miércoles, 14 de septiembre de 2011

Cómo revisar la seguridad en MySQL

 

MySQL es una de las bases de datos más extendidas entre los sistemas de información de producción en las organizaciones. Es por ello que se ha convertido desde hace tiempo en blanco de hackers y atacantes en busca de información de interés.
 Desde el punto de vista técnico existen distintos puntos de revisión de una base de datos MySQL, fundamentalmente:
 Asignación de privilegios
  • Fichero de configuración
  • Cuentas de usuario
  • Acceso remoto

Encuentran un virus que se esconde en la BIOS de los equipos


La empresa china de seguridad informática 360 ha localizado un virus que se instala en la BIOS de los ordenadores y no puede ser descubierta por los antivirus convencionales.

El agente malicioso, denominado Mebromi o BMW, afecta sólo a las BIOS Award comercializadas por Phoenix Technologies.

Mebromi emplea la herramienta CBROM que le permite llegar hasta la BIOS y añadir código malicioso al MBR (Master Boot Record) del disco duro.

Con esa acción logra infectar los procesos winlogon.exe en Windows XP, Windows Server 2003 o Windows 2000 y Wininit.exe en Windows Vista y Windows 7.

El mayor problema que entraña Mebromi es que al reiniciar el sistema después de esa infección, el código malicioso no puede ser eliminado por el antivirus, y además, aunque el usuario lograra limpiarlo, el proceso de infección se repetiría al volver a arrancar la BIOS.

Por si esto fuera poco, el usuario no se podrá librar de él ni con un cambio del disco duro.

De todas formas, los expertos aseguran que los consumidores pueden estar tranquilos ya que es casi imposible que se pudiera desarrollar código malicioso que funcione en varios sistemas, debido a la variedad de actualizaciones que presentan las BIOS de los fabricantes de placas base.

Fuente: http://www.theinquirer.es/2011/09/13/encuentran-un-virus-que-se-esconde-en-la-bios-de-los-equipos.html

domingo, 11 de septiembre de 2011

Poison Null Byte

Es esta una vulnerabilidad ya archiconocida por todos, pero que no está de más hablar un poco sobre ella. Los caracteres nulos, o Null Bytes, son caracteres especializados en la señalización del final de una cadena, es decir, indican el final de una cadena. De esta forma, los caracteres que vengan detrás del null byte serán ignorados. Esto va a adquirir mucha importancia a la hora de bypassear ciertas funciones o filtros.

La representación de estos caracteres nulos cambia en cada lenguaje, pero básicamente siempre están compuestos por 0s. Por ejemplo:

PERL => \0
C++ => \x00
URLENCODE => %00

Estos son solo unos pocos ejemplos. Bien, entonces si tenemos una string (~cadena de texto) con el contenido "Hola Soy Vengador de las Sombras", en realidad eso equivaldría a "Hola Soy".

Ahora que ya hemos comprendido el cómo funciona la vulnerabilidad, pasemos a la parte práctica. Imaginémonos que tenemos una aplición web en PERL, y que un cacho del código fuente es así:

###############Trozo de Código#########################

# $opcion es introducido por método get desde la URL

$archivo = "$opcion.html";
open(PAGINA,"<$archivo"); @source = ;
foreach $linea (@source){
print $linea;
}

####################Mas codigo fuente ####################


Si yo por ejemplo pusiera PUTA, el script trataría de abrir el archivo PUTA.html. Ahora imaginémosnos que tiene en el mismo directorio (si lo tuviera en otro también se podría hacer, sólamente tendríamos que añadir ../ para ir subiendo directorios) un archivo llamado Index.php. Si nosotros seteamos $opcion con la cadena index.php, el script trataría de abrir index.php.html, que no existe y por tanto daría error.

Pero si lo que hacemos es colocar un null byte (%00) en la petición GET, podremos lograr que el script ignore la última parte (.html) abriendo index.php y permitiéndonos ver su código fuente (un Source Code Disclosure). Entonces la petición debería de quedar algo así: ?opcion=index.php%00

COmo pueden ver, esta técnica es aplicable (siempre y cuando sea vulnerable a esta técnica) tanto a SQL injections, como a LFIs, Transversal Paths, etc... es sólo usar la imaginación.

Fuente: http://0verl0ad.blogspot.com/2008/10/poison-null-byte.html

Session Hijacking & Fixation Method

Por Vengador de las Sombras

Hace ya tiempo Lix me recomendó hacer algún tipo de publicación que hablara de Session Fixation hará como dos o tres semanas... La cosa es que he estado demasiado liado con la universidad y no he tenido tiempo apenas para ponerme a escribir unas líneas sobre el tema y documentarme más (como ya sabes Lix, mil gracias por esos maravillosos links que me expendes).

Bueno... tras esta pequeña introducción pasemos a aclarar conceptos, empezemos por "Session". Una sesión es una interrelación entre un cliente y un servidor basada en un conjunto de caracteres que identifican a dicho cliente, haciendo que se pueda asociar informacion a ese identificador. Por ejemplo, para no tener que estar logeandonos contínuamente, podemos usar un sistema de sesiones que realicen un logeo automático.

El servidor guarda un archivo temporal con la cadena identificadora, y cada vez que compruebe la sesion del cliente (ya sea porque se la dá por una variable de tipo GET, o bien porque se encuentra en una cookie) comprobará esos archivos... Ya comentemos hace tiempo sobre estos archivos temporales, cuando comenté la idea de infectar esos archivos para usarlos a modo de WebShell (idea recogida de una publicación de Hondamena en vZack Forum).

Juice-Jacking, ten cuidado al cargar tu smartphone en lugares públicos


En la Defcon de este año parece que han vuelto a engañar a unos pocos y de paso bautizar una nueva amenaza para la seguridad de nuestros dispositivos portátiles, el Juice-Jacking. Hace un par de años pusieron un cajero automático falso y este año han colocado un punto de recarga por USB (puedes verlo en la foto), también falso. Todo el mundo se pasa en la Defcon esquivando las redes Wifi, puntos de red, cajeros automáticos falsos, etc, por motivos de seguridad. Pero por lo menos 360 personas (casi todos hackers y expertos en seguridad) conectaron su móvil, ipad o lo que sea a este punto de recarga. Al parecer no nos parece peligroso conectarlo para cargar la batería pero los riesgos son muchos. Al conectarlo a un puerto USB dejas expuesta toda tu información y se podrían descargar desde tu dispositivo fotos, videos, emails, etc. Y en el peor de los casos, también te podrían infectar con un malware.

Al menos esta vez sólo ha sido un aviso. Cuando no había conectado ningún dispositivo aparecía un cartel diciendo “Punto gratuito de recarga“. Cuando lo conectabas, aparecía otro cartel diciendo “No deberías confiar en quioscos públicos conectando tu smartphone. La información se puede recuperar o descargar sin tu consentimiento. Por suerte para tí, esta estación ha elegido el camino ético y tus datos están seguros. Disfruta de la recarga grátis!”

En España hay pocos de estos puestos pero en EEUU, sobre todo en aeropuertos, es muy habitual. Simplemente son puntos con conectores USB donde puedes cargar tu dispositivo, pero seguro que poco a poco será bastante frecuente encontrarlos casi en cualquier parte.

Pero tranquilos, hay una solución sencilla para esto. Simplemente cuando vayas a cargar tu dispositivo en un lugar público, APÁGALO.

Certificados digitales, piezas clave en una navegación segura

Seguridad SSL

Después del robo de los certificados digitales a DigiNotar y ver cómo se han comprometido los certificados de Mozilla, Google, Tor, WordPress o la mismísima CIA, el contexto es el adecuado a que dediquemos un momento a hablar de los certificados digitales, el SSL y su importancia para garantizar una navegación segura a los usuarios.

Hackers piratearon cuenta de la cadena NBC y twittearon falso atentado en EE.UU.

La televisora pidió disculpas por el incidente, que ocurrió en el momento en que ese país se encuentra bajo alerta.

Hackers piratearon cuenta de la cadena NBC y twittearon falso atentado en EE.UU.
La falsa amenaza por Twitter ocurrió mientras la policía refuerza las pesquisas para prever atentados en Nueva York y Washington.

WASHINGTON.- Piratas informáticos consiguieron el viernes hacerse con el control de la cuenta Twitter de la cadena estadounidense NBC News e informaron falsamente que se había producido un atentado en Nueva York, a 48 horas de las conmemoraciones por el décimo aniversario del 11 de septiembre.

viernes, 9 de septiembre de 2011

Las otras guerras del IRC

El protocolo IRC es un veterano de los servicios orientados a proporcionar comunicaciones tipo Chat. Según explica la Wikipedia el IRC fue creado por Jarkko Oikarinen (alias «WiZ») en agosto de 1988 con el motivo de reemplazar al programa MUT (talk multiusuario) en un BBS llamado OuluBox en Finlandia. Oikarinen se inspiró en el Bitnet Relay Chat el cual operaba en BitNet (Bitnet era una antigua red internacional de computadoras de centros docentes y de investigación utilizando un protocolo de almacenaje y envío basado en los protocolos Network Job Entry de IBM)


El IRC se popularizo rápidamente como sistema de comunicación durante los 90 y fue especialmente favorecido por la comunidad de hackers, phreakers y traficantes de software pirata (warez en la jerga) de la época. Estos últimos, por ejemplo, intercambiaban ficheros mediante servidores ftp privados o hackeados a terceros para ser utilizados como almacén temporal, aunque también hacían uso de la función envió de ficheros DCC de persona a persona una forma primitiva de intercambio P2P.

Usando etiquetas QR para atacar SmartPhones (Attaging)

Si alguien te dijera que puede disparar un ataque informático desde un papel impreso? Pensarías que es posible?

Y si te dijera que tu smartphone es uno de los dispositivos que pueden ser atacado de esta forma ¿ Lo creerías?

Bueno si es posible!

Probablemente si conocemos en con cierta profundidad a utilizar las funciones que pueden realizarse desde este tipo de dispositivos, estaremos familiarizados con los códigos de barras o con sus primos los códigos bidimensionales o QR. Un ejemplo de esto es la imagen que se muestra a continuación:

Este tipo de código permite transmitir información  a los smartphones de muchos tipos, entre las cosas que se pueden transmitir existen links web, teléfonos, sms , textos, etc.

jueves, 8 de septiembre de 2011

Cómo es el ecosistema del crimen cibernético en Latinoamérica

RedUSERS viajó a México para cubrir los pormenores de la Primera Cumbre Iberoamericana de Analistas de Seguridad, quienes describrieron el "ecosistema del ciberdelito" en la región.
Según Bestuzhev, los ataques dirigidos a la región pasaron de 50 mil a 2,5 millones. 

La Primera Cumbre Iberoamericana de Analistas nos dejó mucha información. RedUSERS estuvo en Cancún, México, y tuvo acceso mano a mano a los analistas especializados de Kaspersky Lab. En esta primera parte de la cobertura, analizaremos el ecosistema del delito en nuestra región. En la segunda entrega (estén atentos), daremos una mirada al corazón mismo de las organizaciones criminales en Brasil y las formas en que operan dentro y fuera de ese país.

En esta nota comprobaremos que el crimen cibernético o “ciberdelito” no solo está creciendo, sino que aún no se prevé un fin próximo ni soluciones definitivas para esta modalidad delictiva. De hecho, podríamos afirmar lo contrario; se espera un crecimiento importante tanto en cantidad de ataques, como en complejidad de los mismos. A continuación, los detalles en un informe exclusivo que RedUSERS trae desde México para sus lectores. La información presentada, está basada en la keynote realizada por Dmitry Bestuzhev, Director para América Latina del Equipo Global de Investigación y Análisis de Kaspersky Lab.