actualidad sobre consultoria, normas y seguridad de la informacion
Guias, procesos y manuales sobre Ethical Hacking
Mostrando entradas con la etiqueta analisis. Mostrar todas las entradas

Sparta Pentesting


Una herramienta mas para el repertorio de (Pentesting Tool's)


¿Que es Sparta?
Sparta es una herramienta para pruebas de penetración desarrollada en python. la herramienta fue desarrollada con el objetivo de simplificar las pruebas de pentesting en la fase de exploración y enumeración.


La herramienta al igual que otras herramientas de este tipo funciona como un contenedor de otras herramientas las cual también están destinadas a la seguridad de los sistemas. Básicamente integra NMAP, Hydra, nikto y otras herramientas por debajo para hacernos el trabajo mucho mas simple.

Requerimientos de instalación

Se recomienda Usar la distribución Linux Kali (Distribución Linux Centrada en Pentesting)  como ya tiene la mayoría de las herramientas instaladas, sin embargo puede instalar SPARTA en los sistemas basados ​​en Debian.

Descarga la herramienta desde GitHub


git clone https://github.com/secforce/sparta.git

 apt-get install python-elixir
Ubuntu 12.04+ (untested)
apt-get install python-elixir python-qt4
Aparte de Phyton +Modulos, se requieren las siguientes herramientas para la funcionalidad mínima de SPARTA :
- nmap (para agregar hosts)
- hidra (para la pestaña "Brute")
- cutycapt (para captura de pantalla)

apt-get install nmap hydra cutycapt
En Kali, para asegurarse de que tiene todas las herramientas utilizadas por el uso de configuración por defecto de SPARTA:

apt-get install ldap-utils rwho rsh-client x11-apps finger

Para mayor información de la herramienta visitar el sitio oficial

Una gracias por esta prometodora herramientas a sus autores:
Antonio Quina (@st3r30byt3) Leonidas Stavliotis (@lstavliotis)


Read more

MOLOCH, ESCANNER DE RED VIA WEB DE AOL

La empresa AOL ha hecho publica una herramienta de análisis de trafico de red al parecer versátil en modo Open Souce. se trata de Moloch


Se que a muchos les parecerá una herramienta mas. qué nos aporta frente a otras herramientas como Wireshark?

  • Se utiliza y gestiona vía web
  • Está muy enfocado al análisis forense, por lo que hay disponibles plugins muy concretos para dichos menesteres (como por ejemplo, Geolocalización de tramas, reglas de Yara...)
  • Facilidad para la búsqueda e indexado de información dentro de las capturas de red
  • Posibilidad de crear GUIs propias debido a que hay disponible una API para todo el mostrado de información
  • Para el análisis en tiempo real, es posible disponer de una arquitectura distribuida sobre la que mantener sus componentes (bases de datos, indexados, visor de eventos...) y almacenar capturas de tráfico para su posible investigación futura.
Sobre los componentes de esta herramienta, tendremos los siguientes:
  1. capture - el elemento (escrito en C) que nos permitirá capturar tráfico directamente desde la fuente por cada interfaz de red de la que nos interese obtener información.
  2. viewer - aplicación en node.js que se ejecuta por cada máquina en red y que mantiene la interfaz web y la transferencia de ficheros PCAP.
  3. elasticsearch - tecnología de base de datos que nos facilitará la tarea de búsqueda de información.
Ejemplo simple de arquitectura para Moloch

Interfaz de la versión 0.8.0 de Moloch

Gracias a la interfaz, tendremos diferentes visualizaciones que nos facilitarán la tarea en la investigación, como es el caso del modo "Connections", el cual mediante un grafo nos visualizará relaciones entre los elementos involucrados, o el visor "SPI View" con el que podemos filtrar la información en base a multitud de criterios y elementos procesados.

Visualizador de conexiones según búsqueda realizada en base de datos de tráfico en Moloch

Vista SPI con filtrado e indexado de información almacenada en capturas de tráfico

Sin duda una herramienta a tener en cuenta, que nos permitirá llevar el análisis de tráfico a un nuevo nivel, y nos dará más visibilidad en nuestras tareas diarias en las que necesitemos investigar actividad de red de una manera ágil e intuitiva.

Si quieres probar la herramienta de manera online a modo de demo, podrás acceder a la siguiente URL:
utilizando moloch/moloch como credenciales.

Podra descargar el proyecto desde la siguiente url


Read more

Probando el nuevo popular Port Scaner MASSCAN - ShellShock

hace un tiempo me encante por la velocidad de escaneo de esta herramienta hablo de MASSCAN un TCP Port Scanner, asi que hablaremos de su gran ventaja con las millones de herramientas que existen para este tema.

MASSCAN hasta el momento es el Port Scanner mas rapido que he utilizado, su velocidad de escaneo y respuesta es muy interesante ademas que no tiene nada que envidiar a Nmap en nada, los resultados que produce son muy similares a Nmap, pero internamente trabaja como ZMap utilizando transmisión asíncrona. La principal diferencia es que es más rápido que estos otros escáneres. Además, es más flexible y permite intervalos de direcciones y rangos de puertos arbitrarios.

Según su creador Rober Graham (@ErrataRob) MASSCAN es capaz de escanear todo Internet en tan solo 3 minutos.
Mediante un PC con un procesador de 4 núcleos y una tarjeta ethernet dual-port de 10gbs teóricamente puede transmitir 25 millones de paquetes por segundo lo que equivale a los 3 minutos.

10gbs de conexión muy difícil de tener en estos tiempos. pero igualmente supera en mucho en cuanto a velocidad sus homogéneos.

Instalación en Maquina CentOS:
debemos instalar los requisitos de la herramienta:
  1. sudo yum -y install git gcc make libpcap libpcap-devel clang clang-devel

Nos descargamos e instalamos la herramienta
  1. git clone https://github.com/robertdavidgraham/masscan
  2. cd masscan
  3. make -j
  4. sudo cp bin/masscan /bin/masscan
  5. cd ..
  6. rm -rf masscan

Al ejecutar MASSCAN nos muestra en pantalla como usarlo

como vemos en la imagen anterior su uso es similar a NMAP 
en la cual en el ejmplo se observa el escanear la direccion 10.0.0.0 con mascara 8 y sus 16 millones de direcciones:

Network:    10.0.0.0/8           00001010. 00000000.00000000.00000000
HostMin:10.0.0.100001010. 00000000.00000000.00000001
HostMax:10.255.255.25400001010. 11111111.11111111.11111110
Broadcast:10.255.255.25500001010. 11111111.11111111.11111111
Hosts/Net:16777214Class APrivate Internet

las exploraciones se hará al puerto 80 y el rango 8000-8100 



Analizando vulnerabilidad SHELLSHOCK
para realizar este análisis hay que descargarse el parche de MASSCAN de modificar las cabeceras HTTP
  1. git clone https://github.com/robertdavidgraham/masscan
  2. cd masscan/src/
  3. rm proto-http.c
  4. wget https://raw.githubusercontent.com/robertdavidgraham/masscan/master/src/proto-http.c
  5. cd ..
  6. make

ahora debemos crear un archivo de "configuración" para realizar el escaneo

  1. objetivo-ip = xxxxx/24
  2. port = 80
  3. = banners verdadera
  4. http-user-agent = shellshock-scan (http://blog.erratasec.com/2014/09/bash-shellshock-scan-of-internet.html)
  5. http-header[Cookie] = () { :; }; ping -c 3 xxx.xxx.xxx.xxx
  6. http-header[Host] = () { :; }; ping -c 3 xxx.xxx.xxx.xxx
  7. http-header[Referer] = () { :; }; ping -c 3 xxx.xxx.xxx.xxx
Donde las xxx.xxx.xxx.xxx colocar la IP de la maquina la cual hace el scan y asi las maquinas vulnerables hace ping a esa IP.

Esta configuración de MASSCAN inyecta un comando shell en las cabeceras HTTP Cookies, Host y Referer. Si el servidor remoto es vulnerable a la falla de seguridad "Shellshock" y  una de las variables de la Cookie,

Host y Referer se utilizan como variables de entorno cuando se llama a un módulo de CGI.
En el caso de nuestra configuración si el servidor es vulnerable a "shellshock" deberíamos recibir un ping de esa maquina.

Ejecutamos dos terminales en la maquina, en el primer terminar se debe ejecutar TCPDUMP con el fin de mostrarnos todas las solicitudes de ping entrantes y nos permita identificar todas las maquinas vulnerables.
  1. sudo tcpdump -v icmp
en la segunda terminal ejecuto MASSCAN con la configuración anteriormente creada
  1. sudo masscan -c masscan.conf

este es el resultado alojado.

En el cual veo respuesta de una maquina vulnerable.

Esto es todo amigos espero que les sirva de algo, a mi me ha gustado jugar con esta herramienta y sobre todo con la nueva vul. ShellShock jeje

Hasta otra ;)
mas información sobre la herramienta: 


Read more

Analisis de Malware usando Sysinternals System Monitor (Sysmon)

Sysmon: es una herramienta diseñada por Mark Russinovich y Thomas Garnier diseñado para ejecutarse en segundo plano dentro del sistema Windows, registrando todos los detalles relacionados con la creación de procesos, conexiones de red y cambios en archivos en tiempo de ejecución. todo esto mediante la recopilación de los eventos que genera el uso de los agentes Windows Event Collection o SIEM

Cuya información nos puede ser necesaria en una solución de problema o análisis forense. pero en esta oportunidad como tomar la información como complemento en un laboratorio de análisis de malware.

Instalación
descargar la herramienta desde aqui
Teniendo ya extraida la herramienta entramos a modo consola nos ubicamos donde extraimos y ejecutamos el sgt comando para instalarla.
sysmon -i -n
El parametro i instala la herramientas y drivers
El parametro n solicita las conexiones de red
además de capturar los procesos y eventos de creación de archivos temporales.

Para ver los eventos capturados por el Monitor de sistema, abra Visor de sucesos del sistema ("eventvwr.exe") nos dirigimos a registro de aplicaciones y servicios.  y navegamos por la carpeta /Microsoft/Windows/Sysmon/Operational. en sistemas antiguos los eventos se escriben en el registro de sucesos del sistema

Uso del Monitor de sistema para rastrear una infección

Para experimentar con el Monitor de sistema, vamos usar como laboratorio un sistema infectado con una variante de Pandemiya malware Tenía curiosidad por cómo el Monitor de sistema compararía con otras herramientas que uso en el laboratorio, es decir, el monitor de procesos y Wireshark

Después de activar las herramientas, me encontré con pand.exe nuestro ejecutable malicioso, haciendo doble clic sobre. El monitor del sistema muestra el siguiente evento:
ProcessId 3936
Image C:\Users\REM\Desktop\pand.exe
CommandLine "C:\Users\REM\Desktop\pand.exe"
Hash EF91785633465F1C6F133068832943378D02A22B
ParentProcessId 1336
ParentImage C:\Windows\Explorer.EXE
ParentCommandLine C:\Windows\Explorer.EXE
Como se puede observar el malware se ejecuto por primera vez como pand.exe (ID del proceso 3936.) y su matriz era Explorer.exe (ID 1336) El suceso registrado incluye el hash SHA1 del archivo malicioso. Puede consultar los datos de amenazas asociadas a este hash utilizando servicios en línea como  TotalHash y VirusTotal .
Si quisiera utilizar un algoritmo de hash diferente, se podría haber especificado esta opción de configuración al instalar el Monitor de sistema con la opcion -h por defecto es SHA1

Para la comparación, aquí están los hechos relevantes capturados por el monitor de procesos, que presenta una perspectiva coherente en el Explorador de Windows
Otro hecho relevante registrado por el Monitor de sistema es capturada a continuación. Muestra pand.exe (ID del proceso 3936) el lanzamiento de una gjswaxr.exe proceso hijo con nombre (ID del proceso 3964) desde C:\ProgramData

ProcessId 3964
C:\ProgramData\gjswaxr.exe
CommandLine "C:\ProgramData\gjswaxr.exe" /sd 3936
Hash EF91785633465F1C6F133068832943378D02A22B
ParentProcessId 3936
ParentImage C:\Users\REM\Desktop\pand.exe
ParentCommandLine "C:\Users\REM\Desktop\pand.exe"

Tenga en cuenta que el hash de gjswaxr.exe es identico al de pand.exe. Esto sugiere que el programa malicioso se copió en C:\ProgramData\ y se asignó un nombre diferente. También podemos ver en el caso del Monitor de sistema que gjswaxr.exe fue lanzado con el parámetro "/ sd 3936", que corresponde a la ID de pand.exe proceso padre.

A continuación se muestra un conjunto correspondiente de los eventos en el registro de Monitor de procesos. Usted puede ver los detalles similares, incluyendo la línea de comandos del nuevo proceso y la ID del proceso de su padre. Debido a que el monitor de procesos registra más tipos de eventos que los que maneja el Monitor de sistema, podríamos haber visto otros datos en el registro del monitor de procesos, como la creación del archivo gjswaxr.exe por pand.exe. 

Mirando más en los eventos capturados por el Monitor de sistema, podemos ver la siguiente actividad asociada con el Explorador de Windows, que está representado por el proceso Explorer.EXE (ID 1336):
ProcessId 1336
Image C:\Windows\Explorer.EXE
Protocol tcp
SourceIp 192.168.132.130
SourcePort 49161
DestinationIp 192.168.175.134
DestinationPort 80
DestinationPortName http
El explorador de Windows está iniciando una conexión de puerto TCP 80 a la IP 192.168.175.134. Como era de esperar, el monitor de procesos captura esta actividad, así, como se muestra en la siguiente imagen:Wireshark muestra una perspectiva coherente de la actividad, lo que confirma que la conexión es una petición HTTP
Hay mucho más para el análisis de este ejemplar de malware, pero vamos a envolverla hasta ahora, dado que mi objetivo era empezar a experimentar con el Monitor de sistema.
La utilidad de Monitor de sistema En los experimentos de laboratorio hasta el momento, el Monitor de sistema no proporcionaba una gran cantidad de valor más allá de los detalles que ya se podía ver usando el monitor de procesos. Sin embargo, resulta útil contar con múltiples herramientas que proporcionan información similar de ligeramente diferentes puntos de vista. A veces, una utilidad ofrece una mejor idea de lo que podía deducir de otra herramienta. (Cuando se utiliza el Monitor de sistema, tenga en cuenta que al igual que otras utilidades de Sysinternals estas no tratan de ocultarse de malware.


Fuente:http://digital-forensics.sans.org/blog/2014/08/12/sysmon-in-malware-analysis-lab



Read more