Mostrando entradas con la etiqueta IP. Mostrar todas las entradas
Mostrando entradas con la etiqueta IP. Mostrar todas las entradas

Cuando se reciben miles de ataques desde Internet, es necesario disponer de información que permita tomar decisiones de una forma ágil y rápida. En un CERT/SOC, es decir en un centro de operaciones de ciberseguridad, es primordial disponer de información sobre una posible amenaza para ejecutar acciones y/o medidas de prevención, protección y defensa.

Introducción

Por ejemplo, se detecta un tcp_scan en el IPS / Cortafuegos:

FortiAnalyzer - Event Manager - IPS
A priori no se sabe si es lícito o no, para resolver el misterio se puede consultar la información sobre la lista de direcciones IP origen, en alguna de las múltiples fuentes de información / blacklist (véase las principales fuentes de información sobre reputación y actividad de las IP en Internet):

The Top Cyber Threat Intelligence Feeds
Comprobar todas y cada una de ellas, puede ser un proceso lento y muy tedioso. Recientemente ha nacido un proyecto que unifica en solo portal toda la información sobre reputación, actividad maliciosa y comportamiento de las direcciones IP reportados por las múltiples fuentes de información con objeto de generar una base de datos de conocimiento única donde con una sola consulta se pueda conocer si una dirección IP esta considerada "una amenaza" real o sin embargo esta considerada como una amenza potencial.

Estoy hablando del proyecto http://cymon.io

Una consulta en la web, permite analizar la información de la dirección IP en múltiples fuentes de información, lo que permite ahorrar tiempo en dicho análisis. Este proyecto además cuenta con una API de desarrollo que permite automatizar el proceso.

Como ya se anunciaba en nuestro anterior artículo, el departamento MSOC (Monitoring & CyberSOC) de www.svtcloud.com ha desarrollado una herramienta [sIPi] que aprovecha esta API de consulta, para automatizar el proceso de obtención de información relacionada con una lista de direcciones IP. Se puede consultar 1000 direcciones IP/día, de forma totalmente gratuita.

[!] Simple IP Information Tools [SIPI]

sIPi (Simple IP Information Tools), así os como se ha bautizado a esta pequeña herramienta que en su versión 0.1, permite:

  • Analizar la reputación de la dirección IP [actividad malware, botnet, spam, dnsrbl, blacklist, etc] consultando las fuente Cymon.io
  • Nivel de exposición de las direcciones IP utilizando el motor SHODAN.io
  • Información de geolocalización básica de la IP utilizando IPInfo.io

Con esta utilidad se ha unificado en una sola herramienta la consulta de "IP Reputation data & IP Service exposure risk".

En esta primera versión 0.1, se puede analizar una sola IP o una lista de IP's, donde se puede consultar por una categoría [botnet, spam, malware, phishing, blacklist] o todas, así como añadir información sobre SHODAN.io o simplemente información sencilla de geolocalización.

Más información y ejemplos se pueden encontrar aquí:

// GET it NOW //
https://github.com/ST2Labs/SIPI



#ST2Labs
#SVTCloudSecurity

This tool is aimed for Incident Response Team and anyone what's want to know the behaviour of the "suspicious" IP Address. The tools do search looking for reputation info from a set of open threat intelligence sources. Information about this IP like malware activity, malicious activity, blacklist, spam and botnet activity.

IP Reputation Data & IP Risk Level Exposure

Imagina que has comprado una cámara WEB IP, marca TRENDnet, para monitorizar a tu hijo recién nacido, para vigilar tu oficina o tu casa, y la conectas directamente a Internet para poder acceder a ella desde cualquier lugar y/o dispositivo incluido el teléfono móvil.

Un buen día, se descubre una vulnerabilidad en el software que gestiona y maneja la cámara web y de repente tu casa se convierte en el Gran Hermano. ¿y A hora que hago? ¿Cómo es posible? ¿Tiene solución?.

A continuación se responderán a estas y otras preguntas.

¿Cómo es posible?
La vulnerabilidad detectada permite a un atacante, saltarse (bypass) la protección de control de acceso (usuario y contraseña), que proporciona el "pequeño" servidor web que controla el servicio de streaming del vídeo que esta recibiendo la cámara web.

Control de Acceso Cámara WEB IP.
Para realizar el "bypass" tan solo es necesario añadir a la URL la terminación: /anony/mjpg.cgi

Esto servirá para comprobar si tu modelo de webcam del fabricante TRENDnet esta afectado por esta vulnerabilidad.

Listado de las webcams TRENDnet afectadas por esta vulnerabilidad:

Which Cameras are Affected?
TV-IP110 (Version A1.0R)TV-IP312 (Version A1.0R)
TV-IP110W (Version A1.0R)TV-IP312W (Version A1.0R)
TV-IP110WN (Version V2.0R)TV-IP312WN (Version v1.0R)
TV-IP110WN (Version V1.0R)TV-IP322P (Version v1.0R)
TV-IP121W (Version A1.0R)TV-IP410 (Version A1.0R)
TV-IP121WN (Version v2.0R)TV-IP410W (Version A1.0R)
TV-IP121WN (Version v1.0R)TV-IP410WN (Version v1.0R)
TV-IP212 (Version A1.0R)TV-IP422 (Version A1.0R)
TV-IP212W (Version A1.0R)TV-IP422W (Version A1.0R)
TV-IP252P (Version B1.xR)TV-IP422WN (Version V1.0R)


Ahora ¿Qué hago?
Evitando ser el Gran Hermano

#0.Desconexión
Una vez conocida, lo "primero" es desconectar de Internet la cámara Web vulnerable, con objeto de evitar que nadie te espíe.

Lamentablemente, no es lo habitual, pues una simple búsqueda en Google, o bien, una prueba aleatoria de cualquiera de las URL's que aparece en un archivo publicado en "pastebin.com", demuestra que existen todavía operativas y directametne conectadas a Internet este tipo de dispositivos.


#1.Detección de la vulnerabilidad

Comprobación en la página web del fabricante si el modelo especifico de la cámara web IP esta afectada por dicha vulnerabilidad (ver el listado anterior), o bien prueba a realizar el "bypass" añadiendo a la URL la terminación: /anony/mjpg.cgi

Ejemplo: http://127.0.0.1:80/anony/mjpg.cgi
#2.Solución

La actualización del firmware que gestiona la webcam es la mejor solución, es decir, corregir la vulnerabilidad del software. Comprobar la actualizaciones pendientes, e inmediatamente aplicar el parche correspondiente.

¿Esto se podría haber evitado?
Recomendaciones

La respuesta es que a pesar de existir una vulnerabilidad, cosa que es inevitable que suceda, se podría evitar si se toman ciertas medidas de seguridad adicionales que ayuden a minimizar riesgos y reducir la superficie de exposición. 

Como por ejemplo, se podría haber evitado si no se conecta directametne la cámara WEB a Internet, se instala detrás de un cortafuegos que controle las direcciones IP/Origen autorizadas. Si esto no es posible de controlar, debido a la utilización de IP dinámicas, se podría acceder estableciendo una conexión mediante VPN o incluso se podría haber evitado, instalando un proxy inverso con autenticación.

Cierto que algunas de estas medidas adicionales de Seguridad no se encuentran por defecto en los hogares, ya que los routers de los que se dispone en el hogar (por defecto) no tienen estas capacidades. No obstante existen solucione accequibles en el mercado que podrían cubrir algunas de las medidas de seguridad aquí mencionadas.

En tu mano esta valorar, si el coste de aplicar la seguridad y evitar que te espien es o noaceptable.
¿Quién esta detrás de la cámara? ¿Qué pasaría si alguién consigue cruzar los datos de geolocalización IP de la cámara web con un perfil público de redes sociales? Quizás averigue la dirección exacta  donde se encuentra ubicada la cámara web y elabore un ataque de ingeniería social, o incluso un planee un posible robo ! ...  quién sabe!


PD: El contenido de este artículo es meramente informativo, no me hago responsable del uso que de él se pueda hacer.

Esta mañana, como muchas otras, me encontraba en el mundo subterráneo del transporte urbano, el Metro, y durante un instante, mientras caminaba entre la marabunta de gente, no pude evitar pensar y comparar lo mucho que se parece el mundo analógico al digital, o mejor dicho, lo muchos puntos comunes que comparten la forma de desplazarnos en el mundo analógico con las comunicaciones de datos del mundo digital.

A estas alturas muchos de vosotros os estaréis preguntando ¿Qué habrá desayunado?, lo cierto es que no he tomado nada fuera de lo habitual, pero dejemos el tipo de desayuno para centrarnos en las similitudes encontradas.

La Historia ...
Vamos al grano, imaginemos por un segundo que "nosotros"(yo) somos un paquete IP (IP Packet), y nuestra casa es una especie de servicio y/o aplicación (Aplication). 

Al despertarnos, interaccionamos con la casa, el paquete IP va tomando forma (tareas rutinarias que no vamos a entrar en detalle) y una vez estamos listos, es decir se ha añadido el "payload" al paquete (todo esta preparado: abrigo, cartera, paraguas, móvil, etc..) se abre la puerta de casa (el Socket) estableciendo una conexión con el exterior y nos dirigimos a nuestro destino por ejemplo: el "Trabajo" (en mi caso).

Como si de un "IP Packet" se tratase, al conectarnos con el exterior, se recorre el camino por el único camino de salida del edificio, si estuviéramos examinando la vida de un dato que enviamos a Internet, éste utilizaría la conexión ADSL como punto de entrada a la red de Redes ¿no?. Por tanto, salimos del edificio y nos dirigimos a nuestro "router" más cercano, la boca de metro más cercana a nuestra casa.

En la estación de metro, según los diferentes caminos disponibles, y dependiendo del destino al que nos dirigimos, tomamos una u otra vía del metro. De echo, en horas punta se ve como todos los "paquetes" se acumulan en la cola de salida, esperando al vagón de metro (similitud con enlaces troncales sobre redes ATM), es decir, múltiples paquetes IP viajando todos encapsulados en tramas sincronizadas a una determinada velocidad, con rutas preestablecidas de salida.


Durante nuestro trayecto, se puede incluso tomar varias líneas de metro, y/o rutas pasando por diferentes estaciones (router) antes de llegar al destino.

Por ejemplo: si nos encontramos en la hora punta, algunas estaciones sufren una sobrecarga y como pasa en las redes de comunicaciones, a veces algunos paquetes llegan tarde a su destino, o son desviados a otras rutas alternativas, para evitar colapsar las líneas.
El Sistema de transporte, se parece mucho a las redes de comunicaciones y datos. En este caso, la gallina fue antes que el huevo, y por tanto, el parecido es lógico ¿no?, pues se ha tomado como ejemplo el Mundo Analógico del cuál partimos.

Fin



Si definimos la palabra Amenaza, muy utilizada en la Seguridad de la Información, nos encontramos con:
Cualquier posibilidad de ocurrencia de cualquier tipo de evento o acción que puede producir un daño (material o inmaterial) sobre los elementos de un sistema.
Por tanto, para llevar a cabo un Ataque sobre un Sistema, se necesita que exista al menos una Vulnerabilidad en el mismo. Ya que sin la existencia de dicha Vulnerabilidad, se dice que la Amenaza caracería de importancia, pues no podrá ser materializada.

Por tanto, se puede decir que las Amenazas son la probabilidad de llevar a cabo un ataque, y que un ataque es la consecución de explotar una vulnerabilidad, con o sin exito, es decir, hacer realidad una determinada Amenaza.
Siendo la vulnerabilidad una debilidad susceptible de ser atacada, que en Seguridad de la Información, se refiere a la existencia de fallos o debilidades en el software y/o hardware pertenecientes a infraestructuras TIC.
La VoIP no se encuentra libre de la existencia de Amenazas, a este respecto, escribo este artículo, pues a raíz de algunos papers de seguridad en VoIP, que he leido recientemente, merece la pena mostrar los "tipos de ataques" que se pueden llevar a cabo, actualmente, sobre las comunicaciones VoIP. 

Esto es especialemten importante, si pensamos que la evolución natural de los sistemas de comunicaciones es hacia el mundo IP, donde la voz sigue "jugando" un papel fundamental.

Ejemplo: Tenemos el ADSL de la operadora -ORANGE- que proporciona su soporte de Voz mediante VoIP, y las redes de voz de muchas empresas han migrado sus sistemas a VoIP.

Es por todo ello, que se debe de reflexionar sobre la Seguridad de las comunicaciones en el mundo IP, en especial las destinadas a Voz.

A continuación os enumero los tipos de ataques que pueden llevarse a cabo sobre comunicacions VoIP:
  • Denegación de Servicio (Denial of Service (DoS) Attacks)
  • Manipulación de Mensajes de Señalización SIP (Registration Manipulation and Hijacking)
  • Compromiso de la Autenticación de los terminales / usuarios (Authentication Attacks)
  • Manipulación del Identificador de Llamada (Caller ID Spoofing)
  • Man-in-the-middle Attacks
  • Saltos de redes (VLAN Hopping)
  • Escuchas de las conversaciones (Passive and Active Eavesdropping)
  • Spamming over Internet Telephony (SPIT)
  • VoIP phishing (Vishing)
De todos los ataques es más sencillo (relativamente) de llevar a cabo es la "interceptación de la conversación", esto puede realizarse con la utilización de un simple analizador de protocolos, y posterior reesamblado de las conexiones TCP/UDP. Esto se debe principalmente, a que la comunicación de voz que se realiza con VoIP no se encuentra cifrada.

Como muestra os dejo un par de vídeo muy ilustrativos:


 

Para protegernos de la interceptación de las comunicaciones (conversaciones) la forma más efectiva es el cifrado de la comunicación, existe un proyecto ZPhone, proporciona la capacidad de utilizar cifrado en las comunicaciones VoIP, usando el protocolo ZRTP que se pueden implementar en cualquier cliente de VoIP, mediante sus librerias y SDK.libZRTP.