Mostrando entradas con la etiqueta Open Source. Mostrar todas las entradas
Mostrando entradas con la etiqueta Open Source. Mostrar todas las entradas
NAXSI is an open source, high performance, low rules maintenance, Web Application Firewall module for Nginx, the (in)famous web server and reverse-proxy.

 ¿Qué es un WAF?
A web application firewall (WAF) is an appliance, server plugin, or filter that applies a set of rules to an HTTP conversation [OWASP]...
Es un cortafuegos especialmente diseñado para operar con tráfico web (HTTP), que es capaz de detectar los ataques más comunes como son XSS, CSRF, SQLInyection, etc.. Es lo que se denomina protección contra "web attacks" de manera dinámica, siendo capaz de detectar o incluso bloquear este tipo de ataques.

Funcionamiento

Lo mas interesante de NAXSI, a parte de su integración con nginx es un servidor web y proxy-inverso de alto rendimiento, es su modo de operación basado en el aprendizaje del comportamiento natural del website, reduciendo a la mínima expresión los falsos positivos.
Set the module in learning mode, crawl your site, and it will generate the necessary white lists to avoid false positives! Naxsi doesn't rely upon pre-defined signatures, so it should be capable to defeat complex/unknown/obfuscated attack patterns.[NAXSI]
El sistema que utiliza para operar es "Listas blancas", es decir, se bloqueado absolutamente todo salvo lo que se ha identificado como "tráfico correcto / autorizado" que se añade a la lista blanca.

Conclusiones

Es un excelente complemento para proteger tus Sistemas, solución de "bajo coste" que aporta una protección extra a tus websites! Recomendamos, utilizar el módulo y probarlo por uno mismo.

Algunos datos de intereses sacados de su página demuestran su rendimiento ante un análisis de vulnerabilidades. Ver el resultado de los test realizados en el siguiente enlace:



Fuente | NAXSI Website 

La domótica es un conjunto de sistemas capaces de automatizar una vivienda, aportando servicios de gestión energética, seguridad, bienestar y comunicación, y que pueden estar integrados por medio de redes interiores y exteriores de comunicación, cableadas o inalámbricas, y cuyo control goza de cierta ubicuidad, desde dentro y fuera del hogar. Se podría definir como la integración de la tecnología en el diseño inteligente de un recinto cerrado.

Por supuesto, cómo todo aquello que tiene relación con el mundo "CIS" (sistemas de información y comunicación), esta sujeto a unas amenazas similares. Todo software, sea en la forma que sea, puede contener errores de programación que den lugar a vulnerabilidades, y deben de estar sujetos a políticas de actualización y mantenimiento. En la domótica, concurrente múltiples sistemas de información, desde software de gestión (local o remota), hasta sistema de control de los elementos que se basan en equipamiento hardware que emite las señales y maneja adecuadamente los elementos que controlan.

Del mismo modo que se estudia la seguridad en otros entornos, la domótica no esta exenta de amenazas y riesgos de seguridad, del mismo modo que se estudia y analiza la seguridad de un Sistemas de control ferroviario, se puede abordar la seguridad de un sistema de control doméstico que en lugar de gestionar los elementos de transporte, pueden controlar la temperatura de la casa, las persianas o incluso el control energético del hogar.

Opendomo, es un proyecto "open source" que estudia la seguridad en los entornos domóticos y proporciona un entorno de desarrollo para crear sistemas domóticos personalizados, a continuación entraremos en detalle sobre el proyecto.


¿Qué es Opendomo?


Es un proyecto libre que pretende crear un sistema de control domótico accesible y seguro. La licencia bajo la que se está desarrollando el proyecto es la Licencia Pública General (GPL.) . Esta licencia garantiza la libertad en el uso del software, uno de los principales valores de la sociedad tecnológica actual. En términos generales, esto implica que OpenDomo puede ser usado, copiado, modificado y distribuido libremente.

Es una plataforma para Hogares Inteligentes basada en software libre y dispositivos estandarizados, que se diferencia de los productos "propietarios" por el principio de innovación abierta, y por un nivel de costes muy inferior.

Hoy en día, consideramos que el hogar inteligente (desde el punto de la sostenibilidad, ahorro, seguridad y accesibilidad) ya no es puede considerarse un lujo, si no que se pude llegar a convertir en una necesidad.

Funcionalidades


Componentes

Los componentes fundamentales de OpenDomo, son ODNetwork o ODControl:

ODNetwork 

Es un completo ordenador diseñado para el control doméstico, tanto para domótica IP como videovigilancia. Consiste en un ordenador de bajo consumo, silencioso y de muy reducidas dimensiones con la última versión estable de OpenDomo, especialmente compilada y configurada para su óptimo funcionamiento en esta plataforma. Basta con un único ODNetwork puede controlar todos los elementos de un sistema OpenDomo. 




ODControl

Es el controlador IP de OpenDomo, que actúa sobre elementos eléctricos y conocer el estado de sensores a través de la red, accediendo a él desde un ordenador o smartphone gracias a su interfaz web. Una de sus principales características es la versatilidad, que le permite adaptarse a cualquier uso que se le quiera dar.





Próximamente lanzarán un nuevo elemento ODEnergy, que estará especialmente destinado al control energético del hogar.

Conclusiones

Una excelente iniciativa que permite llevar la domótica prácticamente a cualquier hogar, consiguiendo los objetivos fundamentales de "bajo coste", "accesibilidad" y "seguridad".

Por lo tanto, si estas pensando en realizar un proyecto de domótica en tu hogar, quizás te interese profundizar en Opendomo, y como su kit de desarrollo, además de sus manuales y tutoriales te sirve como soporte y ayuda en tu objetivo.

TrendMicro ha liberado el código fuente de su utilidad gratuita HiJackThis para favorecer el mantenimiento evolutivo del producto, y generar una comunidad open source entorno al mismo.

¿Qué es HiJackThis?

Es una utilidad gratuita que genera un informe detallado de la configuración de archivos y del Registro del equipo. Esto facilita la tarea de análisis y evaluación de la Seguridad de un equipo.

Esta utilidad permite eliminar del equipo los elementos deseados. Además de esta capacidad de exploración y eliminación, HijackThis incluye varias herramientas útiles para eliminar manualmente el malware de un equipo.

¿Cómo funciona?

Ventana principal de la herramienta.
Una vez instalada la aplicación y ejecutada aparecerá una venta con un "Menú Principal", donde se podrá escanear el sistema y extraer un informe detallado con las configuraciones y archivos que han sido modificadas y/o añadidas en el Sistema Operativo (Windows) a lo largo de su funcionamiento. [Ver imagen inferior].

Es una herramienta que requiere de cierto nivel técnico para la interpretación adecuada de la información que proporciona.

Esta herramienta analiza todos los add-ons, barras de herramientas, plugins y demás tipos de extras instalados en nuestro sistema operativo, permitiéndonos que los analicemos a fondo y eliminando aquellos que no nos interesen o que puedan ser Malware.


HijackThis también incluye varias herramientas útiles (de uso manual) para modificar el archivo Host, borrar archivos al reinicio, eliminar servicios de Windows, desinstalar programas, etc.

Resultado de un análisis realizado por la herramienta.

Por tanto, hay que dejar muy claro, que a menos que se conozca exactamente lo que se esta haciendo no se recomienda realizar ninguna modificación sobre la configuración del Sistema.

Repositorio Open Source

El código fuente se encuentra disponible en la siguiente página web:

Fuente | Infospyware | TrendMicro España | Twitter

VEGA es una plataforma de software libre diseñada para realizar y ejecutar pruebas sobre la Seguridad de las páginas WEB. Un auditor, puede utilizar VEGA durante su evaluación con objeto de encontrar / detectar vulnerabilidades, así como realizar pruebas de validación sobre las técnicas de ataque más comunes en los entorno Web, por ejemplo: SQL Injection, XSS, etc.

Características


Las principales características son:
  • Capacidad de realización de Análisis de Vulnerabilidades y Crawler automático.
  • Ejecución de pruebas de Accesibilidad UI.
  • Capacidad de realizar un Crawler (decargar copia) del website al completo.
  • Función de manipulación manual de paquetes HTTP mediante interceptación mediante Proxy (similar a Paros Proxy, ZAP, etc).
  • Ataques MiTM son SSL (similar a ssltrip).
  • Análisis del contenido
  • Mensajes de notificación personalizables
  • Modelo de datos propio
  • API en Javascript personalizable para el desarrollo de complementos y extensiones personalizadas.
Precisamente, la disponibilidad de una interfaz (API) de desarrollo para creación de "módulos personalizados" convierten en la aplicación en una poderosa herramienta en las auditorías de aplicaciones web. 
Además, la herramienta se organiza por módulos de ataque, que incluye los típico de OWASP, como por ejemplo: XSS, SQL Injection, Directorio transversal, URL Injection, Detección de errores, etc.

Instalación

Al ejecutar VEGA en el sistema operativo Windows 7 64bits, se obtiene el siguiente fallo:


La solución, descargar e instalar la versión 64Bits de Java JRE.
Funcionamiento 

La herramienta VEGA descarga la página WEB (Crawler) para realizar ataques pasivos mediante script personalizado en busca de vulnerabilidades, lo interesante es que complementa esta técnica con ataques "activos" sobre el website, y posteriormente muestra los resultados obtenidos.

Su funcionamiento es muy sencillo, similar a otras herramientas de análisis de vulnerabilidades WEB, me ha sorprendido gratamente su gran calidad, rapidez en la ejecución y la presentación de los resultados (informe), así como la cantidad de información accesible, por ejemplo, el registro de actividad durante las pruebas realizadas, que muestran las peticiones (request) y las respuestas HTTP recibidas durante el mismo.


Mejor una imagen que "mil" palabras ¿no?, a continuación os dejo algunas capturas de pantalla de la herramienta en funcionamiento:

Nuevo Scan - Eligiendo los tipos de pruebas.
Captura durante la ejecución de las pruebas.
Presentación de las vulnerabilidades.
Para realizar un análisis tan solo se debe de especificar el "dominio" de prueba, y ejecutar el scanner, se puede seleccionar el tipo de pruebas (módulos) que deseas analizar, y esperamos a que se presenten los resultados.

Luego será tarea del "Experto en Seguridad" interpretar los resultados de la herramienta, pero eso es otra cuestión.


Documentación

La herramienta cuida todos los aspectos deseados incluidos la documentación, donde el fabricante tiene a nuestra disposición una interesante "Guia" de inicio, donde se explica la utilización de los "espacios de trabajo (workspace)" que utiliza la herramienta en cada análisis, e incluso descripción de los módulos de "pruebas", personalización de cookies, etc.


Igualmente, proporciona información para la utilización de VEGA como un PROXY en la interceptación de las peticiones y respuestas HTTP durante las pruebas, para la verificación y actuaciones manuales.

https://support.subgraph.com/trac/wiki/ProxyIntro

Descarga

La descarga de la aplicación puede realizarse desde la página web del desarrollador, o desde los siguientes enlaces:


Links for binary packages built for various platforms are listed below:

Conclusiones

Las primeras pruebas han sido muy prometedoras, una herramienta ágil, personalizable y estable que seguro se hace un hueco en este sector.

Además, la BT5RC1 ya la trae instalada por defecto como una de las herramientas elegidas en esta conocida distribución de Linux para la realización de auditorías de Seguridad y Test de Penetración. 

La capacidad de extensión mediante la API, así como la función de "PROXY" para pruebas manuales, permiten disponer de una herramienta muy completa en el análisis de vulnerabilidades WEB.

!Merece la pena probarla y hacerse uno mismo con una opinión !la recomiendo¡.

Fuente | VEGA Website | (IN)Secure Magazine nº33 | Darknet.org