Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

domingo, 14 de diciembre de 2008

Phishing para American Express y consejos

Como sabemos, el phishing es una modalidad delictiva cuyo principal objetivo es obtener información sensible para luego estafar económicamente a los usuarios, a través de engaños donde el más difundido es la clonación de páginas web de entidades bancarias y financieras como el que vemos a continuación.

Con la llegada de los festejos de navidad y año nuevo, estas técnicas delictivas aumentarán su tasa de exposición y serán muchas las alternativas que emplearán quienes se encuentran detrás de estas maniobras, no sólo a través de phishing sino que también a través de otras estrategias como la propagación de malware por tarjetas virtuales, mensajes en cadena, spam con “oportunidades” de compra, etcétera.

En consecuencia, es fundamental actuar con mucha cautela y estar atentos a estas maniobras delictivas ¿de qué manera? Bueno, aquí les propongo tres consejos fundamentales:
  • Protocolo seguro. Verificar que, en la página donde se debe acceder información personal, cuente con la versión segura del protocolo http (https), de esta manera nos aseguramos que el sitio se encuentra cifrado a través del protocolo SSL (Secure Sockets Layer). Esto crea un canal seguro en la comunicación protegiendo la información.
  • Enlaces maliciosos incrustados. El correo electrónico es un canal altamente utilizado para la propagación de amenazas como el phishing y el malware. Es habitual encontrarnos correos que dicen ser de entidades bancarias que solicitan la actualización de nuestros datos y poseen enlaces incrustados en el cuerpo del mensaje que, supuestamente, nos redirigen hacia un formulario donde debemos ingresar la información. Entonces, jamás debemos hacer clic en los enlaces ni atender a solicitudes a través del correo.
  • Sitio web cifrado. Es importante que el sitio web de la entidad bancaria o financiera, o cualquier otra donde nos soliciten el ingreso de datos personales, cuente con las capas necesarias de seguridad para garantizar la transmisión segura de la información. Debemos verificar la existencia de un certificado digital en el navegador web y que este no se encuentre vencido. De esta manera sabemos que estamos en presencia de un sitio seguro.
Entonces, ¡prestar atención! Recordemos que una parte importante de la seguridad y la prevención de este, y muchos otros, tipo de amenazas recae en el factor humano, es decir, en nosotros; por lo tanto, debemos recurrir a buenas prácticas que nos permitan garantizar un nivel adecuado de seguridad.

# pistus

Ver más

domingo, 30 de noviembre de 2008

Open Source Intelligence con Exomind

Dando la última vuelta por la web, antes de ir a soñar con lo que sea :), he rebotado contra una herramienta llamada Exomind desarrollada por la gente de Core Labs, concebida para hacer OSINT en recursos tales como redes sociales, mensajería instantánea y buscadores web.

Según leo en el sitio web, esta herramienta se encuentra escrita en Python y orientada a plataformas GNU/Linux. Promete ser de mucha utilidad en lo que se refiere a la obtención de información.

Para descargar Exomind pueden hacerlo desde aquí, y para obtener mayor información desde este otro enlace.

# pistus

Ver más

martes, 18 de noviembre de 2008

Configuraciones por defecto: la misma historia de siempre

Luego de regresar del trabajo, me di una vuelta por Internet como para no perder la costumbre :-) y entre página y página, me encontré con una página que posee una vulnerabilidad muy habitual de encontrar: las configuraciones por defecto.


La cuestión es que, de casualidad, me topé con una interfaz de usuario para acceder a un calendario, creado con una aplicación llamada WebCalendar.


Por curiosidad, coloque una “x” en cada campo para ver el resultado. Un error, pero sin más dato. Inmediatamente después y casi por inercia, coloqué “admin” en cada campo y... adivinen qué?


Pero eso no es todo, como es de esperar, al entrar con la cuenta de administración, se tiene acceso a la configuración total de la aplicación y, lo más interesante, es que podemos obtener información de los usuarios que forman parte del calendario y hasta un historial de los eventos creados.



Lamentablemente las configuraciones por defecto responden a una cuestión recurrente que tiene relación directa con la falta de capacitación y concientización en cuanto a las cuestiones de seguridad.


Muchas herramientas de ataque asumen que los objetivos se encuentran con las configuraciones por defecto, como podemos observar en este caso. Además, existen muchos sitios que llevan una base de datos con los usuarios y contraseñas por defecto de dispositivos y aplicaciones.

# pistus

Ver más

domingo, 16 de noviembre de 2008

Extracción forense de información de archivos thumbs.db

Los sistemas Windows pueden almacenar información de las miniaturas de las imágenes de un directorio del sistema, así como sus metadatos asociados. El objetivo de estos ficheros es acelerar la aparición de imágenes, ya que las imágenes más pequeñas no se recalculan cada vez que el usuario visualiza las miniaturas de una carpeta. Como consecuencia de lo anterior, si en un sistema Windows empleamos la opción "Mostrar archivos ocultos", aparecerán con frecuencia ficheros Thumbs.db acompañando a las imágenes y fotografías que tengamos en un directorio, siempre que hayamos empleado la vista de miniaturas.

Técnicamente hablando, los ficheros Thumbs.db son OLE structured storage files, o si lo preferimos, ficheros OLE de almacenamiento estructurado, sobre los que podéis obtener más información en MSDN.

Extracción de información

Para nuestro experimento vamos a coger un fichero Thumbs.db públicamente accesible, por ejemplo, alguno de estos. También necesitaremos un programa de análisis, en este caso, Vinetto, orientado al análisis forense de estos ficheros.

El resultado de la ejecución es el siguiente:

sergio@nas:~/thumbs$ vinetto Thumbs.db

Root Entry modify timestamp : Thu Mar 22 20:51:51 2007

------------------------------------------------------

0001 Thu Mar 22 16:53:30 2007 {A42CD7B6-E9B9-4D02-B7A6-288B71AD28BA}
0002 Fri Dec 29 20:38:00 2006 boton_panel-pln-on.gif
0003 Fri Dec 29 20:38:00 2006 _boton_panel-hab-off.gif
0004 Fri Dec 29 20:38:00 2006 _boton_panel-hab-on.gif
0005 Fri Dec 29 20:38:00 2006 boton_panel-det-off.gif
0006 Fri Dec 29 20:38:00 2006 boton_panel-det-on.gif
0007 Fri Dec 29 20:38:00 2006 boton_panel-fts-off.gif
0008 Fri Dec 29 20:38:00 2006 boton_panel-fts-on.gif
0009 Tue Jan 30 19:41:06 2007 boton_panel-hab-off.gif
0010 Tue Jan 30 19:43:30 2007 boton_panel-hab-on.gif
0011 Fri Dec 29 20:38:00 2006 boton_panel-itn-off.gif
0012 Fri Dec 29 20:38:00 2006 boton_panel-itn-on.gif
0013 Fri Dec 29 20:38:00 2006 boton_panel-pln-off.gif
0014 Thu Jan 18 13:41:22 2007 boton-detalles.gif
0015 Thu Jan 18 13:41:44 2007 boton-obtenga_su_presupuesto.gif
0016 Thu Jan 18 13:53:36 2007 boton-obtenga_su_presupuesto_personalizado.gif
0017 Wed Jan 17 18:29:38 2007 boton-seleccionar.gif
0018 Thu Feb 1 12:45:52 2007 boton-vea_su_presupuesto.gif
0019 Wed Feb 7 17:24:56 2007 encabezado.jpg
0020 Thu Mar 22 20:06:28 2007 telefono-callcenter.gif
0021 Fri Dec 29 20:38:00 2006 boton_panel-pub-off.gif
0022 Fri Dec 29 20:39:00 2006 boton_panel-pub-on.gif
0023 Fri Dec 29 20:38:00 2006 boton-aceptar.gif
0024 Fri Dec 29 20:38:00 2006 boton-buscar.gif
0025 Thu Mar 22 20:50:12 2007 telefono-encabezado.gif
0026 Thu Mar 22 20:18:18 2007 telefono-presupuesto.gif
0027 Fri Dec 29 20:39:00 2006 titulo-buscador.gif
0028 Fri Dec 29 20:38:00 2006 boton-busqueda_avanzada-off.gif
0029 Fri Dec 29 20:38:00 2006 boton-busqueda_avanzada-on.gif
0030 Fri Dec 29 20:39:00 2006 titulo-inicio.gif
0031 Fri Dec 29 20:39:00 2006 titulo-promociones.gif

------------------------------------------------------

Como podéis comprobar, el fichero contiene, para cada imagen existente en ese directorio, una relación de fechas y horas de última modificación, así como nombre de los ficheros que contenía el directorio en el momento de generar el archivo de caché de miniaturas.

¿Para qué perder el tiempo analizando estos ficheros?

Como resulta fácil imaginar, el principal uso que se le puede dar a esta herramienta forense es tratar de demostrar la existencia de un fichero de imagen en un momento dado en un equipo que está siendo analizado. Aunque no genere pruebas irrefutables, ya que para eso haría falta que Thumbs.db contuviera hashes de los ficheros previsualizados, lo que ralentizaría el funcionamiento del equipo, puede resultar útil para establecer, en un proceso de investigación, un punto de partida: tener indicios sobre si un fichero con un nombre y una fecha de modificación determinada estuvo o no presente en un directorio en un momento determinado.

¿Puedo evitar la generación de ficheros Thumbs.db?

Sí. En el menú Herramientas de cualquier carpeta del sistema, seleccionamos Opciones de Carpeta, pestaña Ver y activamos la entrada “No alojar en caché las vistas en miniatura”. Nótese que la desactivación de esta función ralentiza la previsualización de miniaturas.

De un modo paralelo, obviamente, hay que eliminar los ficheros ya existentes.

Fuente: http://www.sahw.com

# pistus

Ver más

sábado, 18 de octubre de 2008

Guía para socializar en línea de modo seguro

Trend Argentina, especialista en seguridad de contenido, ofrece una guía de consejos y sugerencias tanto para los jóvenes como para sus padres, con el objetivo de garantizar una navegación segura para los menores.

Los padres, maestros y tutores que se hacen cargo de los jóvenes que son socialmente activos en línea deben primero establecer expectativas razonables. Prohibir a los jóvenes usar redes sociales puede obligarlos a hacerlo a escondidas y encontrarse en otro lugares (como computadoras en bibliotecas, teléfonos móviles o las computadoras de sus amigos) para seguir su vida social en línea. Una alternativa positiva es enseñarles cómo pensar de forma crítica sobre lo que están viendo, leyendo, escuchando y compartiendo en línea, y pedir ayuda cuando algo no parece bien.

GUÍA PARA JÓVENES:
A continuación presentamos algunas sugerencias para que los jóvenes tengan presente a la hora de ingresar a redes sociales, chats o blogs.
Utiliza un seudónimo o nombre de código en lugar de tu nombre real. No utilices un nombre que sea sexualmente sugerente u ofensivo para otros. Esto puede ayudar a reducir la probabilidad de acoso en línea.
Configura tus perfiles para que estén privados de modo que sólo la gente que vos invites pueda ver lo que publicas.
No compartas tu dirección, teléfono u otra información personal en ínea. No reveles tu ubicación real o planes para salidas o eventos.
Ten cuidado de compartir fotos provocativas o detalles íntimos en línea, incluso con la gente que conoces o, incluso, en un correo electrónico o sms. La información podría ser copiada y hacerse pública. Recuerda: lo que digas en una sala de chat o sesión de mensajería instantánea se queda allí y no puede eliminarse después.
Mantén actualizado tu software de seguridad y asegúrate de que el resto de las aplicaciones de software estén actualizadas y con sus respectivos parches.
Lee “entre líneas”. Sé consciente que, si bien algunas personas son muy agradables en línea, otras actúan de forma amable porque están tratando de obtener algo.
Evita las reuniones a solas. La única forma de que alguien pueda lastimarte físicamente es si están ambos en el mismo lugar. Si realmente tienes que conocer a alguien en persona, no vayas solo y dile a tus padres dónde estarás.
Piensa cómo respondes. Si alguien dice o hace algo que te haga sentir incómodo, bloquéalo y no respondas. Si continúan, deja que tus padres u otro adulto lo sepa y guarda el mensaje.
Todos estos mismos consejos se aplican para el uso de los celulares.

GUÍAS PARA PADRES:
A continuación, una guía para que los padres logren involucrarse con la vida digital de sus hijos:
Definan expectativas razonables. Desconectar el cable del sitio social favorito de su hijo es como desconectar su vida social. Esto puede cerrar la comunicación y hacer que los niños actúen a escondidas, aumentando el riesgo para ellos.
Hable con sus hijos sobre qué sitios están visitando y qué están haciendo en línea. Ayúdelos a entender algunos lineamientos de seguridad básicos, como proteger su privacidad (incluyendo contraseñas), nunca hablar de sexo con la gente que no conocen, evitar las reuniones a solas con gente que conocen en línea y ser cuidadosos con lo que publican en línea.
Apoye el pensamiento crítico. Estimule a su hijo para que desarrolle un buen sentido de la seguridad y las relaciones, tanto en línea como fuera de ella.
Considere el uso de Internet en un lugar de alto tráfico en su hogar para ayudar a monitorear las actividades y ampliar el uso.
Trate que sus hijos compartan sus perfiles y blogs con usted. También, utilice motores de búsqueda y las herramientas de búsqueda de los sitios de redes sociales para buscar el nombre completo de sus hijos, números de teléfono y otra información que los identifique. No está invadiendo su privacidad si están proporcionando información personal en lugares públicos en línea.

Para consultar más información sobre la seguridad en Internet para niños y familias, visite www.trendmicro.com/go/safety

Visto en http://seguridad-informacion.blogspot.com

# pistus

Ver más