Mostrando entradas con la etiqueta Seguridad Informática. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad Informática. Mostrar todas las entradas
jueves, 23 de agosto de 2012
Han sido comprometidas tus cuentas de correos? Averigualo con PwnedList
Pwnedlist es una herramienta que le permite chequear, a una persona comun y corriente, si sus cuentas han sido comprometidas. Solo debes entrar la direccion de correo asociada a cualquier cuenta de correo, para ver si estas en la lista de los pwneados. No guardan los datos que ingresas (solo debes ingresar la direccion de correo, nada mas), no los reutilizan ni los comparten con terceros. Es un startup formado por un grupo de investigadores en seguridad informatica provenientes de varias industrias.
En su website explican quela idea nacio a partir de un pequeno proyecto de investigacion con una premisa mas bien simple: descubrir cuantas cuantas comprometidas podrian ser "cosechadas" en solo un par de horas. Sus resultados fueron asombrosos, dado que en menos de dos horas ya contaban con casi 30.000 cuentas cuyas contrasenas habian sido publicadas! Lo mas sorprendente era la calidad de los datos que habian obtenido: cuentas de correo, de sitios de social media, cuentas de mercantes e incluso de instituciones financieras. Fue ahi cuando nacio PwnedList.
La idea es que el publico, con un simple click, pueda verificar si sus cuentas han sido comprometidas como parte de una filtracion de datos corporativa, un codigo malicioso dando vueltas en su computador, o cualquier otro tipo de compromiso de seguridad. Su proposito es crear conciencia acerca de la seguridad, ayudar a los usuarios a ser mas proactivos en el manejo de su seguridad personal en el ciberespacio y a la vez, monitorear sus cuentas frente a potenciales compromisos.
Los datos de PwnedList vienen, principalmente de dos fuentes de datos. Una es la recoleccion manual de dumps, y la otra es su sistema de harvesting automatizado que recorre ciertos sitios en la internet, que identifica posibles dumps de contrasenas y los importa a su base de datos, sin intervencion humana. De hecho, cerca del 40% de sus dats provienen de su sistema automatizado.
Actualizan su base de datos por lo menos una vez cada 24 horas, y, al momento de este post, su base de datos contenia 23,801,415 entradas!
Ofrecen servicios para individuos y servicios corporativos. Los servicios para individuos son absolutamente gratuitos y cosisten en un motor de monitoreo, un sistema de alertas (donde puedes monitorear 1 cuenta de correo y upgradear hasta agregar 10 de tus cuentas) y un servicio de reportes.
Los servicios corporativos son bastante utiles, considerando que una de las mayores preocupaciones debiera ser el robo de credenciales de empleados en las empresas.
Para mi, lo mas sorprendente es que tan solo desde julio de 2011 su base de datos es de mas de 28 millones de credenciales robadas!
Me parece que es un servicio que las empresas debieran evaluar. Invertir en seguridad es imprescindible!
miércoles, 22 de agosto de 2012
Pwneando en tu movil: Como usar Metasploit en iOS
Desde la comunidad de Rapid7, James Kirk (jkirk) y Andrew Spangler desarrollaron la siguiente guia para poder correr Metasploit en una iOS. Todos los cresditos son de ellos, la traduccion es mia. Saludos!
Has querido alguna vez ejecutar un exploit, pero estas lejos de tu escritorio? Sin tu laptop? No seria bacan si pudieras utilizar una version completa de Metasploit Framework desde tu telefono o tablet? Ahora puedes (!) Con un espiritu aventurero y algunos comandos, podrias estar ejecutando Metaesploit Framework desde tu iPad o iPhone en pocos minutos.
ADVERTENCIA: Para instalar Metasploit necesitaras tener root en tu dispositivo, lo cual viene precedido por tu manera favorita de hacer jailbreak. Yo use Absinthe (http://absinthejailbreak.com/). Hacer Jailbreak en tu dispositivo puede, potencialmente, causar problemas para ti y para tu dispositivo, y hara la garantia invalida. Tu asumes todos los riesgos cuando alteras tus dispositivos. De todas formas, si estas instalando Metasploit, seguramente eres de los que disfruta rompiendo cosas ;-)
Una vez que has obtenido root, necesitaras lo siguiente:
apt-get update

Una vez que este todo en orden, necesitaremos tener las dependencias de Ruby y iOS para que Metasploit pueda correr. Al momento de crear este post, las dependencias estaban amablemente alojadas en iNinjas (aqui hay un mirror):

Instala los paquetes:
Una vez que las dependencias se han instalado, puedes eliminar los archivos para ahorrar espacio en tu iCosa. Presumiblemente, son los unicos archivos .deb que has descargado. Si es asi, con un rm -rf *.deb bastara para eliminarlos. Si has estado jugando con tu iCosa, para evitar borrar algo importante, puedes reemplazar el asterisco (*) con los nombres de los archivos que quieras remover.
Si quieres verificar que todo se haya instalado correctamente, deberias poder ver la version de Ruby 1.9.2 ejecutando el comando: ruby –v

Ahora viene lo bueno!! He instalado Metasploit en /private/var/msf3.
/private/var es la particion donde tus aplicaciones, media y configuraciones se almacenan por defecto, por lo que facilemente puede ser la mas grande de las dos particiones de tu iCosa.
Vamos a usar svn para conseguir Metasploit Framework por sencillez y compatibilidad:
Una vez que estes listo, ve al directorio msf/ y lanza Metasploit Framework!
cd msf/
ruby msfconsole
Happy exploiting!

Has querido alguna vez ejecutar un exploit, pero estas lejos de tu escritorio? Sin tu laptop? No seria bacan si pudieras utilizar una version completa de Metasploit Framework desde tu telefono o tablet? Ahora puedes (!) Con un espiritu aventurero y algunos comandos, podrias estar ejecutando Metaesploit Framework desde tu iPad o iPhone en pocos minutos.
ADVERTENCIA: Para instalar Metasploit necesitaras tener root en tu dispositivo, lo cual viene precedido por tu manera favorita de hacer jailbreak. Yo use Absinthe (http://absinthejailbreak.com/). Hacer Jailbreak en tu dispositivo puede, potencialmente, causar problemas para ti y para tu dispositivo, y hara la garantia invalida. Tu asumes todos los riesgos cuando alteras tus dispositivos. De todas formas, si estas instalando Metasploit, seguramente eres de los que disfruta rompiendo cosas ;-)
Una vez que has obtenido root, necesitaras lo siguiente:
- OpenSSH server (Bajalo mediante Cydia)
- apt [APT 0.7+ Strict] (Bajalo mediante Cydia)
- Un cliente SSH (Yo uso iSSH; bajalo de la App Store)
apt-get update
apt-get dist-upgrade
apt-get install wget subversion Una vez que este todo en orden, necesitaremos tener las dependencias de Ruby y iOS para que Metasploit pueda correr. Al momento de crear este post, las dependencias estaban amablemente alojadas en iNinjas (aqui hay un mirror):
Instala los paquetes:
dpkg -i iconv_1.14-1_iphoneos-arm.deb
dpkg -i zlib_1.2.3-1_iphoneos-arm.deb
dpkg -i ruby_1.9.2-p180-1-1_iphoneos-arm.deb
Una vez que las dependencias se han instalado, puedes eliminar los archivos para ahorrar espacio en tu iCosa. Presumiblemente, son los unicos archivos .deb que has descargado. Si es asi, con un rm -rf *.deb bastara para eliminarlos. Si has estado jugando con tu iCosa, para evitar borrar algo importante, puedes reemplazar el asterisco (*) con los nombres de los archivos que quieras remover.
Si quieres verificar que todo se haya instalado correctamente, deberias poder ver la version de Ruby 1.9.2 ejecutando el comando: ruby –v
Ahora viene lo bueno!! He instalado Metasploit en /private/var/msf3.
/private/var es la particion donde tus aplicaciones, media y configuraciones se almacenan por defecto, por lo que facilemente puede ser la mas grande de las dos particiones de tu iCosa.
Vamos a usar svn para conseguir Metasploit Framework por sencillez y compatibilidad:
cd /private/var
svn co https://www.metasploit.com/svn/framework3/trunk/ msf3
Una vez que estes listo, ve al directorio msf/ y lanza Metasploit Framework!
cd msf/
ruby msfconsole
Happy exploiting!
Suscribirse a:
Entradas (Atom)