22 septiembre 2009

Hackeos memorables: La base de datos de Gran Hermano I

¿Quien me pone la pierna encima para que no levante cabeza? ¿¡¡ QUIEN !!?

Supongo que esta mítica frase de la subcultura Española le sonará a casi todo el mundo. Fue pronunciada por el inefable 'Jorge Berrocal' en Gran Hermano I.

Aunque bien es cierto que el programa, su concepto y el germen que supuso en cuanto a telebasura son muy censurables, aquella versión 1.0 nos terminó enganchando a todos.

El motivo de que hablemos de Gran Hermano hay que encontrarlo en los hechos que sucedieron el verano del 2000 cuando súbitamente se filtró a Internet la base de datos de la gente que había participado en el casting de Gran Hermano I, conteniendo todo tipo de detalles como dirección, teléfono, profesión, estado sentimental y valoraciones psicológicas hechas por el equipo de psicólogos de Gran Hermano

Por lo visto un grupo de piratas que se autodenominaban 'The evil hackers from the hell' hackearon los servidores de Zeppelin (de aquellas, NT 4.0 sin firewall) y se llevó la base de datos. Posteriormente, hackearon dos servidores NT más en Alemania y Portugal para colgar online la base de datos.

Recuerdo perfectamente el revuelo que se montó con todo aquello, y admito que, movido por la curiosidad, yo también me bajé ese fichero Access.

Los detalles exactos de como se hizo el hackeo no fueron explicados, pero según Hispasec, que en su día dieron una perfecta cobertura, el servidor empleado por Zeppelin estaba hecho un desastre.

¿Como terminó esta historia? En el 2007 la Agencia de protección de datos multó a Zepeling con la nada despreciable cifra de 1,08 millones de Euros.
Leer más...

21 septiembre 2009

SANS: Informe tendencias Top Riesgos de Seguridad


El instituto SANS ha publicado un informe periódico de riesgos de seguridad. Para ello se ha basado en los datos de los ataques recibidos por 6000 organizaciones protegidas con los IPSs TippingPoint, 9.000.000 de sistemas escaneados por Qualys, y otra información del Internet Storm Center. Dicha información pertenece al periodo entre Marzo y Agosto de 2009.


El resumen dice que hay 2 prioridades:
  • La de los sistemas cliente que no tienen software que no está correctamente parcheado (Adobe Acrobat Reader, Flash, Microsoft Office, Quicktime, etc...) La gente descarga documentos desde sitios que consideran fiables, y debido a vulnerabilidades en el software cliente, se ejecuta código malicioso desde ficheros que antiguamente sería impensable (recuerdo cuando sólo se podía en los .EXE, .COM, .BAT o .PIF). Una vez se compromete una estación de trabajo en una red interna de una organización, se distribuye a través de alguna otra vulnerabilidad dicho código malicioso, comprometiendo redes completas de estaciones de trabajo e incluso de servidores.
  • Servidores web expuestos a Internet que son vulnerables. En el periodo analizado, un 60% de los ataques totales que se han analizado, han ido destinados a aplicaciones web vulnerables (un 80% de éstas han sido Inyecciones SQL, XSS y PHP File includes). De esta manera, se comprometen servidores web que pueden considerarse como confiables en herramientas de infectar sistemas cliente no parcheados (los del punto anterior). Dentro de este tipo de vulnerabilidades prevalecen las inyecciones SQL basadas en Select, las evasiones de inyección SQL basadas en funciones String y las que utilizan identidad booleana. Asimismo, de estas estadísticas se extrae que gran cantidad de ataques han sido la identificación del método Connect de HTTP. Los orígenes de estos ataques a servidores web, ha sido mayoritariamente Estados Unidos. En menor medida, Tailandia, Taiwan y China. Lo mismo sucede para ataques XSS.
  • Las publicaciones de parches para aplicaciones tardan aún más que las publicaciones para sistemas operativos. Los fabricantes de sistemas operativos están más concienciados de la importancia de la seguridad en los mismos e imagino que por eso que tardan menos en parchear sus debilidades. Asimismo el "parque" de instalaciones de un sistema operativo es enorme comparado con el número de instancias de aplicaciones que hay.
Otras conclusiones interesantes:
  • Se han descubierto menos vulnerabilidades de sistema operativo que sean explotables desde Internet. Aparte del famoso gusano Conficker, no ha habido ningún otro gran foco de infección.
  • Aumenta el número de vulnerabilidades zero-day. En los últimos tres años, la cantidad de vulnerabilidades publicadas no parcheadas se han incrementado. Hay vulnerabilidades reportadas con hasta dos años de antiguedad a los fabricantes a las que no se les publica ningún parche que las arregle.
  • Aparte de ataques a aplicaciones web, siguen siendo un alto porcentaje los de fuerza bruta a servidores FTP y SSH.
  • Los ataques dirigidos a sistema operativo Microsoft, un 90% han sido los referentes a la ejecución remota de código posible gracias al buffer overflow descrito en MS08-067
  • Para Apple, la aplicación más atacada es Quicktime. La versión Windows de este software también es vulnerable, así que también tiene que ser parcheada
El informe es mucho más extenso, sobre cómo comprometiendo una estación de trabajo de una organización se puede llevar a cabo un total compromiso de la red completa, comenzando por exponer en un servidor público y confiable (como puede ser una red social por ejemplo o utilizando ingeniería social), contenidos maliciosos que generen un agujero de entrada (por ejemplo, mediante una shell inversa, o fórmulas mas creativas) en la organización objetivo.
Leer más...

20 septiembre 2009

Toolkit forense MIR-ROR

A la hora de diagnosticar un problema de seguridad en un equipo Windows, surge la necesidad de obtener la mayor cantidad posible de datos. Normalmente todos tenemos claro el tipo de datos que nos pueden resultar valiosos para hacer un diagnóstico, el problema es tener todos los procedimientos debidamente documentados para obtener esos datos.

Uno de los 'Toolkits' que mas buenas sensaciones me ha transmitido es MI-ROR.

MI-ROR está basado en las fabulosas herramientas de Sysinternals y permite obtener una radiografía muy muy completa de un sistema Windows en ejecución (no es, por tanto, un toolkit al estilo Sleuth Kit)

Algunos aspectos que permite 'radiografiar' MIR-ROR son:
  • Puertos TCP/UDP en uso
  • Software instalado
  • Servicios en ejecución,
  • Cuentas administrativas
  • Procesos en ejecución
Otro de los puntos positivos es que todo el toolkit es portable, con lo que se puede tener en un pen USB o generar un .zip enviable por correo electrónico para hacer un diagnostico remoto.

Muy recomendable leer el artículo publicado por el autor del toolkit aquí
Leer más...

19 septiembre 2009

Concurso de seguridad SAPHEADS Hackjam, ¡rápido!


Esta mañana sobre las 10AM nos ha llegado un correo a nuestra dirección de contacto en la que se nos anunciaba que acababa de comenzar un concurso de seguridad que durará todo este fin de semana. Su nombre, SAPHEADS HACKJAM. Y está organizado por nada más y nada menos que el team SAPHEADS, grupo (en el que hay presencia española entre sus filas) que estuvo con los Pandas en el CTF de la Defcon de este año.


Los SAPHEADS antes de dar caña en la pasada Defcon 17

Comenzó a las 7h, y se compone de 10 retos relacionados con análisis de binarios, ingeniería inversa, técnicas de explotación, forense y seguridad web. Los mismos organizadores comentan que no es como otros concursos de seguridad en los que tienes que enfrentarte a puzzles sin sentidos y propios de ídea feliz. Aquí os enfrentareis a escenarios que bien pudieran darse en un escenario real.

Os podreis registrar aquí, y si no teníais nada pensado para este fin de semana que acaba de empezar (venga, no digáis que hemos avisado tan tarde que seguro que todavía no os habéis levantado), con este conjunto de retos podréis estar entretenidos unas horas, compitiendo con, de momento, más de 200 equipos registrados de todo el mundo.

El ganador se podrá llevar una Wii, y también serán premiados los siguientes 9 clasificados, pero realmente el premio en este caso no es lo más importante...

[+] http://hackjam.sapheads.org
Leer más...

18 septiembre 2009

Dos nuevas herramientas en el SDL de Microsoft

Microsoft dentro de su programa SDL (Software Development Lifecycle) ha liberado dos nuevas herramientas gratuitas para analizar la seguridad de aplicaciones en caja negra. Ambas enfocadas para su uso por parte de desarrolladores y no de expertos en seguridad.

  • MiniFuzz File Fuzzer: esta herramienta permite malformar cualquier archivo de forma sencilla, independientemente de su contenido, mediante el uso de plantillas y observar posibles errores de la aplicación que los procesa. Cada vez que MiniFuzz detecte una anomalía, almacenará el archivo corrupto que la ha generado para su posterior análisis.



Leer más...
Cuando uno cree que tiene su 'top' de ideas ingeniosas sobre métodos orientados al fraude online, lee que se ha detectado una pagina de phishing bancario a la que han incorporado un sofisticado sistema de 'chat online' para dar mas credibilidad al timo.

Si, ha sido en una pagina que pretendía atraer incautos usuarios de un banco Americano y en la que por lo visto, una vez se accedía, aparecía un amable operador en forma de popup para 'guiar' al pobre usuario. Evidentemente el objetivo final era obtener sus datos personales y credenciales bancarias.

Según se puede leer en los detalles de la rocambolesca historia, los timadores hacían uso de XMPP/Jabber (protocolo opensource de mensajería instantánea empleado entre otros por Gtalk) para crear el sistema de chat y 'atender' al usuario.

Como se puede apreciar en las capturas de pantalla que han facilitado los descubridores del timo (RSA) el timo estaba perfectamente orquestado para resultar creíble


Sin duda, otro ejemplo mas del I+D+I orientado a la estafa
Leer más...

17 septiembre 2009

Jubilando el UTM: llega el turno de XTM

El entorno de la informática es uno de los ejemplos de que vivimos rodeados de siglas y abreviaturas por todas partes. Las órdenes por línea de comandos a un sistema operativo (ls, mv, mkdir...), protocolos (HTTP, FTP, SMTP, POP3, DNS, IMAP...), sistemas de transmisión de datos (TCP, UDP, IP, GPRS, UMTS,...) y así podría enumerar un sinfin de elementos que preferimos acortar, muchas veces por facilidad para recordar y muchas veces por el márketing con el que nos lo enseñan.

En el mundo de la seguridad, pasa tres cuartas partes de lo mismo: VPN, SSL, DLP, IPS, IDS, LOPD, WAF, AAA, PCI-DSS,... UTM. Muchas de ellas son evoluciones unas de otras, como es el caso de IDS a IPS a UTM... y por lo visto, ahora también a XTM (eXtensible Threat Management).

Si por UTM ya relacionábamos a aquel dispositivo que es capaz de aunar diversos servicios de seguridad en una misma caja (Firewall, VPN, IPS, Antivirus, Antispam, proxies,....) ahora le toca el turno al XTM. Este término, que ha sido acuñado muy estratégicamente por la gente de Watchguard, sirve para dar a entender cuál debe ser la evolución (al menos según perspectiva del fabricante americano) de la "obsoleta" tecnología UTM.

Las prestaciones de las máquinas utilizadas son cada vez mayores (la Ley de Moore no engaña y eso que no contaba con los procesadores dedicados como ASIC), así como las necesidades de demanda de las organizaciones, ante determinado tipo de servicios y por supuesto la evolución de los mismos.

¿Qué aporta como nuevo XTM ante UTM?

Reconozco que concluir las diferencias me ha llevado más tiempo cabría esperar. La razón fundamental es que enfoqué el tema inicialmente como que XTM sería simplemente un término "marketiniano" más, con el que los pensadores de Watchguard habrían querido revolucionar el saturado mercado del "firewall++".

Según ellos, las mejoras ante el UTM son: "mayor seguridad, mayores capacidades de conectividad y gestión mucho más flexible". Se refieren fundamentalmente a los requerimientos para proteger los nuevos tipos de aplicaciones 2.0, modelos de trabajo SaaS y cloud computing. Asimismo también hacen hincapié en que debido a la necesidad de las organizaciones de reducir costes, es importante el hacer soluciones que se puedan gestionar de la forma más eficiente posible, es decir, por personal poco cualificado, o que sea capaz de hacer más cosas en menos tiempo.

Mi opinión personal es que, evidentemente el concepto de UTM ya es algo manido, sonado, bien conocido por todos. Aprovechando el tirón de la web 2.0, los nuevos modelos de negocio, la necesidad acuciante de, cada vez, mayor conectividad con el exterior, para determinados servicios, toca reinventarse. En este caso ha sido Watchguard quienes han comenzado la cruzada de defender este nuevo concepto de "caja protectora para todo" apostando todas sus fichas en el concepto de su propio márketing: XTM.
Leer más...