Mostrando entradas con la etiqueta hacking. Mostrar todas las entradas
Mostrando entradas con la etiqueta hacking. Mostrar todas las entradas

DOMXSS Scanner

Posted: 21/2/11 by komz in Etiquetas: , , , , ,
0

entaDOMXSS Scanner is an online tool that helps you find potential DOM based XSS security vulnerabilities. Enter a URL to scan the document and the included scripts for DOMXSS sources and sinks in the source code of Web pages and JavaScript files.

What is DOM Based XSS?
“DOM Based XSS (or as it is called in some texts, “type-0 XSS”) is an XSS attack wherein the attack payload is executed as a result of modifying the DOM “environment” in the victim’s browser used by the original client side script, so that the client side code runs in an “unexpected” manner. That is, the page itself (the HTTP response that is) does not change, but the client side code contained in the page executes differently due to the malicious modifications that have occurred in the DOM environment.”

DOMXSS Scanner is what we would like to call a cloud-based web security scanner. It can be considered as a next generation scanner not exactly in performance and report wise but in community edition web security.
Click here to know more or use DOMXSS Scanner.
Just for your convenience, we have also included a DOM based XSS Prevention Cheat Sheet from OWASP here.

fuente: pentestit.com

Aumentan los ataques vía Telnet

Posted: 28/1/11 by komz in Etiquetas: , , ,
0

Un nuevo informe de Akamai Technologies revela que los hackers parecen están utilizando cada vez más el protocolo de acceso remoto Telnet para atacar los servidores corporativos sobre redes móviles.
Akamai, empresa especializada en la gestión de contenido y tráfico web, publica cada trimestre un informe actualizado sobre las tendencias del tráfico en Internet. El último de estos informes, que analiza la evolución del tráfico en el tercer trimestre de 2010, muestra que el 10% de los ataques provenientes de redes móviles estuvieron dirigidos al Puerto 23, utilizado por Telnet. Tal porcentaje representa un aumento inusual para este antiguo protocolo.

Telnet consiste en una herramienta de acceso utilizada para registrarse y entrar en servidores remotos, y ha ido siendo gradualmente sustituida por SSH, también conocida como Secure Shell. Generalmente se aconseja a los administradores de TI deshabilitar Telnet si no utilizan el protocolo para prevenir los ataques dirigidos contra él.

En su informe, Akamai también asegura haber comprobado que el Puerto 445, comúnmente utilizado por los productos de Microsoft, es el blanco más frecuente, aunque los ataques contra él se han reducido. Hace más de un año se produjo un importante aumento de tales ataques debido a Conficker, un gusano que se multiplicaba rápidamente y se dirigía contra este puerto.

fuente: csospain.es

0

Borogove es un script en Python que  permite capturar conversaciones del chat, en la red local, a modo de sniffer ya que es sabido que aunque Facebook, en su afan por incrementar la seguridad y privacidad de sus usuarios, permita acceder por HTTPS a toda la plataforma pero deshabilita todo el funcionamiento del chat, por lo que los usuarios acaban conversando siempre en texto en plano obviando el HTTPS dejando la plataforma al descubierto.

El funcionamiento de la aplicacion es realizar un ataque Man-In-The-Middle envenenando las tablas ARP entre la víctima y su gateway con la herramienta arpspoof; seguidamente analiza los paquetes del protocolo HTTP en busca de conversaciones y hace un output en tiempo real del destinatario, el emisor y el contenido del mensaje, todo de forma transparente.

Funciona en entornos UNIX y requiere los paquetes pypcap, dpkt y dsniff.

Su uso es simple (como root):

./borogove.py

Donde el primer parámetro es la interfaz de red donde vamos a capturar, "víctima" es la IP de la máquina que queremos escuchar, y gateway la IP del router o puerta de enlace de la red, por ejemplo:

./borogove eth0 192.168.1.12 192.168.1.1

La ultima version se puede descargar aquí.

fuente: securitybydefault.com

No nos hacemos responsables por el mal uso que se le pueda dar a la herramienta/codigo/informacion ya que nuestra mision simplemente es la de compartir la informacion existente.

0

Ayer publicamos como el Software de Tercero (third party software) debilita la seguridad de los equipos con Windows debido a la gran cantidad de vulnerabilidades que se van descubriendo y la incapacidad de los desarrolladores y fabricantes de ir sacando "fixes" o parches lo antes posible para mantener las aplicaciones actualizadas.

Investigando un poco he encontrado a Daniel Compton, Consultor de Seguridad de 7Safe, que ocupa a la audiencia a través de una demostración de los riesgos comunes que se encuentra mientras realiza pruebas de penetracion a sus clientes. La presentacion cubre dos áreas principales, “client side attacks” and “pivot attacks”. Las demostraciones se realizan en un equipo con sistema operativo Windows totalmente parcehado, con protección anti-virus (con todas las firmas), firewall y protección de los últimos parches para todo el software de terceros (third party software). Una vez que el ordenador del usuario final fue explotado a través de Internet, Daniel demostró cómo es posible sumergirse profundamente en la red corporativa interna ademas de la extracción de contraseñas y datos de tarjetas de crédito.



fuente: sec-track.com

Los culpables del 60% del malware son los kits de ataques.

Posted: 19/1/11 by komz in Etiquetas: , ,
0

Casi dos tercios de las amenazas basadas en web que se produjeron el año pasado fueron causadas por ataques generados por kits de herramientas, programas que han permitido la entrada de nuevos cibercriminales fácilmente. Al menos es lo que se desprende del último informe de la empresa de investigación Symantec.

El informe, titulado “Attack Toolkits and Malicious Web Sites”, traza la historia de los kits de exploits, desde sus orígenes a primeros de los ’90 cuando generaban virus y troyanos como el Kournikova, a otros ejemplos más modernos, como el ZesuS.

Desde Symantex explican que hay dos tipos de kits de ataque. El más popular es aquel que permite a los cibercriminales establecer en una página web cualquier exploit que les permita entrar en la máquina del usuario si visitan el site. En este caso el objetivo podría ser instalar falsos antivirus en los ordenadores de las víctimas que tendrán que pagar para verse libres de él y que además permite a los ciberdelincuentes conseguir cuotas constantes.

El segundo tipo de kit permite a los criminales crear su propio malware, como ocurrió con ZeuS.

En ambos casos el peligro existe y demuestra que es fácil realizar ataques y hacer dinero con el cibercrimen.

Los kits de herramientas han generado una gran demanda y pueden alcanzar los 8.000 dólares (6.000 euros) en el mercado negro, aunque también hay ofertas más económicas, incluso gratuitas, lo que indica, según Symantec, que son cada vez más populares.

Otro signo de la creciente sofisticación y peligro para la seguridad en internet es que la mayoría de los kits pueden actualizarse fácilmente, lo que significa que pueden explotar las últimas vulnerabilidades llamadas Día Cero, que normalmente son desconocidas tanto por el usuario como por el fabricante del software o sistema afectado.

En su informe Symantec pide a las compañía que mantengan actualizados los programas con los últimos parches lanzados por los fabricantes, que el limiten el uso de plug-ins en los navegadores y utilicen antivirus y tecnología de prevención de intrusiones y de reputación web para bloquear las amenazas.

fuente: itespresso.es

0

Nmap es sin duda uno de los mejores scanners de puertos que podemos encontrar en la red, con mas de 13 años desde su primera version ha sabido mantenerse dentro de uno de los favoritos por excelencia, convirtiendose en una herramienta impresindible para administradores de red o auditor de seguridad.
La comunidad de NMap es una de las mas activas, y de la cual se encuentra mucha información en la red sobre la herramienta (encabezada por el libro que escribió su autor hace poco); ahora se puede consultar la información oficial del scanner con su traducción al español:

Manual de NMap en Español









Google Hacking Database vuelve de la mano de Exploit-DB

Posted: 24/11/10 by komz in Etiquetas: , , ,
0

La increíble cantidad de información continuamente filtrada en Internet, y por lo tanto accesible desde Google, es de gran utilidad a los pentesters (y delincuentes) de todo el mundo. Johnny Long de Hackers for Charity comenzó hace tiempo Google Hacking Database (GHDB) para servir de repositorio a términos de búsqueda comunes, llamados Google-Dorks y que exponen información confidencial, vulnerabilidades, contraseñas, y mucho más.

Como Johnny está en una misión en Uganda, amablemente ha permitido a Exploit-DB resuciar GHDB y esto permitirá proporcionar información lo más actualizada posible y nuevos Dorks.

fuente: seguinfo

Post to Twitter

0

Empezando la semana anunciabamos la aparición de Firesheep, un add-on the Firefox, que permite realizar hijacking de sessiones HTTP (Hypertext Transfer Protocol – en español, protocolo de transferencia de hipertexto). La técnica utilizada se basa en escanear una red inalámbrica no segura y secuestrar credenciales de inicio de sesión en sitios web, entre los cuales se encuentran Facebook, Twitter y Google entre otros tantos que permiten conexiones no seguras por parte de sus usuarios.

El hijacking es una técnica de ataque que se basa en el secuestro de conexiones de red, sesiones de usuario, servicios, modems y otros tantos tipos de servicios informáticos. Como es una técnica que se utiliza en tiempo real, es necesario que el atacante esté conectado a la misma red que el usuario para poder hacer uso de la misma.

Firesheep, el add-on desarrollado por Eric Butler, fue publicado en su blog personal, repercutiendo así en todo el mundo por la facilidad con la que permite acceder a las sesiones iniciadas mediante una conexión HTTP de reconocidos sitios web, como los mencionados anteriormente. Un día después de su publicación, Firesheep ya cuenta con más de 50.000 descargas, lo que resalta el impacto que este suceso puede tener en la seguridad de los usuarios. Su fácil instalación, uso y versiones para diferentes sistemas operativos son algunas de sus principales virtudes.

Al momento de loguearnos en un sitio web, es común que debamos ingresar nuestro usuario y contraseña, estos datos pueden ser cifrados utilizando HTTPS (Hypertext Transfer Protocol Secure), pero no así todo el resto del tráfico que generemos, una falla común en varios sitios web, que afecta a la seguridad de nuestros datos. Basándose en esto, Firesheep, utiliza esta falta de seguridad para secuestrar la cookie generada del usuario y tomar el control de su sesión. Utilizar una conexión mediante HTTPS solo para el login nos sigue dejando vulnerables a este ataque, debido a que el resto del trafico es a través de HTTP, con lo que un atacante puede hacer uso de la cookie que nos envía el servidor para secuestrar la sesión. Es de vital importancia entender que solo estaremos a salvo de esta herramienta si la conexión es en su totalidad realizada mediante el protocolo HTTPS.

Otro punto crítico que esto representa es que Firesheep es muy fácil de usar, lo que incrementa la amenaza a los usuarios. Un adolescente podría instalarlo en su computador y probarlo sin ningún problema. Su simplicidad y accesibilidad son dos de sus características más destacadas, lo que causan que la herramienta sea ampliamente utilizada. A esto hay que sumarle que es multiplataforma, actualmente cuenta con versiones para Mac OS X y Windows, con una versión para Linux en vías de desarrollo por parte de su autor. Queda más que claro que estamos hablando de una herramienta sencilla, al alcance de todos y disponible para diferentes versiones de Sistemas Operativos.

Debemos saber que para ser víctimas de Firesheep, el atacante debe estar conectado a la misma red inalámbrica que nosotros y el ataque ser efectuado en tiempo real (siempre y cuando no haya caducado la cookie enviada por el servidor o se haya cerrado la sesión). Contrariamente a esto, todo dispositivo conectado a una red inalámbrica podrían ser víctimas de este ataque, incluso dispositivos móviles o smartphones, lo que aumenta la exposición y peligrosidad de esta herramienta.

Como una primer medida de protección, sugerimos asegurarnos que al momento de iniciar sesión en un sitio web utilicemos una conexión segura, durante toda la conexión, siempre y cuando esto sea posible. Deberíamos intentar no conectarnos desde redes inseguras a excepción de que esto sea realmente necesario. En lo que respecta a como prevenirse de que una persona utilizando Firesheep secuestre nuestros datos, se pueden usar diferentes add-ons para nuestro navegador que fuerzan el uso de HTTPS.

Con la aparición de Firesheep es más que claro que el uso de una conexión segura durante toda la comunicación, es un requerimiento real con el que los sitios web deberían contar, y que su uso no debería ser postergado en servicios masivos que transfieren información confidencial. En los sitios que requieran validación de usuario y contraseña, implementar conexiones HTTPS durante toda la conexión es una alternativa muy viable en términos de seguridad. La principal barrera con la que contamos al momento de exponer nuestros datos en la web es siendo consientes de las amenazas existentes y contar con buenas prácticas para navegar en Internet. Las amenazas y fallas de seguridad siempre existieron y es posible que nunca dejen de hacerlo, es por ello debemos de estar actualizados en lo que respecta a materia de seguridad.

fuente: blogs.eset-la.com 

La Seguridad Social Española sufre un ataque de phishing

Posted: 15/10/10 by komz in Etiquetas: , , ,
0

El departamento informático de la Seguridad Social, de España, ha comunicado ser víctimas de un ataque informático por suplantación de identidad en Internet.

La nota de prensa emitida por la entidad explica que los atacantes están empleando una dirección de correo “muy similar” a la de la Seguridad Social para enviar a los ciudadanos mensajes de correo electrónico en los que se les pide que proporcionen datos personales a fin de saldar una supuesta multa con el organismo.

Al pinchar en el enlace incluido en el correo electrónico, las víctimas de phishing acceden a la descarga e instalación de un troyano.

La Seguridad Social ya ha informado a la Policía Nacional de los hechos.

fuente: csospain.es

Herramienta gratuita elimina a Stuxnet

Posted: 14/10/10 by komz in Etiquetas: , , , , , ,
0

BitDefender ha lanzado una herramienta gratuita que permite a los usuarios infectados con Win32.Worm.Stuxnet eliminar esta amenaza.

Stuxnet es un gusano que ha saltado a la fama por infectar miles de ordenadores en Irán. Se trata de un ejemplar muy “especial" puesto que no parece diseñado para robar datos o dinero, sino simplemente para infectar ordenadores dirigidos, fundamentalmente, por un programa de Siemens. El objetivo final parece ser el de detener la maquinaria que maneja centrales y oleoductos.

Este ejemplar no tiene muchos precedentes y su alta sofisticación habla de un trabajo artesanal y elaborado, de meses de duración y de trabajo en equipo. Todo lo contrario al malware actual, elaborado mediante programas automatizados que sirven para generar troyanos, gusanos, etc.

La herramienta lanzada por BitDefender es capaz de eliminar todas las variantes conocidas de este ejemplar de malware así como los rootkits que están siendo utilizados para ocultar este gusano.

Win32.Worm.Stuxnet infecta por igual a todos los sistemas basados en Windows, si bien, ataca prioritariamente los sistemas SCADA (supervisory control and data acquisition) que tengan funcionando el software WinCC de Siemens.

El gusano se propaga aprovechando un gran número de vulnerabilidades de las versiones actuales de Windows. Además, puede ejecutarse a sí mismo desde un dispositivo extraíble tan pronto como el archivo .Ink haya sido leído por el sistema operativo.

Un aprovechamiento exitoso de esta vulnerabilidad supone la apertura de una puerta trasera en el equipo, así como la instalación de dos rootkits que ocultan tanto los archivos. lnk y como los .tmp que conforman el gusano.

fuente: BitDefender 



ALERTA!! Intento de phishing a Gmail

Posted: 6/10/10 by komz in Etiquetas: , ,
0

El gigante Google advierte sobre intentos de robo de contraseñas en su servicio de correo Gmail. El informe de seguridad alerta sobre un correo que se hace pasar por un aviso auténtico de Gmail que permitiría a hackers robar su contraseña.

El departamento de comunicaciones de la compañía anunció que el correo en cuestión presenta el siguiente mensaje:

"Como miembro de Gmail, has recibido este mensaje de correo electrónico que te informa sobre actualizaciones y cambios en el servicio, nuestro mantenimiento regular y procesos de verificación, hemos detectado un error en la información que tenemos registrada de su cuenta. Nuestra política consiste únicamente en brindarle un mejor servicio Esto se debe a algunos de estos factores:

1. Un cambio reciente en su información personal (cambio de dirección, cambio de servicio (ISP), etc.)

2. Que usted haya proveído información invalida durante su proceso inicial de registro para Gmail o que usted aun no haya realizado dicho registro de su cuenta en la versión completa de Gmail.

3. Accesos a su cuenta a través de Gmail que han sido realizados desde diferentes direcciones IP.

Esto seguramente se debe a que la dirección IP de su PC es dinámica y varía constantemente, o debido a que usted ha utilizado mas de un computador para acceder a su cuenta. Para verificar la actividad de la misma y omitir el proceso de baja, debe ingresar a su cuenta a través del siguiente enlace Verificación de cuenta Gmail cuyo procedimiento se realizara en linea con un sifrado de (1024-Bits) para hacer segura e indetectable la transerencia de sus datos personales. Si la información en su cuenta no se actualiza en las siguientes 24 horas, el acceso a su cuenta será restringido hasta que esta información sea verificada y actualizada. Si no desea colaborar en esta verificación del servicio puede darlo de baja en el siguiente enlace cerrar tu cuenta.

TE PUEDE INTERESAR:

Gmail incorpora filtro anti-phishing

GUIA para protegerse del Phishing


fuente: laflecha.net

iTunes como herramienta para robar datos bancarios

Posted: 5/10/10 by komz in Etiquetas: , ,
0

La popular plataforma de Apple, iTunes, se ha convertido en blanco de hackers que buscan alcanzar a millones de potenciales víctimas, que cada día introducen sus datos de tarjeta de crédito y operan a través de ésta, para conseguir sus datos e infectarles, según confirma PandaLabs.


El usuario recibe un e-mail muy bien diseñado donde se le informa que ha realizado un gasto a través de iTunes, de una cantidad bastante elevada. El usuario, que no ha realizado ninguna compra a través de la plataforma, se inquieta al recibir dicho e-mail y rápidamente intenta remediar el problema del cargo no solicitado haciendo click en los links que vienen en el e-mail.

Al hacerlo, se solicita al usuario que descargue un lector de archivos pdf, que es falso. Una vez instalado, redirige al usuario a páginas web infectadas (en su mayoría rusas) con malware, entre ellos, troyanos bancarios, que capturarán los datos personales del usuario.

“El phishing no es nada nuevo", comenta Luis Corrons, Director Técnico de PandaLabs. “Lo que no deja de sorprendernos es que las técnicas para engañar a las víctimas siguen siendo muy simples, pero cada vez están más trabajadas en cuestión de diseño y de contenido. Realmente, es difícil no caer. Por eso, es absolutamente crucial que cuando usemos plataformas tipo iTunes, y nos lleguen este tipo de notificaciones, no entremos a ningún sitio desde el e-mail, sino desde la propia plataforma. Accediendo a nuestra cuenta, podremos ver en tiempo real cuál es el status de la misma. Y así nos daremos cuenta de que es un intento de estafa".

fuente: diarioti.com

Skimming y el Robo de Pin en cajeros automaticos (ATM)

Posted: 1/10/10 by komz in Etiquetas: , , , ,
0

El denominado Skimming es la modalidad de fraude de alta tecnología mediante el cual se usan dispositivos electrónicos que son insertados y acomadados físicamente por los delicuentes a un cajero automático real de una entidad financiera, por citar un ejemplo. Es suficiente emplear una micro cámara inalámbrica alimentada con una pequeña batería de 9v DC, con conexión a una computadora portátil (laptop) o hasta una lectora de bandas magnética.

En el siguiente video se puede ver como desde la propia cámara oculta del dispositivo se realiza la instalacion para capturar los pins de las tarjetas de credito; lo interesante es que se puede apreciar la claridad con la cual se graban los PINs ingresados en el teclado.


Otros skimmer (delicuentes dedicados al skimmer) implementan teclados falsos en lugar de cámaras oculta ( ver más ejemplos)

Algunos consejos para utilizar el cajero:
  • Oculta el teclado (con un bolso o la mano) cuando ingreses el PIN (como algunas personas hacen en el video), ten en cuenta que la cámara puede estar ubicada en cualquier lugar.
  • Controla que no hayan elementos sospechosos en la ranura de la tarjeta o el teclado, en caso de encontrar algo extraño no hagas operaciones y busca un policía. Es muy probable que los estafadores estén cerca del cajero para capturar la información de forma inalámbrica o retirar el skimmer en caso de ser necesario.
  • Si tienes problemas para realizar una operación ten cuidado con las personas que ofrecen ayuda, sobre todo si se estás en otro país como turista.
  • Al finalizar una transacción retira el recibo del cajero, normalmente indican la cantidad de dinero que hay en la cuenta.
  • Comprueba periódicamente los estados de cuenta y los retiros realizados.
fuente: spamloco.net

Robo de Identidad. volumen 1

Posted: 21/9/10 by komz in Etiquetas: , , , ,
0

Prácticamente todas las semanas se publica alguna noticia sobre la pérdida o el uso indebido de información personal. Tanto si una organización pierde los datos de sus clientes como si es una persona la que ha sido víctima del robo de identidad, es inquietante saber que su información es vulnerable y que podría pasarle a usted.

Por esta razon hemos tomado la iniciativa de recopilar informacion para eleborar esta especie de "paper" o "notas" en donde tratamos de englobar todo lo referente al Robo de Identidad  incluyendo tambien el lado del ciber-espacio, ya que este tipo de fraudes tambien se lleva acabo en la vida cotidiana sin necesidad de utilizar redes informaticas de por medio.
       
¿En qué consiste el robo de identidad?

El robo de identidad se produce cuando una persona utiliza la información personal (nombre-apellidos, número de seguro social, numero de tarjetas de credito, dirección, etc) de otra sin el conocimiento del propietario legítimo de la información para conseguir créditos, bienes u otros servicios fraudulentamente. En casos extremos, se puede llegar incluso a expedir un pasaporte con la identidad robada.

Ser consciente de los riesgos y entender cómo se puede efectuar el robo de identidad es un buen punto de partida para aprender de qué modo puede protegerse a uno mismo y a la familia.

¿Cómo puede robarme alguien la identidad?
¿Cómo puede darse cuenta de que le han robado su identidad?
¿Qué debe hacer si le roban su identidad?


 proximamente mas sobre el robo de identidades...

by komz

10 señales para saber si utilizan nuestro equipo en una botnet

Posted: 30/8/10 by komz in Etiquetas: , ,
0

Actualmente, las botnets se han convertido en una de las herramientas principales para el cibercrimen, dado que otorgan la posibilidad de realizar ataques a gran escala desde todos los sistemas infectados y de forma anónima.

Una botnet es una red de equipos infectados por códigos maliciosos que siendo controlados por un atacante, disponen de sus recursos para que trabajen de forma conjunta y distribuida. Cuando una computadora ha sido afectada por un malware de tipo bot se dice que se trata de un equipo robot o zombi.

Al controlar los sistemas remotamente (total o parcialmente), los dueños de las botnets pueden disponer de éstas para llevar a cabo diversas tareas maliciosas. Entre las principales se encuentra el envío de spam, la realización de ataques de denegación de servicio distribuido (DDoS), el alojamiento de archivos para sitios web (material pornográfico, pedófilo, warez, cracks, sitios de phishing, etc.), distribución e instalación de nuevo malware y abuso de publicidad online.

A continuación detallamos cuáles son los indicios que pueden indicar que nuestro equipo forma parte de una botnet. Cabe destacar que si bien cualquier código malicioso puede causar casi todos los síntomas de un bot, aún así, hay algunos signos que no deben pasarse por alto:

1. El ventilador arranca a toda marcha cuando el equipo está inactivo: Esto puede indicar que un programa se está ejecutando sin el conocimiento del usuario y que se están utilizando una cantidad considerable de recursos. Por supuesto, esto también podría ser producto de la instalación de actualizaciones de Microsoft, por ejemplo. Otro problema que puede hacer que el ventilador trabaje es el exceso de suciedad en el equipo o un ventilador de la CPU fallando.

2. Su equipo tarda mucho tiempo para apagarse, o no lo hace correctamente: Con frecuencia el malware posee errores que pueden causar una variedad de síntomas, incluyendo que el apagado del sistema sea muy largo o directamente falle. Desafortunadamente, los errores del sistema operativo o conflictos con programas legítimos también pueden causar el mismo síntoma.

3. Observar contenidos en su muro de Facebook que no has enviado: Existen algunas otras razones distintas al malware o el acceso no autorizado a la cuenta para que aparezca este problema. Si ve que ocurre, definitivamente deberá cambiar su contraseña y asegurarse que el sistema no está infectado. Lo ideal es asegurarse que la computadora no tiene malware antes de cambiar la contraseña y no usar la clave de Facebook en varios sitios distintos.

4. Las aplicaciones andan muy lento: Esto puede ocurrir porque programas ocultos estén utilizando una gran cantidad de recursos del equipo. Pero también podría ser causado por otros problemas.

5. No se pueden descargar las actualizaciones del sistema operativo: (siempre y cuando el sistema operativo sea legitimo) Este es un síntoma que no se puede ignorar. Incluso si no está siendo causado por un bot u otro malware, si no mantiene los parches de seguridad actualizados el sistema se va a infectar.

6. No se pueden descargar actualizaciones del antivirus o visitar sitios web de los proveedores: El malware a menudo trata de evitar que soluciones antivirus o de seguridad sean instaladas o ejecutadas. La imposibilidad de actualizar el antivirus o de visitar el sitio web del fabricante es un muy fuerte indicador de la presencia de código malicioso.

7. El acceso a Internet es muy lento: Si un bot está en ejecución en el sistema para, por ejemplo, enviar grandes cantidades de spam, realizar un ataque contra otros equipos o subir/bajar gran cantidad de datos, puede causar que el acceso a Internet sea muy lento.

8. Sus amigos y familiares han recibido mensajes de correo electrónico que usted no envió: Esto puede ser señal de un bot u otro tipo de malware, o bien que su cuenta de correo web haya sido comprometida por un atacante.

9. Se abren ventanas emergentes y anuncios, incluso cuando no se está usando un navegador web: Si bien este es un clásico signo de adware, los bots pueden instalar este programa malicioso en el equipo. Definitivamente debe atender este problema.

10. El Administrador de tareas de Windows muestra programas con nombres o descripciones extrañas: El uso del Administrador de Tareas requiere cierta habilidad e investigación. A veces software legítimo puede utilizar nombres extraños. Una entrada en el Administrador de Tareas no es suficiente para identificar un programa como dañino. Si bien puede ayudar a encontrar software malicioso, deben realizarse otros pasos adicionales para validar los resultados. Eliminar procesos, archivos o entradas del registro sólo porque se sospecha que es un bot u otro malware, puede resultar en que el equipo ni siquiera inicie. Tenga mucho cuidado al hacer suposiciones y tomar acciones sobre ellas.

“Si bien estas señales pueden ser también indicadores de otro tipo de código malicioso, son signos de relevancia que alertan sobre la posible infección del equipo. Para confirmar si efectivamente se trata de una botnet, lo recomendable es explorar el equipo con una solución antivirus”.

by komz

0

Al parecer en china se esta poniendo de moda unos Kits para crackear las redes inalámbricas y obtener Internet de forma gratuita, que se venden a muy bajo costo ($24USD) y por cualquier persona, sin importar el conocimiento técnico que posea, puede conseguir las claves de las redes wireless de sus vecinos.

Los kits, llamados “network-scrounging cards,” o “ceng wang ka” en chino, incluyen:

* Tarjeta inalámbrica por usb de alto poder
* Una copia con la distribución de seguridad BackTrack
* Manual detallado con los pasos a seguir para crackear las claves de las redes wireless cercanas, utilizando la suite Aircrack-NG

Varias empresas comercializan este kit, entre ellas Wifi-City con su modelo IDU-2850UG USB, pero como sabemos que no puedes viajar este fin de semana a china para comprar uno de estos, te damos las herramientas para que crees tu propio kit:

* Tarjeta Inalámbrica (recomendada la Alfa 500mW BOSSW203) con un chipset que permita el modo monitor (aquí un buen listado de tarjetas).
* Una copia de BackTrack, distribución especialmente diseñada para realizar auditorias de seguridad.
* Descargar un articulo de la revista Linux+, donde explicacn paso a paso como hacerlo (articulo)
* Y por ultimo tener uno o varios vecinos con internet Wireless, preferiblemente con seguridad WEP y buen ancho de banda.

y a navegar!!!

fuente: dragonjar.org

0

Todos los navegadores más comúnmente utilizados son vulnerables a exploits que les hagan facilitar información personal de sus usuarios; una información que después puede ser utilizada para entrar en cuentas bancarias o abrir la entrada a otros ataques, según los expertos que participaron en la conferencia de seguridad Black Hat 2010.

“Ninguna de las herramientas con las que lo hemos demostrado resulta realmente difícil de desarrollar y utilizar”, aseguró Jeremiah Grossman, CTO de WhiteHat Security, quien impartió una sesión sobre el tema con el título de “Breaking browsers: Hacking Auto-Complete”.

Grossman explicó que sus exploits pueden forzar a los navegadores a proporcionar automáticamente la información almacenada en ellos; en concreto, en una funcionalidad conocida como “autorellenado” (auto-complete) y que está diseñada para facilitar la cumplimentación de cuestionarios sobre los sitios webs a los que los usuarios intentan acceder. Tal información incluye nombre, dirección, correo electrónico, términos frecuentes utilizados en las búsquedas y, en algunos casos, contraseñas empleadas para el acceso a diferentes tipos de sitios, como los de banca online.

La manera más segura de protegerse frente a este peligro es, según Grossman, desactivar la funcionalidad de autorellenado, aunque reconoció que algunas personas preferirán asumir el riesgo a cambio de la comodidad que tal capacidad ofrece.

Grossman realizó demostraciones de diferentes exploits desarrollados para distintos browsers y afirmó haber encontrado la manera de comprometer la funcionalidad de autorellenado en diferentes versiones de Internet Explorer (Incluidas IE 6 y 7), Safari, Chrome y Firefox.


fuente: csospain.es

Android estrena su primer troyano mediático

Posted: 11/8/10 by komz in Etiquetas: , , , ,
0

En los laboratorios de Kaspersky se han topado esta semana con lo que podría ser el primer espécimen que afecta, de manera significativa, al sistema operativo para dispositivos móviles de Google: Android. Era cuestión de tiempo que una plataforma como Android, con una cuota cada vez más amplia en el mercado de los smartphones, dejara de ser ignorada por los creadores de malware.
No obstante, sin explosión mediática, ya se tenía conocimiento de spyware en casos puntuales y pruebas de concepto como el rootkit presentado en la última edición de la conferencia BlackHat.
El recién bautizado SMS.AndroidOS.FakePlayer.a, con 13Kb de peso, se dedica una vez instalado en el sistema a enviar SMS indiscriminadamente a números con tarificación especial. Cobrados a algo más de 4 euros el mensaje. En principio sólo parece afectar a Rusia aunque no se descarta que aparezcan versiones adaptadas a otros países.
Llega con la forma de un reproductor multimedia y cuando se instala pide permiso para efectuar operaciones de acceso a la tarjeta de memoria, envío de SMS y consulta de datos sobre el dispositivo. Autorizaciones sospechosamente poco relacionadas con la prometida funcionalidad de reproducción multimedia.
A pesar de las advertencias del sistema, este tipo de solicitudes podrían ser ignoradas por el usuario medio que no suele reparar y pensárselo mucho antes de pulsar el "Aceptar" del cuadro de diálogo.
El troyano llegó por primera vez a VirusTotal.com el 4 de agosto, sin ser detectado por ningún antivirus. Poco después fue detectado por este orden, por Dr. Web, Kaspersky y VBA32, todos de factura rusa. Hispasec ha realizado un pequeño análisis de la muestra disponible desde:
http://www.hispasec.com/laboratorio/troyano_android.pdf


Tambien te puede interesar: Lanzan un sw para atacar a moviles con Android

fuente: hispasec.com 

Guias Basicas de prevención y protección

Posted: 9/8/10 by komz in Etiquetas: , , , ,
0

El proyecto OWASP ha publicado una serie de guias basicas para la prevencion y proteccion relacionadas a  diferentes campos dentro de la seguridad, las que nos pueden ayudar a la hora de asegurar nuestras aplicaciones web para tener todos y cada uno de los frentes controlado.

  • Cheat Sheet de Autenticación - En esta hoja veremos reflejadas tanto las buenas prácticas para un proceso de autenticación como gestión de sesiones. Puntos como la implementación de un adecuado mecanismo de recuperación de contraseña, mensajes de error provocados por una autenticación fallida, cifrado de las comunicaciones...
  • Cheat Sheet para prevención de ataques CSRF - El famoso Cross-Site Request Forgery, que últimamente tanto se usa, pero que suele llevar a equívocos sobre su concepto y relación con los Cross-Site Scriptings (XSS). En esta hoja además se enumeran aquellas medidas que realmente no consiguen prevenir los CSRF.
  • Cheat Sheet sobre almacenamiento criptográfico - Hay que tener cuidado con los datos que almacenamos, tanto por la confidencialidad como por la integridad de la información sensible que maneje nuestra aplicación. Se proponen una serie de reglas a tener en cuenta a la hora de implantar una solución de tratamiento de la información. Es un buen resumen, aunque se recomienda en primer lugar también la Guía de Criptografía también dentro del proyecto OWASP.
  • Cheat Sheet para prevención de inyecciones SQL - No hay que quedarse únicamente con la recomendación de validar todos los valores de entrada que proporcionen los usuarios, hay otras medidas que se recomienda encarecidamente llevar a cabo, como es el uso de procedimientos almacenados y peticiones SQL previamente parametrizadas.

  • Cheat Sheet de protección de la capa de transporte - Este documento está bastante ligado también al de almacenamiento criptográfico. Las reglas que se nos proponen están enfocadas a las comunicaciones de nuestra aplicación web, que partes deben asegurarse y cómo, seguridad en los certificados del servidor, etc. Punto muy importante, cuando todavía a día de hoy seguimos encontrando formularios de login, registro y demás que siguen siendo válidos si los utilizamos mediante HTTP.

  • Cheat Sheet para prevención de Cross-Site Scripting - Que decir del Cross-Site Scripting, una vulnerabilidad en muchas ocasiones infravalorada, pero con un poco de astucia puede hasta hacerte salir en los periódicos. En esta ocasión, a diferencia de las inyecciones SQL, aquí lo más importante es validar correctamente los parámetros. Documento que si acompañamos de la famosa cheat sheet de RSnake, podremos estar mucho más tranquilos.
fuente: securitybydefault.com

¿Cómo se realiza un Pentest?

Posted: by komz in Etiquetas: , , , ,
0

Un Penetration Testing o Test de Penetración, es un procedimiento metodológico y sistemático en el que se simula un ataque real a una red o sistema, con el fin de descubrir y reparar sus problemas de seguridad, a continuación veremos la documentación mas recomendada para aprender a realizar correctamente un test de penetración.


Existen diferentes metodologías para realizar un test de penetración, una de las mas famosas por ser gratuita y abierta es la OSSTMM (Open Source Security Testing Methodology Manual) del instituto para la seguridad y las metodologías abiertas ISECOM, pero no solo de OSSTMM vive el pentester, también existen otras herramientas como la Guía de pruebas OWASP, que esta enfocada a la auditoria de aplicaciones web o ISSAF (Information Systems Security Assassment Framework) o el Penetration Testing Framework de  Vulnerability Assessment que ademas de mostrarnos la metodología a seguir, nos sugieren herramientas para realizar cada una de las etapas del Pentest.

A continuacion posteamos una presentacion que habla sobre los pasos a seguir para realizar un pentest.  VER PRESENTACION

Guias Basicas de tecnicas para Pentest

Video de un Pentest 

fuente: dragonjar.org | vulnerability team