Noticias de Seguridad Informática - Segu-Info

sábado 11 de febrero de 2012

12:45:00

Pentesting al DNS, dnsenum

"La información es poder", y que razón tenía Francis BACON al decir esta frase. Cuando realizas una auditoria, siempre tenemos el primero apartado, el apartado de Fingerprinting, en el cual se comprueba entre otras cosas que información pública contiene el target objetivo.

Una de las cosas que se pueden mirar es la versión del DNS, y es por eso que existen herramientas como dnsenum que te facilitan esta tarea.

Dnsenum evalúa:

  1. Get the host’s addresse (A record).
  2. Get the namservers (threaded).
  3. Get the MX record (threaded).
  4. Perform axfr queries on nameservers and get BIND versions(threaded).
  5. Get extra names and subdomains via google scraping (google query = “allinurl: -www site:domain”).
  6. Brute force subdomains from file, can also perform recursion on subdomain that have NS records (all threaded).
  7. Calculate C class domain network ranges and perform whois queries on them (threaded).
  8. Perform reverse lookups on netranges ( C class or/and whois netranges) (threaded).
  9. Write to domain_ips.txt file ip-blocks.

Nos sirve perfectamente para hacer las pruebas que necesitamos.

La herramienta la podemos descargar por SVN de aquí: dnsenum

Contenido completo en fuente original Seifeed

Seguir leyendo »


10:36:00

"Anonymous" atacó a la CIA

"CIA TANGO DOWN", escribió en Twitter @YourAnonNews, miembro del grupo de piratas informáticos.

Tango Down es una expresión utilizada por las Fuerzas Especiales de Estados Unidos cuando se ha eliminado a un enemigo. Lo cierto es que es imposible ingresar a la página oficial de la CIA www.cia.gov.

En enero, en represalia por el cierre de la página de descargas MegaUpload, Anonymous dejó fuera de funcionamiento por un tiempo las páginas del Departamento de Justicia, del FBI y de la productora Universal Music.

Anonymous dejó fuera de funcionamiento por un tiempo las páginas del Departamento de Justicia, del FBI y de la productora Universal Music.

Fuente: TN

Seguir leyendo »


viernes 10 de febrero de 2012

15:00:00

Script Kiddies: los hackers estan desapareciendo

El título no apunta a los crackers que defacean sitios, y si no entendiste "defacear" o "cracker" no importa tampoco. Esto va más por el lado de la experiencia laboral y luego de charlar anoche con Arkhos sobre esto mismo me dieron ganas de pasarlo a un post.

La cuestión es así y lo pueden poner a prueba ustedes mísmos, ¿cuantos de los que en este momento leen este post saben lo más mínimo sobre lo que implica que un post se lea en un monitor? es decir, ¿saben como funciona una PC? ¿un sistema operativo? ¿un programa? ¿una línea de código? toda esa cadena de información necesaria para entender el funcionamiento de tantas cosas juntas es MUCHA información, pero lo más básico de cada una ¿lo pueden comprender?

Tengo una visión distinta sobre la realidad de la tecnología que no me parece compatible con los teóricos de las nuevas generaciones, cuando se me dice que los "nativos digitales" comprenden todo distinto los veo más como burros que como seres avanzados que comprenden todo mejor: es mentira, no entienden como funcionan las cosas, sólo son usuarios finales de una capa externa de una abstracción tan lejana como incomprensible para ellos. Son Script Kiddies, no son hackers. De eso se trata este post, aunque seguramente la introducción no se entendió un cuerno Risa

Un hacker se mete en el código para entenderlo, un Script Kiddie copia, pega, modifica dos parámetros, ejecuta. La diferencia entre el primero y el segundo está en que uno comprende el porqué, el otro tan sólo ve el resultado, si falla busca otro código hecho por un hacker y repite el intento.

Algunos dirán "bah, pero esto es cosa de hackers, yo no hackeo sitios en mi día a día", no, errado, un hacker no es el que te vendieron en las películas, un hacker es alguien que hace que las cosas funcionen. Todos podríamos ser hackers, pongámosle otra palabra si quieren, a ver, cuando uno aprende a arreglar un motor del auto o al menos saber como se llama cada parte ya está haciendo un esfuerzo en comprender más allá de lo que necesita.

Noten como la sociedad moderna nos va llevando cada vez más a no necesitarlo, pero no sólo eso, la industria quiere que no sepamos. En el caso del automóvil primero tenemos la obsolesencia programada, ya está todo hecho para durar 5 años, ¿por qué aquí todavía sabemos cambiar una bujía? porque hacemos que los autos nos duren más de 10.

Si tirásemos el auto al quinto año (o antes) y nunca le reparamos nada (porque no se rompió) no tendríamos necesidad del taller mecánico. Por eso poco a poco los motores empezaron a venir "empaquetados" al punto de que no se puede meter mano en nada.

Hoy en día en la mayoría de los autos nuevos hay una tapa que te impide acceder al motor, y en otros países donde se rompe si electrónicamente no se puede arreglar, se cambia por otro. Desaparece el "hacking" del auto (meter mano), se pasa al "script kiddie" (el taller que controla sólo electrónicamente) y terminamos sabiendo tan poco de eso que usamos que el hacking queda relegado a unos pocos que por hobbie arreglan autos antiguos.

Bueno, en la industria del software pasa lo mismo y hasta peor.

Pasa más que nada por la experiencia personal, si alguna vez tuviste que trabajar con programadores notás la diferencia entre generaciones de una forma muy sencilla, los "anticuados" son de entender el problema, los "nuevos" son de copypastear soluciones que googlearon. A mi me encanta el que googlea, pero si una vez googleado entiende que está copiando y usando es ideal. Pero no, no lo hacen.

Copian, adaptan como pueden, sin entenderlo, te lo mandan como terminado. Mirás el código y es una vergüenza ¿esto es programar? en la industria el hacker fue desapareciendo, la necesidad de más y más programadores hace que no sólo se paguen fortunas en algunos casos por los hackers, si no que sea imposible generar nuevos. Las carreras de sistemas no estan orientadas a esto, educan script kiddies intencionalmente.

La mayoría de los programadores JAVA que conozco son esto mísmo, les inculcan patrones como si fuesen leyes, pero nunca se pusieron a pensar que el código estaba antes que el patrón, el patrón es tan sólo una guía, no una ley.

Los de bases de datos ni hablar, nunca vieron el mundo real, en las facultades te dicen que hay que normalizar todo, en la realidad una base de datos perfectamente normalizada no puede manejar cantidades gigantes de datos, NO PUEDE, si no pregúntenle a todos los que se pasaron a bases planas para manejar datos de a millones, fíjense como funciona Twitter o Reddit que usan sistemas como Cassandra.
Ahora un diseñador gráfico aprende a maquetar en HTML y se vende como generador de sites a full, mete un Wordpress, esa cáscara que hizo, la implementa a los codazos y se ve lindo, pero por dentro es un desastre (me tocó arreglar uno hace poco).

¡nadie te programa algo a medida! o todos necesitan de un desconocido Framework porque no saben programar de cero nada, Google pasó de ser una referencia a su fuente de código, como si en vez de crear los ladrillos de la obra ellos mísmos deberían sí o sí depender de otro para hacerlos. No salen soluciones de ellos mísmos, sólo adaptan las existentes. Como si un guionista de cine tuviese que sí o sí depender de un libro y no pudiese crear algo propio... oh... un momento... ultimamente en Hollywood pasa eso Risa

La realidad está muy lejos de la escuela, cada día más, pero estos supuestos "nativos digitales" apenas conocen la capa superior.

La informática fue sumando capas para hacerla más sencilla a los usuarios "básicos", esos que seguro nunca iban a aprender qué sucede dentro del motor porque no les es imprescindible, el problema es que de tantas capas intermedias los que supuestamente deberían saber quedaron en el mismo lugar de los que no iban a aprender un carajo.

Estos "nativos" no tienen ganas de crear, no tienen ningún impulso para hacerlo, es más común que los veas navegando en la web que escribiendo código, a veces hasta son buenos para repetir mecánicamente, por ejemplo armando una clase, un prototipo, una estructura, pero no estan sabiendo rellenarla, porque si hay "vagos-nenes-de-mamá" en el trabajo digital, son ellos, todo servido en bandeja, nada de laburo.

Es como cuando te enseñan a sumar, restar, multiplicar, dividir, si aprendiste con calculadora estás jodido, y eso es lo que se les hace a los nenes hoy en día en la escuela... hoy en día, hace varias décadas. ¿calculadora en la primaria? tomate todo el tiempo del mundo en multiplicar, nadie te apura, no es necesario el resultado, es necesario el proceso para que entiendas el resultado.

Esta idiotez institucionalizada a veces creo que proviene de algún plan macabro, en otra época la "Schule" del pueblo estaba separada de la élite, me refiero a Prusia, siglo XIX, así lograron educar a la masa, pero con el tiempo la masa se volvió instruída, los genios empezaron a aparecer en el pueblo y no en la élite. Bueno, a veces con la tecnología y la educación en general creo que se está optando por una regresión, volvamos a mantenerlos bien brutitos, que sólo conozcan la capa superior pero no la gran cebolla que les daría el conocimiento para entenderlo todo.

Es como si el mecánico te diga "ah, yo esa tapa no la abro, no se que hay adentro, yo conecto estos cablecitos y si me dicen que anda, anda bien" ¿y saben que? eso ya está sucediendo, tanto en el taller mecánico como en nuestro mundillo informático. Nadie se engrasa los dedos, menos los mal llamados "nativos digitales"


Fuente: Fabio

Seguir leyendo »


09:50:00

Su cámara de seguridad doméstica Trendnet en vivo en internet

Quien instala una cámara de vigilancia para poder ver de forma remota lo que pasa en su propia casa lo último que espera es que su vida sea transmitida en internet, en vivo y en abierto (sin contraseñas que lo impidan): el desayuno, la limpieza, cómo se cambia de ropa... todo.

Eso es ni más ni menos lo que ha pasado con miles de cámaras de seguridad de la marca estadounidense Trendnet. Para seguir las imágenes que emitían bastaba colocar en el navegador la dirección concreta. Y miles de ellas han sido publicadas en diversos sitios.

Los usuarios han expresado sus quejas después de ver a sus familias expuestas. Sobre todo, las habitaciones de sus hijos pequeños, donde están instaladas muchas de las cámaras.

La empresa cree que el problema surgió después de una actualización en 2010, cuando se coló un error de programación. Además, asegura haberse puesto en contacto con sus clientes para advertir del asunto.

Además, un portavoz de la compañía le dijo a la BBC que sólo "aproximadamente el 5%" de quienes han comprado sus cámaras las han registrado y estaban por tanto expuestas.

"Cuando inicialmente supimos de esto fue el 12 de enero", reconoció Zak Wood, director de marketing de Trendsnet. Esta semana identificamos 26 modelos (vulnerables). Siete de ellos, ya han sido probados y arreglados", detalla Wood. "Esperamos poder tenerlas todas revisadas esta semana. Estamos investigando cómo surgió el error. En este momento parece que fue un fallo de supervisión".

Sobre la cantidad de cámaras que pudieron haber sufrido la brecha de seguridad, Wood agregó que la empresa estima que "probablemente son menos de 50.000".

La primera vez que se habló del problema fue el pasado 10 de enero en un blog sobre internet. El autor descubrió que tras instalar una de las cámaras con contraseña, la imagen era accesible para cualquiera que conociera la dirección. Ésta consistía en la dirección IP del usuario y una secuencia idéntica de 15 caracteres.

Autor: Leo Kelion
Fuente: BBC - Tecnología

Seguir leyendo »


08:45:00

Argentina: Fallo contra Google por el contenido de un blog

La empresa Google fue condenada a indemnizar con 10.000 pesos a un gerente general de una empresa en la Argentina que se sintió injuriado por un blog anónimo, creado en la plataforma Blogspot de ese buscador, en el que se ironizaba sobre su desempeño laboral.

La medida fue dictada por la jueza civil de primera instancia Graciela Amabile Cibils, que criticó el anonimato en Internet y la falta de controles de Google para evitar este tipo de casos, tal como informó la agencia DyN.

"No se trata de prohibir las actividades de las páginas que posibilitan el anonimato, sino de imponer la responsabilidad del organizador sobre ellas", sostuvo la jueza en su fallo, en el que consideró que las injurias del blog fueron "una afrenta al honor susceptible de ser indemnizada".

Se trata del caso de E.C.B., quien era gerente general de una empresa de viajes cuando en diciembre de 2008 se creó un blog anónimo que comenzó a circular por mail entre los empleados de la empresa. En el sitio aparecía su nombre y se ironizaba sobre decisiones supuestamente contrarias a las condiciones laborales de los empleados.

"Consejos para sortear la crisis: soy E.C.B., les dejo algunos consejos útiles para los empresarios y sus lamebotas (como yo) en estos tiempos que corren", comenzaba el blog, que tenía una foto del gerente.

El sitio agregaba cinco consejos en tono irónico que decían cosas como "despedir la mayor cantidad de gente posible" o se lo acusaba de apagar el acondicionador de aire, entre otras cosas.

La víctima inició una demanda civil por daños y perjuicios al sentirse agraviado en lo personal y en lo laboral, que incluyó un intercambio de cartas documento con Google hasta que el buscador dio de baja el blog.



Fuente: La Nación

Seguir leyendo »


jueves 9 de febrero de 2012

16:30:00

Fallo en BIND permite que los dominios no se borren nunca de las cachés

Se ha publicado un fallo en el sistema de actualización de caché en servidores BIND 9.x. Un atacante podría tener acceso a los datos de un dominio cuyos datos han sido borrados.

BIND es un servidor DNS que fue desarrollado a principios de los 80 por cuatro universitarios de la Universidad de Berkely (California). Más adelante, el desarrollo quedó a cargo de varios empleados de DEC para que finalmente, Paul Vixie, terminase fundando ISC que es la organización que se ha encargado del mantenimiento de este software desde entonces.
La última versión del software original apareció en mayo de 1997 como BIND 8. A partir de ese momento el desarrollo empezó de cero con el apoyo del gobierno de los Estados Unidos concienciados con la importancia de la seguridad de los sistemas DNS. Como resultado de esto se publicó BIND 9, siendo el servidor DNS más utilizado en Internet actualmente.
El fallo permite que un dominio siga resolviendo, incluso cuando ha sido eliminado de los registros de servidores superiores de los que pueda heredar el DNS y que haya expirado su TTL.
Supongamos que se quiere eliminar un dominio fraudulento, usado exclusivamente por un troyano para la descarga de un componente. Esto es bastante común hoy en día, y la fórmula habitual para atajarlo es hacer que el registrante elimine el dominio.  Durante la vida del dominio, la resolución se propaga por otros servidores DNS. El fallo permitiría que, aunque fuese eliminado este dominio de los servidores del registrante, no se atajara el problema cuando expirasen sus TTL. El dominio seguiría estando accesible indefinidamente y por tanto, la descarga del componente del troyano.
Actualmente no existe solución a este problema, aunque ICS está investigando y preparando un parche que solvente esta vulnerabilidad.

Fuente: Hispasec

Seguir leyendo »


14:00:00

¿Qué busca un atacante de su computadora?

Muchos de los que tenemos una computadora, principalmente para uso doméstico, hemos llegado a preguntarnos ¿Qué es lo que buscaría un atacante en mi ordenador?, ya que la mayoría de los documentos y/o archivos que guardamos en ella son tan personales que no consideramos que sea información valiosa o de utilidad para los mismos.

En estos tiempos en los que el ordenador se ha convertido en una herramienta sumamente importante para llevar a cabo nuestras actividades diarias, el considerar que no contamos con nada relevante o atractivo para sufrir un ataque informático es una idea equivocada y peligrosa respecto a la seguridad.

La confusión tiene su origen en pensar que los atacantes o hackers quieren datos e información nuestros y esto no siempre es cierto. La mayor parte de las veces, lo que necesitan son recursos. Y esta distinción hace que cualquier usuario conectado a Internet, por el simple hecho de estarlo, ya posea cierto valor para un hacker.

¿Qué tipo de recursos podría obtener un hacker?
Los recursos pueden ser de diversas índoles pero los principales son:
  • Dinero: El robo de dinero puede presentarse en muchas formas y en muchas de ellas el hacker no necesita forzosamente robar sus cuentas bancarias para obtener dinero de usted o para que su computadora le ayude a generar dinero. Este podría por ejemplo realizar “bitcoin mining” que consiste en el robo de una moneda electrónica que básicamente sólo circula en la red pero que puede convertirse en dinero contante y sonante o por ejemplo si posee una cuenta de Pay-pal, el atacante puede robar sus claves y quitarle el dinero que tenga en ella o el dinero que quiera mover a través de ella, como pagar algo mediante su cuenta. En el caso del robo o generación de bitcoins, el atacante haría uso del procesador o del nivel y velocidad de procesamiento de su computadora, entre mejor sea, más rápido podría efectuar el robo y de esa manera evitar ser detectado.
  • Ancho de banda: Esto no es tan literal como usar un cable para colgarse de la energía eléctrica de otro o del servicio de teléfono. El robo del ancho de banda consiste básicamente en que el atacante inserta un virus en su computadora, generalmente un Troyano, el cual sin ser detectado, convierte a su equipo en un zombie o esclavo del computador del atacante y realiza con ayuda de su velocidad de internet, es decir, el ancho de banda de su computadora, cualquier tarea que este desee, como por ejemplo, insertar el mismo virus en otras computadoras y generar una cadena de zombies al servicio de un mismo hacker.
  • Contraseñas: Nos referimos a sus contraseñas de cuentas de correo o de las redes sociales. Si leyó nuestro artículo anterior sobre SMiShing, recordará que un hacker envía correos sospechosos a nombre de empresas importantes para quitarle dinero o información valiosa. De igual forma, el hacker usará sus cuentas para enviar correos masivos con virus o con algún tipo de estafa para que sus contactos caigan.
Es importante que tenga presente que un hacker trabaja en cadenas y le gusta tener presencia masiva, entre más larga sea la cadena, es decir, entre más personas pueda infectar y a cuantas más personas pueda robarles datos o dinero, más éxito habrá tenido. Procure no subestimar a un hacker y proteger a su equipo no sólo con un buen antivirus actualizado, sino también con el correcto manejo de sus cuentas y un correcto manejo de su paseo por internet.


Fuente: IndigoSPV

Seguir leyendo »


09:00:00

Firefox 11 integrará SPDY

SPDY es un protocolo de red desarrollado e introducido por Google a finales del año 2009 con el objetivo principal de mejorar nuestra experiencia al navegar en internet, imprimiendo mayor velocidad en la carga de páginas web. Si bien SPDY forma parte de Google Chrome desde sus primeras versiones, el caracter público del protocolo le da a Mozilla la posibilidad de usarlo sin problema en su navegador y lo hará a partir de su próxima versión.

Firefox 11 se encuentra en fase Beta y ya cuenta con esta especificación, sin embargo, debemos activarla manualmente a traves de ‘about:config’, ya que por defecto está desactivada.

No es la primera vez que Mozilla hace un esfuerzo adicional por mejorar la velocidad en la carga de las páginas a través de su navegador. La versión 5 de Firefox contaba con una característica similar, en la que se optimizaba el uso del protocolo HTTP.

Por su parte, Matt Cutts, una de las personas más importantes en Google, aplaude la decisión de Mozilla, expresando a través de cuenta en Twitter:
Es muy bueno ver que Firefox incluirá soporte para SPDY
Cabe destacar que SPDY está en camino de convertirse en un estandar, lo que seguramente aumentará su adopción. Actualmente podemos encontrar implementaciones de este protocolo en el framework node.js, el servidor web nginx y en el Kindle Fire de Amazon.

Fuente: Bitelia

Seguir leyendo »


miércoles 8 de febrero de 2012

15:30:00

Australia: Un ladrón que robó el móvil a un pederasta se entrega para denunciarle

Un ladrón australiano se entregó en comisaría para poder denunciar a un pederasta al que acababa de robar del coche la cartera y dos teléfonos móviles, tras descubrir en uno de ellos fotos de pornografía infantil, según informaron varios medios de información.

"Usted hizo lo correcto. Esa clase de delito es muy grave. Hay que encomiar su conducta porque arriesgó su propia libertad", dijo la juez Michelle Hodgoson el martes, antes de condenar al caco a un mes de cárcel y una multa, según el diario "Sydney Morning Herald".

"No deseamos desalentar a otras personas con conciencia a actuar en la forma que usted hizo", añadió la magistrada para explicar la levedad del castigo por siete cargos de hurto y robo de vehículo.

El ladrón, del que solo se ha difundido su edad, 46 años, también recibió las felicitaciones de la Policía del Estado de Victoria, en el sureste de Australia, por contribuir a la detención de un pederasta.

El robo sucedió el pasado octubre en un aparcamiento de la población de Ballarat, a unos 100 kilómetros al oeste de Melbourne.

Fuente: ElMundo

Seguir leyendo »


14:50:00

Ciclo de vida de una vulnerabilidad: consejos para una respuesta eficiente

El proceso de descubrimiento y tratamiento de una vulnerabilidad recorre generalmente caminos similares. Un individuo, por lo general externo a la empresa, descubre algún tipo defalla en un software o sistema determinado. Este puede ser, por ejemplo, en una aplicación web (el portal web de la empresa) o también en algún producto de la misma empresa (por ejemplo alguna aplicación desarrollada por la misma), entre otros.

El proceso continúa mediante un informe por parte del individuo hacia la empresa detallando eltipo de vulnerabilidad y cómo esta puede ser explotada.

De aquí la empresa en cuestión opta por una de las varias alternativas para responder:

  • Responde con un mensaje automatizado, como por ejemplo un e-mail, indicando que se va a ocupar de resolverlo.
  • Responde de manera fluida y amable, poniéndose a disposición y mostrando interés verdadero en resolver el problema.
  • No existe ningún tipo de respuesta. Este es el caso de grandes empresas que fueron alertadas sobre fallos en sus sistemas y éstas hicieron caso omiso a las mismas dando lugar a ataques posteriores con fugas importantes de información y hasta interrupción de sus servicios.

Contenido completo en: Blog de Laboratorio - ESET Latinoamérica

Seguir leyendo »


Aquí y Ahora

 
 Widget de Google 

Acerca de Segu-Info

Segu-Info es un emprendimiento personal de Lic. Cristian Borghello CISSP - MVP que brinda información sobre Seguridad de la Información desde el año 2000. Segu-Info es la Comunidad de Seguridad de la Información más grande de habla hispana. Todos los contenidos de este sitio se encuentran bajo Licencia Creative Commons a menos que se indique lo contrario. Cristian Borghello no se hace responsable del contenido o comentarios de terceros.

  ©Template desarrollado por Dicas Blogger y Adaptado por SoloE para Segu-Info - 2009