Mostrando entradas con la etiqueta blackhat09eu. Mostrar todas las entradas
Mostrando entradas con la etiqueta blackhat09eu. Mostrar todas las entradas

23 abril 2009

Resumen Black Hat '09 Europe: Día 2 (17 de Abril)

Es hora de resumir el día 2 (17 de Abril) de la Black Hat 09 Europe que se celebró la semana pasada en Amsterdam, en el hotel Moevenpick Amsterdam City Centre. El día de hoy se nos presentaba muy entretenido, ya que teníamos por delante la charla de Rootkits en .NET, a primera hora con el desayuno reciente, y la presentación de Chema Alonso y Enrique Rando sobre metadatos justo después de la comida.

* 09:00 - 10:15 = (Track 2) .NET Framework Rootkits: Backdoors inside your Framework - Erez Metula

Lo que nos planteaba Erez Metula en su conferencia era el llevar el concepto de rootkit, ampliamente conocido por todos al implantarse en sistemas operativos una vez se han visto comprometidos, pero en el framework .NET. Esto permitiría, aprovechándonos de la falta de comprobación de la firma de los componentes, remplazar trozos de código por otros que realizasen otra función. En las demostraciones se mostró por ejemplo como era posible modificar la típica función de escribir por pantalla, Console.WriteLine, para que pintase dos veces en vez de una la cadena deseada. No hace falta deciros en lo que podría desembocar esto si lo llevamos a otro tipo de acciones.

Unos prefieren sacar las contraseñas o navegar por los documentos de la víctima afectada al comprometer su sistema; pues bien, aquí disponemos de otra alternativa más enfocada "a largo plazo". Finalmente, dejaba la puerta abierta, y comentó que ya se encontraba investigando otro tipo de frameworks de otros lenguajes, en los que había descubierto que también podría realizar modificaciones. Erez, en varias de sus diapositivas, quería recalcar la "pasividad" por parte de Microsoft y su centro de investigación en reconocer que esto es una vulnerabilidad, por el hecho de que para conseguir su objetivo, ya era necesario ser administrador del sistema. ¿Estáis de acuerdo? Tenéis los comentarios abiertos.

Si os interesa el tema y queréis saber más, podréis visitar su página dedicada a los rootkits en .NET, así como su paper presentado para esta Black Hat aquí. En ellos se incluye más información sobre la herramienta que ha desarrollado, .NET Sploit, que se encarga de facilitar toda la tarea de modificación.

* 10:30 - 11:45 = (Track 2) Stack Smashing as of Today: A State-of-the-art Overview on Buffer Overflow Protections on linux_x86_64 - Hagen Fritsch

Mientras en el Track 1 se daba la charla de ePassports, de la que ya se habló en la edición de Las Vegas (asistentes a esta charla nos dijeron que las demostraciones fueron muy interesantes y amenas a pesar de no aportar novedad alguna) hacía unos 3 años, decidimos entonces asistir a la charla de este joven estudiante de informática, Hagen Fritsch, en la que se presentarían técnicas que permitirían saltarse las protecciones NX, ASLR o las stack-cookies. Fue una charla interesante, que merecería la pena analizar de nuevo con más detenimiento y con todo el material que aportó el autor.

En el turno de preguntas, Jeff Moss, que asistió a la charla desde su comienzo, preguntó al autor si conocía la existencia de grsec y si había investigado con él. Para mi sorpresa, dijo que no había oído hablar nunca de eso.

Ya se ha publicado lo que presentó en la conferencia, tanto lo referente a los desbordamientos de búfer en linux-x86-64, así como el tema que fue protagonista de la mayoría de sus demostraciones realizadas, el saltarse la protección ASLR prediciendo su procesamiento aleatorio. Las diapositivas de esta presentación las podréis descargar de su página principal.


Después de esta charla, durante el descanso de 15 minutos, pudimos realizar la entrevista a Jeff Moss, fundador de la Black Hat, que podréis encontrar íntegra en este post publicado ayer. De todo lo que nos contó, destacaríamos, como no, la noticia de que la edición europea del 2010 se realizará en España, más concretamente Barcelona, con el objetivo de intentar ampliar el número de charlas incrementando la cantidad de tracks, que se está trabajando en un portal social para congregar a la comunidad de la Black Hat e interactuar con todo el contenido del que disponen, y que la crísis financiera mundial también ha afectado a las conferencias de seguridad.

La entrevista hizo que llegásemos tarde a la conferencia de las 12.00, que en este caso iba a ser la ofrecida por Rob Havelt del equipo SpiderLabs perteneciente a TrustWave (que regalaban camisetas en el stand que tenían en la Black Hat al igual que otras compañías patrocinadoras del evento) titulada Yes It Is Too WiFi, and No It's Not Inherently Secure, del Track 1. Se centraba en la técnica de transmisión de modulación por saltos de frecuencia (FHSS), antigua pero aún utilizable por alguna que otra compañía, la cual resulta bastante insegura ya que con el ESSID de la red (fácilmente obtenible por encontrarse en ), así como un patrón de esos saltos, en pocos segundos podríamos unirnos a dicha red, y en caso de encontrarse protegida...siendo como es una clave WEP de 40-bit, que os voy a contar...


Para todo esto, Rob se ha construido un dispositivo que es capaz de localizar beacon frames de estas redes FHSS, a un precio más o menos razonable (según él, no llegaba a 1000 dólares). Quizás el gran fallo que le ví a la charla fue la ausencia de demos. Aquí podréis descargaros el whitepaper sobre lo que presentó.

Y llegamos a otra de las charlas más esperadas de esta edición:

* 14:15 - 15:30 = (Track 1) Tactical Fingerprinting Using Metadata, Hidden Info and Lost Data - Chema Alonso, Enrique Rando


Esta vez, se realizaría una introducción sobre tipos de metadatos y su utilización para poder obtener información interna que nos pudiera servir de gran ayuda para que según que escenarios. Y no hablamos de la información que por ejemplo se podría obtener de una foto, en la que se nos indica que tipo de cámara se ha utilizado para realizarla. Hablamos de nombres válidos de usuario, información de las diferentes versiones de un documento, datos sobre la infraestructura interna de una organización, y un largo etc. El análisis se realiza mediante una herramienta, FOCA, que es capaz de obtener todo lo posible de un documento, y de la que ya os hemos hablado por aquí anteriormente. En esta edición se presentaría su versión descargable, y en su blog, Chema ya ha comenzado a publicar su manual de uso.

Sin duda fué una de las presentaciones que más expectación generó (la sala estaba completamente llena, algo que no se vió en el resto de conferencias salvo alguna excepción), y fué capaz de arrancar carcajadas y aplausos al igual que ocurrió con la de Maltego el día anterior, y fueron muchos los que se acercaron a hablar con los dos protagonistas una vez finalizó la charla. Las frases más repetidas en ese momento fueron las de "Enhorabuena por la conferencia, ha sido genial" y "¿Sabéis que el enlace a la FOCA no funciona?". Para esta última pregunta hizo falta pegar un telefonazo con el +34 delante para que la versión descargable del programa funcionase cuanto antes. El paper de la conferencia lo podréis encontrar aquí, y las slides las han subido a este enlace de slideshare.


El encuentro de la prensa posterior se alargó bastante debido a la alta afluencia de personas que querían comentar la herramienta o realizar cualquier pregunta sobre lo mostrado. Esto, y que había que despedir a Enrique y Chema como se merecían después de tan magnífica charla, ya que cogían un vuelo esa misma tarde, hizo que nos perdiésemos las charlas de las 15:45 a las 17:00. En este rango comenzó la presentación OpenOffice Security Design Weaknesses, por Eric Filiol, de los fallos de diseño en la seguridad de OpenOffice, del que esperamos poder ofreceros un post sobre este tema en un futuro no muy lejano. Mientras podréis hechar una ojeada tanto al paper como a las slides ya publicadas. Seguidamente, asistimos a las últimas charlas de esta edición, más concretamente la que nos presentaba un firewall de aplicaciones web que se basaba en detección de anomalías, llamado Masibty.

* 17:15 - 18:30 = (Track 1) Masibty: A Web Application Firewall Based on Anomaly Detection - Stefano Zanero & Claudio Criscione

Con la intención de echar por tierra los sistemas de detección basados en reglas, por la poca visión en cuanto a la evolución hacia posibles nuevos ataques, Stefano y Claudio proponen Masibty, un firewall de aplicaciones web que se alimenta del comportamiento normal de una aplicación permitiendo crear una especie de flujo correcto del funcionamiento que es capaz de detectar cuando existe una anomalia en su utilización.

Esta herramienta ya fué presentada en la Black Hat de Washington DC de este año, en febrero, y aún todavía no se ha publicado ni la documentación, ni el paper ni las diapositivas mostradas, así como la aplicación en sí por tratarse todavía de una versión beta. Sobre la técnica, he encontrado varios enlaces en la página personal de Stefano. Es más, en las demostraciones que se realizaron se podía observar como los ponentes ejecutaban su servicio en Eclipse, el entorno de desarrollo que utilizaban. Seguiremos de cerca el desarrollo hasta que por fín podamos probar su eficacia cuando se pueda implantar para su uso.


Y con esto llegamos al final del día 2 y de los resumenes de esta edición europea de Black Hat 2009. De este segundo día, personalmente me quedo con las siguientes presentaciones:

1) .NET Framework Rootkits: Backdoors inside your Framework
2) Stack Smashing as of Today: A State-of-the-art Overview on Buffer Overflow Protections on linux_x86_64
3) Tactical Fingerprinting Using Metadata, Hidden Info and Lost Data

Seguiremos investigando más sobre todos los temas presentados en este ciclo de conferencias, poniendo especial hincapié en aquellas a las que no asistimos y que nos quedamos con las ganas de poder conocer más. De momento, estaremos al tanto de lo que publican en los archives de la página oficial.

Posts relacionados:
[+] SecurityByDefault cubrirá la Black Hat Europe 2009
[+] Resumen Black Hat '09 Europe: Día 1 (16 de Abril)
[+] Black Hat Europe '09: Entrevista a Jeff Moss
Leer más...

22 abril 2009

Black Hat Europe '09: Entrevista a Jeff Moss

Como ya os adelantamos estando en la Black Hat, tuvimos la oportunidad de entrevistar a Jeff Moss, fundador de este congreso y también de la DEFCON, para que nos contase más información sobre la noticia de que el año que viene la edición europea venga a nuestro país, entre otros temas.

Queremos dar las gracias desde aquí a Dirk Sell, encargado de la parte de prensa del evento por concertarnos esta cita, y al propio Jeff Moss por dedicarnos un poco de su tiempo que justo coincidía con uno de los descansos entre charla y charla.


SecurityByDefault: Lo primero de todo, preguntarte sobre la noticia que para nosotros como españoles más nos ha sorprendido, y es que la próxima edición de la Black Hat Europa se traslade desde Amsterdam a Barcelona. ¿Qué más nos puedes contar?

Jeff Moss: Pues en principio se tiene previsto que se realice en el hotel Rey Juan Carlos, entre los días 12 y 15 de Abril. Pondremos más información en la página principal en una semana o dos, cuando tengamos datos más concretos sobre si finalmente es en este hotel y demás.

¿Cual es el motivo, después de tanto tiempo celebrando esta edición europea en Amsterdam, por el cual se ha decidido moverla a Barcelona?

Realmente, es que no podemos seguir creciendo aquí en Amsterdam. A mi me gusta muchísimo Amstedam, pero este es el hotel más grande que pudimos encontrar. Actualmente tenemos dos tracks, pero lo que realmente me gustaría es tener tres, por lo que necesitamos finalmente un lugar en el que poder seguir creciendo. Buscamos en Praga, Paris, Alemania, buscamos también en Viena y Barcelona. Intentamos escoger las fechas más adecuadas, atendiendo a las dimensiones de los hoteles.

Es que son muchos aspectos a tener en cuenta...

Si, es más, nos va a costar más dinero celebrarla en Barcelona que lo que nos cuesta aquí, por el tema de impuestos y demás, alrededor de un 10% más realizando el mismo evento. Pero lo que nos da es esperanzas de conseguir más espacio para crecer, porque vemos que aquí no hay posibilidad de expandirnos mucho más.

Supongo que estarás al tanto de que justamente la conferencia SOURCE que se celebra en Boston, este año tendrá su edición en Barcelona.

Si si, lo sé, y es curioso, porque ellos tenían intención de hacerla en Amsterdam, pero como nosotros estábamos aquí, decidieron que sería más conveniente irse a Barcelona. Cuando yo les comentaba mi idea de hacerla el año que viene en Barcelona ellos dijeron "ah, pues entonces si eso nos tocaría ir a Amsterdam a nosotros" (risas)

Menuda coincidencia...

La verdad que si, su intención era intentar no hacerla en el mismo lugar en el que la hacíamos nosotros, y cuando los vi en DC me comentaron que finalmente habían elegido Barcelona.

Queríamos preguntarte también sobre la DEFCON, como fundador al igual que lo eres de Black Hat. Sabemos que el punto de vista y la finalidad entre las dos conferencias es distinta, pero la DEFCON es conocida también a nivel internacional aunque únicamente se celebre en Estados Unidos. ¿Se ha pensado alguna vez también en realizar ediciones fuera de Estados Unidos al igual que sucede con la Black Hat?

Bueno, en realidad tenemos grupos DEFCON en otros países. Lo que hacemos es apoyarles en caso de que quisieran realizar algo, como por ejemplo reunirse, promover charlas o lo que sea. Pero ya hay muy buenas conferencias de hacking alrededor del mundo, así que no quiero competir directamente con ellos. Prefiero apoyarles con lo que hacen localmente, en vez de venir "desde fuera".


En realidad es un concepto de conferencia distinto en según que aspectos

Si, pero probablemente si algún grupo quisiese cabría la posibilidad de montar algo juntos, pero ahora mismo en lo que más centrado estoy de cara al año que viene es en impulsar los grupos DEFCON. Veo mejor invertir mi energía en apoyar a estos grupos en vez de crear desde cero más DEFCONs en otros países.

¿Y también poner más dedicación en la Black Hat?

Si exacto. Cancelamos nuestra edición en Japón, y estamos negociando la posibilidad de ir a Singapur u algún otro país del medio-este. Ahora estamos analizando qué tipo de eventos hacemos y haremos. Tenemos lo de Barcelona, quizás lo de Singapur, también podríamos hacer algo en Australia y demás. Estamos atravesando un año bastante malo en todos los aspectos.

¿Entonces habéis notado esta crisis mundial de la que tanto se habla?

Totalmente, es más, hemos perdido alrededor del 15% de asistencia en esta edición. Que al final te paras a pensar y tampoco es un dato muy negativo, teniendo en cuenta que otras conferencias han sufrido un decremento casi del 40%. Así que realmente, en todas las convenciones de seguridad ha disminuido algo la asistencia. La semana que viene estaré en la RSA de San Francisco, y ya comentan que alrededor de un 30%. Otros eventos tenían un 70% y al final se han echado atrás. Así que lo interesante este año será ver quién es capaz de sobrevivir a lo que atravesamos. Lo único que podemos hacer es aguantar y estar a la espera.

Ahora mismo estamos dedicando la mayor parte de nuestra energía en el desarrollo de un portal social de la Black Hat.

Es lo que expusiste en la introducción de este año ¿verdad?

Si, por ejemplo, cada mes tenemos Webinars, así que la idea es que la gente pueda seguirnos día a día en todas las actividades y construir así una especie de portal social de seguridad. Nuestra intención no es competir con sitios como Bugtraq por ejemplo o un Facebook, ya que son comunidades ya establecidas. Lo que nos interesa es establecer un sitio sencillo en el que se pueda seguir todo nuestro contenido, ya sea revisando material que se presentaría en un futuro, charlas enviadas, aportando posts o feeds de blogs propios con temas interesantes, aunque en un principio se presentasen a un público menos reducido.

Es algo interesante porque seguramente a mucha gente le de algo así como "miedo" o respeto a publicar y enviar sus artículos o documentos.

Exacto, lo que queremos es que se mantengan las discusiones o debates con más regularidad, y no sólamente cuando haya un evento, porque ahora mismo se habla mucho cuando llega una Black Hat, y cuando termina ya no se sabe nada, y así sucesivamente. Así que nos preguntamos el cómo podríamos hacer para que la gente siguiese con esta experiencia. De ahí surgió la idea de empezar primeramente con un sitio pequeño, y que poco a poco se vaya creando una experiencia ya consolidada.

Hay mucha gente que no es consciente de que Black Hat no son sólo conferencias de seguridad cada cierto tiempo, si no que existe una serie de eventos virtuales que son capaces también de reunir a muchas personas.

Ahora mismo existen sitios geniales como por ejemplo SecurityFocus y demás, que aportan noticias de actualidad, etc, y para nada queremos sustituirlos. Hace un tiempo comenzamos un grupo en Linkedin a modo de experimento, y ahora tenemos unas 3.000 personas unidas a él, lo que nos hizo ver que la gente se interesa por nosotros, así que es cuando nos planteamos empezar nuestro propio grupo. Además estudiábamos formas de poder distribuir nuestro contenido tanto en audio como en video. Y claro, por ejemplo un video de una hora de duración, subirlo a YouTube no parece muy viable, Google Video está de capa caída, blipTV nos pareció muy buena alternativa, pero de repente nos veíamos con la situación de "Vale, lo comparto por torrent, lo pongo online, lo pongo por descarga directa, que si BlipTV...". Ahí es cuando te das cuenta de que te pasas la mayor parte del tiempo subiendo el mismo contenido una y otra vez por todas partes, y cuando la gente lo quiere ver... ¿a dónde se dirige?


Por lo tanto, con esta nueva iniciativa también esperamos que nuestros visitantes puedan comentar estos contenidos, por ejemplo "se ha equivocado en el minuto 35, no tiene razón, no estoy de acuerdo" y cosas así. Lo que está claro es que si no podemos conseguir esta funcionalidad con otro sitio, lo mejor es que lo hagamos nosotros mismos.

Sobre el tema de los papers que os llegan como candidatos a dar una charla, ¿existe una gran cantidad año trás año, hay diferencias entre eventos?

Es curioso, porque por ejemplo, para nuestra edición anterior de Washington DC, tuvimos muy buen contenido pero en realidad no tuvimos muchísimas contribuciones. Las que nos llegaron fueron geniales, pero por algún motivo no hubo muchas propuestas. Para Amsterdam, si que nos llegaron muchísimas propuestas. Creemos que mucha gente prefiere esperar a los eventos que hacemos en verano, a los que nos llegan alrededor de unas 400 presentaciones.

El hecho de tener aquí únicamente dos tracks dificultará más todavía el filtrar que presentaciones pasan y cuales se rechazan o posponen.

Totalmente, a mi lo que me gustaría aquí es tener tres tracks, porque por ejemplo con ese número, creo que podríamos disponer de más variedad en la temática que se presenta, y así atraer a otros tipos de audiencia para poder seguir creciendo como comentaba antes. Ahora mismo con estos dos tracks me siento como "encerrado", llevamos unos 9 años en Europa y ya necesito los tres. Estos últimos cuatro años lo he intentado duramente, pero al final nunca era posible. Cuando encontramos este hotel que acababa de ser construido dijimos "por fín podremos tener el número que queríamos", pero no ha sido posible.

La tendencia últimamente en otras conferencias es la de realizar streaming de sus conferencias aún teniendo que pagar entrada, para que todo el mundo desde su casa pueda seguirlas.

Si bueno, nosotros vendemos los videos de las conferencias. Los codificamos, después los recodificamos a otros formatos como por ejemplo para ipods y demás, los compilamos y los repartimos. Pero durante aproximadamente los primeros 3 o 4 meses nos los distribuímos públicamente, ya que las ventas son las que pegan todo lo que implica esta edición de videos. De repente llegando a ese primer cuarto de año, las ventas decrecen considerablemente y es ahí cuando decidimos publicarlos a todo el mundo. De lo que nos hemos dado cuenta es de que muchas empresas compran nuestro contenido para ofrecerlo como formación interna a sus empleados, por ejemplo colgando los videos en su intranet y demás. Recibimos peticiones de Gobiernos y otras muchas compañías. Al resto de gente no le importa mucho el esperar unos pocos meses para ver ese material de manera visual, así que lo que hacemos es distribuir sin problemas la información, pero para poder pagar los costes de esa producción tenemos que retrasar un poco su publicación.

Pensamos en lo del streaming, pero cuando empiezas a tener en cuenta los costes de montar la infraestructura necesaria y otros detalles, y se te pasan por la cabeza cosas como que la conexión wireless del hotel se cae y no se qué... al final te das cuenta que no merecen la pena esos dolores de cabeza. Quizás si fuese una conferencia de una escala muchísimo mayor si, pero creo que ahora es algo que no merece ese esfuerzo.

Bueno, esto es todo, no vamos a robarte más tiempo, muchas gracias por atendernos y esperamos poder hablar contigo en otra ocasión.

¡Por supuesto! Nos vemos entonces...espero...el año que viene.

---

Hasta aquí la entrevista, que se realizó el día 17 de Abril de 2009. Pronto os traeremos el resumen del día 2 de esta Black Hat 09 Europe celebrada en Amsterdam.

[+] Resumen Black Hat '09 Europe: Día 1 (16 de Abril)
Leer más...

21 abril 2009

Resumen Black Hat '09 Europe: Día 1 (16 de Abril)

A lo largo de estos días, os traeremos diferentes posts con resumenes, entrevistas y demás temas relacionados con la anterior edición de la conferencia de seguridad Black Hat, en su edición europea de este 2009. El evento, como ya os comentamos anteriormente, se celebró en la ciudad de Amsterdam, en el hotel Moevenpick Hotel Amsterdam City Centre, entre los días 14 y 17 de Abril, ambos inclusive.

Tanto el 14 como el 15 tuvieron lugar los Trainings, unos cursos de formación realizados por diferentes profesionales relacionados con la seguridad informática, de los que podréis encontrar más información en este enlace. Algunos de dichos profesionales incluso participarían como conferenciantes en las sesiones de Briefings celebradas el día 16 y 17.

A diferencia de su edición americana celebrada en Las Vegas, este ciclo de conferencias estaría compuesto únicamente de dos "tracks", con un total de 6 sesiones cada uno, durante dos días, haciendo un total de 24 conferencias, tocando diferentes temáticas. La lista completa la podréis encontrar aquí.

Por comodidad, y en vista de ofreceros los resumenes de las conferencias y de la experiencia que vivimos, creamos una cuenta de twitter para ir describiendo en directo las conferencias a las que ibamos asistiendo, así como datos que mereciesen mención especial en ese momento o fotos.

En el post de la semana pasada en el que avisábamos de nuestra presencia en la Black Hat, mencionamos que se comentó en una noticia que en esta edición asistiríamos a una conferencia la cual expondría un fallo en internet de incluso mayor magnitud que la ofrecida por Kaminski sobre el protocolo DNS. Pues bien, mientras casi todos apuntábamos a la charla "All Your Packets Are Belong to Us - Attacking Backbone Technologies" como clara ganadora, finalmente se hizo saber un día antes del comienzo de las conferencias que la charla implicada fué retirada, ya que todavía era demasiado pronto para exponerla al público. 

Parece ser que si se mencionase la empresa que la retiró se sabría demasiado sobre el protagonista de este fallo, por lo que seguimos a la espera de cualquier información, mientras múltiples compañías actualmente se encuentran parcheando tal misteriosa vulnerabilidad.

Sin más, seguidamente comentaré las charlas a las que asistimos por orden, y que sucedieron después de la presentación y bienvenida tradicional del fundador Jeff Moss a los asistentes:


* 09:00 - 10:15 = (Track 1) Privacy Protecting People or People Protecting Privacy - Lord Errol

La Keynote de esta edición fué realizada por Lord Erroll, y presentaba sus reflexiones sobre la sociedad de la información sobretodo en Gran Bretaña, en el que el Gobierno estudia la posibilidad de registrar tanto el tráfico de internet de sus ciudadanos como sus llamadas telefónicas. Perteneciendo a la mismísima cámara de los Lores, que mejor forma de conocer contra qué se enfrenta día a día en su intento de hacer que el Gobierno abra los ojos sobre el tema de la privacidad y seguridad de sus ciudadanos.

La presentación la podréis hojear en este enlace, en formato PDF.

* 10:30 - 11:45 = (Track 1) SAP Penetration Testing - Mariano Nunez Di Croce

Era el turno de cambiar de temática radicalmente, y digerir algo más técnico a esas horas de la mañana. Llegaba una conferencia en la que se repasaba a fondo la seguridad en entornos SAP de la mano de Mariano Nunez, autor de sapyto, primera herramienta encargada de realizar tests de intrusión a estos sistemas. 


En esta edición de la Black Hat se presentó la versión 0.99 de sapyto, aunque ya se anunció que la versión 1.00 estaba a la vuelta de la esquina. Como actualización fundamental, la herramienta contará con versión gráfica, ya que de momento únicamente se puede utilizar mediante línea de comandos. Fué una de las charlas más interesantes, sobretodo por la poca información que existe actualmente referente a seguridad en este tipo de sistemas. Aquí podréis visitar el paper de la presentación en la que se explica como realizar un test de intrusión a sistemas SAP gracias a sapyto junto con otras herramientas. 

* 12:00 - 13:15 = (Track 2) All Your Packets Are Belong to Us - Attacking Backbone Technologies - Enno Rey, Daniel Mende

Realmente, y debido a los rumores que rodeaban a esta conferencia, decidimos elegirla frente a la ofrecida por Moxie sobre SSL. Finalmente, y como os ibamos comentando en nuestro twitter, la presentación ofrecida por Enno Rey y Daniel Mende fué una pequeña ampliación de la que ya dieron en la edición 2009 de la SchmooCon, el pasado Febrero. Se mostraron las herramientas ya presentadas en dicha conferencia así como el resto perteneciente a una suite que fué publicada el mismo día de la Black Hat. Por twitter ya os dimos la dirección (perdonad la equivocación, faltaba una 's' en el nombre del fichero) de dicha suite nada más la publicaron. El paper lo podréis encontrar aquí


Como resumen, deciros que el contenido de la charla giraba en torno a vulnerabilidades relacionadas con las tecnologías MPLS, Carrier Ethernet y demás. Un gran trabajo de investigación, del que merece la pena ver las demos que mostraron con el funcionamiento de las herramientas que fueron presentando, y que esperemos se publiquen cuanto antes. Mientras, habrá que conformarse con este video.

* 14:15 - 15:30 = (Track 1) Advanced SQL Injection exploitation to Operating System Full Control - Bernardo Damele Assumpcao Guimaraes

Después de la comida patrocinada por Microsoft, era el turno de seguridad web e inyecciones SQL. Esta vez, al autor de la herramienta sqlmap mostraba más técnicas para comprometer el sistema afectado y que habían sido integradas ya en la nueva versión correspondiente a la 0.7 presentada especialmente en esta edición de la Black Hat. Podréis visitar el paper de lo presentado en este enlace

Se da más información sobre accesos de lectura y escritura al sistema de ficheros del servidor de base de datos, inyección UDF (dando la posibilidad de subir al sistema vulnerable una librería que nos ofrece dos funciones para ejecución de comandos), o la posibilidad de realizar ataques de SMB Relay o escalada de privilegios en el sistema de la base de datos, todo ello utilizando técnicas de inyección SQL para subir herramientas que realicen dichas acciones.

* 15:45 - 17:00 = (Track 1) Cutting Through the Hype: An Analysis of Application Testing Methodologies - Jon Miller, Alex Wheeler, David Bonvillian, and Neel Mehta

Esta conferencia en un principio constaba de dos partes, las cuales debidos a un cambio en la agenda una semana antes, se fusionó en una sola, lo cual parece ser que dió lugar a un cambió de la presentación que se tenía preparada en un principio. Fué una charla con varios speakers como podréis ver, con 4 componentes, que a diferencia de lo que son sus perfiles técnicos, dieron una sesión muy teórica (¿demasiado?) sobre metodologías en auditoría de aplicaciones, cuales se deben elegir según factores a tener en cuenta y demás. 


Desde pruebas de caja negra, blanca, ingeniera inversa hasta fuzzing, en esta presentación se intentaron proporcionar métricas para reflexionar sobre qué tipo de metodología se debería elegir. Realmente no aportó nada nuevo, ya que sólo pretendía plasmar un conjunto general de lo que se debería hacer, pero que a la hora de la verdad...El paper de la presentación lo tenéis en este enlace, aunque en el momento de escribir este post, da "acceso denegado".

* 17:15 - 18:30 = (Track 2) Integrating Maltego with Offensive and Defensive Open Source Tools - Roelof Temmingh, Chris Bohme

Con la dificil tarea de quedarse los últimos del día en dar su presentación, los chicos de Maltego, herramienta de la que ya os hemos hablado por aquí, nos ofrecieron una de las mejores charlas de esta edición de la Black Hat europea, en términos de contenido y diversión. Del contenido, en esta ocasión nos traen un adelanto de lo que serán las nuevas versiones de su aplicación y más demostraciones de su actual funcionamiento y de sus posibilidades.

Como el título ya nos avanzaba, en esta charla se nos mostraría como, mediante la funcionalidad denominada "Local Transforms" incluida desde la versión 2.0.2, que son una especie de scripts personalizables que facilitarían la tarea de análisis y estudio, con la posibilidad de interactuar con herramientas externas (como nessus o nmap) así como fuentes de datos (bases de datos). Más información de las "transforms" en la presentación oficial en su página web. 


Ambos conferenciantes consiguieron arrancar carcajadas y aplausos con sus comentarios a medida que iban realizando demostraciones, en la que plantearon entre otras cosas un ejemplo del "mundo real" con un proxy squid registrando toda la información de los usuarios, para luego más tarde ser analizada con Maltego en caso de una incidencia. También uno de los ejemplos consistió en buscar información sobre algunos de los usuarios encontrados en la base de datos que se publicó a raíz del hack al foro de Blood&Honour, al que le dedicamos uno de nuestros hackeos memorables. De un e-mail a una fotografía con unas cuantas consultas.

Y así concluyó el día 16, primer día de esta Black Hat edición europea del 2009, de la que personalmente me quedo con las siguientes charlas como favoritas:

1) SAP Penetration Testing
2) Integrating Maltego with Offensive and Defensive Open Source Tools 
3) All Your Packets Are Belong to Us - Attacking Backbone Technologies


Leer más...

15 abril 2009

SecurityByDefault cubrirá la Black Hat Europe 2009

Ha llegado la semana de la seguridad en Europa por excelencia. Como ya os comentamos anteriormente en SecurityByDefault, en esta semana de Abril comienza la Black Hat 2009 en su edición europea, que como ya desde hace varios años, se celebra en Amsterdam.

En el anterior post resumen de esta edición, citábamos como introducción el posible cambio de localización debido a ciertas "limpiezas" que se están llevando a cabo en unas calles concretas. Pues bien, lo que al principio podía parecer una broma, al final se ha convertido en una realidad, aunque suponemos que el motivo no es el mencionado. Ya se ha confirmado que la Black Hat europea del año 2010 no se realizará en Amsterdam, si no que a los españoles, en cuestiones de emplazamiento nos quedará mucho más cerca. Se ha confirmado oficialmente que la Black Hat Europe 2010 será en Barcelona.

Este año en SecurityByDefault tendremos la oportunidad de cubrir el evento acreditados como prensa, lo que nos permitirá realizar entrevistas tanto a los ponentes como a los no-ponentes que se encuentren por allí. Esperamos encontrar al partícipe de la vulnerabilidad de la que ya se dice que supondrá el nuevo gran dolor de cabeza para internet, como lo fué en su día el famoso fallo del DNS de Kaminsky. Hagan sus apuestas, las charlas y sus descripciones ya están publicadas.

Hemos abierto una cuenta de Twitter de SecurityByDefault en la que intentaremos en la medida de lo posible ir actualizando poco a poco con todo lo que nos vaya aconteciendo en tal evento.

Tot Gauw!
Leer más...

26 marzo 2009

Ya esta aquí la BlackHat Europe 2009

Blackhat Europa está a la vuelta de la esquina, ya estamos a menos de un mes para el 16 y 17 de abril. Otro año más se celebra en Amsterdam, por alguna extraña razón que desconocemos, este sitio es uno de los preferidos para una de las conferencias más importantes de seguridad. Aunque algo nos hace pensar que pronto cambien de localización.

Bromas aparte, con agenda publicada a menos de un mes, somos muchos los que ya estamos organizando el viaje para vernos allí.

Parece imposible hacer un resumen de todo lo que se presentará, así que copio todas y marco en negrita las que a mi personalmente más interés me despiertan.

  1. Stripping SSL To Defeat HTTPS In Practice - Moxie Marlinspike
  2. Fun and Games Using In-Memory Execution on Mac OS X - Charlie Miller, Vincenzo Iozzo
  3. Advanced SQL Injection exploitation to Operating System Full Control - Bernardo Damele Assumpcao Guimaraes
  4. Cutting Through the Hype: An Analysis of Application Testing Methodologies - Jon Miller, Neel Mehta, Alex Wheeler, David Bonvillian
  5. Cutting Through the Hype: An Analysis of Application Testing Methodologies part 2 - Jon Miller, Neel Mehta, Alex Wheeler, David Bonvillian
  6. Alice in User-Land: Hijacking the Linux Kernel via /dev/mem Anthony Lineberry
  7. SAP Penetration Testing - Mariano Nunez Di Croce
  8. A Cloud Security Ghost Security - Craig Balding
  9. All Your Packets Are Belong to Us - Attacking Backbone Technologies - Enno Rey, Daniel Mende
  10. VAASeline: VNC Attack Automation - Rich Smith
  11. Taming the Beast : Assess Kerberos-Protected Networks - Emmanuel Bouillon
  12. Integrating Maltego with Offensive and Defensive Open Source Tools Roelof Temmingh and Chris Bohme
  13. Hijacking Mobile Data Connections - Roberto Gassira', Roberto Piccirillo
  14. Passports Reloaded Goes Mobile - Jeroen van Beek
  15. Yes It Is Too WiFi, and No It's Not Inherently Secure - Rob Havelt
  16. Tactical Fingerprinting Using Metadata, Hidden Info and Lost Data - Chema Alonso, Enrique Rando
  17. Detecting "Certified Pre-owned" Software and Devices Chris Wysopal
  18. Masibty: A Web Application Firewall Based on Anomaly Detection - Stefano Zanero
  19. .NET Framework Rootkits: Backdoors inside your Framework - Erez Metula
  20. Stack Smashing as of Today: A State-of-the-art Overview on Buffer Overflow Protections on linux_x86_64 - Hagen Fritsch
  21. WiShMaster - WIndows SHellcode MASTERy- Benjamin Caillat
  22. Shuntaint: Emulation-based Security Testing for Formal Verification - Bruno Luiz
  23. OpenOffice Security Design Weaknesses - Part 1 Eric Filiol
  24. OpenOffice Security Design Weaknesses - Part 2 Eric Filiol
Leer más...