Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

martes, 5 de abril de 2011

Como encontrar que proceso se esta comiendo toda la memoria de tu Linux

0 comentarios, Publicado por Covent en 1:15 ,
Introducción
Si te estas quedando sin memoria RAM en tu sistema Linux, tendrá que encontrar al culpable para resolver el problema, ya sea volviendo a configurar la aplicación o deteniéndola.

Usaremos ps, awk, head y sort con alguna pipe, para averiguar qué aplicación está consumiendo nuestra memoria RAM

Listar procesos en ejecución ordenados por uso de memoria RAM

ps aux | awk '{print $2, $4, $11}' | sort -k2rn | head -n 20

Obtendras algo como esto:

PID %MEM COMMAND
3349 9.3 /usr/bin/X
3815 6.0 /usr/lib/iceweasel/firefox-bin
3750 1.0 gnome-panel
3753 0.9 nautilus
2751 0.8 /usr/sbin/mysqld
2969 0.8 /usr/bin/polipo
6129 0.7 gnome-terminal
3804 0.6 /usr/lib/gnome-applets/mixer_applet2
3772 0.6 update-notifier
3727 0.6 gnome-settings-daemon
3771 0.5 gnome-power-manager
3117 0.4 /usr/sbin/asterisk
3765 0.4 bluetooth-applet
3433 0.3 /usr/sbin/apache2
4218 0.3 /usr/lib/notification-daemon/notification-daemon
3749 0.3 /usr/bin/openbox
3604 0.3 gnome-session
3128 0.2 /usr/sbin/hald
3721 0.2 /usr/lib/libgconf2-4/gconfd-2

Esto listará las primeras 20 aplicaciones, ordenadas desde la que más RAM consume a la que menos.
Otra forma es usar htop, pero ya hablaré en otro post sobre como usarlo.

martes, 1 de septiembre de 2009

Sobre el cifrado WPA/TKIP crackeado en 60 segundos

0 comentarios, Publicado por Covent en 14:48 ,
Si, wpa/tkip crackeado en 1 minuto, pero tampoco es para tanto ya que este ataque es algo meramente teorico, que requiere un entorno muy concreto y que unicamente sirve para inyectar paquetes en la red. Lo que a efectos practicos no sirve para nada.

Al grano, este ataque no recupera la "clave maestra" , la clave PSK, que es la que metemos para conectarnos.

En WPA con la PSK se generan dos claves distintas la MIC (para impedir la falsificacion de paquetes) y la clave de cifrado.

Este ataque es una variante MITM de un ataque anterior sobre WPA que a su vez es una variante del chop chop de WEP, el cual solo permite inyectar paquetes.

Al ser un ataque Man In The Middle, requiere obligatoriamente que exista un cliente, y ojo al dato por que esto es lo complicado, que el atacante vea (tener cobertura de radio) al punto de acceso y al cliente, pero que entre ellos no se vean.

Con todo eso y manteniendo el escenario durante unos 15 minutos, se obtiene la clave MIC, con la que se pueden inyectar paquetes , pero como no tenemos la clave de cifrado no podemos ver las respuestas. Asi que nada de obtener conexion o leer los datos de terceros

lunes, 20 de abril de 2009

Script para cambiar contraseña de administrador local en todas las máquinas

1 comentarios, Publicado por Covent en 17:01 ,
El siguiente script de extensión vbs, cambia la contraseña de administrador local de todas las máquinas de un dominio:

====================================================================

On Error Resume Next


strComputer = "."
Set WshShell = WScript.CreateObject("WScript.Shell")


'Query Admin Members
Set colGroups = GetObject("WinNT://" & strComputer)
colGroups.Filter = Array("group")
For Each objGroup In colGroups
'check the administrators local group members..
If (InStr(1,objGroup.Name,"Administradores",1) >0) Then
For Each objUser in objGroup.Members
strUSER=strUSER &vbCrLf& objuser.class &"="& objUser.name
next
End If
Next


Set objUser = GetObject("WinNT://" & strComputer & "/administrador")
objUser.SetPassword "NUEVA_CONTRASEÑA"
objUser.Setinfo

If Err <> 0 Then
'write eventlog
call logit ("1","Admin Password Change: Failed " & Err & vbCrLf&Err.Description _
&vbCrLf&Err.Source &vbCrLf& strUSER)
Else
call logit ("0","Admin Password Change: Successfull")
End if



'*******************************
Function logit(strStatus,strDescription)
WshShell.LogEvent strStatus,strDescription
End Function

====================================================================

Busca la "palabra" = NUEVA_CONTRASEÑA en el codigo , aqui tendras que indicar la contraseña que te interesa poner.

En el visor de sucesos puedes comprobar que la contraseña se ha modificado, el origen es WSH.

¡¡¡OJO!!! Si distribuyes este script recuerda que tienes una contraseña sin encriptar. Estudia bien como hacerlo para que no sea fácil desencriptar el código.

Si esta información te ha sido de ayuda pincha en mis anuncios. Nos ayudamos mutuamente. Gracias

miércoles, 25 de marzo de 2009

Detectar Rootkits en sistemas Linux/UNIX.

0 comentarios, Publicado por Covent en 18:21 ,
Ya he definido un rootkit en anteriores post, en este post voy a escribir sobre una herramienta para detectar rootkits en sistemas Linux/UNIX. Se trata de Rootkit Hunter una herramienta que detecta rootkits y exploits locales en el sistema, escaneando ficheros y directorios en busca de ficheros usados por rootkits y realizando comparaciones con testeo MD5.

Entre sus características destaca:
  • Detecta los rootkits: IntoXonia, NG rootkit , rootkit Phalanx2…

  • Soporte para archivos TCB shadow.

  • Chequea las características de los inodos de los archivos.

  • Testea configuración de SSH.

Rootkit Hunter ha sido testeado en los siguientes sistemas: AIX 4.1.5 / 4.3.3, ALT Linux, Aurora Linux, CentOS 3.1 / 4.0, Conectiva Linux 6.0, Debian 3.x, FreeBSD 4.3 / 4.4 / 4.7 / 4.8 / 4.9 / 4.10, FreeBSD 5.0 / 5.1 / 5.2 / 5.2.1 / 5.3, Fedora Core 1 / Core 2 / Core 3, Gentoo 1.4/2004.0/2004.1, Macintosh OS 10.3.4-10.3.8, Mandrake 8.1 / 8.2 / 9.0-9.2 / 10.0 / 10.1, OpenBSD 3.4 / 3.5, Red Hat Linux 7.0-7.3 / 8 / 9, Red Hat Enterprise Linux 2.1 / 3.0, Slackware 9.0 / 9.1 / 10.0 / 10.1, SME 6.0, Solaris (SunOS), SuSE 7.3 / 8.0-8.2 / 9.0-9.2, Ubuntu y Yellow Dog Linux 3.0 / 3.01.

Más información y descarga de Rootkit Hunter:
http://sourceforge.net/projects/rkhunter/


Como detectar rootkit:
http://vtroger.blogspot.com/2008/01/como-detectar-rootkit.html

Rootkit y herramientas desinfección:
http://vtroger.blogspot.com/2006/09/rootkit-y-herramientas-desinfeccin.html

Los rootkit la futura amenaza:
http://vtroger.blogspot.com/2006/03/los-rootkit-la-futura-amenaza.html

Rootkits:
http://vtroger.blogspot.com/2005/11/rootkits.html

martes, 7 de octubre de 2008

¿Cómo sería un ataque de clickjacking?

0 comentarios, Publicado por Covent en 14:55 ,
Definitivamente, uno de los temas que más revuelo a levantado en los últimos días es el tema del clickjacking, nueva vulnerabilidad que afecta a todos los navegadores y para la cual son pocas las formas de protegernos.

Debido a que este tema está despertando un gran interés y a la poca información que existe al respecto, presentaré una lista de ejemplos de cosas que con seguridad no es clickjacking, y al final podrán ver...

Enlace al articulo completo aqui

Otro enlace con ejemplos aqui

ClickJacking

0 comentarios, Publicado por Covent en 14:52 ,

El clickjacking promete ser el nuevo tema de moda en la red, lo que me recuerda al reciente caso de Kaminsky.

Resumiendo y mucho, porque no hay mucho que decir al respecto, dos investigadores, Jeremiah Grossman y Robert Hansen, han descubierto un vector de ataque que, aparentemente, afecta a multitud de navegadores y otros productos Web, y mediante el cual sería posible que los usuarios efectuasen, entre otras lindezas, clicks o pulsaciones en enlaces sin tan siquiera saberlo. Según lo que se puede leer, es un problema que ni depende de los productos de navegación ni de la presencia de JavaScript, lo que lo convierte en un problema, de llegar a confirmarse, de muy alto impacto, y que habilitaría mecanismos para la ejecución masiva de, entre otros, fraudes basados en pulsaciones no voluntarias sobre enlaces comerciales (click fraud)

Esta vulnerabilidad parece afectar especialmente a los productos de Adobe, hasta tal punto que han solicitado que la charla en OWASP AppSec, donde se iban a relatar los hechos, se aplace hasta que exista un análisis completo de la situación. De momento, la postura oficial de los investigadores es la de guardar silencio, actitud que me parece prudente si efectivamente se trata de un problema multiproducto y con difícil solución.

Además de mucha especulación, sólo tenemos, como información destacable, la opinión de Zalewski y la del creador de NoScript (que parece no ayudará en este caso). Hay más opiniones y noticias a lo largo y ancho de la Web.

En Kriptópolis están haciendo un seguimiento del tema, y es de prever que vayan actualizando la información según se disponga de ella. Habrá que estar al tanto.

Un saludo,

lunes, 29 de septiembre de 2008

¡¡Me estas estresaaaaaaaaando!!

0 comentarios, Publicado por Covent en 17:57 ,
Dentro de la seguridad informática la disponibilidad es un factor muy importante al que normalmente se le suele menospreciar. Entendemos por disponibilidad a la garantía de que los usuarios autorizados puedan acceder a la información y recursos de red cuando los necesiten.

Por eso es necesario hacer Strees test (pruebas de carga) de nuestros servicios de red para asegurar la disponibilidad. Aquí les dejo una completa colección de herramientas para realizar pruebas de carga a diferentes servicios y dispositivos de red:

Pruebas a dispositivos de red:

Nsasoft Network Traffic Emulator.

Nsasoft Network Traffic Emulator puede generar trafico IP / ICMP / TCP / UDP. Puede ser usado para testear servidores, aunque su uso es más indicado para routers y firewalls. Es muy sencillo y portable, solo funciona en la plataforma Windows.

Más información y descarga:
http://www.nsauditor.com/network_tools/network_traffic_generator.html


Servidores Web:

Tsung.

Tsung es una herramienta de prueba de carga. Puede ser utilizado para testear: HTTP, SOAP y los servidores Jabber (soporta SSL). Simula el comportamiento de varios usuarios usando un archivo XML, muestra muchas medidas en tiempo real: tiempos de reacción incluyendo, uso de la CPU y de la memoria… Disponible plataforma Linux.

Más información y descarga:
http://tsung.erlang-projects.org/

Hammerhead 2.

Hammerhead 2 es una herramienta de prueba de carga diseñada para probar desde fuera servidores y sitos web. Puede generar múltiples conexiones y usuarios a una hora programada. Tiene muchas opciones para generar distintos problemas a sitios Web. Disponible para plataformas Linux, Solaris y FreeBSD.

Más información y descarga:
http://hammerhead.sourceforge.net/

Apache JMeter.

Apache JMeter es una aplicación diseñada en Java. Fue diseñado exclusivamente para carga de sitios Web pero ha ampliando sus funciones. Apache JMeter se puede utilizar para probar funcionamiento de: Servlets, Perl, objetos en Java, bases de datos y consultas y servidores. Puede ser utilizado para simular una carga pesada en un servidor, una red o un objeto, para analizar su funcionamiento total bajo diversos tipos de carga. realizando un análisis grafico. Al ser desarrollado en Java es multiplataforma.

Más información y descarga:
http://jakarta.apache.org/jmeter/

Bases de datos:

DBMonster.

DBMonster es una herramienta desarrollada en Java que genera datos de prueba al azar y los inserta en la base de datos SQL. Ayuda a realizar Stress test de la base de datos. Multiplataforma

Más información y descarga:
http://sourceforge.net/projects/dbmonster/

SQLIOSim.

La utilidad SQLIOSim se ha actualizado desde la utilidad SQLIOStress. La utilidad SQLIOSim simula los modelos de E/S de Microsoft SQL Server 2005, SQL Server 2000 y SQL Server 7.0 con más precisión. Solo para Windows

Más información y descarga:
http://support.microsoft.com/?id=231619

Hammerora.

Hammerora es una herramienta de generación de carga para las base de datos Oracle. Hammerora incluye las pruebas pre-construidas basadas en patrones estándares de TPC-C y de TPC-H. Disponible para Windows y Linux.

Más información y descarga:
http://hammerora.sourceforge.net/

Servidores de correo:

MultiMail 2.0.

MultiMail 2.0 es un programa de carga de smtp que también puede ser usado como herramienta práctica para el desarrollo del software contra-Spam. Solo para Windows.

Más información y descarga:
http://www.codeproject.com/KB/applications/multimail.aspx

X-Postal.

Otra aplicación de Stress test para servidores de correo soporta smtp y pop. Que solo funciona en Linux.

Más información y descarga:
http://www.coker.com.au/postal/

Load Simulator 2003.

Load Simulator 2003 (LoadSim) simula el uso que realizan las conexiones de nuestros clientes MAPI. Loadsim determina si cada uno de nuestros servidores está preparado para soportar la carga de los clientes que queremos reunir en dicho servidor.

Más información y descarga:
http://go.microsoft.com/fwlink/?LinkId=27882

Exchange Stress and Performance (ESP).

Esta herramienta simula varias sesiones de clientes arbitrarias que están concurrentemente accediendo a uno o varios servidores de Exchange 2003.
ESP Provee módulos que simulan el acceso de clients bajo los siguientes protocolos y APIs:

WebDAV (for Microsoft Office Outlook® Web Access)
Internet Message Access Protocol version 4rev1 (IMAP4)
Lightweight Directory Access Protocol (LDAP)
OLE DB
Network News Transfer Protocol (NNTP)
Post Office Protocol version 3 (POP3)
Simple Mail Transfer Protocol (SMTP)
Exchange ActiveSync®
Outlook Mobile Access

Más información y descarga:
http://go.microsoft.com/fwlink/?LinkId=27881

jueves, 4 de septiembre de 2008

Chequeo rápido de vulnerabilidades Web

0 comentarios, Publicado por Covent en 2:36 ,
Chequeo rápido de vulnerabilidades Web.

Realizar un chequeo rápido de vulnerabilidades Web es posible con la herramienta para pruebas de seguridad de aplicaciones Web, Grendel-Scan. Es una herramienta que combina las funciones de proxy tipo Paros y las funciones de escáner de vulnerabilidades tipo Nikto.

Es ideal para chequeos rápidos de vulnerabilidades solo hay que definir: la URL raíz del sitio, donde se guardarán los archivos que genere el chequeo (Scan Output en la pestaña de General settings) y luego seleccionar los módulos utilizados en el escaneo (pestaña de Test Module Section). Se pueden realizar escaneos mas específicos configurando las opciones en Target Details/Scan restrictions, de forma que se puede: excluir o incluir parámetros a ser revisados, configurar parámetros ID especiales, leer nombres de sesiones no comunes…

Para el chequeo de vulnerabilidades utiliza los siguientes módulos:

  • SQL Injection.
  • Nikto.
  • Miscellaneous attacks.
  • Application architecture.
  • Web server configuration.
  • Spider.
  • File enumeration.
  • Information leakage.
  • Session Management.
  • XSS.


Con su función proxy podemos: configurar el user-agent y modificar valores de peticiones GET, POST, headers…

Es una herramienta portable que solo necesita de Java 5 para ejecutarla lo que permite usarla en las plataformas: Windows, Linux and Macintosh.

Más información y descarga:

Vía | Grendel-Scan

miércoles, 27 de agosto de 2008

Analizar bugs en aplicaciones Java

0 comentarios, Publicado por Covent en 1:18 ,
Una de los mejores analizadores bugs en Java es FindBugs, que utiliza el método de análisis estático.

Es muy fácil de utilizar solo hay que indicarle el archivo jar y el código asociado, para que lo analice. FindBugs después de analizar, mostrara un árbol con los errores archivados por categorías, indicando cómo debería mejorarse cada error.

Esta herramienta esta disponible para las plataformas: Windows, Linux y Mac OS X. Necesita para su funcionamiento Java 2 Standard Edition versión 1.5 o superior.

Con esta herramienta se puede incrementar el rendimiento de las aplicaciones desarrolladas en Java y su seguridad ante el aprovechamiento de bugs.

Enlaces | FindBugs | Manual

lunes, 25 de agosto de 2008

Análisis forense de elementos enviados a la papelera de reciclaje.

0 comentarios, Publicado por Covent en 13:42 ,
Una técnica de análisis en sistemas muertos que se utiliza para saber que elementos contiene la papelera de reciclaje, cuando han sido eliminados y quien los elimino. En primer lugar necesitamos saber donde almacena Windows la papelera de reciclaje:

* Windows 95/98/ME en “C:\Recycled\”
* Windows NT/2000/XP/ en “C:\Recycler\”


Un ejemplo en de la estructura en un Windows XP con dos usuarios:

C:\RECYCLER\S-1-5-21-1417001333-343818398-1801674531-1004
C:\RECYCLER\ S-1-5-21-1417001333-343818398-1801674531-500

Dentro de estas carpetas de los dos usurarios de este sistema se encuentran los archivos borrados de cada uno. Además de estos archivos se encuentra también un archivo llamado INFO2 donde se almacena la información sobre cuando se borro y de donde se borro el archivo. Se puede extraer esta información con un editor hexadecimal, aunque es más fácil utilizar la herramienta rifiuti.

Ejemplo:

Entramos en la carpeta de usuario en la ruta “C:\RECYCLER”.

C:\RECYCLER\S-1-5-21-1417001333-343818398-1801674531-500>

Y ejecutamos rifiuti:

rifiuti INFO2>e:\analisis.txt

Y el resultado se genera en el archivo “analisis.txt” donde aparecerá: la fecha y hora de eliminación, la ruta de donde se eliminaron y el tamaño, de todos los archivos que se enviaron a la papelera de reciclaje.

Rifiuti también esta disponible para Linux.

Más información y descarga de rifiuti

martes, 22 de julio de 2008

Defiende tus aplicaciones PHP con PHPIDS

0 comentarios, Publicado por Covent en 9:24 ,
En listas como Bugtraq es muy habitual encontrarse con mucha frecuencia cientos de vulnerabilidades asociadas a desarrollos web basados en PHP.

Generalmente el tipo de bug suele estar asociado a un mal filtrado del 'input' que proviene del usuario, ejemplos típicos son construir una sentencia SQL empleando un campo obtenido en algún formulario, o mostrar íntegramente y sin filtrar algún mensaje empleando un dato ofrecido por el usuario, lo que nos daría un bonito SQL Injection y un XSS.

Evidentemente este tipo de ataques son fruto de malas practicas de seguridad a la hora de programar, pero para ser justos no es menester culpar siempre al programador. Todos somos humanos y cometemos fallos.

Incluso proyectos tan robustos como WordPress han sido victimas de este tipo de fallos y por ende, sitios de la talla de Alt1040 han sido hackeados

Por eso, siempre es bueno que nos echen una mano a la hora de filtrar patrones maliciosos. Un proyecto que tiene como objetivo fortalecer aplicaciones PHP es PHPIDS.

El funcionamiento de PHPIDS es bastante curioso, no requiere instalar módulos en Apache ya que el proyecto en si es tan solo código PHP. Lo que hace es posicionarse "delante" del código PHP que se va a ejecutar y analizar los parámetros, si todo esta bien, se los envía al script, si encuentra alguna violación de seguridad, lo bloquea y muestra un mensaje de error. El concepto sería análogo a un Firewall pero a nivel aplicaciones-PHP

Existe un how-to bastante completo aquí donde explica paso-a-paso como instalar PHPIDS.

lunes, 21 de julio de 2008

Cómo de crítico era el fallo en los servidores DNS

0 comentarios, Publicado por Covent en 9:05 ,
Ocurría la semana pasada: Fallo crítico en DNS obliga a parchear toda Internet. No es que el fallo sucediera la semana pasada, ya que es un error tan viejo como Internet, pues proviene de la implementación del protocolo DNS. De hecho, mucho antes ya habían sido descubiertos por distintas personas pequeños errores en dicho protocolo. Sin embargo, fue la semana pasada cuando Dan Kaminsky descubrió que la unión de todos estos pequeños errores daba como resultado un enorme agujero de seguridad que afecta a toda Internet.

Pero, ¿por qué? ¿Tan grave es? Pues sí, mucho. Y para entenderlo,este artículo que es bastante explicativo.

lunes, 14 de julio de 2008

PROBLEMAS EN DNS

0 comentarios, Publicado por Covent en 9:05 ,
DNS es básicamente el sistema de traducción de direcciones IP a nombres de dominio, y viceversa. Cualquier fallo en este sistema es lógicamente muy grave, y hace unos días fue encontrada una gravísima vulnerabilidad que podría estar ahí desde hace mucho tiempo.

En Kritópolis han recopilado mucha información referente a este fallo. El experto en seguridad Dan Kaminsky parece ser el que se ha llevado toda la fama del descubrimiento, y en su blog informa de que la cosa ya va sobre ruedas, prácticamente todo el mundo ha publicado sus parches de seguridad y están siendo aplicados rápidamente, sin que nadie esté aprovechando el agujero. Desde su web también puedes comprobar en un momento si el servidor DNS que estás usando está afectado o no, gracias a su DNS Checker.

El descubrimiento ha provocado que las mayores empresas y organizaciones de la red estén trabajando duramente para dar soluciones lo antes posible. Para dar una idea de cuál es la envergadura de las organizaciones que están intentando arreglar el problema tan sólo hay que nombrar las notas que han publicado Microsoft, Sun, Red Hat, Debian, Cisco...



Más información | Nota desde el SANS Technology Institute, Nota del US-CERT

miércoles, 9 de julio de 2008

Revista HACKxCRACK

0 comentarios, Publicado por Covent en 2:54 ,
Hace tiempo leía una revista (en papel), llamada PC paso a paso, que editaba una página llamada hackxcrack.com, no pongo el link porque ya no funciona, la cuestión es que para mí esa página contenía el mejor foro que he conocido relaccionado con seguridad informática, que desgraciadamente desapareció poco despues de dejar de editar la revista, allá por octubre del 2005, en realidad el foro estuvo un tiempo funcionando, pero hoy de casualidad me he enterado que tampoco funciona, aunque si quieres aprender te puedes bajar el foro entero en un archivo ejecutable, que te instala un servidor web en local y puedes consularlo, el foro, cuando quieras.

DESCARGA:
- Contenido de Revistas | MIRROR
- Foro

martes, 8 de julio de 2008

Como denunciar casos de Phishing

0 comentarios, Publicado por Covent en 8:34 ,
Aunque el artículo original hace referencia al Phising en Argentina, deberíamos hacer lo mismo en cualquier parte del planeta, denunciar cualquier caso encontrado. Esta acción se puede realizar de diferentes maneras dependiendo del navegador
utilizado.

En Firefox se puede realizar desde el menú Ayuda:

- Seleccionar en el menu ayuda: "Informar sitio fraudulento
(Phishing)

En Internet Explorer 7.0 o superior se debe seleccionar la opción
Tools:

- Seleccionar en Tools: "Phishing filter" y luego click en "Report
this website"

En Opera se debe presionar el botón ? a la izquierda de la barra de
direcciones:

- Seleccionar la pestaña "Protección anti-fraude" y click en el
botón "enviar informe"; adicionalmente verificar que se encuentre
seleccionado el tilde "Activar protección anti-fraude"

Por su parte, en Hotmail, Yahoo y Gmail es posible denunciar el
correo falso al recibirlo, con una opción que existe para tal fin en
cualquiera de ellos.

También se pueden denunciar casos en los sitios Geotrust y PhishTank
(los mismos utilizados por Opera), del cual luego se pueden obtener
completas estadísticas y permiten realizar el seguimiento de cada
caso en particular. Sólo es necesario obtener gratuitamente un
usuario y contraseña para realizar las denuncias.

Importante: nunca se debe colocar o mostrar un enlace activo a un
archivo o sitio dañino, porque una persona podría hacer clic sin
conocer los riesgos e involuntariamente estaríamos ayudando al
delincuente. Por eso motivo siempre ocultamos parte de la URL en
nuestra imágenes o colocamos [eliminado] cuando escribimos una URL en
un sitio web.

Via | Segu-info.com.ar | Boletin 115