07 mayo 2011

Inhibiendo tu seguridad

Que ningún sistema es 100% seguro, es algo que hemos oído y de lo que hemos hablado en muchas ocasiones. La frase que se suele citar es: "El único sistema realmente seguro es el que está apagado, en una caja fuerte de titanio, enterrado en una bóveda de hormigón en el fondo del mar y rodeado por guardias de seguridad muy bien remunerados…. y aun así tampoco podríamos garantizarlo" (de Eugene H. Spafford).

Evidentemente hay que esmerarse en intentar ponerlo lo más difícil posible a los amigos de lo ajeno, ya sea por convicción personal o porque alguien les haya financiado para ensañarse contigo.

En los comentarios del post de Trasteando con una alarma de Securitas, no recuerdo si fue en Menéame o Barrapunto, alguien decía que no me fiara de las alarmas, que por muy poco dinero, era posible inhibir su funcionamiento.

Como la curiosidad mató al gato, y muchos días maúllo más que hablo, he querido documentarme primero, sobre los diferentes tipos de inhibidores, tanto para los sistemas de protección de una casa, como los geolocalizadores que se utilizan para conocer la ubicación de los vehículos.

Entre otros, hay inhibidores de radiofrecuencia, de GSM y de GPS. En el caso de la alarma de casa, la comunicación de los sensores con la centralita, se hace mediante radiofrecuencia. Sin embargo, dependiendo de la alarma, puede que la comunicación con la central de alarmas (la de Securitas, Prosegur o quien toque) se haga mediante un módulo GSM en vez de por módem a través de línea de voz fija.

[DISCLAIMER]
A partir de aquí lo que hagas y compres, así como la finalidad con la que lo hagas, es tu propia responsabilidad. Nosotros simplemente exponemos los resultados de una búsqueda con una finalidad puramente investigativa  y académica, sin intención alguna de utilizar estos dispositivos para cometer un delito.  Dudo de la legalidad de la posesión de este tipo de dispostivos en España y por si acaso, no hemos adquirido ninguno.
[/DISCLAIMER]

En Dealextreme, el supermercado de todo friki tecnológico, disponemos de toda la variedad necesaria para dejar sin cobertura casi cualquier cosa. Buscando por Jammer vemos que por cuatro duros podemos tener en un inhibidor de cada tipo.

Algunos dispositivos de rastreamiento GPS, si por encontrarse fuera de cobertura de datos, ven que su SIM GSM es incapaz de enviar las coordenadas registradas al servidor central, disponen de un buffer interno donde las van almacenando, a la espera de tener cobertura y así enviar toda la información de golpe. Utilizando un Jammer GSM se podría hacer que el dispositivo se quedase en ese estado. Sin embargo, si por cualquier motivo el Jammer (o su propietario) fallase, podría descubrirse el recorrido y la situación del vehículo. Si se utiliza un jammer GPS, directamente los equipos de localización (generalmente basados en chips SIRF III) no serían capaces siquiera de triangulizar la recepción de satélites para establecer las coordenadas de posición. Otras alternativas que llevan a cabo las bandas organizadas es utilizar camiones forrados de plomo en su interior, que logran el mismo fin.

En el caso de los sensores de alarma de una casa, negocio o local, la comunicación entre los sensores va por radiofrecuencia, para lo que también existen inhibidores, evitando siquiera que los detectores de movimiento/calor, envíen la señal a la centralita haciendo que la alarma se mantenga en silencio.

Si lo que se posee como mecanismos de monitorización, son cámaras de video que funcionen mediante wireless, también hay dispositivos de inhibición de wireless (creo que los mismos de radiofrecuencia podrían valer), de manera que, bien colocados, dejaría más de una pantalla en negro. Quizá la única forma de poder seguir disponiendo de señal de video sería tener un CCTV cableado requiriendo acceso físico previo y manipulación de los mismos.

No se me ocurre ahora mismo ningún dispositivo de seguridad cuyas sondas comuniquen eventos con su centralita via bluetooth, pero si así fuera, también en la búsqueda en Dealextreme aparecen inhibidores para bluetooth.

He encontrado también que, estos y otros interesantes juguetitos, pueden ser adquiridos en tienda física en España en La Tienda del Espía, eso sí a un precio MUY superior.  Para nuestros lectores de América Latina, he encontrado estos equipos en La Casa del Espía aunque también a precio de sangre de unicornio. Algo más accesible pero también online en www.microcubo.com.
Leer más...

06 mayo 2011

[Cine de Hackers] Firewall

Firewall  (Richard Loncraine - 2006) cuenta la historia del robo a un banco mediante el secuestro de la familia de  Jack Stanfield (Harrison Ford), el director de seguridad lógica de un gran banco nacional.

Posiblemente lo único bueno que tiene esta película es la interpretación del protagonista, en el que seguramente sea el peor papel que ha elegido de toda su filmografía (incluso contando con  Indiana Jones y el reino de la calavera de cristal). Unas lástima que no llegue a ser el trabajo palomitero que pretendía.

A nivel técnico se muestran algunas consolas: una con un router en el que Standield añade una acl, después de verse un Ethereal y otra con un sistema Unix en la que monta un cederrón y ejecuta un script, incorrectamente, por cierto.

Se puede ver como improvisa un scanner utilizando las piezas de un fax y el disco duro de un iPod. Todo un Lorenzo de la vida.

También muestra  varias veces el centro de procesamiento de datos del banco, en lo que parece el anuncio más casposillo de Dell, múltiples controles de acceso biométrico, smartcards en los teclados y temas de geolocalización.

Añadiendo lista de control en cortafuegos

Ejecución de script (con espacios de más)
Para finalizar, utiliza otro de los clichés técnicos: una super-bomba lógica metida en un pendrive que inutiliza toda una red. No podía faltar. Teniendo en cuenta que en aquella época era todo XP, es bastante viable.

En definitiva, la película es para dos tipos de personas, los fanáticos incondicionales de Harrison Ford o gente geek que está dispuesta a tragarse algo tan mediocre para luego poder rajar tranquilamente.

FICHA:
Rigor técnico: 2/5
Historia: 2/5
Calificación general: 2/5
Leer más...

05 mayo 2011

Sony culpa a Anonymous del ataque a su PlayStation Network

Muchos nos han pedido que nos pronunciemos, dediquemos posts, intentemos aclarar y explicar dudas o hechos de la intrusión a Sony y su PlayStation Network. El problema es que aun tras haber pasado casi 3 semanas, todavía seguimos recibiendo noticias de este hackeo memorable, del que esperamos poder tener pronto detalles técnicos mucho más concretos que lo conocido hasta ahora para dedicarle la sección que se merece.

De todas formas, nuestro compañero Yago Jesús ha realizado una estupenda colaboración con RTVE, a raíz de la noticia del segundo robo de datos a esta compañía.

La intrusión se confirmó por la propia Sony, fue tapada durante 9 días alegando mantenimiento, y al día siguiente, comenzaba la ola de este ya denominado por muchos SonyGate, PSNhack, etc etc. Información y más información, todo apuntaba a la respuesta de un grupo de hackers ante todo lo que estaba protagonizando Sony con el juicio contra George Hotz. Por supuesto, el nombre de Anonymous fue nombrado por todos, y tras el caso HBGary, ya sabíamos que bajo la capa de Anonymous no podríamos encontrar simplemente a un montón de gente anónima cabreada tirando páginas al pulsar un botón de la muerte.

Representantes del grupo Anonymous hablaron y condenaron la intrusión a Sony, pero...¿quién es realmente Anonymous? Si la esencia de Anonymous, iniciativa querida y apoyada por muchos, y odiada (y temida) por los más grandes es la del "Somos Legión", no hay un listado de miembros y Anonymous somos todos (ya simplemente por nombrarlos en twitter...), ¿a Sony le vale que un grupo de supuestos portavoces condene el ataque para buscar en otro lado?

Ayer mismo conocíamos como Sony implica directamente al grupo Anonymous como responsable de la intrusión, tras encontrar un fichero en uno de los sistemas comprometidos perteneciente a la red de PlayStation Network, cuyo título era "Anonymous" y en su contenido se encontraba la frase "We are Legion". No se a vosotros, pero a mi, tras leer a Sony o una de las múltiples consultoras que han sido contratadas para los análisis forenses y técnicos de lo ocurrido que el ataque había sido sumamente sofisticado, que se habían eliminado todas las huellas por parte de los atacantes y demás...como que estas declaraciones de Sony me hacen, personalmente, un poco de gracia, y no se ya qué creerme. El gran problema actualmente es que hemos llegado a un punto en el que si un día nos encontramos un perro muerto con una V roja en su lomo, los medios también podrían decir que Anonymous está detrás, que se rumoreaba que podría haber mordido a Assange cuando tenía 7 años. Mata a un perro y te llamarán mataperros...

¿Creéis que Anonymous está detrás? ¿Nos importa el culpable? ¿Preferimos realmente los detalles técnicos de esta intrusión a una compañía con 77 millones de usuarios?

Leer más...

04 mayo 2011

ArpON es un programa que pretende securizar ARP para mitigar ataques de tipo Man In The Middle (MITM) mediante ARP Spoofing/Poisoning, además de detectar y bloquear ataques derivados más complejos del estilo de DHCP Spoofing, DNS Spoofing, WEB Spoofing, Session Hijacking y SSL/TLS Hijacking.

Está pensado para funcionar en modo demonio, y actualmente está adaptado para sistemas GNU/Linux, Mac OS X, FreeBSD, NetBSD y OpenBSD.

Podemos encontrarlo en los repositorios de algunas distribuciones de GNU/Linux, o descargarlo desde su sitio web, donde hace unos pocos días publicaron la versión 2.2.

Implementa los siguientes algoritmos:
- SARPI - Static ARP inspection: Redes sin DHCP. Utiliza una lista estática de entradas y no permite modificaciones.
- DARPI - Dynamic ARP inspection: Redes con DHCP. Controla peticiones ARP entrantes y salientes, cachea las salientes y fija un timeout para la respuesta entrante.
- HARPI - Hybrid ARP inspection: Redes con o sin DHCP. Utiliza dos listas simultaneamente.

Una vez instalado la activación no es muy compleja. Tendremos que editar su fichero de configuración (/etc/default/arpon en Debian) para definir un algoritmo, la interfaz, el log y fijar el inicio en el arranque.

En modo DARPI, el log nos informa de las peticiones ARP entrantes que podrían ser un ataque, su bloqueo, y las peticiones verídicas.

  12:12:35 - Wait link connection on wlan0...
  12:12:43 - DARPI on dev(wlan0) inet(192.168.1.2) hw(ca:fe:ca:fe:ca:fe)
  12:12:43 - Deletes these Arp Cache entries:  # Al inicio se borran las entradas.
  12:12:43 - 1)     192.168.1.1 ->   fa:ba:da:fa:ba:da
  12:12:43 - Cache entry timeout: 500 milliseconds.
  12:12:43 - Realtime Protect actived!  # Protección activada.
  12:12:44 - Reply   << Delete entry  # Intentos de ARP Spoofing (entradas no verídicas).
192.168.1.1 -> fa:ba:da:fa:ba:da
  12:12:54 - Reply   << Delete entry
192.168.1.1 -> fa:ba:da:fa:ba:da
  12:13:04 - Reply   << Delete entry
192.168.1.1 -> fa:ba:da:fa:ba:da
  12:13:06 - Request >> Add entry 192.168.1.1  # Petición propia de refresco.
  12:13:06 - Reply   << Refresh entry 192.168.1.1 -> be:be:be:be:be:be  # Entrada verídica (respuesta dentro del timeout).

En mi caso no ha funcionado bien el arranque al inicio, ya que no detectaba la interfaz. Además, prefiero elegir en qué interfaz activar la protección y cuando, por lo que he hecho un script para lanzarlo cuando lo desee (algoritmo DARPI).

#!/bin/bash

if [ $# -ne 1 ]; then
        echo "Help: enable-arpon interface"
        echo "  Ex: enable-arpon eth0"
else
        /usr/sbin/arpon -q -f /var/log/arpon/arpon.log -g -d -i $1
fi

Como bien comentan en la documentación, la protección ideal sería tener todas las interfaces de la red protegidas con ArpON para conseguir una protección bidireccional en las comunicaciones.

Sin duda, un demonio que no debería faltar en ninguna máquina que se pasee por redes extrañas de cuando en cuando.
Leer más...

03 mayo 2011

Asegur@ IT 9


Uno de los principales métodos para mantenerse al día es con la formación continua. Esta tarea es muy  complicada y no basta con leer blogs, twitter, listas de correo o unos cuantos libros, no. Hace falta relacionarse con la gente e intercambiar comentarios, conocer nuevas formas de pensar y planteamientos a problemas por gente que se pega con ellos cotidianamente. Por ese motivo los congresos de seguridad tienen tanto valor. Además de recibir las valiosísimas formaciones intensivas sobre temas concretos, que podrán ir más o menos acorde con nuestras tareas, podemos conocer nuevas cabezas pensantes que están en el mismo barco que nosotros y con ello, grandes oportunidades de absorber tanto conocimiento como seamos capaces de adquirir. Simbiosis intelectual.

Una de estas oportunidades es el 5 de Mayo donde se celebrará en el Parque Tecnológico de Andalucía de Málaga la novena edición del congreso Asegr@IT, a la que podrás asistir gratuitamente si te registras rápidamente y antes de que se agoten las entradas en la web de eventos de Microsoft.

Además Informática64 llevará copias del libro "Una al día: 12 años de seguridad informática", escrito por Sergio de los Santos de Hispasec, con un descuento del 50%, lo que deja el anuario en tan solo 6€ y sin tener que pagar gastos de envío.

La agenda es tan interesante como en otras ocasiones y se tratarán temas tan diversos como los sistemas de autenticación OTP, técnicas de hacking, un nuevo proyecto de Chema Alonso para la distribución descentralizada de Feeds, los nuevos avances del malware o la seguridad y cumplimiento de las soluciones en la nube.

09:00 - 09:30 Registro
09:30 – 10:00 Las passwords dan miedo. Swivel Secure – PINSafe
10:00 – 10:30 Algunos trucos de hacking usando buscadores
10:30 – 11:15 Dust: Tu Feed RSS es tuyo
11:15 – 11:45 Café
11:45 – 12:30 El malware se adapta a los tiempos
12:30 – 13:15 Cloud Computing: Security & Compliant
13:15 – 13:45 Preguntas

¿Te lo vas a perder?

Leer más...

02 mayo 2011

La espeluznante historia de Lisa Montgomery

La casa de Boobie Jo Stinnett en Skidmore
El 16 de Diciembre de 2004 el Agente Especial del FBI Mickey L. Roberts no salió de su asombro cuando a las 16:17 recibió una llamada desde la central de Washington DC para informarle de que un feto había sido extraído y secuestrado, tras el brutal asesinato a una mujer embarazada en el pequeño pueblo de Skidmore, en el estado de Misuri.

Inmediatamente Roberts buscó el teléfono del Sheriff de la zona y se puso en contacto con él para que le contase todos los detalles de lo sucedido. Bobbie Jo Stinnett, la víctima, estaba embarazada de 8 meses y había sido estrangulada en su propia casa.

Bobbie Jo Stinnett
Con la máxima urgencia, el agente se desplazó para ver al Sheriff Ben, que le siguió ampliando el caso con nuevos datos. A Bobbie la encontró su madre en la piscina sobre un charco de sangre, con el abdomen abierto como si su tripa hubiera explotado y en ambas manos tenía mechones de cabellos rubios que no eran suyos. Por si fuera poco dantesca la imagen, el bebe no aparecía.

En la escena del crimen Roberts observó que el cordón umbilical había sido cortado cuidadosamente y que tal y como le habían comunicado, la garganta mostraba síntomas de estrangulamiento con un cordón desde la parte posterior.

Mientras retiraban el cuerpo, el Sheriff interrogó a unos vecinos que confirmaban haber visto ese mismo  día, aparcado frente a la casa, un vehículo con puertas rosas y muy sucio,  aproximadamente entre las 12:30 y las 14:30, aseguraban que era un modelo asiático similar a Toyota, Hyundai o Mazda.

A Roberts le contó la traumatizada madre que a las 14:30 había hablado con su hija por teléfono para que la llevara al trabajo. En la conversación telefónica Bobbie le dijo a su madre que esperaba a alguien de un pueblo llamado Fairfax a quien enseñaría uno de los perros que vendía. Justamente la aparición de esta persona durante la charla, fue el motivo por el que colgaron y dieron por terminada la conversación. A las 15:30 la volvió a llamar y cuando no contestó, fue a buscarla a su casa encontrando el cuerpo.

Bobbie siempre había sido una apasionada de sus mascotas, unos pequeños Terrier que adoraba y con los que pasaba el día jugando, mantenía un negocio de crianza y además era un miembro activo de un foro en Internet de esta temática.

Bobbie con uno de sus perro
Tras un rato dando vueltas por la casa, el agente especial observó que en la habitación de la joven fallecida había un ordenador personal con conexión a Internet y decidió realizar las gestiones oportunas para poder llamar a especialistas forenses que examinaran  exhaustivamente el equipo.

Los análisis preliminares mostraron tres direcciones de correo electrónico: xgringo@hotmail.com, fischer4kids@hotmail.com y happyhavenfarms@hotmail.com y varias conversaciones de correo electrónico referentes a la venta y cría de perros de raza Terrier. 

Los oficiales al cargo fueron capaces de determinar la identidad de dos de las direcciones del correo: el de la propia Bobbie y de Jason Dawson, un viejo amigo. Quedando "fischer4kids@hotmail.com" sin identificar.

De los mensajes intercambiados entre ambas, averiguaron que "fischer4kids" pertenecía a Darlene Fischer de una localidad llamada Fairfax.  Darlene había mostrado en varios mensajes interés para comprar una de las mascotas y en conocer la dirección de la casa de Bobbie para visitarla la mañana del día 16 de Diciembre.

Con estos datos y una primera persona sospechosa, se trató de localizar a Darlene, pero por desgracia no existía nadie con ese nombre. Era una identidad falsa.

Por lo que se hizo necesaria la intervención de la unidad Regional Computer Forensic Laboratory  (RCFL) de Kansas City  y el trabajo del especialista forense Jeff Owen.

Heart Of America: Regional Computer Forensic Lab de Kansas

Jeff se desplazó hasta la casa de la víctima e hizo una copia de todos los datos que contenía su ordenador para analizarlos posteriormente en el laboratorio. Etiquetó cada uno de los discos y los guardó en bolsas de seguridad para evitar problemas con la electricidad estática. Apuntó cuidadosamente los números de serie en un formulario y se marchó tan rápido como llegó.

El bebe seguía desaparecido y el reloj iba en contra de la investigación.

El avión aterrizó en Kansas con 3 horas de retraso y Jeff había repasado mentalmente durante el vuelo todo lo que quería comprobar nada más llegar. Así que pese a que ya era de madrugada, se dirigió a su oficina y encendió su equipo de trabajo. Conectó una de las copias y empezó el análisis.

Lo primero que observó en el histórico del navegador es que Bobbie Jo Stinnett era usuaria de un tablón de anuncios sobre perros en la página web http://members.boardhost.com/breedersboard y que efectivamente había intercambiado mensajes utilizando esta plataforma con otro usuario registrado con el correo "fischer4kids@hotmail.com". En uno de ellos, quedaban para la mañana del fatídico día 16.

Escarbando en los archivos que almacenaba la caché del navegador, observó que los mensajes guardaban la dirección IP de origen y pudo determinar que fischer4kids, había utilizado la dirección IP 65.150.168.223 el día anterior entre las 17:37 y las 17:57.


De ese mismo foro, encontró mensajes de Abril en los que Bobbie Jo Stinnet anunciaba que estaba embaraza, al igual que hizo poco después el usuario "fischer4kids@hotmail.com"


Posteriormente Jeff consultó los registros de ARIN para averiguar cuál era el proveedor de acceso de esa dirección IP y hacerles una solicitud para que le facilitasen la identidad del usuario que había utilizado esa conexión en ese momento en concreto.

Datos de la dirección IP usada
En la tarde del día 17, Jeff ya tenía un borrador del informe y la solicitud formal escrita para que fuera aprobada por el juzgado antes de remitirla. Así que tan pronto como pudo, solicitó los datos a la compañía Qwest Communications,  que respondió el día 18 con el correo al que estaba asignada esa IP: kelimont@earthlink.net, registrado a nombre de Kevin Montgomery, que residía junto a su mujer Lisa en Melvern, Kansas.

Mapa del pueblo Melvern

Jeff telefoneó a Roberts y le contó lo que había descubierto. Todo apuntaba que en la casa de Kevin Montgomery se encontraría al asesino. 


Una patrulla de policía se desplazó hasta el domicilio y tras observar un sucio Toyota Corola rojo en la puerta aparcado, procedieron a llamar a la puerta.

Lisa, una mujer de pelo rubio, abrió la puerta sosteniendo un bebé en sus brazos, con cara de sorpresa y temblorosa dejó pasar a su casa a los oficiales. El salón estaba lleno de invitados y amigos que celebraban el nacimiento de una nueva hija de los Montgomery, así que los agentes solicitaron hacerle unas preguntas fuera del domicilio.

Tras amenazar a la mujer con realizar pruebas de ADN al bebé, a la que Lisa llamaba Victoria, confesó que ella había perpetrado el asesinato y secuestro mientras su marido e hijos estaban fuera y a los que mintió sobre la procedencia de este.

En ese momento fue detenida y conducida a prisión para que posteriormente fuese juzgada por el asesinato y secuestro del bebé.

En abril 2008 el juzgado sentenció a Lisa Mongomery a pena de muerte, convirtiéndola en la tercera mujer que recibe este castigo, pese al intento por parte de su abogado en defenderla alegando múltiples problemas psicológicos.

Lisa Montgomery
--------------------
Salvo pequeños detalles para amenizar la lectura, esta historia es real. Podéis consultar más información en cientos de noticias de la época o algunas fuentes oficiales como:

Leer más...

01 mayo 2011

Enlaces de la SECmana - 69


Leer más...