21 marzo 2013

ThreatAgent Drone: Tu exposición en Internet

Una de las tareas preliminares a realizar en pruebas de intrusión externa sobre una empresa (o como primera fase de un posible ataque, si se enfoca desde otra perspectiva) es la de obtención de información previa que nos de una visión general del grado de exposición que esta tiene en Internet

En términos tecnológicos también se utiliza la palabra OSINT (Open-Source Intelligence) para referirnos a la recopilación de información sobre una entidad de bases de datos disponibles públicamente en internet. 

Tanto de esta fase en procesos de test de intrusión como de herramientas que permiten automatizar este proceso (de las más conocidas es Maltego) nos habló Alex en este post de Diciembre de 2008 "La búsqueda de información en un test de intrusión". Es muy importante tener en cuenta que para esta tarea, en ningún momento la compañía a la que le realizamos el estudio tiene por qué conocer que se le están realizando estudios de visibilidad, ya que no se "toca" ninguno de los servidores perteneciente a su infraestructura externa o perimetral.

Hoy os hablamos de un nuevo proyecto, esta vez no en forma de ejecutable si no como servicio distribuido y online, llamado ThreatAgent Drone. A continuación incluímos el video de presentación de este servicio:


Esta aplicación se encarga de recopilar información, en base a nombre y un dominio tal y como se indica en este post de iniciación del servicio, de fuentes de datos como Shodan, Google, Linkedin para la obtención de recursos humanos, entre muchos otros.

Tras este proyecto se encuentra Marcus Carey, ex-trabajador de Rapid7, que además está publicando tutoriales en el blog de ThreatAgent para aprovechar al máximo el potencial de este nuevo servicio. Se ha decantado por el modelo de pago por uso, con varios planes diferentes según el número de análisis (o "misiones" como les denomina) permitidos por mes.


Para probar el servicio de forma gratuita, tras registrarse, tendremos la posibilidad de realizar 5 análisis, pero para cada uno de ellos no se mostrarán todos los resultados encontrados, si no un conjunto limitado de ellos.

Seguiremos de cerca este nuevo servicio y sus posibilidades, sobretodo para determinar si debemos recurrir a este proyecto para automatizar y unificar todas las tareas de obtención de información, que hasta ahora realizábamos consultando bases de datos de WHOIS, RIPE, Linkedin, robtex, netcraft y mediante herramientas como TheHarvester, Maltego, rwhois, y un tan largo etc.
Leer más...

20 marzo 2013

¿Podemos fiarnos de TrueCrypt?

Nadie discute que hoy día el estándar de facto para cifrar discos duros / datos en un HD es TrueCrypt.

Funciona bien, es un software muy estable, y está disponible para múltiples plataformas.

Pero ¿Nos podemos fiar de TrueCrypt? ¿Es realmente un software libre de toda sospecha? ¿Podría ser un 'honeypot' de la CIA?

Hace tiempo encontré un post en el que se apuntaban ciertas partes oscuras con respecto a TrueCrypt y sobre quién está tras el proyecto. Todo lo que se expone es muy 'conspiranoico' pero es cierto que proyecta sombras sobre el proyecto. No obstante, después de Stuxnet, Flame y amigos, la capacidad de asombro y de negación ha quedado muy mermada.

El artículo original plantea las siguientes cuestiones (mis comentarios personales sin negrita):

  • El dominio truecrypt.org se registró con una dirección falsa, en concreto 'NAVAS Station, Antarctica'. Esto, per se, a mi no me parece nada sospechoso, mucha gente lo hace.
  • Nadie sabe quienes son los desarrolladores de TrueCrypt (su identidad, se desconoce). Esto SI me parece algo a tener muy en cuenta, me parece genial que en ciertos foros donde se liberan herramientas más 'ofensivas', estas herramientas sean firmadas por pseudos o nicks, pero todo lo que tenga que ver con criptografía debe ser totalmente transparente.
  • Los creadores de TrueCrypt trabajan gratis. Aseveración un poco discutible en mi opinión. Mucha gente trabaja 'gratis' en proyectos opensource, escribe blogs, etc etc.
  • Compilar TrueCrypt es complicado. Lo que apuntan en el post original es que, la mejor forma de incentivar la descarga de binarios pre-compilados por el equipo de TrueCrypt es hacer complicada la compilación del software. Tiene lógica
  • La licencia de TrueCrypt no es realmente OpenSource. Bueno, tampoco indica nada en especial, es cierto que TrueCrypt ha sido rechazado de muchas distribuciones Linux (en el post citan a Fedora), pero eso no lo tiene porque hacer necesariamente sospechoso
  • El código de TrueCrypt nunca ha sido auditado. El autor del post se queja de que nadie ha publicado un estudio sobre el código de TrueCrypt, en parte tiene razón, pero resulta muy aventurado decir que nadie lo ha hecho. Lo que si está claro es que si alguien realiza esa auditoría y encuentra algo, es su pasaporte a la fama. Cuesta creer que nadie haya puesto sus ojos en el tema.
  • Existe censura en los foros de TrueCrypt. Parece que en los foros de TrueCrypt no se puede hablar de otras soluciones de cifrado ni de herramientas para atacar a TrueCrypt.
No seré yo quien desacredite un producto como TrueCrypt que tantas alabanzas ha cosechado, pero del post original, tengo que decir que hay varios puntos que sí me preocupan bastante. 

Lo de la identidad desconocida es bastante grave, ¿usarías un algoritmo de cifrado del que desconozcas su autoría? probablemente no, como decía más arriba, criptografía = transparencia como axioma

Respecto a introducir un backdoor en el software, es técnicamente posible, y voy mas allá: de estar ahí, puede ser REALMENTE complicado encontrarlo. Y si no, que se lo digan a Theo 

Que cada cual saque sus propias conclusiones.
Leer más...

19 marzo 2013

MACWatch 1.0 (Python NAC)

Nadie puede negar que las redes Wifi han supuesto un avance en cuanto a conectividad, han permitido crear un ecosistema de aparatos interconectados de una forma muy fácil y cómoda.

No obstante, desde el punto de vista de la seguridad, las redes Wifi rompen los paradigmas de las redes conectadas por cable: ahora para acceder a tu red ya no hace falta estar físicamente frente a la toma de red.

Esto supone un reto a la hora de monitorizar la red y auditar quien y cuando se conecta a dicha red Wifi.

Mucha gente usa ARPWatch como herramienta para monitorizar su red Wifi, a mi, personalmente, no termina de convencerme, creo que tiene aspectos mejorables y por ello he creado mi propia versión con bastantes mejoras frente al original.

De entrada, MACWatch hace lo siguiente:

- Monitoriza nuevas direcciones MAC en la red 

- Además de validar por MAC conocida / MAC desconocida, añade una comprobación basada en su perfil tcp/ip (puertos abiertos)

- Permite bloquear esa nueva dirección MAC (actúa como NAC)

- Envía un correo electrónico con las nuevas MACs detectadas

Respecto a monitorizar MACs, nada nuevo bajo el sol, se buscan MACs conocidas y MACs desconocidas. Donde empieza lo bueno es en la parte del perfil TCP/IP. 

Lo que hace MACWatch es lanzar un escaneo vía Nmap contra la máquina y comprobar si tiene los puertos TCP abiertos que nosotros conocemos previamente

Esta comprobación añade seguridad frente a la comprobación de la MAC ya que es fácil conectarse a una red Wifi y 'clonar' la MAC de un cliente legítimo. Ahora, si alguien clona esa MAC pero el resultado de Nmap difiere, será bloqueada.

La parte del NAC funciona mediante envenenamiento ARP, esto ya lo hacen muchos sistemas NAC, lo que pasa es que algunos, desde mi punto de vista, lo hacen mal.

Envenenan la caché ARP del atacante, y eso me parece un poco ingenuo ya que un atacante podría fijar una entrada ARP estática y eludir el ataque.

MACWatch funciona de forma diferente: se definen una serie de hosts a proteger, típicamente el router, servidores que anden por la red, etc.

Cuando MACWatch detecte una MAC desconocida, procederá a aislarla de la red envenenando la caché ARP de los hosts protegidos, de esa forma el atacante no puede hacer -en teoría- nada para eludir el ataque.


Para configurarlo hay que editar dos ficheros:

macok.txt

En este fichero configuramos las direcciones MAC de nuestros equipos en la red y sus puertos abiertos.

La dirección MAC es fácilmente obtenible vía comando arp, los puertos abiertos se pueden sacar empleando nmap -sT -Pn contra el host que vayamos a defender.

Una vez hecho eso, el fichero queda tal que así

0f:71:20:f9:7c:4f<->22,23,110
a4:ba:49:c7:b6:ca<->600,900
6f:a8:f5:b4:70:55<->21

Como se puede ver, a la izquierda va la dirección MAC, luego un separador <-> y la lista de puertos abiertos separados por comas.

isolated.txt

En este fichero ponemos el listado de direcciones IPs de la red que queremos aislar del potencial atacante

192.168.33.1
192.168.33.55

Luego, hay que editar MACWatch.py y definir:

- el correo electrónico origen de los mensajes, el correo destinatario y el servidor

- Si queremos que haga bloqueo de las nuevas MAC o no, recomiendo de inicio no hacerlo hasta tener todo funcionando. Para ello localizamos la variable 

isolate = 0

Y la cambiamos a 1 si queremos bloqueo.

Finalmente ejecutamos tal que así (cambiando la red por la que toque):

python MACWatch.py 192.168.33.0/24

MACWatch genera un fichero de log llamado maclog.txt con información de los eventos.

Para descargar:


Requiere tener instalado python-nmap (disponible a través de pip)

De momento no deja de ser una versión inicial, pero sabiendo que por aquí nos visitan muchos 'Pythoneros', lanzo el guante: si os motiva la idea y queréis que vaya un poco más allá, escribidme un correo a yjesus@security-projects.com y podemos crear un proyecto en code.google para evolucionarlo !

Y no solo gente que tire código, también sería genial tener un logo o mejor documentación
Leer más...

17 marzo 2013

Enlaces de la SECmana - 166

Leer más...

15 marzo 2013

Sobre Wifi, robar y los portales cautivos

Estaba yo tranquilamente leyendo el correo y twitter cuando me di cuenta que era mejor usar mi portátil con la red wireless del hotel que en aquellos días ocupaba que el 3G de mi teléfono.

Dicho y hecho. Arranqué mi flamante Lenovo (que representa el concepto contrario a un MacBook gaAyr de esos) y me conecté al punto de acceso "swisscom", donde La Red llena de información y noticias esperaba ser digerida.

Nada más abrir el navegador un portal cautivo pedía que me autenticase para poder continuar.

Portal cautivo de un coNocido Hotel.
¡Coño! 10€ 24 horas de Internet. Ni que los bytes que iban a salir de mi adaptador wireless fueran a ser transmitidos mediante SMS a Japón.

En ese momento, el más profundo de los tacaños que llevo dentro apareció. Lastima de no tener  montado un túnel DNS que iba a pagar Rita.

Poco después me di cuenta de que soy español. Lo de robar lo llevamos en el ADN (ser pillos nos decimos a nosotros mismos para que suene menos mal) y solo hay que darle una vuelta para encontrar  la manera. ¡Qué pregunte en la Moncloa el que tengas dudas!

Así que revisé la página web una vez más agarrando la billetera para que de allí no saliese ni una moneda.

¡Anda! ¿realmente pide el número de habitación y un apellido? No me lo creía. La autenticación (y posterior cobro) se hacia contra una habitación y para ello... ¿tan solo hacía falta saber como se apellida la persona que la ocupaba? Mola.
Pago mediante cargo a habitación
Si pudiera saber que habitaciones están ocupadas, tan solo tendría que probar los apellidos más comunes. Y a decir verdad, averiguar  la ocupación tampoco era muy complicado.

"Intuir" habitaciones ocupadas
Era demasiado obvio. Esto no podía ser tan sencillo. Seguro que había una protección que lo evitaría. ¡¡Seguro!!

Necesitaba un diccionario de apellidos y recordaba el de Facebook. Pero aquello era demasiado extenso. ¡¡INE (Instituto Nacional de Estadística) al rescaaateee!!! en una magnífica hoja de calculo venía bien claro. 

Lista de apellidos españoles
Mierda. Este también eran más de 75.000 opciones. Esto iba a ser un canteo.

Hmmm ¡¡idea!! Ya que el nombre de usuario también es predecible, ¿por qué no probar con GARCIA las ¿400? posibles habitaciones?

Cuando iba a ponerme a escribir el primer "curl" en la ventana del cygwin para automatizar las peticiones y comprobar si el fallo existía, recordé la fabulosa entrada de Intruder con Burp de Bea. 

Configuré la herramienta especificando el payload desde el 100 hasta el 600 y arranqué el ataque.

Resultados de Burp - Intruder
¡¡Qué me estas container!! Tan solo hicieron falta 18 peticiones para encontrar una habitación con un GARCIA. Ya tenía unas credenciales de acceso.

Esta victoria era amarga, no es lo mismo birlarle la conexión al hotel que a un pobre huesped como yo, así que al final, tras hacer las capturas, acabé pagando los 10 euritos y usando mi propio acceso. Pero oye... era gracioso. ¿Qué el nombre de usuario no debería ser público? ¡JA

Leer más...

14 marzo 2013

MundohackerTV, ahora en Discovery Max


Aunque ya ha sido noticia en montones de medios de prensa, queremos recordar que el hoy Jueves 14 de Marzo a las 00:20 (la madrugada del jueves al viernes) se estrena el primer capítulo de Mundohacker en su nueva andadura en TV, esta vez en Discovery MAX. 

Además, Yago y yo, que ya hemos sido invitados en ediciones anteriores, tanto en Mundohacker web, como en Mundohacker TV en Telecinco, esta vez, hemos tenido el gran honor de que el capítulo en el que hemos participado, sea el que estrena Mundohacker TV en Discovery MAX

En nuestro caso, el título es "Spam, un negocio muy rentable" y hablaremos sobre un fenómeno que nos lleva atacando diariamente desde hace unos cuantos años: el spam y el phising.

Así como en vidas pasadas, el programa se trataba de una tertulia que consumía un 50% del mismo, un par de prácticas de 10 minutos cada una y luego la sección de fábrica, desde mi punto de vista, se ha mejorado el formato, introduciendo el capítulo en menos tiempo, y pasando directamente a la práctica con ejemplos de lo que "nos puede llegar a pasar" nos está pasando, diariamente. Asimismo, se incorpora, al menos en nuestro capítulo, un reportaje muy elaborado sobre un fabricante de seguridad.

Como podéis ver en la página de Mundohacker, el plantel de invitados que han participado en otros capítulos es excepcional. Profesionales reconocidos del sector como Chema Alonso, Pedro Sánchez o Yago Hanssen entre otros, repiten su apuesta por Mundohacker, hablando de interesantes y actuales temas relacionados con el mundo de la seguridad. Títulos como la Ciberguerra, peligros en redes wireless, redes sociales, dispositivos móviles, comercio seguro,... serán las materias a desarrollar a lo largo de los diferentes episodios. Es decir, que se expondrá el "estado del arte" con demostraciones prácticas de las inseguridades existentes en diferentes tecnologías en las que por el mero hecho de formar parte de una sociedad interconectada.




Desde Security by Default queremos manifestar nuestros mejores deseos para la gente de Globbtv, que sabemos que han dedicado ingentes esfuerzos para hacer esto posible.

Como se suele decir en entornos teatrales, mucha mierda!
Leer más...

13 marzo 2013

Mi experiencia en #Rootedcon2013




Cuatro ediciones van ya del que actualmente es el congreso de seguridad con más renombre, junto con NoConName, de frecuencia anual en España. Para mí ha sido un placer el haber tenido la oportunidad de estar presente. Como podéis ver en la foto del artículo, la mayoría de las veces, la organización me ha brindado un pase de prensa. En la segunda edición moderé una mesa redonda junto a Alberto Ortega, sobre la responsabilidad a la hora de hacer Disclosure de vulnerabilidades. En 2012, fuí ponente con el arranque de la charla "Welcome to your secure /home, $user" que posteriormente he llevado de gira por Latinoamérica.

Sin embargo, siempre ha habido algo que no he dejado de hacer. El que me conoce de cualquier evento de seguridad, me ha visto pegado a un portátil o con un ipad, tomando notas sobre las charlas, haciendo un resumen sobre cada una de ellas para poder hacer día a día una crónica al respecto.

Este año, sin embargo, decidí ser un asistente más. Decidí disfrutar de la Rooted! Quise ver qué es lo que siente cada uno de los cientos de entusiastas, curiosos, pirados por la seguridad informática, hackers,… Y la verdad es que ha merecido la pena!

Para mí, esta Rooted ha significado un lugar de encuentro con un montón de conocidos, amigos, seguidores, lectores de SbD, clientes, clásicos y míticos del underground con los que he compartido un zumo, una concha Codan, cientos de botellas de agua o incluso cena y copas, y sobre todo risas, muuuuchas risas, a lo largo de los días que ha durado el evento.

He tenido la oportunidad de volver a ver a Claudio Caracciolo que viajó desde Argentina con escala en Miami, para poder estar en esta edición de Rooted, he desvirtualizado a  Dabo, un inmenso profesional y mejor persona, y he podido compartir todo el tiempo que me han dejado mis clientes, con muchos de vosotros.


Por supuesto, he asistido a la mayor parte de las charlas, y he vivido en primera fila la grandeza de enormes ponentes como Raúl Siles y sus compañeros de Taddong, un tipo entrañable como Pepeluxx, profesionales como la copa de un pino como David Barroso, enfoques del mundo de la seguridad tan diferentes a los que estamos acostumbrados (pero lamentablemente tan realistas) como el que nos dio Roberto Baratta o Antonio Ramos.

Como un niño en el parque de atracciones me lo pasé en la ponencia sobre robótica que impartió David Melendez en la que demostró cómo construir y programar un robot-tanque con webcam incorporada y un quad-copter con material procedente de routers ADSL viejos y foneras…. Igualmente me parecieron muy curiosas las charlas de Jaime Sánchez, así como la de Juan Antonio Calles y Pablo González en las que se hablaba y demostraba diferentes tipos de evasión, en unos casos de medidas de seguridad perimetral y en otros de antivirus.

Igual mención merece la de nuestro compañero Alejandro Ramos que explicó el resultado de su investigación sobre las bases de datos SQLite, y que ya destripó de forma muy detallada en nuestro blog en una saga de completos posts, y que dejaron claro que es posible recuperar datos "borrados" pero aún existentes en el espacio marcado como libre. Este fallo abre un mundo de posibilidades desde un punto de vista de análisis forense, sobre todo de dispositivos móviles, que incorporan este sistema de almacenamiento como "de facto" para prácticamente todo.

No ha faltado el momento sorpresa del evento en el que Román ha sido el blanco de las risas con apareciendo de esta guisa,.. y bailando un "principio" de Harlem Shake.


Como digo, este año he tomado la Rooted con otra filosofía y he querido vivirla como uno más. Como consecuencias, tengo ya el síndrome de abstinencia para #rootedcon2014 y tendré que esperarme un par de semanas antes de poder hacerme cualquier análisis de sangre para evitar un buffer overflow en los valores, producido por el efecto de la ingesta compulsiva de Conchas Codan!!
Leer más...