Mostrando entradas con la etiqueta Herramienta. Mostrar todas las entradas
Mostrando entradas con la etiqueta Herramienta. Mostrar todas las entradas

Revisando algunos antiguos post en #ST2 (www.seguridadparatodos.es) me he topado con la actualización de una herramienta que considero muy interesante para los profesionales que se dedican a la realización de test de penetración o hacking ético.

Se trata de converter, resulta que la primera vez que hable de ella se encontraba en la versión 0.8, y en este artículo os traigo las novedades de la versión 0.11.

Novedades

UNESCAPE File (incluido en el Menu File)

Esto nos permitirá extraer un texto plano (text) a fichero (file). De gran utilidad durante el análisis de algún Javascript y este esta utilizando JSBeautifier (only Javascript - sino no el código no fuera javascripts entonces no dara buen resultado).



Convertert Binary File
Se añade la capacidad de eliminar los bytes del fichero antes convertir el fichero a binario.


Sort Text 
Ahora en el menu de "Sort Text" se puede ordenar el texto por caracteres, filas o CSV.


Range Search/Replace
Tools Menu incluye la opción Range Search/Replace nos permite hacer una búsqueda y reemplazar usando uno de los tres métodos disponibles tal y como se puede observar en la siguiente captura de pantalla.


Un ejemplo a continuación de la nueva característica y sus métodos de búsqueda y reemplazo.


Key Search / Convert - Calculate Distance

Se ha incluido un método que trata de encontrar múltiples claves XOR. Si quieres conocer como funciona lee el siguiente artículo.

Importar un fichero sospechoso de ser un ejecutable en el programa, solo 1K es necesario, se hace click en "calculate distance" y automáticamente el programa utilizará los primeros Bits para evitar múltiples falsos positivos cuando se utiliza el tamaño completo. Es decir, cuando se tienen un texto muy corto o un offset demasiado grande.



Una gran herramienta indispensable para cualquier pentester o forencics, ya que permite trabajar con los ficheros para descubrir posibles "malware" o código dañino.

Descargar

Referencia:
http://www.kahusecurity.com/2014/converter-updated/
http://www.kahusecurity.com/tools/


En el artículo publicado por el Blog http://unaaldia.hispasec.com explica "mucho mejor" que yo el funcionamiento de la herramienta.

Por lo que recomiendo leer el artículo completo en este enlace.

A continuación, he extraído unos fragmentos del artículo original, a modo de resumen.

¿Qué hace el programa?

Evita que los programas modifiquen ciertos puntos del sistema para que se lancen de forma automática en el inicio de Windows. Se ha intentado que sea bastante sencillo: niega con un solo click el permiso de crear subclaves y establecer el valor (y en algunos casos, de borrar) sobre estas ramas implicadas en el arranque de Windows:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows NT\CurrentVersion\WinLogon
HKLM\Software\Microsoft\Windows NT\CurrentVersion\WinLogon
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnceEx

Además protege la carpeta de inicio del usuario, y la rama:

SYSTEM\CurrentControlSet\Control\SafeBoot

Evitando no solo crear sublclaves y establecer valores, sino también que se borre. Con esto nos aseguramos de que siempre podremos entrar en el modo seguro.

¿Qué no hace el programa?

El programa no es un antivirus ni evitará ninguna infección. Sólo evitará que, buena parte del malware conocido, bloquee el acceso al sistema al arrancarse con él. Por supuesto, no están contemplados todos puntos de arranque de Windows usados por el malware, pero sí las más relevantes.

El programa queda residente, pero no es necesario que lo haga. De hecho, no se recomienda. Si queda residente es para recordar al usuario que ha aplicado los permisos y, dado el caso, revertirlos cómodamente.

Requisitos

Se necesita como mínimo la versión 4 de .NET (disponible en http://www.microsoft.com/download/en/details.aspx?id=31 o a través de actualizaciones automáticas). Los usuarios de Vista y 7 probablemente ya dispongan de ella a través de las actualizaciones automáticas. La razón de usar esta versión del framework (entre otras) es el trato nativo a ramas de 64 bits en el registro. WinLockLess. Ha sido programado por Sergio de los Santos en C#, y el diseño es de Jose Mesa. Por supuesto, no se ofrece ninguna garantía de que bloquee la activación en el arranque de futuras versiones de ningún tipo de troyano.


El MD5 de esta versión es bd885f24ec7bbc544e40372f62fe7007 y el SHA1 09fd4c7020252450d960b66d72c709a4e4bd894c.

Via | Hispasec
DoidCAT es según sus desarrolladores:
"Information Security Application Link Collection"
Inspirados en FireCAT, el catalogo de extensiones de Seguridad de la Información para Firefox, nace DoidCAT, que pretende reunir bajo un catalogo los "enlaces" a las herramientas para profesionales de la Seguridad de la Información del mundo Android.

El objetivo de esta iniciativa es convertirse en la aplicación de referencia, que consigue reunir todas las aplicaciones de hacking/ pentesting que se publiquen en el mundo Android.

DroidCAT forma parte del proyecto HaXdroiD, cuyo objetivo se encuentra orientado a conseguir una suite de aplicaciones para la realización de "Pruebas de penetración en los Sistemas de Información".

Algunos Screenshots:



Seguiremos de cerca la evolución de esta aplicación.

Descargar: 
 
Un Saludo.

Fuente | XDA-Forums
La seguridad de los servicios que se ofrecen en lo denominado "nube" es uno de los temas de más actualidad. Existe una gran preocupación no solo por la disponibilidad de la información, sino por su confidencialidad e integridad.

A raíz de conocer el cierre de Megaupload, dejando a parte su utilización como centro de descargas, fueron muchos los usuarios que vieron comprometidos la seguridad de sus datos, no solo por la indisponibilidad, sino por la perdida total de los mismos.

Ante tal  panorama, se hace imprescindible "asegurar" tus datos sin entrar a discutir sobre la ubicación de los mismos, la solución pasa por dos acciones fundamentales:
1.- Realizar copias de seguridad en varios medios, entre ellos, discos duros extraibles.
2.- Cifrar los datos que se almacenan en la "nube".
Precisamente, esto ultimo es lo que me ha "motivado" a escribir este artículo. No hace mucho, vía twitter leía una artículo, que informaba sobre la utilización de una aplicación que permitía el cifrado de los datos que almacenabas en el popular servicio de Dropbox, en concreto se trataba de la aplicación "DataLocker".

DataLocker

La aplicación tiene una idea realmente sencilla, cifrar el contenido del buzón de Dropbox. Aplicación esta disponible inicialmente para el sistema iOS ( iPhone / iPad), totalmente gratuita y sin publicidad.

La aplicación desarrollada por Appsense, asegura que es capaz de cifrar los datos tanto localmente como en cualquier servicio de almacenamiento en la nube, lo que hace pensar que una vez has "enlazado" tu cuenta en el servicio de almacenamiento, será la aplicación DataLocker la que accederá a la información para ir cifrando el contenido. En este punto surgen algunas dudas al respecto ¿ política de privacidad al respecto? ¿Qué mas hacen además de cifrar la información cuando acceden a los datos? Estas son algunas de las dudas que no responden, en su web, y que sería interesante conocer antes de instalar la aplicación, y utilizarla.

Otras soluciones

Por ejemplo, EncFS es un sistema de cifrado fichero-a-fichero, por lo que se puede configurar para que cifre fichero a fichero automáticamente y sincronizar con la cuenta de dropbox, para que el contenido en la nube este "protegido" y "asegurado" en cuanto a confidencialidad e integridad.

Para saber como configurar EncFS (for windows), os recomiendo el artículo que "Security by Default" publico al respecto.

Otra opción, es utilizar AxCrypt para cifrar los documentos o archivos en Windows. La opción, es sincronizar con Dropbox o cualquier otro sistema de almacenamiento en la nube, una carpeta donde guardas solamente los archivos que previamente has cifrado, no es un proceso automático, pero en cambio te permite cifrar ficheros de forma única, con hasta AES128 bits.

¿ Conocéis otras soluciones?

Un Saludo.

TrendMicro ha liberado el código fuente de su utilidad gratuita HiJackThis para favorecer el mantenimiento evolutivo del producto, y generar una comunidad open source entorno al mismo.

¿Qué es HiJackThis?

Es una utilidad gratuita que genera un informe detallado de la configuración de archivos y del Registro del equipo. Esto facilita la tarea de análisis y evaluación de la Seguridad de un equipo.

Esta utilidad permite eliminar del equipo los elementos deseados. Además de esta capacidad de exploración y eliminación, HijackThis incluye varias herramientas útiles para eliminar manualmente el malware de un equipo.

¿Cómo funciona?

Ventana principal de la herramienta.
Una vez instalada la aplicación y ejecutada aparecerá una venta con un "Menú Principal", donde se podrá escanear el sistema y extraer un informe detallado con las configuraciones y archivos que han sido modificadas y/o añadidas en el Sistema Operativo (Windows) a lo largo de su funcionamiento. [Ver imagen inferior].

Es una herramienta que requiere de cierto nivel técnico para la interpretación adecuada de la información que proporciona.

Esta herramienta analiza todos los add-ons, barras de herramientas, plugins y demás tipos de extras instalados en nuestro sistema operativo, permitiéndonos que los analicemos a fondo y eliminando aquellos que no nos interesen o que puedan ser Malware.


HijackThis también incluye varias herramientas útiles (de uso manual) para modificar el archivo Host, borrar archivos al reinicio, eliminar servicios de Windows, desinstalar programas, etc.

Resultado de un análisis realizado por la herramienta.

Por tanto, hay que dejar muy claro, que a menos que se conozca exactamente lo que se esta haciendo no se recomienda realizar ninguna modificación sobre la configuración del Sistema.

Repositorio Open Source

El código fuente se encuentra disponible en la siguiente página web:

Fuente | Infospyware | TrendMicro España | Twitter
La gente de ToolsWatch Service ha realiza un interesante informe sobre las "mejores" aplicaciones de seguridad, para la evaluación se han tenido en cuenta criterios como:
  • La audiencia objetivo
  • Las capacidades y caracteristicas
  • Frecuencia en las actualizaciones (plug-ins, bases de datos, técnicas, etc)
  • Mantenimiento y desarrollo de la aplicación
  • Soporte a errores / fallos
  • Documentación disponible (al menos en Inglés)
  • La capacidad de realizar informes
  • La facilidad que proporciona la herramienta a la hora de realizar una comparativa de los resultados con los estándares y métricas del sector (CVE, OVAL, ISO 2700x, NIST, PCI DSS, CCE, SCAP,  CAPEC, CPE, etc)
  • La popularidad, utilizando twitter como indicador

El informe presenta los resultados ordenando las herramienta según la licencia (Comercial / Open Source / Freeware) y el área de Seguridad (Pentesting / Security Assessment). Donde la valoración para cada una de las herramientas se ha elegido entre las siguientes consideraciones: Ganador, Excelencia, Recomendación (promesa).

De entre todas las herramientas que aparecen en el informe me quedo con las siguientes:

El área de Pentesting / Ethical Hacking con licencia Open Source:
    • Escaner de Vulnerabilidades: VEGA (promesa) [artículo al respecto aquí]
    • Framework: Metasploit (winner)
El área de Security Assessment con licencia Open Source:
El informe completo se puede consultar en el siguiente PDF: Best Tools Report 2011

En nuestro anterior artículo "La Copia de Seguridad:ese gran desconocido", ya comentábamos la importancia de realizar las copias de respaldo de nuestros datos, y al final os recomendábamos una herramienta en particular, se trata de pathsync.

¿Porque pathsync?

Sencillamente, porque es una herramienta "gratuita", con licencia GPL, disponible para el sistema operativo windows, que funciona tanto en Windows XP, como Windows 7, y que funciona a las mil maravillas.

Pathsync v0.35 (123K Installer)



¿Qué es pathsync?

En la realización de las copias de seguridad siempre surge la gran duda ¿Habré copia todo?. En nuestras tareas diarias modificamos, eliminamos y/o creamos multitud de "datos" muchos de ellos son importantes y son cosiderados para nosotros como parte de nuestros "activos", de forma, que es necesario que nuestra copia de seguridad se mantenga actualizada y este al corriente de todas las acciones que se llevan a cabo en el día a día. 

Por esta razón es fundamental, realizar la copia de seguridad en un medio externo USB, para poder modificar siempre que lo deseemos los datos que necesitamos salvaguardar.

Pathsync es una herramienta que nos ayudará a controlar de manera automática que archivos han sido creados (nuevos) y/o modificados respecto a la copia de seguridad almacenada en nuestra unidad USB externa. Es decir, pathsync es una aplicación para Windows que nos permitirá sincronizar dos carpetas entre si, de una forma sencilla y casi automática.

Funcionamiento

Lo primero de todo, es seleccionar las carpetas que se desean sincronizar (mantener actualizada la copia de seguridad).


En la imagen, la selección de las carpetas que deseamos sincronizar, son Local y Remote. Local hace referencia a la carpeta que esta en el disco duro interno del equipo, y Remote hace referencia a la unidad externa USB conectada al equipo.

Antes de realizar el paso 3 (según la imagen anterior), debemos seleccionar en que forma deseamos que la herramienta sincronice nuestras carpetas, es decir:


Para poder decidir que opción coger, pasamos a describir a continuación que significa cada una de ellas, para de esa manera poder decidir cuál es la opción que más nos conviene en cada momento:
  • Bidireccional. Lo que tenemos en un lado estará en el otro. Si copiamos un archivo en el origen se copia también en la carpeta de destino. Si borramos un archivo en el destino se borrará en el origen, y así con cualquier modificación que hagamos en cualquiera de los dos lados. Esta opción es la adecuada cuando trabajas con diferentes equipos informáticos, y utilizas una unidad externa USB para transportar los datos, y al mismo tiempo, como copia de seguridad, esto permitirá trabajar siempre con la información actualizada en ambos equipos.
  • Local a Remoto (sin borrar archivos ni carpetas). Todo lo que haya en el origen estará en el destino. Si borramos el destino dará igual porque en la siguiente sincronización lo que haya en el origen volverá a estar en el destino. Eso si, si borramos un archivo en el origen no se borrará en el destino sólo sincronizará los archivos nuevos. Es importante, remarcar, que no borrará los archivos en el destino, que solamente copiará los nuevos y/o modificados. Esta opción, es solamente útil para realizar copias de seguridad incrementales, es decir, siempre tendrás la copia de seguridad de todos tus documentos, incluso aquellos que elimines en tu disco "local". No debe utilizarse la carpeta "copia" de la original (que se encuentra en la unidad externa USB) para trabajar, solamente para recuperar la información en caso necesario.
  • Remoto a Local (sin borrar archivos ni carpetas). Exactamente igual que el anterior pero a la inversa. Esta opción, es la utilizada para recuperar algún documento eliminado por error, y cuya copia de seguridad esta en la unidad externa, de esta forma, el programa detectará automáticamente el documento eliminado, y lo restaurará.
  • Local a Remoto. Idéntico a Local a Remoto (sin borrar archivos ni carpetas) pero en esta ocasión si que se sincronizará los archivos borrados.Es decir, que cada vez que eliminemos un archivo o carpeta en el origen se eliminará automaticamente en el destino. Esta opción, se utiliza cuando decidimos que un determinado documento / elemento ha dejado de sernos útil, lo eliminamos conscientemente y deseamos eliminarlo de la copia de seguridad, si este es nuestro deseo, debemos usar esta opción.
  • Remoto a Local. Exactamente igual que el anterior pero a la inversa. Recuperación de la información exactamente como se encuentra en la copia de seguridad, por lo que eliminará cualquier rastro del disco local que no coincida con la información almacenada en la carpeta "copia de seguridad" en la unidad externa USB.
Una vez, se tiene totalmente claro la opción de trabajo (copia de seguridad / sincronización) que se desea llevar a cabo, según las opciones anteriormente planteadas, se procede a ejecutar el paso 3, es decir, realizar un análisis para detectar los elementos nuevos / modificados o incluso eliminados (si es el caso) antes de proceder con la sincronización de las carpetas, y que se pueda comprobar que efectivamente, la herramienta va a realizar lo que "creemos".

En el caso, que exista alguna acción que no sea la adecuada, podremos indicar a la herramienta que no realice ninguna acción, pulsando botón derecho sobre el elemento. Si por el contrario, todo esta correcto, procedemos con el paso 5, y la herramienta se encargará del resto, obteniendo nuestra información a salvo en la unidad externa, totalmente actualizada con la información deseada.

Resumiendo

Para crear una Copia de Seguridad con la herramienta Pathsync, debemos realizar los siguientes pasos:

1. Seleccionar la carpeta "Origen" (Local) en el disco interno que se desea copiar.
2. Selecionamos la carpeta "Destino" (Remote) en el disco externo USB donde se desea almacenar.
3. Selecionamos el método de sincronización, dependiendo del uso que le vayamos a dar, para una copia de seguridad estandar, utilizar la opción "Local a Remoto (sin borrar archivos ni carpetas)", esto mantendrá almacenado TODO (sin eliminar nada).
4. Analizar y Sincronizar.

Si deseamos recuperar la Información:

1. Seleccionar la carpeta "Destino" (Local) en el disco interno donde se desea copiar.
2. Selecionamos la carpeta "Origen" (Remote) en el disco externo USB donde se encuentra almacenada la información para restaurar.
3. Selecionamos el método de sincronización, con la opción "Remoto a Local", esto restaurará TODO, manteniendo una copia exacta de los datos.
4. Analizar y Sincronizar.

NOTA: Daros cuenta, que para la restauración he elegido "Remoto a Local", y no "Remoto a Local (sin borrar archivos ni carpetas)", para que se restaure la información y elimine cualquier "resto" con objeto de restaurar la copia exacta de la información anteriormente "respaldada".
Siguiendo con la temática de la seguridad de la redes inalámbricas y continuando con la temática de las claves WPA de Movistar y Jazztel en la palma de tu mano, os presentamos a PulWifi. 

PulWifi muestra las contraseñas por defecto de algunos puntos de acceso wifi. Redes soportadas : WLAN_XXXX, JAZZTEL_XXXX, WLANXXXXXX, YACOMXXXXXX, WIFIXXXXXX, algunos modelos D-Link y algunos modelos Huawei.

Esta herramienta puede ayudaros en la conciencación de tus amigos y familiares, para que tomen cartas en el asunto, y configuren de forma segura sus puntos de acceso inalámbricos.

¿Habéis tenido la sensación de que hay alguien conectado a vuestra red inalámbrica (wifi)?, es decir, iniciáis el navegador web y, no se sabe muy bien porque, pero se nota una ligera perdida de velocidad, relentización al cargar las páginas web, en definitiva da la sensación que la red va más lenta.

¿Porque? os preguntáis!!! 

Si eres "de los mios", lo primero que hago es acceder a la página de administración del router, verificar las conexiones activas (IP, MAC, etc), reviso la configuración de seguridad de la red, etc. Pero he de reconocer que puede ser una tarea ardua, no trivial y que no todo el mundo sabe como hacerlo.

Por esta razón, me he decidido a escribir este artículo para presentaros una herramienta, muy sencilla, que en tan solo un click mostrará todos los equipos que se encuentran conectados a la red inalámbrica y/o cableada.

Nombre: Wireless Network Watcher v.1.31
Desarrollador: Nirsoft
Tamaño: 223Kb
Archivo: wnetwatcher.zip | wnetwatcher_setup.exe (Instalador)
 
 
Instalación

La instalación es "muy sencilla", se descarga el archivo "wnetwatcher.zip", se descomprime en la carpeta que desees, por ejemplo, en el escritorio, y ejecutas (hacer doble click) en el único ejecutable (véase la siguiente imagen):

Extraer el archivo wnetwatcher.zip

Si lo prefieres, puedes descargar el archivo wnetwatcher_setup.exe y seguir los sencillos pasos de la instalación. Cuando finalice la instalación automática, te añadirá un enlace directo en el menú de inicio.

¿Cómo se utiliza?

Este "pequeño" pero potente programa, es muy sencillo de utilizar, tan solo basta con hacer "doble click".

Vista del archivo "ejecutable"

Inmediatamente después que ejecutas el programa (WNetWatcher.exe), la herramienta detectará automáticamente el adaptador de red inalámbrico y/o cableado, y al cabo de unos segundos mostrará todos los equipos conectados en la red (véase la siguiente imagen).

Vista de la herramienta en ejecución
Como se puede observar en la imagen superior, el programa detecta la dirección IP del equipo que se encuentra conectado a la red, la dirección MAC, el nombre del equipo, el nombre del fabricante, etc.
NOTA: Si utilizas este programa con una red cableada mostrará los equipos que se encuentran conectados en tu red local, no por la red inalámbrica. Para averiguar los equipos conectados en tu red inalámbrica se recomienda no estar conectado a ninguna red cableada en el momento de ejecutar el programa, para el correcto funcionamiento de la herramienta.
La herramienta una vez ejecutada se puede configurar (background scan) para mantenerse activa trabajando en segundo plano, de forma que realizará trabajos de detección periódicos para mostrar e informar cuando un equipo nuevo se conecte a la red. Se puede incluso configurar la herramienta para que emita un "pitido" cuando esto ocurra (véase la siguiente imagen).

Configuración básica de la herramienta
A continuación os comentamos algunas opciones avanzadas, para aquellos curiosos que deseen profundizar un poquito más en la capacidad de esta herramienta.

NOTA: Se debe tener en cuenta que la configuración "background scan" consumirá recursos de red, al estar constantemente vigilando.

Opciones avanzadas

En caso de tener varias interfaces de red, como suele ocurrir en la mayoría de los equipos actuales, la herramienta al iniciarse comenzará automáticamente la detección de los equipos en aquella interfaz que se encuentre activa, y por tanto realiza la detección para el rango de direcciones IP que tiene dicha interfaz.

Configuración avanzada de la herramienta

No obstante la herramienta permite configurar la interfaz de conexión de red que deseamos "vigilar" e incluso permite especificar el rango de direcciones IP que se desee. Para los entendidos en seguridad informática, esto permite investigar como una herramienta de "escaneado de redes" de forma sencilla, aunque muy limitada. Como ya conocerán, para análisis exhaustivos de red, se utiliza y recomienda nmap (de esta herramienta ya hablaremos en otro momento).


INTECO-CERT publica hoy en su web la noticia sobre la actualización de la herramienta de seguridad CONAN, en la inaguración de la página web, os hablé de CONAN, funcionamiento y características.

Bien, acaban de lanzar una actualización en la herramienta,la nueva versión de CONAN introduce multitud de mejoras técnicas relativas al trabajo interno que se hace en INTECO para que los reportes de CONAN sean cada vez más eficaces. Entre ellas destacan:

  • Evolución del sistema para la valoración de los CLSID
  • Mejoras en la detección de navegadores de Internet y de sus versiones
  • Avance en el sistema de valoración de los informes recibidos de los usuarios mediante el uso de listas blancas generadas a partir de sistemas "limpios"
  • Mejoras en la subida manual de los informes de análisis
  • Perfeccionamiento en el sistema para la detección del firewall del usuario
  • Envío de informes comprimidos

Una vez que la herramienta analiza el equipo, CONAN emite un informe inmediato del nivel de seguridad del ordenador para plataformas Microsoft Windows que envía al usuario. Es de gran utilidad para elevar la seguridad del equipo de una manera rápida y sencilla. La OSI recomienda su uso como complemento al antivirus, nunca como herramienta aislada.

Más información y descarga de la aplicación aquí. Para conocer su funcionamiento y operativa, recomiendo leer mi anterior artículo.