Mundo Hacker TV – Ciberguerra una realidad presente

Martes, 8 de mayo de 2012

Logo Mundo Hacker TV

Nuestros amigos de Mundo Hacker TV nos traen el cuarto capitulo de su segunda temporada titulado “Ciberguerra una realidad presente” en el cual Antonio Ramos nos manda saludos ami (Tachi) y a otros colegas.

Ciberguerra una realidad presente: Con invitado especial Pedro Sánchez Cordero de Conexión Inversa, nuestros amigos nos hablaran de:

  • ¿Qué entendemos por actividades de ciberguerra?, posibilidades de un ofensiva en Internet y que se considera una respuesta país.
  • Los países se preparan para acciones de guerra en la red, existen antecedente tangibles, estableciendo algunos ejemplos de referencia.
  • Existencia de protocolos detallados de cómo sería una ofensiva y como se debería actuar para mitigar el daño.
  • Modalidades de ataques que podrían ser usados.
  • Una especial mención a infraestructuras críticas Scada.
  • Cibercrimen versus Ciberguerra o posibles alianzas.

Welcome to the real world:

  • Prueba de concepto de un ataque a instalaciones SCADA por Pedro Sánchez Cordero de Conexión Inversa.
  • Análisis de ataque mediante spam con el fin de infectar usuarios en la red por Santiago Lopez alias “Mala Suerte”.


Informe Dimitri: La historia nunca contada del gran Dimitri.

De fábrica:

  • Conociendo el informe anual de evolución de amenazas en Internet “Internet Security Threat Report”.
  • Lanzamiento del portal c_crimen, portal dedicado a analizar la evolución del cibercrimen en la red y sus tendencias.

Vídeo del episodio: Ciberguerra una realidad presente

También puede ver el vídeo del episodio en este link:

http://www.globbtv.com/mundohackertv/108/programa/2377/mundo-hacker-tv—temporada-2—pg-03/0

Sin categoria , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , ,

Fases del Círculo del Hacking

Sábado, 21 de abril de 2012

Bueno el objetivo principal de este post es proporcionar una descripción de las fases de ataque que utilizan los hackers maliciosos para entrar a un sistema vulnerable.

Las 5 Fases del Hacking o también conocido como el Circulo del Hacking, es el proceso que utilizan los hackers maliciosos para hackear y obtener el completo acceso a un sistema vulnerable.

Los hackers éticos también siguen de una forma similar este proceso que utilizan los hackers maliciosos, solo que los hackers éticos no siguen todas las fases del Circulo del Hacking, su trabajo de los hackers éticos recién termina en la Fase 3 del Circulo Hacking.

Circulo del Hacking

Fase 1 – Reconnaissance (Reconocimiento)

El reconocimiento se refiere a la fase preparatoria donde el hacker utiliza varias técnicas para investigar y recolectar toda la información necesaria de su objetivo antes de lanzar el ataque.

Tipos de Reconocimiento

Esta Fase del Circulo del Hacking se divide en 2 tipos de fases, Reconocimiento Pasivo y Reconocimiento Activo.

-Reconocimiento Pasivo

El reconocimiento pasivo implica la adquisición de información, sin la interacción directa con el objetivo.

Por ejemplo:

  • Dumpster Diving (Buscar en la basura)
  • Búsqueda de información en los buscadores como Google (Google Hacking), Bing, Yahoo!, etc.
  • Buscar información útil en la guía telefónica
  • Internet Search
  • Domain Name Lookup (Considerado semi-activo)
  • Buscar en la base de datos de Internet (Whois)
  • Buscar país y ciudad donde residen los servidores
  • Buscar nombres de dominios
  • Buscar información de contacto
  • Buscar servidores de email
  • Buscar toda la información que se pueda extraer de los DNS (Domain Name Server)

-Reconocimiento Activo

El reconocimiento activo implica la adquisición de información, con la interacción directa con el objetivo.

Por ejemplo:

  • Ingeniería Social
  • Ping Sweep
  • Port Scanning
  • Llamar por teléfono para obtener más información como a Help Desk o Servicio Técnico.
  • Usar herramientas de software para hacer un escaneo de la red.
  • Descubrir el rango de direcciones IPs
  • Identificar Sistemas Operativos
  • Identificar Nombres de Equipos
  • Identificar las Cuentas de Usuarios
  • Identificar las aplicaciones que utilizas por  el objetivo.
  • Buscar donde están localizados los Routers

Recolectar todo tipo de información del objetivo es necesario para el hacker, no importa si el ataque va a ser interno o externo.

Al hacker le puede tomar bastante tiempo en esta fase ya que tiene que analizar toda la información que ha obtenido para después crear una buena estrategia y lanzar el ataque con mayor precisión.

Fase 2 – Scanning (Escaneo)

Esta es la fase que el hacker realiza antes de lanzar un ataque a la red (network). En la Fase de Escaneo el hacker utiliza toda la información que recolecto en la Fase de Reconocimiento (Fase 1) para identificar vulnerabilidades específicas.

Por ejemplo, si en la Fase 1 el hacker descubrió que su objetivo utiliza un sistema operativo Windows XP SP1 entonces el hacker buscara vulnerabilidades específicas que funcionen en ese sistema operativo para saber por dónde atacarlo.

Se puede utilizar cualquier herramienta automatizada para escanear toda red, cuentas de usuarios, hosts, servicios y vulnerabilidades que permitan el acceso al sistema vulnerable.

Fase 3 – Gaining Access (Obtener Acceso)

Esta es una de las fases más importantes para el hacker porque es la fase de penetración al sistema vulnerable, en esta fase el hacker explota las  vulnerabilidades que encontró en la Fase de Escaneo (Fase 2).

La explotación puede ocurrir de forma:

  • LAN (Local Area Network)
  • Offline (sin estar conectado)
  • Internet

Y puede incluir técnicas como:

  • Buffer Overflows (Desbordamiento del buffer)
  • DoS (Denial of Service)
  • DDoS (Distributed Denial of Service)
  • Sesión Hijacking (Secuestro de sesión)
  • Password Cracking (Romper o adivinar claves usando varios métodos como: Diccionary Attack o Brute Force Attack)
  • Ataques Man-in-the-middle

Pueden ser ataques a:

  • Sistema Operativo
  • Aplicaciones de escritorio
  • Aplicaciones Web
  • Aprovechándose de configuraciones por defecto o mal configurados.

En esta tercera fase los factores que ayudarán al hacker a tener una penetración con éxito al sistema vulnerable dependerá de:

  • Cómo es la arquitectura y de cómo este configurado el sistema vulnerable, una instalación y configuración de seguridad simple significa un acceso más fácil al sistema objetivo.
  • Del nivel de destrezas, conjunto de habilidades y conocimientos sobre seguridad informática de los ingenieros, profesionales y auxiliares que instalen y configuren el sistema objetivo.
  • Del nivel de destrezas, conjunto de habilidades y conocimientos sobre seguridad informática y redes que tenga el hacker y el nivel de acceso que obtuvo al principio de la penetración.

Existen numerosas herramientas y Framework para tener éxito en esta etapa, aunque también es la más complicada porque se debe saltar Firewall’s, evadir IDS y muchas aplicaciones que alertan por algún tipo de intrusión.

Fase 4 – Maintaining Access (Mantener Acceso)

La Fase de Mantener Acceso se realiza una vez finalizada con éxito la Fase de Obtener Acceso (Fase 3) del sistema vulnerable, en esta fase la prioridad del hacker es mantener el acceso al sistema vulnerable.

En esta fase el hacker puede utilizar el sistema vulnerable como plataforma para el lanzamiento de nuevos ataques, el hacker utiliza sus propios recursos y recursos del sistema vulnerable para escanear y explotar vulnerabilidades de otros sistemas que quiere atacar que se encuentren dentro o fuera de la red, el hacker también utiliza otras herramientas llamados Sniffers para capturar todo el trafico de la red, incluyendo sesiones de Telnet y FTP (File Transfer Protocol).

En esta fase el hacker puede tener la habilidad de subir o bajar cualquier tipo de archivo del sistema, puede alterar el funcionamiento de las aplicaciones que tiene el sistema y modificar cualquier tipo de archivos o información que se encuentre en el sistema, el hacker suele fortalecer y parchar todas las vulnerabilidades del sistema vulnerable para que otros hackers no puedan tener ningún tipo de acceso.

Si el hacker quiere permanecer indetectable y tener acceso al sistema en cualquier momento, va a tener que usar algunas herramientas como el:

  • Backdoor (Puertas Traseras)
  • Trojans (Troyanos)
  • Shell o Shell Inversa
  • Cuentas de altos privilegios como cuentas de Administrador o de System.

También puede utilizar otras herramientas como el Tunneling, RootKits, Keyloggers, Spyware, etc.

Fase 5 – Clearing Tracks (Limpiar Huellas)

Esta fase es donde el hacker trata de descubrir y destruir toda la evidencia de su presencia y de sus actividades ilícitas y lo hace por varias razones entre ellas seguir manteniendo el acceso al sistema comprometido ya que si borra sus huellas los administradores de redes no tendrán evidencias ni pistas claras sobre la intrusión al sistema, además borrando sus huellas evita ser detectado y ser atrapado por la policía informática.

Herramientas y técnicas que utiliza el Hacker para ocultar sus huellas:

  • Troyanos
  • Steganography
  • Tunneling
  • RootKits
  • ELSave
  • WinZapper
  • Navegación Anónima: Tor, Proxys Anónimos, VPN, etc.
  • Alteración de los Log Files (Archivos donde se almacenan todos los eventos ocurridos en un sistema informático y permite obtener información detallada sobre los hábitos de los usuarios).
  • Eliminar todos los registros del sistema que indiquen que el hacker tuvo acceso al sistema.
  • Eliminar todas las cuentas de usuario que se creo y se utilizo para la intrusión al sistema.
  • Eliminar los archivos de el IDS (Sistema de Detención de Intrusos).
  • Ocultar todos los ficheros ADS Stream.

Informativo , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , ,

Mundo Hacker TV – Aprendiendo sobre criptografía, la codificación y cifrado

Miércoles, 4 de abril de 2012

Nuestros amigos de Mundo Hacker TV nos traen el tercer capitulo de su segunda temporada titulado “Aprendiendo sobre criptografía, la codificación y cifrado” y además el especial Black Hat Europe 2012 con Mundo Hacker TV.

1. Aprendiendo sobre criptografía, la codificación y cifrado: Con invitado especial Death Master (Ramiro Cano G.) escritor de las revistas Hack x Crack, hablaran del cifrado simétrico y cifrado asimétrico, la importancia del par de llaves, como funciona PGP (Pretty Good Privacy), RSA, DH/DSS, AES, tripleDES, Twofish, etc., ataques criptográficos, herramientas y utilidades que aplican técnicas criptográficas, como funciona la firma digital para garantizar integridad, autenticidad y el no repudio.

2. Wellcome to the real world: Aprendiendo a realizar análisis y ataques criptográficos con cryptool de la mano de Death Master, no dejes que nadie lea tus mails!!!, usando enigmail con openpgp con The Kid (Jesús Gonzáles).

3. Informe Dimitri: La ANI intercepta mails cifrados del gran Dimitri.

4. De fábrica: Recorriendo Black Hat Europe 2012 con Mundo Hacker TV y Yago Hansen:  sus conferenciantes, visitantes, organizadores y las calles de Ámsterdam.

También puede ver el vídeo del episodio en este link:

http://www.globbtv.com/mundohackertv/108/programa/2291/mundo-hacker-tv-temporada-2-pg-03/0

Informativo, Noticias, Videos , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , ,

Metodología SKRAM

Domingo, 11 de marzo de 2012

La metodología SKRAM, es una metodología creado en 1998 por Donn Parker y planteado en su libro Fighting Computer Crime: a New Framework for Protecting Information y se ha impuesto como una herramienta muy valiosa para iniciar la investigación sobre los posibles sindicados en la ejecución de un ataque informático.

Las siglas del modelo SKRAM salen de las palabras:

Skill (Habilidades)
Knowledge (Conocimiento)
Resources (Recursos)
Authority (Autoridad)
Motive (Motivo)

Las características que para Parker son esenciales para generar un perfil de un delincuente informático.

Habilidades: El primer componente del modelo SKRAM, las habilidades se refiere a aptitud de un sospechoso con las computadoras y la tecnología. Para determinar el nivel de competencia de un sospechoso y sus habilidades, un investigador puede comenzar por el examen de experiencia laboral de dicho sospechoso. Normalmente, son competentes en el uso de computadoras para cometer delitos informáticos. Cuentan con capacitación técnica en la creación de redes, conocimientos de hardware, paquetes de software, sistemas operativos, sistemas de seguridad, el desarrollo de software, bases de datos y administración de sistemas, son áreas clave que deben ser examinados por un investigador.

Conocimiento: El conocimiento a primera vista se parece mucho a las habilidades. A diferencia de las habilidades, el conocimiento es una medida más general de las habilidades específicas adquiridas por un sospechoso y que le son fundamentales para perpetrar el ataque informático en cuestión. El conocimiento incluye la capacidad de un sospechoso de planear y predecir las acciones de sus víctimas, su objetivo es la infraestructura computacional y un conocimiento firme de lo que buscan. Los investigadores deben tratar de identificar quién tiene el cuerpo de conocimientos específicos para llevar a cabo el delito informático que se investiga.

Recursos: Un sospechoso calificado y conocedor es incapaz de cometer un delito si no posee los recursos necesarios. Los recursos incluyen tanto los componentes físicos, así como los contactos que el sospechoso tiene a su disposición. Al examinar los recursos de un sospechoso, los investigadores no debemos pasar por alto los socios comerciales de un sospechoso, sus membrecía a clubes y la red de amigos si pueden ser identificados.

Autoridad: La autoridad es una medida de acceso del sospechoso y le ayuda a ejercer control sobre la información necesaria para cometer un delito. Un sospechoso puede ser el administrador de información vital, como los archivos de contraseñas y por lo tanto tienen fácil acceso para cometer un delito usando esa información. Los investigadores deben determinar la relación de un sospechoso con los datos necesarios para llevar a cabo un delito informático.

Motivo: Todos los conocimientos técnicos en el mundo podrían no ser suficientes para determinar que un sospechoso ha cometido un delito informático. Independiente de la habilidad técnica y el conocimiento, la motivación es tal vez uno de los criterios generales más importantes a evaluar. El motivo podría ser emocional, social, político, económico o extorsivo. Un delincuente altamente motivado es capaz de convencer a otros criminales más expertos técnicamente para ayudarles a llevar a cabo el delito. Se ha sugerido que los investigadores busquen anomalías como: “ausentismo excesivo o injustificado, horas extraordinarias, la llegada tardía persistente de trabajo, la baja repentina en la calidad y bajo rendimiento en la producción, las quejas y posponer las vacaciones”.

Recolección de Datos y Metodología

Hasta la fecha no se conoce ningún modelo de trabajo para la cuantificación de la amenaza potencial de una persona basándose en su conjunto de habilidades y la motivación para cometer el crimen. Sin embargo, el modelo de Parker establece una base de atributos y cualidades que potencialmente pueden ser examinados a través de técnicas de perfiles y que posteriormente se podrían comparar con los sospechosos.

Libro de Donn Parker: Fighting Computer Crime: a New Framework for Protecting Information

Can S.K.R.A.M. Support Quantified Risk Analysis of Computer Related Crime?
Escrito por Steve Frank en el 2003 e inspirado
en el trabajo realizado por Donn Parker con el Modelo SKRAM

Informativo , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , ,