08 abril 2015

Vuelve el curso Attack & Hardening de GNU Linux !

Hace relativamente poco tiempo, tuve la oportunidad de impartir junto a Lorenzo el curso 'Attack & Hardening de GNU Linux' en el que combinábamos dos modalidades: Ataque y defensa.

Por un lado, un módulo de 8 horas en el que se veía de forma extensiva como plantear una auditoría a todos los niveles para un entorno Linux. 

Hablamos de cómo obtener información de un sistema, cómo evaluar su nivel de riesgo, lanzamos ataques de red, atacamos el sistema por fuerza bruta, vimos en profundidad cómo explotar un entorno web y finalmente tratamos el tema del exploiting de binarios 'setuid'.

Después de eso, otro imponente módulo en el que se valoraba como evitar lo anteriormente expuesto aplicando las técnicas más modernas y completas de 'hardening'

A todo esto, se sumó el gran DAVID HERNÁNDEZ que impartió un seminario sobre optimización de entornos GLAMP.

Hoy puedo anunciar que el curso VUELVE A ESTAR DISPONIBLE. De hecho, va a ser el mismo curso, exactamente igual a como se impartió ya que ahora está disponible en su modalidad offline, es decir, el acceso a las sesiones que se grabaron cuando se impartió.

Pero esto no significa que vaya a ser como los capítulos de ' Los Simpson', un formato enlatado no interactivo. No, el grueso del curso va a ser offline, pero todos los alumnos van a contar con atención individualizada por correo para resolver CUALQUIER duda. 

Además también habrá tutorías 'en directo' para poder repasar los conceptos en los que los alumnos quieran hacer hincapié.

El curso cuenta con documentación técnica y hasta una máquina virtual con un entorno creado ad-hoc para auditar las vulnerabilidades vistas en el training.

Los interesados, dirigirse aquí
Leer más...

07 abril 2015

Cipherli.st: Configuraciones SSL robustas para servicios

El portal Cipherli.st realiza una labor más que interesante: recopilar en una sóla página fragmentos de configuraciones seguras para establecer el cifrado más fuerte posible en multitud de aplicaciones y servicios.

En ella podréis encontrar configuraciones de cifrado robustas para servidores web como Apache, nginxLighttpd. Sobre dichas configuraciones se puede realizar un copy/paste sobre nuestros ficheros propios, lo que hará fortificar al máximo recomendable la configuración referente a cifrado.

Configuraciones SSL recomendadas para los servicios web más usados
Obviamente, dichas configuraciones no son la panacea, y es recomendable estudiar el posible impacto de aplicarlas en entornos productivos. Eso sí, en caso de que al establecer esta configuración todo funcione a la perfección, podremos asegurar que nuestro servicio tendrá un nivel aceptable de seguridad SSL. Para estar totalmente seguros, siempre se puede recurrir a portales como SSL Labs de Qualys, que prueban la seguridad SSL de servicios web externos, ofreciendo consejos para su mejora en caso de detectar alguna mala práctica o posible configuración insegura. El objetivo siempre será conseguir un A+

Si bien inicialmente el portal se enfocó a servicios web, debido al auge de vulnerabilidades que ponían en entredicho a todo lo referente a SSL, poco a poco se han ido añadiendo fragmentos para otras aplicaciones como haproxy, postfix, exim, ProFTPd, OpenSSH (tanto cliente como servidor) entre otros. ¡Se aceptan pull requests!

Configuraciones SSL recomendadas para otros servicios

[+] Cipherli.st


Leer más...

05 abril 2015

Enlaces de la SECmana - 270

Leer más...

04 abril 2015

Sistemas de Conectividad Universal Expuestos: 1,2,3,4, Dentro


Cuando buscaba información para la entrada "Sistemas de Comunicación por Microondas", me encontré con otros sistemas más complejos que eran capaces ,de interconectar múltiples tecnologías, IP, Voip, GSM,Fibra óptica,Datos, Mircroondas, Radio Frecuencia,etc en un sólo dispositivo.

¿Existen dispositivos de Conectividad Universal expuestos en Internet?

Según unos de los esquemas de montaje posibles, en el caso de comprometer alguno de estos sistemas, estarían en juego por ejemplo, la telefonía, datos,Comunicaciones por Radio frecuencia,por satélite, fibra, etc, tendrías un KIT completo de espionaje al más estilo NSA...

Para contestar rápidamente a la pregunta que me hice anteriormente, había que empezar por el principio, localizar fabricantes de este tipo de tecnología y echarle un vistazo a sus catálogos y manuales para entender un poco como funcionan.

Encontré varias soluciones, pero me llamo la atención una de ellas por la cantidad de dispositivos indexados por shodan en nuestro País.

Una vez localizado al fabricante y algunos de sus productos, los quise cuantificar y ubicar geográficamente, para ello use maps.shodan.io, me mostró 549 dispositivos de un modelo en concreto indexados por Shodan, 45 de ellos en España.



Tenía toda la pinta de que haciéndote con el control de uno de estos dispositivos, podrías hacer sudar al administrador y al equipo de IT.


Echándole un vistazo al manual del dispositivo elegido para la entrada de hoy, vemos que explica con detalle su funcionamiento y puesta en marcha.


Al grano voy, yo quería ver, que tipo de servicios permitían administrarlo, y si por defecto, tenía asignada alguna credencial de fábrica. 
Extracto del Manual
Efectivamente en una de sus páginas vemos que para el usuario System Engineer viene por defecto asignado la contraseña: 1234, y en otras páginas muestran que el usuario System Administrator tiene por defecto como contraseña, ¿adivináis? 

pues si, también 1234. Remarcar que tener por defecto contraseñas como 1234, no es malo, siempre y cuando una vez instalado el sistema, las cambies.


Pues nada, probamos con un dispositivo nacional (al azar), iniciamos sesión como Ingeniero del Sistema, y la clave que aparece en el manual del fabricante que descargamos: 1234

Si, efectivamente 1 de 1, la primera "Interface web" probada, tenía todavía la contraseña 1234, tal y como indicaba el manual.

Menú de Administración vista: Ingeniero de Sistemas
De nuevo, un suculento y jugoso menú de configuración que en el caso, de que una persona malintencionada, se pusiese a manipular, podría generar un disgusto a la compañía en cuestión, una factura millonaria en mensajes SMS, o llamadas internacionales con coste y por que no, en nuestro caso un mensajito por el sistema de Megafonía, "Les rogamos verifiquen su política de Seguridad, gracias"

Este dispositivo elegido hoy al azar, por lo que he podido ver , parece ser que sólo es usado para interconectar sistemas de voz, pero ¿cuantos usuarios pueden depender (telefónicamente hablando) de un sistema cómo este? cientos, miles?

Además, en el caso de este fabricante ,si indica claramente que, "para evitar accesos no autorizados se deben cambiar las credenciales por defecto", por lo que deduzco, que el Administrador o el Ingeniero, no pudo leer el manual, seguramente, por que estaba muy atareado con otros asuntos más importantes. ( las impresora X no imprime, Mi Pc hace cosas raras, no tengo acceso a la carpeta X, etc)

Sirva pues, para recordar a los administrador de este tipo de sistemas, que lean este Blog, que es muy fácil cambiar las credenciales por defecto, en la página número 36 del manual, indica, como cambiar las claves suministradas de fábrica, tanto para el usuario Ingeniero de Sistemas, como para el usuario Administrador de sistemas, no os ocupará más de un minuto, y podréis seguir con sus tareas normalmente, y potencialmente con menos riesgos de que los sistemas que administras, se vean comprometidos por tener credentials by default.

Artículo por J.A.Esteban (@Erratum_)

Leer más...

02 abril 2015

Vulnerabilidad en Youtube permitió borrar cualquier video




El investigador de seguridad Kamil Hismatullin descubrió una vulnerabilidad (grave) en la plataforma de vídeos online Youtube mediante la cual, aprovechando un problema en la lógica de una de las funcionalidades, podría borrar cualquier vídeo subido de cualquier usuario.

El script en cuestión se encuentra en la siguiente URL:
  • https://www.youtube.com/live_events_edit_status_ajax?action_delete_live_event=1
El cual acepta, mediante método HTTP POST, dos parámetros:
  • event_id: identificador del video a eliminar
  • session_token: token de sesión válido de cualquier usuario diferente al del propietario del vídeo a eliminar
Esta funcionalidad se utiliza dentro de la aplicación YouTube Creator Studio, la aplicación de edición de videos para usuarios de Youtube tanto para iOS como para Android, en la que entre otras funciones, también permite la gestión de los videos.

A continuación enlazamos el video que demuestra la vulnerabilidad y su explotación:


Como veréis, una vulnerabilidad grave, con una explotabilidad muy sencilla. Si bien Kamil no ha recibido una gran cantidad de dinero por esta vulnerabilidad en base a su impacto (5.000$), por apenas 5/6 horas de investigación no está mal.

Imaginad por un momento haber elegido otros videos más importantes para ser eliminados...

Leer más...

30 marzo 2015

Estadísticas sobre incidentes de fuga de información

El portal Identity Theft Resource Center (algo así como el Centro de Recursos sobre Robo de Identidad) mantiene casi al dia informes referentes a incidentes sobre fuga de información ocurridos en Estados Unidos sobretodo.

Ya al finalizar el 2014, quedó disponible su informe anual en el que registraban todos los incidentes conocidos en los que se hubiera expuesto información referente a usuarios. En los informes además, y para cada incidente, se incluyen referencias sobre dónde se dio a conocer tal caso. La lista realiza el seguimiento de los incidentes en los cuales se ve comprometida información de números de la Seguridad Social, tarjetas de crédito, nombres de usuario, contraseñas y e-mails, así como información médica.

Como estadísticas, se concluye que en 2014 se registraron más de 85 millones de registros de información comprometidos llegando casi a los 800 incidentes.

Resumen de incidentes en 2014

Obviamente la lista del 2015 está todavía por completa, pero el informe se actualiza cada martes (por desgracia, cada semana algo es reportado) De momento llevamos en este 2015 más de 170 incidentes con más de 99 millones de registros comprometidos. La culpa de que esta cifra sea tan elevada se debe en su mayor medida al incidente ocurrido en Anthem (el cual os mencionamos en este Enlaces de la SECmana a principios de Febrero) con casi 80 millones de registros, y al que afectó a Premera Blue Cross con más de 11 millones. Estadística horrible en entorno médico.
En esta página aparece una función para recibir dichas actualizaciones del informe de 2015 a nuestra cuenta de correo personal y así estar al día de lo que vaya ocurriendo.

Página de actualización de incidentes en 2015


Leer más...

29 marzo 2015

Enlaces de la SECmana - 269

Leer más...