- Libro gratis online para descargar escrito por Dennis Yurichev sobre Ingeniería Inversa para principiantes ("Reverse Engineering for Beginners"). Muy completo, incluye temas de arquitecturas x86/x64, ARM/ARM64, MIPS y Java/JVM
- Abierto el Call For Papers para el congreso GSICKMINDS 2015, que se celebrará en Noviembre en Coruña
- Desde Cyberhades, recopilación de presentaciones de la CanSecWest Vancouver 2015 y de la SyScan 2015
- Entrevista en video a nuestro compañero Lorenzo en la televisión riojana TVR
- Guía en Offensive-Security sobre cómo realizar el arranque de Kali Linux Live a través de HTTP, directamente en memoria RAM
- Desde el blog de Fox-IT se informa sobre una campaña de malvertising a través de servicios revendidos de Engagelab.com, que llevarían a un dominio que infecta con Nuclear Exploit Kit. En el post se incluye toda la información del análisis realizado y evidencias.
- Resurge la campaña de phishing en nombre de la Agencia Tributaria. Más información en este post de Josep Albors del blog Protegerse.com
- F-Secure lanza una herramienta online llamada Router Checker que comprobará si los servidores DNS establecidos en el router pudieran haber sido secuestrados
- Post en Genbeta con una recopilación actualizada de siete servicios VPN gratis
12 abril 2015
10 abril 2015
En el mundo de la informática siempre se ha dicho eso de 'Existen muchas formas de llegar al mismo resultado' y lo cierto es que, en ocasiones, resulta muy divertido e interesante comparar aproximaciones de varias personas frente a un mismo problema / desafío.
El caso de los 'Crackmes' es paradigmático a la hora de ver posibles soluciones a un mismo final.
Hoy voy a explicar como resolver un -muy- sencillo crackme haciendo hooking empleando la sensacional herramienta WinAPIOverride. El objetivo es resolver el crackme de una forma poco convencional alterando la función lstrcmpi() que, como se puede ver en MSDN, se dedica a comparar dos strings y decir si son iguales o no.
El crackme en cuestión tiene esta pinta:
Y como es fácil intuir, se trata de meter un serial que, en algún punto del programa, se compara con el bueno y en base a eso obtenemos un OK o
Si observamos con Olly donde está la parte interesante:
Podemos ver que se van a comparar dos cadenas y, si son iguales, saltamos a la parte de 'Congrats' y si no lo son, nos vamos a 'Sorry'.
En este punto la forma más fácil de resolver el crackme es 'tocar' Z para forzar el salto si-o-si pero vamos a salirnos de la forma convencional y a resolverlo de otra forma.
Usando WinAPIOverride vamos a crear una DLL que contenga una función que siempre haga return 0, haremos esto para sobre-escribir lstrcmpi() ya que, esta función devuelve 0 si ... 'If the strings are equal, the return value is zero' con lo que, si nuestra función siempre devuelve 0, el objetivo es que cada vez que sea llamada lstrcmpi(), se ejecute nuestra función y por lo tanto la comparación sea siempre positiva.
De esta forma, cuando el Crackme use la función, se devolverá un 0 y siempre caerá en la parte 'Congrats'
WinAPIOverride viene con un SDK que nos permite construir DLLs para hooking de una forma muy sencilla, ya que hay varios ejemplos re-utilizables.
En nuestro caso, crear la función 'mágica' ha sido tan fácil como coger uno de los ejemplos y a partir de ahí, crear la nueva función
Una vez compilada nuestra DLL, simplemente tenemos que pedir a WinAPIOverride que se ocupe de cargar la DLL y hacer el hook
De esa forma, una vez WinAPIOverride ejecute el crackme, cualquier llamada a lstrcmpi siempre va a devolver 0. Lo probamos
¡¡ Perfecto !! ha funcionado y hemos conseguido 'engañar' al programa.
Y esto es solo la punta del iceberg de WinAPIOverride, la herramienta tiene bastantes más funcionalidades, como por ejemplo, la posibilidad de 'logear' funciones y sus parámetros al estilo API Monitor. Os animo a todos a descargarla y darle un vistazo !
08 abril 2015
Hace relativamente poco tiempo, tuve la oportunidad de impartir junto a Lorenzo el curso 'Attack & Hardening de GNU Linux' en el que combinábamos dos modalidades: Ataque y defensa.
Por un lado, un módulo de 8 horas en el que se veía de forma extensiva como plantear una auditoría a todos los niveles para un entorno Linux.
Hablamos de cómo obtener información de un sistema, cómo evaluar su nivel de riesgo, lanzamos ataques de red, atacamos el sistema por fuerza bruta, vimos en profundidad cómo explotar un entorno web y finalmente tratamos el tema del exploiting de binarios 'setuid'.
Después de eso, otro imponente módulo en el que se valoraba como evitar lo anteriormente expuesto aplicando las técnicas más modernas y completas de 'hardening'
A todo esto, se sumó el gran DAVID HERNÁNDEZ que impartió un seminario sobre optimización de entornos GLAMP.
Hoy puedo anunciar que el curso VUELVE A ESTAR DISPONIBLE. De hecho, va a ser el mismo curso, exactamente igual a como se impartió ya que ahora está disponible en su modalidad offline, es decir, el acceso a las sesiones que se grabaron cuando se impartió.
Pero esto no significa que vaya a ser como los capítulos de ' Los Simpson', un formato enlatado no interactivo. No, el grueso del curso va a ser offline, pero todos los alumnos van a contar con atención individualizada por correo para resolver CUALQUIER duda.
Además también habrá tutorías 'en directo' para poder repasar los conceptos en los que los alumnos quieran hacer hincapié.
El curso cuenta con documentación técnica y hasta una máquina virtual con un entorno creado ad-hoc para auditar las vulnerabilidades vistas en el training.
Los interesados, dirigirse aquí
07 abril 2015
El portal Cipherli.st realiza una labor más que interesante: recopilar en una sóla página fragmentos de configuraciones seguras para establecer el cifrado más fuerte posible en multitud de aplicaciones y servicios.
En ella podréis encontrar configuraciones de cifrado robustas para servidores web como Apache, nginx y Lighttpd. Sobre dichas configuraciones se puede realizar un copy/paste sobre nuestros ficheros propios, lo que hará fortificar al máximo recomendable la configuración referente a cifrado.
![]() |
| Configuraciones SSL recomendadas para los servicios web más usados |
Obviamente, dichas configuraciones no son la panacea, y es recomendable estudiar el posible impacto de aplicarlas en entornos productivos. Eso sí, en caso de que al establecer esta configuración todo funcione a la perfección, podremos asegurar que nuestro servicio tendrá un nivel aceptable de seguridad SSL. Para estar totalmente seguros, siempre se puede recurrir a portales como SSL Labs de Qualys, que prueban la seguridad SSL de servicios web externos, ofreciendo consejos para su mejora en caso de detectar alguna mala práctica o posible configuración insegura. El objetivo siempre será conseguir un A+
Si bien inicialmente el portal se enfocó a servicios web, debido al auge de vulnerabilidades que ponían en entredicho a todo lo referente a SSL, poco a poco se han ido añadiendo fragmentos para otras aplicaciones como haproxy, postfix, exim, ProFTPd, OpenSSH (tanto cliente como servidor) entre otros. ¡Se aceptan pull requests!
[+] Cipherli.st
![]() |
| Configuraciones SSL recomendadas para otros servicios |
[+] Cipherli.st
05 abril 2015
- Código fuente del troyano bancario Tinba, referenciado desde el twitter de nuestro compañero Alex
- Comprometidas decenas de miles de cuentas de viajeros frecuentes de la compañía British Airways. Supuestamente podría haber sido culpa de un tercero, ya que se vieron afectadas sólo un porcentaje del total de clientes.
- Los SEA vuelven, hackeando 5 compañías de hosting por hospedar páginas de grupos de terroristas. Las compañías afectadas son Bluehost, Justhost, Hostgator, Hostmonster y FastDomain, y en las evidencias se pueden ver pantallazos de los paneles de administración de cada una de ellas: enlace 1, enlace 2, enlace 3
- Explotando formularios de subida de ficheros de PHP mediante la vulnerabilidad CVE-2015-2348, que afecta a la función move_uploaded_file
- Nueva versión de NetHunter 1.2, la Kali para dispositivos Android. Se incluye soporte para Nexus 6 y 9, soporte Lollipop, integración del ataque Ducky Toolkit HID y actualización del instalador de Windows.
- Mapa interactivo de incidentes a través del portal del grupo de seguridad X-Force perteneciente a IBM
- Finalizada la auditoría realizada sobre Truecrypt, finalmente se descubrieron 4 vulnerabilidades y ninguna puerta trasera. Es posible consultar el informe en PDF en esta dirección.
- Google eliminará todas las CAs CNNIC de sus productos. El anuncio oficial se hizo a través de este post del blog de Google Online Security.
- Post con toda la información de la charla de Luke Jennings en la SyScan de este año sobre cómo comprometer cualquier red Windows realizando hijacking de políticas de grupo.
04 abril 2015
Cuando buscaba información para la entrada "Sistemas de Comunicación por Microondas", me encontré con otros sistemas más complejos que eran capaces ,de interconectar múltiples tecnologías, IP, Voip, GSM,Fibra óptica,Datos, Mircroondas, Radio Frecuencia,etc en un sólo dispositivo.
¿Existen dispositivos de Conectividad Universal expuestos en Internet?
Según unos de los esquemas de montaje posibles, en el caso de comprometer alguno de estos sistemas, estarían en juego por ejemplo, la telefonía, datos,Comunicaciones por Radio frecuencia,por satélite, fibra, etc, tendrías un KIT completo de espionaje al más estilo NSA...
Para contestar rápidamente a la pregunta que me hice anteriormente, había que empezar por el principio, localizar fabricantes de este tipo de tecnología y echarle un vistazo a sus catálogos y manuales para entender un poco como funcionan.
Encontré varias soluciones, pero me llamo la atención una de ellas por la cantidad de dispositivos indexados por shodan en nuestro País.
Una vez localizado al fabricante y algunos de sus productos, los quise cuantificar y ubicar geográficamente, para ello use maps.shodan.io, me mostró 549 dispositivos de un modelo en concreto indexados por Shodan, 45 de ellos en España.

Tenía toda la pinta de que haciéndote con el control de uno de estos dispositivos, podrías hacer sudar al administrador y al equipo de IT.

Echándole un vistazo al manual del dispositivo elegido para la entrada de hoy, vemos que explica con detalle su funcionamiento y puesta en marcha.

Al grano voy, yo quería ver, que tipo de servicios permitían administrarlo, y si por defecto, tenía asignada alguna credencial de fábrica.
![]() |
| Extracto del Manual |
Efectivamente en una de sus páginas vemos que para el usuario System Engineer viene por defecto asignado la contraseña: 1234, y en otras páginas muestran que el usuario System Administrator tiene por defecto como contraseña, ¿adivináis?
pues si, también 1234. Remarcar que tener por defecto contraseñas como 1234, no es malo, siempre y cuando una vez instalado el sistema, las cambies.
Pues nada, probamos con un dispositivo nacional (al azar), iniciamos sesión como Ingeniero del Sistema, y la clave que aparece en el manual del fabricante que descargamos: 1234.
Si, efectivamente 1 de 1, la primera "Interface web" probada, tenía todavía la contraseña 1234, tal y como indicaba el manual.
![]() |
| Menú de Administración vista: Ingeniero de Sistemas |
De nuevo, un suculento y jugoso menú de configuración que en el caso, de que una persona malintencionada, se pusiese a manipular, podría generar un disgusto a la compañía en cuestión, una factura millonaria en mensajes SMS, o llamadas internacionales con coste y por que no, en nuestro caso un mensajito por el sistema de Megafonía, "Les rogamos verifiquen su política de Seguridad, gracias"
Este dispositivo elegido hoy al azar, por lo que he podido ver , parece ser que sólo es usado para interconectar sistemas de voz, pero ¿cuantos usuarios pueden depender (telefónicamente hablando) de un sistema cómo este? cientos, miles?
Además, en el caso de este fabricante ,si indica claramente que, "para evitar accesos no autorizados se deben cambiar las credenciales por defecto", por lo que deduzco, que el Administrador o el Ingeniero, no pudo leer el manual, seguramente, por que estaba muy atareado con otros asuntos más importantes. ( las impresora X no imprime, Mi Pc hace cosas raras, no tengo acceso a la carpeta X, etc)
Sirva pues, para recordar a los administrador de este tipo de sistemas, que lean este Blog, que es muy fácil cambiar las credenciales por defecto, en la página número 36 del manual, indica, como cambiar las claves suministradas de fábrica, tanto para el usuario Ingeniero de Sistemas, como para el usuario Administrador de sistemas, no os ocupará más de un minuto, y podréis seguir con sus tareas normalmente, y potencialmente con menos riesgos de que los sistemas que administras, se vean comprometidos por tener credentials by default.
Artículo por J.A.Esteban (@Erratum_)
02 abril 2015

El investigador de seguridad Kamil Hismatullin descubrió una vulnerabilidad (grave) en la plataforma de vídeos online Youtube mediante la cual, aprovechando un problema en la lógica de una de las funcionalidades, podría borrar cualquier vídeo subido de cualquier usuario.
El script en cuestión se encuentra en la siguiente URL:
- https://www.youtube.com/live_events_edit_status_ajax?action_delete_live_event=1
El cual acepta, mediante método HTTP POST, dos parámetros:
- event_id: identificador del video a eliminar
- session_token: token de sesión válido de cualquier usuario diferente al del propietario del vídeo a eliminar
Esta funcionalidad se utiliza dentro de la aplicación YouTube Creator Studio, la aplicación de edición de videos para usuarios de Youtube tanto para iOS como para Android, en la que entre otras funciones, también permite la gestión de los videos.
A continuación enlazamos el video que demuestra la vulnerabilidad y su explotación:
Como veréis, una vulnerabilidad grave, con una explotabilidad muy sencilla. Si bien Kamil no ha recibido una gran cantidad de dinero por esta vulnerabilidad en base a su impacto (5.000$), por apenas 5/6 horas de investigación no está mal.
Suscribirse a:
Entradas
(
Atom
)























