2012/02/14

Un comentario a “Análisis forense de memoria RAM (“Mandiant Memoryze && Mandiant AuditViewer”)”

En un post anterior Ximo nos habló de los análisis forenses de memoria RAM en Linux y dentro de esta entrada hizo mención a dos herramientas para el análisis de memoria RAM en entornos Windows, que son Mandiant Memoryze y Mandiant AuditViewer.
En esta entrada vamos a ver funcionalidades de la herramienta para conocerla un poco y que sirva como presentación para los que no la conocen. Las pruebas para esta entrada las hemos hecho sobre los ficheros de memoria del reto DFRWS 2005 Forensics Challenge. Por si alguien quiere probar la herramienta los ficheros de memoria son memory1 y memory2. Para profundizar os aconsejamos la guía de usuario que ofrecen los autores y donde están todas las opciones detalladas.

Con todo listo pasamos a cargar el fichero “memory1” en la herramienta AuditViewer, con el wizard de la herramienta. Resumiendo la configuración para la carga del fichero y su análisis, marcaríamos todo menos la adquisición de procesos y drivers; además, para este caso concreto recopilamos la información de todos los procesos. Hay que tener en cuenta que en este caso el fichero de memoria RAM es de 128 MB, por lo que da más pie a marcar todas las opciones y en un corto periodo de tiempo obtener los resultados. En el caso de tener un fichero de memoria más grande, el tiempo de análisis por parte de la herramienta será más largo, ¿obvio no? :), viéndonos obligados a ser más finos en la configuración, sobretodo si no contamos con mucho tiempo. Añadir que esta entrada no intenta resolver el reto, sino que únicamente usa esas imágenes para mostrar funcionalidades de la herramienta.
Una vez cargado el fichero tendremos la siguiente imagen, donde se destaca en color ROJO uno de los procesos que hay en memoria que UMGR32.EXE:



Ilustración 1. Proceso sospechoso

Si miramos la documentación veremos que esto significa que se ha detectado algo sospechoso en ese proceso. Lo primero que nos debemos preguntar nosotros es: ¿Qué es UMGR32.exe? ¿Es un proceso malicioso o es un proceso legítimo y habitual en el sistema operativo? Si realizamos una búsqueda rápida en Google, vemos que todo apunta a que se trata de “Back Orifice 2000”, partiendo del nombre del proceso, dato no determinante.
Con lo que hemos encontrado en Google, decidimos empezar nuestro análisis por este proceso. Es por esto que vamos a ver la información recopilada sobre ese proceso en las diferentes pestañas que nos ofrece la herramienta:



Ilustración 2. Pestañas de información sobre un proceso

Iremos viendo la información y analizando, intentando encontrar respuestas a las preguntas que pretendemos responder con nuestro análisis. Una de las opciones más interesantes, como suele ser habitual, es Strings, que nos mostrará las cadenas del proceso. En nuestro ejemplo veremos cosas cómo:



Ilustración 3. Strings




Ilustración 4. Strings

En las imágenes anteriores se ven cadenas bastante sospechosas, como metasploit.exe, como cadena de apertura de sockets en el puerto 44444, etcétera.



Ilustración 5. Puertos abiertos

Además, si vamos a la pestaña de puertos vemos como tiene a la escucha el proceso el puerto 44444. Hecho que suele ser sospechoso, ¿no? :). Con lo que se requiere analizar en profundidad.



Ilustración 6. Secciones de memoria

El proceso que ha detectado como sospechoso y por eso lo ha marcado en rojo, es porque tiene código inyectado en memoria y esto requiere un análisis especial. La herramienta de una manera muy visual y sencilla nos ofrece muchas posibilidades para analizar la memoria RAM y generar un informe de manera automática en diferentes formatos. Añadir que la herramienta tiene ciertos mecanismos que ayudan a detectar anomalías, como es el caso de Mandiant Malware Rating Index (MRI), así como la posibilidad de cargar reglas de Snort que transforma en plugins para buscar en la memoria (no he probado esta funcionalidad).
Mi impresión al utilizar la herramienta ha sido buena y os animo a los que no la conozcan a probarla y como siempre a darnos su opinión. Como siempre esperamos que os sea de utilidad.

2012/02/13

Quienes son tus enemigos en internet

Hoy traigo una infografía publicada hace unos días en el blog de TrendMicro que me ha parecido interesante y a la vez sencilla para mostrar quienes son nuestros principales enemigos en la red, cómo operan y qué riesgos suponen para los usuarios.


(Click para ampliar)
1. Estafadores en las redes sociales

Forma de operar: Difunden spam en las cuentas de sus víctimas con enlaces a vídeos, promociones y aplicaciones maliciosas

Objetivo: Robar los datos de acceso del usuario a la red social.

Su frase favorita: "OMG! Mira qué divertido!"


2. Phishers

Forma de operar: Falsifican portales de bancos, comercio electrónico, etc, para robar al usuario sus datos de acceso y sus números de cuenta bancaria.

Objetivo: Transferir dinero desde la cuenta del usuario a la de los delincuentes usando los datos de acceso robados..

Su frase favorita: "Su cuenta ha sido suspendida, haga click aquí para reactivarla".


3. Creadores de falsos antivirus

Forma de operar: Crean falsos antivirus para que las víctimas los descarguen e instalen.

Objetivo: Engañar al usuario para que pague por un antivirus falso e inútil.

Su frase favorita: "Su sistema está infectado".


4. Spammers

Forma de operar: Crean y distribuyen spam. Engañan a las víctimas para que hagan click en los enlaces que adjuntan y que llevan a sitios tales como farmacias en línea, venta de réplicas de productos, etc.

Objetivo: Conseguir que compres productos que no quieres ni necesitas. Llenar tu buzón de entrada con mensajes maliciosos.

Su frase favorita: "Réplicas de relojes de lujo baratísimas, oferta limitada".


5. Troyanizadores de apps

Forma de operar: Troyanizan aplicaciones para móvil legítimas y las suben de nuevo a las tiendas de apps para que los usuarios las descarguen. Suscriben sin permiso a los usuarios a servicios premium.

Objetivo: Robar información sobre el dispositivo móvil, la lista de contactos, los mensajes de texto y otras informaciones almacenadas. Engañar al usuario para que pague por servicios premium que no desea.

Su frase favorita: "Las mejores apps GRATIS"


6. Anunciantes maliciosos

Forma de operar: Crean y publican anuncios que llevan a sitios con malware o con encuestas y concursos fraudulentos que solicitan información personal.

Objetivo: Robar información tal como nombre, Email o número de móvil.

Su frase favorita: "¡Ganaste 1000$ en la lotería! Haz click aquí para reclamar tu premio"

Si te ha parecido interesante podrías hacer click en +1, compartirlo en Facebook o Twitter, o dejar un comentario. ¡Gracias!

2012/02/11

Script Kiddies: los hackers estan desapareciendo


El título no apunta a los crackers que defacean sitios, y si no entendiste "defacear" o "cracker" no importa tampoco. Esto va más por el lado de la experiencia laboral y luego de charlar anoche con Arkhos sobre esto mismo me dieron ganas de pasarlo a un post.

La cuestión es así y lo pueden poner a prueba ustedes mísmos, ¿cuantos de los que en este momento leen este post saben lo más mínimo sobre lo que implica que un post se lea en un monitor? es decir, ¿saben como funciona una PC? ¿un sistema operativo? ¿un programa? ¿una línea de código? toda esa cadena de información necesaria para entender el funcionamiento de tantas cosas juntas es MUCHA información, pero lo más básico de cada una ¿lo pueden comprender?

Tengo una visión distinta sobre la realidad de la tecnología que no me parece compatible con los teóricos de las nuevas generaciones, cuando se me dice que los "nativos digitales" comprenden todo distinto los veo más como burros que como seres avanzados que comprenden todo mejor: es mentira, no entienden como funcionan las cosas, sólo son usuarios finales de una capa externa de una abstracción tan lejana como incomprensible para ellos. Son Script Kiddies, no son hackers. De eso se trata este post, aunque seguramente la introducción no se entendió un cuerno.

Un hacker se mete en el código para entenderlo, un Script Kiddie copia, pega, modifica dos parámetros, ejecuta. La diferencia entre el primero y el segundo está en que uno comprende el porqué, el otro tan sólo ve el resultado, si falla busca otro código hecho por un hacker y repite el intento.

Algunos dirán "bah, pero esto es cosa de hackers, yo no hackeo sitios en mi día a día", no, errado, un hacker no es el que te vendieron en las películas, un hacker es alguien que hace que las cosas funcionen. Todos podríamos ser hackers, pongámosle otra palabra si quieren, a ver, cuando uno aprende a arreglar un motor del auto o al menos saber como se llama cada parte ya está haciendo un esfuerzo en comprender más allá de lo que necesita.

Noten como la sociedad moderna nos va llevando cada vez más a no necesitarlo, pero no sólo eso, la industria quiere que no sepamos. En el caso del automóvil primero tenemos la obsolesencia programada, ya está todo hecho para durar 5 años, ¿por qué aquí todavía sabemos cambiar una bujía? porque hacemos que los autos nos duren más de 10.

Si tirásemos el auto al quinto año (o antes) y nunca le reparamos nada (porque no se rompió) no tendríamos necesidad del taller mecánico. Por eso poco a poco los motores empezaron a venir "empaquetados" al punto de que no se puede meter mano en nada.

Hoy en día en la mayoría de los autos nuevos hay una tapa que te impide acceder al motor, y en otros países donde se rompe si electrónicamente no se puede arreglar, se cambia por otro. Desaparece el "hacking" del auto (meter mano), se pasa al "script kiddie" (el taller que controla sólo electrónicamente) y terminamos sabiendo tan poco de eso que usamos que el hacking queda relegado a unos pocos que por hobbie arreglan autos antiguos.

Bueno, en la industria del software pasa lo mismo y hasta peor.

Pasa más que nada por la experiencia personal, si alguna vez tuviste que trabajar con programadores notás la diferencia entre generaciones de una forma muy sencilla, los "anticuados" son de entender el problema, los "nuevos" son de copypastear soluciones que googlearon. A mi me encanta el que googlea, pero si una vez googleado entiende que está copiando y usando es ideal. Pero no, no lo hacen.

Copian, adaptan como pueden, sin entenderlo, te lo mandan como terminado. Mirás el código y es una vergüenza ¿esto es programar? en la industria el hacker fue desapareciendo, la necesidad de más y más programadores hace que no sólo se paguen fortunas en algunos casos por los hackers, si no que sea imposible generar nuevos. Las carreras de sistemas no estan orientadas a esto, educan script kiddies intencionalmente.

La mayoría de los programadores JAVA que conozco son esto mísmo, les inculcan patrones como si fuesen leyes, pero nunca se pusieron a pensar que el código estaba antes que el patrón, el patrón es tan sólo una guía, no una ley.

Los de bases de datos ni hablar, nunca vieron el mundo real, en las facultades te dicen que hay que normalizar todo, en la realidad una base de datos perfectamente normalizada no puede manejar cantidades gigantes de datos, NO PUEDE, si no pregúntenle a todos los que se pasaron a bases planas para manejar datos de a millones, fíjense como funciona Twitter o Reddit que usan sistemas como Cassandra.



Ahora un diseñador gráfico aprende a maquetar en HTML y se vende como generador de sites a full, mete un Wordpress, esa cáscara que hizo, la implementa a los codazos y se ve lindo, pero por dentro es un desastre (me tocó arreglar uno hace poco).

¡nadie te programa algo a medida! o todos necesitan de un desconocido Framework porque no saben programar de cero nada, Google pasó de ser una referencia a su fuente de código, como si en vez de crear los ladrillos de la obra ellos mísmos deberían sí o sí depender de otro para hacerlos. No salen soluciones de ellos mísmos, sólo adaptan las existentes. Como si un guionista de cine tuviese que sí o sí depender de un libro y no pudiese crear algo propio... oh... un momento... ultimamente en Hollywood pasa eso.

La realidad está muy lejos de la escuela, cada día más, pero estos supuestos "nativos digitales" apenas conocen la capa superior.

La informática fue sumando capas para hacerla más sencilla a los usuarios "básicos", esos que seguro nunca iban a aprender qué sucede dentro del motor porque no les es imprescindible, el problema es que de tantas capas intermedias los que supuestamente deberían saber quedaron en el mismo lugar de los que no iban a aprender un carajo.

Estos "nativos" no tienen ganas de crear, no tienen ningún impulso para hacerlo, es más común que los veas navegando en la web que escribiendo código, a veces hasta son buenos para repetir mecánicamente, por ejemplo armando una clase, un prototipo, una estructura, pero no estan sabiendo rellenarla, porque si hay "vagos-nenes-de-mamá" en el trabajo digital, son ellos, todo servido en bandeja, nada de laburo.

Es como cuando te enseñan a sumar, restar, multiplicar, dividir, si aprendiste con calculadora estás jodido, y eso es lo que se les hace a los nenes hoy en día en la escuela... hoy en día, hace varias décadas. ¿calculadora en la primaria? tomate todo el tiempo del mundo en multiplicar, nadie te apura, no es necesario el resultado, es necesario el proceso para que entiendas el resultado.

Esta idiotez institucionalizada a veces creo que proviene de algún plan macabro, en otra época la "Schule" del pueblo estaba separada de la élite, me refiero a Prusia, siglo XIX, así lograron educar a la masa, pero con el tiempo la masa se volvió instruída, los genios empezaron a aparecer en el pueblo y no en la élite. Bueno, a veces con la tecnología y la educación en general creo que se está optando por una regresión, volvamos a mantenerlos bien brutitos, que sólo conozcan la capa superior pero no la gran cebolla que les daría el conocimiento para entenderlo todo.

Es como si el mecánico te diga "ah, yo esa tapa no la abro, no se que hay adentro, yo conecto estos cablecitos y si me dicen que anda, anda bien" ¿y saben que? eso ya está sucediendo, tanto en el taller mecánico como en nuestro mundillo informático. Nadie se engrasa los dedos, menos los mal llamados "nativos digitales"

Fuente: http://www.fabio.com.ar

2012/02/10

¿Qué busca un atacante de su computadora?


Muchos de los que tenemos una computadora, principalmente para uso doméstico, hemos llegado a preguntarnos ¿Qué es lo que buscaría un hacker (atacante) en mi ordenador?, ya que la mayoría de los documentos y/o archivos que guardamos en ella son tan personales que no consideramos que sea información valiosa o de utilidad para los mismos.
En estos tiempos en los que el ordenador se ha convertido en una herramienta sumamente importante para llevar a cabo nuestras actividades diarias, el considerar que no contamos con nada relevante o atractivo para sufrir un ataque informático es una idea equivocada y peligrosa respecto a la seguridad.
La confusión tiene su origen en pensar que los atacantes o hackers quieren datos e información nuestros y esto no siempre es cierto. La mayor parte de las veces, lo que necesitan son recursos. Y esta distinción hace que cualquier usuario conectado a Internet, por el simple hecho de estarlo, ya posea cierto valor para un hacker.
¿Qué tipo de recursos podría obtener un hacker?
Los recursos pueden ser de diversas índoles pero los principales son:
  • Dinero: El robo de dinero puede presentarse en muchas formas y en muchas de ellas el hacker no necesita forzosamente robar sus cuentas bancarias para obtener dinero de usted o para que su computadora le ayude a generar dinero. Este podría por ejemplo realizar “bitcoin mining” que consiste en el robo de una moneda electrónica que básicamente sólo circula en la red pero que puede convertirse en dinero contante y sonante o por ejemplo si posee una cuenta de Pay-pal, el atacante puede robar sus claves y quitarle el dinero que tenga en ella o el dinero que quiera mover a través de ella, como pagar algo mediante su cuenta. En el caso del robo o generación de bitcoins, el atacante haría uso del procesador o del nivel y velocidad de procesamiento de su computadora, entre mejor sea, más rápido podría efectuar el robo y de esa manera evitar ser detectado.
  • Ancho de banda: Esto no es tan literal como usar un cable para colgarse de la energía eléctrica de otro o del servicio de teléfono. El robo del ancho de banda consiste básicamente en que el atacante inserta un virus en su computadora, generalmente un Troyano, el cual sin ser detectado, convierte a su equipo en un zombie o esclavo del computador del atacante y realiza con ayuda de su velocidad de internet, es decir, el ancho de banda de su computadora, cualquier tarea que este desee, como por ejemplo, insertar el mismo virus en otras computadoras y generar una cadena de zombies al servicio de un mismo hacker.
  • Contraseñas: Nos referimos a sus contraseñas de cuentas de correo o de las redes sociales. Si leyó nuestro artículo anterior sobre SMiShing, recordará que un hacker envía correos sospechosos a nombre de empresas importantes para quitarle dinero o información valiosa. De igual forma, el hacker usará sus cuentas para enviar correos masivos con virus o con algún tipo de estafa para que sus contactos caigan.
Es importante que tenga presente que un hacker trabaja en cadenas y le gusta tener presencia masiva, entre más larga sea la cadena, es decir, entre más personas pueda infectar y a cuantas más personas pueda robarles datos o dinero, más éxito habrá tenido. Procure no subestimar a un hacker y proteger a su equipo no sólo con un buen antivirus actualizado, sino también con el correcto manejo de sus cuentas y un correcto manejo de su paseo por internet.

2012/02/09

Obtener Contraseña Administrador de Windows desde Windows (Sin Hash NTML/LM)

Bueno, la verdad es que hace una semana que leí sobre está noticia en www.s21sec.com, la intenté poner a prueba, pero no me funcionó xP por falta de tiempo y paciencia, pero fue hace poco que en germanvasquez.wordpress.com explican un poco más detallado el uso de la herramienta en cuestión. Así que ahora entraré a explicar el tema.

Desde ya hace tiempo que la forma de obtener la contraseña de administrador de Windows desde Windows ha sido obteniendo un Hash encriptado en NTLM o LM desde el SAM remoto o local de Windows, una vez obtenido ese Hash hay que crackear la contraseñas por fuerza bruta mediante Rainbow Tables, lo que se demora mucho y se hace imposible si tiene más de 10 dígitos la  contraseña, por lo cual muchas veces se prefieres usar la técnica Pass the Hash que consiste en la posibilidad de autenticarse entre máquinas Windows sin necesidad de password, solamente con el Hash (No se preocupen si no entendieron, este es un mega resumen que da para escribir mucho más).

Ahora... Gracias a un investigador francés apodado "Gentil Kiwi" que ha descubierto una nueva técnica que consta de:
Dentro del LSA (Local Security Authority) de Windows existen dos proveedores de autenticación por defecto (Tspkg y Wdigest) que almacenan las credenciales de los usuarios de forma reversible. Realmente no por un fallo inadvertido, si no porque estos módulos proveen autenticación a otros esquemas que necesitan conocer la contraseña, no sólo el hash.

Sin embargo, esto facitita a un atacante la posibilidad de recuperar las contraseñas en texto claro si dispone de permisos de debug sobre el proceso del LSASS (grupo de adminitradores), algo que podría haber conseguido previamente, por ejemplo, mediante la explotación previa de una vulnerabilidad de escalado privilegios (accediendo como SYSTEM).

 Pues bueno, ya mucho blah blah ahora manos a la obra:

1.- Nos descargamos la herramienta desarrollada por "Gentil Kiwi": mimikatz

2.- Abrimos el CMD con privilegios de administrador:


3.- Ejecutamos mimikatz.exe desde la consola que abrimos anteriormente.

4.- Ahora ejecutamos una serie de comandos que entro a explicar después de la imagen:


(1) Damos privilegios sobre el proceso lsass.exe
privilege::debug

(2) Inyectamos el proceso lsass.exe y la dll maliciosa sekurlsa.dll
inject::process lsass.exe sekurlsa.dll

(3) Obtenemos las contraseñas de Inicio de Sesión
@getLogonPasswords

(4) Es la contraseñas del usuario AADMIN, (5) La misma contraseña pero de otro inicio de sesión.

El método funciona en Windows XP, Vista y 7, en anteriores no sé. Yo creo que pronto será parchado, pero siempre se puede contar con que usen un SO desactualizado...

Fuentes y Referencias:

[+] Salu2
[+] Zion3R

2012/02/08

Bypass en Webcams permiten espiar a sus usuarios

Se acuerdan de 0day en AirOS (Acceso como Root), que simplemente con cambiar un parametro de la url uno podía bypassear el login y acceder al panel de administrador... Bueno, ahora pasa algo muy parecido con modelos de Webcams y/o Cámaras IP de la empresa TRENDnet (modelos de Webcams afectadas). Este fallo permite conectarse a una de estas Webcams remotamente bypasseando el login e ingresando sin introducir ninguna contraseña. El método es bastante fácil.

1.- Se tiene una cámara IP TRENDnet con módelo afectado:
http://xxx.xxx.xxx.xxx



2.- Se agrega /anony/mjpg.cgi a la url:
http://xxx.xxx.xxx.xxx/anony/mjpg.cgi



Y listo, simplemente se accede a la Webcam sin necesidad de password.

Si sus deseos eran buscar Webcams TRENDnet para comprobar la vulnerabilidad, pudieron haber  buscado modelos de Webcams con el clásico SHODAN, pero algún ocioso ya ha publicado en pastebin 1357 Urls de Webcams vulnerables: http://pastebin.com/jLqbjpJh

De tener uno de los modelos afectados, se recomienda actualizar el firmware de tu Webcam, además un consejo siempre útil es que la Webcam (sea cual sea el modelo o marca) siempre tiene que quedar tapada con algo y destaparla sólo cuando se vaya a usar, porque uno nunca sabe.

[+] Salu2
[+] Zion3R

2012/02/07

Facebook: las fotos que borraste pueden seguir en línea

Las imágenes pueden permanecer en los servidores, pese a que no aparezcan en los perfiles

El cartel de Me gusta, en las oficinas centrales de Facebook en California. Foto: AFP
Las fotos que borraste de meses o años atrás, pueden aún estar en algún servidor de la red social. Así lo comprobó el sitio Arstechnica, que informó que las imágenes pueden seguir en línea, a pesar de que sean removidas inmediatamente del perfil y la galería de los internautas.

La compañía de Mark Zuckerberg admitió que "el viejo sistema de subir contenido no siempre borra las imágenes en un tiempo razonable, aunque sí desaparecen inmediatamente del sitio".

Como informaron varios blogs, una vez que se elimina una foto de una galería de la red social, tus amigos no pueden ingresar a verla, pero aún así la foto puede estar accesible si el usuario guarda la dirección (URL) dónde está alojada.

El portavoz de Facebook, Frederic Wolens, respondió a este problema y afirmó que la empresa está trabajando para que las imágenes estén totalmente fuera de línea en -como máximo- 45 días desde el día en el que las imágenes fueron eliminadas.

Como identificar los perfiles falsos en las redes sociales

La firma Barracuda Labs ha llevado a cabo un estudio para tratar de determinar las diferencias entre los perfiles de personas reales y los perfiles falsos creados con fines maliciosos por spammers y otros ciberdelincuentes. El análisis se ha centrado en la red Facebook y se ha realizado sobre una muestra de 2.884 cuentas de usuarios activos.

El estudio arroja las siguientes conclusiones:
  • En casi el 60% de las cuentas falsas los usuarios dicen ser bisexuales, 10 veces más que en perfiles reales.
  • El 97% de cuentas falsas dicen ser de mujeres frente al 40% en los perfiles reales.
  • Las cuentas falsas tienen 6 veces más amigos que las cuentas verdaderas 726 frente a 130.
    • Las cuentas falsas utilizan etiquetas en fotos 100 veces más que las verdaderas, 136 etiquetas por cada 4 fotos frente a una etiqueta por cada 4 fotos en usuarios reales.
    El análisis les ha permitido diseñar un motor de características heurísticas para distinguir los perfiles falsos de los verdaderos.


    2012/01/28

    Cómo configurar las opciones de privacidad en el nuevo Timeline de Facebook


    Se acerca la hora. A finales de enero todos los usuarios de Facebook tendrán habilitado el Timeline en su perfil, un esquema en el que se destacan fotos y publicaciones con el que se elabora una “historia” cronológica para cada persona activa en la red social. Un nuevo avance pero seguro que aún con el nuevo perfil, seguimos recibiendo las típicas actualizaciones de nuestros contactos cada vez que juegan a Farmville y demás juegos sociales de la red. Pero eso ahora puede cambiar.
    Este nuevo perfil incluye aplicaciones que cada usuario puede instalar. Sin embargo, si no se configuran bien las opciones de privacidad, las empresas que desarrollan estos programas pueden tener acceso a mucha información que, se supone, no deberían ver. Y no sólo ellos, otras personas que las utilicen también podrían hacerlo.

    Por este motivo conviene tener en cuenta los pasos para configurar la privacidad en el nuevo perfil de Facebook; así sabremos con absoluta certeza lo que estamos compartiendo y con quien lo compartimos. Lo primero es trabajar con el apartado que esta red social ha destinado para estos efectos:
    • Se accede con el nombre de usuario y la contraseña.
    • Pinchar sobre “Configuración de privacidad”.
    • Ingresar a “Aplicaciones y sitios web”.
    • Pulsar sobre “Editar configuración”.
    • Ingresar a “Aplicaciones que utilizas”.
    • Pinchar otra vez sobre “Editar configuración”.
    En este punto el usuario verá aparecer el listado de aplicaciones que utiliza. Cada una de ellas cuenta con la opción “Editar”. Si lo que se quiere es desechar algunas opciones adicionales incluidas en las aplicaciones, basta con hacer click sobre la opción “Eliminar”.

    Por el contrario, si lo que se desea es dejar de utilizar por completo una aplicación determinada, se tiene que ir directamente sobre ella. Lo que hay que hacer es observar la parte superior de la página específica y pinchar sobre la opción “Eliminar aplicación”. De esta manera desaparecerá del listado y las empresas responsables de su creación no podrán acceder a los datos personales. Al pulsar sobre “Cerrar” los cambios quedarán guardados.
    Y volviendo a las aplicaciones “pesadas”, las nuevas funciones de privacidad de las aplicaciones nos permitirán poder darle a cada aplicación una privacidad única y distinta de las demás aplicaciones. Por ejemplo, si no queremos que nuestros compañeros de trabajo vean que jugamos al juego de bandas de mafia, o al de construir una ciudad (por no mencionar de nuevo a la pesada granja) podemos asignarle permisos para que únicamente nuestros familiares lo vean. Y si tenemos la aplicación de Linkedin, esa podemos restringirla a nuestros contactos del entorno laboral.

    De esta manera, se podrá disfrutar de todas las posibilidades que ofrece el nuevo muro de Facebook, con tranquilidad y seguridad. Y sobre todo, sin tener que agobiar con actualizaciones a todos nuestros contactos.

    2012/01/27

    Curso III. ChntPw Vs SAM

    Los Viernes que ya todos estamos cansados me gusta variar un poco la temática de la semana, sobre todo si pasamos los días entre ips y mascaras de subred. En esta ocasión instalamos en un pendrive una distro de seguridad que personalmente me gusta mucho utilizar BackTrack 4R2.


    Una vez instalado, decidimos probar un poco la seguridad física atacando la contraseña de los equipos, en entornos Windows (siempre referido a Usuario Local, no de Dominio), cuando lees como se trata de forzar de distintas maneras para obtener la contraseña te das cuenta que muchos ataques se hacen sin conocimiento del Sistema y esto es poco practico.

    Realmente es mucho mas rápido y sencillo modificar el archivo SAM, del propio sistema para acceder al equipo, utilizando chntpw. Reiniciamos el Equipo para arrancar desde nuestra Live BackTrack 4R2.

    Una vez en el Sistema se pasa al entorno gráfico con el comando StartX .

    Hay varias opciones para montar los discos de la maquina objetivo, de forma gráfica o mediante el comando que puedes ver en la imagen .........mount -a /dev/hda1 /root/dd/
    mount -a [ruta al disco][ruta a una carpeta creada para montar dicho disco]

    En BT4R2 al acceder donde esta el ejecutable, el modo gráfico falla. (Hoy nos ocasiono bastantes problemas).
    La ruta es /pentest/passwords/chntpw/

    Desde esa ubicación tienes que ejecutar el comando e indicarle la ruta exacta para acceder al archivo SAM, que previamente habíamos montado. Recuerda para ejecutar comandos empezar por ./


    ./chntpw -i Ruta completa hasta el archivo SAM (configuracion de contraseñas).

    Click para aumentar imagen.


    El parámetro -l con la ruta completa nos mostrara todos los usuarios del sistema. Teclearemos el nombre del usuario que deseamos modificar.


    Opciones
    1 Dejar la contraseña en blanco (vacía).
    2 No recomendable (cambiaría la contraseña).
    3 Elevar los privilegios de ese Usuario (convertir en Administrador).
    4 Activar una cuenta creada (pero que no este activa).

    Todas estas opciones nos pedirán confirmación del nombre del Usuario, por defecto se aplicarían a la cuenta del administrador.


    Una vez realizadas todas las modificaciones deseadas solo queda salir y guardar todos los cambios, la nueva configuracion del archivo SAM.


    Ya tenemos nuestra cuenta activada, sin contraseña y con permisos de administrador, encendemos normalmente y a disfrutar de nuestro Windows !!!!