miércoles, 3 de junio de 2009

Ver las fotos de cualquier usuario en Facebook

En Geek The Planet han publicado un método que permite visualizar las fotos de cualquier usuario de Facebook aunque no sea nuestro amigo en la red.

El proceso es sencillo, aquí voy a explicar cómo obtener el acceso a las fotos, resumiendo el tutorial de Geek The Planet, y cómo evitarlo por medio de las opciones de privacidad...

1- Loguearnos en Facebook.
2- Accedemos a la sección para desarrolladores, clic aquí.
3- En el panel izquierdo seleccionamos Facebook PHP Cliente y fql.query.
4- En el cuadro de texto que hay debajo de query, escribimos el siguiente código, donde las XXX serán el ID del usuario que queremos ver:

SELECT name, link
FROM album

WHERE owner=XXX


Ver fotos Facebook
El ID se encuentra en la URL de los perfiles, por ejemplo, podríamos usar Google para encontrarlo:

Fotos Facebook
5-
Completados todos los campos, hacemos clic en Método de llamada y sobre la derecha se desplegarán los álbumes a los cuales podemos acceder:

ID facebook
Lo interesante de esto es que podremos ver las fotos de otra persona sin la necesidad de agregarla como contacto.


¿Cómo evitar que puedan ver nuestras fotos de esta forma?
.

En primer lugar deberíamos de tener cuidado a la hora de aceptar nuevos amigos, pero en relación al método antes explicado todo dependerá del nivel de privacidad establecido en los álbumes de fotos.

Para modificar estas configuraciones debemos acceder a nuestra sección de Fotos y luego a Privacidad del álbum.

Fotos privacidad facebook
En la nueva ventana podremos modificar la privacidad de nuestras fotos, seleccionando la opción Sólo mis amigos evitaremos que cualquiera las pueda ver y cómo la misma opción lo indica, sólo nuestros amigos podrán tener acceso a ellas.

Solo miagos facebook
También podemos utilizar el resto de las opciones de configuración, todo dependerá del nivel de privacidad que se quiera tener. Obviamente la opción Todos, permitirá que cualquiera vea las fotos y por lo tanto se recomienda no utilizarla.

Fuente: http://spamloco.net/2009/06/ver-las-fotos-de-cualquiera-en-facebook.html

viernes, 29 de mayo de 2009

Vulnerabilidad en Orange.fr expone los datos de 245,000 usuarios

La gente de HackersBlog ha publicado una breve entrada en la que comentan que el sitio web de la operadora móvil francesa, Orange.fr, tiene una gravísima vulnerabilidad de inyección SQL que deja expuesto los datos de más de 245,000 cuentas asociados al sitio. Entre los datos, se incluye el nombre y apellido de la persona registrada, correo electrónico, y su contraseña (sí, en texto plano).

El gran problema es que muchos usuarios suelen utilizar la misma contraseña para todos los servicios. Y en este caso, queda a la vista de cualquier atacante la contraseña y el correo electrónico de miles de usuarios. Muy grave.

El equipo de HackersBlogs ya ha dado aviso sobre este problema a la operadora, sin embargo, de momento no han recibido ninguna respuesta. Esperemos que los de Orange estén muy ocupados mejorando la seguridad de su sitio web.

Fuente: http://www.hackersblog.org/2009/05/25/orange-is-so-cool/

jueves, 7 de mayo de 2009

Robo de memoria en pcs remotos

¡¡ Atraco limpio a la memoria !!



Hace días atrás, dando un curso explique a los alumnos la manera de obtener los datos de la memoria de un equipo sin tocarlo ni acceder fisicamente a el.

Esto suscito muchas controversias a raíz de si es 'legal' de cara a una evidencia la forma de acceso y obtención de estos datos.

Este proceso que voy a explicar es solo una prueba de concepto ya publicada por la universidad de Michigan para obtener datos volatiles (netstat, variables, etc.) y en la que he añadido en mi caso la obtención de un volcado de memoria

También comentar que para la obtención de datos de la memoría debería de estar autorizado por el propietario de la máquina a la que se va a acceder.

POC

La prueba consiste en explotar una vulnerabilidad en una máquina y extraer el contenido de su memoria.

Para apoyarme en ese ejemplo reproduje lo siguiente:

He utilizado como víctima un Windows XP SP2 virtualizado (con vmware) y con el navegador IE7 abierto en una sesión de FaceBook. Este Windows tiene el defecto de no estar actualizado con el parche MS09-002 'Memory Corruption Exploit' clasificado como crítico por Microsoft. Para más información en la web de Microsoft aquí.

En la máquina atacante he utilizado Metasploit y la utilidad MDD.exe de Mantech (Podría haber seleccionado cualquiera de las existentes). Está utilidad esta liberada bajo licencia GPL y permite obtener volcados de memoria a disco con los sistemas operativos Windows 2000, Windows XP, Windows 2003 Server y Windows 2008 Server.

Metasploit es un proyecto open source de seguridad informática que proporciona información acerca de vulnerabilidades de seguridad y ayuda en tests de penetración y en el desarrollo de firmas para Sistemas de Detección de Intrusos. Su subproyecto más conocido es el Metasploit Framework, una herramienta para desarrollar y ejecutar exploits contra una máquina remota

Los pasos que he seguido son los siguientes:

Primero he ejecutado el framework de metasploit utilizando mertepreter.

El meterpreter es un conjunto de plugins avanzados que tienen como característica fundamental su que todo es cargado en la memoria del sistema sin crear ningún proceso adicional y permite la inyección dinámica de dll’s.

En este caso y dando por sentado que sabeis manejarse con Metasploit, solo hay que seleccionar el payload de la familia meterpreter y en caso necesario modificar las opciones del payload elegido.

Para el curso y su práctica he utilizado una simple shell (windows/meterpreter/shell_reverse_tcp).

Una vez seleccionado lo lanzamos con este resultado...


Despues de lanzar el exploit y recibir la conexión reversa, nos limitamos ha subir el fichero MDD.exe al equipo de la vitima



Luego ejecutamos el MDD.EXE y creamos una copia de la memoria al fichero copiadeldisco.dd



Por último nos descargamos a nuestra máquina el fichero resultante



Como se puede apreciar el proceso es sencillo e ilegal si no disponemos del consentimiento del usuario. La acción por el uso de Metasploit(u otra herramienta de hacking) es ilegal y penada por nuestras leyes (España) desde el punto de vista que 'atacamos' una máquina que no es de nuestra propiedad.

En la prueba indicar que el uso de Metasploit puede dejar (cosa que en mi caso no ocurrio) la memoria corrupta o la máquina en un estado 'variablemente raro' por lo que se recomienda el reinicio de esta.

Una vez disponemos del fichero podemos analizarlo tal y como comente en los post anteriores con las distintas herramientas de analisis de memoria como por ejemplo del framework volatility

Fuente: http://conexioninversa.blogspot.com/2009/03/atraco-limpio-la-memoria.html


martes, 24 de marzo de 2009

Verisign Ofrece Recomendaciones Para Protegerse De Los Ataques Man-in-the-middle

Debido al nuevo tipo de ataque man-in-the-middle revelado en la conferencia Black Hat D.C., VeriSign ofrece consejos sencillos que los usuarios finales y las empresas pueden utilizar para acabar en forma efectiva con las amenazas en línea.

El ataque mencionado es MITM, en el cual el usuario sufre un engaño y es llevado al sitio web incorrecto. Las técnicas más comunes para engañar a los visitantes incluyen correos electrónicos de phishing, sitios inalámbricos falsos y, más recientemente, el ataque a servidores DNS no seguros. Utiliza un servidor fraudulento para interceptar las comunicaciones entre el navegador del usuario y un sitio web legítimo, y luego funciona como proxy, capturando información confidencial por HTTP (no HTTPS) entre el navegador y el servidor fraudulento.

Lo que hace que este ataque sea diferente de los ataques MITM anteriores es que el sitio fraudulento intenta aprovechar señales visuales falsas, reemplazando el ícono favorito del sitio fraudulento por un ícono del candado, que tradicionalmente se identifica como una señal visual de sitio protegido con SSL. Sin embargo, si bien este ardid puede reproducir el candado, no puede recrear el indicador HTTPS legítimo o el color verde aún más evidente de la barra de direcciones en los navegadores web de alta seguridad, en los que el sitio está protegido con un Certificado EV SSL (Extended Validation Secure Socket Layer).

VeriSign ofrece a los usuarios finales y a las empresas los siguientes consejos:

Usuarios finales:
  • Los ataques man-in-the-middle y de phishing que se encuentran en la actualidad se pueden combatir a través de los Certificados EV SSL y prestando atención cuando falta el brillo o color verde. Los Certificados EV SSL confirman en forma definitiva la identidad de la organización que posee el sitio web. Los criminales informáticos no tienen acceso a los Certificados EV SSL de los sitios que falsifican y, por lo tanto, no pueden imitar el color verde que muestra que un sitio web autenticado es seguro.
  • Descargue la última versión de los navegadores web de alta seguridad, como Internet Explorer 7 o versión superior, FireFox 3 o versión superior, Google Chrome, Safari u Opera.
  • Aproveche los dispositivos de autenticación como los tokens y otras formas de autenticación con dos factores para cuentas confidenciales.
  • Trate los correos electrónicos que reciba de remitentes desconocidos con un alto grado de escepticismo y no haga clic en enlaces para obtener acceso a sitios seguros (escriba la dirección del sitio en el navegador).
Empresas:
  • Coloque el Certificado SSL EV en su página de inicio y en cualquier otra página donde se realice una transacción segura.
  • No ofrezca logins en páginas que todavía no están en una sesión SSL.
  • Ofrezca autenticación con dos factores a los clientes como una forma opcional de agregar otro nivel de seguridad cuando se obtiene acceso a las cuentas.
  • No incluya enlaces en los correos electrónicos que envíe a clientes y pídales que descarguen la última versión de sus navegadores de su preferencia.
"Aunque los criminales informáticos estuvieron utilizando Certificados SSL de autenticación baja en los ataques tipo phishing y man-in-the-middle durante años, la presentación en la conferencia de seguridad Black Hat es un buen recordatorio para que los usuarios finales estén alertas cuando realizan transacciones en línea", dijo Tim Callan, vicepresidente de marketing de producto de VeriSign. “Las amenazas de seguridad se presentan de muchas maneras, y estar un paso adelante requiere capacitación por parte de los usuarios finales y un enfoque de seguridad completa y en capas por parte de los sitios web para garantizar que los usuarios tengan una experiencia segura".

Fuente: http://blog.segu-info.com.ar/2009/03/como-protegerse-de-los-ataques-man-in.html