Mostrando entradas con la etiqueta configuración segura. Mostrar todas las entradas
Mostrando entradas con la etiqueta configuración segura. Mostrar todas las entradas

Nivel: Medio
Requisitos: Se necesita tener acceso a la shell (línea de comandos) del terminal móvil Android.
Este artículo esta dirigido a Administradores de Sistemas, Auditores de Seguridad, personal relacionado con la Seguridad y/o cualquier curioso. En él vamos a aprender como se puede deshabilitar el acceso por USB al teléfono móvil con Android (esto último por cortesía de Ángel Alonso-Párrizas). 

Vamos a poner en práctica lo explicado por Ángel en el Blog pentester.es respecto a la deshabilitación del acceso por USB al teléfonos con Android:


¿Cómo deshabilitar el acceso por USB al teléfono móvil con Android?

Acceso a shell del dispositivo Android se puede realizar de dos formas diferentes:
  1. Mediante la ejecución de comandos a través de ADB (Android Debug Bridge) herramienta del entorno de desarrollo de Android (SDK) para acceder a comandos especiales en el dispositivo como por ejemplo la consola.(Instalación y configuración del SDK y ADB).
  2. Instalando alguna aplicación especifica, como un terminal de consola en Android.
  3. Acceso remoto mediante SSH (Configuración de SSH).

Para deshabilitar el acceso por USB al teléfono móvil, se necesita quitar todos los permisos a los siguientes binarios:
  • /sbin/adbd es el daemon que gestiona el acceso mediante shell 
  • /system/bin/pm es el binario que gestiona la instalación de paquetes
Para quitar los permisos a los binarios se ejecutan los siguientes comandos:

Si el Acceso al teléfono móvil se realiza mediante ADB, recuerda que necesitas tener correctamente instalado el SDK de Android y el driver USB.

./adb shell "su -c 'chmod 000 /sbin/adbd'"
./adb shell "su -c 'chmod 000 /system/bin/pm'"

O si lo prefieres, con solo ejecutar ./adb shell su -c te aparecerá el simbolo del $> (Sistema como root) para que a continuación ejecutes el comando que desees.
(Recuerda, que si estas conectado por USB para acceder mediante ADB, en el momento que quites los permisos es más que probable que se quede colgado la conexión con el móvil).
El comando siempre será el mismo, independientemente del método de acceso a la consola del dispositivo, por lo que os invito a vosotros a investigar y probar los pasos mediante el acceso por SSH y/o terminal de consola en Android.

Referencia
Método de deshabilitar el USB, cortesía de Ángel Alonso-Párrizas, en el su artículo: Configuración segura de Android para uso en entorno corporativos (II).

Segunda entrega de la guía de configuración segura de un teléfono Android en entornos empresariales y/o corporativos. Vía el blog "pentester.es" por Ángel Alonso-Párrizas.

Si en la primera parte se explico como configurar una conexión cifrada (túnel VPN), las políticas de firewall en el smartphone para forzar el tráfico a través del túnel y la política en el endpoint para enrutar el tráfico hacia Internet, en esta ocasión aprenderemos a:

  1. Gestionar remotamente los teléfonos Android desde la Organización, utilizando el protocolo SSH, a través del túnel VPN. Esto nos permitirá instalar software de forma remota y controlada en los dispositivos móviles de la Organización.
  2. Luego, nos mostrará como se puede restringir la instalación de software y el acceso USB,
  3. para terminar deshabilitando el bluetooth y el acceso a la tarjeta de memoria SD.

Esta guía ayuda a configurar de forma segura un teléfono móvil para ser utilizado en entornos empresariales, ajustándose a la política de seguridad de la misma.


Referencias
Después de conocer la vulnerabilidad que existe en los router inalámbricos (wifi) de Movistar y Jazztel, comentada aquí, he continuado investigando en relación a este hecho, y he descubierto que existen algunas aplicaciones para moviles que te ponen al alcance de la mano las contraseñas (WPA) por defecto de los router wifi que detectan.

Las aplicaciones para el móvil que he encontrado, han sido desarrolladas para el sistema operativo Android, con el objetivo de facilitar la revisión (auditoría) de la configuración por defecto, y/o ayudar al usuario en el caso de perder la contraseña.

Pero la misma herramienta puede ser utilizada con un objetivo muy diferente, es por ello que desde Seguridad Para Todos (SXato2), tratamos de ayudaros a conocer las herramientas disponibles, cómo se deben de usar, y cómo podemos protegernos.
 
Las aplicaciones móviles que hemos probado son:


El contenido de este artículo es meramente informativo, no me hago responsable del uso que de él se pueda hacer.
Wifileaks
Wikileaks es una aplicación para Android que "revela", es decir, calcula la contraseña por defecto del router wifi a partir del nombre de la red inalámbrica (ESSID), tal y como se indicaba en nuestro anterior artículo. 
¿Cómo funciona?

El funcionamiento de la aplicación es muy sencillo, una vez iniciada realiza un escaneado de la zona y lista todas las redes inalámbricas encontradas, mostrando la contraseña wifi (WPA), para las redes compatibles, obtenida a partir del nombre de la red (ESSID) que a priori no ha sido modificado y coincidirá con la contraseña que trae configurada por defecto el router wifi de Movistar y/o Jazztel.

La redes inalámbricas compatibles, son justamente las redes que traen configuradas por defecto los router wifi de Movistar y Jazztel.

Penetrate

Es una aplicación que relaciona las claves por defectos de los principales router inalambricos, incluidos los WLAN_XX de Movistar y JAZZTEL_XX de Jazztel. Por medio de esta aplicación se puede averiguar la contraseña por defecto del router wifi a partir del nombre de la red inalambrica (ESSID) para los router de Movistar y Jazztel.

Esta aplicación, además de los router de Movistar y Jazztel, incluye los siguientes fabricantes: Thomson-based routers*: Thomson, Infinitum, BBox, DMax, Orange, SpeedTouch, BigPond, O2Wireless, Otenet, Pirelli Discus, Eircom, DLink, Verizon FiOS (some routers only), Fastweb (Pirelli & Telsey).

*Los router Thomson necesitan la utilización de un diccionario de claves, que los usuarios Pro pueden descargar directamente al móvil a través del 3G.

¿Cómo funciona?

Es funcionamiento es similar a Wifileaks, la diferencia es que la aplicación soporta un mayor número de fabricantes de router inalámbricos.

¿Cómo deben de usarse?

Son aplicaciones para destinadas a la auditoría de las redes inalámbricas de los router wifi más populares, estas aplicaciones pueden ayudarnos a conocer el estado de seguridad de nuestra red inalámbrica, y detectar si los cambios que hemos realizado en la configuración, son los adecuados.

Debe de usarse siempre bajo tu propia responsabilidad, no debe usarse para acceder a redes inalámbricas sin la correspondiente autorización.

¿Cómo puedo protegerme?

Sigue nuestras recomendaciones recogidas en el artículo: "Alerta: Claves WPA del router wifi de Movistar y Jazztel al descubierto"

Descargas


Penetrate v2.10 se encuentra disponible en el Android Market, en dos versiones "gratuita con publicidad y limitación en algunas características" y Pro (sin publicidad, búsquedas vía Internet 3G de diccionarios de claves y con funcionalidades extras).

(No me hago responsable del uso que puedas hacer de él, usalas bajo tu propia responsabilidad)
Nota: La versión 2.10 de Penetrate corrige algunos bugs detectados, precisamente, en el calculo de la contraseña WPA en router Wifi de Movistar y Jazztel.

Referencias
Via el blog "pentester.es" de Jose Selvi, Ángel Alonso-Párrizas ha realizado una excelente contribución que consiste en explicar como "configurar de forma segura un teléfono Android en entornos empresariales".

This article was published in SANS Reading Room and it can be readed in english clicking here.
El autor (Angel Alonso) quiere compartir con todos nosotros su trabajo, pero en esta ocasión utilizando la lengua de cervantes, tal y como el mismo comenta en pentester.es. Esta guía nos enseña desde como configurar un canal de comunicaciones cifrado, hasta como restringir la instalación de software o incluso como deshabilitar servicios inecesarios.

La guía de configuración segura para el uso de Android en entornos empresariales, abordará los siguientes objetivos:

  1. Implementar un canal de comunicación seguro a través de VPN (OpenVPN) y enrutar todo el tráfico a través del túnel. Implementar políticas de filtrado de tráfico entrante y saliente.
  2. Limitar el acceso a la administración del dispositivo y centralizar su acceso. El acceso al dispositivo sólo debe ser permitido a los administradores de seguridad a través de SSH con claves.
  3. Deshabilitar la instalación del software. Solo debe instalarse software autorizado por las políticas de seguridad corporativas y el usuario no debe poder instalar nada.
  4. Implementar una política de contraseñas alineados con los estándares de la compañía. El dispositivo debe de borrarse después de un número determinado de fallos en la contraseña.
  5. Habilitar funcionalidades remotas de seguridad, como por ejemplo el borrado remoto, la localización a través de GPS (Google Maps) o el borrado mediante mensaje de texto.
  6. Incluir capas adicionales de seguridad como el antivirus.
  7. Deshabilitar servicios y dispositivos inseguros o innecesarios, como por ejemplo el bluetooth o la tarjeta SD.
En la primera entrega, se realizará el objetivo 1): configuración del túnel (canal seguro de comunicaciones), las políticas de firewall en el smartphone para forzar el tráfico a través del túnel y la política en el endpoint para enrutar el tráfico hacia Internet.

Referencias:


El equipo de NoSecNofun a través de su Blog han publicado un script mediante el cuál se puede romper la seguridad de las redes inalámbricas que vienen instaladas por defecto en los router wifi que regala Movistar y Jazztel, con el alta del ADSL.

Estos router tiene una red inalámbrica configurada por defecto con el nombre (ESSID) característico de WLAN_XXXX (Movistar) y/o JAZZTEL_XXXX (Jazztel), es precisamente esta característica la que permite averiguar la clave (WPA).

El método, descubierto inicialmente SeguridadWireless no estuvo accesible libremente hasta que elvecinoo descubrió el método y lo publico en su Blog. Éste consiste en utilizar los 4 dígitos del nombre de la red inalámbrica (ESSID) que junto con los datos de la BSSID (dirección MAC de la interfaz inalámbrica del router) y un proceso de cifrado (MD5) se genera la clave que llevan configurada por defecto los router. Con estos datos, el script facilita el cálculo automático de la clave WPA que tienen esos router configurado. [Más detalles técnicos del método]

Solución

Esto se puede evitar realizando las siguientes acciones básicas:

  1. Lo primero que debemos de hacer el cambiar la contraseña de la red inalámbrica.
  2. Cambiar el nombre de la red inalámbrica (ESSID).

 Pero ya que nos encontramos dispuestos a mejorar la seguridad inalámbrica de nuestro hogar, sigue nuestro consejo y configura el router de la siguiente forma:

1.- Cambiar el nivel de Seguridad de tu red inalámbrica (Wifi) de WPA a WPA2+AES.
2.- Establece una clave con la siguiente política de contraseñas:

  • Longitud de al menos 20 caracteres.
  • La contraseña debe contener al menos 2 caracteres especiales, 3 valores numéricos, 3 mayúsculas.

3.- Cambiar el nombre de la red inalámbrica (ESSID), éste no debe de contener información personal (nombre, calle, apellidos, teléfonos, etc). La longitud puede ser corta (no importa).

4.- Por ultimo, puedes activar el filtro por direcciones MAC, para ponerlo algo más difícil a los intrusos (recuerda que si tienes esto activo cualquier invitado que tengas deberá de estar dado de alta para poder usar la red inalámbrica de casa).

Para realizar estos pasos debes de tener acceso directo a la configuración de router inalámbrico, te recomiendo que te pases por el los foros de http://www.adslzone.net y http://www.adslayuda.com para consultar los tutoriales de configuración.

Recuerda: El tutorial de configuración dependerá del modelo exacto del router que tengas en casa. Ejemplo: Movistar - modelo Zyxel_XXX

Fuente: twitter @nosecnofun
Aquí os traigo una guía para la configuración segura del sistema operativo iOS presente en el iPhone, iPod Touch e iPad. 

Es una guia técnica destinada a administradores de sistemas en entornos empresariales con altos requisitos de seguridad. 

Con esta guía se consigue, por un lado, conocer con profundidad la arquitectura de seguridad del Sistema iOS y por otro lado, conocer las funcionalidades y capacidades de configuración segura de este Sistema Operativo.