Mostrando entradas con la etiqueta Windows. Mostrar todas las entradas
Mostrando entradas con la etiqueta Windows. Mostrar todas las entradas

viernes, 12 de febrero de 2016

Escalada de privilegios en Windows: Hot Potato

El equipo de Foxglovesecurity.com hace pocos días ha publicado en su blog un exploit el cual desde un usuario de nivel bajo puede elevar sus privilegios dentro de un sistema hasta el nivel más alto. Haciendo uso de una pequeña herramientas de comandos que estos denominaron como "Hot Potato".

Esto es posible a unos fallos de diseño de Windows bien gestionados en el que se realizan tres ataques en uno.NBNS Spoofing (NetBios sobre TCP/IP o NetBios Name Service), WPAP (Web Proxy Autodiscovery Protocol) y HTTP > SMB NTLM Relay (autenticación NTLM de HTTP a SMB).

Como ejemplo en una máquina virtual con Windows 7 PRO de 32bits el cual tiene las configuraciones por defecto. Haciendo uso de Potato intentaré escalar a un usuario raso y hacerlo formar parte del grupo Administradores del sistema en un Windows 7.
Nos descargamos a local Potato, abrimos una consola de comandos y comprobamos la dirección IP local y el usuario local de esa instancia el cual no tiene privilegios y es el usuario el cual queremos elevar sus permisos.

Figura 1: Comprobamos que el usuario no está como usuario administrador.

Dependiendo de ejecutar potato.exe en un sistema Windows 7/8/10/Server 2012 se aplicará de una u otra forma, dependiendo la técnica a aplicar.
Para más información consultar la web oficial del equipo de "Hot Potato"



Figura 2:  Sabiendo la dirección IP local y ejecutamos potato.exe para Windows 7.

Haciendo uso del modificador "-cmd" ejecutamos una cmd.exe y ejecutamos añadimos un usuario al grupo administradores (net localgroup administradores [user] /add).


Figura 3: Comprobamos que el usuario a sido agregado al grupo administradores.

¿Soluciones a estos tres ataques?

Lo que podemos hacer para solucionar esto sería revisar el tráfico NBNS de nuestra red, para WPAD detener el servicio de detección automática de proxy web WinHTTP, y para NTLM forzar la autenticación de Kerberos y NTLMv2 con esta solución de Microsoft y forzar la política para firmar comunicaciones SMB siempre.

Fuente: http://www.zonasystem.com/

jueves, 21 de mayo de 2015

Tunelizar conexiones de manera selectiva en Windows.

El trabajo de un auditor, administrador de seguridad, etc.., requiere que en su día a día tenga que estar conectado, y siempre hablando de determinados escenarios, a varias redes, establecer conexiones con un origen específico, uso de conexiones VPN, etc..

El otro día, hablando con Jose Selvi vía telefónica sobre cosas mundanas y terrenales, me comentaba que en su portátil con Windows había tenido que configurar este tipo de cosas.
Es interesante destacar que, como hemos comentado en anteriores párrafos, en determinados escenarios puede ser interesante encaminar cierta parte de nuestro tráfico a través de distintas redes. Como principal ejemplo Selvi me comentaba que esto lo hacía cuando no gestionaba el EndPoint – por ejemplo una VPN que no controlamos – y que no le gustaba que cierto tráfico de su propiedad se pudiese ver “comprometido” o dar facilidades de acceso al mismo a un tercero.
Hay muchas opciones y muchos escenarios en donde también es interesante habilitar este tipo de configuraciones, como por ejemplo si necesitamos utilizar la salida de una determinada herramienta para alimentar a otra y no queremos andar “parseando” tráfico local nuestro. Otro ejemplo se puede dar cuando en determinadas auditorías exigen que se entregue una bitácora de peticiones – por ejemplo en formato PCAP – a modo de auditoría.

En Linux esto es posible realizarlo a través de netfilter/iptables y con las opciones de PREROUTING. Para hacerlo en Windows necesitamos entender cómo se gestionan y se crean conexiones de tipo VPN para luego poder encaminar los datos que necesitemos.

 Cuando Windows genera una conexión VPN y nos conectamos a través de ella, el sistema operativo crea una ruta por defecto en la que se indica que todo nuestro tráfico lo encaminará a través de dicha conexión, y será el servidor final el que tendrá que realizar una acción de forwarding en caso de que se utilice también como conexión a Internet. Esto se puede verificar una vez conectados a la VPN con un simple route print.


En caso de que no queramos que todo el tráfico pase por la VPN, en Windows pasa por configurar la nueva conexión de acceso remoto y desmarcar las opciones de Default Gateway en IPv4 e IPv6. Para ello, y en tus conexiones de red, debes configurar esta opción en la pestaña Networking de tu conexión de acceso remoto.


Una vez desmarcada esta opción, usaremos la flexibilidad del comando route, y generaremos las entradas necesarias para encaminar el tráfico deseado por la conexión VPN. Para ello necesitamos conocer varios elementos:

    Dirección - Rango de direcciones – Redes completas a encaminar
    Número de interfaz

El número de interfaz se puede averiguar con el propio comando route print, o también a través del instrumental de administración de Windows.

 Una vez tengamos estos datos, podremos utilizar la flexibilidad que nos otorga la creación de rutas para generar la nuestra. En el caso de que necesitemos generar una ruta para una dirección IP concreta, se podrá utilizar el siguiente comando:



En caso de necesitar que la ruta fuese persistente, se puede hacer uso del flag –p. Una vez realizado este paso para cada una de las direcciones IP o redes concretas, la próxima vez que nos conectemos a través de esa red VPN, todas las conexiones realizadas desde nuestro equipo a esas direcciones IP, se encaminarán a través de la conexión remota. El resto de peticiones se realizará con nuestra conexión local.
Si se desea realizar esto de manera masiva – por ejemplo a través de Directorio Activo y a un número determinado de equipos – se puede realizar a través de PowerShell y políticas de grupo. Para los interesados Microsoft ha generado un documento con scripts de ejemplo, el cual puedes descargar desde la siguiente dirección:

http://www.microsoft.com/en-us/download/details.aspx?id=2555

Los servicios y aplicaciones Microsoft permiten determinados tipos de configuraciones y vías de fortificación con mucha flexibilidad y a través de múltiples vías. Para los que estéis interesados en este tipo de tips y escenarios de fortificación avanzados, Lorenzo Martínez, uno de los editores de SecurityByDefault, me ha invitado a dar unas sesiones en el curso de Hardening de Sistemas Windows, Linux e Infraestructuras, y del cual estoy encantado de participar junto a buenos ponentes y amigotes, como Pedro Sánchez o Yago Jesús. Si quieres más información, así como un índice del mismo, puedes consultar el siguiente enlace:

https://www.securizame.com/curso-online-de-hardening-de-sistemas-windows-y-linux-e-infraestructuras_jg/

Fuente: http://www.securitybydefault.com/2015/05/tunelizar-conexiones-de-manera.html

lunes, 8 de diciembre de 2014

ZDI informa de vulnerabilidad en Internet Explorer existente desde hace 6 meses

Según el aviso de ZDI se requiere la interacción del usuario para explotar la vulnerabilidad de tal forma que el usuario debe visitar una página maliciosa o abrir un archivo específicamente manipulado. El aviso no especifica las versiones afectadas del navegador

La vulnerabilidad (con CVE-2014-8967) reside en la forma en que Internet Explorer gestiona en memoria la vida de los objetos que representan los elementos HTML (objetos CElement). Si se aplica a una página un estilo CSS con display:run-in y se realizan determinadas manipulaciones un atacante podrá provocar que la cuenta de referencias de objeto caiga a cero antes de tiempo, lo que provoca que el objeto sea liberado. Internet Explorer continuará usando este objeto después de haber sido liberado. Un atacante podrá aprovechar esta vulnerabilidad para lograr la ejecución de código arbitrario.

ZDI reportó a Microsoft este problema el pasado 3 de junio. El 19 de noviembre ZDI informó a Microsoft que iba a proceder a la publicación de la información, al haber transcurrido más de 180 días desde el anuncio a la compañía. Cumpliendo de esta forma la política de divulgación de información de la propia ZDI (actualmente el límite está en 120 días).

La recomendación pasa por el uso de cuentas de usuario, zonas de seguridad, Preguntar antes de ejecutar Active Scripting o desactivar Active Scripting y la instalación de EMET 5.1 (Enhanced Mitigation Experience Toolkit). Esta herramienta combate las técnicas de evasión de DEP y ASLR y otros métodos de "exploiting" conocidos. EMET es un programa de Microsoft gratuito, (solo disponible en lenguaje ingles) sencillo de manejar y de gran utilidad. No está confirmado si entre las actualizaciones de seguridad que Microsoft publicará el próximo martes se incluirá una solución para esta vulnerabilidad.

Fuente: http://zerodayinitiative.com/advisories/ZDI-14-403/  http://unaaldia.hispasec.com/



jueves, 13 de noviembre de 2014

19 años después Microsoft resuelve un error en Windows.

El gigante de la informática estadounidense Microsoft publicó un parche urgente para resolver un error de programación en su sistema operativo Windows y su paquete de aplicaciones Office que existió durante 19 años.

Parche: https://technet.microsoft.com/library/security/MS14-066
Investigadores de IBM descubrieron en mayo el "bug" -que algunos nombran como WinShock- y llevaban meses trabajando para resolver el problema, que hace vulnerables a las computadoras.
El problema ha estado presente desde la versión Windows 95, según IBM y facilitaría a un pirata aprovechar el error para controlar de manera remota una computadora.
Microsoft no había hecho público el problema hasta ahora, por eso pide a los usuarios que se apresuren a descargar e instalar el parche.

Vulnerabilidad

Microsoft enfrentó el problema en su actualización mensual de seguridad, con el lanzamiento de 14 parches y dos más a salir pronto.
En su blog, Robert Freeman, investigador de IBM, explica la vulnerabilidad del sistema: "El error puede ser usado por un atacante para acceder remotamente a la computadora de un usuario y asumir su control".
En seguridad de computadoras, semejante ataque significa hacer que los usuarios descarguen software malicioso.
La vulnerabilidad fue calificada como 9,3 sobre 10 en una escala de medidas sobre la severidad de tales ataques.

Seis cifras







Heartbleed
El error ha sido comparado con Heartbleed, un importante problema de seguridad que también afecta a la transferencia segura de datos.

El error también existe en las plataformas del servidor Windows de Microsoft, poniendo en riesgo la seguridad de los sitios web que manejan datos cifrados.
Específicamente, explica Dave Lee, reportero tecnológico de la BBC, se relaciona con el canal seguro de Microsoft, conocido como Schannel, empleado para implementar la transferencia segura de datos.
Schannel se suma a otros canales de seguridad, como Apple SecureTransport , GNUTLS, OpenSSL y NSS, a los que se les ha descubierto grandes errores este año.
Expertos en seguridad han comparado esta reciente falla a otros problemas significativos que salieron a relucir este año, como el llamado "Heartbleed".
Sin embargo, indican que aunque su impacto podría ser igual de importante, sería más difícil de aprovechar para los atacantes.
Es probable que el costo del "bug" probablemente sobrepasara las seis cifras si fuera vendido a piratas informáticos, señalaron los investigadores.

Fuente: http://www.bbc.co.uk/mundo/ultimas_noticias/2014/11/141112_ultnot_tecnologia_microsoft_parche_windows_office_az

lunes, 31 de diciembre de 2012

Tasklist y Taskkill para cerrar procesos maliciosos o rebeldes.


Tasklist es un comando que se ejecuta desde el símbolo de sistema de Windows y básicamente sirve para mostrar todos los procesos que se están ejecutando en nuestro terminal. ¿Que utilidad podríamos darle a parte de información. Pues una de ellas seria el detectar procesos rebeldes o maliciosos que no se dejan cerrar por otros métodos ¿Como lo hacemos?.

1- Ejecutamos: cmd.exe para abrir la consola de comandos.

2- Una vez abierta escribimos el comando: Tasklist /v ( El modificador /v nos servirá para darnos mas información de lo que vamos a matar).

2.1- También podríamos ejecutar: Tasklist /svc (Este nos dará una información mas precisa aun).

3- Una vez identificado el proceso que queremos matar ya estaremos preparados para ejecutar otro comando que sera el que haga el trabajo final.

----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------

Taskkill es una herramienta que se ejecuta desde la linea de comandos y que sirve para matar procesos maliciosos o rebeldes una vez identificados con el comando arriba descrito.

1- Ejecutamos cmd.exe para abrir la consola de comandos.

2- Ejecutamos: Taskkill /? para ver todas las opciones que nos da.

3- Si queremos saltarnos el paso Nº2 ejecutaremos directamente: Taskkill /pid 6688 (este numero de pid pertenece a la aplicación Notepad) con esta simple linea cerraremos dicha aplicación.


Pd: Los pid pueden cambiar por eso hay que identificar primero el proceso con el comando Tasklist.

3.1- Si queremos cerrar mas de un proceso a la vez y desde una misma linea de comandos ejecutamos lo siguiente: Taskkill /pid 6688 /pid 2234 /pid 3443 y así hasta cerrar todo lo que queramos matar en ese momento.

3.2- También podemos matar procesos sin tener que saber de antemano su pid, por ejemplo: Taskkill /IM notepad.exe /F (El modificador /F lo pondremos solamente si queremos cerrar la aplicación si o si, osea que vamos a forzar el cierre).



Saludos y espero que os sirva a algunos.





sábado, 15 de diciembre de 2012

Vulnerabilidad en Internet Explorer permite rastrear los movimientos del mouse.

Investigadores de Spider.io han descubierto un agujero de seguridad en Internet Explorer, que permite rastrear los movimientos del cursor del mouse, incluso si la ventana está inactiva, minimizada o fuera de foco. Las versiones de IE 6 a 10 se ven afectadas.

La vulnerabilidad es particularmente preocupante dado que desbarata el uso de teclados virtuales y teclados virtual, que se utilizan como defensa contra los keyloggers.

Spider.io ha publicado un breve video donde se demuestra el problema descubierto el primero de octubre e informanda a la empresa.

Microsoft Security Research Center reconoció el error, pero "no tiene planes inmediatos para remediar el problema", así que Spider.io la hizo pública el martes.

Al parecer, la vulnerabilidad está siendo activamente explotada por al menos dos compañías de análisis y rastreo web.

Para demostrar lo fácil que es explotar la vulnerabilidad, spider.io ha convertido el seguimiento en un juego, que consiste en obtener información a partir del uso de un teclado virtual, a través del seguimiento de los movimientos del mouse.

Los detalles técnicos de la vulnerabilidad tiene que ver con el modelo de eventos de IE, combinado con la capacidad para activar estos eventos manualmente a través del método fireEvent(), manipulable por JavaScript.

Fuente: http://blog.segu-info.com.ar/2012/12/vulnerabilidad-en-internet-explorer.html

martes, 15 de febrero de 2011

Microsoft lanzara el SP1 para Windows 7 y Server 2008 r2 el 22 de Febrero.

Por medio de blog oficial del equipo de Windows, se ha anunciado que la versión final (RTM) del primer paquete de servicios para Windows 7 y Windows Server 2008 R2 estará disponible para todo el mundo a partir del próximo 22 de febrero.

Windows 7 SP1 y Server 2008 R2 SP1 cuentan con algunas correcciones menores e incluyen todas las actualizaciones de seguridad, parches y mejoras que se han lanzado hasta el momento a través del sistema Windows Update.

Para los usuarios de Windows 7 también se implementarán dos características que actualmente sólo están disponibles en Windows Server: Dynamic Memory y RemoteFx. Ambas tienen la finalidad de mejorar la experiencia de virtualización de escritorio mediante la optimización del uso de memoria y el rendimiento gráfico.

Los fabricantes y usuarios suscritos a MSDN y TechNet tendrán la posibilidad de descargar el SP1 a partir del 16 de febrero, pero no será hasta el día 22 cuando la actualización esté disponible para el público en general desde Windows Update.


Fuente: http://www.opensecurity.es/microsoft-lanzara-el-sp1-para-windows-7-y-server-2008-r2-el-22-de-febrero/

jueves, 12 de agosto de 2010

La última actualización para Windows XP causa pantallazo azul

Los usuarios que aún siguen usando Windows XP deberán de esperar a instalar la última actualización de Microsoft lanzada este Martes pasado, ya que se ha reportado que esta ocasiona demasiados Blue Screen of Death, de acuerdo con Brian Krebs– quien poseé un blog de seguridad – después de que aparezca la BSOD el sistema se reinicia constantemente cayendo así en un loop.

El Miércoles se publicó una manera de arreglarlo, sugiriendo a los usuarios el utilizar el disco de instalación de Windows XP, lanzar la Consola de Recuperación y escribir una serie de comandos que supuestamente arreglaría todo. Pero esto no le funcionó a los usuarios con el problema de la BSOD.

El día de ayer Brian Krebs actualizó su blog revelando así que el problema radicaba en la actualización KB977165 (MS10-15). Este último supuestamente arreglaría el bug del kernel de 17 años que ha existido en todas las versiones 32 bit de Windows.

Varios usuarios también han reportado que al desinstalar dicha actualización se arregla el problema con las BSOD constantes.

Fuente: http://blog.neubox.net/


jueves, 22 de julio de 2010

Se publica el exploit de la última vulnerabilidad en Windows.

El pasado 16 de julio publicábamos una noticia sobre una "interesante" vulnerabilidad en Windows que estaba siendo aprovechada por un peligroso troyano -Mas info en Hackdosx-.

El peor de los escenarios se presenta ahora para Microsoft, puesto que se han hecho públicos todos los detalles para aprovechar el fallo y, por tanto, se espera que aparezcan nuevos troyanos aprovechando una peligrosa vulnerabilidad para la que todavía no hay parche.

Informábamos hace algunos días de una forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo. El fallo se aprovecha a través de archivos LNK (accesos directos) y supone un duro varapalo para Microsoft, pues los atacantes han conseguido descubrir la manera de eludir todas las medidas que se han tomado contra la ejecución automática en Windows.

Escribíamos entonces que "Tarde o temprano los detalles técnicos sobre la vulnerabilidad en accesos directos saldrán a la luz, y todo tipo de malware comenzará a usar este nuevo método para propagarse por llaves USB". Ha sido más temprano que tarde, puesto que ya se han hecho públicos todos los detalles y la posibilidad de aprovechar el fallo está al alcance de cualquiera. La situación es, por tanto, muy grave.

Se espera pues un incremento de malware que se propague por dispositivos extraíbles puesto que en estos momentos (y hasta que Microsoft saque un parche), todos los Windows, independientemente de que estén actualizados y bien configurados, podrían llegar a ejecutar un fichero de forma "silenciosa" si se inserta un dispositivo extraíble como una llave USB.

Por ahora, la única forma de que la vulnerabilidad no funcione es realizando el siguiente cambio (aunque se perderá funcionalidad, por lo que es conveniente realizar una copia de seguridad para restaurar el valor cuando el problema esté solucionado):

* Poner en blanco el valor predeterminado (default) de la rama del registro:
HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

* Detener y deshabilitar el servicio "cliente web" (WebClient).

No está de más recordar que no se deben usar dispositivos extraíbles de dudosa procedencia. Aun así, se deben tomar las precauciones oportunas incluso contra los dispositivos en los que se confíe.

Lo más probable es que Microsoft publique el parche en cuanto esté disponible, independientemente de su ciclo de actualizaciones, -Mas Info de la vulnerabilidad-. Ahora que el problema es público y puede ser aprovechado por cualquiera, suponemos que muy posiblemente se adelante con respecto a la siguiente tanda de parches (programada para el 10 de agosto) o se retrase levemente con respecto a ésta. Esperamos en cualquier caso que no haya que esperar hasta septiembre para obtener una solución oficial.

Fuente: Se publica el exploit de la última vulnerabilidad en Windows.

lunes, 19 de julio de 2010

Vulnerabilidad 0-day esta siendo utilizada para propagar malware

Hace pocas horas se comenzó a detectar el inicio de un nuevo ejemplo de malware que aprovecha lo que parecería ser una vulnerabilidad 0-day hasta ahora desconocida públicamente. Ésta se reprodujo rápidamente en países como Estados Unidos e Irán, según información de ThreatSense.Net.

Para aquellos que no lo saben, una vulnerabilidad 0-day es aquella que es descubierta y está siendo explotada antes que una solución para la misma exista a través de algún parche o actualización, y por lo tanto puede ser aprovechada para penetrar en sistemas y/o propagar malware.

En este caso nos encontramos con un posible agujero de seguridad en la interface del Explorador de Windows, por el cual si un usuario abre una carpeta cualquiera donde se encuentre almacenado un archivo especialmente diseñado para explotar la vulnerabilidad, éste se ejecutará automáticamente sin necesidad que el usuario haga doble clic sobre el mismo. Más información se puede encontrar en el advisory publicado por Microsoft, el cuál hasta ahora no contiene ningún parche e informa que la empresa está investigando.

Específicamente, la vulnerabilidad se encontraría en la forma en que el Windows Shell maneja los archivos LNK (accesos directos), y está siendo activamente explotada por malware que los productos de ESET ya están detectando como LNK/Autostart.A, y está relacionado con otro malware anterior llamado Win32/Stuxnet.A.

Algunas partes del código del malware podrían hacer pensar que el mismo tiene como objetivo atacar específicamente ciertos sistemas (SCADA), dado que inyectan código en procesos que solamente existen en los mismos. El malware se encuentra firmado digitalmente lo cuál podría, erróneamente, hacer pensar que se trata de software válido.

El malware en cuestión incorpora algunas funcionalidades de rootkits y se reproduce actualmente a través de dispositivos USB, aunque no se descarta que pueda usarse de otras formas dada la facilidad de explotación y la falta de una actualización, así como que tampoco puede descartarse que la vulnerabilidad no empiece a ser explotada por otros códigos maliciosos y amenazas informáticas.

La vulnerabilidad, y por ende los equipos que el malware puede aprovechar para ejecutarse sin interacción del usuario, afecta a Windows XP, Vista, 7, 2003 y 2008. No se descarta que afecte a versiones anteriores pero como las mismas están fuera de su ciclo de vida, Microsoft no ha informado al respecto.

La recomendación para los usuarios de Internet es que mantengan al día su antivirus (ESET ya detecta esta amenaza genéricamente), y actualicen su sistema operativo hasta que el parche de seguridad sea liberado por Microsoft.

Fuente: Vulnerabilidad 0-day esta siendo utilizada para propagar malware


viernes, 13 de febrero de 2009

Microsoft ofrece 250.000 U$S por el autor de Conficker

Microsoft anunció una asociación con los líderes de la industria de tecnología y el mundo académico para aplicar un enfoque coordinado y dar respuesta mundial a las infecciones del gusano Conficker (alias Downadup).

Junto con investigadores de seguridad, ICANN, operadores de DNSs y ShadowServer, Microsoft diseñó una respuesta coordinada para deshabilitar dominios orintados a propagar variantes de Conficker. Microsoft también anunció una recompensa de 250.000 dólares a quien aporte información que resulte en el arresto y condena de los responsables de poner en marcha la Conficker en Internet.

Fuente: http://blog.segu-info.com.ar/

miércoles, 4 de febrero de 2009

Windows7 adelanta su salida al 2009

Recogimos el soplo hace un año: Windows 7 adelantaba su salida al 2009, en lugar del 2010 inicialmente previsto. Claro que por aquel entonces aún quedaban un par de desinformados que pretendían negar lo evidente: el fracaso de Vista y la necesidad urgente de sustituirlo.

Hoy mismo Microsoft confirma su intención de quemar etapas. La beta de Windows 7 que hemos probado (Build 7000) será la única beta que cataremos. De ahí a sólo una versión RC (candidata a publicación) hacia agosto, o sea, justo antes de que caduque la beta. De esa RC (con período de caducidad prolongado) a la versión definitiva para fabricantes y después a las tiendas.

Fuente: www.kriptopolis.org

martes, 27 de enero de 2009

Windows 7 ¿Sucesor de XP?

Bueno tengo que decir que WINDOWS7
me ha gustado y que la Beta a día de hoy esta resultando muy satisfactoria lo dicen incluso en sitios donde Linux es sagrado...es muy posible que cuando esta nueva versión esta algo mas depurada compita con XP (con vista no tiene ni que medirse puesto que esta prácticamente muerto....y lo estará mas aun, si no al tiempo) al parecer se puede incluso instalar en un PC relativamente antiguo puesto que no necesita muchos recursos del sistema, ademas las primeras pruebas indican que en aprox..25 minutos ya lo tienes instalado, cosa que no hace ni su hermano mayor Winxp.

Otro dato a tener en cuenta es que Microsoft ha confirmado que Windows7 estará disponible también para Ultraportatiles(algo como el Windows-Movile para las Pocket PC) esto nos lleva definitivamente a que Windows7 podria ser un digno sucesor de Windows xp.

PD: Linux tendrá que ponerse las pilas -Ahora si que si-.

martes, 13 de enero de 2009

La falla del Windows Server RPC encuentra nuevas formas de propagarse

Las explotaciones que se aprovechan de la vulnerabilidad del Servicio Windows Server aún continúan proliferando, cerca de un mes y medio después que Microsoft publicó un parche de emergencia, dijeron el viernes los investigadores.

Symantec, en las fiestas, encontró otra ronda de infecciones en la forma del gusano conocido como W32.Downadup. Microsoft denomina al malware como Win32/Conficker.

La última variante encuentra una nueva forma de sacar provecho de la falla de alta criticidad, que involucra al protocolo RPC, dijeron los investigadores de Symantec este viernes. En ataques previos, un atacante podía ejecutar un código remoto enviando una solicitud RPC especialmente preparada.

Sin embargo, la nueva explotación "también puede diseminarse en las redes corporativas mediante la infección de memorias USB y accediendo mediante contraseñas débiles," dijo en su foro el departamento de Respuestas de Seguridad de Symantec.

"El W32.Downadup.B crea un archivo autorun.inf en todas las unidades mapeadas de modo que la amenaza se ejecute automáticamente cuando se accede a una unidad," segun informa Symantec. "La amenaza luego monitorea las unidades que se conecten a la computadora comprometida para crear en ella el archivo autorun.inf apenas puede acceder a la unidad."

El 23 de octubre, Microsoft publicó un parche fuera de su ciclo habitual, que estaba siendo explotado activamente en ataques dirigidos.

Matt McCormack del Centro de Protección de Malware de la compañía escribió el 31 de diciembre que los investigadores detectaron una nueva oleada de ataques, principalmente en máquinas que aún debían aplicar el parche.

Fuente: http://blog.segu-info.com.ar/

viernes, 9 de enero de 2009

Microsoft publicara un solo boletin de seguridad el proximo martes

En su ciclo habitual de actualizaciones los segundos martes de cada mes, Microsoft ha anunciado que en esta ocasión se espera un solo boletín de seguridad. La actualización afectaría al sistema operativo Windows.

Si en diciembre fueron ocho boletines de seguridad los que salieron a la luz, en su último ciclo de actualizaciones del año Microsoft prevé publicar una sola actualización el martes 13 de enero. En realidad, y antes de acabar el año, Microsoft se vio obligada a publicar un parche fuera de su ciclo habitual, que corregía una grave vulnerabilidad en su navegador que estaba siendo aprovechada por atacantes.

El boletín está catalogado como "crítico" para Windows 2000, XP y 2003 y "moderado" para Windows Vista y 2008.

Adicionalmente Microsoft publicará una actualización para Microsoft Windows Malicious Software Removal Tool. Además, se publicarán actualizaciones de alta prioridad no relacionadas con la seguridad. Como es habitual, cada boletín podrá contener un número indeterminado de correcciones de seguridad.

Hispasec Sistemas publicará puntualmente a través de este boletín información detallada sobre los nuevos parches.

Fuente: http://www.hispasec.com/

sábado, 3 de enero de 2009

Nueva vulnerabilidad en el servicio windows server

Nuevamente Microsoft urge a los usuarios a aplicar un parche para una vulnerabilidad en el servicio Windows Server. La compañía informó anteriormente que una nueva variante del gusano Conficker ha aparecido para explotar la falla.

Una vez más Microsoft recomienda a las organizaciones aplicar el parche para la falla que afecta el servicio Windows Server que fue emparchado en Octubre.

El parche del boletín MS08-067 elimina la posibilidad de explotación que aprovecha la nueva variante del gusano identificado como Win32/Conficker.B.

En un sistema parcheado esta nueva iteración de este malware no puede funcionar y por lo
tanto causar ningún problema.

En sistemas no parcheados se observa que esta nueva variante del gusano hace un ataque sencillo de fuerza bruta sobre todas (o muchas) cuentas de AD del dominio si está habilitado el compartir archivos.

Si la política del dominio es bloquear la cuenta después de varios intentos fallidos, se observarán que se empiezan a bloquear muchas cuentas de usuario.

También fallan algunos servicios y el acceso a Internet a ciertos sitios de seguridad.

El archivo que actualiza el parche MS08-067 es principalmente, no es el único, el Netapi32.dll por lo cual conviene probar el parche antes de aplicarlo a equipos productivos. y asegurarse el respaldo de los sistema para una posible "vuelta atrás" sin inconvenientes.

Un firewall protege de los ataques si bloque la interfaz del RPC. Si un ataque del gusano es exitoso le permite al atacante ejecutar código remotamente en los equipos infectados.

Segu-info puede confirmar que en Argentina al menos una organización importante ya ha sido víctima de este gusano por no tener aplicado el parche en sus equipos.

Fuente: http://blog.segu-info.com.ar/

viernes, 5 de diciembre de 2008

El 98,09% de los PC Windows tienen al menos una aplicación insegura instalada

La firma de seguridad Secunia ha publicado el resultado de un estudio sobre 20.000 ordenadores conectados a Internet, que muestra que más del 98% de ellos tienen al menos una aplicación insegura instalada.

Peor aún, casi la mitad de los ordenadores revisados tenían 11 o más aplicaciones inseguras instaladas.

Aunque las cifras no se refieren a equipos infectados, sino a aplicaciones instaladas que pueden ser potencialmente aprovechadas para colar malware en los ordenadores, las cifras son preocupantes:

- El 1,91% de los ordenadores estaban limpios de aplicaciones inseguras.
- El 30,27% de los ordenadores tenían de 1 a 5 aplicaciones inseguras instaladas.
- El 25,97% de los ordenadores tenían de 6 a 10 aplicaciones inseguras instaladas.
- El 45,76% de los ordenadores contaban con 11 o más aplicaciones inseguras instaladas.

Estos datos han sido recogidos por el software de escaneo de Secunia denominado PSI (Personal Software Inspector), y muestran según los analistas de la firma, un incremento en la vulnerabilidad de los PC Windows. La firma de seguridad danesa asegura que no es suficiente para mantener a salvo los equipos la utilización de un antivirus y un cortafuegos, porque los ataques se están centrando en las vulnerabilidades de las aplicaciones.

Fuente: http://www.theinquirer.es/

jueves, 4 de diciembre de 2008

Como identificar ataques por fuerza bruta

Hablemos de ataques realizados por fuerza bruta a sistemas que tienen Windows instalado. Para intentar identificarlos vamos a utilizar una herramienta llamada LogParser que ademas es free.

Descarga LogParser .


¿Que es LogParser?.
Pues basicamente digamos que es un analizador de fuentes de datos y de ficheros Logs con la cual podemos hacer busquedas en:

-Los registros de sucesos
-En los sistemas de archivos
-Buscar objetos en active Director
-Buscar en los registros de Servicios de Internet Information Server (IIS).

Identificando ataques por fuerza bruta

Pues eso, el titulo es de lo más sugerente, pero en esta ocasión vamos a utilizar dos scripts.

El primero nos va a contar el número de inicios de sesión incorrectos, de esta forma nos hacemos una idea de la cantidad de 'logones' por usuario. Este es el script y a continuación el resultado






El segundo script va un poco más alla y nos cuenta los logones incorrectos por usuario, horas y por dias.



Con estos dos scripts podemos estudiar si alguno de estos usuarios es utilizado por alguna herramienta automatizada que intenta por medio de diccionario u otro medio entrar al sistema.

En la anterior imagen, podemos comprobar que el Administrador,Anna y Luis, tienen demasiados fallos en el inicio de sesión, por lo que que habría que estudiar cual es el motivo. En el script podemos ajustar el tiempo para que lo muestre por minutos, dandonos una mejor visión.

Fuente: http://conexioninversa.blogspot.com/

domingo, 30 de noviembre de 2008

¿Le han dado la puntilla a Windows Vista?

De todos son conocidos los problemas de Windows Vista para entrar en el mercado, con controvertidas cifras de venta (recordemos que se lo hacen comer con patatas a cada comprador de un sistema informático) y con otros serios problemas con el hardware, los recursos y la compatibilidad, como ya predijo Gartner en su momento. Pero puede que la puntilla destinada a acabar definitivamente con este sistema operativo tan polémico, se la hayan acabado de dar en Las Vegas.

Al parecer, investigadores de IBM y VMWare acaban de desvelar, durante la conferencia Black Hat de Las Vegas, una técnica que permite obtener control total de Windows Vista y lo hacen, de una manera que puede que sea prácticamente imposible de solucionar por Microsoft, a menos que cambie por completo, o al menos sustancialmente, la arquitectura de seguridad de Windows Vista, lo que sinceramente, como están las cosas, me parece improbable.

El problema nace en la forma en la que algunos programas de Windows Vista, como el navegador Internet Explorer, cargan las DLL's (librerías dinámicas) en la memoria de la máquina. El error se basa en que Microsoft asumió para la arquitectura de seguridad de su sistema operativo Windows Vista, que cualquiera de los archivos de DLLs que se cargasen a través de su tecnología .NET, eran seguros por definición. Apuesta, que sin duda, es arriesgada para la seguridad del sistema, pero que parecía conveniente por motivos comerciales. Como están las cosas, basta mezclar la tecnología .NET con código malicioso embebido en DLL's, para tener un cóctel explosivo y demoledor para la seguridad de los usuarios.

Lo peor de todo, es que es una técnica muy sencilla de implementar y muy flexible, puesto que se pueden modificar las DLL's maliciosas con mucha facilidad y añadirles una carga de pago personalizada, lo que puede abrir las puertas a un nuevo universo de maldades informáticas, gracias a que cualquiera podrá tomar el control total y absoluto de un ordenador dotado con Windows Vista, con un acto tan inocente como visitar una página Web preparada para ejecutar el ataque.

Por si alguno piensa que el parche llegará pronto, hay un problema adicional en todo este asunto, como hemos dicho, el fallo reside en la arquitectura de seguridad de Windows Vista, es decir, que no explota un error de programación, más bien, explota un error de diseño que afecta a lo más íntimo del sistema operativo. La consecuencia es clara, puede que no se pueda arreglar con facilidad, o si se puede, el parche puede ser de varios cientos de megas y sobre todo, de poder arreglarse, es posible que tarde algún tiempo en llegar.

Por ahora, por asombroso que parezca, la mejor solución para protegerte de esto, es instalarte un Linux y no usar Windows Vista para abrir ningún archivo, o para acceder a Internet, si eres un feliz usuario de Vista no te puedes fiar de nada, la DLL maliciosa que, robe tu información personal, lo convierta en un miembro de honor de una red botnet, o que lo configure como servidor de pornografía infantil, puede venir por cualquier medio, a través de un chat, por correo electrónico, o simplemente, visitando una página web, etc, por ello, el mejor consejo que os puedo dar, felices usuarios de Vista es "olvidaos de Vista hasta que se solucione el problema, si es que se soluciona".

Ahora es el momento de pensar en lo que decía Bruce, sobre el coste para la seguridad que tiene un monopolio, o sobre los problemas de seguridad del código cerrado y monolítico.Pero lo peor de todo, es que a pesar del desastre para los usuarios de Vista, habrá muchos usuarios que no serán conscientes del problema y que seguirán usando Vista con todo lo que ello puede suponer para la seguridad global.

Fuente: Search Security / Black Hat.

"Copyleft 2008 Fernando Acero Martín. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved."

viernes, 31 de octubre de 2008

Limite de 10 conexiones en Winxp Sp2

Tras la aparición de los virus Blaster, Sasser y Sober, entre otros Microsoft limita a 10 el numero de apertura de sockets salientes POR SEGUNDO (en su XP+SP2) siempre y cuando sean además AL MISMO PUERTO DESTINO.

Queda claro que el límite de conexiones no ha sido establecido por Microsoft sin una razón. Si utilizas un pc como maquina de escribir y para bajar archivos de vez en cuando, pasa de este mensaje. No eleves el límite de conexiones máximas si realmente no lo necesitas.

!!!! Los cambios en el límite de conexiones se realizan bajo tu responsabilidad!!!!

Según Jose Manuel Tella Llop (MVP - Windows) "Esto, no limita en absoluto los programas P2P" en lo cual discrepo profundamente. Será en tus P2P majo! porque entonces me gustaríaa saber porque en mi Visor de sucesos del PC q uso pra los P2P (limpio de virus/gusanos/etc) aparece una y otra vez el ID 4226 referente a:
Citar
TCP/IP alcanzó el límite de seguridad impuesto sobre el número de intentos de conexión TCP simultáneas.


Nota: Para abrir el visor de sucesos Inicio > Ejecutar > Eventvwr.msc y pulsamos en el registro Sistema.

P2P a parte, supongamos que te ves obligado a realizar un escaneo desde un XP+SP2. Como es evidente vas a usar al menos un proxy anónimo. Inicias el escaneo y los 4226 se disparan linealmente. ¿Que ha ocurrido? Pues que tu XP abre muchos sockets con el MISMO PUERTO DESTINO (useasé el 8080 del proxy por ejemplo) ¿más de 10 por segundo? Bastantes más dependiendo del tipo de escaneo.

Bit Torrent

P2M

Etc...

SOLUCIÓN:
Tras buscar sin éxito en el registro la clave que habia de modificar doy con que dicha clave no existe; pero también con un alemán que ha hecho un parche para esto, aumentando el límite a 50:
EventID 4226 Patcher Version 2.23d (english)

Como me fio lo mismo del código cerrado que de un exe bajado de la mula abro mi compilador y tras un par de debuggers ya tengo mi límite en 369 que para este pc son mas que suficientes.

Si deseas programartelo tu mismo los archivos que se debes modificar son:
Citar
C:\WINDOWS\system32\drivers\tcpip.sys
C:\WINDOWS\system32\dllcache\tcpip.sys

Fuente: ANELKAOS

Porgramas:

xp-AntiSpy Setup 3.95-2 ESP (Special --> Límite de conexiones INFINITAS.)

Parche winxp-sp2-4226patch_2.12.zip o EvID4226Patch223d-en.zip que te modifica el fichero para dejarte el número de conexiones a 50. Windows se da cuenta de que alguien ha modificado el fichero y lo intenta recuperar del service pack 2. Te pide el cd con el SP2, le dices que no y ya está listo.

Fuente: http://www.elhacker.net