

Security Information - Ethical Hacking - Technology - Audit - Intelligence


Al parecer en la publicación de parches de seguridad del 10 de Noviembre se modifican reglas ACL de Windows que impiden el acceso al registro e invalidan determinadas entradas del mismo, estos parches tenían como objetivo corregir la vulnerabilidad MS09-065 donde se detectaba un bug en el kernel de Windows (XP, Vista, 7, Server 2003, Server 2008), ahora bien el parche provoca el temido BlSoD en algunos equipor por lo que llega el eterno dilema, ¿actualizar o no actualizar?, ¿tapamos unos agujeros para que nos salga un fuego?
Está claro que la única solución es alcanzar un equilibrio aristotélico, asumimos los riesgos durante un pequeño periodo de tiempo equivalente a probar las actualizaciones en un entorno aislado, comprobar que no existen incompatibilidades con nuestro software, etc. Después parcheamos y carretera.
Si por casualidad habéis tenido este problema la empresa que lo denunció (Prevx) ha publicado un pequeño parche que lo soluciona (¡antes que Microsoft!), yo no lo he probado (quizás no actualizo tan a menudo :-( ) pero si os animáis está aquí.
Adjunto imagen del comentado BISOD, no confundir con las típicas postales de “Cuenca de noche” o “Tenerife de noche” -->
Salu2!
NdA: Como habréis visto a través de meneame parece ser que al final la "culpa" de estos pantallazos no la tenían las actualizaciones, tal y como relata la gente de Prevx tiene que ver con la manera en que Windows almacena los Strings en el registro de Windows, requiriendo un carácter Null para finalizar el string, si ese carácter no aparece pueden surgir errores al leer los datos y no poder determinar cuando finaliza la cadena, de ahí el BlSoD. Las actualizaciones no están directamente relacionadas, lo que no significa que cierto software que acceda de forma incorrecta al registro provoque estos errores, lo que sí se ha demostrado es que el parche de Prevx funciona,,, en SysInternals tenéis un programa-demo de este error.
Desconfío plenamente de aquellos Ingenieros que renegaban de Windows Vista y bendicen Windows 7, tampoco confío en aquellos que afirman que los sistemas de Microsoft son “inseguros”, como creo que muchas veces he comentado, un sistema operativo, aplicación o “cosa”, será tan segura como la concienciación y el conocimiento del usuario que la maneja. Llámese Windows, llámese Mercedes.
Ante la inminente llegada de Windows 7 el mercado comienza a mostrar los primeros síntomas de un acontecimiento que es noticia en todo el mundo, muchos amigos, familiares y conocidos me preguntan si merece la pena pasarse a Windows 7, yo como siempre intento hablar de lo que conozco, por suerte he encontrado en securitytube unas slides que recopilan en qué momento llega Windows 7 al mercado, qué mecanismos de Seguridad incluye y qué cosas podrían haberse mejorado:
Es interesante leerlo para, como siempre, estar en la medida de lo posible anticipado al mercado. Si estáis aburridos y domináis el ingles también podéis ver el vídeo :)
Salu2
Process Explorer (): Un básico con unos añitos del que ya se oyó hablar cuando vimos el Svchost Analyzer. Procesos padres, hijos, consumo de CPU, hilos lanzados, consumo de CPU, etc. Una gozada:
PSTools : Pack de herramientas de gestión de procesos, con las que podremos jugar todo lo que queramos en nuestros sistema (o en otros xD) incluye:
- PsExec: Ejecuta procesos de forma remota.
- PsFile: Muestra archivos abiertos de forma remota.
- PsGetSid: Muestra el SID de un equipo o un usuario.
- PsInfo: Muestra información acerca de un sistema.
- PsKill: Elimina los procesos por el nombre o Id. de proceso.
- PsList: Muestra información acerca de procesos.
- PsLoggedOn: Averigua quién ha iniciado sesión de forma local y a través de recursos compartidos (origen completo incluido).
- PsLogList: Vuelca los registros de eventos.
- PsPasswd: Cambia las contraseñas de cuenta.
- PsService: Muestra y controla los servicios.
- PsShutDown: Apaga y reinicia opcionalmente un equipo.
- PsSuspend: Suspende los procesos.
- PsUptime: Muestra el tiempo durante el que se ha ejecutado un sistema desde el último reinicio (la funcionalidad de PsUptime se ha incluido en PsInfo).
RootkitRevealer: ¿Crees que tu antivirus no lo detecta todo? Entonces crees bien, si quieres echar un vistazo rápido a tu registro de Windows y detectar inconsistencias, buscar el gato encerrado que hay en tu sistema operativo y alimentar tu paranoia, esta es tu herramienta:
TCPView: Yo creo que si los millones de Script Kiddies del mundo que buscan en los foros el Puerto del messenger conocieran esta herramienta saldrían hackers como setas. No, en serio, con TCPView tendremos un conocimiento casi total sobre todos los flujos TCP y UDP que llegan y salen de nuestra máquina, su estado, el proceso que los inició (algo parecido al netstat –ban pero más profundo) así como la posibilidad de matar los procesos o cerrar las conexiones que no tengan buena pinta, muy util:
Poco a poco vamos ampliando nuestro kit de herramientas, ¿verdad?
Espero que tengáis una vuelta “amable”, ¡salu2!


Response: Cut up the yellow!
Los procesos, esas extrañas cositas que están siempre corriendo desde el momento que nuestro sistema operativo se carga en memoria. Llenos de instrucciones, en ejecución, en espera, procesos zombie y procesos suspendidos por un examen que nunca hicieron. Ahora en serio, todos recordamos los apuntes de Sistemas Operativos, estamos familiarizados con el Ctrl + Alt + Sup o de algo nos suena el comando “ps” pero, ¿qué narices están haciendo nuestros procesos?, ¿cómo sabemos si están ocultos?, ¿qué librerías están utilizando?, ¿quién los puso ahí?
Probablemente alguna vez os hayais preguntado, ¿por qué
Una utilidad interesante que incluye es la de poner procesos en cuarentena o directamente desinstalar la aplicación que inició ese proceso:
Igual que el Task Manager, nos advertirá sobre lo que considere no debería estar ahí, o al menos es de comportamiento extraño.
Y si con todo esto seguís sin ubicar vuestros procesos, podéis ayudaros con:
http://www.procesoswindows.com/
Salu2!

Esta plataforma integra soluciones de gestión de identidad que a su vez se integran con Microsoft Forefront, si recordabais este producto proporcionaba un punto centralizado para gestionar todo nuestro parqué Wintel al sincronizar WSUS (actualizaciones de Windows), Windows Defender (firmas antivirus y anti-spyware, firewall) así como las políticas de estos equipos. Si a esto le añadimos la plataforma de Gestión de Identidad con sustanciosas novedades para:

Está claro que Microsoft quiere también su trozo de pastel en el reñido mercado de la Gestión de Identidad que por ahora dominan empresas como Oracle, Novell, Sun, IBM, etc. A tenor de lo visto la batalla puede ser interesante, ¿Quién ganará? ……. à ¡La Seguridad! ;-p
Veremos dentro de unos meses cómo ha cambiado "la foto".
Buena semana a todos!
¿Os habéis tomado ya la pastillita roja? Entonces prepararos para conocer todo lo que hay detrás de las letritas Matrix que hay detrás de los BSOD.

Como veis difiere un poquito del que nos producía el kon_boot en Windows 7 hace unos días. No obstante a grandes rasgos todos se dividen en 4 zonas bien conocidas:
- Bug Check Information
- Recommended User Action
- Driver Information
- Debug Por and Dump Status Information
Si logramos entender correctamente el significado de cada una de estas secciones seremos el Neo del mundo Windows. Ahora bien es recomendable apoyarse en otras herramientas para esta labor, como sabéis Windows genera logs de los principales eventos ocurridos en el sistema, acudir al visor de logs y revisar qué ocurrió en el sistema en la hora aproximada puede ayudar mucho, los eventos que mas nos interesan serán los de sistema y aplicación. Aquí tenemos por ejemplo un error de Google Update:
Bug Check Information
En este apartado tendremos un “Stop Error Code” junto con 4 parámetros entre paréntesis, todo en hexadecimal. Para un administrador lo más importante es el error code, en cambio si sois desarrolladores el resto de parámetros serán más críticos para vosotros (celdas de memoria, etc.), ya que es muy probable que vuestro nuevo software haga cosas que no deba. Uno de los error code más conocidos es el 0x0000000A, correspondiente a la excepción IRQ_NOT_LESS_OR_EQUAL, un listado de los principales error code lo teneis aquí.
Recommended User Action
Driver Information
Si podemos ver este campo estamos de suerte ya que nos dirá exactamente que archivo ha originado el error, este será un archivo de drivers que quizás esté obsoleto, corrupto o directamente será incompatible con nuestro Sistema Operativo (algo que ocurría sobretodo en los primeros meses de Windows Vista).
Con este apartado completamos el puzzle BSOD, el debug port indica el puerto COM y la velocidad del mismo para que desde un equipo externo y a través del Debugger analicemos el equipo que produjo el BSOD, actualmente no se utiliza (de hecho creo que Windows Vista ya no incluye esta info). La información del volcado de memoria es mucho más interesante, indica qué se ha volcado y si se ha hecho correctamente, lo que nos llevará a las herramientas que vimos al principio de esta entrada.
Y esto es todo, solo hace falta añadir un poco de paciencia para llegar al origen de error, después de todo nunca hay que entrar en el Panic Mode, eso sí que da miedo :-D
Salu2!
Desde que hace un par de semanas me enteré vía genbeta de la publicación del kon_boot tenía ganas de echarle el guante. Hoy por fin he podido experimentar con él y el resultado ha sido agridulce. Pero no quiero adelantar los resultados.
Si no lo conocéis kon_boot es un live! CD o una imagen de disquete (1.4 MB!) que permite arrancar equipos con Sistema Operativo Linux o Windows sin conocer la contraseña o el usuario. Básicamente parchea el kernel del sistema operativo conforme es cargado en RAM. Aquí viene el primer inconveniente, si la partición del sistema operativo tiene solo 300-400 MB libres el kon_boot peta. Otro problema surge en equipos antiguos que no son compatibles con el Estándar “El Torito” de arranque por CD-ROM, si bien es un estándar de 1995 a mi me ha dicho que no era compatible con un equipo del 2001 y claro, tampoco ha arrancado. Entiendo que todo esto es resultado del estado “prototipo” que tiene el proyecto en la página de sus creadores.
Por cierto, ¿conoceis Bleach? Es la serie de anime en la que sale nuestro protagonista, Kon, que no es nada más que un alma modificada cuya misión inicial es acabar con los hollow (espiritus malvados) pero que lo que le mola realmente es levantar faldas y demás menesteres, de ahí que se refugie en un peluche como el que guardo en el coche:

¡Ah!, ¿por dónde iba? Bueno, como imagináis el kon-boot es muy útil para acceder al equipo en esas ocasiones en las que olvidamos la contraseña, si solventamos esos dos problemas de antes entraremos como administrador. El doble uso de esta herramienta es bien conocido, acceder de forma ilegítima, la solución también es conocida, eliminar el arranque por dispositivos externos, proteger la BIOS, cifrar el disco duro, proteger físicamente la CPU (candado o similares), contratar a un Terminator que colabore con las tareas domésticas, etc. ya sabemos que los chicos malos están a la expectativa y en cuanto pueden sueltan el Bankai:
Ah por cierto, dos últimos detalles, algunos antivirus lo detectan como virus / malware (lo que puede ser hasta normal) y si ya estáis probando la Release Candidate de Windows 7 un compi me ha soplado que es probable que os encontréis con esto al utilizar el kon boot:

Respuesta: ¿Pero no me habías traído al teatro?
Con la informática se produce un extraño efecto similar al de los aficionados a la Formula 1, en 4 años nos hemos vuelto todos expertos en mecánica, neumáticos, alerones, corrientes de aire, difusores, etc. Por lo tanto todos tenemos derecho a opinar, exactamente igual que en la informática. Todos trabajamos con Windows, así que como usuarios somos los expertos en lo que funciona y en lo que no. Así pasó con Windows Vista, donde la mayor parte de las voces críticas no han pasado del “Inicio à Apagar”, y así va a pasar con Windows 7, sin embargo en este caso parece que se va a producir el efecto contrario, todo el mundo va a darlo por bueno “a priori” ya que viene a sustituir al denostado Vista.
El diario “El Pais” ya se hace eco de la siguiente BETA de Windows 7, y como manda la tradición, después de argumentar científicamente lo pesado que es Vista nos alegran el dia diciéndonos que Windows 7 es “igual” de pesado, solo que en estos tiempos. Otras “novedades” son que incluye Microsoft Virtual PC para ejecutar aplicaciones Windows XP y el Windows XP Mode, por otro lado hablando de seguridad tenemos el bit locker y el app locker. Un artículo curradísimo que no merece más mención, la sensación final del usuario es que voy a poder seguir utilizando mi Windows XP en este Windows 7 y que me va a funcionar en cualquier equipo nuevo.
He podido encontrar artículos similares en “El Mundo” aquí y aquí que te dejan el mismo sabor de boca. Finalmente el diario “ABC” también se hace eco del próximo sistema operativo de Redmond, en este caso el redactor parece que ha indagado un poquito más alejándose de las frases de bombo y platillo - lo que es de agradecer – y nos habla de las principales novedades (que también podrían ser discutibles, claro está):
- Compatibilidad máxima con todos los dispositivos del mercado.
- Aero Peek.
- Vista Previa (de ventanas minimizadas).
- Antivirus (con Morro de serie!!)
- UAC configurable.
- Imaginación integrada (sistema de backup mejorado).
Nunca deja de resultar curioso que los 3 grandes periódicos estén viendo la misma noticia y cómo cada uno ve cosas distintas, esto que pensábamos solo pasaba en política también se aplica a la Informática. La lógica dice que siempre hay que consultar a los profesionales, por que obviamente no es lo mismo que me ponga a contaros la teoría de cuerdas aplicada al calzado deportivo que Stephen Hawkings hablándoos de viajes espacio – tiempo y de la unificación de teorías.
Si lo que os interesa son las cuerdas, un buen previo es este:
Y si lo que os gusta es estar al día con Windows 7, mejor leed blogs como este , lo digo como usuario ;-)
Salu2
Every day it’s a Zero day.
Response: Yeah
Zumito por aquí, cafetito por allá, y ya habíamos recuperado fuerzas para las dos charlas que nos quedaban:
Microsoft: Plataforma de Seguridad Integrada à En esta charla pudimos conocer al nuevo evangelista de Microsoft que viene a sustituir al llamado “Padre Parada”, era Fernando Guillot (¿o Paulo Dias? La verdad me hago un lio con los nombres, tendré que repasarlo). Allí pude enterarme del nuevo Windows Morro! (Si si, no es coña. Tiene ese nombre :D) Que viene a ser una capa de seguridad adicional y gratuita para nuestros XP, Vista y futuro Windows 7. Añade al WSUS (Parches y actualizaciones de Spectra) y Windows Defender (Firewall + anti spyware) el Windows Live One Care, solo que este ultimo a partir de Junio será gratis (¡aprovechad para comprarlo ahora!). Ello dará al usuario doméstico una suite de seguridad bastante completa de forma “gratuita”. A más altos niveles pude conocer el Microsoft Forefront, que se levanta como plataforma de seguridad unificada para nuestra red, permitiendo seleccionar y configurar las políticas de seguridad aplicables en puestos de trabajo, firewalls, antivirus, servidores, desde la consola central llamada Stirling Forefront, una solución interesante. También tuvimos ocasión de conocer algo de la tecnología GAPA que protege contra vulnerabilidades (incluidas las zero day, o así lo venden) en la capa aplicación del la pila OSI. En resumen un buen repaso a las tecnologías de seguridad de Microsoft, con frases interesantes como gestión de la seguridad de 25.000 equipos con 4 máquinas y la suite Microsoft Forefront, donde dos de ellas son para WSUS (el ISA Server y todo lo demás en las otras 2), escalad (o reducir) y echáis cuentas en vuestra empresa.
Informatica 64: Metadata Security à Cuando nos quisimos dar cuenta entró Chema Alonso con su FOCA, la cual estaba particularmente glotona y se tragaba documentos de 100 en 100. Si alguno no lo sabéis, esta aplicación extrae los metadatos de archivos ofimáticos e imágenes principalmente. ¿Que qué hay en los metadatos? Pues echad un vistazo a las estadísticas de FOCA y haceros una idea, usuarios, impresoras, rutas de red, etc. Con todo ello y el ejemplo de Tony Blair y los archivos de la CIA el hombre de el lado del mal no lo tuvo difícil para ganarse a la audiencia, así nos habló de otras herramientas que extrain metadatos como Libextractor y Meetagoofil, también pudimos ver que la suite de Office 2007 ya permite limpiar los metadatos:

Y de cómo para office 2003 / XP Microsoft publicó la RHDTOOL. Y no dio tiempo para mucho más, luego la “tradicional” ronda de preguntas + chupito que Chema suele contar en su blog. Una mañana bastante productiva la verdad.
PD: El chiste fue, ¿las focas comen pingüinos?
Salu2!
Están son las XBOX que NO nos regalaron :-(

Y este es Dino, a sus 6o millones de años se conserva muy bien.
Numerosos periódicos nacionales han jubilado a Windows Vista comentando lo malo que le ha salido a Microsoft, y lo mal que lo ven los usuarios, al mismo tiempo que anunciaban que la Beta de Windows 7 era liberada oficialmente hoy Viernes 9 de Enero.
Pululando por la pagina oficial de Microsoft, concretamente en el site de Windows 7 y alrededores me ha sido imposible encontrarlo, supongo que será por el desfase horario,,, el caso es que me he impacientado y he realizado la busqueda en sitios “no oficiales”, donde tan solo poniendo “Windows 7 Beta Download” en vuestro buscador os saldrán muchas pistas…
Y mientras se descarga y lo toqueteo he estado buscando videos en Youtube, alguno tan decepcionante como este, donde ¡oh sorpresa! Windows 7 incorpora multitouch a lo ayfone!
La verdad hay muchos videos y es dificil separar el trigo de la paja, por ahora poquitas cosas interesantes.