8 de septiembre de 2009

Exploits of Death

You are a dead man.

Response: Sure, do you have an exploit of death?

La historia del hombre siempre parece que es cíclica, sucede con los mercados bursátiles y con las crisis económicas, sucede cuando olvidamos o no reflexionamos sobre los acontecimientos que nos atañen y, pasado un tiempo, volvemos a encontrarnos como estábamos. Reflexionando un poco parece como si entráramos en un bucle del que estamos “obligados” a tomar la decisión correcta y aprender de nuestros errores. Algo así como el día de la marmota o atrapado en el tiempo:

Supongo que estas cosas también ocurren en las cosas que el hombre crea, en un paralelismo un tanto retorcido ahí tenemos la vieja vulnerabilidad de el ping de la muerte que, a parte de tener un nombre cool, fue un fastidio durante bastante tiempo, en especial por que allá por la edad de piedra de la informática, año 1996, había muchas cosas y muy buenas, pero todavía no había Seguridad ni cultura y sensibilización sobre la misma.

13 años después me llega un correo de Hispasec donde enviando unos paquetes especialmente manipulados a un Windows Vista o Windows 7 que tengan el servicio SMB activo (en Vista, si no recuerdo mal por defecto), te tira la máquina provocando un BSOD ya que el driver que interpreta las cabeceras de los paquetes para ese protocolo trabaja en la “Zona Cero” del núcleo. Curiosamente lo han publicado “sin avisar” y actualmente es explotable (más info en el blog de Laurent Gaffié ) un viejo ataque (desbordamiento de buffer) para nuevos Sistemas Operativos, ¿cíclico? Lo dejo a opinión del lector. Lo que está claro es que los tiempos entonces no son los tiempos de ahora, la política de actualización de parches de Microsoft podrá ser mejor o peor, pero es constante y bajo periodos definidos, salvo excepciones claro. Y lo que es más importante de todo, atosiga al usuario con avisos para que actualice. Bajo ese escenario empresas y usuarios domésticos pueden estar algo más tranquilos que allá por el 96.

Por cierto, en el 2004 salió otro de esos exploits con nombre cool, se llamaba JPEG of Death y Microsoft tardó varias semanas en publicar parche, sin embargo y curiosamente a día de hoy me he encontrado con muchos antivirus que no detectan los exploits disponibles en milw0rm. Eso si, será difícil encontrar una víctima sin actualizar.

¿Cuándo se volverá a repetir la historia?

Salu2

4 de septiembre de 2009

Sys Internals

Hagamos un Kit Kat en esta semana intensa de vuelta a la normalidad para presentaros un pack de herramientas de Windows, si con las Net Tools teníamos casi todo lo que hace falta para trabajar a nivel de red (como vimos aquí ) con Sys Internals tendremos un control mucho mayor sobre lo que pasa en nuestra máquina Windows (preferiblemente XP, algunas de ellas no se llevan bien con WVista y W7, otras sí) a nivel de procesos, registro de Windows, arranque del sistema operativo, conexiones de red e incluso un detector de Rootkits!, Merece la pena:

Process Explorer (): Un básico con unos añitos del que ya se oyó hablar cuando vimos el Svchost Analyzer. Procesos padres, hijos, consumo de CPU, hilos lanzados, consumo de CPU, etc. Una gozada:

PSTools : Pack de herramientas de gestión de procesos, con las que podremos jugar todo lo que queramos en nuestros sistema (o en otros xD) incluye:

- PsExec: Ejecuta procesos de forma remota.

- PsFile: Muestra archivos abiertos de forma remota.

- PsGetSid: Muestra el SID de un equipo o un usuario.

- PsInfo: Muestra información acerca de un sistema.

- PsKill: Elimina los procesos por el nombre o Id. de proceso.

- PsList: Muestra información acerca de procesos.

- PsLoggedOn: Averigua quién ha iniciado sesión de forma local y a través de recursos compartidos (origen completo incluido).

- PsLogList: Vuelca los registros de eventos.

- PsPasswd: Cambia las contraseñas de cuenta.

- PsService: Muestra y controla los servicios.

- PsShutDown: Apaga y reinicia opcionalmente un equipo.

- PsSuspend: Suspende los procesos.

- PsUptime: Muestra el tiempo durante el que se ha ejecutado un sistema desde el último reinicio (la funcionalidad de PsUptime se ha incluido en PsInfo).

AutoRuns: El comando msconfig nos permite editar el boot.ini, ver que servicios se arrancan con nuestro Sistema Operativo y que programas se ejecutarán sin necesidad de que estén en la carpeta de “Inicio”, todo eso está muy bien y es básico, pero con AutoRuns alcanzaremos una granularidad mucho mayor, librerias, drivers, tareas del scheduled, ¡codecs!, de todo lo que os podáis imaginar. Muy útil para entender como funciona nuestro sistema operativo:

RootkitRevealer: ¿Crees que tu antivirus no lo detecta todo? Entonces crees bien, si quieres echar un vistazo rápido a tu registro de Windows y detectar inconsistencias, buscar el gato encerrado que hay en tu sistema operativo y alimentar tu paranoia, esta es tu herramienta:

TCPView: Yo creo que si los millones de Script Kiddies del mundo que buscan en los foros el Puerto del messenger conocieran esta herramienta saldrían hackers como setas. No, en serio, con TCPView tendremos un conocimiento casi total sobre todos los flujos TCP y UDP que llegan y salen de nuestra máquina, su estado, el proceso que los inició (algo parecido al netstat –ban pero más profundo) así como la posibilidad de matar los procesos o cerrar las conexiones que no tengan buena pinta, muy util:

Poco a poco vamos ampliando nuestro kit de herramientas, ¿verdad?

Espero que tengáis una vuelta “amable”, ¡salu2!