Este blog ya no está activo, sigue informándote aquí:

jueves, 2 de febrero de 2017

Confía en tu imágenes aboot de Android

Cuando se empezaron a poner de moda los Smartphones, me juntaba con gente a la que le gustaba mucho trastear con imágenes "tuneadas" de Android y recuerdo quedarme con unas ganas locas de jugar con esa tecnología. 


Este proceso ahora se encuentra bloqueado por algunos fabricantes para que no podáis modificar el Software del Smartphone pero si conseguís desbloquearlo que se país que es gracias al aboot (Aplication Bootloader) que es el encargado de dirigirnos a las opciones de recovery para poder cargar nuestra imagen.

Por si queréis una descripción más tecnica:
"aboot is a native ARM binary, which is wrapped by a very thin header, which is usually 40 bytes in length. This header provides metadata which is used by the SBL in the process of validating and loading aboot" 
Dicho esto, que me impediría a mi, si fuera malo, coger una de estas imágenes y  otorgarle poderes malignos. 

¿Poco verdad? pues gracias al Android bootloader (aboot) parser de [Nikolay Elenkov] podemos extraer los certificados de estas imágenes y comparar las firmas por si han sido modificadas. Por cierto esta herramienta está programada en Python 2.X y si queréis aprender a como estructurar el código de vuestras herramientas leeros el código del script. (Aunque llamadme fino, pero yo no hubiera usado tantos prints seguido. Es la única pega)

La comprobación es tan fácil como usar el siguiente comando:
  • python parse-aboot.py nombredelaimagen.img 
Y aquí teneis el enlace a la herramienta:
 Sed Buenos ;) 

miércoles, 1 de febrero de 2017

Dame un Exploit para el Kernel de Linux.

Existen miles de vulnerabilidades al año y por muy al día que estemos en este mundo, no creo, al menos yo, poder deciros de cabeza las 5 últimas vulnerabilidades con exploit público. Menos incluso si nos centramos solamente en Linux. 


Mariusz 'mzet' Ziulek ha "reprogramado" la herramienta linux-exploit-suggester un buscador de exploits que cuya idea principal fue de PenturaLabs en 2014. Marius lo ha modernizado y actualizado a 2017 con los nuevos exploits y vulnerabilidades. 

Muy útil y muy fácil de usar:
  • Usage: linux-exploit-suggester.sh [OPTIONS]
Enlace a la herramienta de Marius con muchísimas mas información y los puntos de mejora respecto a la versión de PenturaLabs:

martes, 31 de enero de 2017

[Vídeo].- Peligrosas decisiones con las SmartCitys

El título es un poco engañoso pero deja entrever el futuro próximo que nos espera y la verdad es que, en mi opinión, seguimos igual.  Las gana por tener productos nuevos hace que dichos productos no estén acabados, no se hayan testeado correctamente y no se ha pensado en la seguridad. Esto se ve muy claro en las vulnerabilidades que hay en coches nuevos o en los sistemas SCADA que están a tiro de query. 

Este documental viene a explicar mas o menos eso, que si bien los objetos inteligentes molan un montón, pero con ojo y con todo el trabajo de seguridad echo. 


Bueno, aunque esto también puede aplicarse a los routers de casa. Viene el señor de "telefónica" nos instala el router, lo configura y cuando queremos conectarnos vemos que se ha dejado el WPS sin desactivar, que usa un cifrado WEP, etc. 

En resumen, aun nos queda mucho camino para andar. 

Sed Buenos ;) 

lunes, 30 de enero de 2017

[Podcast].- Talk Python to me

La verdad es que desde que Python en Español dejó de publicar sus podcast, me había quedado un poco huérfano en lo que novedades en Python se refiere. Así que buscando buscando encontré Talk Python to me, un podcast bastante técnico sobre novedades en este lenguaje de programación que tanto nos encanta y como no, en ingles, aunque un ingles asequible hasta para mi que no me viene nada mal oir y practicar este idioma. 


Aquí tenéis el enlace y suben uno nuevo cada semana. Muy recomendable: 

Como no, otro día de entrada corta pero estoy intentado adelantar otros proyectos que espero poderos anunciar en breve. 

Sed Buenos ;) 

domingo, 29 de enero de 2017

HackThis 10.- We know your hash

Hoy es domingo y toca vídeo, claro que no comentado ya que seguimos de exámenes. Aun que este se entiende mas o menos por si solo, El problema de utilizar contraseñas poco seguras es que el Hash (El resultado de someter tu contraseña a una función de hash) puede haber sido encontrado por los grupos que se dedican a sacarlas. Lo mejor es que estos Hashes son fácilmente comprobables desde herramientas Online. 

Espero que os guste: 


Sed Buenos ;)

viernes, 27 de enero de 2017

Nogotofaill.- Comprueba tus conexiones TLS/SSL

La vulnerabilidades en OpenSSL están a la orden del día y la verdad es que muchas de estas se puede arreglar teniendo cuidado de que certificado instalas por defecto. ¿Como puedes saber si tu certificado cumple las expectativas?


Pues Google nos deja una herramienta en su GitHub que puede ayudar a los desarrolladores o testes a comprobar los errores mas comunes en SSL o TLS llamada nogotofail y ademas tiene mucha documentación.
La verdad es que me gusta bastante y para hacer comprobaciones rápidas con una lines de comando como la siguiente es bastante funcional:
  • python -m nogotofail.mitm --mode socks --port 8080 --serverssl server.crt
Aunque dista mucho de ser un escaneo de vulnerabilidades, merece que le echeis un ojo ya que su funcionamiento es contra menos curioso.

Enlace a la herramienta:
Sed Buenos ;) 

jueves, 26 de enero de 2017

Inforgrafia.- Que no hacer en infraestructuras críticas.

Trabajar en sistemas críticos no debe ser ninguna broma, pero la verdad es que molaría muchísimo, trabajar bajo estrictos protocolos de seguridad que gente muy brillante ha diseñado y pensar que si fallas puede irse todo al cuerno debe molar un montón. La verdad es que si se han tomado tanto tiempo en diseñar protocolos de seguridad es porque la información con la que tienes que trabajar también debe ser igual o mas interesante. Por eso me encantaría tanto trabajar en un lugar de estos. 

Pero si algún dia no nos ponen en contexto del SGSI de la empresa donde trabajamos, recordad lo que no debéis hacer en una simple imagen:


Sed Buenos ;)

miércoles, 25 de enero de 2017

Paper.- Google Infrastructure Security Design Overview

Ya sabéis que el Cloud ha venido para quedarse y ya muchas compañías como Amazon o Google ya venden máquinas en la "nueve" pero, os habéis parado a pensar que políticas de seguridad utilizan. Yo si, y me encantaría lanzar un escaneo de vulnerabilidades en alguno de estos. Así que podéis imaginar lo contento que estoy de tener este paper en mis manos. 


Google ha lanzado un paper explicando, a vista de águila, el diseño de su infraestructura de seguridad. Una lectura muy recomendable aunque corta como esta entrada. Pero que aun me tengo que releer para poder entender algunas decisiones. 

Enlace al paper:

Sed Buenos ;) 

martes, 24 de enero de 2017

Video.- No querias Ruby pues toma tres tazas

Aún no me he puesto a aprender tanto Ruby como me había propuesto el año anterior pero ya sabéis que me encanta las aplicaciones que tiene este lenguaje de programación por lo que respecta a Metasploit. Así que, hoy os voy a recomendar este "mini-curso" de Metasploit muy orientado al uso de Ruby. 


Muy interesante, yo me propongo en este 2017 ir mejorando mi Ruby día a día y voy a ir siguiendo muy de cerca estos vídeos, me han encantado.

Sed Buenos ;) 

lunes, 23 de enero de 2017

Cheat Sheet.- Que hacer si detectamos una intrusión

Aunque sea un poco viejo, siempre vale la pena tener un chuleta cerca por si algún día un malo consigue penetrar en nuestros equipos. ¿Qué deberíamos revisar? ¿Qué comandos debería usar? todas esas preguntas que cuando estas nervioso por la cantidad de alertas que te están llegando y las quejas del jefe te desbordan, te puedes hacer. 


Chuleta, si os la imprimís por delante y por detrás queda genial: 
Revisar logs, logs borrados, tareas programadas que no estaban antes, archivos y claves de registro que no estaban previstas, etc.  Muy recomendable. 

Sed Buenos ;) 

domingo, 22 de enero de 2017

TLS/SSL un link para que dejes de usar SSLv3

Hoy estamos un poco malos por aquí  y no hemos podido subir el vídeo que tocaba para hoy. Así que, puestos a  asustaros un poco mas, os voy a recomendar el siguiente enlace que contiene un gran resumen de vulnerabilidades en el protocolo SSLv3 y algunas de TLS 1.1. Con esto quiero haceros pensar en la cantidad de páginas que estamos visitando y no nos están ofreciendo un certificado adecuado.

Enlace al cheat Sheet de vulnerabilidades en SSL:

Pensad en lo que ganaríais si comprobarais los certificados de las paginas a las que os conectáis.

Sed Buenos ;) 

sábado, 21 de enero de 2017

Activar los chats secretos de Facebook

Ayer me sentí fatal por no poder hacer la entrada diaria, así que aunque hoy sea día de descanso seguro que utilizáis el chat de Facebook de smartphones para quedar para salir esta noche, fiesteros.

Así que, que mejor manera de que dar que a través del chat secreto de Facebook el cual utiliza el mismo sistema de cifrado que Signal del que ya hemos visto que tiene problemas, pero menos da una piedra.

Para activarlos, tendremos que ir chat de un amigo, i tocar el icono de información y allí podremos activar los chats secretos, os pongo una imagen: 


Mas información y fuente: 
Sed Buenos ;)

jueves, 19 de enero de 2017

Infografía.- ¿Qué es el BlackSEO?

Ya sabéis, es este noble artes de subir el rate en las posiciones de los buscadores a la hora de mostrar una query a trabes de malas artes.  Cuantas técnicas existen para esto y cual es cada una, es lo que muestra esta infografía.


Fuente:

Sed Buenos ;) 

miércoles, 18 de enero de 2017

Fallible.- Destripa las APPs de Android

¿Confiáis en todas las aplicaciones que instaláis en vuestros smartphones desde Google Play? Pues muy mal echo. Hoy os voy a recomendar Android Fallible una herramienta que nos permite buscar o subir una App y la destripa para que sepamos que dependencias tiene que strings raros en XML utiliza, etc.  Todos esos datos curiosos que nos pueden hacer sospechar de la actividad de una APP


Pongamos por ejemplo que nos gusta mucho el Clash Royale y queremos hacernos con una guía. Así que buscamos una cualquiera la instalamos y funciona, no pasa nada raro solo un poco de publi pero podemos consultar cartas y mazos. Ahora la pasamos por Fallible y vemos lo siguiente: 


¿Una API Key para el servicio Baidu Maps? ¿Para un servicio Chino de geolocalizacion y planificación de rutas? ¿En una guía de un videojuego? Aquí tenéis mas info:

Como veis a veces hay muchos secretos dentro de las App de Google Play. Aquí tenéis el enlace a la herramienta y espero que la uséis un montón: 

Sed Buenos ;) 

martes, 17 de enero de 2017

McDonals, Contraseñas, XSS y AngularJS

Mucho tenemos en la cabeza que un  [Cross Site Scripting] esta catalogado entre las 10 los ataques mas frecuentes y por eso creo que se ha hecho una con nosotros y hemos ido perdiendo la noción de lo importante que puede ser esta vulnerabilidad si no la defendemos como es debido. 


Por ejemplo tenemos el caso de [Tijme Gommers] que al conectarse a la Wifi de un McDonals no se pudo quedar quieto y tubo que trastear. De esta manera encontró que la aplicación web donde nos redirigen la primera vez que nos conectamos, estaba hecha con AngularJS y sabiendo que utiliza una versión anterior a la 1.6, una versión que por lo que se ve tiene varios fallos de seguridad en su sandbox y que algunos se arrastran hasta las versiones mas nuevas (1.6.1 creo recordar), consigue bypassear la sanbox y ejecutar un .js a través de un Cross Site Scripting reflejado. 

Como datos curiosos: 
  • Comando para ver la versión de AngularJS:
    • angular.version
  • Payload con el que consigue el ataque en el parametro q: 
    • {{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=alert(1)');}}
No voy adelantaros mas sobre el Diclosure y os recomiendo muchísimo que leáis la entrada y al menos yo, me voy a apuntar este workaround porque puede ser muy instructivo.
Sed Buenos ;) 

lunes, 16 de enero de 2017

WhatsApp y su Backdoor

Desde ayer la comunidad, mas o menos, está revolucionada con el "backdoor" de Whatsapp que Tobias Boelter explico en su vídeo. La verdad es que [yo estaba muy contento con el cifrado de punto a punto de WhastApp] y hasta le dedique una entrada. 

Aquí tenéis el vídeo:


Este fallo de seguridad es bastante curioso. Os recordáis que hablamos de que WhatsApp utilizaba una clave privada y otra publica y que esta esta pública la que se distribuía entre tus contactos. Pues, si alguien es capaz de duplicar tu tarjeta SIM puede llegar a ver todos los menajes que tengas no recibidos. Esto es debido a que al registrar un nuevo dispositivo, se genera otra clave publica y WhatsApp obliga a los emisores a reenviar los mensajes pendientes con la nueva clave publica. Así que el mensaje nos llegará en los dos equipos a la vez. 

Muchas mas información en el Blog del Maligno: 

Yo voy a replantearme si seguir utilizando WhatsApp.

Sed Buenos ;) 

domingo, 15 de enero de 2017

HackThis 9.- Edita el código y entra

Volvemos con la solución de estos retos, nos vamos a acabar la página a este paso, pero mola y es una forma fácil de practicar. También a la larga esta es la manera de que podamos subir vídeos mas chulos, paro ahora no que tengo a Kazukun secuestrado estudiando por su bien. 
Algunas veces vale mas editar tu mismo el código para poder deslizarte en una aplicación web. Claro que solo será de manera temporal pero esta muy chulo como reto.
Os dejo con el vídeo:


Sed Buenos ;) 

viernes, 13 de enero de 2017

Cybrary.- Cursos de seguridad online

Formarse siempre esta bien y cuando empezamos en este mundo se nos aparecen un montón de certificaciones con muchas siglas raras y la verdad es que al principio estas bastante perdido  y no sabes que probar ya que todo cuesta dinero. 


Pues Cybrary nos ofrece bastantes cursos gratis y la posibilidad de hacerlos desde su App, lo cual mola mucho.

Aquí tenéis algunos ejemplos:
  • Comptia Security+
  • Security Awareness
  • Curso de criptografía
  • Curso de Ethical hacking y pentesting
  • Curso de hacking e informática forense
  • Comptia Advanced Security Practitioner
  • ISACA Certified Information Systems Auditor (CISA)
  • Certified Information Systems Security Professional (CISSP)
  • Curso de post Explotación
  • Social Engineering and Manipulation
  • Python para profesionales de ciberseguridad
  • Curso de Metasploit
  • Curso de ingeniería inversa y Análisis de Malware
  • Advanced Penetration Testing por Georgia Weidman
Fuente:
Yo ya tengo un par o tres de cursos que quiero empezar este año y si he conseguido que os pique la curiosidad de formaros, este es el enlace a Cybrary: 
Sed Buenos ;) 

jueves, 12 de enero de 2017

Inforgrafia.- ¿Cuanto vales para un Cibercriminal?

Una imagen vale mas que mil palabras y mas si te la da Kaspersky, pero lo que vale mas de mil euros eres tu para un cibercriminal.  ¿Por qué? Bueno, la información a día de hoy es dinero y tus cuentas pueden aportar a un cibercriminal el sueldo de un mes. A parte de todos los dolores de cabeza que vas a tener y reza por no tener información de tu empresa en tu pc. Os dejo con la infografia:


 

Siento que la entrada sea corta, pero hoy es el primer jueves después de vacaciones y no doy para mas.

Sed Buenos ;)

miércoles, 11 de enero de 2017

Incibe y su guias para PyMes

Hoy, navegando por la página de INCIBE ya que sus notificaciones de vulnerabilidades ayudan, me he dado cuenta que existe una sección de Guías para PyMes donde me sorprendido al ver guías que hemos recomendado en este blog. 


¿Que aprenderemos en estas guías?
  • Borrado seguro de la información. 
  • Tecnologías biométricas aplicadas a la ciberseguridad. 
  • Almacenamiento seguro de la información. 
  • Ciberseguridad en la identidad digital y la reputación online.
  • Cómo gestionar una fuga de información. 
  • Gestión de riesgos. 
  • Ciberseguridad en comercio electrónico. 
Tengo algunos amigos emprendedores y siempre me preguntan de todo cuando están en modo paranoico y yo siempre les hago una mini-clase para asustarlos un poco mas, como hace INCIBE en su vídeo de concienciación.  


Ahora ya tengo material para recomendarles por si me preguntan. (O si estáis leyendo esto, ya sabéis guiño guiño ;))

Enlace a las guías: 

martes, 10 de enero de 2017

Bluefluff .- Los Furbys destruirán el mundo.

Los juguetes cada vez me sorprenden mas, pero los que de verdad me llaman la atención son los fabricantes que, con el fin de sacar un producto nuevo para la campaña de Navidad, se les olvida la seguridad. Hoy me ha llamado la atención el siguiente vídeo de Furby Connect que hasta donde yo se, es la última versión de estos aparatos.

Furby aprendiendo Kungfu

Si, se ha encontrado el punto débil de estos invasores y es el Bluetooth Low Energy. Mirad, mirad que pasada.


La verdad es que para cacharrear a nosotros nos encanta, pero estarés conigo que esto no puede venir así de fabrica. Aquí tenéis mucha pero que mucha información y hasta una herramienta . Lectura casi obligada si tenéis tanta curiosidad como yo por estas cosas.

Sed Buenos ;) 

lunes, 9 de enero de 2017

KickThemOut.- Échalos a todos

K4m4 [Nikolaos Kamarinakis] siempre se sorprende con sus herramientas. La verdad es que son ideas sencillas pero a las que nadie hemos caído o si lo hemos hecho nunca nos ha dado por programarlo. 

Después de [ONiOFF] un script para comprobar si tus sitios favoritos de la deepweb están activos, nos presenta KickThemOut un programa y Python (Dios mio que de buenas alegrías me ha dado saber programar en el <3 ) que nos permite echar a quien queramos de nuestra red.  Hasta aquí genial, es fácil de usar, pesa poco, poquitas dependencias. Guay muy guay.  Pero lo que de verdad me apasiona de este script es la manera que tiene de echar a la gente. 

Lo hace mediante un ARP Spoofing. ¿Que os parece? ¿Se os había ocurrido? ¿En serio podemos echar a alguien de la red con este tipo de ataques?


Pues si, solo hace falta enviarlo a la victima a una IP que no este en nuestro rango de Ips de nuestra red local por lo que no podrá conectar. Fácil, cómodo y con Python. 

Aquí tenéis una demo sobre esta herramienta: 


Y aquí tenéis el enlace para descargar e instalar la herramienta además de fuente:
Una herramienta muy chula que me ha hecho tener que volver a repasar mis nociones de ARP Spoofing y si os he de ser sincero. Nunca me había parado a pensar en una aplicación para esta para un ataque como este.

Sed Buenos ;)  

domingo, 8 de enero de 2017

Router Comtrend y su contraseña Harcodeada

En los vídeo de HackThis estamos viendo la importancia de mirar siempre el código fuente de la página ya que nos podemos encontrar con mas de una sorpresa. Como por ejemplo en la página web de configuración de los routers Comtrend. 

Si, se que teníamos que seguir con los HackThis pero con las fiestas se nos ha echado el tiempo encima para poder traeros el siguiente grabado con la aterciopelada voz de Kazukun. Pero creemos que esto lo compensa de sobras.

En el panel de configuración web le los Comtrend, (Una vez estamos dentro de la wifi) en la /passwords podemos encontrar tanto el nombre de usuario como la pass por defecto del router y de esta manera hacernos con el control del dispositivo. 


Gracioso, pero esto no tendría que estar así por defecto ya que la misión de las "telefónicas" debe ser ofrecernos un sistema mas o menos seguro por defecto y no una página de configuración echa en 5 minutos pensando en que nadie reparará en este tipo de fallos...


Sed Buenos ;)

viernes, 6 de enero de 2017

Hackea tu SmartWatch para que sea 100% OpenSource

¿Los reyes magos os han traído un smartwatch? pues ahora podéis instalarle un SO 100% open source del cual Richard Stallman estaría orgulloso.  Todo esto es posible gracia a la magia de adb (Android Debug Bridge) del que ya hemos hablado mucho en este blog.

Si, hoy también he jugado un poco con vuestra ilusión al poner ese titulo ya que este sistema operativo solo esta disponible para: 
  • LG G Watch
  • Sony Smartwatch 3
  • Asus Zenwatch 2
  • Si sabéis de mas SmartWatches en que funcionen  por favor, ponerlo en los comentarios. 
Ok, si sois de los afortunados que poseen este tipo de Smartwarches os presento AsteroidOS


Aquí tenéis toda la documentación, que da para estudiar un rato pero bueno, si tenéis ganas de que vuestro dispositivo sea opensource ya estaréis familiarizados con este tipo de información: 
Y por si lo queréis probar, aquí tenéis la guía para instalarlo en cada uno de los smartwatches compatibles:
 Sed Buenos y espero que los reyes magos hayan sido buenos con vosotros.  ;)  

jueves, 5 de enero de 2017

Pass the Hash & PowerShell

Cada vez tengo mas claro que con PowerShell se puede hacer de todo es mas ya la estoy substituyendo por la consola típica de Windows. Pues ahora y gracias a [Kevin-Robertson] podemos utilizar esta shell para realizar ataques de Pass the Hash. Que, en mi opinión siempre es un Win si accedemos a un servidor con poderes.



Para los que no sepáis de lo que va esta técnica aquí tenéis mas info: 
Es una técnica de hacking que permite a un atacante autenticarse en un servidor / servicio remoto mediante el hash NTLM y / o LanMan de la contraseña de un usuario, en lugar de requerir la contraseña de texto el caso.
Enlace a la herramienta:
Sed Buenos ;) 

miércoles, 4 de enero de 2017

Project Springfield.- Busca vulnerabilidades en tus binarios.

Ayer me sorprendí viendo el siguiente episodio de Channel9 sobre seguridad en cloud y como con el lenguaje F (el cual era la primera vez que lo veía) Microsoft había conseguido una plataforma de fuzzing para binarios alojada en la nube llamada Project Springfield.


Lo cual mola mucho y lo del lenguaje F me pica mucho la curiosidad, pero para los que no sepáis que el fuzzing aquí tenéis este extracto de la Wikipedia que os lo explicará mucho mejor que yo: 
"Fuzzing es una técnica de pruebas de software, a menudo automatizado o semiautomatizado, que implica proporcionar datos inválidos, inesperados o aleatorios a las entradas de un programa de ordenador."
Así que gracias a eso podemos tener un ciclos de vulnerabilidades muy chulo funcionando el la nube. Siempre y cuando queramos pasarle nuestros binarios a Microsoft. 


Si tenéis curiosidad acerca de este proyecto podéis pedir una prueba en la siguiente página:

Y prometo mirarme mas en profundidad a ver de que va este lenguaje F y a ver si podemos hacer un par de entradas al respecto. 

Sed Buenos :) 

lunes, 2 de enero de 2017

Vídeo.- Console Hacking 2016

¿Os creíais que no iba ha decir nada del hackeo a la PS4? Pues no, la verdad es que si algo tiene este congreso en especial es que se habla muchísimo del hacking en consolas y este año le ha tocado a PS4. Aunque tengo que aprender mucho mas de lenguaje máquina para poder saber que está haciendo en cada momento.


Así que, aquí tenéis el vídeo: 
Y aquí las Slides: 

Yo voy ha hacerme unas palomitas, y a aprovechar un poco la tarde aprendiendo lenguaje ensamblador que voy muy cojo con ello y creo que dentro de poco tiempo va a ser el futuro para la seguridad informática.

Sed Buenos ;)

domingo, 1 de enero de 2017

HackThis 8.- Binario tenía que ser binario

Seguimos con los vídeos y a partir de hoy Kazukun ha preferid dar un plus y poner su voz para los vídeos e ir explicando como solucionarlos. La verdad es que nos gusto bastante grabarnos para el [reto de Navidad de SANS] y estas son las consecuencias.

Os dejo con el vídeo y solo remarcar que ya va siendo hora de hablar de bases de datos y cifrados que, aunque HackThis cambie de lenguaje los nombres de usuario y las contraseñas, aun podemos encontrarlas y loguearnos. Esperamos que os guste: 


Sed Buenos ;)

sábado, 31 de diciembre de 2016

Objetivos para el 2017

La verdad es que este año no iba ha haber una entrada "remeber" de todo lo que ha sido 2016 ya que no ha habido grandes cambios, es mas como mucho ha habido menos tiempo para dedicarle a las entradas pero si que hay gente a la que se la ha de agradecer el tiempo que han perdido y perderán con mis tonterías para este blog. Así que Bragaman y KazuKun muchas gracias por este 2016.


Por otro lado, también reconocer que os he timado un poco con el titulo y es que los objetivos que tenia para este blog ya se cumplieron hace un par de años así que, ahora es tiempo de sentarnos a meditar hacia donde vamos a tirar y espero a finales de 2017/2018 poder tener las idas mas claras.  Aunque seguimos creando contenido para la comunidad como son los vídeos que cada domingo os ofrecemos y que cada vez queremos hacerlos mejor.

Dicho todo esto, espero que este 2017 sea mejor que el 2016 

Sed Buenos esta noche ;)
 

viernes, 30 de diciembre de 2016

Top 10 de productos mas vulnerados en 2016

Como mañana estaremos todos ocupados y hoy tenéis tiempo de ver infinidad de entradas tópicas sobre 2016 yo voy ha plantear la mía. 

Todo esto empieza hace unos meses cuando escuche decir a un Youtuber (esto es lo que tenemos los jóvenes que nos ha dado fuerte esto del Youtube) que Android e iOS estaban igualados en cuanto a seguridad se refiere ... permítanme discrepar.


Vamos a coger el top10 de vulnerabilidades publicadas por la National Vulnerability Database del NIST y nos encontramos en primera posición a Android con 523 vulnerabilidades encontradas. Mientras que iOS estaría en la decimoquinta posición con 161 vulnerabilidades encontradas.

Top 50 de las vulnerabilidades publicadas en 2016: 
Estos números son debidos a varios factores: o bien Android tiene mas vulnerabilidades que iOS o Apple no es tan transparente como Google y no hace tantas vulnerabilidades publicas. Sea como sea, no son iguales y no están alineados el uno con el otro por mucha doble autenticación que tengan... Aix 

Bueno, ya me he desfogado un poco con esto y entro en 2017 mas tranquilo, si os fijais no esta Windows en el top 10 y eso es por que se cuentan por versiones por lo tanto Windows Vista, Windows 7 y Windows 10 cuentan las vulnerabilidades por separado. Eso tiene parte de razón pero es curioso ver que si las sumásemos, rivalizarían con la suma de todas las vulnerabilidades en todos los productos Adobe. 


Después de este rápido repaso a las vulnerabilidades publicadas en 2016 espero que tengáis como propósito de año nuevo actualizar todos vuestros equipos y sistemas.

Sed Buenos ;) 

jueves, 29 de diciembre de 2016

[Vídeo].- Por si no puedes seguir la 33c3 en directo

Si estos días estáis tan liados como yo, quizá no hayáis tenido tiempo de seguir el Chaos Communication Congres en directo. Así que 33c3 el nombre en clave del congreso, dispone  de una página donde podemos ver las retransmisiones y que a mi me irá genial esta tarde. 


Para los que no sepáis nada del Chaos Communication Congres solo os diré que allí fue donde geohot hizo su [ponencia sobre como hackear la PS3] por lo que ya os podéis imaginar el nivel de las charlas.

A día de hoy aun quedan algunas charlas en vivo y las podéis encontrar aquí, junto al calendario: 
Pero si sois un desastre como yo aquí podréis encontrarlas todas resubidas: 
Sed Buenos ;) 

miércoles, 28 de diciembre de 2016

martes, 27 de diciembre de 2016

Vídeo.- ¿Cómo podemos atacar al algoritmo RSA?

Hoy, después de darme cuenta que [Wifi Alliance  recomienda el uso de WPS]  y ni propone un workaround para cambiar el pin por defecto ... Aix ... he entrado a Una Al Día con la esperanza de dar con alguna noticia que me quitara ese mal trago y bingo, allí estaba la píldora numero 41 del proyecto Thoth donde hablaban de como atacar al algoritmo RSA. 

Muy recomendable, así que os la dejo por aquí:


Sed Buenos ;)

lunes, 26 de diciembre de 2016

OSI.- ¿Cuanto sabes sobre seguridad informática?

Hoy, día de canalones, he descubierto que OSI, la oficina de seguridad del internauta, tiene varios test sobre seguridad informática para ver cuanto sabemos. 


Yo me lo he sacado todos con 10, la verdad es que tienen un nivel muy básico pero, puede que a mas de uno os sirva para daros cuenta de lo inseguro que es este mundo que nos apasiona ¿Que nota habéis obtenido vosotros?

Aquí tenéis el enlace al vídeo de mi 10 en ¿Cuanto sabes sobre seguridad Wifi?

 

Y aquí tenéis la web para los demás test:
Sed Buenos ;)

domingo, 25 de diciembre de 2016

¡Feliz Navidad! SANS Hollidays Hack Challenge Parte 1

Ya sabéis que todos los domingos subimos algo nuevo al canal de Youtube, pero esta vez al coincidir con Navidad hemos decidido felicitaros estas fiestas lo mejor que sepamos y procurar de aprender lo máximo posible sobre como mejorar los vídeos con lo que tenemos.


También, hemos ha provechado el [reto que ha lanzado Sans para estas vacaciones de navidad] y bueno, nos hemos quedado encasquillados en la primera parte, así que si alguien tienen mas información os animamos a compartirla con nosotros en los comentarios. Así podremos traeros la segunda parte lo antes posible.

Por último, agradecer a Bragaman y a Kazukun por la colaboración en este vídeo y espero que os guste. Al menos nosotros nos lo hemos pasado muy bien haciéndolo.

 

¡Feliz Navidad a todos! y Sed Buenos estos días ;)

sábado, 24 de diciembre de 2016

[Vídeo].- Destripando el Ransomware Goldeneye

Ayer no hubo entrada ya que estamos preparando un vídeo bastante chulo para mañana día de Navidad. Así que mientras lo estamos montando que mejor, que hacer una vista de águila al Ransomware Goldeneye y como destriparlo. 


Goldeneye se distribuye mediante correos electrónicos de phishing, en campañas orientadas a Alemania. El mismo patrón de distribución se observó en las primeras ediciones de Petya ransomware. Alemania parece ser un ambiente familiar para el autor ransomware y sus campañas de pruebas siempre han sido lanzadas en ese país. Sin embargo, se sospecha que la amenaza probablemente volverá a ser global.

No obstante ya hay gente que ha sido capaz de destriparlo:


Más información: 
Sed Buenos ;)

jueves, 22 de diciembre de 2016

El Cybercriminal que robó la Navidad

Ya casi es Navidad y ya empiezo a recibir las felicitaciones de algunas empresas. Hay muchas que no me llaman para nada la atención ha sido la de Nexpose, que se han currado un vídeo genial sobre un "Hacker" (Mira que arrastrar los tópicos ... que ya ha llovido ) al que cambiaré el nombre a Cybercriminal, que amaba la navidad por todos los datos que podía robar. 

La verdad es que me ha gustado mucho, teneis que verlo: 



Fuente:
Sed Buenos ;) 

miércoles, 21 de diciembre de 2016

¿Conoces BTblog?

Tal como le dije a [BTShell] ya tengo la aplicación BTblog en mi nuevo y flamante smartphone.  La verdad es que no he trasteado con ella aún pero si que la he estado probando y tengo algunas mejoraras o sugerencias.


Empecemos por explicar que BTblog es una aplicación para Android donde se ha recopilado un montón de blogs de seguridad de la comunidad de seguridad informática en Español. Así que con un par de clics puedes leer grandes entradas de blogs como el del Maligno o entradas no tan buenas como las de este blog. 


La verdad es que está chula y tener una apk donde siempre que haya un nuevo blog de seguridad informática de la comunidad se actualice la apk sola y lo tenga a dos toques de la pantalla, está muy bien. Pero lo que me ha enamorado son las notificaciones. Cada vez que un blog publique un nuevo Post la aplicación nos avisará con una notificación indicando: el nombre del blog y el titulo de la entrada. Ademas tiene un buscador por si no encuentras el blog o el escritor que buscas. 

Perfecto,  pero hay un par de cosas que no me gustan y he de decirlas:

La primera es la publicidad, se que el trabajo se ha de pagar de alguna manera, a mi gusto hay demasiada y cada vez que accedo a la aplicación o busco algo me salta. Cuando te acostumbres no esta mal y repito, se entiende que haya publicidad pero si que me ha parecido un incordio. 

La segunda y para acabar, es mas manía mía que otra cosa, pero no me ha gustado que al pinchar en un blog vaya directo a la pagina web (que para mi y las visitas perfecto) a su vez preferiría que funcionara como un lector de RSS tipo Feedly. 

EDITO: Acabo de abrir la aplicación para ver la nueva entrada en Hackpuntes y he visto que estaba nevando ... Me ha encantado. Ya lo he dicho. Es cuestión de gustos.

No obstante me encanta la aplicación y os la recomiendo a todos los que estáis interesados en seguir al día a todo este mundo y para los que queráis descubrir a nuevos entusiastas. 

Enlace a la aplicación: 
Sed Buenos ;) 

martes, 20 de diciembre de 2016

Bettercap y los paquetes NTLM

Como ya sabéis hace unas semanas que intento crear un script para mi raspberry con pantalla táctil el cual me ayude a lanzar un ataque MITM en cualquier Wifi que pille en un bar. Bueno, lo primero que mire fue el famoso ettercap pero últimamente me estoy encaminando por usar bettercap que no deja de ser una versión mejorada de ettercap-text-only. Vamos que no tendremos la interfaz gráfica, así que para gustos herramientas.


Los comandos son fáciles, podemos utilizarlo con sslstrip y (de lo que me he enterado hoy) nos permite capturar paquetes NT LAN Manager (NTLM) 

NTLM es un objetivo suculento ya que se trata de uno de los protocolos de seguridad de Microsoft, mas concretamente es un protocolo de autenticación de desafío-respuesta, así es como funciona: 

  1. En primer lugar, el cliente establece una ruta de red al servidor y envía un NEGOTIATE_MESSAGE hacer anunciar de sus capacidades.
  2. A continuación, el servidor responde con un CHALLENGE_MESSAGE que se utiliza para establecer la identidad del cliente. 
  3. Por último, el cliente responde al desafío con un AUTHENTICATE_MESSAGE.
Más información: 
Así, ya os imagináis o que podemos llegar ha hacer si obtenemos los Hashes de esta comunicación ¿No? pues Adam del blog XPN Security nos explica como hacerlo y además lo ha grabado en vídeo.


Toda la demás información la podeis leer en su blog:

Sed Buenos ;) 

lunes, 19 de diciembre de 2016

Hardening en Android

Ya es hora de enterrar mi Samsung Galaxy ACE ha servido a la Familia durante mucho tiempo (5 años, puede que un poco mas) y ya se merece un descanso. Mientras llega por correo su substituto me he decidido a buscar algunas guías de Hardening para que me ayuden a estar un poco mas seguro. O al menos me haga sentir seguro. 


He encontrado un par y la verdad es que me sirven para hacerme una idea de lo que tengo que cerrar en el momento de tener la terminal en mis manos. Lo malo es que el uso de root es necesario para todas estas acciones. 

La versión de TOR para terminales 4.2 o mas altas: 

La versión (in)secure droid basada en la de TOR pero para terminales 4.4 o con CyanogenMod:


Y cuando yo tenga mi terminal 6.0 os prometo una entrada ya que veo que no hay mucha información sobre este tema, ya que es complicado. Pero quiero ponerme a ello.   

Sed Buenos ;) 

domingo, 18 de diciembre de 2016

HackThis 6 y 7.- Ojo con los Robots

Como os prometimos la semana pasada, seguimos con los vídeos. Así que. aquí tenéis los retos 6 y 7 donde os recomendaríamos que no dejéis directorios importantes en el robot.txt. En su caso es preferible el uso de la etiqueta HTML meta. Pero el caso mas grave es guardar las passwords en claro en un archivo .txt hosteado.

Esperamos que os guste: 


Sed Buenos ;)

viernes, 16 de diciembre de 2016

Vídeo.- Vulnerabilidades NFC y RFID

Ayer os prometí que os pasaría mas información relacionada con la seguridad de NFC y RFID y la verdad es que esta ponencia de Luis Raul Valencia Larios en la GuadalajaraCON 2013 da un gran repaso a los distintos vectores de ataque que tienen tanto RFID como su "hijo" NFC. Recomendada para una noche de viernes.


Sed Buenos ;)

jueves, 15 de diciembre de 2016

[Infografía].- RFID vs NFC

Después del vídeo de The Hackers Garage del martes pasado me quede con ganas de saber las diferencias entre RFID y su "hijo" el NFC. Así que como una imagen vale mas de mil palabras aquí tenéis esta infografía que, al menos a mi, me ha servido para hacerme una primera idea de las diferencias.




Fuente y mucha mas información:


Dentro de unos días prometo traeros mas información relacionada con la seguridad de estas dos tecnologías.

Sed Buenos ;) 

miércoles, 14 de diciembre de 2016

Ettercap Text Only Manual

Hoy, pensando en mi flamante Raspberry Pi con pantalla táctil, me he puesto a buscar alguna guía que me explicara como funciona sslstrip junto a Ettercap para poder programar un sencillo bash o script en python para que lo configure todo directamente y no tener que tirar de tantas dependencias como lo hace WarBerry. 


Si, se puede automatizar el proceso, pero mi duda a llegado al ver el siguiente comando de ettercap: 
  • ettercap -T -q -i tarjeta_de_red -M arp:remote /IP_VICTIMA/ /IP_ROUTER/
Seguro que vosotros lo sabéis, pero yo en el momento que he visto esto me he quedado sin saber que hacía cada una de las opciones. A ver, algunas se pueden intuir pero otras no.  Así que me he puesto a buscar algún manual, guía o chuleta, que me explicara estas opciones y aunque es un poco vieja, os recomiendo el siguiente manual. 
Lo explican todo, en ingles pero de una manera genial y creo que es la mejor manera para saber como funciona esta herramienta. 

Pero si realmente queréis saber lo que hace esta herramienta y como funciona tambien os recomiendo el An Ettercap Primer de SANS. También es antiguo, pero vale mucho la pena a nivel técnico. 

martes, 13 de diciembre de 2016

The Hackers Garage S.L.- Emisiones en directo

No se si nunca os habéis parado a mirar The Hackers Garage, es una suscripción de carácter mensual donde nos llega una caja con algún proyecto para cacharrear, referente al mundo del hacking. Yo pensaba que era de fuera y resulta que no, que es un proyecto de Madrid y que se rompen el espinazo para hacer emisiones en directo explicando u montando cada uno de las cajas que nos pueden llegar.  


Así que aquí tenéis la página del proyecto por si queréis echarle un ojo: 
Y aunque no tengáis la caja os aconsejo seguir todas sus emisiones ya que técnicamente son brutales. os dejo como ejemplo la primera caja: 
Sed Buenos ;) 

lunes, 12 de diciembre de 2016

Vídeo.- Taller: Cambiando el CuenTOR

TOR mola un montón y es un recurso muy útil y por eso me duelen mucho en el corazón todas esas insinuanciones de la prensa en las que se relaciona a la red TOR como el foco de todo el cibrecrimen. Por eso me ha encantado el taller que se marcaron Francisco Rodríguez y Manu Guerra poniéndonos al día de que es esta red, como funciona y como podemos utilizarla.



Pero para los que tengáis menos de 5 minutos y queráis entender que es TOR aquí tenéis una slides que hice yo al principio de este blog y como estos días he estado liado pues eso de mas que os lleváis con esta entrada.



Por cierto  el domingo que viene subiéremos dos retos en vez de uno para compensar la entrada de esta semana.

Sed Buenos ;) 

viernes, 9 de diciembre de 2016

HackerOne.- Hackear para Nintendo

Hace mucho que hablamos de HackerOne una página donde las empresas que quieran comprobar su seguridad pueden subir su política o requerimientos y ofrecer recompensas a aquellos que envíen un report que se ajuste a sus necesidades.


Pues nada, ahora tenemos permiso para trastear con la pequeña de Nintendo la 3DS en busca de bugs con recompensas de entre 100 y 20.000 euros. 
"Nintendo will pay rewards to the first reporter of qualifying vulnerability information ranging from $100 USD to $20,000 USD."

¿Que pretende evitar Nintendo con esta acción?
Piracy, including:
  • Game application dumping
  • Copied game application execution
Cheating, including:
  • Game application modification
  • Save data modification
Dissemination of inappropriate content to children
Aquí podéis encontrar las especificaciones técnicas, sobretodo se hace referencia al reporte de vulnerabilidades en ARM 11 y 9:
Fuente de la noticia:

Sed Buenos ;) 

jueves, 8 de diciembre de 2016

Camino a la Warberry.- Primeros pasos

Ayer por la tarde cayo en mis manos un pantalla táctil de 3.5 pulgadas para mi Raspberry Pi y no he podido evitar jugar con ella hasta esta tarde.  La verdad es que ya tenia ganas de hacerme con una pantalla de estas desde hace unas semana cuando vi la película de Iron Man 2 donde Tony Stark salia jugando con una PDA y su palo de la 3DS. 

Así que, ya que la tenemos y estamos en un blog de seguridad informática he decidido montarme una Warberry a ver si soy capaz.

Aquí teneis toda la info de que es una Warberry y como montarla: 

Pero, aprovechando que tenemos un canal de youtube y queremos aprender a editar bien, aquí tenéis un vídeo resumen de 5 minutos con un unboxing y con los problemas que me he ido encontrando. 



Si, tenemos que solucionar el tema de los bordes y la cámara de mi smarphone no es el mejor aparato de grabación del mundo.  Pero para eso queremos vuestro feedback en estos videos.  Recomendarnos cosas.

Y bueno, hoy he sido capaz de configurar los drivers y de probar la distro que viene en el cd ya configurada.  Hasta he sido capaz de cambiar el hostname a mano, que se quedara en el login y no me mostrara nada en la pantalla. Pero, ya tengo todas las dependencias de la Warberry instaladas, que son unas cuantas.  Iremos actualizando en cuanto pueda ir progresando. 

Sed Buenos ;)

miércoles, 7 de diciembre de 2016

Avast vs Ransomware

Ya era hora de que las empresas mas reconocidas tomaran las riendas de las soluciones contra los Ransomware, aunque entiendo que por su lado no es fácil dar algo gratis que puede o no funcionar, ya que ese repercutiría en la visión que tenemos nosotros como empresa, me encanta la idea que ha tenido Avast  al recopilar 11 soluciones contra 11 tipos de Ransomwares diferentes.

Y son gratis, como no.

Ransomwares que solucionan: 
  • Alcatraz Locker
  • Apocalypse
  • BadBlock
  • Bart
  • Crypt888
  • CrySiS
  • Globe
  • Legion
  • NoobCrypt
  • SZFLocker
  • TeslaCrypt
Más información: 

martes, 6 de diciembre de 2016

Slides.- Creando código compatible con Python 2 y 3

Por mucho que adore a Python 2.X cada vez me estoy haciendo a la idea que migrar a Python 3.X es la opción mas lógica y que de aquí a nada va a ser el futuro de este lenguaje de programación tan chulo. Así que hoy, mientras me pongo un poco al día, os recomiendo estas slides Adrián Matellanes donde nos da unos tips para migrar nuestro código y la manera de hacerlo automáticamente con 2to3.

Documentación de 2to3:

Sed Buenos ;)

lunes, 5 de diciembre de 2016

Albert's Daily - ¡Monos! (2/6)

Diario anterior: 



01:30 pm

Volví ha hacer una imagen del disquete y revisé los metadatos por si podían darme  alguna pista sobre el maldito mono ... Pero no vi nada. Bueno, eso siempre es señal de que debia recuperar energias.

Así que, me equipé con mi gabardina, rebusqué10€ sueltos en mi cartera, cerré la oficiona e inicié mi periplo en busca de un restaurante barato.


2:35 pm

Al volver a la agencia con la barriga llena me encontré con la puerta de mi despacho abierta. Así que, entre con cuidado por si Gisela, cuyo bolso estaba en su lugar de trabajo, estaba atendiendo a algún nuevo cliente. 

En lugar de eso de eso, estaba de pie mirando la pantalla de mi ordenador y esbozando una sonrisa picara mientras se tomaba su habitual café para llevar. 

- ¿No deberías bloquear tu ordenador antes de irte? - dijo mirándome fijamente y haciendo mas notable su sonrisa. 

- Si, pero sabia que cuidarías bien de el.-  dije intentando pasar por alto el error. 

- Como no estabas y te lo habias dejado sin bloquear, no he podido evitar colarte un [Hasselhoff]. Pero, - dijo alargando intencionadamente la letra e - me he quedado mirando la foto del mono pirata y pienso, que probablemente no te hayas dado cuenta de que la imagen está dañada. 

- Veamos, dejame un sitio.  

Me acerqué a la pantalla, volví ha hacer una copia bit a bit del disquete, extraje la foto y compare las dos imágenes.  El las dos imágenes seguía apareciendo una linea, ancha, de color "blanco". Ya había visto esto antes, en la NcN donde [David Sancho Cañete] presento una charla muy interesante sobre Malware y esteganografia.


2:44 pm

Así que, abrí corriendo mi editor hexadecimal y empecé a navegar por todo ese mundo de caracteres decimales has que me encontré con o siguiente: 

#STX#123456

Se me iluminó la cara, no me podía creer que lo lo hubiera revisado en el Autopsy. Cogí inmediatamente el teléfono, me dispuse a llamar a Antonio y mientras esperaba a que descolgara, le di las gracias a Gisela con una amplia sonrisa y un pulgar arriba. 

- Pues no me lo coge ... - dije colgando el teléfono. 

- Normal, debe estar comiendo - dijo ella. - Prueba a llamarlo mas tarde. A las tres, tienes una reunion con otro cliente. 

[Sed Buenos ;)]

domingo, 4 de diciembre de 2016

HackThis 5.- No, en el Javascript no

De beta en beta y tiro por que me toca,  estamos entrando ya en una rutina saludable con este tipo de vídeos y la verdad es que nos están gustando. Aun que seguimos necesitando vuestro feed back. 

Hoy le toca el turno, otra vez, al tema de Hardcodear las contraseñas en Javascript aunque es un poco diferente. Os dejo el vídeo.



Sed Buenos ;)

viernes, 2 de diciembre de 2016

Vídeo.- Destripando POKEMON GO OWASP

Hoy es viernes y la noche es joven. Pero yo hace unos dos años hubiera dado dinero por tener un taller para realizar auditorias utilizando la metodología OWASP Mobile project y ademas con el salero de Eduardo Sánchez Toril. Así que, si queréis avanzar en el mundo de la seguridad informática. Por favor miraos este taller.


Ultra-recomendable y creo, en mi opinión, que es casi de visión obligatoria en los tiempos que corren.

Sed Buenos ;)

jueves, 1 de diciembre de 2016

[Infografia].- Compra seguro online estas Navidades #GDTConsejos

Yo he empezado ha adelantar ya mis compras de navidad y nada, que prefiero que sea el [grupo de delitos telemáticos de la Guardia Civil], a través de su infografia, quien os de unos Tips/Consejos de como comprar con un poco de cabeza. (Que a mi me tenéis muy leído ya xD)


Sed Buenos ;)