miércoles, 19 de junio de 2013

DroidSQLi - SQLi con Android.

Poco a poco nos acercamos mas al mundo de los móviles, y pues esta herramienta esta llevando al siguiente nivel la seguridad en mobiles. DroidSQLi es considerada comercialmente la primera herramienta de inyección MySQL automatizado para Android. Esta herramienta permite probar aplicaciones basados en MySQL contra posibles ataques de inyección SQL.

Descargar DroidSQLi : Download



Requisitos : 

  1. Sitio con vulnerabilidad SQLi.
  2. Un movil Android.
  3. Herramienta DroidSQLi.


Esta herramienta es compatible con las siguientes técnicas de inyección.

  • Time based injection  - Inyección basado en el tiempo
  • Blind injection  - Inyección a ciegas.
  • Error based injection - Inyección en base a error
  • Normal injection - Inyección normal o ordinaria.

Prueba de ensayo - Error en la validación de la variable id .


Objetivo : http://10.0.01/target.php?id=1
Output - Salida :  Lista de las Base de Datos.





Consulta de tablas  :  nna_portal_db 





Consulta de columnas :  user





Información en las columnas : User y Password 




Bueno creo que esto es todo por el momento, espero que este pequeña información, les sea de utilidad.Dicho post lo he realizado para dar a conocer como se esta invadiendo de herramientas  para realizar pruebas de ataques en el ámbito de los móviles, pues según dicen por ahí, este campo va ser el nuevo centro de batallas entre malware.

Bueno me despido y será hasta la próxima.







jueves, 13 de junio de 2013

Vulnerabilidad - Full Path Disclosure - FPD - Joomla 


# Exploit Título   : Joomla Jcalpro Full Path Disclosure
# Exploit Autor   : Sky_BlaCk
# Versión           : 1.5,1.7
# Tested on        : Window and Linux
# Google dork    :  [inurl:index.php?option=com_jcalpro]


--------------------

#      ~ Explotación ~    #
-------------------------------


Concepto :

Full Path Disclosure (FPD) permiten al atacante ver la ruta de acceso al archivo webroot /. por ejemplo: /home/omg/htdocs/file/.Dicha vulnerabilidad nos puede ser muy  útil al momento de hacer un posible ataque LFI.


PoC :

http://www.sitio.com/index.php?option=com_jcalpro&Itemid=112&extmode=cal&date=2012-01-01

http://www.sitio.com/index.php?option=com_jcalpro&Itemid=112&extmode=cal&date=2012-01-01&lang= ca_ES


Recomendaciones : 

Asegúrese que la variable que intenta pasar exista y no es nulo primero. También debe asegurarse de que el nombre de la variable este escrito correctamente.

Se recomienda usar la función ($array), para asegurarse de que la variable que va a ingresar es de hecho un arreglo.









martes, 11 de junio de 2013

Redes DarkneT 


La topología de Internet esta en constante evolución y ha habido cambios dramáticos en cuanto a la accesibilidad, apareciendo periódicamente nuevos métodos en que el software malicioso se propaga y se detecta. Al mismo tiempo, los firewalls y dispositivos NAT diseñados para proteger los hogares y las empresas, están empezando a ser permeables a muchas de las amenazas a las que fueron diseñados para defenderse. En particular, los usuarios móviles actúan como portadores de programas maliciosos, puntos de acceso inalámbricos proporcionan puertas traseras a muchas redes, y aplicaciones complejas tiene agujeros abiertos a travéz de firewalls. El resultado final ha sido una proliferación de la actividad maliciosa sin ser detectados dentro de los perímetros de la red.


Una Darknet es una porción de una red personalizada y se encuentra en un determinado espacio enrutado de direcciones IP, en la cual no hay servidores ni servicios activos. Es decir, de manera externa ningún paquete debería estar dirigido contra ese espacio de direcciones. La elegancia de la Darknet es que reduce  considerablemente los falsos positivos en comparación a cualquier otro dispositivo o tecnología.


Arquitectura y Funcionamiento en una DarkNeT


El trafico malicioso generado por escaneos (Escaneo de vulnerabilidades) o la propagación de malware no utiliza nombre de dominio para localizar a sus víctimas, si no que selecionan un rango de direcciones y o escanean en busca de equipos vulnerables o ciertos exploits. Esta es justamente la wazon pro la cual se busca monitorear el tráfico de un segmento de red "Oscuro", esto es sin servicios hacia el exterior. Sim embargo, en este tipo de monitoreo tambien es posible detector tráfico correspondiente a equipos con configuracíon de red errónea, como por ejemplo mensajes de broadcast enviados a un segmente al cual no pertenece el emisor.

La arquitectura de la Darknet propuesta consiste en re-direccionar el tráfico de un cierto segmento de la red a un servidor recolector el cual interáctua con otros equipos internos, los cuales ejecutan las aplicaciones de administración, y procesamiento, en particular, clasificación / filtrado de datos y generacion de estadísticas.


Posibles Ataques Monitoreados


Existen un sinfin de ataques que se pueden realizar a los sistemas, tales como los famosos ataques DDoS ( Ataque distribuido de negación de servicio), ataques de Respuestas DNS, ataques directos a routers, escaneos de puertos mediante envio de paquetes ICMP y  ataques a servicios particulares tales como Web, Mail, SSH, FTP (archivos) entre otros. A continuación vamos hacer un pequeño recuento.

  1. Actividad sospechosa por puertos (diferentes protocolos, TCP, UDP, ICMP, etc).
  2. Tráfico relacionado con servicios específicos (SSH, WEB, DB, etc).
  3. Direcciones IP y dominios en lista negra.
  4. Ataques comunes a equipos de la red (fuerza bruta, escaneos, etc).
  5. Patrones generados por malware (escaneos, tráfico excesivo, baja de servicios).
  6. Flujo de tráfico (gusanos, virus, exploits automatizados, etc).
  7. Botnets dentro y fuera de la red.
  8. Posibles tráfico malicioso hacia redes externas (spam, phishing, etc).



Creación de una DarkNeT


Para Crear una Darknet, se deben redireccionar paquetes y solicitudes a un computador en especifico para luego hacer análisis o interactuar con el atacante para obtener resultados verídicos.


Primer Paso :


Elegir una región o segmento de direcciones IPs de la red, las cuales serán enrutadas hacia la Darknet.





Segundo Paso :


Para configurar la arquitectura del sistema, se requiere utilizar un router o un switch layer-3. La idea es que transmita todo el contenido que entre a la Darknet. Ademas se necesitas un servidor que actue como recopilador de datos y un switch ethernet para interconectar el servidor y los equipos de la Darknet. Ademas seria deseable un sensor IDS o un analizador de protocolos. El router debe ser configurado para que reenvíe el tráfico destinado a la Darknet al servidor de recolección. Para facilitar la administración, es importante contar con una interfaz ethernet adicional en el servidor recolector. Estos equipos deben estas cuidadosamente segurizados, pues recibirán tráfico claramente malicioso en forma continua.




Tercer Paso :


El servidor de recolección de datos debe entender el protocolo ARP (Address Resolution Protocol). Ademas, se debe configurar el router de manera que canalice todo el tráfico destinado a la Darknet a una única dirección IP en la interfaz Ethernet en el servidor.




Ejemplo :

Si usa un router CISCO y una red /30, el punto entre el router y la interfaz de la Darknet puede ser 192.168.2.0/30, el router de la interfaz Ethernet 192.168.2.1/30 y el servidor recolector 192.168.2.3/30. Con ello, se deben realizar los siguientes comandos de manera que todo el tráfico destinado a la Darknet llegue a 192.168.2.2 (servidor recolector).




router# conf t
router (config)# ip router   [rango interno de IP]   [mascara subnet]   [IP recolector]
router (config)# ^Z
router# wr


Cuarto Paso :


Se debe tener una herramienta de análisis de archivo de registro sincronizada para el logging del firewall. Esta puesto que los firewalls pueden fallar o apagarse accidentalmente provocando que el tráfico de la Darknet puede pasar sin filtrarse. Por ello, debemos considerar agregar rutas nulas. Un ejemplo de ellos es:




route  add-net  10.0.0.0/3 127.0.0.1-blackhole


Observamos que dependiendo del hardware, de las opciones de software y del tamaño de la Darknet, el logging podría reducir el rendimiento de la Darknet.



Quinto Paso :


Ahora que ya se tiene la idea del Darknet, se necesita almacenar la información en un formato que sea útil ára el posterior análisis. Una buena idea sería utilizar archivos binarios con formato pcap ya que una gran cantidad de aplicaciones de análisis de red pueden operar con ellos. La manera mas fácil de hacer esto es mediante tcpdump (con su característica incorporada de rotación).

Un ejemplo de un comando de tcpdump para cumplir con la rotación necesitada sería:




tcpdump  -i  [interfaz a escuchar]  -n  -w  [archivo a escribir]  -c125 


En este ejemplo, el DNS está desactivado, el archivo se escribe cada 125 millones de bytes comprometidos, y n se incrementa para nombre de archivos únicos.




Conclusiones : 


La Darknet implementada se encuentra actualmente capturando un sinfín de datos y almacenándolos en archivos. Gracias a estos datos podemos podemos estudiar el comportamiento del tráfico actual que ocurre en nuestra red. También es importante porque podemos ver la mutación que esta ocurriendo hoy en día en el campo de la seguridad, ya sea por la diversificación de códigos maliciosos. Es importante la recopilación de estos archivos, ya que nos muestran los cambios que esta ocurriendo hoy en día en las redes.




Bueno creo que eso es todo por el momento, espero que este pequeño post les sea de utilidad al momento de querer montar una Darknet o al menos poder tener conocimientos básicos del proceso que ocurre en las Darknets.






sábado, 8 de junio de 2013

Pytbull - Sistema de detección / prevención de intrusiones (IDS/IPS)




Pytbull es un sistema de detección/prevención de intrusiones (IDS/IPS) Marco de pruebas de Snort, Suricata y cualquier IDS/IPS que genera un archivo de alerta. Puede ser utilizado para probar la detección y capacidades de bloqueo de un IDS/IPS, para comparar IDS/IPS, para comparar modificaciones de la configuración y para comprobar / validar configuraciones.


Descargar Pytbull-2.0 : http://sourceforge.net/projects/pytbull/files/pytbull-2.0.tar.bz2/download?use_mirror=hivelocity





Pytbull dispone cerca de 300 test de pruebas clasificadas en 9 módulos.

  • clientSideAttacks: este módulo utiliza un shell inversa para proporcionar al servidor con las instrucciones para descargar archivos maliciosos remotos. Este módulo pone a prueba la capacidad de los IDS / IPS para proteger contra ataques del lado del cliente.
  • testRules: Pruebas de reglas básicas. Se supone que estos ataques para ser detectados por la normativa establece enviados con los IDS / IPS.
  • badTraffic: Los paquetes que no cumplen con RFC se envían al servidor para comprobar cómo se procesan los paquetes.
  • fragmentedPackets: Diversas cargas útiles fragmentados se envían al servidor para poner a prueba su capacidad para recomponer ellos y detectar los ataques.
  • multipleFailedLogins: Pruebas de la capacidad del servidor para el seguimiento de varios intentos fallidos (por ejemplo, FTP). Hace uso de reglas personalizadas en Snort y Suricata.
  • evasionTechniques: Diversas técnicas de evasión se utilizan para comprobar si los IDS / IPS pueden detectarlos.
  • shellcodes: Enviar varios shellcodes al servidor en el puerto 21/tcp para poner a prueba la capacidad del servidor para detectar / rechazo shellcodes.
  • denialOfService: Pone a prueba la capacidad de los IDS / IPS para proteger contra los intentos de DoS.
  • pcapReplay: Permite reproducir archivos pcap.



ARQUITECTURA


Modo Remoto : 


En este modo, el IDS está enchufado en el puerto SPAN (o duplicación de puertos) del interruptor de la base y se configura en el modo promiscuo. El IDS analiza todo el tráfico que pasa a través del interruptor de la base. Archivos maliciosos pueden ser descargados, ya sea por pytbull o por el servidor. Este modo se llama "a distancia".



Modo Local : 

En este modo los archivos se descargan en el cliente de pytbull y se ejecutan desde ahi.

Modo de la IDS con el servidor 

En esta configuración, un servidor de seguridad de la red se divide en 3 partes (LAN, WAN, DMZ). El IDS está enchufado en un puerto SPAN (o copia de puertos) del interruptor con su interfaz configurada en modo promiscuo. Se analizará cada tráfico que se envía a la interfaz LAN del firewall.




Modo de IPS :

En esta configuración, un servidor de seguridad de la red se divide en 3 partes (LAN, WAN, DMZ). El IDS está conectado entre pytbull y el firewall. Para dar a los IDS una oportunidad para detectar los archivos maliciosos, pytbull tiene que descargar los archivos infectados en sí.




Modo de IPS con el servidor atacado en DMZ :

En esta configuración, un servidor de seguridad de la red se divide en 3 partes (LAN, WAN, DMZ). El IDS está conectado entre pytbull y el firewall. Archivos maliciosos tienen que ser descargados por pytbull directamente con dar los IDS oportunidad de detectarlos.



INSTALACIÓN : 

  • Instalación Estandar (CLIENTE)

Prerequisitos. 

Primero Asegúrarse de tener Python (2.6.5) y  tener las siguientes dependencias están instaladas. En una distribución de Linux basada en Debian, simplemente digitar :


También instale las herramientas necesarias (nmap, hping3, nikto, ab, ...). Cualquiera de instalarlos desde fuentes o desde los repositorios. A partir de los paquetes, esto puede hacerse simplemente mediante la emisión de:




Por último, tendrá que Ncrack para probar el módulo de fuerza bruta:



Instalación de Pytbull : 


1.- Desde tar.bz2 (versión estable)

Descargar y descomprimir pytbull:




No hay nada que instalar, pero algunas configuraciones que hacer. Por favor, consulte la siguiente sección.

2.- Desde Mercurial (versión de desarrollo)


Si desea obtener la última versión de desarrollo, instale pytbull de Mercurial. Como requisito previo, instalar Mercurial:


A continuación, obtener pytbull la siguiente manera:



  • Instalación en el SERVIDOR

Requisitos previos.

Instalar Python (2.6.5). En un sistema Linux basado en Debian, simplemente emisión:


Usted también tendrá que instalar un servidor FTP (puerto 21/tcp), apache2 (puerto 80/tcp) y SSH (puerto 22/tcp):


El archivo de configuración para vsftpd se encuentra en /etc /vsftpd.conf. Se recomienda tener al menos estos 2 parámetros:



Pytbull (Servidor)


Puede copiar el shell inversa del servidor/directorio en el servidor que aloja los IDS/IPS.

  • Instalación en Backtrack 5  

Pytbull ya se suministra con BackTrack. Sólo tienes que utilizar el archivo de configuración específica:





CONFIGURACIÓN DE ARCHIVOS


1.- Sección del cliente.



2.- Sección de caminos.




3.- Sección ENV.



4.- Sección de FTP




5.- Sección de Tiempo 




6.- Sección de Servidor 





7.- Sección de Pruebas 







USO DE PYTBULL


Si ha seleccionado el módulo clientSideAttacks (ver sección archivo de configuración para más información), tendrá que iniciar el shell inversa en el servidor. Siguiente comando utiliza el puerto 34567/tcp:




Dado que los archivos se descargan en el directorio actual, se puede crear un pdf / directorio y empezar pytbull de la ubicación de los padres:



A continuación, iniciar pytbull (en el cliente). Un ejemplo para iniciar pruebas pytbull contra 192.168.100.48, correr Snort:



Tenga en cuenta que tendrá que adaptarse (config.cfg) el puerto utilizado por el shell inversa, si se utiliza el parámetro-p opcional en el lado remoto.


ERRORES  


Error en la definición de SetGen


Mientras se ejecuta pytbull, si dispone de los siguientes errores:




Sólo tiene que añadir la línea siguiente al principio del siguiente archivo: /usr/lib/pymodules/python2.6/scapy/sendrecv.py




Bueno creo que hasta el momento ya debe de estar corriendo nuestro Pytbull correctamente.



Bueno creo que esto sería todo por el momento, espero que este pequeño post les sea de utilidad, creo que ya no tengo nada mas que adicionar así que me despido y será hasta la próxima.