Mostrando entradas con la etiqueta Práctica. Mostrar todas las entradas
Mostrando entradas con la etiqueta Práctica. Mostrar todas las entradas

domingo, 21 de diciembre de 2014

Como lo vimos anteriormente, el indexado de páginas, carpetas y archivos es bastante peligroso para una página web. Para disminuir este riesgo, hay un archivo, en la raíz de las páginas web llamado robots.txt. Este archivo aunque no obligatorio, es creado por el administrador de la página web, y en el incluye todas las carpetas y páginas que desea no sean indexadas por las arañas de los motores de búsqueda. Sin embargo, este archivo es de lectura pública y en él se pueden encontrar diversas rutas, entre ellas, direcciones de administradores de contenido entre otras. 

Es por eso que quiero hacer la salvedad que el archivo robots no es una medida de seguridad, es usado para mejorar posicionamientos de búsqueda. evitar el indexado indiscriminado de los enlaces web y disminuir el procesamiento del servidor. 

Veamos como podemos ver como se podría ver afectada la seguridad de un sitio web por este archivo, este es un claro ejemplo de como puede quedar comprometida la seguridad web, ya que se obtiene la url de administración de la página web y a su vez acceso a la administración de la página.
Verificamos el archivo robots.txt
 Y aquí vemos como de manera descarada tenemos acceso al panel de administración. Tal vez un exploit, o algún otro tipo de vulnerabilidad podrían dar privilegios de administración a esta página.


Sin embargo este tipo de cosas se pueden mitigar, por ejemplo, desde la configuración del servidor se puede bloquear el acceso desde internet, desde cierto rango de direcciones, o permitir solo el acceso desde la red LAN a carpetas o direcciones que puedan resultar en una posible intrusión ilegal.

Por ejemplo: 




Correcta configuración de acceso al panel de configuracióm


Espero haya sido lo bastante claro con esta entrada.

Saludos y hasta la próxima.

martes, 18 de noviembre de 2014

Existe un servicio que ofrecen los buscadores llamado "indexación", y su funcionamiento es bastante simple, los motores de búsqueda cuentan con "arañas" que van siguiendo vínculo tras vínculo de una página web, lo que permite tener un acceso fácil a todos los vínculos y documentos que se encuentran almacenados en un servidor web.

Sin embargo el desconocimiento de este tipo de cosas, llevan involuntariamente a malas prácticas de seguridad, muchos administradores web suelen dejar respaldos de información en el mismo servidor de producción, así como archivos de contraseñas, o incluso archivos con información de tablas SQL (Con usuarios y contraseñas incluidas). Todo esto queda indexado por el buscador y es de fácil acceso con las combinaciones de palabras correctas y el uso de comodínes, esto es conocido como un dork.

En este link dejaré un listado de comandos básicos en google e iremos manos a la obra con unos cortos ejemplos, para evitar que hagan tonterías.


Ejemplo práctico de como NO guardar información sensible en el servidor

Buscando páginas con algún formulario de login

Con ese dork podremos buscar inyecciones sql

Buscando hojas de vida de algún empleado

Por último, dejaré unos vínculos a hacking con Bing, y a un completo directorio de dorks aportados por muchos usuarios llamado "Google Hacking Database". 

Espero esta entrada haya sido de utilidad para que resguarden sus datos sensibles y eviten que caigan en manos equivocadas.

Saludos.



viernes, 12 de septiembre de 2014

¿Se sintieron atemorizados por los metadatos? bueno, pues hoy le abriré una ventana más a la paranoía; Así como un psicólogo puede crear un perfil de personalidad, agrupar metadatos puede ayudar a crear un perfil de una persona (véase xkeyscore) y también puede darnos información de un sistema que vayamos a auditar. Agrupar metadatos puede darnos nombres de usuarios, versiones de software o de sistema operativo, toda una cantidad de información importante.

La herramienta que usaremos será metagoofil, esta herramienta se encarga de recolectar los metadatos de archivos públicos en un dominio generando un informe con lo recolectado, así crearemos nuestro "perfil de personalidad" del dominio auditado.

Esta herramienta ya se encuentra instalada en Kali, así que nos dirigiremos allí y observaremos sus parámetros con el comando metagoofil:



Como podrán observar los parámetros son simples y los ejemplos están detallados al ejecutar el metagoofil, nuestro conejillo de indias será la página de una reconocida universidad en Colombia, así que acá está el comando

metagoofil -d unal.edu.co -t pdf,doc,docx,xls,xlsx -o unal -f informe.html -l 100 -n 20

Esto nos indica que se creará una carpeta llamada "unal" se generará un informe en html llamado "informe", 20 archivos de cada extensión dada, y el límite máximo de archivos son 100. Veremos como comienza el proceso y esperaremos a que finalice




Finalizada esta tarea, que demorará según su ancho de banda, podemos ver los resultados, ya sea en la consola (aunque puede ser bastante largo) o en el informe generado en html, también veremos los archivos descargados en la carpeta que se creó.



Ahora si le damos una ojeada al informe veremos cosas bastantes relevantes, y en primer lugar el informe de resultados de manera muy simple


En la sección de usuarios aparte de lo obvio, encontraremos una muy mala práctica, usar o permitir que se realicen labores cotidianas con un usuario administrador (espero imaginen porqué)




Otro dato interesante será el software utlizado,  ¿Por qué? Bastante simple, en la fase de "ganar acceso" se puede usar algún tipo de exploit o zero-day de alguno de estos programas.




Mis recomendaciones, como siempre. es no limitarse a lo aquí expuesto, sino que amplien esta idea, vayan más allá, generen nuevas combinaciones de archivos y que puedan imaginar como un atacante malicioso se podría aprovechar de todo esto.

Por último y no menos importante, mis agradecimientos a César, gran amigo, futuro psicólogo por ayudarme con el concepto de test de personalidad, para poder dar un ejemplo claro acá.

Saludos.

sábado, 21 de junio de 2014

Los metadatos son etiquetas que se utilizan en los archivos, con el fin de poder clasificarlos, agruparlos o brindar características o descripción de los mismos y son modificables o borrables.

Como ya es costumbre, las cosas que se ven extremadamente beneficiosas o útiles, se vuelven en nuestra contra o pueden ser perjudiciales, dejaré un link externo donde muestar como el análisis de metadatos han jugado una mala pasada.

Esta práctica la realizaremos con exiftool, herramienta para analizar metadatos, sobre su instalación en la página web encontrarán la forma de hacerlo y dejaré una foto que tomé hace un buen tiempo pensando en esta entrada en este link.

Lo primero que haremos será ubicarnos en el directorio donde descargamos la imágen y exploreremos sus metadatos, el comando a usar será:

exiftool 2013-03-24\ 16.36.01.jpg

Extraeré las Fecha partes más relevantes:

Nombre de archivo

 Última fecha de modificación

Dispositivo y modelo con el que tomé la foto para ese entonces

Versión del software del fabricante

Fecha de creación de la imágen

Información del GPS

 Como verán se extrajo una cantidad importante de información relevante, entre ellas, los datos del GPS. Si vamos a google maps e ingresamos los datos con el formato 4 42 37.00 - 74 6 41.00, si bien es cierto que en algunos casos no saldrá la posición exacta, si será bastante aproximada, veamos:



Ahora para no parecer una persona tan descuidada por haber tomado la foto desde hace mas de un año y publicar hasta ahora, procederé a realizar una pequeña modificación la fecha de creación apoyado en esta tabla para saber que campo alterar. El comando quedará de la siguiente manera:

exiftool -exif:DateTimeOriginal="2014:05:30 16:36:00" 2013-03-24\ 16.36.01.jpg





Por último, el comando para limpiar todos los metadatos, (en la próxima entrada comprenderán la importancia de esto)

exiftool -all= 2013-03-24\ 16.36.01.jpg




Esto será todo por hoy, la próxima entrada, espero haber podido contribuir con un concepto nuevo para ustedes.




domingo, 27 de abril de 2014

Saludos a todos,

En nuestra entrada anterior vimos unos parámetros básicos del comando DIG, y serán los que usaremos para mostrar como funciona la transferencia de zona.

Para lograrlo, he configurado un servidor DNS de laboratorio y realizar pruebas en un entorno controlado, en las versiones más recientes de cualquier tipo de servidor DNS (bind para GNU/Linux, Server para la familia Windows) la transferencia de zona viene deshabilitada por defecto, pero en realidad sigue siendo común encontrar sitios donde sin ser necesario la han activado, sea por error, por curiosidad, o en algunos casos -tristemente- algunos administradores de red comienzan a habilitar funciones al azar "solo por probar" cuando algo no funciona correctamente.

Para este ejercicio me he valido de otro equipo, diferente donde está montado el servidor, y que está conectado a otra red, lo que significa que tiene una IP diferente a la asignada al servidor. En este ejercicio verán que uso la dirección IP del servidor, en lugar de una dirección de dominio, esto se da porque no tengo un servicio contratado con mi ISP donde repliquen los DNS asociados a mi domino, mas sin embargo, el procedimiento es el mismo.

dirección IP atacante

dirección IP del servidor

Y bien, solo bastará con usar la secuencia de comando de la siguiente forma:

dig dominio @nombre del registro NS axfr

y el resultado es el volcado de la configuración de nuestro servidor, del cual también se podría deducir su función por su nombre:


Espero les sea de utilidad, y prometo cambiar el servidor DNS de windows, por uno en GNU/Linux.


sábado, 7 de septiembre de 2013

Estimados usuarios, como lo comenté al inicio de este blog, no pretendo ser un gurú informático ni nada parecido, es por eso que lo que acá se presenta es a manera de guía.

En el mundo del software libre y de GNU/linux existe la particularidad de tener a la mano variedad de herramientas, que aunque parezca que cumplen la misma función puede que alguna se adapte a nuestras necesidades o tenga un mejor entorno gráfico entre otras cosas. 

Toda esta introducción la hago con el fin de adentrarlos en otra herramienta para realizar levantamiento de información y proveer alternativas para realizar una prueba de penetración, The Harvester, como ya es costumbre en el blog, acá dejo algunas generalidades y la forma de instalar y/o configurar el aplicativo en mención.

Ya sabremos con que fin lo haremos, así que comenzaremos, como es un script en python ejecutaremos el siguiente script: 

python theHarvester.py -d edatel.com.co -b google
Explicaré brevemente las partes del comando:

python (Invocamos el compilador intérprete -gracias a la corrección de CP en los comentarios-)
theHarvester.py (Nombre  del script)
-d edatel.com.co (Nuestro conejillo de indias de turno)
-b google (el motor de búsqueda)

Y obtendremos algo como esto que es la lista de correos del dominio extraido, ya habíamos hablado en la anterior entrada las utilidades de eso: 

 

Dentro de las posibilidades de Harvester está la resolución de nombres de dominio (DNS) que nos brindará los hosts con sus respectivas direcciones IP de los dominios configurados, del cual veremos mas adelante su utilidad.


Quiero confesar que siento un vacío al terminar esta entrada, siento que carece de contenido, pero todo ya ha sido explicado anteriormente, si tienen dudas no olviden comentar, ¡Hasta la próxima!

martes, 28 de mayo de 2013

No solo de computadores vive el hacker, como ya vimos el factor humano es un factor indispensable para poder realizar una auditoría de seguridad, ya que por lo general los ataques que incluyen la interacción con un usuario son los más efectivos.

Con la siguiente demostración, y la herramienta maltego (que previamente instalamos y configuramos aquí) recolectemos información de correos electrónicos, y a partir de éstos hallazgos buscaremos información personal sobre gustos, lugares frecuentados, perfiles en las redes sociales. Aunque esto pareciera no tener sentido, porque se está auditando una compañía y no una persona, los pondré en situación, muchos usuarios tienen acceso a internet, por ende a sus correos personales o corporativos, si en la fase de recolección de información encontramos por ejemplo, que el gerente general de la compañía es aficionado a un equipo de fútbol, será mucho más cómodo enviarle a su correo un enlace o archivo malicioso donde se prometa noticias o actualizaciones de su equipo favorito, pero que en realidad comprometa la seguridad del equipo, y por ende cumplir nuestro objetivo.

Primero vamos a generar una nueva gráfica:




Seleccionamos "Domain" y lo arrastramos a la zona libre de la izquierda, hecho esto, cambiaremos el valor de "Domain name" a nuestro conejillo de indias de turno "cun.edu.co"




Bien, ahora extraéremos algunos de los correos electrónicos que están asociados al dominio, seguiremos la indicación de la gráfica, primero click derecho sobre la entidad que contiene el dominio, "run transform", luego "Email addresses from Domain" y allí tendremos 3 opciones, las seleccionaremos todas: 








Y obtendremos como resultado algo parecido a esto: 




Bien, ¿Y ahora?, pues comenzaremos a investigar, tomaremos el primer resultado, le daremos click derecho, seleccionamos "Type Actions" y luego "Google me!", como se imaginarán, es para buscarla en google




Iremos a la primera búsqueda que nos arroja google




 y bueno, encontramos cosas bastante interesantes, por ejemplo que este sujeto es el administrador del dominio


Prosigamos investigando




Esta vez no usaremos ninguna acción, sino realizaremos la búsqueda manual en google




Y como verán tendremos un resultado de LinkedIn la popular red social para subir los currículos laborales




Bien, como lo notaron, el sujeto ya no trabaja allí, para reducir el número de falsos positivos, podemos confirmar si la dirección de correo existe o no, gracias a otra de las grandes funcionalidades de maltego, damos click derecho sobre la entidad a confirmar, "Run Transform", "Other transforms" y seleccionamos "Verify email address exists" 




Y obtendremos una confirmación de si la dirección existe o no





Espero hayan disfrutado de la entrada, y no limiten a lo aquí demostrado, sino que continúen explorando las diferentes opciones contenidas dentro de la herramienta. 

¡Hasta la próxima!





viernes, 26 de abril de 2013

Así como las habilidades características de las personas, y el conocimiento, pueden ser empleados con el fin de aportar y cuidar el mundo, o bien desembocarlo en una catástrofe, el bien y el mal son relativos, tal cual pasa con las armas, estas por si solas no hacen nada, todo depende con el fin que se empuñen, y esta historia es de esas que no me gusta que pasen y no me gusta contarla, pero creo que es necesario, ya que casos como este se ven muy a menudo. 

Esta historia no me sucedió mi (afortunadamente), pero si a una persona cercana, un buen día llegó una persona con una caja grande y simulando ser un empleado de una empresa de correo a una casa, timbró y afirmó que debía hacer entrega del paquete de manera urgente, al señor <inserte nombre ficticio acá> la persona, este personaje dijo la dirección del predio exacta y repitió que era urgente, quien lo atendía confundida por el hecho, mencionó el nombre de un habitante de la casa, y preguntó que si el paquete no iba para él, nuestro avivato personaje, revisó los supuestos papeles de la entrega, e indicó que el paquete también estaba a nombre de él, la víctima abrió la puerta, y ya se imaginarán el resto, ingresó de manera abusiva al lugar, ya dentro ingresaron mas personajes y solo fue cuestión de tiempo para hurtar los elementos de valor.

Como podrán ver, el peligro está en todas partes, solo basta de un descuido, lo mismo sucede en la internet, no son cientos, ni miles sino millones de atacantes maliciosos, esperando esa pequeña oportunidad, esos 10 o 15 segundos en los que la seguridad de una empresa o de un hogar se ve fuertemente comprometida, y pasa a ser irrumpida.

Con esto cerramos el ciclo de ingeniería social, falta poco para comenzar con lo realmente divertido y práctico, solo me resta decirles que tengan especial cuidado con su información personal, y con los datos que cruzan verbalmente a diario, son una ventana abierta a un ataque mayor. 

¡Saludos!

martes, 23 de abril de 2013

La ingeniería social (y todo el conocimiento en el mundo) es como un arma, un arma no hace daño a nadie, todo depende de como sea usada, con un arma puedes salvar una vida o sesgarla, les narraré en tres entradas, tres experiencias vividas con la ingenería social, verán como resultó de sencillo lograr el objetivo propuesto.

Objetivo: Obtener la dirección de residencia de una persona conocida.
Escenario: Se cuenta únicamente con el nombre completo de la persona, y su número de celular.
Modus operandi: Si un desconocido llama a su número de celular preguntando de buenas a primeras la dirección de residencia ustedes no darán la información tan fácil (en algunos casos tristemente aún funciona) así que decidí hacer uso de mi experiencia como empleado de la mesa de ayuda de un ISP en Colombia y la cercanía con la terminología de la empresa para poder cumplir mi objetivo, para evitar llamadas "de vuelta" y poder desentenderme de incómodas preguntas a futuro, me he dirigido a una cabina telefónica que tiene una particularidad, el número registrado en el identificador de llamadas del receptor de la llamada aparece algo como 1 93 XXX, tomé el teléfono marqué y después de escuchar el típico "Aló" inició la tarea, muy seguro comencé con voz calmada:

- Buenas tardes, habla Felipe Benedetti* de -inserte aquí el ISP de su preferencia- ¿Con quién tengo el gusto de hablar?

- Habla con Angélica Suárez*.

FB: Señorita AS el motivo de mi llamada es para confirmar la instalación exitosa de su servicio de internet banda ancha, televisión digital plus y telefonía con salida a llamadas celular por un costo de $170.000 mensuales.

AS: No estoy interesada en promociones.

FB: Tal vez no me hice entender, yo soy el técnico instalador, y quería confirmarle que este servicio ya quedó instalado, me comunico para confirmar que todo esté funcionando correctamente.

AS: Se ha equivocado, aquí no se ha pedido ninguna instalación.

FB: Acá tengo registrado que usted ha solicitado la instalación de los servicios, y ya recibió los equipos en su casa.

AS: Eso no puede ser cierto, ¿Con qué documento está registrado eso?

FB: Por motivos de seguridad, la empresa no me brinda esos datos, ya que son sensibles, la información que tengo consignada es que la instalación está a nombre de AS en la dirección High Way To Hell*.

AS: No, esa no es la dirección.

FB: Claro, entiendo, ya me pasó algo similar con un usuario de este sector, la empresa equivocó los datos y no tienen registros de los originales. ¿Me podría confirmar la dirección correcta para actualizar el registro?

AS: Si claro, -Inserte aquí una dirección real-

FB: (Bingo) Si, hay un error definitivamente, disculpe los inconvenientes señorita Angélica, le habló FB de -Acá cambié el nombre del ISP dado al inicio a propósito- Que tenga un buen día.

Post ataque: A los pocos minutos me comuniqué nuevamente con esa persona, desde mi casa, haciendole ver los errores cometidos, por los cuales quedó altamente sorprendida, y lo que mas me ha agradado de esto, es que en la "encuesta de credibilidad" me he sacado un 5.

Como verán, muchos factores pudieron ser los factores que permitieron que esta prueba se realizara de forma exitosa, la recomendación es siempre estar alerta y tener certeza de cuando se comuniquen a nombre de una empresa de servicios, en realidad es un empleado de la misma.

Ya nos veremos con otra historia para contarles.

lunes, 25 de marzo de 2013

Bien, como lo prometido es deuda, acá traigo un tutorial de como instalar Kali Linux, sinceramente no tiene ningún nivel de dificultad, hasta he pensado que es innecesario este tutorial, pero luego pensé en que esto es de un newbie para newbies, así que sin alargarme tanto, comenzamos:

Prerrequisitos: 
  • Bajar la imágen ISO del sitio oficial de descarga de Kali según la arquitectura requerida.
  • Tener a disposición el equipo o máquina virtual donde se hará la instalación.
  • En caso de hacer la instalación de manera real, grabar la ISO en un algún medio booteable (DVD, USB).

Videotutorial 




Link de descarga del videotutorial


Instalación:
  • Este es el menú de booteo de Kali, destacan los ya conocidos modo "live" incluido el forense, en el cual al seleccionar esta opción cargará algunas herramientas para llevar a cabo un análisis forense, el modo de instalación entre el gráfico y por consola no varía mucho, respecto a las opciones avanzadas, tenemos un detector de hardware, no creo que sea necesario explicar esto último, el nombre lo resume todo. Seleccionaremos la opción Install.

  • En las siguientes tres opciones seleccionaremos el idioma de la instalación, la ubicación y la distribución del teclado.



  • Escribimos el nombre del equipo.
  • Nos pide el nombre del dominio, recomiendo dejarlo en blanco, si llegara a ser necesario se podrá editar después de la instalación.
  • A continuación pedirá la contraseña del superusuario (root) y después de ello solicitará confirmarla.
  • En este tutorial seleccioné la opción "Utilizar todo el disco" las otras dos opciones se usan para realizar la instalación con el gestor de volúmenes lógicos y adicional a ello también permite cifrarlos.  
  • Confirmamos los cambios en el disco en estas dos ventanas.


  • Acá nos permitirá hacer una o varias particiones para separar los datos y las carpetas del sistema. Para este tutorial dejaremos todas las carpetas en un solo lugar.  
  • Comienza el proceso de instalación.
  • Cuando pida usar una réplica de paquetes, seleccionaremos "si", de lo contrario no añadirá los repositorios de Kali a los orígenes de instalación.
  • Esperamos a que configure.
  • Verifica si hay otros sistemas operativos en el disco duro.
  •  Confirmamos el GRUB como gestor de arranque predeterminado.
  •  Ya casi.


Después de esto, se reiniciará el PC, y ¡listo! tendremos nuestro Kali Linux preparado para la acción. 

Posdatas:


  1. Este procedimiento es muy similar para instalar el resto de distribuciones Linux. 
  2. El usuario de inicio es "root", la contraseña: la que se indicó durante la instalación.
  3. Pronto vendrán las entradas de las primeras impresiones, y consejos post-intalación.




Esta entrada ha sido bastante larga, espero poder hacerlas mas cortas en el futuro.




¡Hasta la vista!






 
Copyright © 2011 Experiencias de un Newbie. Designed by Wpdesigner, blogger templates by Blog and Web