Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Android. Mostrar todas las entradas
Mostrando entradas con la etiqueta Android. Mostrar todas las entradas

viernes, 4 de mayo de 2018

Vídeo.- Reverse Engineering Android Applications

Hoy es viernes y toca relajarnos un poco viendo algún que otro vídeo. Ya sabéis que el Reversing es algo que llevo muy flojo y que por eso siempre que veo un vídeo que lo explique para cazurros como yo. Así que, hoy aprenderé con una palomitas como empezar con el Reversing de aplicaciones en Android.


Sed Buenos ;) 


martes, 20 de febrero de 2018

Paper.- Mobile Application Hacking Diary Ep.1

Este paper me lo leí entero ayer mientras iba y venia en viajes de tren/metro y me ha encantado. Es cierto que tengo mucha predilección por todo lo que tenga forma de diario o hilo de Twiiter pero este paper lo vale. 


Pues como he dicho en forma de diario, la buena gente de CWH Underground nos repasa como hacer un Pentest de una aplicación que corra en Android con todo lujo de detalles. 

Aunque es un poco antiguo (2013) merece mucho la pena:
Sed Buenos ;)

lunes, 8 de mayo de 2017

Wiki.- Ultimate Android Reference

Si hace unos días hablábamos de la [wiki asombrosa sobre Hacking] donde podríamos encontrar recursos, herramientas o papers referentes para diferentes técnicas de Hacking, hoy quiero recomendaros la  Ultimate Android Reference donde encontraremos un montón den información sobre Android. 


Como no, también está en GitHub pero me ha ha venido muy bien para calmar mi curiosidad sobre la persistencia de archivos en Android. Igual que con la anterior wiki aquí podremos encontrar de todo y parece que se actualiza constantemente así que, muy recomendable. 


Enlace al Git Hub:


Sed Buenos ;) 

jueves, 2 de febrero de 2017

Confía en tu imágenes aboot de Android

Cuando se empezaron a poner de moda los Smartphones, me juntaba con gente a la que le gustaba mucho trastear con imágenes "tuneadas" de Android y recuerdo quedarme con unas ganas locas de jugar con esa tecnología. 


Este proceso ahora se encuentra bloqueado por algunos fabricantes para que no podáis modificar el Software del Smartphone pero si conseguís desbloquearlo que se país que es gracias al aboot (Aplication Bootloader) que es el encargado de dirigirnos a las opciones de recovery para poder cargar nuestra imagen.

Por si queréis una descripción más tecnica:
"aboot is a native ARM binary, which is wrapped by a very thin header, which is usually 40 bytes in length. This header provides metadata which is used by the SBL in the process of validating and loading aboot" 
Dicho esto, que me impediría a mi, si fuera malo, coger una de estas imágenes y  otorgarle poderes malignos. 

¿Poco verdad? pues gracias al Android bootloader (aboot) parser de [Nikolay Elenkov] podemos extraer los certificados de estas imágenes y comparar las firmas por si han sido modificadas. Por cierto esta herramienta está programada en Python 2.X y si queréis aprender a como estructurar el código de vuestras herramientas leeros el código del script. (Aunque llamadme fino, pero yo no hubiera usado tantos prints seguido. Es la única pega)

La comprobación es tan fácil como usar el siguiente comando:
  • python parse-aboot.py nombredelaimagen.img 
Y aquí teneis el enlace a la herramienta:
 Sed Buenos ;) 

lunes, 19 de diciembre de 2016

Hardening en Android

Ya es hora de enterrar mi Samsung Galaxy ACE ha servido a la Familia durante mucho tiempo (5 años, puede que un poco mas) y ya se merece un descanso. Mientras llega por correo su substituto me he decidido a buscar algunas guías de Hardening para que me ayuden a estar un poco mas seguro. O al menos me haga sentir seguro. 


He encontrado un par y la verdad es que me sirven para hacerme una idea de lo que tengo que cerrar en el momento de tener la terminal en mis manos. Lo malo es que el uso de root es necesario para todas estas acciones. 

La versión de TOR para terminales 4.2 o mas altas: 

La versión (in)secure droid basada en la de TOR pero para terminales 4.4 o con CyanogenMod:


Y cuando yo tenga mi terminal 6.0 os prometo una entrada ya que veo que no hay mucha información sobre este tema, ya que es complicado. Pero quiero ponerme a ello.   

Sed Buenos ;) 

viernes, 2 de diciembre de 2016

Vídeo.- Destripando POKEMON GO OWASP

Hoy es viernes y la noche es joven. Pero yo hace unos dos años hubiera dado dinero por tener un taller para realizar auditorias utilizando la metodología OWASP Mobile project y ademas con el salero de Eduardo Sánchez Toril. Así que, si queréis avanzar en el mundo de la seguridad informática. Por favor miraos este taller.


Ultra-recomendable y creo, en mi opinión, que es casi de visión obligatoria en los tiempos que corren.

Sed Buenos ;)

jueves, 6 de octubre de 2016

Paper.- Android Full-Disk Encryption

Vale este es un paper con mucho jugo y que me he de poner a digerirlo poco a poco porque yo de cifrados se poco y este paper hace un repaso exhaustivo a los cifrados de Android desde 2014 explicando con un montón de detalles curiosos y técnicos.


A los curiosos que os mole el tema de los cifrados este paper os va a encantar: 


Sed Buenos ;) 

viernes, 16 de septiembre de 2016

Androl4b.- Una VM para el Malware

Seguro que estáis hartos de montaros máquinas virtuales de Android para maltratarlas a golpe de malware para luego analizarlo o aprender ha hacerlo. Esto siempre ha hecho que analizar malware en Android sea un poco coñazo, así que para lo que os dedicais a esto distribución / máquina virtual os va a encantar. 

"AndroL4b es una máquina virtual orientada a los aspectos de seguridad en Android basado en ubuntu-mate, que incluye la colección de los últimos framework, tutoriales y laboratorios, de seguridad, para la ingeniería inversa y análisis de malware en aplicaciones Android."
Enlace a la máquina virtual:

Fuente de la noticia:
Sed Buenos ;) 

jueves, 28 de julio de 2016

Slides.-¿Que información podemos obtener del compilador de Android?

Hace mucho que hice una serie de entradas sobre a información que podíamos extraer de un forense de Android y hoy he de admitir que esa información no es completa y que a lo mejor actualizo esa información durante mis vacaciones de verano. Me dejé o no sabia que existía toda la información que podemos sacar el proceso de compilación de un APK. 


Hoy no voy a entrar en que herramientas suelen usarse para paquetizar/compilar una APK pero si que podemos sospechar si comparar dos Apk no han sido "compiladas" por la misma herramienta. Pues de eso tratan estas slides de que compiladores podemos confiar y de cuales nos la están metiendo doblada. 

Slides:
Sed Buenos ;) 

lunes, 23 de mayo de 2016

Vídeo.- Análisis forense en Android

Hoy toca otro vídeo de estos de libreta, boli y muchos pausas en el vídeo para poder apuntar como es debido. Bueno, posiblemente ya habréis visto el hangout de Lorenzo por Security by Default pero vale la pena compartirla por aquí ya que es una master class de como realizar un análisis forense de Android desde 0 dada por Lorenzo que me da la espina que de esto sabe un rato.

Slides:


Vídeo: 



Aunque Lorenzo no ha hecho mucho hincapié en la gestión de los logs de android que, es verdad que son un muy engorrosos de tratar, en este blog ya tratamos el tema de Logcat y podemos usar bastantes opciones que nos pueden facilitar la vida aunque, igualmente, tendremos que ensuciarnos las manos. 

Coged libreta y bolígrafo y al lío que este Hangout es muy recomendable. Si, de 2 horas, pero se os hará corto si os gusta el tema.

Fuente:


Sed Buenos ;) 

viernes, 13 de mayo de 2016

Slides.- Técnicas de ofuscación para malware en Android.

Si, como ya es hiper-sabido existe el malware para Android y aunque Google haga muchísimos esfuerzos para detectar aún siguen evitando sus filtros. Bueno o a lo mejor es que Google no invierte tanto como debería en buscar Malware en Google Play ya que el maligno se encarga de recordarnos en cada ponencia que aun hay mucho malo suelto por esos lares. 


No obstane si queres aprender a ofuscar malware en Android os recomiendo estas slides aunque he de reconocer que a mi se me han hecho muy tecnicas y no lo he acabado de entender del todo pero seguro que vosotros podeis sacarle mucho partido ya se se explican técnicas de ofuscación con todo lujo de detalles. 

Enlace: 
Sed Buenos ;) 

martes, 2 de febrero de 2016

Boletin de seguridad de Android ¡OJO!

Ojo que en el boletín de Android de este mes vienen cuatro vulnerabilidades criticas con las que tendríamos que tener cuidado  ya que permiten la ejecución remota de código. Son las cuatro primeras. 


  • CVE-2016-0801: Vulnerabilidad en Broadcom Wi-Fi Driver que permite le ejecución de código de forma remota. 
  • CVE-2016-0802: Otra vulnerabilidad en Broadcom Wi-Fi Driver que permite le ejecución de código de forma remota.
  • CVE-2016-0803: Vulnerabilidad en Mediaserver que también permite la ejecución de código de forma remota. 
  • CVE-2016-0804: Otra vulnerabilidad en Mediaserver que también permite la ejecución de código de forma remota.
  • CVE-2016-0805: Vulnerabilidad en Qualcomm Performance Module permite provocar una elevación de privilegios. 
  • CVE-2016-0806: Vulnerabilidad en Qualcomm Wi-Fi Driver permite provocar una elevación de privilegios.
  • CVE-2016-0807: Vulnerabilidad en Debugger Daemon también permite provocar una elevación de privilegios. 
  • CVE-2016-0808: Vulnerabilidad en Minkin que permite causar una denegación de servicio. 
  • CVE-2016-0809: Una vulnerabilidad en Wi-Fi permite causar una elevación de privilegios. 
  • CVE-2016-0810: Un fallo en Mediaserver permite una elevación de privilegios.
  • CVE-2016-0812: Un fallo en Setup Wizard que también permite una elevación de privilegios.
  • CVE-2016-0813: Otro fallo en Setup Wizard que también permite una elevación de privilegios.
Productos afectados:
  • Versiones 6.0 y anteriores.
Solución:
Más información:

Sed Buenos y ahora si que tenéis que actualizar 0;)

viernes, 29 de enero de 2016

Vídeo.- Manipulando Aplicaciones de Andriod

Hoy es viernes, así que como todos estamos con ganas de aprovechar un poco el tiempo y nos gusta jugar un poco, hoy os traigo un vídeo de SANS donde se explica paso a paso como manipular Apps de Android para posibles Pentestings

Cual es el objetivo de este vídeo:
  • Evaluar la seguridad de las App desde la perspectiva del usuario final. 
  • Evaluar la seguridad de las App desde la perspectiva del que pública la App.


Más información y los recursos necesarios para hacer esta clase:
 Sed Buenos con esto 0;) 

martes, 26 de enero de 2016

Un Link Para Reiniciar Tu iPhone

Hacia mucho que no teníamos otro de estos fallos que al leer una cadena de caracteres lo suficientemente larga provoca el cierre repentino o el reinicio de un teléfono, un equipo o una aplicación.
Pues ya corre por las redes sociales la pagina (crashsafari.com) que se dedica ha hacer lo que hemos comentado, vamos a generar una larga cadena de caracteres directamente en la barra de direcciones de Safari. Aunque las ultimas noticias dicen que también está afectado Android con su navegador. 

Mas información:
También ha salido un vídeo donde explica como explotar esta vulnerabilidad. Vamos, mas fácil no puede ser:


 Sed Buenos con esto 0;)

jueves, 10 de diciembre de 2015

Vulnerabilidades en Android 6.0 y Anteriores

Hoy toca darle un repaso a la nueva actualización de seguridad que ha lanzado Google para los dispositivos Android. 


Últimamente me ha dado por hacer este tipo de entradas ya que las veo muchas mas útiles que muchas otras que hago a diario y a mi ya me gustaría tener este detalle de vulnerabilidades cuando trabajo con ellas. Así que espero que os sean útiles.


Vulnerabilidades:
  • CVE-2015-6616: Un fallo en Mediaserver permite la ejecución remota de código.
  • CVE-2015-6617: Un fallo en Skia también permite la ejecución remota de código.
  • CVE-2015-6619: Un fallo en el Kernel permite la elevación de privilegios.
  • CVE-2015-6633: Un fallo en Display Driver permite la ejecución remota de código.
  • CVE-2015-6634: Un fallo en Display Driver permite la ejecución remota de código.
  • CVE-2015-6618: Un fallo en Bluetooth permite la ejecución remota de código.
  • CVE-2015-6620: libstagefright permite la elevación de privilegios.
  • CVE-2015-6621: SystemUI también permite la elevación de privilegios.
  • CVE-2015-6622: Native Frameworks Library también permite la elevación de privilegios.
  • CVE-2015-6623: Wi-Fi permite la elevación de privilegios
  • CVE-2015-6624: System Server permite la elevación de privilegios
  • CVE-2015-6626: Un fallo en libstagefright permite provocar una fuga de información.
  • CVE-2015-6631: Un fallo en libstagefright permite provocar una fuga de información.
  • CVE-2015-6632: Un fallo en libstagefright permite provocar una fuga de información.
  • CVE-2015-6627: Un fallo en Audio también permite provocar una fuga de información.
  • CVE-2015-6628: Un fallo en Media Framework también permite provocar una fuga de información.
  • CVE-2015-6629: Un fallo en Wi-Fi también permite provocar una fuga de información.
  • CVE-2015-6625: Un fallo en System Server permite la elevación de privilegios.
  • CVE-2015-6630: Un fallo en SystemUI permite provocar una fuga de información.

Productos afectados:
  • Android 6.0 o anteriores.

Solución:

Más información:

Sed Buenos ;) 

miércoles, 4 de noviembre de 2015

Google Groups y Vulnerabilidades de Android.

Ayer Google lanzo una actualización de seguridad para Andtoid y como es normal la National Vulnerability Database (NVD) ya ha dado cuenta de estas vulnerabilidades piblicandolas en el Feed Recent. Bueno, hoy no hablaremos de las vulnerabilidades en si pero si que me gustaría enseñaros de donde el NVD ha sacado esta información que seguro que a mas le uno le es útil.



Como se puede ver en el Feed se usa el tipo de identificación única Common Platform Enumeration (CPE) por ejemplo en el caso que toca la vulnerabilidad CVE-2015-6610 podemos cer el cpe --> cpe:/o:google:android:5.1.1

<entry id="CVE-2015-6610">
   <vuln:vulnerable-configuration id="http://nvd.nist.gov/">
      <cpe-lang:logical-test operator="OR" negate="false">
          <cpe-lang:fact-ref name="cpe:/o:google:android:5.1.1"/>

Esto quiere decir que podemos aplicar esta vulnerabilidad a todos los android con versión 5.1.1. 

Google tiene una lista de correo donde publica todas las actualizaciones de seguridad para Android aunque ellos dicen que es para su serie de smartphones Nexus pero realmente estan publicando actualizaciones de seguridad para Android. Estas Vulnerabilidades las podemos cotejar con el NVD y veremos que son las mismas. 

Issue
CVE
Severity
Remote Code Execution Vulnerabilities in Mediaserver
CVE-2015-6608
Critical
Remote Code Execution Vulnerability in libutils
CVE-2015-6609
Critical
Information Disclosure Vulnerabilities in Mediaserver
CVE-2015-6611
High
Elevation of Privilege Vulnerability in libstagefright
CVE-2015-6610
High
Elevation of Privilege Vulnerability in libmedia
CVE-2015-6612
High
Elevation of Privilege Vulnerability in Bluetooth
CVE-2015-6613
High
Elevation of Privilege Vulnerability in Telephony
CVE-2015-6614
Moderate
Aquí tenes el enlace al grupo de Google Groups y espero que os sirva mucho: 



martes, 4 de agosto de 2015

Slide.- Reversing Android Apps

Llega el verano y como hace ya un par de años vamos a voy a volver a recomendaros material para que le echemos un ojo y que a la vez sea didáctico para todos nosotros.

Hoy, para aquellos que llevéis el tema del Reversing de Android un poco cojo como yo, os recomiendo las siguientes diapositivas que llevan el subtitulo de Hacking and cracking Android apps is easy


Os dejo el enlace a las Slides: 

jueves, 30 de abril de 2015

Configura De Forma Segura tu Android 4.4

Muchas veces os hablo de vulnerabilidades que pueden afectarnos y de como mitigarlas o solucionarlas a través de parches o consejos pero hoy os quiero recomendar un vídeo lanzado por OSI (la Oficina de Seguridad del Internauta) sobre como configurar de forma segura nuestros Smartphones con Android 4.4 (KitKat). Es que, siempre hago hincapié en al parte técnica y ya era hora de enseñaros algo que pueda hacerlo cualquier usuario. 


Espero que os sirva para mejorar vuestros conocimientos en seguridad y como siempre, si teneis mas curiosidad no olvidéis ir a la fuente:


viernes, 13 de febrero de 2015

Exploit Para CVE-2015-1574 DoS Para La App De Gmail En Android

La vulnerabilidad CVE-2015.1574 es bastante curiosa ya que afecta a la versión 4.2.2.0200 App de Gmail para Android. Aunque solo ha sido probada sobre un Samsung Galaxy 4 mini totalmente actualizado, esta vulnerabilidad provoca una denegación de servicio utilizando un correo especialmente creado. Ademas, es obra de [Hector Marco] y [Ismael Ripoll] de la Universitat Politècnica de València y el exploit esta escrito en Python, que mas puedo pedir.


Aquí tenéis el exploit por si le queréis echar un ojo: 
Si teneis mas curiosidad sobre la vulnerabilidad, el exploit y el bug que hace esto posible aquí os dejo el enlace a la web de los creadores: 
Sed Buenos con esto 0;) 

martes, 27 de enero de 2015

Android y Su Denegación de Servicio con Wifi Direct.

Hoy mirando las listas de vulnerabilidades me ha hecho muchísima gracia encontrarme con esta. Se trata de un fallo se seguridad en Android que, al scanear redes Wifi, si encuentra un dispositivo Wifi Direct puede provocar una DoS en tu smartphone dependiendo la Marca y la versión de este. 



Versiones vulnerables:
  • Nexus 5 - Android 4.4.4
  • Nexus 4 - Android 4.4.4
  • LG D806 - Android 4.2.2
  • Samsung SM-T310 - Android 4.2.2
  • Motorola RAZR HD - Android 4.1.2
Versiones no-vulnerables:
  • Android 5.0.1
  • Android 5.0.2

El malo podría mandar un 802.11 Probe Response frame especialmente creado para esas versiones causando así la denegación de servicio gracias a que el subsistema de la Dlavik es reiniciado. 

Mas información y mitigaciones: