18 agosto 2008

¿Tienes antivirus?


Esta foto representa el famoso virus MyDoom, que ha sido generada mediante el proyecto malwarez. Un divertido reto que analiza y genera imagenes apartir de su código.

Revisando el panorama de los antivirus, y puesto que es mucha la gente que pregunta por el antivirus a usar, me había propuesto introducir esta entrada con una comparativa aplastante para el software comercial.

Llevo un año recomendando "Antivir", en su versión GRATUITA, para uso personal a todos los familiares y amigos. Tiene un pequeño inconveniente, y es que cada vez que se actualizan las firmas, es decir, la base de datos que contiene todos los virus que se han de eliminar en caso de encontrarlos, aparece una ventana con publicidad, sobre la que hay que pulsar para cerrarla. Nada importante teniendo en cuenta el precio y la gran calidad del producto. Además, solo es una vez al día.

Entre otras de sus características, encontramos un cliente que no es pesado y que dispone de un agente que permanece atento si sufrimos una infección, comprobando los archivos que lee el sistema, además de un detector de puertas traseras (rootkits).

No he realizado una comparativa, pero analizando la que ofrece AV-Comparatives, en cuanto a ratio de detección, obtenemos estos datos:

  • Sophos: 74%
  • Antivir (su hermano mayor, el profesional): 72%
  • Avast!, en su versión profesional, aunque tambien dispone de versión gratuita: 28%
  • Nod32: 57%
  • McAfee: 21%
  • Kaspersky: 21%
  • Norton: 18%
Junto a la recomendación del software a utilizar que hago, siempre viene una explicación de 5 minutos sobre la importancia que tiene la educación en materia de seguridad, principal problema en el caso de todo el malware en general. Suelo contar que no se ha de ejecutar programas sospechosos bajados de fuentes no confiables, abrir enlaces de bancos u otras entidades comerciales que lleguen por correo electrónico, y otros consejos similares.
Leer más...

OpenVAS, un fork de Nessus

Mucho ha llovido ya desde que Nessus dejara el camino GPL y se convirtiera en un producto comercial.

En su momento, su creador, Renaud Deraison dijo que mantendría el producto 'gratis' y lo cierto es que a día de hoy, está cumpliendo su promesa. Cualquiera puede descargarse Nessus y usarlo sin pagar nada, la única salvedad está orientada al acceso a los últimos plugins para chequear nuevas vulnerabilidades, si no eres un usuario de pago, has de esperar una semana para obtener las ultimas versiones.

Vía la mail-list de DigitalSec, leo sobre un fork de Nessus totalmente GPL llamado OpenVAS, que en Julio acaba de lanzar su versión 1.0

Comparando con el Nessus original, a bote pronto, se echa en falta la versión servidor para Windows. Durante mucho tiempo Nessus solo tenia para Windows la parte cliente, y era necesario un sistema *NIX donde ejecutar el core del servidor. Esto, en la versiones 3.x de Nessus cambió, y ya se puede tener todo el engine completo en formato Windows, haciendo una competencia directa al afamado Retina de Eeye.

Además, Nessus 3 contiene elementos profesionales orientados a gestionar políticas globales de seguridad (algo crítico en un entorno profesional) que le dieron un buen lavado de cara a la herramienta. Esas mejoras, obviamente, tampoco están reflejadas en OpenVas.

Mi impresión es que OpenVas es únicamente una versión remozada de la serie 2 de Nessus, al que le han puesto un nuevo logo y muchas prometedoras intenciones. El tiempo dictaminará si termina siendo una competencia real para Nessus o simplemente un proyecto fugaz orientado a los mas puristas del GPL.

Lo que me llama poderosamente la atención es que en su momento cuando se le preguntó al creador de Nessus por las contribuciones de terceros (que, teóricamente, hubieran impedido que Nessus perdiera su licencia GPL) Renaud, contestó que ¿donde estaban esas supuestas contribuciones de ' la comunidad'? ya que pese a la fama y veteranía del proyecto, por lo visto el espíritu GPL no había calado demasiado en los potenciales desarrolladores.

¿Que hubiera pasado si todos estos esfuerzos 'forkeadores' se hubieran traducido en contribuciones reales a Nessus cuando era GPL? Nunca lo sabremos
Leer más...

16 agosto 2008

El botiquín de Windows

Agosto parece ser un mes muy propicio para recopilaciones, guias y chuletas varias, así que visto que gustó bastante mi otro post sobre guias de hardening, se me ha ocurrido hacer un listado de herramientas que todo usuario de Windows con inquietudes de seguridad ha de tener siempre a mano para diagnosticar, defender y mitigar riesgos.

Herramientas de diagnostico general:
  • HijackThis: Herramienta que permite auditar las aplicaciones que se lanzan al arrancar windows, servicios, configuración de Internet explorer (paginas de inicio, plugins, helpers ...)
  • SpyBot: Herramienta que permite localizar y eliminar toda clase de Spyware, Adware y Malware en general
  • TCPView: permite asociar procesos a conexiones. Identifica que puertos están abiertos y los asocia con una aplicación, igualmente con las conexiones a equipos
Antivirus (free)
  • CLAM: pese a todas sus limitaciones, es útil haciendo su trabajo
  • AVG: gratuito y bastante fiable
  • Panda ActiveScan: Antivirus Online
Firewalls personales
  • ZoneAlarm: Todo un clásico en el mundo de la seguridad personal, potente, fiable y desde hace un tiempo, respaldado por toda una CheckPoint
  • Comodo Personal: Una alternativa a ZoneAlarm
  • WIPFW: Es un port del afamado Firewall de FreeBSD, si lo tuyo no es complicarte la vida, mejor no lo pruebes
Detección de rootkits / procesos ocultos
Monitorización WIFI
  • NetStumbler: Permite tener una perspectiva de la actividad wifi en tu zona
  • Wireless Watch Home: Software para detectar 'amigos de lo ajeno' en tu red WIFI
Securización del sistema
  • SecureWin: la herramienta mas completa para securizar cualquier sistema Windows mediante perfiles con múltiples checks
  • Microsoft Baseline Security Analyzer: Herramienta de Microsoft para auditar y parchear un sistema Windows, te permite conocer los parches necesarios en tu sistema
Host IDS
  • Patriot: Una vez instalado, radiografia tu sistema operativo y te avisa si algún elemento ha tratado de modificar la configuración de tu ordenador (instalando drivers, alterando la configuración de tu navegador, creando usuarios, generando ficheros en sitios reservados al sistema operativo ...)
  • OSSEC: Otro host ids para windows
Próximamente, El botiquín de Linux
Leer más...

13 agosto 2008

Microsoft FxCop 1.36


Microsoft ha publicado una nueva versión de su aplicación FxCop. Con esta herramienta es posible realizar análisis de código .NET para comprobar el nivel de cumplimiento en base a las propias guias de Microsoft, en concreto "Microsoft .NET Framework Design Guidelines".

El mercado de la consultoría y auditoría en la seguridad del ciclo de desarrollo está en números máximos, y este es un indicativo de como las organizaciones están madurado en materia de seguridad.

Esta misma semana, Gary McGraw ha publicado un artículo en InformIT, sobre el revenue de algunas de las compañías más importantes en materia del SDLC que poseen un mercado de entre 150 y 180 millones de dolares.

Mención importante a la adquisición de WatchFire por parte de IBM y de SpiDynamics por parte de HP, ambas compañías poseían un producto para análisis en caja negra (en este caso, referido a no disponer del código fuente).

Algunos números (en millones de dolares), Fortify: 29,2, Coverity: 27.2, Klockwork: 26, Watchfire: 24.1, Spi Dynamics: 22.3, Ounce Labs: 9,5 y la suma de Cenciz, Codenomicon y Whitehat: 12.5. Me pregunto donde quedó NTObjetives o Acunetix.

También comenta que las herramientas no se ejecutan solas y que los servicios siempre harán falta, ya sea en modo de formación, de análisis de riesgos o de tests de intrusión.

Basandome en mi propia experiencia, las herramientas de este tipo, tanto la de IBM (Watchfire y su producto Appscan) o HP (SPI Dynamics y WebInspect), detectan aproximadamente un 30% de las vulnerabilidades existentes y aun falta mucha inteligencia artificial para detectar los problemas lógicos de la aplicación que simples cross site scriptings, inyecciones SQL o archivos obsoletos. Si bien es cierto, que sin alguna de estas herramientas es prácticamente imposible realizar una auditoría aceptable.

¿Como sabe una de estas herramientas "automáticas", si acceder a la agenda de otra persona desde un webmail es un fallo de seguridad o una característica, ya que la persona que accede es el secretario de la otra?.



Leer más...

12 agosto 2008

De todos es sabido que, Windows, suele ser bastante completo a la hora de llenar de utilidades el sistema operativo, pero también es sabido que en muchos casos son herramientas mas bien cumplidoras y no precisamente herramientas demasiado elaboradas.

De ahí que exista un importante numero de aplicaciones que amplían o mejoran las existentes en todos los ámbitos (reproductores multimedia, navegadores ...) Pero como lo que nos ocupa es la seguridad, vamos a hablar de una herramienta cuyo autor, Mark Russinovich y su pagina web Sysinternals, son una referencia en el mundo win32, hasta el punto que Microsoft, en una acción muy inteligente, le ha contratado y 'se ha llevado' todas sus herramientas que ahora están disponibles y soportadas por ellos.

La herramienta de la que hablaremos hoy se llama Process Explorer. Esta herramienta es toda una suite de análisis que, mas allá de listar los procesos del sistema, permite analizar exactamente que hacen, que DLLs tienen cargadas, puertos abiertos, conexiones, incluso analizar los binarios (buscando cadenas dentro del ejecutable), permite asociar el proceso que ha lanzado una ventana (muy útil para identificar a que proceso pertenece esa molesta ventana que no se deja cerrar), y además, cuando deseamos 'matar' un proceso, process explorer no se anda con chiquitas y, a diferencia del administrador de tareas convencional, casi siempre consigue cerrar el proceso.

Como buen gestor de procesos, tiene toda la funcionalidad que se espera a nivel rendimiento (uso de CPU, memoria RAM)

Para configurar Process Explorer como reemplazo definitivo del administrador de tareas, podemos hacerlo en Options --> Replace Task Manager


Y así siempre que llamemos al administrador de tareas, será Process Explorer quien responda
Leer más...

07 agosto 2008

El Tao de la monitorización de seguridad en redes (Libro)

Dado que son fechas de relax, playa y poca actividad, no viene mal recomendar un libro para esos momentos de asueto en el que ya se nota la saturación de "no hacer nada".

El libro de hoy, a diferencia del que comenté anteriormente es un libro mucho mas denso, mucho menos generalista y destinado a Administradores de sistemas / red / seguridad.

Tengo que reconocer que el libro no es precisamente fácil de leer y mas si tu mente es puramente pragmática y no te motiva demasiado la filosofía.

Haciendo una pequeña analogía con las películas de artes marciales, podríamos decir que las hay de dos tipos, unas al estilo Karate Kid en las que buena parte de la película el protagonista se pasa llevando cubos de agua, reflexionando sobre el origen del universo y finalmente, llegado el momento, toda esa forma de entrenar le otorga místicos poderes, y esas otras películas protagonizadas generalmente por Van Damme en la que según empieza la película, alguien le dice al bueno de Van Damme "eh tu, tu chica parece una fulana" y comienza una ensalada de hostias hasta los títulos de crédito.

El libro que hoy nos ocupa es mas al estilo Karate Kid, es un libro que te obliga a pensar en conceptos antes de aplicarlos y tiene un componente estrategico nada despreciable.

Podéis encontrar el libro por unos 43 Euros, aquí
Leer más...

05 agosto 2008

Plataformas de consolidación y correlación de eventos

Como decíamos ayer, el cometido de este post es enumerar qué ventajas puede aportar una plataforma de consolidación y correlación de eventos a las organizaciones.

La propia historia y la evolución de los diversos ataques cibernéticos, han llevado a contar con un auténtico festival de dispositivos destinados, cada uno a su manera, a proteger en conjunto los activos de las organizaciones. Cortafuegos, antivirus, antispams, gestores de ancho de banda, IDS/IPS, mecanismos NAC

Cada fabricante presenta en formato appliance su solución para dotar de seguridad ante una tipología de ataques dado. Ante esta avalancha de “cajas negras” que se apilan en los racks de los CPDs, contamos con que cada aplicación posee su propia herramienta/consola de gestión (tanto para la configuración inicial como para la gestión de los eventos emitidos). Desgraciadamente, los fabricantes no pueden hacer herramientas con una API común a la hora de la configuración, por lo que los administradores de red, han de tener una colección de GUIs para administrar cada uno de los equipos con los que cuentan.
Sin embargo, lo que si que parece estar más estandarizado es la manera de gestión de eventos. En realidad, cada dispositivo envía eventos a su propia plataforma de recolección de Logs, pero suelen soportar el envío mediante el estandar syslog a plataformas de centralización de eventos de manera que podemos tener ordenados cronológicamente los eventos producidos por un mismo ataque al atravesar los diversos equipos.

La principal ventaja de este tipo de solución de centralización está bien clara, el operador de red que monitorice diferentes consolas de logs, ahora tendrá en un único punto toda la información relevante en orden cronológico. La eficiencia aumenta, por tanto el tiempo de reacción ante ataques también. Un ejemplo de centralización o consolidación de eventos de red podría ser la utilización de un servidor Syslog configurable para guardar los eventos en una base de datos centralizada y además poderlos guardar en formato texto para ser utilizados por separado llegado el momento. Me refiero por supuesto a Syslog-NG

Una vuelta de tuerca más nos lleva a las soluciones que además de consolidar esos eventos y ponerlos a disposición de un operador, son capaces de elaborar alertas más elaboradas, basadas en los eventos recibidos de diversas fuentes de información. La idea es análoga a la disyuntiva que indicábamos en el post de configuración de IDS/IPS, puesto que podemos tener almacenados (y centralizados) todos los eventos que se reciben por diversas fuentes, pero presentarle al operador una única alarma como consecuencia de un conjunto de esos eventos. Como dijimos en su momento, una solución híbrida es la recomendada.

Podemos por ejemplo prevenir un ataque de denegación de servicio basándonos en la diversos eventos: un aumento en el número de conexiones TCP/IP así como un incremento de la carga de un router o un cortafuegos, la detección de ese evento por parte de las sondas IPS/IDS, un aumento del ancho de banda disponible, pérdida de conectividad con el exterior,… de manera que podamos, llegado el momento establecer reacciones ante esos eventos como correlación que nos permitan bloquear la IP atacante de forma dinámica mediante ACLs o reglas.

Existen soluciones comerciales para la consolidación y correlación de eventos por parte de fabricantes como Computer Associates, LogICA, Bitacora,...

En general este tipo de productos dan lugar a largas implantaciones para las organizaciones para adaptar las métricas necesarias a los productos y concluir cuándo se da un ataque y cuándo es tráfico normal de red. Se suelen implantar en organizaciones grandes y financieramente solventes (bancos, grandes ISPs, organismos militares, etc…).

Desde SecurityByDefault queremos recomendar una alternativa basada en software libre: OSSIM. Este proyecto se basa en la integración de varios productos de seguridad que vuelcan la información en una base de datos y una consola única para acceder a la información que genera cada uno. Además, esta consola genera, basándose en datos reales (escanea las vulnerabilidades desde un punto de vista interno con Nessus y correla la información obtenida por Snort como eventos ocurridos), el nivel de riesgo al que está expuesto una organización, a modo de cuadro de mandos de seguridad.
Las herramientas que aúna para currelar eventos son, entre otras: Snort (Detección de intrusiones), Nessus (Análisis Remoto de Vulnerabilidades), PADS (Detector de software de una organización basado en el análisis del tráfico de red. Detecta hasta versiones de algunas aplicaciones), Ntop (Análisis del tráfico de una red clasificándolo por IP Origen/Destino, Protocolo, ancho de banda utilizado, etc,…), ARPWatch (Monitorización de pares IP/MAC para detectar cambios de MAC en determinados hosts), P0f (detección de sistemas operativos de las máquinas que emiten trafico de red mediante trazas de la pila TCP/IP), RRDTool (Elaboración de estadísticas en tiempo real en base a datos almacenados en formato RRD)

Otra alternativa llevada a cabo por colaboradores de este Weblog en un importante ISP nacional, se basó en un desarrollo propio de integración de diferentes módulos que recogían información de diferentes equipos de red (routers, firewalls e IDSs). Mediante un módulo correlador hecho en Perl (SEC: Simple Event Correlator) se establecieron una serie de patrones que eran efectivas para la entidad en concreto, siendo capaces de prevenir un ataque DoS (Denegación de Servicio).

Como se puede observar, existe la posibilidad de integrar soluciones genéricas adaptables a las necesidades de una organización, así como utilizar herramientas libres o desarrollos propios para consolidar y/o currelar eventos. De lo fino que se quiera hilar en esta labor (y una vez más, dependiendo del presupuesto asignado), elegiremos una o varias de las alternativas expuestas pudiendo tener en todo momento controlada la actividad de la red.
Leer más...