RSS

Chile 8.8 - Computer Security Conference

miércoles, 26 de octubre de 2011

POR FIIIIIIIIIIIIN…

El 18 de noviembre de este año se realizará la primera conferencia técnica de seguridad de la información (Hacking) en Chile llamada 8.8 Computer Security Conference. La entrada a la conferencia se puede adquirir a través del sitio web y tiene un valor de $20.000 pesos (40 USD) que incluye una polera de 8.8 (sólo si compras por internet).

Esta idea seguramente la tuvieron muchos (y me incluyo), pero hasta la fecha no existía una instancia como esta para conocer y compartir conocimientos en este ámbito de la seguridad. Este año, en junio, un grupo de profesionales del rubro de seguridad de la información se juntaron y decidieron crear una conferencia 100% técnica enfocada principalmente en compartir conocimientos y experiencias. El objetivo era una conferencia distinta, más alternativa, donde el foco fuera compartir experiencias, técnicas y conocimiento, no orientada a gobernabilidad y gestión (que también son importantes), o simplemente con fines comerciales. Queremos dejar en evidencia las nuevas técnicas que se están usando para explotar plataformas, sistemas, los últimos tipos de ataques registrados, la forma en que ellos se concretaron, se repelieron o se solucionaron.

Para lograrlo, contactamos profesionales de Alemania, Argentina, Brasil, Chile, Estados Unidos e Italia que vienen a compartir su conocimiento, técnicas, experiencia e historias y tendrán la misión de hacer de esta conferencia un evento imperdible. Ya pueden revisar las bio de los expositores y sus charlas en http://8dot8.org/talks.php.
La conferencia terminará con un after-event en donde los expositores y participantes podrán estar cara a cara y compartir conocimientos y experiencias en un ambiente distendido.
Los organizadores están seguros que marcarán un precedente y que la conferencia será un éxito, invitan a los lectores a no dejar pasar esta oportunidad.

Espero verlos en el 8.8 y en la HackerSpace

Les deseo mucho éxito a los organizadores http://www.8dot8.org/about.php

Amenaza Facebook - Felipe Camiroaga

martes, 6 de septiembre de 2011


Como se veía venir, ya comenzaron los engaños en Facebook, y a mi punto de vista, ya se vienen los spammers referente al accidente ocurrido en el archipiélago de Juan Fernandez, tomen precauciones e informen a sus usuarios de este tipo de amenzas.

Haciendo alusión al accidente de Felipe Camiroaga, se encuentran en circulación varias páginas de Facebook que dicen que el animador ha grabado un video antes de su muerte.

Al intentar ver el supuesto video aparece un página solicitando que se presione sobre varios botones "Me gusta", lo cual si bien no es un virus, como muchos dicen, sí corresponde al típico engaño ya muchas veces analizado.
En engaño es tan evidente que incluso puede ver que la imagen falsa está alojada en un servidor gratuito, el cual puede ser bloqueado a través de sus filtros web, firewall, IPS y demases bichos presente en el borde de nuestra red.

Si bien es cierto, esto no es una vulnerabilidad, pero si los tipos mal intencionados puede lograr que nuestros usuarios caigan en la trampa y re dirigirlos a sitios que tienen colgado malware, utilizando diferentes técnicas, como la ya tan conocida http://en.wikipedia.org/wiki/Drive-by_download

Rompiendo Contraseñas in the Cloud

lunes, 29 de agosto de 2011

El investigador de seguridad alemán Thomas Roth (de Lanworks AG), que ha estado utilizando los servicios de Amazon EC2 para descifrar contraseñas cifradas con el algoritmo SHA1, dijo que la computación en nube ponen en mano de las masas las herramientas necesarias para romper contraseñas y datos cifrados.

Roth
escribió sobre el resultado de un experimento en el que ha utilizado un una instancia del Cluster GPU (Unidades de Procesamiento Graphics) de Amazon para descifrar hashes generados utilizando el algoritmo SHA1. En dichas instancias instaló GPU Computing SDK de Nvidia y CUDA-Multiforcer v0.7. (Manual: http://developer.download.nvidia.com/compute/cuda/2_0/docs/NVIDIA_CUDA_Programming_Guide_2.0.pdf)

Roth fue capaz de descifrar 14 contraseñas en 49 minutos, pagando sólo U$S 2,10 (Algo así como CLP $1.000) por una hora de tiempo de cómputo de 2 procesadores NVIDIA Tesla "Fermi" M2050 GPUs.

Las GPU son procesadores diseñados para manejar cálculos complejos utilizados por aplicaciones intensivas de gráficos, tales como juegos de computadora. Pero los científicos y los matemáticos los ha adaptado para llevar a cabo otras aplicaciones de uso general. La
oferta de cluster CPU de Amazon permite a los desarrolladores arrendar sus servicios de alto rendimiento en lugar de comprar e instalar el equipo por ellos mismos.

"Creo que el craqueo basados ​​en la nube tiene futuro ya que el alquiler de grupos de GPUs ha reducido el tiempo necesario para romper las contraseñas" dijo. A mi punto de vista, los costos de cracking son bajísimos al momento de romper contraseñas de clientes, que nos han solicitado un Pentesting.

"Lo bueno es que se puede crear un clúster 100 estaciones de trabajo con unos pocos clics y sin necesidad de invertir en una infraestructura propia. A medida que divide la tarea de romper un hash en varias instancias, se puede disminuir el tiempo total, sin tener más costos".

Roth no es el primero en darse cuenta del potencial de los recursos basados ​​en la nube para hacer el trabajo pesado necesario para romper el cifrado.
WPACracker es un servicio de cracking de contraseñas basado en la nube y que se puede utilizar para romper contraseñas de Wi-Fi protegidas por WPA y WPA-PSK .

El sitio ofrece un conjunto 40 CPUs que prueban contraseñas contra un diccionario de palabras 135 o 284 millones de contraseñas WPA. El sitio promete ser capaz de descifrar las contraseñas WPA en un promedio de tan sólo 20 minutos a un costo de U$S 17 (Algo así como CLP $8.500) . El servicio es anunciado como una herramienta para pruebas de intrusión y para auditores.

Aquí se puede ver un ejemplo de su funcionamiento y las pruebas que realizó Thomas utilizando esta lista de hash SHA1.

Source & Crack SpyEye 1.3.X

martes, 16 de agosto de 2011

SpyEye, es un kit de malware más avanzado y peligroso de estos días y recientemente a ha incorporado las funcionalidades de Zeus, aquí les dejo un link a youtube de cómo funciona el troyano, según Hispasec:
http://www.youtube.com/watch?v=IJzcguH76Wg

Hoy, por primera vez, se ha filtrado un "parche" para el constructor de SpyEye (para la v3.1.45) según informa damballa. Un investigador de seguridad francés llamado Xyliton, parte del grupo de ingeniería reversa (RED Crew) fue capaz de localizar una copia del constructor de SpyEye 1.3.45 (Descarga http://www.mirrorcreator.com/files/15CTKTBX/) y ha creado un tutorial que permite al lector romper la identificación de hardware (HWID) (Descarga http://www.malwareinfo.org/wp/?p=292), que utiliza SpyExe a través de VMProtect (una herramienta licenciada que bloquea la instalación de software en un dispositivo físico en particular).

El proceso de parcheado y cambio del ID sobreescribe/borra el nombre del operador (que se encuentra entre [ XX ] en la parte superior izquierda, al ejecutar el constructor) por lo que el proceso de llama "zeros-out". Esto dificulta atribuirle un "autor" a cada uno de los binarios encontrados. 

SpyEye normalmente costaría alrededor de U$S 10.000 (Buen ahorro) o más. Sin embargo, dado que ya existe el código fuente y el tutorial para romper el DRM, los delincuentes comenzarán a aprovechar el kit masivamente.

Esta fuga es importante, ya que ilustra las técnicas de codificación del equipo Gribo-Demon’s team, los autores de SpyEye, y también asesta un nuevo golpe al ecosistema criminal.







Ahora que existe un crack para el constructor de SpyEye (la herramienta que genera el troyano de SpyEye), los investigadores de seguridad pueden comenzar la búsqueda de vulnerabilidades en la aplicación. Esta es una cosa buena, especialmente si ya se tiene el SDK de SpyEye y sabe que APIs son capaces de ser explotadas con fines defensivos. Este enfoque también ayuda a las empresas de seguridad a comprender mejor las técnicas y métodos detrás de la última versión de SpyEye.

Al mismo tiempo, esta fuga también pone al resto de nosotros sobre aviso porque los aspirantes a criminal puede comenzar a destrozar y mejorar SpyEye.



Los nuevos binarios con "zeros out" (sin autor) ya están siendo vistos en SpyEyeTracker, en menos de 12 horas después de haber sido lanzado el tutorial (http://xylibox.blogspot.com/2011/08/cracking-spyeye-13x.html).




A jugar J

Seguridad en SAP - Back Hat 2011

lunes, 8 de agosto de 2011


Un experto en software de seguridad advirtió que fallos en el diseño del software de gestión empresarial de SAP AG pueden permitir a los hackers romper fácilmente en los sistemas SAP de corporaciones a través de Internet.

Alexander Polyakov, director de tecnología de la empresa de software de seguridad ERPScan, dio a conocer las vulnerabilidades el jueves en la conferencia de hacking Black Hat en Las Vegas.

Polyakov fue uno de decenas de expertos de hacking que hicieron presentaciones en la reunión anual, la cual es atendida por profesionales de la seguridad que quieren aprender acerca de las más recientes vulnerabilidades de seguridad.

Él dijo en una entrevista que se puede configurar una consulta utilizando el motor de búsqueda de Google e identificar los sistemas que son vulnerables a ataques

En algunos casos, dijo, podría crear cuentas ficticias para acceder al sistema, permitiendo a estos usuarios un amplio acceso a datos corporativos secretos. También podría eliminar algunos datos valiosos al sobrescribir las bases de datos con “basura”, dijo.

No se pudo contactar con funcionarios de SAP para hacer comentarios.

Polyakov, dijo que el fabricante de software le ha dicho que espera lanzar un programa para corregir la vulnerabilidad de seguridad dentro de una semana.

Además del dejo un PDF donde se explica cómo atacar usuarios de SAP, confeccionado por el mismo señor Polyakov:

Como alternativa OpenSource, para realizar pentesting de SAP, dentro del Metasploit, existen una serie de auxiliares y exploit:

Welcome

Con la tecnología de Blogger.