09 enero 2014





La semana que viene, en concreto el viernes 17 y sábado 18 de Enero, tendrá lugar el primero de los eventos que conforma el programa de formación de 2014, por parte del Think TIC del Gobierno de la Rioja. 

Además del Gobierno de la Rioja, el evento ha sido co-organizado por ANCITE, la Asociación Nacional de Ciberseguridad y Pericia Tecnológica, del que como os conté el año pasado, decidimos formar, después de la nefasta experiencia sufrida en la anterior asociación de peritos a la que pertenecía.

Por ello, el plantel de ponentes para este evento está formado en una gran mayoría por socios de ANCITE como Jose Aurelio García, Pedro Sánchez o Juan Antonio Calles y el que escribe, Lorenzo Martínez. Como logroñés que soy, es para mi un orgullo inmenso poder participar como ponente en el mismo. Como me decía un amigo en Facebook, es impresionante que después de recorrer medio mundo dando charlas nunca haya tenido la oportunidad de hacerlo en Logroño. ¿Nadie es profeta en su tierra no?

Además contaremos con nuestro buen amigo Juan Garrido y Javier Berciano de INTECO. El evento cuenta en su agenda también con diferentes mesas de debate, aparte de los actos honoríficos que suelen acompañar estas jornadas. 

El Jueves 16 de Enero estaré en las III Jornadas de Seguridad Informática en el Centro Don Bosco de Villamuriel de Cerrato en Palencia, en otro evento del que formaré parte junto a Mercé Molist y Chema Alonso. De ahí, viajaré directamente a mi querida tierra riojana para exponer al día siguiente en las jornadas del Think TIC.

   

Si estás en Logroño o cerca esos días, no te lo pienses y regístrate, que al ser gratuito, las plazas son limitadas y están volando ya!!
Leer más...

08 enero 2014

Ataques de red clásicos. Aquellos maravillosos años





Últimamente me encuentro preparando bastante material para el curso de Análisis Forense Digital en Profundidad, una asignatura de un máster de la Universidad de León, así como ampliando y mejorando los temarios y cursos que ofrecemos desde Securízame por lo que tengo la vena academicista a flor de piel. 

Por ello, y porque en el máster explicaré diferentes ataques de red que pueden sufrir nuestros servidores, me he puesto nostálgico y he querido recordar tiempos mejores, en los que el ingenio y la investigación primaban en aprovechar vulnerabilidades de pila TCP/IP, más que de seres humanos.

Como mucho de nuestro público sois estudiantes que, a lo mejor, no estabais dedicados a la seguridad informática y las redes hace 15 años, espero que os sea de utilidad esta recopilación.

Spoofing
Consiste en suplantar la identidad de otro origen. Lo solemos ver en diferentes capas/objetivos de la pila de red. Ya sea tanto a nivel ARP o IP, así como en aplicaciones como correo electrónico (para ataques de phishing), DNS (Farming o envenenamiento), etc...

Flooding
O inundación de peticiones. Aunque hay variantes en ICMP, UDP y TCP, dependiendo el protocolo utilizado, el objetivo es el mismo en todos ellos, saturar los recursos del servidor objetivo y hacer que ofrezca un servicio degradado, o simplemente generar una Denegación de Servicio del mismo. En el caso de la inundación UDP, el origen (o LOS orígenes si se cuenta con una botnet) bombardean de paquetes UDP a la víctima, que tendrá que comprobar si tiene un servicio escuchando en dicho puerto, comprobará que no lo tiene y generará un paquete ICMP al origen con un ICMP Destination Unreachable. Esto como podéis imaginar, hace que consuma muchos más recursos en la víctima que en el atacante. Si además lo combinamos con spoofing del origen, haremos que el paquete ICMP le llegue a otro inocente (u otra víctima). 

En caso que el protocolo utilizado sea TCP, se enviarán montones de peticiones con el flag SYN al servidor víctima a un puerto abierto por un servicio existente, que reservará recursos para dicha conexión (memoria fundamentalmente) y abrirá un proceso nuevo para siguientes conexiones. Aparte generará un paquete con los flags SYN+ACK a la dirección origen. Estos recursos quedarán reservados en la víctima hasta que la sesión se cierre por expirar el timeout definido a nivel de kernel, por inactividad de la sesión. Si se hace desde muchos orígenes, se logra una ralentización de recursos y finalmente una denegación de servicio por falta de recursos en el servidor. Esta técnica también se puede combinar con spoofing para evitar la recepción del SYN+ACK como atacantes. 

Con ICMP, también es posible desde conexiones con mayor ancho de banda que la víctima, o desde múltiples orígenes (como puede ser una botnet), un bombardeo ICMP también logra generar una denegación de servicio, en este caso por consumo de ancho de banda de la víctima como por carga de contestar a todas las peticiones ICMP.

Smurf
Variante de ataque de inundación que consiste en enviar un paquete ICMP Request a la dirección de broadcast de una red. Todas las máquinas que pertenezcan a dicha red, que no hayan adoptado medidas para no contestar al broadcast, enviarán un ICMP a la dirección IP que aparece como remitente del paquete. Si esto se combina con Spoofing de dicha IP origen, inundaremos con ICMP Reply al host víctima por parte de las máquinas que contesten. 

Teardrop
Aunque el objetivo del ataque es la denegación del servicio de la víctima, la mecánica del mismo es diferente. Se basa en las opciones de fragmentación de paquetes grandes. Fundamentalmente, cuando el payload a enviar a un host destino supera la capacidad de lo que cabe en el paquete a enviar (dependiendo del protocolo seleccionado) existe la opción de la fragmentación. Esto hace que al construir los paquetes, incluyan un número de secuencia que el host destino debe recibir, ordenar, re-ensanblar y procesar, antes de entregárselo a la aplicación correspondiente. Si se construye maliciosamente los paquetes, era posible hacer que ciertas máquinas cuya pila TCP/IP no está convenientemente parcheada, queden inestables. Esto desemboca en un servicio degradado o literalmente denegando el servicio. 

Land
Este ataque es muy curioso y causó furor en 1997, cuando se descubrió. Las siglas del nombre, que suena a tierra, realmente es Local Area Network Denial. Es algo tan sencillo como enviar un paquete a un servicio existente en un host víctima, spoofeando tanto la dirección IP como el puerto origen, haciendo que coincida con el destino y su servicio. Es decir, imaginemos que el host 192.168.1.1 tiene el puerto 80 abierto. Si enviamos un paquete TCP con el flag SYN, con IP origen 192,168.1.1 y puerto origen 80, IP destino 192.168.1.1 y puerto destino 80, si hay servicio escuchando y no está preparado para este ataque, la máquina al devolver el SYN+ACK lo hará a sí misma al puerto 80 y generará un bucle,… si esta petición la ejecutamos varias veces terminará cayendo el sistema. Este ataque tuvo, lo que se llama, una regresión que afectó a Windows 2003 y Windows XP SP2. Es decir, que una vulnerabilidad corregida en un sistema operativo anteriormente, vuelve a existir.

Ping of Death
En este caso, el ataque, que utiliza ICMP como protocolo, consiste en el envío de un payload mayor de 64K, que es el tamaño máximo permitido en el RFC. En este caso, el paquete se fragmenta, y  el destino, al reensamblar los fragmentos y recibir algo mayor de lo que espera, no puede interpretar correctamente el paquete y sus comunicaciones quedan inoperativas. 

Ataques de amplificación DNS/NTP
Estos ataques se han utilizado incluso hace relativamente poco tiempo, y se basan en realizar peticiones pequeñas que desencadenan respuestas mucho más grandes y/o de varios servidores a la vez, contra una víctima que está spoofeada en los paquetes origen. El caso Cloudflare, del que ya hablamos en SecurityByDefault consistió en utilizar DNS configurados como "Open Resolvers”, de manera que desde una botnet o desde un host, enviemos peticiones con origen la dirección IP spoofeada de la víctima haciendo una petición DNS de un dominio que devuelva varios registros (A, MX, TXT, etc,…) de manera que una sencilla petición puede llegar a multiplicar por 73 el tráfico generado y enviado por los DNS a la inocente víctima, con tráfico UDP.


En el caso del protocolo NTP, se está dando hace poco un caso similar, de manera que un atacante (o una botnet) envía con IP origen spoofeada con la dirección de la víctima a servidores NTP,  un paquete que pide los últimos 600 servidores que han contactado con el mismo. Como imagináis, la respuesta es mucho mayor que la petición, de manera que si bombardeamos con peticiones NTP (UDP 123) a los servidores correspondientes, generaremos una inundación de UDP en el destino
Leer más...

07 enero 2014

Actualidad del malware en Android (3 de 3)

Este resumen no está disponible. Haz clic en este enlace para ver la entrada.
Leer más...

06 enero 2014

Historias de SbD: El día que pudimos ser 'Hipertextuales'

Ahora que las vacaciones de Navidad tocan a su fin y que todavía la gente anda de celebraciones y tal vez no tenga el cuerpo para ladrillos técnicos, aprovecho para compartir una pequeña anécdota sobre los orígenes del blog.

Mucha gente ha escuchado la historia en programas de radio, entrevistas en otros blogs etc etc, pero aun quedan pequeñas intra-historias que merecen tener su humilde hueco.

Vayamos en el tiempo hacia atrás, 2008, el año en que la selección Española ganó aquella mítica Eurocopa, pero no, esto sucedió mucho antes.

Exactamente el 18 de Febrero, en aquella época servidor no estaba muy metido en el 'mundo blog', siempre he dicho que mi referente personal fue Antonio Ortiz editor de error500, primer blog que seguí y que a día de hoy sigue siendo de los pocos blogs que sigo a diario fuera de las RSS yendo a la web para ver los comentarios.

El caso es que una de las redes de blog con más impacto en el mundo hispano, Hipertextual (editores entre otros de alt1040 o Bitelia) pretendía ampliar su catálogo de blogs y tenía abierta una solicitud de ideas. 

En ese momento el 'proyecto SbD' ya estaba pre-lanzado, teníamos el dominio pero nos faltaban cosas por concretar. De hecho hubo un quinto miembro inicial que estuvo con nosotros en la fase previa y que luego nunca llegó a publicar nada.

El caso es que me pareció interesante 'hacer un ping' a hipertextual por saber si el concepto les podría encajar. Así que les escribí el siguiente mail


Como se puede apreciar en ese mail henchido de bisoñez, más o menos el concepto que teníamos en la cabeza se asemeja bastante a lo que ha sido el blog. Ni tenemos un perfil tan 'underground' como lo pueden tener los amigos de Kriptópolis ni tampoco tenemos una vocación empresarial excesivamente marcada. Queríamos hacer un blog técnico, publicar I+D, herramientas y ese tipo de cosas.

La gente de Hipertextual nunca nos respondió y la verdad es que ahora, ya con unos añitos de bagaje 'blogeril', entiendo perfectamente el porqué.

Es como cuando alguien llega nuevo a Twitter y por no entenderlo, sus 100 primeros tweets dan pena. En este caso mi error bastante torpe fue enviar el CV de Lorenzo y el mío, dos Curriculums que obviamente reflejaban la vida laboral de dos personas a nivel 'he trabajado para este banco haciendo esta cosa' pero que ni por asomo pintan nada a la hora de pensar en 'mundo blog'.

Personalmente, si ahora alguien me hiciese llegar un CV con su experiencia laboral para optar a editor del blog, me dejaría exactamente igual de frio como se debieron quedar la gente de Hipertextual.

El resto de la historia es ya conocida, al final abrimos en blogger el blog, empezamos a escribir y ¡¡ ya estamos en 2014 !! 

Aprovecho el post para felicitar -tardíamente- el año y las fiestas
Leer más...

05 enero 2014

Enlaces de la SECmana - 208

Leer más...

03 enero 2014

VUESTROS "ETHERNET EXPOSED" - XXII

Seguimos recibiendo más y más fotos con vuestros ETHERNET EXPOSED, imágenes que realizáis a tomas ethernet que se encuentren expuestas en lugares curiosos, transitados, accesibles... y que posteriormente nos enviáis a nuestra dirección de contacto.

En la edición de hoy contamos con las contribuciones de Yesid y El Corsa.

Yesid Gonzalez nos ha enviado el siguiente Ethernet Exposed que se encontró en el Aeropuerto Internacional ElDorado de Bogotá:
Buenas noches: Mi nombre es Yesid González, soy de Colombia. A continuación me permito enviarles unas fotografías para que a su buen juicio las posteen en su sección Ethernet Exposed. 
Estas fotografías fueron tomadas en una caseta del Aeropuerto ElDorado en Bogotá - Colombia donde se evidencia la exposición de un Switch al aire libre sin ningún tipo de protección contra accidentes naturales.

La verdad es que la primera palabra que se me viene a la mente tras ver esta fotografía es "desastre". Observad que aún en estas condiciones...el switch funciona y está encendido...

La siguiente contribución la envió El Corsa desde Perú a nuestro compañero Lorenzo, y nos comenta lo siguiente:
Saludos Lorenzo, Tuve oportunidad de ver tu ponencia aquí en Perú, las disfrute mucho. Mas no queria dejar pasar la oportunidad de enviarte algunas fotos para tu muy buena sección "Ethernet Exposed", Perú no puede estar ajeno a ello verdad? :) Así que te dejo algunas fotos propios de un terminal de consulta de la UPC.  
Claro que en pantalla dice "Dejanos saber que debemos mejorar"... si fuera alumno le diria, "La seguridad en el cableado señores, la seguridad en el cableado!" Un saludo grande y muy feliz año 2014!!

Además del Ethernet Exposed, se nos ofrece mediante el terminal virtual, un sistema completo con el que incluso poder "jugar" a través de esta conexión ¡regalazo!



Lorenzo, acerca de esta conexión, nos comentó que estos puestos estaban repartidos por toda la Universidad, y todos ellos tenían las tomas Ethernet expuestas, ¡por lo que había para elegir!

Como siempre os decimos, nuestra dirección de correo sigue abierta a todas aquellas contribuciones de ETHERNET EXPOSED que os encontréis, ¡muchas gracias a todos y hasta la próxima!

---------------

Leer más...

02 enero 2014

Curso de Análisis Forense Digital en profundidad





En 2013, Pedro Sánchez de Conexión Inversa, Juan Garrido y yo impartimos dos ediciones de cursos presenciales de Análisis Forense para INTECO en León. Por otra parte, también el año pasado, participé como profesor en el curso online de especialización en seguridad informática para Ciberdefensa organizado por Criptored. Ambas experiencias, unidas a la multitud de correos que me enviáis y/o que me preguntáis en los diferentes eventos a los que asisto, me dio que pensar que estaría bien organizar un Curso Online de Análisis Forense Digital. 

Para ello, me armé de papel y boli para diseñar los contenidos del curso, y propuse a varios profesionales del sector especializados en Análisis Forense, para que cada uno preparásemos un módulo de 6 horas de duración. Así es para mí honor contar con cracks de la talla de Álvaro Andrade, Jaime Andrés Restrepo DragonJAR, Yago Jesus, Pedro Sánchez, Juan Garrido, Giovanni Cruz y Luis Delgado.

La idea es que el curso conste de una parte legal y operativa, imprescindible para aquellos que nos dedicamos al peritaje, Análisis Forense de sistemas operativos Windows, Linux, IOS y Android, así como un módulo de Análisis Forense en red y antiforensics, y otro que tiene que ver con Reversing y Rootkits. 

De esta manera, ha quedado un planning de 48 horas, a razón de 6 semanales, que entendemos que hace que sea un plan de formación asimilable para los asistentes.

En la web de Securízame una página explicando los detalles del curso. Ahí podéis echar un vistazo al temario, horario, costes, calendario, etc…

Como precisamente el público que puede estar interesado es de diferentes países, se hace imprescindible que el mismo se imparta en formato online. Ahora bien, aunque ya tenemos establecido un calendario del mismo, como el curso está abierto a todo el Mundo de habla hispana, y a priori no podemos saber cuántos asistentes vamos a tener, ni su procedencia, preferimos esperar a tener completa la fase de pre-registro antes de definir las horas a las que se impartirá el curso. 


Si queréis leer de forma off-line los detalles del curso, descargad este PDF. Para todos aquellos que me preguntáis por un curso de Análisis Forense, creo que esta es una buena oportunidad  en el que he logrado juntar a varios expertos para que cada uno hable de aquello de lo que más sabe.
Leer más...