21 julio 2011

CamStudio VS CamStudios


CamStudio, para el que no lo sepa, es un software OpenSource para grabar screencast en Windows. Su atractivo estriba en el hecho de que, a diferencia de Camtasia, es gratuito (y bastante mas limitado). No obstante para determinadas tareas sencillas, cumple bastante bien.

Por requerimientos del guión tuve que hacer una pequeña captura y me dispuse a utilizar el susodicho CamStudio. No lo había usado anteriormente pero tenia muy buenas referencias al respecto. Lo bajé, lo usé y todo bien -o eso pensaba-

Durante la instalación de CamStudio, Patriot-NG me avisó de la creación de algunos ficheros dentro de la jerarquía C:\Windows además de que se había instalado un nuevo servicio en el sistema. Probablemente en ese punto debí aplicar un punto de paranoia por lo del servicio, no obstante me autoconvencí que eso podría ser 'normal' por las características del software.

El caso es que hoy, de repente, de sopetón, me salta un popup de Microsoft Security Essentials alertándome de la presencia de un troyano. En estos casos lo primero suele ser la negación: No ! que va ! ¿a mi? Pero si yo no me bajo nada raro, si este Windows es mas íntegro que una de las vírgenes que prometen a los islamistas suicidas !!.

Una vez superada la fase de negación, continuo leyendo con mas detenimiento la alerta del antivirus y me encuentro lo siguiente:

Elementos:
file:C:\WINDOWS\Desktop Manager\dwm.exe
service:USmsServ

Deewomz.A

Un fichero sospechoso asociado a un servicio de Windows. Con estos datos me dirijo a Virustotal para subir el fichero y ver que opinan otros antivirus. Además de Essentials, solo era detectado como malicioso por otro antivirus (McAfe) y por heurística, no por firma. Con esa premisa y dado el bajo ratio de detección, empecé a pensar que igual era un falso positivo, sin mas

Buscando en google por la ruta en la que estaba dwm.exe llego a un enlace del foro de Camstudio donde algunos usuarios se quejaban de que tras instalar CamStudio, habían tenido el mismo problema que yo. En el hilo del foro, la gente aseguraba haber descargado el software desde la pagina principal -como yo- y en un momento dado otro usuario expone otro enlace en el que se detalla 'la miga del problema'

Por lo visto, durante algún tiempo en la pagina web oficial del proyecto, los enlaces a descargas (que apuntaban a sourceforge) habían sido cambiadas

http://sourceforge.net/projects/camstudio/files/stable/
VS
http://sourceforge.net/projects/camstudioS/files/stable/

Y en ese otro site se alojaban versiones troyanizadas de CamStudio.

¿Que ha hecho la gente de CamStudio? Tener la enorme deferencia de poner bien los enlaces, nada mas. Ni una sola explicación del porqué del cambio. En la pagina oficial, ni una sola mención al incidente.

Conclusión: 
  • Alguien presuntamente durante el mes de Junio (o antes) hackea la web del proyecto
  • Crea un proyecto similar en SourceForge (CamStudios)
  • Aloja en él versiones troyanizadas de CamStudio con un troyano poco conocido ¿tal vez ad-hoc?. 
  • El incidente se detecta, la gente del proyecto 'mira hacia otro lado' y ponen bien los links 
A saber cuantas personas ahora mismo tienen 'un regalo' en su equipo sin saberlo y cuanto tiempo tardarán en averiguarlo
Leer más...

20 julio 2011

Chongqing: La ciudad más "vista" del Mundo

Atónito me quedé cuando leí sobre el nuevo proyecto que sólo se puede dar en un país donde los ciudadanos son considerados conejillos de indias, y además los hay por montones: China. Sólo uno de los países que siempre está en el podio de la carrera por el sentido de la vigilancia y la censura a su pueblo, podría ser uno de los "early adopters" de una idea que George Orwell llevó a la novela hace ya unos años con el nombre de "1984"

En concreto, el proyecto se llama Peaceful Chongqing y la finalidad, según el gobierno chino, es conseguir poblar la ciudad de Chongqing de cámaras de monitorización, para conseguir el título de "ciudad más segura del mundo". Es tanta la locura, que siendo la cantidad de habitantes que son (unos 12.000.000), tocarían a una cámara por cada 24 personas. 
Ya me pareció destacable la cantidad de cámaras que se pueden ver dando un tranquilo paseo por las calles de Londres hace un par de años. Daba cierta sensación de seguridad el saber que posiblemente alguien estuviera mirando lo que pasaba a tu alrededor en cada momento y fuese más rápido poder contraatacar a la policía en caso que hubiese cualquier incidencia. Sin embargo y por contra, te hacía sentirte como un protagonista de Gran Hermano, pero sin salir luego en Sálvame o en Interviú, sabiendo que la palabra intimidad ya carece de sentido para tí en la calle.

En el caso de Chongqing, el deseo de sembrar de cámaras la ciudad se lleva al extremo. Curioso es también que el negociazo de vender unas 500.000 cámaras de vigilancia, así como el software de necesario, se lo va a llevar, nada más y nada menos que el gigante americano de las comunicaciones CISCO. Además, otra parte del bizcocho, la relacionada con el almacenamiento de las imágenes y videos, va a tocar también para otro fabricante americano más: Hewlett-Packard.

¿El estricto gobierno chino aceptando que la tecnología del imperio capitalista americano sirva para monitorizar a sus ciudadanos? ¿Qué sucedería si esos 500.000 dispositivos pudieran formar parte de una botnet que se activase a partir de una fecha determinada? ¿Y si se encontrara una vulnerabilidad con un impacto alto en el software de las mismas explotable remotamente? Evidentemente diréis, ya bueno pero se tratará de un circuito cerrado en una red privada... ¿Y si alguien entra en ella? Todo el mundo tiene un precio ¿cuánto cuesta en China sobornar a un vigilante?
Si alguien, a través de una de esas cámaras, tomase control de todas las demás, incluso podría plantearse hacer como en las películas y apagar todas en una fecha/hora determinadas contando con el efecto sorpresa y el efecto confianza de las autoridades en que las cámaras nos dirán quién fue y, a las malas, podremos verlo a posteriori. ¿Tenemos claro a quién va a estar dedicado el siguiente ataque de tipo APT
Porque imagino que el gobierno chino, ante una compra así de salvaje para este reality show hecho con chinos a modo de Gran Hermano king-size ¿pedirá el código fuente del software de las cámaras verdad?

Sé que es un tópico lo de "engañar como a un chino" pero ¿os imagináis que los sobrinos del tío Sam enviaran las cámaras ya con regalito incorporado? ¿Nuevos capítulos de "Humor Amarillo"? Sería un nuevo caso de Hackeo Memorable!
Leer más...

19 julio 2011

Novedades en NcN

Cada vez falta menos para el evento No Con Name, el decano de los eventos de seguridad en España.

Este año las ponencias abarcan múltiples áreas y podemos encontrar, por ejemplo, a mi tocayo Yago Fernández Hansen hablando sobre 'Geolocalización Wi-Fi basada en API', a Chema Alonso y el gran Juan Garrido que darán una ponencia sobre 'Terminal Hackpplications' o a nuestro colaborador habitual Sebastián Guerrero, que hablará sobre reversing en dispositivos Android. La lista completa de ponentes se puede consultar aquí.

A todo esto ya conocido, añadimos una mesa redonda donde se hablará sobre seguridad desde dos enfoques: Investigadores y Entornos corporativos. El objetivo es tratar de analizar riesgos e incidentes de seguridad desde ambos puntos de vista, esta mesa redonda será moderada por SbD.

Otra novedad que destapamos está relacionada con las entradas para la NcN. Vamos a contar como obtener una entrada con un 50% de descuento e incluso obtenerla gratis (promoción válida hasta el 10 de Agosto).

La forma de aprovechar la promoción es muy fácil: Tienes que enviar una sugerencia a la dirección de correo ideas_congreso@noconname.org las sugerencias pueden ir orientadas tanto a solicitar ponentes, mesas redondas, talleres o logística.

Todas las personas que envíen una sugerencia tendrán un 50% de descuento en la entrada (de 60 euros a 30) y además entre todas las sugerencias se seleccionarán 3 que tendrán la entrada gratis
Leer más...

18 julio 2011

Si Gmail hace poco introducía medidas para luchar contra la suplantación de direcciones de email, ahora Microsoft ha anunciado una nueva función muy curiosa para usuarios de Hotmail que debería ayudar a luchar contra spammers y fraudes vía email.

Seguro que todos hemos recibido alguna vez un email de un amigo que no teníamos muy claro si era verídico o, por el contrario, había sido enviado por alguien que ha obtenido el control sobre su cuenta.

En muchas ocasiones ocurre lo segundo, bien porque usaba una contraseña débil, bien porque usaba la misma contraseña en múltiples servicios y han comprometido su cuenta en alguno de ellos, o bien porque no le importaba mucho la seguridad de su ordenador.

Por ejemplo, fue sonado un caso de hace unos años, cuando una cuenta de Hotmail de Jack Straw, político del Reino Unido, fue comprometida y envió cientos de emails intentando engañar a sus contactos.

La nueva característica de Hotmail está diseñada para hacer más rápida y fácil la restauración de la cuenta para su dueño.

Cuando un usuario reciba un email de un contacto que indique que la cuenta ha sido comprometida, podrá reportar directamente a Hotmail que la cuenta de su contacto ha sido pirateada.


Además, si se marca un mensaje como basura, también permite reportar que la cuenta parece haber sido comprometida.


Con esta acción, se avisa a Hotmail de que tiene que tomar acciones sobre esa cuenta, al menos para determinar si ha sido comprometida, y en este caso tomar medidas.

Puede pasar que el email llegue desde otro servicio como Gmail o Yahoo!, en ese caso Hotmail promete que enviará el aviso al otro proveedor.

Todo ésto se combina con el sistema de detección que tiene Microsoft aparte, y que intenta detectar comportamientos extraños en las cuentas. Esta información y el reporte se combinan para verificar que, efectivamente, el reporte es verídico. La acción de los usuarios puede ser importante ya que pueden dar una respuesta más rápida que el sistema automático.

Según Microsoft la funcionalidad lleva habilitada sólo durante unas pocas semanas, y ya ha ayudado a identificar y recuperar cientas de cuentas comprometidas.

Además de curiosa, parece una buena idea, siempre que Hotmail tome las medidas adecuadas sobre la cuenta, y siempre verificando que la intrusión se ha realizado y tus amigos no te están gastando una pequeña "broma".
Leer más...

17 julio 2011

Enlaces de la SECmana - 80

Leer más...

16 julio 2011

Charla @secbydefault en #CPES15: Hackeos memorables

Como habíamos comentado en varias ocasiones, este año Security by Default volvía a estar en Campus Party Valencia, tanto en el desarrollo y coordinación del Wargame #wgsbd2, como dando una charla sobre la sección Hackeos Memorables del blog.

En este hilo queremos compartir con vosotros la charla que mi compañero Yago Jesús y yo  dimos ayer en el área de innovación de Campus Party Valencia 2011.

Desde SbD queremos dar las gracias a los asistentes a la misma, así como todos los que la visionaron por streaming. Esperamos de corazón que la hayáis disfrutado tanto como nosotros preparándola. Os aseguro que me lo pasé en grande con Yago preparando una presentación que os resultase entretenida.

Sin más dilación, os dejamos con el video que la organización de Campus Party subió a su canal Youtube.

Si te quedaste con las ganas de verla, ahora tienes una nueva oportunidad... ¿te la vas a perder?







También podréis consultar la presentación de la ponencia a continuación:

Leer más...

15 julio 2011

Seguimiento del Wargame II de SecurityByDefault #wgsbd2 #cpes15

Llevamos ya varios días con el Wargame II de SecurityByDefault que se está celebrando durante la Campus Party Valencia 2011, y el ritmo de participación ha sido frenético desde el minuto 1 que se publicaron las direcciones para poder participar.

Tras las indicaciones por parte de nuestro compañero Alberto en la presentación del área de innovación para poder participar en este concurso, comentando las bases más importantes, abrimos la dirección web https://portal.securitybydefault.com para que todos aquellos que deseasen participar, pudiesen registrarse en el panel de puntos y envío de tokens. Dentro, aparecerían todos los retos propuestos (con un total de 23), asignada la misma puntuación para todas las pruebas. 


Los puntos asignados a cada usuario dependerían del número de personas que la hubiesen resuelto anteriormente. De nada servirá, como se realiza en otras ediciones o wargames, guardarse respuestas para minutos antes de acabar el concurso: aquí hay que ser rápido ya que si no, te puede salir "muy barata" una prueba que te pudiese haber llevado mucho tiempo en resolver.


A fecha de hoy, 15 de Julio de 2011, contamos con un total de 322 participantes, de multitud de países. Destacan los siguientes:

  • España: 221 registrados
  • Colombia: 42 registrados
  • México: 16 registrados
  • Argentina: 5 registrados

De todos los participantes, casi el 33% ha conseguido solucionar mínimo uno de los retos propuestos
De todos los retos, los que han sido resueltos en un mayor número de ocasiones son los siguientes:
  • routing: 87 veces
  • keyconsole: 63 veces
  • feellikecsi_knl: 60 veces

Por último, os dejamos el TOP provisional en este momento, encabezado por nu11 con 3210 puntos y 22 pruebas resueltas, seguido de w3b0n3s con 2970 y 21 pruebas resueltas y kifo con 2743 puntos y 19 pruebas resueltas.

El concurso seguirá abierto hasta mañana por la tarde, seguramente hasta las 17h hora Española, por lo que todavía podréis seguir jugando durante más de un día. Si todavía no te has registrado, ¡no te lo pienses y que no te de miedo! Hay pruebas de todos los tipos, que cuestan más o menos, y abarcando todo tipo de categorías.

Puedes seguir la evolución en nuestro twitter o siguiendo el hashtag #wgsbd2.


[+] Panel del Wargame II SecurityByDefault #wgsbd2 https://portal.securitybydefault.com/

En otro orden de cosas, pero también relacionadas con esta edición de Campus Party, recordad que a las 13h, nuestros compañeros Yago y Lorenzo darán una charla sobre Hackeos Memorables en el área de innovación. La charla se retransmitirá vía streaming en esta dirección (esperemos), y seguramente se cuelgue el video posteriormente.
Leer más...