RSS

RE: DDoS Hidroaysen - Anonymous ???

lunes, 16 de mayo de 2011

Le toco al gobierno…

Después de atacar los sitios de HidroAysén y Endesa, Anonymous está organizando un ataque para mañana contra el Ministerio de Energía, pasando a la “segunda etapa” de la operación “#tormenta_del_sur“.

Como viene siendo tradicional, se tratará de un ataque distribuido de denegación de servicio (DDoS) usando LOIC. El ataque está convocado para mañana 17 de mayo a partir de las 9.30 am.

Anonymous ha indicado que “nuestro objetivo no es hacer daño, nuestro objetivo es hacernos notar, demostrar que la mayoría de los ciudadanos chilenos rechazamos este proyecto que solo busca generar ganancias para un grupo económico a costa de un daño medioambiental irreparable que no tiene justificación”.

El ataque se está organizando por medio de la siguiente página http://tormentadel-sur.tk/ y como siempre el canal IRC, al cual se pueden conectar mediante el mismo website.

Como dato curioso les dejo la georeferenciación IP del servidor que está alojando el web, será Telmex ¿? :-) :


También un poquito de nmap:


Otro poquito de Security focus, y quizás quizás:
http://www.securityfocus.com/archive/1/500823/30/0/threaded


hahahahah y les suena mail.emaildirect.cl, SPAMERS ¿?... mmmmm deja que pensar hahahaha… bueno estaremos atentos a lo que pasa mañana con el gobierno… veamos qué medidas se tomarán y que tanto revuelo cause este ataque

Despido de Empleados - INSEGURIDAD ¿?

Mis comentarios en Negrita

Haciendo alusión a los conocimientos técnicos de seguridad que podemos tener, me pareció importante compartir con ustedes este artículo que habla acerca del despido a un empleado… Pero que pasaría si fuera un CSO o un Pentester interno, o un desarrollador del core business, gente de soporte con conocimiento de las credenciales de administración del dominio, más que un simple usuarios con acceso al file server o a carpetas compartidas de negocio, o con acceso limitado al ERP ¿?

Los expertos en Seguridad aconsejan que las empresas tengan un plan de protección de la información comercial reservada y de los empleados, antes de poner en marcha la reducción del personal.


Mientras la recesión económica continúa castigando al mercado, cada vez más empresas enfrentan la difícil decisión de reducir drásticamente sus puestos de trabajo para poder mantenerse a flote. Y como la crisis comenzó en diciembre de 2007, en EEUU ya se han perdido más de 4 millones de empleos, según afirma la Agencia Nacional de Estadísticas Laborales.

Aunque la mayor parte de quienes toman las decisiones se concentran en capear el temporal económico, los expertos en seguridad advierten que deben mirar con recelo a sus empleados, que por temor a ser despedidos, podrían actuar en perjuicio de la seguridad física o logística de la empresa.

Recientemente, el Ponemon Institute -dedicado a investigaciones sobre el manejo de la información- y Symantec- empresa que desarrolla software de seguridad- llevaron a cabo una investigación en forma conjunta. Casi el 60% de los entrevistados-que habían perdido su trabajo hacía poco tiempo- admitieron que se habían llevado consigo información corporativa de carácter confidencial. De las 950 personas entrevistadas, el 53% contó que había copiado de la computadora a un CD o DVD información que contenía desde listas de contacto de clientes a legajos de empleados; mientras que el 42 % transfirió la información directamente a una memoria USB.

Brian Baker, consultor de seguridad privada con casi 20 años de experiencia, recomienda que además de restringir los medios que usan los empleados para robar o adulterar la información reservada, también se les debe impedir el acceso a archivos confidenciales. PFFFF Quizás lo dijo hace 10 años atrás… o no ¿? :-)

“La experiencia me ha enseñado que no existen los secretos en una empresa; y una vez que empieza a circular el rumor de posibles despidos, se dejan de acatar las normas sociales y las políticas corporativas. Y cuando todos hablan sobre eventuales conflictos, se deben modificar las contraseñas y los niveles de acceso, aunque esto implique trabajo adicional y mayores costos temporales.”
Baker agrega que la empresa también podría tercerizar la evaluación de vulnerabilidad de su TI (OJO, esto es algo que hace tiempo me está dando vueltas en mi cabeza, y no hablo de un pentesting a servidores o estaciones de trabajo o aplicaciones web, etc, si no hablo de un pentesting orientado al usuario final, INGENIERÍA SOCIAL [SET] para ver el grado de madures con lo cual manejan los sistema y la información los usuarios finales y ejecutivos [WHALING]).

“Es importante contratar a un consultor de seguridad de TI para que haga una evaluación y ayude a mejorar la seguridad; y por supuesto, se deben hacer copias de seguridad de todos los archivos”, advirtió Baker. “ Conozco un caso de una universidad con mucha rotación de personal, donde era un secreto a voces que los archivos de los profesores sólo se resguardaban por 32 horas, hasta que se reescribían nuevos datos en sus reducidas memorias. No tenían ningún tipo de seguridad o alarma de advertencia que detectara el robo de información por parte de algún empleado descontento. Fue así que se bajaron archivos académicos confidenciales, que fueron reemplazados por archivos jpeg. sin levantar sospechas, ya que se conservaba el tamaño de los originales.”. Un poco de análisis forenses sería suficiente no ¿?


Protección de la Información Confidencial

Un peligro latente que deben enfrentar las empresas y, en especial, el personal de seguridad son los delitos informáticos contra la información confidencial. Muchas veces, hay empleados con gran conocimiento de la computación, que pueden desbaratar una operación de algún colega, simplemente bajando un archivo infectado con virus o un programa de espionaje. (Es de mi idea loca… como mido riesgo, como gobierno el tema social¿?, cuales son los perfiles de mis usuarios avanzados y como puedo resguardar a los usuarios básicos [EJECUTIVOS])

“Supongamos que a usted le preocupan los virus: sin duda, usted debería tener su programa antivirus actualizado; y no sólo para los empleados que estén trabajando en su oficina, sino también para los empleados en tránsito, que tienen computadoras portátiles; o tal vez, para algunos ejecutivos que trabajan desde sus hogares,” explica Jim Kelton, encargado principal de la empresa de auditorías de seguridad de TI, Altius Information Technologies.

“También debe asegurarse de tener instalado un programa de protección contra la piratería: en el caso de una computadora portátil, probablemente será una protección de los programas informáticos (software); y si se trata de una organización con servidores, habrá que proteger los equipos de computación (hardware) contra posibles peligros.

” Kelton agrega que se deben revisar periódicamente las listas, para quitar de la red empresarial los nombres de usuario y la contraseña de los ex empleados; y confiscar los manuales o algún otro material que instruya cómo acceder a los sistemas. (No debería ser trabajo de RRHH, con algún perfiles especial y auditable¿?, nuevamente el error humano y no del procedimiento)

Felix Nater, dueño y presidente de la consultora de seguridad Nater Associates, afirma que las empresas deben proteger de manera pro-activa (QUE ES SEGURIDAD PROACTIVA, alguien se a echo esta pregunta¿?) la información confidencial. Esto se logra poniendo en marcha un plan que reduzca los riesgos de que algún empleado descontento produzca daños irreparables. Aun algo tan banal como un IPod puede significar un gran riesgo en las manos de una persona con los conocimientos adecuados.

“No permitan que los empleados traigan memorias portátiles USB (flash drives) a su lugar de trabajo, pues pueden copiar gran cantidad de información de los sistemas de la pequeña, mediana o gran empresa. Tampoco deberían permitirse los IPods con gran capacidad de almacenaje. Mientras que la mayoría de los empleados jamás recurriría a este tipo de ardid, cuando hay peligro inminente de perder el puesto de trabajo…..muchos sucumben a la tentación. ¿Cómo puedo incrementar mi atractivo para el mercado?” (Y QUE PASA CON LA GENTE DE TI¿?, CUALES SON LOS CONTROLES SI TIENEN MAYOR CONOCIMIENTO Y PROVILEGIOS¿?)

Kelton sostiene que cuanta más operatividad hayan volcado las empresas al área de TI, más vulnerables se han vuelto a este tipo de peligro. Y agrega que el mejor modo de protección de la información de TI es hacer una evaluación de vulnerabilidad de la seguridad (NUEVAMENTE LOS SISTEMAS… Y LAS PERSONAS ¿?, COMO REACCIONAN A LAS TÉCNICAS DE INGENIERÍA SOCIAL¿?).

Otro ítem a tener en cuenta es el conocimiento (o desconocimiento) que tienen las empresas acerca de las leyes federales y nacionales de protección de la información confidencial. “Hoy día, a todos nos preocupa la protección y seguridad de la información delicada; y se han sancionado varias leyes, pero muchas organizaciones no están enterradas. “El estado de California tiene 78 leyes de privacidad; pero muchas organizaciones ni siquiera saben que las están violando. Así que primero, dé un paso atrás e infórmese sobre lo que dicta el gobierno respecto de una industria específica…y sólo entonces, póngase a planificar la protección adecuada de su información confidencial.”

Espero las críticas de este articulo les sirvan para reflexionar sobre el despido de empleados en sus organizaciones y tener a la vista el despido de personal de TI, y espero que esto último lo tomen con mucha ética.

DDoS Hidroaysen - Anonymous ???

Más información en los Link:

Desde ayer vengo siguiendo el estado del sitio Hidroaysen, ya que estaba coordinada la operación “#Tormenta del Sur”, un ataque de DDoS supuestamente organizado por Anonymous… y efectivamente el sitio está presentando problemas, pero no solamente es este el objetivo si no este listado de sitios

http://www.hidroaysen.cl
apcomercial.chilectra.cl
http://www.aysentransmision.org
http://www.aysentransmision.cl
http://www.aysentransmision.com
intranetdocumentos.hidroaysen.cl
http://www.biblioteca-espacio-endesa.cl

que también se están viendo afectados por el DDoS provocado con el software LOIC, un software muy parecido a nuestro gran amigo Tomahawk o Yersinia, que aún se pueden encontrar en algunas distros de backtrack… ups, se me salió el indio…

Pero que es un DDoS:
El tema de los ataques DOS (Denial of Service) o DDOS como se lo conoce en español (Ataque de denegación de servicio Distribuidos) es un problema complejo y que antes de intentar encontrar una solución hay que detectar que tipo de ataque es.

Primero dejar en claro que un ataque DDOS no modifica páginas web ni obtiene información de ellas, su cometido es entorpecer el acceso de los usuarios al servidor, si no como dice el nombre “DENEGAR SERVICIO”

Existen 3 tipo de ataques bajo la definición genérica de DDOS:
• Net Flood: Este ataque simplemente aspira a degradar la conectividad Internet de una red mediante la saturación de sus enlaces de comunicación. Se organizan ataques masivos desde diferentes puntos de la red con las denominadas computadoras zombies.

• Syn Flood: Se basa en la regla de conexión entre 2 máquinas llamada “conexión en tres pasos” precisamente porque requiere la realización de tres pasos iniciales antes de que la conexión se pueda considerar establecida. Si el paso final no llega a establecerse, la conexión permanece en un estado denominado “semiabierto”. Este ataque satura las conexiones semiabiertas de una pc.

• Connection Flood: Todo servicio de Internet orientado a conexión tiene un límite máximo en el número de conexiones simultaneas que puede tolerar, cuando este límite es alcanzado no se admitirán nuevas conexiones. Pero en este caso se completa la negociación “en tres pasos” que comentábamos en el ataque Syn Flood. Debido a ello la máquina atacada tiene constancia de la identidad real del atacante.

Una vez detectado el tipo de ataque, como lo solucionamos?
La respuesta sencilla es “no puedes, CUECK ¡!!!”. Muchos de estos ataques de denegación de servicio se basan en fallos de diseño inherentes a Internet, por lo que no son “solucionables” en un plazo breve de tiempo.

Los ataques de “syn flood” ya no son un problema, si se instala un sistema operativo actualizado.

Los ataques de “connection flood” pueden ser detectados por un administrador de sistemas eficiente, y se pueden filtrar en el cortafuegos corporativo, siempre que los sitios atacantes sean pocos.

Por último, tenemos el caballo de batalla real: “net flood”. En estos casos, la red víctima no puede hacer nada, que es el tipo de ataque dirigido por LOIC.

También existen soluciones para mitigar el impacto, como las de HP TippingPoint con sus filtros de DDoS, claro está que solo son de mitigación.

Bueno como el Subject la entrada hacía referencia a Hidroaysen, y no como trabaja un DDoS y las herramientas que utilizan para realizarlo, dejo el video del supuesto Anonymous
http://www.youtube.com/watch?v=7R5sN7c7gx4&feature=player_embedded

Código Fuente ZeuS

Hace unas semanas se hablaba que el código fuente de ZeuS en su versión 2.0.8.9, se había robado y publicado. En algunos foros underground se ofrecía un enlace para descargarlo con contraseña. Pero no la contraseña.

Hoy se ha publicado por completo en la página web: http://lists.krash.in/zeus.rar (backup: http://secby.me/zeussource) y con la contraseña "zeus". Seguro que es debido a la liberación que ha hecho esta mañana Yago de Folklorica 2.0, cabe destacar que esto no tiene copyright por ser código malicioso.

Para los que no conocen de Zeus, dejo un análisis bastante respetable de cómo trabaja el Crimeware http://mipistus.blogspot.com/2009/10/zeus-botnet-y-su-poder-de-reclutamiento.html


Supongo que si antes había miles de variaciones de este bicho, ahora mutará mucho más rápido, poniéndoselo aún más difícil a las compañías antivirus.

La buena noticia es que también puede ser utilizado para estudiarlo y buscar métodos de protección.

Espero puedan realizar sus PoC con el código, en ambientes virtualizados, para que conozcan el funcionamiento y las técnicas de ataque… También les dejo el tools para desinfectar las máquinas comprometidas http://www.spywareremove.com/removeZeusTrojan.html

PD: Es material peligroso, tanto informáticamente como judicial si es mal utilizado, así que controlen el instinto de probarlo en ambientes de producción o internet.

0-day Vulnerability Windows MHTML

domingo, 30 de enero de 2011

El sistema operativo de Microsoft acaba de mostrarse vulnerable, de nuevo, mediante un problema recientemente descubierto que permite la ejecución de código remotamente en la máquina en cuestión.

Los de Redmond han confirmado la vulnerabilidad, que reside en MHTML (MIME Encapsulation of Aggregate HTML).

Aplicaciones como Internet Explorer confían en MHTML para interpretar peticiones MIME para bloques de contenidos dentro de ciertos documentos renderizados. Microsoft remarca que a pesar del hecho de que ha sido públicamente anunciada, no existen exploits que hagan uso de la misma.

Sin embargo, desde MuySeguridad.net confirmamos que la vulnerabilidad afecta a todas las versiones actuales de Windows. En palabras de Angela Gunn manager de comunicaciones de seguridad de Trustworthy Computing, Microsoft, el impacto de esta vulnerabilidad es del calibre de vulnerabilidades XSS.

Por ejemplo:
“Un atacante podría crear un enlace HTML diseñado para lanzar un script maliciosos y de alguna manera convencer al usuario a hacer clic en él [...] cuando el usuario hace clic, lanza el script, pudiendo recopilar información como correo electrónico, e interferir de manera natural en los contenidos mostrados en el mismo.”

Ofrecen más detalles del problema y pueden consultarse en Security Advisory 2501696.

Es recomendable evitar Internet Explorer mientras solucionan el problema desde Microsoft, o bien bloquear el protocolo MHTML tal y como comentan los de Redmond. Sin embargo, existen alternativas más rápidas a la hora de
navegar, es un buen momento para animamos a probar Firefox, Opera o Chrome, entre otros.

Más Información:
Microsoft Advisory
http://www.microsoft.com/technet/security/advisory/2501696.mspx
Comunicado Microsoft:
http://blogs.technet.com/b/msrc/archive/2011/01/28/microsoft-releases-security-advisory-2501696.aspx
Fix It Microsoft:
http://support.microsoft.com/kb/2501696
Info under PoC:
http://www.exploit-db.com/exploits/16071/

Sistemas Afectados
• Windows XP SP 3 y x64 Edition SP 2
• Windows Server 2003 SP 2 y x64 SP 2 y SP2 para Itanium
• Windows Vista SP 1, SP 2 y x64 SP 1 y SP 2
• Windows Server 2008 y SP2, x64, x64 SP 2, Itanium e Itanium SP2, R2 para x64 y R2 para Itanium

Wiki: http://es.wikipedia.org/wiki/MHTML

Welcome

Con la tecnología de Blogger.