31 mayo 2015

Enlaces de la SECmana - 278

Leer más...

27 mayo 2015

¡Nos vemos en Hack In The Box 2015 AMS!

A partir de mañana comenzará el congreso Hack In The Box 2015 celebrado en Amsterdam, el cual durante dos días (28 y 29) y con dos tracks simultáneos, podremos disfrutar de un buen conjunto de charlas de seguridad informática en estado puro con ponentes de todo el mundo.



Personalmente, es todo un orgullo haber sido elegido para dar una charla el Viernes 29 a partir de las 15:00 (Track 1) en el que mostraré algunos detalles sobre cómo poder comprometer un sistema de gestión de parkings mediante técnicas muy sencillas, al alcance de todo el mundo que tenga mínimos conocimientos de seguridad en entornos y aplicativos web. A pesar de ello, el impacto que se puede ocasionar es grave.



Obviamente, huelga decir que una vez finalice el evento, tendréis un post en Security By Default relacionado con el contenido de la charla, además de contar tanto con la presentación como con el whitepaper una vez sea publicado por la organización.

¡Pero hay más presencia española en esta edición del congreso! Por un lado, tendremos a Alfonso Muñoz y Sergio de los Santos que darán la charla "Opcodes in Google Play: Tracing Malicious Applications" en el Track 2 el 29 de Mayo de 15:00 a 16:00.


Por otro lado, también podremos ver la charla "Relay Attacks in EMV Contactless Cards with Android OTS Devices" de Ricardo J. Rodríguez y Pepe Vila el Jueves 28 de Mayo de 14:00 a 15:00 en el Track 1.



El resto de la agenda se puede consultar en este enlace o en este documento PDF.

El evento también contará con la presencia, entre otros muchos, de John Matherly, creador de Shodan, que dará la Keynote 2 titulada Return Of The Dragons. Otras charlas que a priori pueden resultar interesantes serán la de What You Always Wanted and Now Can: Hacking Chemical Processes, Supervising the Supervisor: Reversing Proprietary SCADA Tech y The Savage Curtain: Mobile SSL Failures

Esperamos poder cubrir lo máximo posible el evento a través de nuestra cuenta de twitter @secbydefault (con el hashtag oficial #HITB2015AMS) la cual creamos hace ya 6 años para, justamente, cubrir la Black Hat Europe 2009 que también se celebró en Amsterdam.

Si tienes la suerte de pasarte por allí, ¡nos vemos en Hack In The Box 2015!
Leer más...

26 mayo 2015

Haciendo fuerza bruta a contenedores cifrados en Mac OS X



A todos nos ha pasado alguna vez, que guardamos algo tan seguro, tan seguro, tan seguro,…. que no nos acordamos dónde lo dejamos. Hace unos días me tocó tirar de un disco duro que guardo cifrado, mediante el sistema de ficheros HFS+ de Mac, con las opciones Journaled, Encrypted.

Cuando insertas el USB, Mac te muestra un Pop-Up, en el que se te pide la contraseña de desbloqueo del volumen. Todo esto está bien cuando usas esa contraseña a menudo, pero cuando no es el caso dices… por qué habré puesto una contraseña de cifrado tan rara. 

A todo esto, el pop-up, no te permite ver la contraseña en claro, por lo que si te has equivocado en una letra, te toca volverla a escribir completa. Tampoco permite hacer copy-paste, por lo que no podemos escribirla en un bloc de notas y pegarla en la caja de texto, así que volvemos al paso 1. 




Como la contraseña era bastante complicada, me puse a investigar la opción de hacer el montaje desde un terminal.

El comando diskutil tiene múltiples combinaciones que nos permiten gestionar, entre otras cosas, los volúmenes cifrados.

Con el flag “cs list”, el CoreStorage nos muestra la estructura formada por los diferentes Grupos de Volúmenes, Volúmenes Físicos, Familias de Volúmenes Lógicos y finalmente los Volúmenes Lógicos que ve el sistema operativo. Si tenemos habilitado Filevault2 para el cifrado del disco completo (opción muy recomendable), nos aparecerá el primero de ellos, con el volumen desbloqueado (Unlocked dentro del campo Encryption Status)





En el caso que se ve arriba, dentro de la sección Logical Volume, AA0E91…. etc… se puede ver que el Status es Locked.

Con Diskutil y los flags unlockvolume , te pediría por línea de comandos la contraseña de desbloqueo. Si además le añadimos -passphrase , ya nos permite hacerla en claro y ver si nos estamos equivocando o no, hacer copy/paste o incluso… montarnos un bruteforcer. Ya que estaba, he hecho algo muy sencillito pero que si a alguien le puede ser de ayuda, pues aquí lo tiene:




Tan fácil como pasarle con el parámetro -u el UID del volumen a desbloquear y con un -d un fichero “diccionario”, que previamente habremos generado. En este punto, la inteligencia a aplicar es diferente y no voy a entrar. Que haya palabras concatenadas con números, caracteres especiales o lo que queráis, es otra historia diferente. 
Una vez el script acierta con la contraseña, lo deja desbloqueado, pero sin montar.





Nos dice cuál era la contraseña, por si sólo necesitamos eso. Si queremos montarlo, tan sencillo como “diskutil mount disk4” (en este caso) y ya está! 

Lo que es un axioma innegable es que la prisa que te corre recuperar lo que hay dentro de un contenedor cifrado, es directamente proporcional a las posibilidades que te pegues con una contraseña que no funciona (o que no recuerdas ;D)


Leer más...

25 mayo 2015

PowerUp es una herramienta escrita en powershell que forma parte del framework Veil y que facilita la auditoría de sistemas Windows con el propósito de escalar privilegios sin recurrir a alguna vulnerabilidad concreta, como por ejemplo el CVE-2015-1701. Mediante PowerUp se comprueban servicios vulnerables, aplicaciones susceptibles a DLL Hijacking, configuración del registro y otras comprobaciones.

En los servicios comprueba si se almacenó la ruta del binario en el registro tiene comillas o no (Get-ServiceUnquoted), si el binario tiene permisos incorrectos (Get-ServiceEXEPerms) y un usuario puede sobrescribirlo o servicios con permisos incorrectos (Get-ServicePerms).

En el caso de las DLL, permite detectar aplicaciones vulnerables en ejecución (Invoke-FindDLLHijack) o buscar en el PATH del sistema (Invoke-FindPathHijack).

De el registro se comprueba si está habilitado el permiso especial "AlwaysInstallElevated" que permite instalar aplicaciones sin ser administrador (RegAlwaysInstallElevated) y las credenciales de autologon (RegAutoLogon).

Como complemento, la función Get-UnattendedInstallFiles busca ficheros pendientes de instalaciones no atendidas, Get-Webconfig permite descifrar cadenas cifradas de ficheros web.conf y Get-ApplicationHost comprueba el cifrado de los pool de aplicaciones y directorios virtuales.

Una vez identificados todos los problemas; para el análisis de todo el sistema es posible usar Invoke-AllChecks, también existe la opción de explotarlos. Por ejemplo, Write-UserAddMSI genera un instalable que crea un usuario y será útil en caso de que AlwaysInstallElevated esté habilitado o Write-UserAddServiceBinary genera el binario de un servicio al ser arrancado que crea un usuario administrador.

PowerUp PS1
No solo de Metasploit vive el hombre.  
Leer más...

24 mayo 2015

Enlaces de la SECmana - 277

Leer más...

21 mayo 2015

El año pasado, Yago planteaba la pregunta en forma de post: "¿Puede un blog de habla hispana ganar un premio internacional?". En él comentábamos la nominación que recibió Security By Default en los European Security Blogger Awards en la categoría "Best Personal Security Blog"


No recibimos finalmente el premio, pero la verdad es que estar nominados en unos premios de este alcance y compartiendo votos con blogs de tal categoría, para nosotros ya es todo un honor.

Este año, para nuestra sorpresa, Security By Default está nominado en dos categorías:

  • Best Corporate Security blog
  • Best European Corporate Security blog

Ya ha comenzado el período de votación, el cual finalizará el próximo viernes 29 de Mayo a medianoche (GMT)

Puedes realizar las votaciones a través del formulario en el siguiente enlace:


Dentro del formulario, podréis encontrar las nominaciones de Security By Default en las siguientes categorías como hemos comentado anteriormente:

Nominaciones en la categoría "The Best Corporate Security Blog"

Nominaciones en la categoría "The Best European Corporate Security Blog"

El resto de categorías que se han valorado este año son:
  • The Best European Security Podcast
  • The Best Security Podcast
  • The Best Security Video Blog
  • The Best Personal Security Blog
  • The Best European Personal Security Blog
  • The Most Entertaining Blog
  • The Most Educational Blog
  • The Best New Security Blog
  • The Grand Prix Prize for the Best Overall Security Blog
En cuanto a las reglas:
  • Sólo se permite un voto por persona
  • La organización se reserva el derecho de validar cualquiera de los votos utilizando los datos de contacto proporcionados
  • Los ganadores se seleccionarán tanto con las votaciones públicas como con votos de un jurado
  • La decisión de los jueces será la final
Los premios se entregarán durante el Infosec Europe que tendrá lugar en Londres del 2 al 4 de Junio de este año.

Independientemente de ser ganadores de alguna de las categorías, desde Security By Default queremos agradecer a todos los que nos seguís tanto por el blog como por Twitter

Como ya dijimos en el post del año pasado, todo esto es gracias a vosotros

Leer más...

20 mayo 2015

Recursos para análisis de Malware

Introducirse en el mundo del análisis de malware requiere tiempo, disciplina y profundizar en múltiples materias. Localizar muestras, encontrar herramientas, guías etc resulta una tarea muy entretenida y a veces frustrante.

Desde r00tsec nos llega un estupendo artículo en el que recopilan un montón de sites que aglutinan bastante información.

Desde sitios para conseguir muestras (en muchas ocasiones muestras MUY frescas, como el caso de kernelmode.info), listados de C&C, listas de webs relacionadas con malware o listados de servicios online para analizar muestras.

Algunos ejemplos:

 Malware website list

Esta, y mucha más información, en el post original
Leer más...