Buscar este blog

lunes, 11 de septiembre de 2017

Cumbre de contenidos digitales Colombia 4.0



Los ataques cibernéticos a los que esta expuesto el país, así como la implentación de un sistema estable de ciberseguridad, son parte de los temas que desarrollará este año Colombia 4.0.

Se trata de la cumbre de contenidos digitales más importante de Latinoamérica, que incluye invitados nacionales e internacionales de la talla de Nolan Bushnell, fundador de Atari.

Esta cumbre, que convoca el Ministerio de Tecnologías de la Información y las Comunicaciones (TIC), reunirá a representantes de la industria de contenidos y aplicaciones fdigitales, videojuegos, animación digital, desarrollo web, desarrollo móvil, TV pública, música, publicidad digital y monetización.

El evento, que se realizará del 20 al 23 de septiembre de 2017, además de hacer énfasis en la importacion de la ciberseguridad, este año desarrollará una amplia agenda académica, rueda de negocios y conferencias sobre temas relevantes para los sectores TIC y de contenidos digitales.

Mayor información: Colombia4.0

Colombia 4.0: Ciberserguridad

lunes, 28 de agosto de 2017

Análisis ¿forense? de Información en archivos PST

Hola a todos!!!



Hace poco me solicitaron realizar un análisis forense, cosa que me alegro mucho... ;) .. la propuesta decía:



- requiero un análisis forense de correo electrónico institucional.





En el momento en que leí la propuesta me anime demasiado, ya que nunca había hecho un análisis de ese tipo, pero al momento de dialogar con el cliente, me di cuenta de que solo querían investigación acerca de mensajes o palabras tipo "difamación"... en otras palabras, buscar correos electrónicos con mensajes "malos".



Pero bueno aun así no me desanime demasiado jejejeje, acepte, por que al fin de cuentas, en una investigación o análisis forense, eso es lo que haces "buscar evidencia" (en mi opinión personal pues)....



El correo que utilizan esta con el hosting de Microsoft Office 365, Ya todos estarán pensando que bueno seria muy fácil, abrir el correo y clic en buscar jejeje así mismo pensaba yo....pero al final no fue así... ya les diré porque razón...



Como todos conocemos, en cualquier servicio de correo sea gratuito o de pago siempre se cuenta con el campo o la opción de búsqueda, la cual nos facilita encontrar algún correo electrónico, sin embargo, para los gratuitos cuando un mensaje es eliminado, y eliminado de la papelera, realmente es eliminado, no tienes forma de recuperarlo, pero a diferencia de los pagos, tienes la posibilidad de recuperar mas del 90% de los mensajes eliminados aun de papelera....



Como mencione anteriormente, utilizan el servicio de office 365, cosa que por lo general siempre se utiliza el programa de escritorio Microsoft Outlook, y así fue, en todos los computadores utilizan este software; hasta ahora todo parecía muy fácil, era abrir el Outlook del usuario implicado y simplemente buscar...



Pero vaya sorpresa, y creo que la mayoría sabíamos el porque jejejeje, el programita ese Outlook te permite buscar haciendo filtros avanzados, pero realmente esa búsqueda no es tan buena, al realizar la búsqueda no te clasifica la información, simplemente te muestra todo lo que contiene el filtro realizado.. pero bueno esto no implica que no sirva la búsqueda... el detalle va cuando tienes varios usuarios de correo y no puedes buscar directamente en sus equipos... toca.... exportar el archivo "PST" ya sea el que se encuentra local en el equipo y si no lo tiene, toca descargarlo del servidor con el usuario administrador... y simplemente importarlos al programita ese Outlook.... :) posteriormente hacer la búsqueda, pero repito, como no clasifica la información, bueno si la clasifica pero no muy a detalle cuando se trata de varias cuentas en el Outlook, en la búsqueda avanzada no te permite buscar en todos los archivos "PST" solo cuenta por cuenta...y seria muy dispendioso buscar correo por correo a ver que tipo de información se encuentra con Outlook (correos, calendario, notas, conversaciones, etc.)



Investigando en la Internet, me encontré con un super programita free y de pago jejeje, que realiza todo lo que necesitaba con tan solo unos clics jejeje "kernelpstviewer" este software te permite importar los archivos ".PST" y realizar búsquedas por diferentes filtros permitiéndote ver, leer los mensajes en su versión FREE y su versión paga te permite otras funciones ademas de exportar y guardar los elementos encontrados.



Veamos como funciona el software:




Para obtener el software, basta con solo descargarlo desde el sitio web nucleustechnologies 

Finalmente luego de instalarlo o ejecutarlo mas bien, simplemente agregamos los archivos PST que tengamos:





Luego de agregar los archivos PST, el software nos permite realizar filtros por tres opciones: desde (from), para (to), asunto (subject), adicionalmente te permite elegir un rango de fechas.







Como se observa en la anterior imagen en la parte inferior (lo que se encuentra ofuscado) apareceran todos los elementos de outlook (correo, calendario, contactos, reuniones, etc.), al darle simplemente doble clic en cualquier elemento este nos mostrará una ventana con la información mas detallada.


Hasta ahora todo ha salido muy bien, este software nos permite filtrar correos electrónicos mediante palabras y fechas claves, nos lo organiza por cada usuario o archivo PST, y simplemente al final del análisis es: seleccionar o escoger los correos o elementos de outlook que se vean comprometidos con la información que estamos buscando.

IMPORTANTE: LOS ARCHIVOS PST CONTIENEN TODA LA INFORMACIÓN DEL CORREO ELECTRÓNICO HAYA SIDO ELIMINADO O NO.

Y así de simple y fácil este programita nos permite realizar una búsqueda y análisis mas exhaustivo a los archivos de correos electrónico con extensión .PST.

sin embargo, aun así, el análisis quedaría muy corto, muy simple, no basta con encontrar la información, debemos ser un poco mas gerenciales jejeje, me preguntaba, y bueno? que mas debo hacer?, en este caso para darle mas forma y datos al informe, se me ocurrió tratar de tabular la cantidad de correos enviados por X persona hacia Y persona, para así, lograr definir quien es la persona que mas correos envía o con quienes mas se contacta dentro y fuera de la organización...

Para ello me encontré con otro software muy bueno de Nirsoft, llamado  outlook_office_software.

Este poderoso software gratuito te permite tabular toda la informacion realacionada con los correos, te indica que cantidad de correos enviados y recibidos ha tenido cada usuario o archivo PST, es decir, te permite visualizar cuantos correos entrantes y/o salientes ha tenido el usuario xxx@hotmail.com con el usaurio yyy@gmail.com

Interesante y fascinante!!

simplemente basta con ejecutar el archivo .exe, y este automáticamente nos lee el archivo PST que se encuentre integrado al Outlook, es decir, nos toca agregar loas archivos PST de nuestra investigación al aplicativo Outlook.




Finalmente los datos encontrados por el software los podemos exportar a un archivo .CSV y manejar la información con excel o algún otro programa que nos permita organizar mejor la información. 



Con lo anterior, hemos podido realizar un análisis a profundidad de los correos electrónicos de los archivos PST de Outlook, identificando los elementos de outlook como mensajes, calendarios, contactos, reuniones, etc., involucrados en el incidente, ademas de ello hemos podido identificar la cantidad de veces que un usuario se ha comunicado con otro, tabulando la cantidad de mensajes entrantes y salientes entre ambas cuentas, así mismo se identifica la o las personas que interactuan mas de acuerdo con la información filtrada y a que dominios se comunica.




Espero haya sido de su agrado, y que hayan aprendido un poco esta ves.


Cualquier comentario, opinión y mejora del post con gusto sera bien recibida.


Recuerda compartir y disfrutar del contenido.

viernes, 14 de julio de 2017

Curso Basico de Ethical Hacking

Hola a todos!, 

Quieres aprender e iniciar en el mundo del hacking?, Te gusta la seguridad informática?, Deseas aprender a descubrir vulnerabilidades (debilidades) en las empresas  o en tu propio hogar? y ademas no tienes tiempo para hacer cursos presenciales?

Esta es tu oportunidad para aprender o mejorar tus conocimientos en seguridad informática, sin salir de casa!!! ... nuestros amigos de Zero Risk te ofrecen un curso básico de Hacking Ético 100% online.

No pierdas esta gran oportunidad!! inscríbete Ya! registrate en el formulario de inscripción aqui.




Para mayor información contacta al equipo de Zero Risk enviando un mensaje al correo electrónico: contacto@zerorisk.co 



saludos.

Recuerda compartir, y disfrutar del contenido.

martes, 27 de junio de 2017

De nuevo RANSOMWARE

[Update: 29 Junio 2017]

De nuevo RANSOMWARE QUE NO LO ES (WIPER)


De nuevo y como siempre una nueva variante del malware de cifrado de archivos. Win32/Diskcoder.Petya (ESET), ademas elimina los datos !!!




Ya circulan reportes sobre un nuevo ataque de ransomware en Ucrania, los cuales podrían estar relacionado con la familia Petya. Actualmente este ataque está siendo detectado por ESET como Win32/Diskcoder.C Trojan. Por ejemplo el periodista Christian Borys, tuiteó que el ciberataque “habría” golpeado a bancos, compañías eléctricas y postales, entre otras. Inclusive, al parecer el gobierno de Ucrania estaría bajo ataque.





Además Borys ha tuiteado una imagen publicada en Facebook por un delegado del primer ministro, de una máquina cifrada. A esto se suma que el Banco Nacional de Ucrania ha subido un mensaje a su sitio web en el que se advierte a los otros bancos sobre el ataque de ransomware.

Forbes afirma que mientras que parecen haber similitudes con WannaCryptor, con muchos otros describiendo el escenario muy similar a dicho ransomware, es muy probable que se trate de una variante de Petya.

España tambien ha sido nuevamente otra victima mas de este Malware en desarrollo donde el CCN-CERT publica la noticia: 

https://www.ccn-cert.cni.es/seguridad-al-dia/avisos-ccn-cert/4667-ccn-cert-av-04-17-identificado-ataque-de-ransomware-contra-varias-multinacionales-con-sede-en-espana.html

https://www.ccn-cert.cni.es/seguridad-al-dia/comunicados-ccn-cert/4679-punto-de-situacion-informacion-actualizada-del-ataque-de-ransomware-2.html







En Colombia se alza la alerta nuevamente, y el CC-CSIRT publica un nuevo post donde dan recomendaciones a seguir: 

https://cc-csirt.policia.gov.co/Publicaciones/recomendaciones_ante_el_malware_petya_por_el_ccncert




Este Malware y como muchos otros llegan por correos electrónicos, con indicaciones a dar clic en enlaces externos o con algún archivo adjunto infectado. 

Como he dicho en un POST anterior 
http://blog.siyicolombia.com/2017/05/ramsonware-wannacrypt-que-hacer.html

son las mismas recomendaciones a tener en cuenta:


Para mas detalle ingresar al POST: http://blog.siyicolombia.com/2017/05/ramsonware-wannacrypt-que-hacer.html



Las investigaciones de Kaspersky y Comae.io indican que este malware no es RANSOMWARE si no un WIPER un LIMPIADOR!!!


A la izquierda, podemos ver la versión actual de Petia claramente consiguió reescrito para ser un limpiador y no un ransomware real.







Esto significa que la sección de MBR del disco es deliberadamente más escrito por el nuevo gestor de arranque


No más dirección de correo electrónico para el pago

Por otra parte, la dirección de correo electrónico de pago no es accesible más si las víctimas pasarían a enviar los pagos.




Para mas informacion de la investigacion entra a:

https://blog.comae.io/petya-2017-is-a-wiper-not-a-ransomware-9ea1d8961d3b



En conclusión, el atacante tomó un ransomware existente (petya) que re-envasado con nuevo codigo, esta sobre-escribiendo totalmente la información, eliminandola impiendo descifrarla.



¿Pero porque sigue pasando?

Aun teniendo al mundo en alerta sobre actualizar el software o hardware, estar al dia de los parches de seguridad del sistema operativo (windows, linux, mac, andorid, ios, etc.) siguen y siguen cayendo empresas sobre este tipo de ataques masivos globales.





A hoy  me puedo dar cuenta de que se sigue obviando el eslabón débil "el ser humano" y con esto no me refiero al usuario final, me refiero a todos en general, gerente, administradores de TI, oficiales de seguridad, administradores de redes, en fin a todo el mundo... al decir esa frase de que el ser humano es el eslabón mas débil, no es referirnos nosotros como expertos de seguridad a los usuarios finales y que no pertenecen a TI, hay que incluir a TODO EL MUNDO, me he dado cuenta de que las áreas de TI o informática tienen demasiados privilegios, y cuando les pregunto el porque, dicen: "a es que nosotros ya sabemos, tenemos todo bloqueado" pero en el área de TI siguen teniendo acceso a YouTube, sitios no permitios en la empresa, bajan software libre (ojo no es gratis es libre) y aun así se preguntan porque siguen cayendo usuarios....


Si no empezamos por casa "Por T.I" los demás van a ser caso omiso, porque como siempre dicen los usuarios de áreas distintas "es que en informática tienen acceso a todo, y tengo un amigo que me da acceso"....







Esto NO se debe hacer compañeros, tengamos mayor precaución, tengamos presente de que la información tiene un valor ALTO para nuestra organización o nuestra vida personal, seamos mas CONSCIENTES CARAJO!!!!!, como siempre digo, la mayoria de los ataques por no decir el 100% pueden ser evitados si todo absolutamente todos estamos conscientes de la importancia de la seguridad de la información, y no solo eso, debemos día a día capacitar, enseñar, sensibilizar porque esto es como el deporte, si no practicas, pierdes!.



Saludos, os espero que haya gustado el POST.



Comparte esta información con compañeros, amigos y familiares.




Ademas en SIYI CO, estamos dispuestos a colaborar, si tienes dudas de como protegerte no dudas en contactarnos. Te asesoramos GRATIS, agenda tu cita Ya!


https://siyico.blogspot.com.co/p/agendar-cita.html







jueves, 25 de mayo de 2017

Whatsapp: Fallo de seguridad Doble Factor de Autenticación




Que días por ahí leí que WHATSAPP ya contaba con el factor de doble autenticación......me pareció interesante pero me olvide de validar tal función...


pasado el tiempo anoche recordé esta funcionalidad y la active...contento de tener ya doble seguridad en mi WHATSAPP 👀💪 y claro que funciono 😝.. puesto que al ingresar al APP luego de un tiempo de inactividad, solicita el código agregado, me dije vaya, ahora si será mas difícil que alguien ingrese a mi WHATSAPP 😎😬





Pero...........👊👋


Para pam pammmmm👹




Pasado un día de haber habilitado esta función, realmente se me olvido el código que había ingresado 😷....




ya estaba pensando de herramientas y procesos complicados para tratar de recuperar el código.....







y me di cuenta que esta funcionalidad tiene un gran FALLO de seguridad a simple vista!!!!! jajajaja asi es... la doble autenticación para darle mayor seguridad es Mentira!!!!,....


Imagínense que le di en la opción "olvide mi PIN" y plop!!! 💣💥mostro un mensaje que decía: "¿Desactivar la verificación en dos pasos?"





y simplemente solo la desactivo... y listo tenia acceso al WHATSAPP jejeje ni si quiera me notifico al email que me solicito al activar esta función... en otras palabras, permite deshabilitar la función de doble factor de autenticación sin necesidad de tener el código de seguridad.


jejeje hice un videito por molestar jejeje para que vean que es real esta vaina!!! jajajaja 





La vulnerabilidad (fallo) lo reporte a GOOGLE y WHATSAPP, esperemos que el APP se actualice y esta función realmente asegure un poco mas el acceso.





Recuerda compartir, y disfrutar del contenido.



Saludos

lunes, 15 de mayo de 2017

Ransomware WannaCrypt, ¿Que Hacer?

Actualizado [15-5-2017]

El viernes pasado (12 Mayo 2017) un ataque masivo de Ransomware  a nivel global, afecto a miles de empresas en distintos países del mundo (mas de 80 países). para los que no conocen que es ramsonware, es un malware que cifra la información, es decir, bloquea los archivos con clave.



El Malware, aprovecha una vulnerabilidad del Windows SMB que permite ejecutar código remoto con altos privilegios sin necesidad de autenticarse, aunque Microsoft publico en sus boletines de seguridad el parche de actualización  MS17-010: Actualización de seguridad el 14 de marzo de 2017 la mayoría hizo caso omiso y sucedió lo que se conoce como un ataque anunciado.

Tanto Hospitales, como entidades de telefonía fueron afectadas por este Malware.


esto es tan solo una pequeña parte conocida donde atacó el Malware.








Fuente: eltiempo.com



¿como funciona el ramsonware?






¿Qúe debo hacer, para no ser victima de este ataque?



1. Actualizar inmediatamente todas las versiones de windows:





Para Windows XP: 
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598



Para Windows Vista, 7, 8 y 10: 



https://www.catalog.update.microsoft.com/Search.aspx?q=KB4012215



https://technet.microsoft.com/en-us/library/security/ms17-010.aspx




Recuerda actualizar constantemente todos los sistemas operativos, incluyendo el software instalados en él.



2. Deshabilitar los servicios  (si no son utilizados) SMB



En este enlace de Microsoft nos dan el paso a paso de como hacerlo: https://support.microsoft.com/es-es/help/2696547/how-to-enable-and-disable-smbv1,-smbv2,-and-smbv3-in-windows-vista,-windows-server-2008,-windows-7,-windows-server-2008-r2,-windows-8,-and-windows-server-2012



3. Capacitar a todo el personal (todo) incluyendo a las personas de  aseo y cafetería.  



Este es el punto mas importante, Haz mensajes educativos de sensibilización en seguridad informática y de la información, que las personas sean conscientes de los riesgos que hay en el mundo digital, que no habrán correos de desconocidos o de procedencia dudosa, ni descarguen archivos de los mismos.


4. Backup's Copias de Respaldo.  


Entre mas copias de respaldo tengamos, mucho mejor.
realiza copias de respaldo periódicamente, y de los sistemas críticos a diario, guarda tanto digital como físicamente esta información.



os dejo aquí también, algunas recomendaciones dadas por el tiempo.com



Imagen: el tiempo.com

Comparte esta información con compañeros, amigos y familiares.




Ademas en SIYI CO, estamos dispuestos a colaborar, si tienes dudas de como protegerte no dudas en contactarnos. Te asesoramos GRATIS, agenda tu cita Ya!
https://siyico.blogspot.com.co/p/agendar-cita.html






PD: la CCN-CERT de españa ha publicado algunas herramientas para la prevencion y deteccion del ramsonware: https://loreto.ccn-cert.cni.es/index.php/s/tYxMah1T7x7FhND?path=%2F20170513%20CCN-CERT%20NoMoreCry%20Tool 






saludos.

viernes, 5 de mayo de 2017

Conferencia de seguridad informática en POPAYÁN

 Registrarme


SIYI CO, SecuriTIC, el programa de Ingeniería de Sistemas y la Oficina de Egresados de UNICOMFACAUCA, tienen el gusto de invitarte a la Conferencia de Seguridad Informática; la cual busca concienciar al personal asistente la importancia de la seguridad informática y de la información, formando hábitos en las personas para que logren la capacidad y el liderazgo de afrontar cualquier situación, circunstancia y necesidad en el entorno social, familiar y laboral.





Se desarrollara el sábado 13 de Mayo de 8:45 am a 12:00 pm en el Salón 101. 


La conferencia es gratuita y certificable, por lo que se solicita confirmar asistencia previamente a través del siguiente enlace para el respectivo registro:






para asistir al evento debes registrarte en el siguiente enlace



QUIERO ASISTIR A ESTE EVENTO

o copia esta URL en tu navegador:
https://goo.gl/forms/sKMrAlPml2gEq7hn2

inscríbete ya!, no pierdas la oportunidad de aprender a protegerte de los ciberdelincuentes!.



Mira los eventos del mes de Mayo de UniComfacauca

Entrada destacada

[IN]Seguridad en el área de TI

Hola que tal, me complace compartir esta experiencia real que tuve en mi ultimo trabajo como ingeniero de soporte. sin mas preámbulo: Trabaj...

Entradas populares