Mostrando entradas con la etiqueta ACK. Mostrar todas las entradas
Mostrando entradas con la etiqueta ACK. Mostrar todas las entradas

06 abril 2012

Mi experiencia personal en ACK Security Conference


Con alegría e ilusión, partí desde Madrid hacia Colombia, la tarde de un sábado. Cruzar el charco invitado como ponente al Congreso de Seguridad ACK Security Conference, organizado por la Comunidad Dragonjar, blog de referencia de habla hispana en Sudamérica, The Hacking Day e IT Forensic, sonaba estupendamente bien.

Llegué a Bogotá a las 2AM hora española, y tras un transbordo de avión, aparecí en la colombiana ciudad de Pereira a eso de las 5:30 AM hora española. Ahí fue cuando pude comenzar a apreciar muestras palpables de la excelente hospitalidad colombiana: Jhon César Arango y Carlos Cortés, estaban esperando a Roberto Martínez y Pedro Joaquín, además de mí. Entre viaje a Manizales (la ciudad donde se llevaba a cabo el evento) y cenar algo (o desayunar, yo ya ni sé) aparecí en el hotel, donde pude disfrutar del Gran Premio de Malasia sin escuchar en esta ocasión los "comentarios deportivos" de Antonio Lobato. Merece la pena estar más de 25 horas sin dormir para poder ver una carrera de Fórmula 1 sin el famoso locutor. Evidentemente, me quedé dormido viéndola.

Amanece temprano en Colombia, la gente nativa se levanta al alba, y a pesar del jet lag que tenía, me levanté temprano. Desayunando en el hotel más acogedor en el que me he hospedado (nos sentíamos como en casa), coincidí con Matias Katz y con Alfonso de Luque. Ya no recuerdo muy bien el orden de las cosas, pero sé que nos fuimos de expedición por Manizales varios ponentes: Álvaro Andrade, Matías, Alfonso, Leonardo Pigner, entre otros…

Ya luego por la tarde/noche conocí en persona a Jaime "Dragonjar", compartiendo alrededor de una mesa llena de cervezas, tal y como Chema Alonso me predijo que acontecería varias veces a lo largo del encuentro…

A partir de ahí: Comienzan los talleres, las vorágines de ruedas de prensa, entrevistas con los medios locales y nacionales, y lo que los ponentes que compartíamos vida en el hotel llamábamos: "security rooms", que nos acompañarían cada noche incluyendo los días de las charlas.

Os podría contar todos y cada uno de los días vividos en Manizales, en los que, además de hablar, y mucho, de seguridad, rebautizar varias veces el evento como #ACKSecurityRON, pude disfrutar además un Congreso de grandes seres humanos.

Debido a la forma de ser, desde el primero hasta el último de los ponentes, asistentes, organizadores,... me vuelvo a España con la sonrisa de oreja a oreja, después de haber sido parte de un evento con una calidad excepcional, haber disfrutado como un niño con las charlas, las demos y las pruebas de afecto por parte del público. Además, y por encima de todo, me vuelvo con el corazón contento después de haber conocido, a quienes estoy seguro que serán grandes amigos a los que, volveré a ver en futuras y repetidas ocasiones.

Desde luego, si todos los eventos en Sudamérica van a ser así, que cuenten conmigo, que seré plaza fija!


Por todas las experiencias, risas, historias, y juergas vividas: Álvaro, Matías, Giovanni, Leonardo, Roberto Martínez, Jaime, Roberto Olaya, Carlos, Pedro, Alfonso, Deviant, Babak, Paulino, David, Sebastián, Andréz, Alexander, Rocío, Katiuska...

A todos vosotros: GRACIAS!
Leer más...

31 marzo 2012

Crónica de la ACK Security Conference: Día 3

 
Teensy board para pentesters y locos por Pedro Joaquín
Pedro Joaquín nos demostró las capacidades de un dispositivo llamado Teensy. Básicamente el dispositivo que simula ser un teclado, por lo que cualquier sistema operativo de los más comunes (Windows, Linux o Mac) por defecto lo autodetectan y lo instalan por defecto (no se considera un medio extraible que tenga un autorun.inf, sino un teclado externo), leyendo las "pulsaciones" por teclado. La gracia del dispositivo es que permite programar una serie de comandos/pulsaciones a enviar al ordenador al que se conecta, permitiendo ejecutar comandos a través del "teclado".

Nos dio varios ejemplos, utilizables para la Playstation, control de un dron, integraciones con Arduino que permiten incluso troyanizar un ratón/mouse, o incluso la creación de un ratón con unas células fotosensibles, de manera que ni siquiera haya que tocarlo. Existe además integración con SET para generar directamente scripts que se pueden copiar a un Teensy para ser utilizados con fines maliciosos. Estos dispositivos se pueden adquirir en pjirc.com por unos 18 dólares.

Después Giovanni Cruz nos enseñó diversos ataques a teléfonos VoIP mediante inundaciones UDP que hacía que, incluso dispositivos con firewall incorporado, se reiniciaran remotamente. Demostró además, diferentes herramientas de ataque a VoIP, como Juno para hacer un Syn Flood a Elastix, el servidor web de gestión de Asterisk, la centralita VoIP, y así dejaba fuera de combate además el servicio de VoIP. Además, con RTPInject por ejemplo, haciendo un MiTM entre la centralita y la víctima, inyectaba audio a la extensión deseada en cuanto descolgara una llamada.


Aplicaciones Web bajo la Lupa por Álvaro Andrade 

En este caso, Álvaro nos dio una interesante introducción sobre cómo las organizaciones añaden montones de dispositivos para dotar de diferentes mecanismos de seguridad a la infraestructura, creyendo que sólo por tenerlos, ya estaba 100% protegida.
Fue una charla bastante académica sobre cuáles son los riesgos de las organizaciones simplemente por tener una cara pública abierta a Internet. Abordó las diferentes fases de análisis de vulnerabilidades en una fase de auditoría web y de sistemas.
Además, hizo varias demostraciones de vulnerabilidades de sitios muy conocidos, incluso reportadas, pero que siguen activas.
Al final, la conclusion fue: "Se necesita una sola vulnerabilidad para desvalorizar la infraestructura completa"


Hackeando con Facebook por Matías Katz

El ponente argentino nos metió el miedo en el cuerpo con su charla hablando de 9 vulnerabilidades encontradas por ellos MKIT, en un servicio tan extensamente utilizado como la red social Facebook. Todas estas vulnerabilidades han sido reportadas a Facebook y se les ha contestado que son funcionalidades y no bugs. Entre otros, enumeración de usuarios, bypass de la privacidad de muros (incluso estando con máximos niveles de privacidad permitidos por Facebook), la inseguridad de las redirecciones en los enlaces publicados en Facebook , modificación de los mismos, cómo suplantar identidad en el envío de mensajes privados a usuarios e incluso a grupos y páginas de fan!!!! (estos últimos hicieron que se me pusieran los pelos como escarpias)…. Sólo diré que es posible a través del envío de correo!
Es absolutamente increible que Facebook siga diciendo que varias de estas vulnerabilidades presentadas tome la postura de: "It's a feature, not a bug!"




El Peligro de la Red Por Roberto Olaya

El ecuatoriano Roberto, habló de Sistemas Informáticos de Inteligencia… Empezó hablando de la red Echelon, mecanismos de interceptación de comunicaciones, nodos que componen la infraestructura, etc,… asimismo otras derivadas como Enfopol, Promis (espionaje financiero), Carnivore (Actividad de correo electrónico y actividad en internet), Linterna Mágica (troyano creado por el FBI que captura pulsaciones de teclado, incluso sin instalar un keylogger). A partir de ahí, y sobre todo del 11-S, la evolución de los sistemas pasó por la creación de la llamada Homeland Security… 
Aparecieron varios proyectos: Rapid Multilingual Support embebido en el casco de los soldados sirve de traducción en tiempo real,  para entender lo que le dicen en cualquier idioma; o Communicator para ver lo que hacen los propios soldados y retransmitirlo a un centro de mando,…  HumanID, para detección de reconocimiento facial, WAE (Wargaming the Asymetric Environment) que son sistemas predictivos de profiling de personas que puedan pertenecer a grupos terroristas,… entre otros programas para la "seguridad nacional".
Después de esta charla, no es que den ganas de cambiarse de país, sino de planeta!


Leer más...

30 marzo 2012

Crónica de la ACK Security Conference: Día 2

Top 10 OWASP vs Sitios Web de Colombia por David Moreno 
Inaugurando este segundo el día, el colombiano David Moreno, especialista en pentesting y con un gran dominio sobre seguridad web, nos ilustró sobre el estado del arte de los Top 10 ataques OWASP y nos demostró la mala protección de varias organizaciones/web con ejemplos de todos y cada uno de los ataques descritos en el Top 10 de OWASP. La conclusión a la que llegamos es que realmente, las medidas de seguridad y malas configuraciones de webs importantes colombianas, es tan relajada como en el resto de los países.  



Welcome to your secure /home, $user! por Lorenzo Martínez
En esta charla el sexy orador español… es decir, yo mismo :D conté las capacidades de Skynet, como programa capaz de integrar diferentes elementos domóticos de manera que me haga la vida más fácil: Roomba, alarma, estación meteorológica, termostatos, webcams, etc,… asimismo, conté cómo crear un sistema de reconocimiento de caras en imágenes, y utilizarlo como elemento de seguridad para detectar intrusos en una casa cualquiera.


Vulnerabilidades en Modems por Pedro Joaquín
Uno de los ponentes que más gratamente me ha sorprendido ha sido Pedro Joaquìn. El mexicano, creador de la herramienta RouterPwn, mostró la realidad de la inseguridad de los diferentes routers que los ISPs distribuyen a sus clientes. Es increible la base de datos de exploits de routers que la propia web www.routerpwn.com te permite lanzar.  Esta herramienta ha sido diseñada como un framework de exploiting, que permite configurar los exploits antes de lanzarlos. Fue programada en HTML puro y Javascript con el propósito de funcionar en cualquier dispositivo. Incluso existe una version en Google Play disponible para Android. El principal problema de las vulnerabilidades en routers caseros es que aùn cuando los fabricantes de los dispositivos ya han corregido las vulnerabilidades, en muchos casos depende del ISP enviar las actualizaciones.



Aventuras y desventuras del análisis de malware por Sebastián Bortnik
Tengo que decir que esta charla, lamentablemente (no me mates Sebas), me la perdí. Sin embargo el encantador y diligente ponente Giovanni Cruz que sí que pudo asistir, tomó notas del resumen para Security By Default. Bajo estas líneas os pego lo que me envió:

"Sebastián nos contó la cantidad de archivos infectados con los que trabajan en los laboratorios de ESET alrededor del mundo diariamente (aprox 200.000 muestras). Dentro de estas revisiones, algunas veces, pueden encontrar interesantes muestras de malware.

Dentro del análisis también es bastante obvio que el malware actualmente desarrollado, se encuentra relacionado con ánimo de lucro, un aspecto netamente economico y que las mayoria de las veces se encuentra relacionado con un delito informatico. Con una muestra especifica de malware, pudieron evidenciar que los creadores de malware, generan restricciones que propagan infecciones dentro de su propio país, con el fin de evitar algún tipo de proceso legal que se pueda generar para ellos.

Una de las grandes conclusiones de esta charla, que fue documentada mediante diferentes demostraciones, fue que mediante ataques relativamente sencillos (phishing, rogueware), es posible obtener información o lucro (o ambas cosas). Además, se evidenció que la necesidad de sensibilización cada vez es más latente.

Otra interesante conclusión fue la utilización de binarios con pequeñas modificaciones, para hacer cambios (sobre todo estéticos) a piezas de malware con el fin de engañar a sus víctimas.

Por último... y, como una gran conclusión que se conoce a gritos, es la utilización de permisos elevados en equipos Windows, que dan mayor facilidad a un atacante para poder usar una máquina a su antojo como el ejemplo de la botnet más grande en latinoamerica: Dorkbot" 

Muchas gracias Giovanni!




Wi-fi: Un mal karma! por Andréz Lamoroux
El simpático colombiano introdujo su charla con diversos tipos de ataques de red, aplicables a tráfico wireless.
Casi toda la charla fue práctica, utilizando backtrack y pineapple, simuló un punto de acceso falso, con un nombre conocido… Por otra parte, mediante SSLStrip, Hamster, URLSnarf, Driftnet,... era muy divertido ver a lo que la gente se conectaba (en general, porno).
Como digo, una charla eminentemente práctica, que educó a la audiencia sobre lo peligroso que pueden resultar las redes públicas inalámbricas



Detectando intrusiones en la Red. Más allá del IDS por Roberto Martínez 
Muy en la línea del taller que impartí en el primer día de ACK, titulado "Buenas Prácticas de Seguridad en entornos corporativos", el mexicano Roberto Martínez comenzó mentando compromisos en empresas de seguridad, haciendo hincapié en una de las protagonistas de los escándalos más sonados del 2011: RSA. En unas cuantas transparencias evidenció los pasos utilizados para el APT del que dicha organización fue víctima. La parte de Demo que llevó a cabo Roberto, explicó cómo combinar ingeniería social, para lograr engañar a un usuario, mediante un ataque APT, que ejecute un sencillo "juego" para que ejecute una conexión HTTPS contra una máquina que espera con Metasploit,... y a partir de ahí, abrir una sesión que permita acceso total al sistema de la víctima.
La conclusión fue bien clara: no importa cuántas soluciones se incluyan en la seguridad perimetral de una organización, al final el eslabón más débil sigue siendo el sentido común (o la falta de éste) por parte de los usuarios.




Leer más...

29 marzo 2012

Crónica de la ACK Security Conference: Día 1

Benefits of making a Good Impresion por Deviant Ollam

Deviant Olle nos dio una charla de seguridad física. Nos contó que su compañía vende servicios de auditoría de seguridad física. Nos preocupamos mucho sobre la protección de los accesos remotos mediante la red…. pero, si alguien es capaz de acceder físicamente a nuestos equipos, porque la protección mediante llave/RFID/banda magnética, la seguridad de los datos se ve comprometida. Deviant explicó, con gran esfuerzo en hablar español, el funcionamiento genérico de las cerraduras, y cómo están formadas por diferentes pines y cómo con una ganzúa se van subiendo de uno en uno todos los pines para hacer que la cerradura se abra. 

Su amigo "Babak" nos demostró cómo clonar una tarjeta RFID, a cierta distancia, mediante una placa opensource, y una antena de alta y baja frecuencia, que permite leer una tarjeta RFID, memorizar la información y reproducirla para poder abrir una cerradura.



Reversing Malware por Alfonso de Luque

En este caso, un brillante estudiante de matemáticas de 22 años recién cumplidos, empezó diferenciando diversos tipos de malware: Virus, Gusanos, Troyanos, etc,... Continuó su charla pasando a una ventana con OllyDbG para explicarnos cómo analizaba cierto tipo de malware realizado por él, que era invisible a cualquier antivirus. De hecho, descargó las últimas versiones de McAfee y Panda, y activando los módulos heurísticos incluso, ninguno de ellos lo detectaba como malicioso.




Amenaza no tripulada por Leonardo Pigñer

Muy interesante charla en la que Leo nos contó muy amenamente, las deficiencias existentes en diversos Drones o aviones no tripulados. Comenzó el argentino contándonos los diversos tipos de drones que existían: RQ-170, el sistema Predator, Globalhawk, etc,... y nos sorprendió con información que todos pensaríamos que sería clasificada, referente al funcionamiento de los diferentes sistemas implicados en los drones, funcionamiento de mira láser, protocolo de comunicaciones de red en los sistemas de los drones, etc,... Hizo especial hincapié en que esta información está accesible para cualquiera que sepa buscar a través de Internet.

Fue una charla muy divertida que me recordó bastante a la de Hugo Teso en RootedCon2012.



Informática Forense como Herramienta de Apoyo contra los Delitos Informáticos por Álvaro Andrade

Este simpático abogado informático boliviano, nos introdujo en un tema que da para un Congreso completo hablando de ello: Informática Forense. Fundamentalmente, Álvaro nos contó cómo trabaja para poder traducir o simplificar la recogida de evidencias forenses para que sean válidas en un caso judicial.

Para demostrarnos los procedimientos correctos para llevar a cabo la extracción de pruebas incriminatorias en un juicio, nos contó un caso real, en el que un hombre, colgó en Internet videos con contenido sexual explícito mantenido con su ex-pareja. Acto seguido, el individuo, envió por SMS a un montón de amigos, la dirección donde estaban accesibles los videos. La víctima, claro está, denunció a su ex-pareja, y se encargó el análisis pericial a la empresa de Álvaro.



Leer más...

08 marzo 2012

Taller ACK: Buenas prácticas de seguridad en entornos corporativos

Como ya conté anteriormente, la última semana de Marzo asistiré como ponente al ACK Security Conference en la ciudad de Manizales (Colombia). En los días previos al inicio de este congreso de seguridad, al igual que en otros como RootedCon o NcN, se impartirán una serie de talleres o labs relacionados con seguridad.

Para esta edición del ACK Security Conference, han contado conmigo para impartir uno de estos talleres. En concreto el título es "Buenas prácticas de seguridad en entornos corporativos". La duración estimada del mismo es de un día completo, y en él hablaré sobre las diferentes medidas de seguridad que emplean las empresas para minimizar los riesgos ante incidentes de seguridad. La idea del curso es detallar qué tener en cuenta, en base a mi experiencia profesional protegiendo y asesorando al personal de seguridad de los riesgos del día a día.

Por un lado, se hablará sobre qué mecanismos/dispositivos técnicos son necesarios como infraestructura en cuanto a seguridad perimetral. Se tendrá en cuenta la posibilidad de utilizar herramientas libres o de coste reducido: cortafuegos, VPN, IDS/IPS, WAF, antivirus, antispam, monitorización, wireless, proxies, etc,… además de explicar qué factores tener en cuenta a la hora de hacer una correcto diseño de arquitectura de red, política de cortafuegos, securización de servicios críticos, notificación y correlación de eventos,…

Por otra parte, se darán guías de bastionado de sistemas tanto Windows como *NIX, cifrado de discos, así como diversas herramientas para medir la seguridad de dichos sistemas operativos.

Por último se hará hincapié en qué medidas adoptar para proteger los sistemas más complicados: Las personas humanas. Se hablará de técnicas para estar en guardia ante ataques de ingeniería social, APT, DLP, educación empresarial, tratamiento de destrucción de papel y de equipos informáticos obsoletos, redes sociales, virtualización y sandboxing, dispositivos móviles, medios extraibles,… y un largo etcétera.

Sólo me queda pediros que todos aquellos que nos leéis y asistáis al congreso ACK, os apuntéis a este curso, en el que espero compartir una intensa jornada hablando de lo que llevo haciendo durante 12 años de mi vida: Seguridad 360º en entornos empresariales.

Podéis inscribiros en el taller a través del siguiente enlace: "Buenas prácticas de seguridad en entornos corporativos"

Nos vemos en Colombia!!!

Leer más...

04 enero 2012

ACK Security Conference 2012

Ayer se anunció formalmente en La Comunidad Dragonjar, los organizadores y promotores de la criatura, EL EVENTO DE SEGURIDAD en Colombia para 2012, y uno de los más importantes en toda Latinoamerica: ACK Security Conference. Heredero de la popular EISI, la ACK promete ser un evento genial, en el que podremos disfrutar de increíbles ponencias, de temáticas variadas dentro del mundo de la seguridad.

Entre otras, se hablará de:
  • Vulnerabilidades 0-day
  • Pentesting
  • Seguridad de Redes
  • Ingeniería social
  • Criptografía
  • Ciber-terrorismo
  • Seguridad física
  • Marco legal de seguridad informática
  • Sistemas de gestión de seguridad de información (ISO 27001)

El Call For Papers ya está abierto, por lo que, puedes enviar tu solicitud siguiendo estos pasos.

He de hacer público, con gran satisfacción por cierto, que he sido invitado por parte de la organización, como ponente a este evento, por lo que si váis, me veréis por allí dando una charla sobre "seguridad @home" (y hasta ahí puedo leer de momento), así como un taller en el que intentaré condensar en una jornada completa lo más importante de mi experiencia sobre Buenas Prácticas de Seguridad en Entornos Corporativos. El programa provisional con las charlas de la ACK ya invita a registrarse en este evento, con ponencias sobre reversing de malware, 0-days, análisis de IDS,...  Permaneced atentos al programa de charlas porque, progresivamente, se irán publicando hasta conformar el calendario definitivo.

El resto de los talleres de la ACK Security Conference también prometen un montón (hay de Metasploit, Backtrack, lockpicking, forense en IOS, etc,...) y espero poder asistir a alguno. Además habrá otra serie de actividades organizadas en el evento y en el que espero desvirtualizar, poniendo cara y ojos, a un montón de gente que conozco de otros blogs de seguridad, twitter y otros eventos vistos a través de ponencias en video.

Recordad que el evento ACK Security Conference se celebrará en Manizales (Colombia) a lo largo de la última semana de Marzo. En concreto, los talleres (o labs) se llevarán a cabo los días 26 y 27 de Marzo, y las charlas tendrán lugar del 28 al 30 de Marzo.

Si queréis registraros como asistentes al evento, seguid el siguiente enlace: http://www.acksecuritycon.com/inscription/?Promocion=sbd y por cada 20 asistentes que hayan completado su registro a través de nosotros, SbD obtendrá una entrada gratuita para dicho evento. Todas las entradas que consigamos, serán sorteadas entre nuestros lectores más adelante.

Podéis consultar información actualizada en la web oficial del evento: http://www.acksecuritycon.com/
Leer más...