16.5.10

packet sniffing... o como conseguir passwords (y otras cosas) en cualquier red.

habia prometido hace unos meses 1 articulo sobre arp poisoning en la practica (ARP Poisoning), esto x supuesto llevo a agregar algo d sniffing y el sniffing a otras cosas asi q decidi dividirlo en varias entradas para mantener el orden y no hacerlo tan largo.

c recomienda leer el articulo anterior para tener idea d lo q estan haciendo y d esa forma poder desarrollar otro tipo d tecnicas asi como tener la posibilidad d usar cualquier soft q quieran ya q sabiendo el proceso c puede hacer d muchas maneras distintas.

este metodo es aplicable en cualquier red lan, no importa si tiene 2 o 2000 maquinas, no importa si son win o linux, si es cableada o wifi, si usan firefox, ie, opera o lo q sea... no importa casi nada, salvo q tengamos nuestra maquina conectada a la red.


packet sniffing

tambien llamado packet analysis es el proceso de capturar trafico de la red y analizarlo. aunque normalmente es asociado con actividades "hacker" el analisis d paquetes es una herramienta valiosisima para cualquier admin d redes, util para diagnosticar problemas q haya en la misma, asi como tambien detectar cualquier tipo d ataque, anomalia o hasta algun user q consume demasiado trafico... ;)

el trafico de red, como todos sabemos (o deberiamos saber si queremos hacer estas cosas), se divide en paquetes q cumplen distintas funciones. en la entrada anterior hablamos de los paquetes arp pero hay muchas otras clases. como seria 1 tema muy extenso (tal vez 1 futura entrada en el blog) dejo una animacion muuuyyy facil d entender para los q no tienen idea. la mayoria es aplicable, salvo algunas cosas en desuso como el viejo "ping d la muerte"...

entonces todo lo q tenemos q hacer es usar 1 sniffer para capturar s trafico y ver lo q nos interesa. con la tecnica del arp poisoning vimos q podemos engañar a 1 maquina para q crea q nosotros somos el router y al router para q crea q somos esa maquina, d esta forma nos "paramos" entre medio d las dos y realizamos el ataque llamado Man In The Middle (MITM). pero antes algunas aclaraciones.


verdades y mitos

la red esta llena d personitas preguntando "como hackear passwords de hotmail" y lleno d otras tantas q ponen tutos en los q hacen 1 simple envenenamiento y activan el sniffer mostrando resultados con passwords d hotmail, gmail, yahoo, etc. lo cierto es q c puede hacer, pero no es tan facil y se requiere hacer alguna cosa mas.

las passwords no c transmiten todas del mismo modo, no es lo mismo el login d 1 ftp q el d hotmail x ej donde entra en juego encriptacion ssl, intercambio d certificados, etc., para ver s tipo d contraseñas necesitamos hacer algun paso adicional.

hasta no hace mucho la tecnica acostumbrada era enviar al navegador 1 certificado falso, el cual muestra el tipico mensaje d q el certificado no es valido. como el 90% (si no mas) d los users simplemente lo aceptan y siguen su camino c podria decir q tiene bastante efectividad...

sin embargo el año pasado c presento en el black hat dc 2009 la tecnica llamada sslstrip. lo q hace basicamente es reescribir todos los links https a http, despues reconstruye las urls con 1 certificado valido y redirige la conexion hacia su destino original despues d quedarse con los datos... sin alertas, sin llamar la atencion d nadie... perfecto xD


sniffing/poisoning basico

como dije q era practica dejo las explicaciones d lado y vamos a ver el tipico tuto d ettercap (sin errores ni omisiones) q sirve para capturar passwords en texto plano. esto es ftp, telnet, foros e infinidad d paginas, sitios e intranets q no usan encriptacion en los logins.

hay versiones d ettercap tanto para win como para linux, obviamente c recomienda linux para este tipo d "actividades". la instalacion del programa no tiene demasiadas complicaciones. para win c puede descargar d aca (la version q dice win32.exe):

http://sourceforge.net/projects/ettercap/files/

en linux desde el gestor d paquetes o:

http://ettercap.sourceforge.net/download.php

en win abre directamente en modo grafico en linux desde la consola en modo root (o con sudo) ejecutar "ettercap -G".

c abre la ventana del programa, seleccionamos el menu SNIFF -> UNIFIED SNIFFING...

se abre la ventana d seleccion del dispositivo d entrada, en mi caso ath0, si estuviera en red cableada seria el eth0... simplemente seleccionen su dispositivo conectado a la red.

cambia el menu superior, seleccionamos HOSTS -> SCAN FOR HOSTS...

esto corre 1 scanneo en la red para ver q hay conectado...

hacemos click en HOSTS -> HOSTS LIST en este caso salen 3 ips. 2 son pcs conectadas a la red y la 3era el router. lo q tenemos q saber es cual es la ip del router y la de la pc a envenenar.

para saber cual es el router en windows hacemos 1 ipconfig desde la consola y la ultima linea (gateway o "puerta d enlace predeterminada") es la ip del router.

en linux, desde la consola "ip route show" y sale tambien en la ultima linea (default via).

la maquina a envenenar ya deberian saberla o averiguarla, para eso c puede usar 1 scanner o simples ping -a en win para saber el nombre, nbtstat, etc. mmblookup, dig o lo q sea en linux.

en este caso el router es el 192.168.0.254 y la pc a envenenar la 192.168.0.101. seleccionamos la 254 y hacemos click en "add to target 1", despues seleccionamos la 101 y hacemos click en "add to target 2". en la consola inferior del programa se ve el log con los cambios que vamos haciendo.

seleccionamos el menu MITM -> ARP POISONING y en la ventana q sale checkeamos "SNIFF REMOTE CONNECTIONS" y aceptar.

ya esta corriendo el envenenamiento, d manera q todo el trafico entre 101 y 254 pasa por nosotros, ahora queda activar el sniffer para capturar. menu START -> START SNIFFING

solo queda esperar a q alguien meta 1 password para q salga en la parte inferior.

este metodo como dije solo sirve para contraseñas de texto plano, en la proxima entrada voy a poner el uso practico de certificados falsos y d sslstrip combinados con esto.

ahhh... las conversaciones d msn viajan en texto plano x si a alguien le interesa, activando ettercap junto con wireshark c pueden ver... tal vez lo explique con mas detalle tambien en el futuro pero no c si vale la pena 1 entrada... es bastante facil agregandolo a lo anterior ;)

26.4.10

como ver fotos privadas en facebook (otra vez...) v2010

no paso ni 1 año desde q c conocio el famoso bug del fql.query (hacer click aca) q tardaron meses en "solucionar" (?) y ya hay formas todavia mas sencillas d poder ver las fotos d los perfiles sin agregar ni aceptar o lo q sea q hagan para verlas en esas estupidas redes.

en este poco tiempo c multiplico la cantidad d phishing, spam y todo tipo d basura informatica. hace unos dias lei q estaban a full con 1 q avisaba q las claves habian sido modificadas y pedia hacer click en 1 adjunto (xD) para renovacion. obviamente el adjunto super infectado con todo lo q c puedan imaginar.

solo queda hacer algunos calculos, teniendo en cuenta q la red tiene unos 400 millones d usuarios, no hace falta q mucho porcentaje haga click... digamos q con 1% ya tenemos info d 4 millones. esos 4 millones seguramente no son muy lucidos ya q cayeron, asi q seguramente tendran tambien todo tipo d info sensible guardada en el sistema. si solo un 1% tenia datos bancarios tendriamos... 40000? je... mas q suficiente.

para los delincuentes informaticos (y no hackers q son 2 cosas bien distintas) es 1 olla d oro sin nadie q la cuide, pero... q c les puede decir a los pobres incautos q siguen en estas redes? ya es como q "lo necesitan"... hasta en el celu ultimamente xD


el metodo

el metodo... xq eso es lo q quiere la mayoria para ver las fotos d algun user q no los acepta o alguna d esas cosas q sacan el sueño a mas d 1. tal vez alguno reflexione y c d cuenta q hay vida fuera d facebook y q pueden conocer gente en la vida real como c hizo durante miles d años xD

1. loguearse en facebook

2. ir al perfil d la persona q quieran ver las fotos

3. copiar el siguiente codigo en la barra d direcciones:

javascript:(function(){CSS.removeClass(document.body,%20'profile_two_columns');
tab_controller.changePage("photos");})()



4. presionar enter ;)

1.3.10

como conseguir drivers para windows 7


hace unas semanas tuve que reinstalar una compaq f756 que viene con el aborrecible windows vista y x supuesto se me ocurrio pasarla a 7, q si bien sigue sufriendo la mayoria d las maldiciones d windows tiene una performance muchisimo mejor q el anterior.

la 1era vez que instale 7 fue alguna beta en una maquina virtual d vmware asignandole solo 1 nucleo y 512mb d memoria, para mi sorpresa corria muy bien con tan pocos recursos, por lo que podriamos decir q el sistema es capaz d funcionar en cualquier hardware q soporte vista (y mucho menos tambien) sin el mas minimo problema.

en este caso hablamos d 1 laptop con 2gb d ram, micro turionX2 a 1.9ghz y video Nvidia Gforce 7000m. viene d fabrica con vista, el cual le da segun su sistema de benchmarking (o como c llame lo q hace para testear el hard) 2.1 puntos. la maquina es lo suficientemente nueva como para cualquier sistema, pero... pero... yendo a buscar los drivers a la pag d HP:

http://h10025.www1.hp.com/ewfrf/wc/softwareCategory?product=3653215&lc=en&cc=us&dlc=en&lang=en&cc=us

era obvio no? no hay soporte... je


el negocio del hard, los drivers, etc

sin embargo a la izquierda d la pagina encontramos 1 link q dice "Information about Windows 7 software and drivers", lo cual nos puede llegar a dar esperanzas... x supuesto hasta ver el link solamente.

Ahi podemos leer q "HP esta actualmente testeando y calificando soft y drivers para win 7 para los modelos listados en la siguiente tabla" (obviamente no esta la f756), y sigue con q "este proceso no sera completado antes d la liberacion d win 7 antes del 22.10.09". ni c habla entonces d liberar oficialmente drivers para este modelo.

mmmm... xq? no lo soporta? tiene algun problema? tan dificil es?? nah... mejor q la tiren y compren otra maquina "windows 7 ready" seguramente piensan los genios d marketing d HP.

el negocio cuando salio vista era q para correrlo habia q tener 1 pc monstruo. como el user final quiere tener lo ultimo (aunque no sabe ni para q) fue record la venta d laptops, desktops, clones y lo q sea q pudiera correr 1 vista. ahora como la vieja maquina sobra para correr 7 la complican x el lado d los drivers...

sin embargo, como los drivers c pueden conseguir aunque HP no los entregue siempre hay quien saca provecho del problema d los demas y lo convierte en $$, como x ej estos sres q venden los drivers d win7 para el modelo d compaq en cuestion:


http://restore-disk.com/restoredisks/HP/HPCompaq/HP-Compaq-Presario-F756NR-Windows-7-Restore-Disk-315147.html

y a 11.44€!! me imagino q para los europeos seran monedas pero aca en argentina no es tan barato y en otros paises latinoamericanos debe ser una fortuna casi.

entonces... como puede ser q un 3ero venda los drivers para 1 equipo q el propio fabricante dice q no soporta el sistema??

en fin... esto no es propio d HP sino d la mayoria d las marcas, hace un rato estaba leyendo en 1 foro d asus quejas d los usuarios al respecto. lo q pasa es q otra vez c me cruzo hp/compaq en el medio d mis problemas... je


la solucion

antes d hacer el pasaje estuve googleando un poco y vi mucha gente con problemas para hacer el pasaje a 7 en la f756, drivers d la cam, video, problemas d reinicios, etc. la solucion q use yo es bien facil y c puede aplicar a cualquier equipo:

1. backupear los drivers d vista con cualquier soft para dicho proposito. x ej drivermax:

http://www.innovative-sol.com/drivermax/

2. instalar 7

3. buscar en el admin d dispositivos los drivers q faltan (en mi caso eran solo 2 o 3) y mandar al sistema a buscarlos en la carpeta q guardamos con los drivers d vista.

4. driver d video en la pag d nvidia, ati, o la q corresponda.

5. disfrutar d tu win7.

con este metodo la maquina levanto todos los dispositivos sin problemas y x supuesto quedo hecha 1 avion a comparacion d como iba con el vista. ahhh y el sistema d puntuacion le da 3.0 a la misma maquina xD

entonces... xq no liberan los drivers en lugar d dejar q los venda cualquiera x ahi? si todos sabemos q funciona. bah... no c xq no me cayo la boca y mejor me hago yo tambien 1 web d venta d drivers para win7 xDD

conclusion

los drivers d vista en su mayoria funcionan con windows 7. simplemente hagan backup o descarguen el d vista d la web del fabricante.

para finalizar dejo los links a las paginas d descarga d drivers para 7 d las principales marcas:

Windows 7 Laptop / Notebook Drivers

Windows 7 Graphic & Sound Cards Drivers

Windows 7 Printer & Scanner Drivers


16.12.09

problema con notebooks. hp, nvidia, el plomo y blah blah blah

esta vez parece q le toco a hp. la verdad q es 1 lastima xq siempre me parecio d las mejores marcas y personalmente nunca tuve ningun problema, la razon principal debe ser q no tengo 1 portatil hp/compaq... jeje

cada vez c hace mas dificil d ocultar el problema q hay con modelos d los ultimos 2/3 años d hp q se arruinan en tiempo record, las laptops c juntan x pilas en los negocios d reparacion y a pesar d q muchas paginas, blogs, foros, etc q publican este problema desaparecen "milagrosamente" la verdad ya esta a la vista. fallas d diseño, el problema del plomo y 1 empresa q no c hace cargo d sus errores.

ademas, como siempre mucho tecnico llenandose d plata pasando reparaciones x "cambio d mother" o cosas parecidas ;)

en realidad este problema seguramente c extiende a muchos otros artefactos (algo parecido pasa en la xbox360) como fue en su momento el problema d los capacitores, pero en las hp c dieron unos cuantos factores q ayudaron a q sea mas notable.

cual es entonces el problema principal?... x problema principal me refiero a lo q hace q la maquina deje d funcionar en principio ya q problemas hay muchos. la temperatura q levantan estas laptops es 1 problema aunque sigan funcionando, a menos q la quieran usar para hacer huevos fritos. bueno, el problema entonces...


soldaduras sin plomo

el plomo es malo para el ser humano, hasta ahi estamos d acuerdo. por normativas anticontaminacion muchos paises no permiten el uso d plomo en las soldaduras, d modo q c usa 1 aleacion especial d estaño sin plomo q para empezar no resiste las mismas temperaturas q el estaño normal. la diferencia es suficiente como para causar problemas en los contactos d 1 chip gpu (graphics processing unit... en castellano: el cpu d la placa d video).

estos chips c sueldan con el sistema "bga". este proceso consiste en colocar unas bolitas d estaño en el chip q despues x medio d calor c sueldan a la placa. hay varios procesos para lograrlo pero basicamente es eso. obviamente tambien c puede hacer con estaño normal, lo cual no causaria este problema.

el plomo es malo para el ser humano pero es bueno para los chips, estoy a favor d la ecologia y todo eso, pero me parece q tendrian q apuntar a otro lado, reciclar mejor las cosas o si eso es imposible x lo menos buscar 1 sustituto q sea igual d bueno o mejor... o no c... diseñar algo q no c rompa en 2 meses d uso cuando cuesta los usd q vale 1 laptop.


el problema

el sintoma tipico en las hp es q no muestran video aunque se puede ver q la maquina enciende y carga normalmente. al parecer, combinado con el tema del estaño hay 1 problema con ciertos modelos d nvidia q elevan demasiado la temperatura y no termina ahi sino q parece q ademas, x 1 falla d diseño en algunos modelos... el chip no hace contacto con el disipador... sin palabras... 1 verguenza.

esto x supuesto hace q la triste soldadura sometida a tal calor empiece a fallar y deje d hacer contacto con la placa con el resultado anterior.

los modelos afectados son muchisimos, entre ellos estan las series:

dv2000
dv5000
dv6000
dv9000
v2000
v3000
v6000
tx1000

y vaya a saber cuantos mas, estos son los mas conocidos.


la respuesta d hp

debido a q tenian q hacerse cargo d alguna manera la respuesta fue el "HP Pavilion dv2000/dv6000/dv9000 and Compaq Presario v3000/v6000 Series Notebook PCs - HP Limited Warranty Service Enhancement":

http://h10025.www1.hp.com/ewfrf/wc/document?docname=c01087277&lc=en&cc=us

1 extension d la garantia y 1 upgrade para la bios. upgrade q lo q hace es acelerar los fans y c dice x ahi q bajar el voltaje, con lo cual estamos practicamente underclockeando y x supuesto jugando con la estabilidad del equipo.

en el caso d poder enviar el equipo para reparacion la solucion d hp es cambiar el mobo, con lo cual el problema sigue, lo unico q c hace es volverlo a 0. con el tiempo el equipo va a volver a calentar y otra vez las soldaduras van a fallar. y suerte si lo hacen gratis, sino el cambio d 1 mobo cuesta entre 400 y 500usd.

hay gente iniciando juicios y otras cosas, pero como todos sabemos no c le puede ganar a las grandes corporaciones xq tienen miles d abogados esperando para comernos las entrañas.


la solucion

mmmm... la solucion definitiva seria hacer 1 reballing del chip (con estaño con plomo... je) y x supuesto buscar la manera d q disipe mejor ya q tampoco es muy comodo trabajar con 1 equipo q levanta esas temperaturas.

como para el reballing hacen falta maquinas especiales y bastantes $$ (o mucho ingenio y muñeca) hay montones d soluciones alternativas. la principal consiste en usar 1 pistola d calor sobre el chip elevando la temperatura hasta 300ºC en algunos casos, para fundir la soldadura y presionando cuidadosamente restablecer el contacto. hay unos cuantos videos x ahi d como hacer el proceso. en el del link q sigue c puede ver en 1 v3000:

http://www.youtube.com/watch?v=i2z2FqZusjY

el problema con este "sistema" es q la soldadura sigue siendo 1 porqueria y va a pasar lo mismo en 1 par d meses. es importante refrigerar d alguna manera para q no vuelva a generarse tanto calor.

en s tema llegue a ver cosas como poner 1 moneda d cobre entre el chip y el "disipador" (pasta termica mediante) para q justamente haya 1, ya q todos sabemos q si no hay contacto no hay donde mandar el calor y c lo va a comer todo el chip. esto combinado con cosas como hacer agujeros en la parte inferior hasta convertirla en 1 colador, y hasta 1 q decia x ahi q le ponia 1 barra d hielo debajo xDD


conclusion

es lamentable xq como decia al principio la consideraba una d las mejores marcas, pero no compren laptops hp. por lo menos hasta q quede claro q esta solucionado este problema. la garantia a la q me referia antes llega hasta la dv9400 y ya es sabido q modelos posteriores tienen el mismo problema.

parece q esta gente no tiene muchas ganas d solucionarlo y el usuario moderno esta mas acostumbrado a tirar las cosas a la basura y comprar 1 nueva, no es la gente d hace 10 o 20 años q conocia su maquina y la apreciaba, hoy todo es descartable... y la verdad q no me importaria comprar 1 cada 6 meses si costaran 100 o 200usd pero como todos sabemos no es asi.

17.6.09

Como ver links ocultos en foros smf

no tengo idea d smf asi q esto va a ser bien basico... je

hace unas semanas me di cuenta d este fallo (o mala configuracion, xq no c bien lo q es) y no le hice mucho caso pensando q era conocido, pero hablando x ahi me di cuenta q parece q no mucha gente lo sabe y me decidi a publicarlo.

todos nos encontramos alguna vez con el famoso:

Necesitas ser usuario para ver los enlaces Crear Usuario o Hacer Sesion

o tal vez:

You are not allowed to view links. Register or Login

q los admins suelen poner en sus foros para generar mas altas d usuario, obligandolos a tener 1 cuenta para ver el contenido, y asi parecer 1 comunidad gigante, cuando muchas d estas en realidad tienen unos pocos cientos d users activos y el resto son miles d "fantasmas" q solo entran a descargar warez o porno.

es cierto q no es demasiada molestia hacerse 1 user, sobre todo si no pide confirmacion d correo, y si la pide tenemos alternativas como:

http://www.10minutemail.com

q nos permiten usar 1 cuenta falsa q c autodestruye a los 10mins. pero... a veces estamos buscando algo y resulta molesto andar dandose d alta en 10 lugares distintos para q despues los links no sirvan, tener q ir a otro lado a hacer la misma historia y perderse todo el dia creando cuentas q despues no usamos jamas...

como dije antes no tengo idea d smf asi q estuve preguntando x ahi y me explicaron q la funcion se realiza x medio d 1 mod, ya q no existe en el sistema (si en vbulletin), el mas popular al parecer es reglinks:

http://custom.simplemachines.org/mods/index.php?mod=342

no tengo idea si el problema es del mod, d todos los mods q hacen esto, o d mala configuracion x parte del admin, pero la falla c encuentra en la mayoria d los foros smf x lo q estuve viendo... vamos al grano... je


Ver los links ocultos

c van a reir cuando vean lo facil q es... casi hasta me da verguenza hacer 1 entrada con esto... :P

abran la pag del tema donde esta el link oculto y presionen el boton "imprimir" o "printpage"... miren bien... si si, el link ya no esta oculto XD

algun admin mas inteligente q los demas seguramente habra hecho desaparecer el boton, pero no asi la funcion "printpage" x lo q solo tendriamos q injectarla en la url.

x ej supongamos q tenemos:

foro.xxxxxxx.com/index.php/topic,1234.0

deberiamos agregarle el "action=printpage". quedaria asi:

foro.xxxxxxx.com/index.php?action=printage;topic=1234.0

y produce el mismo resultado q el boton. en unos pocos foros no funciona x lo q vi... y en vbulletin no funciona directamente.

tambien es visible en el source d la pagina en algunos bajo el tag "visibility:hidden" pero en otros no. sin importar esto ultimo el printpage funciona en ambos.

es todo lo q tengo x ahora... el "como" pero no el "xq". si alguien q lea esto tiene idea le agradeceria q aclare 1 poco el tema... y al q no le interesa "el xq", simplemente usenlo mientras funcione y evitense d andar creando tanto usuario fantasma ;)

2.6.09

Facebook, Hi5 y las redes sociales... virus, bugs y criminales "no tan virtuales."

Fuck!! Es q no le importa a la gente q todos esten viendo su intimidad? Conocen el concepto d “privacidad”? Leyeron (o vieron aunque sea) 1984? Saben adonde nos va a terminar llevando esto?? Mmm... no me lo quiero ni imaginar xq asusta. xD

Hoy dia es muy facil encontrar datos d personas simplemente xq ellos los ponen a la vista d todos. Cualquiera con conocimientos minimos puede ponerse a buscar gente y averiguar cosas sobre ellos con la unica herramienta d 1 conexión a internet. Esto no seria tan malo si vivieramos en 1 mundo perfecto donde todos son buenos y nadie quiere sacar provecho del otro, robar, matar, y violar todas las p... leyes, mandamientos o lo q sea, pero el caso es q no vivimos en 1 mundo asi y no c entiende como es posible q no abran los ojos.

La masividad d internet llevo a estas cosas, antes c cuidaba mucho mas la privacidad en la red, para empezar xq el usuario medio tenia 1 nivel mucho mas alto que hoy, ademas d q habia mas conciencia del problema y mas ganas d educar a la gente sobre como comportarse en su vida virtual. Siempre me acuerdo d 1 comercial d los 90´s en el q habia 2 perros chateando (irc x supuesto... je) y 1 le decia al otro “en internet nadie sabe q somos perros”. 1 imagen muy significativa x cierto, q tal vez hoy parezca mas obvia pero en realidad los hechos demuestran q no lo es tanto para muchos.

En esa epoca no tan lejana, poco mas d 10 años, el user leia mas los msgs q le entregaba el sistema o el mismo browser, en lugar d presionar “aceptar” a cualquier virus q anda x ahí como pasa hoy, pero el tema tambien esta en q a muchos les interesa justamente q la gente sea como es, para q? para tenerla bajo control x supuesto... je



Gusanos, phishing, malware y otros bichos...

Empecemos con el tema d los virus... hay 1 flia d gusanos (boface) hecho específicamente para la red facebook. No es gran cosa ni obra d 1 genio del codigo, pero debido a la masividad d la red y a los pocos conocimientos en gral d sus users c calculan los infectados en millones.

Según datos d panda activescan, 1 herramienta gratuita d scanneo online, c calcula q en los ultimos meses un 1% d las pcs q paso x ahí esta infectado con alguna d las variantes de boface. Se dice q hay 200 millones d users en facebook... solo hay q hacer cuentas para ver lo gordo y grande q esta el gusano ;)

La ultima versión llamada boface.bj c descarga en la pc x los medios habituales y entra en accion cuando el user d la pc infectada c loguea en su cuenta. Manda links a su “red d amigos” con 1 supuesto video d youtube (en realidad la url dice yuotube... jeje) q al querer ejecutar pide la descarga d 1 reproductor q en realidad es 1 d esos falsos antivirus q lanzan ventanas todo el tiempo pidiendo q lo compren... y lo peor es q muchos lo terminan comprando...

Esto x supuesto no es cosa d “hackers”. Hasta me acuerdo d haber visto 1 herramienta x ahí q automatizaba la creación d la pag falsa... “fake youtube” o algo asi c llamaba. La verdad q no me acuerdo xq lo vi d pasada y hace bastante tiempo. Cualquier niño puede armar 1 phisher similar con esto.

Otro peligro es justamente el phishing, no voy a ponerme a explicar la tecnica, pero ademas d tambien haber herramientas para crear los fakes, son muy faciles d hacer a mano, solo descargar la pagina original, apuntar el action a 1 simple php d no mas d 10 lineas, guardar user/pass y redireccionar a la pag verdadera. Con esto c obtienen mas passes y con ellos mas victimas para la infeccion o lo q sea.

X supuesto q ya no es el hecho d la infeccion xq si, sino con fines economicos y a veces no tan “inofensivos” como vendernos 1 falso anti-algo. Es bien sabido (y sino enterense) q los criminales del mundo real (vulgares ladrones o secuestradores) usan estas redes para obtener info d sus victimas como costumbres, modo d vida, nivel socioeconomico, relaciones, etc... la vieja y siempre valida “ingenieria social” a la orden del dia...

Muchos diran mi perfil es privado, blah blah blah, etc. Y eso seria aunque sea una ayuda si en verdad estas redes fueran seguras, pero x ej hay 1 bug en facebook hace ya meses q nadie parece parchar (vaya a saber xq) con el cual c pueden ver los albumes privados d quien queramos.



Ver fotos sin permiso en facebook

Este bug, q en realidad no es 1 bug sino 1 falta d atención x parte d la gente d facebook, es muy facil d explotar, cualquiera q pueda hacer copy/paste esta capacitado... je. Lo voy a explicar xq en realidad es algo bastante lamer, pero me parece 1 verguenza q nadie c preocupe x arreglarlo en tanto tiempo, sobre todo teniendo en cuenta la amenaza a la seguridad y privacidad d los users d la red en cuestion. Tal vez cuando hasta el ultimo d los internautas sepa ya como hacerlo c decidan a parcharlo... :/

Los pasos serian los siguientes:

1. abrir nuestra cuenta d facebook. O hacerse 1 cualquiera x supuesto ;)

2. entrar a: http://developers.facebook.com/tools.php

3. en el menu desplegable “metodo” seleccionar “fql.query”

4. completar el campo “query” con:

SELECT location, link
FROM album
WHERE owner=xxxxxxxxxx

Donde xxxxxxxxxx es el id del usuario del q queremos ver sus albumes sin estar agregados.

El query nos devuelve en el cuadro d la derecha 1 serie d datos entre los cuales c encuentran las urls d los albumes. Algo parecido a esto:

<album>
<location/>
<link> http://www.facebook.com/album.php?aid=xxxxx& amp; id=xxxxxxxxxx </link>
</album>

Tomamos el link y le sacamos el “amp;”, con lo q quedaria asi:

http://www.facebook.com/album.php?aid=xxxxx&id=xxxxxxxxxx

Ponganlo en el navegador y... bingo!!! Ya estan juackeando gente... xD

Al dia d hoy esto sigue funcionando después d meses, hasta el propio creador d facebook fue victima del bug y sus fotos privadas estan dando vueltas x toda la red. Ademas d q... x supuesto cualquier criminal q sepa apretar 2 botones tambien esta viendo info privada del q quiere para saber q le puede robar o como lo puede engañar.

C siguen sintiendo seguros? No les importa? Solo googleen 1 poco para buscar info sobre criminales usando facebook para obtener datos d sus victimas... c van a asustar.

La privacidad es algo muy importante y q hay q guardar muy bien, 1 mundo donde la vida d cada persona c puede encontrar en 1 base d datos publica no es nada seguro ya q la información es poder, poder para controlar a los demas, y el q tenga control sobre la bd tiene control d 1 forma u otra sobre esas personas ya q conoce su vida y todo lo q hace... la vieja historia del “big brother” pero real y en versión sXXI.

12.5.09

Nmap vs Conficker??

Creo q a esta altura ya todos habran oido hablar d Conficker, el gusano d moda en la red… xD. La principal via d propagacion del mismo es la vulnerabilidad MS08-067 q c soluciona con el parche KB958644 que se puede descargar como siempre desde la pagina de Microsoft:

http://www.microsoft.com/downloads/en/results.aspx?pocId=&freetext=KB958644&DisplayLang=en

... aunque tambien esta presente la propagacion x usb y algun otro metodo, el parche es el 1er paso para evitar la reproducción del gusano en la red. En 1 equipo hogareño la desinfección es bastante facil, pero en 1 red corporativa la cosa c complica 1 poco mas.

No voy a entrar demasiado en detalle sobre la accion del Conficker ya q abunda info y no es el tema central, pero si dar algunos consejos para ayudar a limpiar la red infectada. Las acciones pueden llevar desde la mas extrema, q es poner en cuarentena la red y limpiar estaciones d trabajo y servers, hasta metodos mas sutiles, q llevan mas tiempo pero no comprenden paralizar completamente la red. Hay q tener en cuenta q no siempre es posible paralizar 1 empresa aunque sea 1 solo dia...

En el 1er caso, la desconexion d las pcs d la red impide la reinfeccion y el tema seria bastante facil. Desinfectar con cualquiera d las herramientas gratuitas d av q andan x internet, aplicar parche y x las dudas scannear otra vez hasta limpiar el total d las maquinas.

La 2da opcion queda a criterio d quien este encargado d la red ya q según su extensión podria llevar varios dias. El 1er paso como siempre es parchar las pcs, q x otro lado ya deberian estar hace rato xq la actualizacion c libero en octubre d 2008, y ahí justamente tenemos el 1er punto para resaltar.

Es normal q 1 user hogareño no tenga sus pcs actualizadas al dia pero es casi imperdonable q 1 red corporativa no tenga 1 actualizacion d hace 6 meses, tal vez esto ayude a q los admins no sean tan negligentes con estas cosas y den mas importancia a las actualizaciones. D este punto c agarra Microsoft para lavarse las manos del asunto... “yo saque mi actualizacion... vos no la bajaste... tu culpa” xD

Otro punto q ayuda a parar la infeccion es cerrar el puerto 445 en las pcs. Este puerto c encarga del directory service (Microsoft-ds) y es el q usa el gusano. Esto puede hacerse x regla del mismo firewall d win o tal vez x el mismo antivirus si tiene opcion d blockeo d puertos. Desde la controla central c puede agregar la politica a los clientes y cerrar rapidamente esa via d infeccion.

Tambien podemos deshabilitarlo borrando el siguiente valor del registro:

HKLM\System\CurrentControlSet\Services\NetBT\Parameters\TransportBindName


Despues d esto, como en el caso anterior limpiar el sistema con alguna utilidad y x supuesto actualizar el av local q probablemente no lo estaba haciendo.

Otra consecuencia del virus es q si existe en la red 1 politica d blockeo d passwords en X intentos fallidos, muchas d las cuentas apareceran blockeadas constantemente ya que trata de crackear x medio d fuerza bruta passwords del sistema para seguir la propagacion.

La versión C entre otras “mejoras” instala 1 falso parche 958644 q aparenta ser el d Microsoft y d hecho repara la vulnerabilidad pero contiene 1 backdoor para futuras reinfecciones, x lo cual podriamos pensar q 1 maquina esta limpia y parchada cuando no lo esta realmente...



Nmap

A partir d la versión 4.85b5 nmap puede detectar remotamente maquinas infectadas, lo cual facilita muchisimo el trabajo, ya q x lo gral las consolas d av son demasiado lentas y generar 1 informe para cientos d maquinas para tener 1 panorama claro lleva tiempo, ademas del proceso d comunicación entre el cliente y el servidor, y las molestias en la red q ocasiona el gusano.

Con nmap en unos pocos mins tenemos los resultados bastante claros en 1 scan completo d la red. El comando para scannear buscando Conficker seria el siguiente:

nmap -PN -T4 -p139,445 -n -v --script=smb-check-vulns --script-args safe=1 [rango ip]

el resultado en 1 cliente limpio seria “Conficker: Likely CLEAN” y en 1 infletado “Conficker: Likely INFECTED”. Ademas de mostrar el estado d los puertos 139 y 445.

Algo todavía mas interesante es scannear tambien en busca del parche. Lo cual hacemos cambiando el ultimo modificador x unsafe:

nmap -PN -T4 -p139,445 -n -v --script=smb-check-vulns --script-args unsafe=1 [rango ip]

en 1 pc parchada el resultado seria “MS08-067: FIXED”, y en 1 q no lo esta “MS08-067: VULNERABLE”.

Pero eso no es todo, ya q cabe tambien la posibilidad d q el parche sea el generado x el gusano y esto tambien es posible verlo en el scanneo. El resultado seria “MS08-067: PATCHED (possibly by Conficker)”. En este caso el parche es falso. Hay q desinstalarlo, scannear e instalar el verdadero.

A pesar d q mucha gente d IT mira despectivamente al nmap como 1 herramienta d “hackers” creo q no hay forma mas rapida d tener 1 informe claro del grado d infección y x lo tanto erradicarla lo mas rapido posible.

Descarga d nmap:

http://nmap.org/download.html

no tengan miedo... usenlo!!! xD