lunes, 28 de diciembre de 2009

Windows ME

No se en que post de Maligno, puso este vídeo del anuncio del Windows ME (Milenium).

Nada. Lo dejo aquí, por poner algo que tenga que ver con los bits y los bytes, ¿no?


sábado, 26 de diciembre de 2009

Windows y la UAC IV

El otro día leyendo a Maligno decía que había una manera de hacer que la UAC se comportara de una manera o de otra. Es uno de los posts que tiene de la serie de la UAC.

Para ello había que utilizar una de las consolas de administración de Windows. En este caso será la secpol.msc.

Como ya sabéis, en mi equipo yo utilizo un usuario "mortal". Para utilizar secpol.msc hay que ser administrador. Yo la he abierto de la siguiente manera. Seguro que hay muchas más:
- He buscado secpol.msc con el buscador del Vista.


Buscando secpol.msc


- Una vez lo ha encontrado, lo he enviado al escritorio. Desde ahí he utlizado la opción de ejecutar como administrador. La razón de enviarlo al escritorio es para que se viera más claramente la operación.


Ejecutar como administrador


- Nos pide confirmación con la UAC:


UAC para abrir secpol.msc

- Una vez accedemos tendremos acceso a la configuración del comportamiento del control de usuarios, UAC.



Opciones de seguridad, opciones para el control de usuario

Hay muchas opciones para controlar su comportamiento. Las más importantes son las dos primeras.

- Distintas opciones para los administradores:


Opciones para los administradores


Las distintas opciones:
- Por defecto, pedir confirmación. Vamos, el famoso permitir o cancelar.
- Pedir credenciales tal y como se hace por defecto en un usuario mortal.
- Elevar sin preguntar. Que sería como desactivar la UAC pero sólo para los administradores. Acordarse de que esta es la más peligrosa.

¿Y para el resto de usuarios?

Sólo hay dos opciones:
- Elevar privilegios (como ya he dicho en varias ocasiones, introducir credenciales de administrador)
- Denegar el acceso. No pide nada. Suelta un aviso del tipo de "acceso denegado".


Opciones para los usuarios mortales


A parte tenemos la opición de poner el escritorio seguro (que se pone más oscuro cuando se activa el control de usuarios). O que al instalar aplicaciones se estime si es necesario privilegios o no. Y unas cuantas más que no me apetece nada mirar.

Espero que esta sea la última cosa que pueda contar sobre la UAC.






Feliz navidad!!!


Poco más puedo decir al respecto, que el título de este post.

Que tengáis unas felices fiestas. Unas felices vacaciones para aquellos que las tengan, y que no tengáis que dar palo al agua para aquellos que os toque currar. Que la familia (ahora me pongo a tocar El padrino en el piano) esté bien unida.

¿Qué más? Sí. A ponerse como el kiko. No pasa nada. Después se va al gym sin problemas.

Y poco más puedo contar. Ala. A pasarlo bien.

martes, 22 de diciembre de 2009

Windows y la UAC III

Bueno. Ya he hecho varias cosas con las máquinas virtuales.

Lo primero de todo es conseguir que se ejecute el troyano. Para eso se envía un ejecutable como el que se muestra en la captura:


El troyano que hay que ejecutar.


Este lo he compartido desde el Equipo01 para que lo pudiera pasar. Hay que tener en cuenta que esto no es un escenario ideal. Es un escenario montado para que el troyano sea muy facil de aplicar.

Ahora. Para manipular el troyano, que actúa de servidor, se necesita un cliente, que es la consola de administración.


Consola de administración sin conexiones

Esta es la consola de administración sin conexiones. Y esta es la consola cuando ya se ha ejecutado el troyano.


Consola de administración con una conexión


Una vez vemos que tenemos a alguien conectado, hacemos doble click sobre el equipo que queremos controlar. En nuestro caso, evidentemente, sólo habrá uno. Va a ser el Equipo02. Nos  va a aparecer un panel de control parecido al de la imagen. Yo he seleccionado la sección que permite ver la pantalla del equipo troyanizado.


Capturando la pantalla de la víctima.

A su vez, podemos manipular cosas. Por ejemplo. Podemos manipular el teclado. Así, podremos escribir en este fichero de texto que se puede ver en la siguiente captura. A tener en cuenta. El check que está en un círculo rojo tiene que estar seleccionado. No lo he mostrado así porque no me dejaba capturar la pantalla del administrador, el Equipo01. Al estar seleccionado, me capturaba la pantalla del Equipo02.


Manipulando el fichero.


Y aquí el fichero manipulado.


Fichero manipulado.


Vale. Una vez que hemos visto qué se puede hacer con este troyano, ejecutado con el usuario usua02, vamos a ver cómo hacer saltar la UAC. Para ello, vamos a tocar la shell que nos ofrece el panel el panel de control y ejecutamos en ella (una vez nos permita introducir comandos) firewallsettings. Como se puede apreciar, también he hecho más pruebas.


Solicitando administración del firewall.


En el Equipo02, nos saltará la UAC. Momento en el cual, tendremos que sospechar que algo no va bien. Sería lo mismo que cuando hemos manipulado el fichero de texto.


UAC que salta al "manipular" el firewall.

¿Qué hubiera pasado si no hubiéramos tenido la UAC activada? No hubieramos tenido permisos para tocar nada. ¿Y si huberamos sido administradores? Bueno. Ahora podemos ver que el admin02 ha ejecutado el mismo troyano que el usua02. A parte de que ahora en el panel de administración del troyano vemos que aparecen dos entradas...

Dos usuarios infectados.

Una vez tenemos control sobre el administrador, ya podríamos hacer de tó. Y mucho más si quitásemos la UAC. Ya vimos antes qué sucedía si la quitábamos. 

Vuelvo a recordar que esto es un escenario forzado para que saliera la UAC con el usuario mortal. Y he ido a por algo sencillo, como puede ser el firewall de windows. Que cantaría mucho si se manipulara. Pero también se ha visto que se puede manipular el teclado, el ratón... Si tuviera una webcam se podría ver lo que estuviera mirando... 

También hay qeu tener en cuenta que este troyano tiene una características. Lo hay con más y con menos. 

Soy consciente de que esto no supera las expectativas. Pero bueno. Creo que es mejor esto a nada. ¿No?
















lunes, 21 de diciembre de 2009

Windows y la UAC II

Bueno. Casi, casi puedo decir que... "¡Al fin lo tengo!". ¿Por qué? Porque el montaje de las máquinas virtuales me ha costado más de lo que yo pensaba. Muchiiiiisimo más.

Aunque puede que este post poco tenga que ver con lo de la UAC (todo dependerá de lo que consiga escribir), sí va destinado a cómo tengo pensado hacer el experimento de las pruebas. Después tendré que ver cómo os las puedo mostrar.

Lo primero de todo. ¿Qué equipos están en juego? ¿Con qué sistemas operativos?.

Los equipos son dos Virtual PC. Cada uno de ellos lleva un Windows Vista instalado. Con el fin de diferenciarlos, uno de ellos se llama Equipo01 y el otro Equipo02.

Diferencias entre ambos:
- A día de hoy, cada uno de los dos equipos tiene un usuario administrador y un usuario mortal.
- El quipo 01 tiene la apariencia clásica, sin ningún efecto especial tipo Aereo. El 02, aunque el aspecto es el nuevo del Vista (que ya no es tan nuevo, dado que ya tenemos el W7), también he desactivado todos los efectos visuales.
- He utilizado el paquete de herramientas Sysinternal Suite. He utilizado la herramienta bginfo. Que permite mostrar información del sistema en el escritorio.
- Estaba teniendo problemas con la red. Estos equipos podían hacer ping a un router, pero no al resto de equipos. Total, que he visto que el firewall estaba activado en ambos sistemas. En ambas virtualizaciones los he desactivado.



Equipo01 - Firewall desactivado



Equipo02 - Firewall desactivado


Como se puede ver en las capturas, el Equipo01 tenemos un usuario adminstrador logueado. Por lo tanto, la UAC que nos salte cada vez que queramos tocar cosas como el firewall, sólo nos pedirá confirmación. En cambio, con el Equipo02, se nos pedirá una contraseña. De hecho, el equipo que será troyanizado será el Equipo02. Más adelante, ya le pasaré el troyano con usuario más poderoso.  ¿Qué más puedo contar? Nuestra victima no ha actualizado el sistema. El equipo que manejará el troyano está actualizado hasta el SP2.

¿Qué más os puedo contar sobre los equipos? No les he puesto antivirus. Si no, se comerían el troyano vivo. ¿Eso es un problema? Bueno. La idea no es troyanizar pasando desapercibido, sino lo que podría suceder de tener algún bicho pululando por el equipo que sí esté escondido, sin dar señales de vida.

Si hay algún detalle que se me pueda quedar en el tintero, lo haré saber.



viernes, 18 de diciembre de 2009

Spam

Todos sufrimos de spam. No hay día que no se reciba un correo que intente vendernos una pastillita azul, que nos entreguen una herencia multimillonaria de parte de una viuda de África a cambio de una determinada cantidad de dinero para pagar los impuestos de la transferencia... O, ese magnífico empleo desde casa que nos reportará grandes beneficios por hacer dos horas de trabajo diario. Vamos, los correos tipo.

Hay muchas formas conocidas para recibir este tipo de correos.

¿Os gustan esas presentaciones tan bonitas en las que salen unos lindos gatitos? Mola mucho re-enviarlas, ¿verdad? A toda la lista. Para que la vean y si les gusta a tus destinatarios que lo reenvien a su vez. Y así, poco a poco, muchas personas habrán visto a esos lindos gatitos. Incluso, es posible que dentro de 2 o 3 años, te vuelvan a llegar. En realidad, ya estarán muy creciditos. Pero en las fotos seguirán siendo los mismo minimos que hace 2 años atrás. Además, junto a las fotos, nos vendrán de regalo un montón de direcciones de e-mail. Direcciones de todos aquellos que han acogido a los felinos.

Total. Que ahí tenemos una gran fuente de direcciones de correo. ¿De dónde más se pueden conseguir direcciones de correo? De los foros donde hay gente que dice cosas así como:

Necesito ayuda. No me funciona el ordenador. Para responder escríbeme un e-mail a agus2011@gmail.com.
Total. Que después, con los programitas adecuados, y con las herramientas adecuadas, consiguen un montón de direcciones. Cada vez menos, por una técnica que con las herramientas automáticas es más difícil de obtener. Y, esas técnicas incluyen el hecho de que mi e-mail deja de ser agus2011@gmail.com y pasa a ser agus2011 [arroba@] gmail [puntillo, puntazo, punto] com. Y la búsqueda de patrones que suelen utilizar dicha herramienta falla.

Del mismo modo que tenemos los foros, también podemos utilizar las listas de distribución. Que también sirven de fuente de información para captar el preciado material.

Y, a la hora de suscribirse en servicios varios, éstos podrían vender nuestros datos, junto con el correo, a terceras empresas, que nos acabarán spameando.

Y ahora no me apetece seguir escribiendo sobre el tema. Lo voy a zanjar aquí. Si a alguien se le ocurren más fuentes de spam, adelante!!.

viernes, 11 de diciembre de 2009

Autenticación

Mientras consigo preparar las máquinas virtuales para los posts sobre la UAC y las contraseñas en Windows (I y II ), voy a ver qué os puedo contar.

¿Alguien sabe cuántas formas o niveles de autenticarse existen? A la hora de identificarnos en un sistema determinado, nos pueden exigir una serie de métodos para saber que nosotros somos... nosotros. En principio tenemos tres niveles:

  • Nivel 1: Basado en algo que conocemos. Como norma general, es el nombre de usuario con su contraseña. Es muy básico, porque, de tener ese dato, pueden hacerse pasar por nosotros. Por lo que, entre los siguientes niveles, es el más fácil de saltar. 
  • Nivel 2: Basado en algo que tenemos. Este nivel añade más seguridad al nivel 1. En este caso, para autenticarnos, necesitaremos algún elemento que si no tenemos, no podremos acceder a aquello que se está protegiendo. Además, esto es susceptible de perderse.  Aquí podemos hablar de algunas cosas que podrían ser:
    • Smart-cards: tarjetas inteligentes, como podrían ser tarjetas con chip, con RFID, con banda magnética. Con el lector adecuado, será posible que el sistema lea la tarjeta para darnos paso, o para denegarnos el acceso. 
    • Tokens: A ver cómo lo puedo explicar. Para resumirlo, y sin ser muy preciso: un token es un elemento que te devolverá una serie de caracteres que habrá que introducir cuando el sistema lo solicite. Este dato que nos devuelve varía cada cierto tiempo. Lo suyo es que sea cada muy, muy poco tiempo: unos cuantos segundos. 
  • Nivel 3: Basado en lo que somos. Si queremos resumir esto es una palabra, utilizaría biometría. Los seres humanos, a excepción de casos poco comunes, estamos diseñados con dos piernas, dos brazos, dos ojos... 5 dedos por mano, otros 5 dedos por pie. Bueno, ya se me entiende. Pero, hay otras que se entienden únicas por cada persona. Entre otras, las huellas dactilares, el iris del ojo, la palma de la mano, la voz. Uno de los riesgos de la voz es que, a parte de que existe la posibilidad de que cambie (un mísero catarro, haberse levantado de la cama hace cinco minutos), cortes en el dedo que mira la huella dactilar... A parte se necesitará el lector para realizar la comprobación y haber capturado antes aquella parte del cuerpo que será verificada. 
Estos son los niveles que a día de hoy se pueden establecer para autenticarse en un sistema. Cuanto más alto el nivel, más complicado es el que alguien se haga pasar por nosotros. Estos se pueden combinar. Aunque no es necesario, sí sería recomendable. Una tarjeta perdida, si no se pide contraseña, dejaría paso a cualquier persona que se la encontrara. También se podría montar para permitir distintas alternativas: utilizar una huella dactilar o utilizar un token junto a una contraseña. Por poner otro ejemplo, que haberlos, los hay a miles. 

Espero que esto sea de utilidad.