viernes, 12 de octubre de 2012

El defacement físico

Hoy es festivo y, como podréis ver, a estas horas (casi las 7:15 de la mañana) y estoy sentado en el ordenador escribiendo un post. ¡Que nooo! Ya sabéis que muchas de mis publicaciones están programadas!!

Como muchos sabréis, estoy apuntado a la lista de distribución de la Rooted.

Hoy, nos han enviado un enlace con un análisis muy curioso de un defacement físico que se ha hecho famoso en el mundo entero.

Se trata, nada más y nada menos, que... la restauración del Ecco Homo.

Aquí os dejo el análisis.

¿Se han dado más casos parecidos como los de la pobre Cecilia, que con la mejor de sus intenciones, no acabó de salir del todo bien el trabajo que estaba haciendo?

miércoles, 10 de octubre de 2012

Cain y sus ficheros de texto


Esta entrada es una de esas que, sin estar escrita, lleva muchiiiisimo tiempo en la bandeja de borradores. Y me da la sensación de que va siendo hora de escribirla. ¿No? Incluso, me da la sensación de que no va a ser muy larga. ¡A ver qué sale!

También recordar lo típico: cualquier cosa aquí expuesta, el que la haga, que apechugue con las consecuencias, que yo no me hago responsable. Puede ser legar, puede no serlo... Lo dicho: yo no me responsabilizo de nada. He dicho.

Ahora. Empecemos.

Lo primero de todo. ¿Sabemos qué es el Cain (& Abel)? Supongo que sí, ¿no? Entre otras cosas, permite hacer ataques MITM, obtener hashes de contraseñas, obtener sus correspondencias con el texto claro... Y seguro que tiene muchas más de las que desconozco.

Ahora bien. Para algunas cosas cuesta bastante utilizarlo. Otra forma de verlo es que tiene algunas opciones que no son tan conocidas, y le dan más versatilidad.

Por ejemplo:

Queremos intentar realizar un ataque MITM. Para ello, se necesita hacer un escaneo de toda la red, y, una vez tengamos el listado los equipos "victima", realizar el ataque.

Cain escaneando la red


Al final, después de acabar la operación, obtendremos el listado de las direcciones IP encontradas junto con sus direcciones MAC. Además, también nos mostrará el fabricante (teniendo en cuenta que se obtiene a partir de la MAC). La historia está en que ese scan puede cantar mucho en una red. ¿Qué podemos hacer? Existe una fórmula. Nos cogeremos una consola, por ejemplo, un cmd. Con éste, iremos haciendo ping a cada una de las direcciones IP que se correspondan con nuestro netid. Y tomaremos nota de la dirección IP que corresponda con la dirección física que nos de el comando arp.

¿Has entendido todo hasta aquí? ¿Tienes todo listo?

Muy bien. Ahora, con el Cain cerrado, vamos a su carpeta de instalación

C:\Program Files (x86)\Cain

y abrimos, con permisos administrativos, el fichero HOSTS.LST.

Por lo tanto, con una modificación como esta:

Fichero HOSTS.LST con un resultado más

Obtendríamos un resultado como este, que, a todos lo efectos es un elemento más en la lista que ya teníamos:

Nuevo equipo, con su hostname

En este caso, aparece el hostname, que es el tercer campo con el que trabaja este fichero, separando cada uno de los campos por "punto y coma" (;).

Tenemos más cosas que se pueden manipular con los ficheros de texto. De hecho, lo anterior es un relleno que no tenía pensado contar. En realidad, este post viene por lo siguiente. Por ejemplo, se han publicado un montón de hahses de MD5. Por lo tanto, vamos a insertarlos desde la aplicación. Seleccinamos cracker, escogemos MD5 (es el ejemplo, se escogerá el que tenga que ser), botón derecho sobre el listado de la derecha, add to list,...

Introducir hash MD5

Te permite introducir sólo un hash, en un instante determinado. ¡Pero quiero poner 200.000! ¿Qué hago? Repetiré la misma opción anterior, pero, en esta ocasión, el fichero a manipular será el MD5.LST.

Hashes MD5 en el MD5.LST

Ahora, después de haber puesto unos pocos hashes, conseguimos:

Cain y los hashes puestos en el MD5.LST

Como habréis observado, he dicho que tenían que ser "unos pocoshashes. ¿Por qué? Porque estos ficheros se cargan en memoria cuando arrancas el programa. Si intentas cargar un fichero que ocupe 200MB, o más (por poner un ejemplo. podrían ser 100MB o 1GB, lo mismo da), podrías no conseguir lanzarlo y te quedarías... a verlas venir. 

Hay más opciones que me gustaría explorar: saber en qué fichero se utiliza el caracter de tab para separar las columnas, en cuál el "punto y coma" (;)... qué carácter se utiliza para que separe las contraseñas de los hahses...

Pufff!! Lo que ha dado de si el hecho de que en una ocasión quisiera abrir un archivo gigantesco para romper un montón de MD5. 

¿Conocéis más truquitos en Cain que no sean tan conocidos (por los que llevamos poco tiempo en esto)?

miércoles, 3 de octubre de 2012

UPesk!! My Windows passwd in plan text

Esto es lo que quise publicar el 30 de Agosto, desde el móvil y no salió a la luz vete tú a saber por qué. ¿Querría hacer algo especial o investigar algo y no pude o se me olvidó? No lo se. Aquí dejo lo que tenía escrito:

******

¿Tu portátil tiene lector de huellas? ¿Es de la marca UPEK? ¿Utilizas su gestor de login, UPEK Protector Suite? Entonces,  ¡¡estás de enhorabuena!! ¡¡Tu contraseña se habrá guardado en texto plano!! Al menos,  es lo que se puede desprender del siguiente tweet:

Use a laptop fingerprint reader? Your Windows password may be stored in the registry in plain text. http://t.co/4FTefju0 -- Steve Werby (@stevewerby)

******

Total: que mucho ojo. Posiblemente lo que quise hace es buscar si eso también sucedía con otros lectores. No se. Este lo dejo aquí como uno de esos posts poco sustanciosos de los que me están saliendo últimamente.

martes, 2 de octubre de 2012

TNS:Listener not found

Hay un error muy curioso con Oracle. Trasteando un poco con una BB.DD de Oracle, no conseguía acceder a ésta. Y eso que estaba el servicio levantado (aunque en el pantallazo aparezca el servicio OracleXETNSListener iniciado, en esos momentos, no lo estaba y no arrancaba):


Servicio de Windows: Oracle, tnsnames...

¿Qué pruebas hice? Lo primero de todo, al ver que no conseguía acceder al servicio, arranqué una consola y lancé

tnsping localhost

Recibiendo un mensaje de error con código ORA-12541: TNS no listener.

¿Y eso? La cosa es que accediendo a los servicios de Windows, tal y  como aparece arriba, falta alguno de los de Oracle por arrancar. El OracleXEClrAgent y OracleXETNSListener. El agent no dio problemas para lanzarlo. El listener… Aaaaah, amigo. Ese es el quid de la cuestión. Por mucho que se le dijera que lo levantara, daba un mensaje de alerta indicando que algunas veces había servicios que sólo se arrancaban unos segundos para luego pararse.

Por lo tanto, se te ocurre buscar en Google ese código. Y, fundamentalmente, lo que dicen, es que se compare el fichero tnsnames.ora con el de listener.ora. Los comparas y…

tnsnames.org

listener.ora

Y uno no se da cuenta de algo extraño: el nombre que hay en HOST no se correponde con el que daría %computername%. Por lo tanto, se sigue jugando con distintos comandos referidos a Oracle y no hay forma. Hasta que se cae en la cuenta de que el nombre, que se asigna a través del DNS junto con el DHCP, no coincide con el que se tiene actualmente. Si cambíasemos el ant_localhost (pon aquí el hostname que más te guste) por, directamente, localhost, al intentar arrancar el servicio, éste funcionaría. Por lo tanto, al volver a lanzar el comando:

tnsping localhost

obtendríamos un resultado positivo. Y, si intentásemos arrancar, por ejemplo, el SqlDevelopper, ahora sí que obtendríamos el árbol de las distintas conexiones. De todas formas, también ha hecho falta arrancar una nueva versión de éste último. Sólo por si las moscas (pidiendo una versión de java al lanzarlo por primera vez).

¿Qué otras cosas curiosas os han pasado que se puedan contar?


viernes, 21 de septiembre de 2012

Otra de defacements

Creo que se momento no he hablado de defacements, pero si de accesos no permitidos a sitios web.

Eso es lo que les sucedió recientemente s la comunidad DragonJAR.

Aunque he perdido el enlace original en el que él mismo lo explicaba, he cogido el tweet que ha enviado INTECO:

Qué hacer si sufres un ataque de defacement, por @DragonJAR http://t.co/qyJGGB1A ¡Genial iniciativa! #seguridad -- Observatorio INTECO (@ObservaINTECO)

Algo que nos puede suceder a cualquiera.

miércoles, 19 de septiembre de 2012

Otra vez Java

Acabo de ver que este post no ser público cuando quería... de eso hace unas semanas. Sorry :(

Sergio de los Santos dice en un Tweet:

Oracle ha publicado Java 7 u7, que PARECE que corrige la vulnerabilidad, pero en la web no se dice nada al respecto. http://t.co/YWWQyhSl -- Sergio de los Santos (@ssantosv)

Tambien  comenta qué han a ctualizado la 6 a la versión 6u35. Cierto es,  como él mismo comentaba que es muy raruno.

Como podéis ver,  estos últimos posts que escribo son rápidos y vienen dé Twitter.  Es lo que tiene escribir desde el móvil.

Números PIN filtrados

Acabo de leer en tweeter:

[Ultima hora]: Se acaba de filtrar una lista con todos los códigos PIN del mundo: http://t.co/zbmbWhtS - Malditos hackers... -- Milhaud (@Milhaud)

Vamos! Todos a cambiar nuestros números PIN no se vaya a encontrar en la lista.

Lo se. Pequeña chorrada. ¿Como hoy se nos habrá ocurrido antes?