con OS android, debido a ello trate de buscar otro servicio gratuito y de alguna entidad conocida, en este caso me fui por Avira, hace rato que no utilizaba servicios de esta empresa y decidi ver si tenian algun software de VPN y/o Proxy.

Me encontre con el software Phantom VPN, lei sus caracteristicas y me parecio muy bueno en su version "Gratuita", y decidi descargarlo.


Lo llevo utilizando ya mas de hace un mes, y me ha parecido fantástico, funciona en android sin problemas y mucho mejor en PC, me parecio mejor que hostpotShield, debido a que te identifica la red y realiza un breve analisis de seguridad, y si esta no es segura te ofrece inmediatamente conectarte mediante la VPN, genial!, ademas de ello es multidispositivo, solo necesitas registarte no te lleva mas de 2 minutos, tendras acceso a todos tus dispositvos y verificar sus conexiones.



Avira emplea la norma Advanced Encryption Standard de 256 (AES-256), que es la que se usa en todo el mundo para cifrar datos.  
El número 256 tiene que ver con el tamaño de la clave. Cuanto mayor sea esta, más combinaciones posibles habrá. Probar todas las combinaciones posibles requeriría un enorme esfuerzo: el cifrado de 256 bits ofrece más posibilidades de combinación que estrellas hay en el universo (un septillón de estrellas), y mil millones de equipos tardarían más tiempo en hallar la combinación que la edad que tiene nuestro universo (casi 14 000 millones de años).

Bueno y como todo lo que se dice "GRATIS" no es gratis, la recopilacion de tu informacion a terceros depende de:

Depende de la legislación en la que se ubiquen los servidores de AVIRA. Es posible que los metadatos, recopilados al nivel nacional, puedan ser recogidos por proveedores de servidores. Dado que hay muchísimos individuos que se conectan al mismo tiempo desde un mismo país, estos datos no pueden asociarse con usuarios individuales.

y que obtiene AVIRA por prestarnos este servicio, os sorprenderás:



Empecemos por contarte qué es lo que no rastrean:
  • Los sitios web que visitas
  • Las ubicaciones virtuales (direcciones IP) que usas para navegar (Estoy analizando e investigando si es real que no guardan este dato)
  • Tu dirección IP real (Estoy analizando e investigando si es real que no guardan este dato)
  • Cualquier información que pueda vincularte con una acción; como descargar un archivo o visitar un sitio web determinado

Esto es lo que si rastrean:

  • Datos de diagnóstico que les "ayudan a mejorar el producto" (si encuentran errores, por ejemplo). El seguimiento de estos datos es totalmente opcional y puedes desactivarlo desde la interfaz del producto.
  • Si eres usuario del producto gratuito o de pago. 
  • La cantidad de datos que consumes. 

Bueno y aqui os dejo las caracteristicas que tiene este producto:

Características

Anonimato web
Cambia tu dirección de IP



Cifrado seguro
Protege sus conversaciones confidenciales


Desbloquea contenidos
Ve tus programas favoritos desde cualquier parte


VPN rápida
Se ejecuta silenciosamente en segundo plano


Sin registros
Avira no supervisa qué sitios web visitas

Fácil de usar
Encender. Apagar. Encender. Apagar. Así de simple.


Conexiones simultáneas
Conecta tantos dispositivos como desees


Prevención de filtraciones DNS
Compatible con los protocolos IP v4 y v6


Ubicaciones de los servidores
Conéctate desde cualquiera de nuestros servidores en 20 países


Requisitos

Funciona para OS: Windows, MAC, Android, IOS



o copia este enlace en tu navegador web
https://package.avira.com/package/oeavira/win/int/avira_es_vpnb0_58a8405c8eb2b__ws.exe



Saludos, recuerda comentar, compartir y disfrutar.


martes, 14 de febrero de 2017

Check List ISO 27001:2013 [Lista de Chequeo]

Buscando en la Internet lista de chequeo [check list] para la norma ISO 27001:2013 no encontré alguna que fuese completa, hay de todo para 9001 pero muy poco para 27001 esto me parece muy raro...
....O nadie quiere compartir jejeje o nadie esta trabajando bastante en esta norma o simplemente se basan en lo básico....

.... pero bueno me di a la tarea de realizar un check-list completo de la norma incluyendo el Anexo A por tal motivo lo comparto en el blog para que todos aquellos que inician en el tema de consultoría o investigan sobre ello basados en la norma ISO 27001:2013 puedan realizar una identificación completa de los requisitos que esta nos solicita para la certificación o para cumplir simplemente como buenas practicas en la empresa.

sin mas aqui os dejo el enlace de descarga. (archivo excel).



Actualizacion: 22 de febrero 2017: luego varias solicitudes de que modificara el archivo con algun tipo de seguimiento, he actualizado el archivo para poder ver el seguimiento de los controles o numerales cumplidos.

o copia este enlace en tu navegador web
https://mega.nz/#!PgImRAoB!dRIW2Cu_ut0fB_DyHlsPb5GF7v9Z5w_Yp0D4nMKiWzk

Saludos,

No olvides comentar, compartir y disfrutar.

lunes, 16 de enero de 2017

Navegadores: Vulnerabilidad del AutoCompletar



Hoy en día, la mayoría de los usuarios que navegan en Internet utilizamos cuentas de correo electrónico para acceder a varios servicios como el correo electrónico, facebook, twitter, foros, comunidades, entre otros sitios web, y todos ellos siempre nos solicitan datos personales al registrarnos en sus sitios web, y cada vez que queremos un nuevo servicio sea gratuito o pago debemos registrarnos para poder acceder a dicho servicio, y el registro es dar nuestros datos personales sean falsos o verdaderos estamos entregando información, lo mismo sucede para cuando queremos comprar y pagar online.


Pero haz notado de que cada ves que ingresas los mismos datos o en su mayoría coinciden un 90%, el navegador te ofrece rellenar o autocompletar estos datos??, esto se debe a la función autocompletar o autorelleno de los navegadores que viene activada por defecto.


Si no sabes o recuerdas de lo que te hablo, la siguiente imagen te ayudará a conocer que es el autocompletar.



Esta opción nos ahorra mucho tiempo para digitación de estos datos, y es algo agradable ya que todo servicio que deseamos en internet sea gratuito o pago en cualquier sitio web nos solicitan siempre datos personales y que tedioso seria registrar siempre los mismos datos.... Pero también puede ser una puerta para un ciberataque.

Esta vulnerabilidad ya se había conocido en Chrome, información dada por ChemaAlonso en su blog de ElLadodelMal en el año 2013 y hoy en día se ha encontrado de nuevo que los navegadores Chrome, Opera, Safari tiene una vulnerabilidad en esta funcion, el investigador Viljami Kuosmanen ha publicado en GitHub su descubrimiento y explica que muchos navegadores web y algunos de los plugin y herramientas, entre las que se encuentra por ejemplo LastPass, pueden ser manipuladas para que den a terceras personas la información personal que se guarda en los sistemas de autocompletado tan usada en formularios,

El problema es que estos sistemas guardan tanto la información de los cuadros de texto visibles, como de los que tienen el texto culto, como las contraseñas. De hecho, muchas veces te habrás percatado de que cuando te aparece un formulario nuevo, se rellenan todas las casillas, incluidas las que contienen información más sensible como los números de tarjeta de crédito.

Esto es lo que pasa cuando envias un formulario con autocompletar:

gracias a @anttiviljami 




¿Como evitar ser atacado?


Primero: 


Debes desactivar la función de autocompletar, ingresa a la configuracion (Ajustes) de tu navegador (en este ejemplo chrome), luego clic en ver configuración avanzada, como se ilustra en la siguiente imagen




Segundo:


Luego busca la opción privacidad->contraseñas y formularios, y desactiva las cajas de texto (quita el chulo)





Tercero:

Si deseas eliminar los datos ya pregrabados por el navegador, ingresa a la opción que dice: "Administrar configuración de Autcompletar" y elimina los datos guardados, como se ilustra en la siguiente imagen:




Al parecer, Firefox es el único navegador que no está afectado por este fallo, porque no cuenta con un sistema de autocompletar para más de un cuadro de texto al mismo tiempo.




Saludos :) 

No olvides compartir y comentar.




lunes, 5 de diciembre de 2016

VPN - Hostpot Shield Gratuita

Hostpot Shield



Es una herramienta que permite navegar por VPN,  este sencillo programa te permite cambiar la IP de tu ordenador para que asi puedas tener un poco de anonimato en la internet. El programa me parecio muy bueno debido a que cifra la conexion de tu red, inclusive funiciona para la red celular es decir desde tu dispotivo movil SmartPhone.

El programa es Gratuito y de Pago, he utilizado la versión GRATUITA, y hasta ahora no he tenido ningún inconveniente, existe restricción en algunos casos como cambiar de IP de cualquier País, al utilizar la versión gratuita solo te permite cambiar tu IP a una de un servidor de EE.UU.

He podido acceder a mucho contenido que esta bloquedo en mi Pais "Colombia" y lo mejor al utilizar maquinas virtuales tenemos aun mas anonimato, eso si, recuerdan que no es anonimato 100% por que solo cambiamos de IP mas no de MAC.



bueno aqui os dejo el enlace para la descarga: HostpotShield

Entrada destacada

[IN]Seguridad en el área de TI

Hola que tal, me complace compartir esta experiencia real que tuve en mi ultimo trabajo como ingeniero de soporte. sin mas preámbulo: Trabaj...

Entradas populares