Hack-IT busca colaboradores

Por Luciano Laporta Podazza el 04/10/2009, en General, Seguridad, Software Libre

Te gusta la tecnología y especialmente la seguridad?,  sos un apasionado por ello? o Colaborartal vez el diseño gráfico?, o quizas no posees conocimientos técnicos pero quieres colaborar de alguna manera?  entonces esta es tu oportunidad!.

Hack-IT busca personas con tu perfil para colaborar de diversas maneras, entre ellas escribir artículos interesantes y compartir tus pensamientos con la comunidad, asi que cuando lo desees puedes enviarnos tu artículo a: mail_colaboradores y será publicado en nuestro sitio.

Si queres colaborar  escribiendo artículos es una recomendación que el formato del mismo cumpla con los siguientes requerimentos:

  • Titulo del Artículo
  • Nombre de Autor
  • Foto del autor o foto temática del artículo.(opcional)
  • E-mail/Sitio web del autor(si lo posee)
  • Fuentes(si existiesen)
  • Bibliografía(opcional, recomendado)
  • Si el atículo posee documentos adjuntos(propios del autor) deben ser publicados bajo algún formato libre.
  • Es escencial que el artículo posea buena ortografía.

También podes colaborar con lo que se te ocurra, toda ayuda, por más mínima que sea se agradece muchísimo. Asi que ya sabes, es más que bienvenido tu granito de arena!

Premios:

El artículo más comentado del mes se ganará un espacio en nuestra web para colgar un banner de su sitio personal/emprendimiento/etc.

El mismo tendrá una duración de un mes completo en Hack-IT.

¿Te animas a dejar tu huella en Hack-IT? ;)

7 Comments :, , más...


Syn Flood, que es y como mitigarlo

Por Luciano Laporta Podazza el 25/02/2010, en Seguridad

Hoy día es sorprendente ver como ataques que fueron descritos a principios de los 90 perduran y siguen siendo efectivos en un buen numero de situaciones.
Uno de ellos, tal vez de los más clásicos, es el Syn Flood. Este tipo de ataque es posible debido a la forma en la que funcionan las conexiones TCP. Cuando un extremo desea iniciar una conexión contra otro equipo, inicia la conversación con un ‘SYN’, el otro extremo ve el SYN y responde con un SYN+ACK, finalmente el extremo que empezó la conexión contesta con un ACK y ya pueden empezar a transmitir datos.
Un ataque de tipo Syn Flood lo que hace es empezar un numero especialmente alto de inicios de conexión que nunca son finalizados, dejando al servidor a la espera del ack final, y por tanto consumiendo recursos de forma desproporcionada. Existen muchas herramientas escritas en todo tipo de lenguajes para hacer un ataque de tipo Syn Flood y no se requiere especial habilidad para llevar acabo un ataque de ese tipo.
Mitigando un ataque Syn Flood

A la hora de fortificar un sistema para contrarrestar un ataque de tipo Syn Flood existen parámetros que se pueden configurar en el sistema operativo para hacerlo mas resistente.
En sistemas Linux:
Primer paso, activar las syn cookies (mas información sobre que es y como se construye una syn cookie aquí)
# sysctl -w net.ipv4.tcp_syncookies=”1″
Segundo paso, aumentar el ‘backlog queue’ (es decir, dar mas holgura al sistema para procesar peticiones entre-abiertas)
# sysctl -w net.ipv4.tcp_max_syn_backlog=”2048″
Tercer paso, hacer que el sistema minimice el tiempo de espera en la respuesta al SYN+ACK. En principio un sistema Linux ‘por defecto’ esperará 3 minutos, nosotros lo vamos a dejar en 21 segundos
#sysctl -w net.ipv4.tcp_synack_retries=2
(una vez probados los cambios, hay que hacerlos permanentes en /etc/sysctl.conf)
En sistemas Windows :
Activación de la protección anti Syn Flood:

C:\>reg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v SynAttackProtect /t REG_DWORD /d 1

Aumentamos el ‘backlog queue’

C:\>reg add HKLM\System\CurrentControlSet\Services\AFD\Parameters /v EnableDynamicBacklog /t REG_DWORD /d 1

C:\>reg add HKLM\System\CurrentControlSet\Services\AFD\Parameters /v MinimumDynamicBacklog /t REG_DWORD /d 20

C:\>reg add HKLM\System\CurrentControlSet\Services\AFD\Parameters /v MaximumDynamicBacklog /t REG_DWORD /d 20000

C:\>reg add HKLM\System\CurrentControlSet\Services\AFD\Parameters /v DynamicBacklogGrowthDelta /t REG_DWORD /d 10

Decrementamos el tiempo de espera en conexiones ‘Half Open’
C:\>reg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v TcpMaxConnectResponseRetransmissions /t REG_DWORD /d 2
Ya solo queda rebootar Windows para que los cambios tengan efecto
[+] Las configuraciones han sido extraídas de este magnífico artículo
Escribi un comentario! más...


Proxy Joking

Por Luciano Laporta Podazza el 24/02/2010, en Seguridad

A raiz de la entrada de URL OFUSCATION de Eduardo Abril me picó la curiosidad sobre alternativas para “engañar” o echar una mentira piadosa a esos Proxy que siempre nos están filtrando el tráfico. No me refiero a saltarnos la autenticación, para eso se supone que estamos enchufados en la Intranet de nuestra universidad, empresa, etc. Y si tienes conectividad y no tienes usuario para salir a Internet seguramente ya sabes donde conseguirlo y como.

Hoy hablamos de saltarnos los filtros del Proxy para que naveguemos en esas páginas de construcción de explosivos que tan poco nos gustan, o en megaupload, youtube, facebook y lo que tengáis censurado. Las técnicas que comentaba Eduardo, más orientadas para el engaño a un IDS o a un servidor de aplicaciones, también nos valdrán. Trabajaremos con la misma base, www.milw0rm.com. Repasemos:

1.- Añadir parámetros absurdos à http://www.milw0rm.com/index.php?hola=1&adios=2

2.- Sustituir URL por IP à http://76.74.9.18/index.php?hola=1&adios=2

3.- Traducir a hexadecimal (por ejemplo desde aquí el nombre de archivo solicitado y los parámetros: à http://76.74.9.18/%69%6e%64%65%78%2e%70%68%70?hola=1&adios=2

4.- Utilizar un “anonimizador” (patada a la RAE) à http://anonym.to/?http://76.74.9.18/index.php?hola=1&adios=2

¿Gracioso verdad? Pues todavía hay muchas más posibilidades y casi todas se traducen en pedir lo mismo, pero de otra forma, como cuando te dan una mala noticia con buenas palabras, o cuando ponemos cara de poker. Ahí van mis alternativas:

1.- Utilizar “anonymouse”, es similar al anonym.to pero te enseña por ejemplo cual es la información con que te presentas a Internet. En ocasiones este funciona y el otro no, y al revés: à http://anonymouse.org/cgi-bin/anon-www.cgi/http://www.milw0rm.com

2.- Utilizar Google Translator: ¿cómo?, ¿traducir una pagina web?, SI, con este absurdo se puede engañar a un Proxy à http://translate.google.es/translate?hl=es&sl=en&u=http://www.milw0rm.com

3.- Quizás el anterior no os funcionó, que decepción, un momento, ¿qué tal si probamos con el traductor del nuevo buscador de Microsoft? à http://www.microsofttranslator.com/bv.aspx?ref=SERP&br=ro&mkt=es-S&dl=es&lp=en_es&a=http://milw0rm.com/

4.- Utilizar la caché de google, hay veces que nos tendremos que conformar con páginas obsoletas desde hace 1 hora à http://74.125.77.132/search?q=cache:UB9G4tPVbxoJ:www.milw0rm.com/+milw0rm&cd=1&hl=es&ct=clnk&gl=es

5.- Ah que la página que queremos ver no se actualiza cada mucho tiempo, pues existe otra página para recuperar el historial de casi cualquier sitio que además es ideal para estudio de “Presencia en Internet”, sobretodo al permitirnos ver web obsoletas (con posibles fallos de diseño que pueden haberse trasladado a las actuales), se llama archive.org à http://web.archive.org/web/*/http://www.milw0rm.com

6.- ¿Todavía no lo has conseguido? Hay veces que hay que tirar de lo más obvio, el ataque tradicional por absurdo también “cuela” à Web Dumper

7.- Está bien, vuestro Proxy es de los duros. Habría que dar un premio a su Administrador, ¿o no?, seamos prácticos. Servicios como logmein.com también están por ahí. A las malas podemos montarnos un Proxy local que salga a un Proxy publico, montarnos una VPN, probar con VNC, etc. etc.

La pregunta es, ¿sigue teniendo sentido restringir el tráfico a Internet a los trabajadores?

Salu2!

Anexo: Quizás os venga bien visitar http://zly.me/, sobretodo cuando queremos visitar páginas web con una URL más grande que las zapatillas de Romay… ¡ah! Y si nuestro Proxy no hace filtrado por IP, también valdrá.

Fuente: Todo es Seguro

Nota personal(Luciano): También es posible hacer un tunel SSH a un host remoto y listo, logramos bypassear a el proxy :)

3 Comments más...


Hackeo de cajeros automáticos, un negocio millonario

Por Luciano Laporta Podazza el 23/02/2010, en Seguridad

Hace algún tiempo hablaba del clonado de tarjetas en cajeros automáticos, los estafadores instalan sus dispositivos de clonado y esperan que las víctimas utilicen el cajero, retiren dinero, hagan consultas, etc.

Con los datos recopilados ya están en condiciones de vender la información o falsificar sus propias tarjetas para realizar compras o robar dinero de un cajero automático.

Veamos un ejemplo, ¿notas el hackeo?

hack cajero
En la siguiente imagen seguro que sí:

skimming cajero
Un celular, cámara, baterías extras… lo necesario para capturar el PIN de la cuenta al pulsar el teclado. Y a continuación puedes ver en primer plano la ranura falsa utilizada para clonar la tarjeta:

hack atm ranura
Estas imágenes fueron tomadas por Mikko Hypponen de F-Secure, en este twitt de Mikko puedes encontrar más fotos.

Venta de herramientas y falsificación de tarjetas:

Algunos estafadores fabrican sus propios dispositivos, otros los compran en foros underground por algunos miles de dólares. Estos generalmente son bastante sofisticados y más “seguros”, incluyen teclados falsos, envían la información por WiFi e incluso por mensajes de texto. En esta nota de Zdnet, por ejemplo, hacen referencia a un kit que envía la información robada por SMS y cuesta 8.500 dólares (más el envío).

teclado falso cajero
Según el Servicio Secreto de Estados Unidos, los fraudes de este tipo generaron en 2008 pérdidas de 350 mil dólares al día. Incluso hace un año se realizó un robo coordinado de 9 millones en un sólo día. Sorprendente.

Pero así como hay consejos para evitar ser víctimas de estos fraudes, en la red también se pueden encontrar consejos para ser un mejor delincuente.

En octubre de 2008 se capturó a un estafador llamado Chao que vendía dispositivos para clonar tarjetas y también daba consejos para evitar ser atrapados.

Uno de sus videos se encuentra actualmente en YouTube (arriba – en inglés) y allí recomienda, por ejemplo, evitar la instalación de dispositivos durante las mañanas, pues las personas están más atentas y podrían detectarlos; no realizar estafas en ciudades con menos de 15 mil habitantes, en pequeñas poblaciones hay pocos cajeros y todos conocen su aspecto normal; los cajeros cerca de bares son un buen objetivo.

Recomendaciones bastante “obvias”, pero de mucha utilidad para los que desean entrar en ese mundo delictivo o terminar en la cárcel :D

En el siguiente video de Wired (en inglés), el detective Bob Watts explica cómo los estafadores fabrican tarjetas falsas:

Por último recordar que el hackeo de un cajero no es la única forma de clonar una tarjeta, el fraude online (phishing) y robo de información mediante malwares genera millones en ganancias para los ciberdelincuentes, y el clonado en locales comerciales tampoco es algo extraño…

Ver también:
Cajero automático en Argentina infectado.
Introduce el PIN del cajero al revés para llamar a la policía (mito).
Contenido extraído del sitio spamloco.net

Escribi un comentario! más...


75% de las organizaciones sufren ataques

Por Luciano Laporta Podazza el 23/02/2010, en Seguridad

Un nuevo estudio de Symantec encontró que el 42% de las empresas considera la seguridad de sus organizaciones como un riesgo, el 75% de ha tenido experiencias de ataques cibernéticos en los últimos 12 meses y que estos ataques costaron a las empresas un promedio de U$S2 millones por año.  Las organizaciones informaron que la seguridad de la empresa es cada vez más difícil debido a la falta de personal, las nuevas iniciativas que intensifican los problemas de seguridad de TI y las cuestiones de cumplimiento. El estudio se basa en encuestas de 2.100 directores de informática de empresas, CISOs y directores de TI de 27 países en enero de 2010.  Además, la empresa típica explora 19 normas o marcos de referencia por separado y actualmente se emplean ocho de ellos. Las normas de cabecera son la ISO, HIPAA, Sarbanes-Oxley, la CEI, PCI, e ITIL.

Cristian de la Redacción de Segu-Info

www.segu-info.com.ar

Escribi un comentario! más...


Buenas Prácticas: Cómo protegerse de un ataque en la fase de Reconocimiento

Por Luciano Laporta Podazza el 23/02/2010, en Seguridad

A la hora de lanzar un ataque, los atacantes más eficaces hacen sus deberes para descubrir tanto acerca de su objetivo como sea posible. Mientras que un script kiddie se lanzaría en la búsqueda de sistemas débiles sin tener en cuenta quién es su propietario, los atacantes con más experiencia se toman su tiempo en llevar a cabo misiones de reconocimiento antes de lanzar cualquier paquete contra la red destino.

Para entender por qué la fase de reconocimiento (aka recon) es tan importante para un atacante, echemos un vistazo a cómo se desarrollan los ataques en el mundo real. Al igual que un ladrón de bancos estudia los planos del edificio, las cámaras de seguridad, los horarios de los vigilantes y empleados; un atacante debería recoger la mayor cantidad información posible antes de pasar a la siguiente fase: el escaneo.

Existen varias técnicas de reconocimiento, entre las que podemos destacar:

  • La ingeniería social
  • Spoofing de números de teléfono
  • Saltarse los controles físicos
  • Rebuscar en la basura
  • Búsquedas en la web
  • Análisis de bases de datos whois
  • Consulta de los DNS
Para prevenir que los atacantes obtengan demasiada información que les haga más fácil el ataque, se proponen una serie de recomendaciones para las organizaciones:

  • El método de defensa más eficaz contra la ingeniería social y el spoofing de números de teléfono es la concienciación del usuario. Se debe informar a todo el personal (desde la alta dirección hasta el becario que acaba de incorporarse) sobre estos tipos de ataques y formarles para que no revelen información sensible. Deben conocer cuáles son los procedimientos para un reseteo de contraseña, ya que en muchas organizaciones no hay razón por la que un administrador de sistemas, secretaria o director solicite una contraseña. Además el equipo de help desk debe tener unos procedimientos específicos sobre cómo han de verificar la identidad de quienes solicitan un reseteo de contraseña, tampoco se debe confiar en personal desconocido que nos llame solicitando información sobre la configuración de los sistemas, datos sensibles, aunque nos aseguren que es de vital importancia. Se debe tener en cuenta que estos procedimientos dependen del nivel de seguridad requerido por cada organización.
  • Las tarjetas de identificación personal son una de las medidas más extendidas para evitar que personas ajenas a la entidad se salten los controles físicos. Un vigilante de seguridad o un lector de tarjetas deberá verificar la identidad de los empleados que accedan a las instalaciones. Muchas organizaciones gastan mucho dinero en estas medidas que luego no son utilizadas como deben. La tarjeta de identificación ha de llevarse en un lugar visible, y el personal de seguridad física debe revisar que todos los empleados están correctamente identificados. Si nos cruzamos en el dispositivo de entrada al edificio con una persona que dice haber olvidado su tarjeta y nos pide usar la nuestra para entrar a las instalaciones, debemos indicarle que puede dirigirse al mostrador central donde le proporcionaran una temporal. Cuando las instalaciones se vacíen de personal, las puertas de las salas de ordenadores han de estar debidamente cerradas con llave. Se debe establecer una política que indique a los usuarios el deber de bloquear su sesión cuando abandonen su puesto de trabajo. Para prevenir que los atacantes salgan del edificio con material informático, portátiles, etc., se debe tener una estricta política de traceo, además estos han de estar debidamente candados y seguridad física debe revisar a diario su cumplimiento. Además los portátiles y los dispositivos de almacenamiento externos que entran y salen del edificio y que contienen información sensible deben estar cifrados (por ejemplo con TrueCrypt), al igual que los correos que contengan información confidencial (por ejemplo con PGP o GPG), se debe educar al personal de lo importante que es esta función.
  • Todo material en papel, CDs y DVDs deberán ser destruidos cuando vayan a ser desechados. Las cintas y discos duros deberán ser debidamente desmagnetizados ya que la sobrescritura con unos y ceros no elimina la información completamente. Cuando los empleados se trasladan entre distintas oficinas se debe tener controlado todo el material para que este no se extravíe, la mejor opción es depositarlo en un contenedor (caja o similar) debidamente identificado que será trasladado por el personal.
  • Se deben establecer unas políticas para determinar qué información va a estar disponible en los servidores web. No debe subirse información sensible de clientes ya que los bots de Google acabarán por encontrarla. Tampoco debe subirse información sobre los productos que utilizan, su configuración o su entorno. Es mejor que un atacante no conozca que medidas de seguridad tenemos para no ponerle las cosas más fáciles. Tampoco debe aparecer la lista de correo de empleados, planes de negocio, PDFs aunque no contengan información sensible, ya que pueden incluir metadatos de donde extraer información. Si no queremos que Google los indexe, además de modificar el fichero robots.txt (este archivo es un arma de doble filo, ya que indicando dónde no queremos que busque podemos dar pistas a los atacantes de dónde buscar), debemos solicitar a Google que nos elimine de su cache, aunque puede que esta información permanezca en otra cache como Wayback Machine.
  • Podríamos pensar que registrar información errónea en las bases de datos whois nos puede mantener a salvo, pero en determinadas ocasiones es necesario contactar con los administradores de la entidad para gestionar un incidente, y desde una perspectiva de seguridad es necesario mantener actualizadas estas bases de datos whois. Se debe mantener la mínima información y no información adicional que puedan ser útil a un atacante. Podríamos pensar en usar los servicios de registro anónimos, pero para gestionar un incidente es necesario contactar de forma rápida cuando ocurre un ataque a una máquina. Por ello es más recomendable mantener la mínima información pero válida y educar al personal de nuestra organización para evitar los timos por ingeniería social. Desde SbD ya os hablamos en otra ocasión sobre cómo defender un dominio securizando el whois.
  • Para que los atacantes no extraigan demasiada información de los servidores DNS, se deben emplear una serie de técnicas. Primero, debemos estar seguros que no se está filtrando información adicional. El DNS es necesario para mapear nombres hacia y desde direcciones IP, e indicar servidores de nombres y correo, no se requiere otra información adicional, como información de los sistemas internos. Los nombres de dominio no deben indicar el tipo del sistema operativo. Segundo, se deben restringir las zonas de transferencia, se deben adoptar directrices que especifiquen las direcciones IP y redes, que vamos a permitir para iniciar las transferencias de zona. Muchas organizaciones tienen sus DNS secundarios en ISPs, y muchos de estos no limitan las transferencias de zonas, en estos casos es aconsejable ponerse en contacto con el administrador e indicarle que política ha de seguir. Por último es recomendable aplicar la técnica de split DNS para limitar la cantidad de información DNS que está disponible al público. Se podría usar un servidor DNS externo y otro interno. El externo contendría la información que puede hacerse pública y el interno contendría información para nuestros sistemas internos. Con la técnica de split DNS los atacantes sólo tendrán acceso a los DNS externos, mientras que los usuarios de la red interna podrán resolver tanto nombres internos como externos. Desde SbD se recomendó pasar el protocolo DNS a TCP.
¿Cuántas de estas buenas prácticas veis que vuestra organización no está cumpliendo? Yo estoy harta de ver puestos de trabajo sin bloquear, personal físico que no comprueba las tarjetas de identificación, personal pasando por los controles sin tarjeta física, usuarios que siguen poniendo sus claves en un post-it, entrada y salida de portátiles con información sensible sin cifrar, información sensible de organizaciones en Google y en las bases de datos whois. Luego no nos extrañemos cuando los atacantes se paseen por nuestra organización como si fuera su propia casa.
Escribi un comentario! más...


Pagina 1 de 2312345...Ultima »
  • Richard Stallman en FLISOL 2009

  • Hack-IT apoya el Software Libre

    Libro Blanco

    Archives

    All entries, chronologically...