lunes, 2 de junio de 2014

No más TrueCrypt! Qué hago?


Opciones; en informática siempre hay de donde escoger.  Que el equipo de TrueCrypt anunció el abandono del desarrollo de su aplicación... tranquilidad.

Les comentaré acerca de varias opciones alternas a la conocida herramienta, que también permiten proteger nuestros datos de firma segura. Unas son gratuitas y otras de pago, así que habrá para todos los gustos y presupuestos. Vamo'a ver:

BestCrypt Container Encryption (de pago)

Esta aplicación funciona de forma muy similar a como lo hace TrueCrypt, pero es una herramienta comercial sin versión gratuita. Dispone de versiones para tres de los OS más comúnes: Windows, Mac y Linux. De forma que un usuario podrá utilizar sus archivos cifrados en cualquier plataforma y tener el completo control sobre ellos. Como característica a destacar, esta herramienta permite el File Wiping de grado militar!! Soporta algoritmos de cifrado AES, CAST, Serpent, Twofish y Blowfish.

Más información y dónde descargarlo por aquí.

Symantec Drive Encryption (de pago)

Este cifrado de alto rendimiento, optimizado y seguro, realizado con Hybrid Cryptographic Optimizer (HCO) de PGP. Con validación FIPS 140-2, aprobación CAPS y DIPCOG, y certificación CC EAL 4+. Soporta hardware AES-NI en sistemas operativos Windows, Mac OS X y Linux para lograr un mayor rendimiento.

Más información y dónde descargarlo por aquí.

Challenger (gratuita para uso personal)

Permite cifrar archivos individuales, carpetas e incluso discos duros completos de forma similar a como permitía TrueCrypt. La versión profesional es bastante completa y no tiene las limitaciones de la versión gratuita aunque hay que pagar por ella.

Más información y dónde descargarlo por aquí.

Cryptsetup (gratuita)

Esta herramienta, aunque únicamente es compatible con Linux, tiene soporte para los discos creados con TrueCrypt, por lo que puede convertirse en una excelente alternativa a esta en el sistema operativo libre. Es basada en el device-mapper crypto target del kernel de Linux llamado: dm-crypt.

Más información y dónde descargarlo por aquí.

AxCrypt (gratuita)

Ofrece un cifrado AES de 128 bits y tiene soporte para claves de cifrado. Sin embargo, esta aplicación queda algo corta en funciones de cara a TrueCrypt y otras alternativas similares. Ideal para cifrar determinados archivos del sistema si no necesitamos hacer uso de las funciones avanzadas que ofrecía su predecesor.

Más información y dónde descargarlo por aquí.

AES Crypt (gratuita)

AES Crypt es compatible con Windows, Linux, Mac y Android para poder cifrar nuestros datos desde cualquiera de esas plataformas. Permite cifrar y descifrar archivos con el botón derecho fácilmente debido a la buena integración con los sistemas operativos.

Más información y dónde descargarlo por aquí.

DiskCryptor (gratuita)

Probablemente es la alternativa más similar al actual TrueCrypt. Permite cifrar datos fácilmente tanto individuales como discos duros completos, incluso permite cifrar el disco del sistema para evitar el acceso a los datos sin la clave correspondiente. Esta aplicación es únicamente compatible con Windows, por lo que los usuarios de otros sistemas operativos no podrán utilizarlo.

Más información y dónde descargarlo por aquí.

Cloudfogger (gratuita)

Esta herramienta de cifrado está especialmente diseñada para trabajar con la nube. Esta permite cifrar los datos a la hora de subirlos a la red para evitar que nadie acceda a ellos sin permiso. Soporta cifrado AES de 256 bits y automáticamente detectará los clientes compatibles tras su instalación para comenzar con el cifrado de datos de todo el tráfico que se envía hacia la nube.

Más información y dónde descargarlo por aquí.

Bueno, seguro encontrarán más herramientas, pero ya tienen por donde comenzara buscar. Nos vemos.

lunes, 19 de mayo de 2014

Libro "No Place to Hide" sobre Cincinnatus, Edward Snowden.


Sip... así se hacía llamar Snowden. Y se lo dejó saber a Glenn Greenwald, -abogado constitucionalista estadounidense, columnista, bloguero y escritor- antes de que estallara el escándalo. En junio de 2013, Greenwald publicó en The Guardian las revelaciones de Edward Snowden sobre el programa de vigilancia PRISM y otros programas de la Agencia de Seguridad Nacional clasificados como de alto secreto.

El 13 de Mayo de este año Greenwald, publicó su esperado libro: No Place to Hide. Greenwald recibió mensajes de un contacto misterioso que se hacía llamar Cincinnatus. Esta fuente instó a Greenwald a aprender como proteger su e-mail con cifrado de forma que pudiera recibir información sensible.

Cincinnatus incluso fue tan lejos como para enviar un video tutorial a Greenwald, llevándolo por los pasos necesarios para configurar el agregado de medidas de seguridad. Pero Greenwald no se molestó en conseguir el programa hasta que ya estuviera en Hong Kong y en profundas conversaciones con Snowden, y en ese momento se dio cuenta que podría haber perdido la oportunidad de otra primicia por no haber seguido la indicación.

Ahora cualquiera puede ver el video que Snowden le envió a Greenwald. Este dura apenas algo más de 12 minutos, fue publicado en Vimeo hace un año por alguien llamado "anon108." Allí se explica como configurar el cifrado en una máquina con Windows, usando figuras y capturas de pantalla que revelan que el creador estaba usando Tor y otras herramientas para cubrir su rastro.

Bueno acá les dejo las referencias de donde "descargar comprando" y "descargar no comprando". Les dejo a ustedes la decisión... 3:D

No Place to Hide... con esta opción irás al cielo.
No Place to Hide... con esta... irás todas partes.

Nos vemos... debo inventarme una despedida más pegajosa... "Hasta la vista baby"... olvídenlo.

martes, 13 de mayo de 2014

Minería de Bitcoin con DVR's infectados. Con código fuente!

Pareciera increíble que por la búsqueda del dinero, se utilicen estrategias como infectar sistemas de grabación para vigilancia con malware para hacer minería de Bitcoins. La imaginación es el límite cuando de delitos se trata.

¿Cuánto tiempo le toma a una grabadora de vídeo digital verse comprometida con malware una vez que el dispositivo se ha conectado a Internet? La respuesta lamentable, sólo un día.

A principios de abril de este año, Johannes Ullrich (SANS ISC CTO) descubrió que ciberdelincuentes lograron infectar a equipos de vigilancia digitales (Hikvision DVR y Synology DiskStation) con bitcoin-mining malware, por lo que decidió hacer algunas pruebas.

"Tomé parte de mi 'IoT Honeypot Lab'', añadí un DVR para ver cuánto tiempo se tardaría en quedar comprometida. El DVR (EPCOM Hikvision DVR S04) se instaló tal cuál se compró, exponiendo el puerto 23 a Internet", explicando así la puesta en marcha del laboratorio.



"Durante el primer día de la prueba, 13 direcciones IP de diferentes orígenes escanearon nuestro honeypot, y 6 lograron iniciar sesión con el nombre de usuario y contraseña por omisión ('root', '12345 ')", compartió posteriormente. "Sólo uno de los atacantes fue más allá de un simple "fingerprint" en la honeypot."

Según Ullrich, el atacante finalmente logró subir un binario para  bitcoin-mining, a pesar del hecho de que el dispositivo no cuenta con funciones de "upload" (wget, cliente FTP o Telnet). Éste finalmente logró realizar la hazaña con un script que contienía muchos comandos "echo" para cargar primero el wget, utilizando este último luego para recuperar el bitcoin-mining malware. *0*

Aún así, Ullrich cree que comprometer dispositivos como éste "no traería mucha alegría" a los atacantes.
"Durante el día periódicamente el servidor empuja los parámetros de minera, pero no he visto que devuelva nada, sin embargo, esto pone en relieve el hecho de que este tipo de miners son bastante inútiles debido a su poco procesamiento.", señaló.

También indicó que el dispositivo consiguió ser infectado varias veces, pero que ninguno de los atacantes cambió la contraseña predeterminada o  removió los bitcoin-miners anteriores.

Ullrich describe aquí las características del ataque al DVR, que utilizó para la prueba, siendo obvio que la mayor parte del problema se encuentra en: prácticas de seguridad deficientes y firmware sin ningún sesgo de seguridad.

Acá les dejo el código en Python (publicado en PasteBin) que inyectó los comandos echo al DVR.

Nos vemos!

miércoles, 7 de mayo de 2014

War Chalking, entendiendo los símbolos!


Hola! Como es costumbre quiero compartirles otro tema sobre ciberseguridad. Entre los hackers de todo tipo existe un lenguaje de símbolos para comunicar mensajes, el cual, fue inspirado en unos símbolos que utilizaban vagabundos en cierta ciudad norteamericana, y su sencillez ha sido uno de los factores que han hecho posible su proliferación por las grandes ciudades.

Warchalking es un lenguaje de símbolos normalmente escritos con tiza en las paredes, que informan a los posibles interesados de la existencia de una red inalámbrica en ese punto.

Además otras características como la no perdurabilidad de las marcas durante grandes períodos hacen que sea muy dinámico y se vaya adaptando constantemente a las características cambiantes de las redes sobre cuya existencia informa.

Los siguientes son los más usados:


Hay unas reglas sencillas de escritura a la hora de describir una red inalámbrica:
  1. En primer lugar se identifica el nombre del nodo, o SSID.
  2. En segundo lugar se identifica el tipo de red, bien sea abierta, cerrada o con otra característica.
  3. Por último, se identifica la velocidad de la misma (dada en megas).
Un ejemplo de ello sería:

red_del_lab
)(
2.5

En ocasiones se puede encontrar información adicional sobre la encripción y autenticación de la red. Hoy fue corto el post... te reto a buscar en tu ciudad estos símbolos! Si no los ves, pues empieza a buscar redes con Wardriving y a compartir con tu comunidad hacker lo que encuentres!

Nos vemos.

miércoles, 30 de abril de 2014

Proyecto Naptha


El proyecto Naptha es un software para ambiente web que permite reconocimiento de texto. Este se emplea como add-on del browser que utilices.

Básicamente aplica automáticamente los algoritmos de reconocimiento de texto a cada imagen que se ve durante la navegación por la web. El resultado es una experiencia perfecta e intuitiva, donde se puede destacar, así como copiar y pegar e incluso editar y traducir el texto previamente atrapado dentro de una imagen.

Utiliza un OCR engine de tipo Open Source llamado Ocrad, el cual permite el proceso de reconocimiento.

Espero les sea de utilidad!!

lunes, 28 de abril de 2014

Troyanos bancarios, Bitcoin y Espionaje dominan en ciber-amenazas

Troyanos de banca móvil! Ataques a Bitcoin wallets! Amenazas de ciber-espionaje! Resulta que estos tres ciberproblemas están desarrollando sus vectores de ataque exactamente como se predijo para el 2014.

En diciembre Kaspersky Lab publicó su pronóstico de amenazas para el año 2014. Tres meses más tarde, los expertos de la firma de seguridad encontraron que los tres de sus "previsiones para el usuario final" ya habían sido confirmadas.

Por ejemplo, Kaspersky esperaba que los ciberdelincuentes continuarían desarrollando herramientas móviles para robar dinero en efectivo (expectativa que fue confirmado por la detección del troyano SMS.AndroidOS.Waller.a en marzo). De hecho, en el primer trimestre de 2014, el número de troyanos bancarios móviles casi se duplicó de 1321 a 2503.

"Es capaz de robar dinero de los monederos electrónicos QIWI pertenecientes a los propietarios de smartphones infectados", dijo Kaspersky en el informe. "El troyano en la actualidad sólo se dirige a los usuarios de Rusia, pero es capaz de propagarse en cualquier lugar con monederos electrónicos que se gestionen por medio de mensajes de texto."

Los cibercriminales también hicieron uso de algunas prácticas habituales tales como la difusión de troyanos para los móviles que roban el dinero con la ayuda de spam malicioso. Con ellos el alcance global es mucho mayor, dijo la firma. El troyano de banca móvil Faketoken, por ejemplo, ha afectado a los usuarios en 55 países, entre ellos Alemania, Suecia, Francia, Italia, Reino Unido y los EE.UU.

En febrero, los expertos de Kaspersky detectaron también el primer troyano para Android que utiliza un dominio en la pseudo zona .onion como un command-and-control (C & C). "El número de personas que recurren a la Darknet en un intento por proteger su información personal va en aumento", dijo Kaspersky. "Pero así como a estos usuarios, Tor sigue atrayendo fuerzas oscuras; redes anónimas pueden ocultar la actividad de malware, negocios en sitios ilegales y lavado de dinero."

El análisis Q1 de Kaspersky mostró que la proporción de las amenazas dirigidas a Android sigue superando el 99% de todo el malware móvil. Este malware aumentó un 1% en el primer trimestre. A finales de 2013, la colleción de malware móvil de Kaspersky Lab se situó en 189.626, pero en el 1er trimestre de 2014 se añadieron solamente 110.324 nuevos programas maliciosos. Al final del trimestre, había 299.950 muestras en la colección.

Mientras tanto, los expertos de Kaspersky esperan un crecimiento considerable en el número de ataques dirigidos a las wallets de los usuarios de Bitcoin, a bitcoins-pools y bolsas de valores, una predicción que de hecho se llevó a cabo.

"En los primeros tres meses del año hubo una gran cantidad de incidentes que demostraron que la predicción fue correcta", señalaron. "Entre lo más relevante fue el hack hecho a Mt. Gox, uno de los mayores sitios de intercambio de bitcoin, el hack del blog personal y de la cuenta de Reddit del CEO de Mt. Gox, Mark Karpeles, usándolos para publicar la MtGox2014Leak.zip, que en realidad resultó ser el malware capaz de buscar y robar en wallets de bitcoins de las víctimas ".

El primer trimestre de este año también vio un importante incidente ciberespionaje: en febrero Kaspersky Lab publicó un informe sobre una de las amenazas más avanzadas, the Mask. El objetivo principal era información confidencial perteneciente a agencias estatales, embajadas, empresas de energía, institutos de investigación y empresas de inversión privada, así como datos de activistas de 31 países. Según los investigadores, la complejidad del conjunto de herramientas utilizadas por los atacantes y varios otros factores sugieren que esto podría ser una campaña patrocinada por un estado.

"Además de los nuevos incidentes, vimos la continuación de campañas que ya habían terminado aparentemente", dijo Alexander Gostev, jefe experto en seguridad para el equipo de investigación y análisis global de Kaspersky, en un comunicado. "Por ejemplo, después de que los ciberdelincuentes habían cerrado todos los servidores de comando envueltos en la operación Icefog, hemos detectado una nueva versión Java de la amenaza. El ataque anterior iba dirigido a organizaciones en Corea del Sur y Japón, principalmente pero la nueva versión, a juzgar por las direcciones IP de seguimiento, sólo estaba interesado en las organizaciones de los Estados Unidos ".

También destaca que en el primer trimestre, Kaspersky encontró que 33,2% de los ordenadores de los usuarios de todo el mundo se sometieron a al menos un ataque basado en web durante los últimos tres meses. Una disminución de 5,9 puntos porcentuales en comparación con el mismo período del año pasado.

jueves, 24 de abril de 2014

vFeed® – Cross-Linked Vulnerability XML Database

Deseo mostrarles una herramienta hecha en Python (que la verdad uso mucho) muy útil llamada vFeed. Pero para explicarla, primero debo contarles brevemente qué es un CVE.

Pues bien, los Common Vulnerabilities and Exposures (CVE), son una lista de información registrada sobre conocidas vulnerabilidades de seguridad, donde cada referencia tiene un número de identificación único. De esta forma provee una nomenclatura común para el conocimiento público de este tipo de problemas y así facilitar la compartición de datos sobre dichas vulnerabilidades. La información y nomenclatura de esta lista es usada en la National Vulnerability Database, que es el repositorio más grande de información sobre vulnerabilidades.

Una vulnerabilidad recién descubierta, para que sea incorporada totalmente al listado, tiene que seguir un proceso que consta de tres etapas:

  1. Etapa de presentación inicial
  2. Etapa de candidatura
  3. Etapa de ingreso en la lista (si es que la candidatura es aceptada)

Por esta razón la lista CVE no tiene vulnerabilidades de 0-Day (recién descubierta). OK la clase hasta aquí!!

Resulta y pasa que hay herramientas que nos facilitan la recolección de estos CVE's para saber que exploit usar contra un sistema. Una de estas es el vFeed® – The Open Source Correlated and Cross-Linked Vulnerability XML Database... vaya nombre! Fue hecha por NJ OUCHN (@toolswatch en Twitter) y fue construida con tecnologías Open Source:
  • Python
  • sqlite3
  • openCVSS.py v1.3 lib escrita por Brandon Dixon de 9b+
Básicamente es un listado de datos en XML que te permiten correlacionar una búsqueda de CVE's. Y puedes descargarla de su repositorio en GitHub aquí. Puedes usar la siguiente línea en un terminal:  git clone https://github.com/toolswatch/vFeed.git. Si no tienes usuario de GitHub te recomiendo bajarla de este otro link en formato zip.

Se podría ver así gráficamente:

vCORE_v2_Eg

El core de vFeed recolecta los basis xml feeds generados por alguna referencia, web por ejemplo. (en este caso los tipo NVD o CVE) y los correlaciona a través de múltiples orígenes de información. Estos son ejemplos de estas fuentes:

  • OVAL (http://oval.mitre.org)
  • CAPEC (http://capec.mitre.org)
  • CVSS (http://www.first.org/cvss)
  • Microsoft MS
  • Mandriva
  • Redhat
  • Cisco

Instalación y uso

Para instalarla, descomprime el zip que bajaste del link que te mencioné anteriormente, ingresar a la carpeta donde lo descomprimiste (asumo que eres un geek e hiciste los dos pasos anteriores desde el terminal!!), ejecuta el siguiente comando para actualizar la BD local: ./vfeedcli.py update y listo. Recuerda actualizarla de cuando en cuando, ya que es una herramienta offline.

Para ver cuales parámetros usar y ejemplos de ejecución puedes irte a este link. Igual te doy un tip: ./vfeedcli.py get_cve CVE-2013-1347

Nos vemos malignos (dijo Chema Alonso...)