Mostrando entradas con la etiqueta BlackHat. Mostrar todas las entradas
Mostrando entradas con la etiqueta BlackHat. Mostrar todas las entradas

lunes, 2 de noviembre de 2015

Atacando HTTP Strict Transport Security

Pégale un vistazo a otros posts de esta serie:

[1] NTP MitM con Delorean
[6] Atacando la Infraestructura de Clave Pública (PKI)
[7] Otros ataques
[8] Herramientas de ayuda

Descargo de responsabilidad: Toda la información se ha obtenido de una forma empirica, realizando pruebas, y en un periodo de tiempo concreto, con lo que puede haber cambiado en el momento de leer este artículo.

En los últimos artículos hemos visto como funciona la sincronización de hora en diferentes sistemas operativos, y como podríamos cambiar eel reloj interno usando Delorean en cada uno de ellos. Sin embargo, aún no hemos hablado de ningún ataque practico que podamos realizar alerando dicho reloj.

Esta investigación la empecé después de haber estado intentando hacer una demo de MitM usando SSLStrip. A pesar de que había hecho demos similares mil veces, no conseguí que me funcionara cuando intentaba visitar GMail y otras webs similares. Cuando analicé el problema, descubrí la existencia de una cabecera "Strict-Transport-Security" que nunca había visto antes.


HTTP Strict Transport Security (alias HSTS) es un mecanismos de seguridad que fue publicado en 2012 y que, a pesar de que aún no está siendo usando masivamente en Internet, sí que es utilizado por los principales proveedores de servicios. La parte servidor es muy sencilla, ya que únicamente es necesario enviar la cabecera HTTP "Strict-Transport-Security" para aplicar la política deseada usando los parámetros "max-age" e "includeSubdomains". En el ejemplo de arriba, el servidor web está configurando una política que dice "¡ey! No importa lo que pase, pero por favor conecta conmigo siempre usando HTTPS durante los próximos 3153600 segundos".

La parte más complicada de HSTS recae en el lado del navegador. Un navegador necesita leer la cabecera y tomar las acciones necesarias para asegurarse que se cumple la política. La mayoría de navegadores soportan HSTS en la actualidad, aunque IE no lo ha soportado hasta el 9 de Junio de este año. Mientras estaba hablando en DEF CON (Agosto 2015), un asistente me corrijió cuando dije que "IE no soporta HSTS", lo cual era cierto en aquel momento. Le pregunté si era algo reciente y me dijo que hacía 6 meses de aquello, aunque la documentación que he podido encontrar no habla de esas fechas. En cualquier caso, en este momento IE sí que soporta HSTS.


Además, Google y Mozilla crearon una lista precargada de HSTS en sus navegadores (idea posteriormente utilizada también en otros navegadores). Una lista precargada es una lista de proveedores conocidos (google, twitter, facebook, paypal, etc) para los que el uso de HSTS "está forzado". El objetivo de esta lista precargada es evitar que un atacante aproveche los momentos siguientes a la instalación del navegador o a la limpieza de las cachés, o cuando se visita una página por primera vez, antes de que se configure ninguna política.


Aunque la información que podemos encontrar desde Google y Mozilla parece que hablan de la lista precargada como si fuera una lista estática, lo cierto es que las entradas precargadas son tratadas exactamente igual que las entradas dinámicas. Cuando un navegador es instalado y so caché es limpiada, todas las entradas de esta lista son añadudas como entradas dinámicas usando un valor por defecto (10 semanas) y son actualizadas del mismo modo que cualquier entrada dinámica, por lo que no representa un problema a la hora de utilizar Delorean. 


El único navegador de los que estuve analizando que funcionaba de una forma diferente fue Apple Safari, que guarda la lista precargada en un fichero .plist y fuerza siempre que esos hosts se visiten por HTTPS, indepientement de la fecha del equipo.

Como sabemos que la política de HSTS nos va a impedir interceptar la primera conexión HTTP y, como consecuencia, a user SSLStrip (o interceptar la comunicación de otro modo) durante la cantidad de segundos especificada como "max-age", nuestro ataque contra HSTS consiste en actualizar la hora local de tal forma que forcemos la expiración de la caché de HSTS. Cuando no hay entradas en la caché de HSTS, el navegador se comporta de la forma habitual, con lo que al teclear nombres de hosts como "mail.google.com" se conectará usando HTTP antes de ser redirigido a HTTPS.


Este fue el principal ataque que enseñe en la BlackHat Europe del año pasado, que ya fue publicada hace unos meses, así que podéis pegar un vistazo, pero no vale burlarse de mi Inglés ;)

miércoles, 20 de marzo de 2013

Crónicas BlackHat Europe 2013

Contribución de Antonio Esteban, que ha sido tan amable de servir de "corresponsal" de Pentester.Es en las BlackHat Europe que tuvieron lugar en Amsterdam la pasada semana:

Durante los pasados días 12 al 15 de Marzo, se ha celebrado en Amsterdam una de las convenciones de seguridad más importantes del mundo: Blackhat Europe.  En estas conferencias se han tratado los temas de mayor actualidad en materia de seguridad informática, se han liberado exploits y presentado herramientas. Se ha hablado de agujeros de seguridad muy actuales, como los encontrados en varias plataformas de juego online y no debemos olvidarnos de que es un excelente lugar donde hacer contactos o retomar los ya establecidos y conocer las distintas soluciones y tecnologías que las grandes compañías tienen en el mercado. Se trata de una oportunidad única de charlar cara a cara y en un ambiente distendido con la flor y nata de los gurús de la seguridad informática.

Comenzamos el día 14 en la sala principal de conferencias “Grand Ballroom”, con el Keynote dirigido por Rick Falkvinge, fundador y líder del Partido Pirata Sueco con su charla titulada “Shelters or Windmills: The Struggle For Power and Information Advantage”. En ella Rick desarrolla la importancia de la libertad en la distribución de la información en la sociedad a lo largo de la historia y de los conflictos ocasionados por la pérdida de información y poder de las clases gobernantes. Rick Falkvinge hace un recorrido histórico por los momentos más importantes de la historia en los cuales se ha distribuido información a la sociedad en general, como la creación de la imprenta, la radio, la televisión o Internet y las distintas represiones sufridas por la sociedad para evitar la difusión de la misma. Concluyendo con las actuales medidas que están tomando los distintos gobiernos para frenar la difusión de información por medio de Internet y haciendo mención a la muerte de Aaron Swartz, cofundador de Reddit y del que se especula que su suicidio pudo tener relación con presiones procedentes del departamento de justicia de Estados Unidos. 

Tras el KeyNote inicial nos encontramos ante la difícil decisión de elegir a que charlas vamos a asistir, ya que este año había la posibilidad de elegir entre cuatro salas diferentes, las cuales exponían temas muy interesantes de forma simultánea. Aunque siempre nos quedará la alternativa de poder ver los videos y presentaciones de las charlas a las que no podamos asistir una vez las cuelguen en la página oficial de Blackhat Europe.

Esta fue, mejor o peor, nuestra elección, que pasamos a comentar de forma resumida por no hacer de este un post interminable:

  1. Practical Attacks Against MDM Solutions  (Daniel Brodie y Michael Shaulov): En esta charla Daniel Brodie y Michael Shaulov, comienzan indicándonos que los dispositivos móviles pueden ser utilizados de forma sencilla para realizar tareas de espionaje. Debido a su amplia implantación y a que son usados de forma indiferente en entornos personales y laborales, además de que a día de hoy la gran mayoría de ellos disponen de todos los instrumentos necesarios para llevar a cabo el espionaje (micrófono, cámara, geolocalización, transmisión de datos como correos, SMS, etc…). Durante la charla nos mostraron la herramienta Spyphone desarrollada por ellos, la cual permite instalar software en los dispositivos de forma subrepticia para realizar tareas de espionaje. Durante la charla realizaron una serie de demostraciones sobre dispositivos Android e iOS y en la que demostraron cómo obtener datos de clientes infectados, como obtener grabaciones de sonidos, lectura de correos electrónicos, etc… y la forma de evitar las medidas tradicionales utilizadas por los móviles para la detección de malware o incluso eludir Mobile Device Management (MDM), tales como el cifrado.

  1. Practical Exploitation Using A Malicious Service Set Identifier (SSID) (Deral Heiland): Una charla muy interesante en la que Deral Heiland ponente en conferencias como ShmooCon, Defcon, Securitybyte India, Hackcon Olso Norway, nos demostró cómo es posible explotar diferentes vulnerabilidades de XSS, CSRF e inyección de comandos sobre el SSID de diferentes puntos de acceso inalámbricos. Por medio del SSID es posible atacar distintos tipos de dispositivos móviles y consolas de administración de los multitud de puntos de acceso. En la charla también comentó las distintas limitaciones que existente en este tipo de ataques  como el número de caracteres máximo que se pueden inyectar en los distintos dispositivos (Cisco, Linksys, Sonic Wall, Aruba). Por último mostró las capturas de pantalla de varios ataques de XSS y CSRF sobre un dispositivo Aruba consiguiendo crear un nuevo id de administrador, cambiar la clave de acceso al portal de administración o cambiar el tipo de cifrado WEP, WPA2, entre otras cosas. Como conclusión indicó que el 50% de los puntos de acceso que él ha podido analizar hasta la fecha son vulnerables a este tipo de ataques.


  1. Building a Defensive Framework for Medical Device Security (Jay Radcliffe): Jay Radcliffe nos muestra en su charla  la importancia de una correcta defensa y análisis de los dispositivos  médicos. Ya que los mismos cada vez más a menudo utilizan conexiones de red, tanto cableada como inalámbrica para transmitir sus datos. Jay comenta que en la actualidad existe una gran confusión en cuanto a la categorización de los distintos dispositivos médicos, por ello lo divide en tres grandes grupos; los que utilizan sistemas operativos comerciales (Windows, Linux,etc…), dispositivos con sistemas operativos no comerciales con código propietario y hardware embebido (ARM, PIC,etc…) y dispositivos con sistemas de comunicación inalámbricos (WiFi, bluetooth). Comenta los distintos problemas de seguridad que tienen cada uno de ellos, que generalmente pasa por la falta de actualización de los mismos y la falta de pruebas. También habla sobre informe que el GAO ha publicado en el Congreso de los EE.UU, lo cual va a impulsar la acción de diversos organismos reguladores sobre la cuestión de la seguridad en estos dispositivos y el problema que va a suponer que las agencias que van a realizar las distintas acciones no están preparados para evaluar la seguridad de los dispositivos, los que puede causar más problemas que soluciones. Por último indica una serie de recomendaciones realistas sobre los pasos y acciones que deben tomar  los distintos organismos reguladores para reforzar la defensa de los dispositivos médicos y las investigaciones que se deben seguir para la correcta evolución de las pruebas a realizar sobre los futuros dispositivos.

  1. Huawei - From China with Love (Nikita Tarakanov): La verdad es que íbamos a esta charla con muchas expectativas y lamentablemente no cumplió del todo nuestras expectativas: tan sólo duró treinta minutos y a Nikita le fallaron las demos, con lo que nos quedamos con las ganas de verle en acción. Es cierto que nos puso en situación de todas las vulnerabilidades que existen para atacar diferentes modem 3G y 4G (que son bastantes) sean de la compañía que sean y del peligro que ellas conllevan al tratarse de dispositivos altamente difundidos por las compañías de telecomunicaciones. Dentro de las vulnerabilidades que Nikita ha podido explotar según nos indicó en su presentación, es posible la ejecución remota de código con privilegios locales, que en algunos casos son de administración, permitiendo el control total del dispositivo. También nos indicó las distintas maneras de infectar los dispositivos las cuales son muy variadas (USB, tarjeta SD, vía MBR, autoupdate XML, conexiones WiFI,etc…). Por último nos comentó que el objetivo de esta charla era concienciar de que con el gran número de dispositivos modem 3G y 4G que se encuentran en el mercado que son vulnerables se podría crear una gran botnet de dispositivos Huawei para realizar otro tipo de ataques en el futuro.


  1. To dock or not to dock, that is the question: Using laptop docking stations as hardware-based attack platforms (Andy Davis): Una muy interesante charla de cómo es posible ser espiados con un dispositivos tan simple y altamente extendido en  empresas como puede ser una estación de trabajo (dockstation). En este caso Andy Davis nos informa del uso de este tipo de dispositivos principalmente en oficinas en las que existente puestos de trabajo móviles, lo que hace de este tipo de dispositivos un componente idóneo para realizar ataques a distintos equipos clientes que trabajan en las distintas delegaciones de una empresa. Andy se centra en un modelo de DELL concreto que es el utilizado por su empresa. Durante la charla nos muestra como modificar una de las estaciones de trabajo para poder esnifar el tráfico de red, instalar un keyloger, captura screenshots periódicamente del equipo víctima, capturar el sonido procedente de las inmediaciones del dispositivo, capturar datos de la webcam (si el cliente dispone de ella), etc… Y todo ello de una forma difícilmente detectable. Para ello ha utilizado un Raspberry Pi (que hará de cerebro del dispositivo), un modem USB 3G/HSPA (para transmitir la información capturada) y un adaptador USB para instalar una tarjeta de sonido analógica. Todo ello ensamblado cabe dentro de la estación de trabajo y es difícilmente identificable por un usuario. Para finalizar la charla nos enseña distintas maneras que ha probado que pueden identificar que la estación de trabajo se encuentra modificada (una menor velocidad de transferencia de datos en la red, hay una nueva MAC en la red, desprende algo más de calor, emite radiofrecuencias por el uso del modem 3G/HSPA y un mayor consumo eléctrico), aunque son muy difíciles de detectar, ya que necesita un análisis exhaustivo de los dispositivos.  También nos indica una forma de mitigar este tipo de de ataques dentro de una red corporativa.


Entre conferencia y conferencia, y cambio de salas, tuvimos la oportunidad de cruzarnos con personas conocidas del mundo de la seguridad, algunos de ellos Españoles, como es el caso de Yago F.Hansen fundador de blog Diario de un Hacker.


El segundo día de conferencias se presentaba muy entretenido, ya que teníamos por delante charlas sobre sistemas SCADA, hacking a sistemas de videoconferencias o una charla sobre la explotación de vulnerabilidades en sistemas multijugador online, entre otras.

  1. Hacking Video Conferencing Systems (Moritz Jodeit): La charla comienza describiendo los lugares típicos donde se utilizan los sistemas de videoconferencias de alta gama (salas de reuniones corporativas o salas de juntas de grandes empresas) y los temas que se tratan que en algunos casos pueden tener un alto contenido de información confidencial o interna de las compañías. Por último indica que todos estos sistemas se encuentran conectados a Internet para poder dar servicio, lo que les hace susceptible de ataques remotos y vulnerables ya que suelen instalarse con los parámetros por defecto. Durante la charla se muestran una serie de estadísticas de los modelos más utilizados (Cisco y Polycom con más de un 75% del mercado). En concreto el estudio que ha realizado Moritz se ha basado en sistemas Polycom HDX. Sobre dicho modelo realiza muestra el resultado de la explotación de varias vulnerabilidades, las cuales pueden llevarse acabo al actualizar los sistemas, al configurar los dispositivos en modo desarrollo. Por último realiza una demo con la que nos muestra la manera de explotar una vulnerabilidad que afecta a la última versión del firmware mediante un exploit basado en la pila H.323 y que permite hacerse con el control del dispositivo. A través de la explotación de dicha vulnerabilidad realiza unas conclusiones sobre la post-explotación y las distintas formas de controlar los dispositivos periféricos conectados, como la cámara de vídeo o el micrófono, los cuales podrán utilizarse para construir un rootkit vigilancia.


  1. Who's Really Attacking Your ICS Devices? (Kyle Wilhoit): En esta conferencia Kyle Wilhoit comienza haciendo una breve exposición de lo que son sistemas SCADA y donde se encuentran implementados. También nos indica que en los últimos años se ha difundido mucha información en Internet de este tipo de sistemas y de la seguridad y vulnerabilidades que se han encontrado en los mismos. Puso como ejemplo el incidente sufrido en una torre de agua situada en Estados Unidos, la cual controlaba de forma remota y por Internet la presión del agua de la misma y tras ser atacada dejó sin suministro de agua a unas dieciséis mil  personas. La segunda parte de la charla cubrió la red trampa creada con el fin de investigar los tipos de ataques sufridos por sistemas de ICS a lo largo 28 días. Esta red estaba constituida por varios Honeypots sobre un servidor Windows server 2008 y 2 servidores Ubuntu 12.04, los cuales imitan dispositivos ICS / SCADA conectados a Internet. Durante la charla mostro los resultados de los ataques, los cuales eran bastante sorprendentes, siendo China el país del cual provenían el mayor número de ataques, seguido de Estados Unidos y Laos. También identificó los tipos de ataques sufridos entre los que se encontraban Ip Spoofing, intentos de acceso a servicios FTP, Telnet con usuarios de administración, pruebas sobre los métodos de cifrado, intentos de lectura y escritura sobre SNMP y denegaciones de servicio. Por último indicó una serie de medidas o técnicas de seguridad que se pueden utilizar para proteger sistemas ICS/SCADA (Mantener actualizados los sistemas, desactivar las conexiones a Internet si nos son necesarias, utilizar dobles factores de autenticación, usar SSLT/TLS en las comunicaciones, etc…).


  1. Using D-Space to Open Doors (Brad Antoniewicz): Brad Antoniewicz realizó de una forma muy amena y dinámica su charla sobre el uso de sistemas RFID y su uso en la vida cotidiana. Comenzó la charla explicando los diferentes dispositivos que componen el sistema, desde las tarjetas RFID pasando por los  controladores y hasta los sistemas de back-end que los gestionan. Después de explicarnos las diferentes partes del sistema RFID Brad nos identifica las vulnerabilidades existentes para cada uno de los componentes que la forman y las herramientas utilizadas para la explotación de las mismas, las cuales se encuentran publicadas en Internet y pueden ser utilizadas tanto en sistemas Windows como Unix.

  1. Multiplayer Online Games Insecurity (Donato Ferrante y Luigi Auriemma): Esta fue la última charla a la que asistí, la cual nos dejó un muy buen sabor de boca, ya que se expusieron algunas de las vulnerabilidades que afectan a dos de las mayores empresas de distribución de  Juegos multijugador online (STEAM y EA Games). Dando a conocer un mundo donde no se ha tenido muy en cuenta la seguridad y que puede comprometer a un elevado número de clientes confiados (entre estas dos compañías se estima que tienen más de 94 millones de usuarios y potenciales víctimas). Durante la charla se describieron algunos problemas específicos de las plataformas de juego online y la forma de encontrar vulnerabilidades en alguno de los juegos más actuales (Crysis 3, FIFA 2013, etc…). Por último, durante la charla liberaron una nueva vulnerabilidad 0-day la cual podía afectar a varios jugadores de forma simultánea que fueran a comenzar una partida online, en este caso sobre el videojuego Crysis 3, el cual lleva en el mercado menos de un mes. También llegaron a la conclusión de que la mayoría de vulnerabilidades no eran exclusivas de cada videojuego, sino que afectaban normalmente al motor de dicho videojuego, lo que lo hacía extrapolable a todos los videojuegos que utilizasen dicho motor de juego. También indicaron que otras vulnerabilidades directamente radicaban sobre los interfaces web que se utilizan para descargar juegos, actualizarlos o comenzar partidas online.

Con estas charlas se acabó nuestro tiempo en la tierra de los tulipanes. Os animo a todos a estar pendiente del Archive de las conferencias y a descargar las presentaciones y videos de las mismas y, si podéis, a asistir en una próxima edición.

lunes, 19 de abril de 2010

BlackHat Europe 2010 - Barcelona

Tal y como ya anunciamos, la semana pasada estuvimos por Barcelona los días 14 y 15 para asitir a la edición Europea de una de las conferencias de seguridad más conocidas del mundo: Las Conferencias BlackHat.


La verdad es que las conferencias no me defraudaron en absoluto, desde el KeyNote inicial de Max Kelly, CSO de FaceBook, ya se huele la vertiente técnica que tanto nos apasiona en todo lo que rodea a las BlackHat. Para empezar, nos quedamos con una frase para el recuerdo de la presentación de Max Kelly que nos vais a permitir que pongamos en mayusculas y bien centradita:

COMPLIANCE ISN'T SECURITY
(Cumplimiento no es Seguridad)

Me encanta! Me hubiera gustado tener esta cita firmada por una persona de tanto peso hace tiempo para rebatir a algún que otro responsable que he tenido en el pasado. Seguro que más de uno también le hubiera venido bien :)

Tras el KeyNote inicial nos encontramos ante la difícil decisión de elegir a que charlas vamos a asistir, ya que las tres salas simultaneas con su impresionante schedule de alto contenido técnico te dejan con las ganas de poderte "desdoblar" y asistir a todas ellas. Si no somos capaces de hacer algo así no nos quedará más remedio que elegir con algún tipo de criterio. Si vas por tu cuenta nosotros recomendamos elegir aquellas que pienses que pueden resultarte más difíciles de entender y que por tanto te va a venir bien ver la explicación en directo y poder hacer preguntas (las otras, a mirar el paper). Si te ha mandado tu empresa seguramente llevarás un planning más o menos estricto de las conferencias que interesan más a tu empresa o a tu equipo, así que un quebradero de cabeza menos, ya que al final, vayas a lo que vayas, va a ser de altísima calidad.

Pues vale, ya tenemos las conferencias a las que queremos asistir elegidas, así que llega el momento de ir arriba y abajo cambiando de sala, cruzandote con personas conocidas del mundo de la seguirdad como Lorenzo Martinez de SecurityByDefault, Chema Alonso (aka El Maligno), los Sexy Pandas, representación de Taddong, los chicos de TB-Security y un largo etcetera.

Esta fue, mejor o peor, nuestra elección, que pasamos a comentar de forma resumida por no hacer de este un post interminable:

  1. "Hardware is the New Software" (Joe Grand): Hoy en día las empresas más importantes son plenamente conscientes (aunque a veces no lo parezca) del peligro que representa el software y los fallos asociados al mismo. De desarrollan herramientas y se dedican recursos a la auditoría de software. Pero... ¿qué pasa con el hardware? En esta charla Joe nos hizo ver lo descuidada que está la seguridad de dispositivos hardware, que al final no deja de ser lo mismo que el software solo que en dispositivos empotrados por medio de microcontroladores y circuitos, pero que igualmente se les puede realizar la ingeniería inversa y encontrar vulnerabilidades al igual que se realiza con sus equivalentes software. El equipo necesario, al contrario de lo que se pueda pensar, no resulta tan caro, lo cual abre la puerta a este mundo tan poco explorado y, por tanto, peligroso. ¿Ejemplos? Cajeros automáticos, Tarjetas de Parking, Sistemas de Voto electrónico, ... !Atención empresas! Más información.


  2. "Security in depth for Linux Software" (Julien Tinnes & Chris Evans): En esta charla, Julien y Chris nos dieron un buen repaso sobre las diferentes técnicas mediantes las cuales se puede implementar SandBoxing en Sistemas Linux como medida de mitigación del impacto ante la explotación de vulnerabilidades en el software. Evidentemente, tras explotar una vulnerabilidad, el impacto va a ser directamente proporcional a los privilegios de que disponga el proceso que se encontraba ejecutando el software vulnerable, de tal forma que explotar una vulnerabilidad de un software ejecutado en un proceso que no tiene privilegios para acceder a disco, red, memoria ni ejecutar nada puede ser completamente inútil. Con esta idea surge este concepto de SandBoxing, basado en el concepto de mínimo privilegio. A lo largo de la presentación, Julien y Chris nos hicieron un repaso sobre las diferentes técnicas que se pueden emplear para realizar SandBoxing en Linux (según ellos no muy dotado para ello), ilustrado mediante dos ejemplos de software que utilizan estas técnicas: vsftpd y Chromium (lógico viniendo de dos empleados de Google). RECOMIENDO mucho la lectura en profundidad de este paper a aquellos que realicen desarrollo de software sobre sistemas Linux y que quieran mejorar la seguridad de sus desarrollos. Más información en esta presentación que hicieron para otra conferencia en Malasia, pero que es idéntica.

  3. "Verifying eMRTD Security Controls" (Raoul D'Costa): Interesante conferencia sobre las medidas de seguridad empleadas por los ePassport que nos recordó a una que dio Adam Laurie en las SOURCE el pasado año. La charla fue interesante, pero hemos de reconocer que nos faltó algún tipo de demostración práctica como la que hizo Adam, al que pudimos ver en vivo clonando y falsificando pasaportes electrónicos.

  4. "SCADA & ICS for Security Experts" (James Arlen): Lamentamos decir esto, pero floja, muy floja, flojíiiiiisima conferencia de James Arlen sobre SCADA. Una impresión compartida por todos los que asistimos allí pensando en que nos hablarían de seguridad técnica en sistemas SCADA (algo muy interesante) pero que acabamos viendo como la conferencia se limitó a decir que los sistemas SCADA de verdad son los realmente grandes y que esos es IMPOSIBLE (fue muy osado al decirlo, la verdad) que sufran un ciberataque, aunque bueno, también dijo que los SCADA de una central nuclear no eran verdaderos sistemas scada, así que... Sin comentarios.

  5. "Attacking Java Serialized Communication" (Manish Saindane): En esta conferencia se presentaba una serie de herramientas que podían ser utilizadas en combinación con BurpProxy para realizar auditoría sobre las Serialized Communication de Java. Las Serialized Communications de Java envían un objeto Java completo convertido en una secuencia de bytes en hexadecimal desde un cliente hasta un servidor. La utilización de este medio de transmisión dificulta el proceso de auditoría, ya que nos vemos obligados a editar directamente esta secuencia para intentar averiguar si a través de alguno de los parámetros del objeto podemos encontrar vulnerabilidades en el software. Para evitar la edición en hexadecimal, se ha desarrollado un script en Ruby que instalado adecuadamente junto al conocido Burp Proxy puede ayudarnos a editar cada uno de los campos de un objeto de forma mucho más sencilla, ya que realiza de forma automática la transformación de cadena de hexadecimales a objeto y viceversa tras ser modificado. Podemos descargar el software de este enlace u obtener más información sobre su proceso de instalación en el blog del ponente. Más información.


  6. "Binding the Daemon: FreeBSD Stack & Heap Exploitation" (Patroklos Argyroudis): Me encantó esta conferencia. En general las conferencias y charlas sobre exploiting siempre me gustan, pero la verdad es que fue interesante ver las opciones que tenemos para realizar un Stack o Heap Overflow en un sistema FreeBSD, mucho menos investigado de los sistemas Windows o Linux a pesar de ser uno de los principalmente utilizados como servidores web en Internet. Todo perfectamente explicado y con demostraciones de elevación de privilegios totalmente "reliables", es decir, con payloads hechos a medida para evitar inestabilidades en el sistema. Me gustó especialmente una vulnerabilidad en una de las funciones a las que se llama para montar particiones, un sprintf de un "La opción %s no existe" a un buffer de error de solo 255 caracteres, todo un clásico, increible que siga ocurriendo en la actualidad. Muy recomendado para todos aquellos apasionados del exploiting. Os paso el blog del ponente, aunque aún no ha publicado nada.

  7. "Abusing JBoss" (Chistian Papathanasiou): La verdad es que esta charla no fue como la esperabamos. Por lo que se comentó a la salida con otros asistentes, todos esperabamos algún tipo de técnicas o fallos de seguridad de desarrollos, implantaciones o instalaciones por defecto de JBoss, pero realmente lo que nos encontramos fue una pequeña herramienta desarrollada por el ponente que servía para automatizar la explotación de entornos JBoss y Tomcat que tienen disponible su panel de administración con contraseña por defecto. Para estos sistemas, la herramienta realizaba una serie de acciones que nos llevaba a tomar el control de la máquina por medio del despliegue de un JSP-Shell que nos permitía a su vez subir un payload de Metasploit como pueda ser Meterpreter, VNC o un simple Bind_TCP, y ejecutarlo, tomando de esta manera control de la máquina. La herramienta me parece útil, no por su complejidad técnica, que es realmente poca, sino porque es una herramienta que te permite automátizar el proceso de explotación y hacerlo más rápido, algo muy útil si nos encontramos con este tipo de vulnerabilidades en un gran número de máquinas. En cualquier caso, la aportación, aunque existe, no parecía estar a la altura de otras ponencias que se vieron en estas conferencias. Más información.

  8. "Targeted Attacks: From being a victim to counter attacking" (Andrzej Dereszowski): Esta fue otra de nuestras favoritas. En esta ponencia, Andrzej nos mostró como realizar el proceso de "contra-ataque" ante un intento de ataque dirigido contra nuestra empresa. En este caso, el método elegido por el atacante contra nosotros fue un PDF que explotaba una vulnerabilidad de Acrobat Reader y que fue enviado a los buzones de correo de la organización. Tras analizar el PDF se pudo obtener el payload que ejecutaba y analizar, encontrándose la existencia en él de un conocido BackDoor llamado "Poison Ivy". Tras un análisis con sus correspondientes técnicas de ocultación del debugger, se obtuvo la dirección a la que conecta dicho BackDoor, con lo que obteniamos un objetivo contra el que contra-atacar. Ahora que sabemos que el atacante está corriendo en una IP que acabamos de obtener de hacer Reverse Engineering del troyano una versión cliente del software "Poison Ivy", solo tenemos que encontrar alguna vulnerabilidad en dicho software que nos permita tomar a nosotros el control de la máquina del atacante. Por medio de técnicas de Fuzzing, Andrzej encuentra una vulnerabilidad y desarrolla un exploit con el que poder conseguir visibilidad sobre las acciones del atacante pero sin provocar el cierre del software vulnerable, de tal forma que el acatante no se entere de nada. Una vez dentro, nos enseño unas capturas que hizo de consolas de administración de este BackDoor en las que se veían todas las máquinas comprometidas. Sencillamente genial, sin duda ilegal, pero sencillamente genial :)


  9. "0-Knowledge Fuzzing" (Vincenzo Lozzo): A pesar de que es una nueva técnica y aún no se han obtenido resultados en forma de vulnerabilidades descubiertas, me pareció un concepto muy interesante el de Vicenzo Lozzo y su manera de utilizar un lenguaje intermedio como REIL para a partir de ahí seleccionar las funciones interesantes y realizar sobre ellas un in-memory fuzzing. Esta última técnica consiste en la modificación del contenido de las variables, no en su entrada a la aplicación, en la que tenemos que guardar un formato concreto, sino directamente en la memoria. Presumiblemente esta es una aproximación que debería dar muchos mejores resultados que un dumb-fuzzing y de una forma mucho más eficiente y exahustiva que un smart-fuzzing. Sin embargo, por lo que comentó el propio Vincenzo, por el momento la tasa de falsos positivos es alta. Sin duda una técnica a la que merece la pena hacerle un seguimiento a ver como va madurando con el tiempo. Os recomiendo pegarle un vistazo al paper y a la presentación.


  10. "Virtual Forensics" (Christiaan Beek): Elegimos esta charla porque sin duda cada vez se ve más virtualización por todas partes. Mejor o peor implementada (hay cada sitio...), pero sin duda es una tecnología muy desplegada por la cantidad de posibilidades que tiene. Sin embargo, no todo son ventajas, ya que estas capas de virtualización puede dificultar la tarea de un Incident Handler o de un Investigador Forense a la hora de trazar una intrusión o algún otro tipo de incidente. La solución pasa por conocer en profundidad las tecnologías de virtualización más comunes y saber a donde debemos acudir para obtener la información deseada. En esta ponencia se comentó la virtualización empleada por los sistemas Citrix, VMWare y Windows 7 (que según parece lleva un sistema Virtual PC integrado para asegurar la compatibilidad con XP), así como los diferentes ficheros y registros interesantes que deberemos analizar para realizar una correcta gestión de un incidente. Referencia muy recomendable para todos aquellos Incident Handlers o Analistas Forenses.
Para más información, lo mejor es acudir a archivo de las conferencias y descargarse los papers originales, aunque para eso aún tendremos que esperar algunos días más.

De algunas de las cosas que vimos en las BlackHat, evidentemente, vamos a cacharrear y probablemente pongamos algún post en más profundidad.