Mostrando entradas con la etiqueta Tools. Mostrar todas las entradas
Mostrando entradas con la etiqueta Tools. Mostrar todas las entradas


Autor: Israel Nadal

A través de su cuenta de Twitter, publico un hilo donde explicaba de forma sencilla y concreta, su metodología para realizar un Pentesting.


Guía para realizar un Pentesting de Israel Nadal



ESCANEO DE LA RED

nmap -sn 10.11.1.* nmap -sL 10.11.1.* nbtscan -r 10.11.1.0/24 smbtree netdiscover


ESCANEO AL HOST

nmap --top-ports 20 --open -iL iplist.txt nmap -sS -A -sV -O -p- ipaddress nmap -sU ipaddress


ESCANEO DE LOS SERVICIOS

SERVICIOS WEB Nikto dirb dirbuster wpscan otdotpwn view source davtest\cadevar droopscan joomscan LFI\RFI Test S.O. LINUX/WINDOWS snmpwalk -c public -v1 ipaddress 1 smbclient -L //ipaddress showmount -e ipaddress port rpcinfo Enum4Linux

OTROS nmap scripts (locate *nse* | grep servicename) MSF Aux Modules


POST EXPLOTACIÓN



ESCALADA DE PRIVILEGIOS

Acceso a servicios internos (portfwd) Añadir una cuenta WINDOWS Lista de exploits LINUX Sudo su KernelDB Searchsploit


FINALIZACIÓN

Capturas de pantalla IPConfig\WhoamI Dump hashes Dump SSH Keys Borrado de archivos Documentación final.

Me he tomado la liberta de "compartir" esta pequeña guian en el Blog para que no caiga en el olvido del timeline de Twitter.

Gracias Israel por compartir
Las vulnerabilidad en el protocolo GSM/3G no es algo novedoso (véase mi articulo al respecto), todos sabemos que cuando no disponemos de cobertura H+/4G, la estación base y el móvil negocian conectarse mediante 2G/GSM/GPRS para no quedarte sin cobertura.

Uno de los ataques que esta cogiendo popularidad es utilizar falsa estaciones base (fake BTS) para capturar el IMSI de los terminales móviles en el radio de acción en el que actúa. La policía, lo suele utilizar en concentraciones / manifestaciones, y/o para rastrear a determinados usuarios/delincuentes.

Tengo el IMSI, y ¿ahora que?

El IMSI (Identidad Internacional del Abonado a un Móvil), una vez se tiene la identificación del abonado, se puede realizar un ataque de suplantación de identidad, spoofing de SMS, llamar a cargo de la cuenta del abonado, etc.

Por ejemplo, en países como Rusia, China o Brazil, los ciberelincuentes están montando estaciones base (Fake BTS) donde capturar el IMSI para realizar SPAM y/o ataques de Phising mediante mensajes de texto (SMS).

A esto hay que añadir que los "hackers" están aplicando ingeniería inversa a las NSA-Tools, y están liberando aplicaciones como TWILIGHTVEGETABLE conjunto de herramienta capaz de monitorizar (capturar) de forma pasiva la red GSM, o DRIZZLECHAIR son 2TBytes con todas las herramientas necesarias, así como pre-hashed (rainbow tables) para crackear (descifrar) el cifrado A5/1 de GSM. !! Es solo cuestión de tiempo que cualquiera pueda espiar las comunicaciones GSM de tu barrio ¡¡

SOLUCIÓN / PROTECCIÓN

Solo existe una solución "preventiva" sería configurar el móvil para evitar que se conecte a la red GSM (2G), esto tiene la ventaja de proteger en los ataques al protocolo GSM, aunque por contra, te quedarías sin cobertura en algunas zonas / edificios. 

No obstante, deshabilitar la red 2G, protege frente a los ataques de cifrado de GSM, pero recientemente se publico que la red 3G tiene una debilidad que permite capturar el ISMI (en el proceso de formar al móvil en 3G a utilizar 2G), por lo que solamente en 4G podríamos decir que estaríamos completamente protegidos (de momento). Aunque tendríamos que poder deshabilitar la red 2G/3G en el móvil, ya que los atacantes pueden formar mediante la Fake BTS a que el terminal móvil utilice 2G/3G.

Por esta razón, se ha liberado la aplicación para Android AIMSICD (Android IMSI-Catcher-Detector), que detecta y evitar que las estaciones base falsa (fake BTS) en redes GSM/3G capturen el ISMI en terminales móviles con Android.




REFERENCIAS


KahuSecurity acaba de lanzar una nueva herramienta que puede ser de gran utilidad a la hora de realizar una Análisis de Seguridad a una página WEB infectada, en busca de posible código dañino.

DESCRIPCIÓN

Scout surge como una nueva herramienta que aprovecha las características de otras dos anteriores, se trata de utilizar el motor de análisis de Pinpoint (analiza una web identificando todos los posibles componentes (files) infectados) con el poder de Revelo (capaz de extraer el código fuente del componente Javascript malicioso), para descargar y analizar los componente de la WEB identificados como posible Malware.

Scout incluye dos funcionalidades totalmente nuevas:

- Capacidad de simular peticiones HTTP (HTTP Request Simulator), capaz de ejecutar el código javascipt detectado como si fuera un navegador WEB, de ahí el nombre de simulador HTTP Request.
- Tomar "screenshot" de la página WEB.

Scout es una herramienta que puede comprometer el equipo donde se ejecuta, si se utiliza para analizar una página WEB infectada. Por lo que es muy recomendable utilizar SCOUT en un entorno virtual controlado.

INSTALACIÓN

Simplemente se requiere descargar el programa (scout_v0.1.zip [111Kb]) y descomprimir el archivo en una carpeta del sistema virtual (VM) para evitar que si analizar una web infectada tu equipo quede comprometido.


Requisito: Se requiere de PhantomJS (el ejecutable exe), que se deberá copiar en la misma carpeta (raíz) donde se encuentre el ejecutable scout.exe, para poder utilizar la funcionalidad de "screenshot" durante el análisis de la web.

PRIMEROS PASOS



He decidido probar SCOUT contra una web segura (http://www.seguridadparatodos.es) y es tan simple como introducir la URL y analizar.

Este programa incluye la capacidad de realizar un spoofing en el user-agent string and Refer de una petición HTTP-Request. Puede resultar de utilidad durante una Auditoria o test de penetración.

Al realizar el análisis de la URL el programa genera automáticamente los siguientes archivos, para su posterior revisión y estudio.


Hasta aquí el artículo de hoy, recordar utilizar esta herramienta en un entorno seguro (VM) para evitar sustos! mientras analizáis sitios WEB potencialmente peligrosos.

Ejemplo de USO

Visitar la web del autor, donde expone un ejemplo de análisis de una WEB infectada. Link.

#ST2Labs
www.st2labs.com

Revisando algunos antiguos post en #ST2 (www.seguridadparatodos.es) me he topado con la actualización de una herramienta que considero muy interesante para los profesionales que se dedican a la realización de test de penetración o hacking ético.

Se trata de converter, resulta que la primera vez que hable de ella se encontraba en la versión 0.8, y en este artículo os traigo las novedades de la versión 0.11.

Novedades

UNESCAPE File (incluido en el Menu File)

Esto nos permitirá extraer un texto plano (text) a fichero (file). De gran utilidad durante el análisis de algún Javascript y este esta utilizando JSBeautifier (only Javascript - sino no el código no fuera javascripts entonces no dara buen resultado).



Convertert Binary File
Se añade la capacidad de eliminar los bytes del fichero antes convertir el fichero a binario.


Sort Text 
Ahora en el menu de "Sort Text" se puede ordenar el texto por caracteres, filas o CSV.


Range Search/Replace
Tools Menu incluye la opción Range Search/Replace nos permite hacer una búsqueda y reemplazar usando uno de los tres métodos disponibles tal y como se puede observar en la siguiente captura de pantalla.


Un ejemplo a continuación de la nueva característica y sus métodos de búsqueda y reemplazo.


Key Search / Convert - Calculate Distance

Se ha incluido un método que trata de encontrar múltiples claves XOR. Si quieres conocer como funciona lee el siguiente artículo.

Importar un fichero sospechoso de ser un ejecutable en el programa, solo 1K es necesario, se hace click en "calculate distance" y automáticamente el programa utilizará los primeros Bits para evitar múltiples falsos positivos cuando se utiliza el tamaño completo. Es decir, cuando se tienen un texto muy corto o un offset demasiado grande.



Una gran herramienta indispensable para cualquier pentester o forencics, ya que permite trabajar con los ficheros para descubrir posibles "malware" o código dañino.

Descargar

Referencia:
http://www.kahusecurity.com/2014/converter-updated/
http://www.kahusecurity.com/tools/


Hay algunas veces en las que tanto si estas realizando un test de penetración como auditoria de código fuente, y/o posiblemente un análisis forenses, sientes la necesidad de convertir un texto ofuscado, codificado en algo que pueda ser entendido, esto suele llamarse el formato "humano". (suena raro verdad?).

He dado con una herramienta que no conocía y que es tremendamente útil, y esto es sobre lo que voy a hablar hoy:

¿Qué es Converter?

Es una herramienta que sirve para convertir datos de un formato a otro (a / desde), también puede buscar / reemplazar los datos, extraer datos, encontrar XOR / ROT / SFT. Soporta la importación, exportación, dividir, unir y/o convertir archivos, y alguna que otra cosa más. 

La herramienta fue pensada en su origen para analizar y deobfuscating scripts maliciosos por lo que no esta pensada para manejar grandes volúmenes de información. 

Puede ser útil para ofuscar (codificar) un ataque del tipo XSS, código javascript, o averiguar una password de una base de datos que esta codificada en Base64. A que seguro que ya estáis pensando en otras muchas  aplicaciones para esta herramienta.
Converter - Conversion Options

Algunos de los formatos (ver imagen superior) son:
  • Tex to Hex
  • Hex to Tex
  • Hex to Binary
  • Binary to Hex
  • Text to Base64
  • Base64 to Tex
  • Hex to Base64
  • Base64 to Hex
  • Encode HTML / DecodeHTML
  • Escape / Unescape
Además tiene muchas más opciones que os invito a probar:, por ejemplo: MD5/SHA256 hash 


Instalación

Es muy sencillo, descargar, descomprimir y ejecutar. A continuación os dejo una captura de pantalla para que os familiaricéis con la interfaz, simple y sencilla.

Converter - GUI


Download


Windows
MD5: BFD83C2F046B9C5C978CDE5FDB8013DC



Ejemplos extraído de la web del autor
Ejemplo: Here’s Neutrino Exploit Kit’s latest obfuscated file


Para obtener el exploit, se debe primero formalizar la entrada a HEX, por lo que se realiza un Mixed Tex to Hex (tal y como se muestra a continuación). 



A continuación, se realiza decodificación utilizando la función XOR to Tex, y ya tenemos el código en "human text".


ya estáis pensando el la herramienta BEeF y la posibilidades de Converter no?

No olvidéis que la información de este Blog es meramente de divulgación y/o educación, cualquier otro uso de esta información no es responsabilidad del autor de este artículo.

Más ejemplo de uso en la web del autor.

Vía el twitter de Yago Juesus (@YJesus)

Nirsoft nos tiene a costumbrado a herramientas sencillas y tremendamente útiles. Hoy voy a contaros una nueva herramienta: TurnedOnTimesView v1.00

¿Qué es?

Una herramienta sencilla para conocer rápidamente cuando el sistema windows ha sido apagado y/o reiniciado, indicando el periodo de tiempo que ha estado activo. 

¿Cómo?

Utiliza un número determinado de eventos de windows para extraer la información, por lo que la herramienta  sirve exclusivamente para comprobar / auditar los periodos de tiempo que el sistema se encuentra activo. 

¿Utilidad?

Puede ser de gran utilidad para comprobar que sistemas (equipos) cumplen la política de seguridad de la empresa, si por ejemplo ésta establece que todos los ordenadores fuera del horario laboral deberán de estar apagados.


Screeshot - TurnedOnTimesView
Como nota interesante cabe destacar que se puede acceder a un equipo remoto para auditar sus logs, siempre y cuando se cuente con los permisos necesarios.

Descarga e Instalación

No requiere instalación en el Sistema, simplemente se descarga el archivo (turnedontimesview.zip) y se descomprime en una carpeta del disco duro.


TurnedOnTimesView v1.0
Windows XP/Vista/7/8 - Any Version.
64Kb
SHA1: 22274b5e2316d1d72731441ee4708edb479b159b



Más información:
Nirsoft - TunedOnTimesView

En este segundo artículo sobre "Firewall" en Windows 7/8, vamos a analizar otra aplicación que nos ayuda a configurar adecuadamente nuestro cortafuegos aumentado la potencia del sistema que se encuentra instalado por defecto.

En esta ocasión voy a empezar presentando la herramienta TynyWall 2.0 - Cortafuegos basado en lista de excepciones que no utiliza "popup" sino que tiene un motor de aprendizaje automático, para crear un sistema de protección no intrusivo.

INDICE                                                                                                                                                                                      

TinyWall 2.0

Una herramienta "Freeware" gratuita sin publicidad, sin limitaciones y sin necesidad de realizar una actualización o "upgrade" para disfrutar completamente de todas sus funciones. Esta herramienta necesita de .NET para funcionar correctamente.

¿Porque es necesario? Como os comente en la primera parte la interfaz que tiene el cortafuegos de windows por defecto adolece de algunas características que faciliten la gestión y administración de las reglas del cortafuegos, haciendo esta administración difícil incluso para personas que se dedican profesionalmente a ello. Con TinyWall 2.0 se puede configurar rápidamente reglas de excepción en el cortafuegos que permitan a las aplicaciones que utilizas habitualmente conectarse con Internet.

Características principales

Cuando su desarrollador nos dice que TinyWall 2.0 es especial, no le falta razón, veamos porque:

  • No popup, sistema para añadir excepciones fácil y rápido.
  • Soporte de BlockList para virus y trojanos.
  • Una gestión fácil y sencilla que permite a gente sin conocimiento en Redes (port, protocols) añadir reglas y administrar su cortafuegos.
  • Soporte para múltiples zonas de trabajo (publica, local, trabajo)
  • Medidas de protección para evitar que los agentes malware modifiquen la configuración del cortafuegos.
  • No realiza instalación de drivers, utiliza el sistema de cortafuegos que trae Windows por defecto, ampliando su capacidad.
Pero si estas funciones no te han parecido suficiente, aún hay más:

  • Diferentes modos de operación, que incluye un motor de aprendizaje automático.
  • Capacidad para proteger la configuración del cortafuegos con una contraseña.
  • Soporte para reglas de cortafuegos temporales. *[Configurables en su interfaz]
  • Protección del fichero Host.
  • Full IPv6 support.
  • Lista de conexiones activas en tiempo real.
  • 100% software gratuito sin sorpresas (ads, sin coste)

Llego la hora de la verdad, todo lo anterior esta muy bien, pero ¿hace lo que promete? Empezaremos por la instalación.

Instalación

Dispone de un instalar típico de Windows, por lo que descargar y ejecutar. Para eliminar la aplicación se puede realizar desde el panel de control, devolviendo el sistema a su estado original.

Install TinyWall 2.0
Primeros Pasos

Por defecto, una vez instalado bloquea todas la conexiones de "salida" (outbound) en el Sistema, por lo que trás la instalación te quedaras sin poder navegar. Sin embargo, existe una serie de reglas incluidas (by default) como son DHCP, DNS, etc. [Ver siguiente imagen para la lista completa]


Special Exception List - TinyWall 2.0
Como se puede observar, las reglas permiten obtener una dirección IP (DHCP), actualizar el Sistemas (Windows update), sincronizar el tiempo con Internet y el tráfico ICMP. Pero no incluye ninguna otra aplicación instalada en nuestro equipo.



Por lo tanto, para poder seguir navegando, vamos a utilizar el sistema de detección automático de los procesos activos que estaban utilizando la red (Internet). Pulsamos el botón derecho sobre el icono del cortafuegos que se encuentra en nuestra barra de notificaciones y a continuación se hace click en "Managed" (ver imagen superior).

En la siguiente ventana, nos vamos a "Aplication Exceptions" y pulsamos "Detect".


La herramienta comienza a realizar una búsqueda de las posibles aplicaciones (programas) que necesitan conexión a Internet, y muestra el resultado en una lista. Una vez encontrada la aplicación deseada (en mi caso Google Chrome) la seleccionáis y aplicáis para que genere la regla automáticamente.


Es posible que no detecte todas las aplicaciones que se están ejecutando y necesitan conexión con Internet, 

¿Cómo saber cuales son esas aplicaciones? 

TinyWall tiene la posibilidad de ver las conexiones activas en el equipo, y aquellas  que ha sido bloqueadas, puesto que tiene activado el registro de las conexiones "salientes" (outbound logs) muestra aquellas aplicaciones que han intentado conectarse con Internet cada 2 minutos. Pulsamos el botón derecho sobre el icono del cortafuegos y hacemos click en "Show Connections".

TinyWall - Showing block connections
Ahora, con una simple acción de botón derecho sobre el proceso (aplicación) se genera la regla correspondiente (desbloqueando a la aplicación en concreto). Pero aún hay más ...

Creando reglas de excepción con TinyWall

Pero para hacer todavía más sencillo la generación de reglas en el cortafuegos implementa tres métodos:

- Generación de reglas mediante búsqueda de ejecutables
- Generación de reglas mediante búsqueda de procesos activos
- Generación de reglas mediante búsqueda de ventanas activas

El método que más me ha gustado ha sido el generar las lista de excepción en función de los procesos activos en el Sistema, que cumples dos funciones: mostrar lo que se esta ejecutando en el sistema, y además generar reglas de excepción directamente desde el listado - rápido y sencillo. 

A continuación os dejo una captura de pantalla de ejemplo:

TinyWall 2.0 - Creating whitelist from current process list

Modificar una regla del cortafuegos 



Por supuesto, se puede refinar las reglas de cortafuegos que se generan, para realizar un filtro especifico sobre la Port, se accede a la interfaz de gestión "Managed", seleccionamos la pestaña de "Application Exceptions" y sobre la regla que deseamos se presiona "Modify", sin embargo, desde la interfaz de gestión de TinyWall no permite incluir direcciones IP en la regla de excepción, esto sin duda es por la sencillez y premisa de la no necesidad de tener conocimiento sobre "redes", no obstante, si se desea se puede acceder a la interfaz avanzada de configuración del cortafuegos que trae Windows y modificar la regla incluyendo la IP el ámbito de aplicación.

TinyWall 2.0 - Modify exception rule
Configuración avanzada: Protección del Cortafuegos


Desde la consola de administración del cortafuegos (managed), en su pantalla principal, se puede configurar el sistema de protección con control de acceso a la interfaz mediante contraseña, proteger el archivo "Host" de modificaciones y habilitar la "blocklist" para bloquear Malware conocido.

TinyWall 2.0 - General Settings

Valoración (5/5)

La aplicación hace lo que promete, incrementa la potencia del cortafuegos que trae Windows por defecto, convirtiendo esta aplicación, incluye protección de acceso a la configuración mediante password, y protección del archivos Host del sistema. Además, es realmente sencillo manejar las reglas del cortafuegos, por lo que no hay excusas para mejorar la seguridad de nuestro Windows Vista/7 incluso Windows 8. ! A que esperas ¡ es una aplicación imprescindible en nuestro equipo.

Mi valoración es un 5, muy completa y sencilla.

Conviene pasarse por la FAQ, ya que según parece el antivirus Avast impide el correcto funcionamiento del cortafuegos de Windows lo que provoca fallos en la aplicación.



Donwload


TinyWallInstaller.msi)


MD5: 2fd76069b0381d7b9912780d400b0c94
SHA1: edfce8d86620aa4545bde5a06d764ecbbe0b04d0
DropBox: Mirror 1

¡Si te gusto el artículo no dudes en compartirlo en las redes sociales!

Un Saludo
#ST2Labs rulez

Ha llegado la hora de retomar un clásico de la Seguridad perimetral, el cortafuegos. Hace unos años, el cortafuegos era el centro de atención en la seguridad perimetral, superada esta etapa, donde todo el mundo parece entender la necesidad de disponer de un cortafuegos en sus sistema, da la impresión de que el cortafuegos ha pasado a un segundo plano y no se le da la importancia que se merece. Así que me he propuesto escribir un artículo donde analizar la seguridad del cortafuegos que trae Windows 7/8 por defecto, y ver como se puede sacar provecho del mismo, obteniendo un mayor nivel de protección y seguridad.

INDICE                                                                                                                                                                                      

Introducción

El propio sistema operativo (Windows) trae por defecto un cortafuegos con la capacidad de controlar tanto las conexiones entrantes (desde Internet hacia el ordenador) y salientes (desde el ordenador hacia Internet). Las palabras anglosajonas, comúnmente, utilizadas para referirse a esto son: inbound y outbound.

Voy a suponer que el lector, sabe y/o conocer el funcionamiento básico de un cortafuegos, pero por si las moscas, hago un "breve" inciso donde doy la definición:

Un cortafuegos (en informática) es una parte de un sistema o un dispositivo de red diseñado para bloquear y/o autorizar la comunicación de red entre dispositivos o programas.[Más]

Si nos paramos a pensar en el comportamiento que tiene la mayoría del malware, descubriremos que  normalmente establecen conexiones con equipos remotos iniciando ésta desde dentro de la red (tráfico outbound), utilizando para ello los puertos destino, habilitados por defecto, 80, 443, pues son los más utilizados para navegar por Internet.

Lo interesante de ese comportamiento, no es descubrir que el cortafuegos es ineficaz para detectar y bloquear estas conexiones al exterior sin nuestro conocimiento, sino estudiar las capacidades que tiene nuestro cortafuegos para frenar y/o dificultar esas conexiones a los posibles agentes malware que logren introducirse en nuestros sistemas.

Me explico, el cortafuegos que trae Windows (7/8) por defecto, tiene la capacidad de controlar el flujo de tráfico tanto inbound como outbound. Pero lo más interesante es que puede crear las reglas de paso en el cortafuegos según el proceso o programa que origina dicho tráfico de red.

¿Porque es importante?

Imaginemos por caso, que utilizamos el Mozilla Firefox para navegador por la web (firefox.exe) con las opciones que nos permite el cortafuegos de Windows 7/8, se puede controlar el tráfico a los puertos 80, 443 (outbound) permitiendo el tráfico solamente a ese programa. Seguro que ya intuyes, que si otro programa que no sea firefox.exe intenta realizar una conexión al puerto remoto 80 será parado por el cortafuegos impidiendo que se establezca dicha comunicación.

Si el proceso no autorizado fuera un malware, estaríamos impidiendo que se comunicase condenando al mismo a vivir aislado en nuestro equipo. Por supuesto, no estoy diciendo que el firewall bien configurado sea capaz de inutilizar todo tipo de malware, lo que si es seguro es que limitará sus capacidades de comunicación, lo que reducirá sus posibilidades de éxito, e incluso, en algunos casos quedará totalmente aislado sin capacidad reactiva, al no poder actualizarse, recibir instrucciones o finalizar su cometido.

y ¿Cuál es el problema?

Microsoft, a  pesar de incluir un buen sistema de protección "cortafuegos" por defecto, su gestión y administración se convierte en todo un reto incluso para gente que se dedica profesionalmente a ello. Por este motivo, el sistema operativo Windows desactiva la protección para las conexiones salientes (outbound) por defecto, permitiendo que todos los programas se puedan comunicar sin problemas, lo que permite que los usuarios de su sistema no inunden las redes con quejas y preguntas sobre ¿porque no puedo entrar a facebook?.

Esto por supuesto, en la actualizada con la amenaza permanente del zero-day en aplicaciones tan comunes como Adobe, Java, Flash, etc.. deja nuestros equipos demasiado desprotegidos y vulnerables, a pesar de disponer de un sistema antivirus totalmente actualizado.

Solución

Desde la sección #ST2Labs, me he propuesto analizar algunas alternativas que he encontrado para potenciar las capacidades del cortafuegos que trae el sistema por defecto. Es decir, ¿existe alguna forma de gestionar de forma sencilla las reglas del cortafuegos de Windows para tráfico saliente? A continuación espero contestar y ofrecer alguna respuesta al respecto.

NOTA: Hay que ser conscientes de que activar la protección de cortafuegos para tráfico de red outbound, puede genera, al inicio, que algunas aplicaciones poco comunes dejen de funcionar al no estar autorizadas en el cortafuegos. Por ello, recomiendo disponer de tiempo para enfrentarse a los pequeños problemas de comunicaciones que se pueden sufrir inicialmente en el periodo de activación y manejo del cortafuegos en este modo de operación. Es interesante recordar que para navegar por Internet es necesario permitir el tráfico UDP al puerto 53, así como HTTP 80, 443. (Son los mínimo y más comunes). Pero cada uno deberá analizar antes de activar la protección si utiliza un sistema proxy, o accede a cualquier otro servicio WEB por un puerto que no sea el estandar, ejemplo: 8080, 1080, etc. | Ejemplo, algunos servidores de música en streaming por HTTP, utilizando puertos diferentes al 80, por lo que podrían dejar de funcionar. Mi recomendación, revisa las aplicaciones que mas utilizas, haz una lista (programa:puerto) antes de empezar a configurar el cortafuegos para gestionar y controlar el tráfico de salida. Las notificaciones (alertas) dinámicas de conexiones nuevas son muy útiles sobre todo en la fase de aprendizaje/configuración inicial.

Windows Firewall Notifier

WFN (Windows Firewal Notifier) es una aplicación  gratuita que extiende el funcionamiento por defecto de cortafuegos de Windows Vista/7.

¿Porque es necesario? Como he comentado antes la interfaz que tiene el cortafuegos de windows por defecto adolece de algunas características que faciliten la gestión y administración de las reglas del cortafuegos, haciendo esta administración difícil incluso para personas que se dedican profesionalmente a ello. Ejemplo, no disponer de un sistema de notificaciones para tráfico saliente (outbound).

Con WFN extiendes la interfaz permitiendo la generación de reglas "outbound" de forma dinámica según las necesidades de comunicación.

En el momento que se genera una comunicación, aparecerá un dialogo preguntando ¿que hacer? aceptar y/o bloquear creando una regla temporal o permanente. Si es una aplicación que utilizas a diario, generas la regla de forma permanente y listo, si ha sido una acción puntual, la autorizas temporalmente.

Esta aplicación funciona creando un proceso repetitivo (task scheduled) que analiza el gestor de eventos para determinar cuando se genera una conexión nueva y quién la genera, en ese momento salta una alerta en forma de ventana de dialogo. Para el correcto funcionamiento de esta aplicación se necesita habilitar el registro (logs) de las conexiones salientes (outbound - deshabilitado por defecto), que automáticamente realiza la aplicación cuando es instalada.

Download

Windows Firewall Notifier (WFN.zip)
Version: 1.7.0 
Size: 146.26 Kb 
OS: Windows 7 / Vista 
Last Update: 04/28/2012 
Language: C# 
Downloads: 48571 (2013.05.01) 
SHA1: f9204c85c6f6847443491981a52604233f565a75
No soporta Windows 8 - de momento.

Instalación

Un vez descargado, se descomprime el archivo (WFN.zip) en una carpeta del Sistema. 



Recordar que una vez elegida la carpeta donde lo has copiado, no debe de ser cambiada de nombre y/o movida de lugar, esto provocaría que el programa (aplicación) dejara de funcionar correctamente.

Primera ejecución - Activar sistema de notificación de conexiones salientes en el cortafuegos de Windows.

Ahora que ya esta instalado (no requiere pasos adicionales, solo descomprimir), se puede ejecutar por primera vez (Console.exe), donde realizará las siguientes tareas automáticas:

  • Activa el cortafuegos por defecto de Windows.
  • Configurar el bloqueo de tráfico en ambas direcioens (inbound y outbound) para cualquier tráfico que no coincida con una regla existente.
  • Activa las notificaciones de conexiones entrantes (inbound) por defecto del cortafuegos.
  • Habilita el sistema de registro de eventos de seguridad para tráfico saliente (outbound) que se encuentra desactivado por defecto en el Sistema.
  • Crea una tarea en el programador de tareas de windows, para monitorizar el registro de eventos del cortafuegos con objeto de detectar las nuevos intentos de conexión salientes que se generen, y ofreer la creación de reglas dinámica a través de su sistema de notificación.
En mi caso, en cuanto he activado el sistema de notificaciones marcando todas las opciones, incluyendo la  creación de reglas de bloqueo en lugar de usar lista de excepciones, la primera alerta que he recibido es:

Sistema de comprobación de actualizaciones de JAVA

Lo interesante es que puedes generar la regla por defecto, es decir, para cualquier puerto e IP destino, o justo para la conexión saliente, indicando que el puerto 443, y la IP detectada. Por defecto, creará reglas permanentes, a no ser que indiques que esa regla sea temporal y que vuelva a preguntar más tarde.

Lo interesante, es que en el momento que activas (instalas el sistema de notificaciones) te mantiene las conexiones establecidas, en mi caso, las conexiones del navegador WEB. Pero cada vez que el monitor de eventos detecta una conexión bloqueada por el cortafuegos te saltará una alerta para que decidas que hacer si bloquear o autorizar. Por defecto, hace una comprobación del registro de eventos cada 1 seg, pero puede configurarse para que vaya más rápido (consume mas recursos) o más lento.

update rate - Windows Firewall Notifier
En la consola (console.exe) se puede rastrear las conexiones que se están sucediendo en el equipo, ver las conexiones activas (real time), por lo que resulta muy útil para analizar rápidamente que ocurre a nivel de red


Lo interesante es que detecta los navegadores incluye reglas de outbound para que puedas navegar por Internet, con esos programas.

Probamos si funciona realmente el cortafuegos intentando actualizar una aplicación cualquiera, por ejemplo notepad++:

Update notepadd++ is bloqued by Firewall.
En este caso, para crear la regla desactivar la pestaña (service) pues no es realmente un servicio,y dará error. Esto puede ser un pequeño bug de no detectar correctamente si es un servicio o una aplicación. Una vez introducida la regla, ya se puede actualizar sin problemas la aplicación.

Valoración (3,8/5)

Si desde la consola se pudieran generar reglas en el cortafuegos directamente, sobre los procesos que están autorizado y/o conexiones activas, el programa, para mi, estaría muy completo. No obstante, funciona muy bien, no genera notificaciones intrusivas, y proporciona la seguridad de bloquear las conexiones salientes, sin instalar una suite comercial, sino utilizando los recursos que el propio Windows tiene por defecto.

El sistema de notificaciones tiene sus limitaciones, al basarse en la monitorización de los eventos, puede saltar alguna alerta falsa, que haya sido creada pero en el intervalo de refresco (udpate rate) no haya sido detectada, y a pesar de haber sido añadida la regla vuelva a repetirse. No obstante, no es muy frecuente,  y no demasiado molesto. Realiza su función correctamente, en función de lo que promete el autor, mi nota sería de 3,8 sobre 5.

ELIMINACIÓN

En caso de desear desinstalar la aplicación, solo tenéis que desactivar el sistema de notificaciones, indicar al programa que revierta la configuración al estado previo (inicial), y posteriormente eliminar la carpeta donde descomprimisteis el archivo original WFT.zip. !Sencillo no¡ no realiza instalación de librerías en el Sistema.


En el próximo artículo, analizaré otras opciones, en especial una basada en lista de excepciones, eliminando por completo el sistema de notificaciones, promete no ser intrusiva a la vez que efectiva ¿Cubrirá nuestras expectativas?

Para mi si las notificaciones no son intrusivas, prefiero que me notifique con una alerta lo que ocurre, de modo que pueda saber que esta pasando en mi sistema.

Un Saludo.
#ST2Labs rulez.