Mostrando entradas con la etiqueta rooted2011. Mostrar todas las entradas
Mostrando entradas con la etiqueta rooted2011. Mostrar todas las entradas

17 junio 2011

Nuevos videos de Rooted CON 2011 publicados

Hace un tiempo comenzó la subida de vídeos de las charlas de la pasada Rooted CON 2011, de la que ya hicimos seguimiento y que podréis leer en esta serie de posts: Rooted CON 2011 Día 1 (parte1)Rooted CON 2011 Día 1 (parte2)Rooted CON 2011 Día 2Rooted CON 2011 Día 3.

La segunda jornada no defraudó, por lo que podréis comprobar aquellos que no tuvisteis la oportunidad de asistir y que ahora por fin podréis disfrutar. Además, en este segundo día SecurityByDefault tuvo doble participación: en primer lugar la charla de Alejandro sobre cracking avanzado de contraseñas y en segundo lugar, el RootedPanel sobre Full Disclosure que moderaron Lorenzo y Alberto.

En esta ocasión, se completan las charlas pendientes del día 1 que no pudieron subirse anteriormente:
  • Leonardo Amor (Telefónica) - El amplio papel de la seguridad en la era post-PC
  • Gianluca D'Antonio - La Gestión de la Seguridad de la Información ante las nuevas amenazas tecnológicas en la era de la web 3.0

Y se han subido también todas las ponencias del segundo día, que enumeramos a continuación:
  • Raúl Siles - Browser Exploitation for Fun and Profit Revolutions
  • Jaime Peñalba - Como defenderse en terreno hostil: Protecciones para la Defcon 18 CTF
  • Sergi Álvarez y Roi Martín - radare2: From forensics to bindiffing
  • Javier Espasa y Cesar Tascón (Deloitte) - Watching the watchers "veo veo, ¿qué ves?
  • Chema Alonso y Alejandro Martín - Pulveriza tus publicaciones con Dust
  • Alejandro Ramos - Know your ******: 4dv4nc3d P@55w0rd$ (r4c|<1ng
  • Eloi Sanfelix - Hardware security: Side Channel Attacks
  • José Ramón Palanco - NoSQL Security

Además, se han subido los dos RootedPanels de RootedCON 2011, incluyendo el apasionante debate sobre Full-Disclosure moderado por nuestros compañeros Lorenzo y Alberto:
  • RootedPanel - 20 aniversario de la Revista SIC, con Luis Fernández y José De La Peña y moderado por Román Ramírez
  • RootedPanel - Full-Disclosure, con Fernando Vega, José Parada, Rubén Santamarta y Joxean Koret, y moderado por Security By Default

Recordad que disponéis de las presentaciones en esta cuenta de slideshare, así como diversas fotos de Rooted CON en esta cuenta de flickr

Que comience la nostalgia...
Leer más...

29 marzo 2011

Rooted CON 2011 Día 3

Perdonad la demora con este post, pero hemos preferido esperar a la liberación de algunas informaciones antes de publicarlo, ¡vamos con el día 3!



--------------------------------
David Pérez + José Pico - Un ataque práctico contra comunicaciones móviles
Comenzaba el último día de Rooted CON 2011, y que mejor forma que con "espectáculo". Se vaticinaba algo grande, ya sólo por la preparación de David y José, desde primerísimas horas de la mañana, de sus "aparatos" que formarían parte de su charla "Un ataque práctico contra comunicaciones móviles": una jaula de Faraday, routers, móviles, iPads...

Primera charla por parte de @taddong, "un ataque practic... on Twitpic

Si sois seguidores del blog de Taddong, todos sabréis ya lo demostrado en anteriores ocasiones por estos chicos sobre sus investigaciones sobre las comunicaciones móviles. En esta charla centraron todo en las conexiones de datos, por ser uno de los principales usos de los dispositivos móviles hoy en día. Siempre se nos ha dicho (y hemos recomendado) que por seguridad, lo más adecuado sería utilizar conexiones de datos, como son GPRS o 3G, en vez de WiFi, por sus diversas inseguridades y por la cantidad de herramientas de "botón gordo" que últimamente se publican tanto para realizar ataques através de este tipo de comunicaciones. Pues imaginaos si ahora decimos que con un presupuesto de alrededor de 10.000 dólares, "cualquiera" pudiese interceptar nuestras comunicaciones de datos, y lo peor de todo...sin darnos ni cuenta.

Se plantearon (y posteriormente demostraron) ataques realizados mediante una estación base falsa (BTS), un PC y el desarrollo OpenBSC, capaz de crear una red GSM mínima pero suficiente. A esto, añadimos los componentes dedicados a la parte GPRS, mediante OsmoSGSN y OpenGGSN. Con todo preparado, simplemente es necesario comenzar a emitir con nuestra estación falsa y todo el software ejecutándose, para que la víctima se conecte a nuestra estación dejando la que se encontraba utilizando anteriormente.

La que se puede liar con este equipo #rooted2011  on Twitpic

Pero se nos prometió que iríamos a por las redes 3G/UMTS...¿cómo se consigue? Simplemente sería necesario inhibir las frecuencias UMTS que se encuentren alrededor (por ejemplo mediante un jammer, que se puede encontrar hasta en DealExtreme...), y con esto conseguiríamos que, en vez de que la víctima siga conectada a la red 3G, lo sacaríamos de dicha red, y a la hora de requerir conexión de datos, inmediatamente se iniciaría en nuestra red de datos, aún siendo GPRS. Casi todo el mundo tiene configurado que en caso de pérdida de red 3G (algo muy habitual en nuestro entorno, ya que la cobertura por aquí no es que sea muy buena...), directamente se conecte a la red 2G para continuar con las comunicaciones de datos.

La charla contó con varias demostraciones de todo lo comentado, incluyendo ataques de man-in-the-middle, mediante el cual era posible interceptar conexiones realizadas por un cliente, como puede ser hacia su aplicación de banca online, y redirigirle a nuestra versión especial de la aplicación...¡y también en HTTPS! Además, también pudimos asistir a como se pudo comprometer un aparato de vigilancia, cuya gestión se realizaba mediante un número de teléfono móvil....pero recordemos que TODAS las comunicaciones móviles ¡ya nos pertenecían previamente!







Joxean Koret - Database Security Paradise
Joxean Koret fue uno de los ponentes más valorados de la pasada Rooted CON 2010 con su ponencia sobre vulnerabilidades en Oracle Financials. Esta vez, con su charla "Database Security Paradise", no se centraría únicamente en un fabricante/motor de base de datos, si no que daría un buen y gran repaso a varios motores, así como algún que otro cliente.
@matalaz sacándole las cosquillas a casi todas las bases de ... on Twitpic

Joxean nos comentó con todo lujo de detalles (y aun así, sobrando bastante tiempo de sus 50 minutos asignados en un principio) vulnerabilidades locales en software de base de datos como Unidata e Ingres, en el cliente de MySQL (permitiendonos la posibilidad de crear un servidor de base de datos "fake" que, una vez un cliente se conectase con este software vulnerable, nos permitiría atacarle a él), IBM DB2, Oracle (no podía faltar...), Informix. Después, pasaría a vulnerabilidades remotas, en varios mencionados anteriormente también, aunque en algunos casos existió más dificultad en encontrar vulnerabilidades.

Turno de preguntas a @matalaz, impresionante charla recopilat... on Twitpic
Lo mejor de la charla sin duda fue sobretodo el mensaje que quiso tansmitir Joxean: No tenemos que tener miedo a estos "monstruos", tanto por fabricante como por el software. No importa que lleve muchos años en el mercado, no importa que el fabricante sea auditado, o que cuente con equipos de seguridad. Hay que animarse a buscar vulnerabilidades, ya que al final, nos podremos llevar muchas sorpresas.






Vins Villaplana - Seguridad en capa de enlace
Era el turno de bajar puestos en el modelo OSI, y centrarnos en la capa de enlace. La introducción, además de explicar esta capa, contenía diferentes "vicios" o "manias" de muchos administradores, que suponen una mala configuración y a largo plazo, podrían darnos algún que otro problema, sobretodo en infraestructuras y redes tan complejas como de según que compañías.

Le toca el turno a Vins Villaplana con la charla Seguridad en... on Twitpic

A continuación se repasaron multitud de protocolos de este nivel, y de cada uno de ellos, nos presentó sus inconvenientes por su utilización, posibles ataques y como no, soluciones que poder llevar a cabo para mitigar dichos ataques. En la charla se incluyeron los protocolos ARP, VTP, STP, DHCP, DTP, CDP, etc.

En las slides de la charla, que encontraréis incrustadas a continuación, os daréis cuenta que es un repaso excelente y completo de esta capa de enlace, además de un montón de referencias como anexo.






Gabriel Gonzalez - Man-In-Remote: PKCS11 for fun and non-profit
Llegaba la última charla antes del descanso para la comida, y subía Gabriel González al escenario, con una charla sobre PKCS11 y una técnica que presentaría por primera vez (y en la que ha estado trabajando durante los últimos meses) en Rooted CON 2011. La ponencia se titulaba "Man-In-Remote: PKCS11 for fun and non-profit", o como indica en el subtítulo: "Otros usos de PKCS11 y el DNIelectrónico"... Y vaya usos...

@GabrielGonzalez con su charla " Man-In-Remote: PKCS11 f... on Twitpic

Tras la presentación del DNie y algo más sobre su funcionamiento interno (casualmente como WelcomePack de RootedCON2011 se había incluido un lector de DNIe por parte de Inteco), llegaba la hora de la verdad. Tras comentar como surgió el término "Man-in-Remote", Gabriel González presentó un método por el cual utilizar remotamente un dispositivo PKCS#11 como, en este caso, el DNI Electrónico, permitiendo suplantar la identidad del usuario propietario de dicho dispositivo, con unas cuantas líneas de código y un poco de ingeniería social.

La charla fue muy entretenida, preséntandonos además un escenario con un banco (48Banks) y dos viejos conocidos de la comunidad de comentaristas del blog de 48Bits, Amián y La Nuri ().



Seguidamente, se realizó una demo mediante un caso real de uso del DNIe, como es con la Seguridad Social. Enorme trabajo el de Gabriel, desde SecurityByDefault le damos la enhorabuena.

Man in remote Live Demo #rooted2011   on Twitpic

Mientras os recomendamos echar un vistazo a la presentación mientras se liberan los videos del congreso, ¡que seguro que están al caer!







RootedForge: Luciano Bello, GSIC Coruña, Batchdrake, Inguma
La iniciativa RootedForge, presentada por primera vez en la Keynote de este congreso (antes únicamente aparecerían las letras "RF" en la agenda) consiste en la posibilidad, por parte de cualquiera de los asistentes de esta edición del 2011, a preparar durante jueves y viernes una pequeña presentación de proyectos relacionados de alguna forma con la seguridad informática. 

Debido a la gran cantidad de perfiles e inquietudes de todos los asistentes a Rooted CON (a unos les gusta programar, otros tienen mil ideas en la cabeza pero por falta de "manos" no pueden llevarlas a cabo, otros simplemente quieren aprender lo más rápido posible un tema en concreto...), se trata de un lugar y momento perfecto para intentar hacer llegar a la gente un proyecto propio (comenzado o apunto de) y pedir ayuda, y quien sabe...para la siguiente edición del 2012 poder formar una charla referente a dicho proyecto tras un año de trabajo.

Se presentaron 4 solicitudes, que describiremos brevemente:
  • Luciano Bello, descubridor del fallo del "generador aleatorio de números" en openssl de 2008, nos presentó un prototipo que pretende detectar comportamientos anómalos pero dejando a un lado el análisis a un bajo nivel. Todo ello se realizaría mediante un estudio del tráfico para a continuación representarlo en forma de autómata. Esta técnica, utilizada en otros ámbitos, se conoce con biosurveillance.
Comienza #RootedForge con @microluciano!  on Twitpic

  • Diego Ferreiro es uno de los organizadores de las Jornadas de Seguridad de A Coruña, GSIC, de las que os hablamos en este enlace, y en este tiempo asignado nos presentó junto con otros miembros (como por ejemplo, Miguel Gesteiro, organizador del concurso h4ckc0nt3st que se celebra durante dichas jornadas), lo que se pretende con la edición del 2012. De momento, ya cuentan con una sala mayor, con capacidad para aproximadamente 1500 personas. Prometieron más charlas y más talleres, ¡por lo que seguiremos al tanto!
Diego, uno de los organizadores de la gsic, en #rootedforge d... on Twitpic

  • Gonzalo, también conocido como Batchdrake del grupo Painsec, nos propuso la creación de un kernel...si si....¡un kernel! Pero sobretodo quiso dejar claro que el objetivo no es la de tener algo funcional a corto plazo, ni venderlo, ni conseguir que cualquier distribución lo tenga...Gonzalo aclaró que lo único que quiere es utilizar este proyecto como aprendizaje, tanto para él como el resto de contribuidores, de poder meterte en temas que quizás antes no te propondrías. Programar por programar y old-old school hacking en estado puro. Obviamente, es un proyecto en el que cuanta más gente mejor, y no es algo simple, por lo que Gonzalo también animó a la gente a unirse a él en esta andadura, de la que esperamos tener más noticias pronto. Nos quedamos con su última frase, referente a la finalidad de esta "bizarrada" como la definía él mismo: "Aprender creando"
Batchdrake, de Painsec en #RootedForge  on Twitpic

  • Hugo Teso, uno de los componentes de 48Bits, nos presentó (aunque muchos ya la conocíamos) Inguma, un toolkit para la búsqueda de vulnerabilidades y realización de tests de intrusión. El proyecto fue iniciado por Joxean Koret, pero tras varios años, fue continuado por el propio Hugo, contando además con David Martinez (Ender), y más desarrolladores como son Javier Sánchez y Sofian Brabez. ¡Equipazo de lujo! Tras la presentación y un pequeño repaso a todas sus funcionalidades, Hugo animó a la gente a colaborar con el proyecto. Podréis colaborar y conocer más esta nueva época de Inguma visitando http://inguma-framework.org/projects/inguma

#RootedForge Es el turno de hugo teso  con su inguma! @hteso on Twitpic

Hernan Ochoa - WCE Internals
Personalmente, una de las ponencias más esperadas, y no defraudó. Hernan Ochoa, ponente que ya hemos podido ver en congresos como Blackhat, Defcon o Ekoparty, es el creador del Pass-The-Hash toolkit y de WCE (Windows Credentials Editor) en 2010.



El gran @hernano en el escenario, con su charla "WCE Int... on Twitpic


WCE es una herramienta que permite la obtención de sesiones de inicio (logon) y la edición de credenciales de Windows asociadas (por ejemplo, hashes LM/NT). Con ello, se podrían realizar ataques de tipo pass-the-hash además obtener dichos hashes de la memoria, debido a que siguen presentes por culpa de conexiones de escritorio remotas, inicios de sesión interactivos u otros servicios. Imaginemos una intrusión en un sistema, y mediante cualquier exploit de Windows, conseguimos hacernos Administrador del sistema. El siguiente paso sería la obtención de las credenciales...pero únicamente conseguimos los hashes como tal. Tenemos dos opciones:
  1. Crackeo de contraseñas, que puede convertirse en una tarea ardua, costosa, y que implica tener una buena infraestructura o buenos amigos que dispongan de maquinas.
  2. Obtención de hashes, y mediante ellos, la autenticación en diferentes sistemas con la técnica pass-the-hash. No siempre necesitamos crackear, y no siempre tenemos que dar por finalizadas las pruebas por haber conseguido Administrador (como ya recordó José Selvi en su ponencia). La post-explotación es necesaria, y mediante esta herramienta junto con las técnicas necesarias, podemos llegar mucho más allá de la máquina objetivo.
#rooted2011 Características del WCE (Windows Credentials Edi... on Twitpic
En esta charla, Hernan nos mostró los entresijos de la herramienta, con una excelente explicación (en sus palabras, con todo lo mostrado, ¡podríamos incluso programarla nosotros mismos!) de como se recuperan los hashes y por qué, dandonos un excelente repaso a todo el proceso de autenticación de Windows. En exclusiva para Rooted CON, liberó la versión 1.1 de la herramienta WCE, que puso a disposición de todo el mundo (y que tras el congreso, ha sido muy nombrada en multitud de lugares)


#rooted2011 Demo de wce1.1  on Twitpic

La gran novedad de WCE 1.1, que además explicó detalladamente en la ponencia, es que en esta ocasión, la recuperación de hashes no implicaría la inyección de código, siendo en este caso un proceso mucho más "limpio" y transparente. Ponencia de 10/10, tanto por contenido como por lo buen comunicador que es Hernan.





Marisol Salanova - Seguridad informática y cibersexo
Una de las charlas más esperadas, si bien no contenía temática técnica, serviría para descansar de vulnerabilidades, demos, 0days, herramientas y demás por unos minutos.
Tras el mini-descanso, es el turno de @MarisolSalanova y su c... on Twitpic

Marisol en su ponencia nos presentó los avances en términos de privacidad y seguridad con respecto a la pornografía online y cibersexo, diferentes servicios actuales y comparación con lo que existía hace algunos años. Robos de identidad, extorsión, existencia y ausencia de anonimicidad, y como actuar frente a los posibles riesgos a los que se enfrenta el usuario que consume este tipo de servicios de forma online.





Rubén Santamarta - SCADA Trojans: Attacking the Grid
Última charla del congreso, pero no por ello menos importante. Me quedo con una frase que le oí a Rubén en varias ocasiones: "Rooted CON tendrá su propio Stuxnet", y así fue.

Ha llegado la ultima charla de #rooted2011, con @reversemode ... on Twitpic

En esta charla, "SCADA Trojans: Attacking the Grid", se nos presentó una especie de "metodología ficticia" sobre la posibilidad de, siguiendo las informaciones sobre la creación de uno de los troyanos más famosos Stuxnet, crear un troyano SCADA, aprovechando vulnerabilidades de tipo 0day sobre algunos componentes, y como con todo ello, obtener el control de una estación eléctrica.

Tuvimos de todo, teoría sobre como funcionan las estaciones, posibles vectores de ataque, planteamiento básico de un escenario, con país atacante y país victima... Se presentó una vulnerabilidad en un componente de interfaz web de la empresa Advantech, denominado Advantech WebAccess, mediante la cual se podía explotar un servicio RPC remotamente. Aquí encontrareis el exploit a utilizar y el advisory del ICS-Cert sobre esta vulnerabilidad en este enlace. Como ha comentado Ruben posteriormente, el fabricante niega la vulnerabilidad...por lo que todo esto es producto de vuestra imaginación...*vergonzoso*

Seguidamente, se presentaron vulnerabilidades en el diseño de los sistemas RTU de CSE-Semaphore, así como un ataque contra software de EMS mediante estimadores de estado (recordemos lo que es SCADA...). Juntando esto con todo lo comentado anteriormente, seríamos capaces (bueno, el malvado malicioso) de producir algún que otro apagón en alguna que otra estación eléctrica...con lo que eso conlleva. Charla más que interesante, y enorme trabajo de Rubén, que con 3 vulnerabilidades bien estructuradas podría tumbar el sistema eléctrico del país del Reggaeton, Reggaetonia. Rubenhistan WINS!
rooted2011 conclusiones sobre troyanos scada "ficticios&... on Twitpic





--------------------------------

**************************
Seguimiento RootedCON 2011
**************************
**************************
Leer más...

11 marzo 2011

Rooted CON 2011 Día 2

Comenzaba el segundo día de Rooted CON 2011, tras una primera jornada con mucha asistencia, nos enfrentábamos al día 2, viernes, en el que se esperaba también una gran afluencia de público.

Foto panorámica de la sala realizada por @a_zumito

Como ya se vino anunciando desde el día anterior, Pedro Sanchez no pudo asistir a Rooted CON 2011 por temas personales, por lo que se sustituyó por la siguiente charla en la lista de espera, que correspondía con la propuesta enviada por Raúl Siles (de Taddong) cuyo titulo era "Browser Exploitation for fun and profit: Revolutions".

Antes de comenzar Raul, se leyó un comunicado por parte de la organización de Rooted CON, enviado por e-mail por el propio Pedro Sánchez, en la que se "disculpaba" por no poder asistir al congreso. Se llevó la ovación del público, más que merecidísima, es una gran persona y un profesional como la copa de un pino, y desde Security By Default le damos todo nuestro apoyo, y estamos deseando poder volver a verle, contándonos sus anécdotas forenses en forma de charlas.

Raúl Siles - Browser Exploitation for fun and profit: Revolutions

Seguidamente, Raúl comenzaba su ponencia, que correspondería con la tercera y última parte de la serie de posts "Browser Exploitations" que inició en el blog de Taddong, y que os recomendamos leer encarecidamente. Aquí la primera parte y aquí la segunda.

XSS a traves de SMS en Windows Mobile 6.5 #rooted2011 on Twitpic

En esta charla, Raúl quiso hacer hincapié en los tipos de Cross-Site Scriptings, y sobretodo como tratarlos, ya que en muchas ocasiones y dependiendo del entorno o plataforma, se les da mucha importancia o ninguna, y está claro que no es lo mismo un XSS persistente que uno reflejado en el que se requiere interacción con la víctima. Uno persistente quedará ahi, para todos los visitantes de la página, sin percatarse de ello. Tras la parte teórica, Raúl, con la ayuda de la suite BeEF y metasploit, nos realizó una demostración de un ataque aprovechando un ataque de XSS persistente en un libro de visitas ficticio. Belén Esteban hizo acto de presencia, y por un momento se convirtió en atacante incrustando un iframe no visible a simple vista en la web, lo que hizo que cualquier visitante cayese en la trampa de BeEF. Tras este proceso, un poco de Metasploit, y una vulnerabilidad de Java, conseguimos ejecución remota de código en todas las víctimas recopiladas en BeEF.

Hay que tomarse en serio los XSS, sobretodo en según que sit... on Twitpic

El día comenzaba fuerte técnicamente, y Raúl hizo una excelente ponencia, sobretodo teniendo en cuenta el poco tiempo del que dispuso por tratarse de una presentación por sustitución. Grandísimo trabajo de Raúl Siles, y una forma genial de cerrar esa serie de posts. Podréis visitar en este enlace un resumen del propio Raúl para esta ponencia.






Jaime Peñalba - Como defenderse en terreno hostil: Protecciones para la Defcon 18 CTF

Jaime Peñalba, Nighterman del grupo Painsec, nos expuso diferentes técnicas de protección que deben aplicar al enfrentarse al concurso CTF de la Defcon. En primer lugar comenzó con una introducción y diferentes anécdotas que se encontraron en esta pasada edición del concurso. Fue la mejor introducción para todos aquellos que no conocen los entresijos en un concurso en el que una de las premisas más importantes es la de tener en cuenta que "Todo vale", salvo un conjunto de normas básicas.

Como defenderse en terreno hostil, charla de @Nighterman. Con... on Twitpic

Seguidamente, se planteó la mecánica del concurso, y directamente, Jaime nos introdujo una por una las diferentes técnicas a tener en cuenta para protegerse de ataques que viniesen de otros equipos participantes.

Buffer overflow "sexy" #rooted2011 por @Nighterman on Twitpic

Todas estas técnicas fueron reunidas en una librería que llama libcutter.so, que contiene todas ellas. Se demostraron los diferentes comportamientos de varias de las pruebas propuestas, tanto utilizando como no dicha librería. Un trabajo admirable, sobretodo por el hecho de tener que programar estas protecciones, en su mayor medida, según avanza el concurso, añadiendo algunas, refinando otras...






Sergi (pancake) y Roi (nibble) - radare2: from forensics to bindiffing

En la pasada Rooted CON 2010, tuvimos la suerte de contar con una ponencia sobre radare2, en la que se nos presentaba una introducción de la herramienta, además de algunos casos prácticos para la explotación de todo su potencial.
@radare boys en escena! @trufae y @nibble_ds #rooted2011 fore... on Twitpic

Para esta ocasión, la charla se centró en dos grandes aplicaciones de radare2: forense y obtención de diferencias entre binarios. Se comentaron las nuevas capacidades de radare2 frente para su utilización en análisis forenses, en la que se han integrado una multitud de diferentes tipos de sistemas de ficheros, así como su optimización para realizar tareas relacionadas con esta práctica.

A continuación, Roi nos presentó una nueva aplicación para el análisis de diferencias entre binarios. Como el comentó, "imaginemos el típico diff, pero para binarios", cuyo objetivo es mostrar "cara a cara" las diferencias entre dos binarios. La tarea no es tan "simple" como lo realizado por la herramienta diff, únicamente para texto. En este caso, se debe analizar el comportamiento de los binarios objetos de estudio, su flujo de ejecución y demás para poder emitir un resultado exacto de las diferencias fundamentales de los binarios. Se mostraba gráficamente mediante grafos, y dicha tarea se realiza mucho sobretodo para el análisis de parches, como por ejemplo los aplicados por Microsoft al actualizar sus binarios, así como en el análisis de malware.

@rootedcon: Empezamos con bindiffing, powered by radare. #roo... on Twitpic

Finalizaron la charla con un sorpresón, algo que todo el mundo siempre ha pedido, y para la que eligieron Rooted CON 2011 para su anuncio público. Recordemos que radare2 funciona por consola...pues se presentaron las primeras imágenes de ¡¡RAGUI!!





Sorpresa final en la charla de radare... Ragui: UI para radar... on Twitpic


Una interfaz gráfica para radare2. Mismas funcionalidades pero pudiendo acceder a ellas de una forma gráfica (aún teniendo la oportunidad de seguir utilizando el modo consola desde la propia interfaz). Rápidamente, la noticia inundó twitter con el anuncio y las capturas. Algo muy esperado, y que seguro que anima a mucha gente a adentrarse en el mundo de radare2. ¡Ya no hay excusa!






Javier Espasa y Cesar Tascón (Deloitte) - Watching the watchers ¡¿Veo veo..que ves?!

Llegaba la mitad de la mañana, y previo a la última charla antes del descanso de la comida, tocaba el turno de la ponencia "Watching the watchers" por parte de Javier Espasa y Cesar Tascón de Deloitte.

Ya dejaron claro desde el primer momento, que querían alejar ese pensamiento de que aunque dos personas suban al escenario a dar una ponencia de traje, viniendo de una empresa de la talla de Deloitte, no se debería pensar que la charla no podría tener un nivel técnico. Y sorprendieron de lo lindo
.
Es el turno de la charla de Deloitte "Watching the watch... on Twitpic

La charla comenzó con una visión general de los diferentes aparatos que emiten ondas y que nos rodean hoy en día. Acostumbrados a la moda de buscar tanto en buscadores Shodan como en la propia Google camaras de vigilancia por tecnología IP, tanto Javier como César dieron un paso más allá..En primer lugar, Javier y César nos explicaron que es el WarViewing. Visitaron DealExtreme, compraron una capturadora (esta si no recuerdo mal), desarrollaron una pequeña herramienta, War Viewer, para interactuar con el dispositivo (tras investigar librerías posibles a utilizar y demás) y buscar y analizar emisiones de video análogicas en la banda 2,4GHz y nos mostraron los resultados obtenidos tras darse una vuelta por la Castellana.

Demo de WarViewer en vivo #rooted2011 on Twitpic

Obtuvieron las emisiones, las interceptaron, las procesaron y se encontraron de todo. ¿Que pudimos ver? Cámaras de ascensores, cámaras en tiendas, cámaras en probadores, cámaras de control...y por desgracia, cámaras cuyo objetivo es la vigilancia de bebés y niños pequeños (fue lo más alarmante). Todo esto gracias a unos pocos dólares (gastos de envío gratis) y una herramienta hecha a medida, War Viewer, para tal propósito. Gran charla, condensada en 20 minutos, ¡y que supo a poco!

Chema Alonso + Alejandro Martín - DUST

Una de las charlas más esperadas del día. Tras las pequeñas pinceladas con las que brindaba los días anteriores en El Lado Del Mal, y algún que otro comentario que realizó en el Security Blogger Summit sobre los tiempos en los que vivimos, la información plasmada en blogs y su fragilidad en internet, Chema nos presentó la herramienta DUST.

Es el turno de la charla de @chemaalonso y AMBailón con su n... on Twitpic

DUST es un lector de feeds, pero no un lector de feeds cualquiera. Definámoslo mejor lector de feeds p2p. Antes las amenazas con las que nos encontramos hoy en día al publicar información en nuestros blogs hospedados en sistemas de terceros, nos arriesgamos a que cualquier día nos levantemos, y nuestro blog haya sido suspendido, perdiendo todo el contenido. Y ya no solo el contenido, también su feed RSS, con lo que nuestro blog se esfumaría para siempre. Es por ello que los chicos de Informatica64 nos plantean esta herramienta que, aprovechando el potencial del p2p y relaciones de confianza, nos permitiría disponer de diferentes feeds de blogs, distribuidos entre varios puntos o peers. En esta serie de posts titulada "DUST: Tu feed RSS es tuyo", de El Lado Del Mal, tendréis todo el resumen, al pie de la letra, de lo que supone DUST y el por qué de su creación.

#rooted2011 on Twitpic

Estamos seguros de que se extenderá el uso de la herramienta poco a poco, además está desarrollada en Java y se pondrá a disposición de todo el mundo el código fuente.





Alejandro Ramos: Advanced Password Cracking

Tras el descanso de la comida, le tocaba el turno a nuestro compañero Alejandro Ramos. Los que visitáis el blog asiduamente, habréis visto como últimamente, y frente a los ataques realizados contra diversos servicios (rockyou, rootkit.com, gawker...), lo que siempre se distribuían eran los hashes de los passwords, de millones y millones de usuarios en algunos de los casos, y muchísima gente se dedicaba a crackearlos (en muchos de los casos incluso sin saber su origen, simplemente por el mero hecho de obtener la contraseña asociada).




Charla de nuestro compañero @aramosf, con corbata incluida! ... on Twitpic


Hemos dedicado varios posts al crackeo de contraseñas y diferentes técnicas y herramientas que es posible utilizar. Alex nos mostró estadísticas sobre los listados de contraseñas de diferentes servicios, para mostrar su relación directa, y la posibilidad de optimización de dichos crackeos gracias a la flexibilidad de las herramientas de las que disponemos hoy en dia, añadiendo la gran capacidad de procesamiento de las tarjetas gráficas actuales. No todo es md5 en esta vida, y lo que aparentemente se recomienda como contraseña segura según alguna que otra política, no lo es tanto.





Repaso del mundillo de las contraseñas #rooted2011  on Twitpic







Eloi Sanfélix - Hardware security: Side Channel Attacks

Eloi repetía como ponente este año, pero esta vez alejado del mundillo de Android, para adentrarnos en la seguridad a nivel Hardware, que es a lo que se dedica en su trabajo. Se planteó el estudio de Smartcards, y métodos de obtención de claves mediante ataques laterales. Existen diferentes tipos de formas de "atacar" un chip, de forma instrusiva, lógica y mediante canales laterales, pero esta vez Eloi nos presentó el estudio de ondas emitidas durante el funcionamiento de dichas smartcards, y su comportamiento en base a los estados durante la comprobación de la clave.





Es el turno del gran @esanfelix con su charla "Hardware ... on Twitpic


La ponencia se dividió en dos técnicas, ataques laterales y de perturbación (inyección de fallos). Recomendamos ver las slides incrustadas a continuación, ya que presentan perfectamente todo lo expuesto, pero sin duda lo más impactante fueron, como no, el ver aplicar a Eloi dichas técnicas presentadas para la obtención de claves, como por ejemplo, RSA-CRT, sin importar la longitud. ¡No hay clave que se le resista! Eloi dió una clase magistral de seguridad en hardware, muy bien explicado y muy bien demostrado, aunque es una pena que no se pudiese traer "sus cacharritos"...






José Ramón Palanco - NoSQL Security

Después de tantos y tantos y tantos años de SQL, inyecciones basadas en errores, ciegas, y etc, José Ramón nos introdujo en el mundo de las bases de datos no relacionales, mediante NoSQL, utilizado ampliamente por muchísimos servicios utilizados por todos. José nos mostró que aún tratándose de un concepto diferente de base de datos, este también sufre de los fallos típicos de programación a los que nos tiene acostumbrados el resto de tipos de bases de datos.





Charla sobre NoSQL Security por José Ramón Palanco #rooted2011 on Twitpic


Es sólo cambiar el chip de la "comilla de la muerte". Curiosamente, una parte de la ponencia se centró en la explicación de un fallo no reportado hasta el momento (o por lo menos no publicado...).





Hacking MongoDB! #rooted2011 on Twitpic


Tendremos que esperar a poder ver las demostraciones para realizar el estudio de esta técnica presentada por José Ramón.






RootedPanel: Full-Disclosure (moderado por Security By Default)

Tenéis un amplio resumen de este RootedPanel, moderado por nuestros compañeros Lorenzo y Alberto, en el que se plantea el eterno debate sobre Full-Disclosure. Contábamos con ponentes de excepción, como son Fernando Vega (en nombre de McAfee), José Parada (de Microsoft), Rubén Santamarta (Wintercore) y Joxean Koret (Hispasec). Fue un debate muy apasionante (creo que es la palabra que mejor lo define), y como hemos comentado, encontraréis un amplio resumen y las conclusiones de todos los integrantes de esta mesa en este enlace.

Turno de preguntas, y vaya preguntas! #rooted2011 on Twitpic

---------------------------------------------

**************************
Seguimiento RootedCON 2011
**************************
**************************
Leer más...

07 marzo 2011

Rooted CON 2011 Día 1 (parte 2)

Continuamos con los comentarios sobre las charlas de Rooted CON 2011 del día 1. En este post trataremos brevemente el resto de ponencias al que asistimos y que tuvieron lugar en la primera jornada.


Puedes consultar la primera parte en este post.

-----------------------

Antonio Ramos - La asimetría en el mercado de la seguridad
Antonio Ramos repetía aparición, y tras el éxito en la anterior edición volvía con sus presentaciones trabajadas y muy divertidas. Es un ponente excepcional, ¡y lo volvió a demostrar! En esta ocasión nos presentó la situación actual del mercado de la seguridad, en la que con el auge de proveedores cuyos servicios ofrecen cloud computing, las organizaciones se plantean la fiabilidad y su seguridad. Antonio nos presenta la posible solución que se basaría en la certificación, para garantizar por parte de un tercero que el proveedor satisface un determinado nivel. A pesar de ello, la aplicación de la solución propuesta podría presentar varios problemas, por lo que habría que recurrir a un modelo de "rating" de seguridad, del que se tendría que confiar.
Jacobo Van Leeuwen (Evicertia) - La iPrueba
Jacobo nos mostró el término de seguridad jurídica, que plantea la confianza entre personas y como hacer para dejar constancia de según que actos, y no solamente quedándonos con la protección de una de las partes. Lo que más me llamó la atención fue con el caso mostrado al finalizar la ponencia sobre un tipo concreto de prueba: el caso de los cupones que proporciona la compañía GroupOn en España, en la que, atendiendo al QR incluido, y que básicamente apunta a una dirección URL, actualmente el servicio al que se apunta no está disponible debido a una mala configuración del registro www en los servidores DNS. Si se consiguiese crear ese servidor y ese registro, suplantándolo, podríamos obtener cupones de descuento en servicios de por vida...

@jacobvanleeuwen de Evicertia, con su charla "La iPrueba... on Twitpic

Jaime Blasco (Alienvault) + Pablo Rincón - Lost in translation: WTF is happening inside my Android phone
Jaime, con la ayuda de Pablo, nos mostraron los resultados de su investigación del malware que comúnmente se ha denominado HongTouTou (también conocido como ADRD) para plataformas móviles Android, tras una pequeña introducción a las diferentes técnicas utilizadas para la creación de malware. Uno de los principales inconvenientes que se encontraron a la hora de analizar este "bicho" fue con el lenguaje, debido a su procedencia china, tuvieron que realizar las tareas típicas de este proceso con el Google Translator en otra pestaña. Tirando del hilo, comenzaron a acercarse a los servidores origen de la infección...cual fue la sorpresa al descubrir (o conjeturar...) que los dominios implicados pertenecían a un ISP chino de China Mobile, relacionada con una agencia de noticias bastante característica del Partido Comunista, que además una parte había sido financiada por el Gobierno...¿Casualidad? Dejémoslo en curiosidad...Magnífico trabajo de Jaime y Pablo.


@jaimeblascob de @alienvault y @PabloForThePPL con la charla ... on Twitpic


Alberto García de Dios - Virus, el arte no deberia ser negocio
Alberto nos dió un amplio repaso a todo lo relacionado con el tema viriing y malware, mostrando su pasión por esta categoría del hacking. Técnicas posibles a utilizar, aprovechamiento de funciones, posibles ideas a tener en cuenta para la creación y distribución de malware, además de la satisfactoria infección en sistemas mediante múltiples métodos. Una ponencia repleta de conceptos, de la que hubiera sido genial disponer de mucho más tiempo, ya que el ponente tuvo que acelerarse para poder abarcar todo lo que nos tenía que contar.


RootedPanel - Revista SIC

RootedPanel con la Revista SIC #rooted2011 on Twitpic

Primer RootedPanel de esta edición del 2011, en la que contaríamos con dos asistentes de excepción: José de la Peña y Luis Fernández, director y editor respectivamente de la Revista de seguridad informática SIC, que cumple su 20 aniversario, con más de 90 ediciones a su espalda. En esta mesa se debatieron, teniendo de fondo multitud de artículos de prensa generalista relacionados con la seguridad informática, privacidad, fuga de información, etc.

Se va a realizar una revisión sobre publicaciones en prensa ... on Twitpic

La frase protagonista y que se mantuvo hasta el final del debate, fue la correspondiente con "Privacidad vs Seguridad vs Libertad".

Privacidad vs seguridad vs libertad #rooted2011  on Twitpic

Las preguntas propuestas por parte del moderador, Román Ramírez, así como las respuestas por parte de los dos integrantes de la revista, mantenían el hilo de las noticias que iban apareciendo de fondo, pasando a continuación al turno de preguntas por parte de los asistentes de Rooted CON 2011, en el que se preguntaron las opiniones sobre temas como la ley Sinde, la actuación de los medios a raíz del caso Wikileaks, libertad de prensa, etc.
-----------------------
**************************
Seguimiento RootedCON 2011
**************************
**************************
Leer más...

Full-disclosure ¿Sí o no? #rooted2011

Este era el título del Panel del viernes 4 de Marzo en la edición de 2011 del congreso de seguridad Rooted, que moderamos mi compañero Alberto y yo.

El tema es bastante polémico y viene de tan antiguo como la propia existencia de Internet. El problema es saber cuál es el tratamiento adecuado por una vulnerabilidad, desde que alguien la encuentra hasta que el fabricante correspondiente soluciona el problema que permite explotarla.

Hay quien piensa que como la información debería ser libre y estar a disposición de todo el mundo, se debería adoptar una postura full-disclosure, es decir, dando detalles a todo color de todo lo descubierto sin importar el impacto y las consecuencias que pueda tener en los usuarios del producto afectado. La forma opuesta de verlo, me guardo el conocimiento de esta vulnerabilidad para utilizarlo "for my fun and profit" de manera que si le puedo sacar un provecho, que sea para mí y los míos. Por otra parte, una postura intermedia es lo que se conoce como "Responsible Disclosure", es decir, pensar que la vulnerabilidad DEBE ser solucionada y que la forma correcta de hacerlo es notificando al fabricante correspondiente para que, en el menor tiempo posible, lo parchee. Varios fabricantes disponen de una política receptiva a la hora de "premiar" económicamente a aquellos que colaboren con ellos notificando las vulnerabilidades de una forma responsable.

Con ponentes de excepción, tanto desde el lado de investigadores profesionales de vulnerabilidades, como por el lado de conocidos fabricantes de la industria del software. Joxean Koret y Rubén Santamarta fueron los investigadores invitados; y José Parada y Fernando Vega como directores de seguridad corporativa de Microsoft y responsable de seguridad para sur de Europa de McAfee respectivamente.

Así pues, la emoción en el debate estaba asegurada… y así fue!!!

A la espera de tener el video completo para que los que no pudisteis asistir al congreso y que lo comprobéis por vosotros mismos, las conclusiones que podríamos extraer son las siguientes:
  • Los ponentes que representan a los fabricantes, creen que el "responsible disclosure" es la mejor forma de hacer las cosas. En palabras de Fernando Vega: "McAfee no paga por las vulnerabilidades que se les notifican, pero sí que se reconoce en los créditos a aquellos investigadores que hayan aportado algo a un producto".
  • Joxean Koret, demostró haber tenido malas experiencias con diversos fabricantes, que llegaron a tardar hasta 4 años en solucionar una vulnerabilidad en un sistema.
  • Tanto Rubén como Joxean, opinan que 6 meses es un periodo de tiempo aceptable desde que se notifica una vulnerabilidad, hasta que se libera el parche por parte del fabricante y se puede hacer pública.
  • Los fabricantes apuntan que su objetivo primordial es la seguridad de sus clientes, y el fin último es la seguridad en Internet. Asimismo, tanto José Parada como Fernando Vega, afirman que "Nuestras empresas son eso, empresas, no ONGs".
  • En general, según Joxean y Rubén, aquellas organizaciones que publican software libre, atienden mucho mejor y solucionan mucho antes aquellas vulnerabilidades notificadas.
  • Iniciativas como ZDI, son altamente aplaudidas y beneficiosas por Joxean y Rubén, puesto que es una forma coordinada y ordenada para establecer un canal de comunicación entre fabricante e investigador.
  • Joxean indica que muchas veces, la única forma de presión sobre un fabricante, es publicar la vulnerabilidad. Asimismo, Bruce Schneier, se muestra favorable del full disclosure para forzar que establecer una prioridad mayor sobre el fabricante.
  • Tanto Joxean como Rubén, dan a entender que mientras se les pague dinero por ello (aunque no declaran qué cantidades), están a favor del responsible disclosure, pero si no hay premio en metálico a cambio, se muestran partidarios del Full Disclosure. Evidentemente ambos indican que si el impacto que puede tener el hacer un Full Disclosure de una vulnerabilidad, puede implicar vidas humanas, por ejemplo un sistema SCADA, están a favor del Responsible Disclosure puesto que si otra persona con malas intenciones lo encuentra también, lo mejor, es solucionarlo cuanto antes y cerrar esa puerta.
  • Ante la pregunta de, si se puede decir que un individuo que publique una vulnerabilidad sin avisar pueda ser calificado como un ciberterrorista, José Parada dice que no se puede considerar como ciberterrorista, sino como irresponsable e inconsciente, pero usar la palabra terrorista es exagerar demasiado.
  • Me quedo con la frase dicha por Rubén Santamarta (y por Francis Bacon hace unos cuantos años): "La información es poder". Y es que cuando uno descubre una vulnerabilidad, en sus manos está el tratarla adecuadamente enviándola al fabricante correspondiente o liberándola a la comunidad y que pase lo que tenga que pasar. Lo que está claro, es que el poder lo tienen los que las encuentran.

Os dejamos además, las diapositivas que guiaban la presentación del panel e introducían a los participantes del debate:



Leer más...