terça-feira, 25 de janeiro de 2011

CRITICAL LOG REVIEW CHECKLIST FOR SECURITY INCIDENTS


Download aqui.

by Osvaldo H Peixoto

UNIX / Linux Shell Cheat Sheet


Download aqui.




Download aqui.

by Osvaldo H Peixoto

Barrando o Ultrasurf - política de conscientização

Ok. Todo mundo sabe para que serve o UltraSurf, se não sabe dê uma olhada nesse vídeos:



Muitas pessoas me perguntam como detectar e impedir o uso do ultrasurf na rede, basicamente existem 3 maneiras para realizar esta tarefa, segue abaixo:

- Bloqueie todo acesso a porta 443 e libere só o acesso para os sites permitidos pela empresa
- Use algum IPS como o Suricata
- Política de Conscientização

Neste post vou considerar que você tem uma rede de pequeno porte, não mais do que 50 máquinas e para isso vou utilizar a terceira opção da nossa lista acima. Vamos detectar os servidores do Ultrasurf e depois com a ajuda do comando tcpdump vamos detectar quais máquinas da nossa rede estão usando o ultrasurf.
A rede de servidores do UltraSurf é muito vasta, o número de servidores praticamente cresce a cada dia, por isso não vamos nos preocupar em detectar “todos” os servidos, só o suficiente para que possamos rastrear os usuários da nossa rede que estejam utilizando o ultrasurf.

Detectando os Servidores do Ultrasurf

Realizei este teste em uma máquina virtual, mas você pode realizar no seu desktop ou laptop. No meu cenário de teste usei a máquina virtual para usar o ultrasurf e na máquina hospedeira (que é a máquina onde foi instalado o sistema virtual) utilizei o comando tcpdump para capturar o tráfego da máquina virtual com destino a porta 443, que é a porta que o ultrasurf usa para se conectar a sua rede. Segue abaixo uma pequena lista do que fiz:

1- Baixe aqui o Ultrasurf para a máquina virtual

2- Rode o comando tcpdump na máquina real como mostra abaixo:
                #tcpdump dst port 443 and src host 10.1.4.136 -w ultrasurf-1006
                Port 443: porta que o ultrasurf usa
                Src host 10.1.4.136: ip da máquina virtual
                -w ultrasurf-1006: salva todo o tráfego no arquivo ultrasurf-1006

O comando acima vai salvar no arquivo ultrasurf-1006 todo tráfego vindo do host 10.1.4.136 com destino a porta 443.

3- Execute o UltraSurf e comece a navegar pela Internet


Fazendo alguns filtros no arquivo ultrasurf-1006

Este arquivo não pode ser lido com um simples cat, você precisa usar a opção -r do tcpdump, veja abaixo:


#tcpdump -r ultrasurf-1006
reading from file ultrasurf-1006, link-type EN10MB (Ethernet)
15:29:19.741572 IP 10.1.4.136.45508 > 65.49.2.15.https: S 3413938700:3413938700(0) win 8192
15:29:19.932453 IP 10.1.4.136.45508 > 65.49.2.15.https: . ack 2316726788 win 16660
15:29:19.934076 IP 10.1.4.136.45508 > 65.49.2.15.https: F 0:0(0) ack 1 win 16660
15:29:20.126435 IP 10.1.4.136.45508 > 65.49.2.15.https: . ack 2 win 16660
15:29:22.711555 IP 10.1.4.136.45509 > 65.49.2.15.https: S 1368444892:1368444892(0) win 8192
15:29:22.900488 IP 10.1.4.136.45509 > 65.49.2.15.https: . ack 2326060616 win 16660

Vamos salvar este arquivo em texto puro:

#tcpdump -r ultrasurf-1006 > ultrasurf-1006.txt   

Vamos aplicar nosso filtro para pegarmos apenas os servidores do ultrasurf que são aqueles com o IP.https, nosso filtro deverá também eliminar os IP´s repetidos.
O comando abaixo irar filtrar o nosso arquivo ultrasurf-1006.txt e mostrar apenas os IP´s da rede do ultrasurf:

#cat ultrasurf-1006.txt | awk -F " " '{print $5" "}'
65.49.14.47.https:
65.49.2.15.https:
65.49.2.15.https:
65.49.14.47.https:
65.49.14.47.https:
65.49.2.15.https:
65.49.2.15.https:
65.49.2.15.https:
65.49.2.15.https:
65.49.14.47.https:
65.49.2.15.https:

Essa lista é bem maior, apenas estou colocando alguns servidores para ilustrar. Bom, ainda temos alguns filtros para criar. Agora devemos tirar da nossa lista a string “.https:” e eliminar os IP´s repetidos.  Veja como ficou nosso comando final abaixo:

# cat ultrasurf-1006.txt | awk -F " " '{print $5" "}' | cut -f1,2,3,4 -d. | sort | uniq
65.49.14.47
65.49.2.15

Uma breve explicação do comando acima:

O comando awk vai filtrar o arquivo ultrasurf-1006.txt e mostrar apenas o IP dos servidores, como foi mostrado acima. O cut vai filtrar a saída do awk e tirar a string “.https:” para mostrar apenas os IP´s. O comando sort irá ordenar o resultado e o uniq ira eliminar os IP´s repetidos, com isso teremos o resultado esperado que são os IP´s dos servidores.

Como não executei o Ultrasurf nossa lista de servidores se resume em apenas dois IP´s.

Detectando os usuários que usam o UltraSurf

Agora temos nossa lista de servidores do UltraSurf, vamos executar nosso tcpdump para detectar os usuários da rede que utilizam o programa. Veja o comando abaixo:

#tcpdump -nn dst port 443 and dst host 65.49.14.47 or dst host 65.49.2.15

Quando o ultrasurf tentar se conectar nesses servidores nosso tcpdump ira capturar o IP do usuário. Podemos salvar todo o conteúdo em um arquivo com a opção -w. Agora podemos tentar aplicar nossa Política de Conscientização, que seria identificar os usuários e chamar os mesmos para uma reunião notificando que a utilização deste tipo de programa é inaceitável e fere a política de segurança da empresa e que a continuação do uso desta ferramenta pode acarretar consequências para ele. Segundo nossa legislação isso pode ser demissão por justa causa.

by Osvaldo H Peixoto


segunda-feira, 24 de janeiro de 2011

Camuflagem x Esteganografia

O que é esteganografia? Veja abaixo a definição que encontrei na Internet para o termo:

“é uma palavra que vem do grego e significa “escrita oculta”. Trata-se do estudo de técnicas que permitam esconder informações dentro de outros arquivos, sejam imagens, músicas, vídeos ou mesmo textos.”

Veja este vídeo que fala sobre esteganografia:




Para quem quiser aprofundar e realizar alguns testes recomendo 3 programas ótimos para esteganografia. Segue abaixo o link para os 3 programas:

Segundo o site da Wikipedia Camuflagem:

“é o conjunto de técnicas e métodos que permitem a um dado organismo ou objeto permanecer indistinto do ambiente que o cerca. Têm-se como exemplos desde as cores amadeiradas do bicho-pau até as manchas verdes-marrons nos uniformes dos soldados modernos”. Veja a figura abaixo:





Trazendo os dois termos para a Segurança da Informação, diríamos que a esteganografia permite com que você possa esconder uma informação dentro de uma foto e quando você abre a foto a única coisa que irar aparecer é a imagem, para que você possa ver o que foi escondido na foto será necessário abrir o arquivo usando o programa que utilizou para esconder aquela informação. Com a camuflagem assim que você executa o arquivo de imagem, tanto a imagem como o segundo arquivo, que pode ser outra imagem ou um aplicativo, são executados.

Neste post vou mostrar como usar a camuflagem para esconder uma backdoor dentro de um arquivo de imagem, quando a pessoa abrir a imagem a backdoor será rodado em background, permitindo nosso acesso remoto.

Você deve estar se perguntando e o AV? Pois é, ele vai detectar a nossa backdoor, por isso irei mostrar também como fazer para burlar o AV.

Vamos fazer uma pequena lista do que temos que realizar no nosso LAB:

1- escolher nosso backdoor – um que seja detectado pelo AV, assim possamos mostrar como burlar o AV

2- nossa backdoor deverá escutar em alguma porta acima de 1024, porque abaixo de 1024 só o administrador pode executar

3- “limpar” o nosso backdoor para que ele não seja detectado pelo AV

4- utilizar a técnica de camuflagem para esconder a nossa backdoor em uma imagem

5- TESTAR

Agora vamos escolher nossa backdoor. Existem várias maneiras de criar uma backdoor, uma ótima escolha seria utilizando o metasploit. Se você fizer uma busca pela Internet não vai faltar opção. Neste post vou utilizar o famoso NetBus, porém recomendo também o Back Orifice.

Não vou mostrar aqui como instalar e configurar o servidor do NetBus, faça uma busca pelo Google para isso.  Já estou com o servidor configurado, agora vou fazer um teste online para ver se os AV´s irão detectar o meu trojan. O site http://www.virustotal.com/ permite com que possamos carregar um arquivo para que seja analisado comparando com a base de dados dos AV´s mais famosos.

De 43 AV´s checados, 42 detectaram o NetBus. Agora vamos usar um programa muito bom chamado Petite para “limpar” o servidor do NetBus e assim burlarmos o AV.

O Petite compacta o executável, fazendo com que o mesmo mude suas características com isso podendo burlar os AV´s. Na imagem abaixo veja em “Options” e em Level, é neste campo que você escolhe o nível de compressão. Dependendo do nível pode ser que você burle o AV porém deixe o servidor do trojan bugado, por isso você tem que testar.



Fiz alguns testes usando o Level 1 e 2, porém nos dois casos o executável não pode ser executado, já com o nível 0 não houve problemas, agora vou carregar o arquivo para ser checado junto com o site www.virustotal.com, se o mesmo tiver um bom resultado, que seria em não ser detectado pela maioria ou pelos principais AV´s, então podemos passar para a próxima fase do nosso LAB. Carreguei o arquivo e o resultado foi aceitável, 29 de 43. Agora vamos juntar nosso trojan com alguma imagem.

Para fazer a camuflagem vamos usar o programa Cactus Joiner, como mostra a figura abaixo:



Primeiro carregue o arquivo da imagem e depois o trojan. Agora clique com o botão direito do mouse em cima dos arquivos (um de cada vez) e faça como mostra a figura abaixo:


 Depois de fazer o mesmo procedimento para os dois arquivos clique em “Opciones Generales” e faça como esta mostrando a figura abaixo:



Habilite a opção “Habilitar Firewall Killer XP” e “Con Icono”, depois clique em “Cerrar Opciones Avanzadas”. Depois disso, abrir a imagem e em background nosso trojan foi executado permitido assim o acesso remoto.

Com isso temos nosso trojan camuflado em uma imagem e que pode facilmente burlar um antivírus e ser despercebido pelo usuário, nos dando acesso remoto à máquina infectada.

links interessantes sobre o assunto: Escondendo Backdoors e Rootkits no Windows, Windows 7 AV bypass e Make All Files Undetected.

by Osvaldo H Peixoto


quarta-feira, 19 de janeiro de 2011

Esse vídeo é nota 1000

Sei que este blog foca seus assuntos em segurança, linux, backtrack, exploit e etc. Mas não resistir em compartilhar com vocês este vídeo que mostra a vida de uma forma e visão extraordinária e humana.




by Osvaldo ------- A VIDA é incrível na sua simplicidade e essência.

segunda-feira, 17 de janeiro de 2011

sábado, 15 de janeiro de 2011

Descubra o tipo de HASH

Descobriu alguma senha por ai, porém não sabe qual é o tipo de HASH? Bom, abaixo segue uma lista com os tipos de HASH com base no número de caracteres, não é 100%, mas chega nos 99%.

8 :  ('A sua hash é ADLER32 ou CRC-32 ou GHash-32');

4 :  ('A sua hash é CRC-16 ou CRC-16-CCITT ou ainda FCS-16 ');

13 :  ('A sua hash é DES (unix) ');

40 :  ('A sua hash é sha-1 ou MySql v5.x ');

28 :  ('A sua hash é SHA-1 (base64) ');

46 :  ('A sua hash é SHA-1 (Django) ');

64 :  ('A sua hash é SHA-256 ');

56 :  ('A sua hash é SHA-224');

96 :  ('A sua hash é SHA-384');

128 :  ('A sua hash é SHA-512 ou Whirlpool');

48 :  ('A sua hash é Haval-192');

224 :  ('A sua hash é Haval-224');

34 :  ('A sua hash é MD5(Unix) ou MD5(phpBB3) Oou MD5(Wordpress)');

32 :  ('A sua hash é MD5 ou MD4 ou MD2');

16 :  ('A sua hash é MySQL Under 5');

57 :  ('A sua hash é Snefru ou Gost')

Peguei de um script que achei na Internet.
 
Osvaldo