Hellsparty Planet
Planeta Seguro
RSS

Subscribete por RSS.

O por

Los ataques internos, un gran peligro

May 31st, 2008

Secure Computing Corporation, un a empresa de seguridad informática empresarial ha realizado una encuesta a 103 directores de tecnología y ha sacado unas conclusiones interesantes:

  • el 80% creen que tiene un gran problema con los ataques internos a la seguridad
  • el 37% ha detectado fugas de información sensible en el último año
  • el correo electrónico es la vía de apertura de la brecha de seguridad en la mayor parte de los casos
  • las mayores inversiones en seguridad pasan por reforzar la seguridad interna de la empresa

Respecto a los problemas de seguridad externos, las respuestas de la encuesta dicen lo siguiente

  • el malware preocupa más que los hackers
  • los virus y el spam siguen manteniéndose como elementos degran preocupación

Malware 2.0

May 29th, 2008
Mucho se ha hablado ya de los conceptos Malware; troyanos, keyloggers, phishing y toda una suerte de programas destinados a “hacer el mal” de una forma u otra. Si esperabas un articulo con un “más de lo mismo” sigue leyendo porque no es nuestra intención aburrir con conceptos ya trillados. De lo que va el post de hoy, es de aplicar esos conceptos a lo que se denomina “web 2.0”.

En concreto, vamos a hablar del phishing aplicado a una conocida aplicación web-2.0: Facebook. Facebook es, tal vez, la mas famosa y conocida red social de Internet, muy posiblemente tu estés ahí o al menos, algún amigo tuyo ande por esos lares. Esta red social, grosso modo, permite estar en contacto con tus amigos/conocidos/gente que te interesa, y además, permite crear aplicaciones que se ejecutan dentro del “ecosistema Facebook” a modo de widgets.

Si conoces facebook, te sonaran las típicas aplicaciones ¿tu trabajo es divertido? O ¿qué clase de cinéfilo eres?. Este tipo de aplicaciones en su mayoría son aplicaciones creadas por terceros, que se ejecutan dentro de Facebook ampliando las capacidades, siendo tal vez, uno de los puntos fuertes de la red. Estas aplicaciones, como en el mundo 1.0, pueden ser legitimas y “buenas” o estar diseñadas para ser “Malas”.

Últimamente nos han llegado correos diciendo que, si, hablar de seguridad a un nivel hiper-técnico con objetos OLE, funciones criptográficas, exploits y todo eso, está bien, pero se echa de menos algo mas digerible, así que recogemos el guante lanzado y en esta ocasión me voy a lanzar con un ensayo para explicar los conceptos.

Hagamos juntos un ejercicio de imaginación, imaginemos que, en la Internet hispana, existe un blogger muy famoso (de esos que salen en el top 5 de alianzo), este blogger cuyo blog es, digamos, su nombre + su apellido.com, gusta de lanzar diatribas contra cierta sociedad general de autores por su excesivo celo recaudatorio y, dada la proyección mediática del blogger, la abnegada sociedad de autores empieza a estar molesta y se propone contra-atacar donde mas le pueda doler: en Internet.

Una soleada mañana, cierto directivo tiene conocimiento de un nuevo blog de seguridad que acaba de empezar y ha publicado un artículo explicando las inseguridades de la FNMT. Impresionado por lo que ha leído ahí, y pese a que las cuentas de la susodicha sociedad a la que pertenece, están exhaustas por culpa de la piratería en Internet, reúne cierto capital y se pone en contacto con los autores del blog. Tras una noche de excesos, mujeres, licores y varias horas cantando el “litros de alcohol” en un Karaoke, llega a un acuerdo con los autores del blog, ofreciéndoles una suma de dinero que les permitirá retirarse del oscuro mundo de la seguridad informática y dedicarse, por ejemplo, a un negocio de futuro como la especulación inmobiliaria (por todos es sabido que los pisos nunca bajan). Después de analizar el perfil del blogger y averiguar que es asiduo de FaceBook, se ponen manos a la obra para diseñar un señuelo que les permita obtener las credenciales del blogger y poder vengar el honor de la incomprendida sociedad recaudatoria.

Después de mucho darle vueltas sobre el enfoque, deciden que si algo es a un blogger lo que el poder a un político, es la popularidad y el ego. Así que, aprovechando las capacidades de FaceBook para crear tus propias aplicaciones, diseñan una que resulte un atractivo señuelo; el resultado:


Una aplicación a primera vista legitima dentro de facebook, “una mas de tantas aplicaciones para perder el tiempo”. En este caso la temática se basa en lo mucho/poco popular que eres como blogger. Una vez agregada :


te conduce al siguiente formulario:


Como se puede observar, la aplicación parece una simple e inocente aplicación de análisis, asegura hacer consultas en technorati, google y ademas, se ofrece a “analizar” tu información en google analytics. Si rellenamos el formulario, nos da un supuesto resultado de popularidad:

Una vez preparado el señuelo, hacen llegar un mensaje interno vía facebook a nuestro BloggerHood publicitando la nueva aplicación. Este, al leerlo, y movido por la curiosidad de saber si es mas o menos popular que su amigo el editor de error404.net, rellena el formulario, y queda feliz al conocer su alta popularidad. En realidad, lo que ha hecho ha sido entregar su google ID y contraseña, ya que la aplicación ha sido diseñada para guardar esos datos.

Una vez con el login y password de Gmail en su mano, nuestros bloggers-vendidos acceden a su correo electrónico y entre los correos archivados (ya sabes, Gmail, no borres, archiva), consiguen los datos de acceso al blog.

En ese punto, proceden a cometer su maquiavélica tropelía:

-Game Over-

Esperamos que el relato haya sido ameno y divertido. Este escenario, TOTALMENTE inventado (toda coincidencia con la realidad es pura casualidad) es totalmente factible en el mundo real y con total seguridad, no tardaremos en ver cosas así en un futuro inmediato. Dado el concepto que subyace al mundo 2.0, “El usuario como creador de contenidos” habrá, como siempre ha habido, usuarios “buenos” y usuarios “malos”.

Como hemos visto, crear una aplicación de phishing que sea accesible mediante Facebook es técnicamente posible y puede ser una idea tentadora para aprovechar la bisoñez inicial de esta nueva era de redes sociales. El hecho de que aparezca “dentro de facebook” posiblemente a mucha gente le de la suficiente confianza como para relajar el nivel de paranoia y picar.
Como curiosidad, decir que la aplicación que hemos creado en facebook para escribir este post, existe y se puede ver / añadir en la siguiente URL: http://apps.facebook.com/bloggerfamoso/

Un saludo !

Clonar disco duro, con borrado seguro de disco origen.

May 29th, 2008
Con la herramienta CopyWipe, que permite clonar discos y hacer un borrado seguro del disco origen, para garantizar que nadie pueda recuperar esa información.

Se puede usar en modo consola de comandos o con un interfaz, existe una versión para hacer un diskette arrancable y complementos para crear un CD/DVD arrancable.

Tiene nueve métodos ha elegir de borrado seguro:

Quick – 1 Pass: Sobrescribe con un paso por 0 y después borra.

Random – 1 Pass: Sobrescribe con un paso de datos al azar, seguido por un paso por 0 y después borra.

Random – 4 Pass: Sobrescribe con cuatro pasos de datos al azar, seguido por un paso por 0 y después borra.

Random – 8 Pass: Sobrescribe con ocho pasos de datos al azar, seguido por un paso por 0 y después borra.

Pattern – PG MFM 28 Pass: Sobrescribe un total de 29 veces antes de borrar, incluyendo los patrones específicos para la codificación de MFM:
  • 4 pasos de alternancia de datos al azar.
  • 20 pasos usando datos diseñados específicamente para la codificación de MFM.
  • 4 pasos de alternancia de datos al azar.
  • 1 paso de ceros.

Pattern – PG RLL(1,7) 26 Pass: Sobrescribe un total de 27 veces antes de borrar, incluyendo los patrones específicos para la codificación de RLL (1.7):
  • 4 pasos de alternancia de datos al azar.
  • 18 pasos usando datos diseñados específicamente para la codificación de RLL (1.7).
  • 4 pasos de alternancia de datos al azar.
  • 1 paso de ceros.

Pattern – PG RLL(2,7) 23 Pass: Sobrescribe un total de 24 veces antes de borrar, incluyendo los patrones específicos para la codificación de RLL (2.7):
  • 4 pasos de alternancia de datos al azar.
  • 15 pasos usando datos diseñados específicamente para codificación de RLL (2.7).
  • 4 pasos de alternancia de datos al azar.
  • 1 paso de ceros.

Pattern – PG 35 Pass: Sobrescribe un total de 36 veces antes de borrar, incluyendo los patrones específicos para la codificación de MFM, de RLL (1.7) y de RLL (2.7):
  • 4 pasos de alternancia de datos al azar.
  • 27 pasos usando una variedad de patrones diseñados específicamente para RLL (1.7), RLL (2.7) y MFM.
  • 4 pasos de alternancia de datos al azar.
  • 1 paso de ceros.

Pattern – Hardware: Sobrescribe usando la característica de borrado seguro que incorporan algunos discos duros. Esta opción no la poseen todos los discos duros, CopyWipe avisa si el disco tiene esta opción.

Es una excelente herramienta para el clonado de información de ordenadores obsoletos de los que nos vamos a deshacer.
El borrado seguro es un fallo de seguridad muy frecuente en empresas, ya que suelen tener información valiosa y renuevan sus equipos informáticos con más frecuencia. Los equipos normalmente solo son formateados y donados o vendidos en subastas, y en muchos casos con software adecuado, se pueden conseguir de ellos información muy importante de la empresa.

Más información y descarga de CopyWipe:
http://www.terabyteunlimited.com/copywipe.php

Manual de usuario de CopyWipe:
http://www.terabyteunlimited.com/downloads/copywipe.pdf

48bits exploit4f00d #2

May 28th, 2008

- Reto powered by Matalaz -

Ya hay segundo reto “exploit4f00d” en 48bits. Visto que el anterior reto a cambio de un bocata de nocilla de los buenos con solera ha tenido éxito os presentamos otro más, esta vez, además el clásico bocata de nocilla, regalamos pincho de anchoa y “txikito” a aquellos que descubran esta vulnerabilidad y la exploten de un modo diferente.

¿En qué consiste el reto?

Esta vez también os enfrentáis al mundo real, tendréis que explotar una vulnerabilidad “0day” en un software de una compañia importante. Esta compañía es en esta ocasión el gigante IBM.


¿ Windows CardSpace ? No, gracias, me quedo con mis certificados x.509

May 28th, 2008
Haciendo la habitual ronda de lectura bloggeril leo en genbeta una reseña sobre "Windows CardSpace". Investigando un poco, parece el enésimo intento por parte de Microsoft de convertirse en un "proveedor de identidades digitales", anteriormente lo había intentado con Passport sin demasiado éxito. Passport no era mas que una suerte de Single Sign-On sin nada relevante a nivel técnico, por contra, CardSpace es, técnicamente, mas complejo pero me plantea serias dudas sobre su funcionamiento.
A priori, parece una tecnología que estaba orientada para Windows Vista aunque existe la posibilidad de emplearla en XP. Viendo la poquísima información que hay disponible, no puedo evitar encontrar demasiadas analogías a lo que es "la PKI de toda la vida", se habla de "proveedores de confianza" (CAs), "Tarjetas de información" (Certificados digitales) y lo que aun resulta mas similar, "tarjetas auto-generadas" (Certificados digitales auto-firmados). Personalmente me estoy temiendo que tras todo eso se encuentre una "adaptacion simplificada" de los estándares PKI, y no creo que, hablando de seguridad / identidad digital sea precisamente la linea sobre la que haya que incidir. Pese a que la tecnología parece sustentarse en en elementos no propietarios como XML y que tiene condimentos criptográficos, no deja de ser una reinvención de algo que, lleva muchos años a sus espaldas, está perfectamente probado, y que pese a todo, si se hacen bien las cosas, es el mejor camino.
De todas formas, no parece que, de momento, esta iniciativa haya calado hondo en la red ya que existe muy poca información al respecto y practicamente nula presencia como sistema de autenticación en servicios web. Si la tecnologia prospera y cuaja, prometemos un análisis mas exhaustivo.


Ya tenemos 2 ganadores del Exploit4Food #1

May 27th, 2008

Bueno pues ya hay ganadores del concurso que propusimos hace un par de semanas.Miguel “el potro de Moyua” y Tora “dedos mágicos” han sido los dos únicos que han enviado soluciones. Cada una de ellas con su punto fuerte. Los dos han elegido explotar una vulnerabilidad de una forma más complicada de la que en principio se había propuesto para el concurso, pero desde luego que de esta manera es mucho más instructiva y demuestra lo máquinas que están hechos.

Miguel, aunque más parco en explicaciones que Tora, se codeó a pelo la implementación de blowfish ya que no se paró a buscar si podía ser alguno conocido. Por otro lado Tora ha explicado de pé a pá todos y cada uno de los pasos que ha seguido para explotar la vulnerabilidad, las razones de seguir un camino u otro y las herramientas usadas. En conjunto, merece la pena que echéis un vistazo detenidamente a las soluciones planteadas porque son la pera.

Solución Miguel - Download

Solución Tora - Download

Lo prometido es deuda, los ganadores disfrutarán de un bocadillo de nocilla reserva del 82.

También avisar que para la próxima semana propondremos otro, también en software real, pero en este caso para los “kerneleros”, así que id sacando brillo al windbg…

Por último os dejamos un exploit más simple para los que se pierdan un poco con lo otro.


Dumping the admin password of the BT Home Hub (pt 2)

May 27th, 2008

This is just a quick update regarding our previous post which details how to extract the default admin password for the latest firmware of the BT Home Hub (6.2.6.E at time of writing). I recommend you to read the previous post if you have not done so yet.

Black BT Home Hub

The BT Home Hub’s serial number - which is the default admin password - can also be found on UPnP description XML files. If you own a BT Home Hub, just notice the ’serialNumber’ tags on http://api.home/upnp/IGD.xml and http://api.home/dslf/IGD.xml

Note that no password is required to access such files, as they’re used for UPnP (authentication-less) operations. Note: UPnP is enabled by default on the BTHH.

The attack needs to take place either via the Ethernet or the WLAN (Wi-Fi) interface, just like the MDAP attack described in our previous post. Unless of course you use a cross-domain vulnerability such as XSS which allows you to remotely scrape the contents of the description XML files and send them to a third-party site. Remember that the default admin password is simply the serial number with the string ‘CP’ prefixed to it. In other words, if the serial number was 0633EHPSL, the default admin password for the Home Hub would be CP0633EHPSL. Enjoy!

UPDATE: the serial number disclosure reported in this post was originally tested on a BT Home Hub running firmware version 6.2.2.6 (please see screenshots for more information). However, it appears that BT has replaced such information with the Hub’s MAC address in the latest firmware (6.2.6.E at time of writing).

Since only the latest firmware uses the Hub’s serial number as the default admin password, the reported serial number disclosure via UPnP XML description files is NOT exploitable. Nevertheless, the MDAP attack has been verified on the latest firmware and has been confirmed by several users both on the BT Home Hub v1 and v1.5.


Análisis de red con sniffer pasivo.

May 26th, 2008
Utilizando la herramienta NetworkMiner es un sniffer pasivo para Windows, con un interfaz fácil de utilizar. Puede detectar: los sistemas operativos, las sesiones, los nombres de equipo, los puertos abiertos…

NetworkMiner hace uso de bases de datos de la huellas del sistema operativo para identificarlos y también utiliza la listas de Mac fabricantes para identificar dispositivos de red.

Esta herramienta puede extraer los archivos que fluyen a través de una red, excepto los archivos multimedia (tales como archivos audios o video) almacenándolos en carpetas clasificadas por IP de las que provienen. Otra característica muy útil es que el usuario puede buscar los datos interceptados o almacenados por palabras claves.

También utiliza métodos estadísticos para la identificación de una sesión de TCP o UDP, identificando el protocolo correcto basado en el contenido del paquete de TCP/UDP. De esta manera NetworkMiner puede identificar protocolos incluso si el servicio funciona en un puerto no estándar.
Con esta herramienta se puede hacer un sencillo análisis forense de las capturas de trafico guardadas en archivos PCAP.

Más información y descarga de NetworkMiner:
http://sourceforge.net/projects/networkminer/

ed2k://tus_datos_personales

May 26th, 2008

Últimamente se han hecho eco todos los blogs de seguridad y periódicos del escandalo ocurrido a raíz de la publicación por parte de una clínica en Bilbao de las historias médicas de sus pacientes en una red de intercambio de ficheros, en concreto la red edonkey, conocida por su cliente eMule.

Para evitar este tipo de problemas, una auditoría completa ha de contemplar cualquier protocolo de comunicación para asegurarse que una organización no está publicando accidentalmente datos de carácter confidencial. Es común ver conferencias y múltiples documentos sobre la búsqueda de información en buscadores y generalmente en web, entre ellos: google, archive.org, netcraft, whois.sc, así como en los propios sitios web de la compañía: información del dominio, meta datos de pdf, doc, xls, correos o comentarios en htmls o incluso EXIF de jpg. ¿Pero que hay del resto de servicios?

La experiencia nos ha demostrado que en las redes P2P tan comúnmente utilizadas, es muy sencillo encontrar información de gran valor para realizar ataques, desde documentación técnica, hasta archivos de correo (pst) de empleados.

Un claro ejemplo de esta problemática es la que sacude una doble vulnerabilidad; tanto a los clientes finales, como a muchos bancos. Con el más que habitual uso de la banca electrónica, algunos de estas aplicaciones dispone de una funcionalidad para exportar nuestros movimientos a un archivo y procesarlo posteriormente desde nuestra estación de trabajo, ya sea en formato XLS, CSV, PDF u otro cualquiera, el nombre que reciben estos archivos y que serán posteriormente almacenados en el equipo del usuario es estático, lo que significa que, conociendo este nombre, es posible realizar búsquedas en redes de intercambio de archivos para capturar la información de todos aquellos clientes de ese banco, que tengan incorrectamente configurado su cliente P2P.

A día de este escrito, si se busca por la cadena: "BDNT_MostrarPDF2.jsp", nombre utilizado por el BBVA se encuentran varios registros. Lo mismo ocurre con la cadena de texto: "ebk opr cuentas saldos", utilizada por Bankinter. El Banco Pastor con "Movimientos.xls", con más de 20 ficheros distintos, incluidos otros ficheros que refieren a Unicaja, Banesto, y otros bancos.

La lista podría ser mucho más larga, pero parece suficiente como ejemplo.

¿La solución? bastante sencilla, generar el archivo con un nombre no predecible, de esta forma los clientes incoscientemente estarán más seguros.



Euskal Hack-it : “Call for levelz”

May 24th, 2008

euskalYa está de vuelta el mítico concurso de la Euskal, el Hack-it!, quizá no sea uno de los más seguidos, pero aun así tiene su audiencia!, en las últimas ediciones a las que he asistido he visto como el número de jugadores se iba incrementando poco a poco, el año pasado ya eramos unos cuantos equipos y hasta la fecha es el único concurso de estas características que conozca en el panorama estatal.

El año pasado tras la finalización del concurso los participantes nos reunimos con su creador ( saludos txipi! :-) ) y con gente de la organización para proponer algunas modificaciones en el sistema de juego y para decirle a la organización que queríamos mas pasta en premios! xDD, y es que comparado con otros concursos los premios son un poco ridículos, sobre todo teniendo en cuenta que la gente juega en equipo y que es un concurso que requiere muchas horas de juego y muy pocas de dormir ;-)).

Entre las modificaciones que se propusieron estaba el cambio de la estructura de niveles, actualmente el paso de un nivel a otro solo se podía hacer si se lograba solucionar este primero, con lo cual a veces te atascabas en niveles sin poder disfrutar por completo del juego, siempre recordaré esas típicas reuniones entre equipos en las cuales uno le decía al otro: “daaadnos una pista por favooor, que ya no os vamos a alcanzar ni de coña…” xD. Otra de las propuestas comentadas fue que los propios equipos pudieran elaborar niveles, así de esta manera ayudabamos un poco a txipi a elaborar el concurso y por otro lado se podía conseguir una buena mezcla de disciplinas.

Txipi ha posteado en su blog los requisitos que tienen que cumplir los niveles y las ventajas de este sistema, por mi parte le quiero dar la enhorabuena a txipi por el gran trabajo realizado en estos últimos años con el hackit, se lo ha currado un montón!. Ha llegado una nueva etapa, animaros a colaborar en la creación de niveles para el Hack-it!!, así podremos seguir disfrutando de este concurso, mejorandolo y tendremos a un txipi menos estresado que hasta podrá jugar!!, pensad lo mal que se tiene que pasar organizando un concurso de este tipo y no poder ni jugar porque ya te sabes todas las soluciones! :-(

Lo dicho, por parte de 48bits, os aseguro que elaboraremos algún nivel ( estoy pensando en un estilo pwnables …), aunque desgraciadamente yo este año no creo que pueda asistir :-( .

Un saludo!,


‘House Of Hackers’ el enesimo revival del espiritu Hacker

May 23rd, 2008
Leyendo un artículo en el diario Publico me entero que un grupo de individuos ha creado una suerte de red social "para hackers" llamada HouseOfHackers. Sus objetivos, promover la cultura hacker, el hackeo social y toda una bonita colección de tópicos. Desde mi punto de vista, no es mas que el enésimo intento (eso si, adaptado al 2.0-cerismo) de resucitar lo en su momento se denominó "la cultura hacker underground", aquella basada en 'nicks', grupos ultra-secretos con nombres amenazantes y conexiones a Internet prohibitivas.
Intentos previos ha habido cientos, incluso en España, alguien intentó capitalizar el concepto Hacker aunque no tuvo demasiado éxito. No puedo evitar encontrar a todo esto cierta analogía con el fenómeno Hippie, un fenómeno que tuvo su contexto, su razón de ser y su "momento social" que luego se ha intentado resucitar con neo-hippies, post-hippies e incliso pi-hippies.
Personalmente, creo que hablar de hackers, crackers y demas fauna underground esta mas que superado. Las redes de IRC se asemejan a esos pueblos fantasmas del viejo oeste, no existe, ni de lejos, la frenética actividad a nivel de grupos, ezines y colectivos que hubo a mediados / finales de los 90.
Supongo que la profesionalización de la seguridad informática tuvo mucho que ver pero tampoco pretendo que este post sea un análisis sociológico. Creo que, hace ya mucho tiempo, cuando leí en uno de esos suplementos semanales en papel una disertación "Hackers VS Crackers" entre recetas de cocina y métodos milagrosos para broncearse, comprendí que todo el fenómeno ya estaba agotado. Al igual que solo hubo unos Hippies "de verdad" y un concierto WoodStock de verdad, el concepto underground hacker también tuvo su momento que ya pasó. Como curiosidad, he encontrado un vídeo sobre un reportaje que, si no recuerdo mal, estará fechado entre 1997 y 1998 que realizó linea 900 sobre el fenómeno hacker. Sorprende bastante ver que los cliches, topicos y definiciones coinciden bastante con el articulo de Publico. El vídeo tiene escasa calidad y esta en un formato algo exótico, pero bueno, estamos hablando de hace 10 años, Pentiums 300, discos duros de 40 Gigas y ruidosos modems.

Internet: zona peligrosa

ExploitSearch, metabuscador de exploits

May 23rd, 2008
Hace no relativamente mucho, google lanzó un servicio de búsquedas "a la carta" llamado Google Co op. Básicamente, grosso modo, no es mas que la tecnología de búsqueda de google aplicada a una serie de Dominios / Urls lo que permite acotar las búsquedas sobre sitios concretos y eliminar "la paja" (Antonio Ortiz dio mas detalles aquí) . Al calor de esa tecnología han surgido buscadores temáticos para casi cualquier cosa; buscadores de viajes, buscadores "locales" que buscan en sitios ligados a ciudades o regiones, etc etc. Obviamente, no ha tardado mucho en salir a escena un buscador focalizado en vulnerabilidades y exploits llamado ExploitSearch. El buscador se basa en múltiples sitios que recopilan información sobre bugs y exploits. No lleva demasiado tiempo online y tampoco he encontrado demasiado feedback sobre el buscador. Mi experiencia ha sido bastante positiva, por ejemplo, buscando por "debian openssl" (el famoso bug que está ahora tan de moda) los resultados han sido bastante certeros.

Análisis forense de accesos no autorizados en NTFS.

May 22nd, 2008
Podemos averiguar accesos no autorizados en NTFS usando las herramientas en línea de comandos gratuitas de Forensic ToolKit. Este Kit de herramientas incluye:

AFind: Herramienta que lista los archivos por el tiempo de acceso. AFind permite buscar por tiempos de acceso entre ciertos marcos de tiempo, combinando esto con DACLchk , se puede determinar la actividad del usuario incluso si el acceso al archivo no se ha permitido.

Sintaxis:
AFind v2.0 - Copyright(c) 2000, Foundstone, Inc.
NTFS Last Access Time Finder
Command Line Switches

[dirname] Directory to search

-f [filename] List last access time of file

-s [seconds] Files accessed less than x seconds ago

-m [minutes] Files accessed less than x minutes ago
-h [hours] Files accessed less than x hours ago
-d [days] Files accessed less than x days ago

-a [d/m/y-h:m:s] Files accessed after this date/time

-ns Exclude sub-directories
- or / Either switch statement can be used

-? Help

Additional time frame usage:
afind /s 2-4 Files accessed between 2 and 4 seconds ago
afind /m 2-4 Files between 2 and 4 minutes ago
afind /s 2-4 Files between 2 and 4 seconds ago

afind /a 14/7/1998-3:12:06-15/7/1998-2:05:30 Files between these dates


HFind: Explora el disco buscando archivos ocultos. Encontrará cualquiera archivo oculto incluso los ocultados por el sistema, usando el atributo archivos del sistema. Éste es el método que utiliza Internet Explorer para ocultar datos. HFind también enumera los tiempos de acceso pasados.

Sintaxis:
HFind v3.0 - Copyright(c) 2000, Foundstone, Inc.
Hidden file finder with last access times
Usage - hfind [path] /ns

[dirpath] Directory to search - none equals current

-ns Skip sub-directories
- or / Either switch statement can be used

-? Help

SFind: Explora el disco buscando secuencias de datos ocultas y enumera los tiempos de acceso pasados.

Sintaxis:
SFind v2.0 - Copyright(c) 1998, Foundstone, Inc.
Alternate Data Stream Finder
Usage - sfind [path] /ns

[dirpath] Directory to search - none equals current

-ns Skip sub-directories

- or / Either switch statement can be used

-? Help


FileStat: Muestra todas los permisos de los archivo. Trabaja solamente con un archivo a la vez. También enumera tiempos de acceso pasados clasificado por usuarios.

Sintaxis:
FileStat v2.0 Copyright(c) 1998, Foundstone, Inc.
Dumps NTFS security, file, and stream attributes Command Line Switches
[Filename] Name of file to list

-? Help


DACLchk: Muestra las ACL con la información de accesos pasados, de todos los archivos de un directorio, en orden inverso.

Sintaxis:
DACLchk v2.0 - Copyright(c) 1999, Foundstone, Inc.
NTFS DACL ACE Order Detector
Dumps any ACL that has Denied and Allowed ACE's in reverse order
Usage - sfind [path] /ns

[dirpath] Directory to search - none equals current

-d Dump all DACL's - Don't detect reversed ACE's
-ns Skip sub-directories

- or / Either switch statement can be used

-? Help


Audited: Esta herramienta combina la información de acceso a ficheros con la información de auditoria de Windows. Solo funciona si se tiene habilitado las políticas de auditoria.

Sintaxis:
Audited v2.0 - Copyright(c) 1998, Foundstone, Inc.
NTFS SACL Reporter - Finds audited files
Usage - audited [path] /ns

[dirpath] Directory to search - none equals current

-d Dump file audit attributes

-r [hivekey] Dump registry audit attributes

-s [subkey] Optional sub-key to search

-v Verbose mode

-ns Skip sub-directories/sub keys

- or / Either switch statement can be used
Reg key constants are - HKLM, HKCR, HKCU, HKU, HKCC

Dumps entire reg if no keyname is specified

-? Help


Hunt: Es una herramienta para mostrar si un sistema revela demasiada información vía NULL sessions.

Sintaxis:
Hunt v2.0 - Copyright(c) 1998, Foundstone, Inc.
SMB share enumerator and admin finder
Usage - hunt \\servername

/? = Help


Estas herramientas solo funcionan si se usan con privilegios de administrador.

Más información y descarga de Forensic ToolKit:
http://www.foundstone.com/us/resources/proddesc/forensictoolkit.htm

InfoSecurity 2008

May 22nd, 2008
Del 11 al 12 de Junio se va a celebrar en Madrid el congreso sobre seguridad informática Info Security. El acceso es gratuito y las ponencias y seminarios son de lo mas interesantes. Eugene Karspersky y David Barroso acuden como conferenciantes, también están programadas mesas redondas para hablar, entre otras cosas, sobre el DNI-e y como colofon habrá un Microsoft Technet bastante completito.
El evento pinta muy muy interesante y el hecho de que el acceso sea gratuito hace que resulte un "must" para cualquier persona interesada en la seguridad informática.

InfoSecurity

Key Manager, la extensión que convierte Firefox en un centro criptográfico avanzado

May 21st, 2008
Hace tiempo, cuando empezaron a salir extensiones para Firefox basadas en XUL pensé que se limitarían a pequeñas utilidades, modificaciones del comportamiento base del navegador, y poco mas. Nada más lejos de la realidad, en estos últimos tiempos, la cantidad de extensiones técnicamente brillantes y ricas en funcionalidad, ha crecido a ritmo exponencial. De entre todas ellas, una que me ha llamado poderosamente la atención es Key Manager. Key Manager, de una forma muy simplista podríamos definirla como una "ampliación en las capacidades de gestión de certificados de Firefox" pero eso seria quedarse sumamente corto. Key Manager es una herramienta criptográfica avanzada que permite hacer virguerías. Las funcionalidades más interesantes son:
  • Backup de certificados global
  • Generación de certificados digitales auto-firmados
  • Creación de peticiones CSR en formato PKCS#10 y CRMF
  • Generación, firma, importación y en definitiva, gestión de certificados Proxy (Una cuasi-desconocida funcionalidad muy interesante)
  • Cliente plenamente funcional SCEP
Información adicional e interesante:

Using X.509 Proxy Certificates With Apache
OpenSCEP
SSCEP


« Previous Entries