Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

domingo, 27 de julio de 2008

To exploit or not to exploit

Estos días en la lista de correo Dailydave hay un hilo abierto que me parece bastante interesante. Comenzó con el anuncio de una nueva certificación por parte de los chicos de Immunity, llamada Network Offense Professional (NOP), y que estará disponible en la DEFCON del mes que viene en Las Vegas.

Ésta consistirá en la búsqueda y explotación de una vulnerabilidad en un software dado ejecutado en un Windows 2000, desde cero y con limite de tiempo. Se anunció de forma que parecía que todo pentester que se precie debería poder superarla y tener conocimientos del tema para dar garantías a sus clientes, y es aquí donde algunos no estaban del todo de acuerdo.
La discusión, que todavía está viva, se puede resumir en si es realmente necesario saber explotar una vulnerabilidad y ejecutar código en la máquina remota para realizar una buena auditoría.

Personalmente creo que, aunque no sea del todo necesario llegar a la ejecución de código, los conocimientos que se adquieren con la explotación de vulnerabilidades deja una base de experiencia que a la postre garantizará la confianza en el auditor. Os animo a que leáis el hilo completo y nos dejéis vuestras impresiones al respecto.


Fuente:
http://blog.s21sec.com

# pistus

Ver más

domingo, 20 de julio de 2008

(In)seguridad en la programación de sitios web

Seguridad de la información se refiere a un aglomerado de prácticas y procedimientos tendientes al resguardo de la información para protegerla en todo momento de diferentes amenazas, y esto se aplica desde la implementación de cualquier aplicación, ya sea en un Server o en una Workstation, hasta cuando se escribe código de programación.

En este sentido, es importante que los programadores no se preocupen tanto por la estética de lo que están desarrollando y tengan más en cuenta las consecuencias de seguridad en las que pueden caer los desarrollos cuando son creados sin pensar en los pilares de la seguridad de la información: confidencialidad, integridad y disponibilidad.

¿Pero que sucede cuando nuestra información en publicada de manera deliberada?

Un ejemplo de las malas prácticas de seguridad en cuanto a programación es el nuevo sitio web de un conocido periódico de Argentina, que a través de una campaña publicitaria por el día del amigo ha creado una verdadera fuente de inspiración para usuarios maliciosos.

El tema es así. Desde el siguiente formulario, donde debemos colocar nuestra dirección de correo electrónico, le enviamos un mensaje a algún amigo:

Pero si además queremos que reciba el mensaje por MSN, hacemos clic sobre e botón siguiente y en el próximo formulario ingresamos, además de nuestra dirección de correo, nuestra contraseña de acceso al correo y el tipo de cliente de mensajería que utilizamos :)


Una verdadera joya de cómo no se debe proteger la confidencialidad de la información que nos hace recordar a esas páginas que dejan saber quien te admite o no en los clientes de mensajería instantánea.

Si pensaron que todo termina aquí, se equivocan. Como si fuera poca la lección de malas prácticas, también podemos ver las direcciones de correo de quienes se atrevieron a “enviar mensajes”:


¡Sin palabras!

# pistus

Ver más

viernes, 18 de julio de 2008

Analizando el punto más débil

Esta vez voy a analizar el punto más débil en la cadena de la seguridad. Todos sabemos de que se trata y la cantidad de formas que hay para saltarse sus protecciones que hemos puesto y con arduo sudor configurado.

De las múltiples formas de atacar a este punto débil la más sencilla es usar este raro ejemplar de
troyano escrito en javascript que permite tener control más o menos completo sobre la máquina que lo ejecuta.

Lo curioso es que se aprovecha de una vulnerabilidad muy conocida que no puede ser eliminada, ya que en realidad forma parte de su filosofía de funcionamiento. Es una "feature" intrínseca que no puede ser eliminada de éste punto débil.

Es como intentar quitar los huevos a la hora de hacer un tortilla.
Muchas veces nos quedamos buscando información sobre algo en la red y vamos leyendo y leyendo y pinchando enlaces y más enlaces ... hasta el infinito y más allá. Y que conste, que no creo que sea una vulnerabilidad, si no un fantástica "feature" que hace de este punto débil a la vez el más fuerte de todos.

Fuente:
http://blog.s21sec.com

# pistus

Ver más

¿Video gratuito de Angelina Jolie desnuda?

Sin lugar a dudas, los mensajes de correo electrónico no deseados que masivamente recibimos a diario constituyen una fuente inagotable de diseminación de códigos maliciosos casi desde sus comienzos.

Donde junto a las estrategias de Ingeniería Social, parecerían ser la pareja perfecta a la hora de propagar malware. En este sentido, el siguiente caso es un claro ejemplo del modus operandi que por lo general siguen:

Nos llega un correo electrónico no deseado que promete la visualización de una postal, de alguna imagen que compromete a alguna celebridad o, como en este caso, un supuesto video que invita a ver a Angelina Jolie desnuda.

En definitiva, si accedemos a la propuesta haciendo clic sobre el enlace, nos dirigimos a la siguiente url donde se intenta descargar un archivo ejecutable que no es otra cosa que un troyano:

http://www.multi-data[ELIMINADO]/images/scan.exe


Esta metodología de propagación es cada vez más utilizada; en consecuencia tenemos que estar muy atentos con los correos electrónicos que recibimos, sobre todo el spam.

¿De qué manera podemos evitar caer en la trampa?
Siguiendo algunas simples acciones lograremos prevenir ser víctimas de estos códigos dañinos:

  • No hacer clic sobre los enlaces que se encuentran incrustados en el cuerpo del mensaje.
  • Pasar el cursor sobre el enlace para verificar en la barra de tareas hacia donde nos direcciona el enlace.
  • Si descargamos archivos, sobre todo ejecutables, escanearlos con un antivirus actualizado.
  • Mantener el sistema operativo actualizado con los último parches de seguridad.
Un detalle a tener en cuenta y que suele ser redundante en este tipo de casos, es la falta de ortografía en la escritura del nombre :)

Actualización: 19-07-2008 12:10 p.m.

Cómo había mencionado anteriormente, esta metodología es explotada a través de diferentes variantes de engaño.

Además de proponer ver un video de Angelina Jolie, también podemos ver en nuestra casilla de correo directamente una foto que también nos llega por intermedio de spam:

Junto a un enlace que nos direcciona a la descarga del siguiente archivo:

http://cursointensivo[ELIMINADO]/msvideoc.exe

Como vemos, en ambos casos se presenta la descarga de un archivo ejecutable que lejos de ser lo prometido, es en realidad un malware.

# pistus

Ver más

miércoles, 9 de julio de 2008

Tormenta en el día de la independencia

Sin lugar a dudas, el famoso gusano de la tormenta (Nuwar según ESET) es uno de los códigos maliciosos que más explota la Ingeniería Social; así lo demuestran sus creadores a través de constantes y diferentes temáticas mediante las cuales intentan engañar a los usuarios menos alertas.

Ya es habitual que cuando sucede algún hecho trascendental o noticia importante, nuwar se apodere de su repercución para propagarse por cuanta computadora pueda. Ahora la excusa es el día de la Independencia de los EUA.

Sin embargo, lejos está nuwar (storm, como lo conocen algunos) de mostrarnos un espectáculo de fuegos artificiales y descarga una de sus variantes, Win32/Nuwar.DC.

# pistus

Ver más