Menú principal

Mostrando entradas con la etiqueta Snow Leopard. Mostrar todas las entradas
Mostrando entradas con la etiqueta Snow Leopard. Mostrar todas las entradas

domingo, 3 de septiembre de 2017

La evolución de las características de seguridad de Mac OS X y macOS (2 de 2)

Comenzamos la segunda parte de nuestro artículo que habla sobre las características de seguridad que Apple ha ido añadiendo a las diferentes versiones de Mac OS X. Esta vez continuaremos desde la versión OS X 10.9 Mavericks hasta la última versión macOS High Sierra, la cual será publicada este otoño. Es interesante conocer las medidas de seguridad que Apple aplica a sus sistemas operativos para así estar informados de qué protección disponemos de base.

OS X 10.9 Mavericks. Octubre 2013.
En esta versión Apple incluye iCloud Keychain, un password manager el cual permite sincronizar entre Mac y iOS y todo tipo de información como nombres de usuarios, contraseñas, tarjetas de crédito, redes WiFi, etc. Por otro lado también empieza a requerir firmas en el código para kexts (kernel extensions) instalados en /Library/Extensions para prevenir modificaciones en el kernel del sistema operativo por parte de desarrolladores no registrados. También se añade soporte SMB2 el cual se convertirá en el nuevo protocolo de compartición en vez de AFP (Apple Filing Protocol), añadiendo más seguridad.

Figura 1. Ejemplo de iCloud Keychain. Fuente.

OS X 10.10 Yosemite. Octubre 2014.
Se incluye Mail Drop, una función que permite enviar correos electrónicos con ficheros adjuntos de hasta 5GB de tamaño utilizando iCloud. Estos ficheros expiran a los 30 días después de haber enviado el correo electrónico, evitando que al acceder a una cuenta ajena se puedan visualizar los ficheros adjuntos de más de 30 días de antigüedad. En esta versión de OS X se añaden a Safari dos nuevas características. La primera elimina mostrar la URL completa desde la barra de direcciones, evitando que el usuario pueda confundir una web engañosa con la original (siempre se puede ver la URL completa pulsando en la barra de direcciones). La segunda permite la navegación anónima. Finalmente, Apple introduce Swift, un lenguaje de programación que tiene muchas ventajas de seguridad.

OS X 10.11 El Capitan. Septiembre 2015.
Apple presenta en esta versión System Integrity Protection, una función diseñada prevenir modificaciones en ficheros y carpetas críticas del sistema, evitando la inyección de código maligno. También se incluye ATS (App Transport Security), que incita a los desarrolladores a usar HTTPS y TLS 1.2. Tambié se actualiza XProtect (de forma retroactiva) para bloquear versiones vulnerables de Microsoft Silverligth.

Figura 2. Mensaje de SIP. Fuente.

macOS 10.12 Sierra. Junio 2016.
Se añade la función de auto desbloquear el ordenador utilizando Apple Watch, la cual para activarla obliga a tener doble factor de autenticación. También se elimina completamente el soporte para Flash dejando paso a HTML5. Una nueva característica que se añade en esta versión, aunque no sea directamente relacionada con la seguridad, es Universal Clipboard. Cualquier cosa que copiemos al portapapeles estará disponible en todos nuestros dispositivos. Por lo tanto, si tenemos que enviar información sensible entre ellos, podemos utilizar este método en vez de correo electrónicos o aplicaciones de terceros (la información se borra a los dos minutos después de copiarlo).  

macOS 10.13 High Sierra. Saldrá en Otoño de 2017.
De momento está en fase beta pero ya podemos asegurar que Apple introducirá APFS (Apple File System) con nuevas características de seguridad entre otras ventajas. También veremos la versión 11 de Safari la cual incluirá una mejora en la protección de privacidad (como por ejemplo eliminar la molesta publicidad o el autoplay en vídeos). También sabemos que si instalas esta versión, el Apple id utilizado será automáticamente actualizado para utilizar doble factor de autenticación.

sábado, 2 de septiembre de 2017

La evolución de las características de seguridad de Mac OS X y macOS (1 de 2)

Apple ha ido mejorando y añadiendo características de seguridad desde su Mac OS X 10.4 Tiger, el cual salió al mercado en abril de 2005. Con la inclusión de estas nuevas funciones, Apple ha contribuido a crear un sistema operativo bastante seguro pero no infalible. Vamos a repasar cuales son esas características que se han ido incorporando a lo largo de los años de desarrollo del sistema operativo Mac OS X hasta su última versión macOS High Sierra.

Mac OS X 10.4 Tiger. Abril 2005.
En 2004 aparecieron algunos troyanos como Renepo (Opener) los cuales permitían abrir puertas traseras en en el ordenador. Apple tenía que solucionar este problema y para ello añadieron a esta versión una función llamada download validation, la cual validaba de forma automática el contenido descargado. El problema es que sólo analizaba ficheros concretos, pero daba como válido ficheros PDF, de audio, video, etc. También se añadió una característica al sistema de fichero llamada extended attributes, la cual mejoraba los atributos básicos asociados con ficheros y directorios. Otra característica añadida a esta versión fueron las ACLs o Access Control Lists,  una forma más flexible de controlar los permisos de ficheros sustituyendo el método clásico de UNIX.

Mac OS X 10.5 Leopard. Octubre 2007.
File Quarantine se añadió a esta versión la cual consistía en incluir un atributo extra (flag) a los ficheros descargados utilizando alguna aplicación de Apple (como Safari) o aquellas de otros fabricante que decidieran incluir esta función. Esto provoca que cada vez que abramos estos ficheros un mensaje aparecerá indicando que fue descargado así como la fecha, hora y desde donde se realizó la descarga. También se incluye la opción de incluir firmas para los desarrolladores de programas. Esta fue la última versión que soportaba microprocesadores PowerPC y no incluía la función classic enviroment, la cual ofrecía una retrocompatibilidad a los programas con otras versiones de Mac OS X como la 9. Esta decisión provocó que malware diseñado para versiones anteriores a esta versión de OS X no se pudieran ejecutar en un ordenador actualizado.

Figura 1. Mensaje de File Quarantine cada vez que abrimos un fichero desde una fuente no validada. Fuente.

Mac OS X 10.6 Snow Leopard. Agosto 2009
En esta versión se introduce XProtect, una funcionalidad antimalware o antivirus, ya que funciona más o menos como cualquier otro antivirus en otro sistema operativo (aunque por ejemplo, no tiene la función de escanear el ordenador). Este programa no tiene una interface como otros programas que se dedican a esta función de proteger el sistema operativo. Aparte de mostrar el mensaje mostrado también por File Quarantine que hemos hablado antes, XProtect comprueba siempre que abrimos un fichero, si este concuerda con alguna de las definiciones de malware almacenadas por este programa. Esta funcionalidad no es suficiente para proteger el sistema operativo, tal y como el mismo Apple afirmaba en su día, aunque si es de gran ayuda para detectar y evitar la infección a través de malware conocido.

Mac OS X 10.7 Lion. Julio 2011
Esta versión introduce FileVault2, una nueva versión de FileVault que incluye la opción de cifrado de todo el disco duro (las versiones anteriores sólo permitían cifrar cuentas individuales de usuarios). También se incluyen algunas mejoras de seguridad como ASLR (Address Space Layout Randomization).  Esta opción permite evitar ataques y vulnerabilidades relacionadas con la corrupción de memoria, asignando posiciones de memoria de forma aleatoria a las partes más importante de los programas. También se incluye App Sandbox, la cual permite limitar los privilegios de una aplicación al ser ejecutada evitando el acceso a otros recursos del sistema que no sean los únicos que necesita para funcionar.

Figura 2. Detalle del funcionamiento de App Sandboxing. Fuente.

Mac OS X 10.8 Mountain Lion. Julio 2012
Gatekeeper fue la implementación más importante de esta versión. Gatekeeper es una función que ayuda a prevenir la ejecución de programas sospechosos de malware. Añade las conocidas opciones en la configuración de seguridad que permiten ejecutar aplicaciones descargadas sólo desde la App Mac Store, Mac Store y desarrolladores validados o desde cualquier otra fuente. Otra función incluida en esta versión fue Location Services, la cual ofrece a las aplicaciones información geográfica y geolocacilización. También se incluyeron mejoras a App Sandbox. XProtect se actualizó para bloquear versiones no actualizadas de Flash Player y plugins de Java (esto también se aplicó a las versiones anteriores de OS X).

sábado, 16 de abril de 2016

Google Chrome abandona las versiones antiguas de OSX

Google ha publicado la versión 50 de su navegador y como prometió el año pasado, abandonando el soporte para Snow Leopard, OS X Lion y OS X Mountain Lion. Además, también se ha eliminado el soporte para las versiones de Microsoft Windows XP y Vista. La actualización de Chrome 50 no será reconocida o descargada por los equipos con los sistemas operativos mencionados anteriormente. Hay que recordar que estos sistemas operativos debutaron entre los años 2001, Windows XP, y 2012, OS X Mountain Lion

Los usuarios quedarán entonces "atrapados" en la versión de Chrome 49, no pudiendo actualizar a las nuevas versiones. Como curiosidad hay que indicar que Windows XP y Windows Vista tienen un 13,6% de todos los PC de Windows según un análisis realizado en Marzo, es decir, aproximadamente uno de cada siete sistemas. Mientras tanto, Snow Leopard, Lion o Mountain Lion juntan un 10,7% de todos los equipos Mac según los datos recogidos en Estados Unidos. Hace un año, Google anunció que iba a terminar con el soporte de Chrome en Windows XP a finales de 2015. Sin embargo, en Noviembre se echaron atrás y cambiaron la fecha límite a Abril de 2016. Además, aprovecharon para añadir los sistemas Windows Vista y los 3 de Apple comentados anteriormente.

Figura 1: Google Chrome ejecutando en OS X

La razón ha sido sencilla, Google argumentó que esos sistemas operativos ya no tenían el apoyo activo de sus creados, Microsoft y Apple. Eso no es cierto del todo, ya que Microsoft sigue dando soporte a Microsoft Vista con actualizaciones de seguridad y emitirá parches para el sistema operativo hasta el 11 de Abril de 2017.

viernes, 29 de enero de 2016

Apple ha retirado el soporte oficial de OS X Snow Leopard

Se ha acabado la vida del soporte a OS X 10.6 Snow Leopard. Con 4 años y medio de vida e instalado en uno de cada veinte ordenadores Mac, Apple ha decidido que es el momento de acabar con él. Apple tiene una estrategia clara y es que sus usuarios actualicen, al menos, hacia Mavericks. El proceso de actualización de Snow Leopard a Mavericks puede hacerse directamente desde dicho sistema, por lo que sería un proceso sencillo y accesible a cualquiera. 

Snow Leopard ha sido el último sistema operativo para entornos de 32 bits, por lo que hoy día solo trabajaran en arquitecturas de 64 bits. La última actualización de OS X Snow Leopard dónde se ofrece o incluye un certificado digital renovado que garantiza el poder utilizando la Mac App Store en Snow Leopard. Esto es importante ya que de este modo se garantiza que los usuarios que no tienen soporte, puedan seguir comprando y descargando aplicaciones y lo que es más importante que puedan descargarse el nuevo sistema operativo de OS X.

Figura 1: Mac App Store Update for OS X Snow Leopard

En este caso Apple ha tenido cuidado con el tema del certificado nuevo, ya que han evitado que vuelva a surgir el problema de las aplicaciones compradas. Este caso fue curioso y obligó a Apple ha descargarse, y a sus usuarios a volver a descargar aplicacioones ya adquiridas. Como dato final decir que la actualización que ha sufrido Snow Leopard es la primera desde Septiembre de 2013, por lo que está claro que Apple no lo estaba teniendo muy en mente, a pesar de tener una cuota entre los equipos Mac de un 5%

A día de hoy más del 42% de los usuarios con Mac ejecutan OS X El Capitan, mientras que Mavericks es ejecutado por más del 11%. OS X Lion y OS X Mountain Lion son ejecutados por algo más del 8%. Lo que es objetivo es que Apple decide quitarse el soporte del último de los sistemas de 32 bits y esto hará que su carga de trabajo se centre solo en los 64 bits.

sábado, 14 de noviembre de 2015

Google quitará el soporte de Chrome para OS X Snow Leopard, Lion y Mountain Lion. Sin parches de seguridad.

La aparición de nuevos sistemas operativos y la evolución tecnológica hace que muchos otros sistemas vayan quedando sin soporte. Esto también ocurre con los navegadores, y es que Google ha anunciado quitará el soporte a los sistemas operativos de Apple OS X Snow Leopard, Lion y Mountain Lion en Abril de 2016. Además, los sistemas operativos de Microsoft Windows XP y Vista también se verán afectados en la misma fecha. 

El anuncio se produjo a través del blog oficial de Chrome en el que se indicaba que los usuarios de OS X 10.9 Mavericks o posterior tendrían soporte y recibirían actualizaciones continuas de Google Chrome. Según el director de ingeniería Marc Pawliger, Chrome seguirá funcionando en plataformas heredadas, pero ya no se recibirán actualizaciones periódicas, ni revisiones de seguridad a partir de Abril de 2016.  Mientas que el anuncio del martes fue la primera indicación de cortar el soporte de Chrome, Google dio a entender que en Abril sólo se habían comprometido a soportar Windows XP hasta final de año, animando a la gente a actualizar a versiones más recientes de Windows.

Figura 1: Actualización de Google Chrome

La versión de OS X del navegador Chrome 46 ha mejorado mucho el rendimiento en el sistema operativo, consumiendo, además, menos memoria. A fecha de Septiembre de 2015, el navegador de Google ha presentado unos datos de uso enormes, alrededor del 65% del mercado global, mientras que Safari está siendo utilizado por un 3,6%.

jueves, 14 de agosto de 2014

Actualización de Seguridad para Apple Safari: 6.1.6. y 7.0.6

Ayer Apple ha puesto en circulación una nueva actualización de seguridad crítica para el navegador de Internet de la compañía Apple Safari. Las nuevas versiones, pues hay una para la rama 6.x y otra para la rama 7.x corrigen 9 vulnerabilidades críticas de corrupción de memoria que podrían llevar a una ejecución de código remoto y la toma de control del equipo con solo visitar una página web especialmente creada para explotarlas. Las nuevas versiones son Apple Safari 6.1.6 y Apple Safari 7.0.6 y están disponibles vía Software Updates y Mac App Store.

Las vulnerabilides están descritas en el Security Advisory que se ha publicado en la web de soporte de Apple en el artículo HT6367 y la lista de CVEs es la siguiente que se puede ver en la imagen. Ahora hay que esperar que en iOS solucionen los mismos bugs.

Figura 1: Lista de bugs solucionados en esta actualización

Si vas a actualizar tu equipo OS X, no te olvides de Adobe también ha publicado una Advisory de Seguridad Crítico para Adobe Flash Player, Adobe Acrobat y Acrobat Reader que deberías aplicar lo antes posible. Tienes la información en APSB14-18 para los bugs de Adobe Flash Player, y en APSB14-19 para los bugs de Adobe Acrobat y Acrobat Reader.

Figura 2: Adobe ha sacado boletines de seguridad en Agosto

Por último, durante el mes de Agosto Apple puso en circulación una nueva versión de Apple iTunes 11.3.1 que solucionaba fallos no de seguridad (también para Windows 64 bits) y un nuevo paquete de compatibilidad con cámaras digitales, el Digital Camera Raw Compatibility Update 5.06, y así dejas tu equipo totalmente actualizado.

lunes, 23 de junio de 2014

Análisis Forense en OS X con SpotLight Inspector

Dentro de la larga lista de herramientas que componen el Arsenal de Black Hat USA 2014 hay varias de ellas para tecnologías Apple. Una en concreto es SpotLight Inspector, una solución para hacer análisis forense y extraer datos de gran utilidad de la base de datos que utiliza la herramienta SpotLight en OS X. Dicha utilidad es una mega-base de datos que indexa todo el contenido del sistema operativo, incluyendo aplicaciones, contactos, documentos y/o correos electrónicos. 

Las opciones de indexación de dicha base de datos se configuran en las preferencias del sistema, y hay una pestaña de Privacidad para indicarle al sistema qué no se quiere tener indexado, pero por defecto se indexa absolutamente todo.

Figura 1: Opciones de indexación de SpotLight en las Preferencias de OS X

La herramienta SpotLight Inspector, que puede ser descargada para OS X proporcionando únicamente un nombre y un correo electrónico, se encarga de analizar dicha base de datos y extraer toda la información que de cada elemento la aplicación SpotLight almacena. Una vez que se arranca, como toda herramienta centrada en el análisis forense, genera un caso nuevo en el que se añaden todas las evidencias posibles.

Figura 2: SpotLight Inspector para OS X

Para conseguir la base de datos de SpotLight hay que tener una copia del volumen e irse a la ruta siguiente a conseguirla. Como se puede ver, solo tiene acceso el usuario root de lectura y escritura, por lo que si quieres probar en tu sistema debes acceder con privilegios y copiar ese fichero.

Figura 3: Ruta de la base de datos de SpotLight en OS X

Una vez que lo tengas se lo pasas a la herramienta, que tardará unos minutos en procesarlo entero para poner los datos de la base de datos en un formato que te sea cómo de procesar.

Figura 4: Añadiendo la base de datos a SpotLight Inspector para su análisis

El resultado es una estructura en la que puedes ver todos los metadatos de todos los elementos que tiene indexado el sistema SpotLight de cada uno de los objetos. Por ejemplo, de los correos electrónicos o las páginas web visitadas hay información casi completa, por lo que si el usuario ha borrado el correo, pero tenemos copias de las bases de datos de SpotLight se podrá seguir contando con esa información.

Figura 5: Metadatos de correos electrónicos extraídos de la base de datos de SpotLight

La herramienta está disponible también para sistemas Windows y Linux tanto para 32 como 64 bits, así que si eres un analista forense ya puedes adjuntar esta utilidad a tu juego de herramientas, que seguro que te viene bien en el futuro.

martes, 22 de abril de 2014

Apple, Microsoft y el soporte de Sistemas Operativos OS X

Muchas veces se valora la seguridad de un sistema operativo u otro sin cuantificar muchas de las características que afectan en el día a día de la seguridad de las empresas. Muchos usuarios valoran las vulnerabilidades que se detectan en los sistemas operativos, sin observar la rapidez del fabricante a la hora de solventar la vulnerabilidad, el tiempo de soporte que proporciona del producto o su cuota de mercado para medir el impacto.

Hace poco tiempo que uno de los sistemas operativos de Microsoft más utilizados de la historia ha terminado su soporte, el famoso Windows XP, y nos hemos interesados por saber un poco las reglas del juego que aplica Apple respecto al tiempo que da de soporte a sus sistemas operativos. Por supuesto, sin objetivo alguno de valorar si uno es mejor o peor, pero sí por comparar el tiempo que soportan sus productos cada una de las dos compañías. 

Ciclo de vida de producto

Apple siempre ha sido bastante firme en cuanto a su regla de 5 años de soporte para el hardware, y después no habrá soporte para dicho elemento. Los desarrolladores de soluciones que se basen en el hardware de Apple son conscientes de ello y aunque a veces hay pequeñas variaciones temporales, esta viene siendo la tónica habitual.

Por otro lado, Apple no dispone de un ciclo de vida oficial para software, y deja bastante en el aire en qué se basa y qué decisiones tomará en el futuro sobre el fin de soporte de sus software. ¿Podemos predecir lo que cuesta OS X en la empresa? Si tuviéramos un fallo grave de seguridad se podría requerir una actualización de versión del sistema operativo, y en tal caso un ciclo de producto permitiría a un departamento TI saber bien lo que cuesta mantener esta flota de sistemas.

Figura 1: Mac OS X 10.1 Puma con Internet Explorer como navegador por defecto

Actualmente las nuevas versiones de OS X son gratis para todos los que tengan un equipo Apple que lo soporte y se vienen dejando sin soporte cada dos o tres versiones de sistemas operativos, más o menos, porque Snow Leopard aún tiene soporte de parches críticos de seguridad. 

¿Qué política sigue Microsoft para el soporte de sus sistemas operativos?

Microsoft ofrece un política clara que se puede utilizar para hacer planificación presupuestaria y gestionar un ciclo de vida completo de sistemas informáticos en una empresa: 
  • El producto es apoyado oficialmente durante 5 años después de la liberación del producto.
  • Los parches de seguridad y correcciones están disponibles. 
  • Durante este tiempo el fabricante presta actualizaciones funcionales y tecnológicas, añadiendo nuevas tecnologías y soporte para nuevos estándares.
Además, en una segunda fase se establece un periodo de mantenimiento de seguridad, donde se fija por un período mínimo de 2 años una política donde sólo los bugs de seguridad se solucionan con parches o service packs. Así que, en teoría, una empresa puede contar como mínimo con un sistema soportado por fabricante durante al menos 7 años, y ser capaz de estimar lo que durante ese periodo será el costo de usar ese software.

Por supuesto que lo más probable es que desee nuevas características y pueda pensar en actualizar a los nuevos sistemas operativos durante ese periodo. Pero al menos tienen un paréntesis de como mínimo 7 años de vida, si no más, como en el caso de Windows XP donde se ha pasado la década de soporte al sistema operativo.

¿Qué ha sucedido con los sistemas operativos de Apple?

En la siguiente imagen se puede visualizar un resumen de cuándo se publicó la versión del sistema operativo de OS X y cuándo se liberó la última versión, por lo que se puede estimar con cierto grado de precisión cuándo se dejó sin soporte el sistema.

Figura 2: Lista de sistemas operativos de OS X y fechas de publicación de versiones

Como se puede ver, el sistema operativo que salió a la para de Windows XP fue la versión Mac OS X 10.1 Puma, que fue abandonada al año siguiente. Mientras que Microsoft ha dado soporte a Windows XP, Apple ha abandonado un total de 5 sistemas operativos - teniendo en cuenta que aún saca Security Updates que soportan Snow Leopard.

Algunos piensan que realmente las versiones de nuevos sistemas operativos OS X no son cambios tan radicales, pero lo cierto es que entre una versión Windows Vista, Windows 7 y Windows 8 de Microsoft tampoco hubo cambios de arquitectura. Sí que es cierto que entre Windows XP con el kernel 5.X y las nuevas versiones de Windows Vista, con el kernel 6.x hubo un cambio que podría ser equivalente al paso de PowerPC a Intel de los equipos OS X, algo que Apple tampoco alargó demasiado cuando decidió pasar a Intel definitivamente.

Tal vez, si alguna vez Apple decide que quiere entrar de forma definitiva en los sistemas operativos de escritorio de una empresa, sería deseable que hubiera un roadmap más longevo y un soporte más largo que de soporte a las aplicaciones y sistemas que se integren con él, aunque si bien es cierto, cada vez las aplicaciones son más independientes del sistema operativo y más dependientes de plataformas y tecnologías web. 

lunes, 21 de abril de 2014

Actualiza Oracle Java 7 en OS X para solucionar 37 CVEs

En el ciclo trimestral de despliegue de actualizaciones críticas, el pasado 14 de Abril Oracle puso en circulación una nueva actualización de seguridad de todos sus productos, entre los que por supuesto se encuentra Oracle Java 7 para OS X. En esta versión de Abril en concreto de Oracle Java 7 Update 55 se han solucionado un total de 37 CVEs y 17 Bugs del software. Esta actualización tiene asignado un nivel de severidad Highly Critcal, por lo que es fundamental que actualices tu máquina virtual Java cuanto antes para evitar verte afectado con cualquier exploit que utilice uno de estos bugs para tomar control remotamente de tu sistema OS X.

Para actualizar Oracle Java 7 debes ir al panel de control de Java y hacer clic en la pestaña de Update para hacer un Update Now. Os recordamos que como buena medida de precaución, se recomienda tener activada la casilla de Check for Updates Automatically para que nos recuerde que hay una nueva actualización cuando salga.

Figura 1: Actualización a Oracle Java 7 Update 55

Si eres usuario de Java 6 en un sistema operativo de Apple aún soportado, como Snow Leopard, Lion o Mountain Lion, deberás esperar al siguiente Security Update de Apple, que probablemente coincidirá con la actualización de OS X Mavericks 10.9.3 que ya está en beta 5.

miércoles, 9 de abril de 2014

Hackear Mac OS X a través de Thunderbolt usando FPGA

Como viene siendo costumbre, nuestros amigos de Cyberhades han recogido el material de una nueva conferencia de Seguridad y Hacking, en este caso de la SyScan 2014 donde una charla nos llamó poderosamente la atención, titulada "Thunderbolts and Lightning: Very Very Frightening", que se centra en cómo atacar la memoria de sistemas operativos Mac OS X a través de las conexiones FireWire y ThunderBolt. Durante la sesión hacen un recorrido sobre los fallos conocidos de todas las técnicas de explotación de la memoria abusando de los servicios de DMA (Direct Memory Access) que ofrecen las arquitecturas de los equipos hoy en día.

En el caso concreto de FireWire ya había demostraciones que explicaban cómo robar passwords del sistema operativo OS X Lion, pidiendo la lectura de determinadas zonas de memoria para obtener los hashes de las credenciales, tal y como se describe en esta diapositiva de la presentación.

Figura 1: Ataques por el puerto FireWire para acceder a la memoria

En la demostración que describen rzn y snare durante su presentación, lo que hacen es saltarse el proceso de validación de un usuario local en la máquina mediante un parcheo de la memoria que obligue al sistema a dar como buen cualquier contraseña.  Tiempo atrás ya hicieron una demostración de cómo usar estos ataques para meter un rootkit en memoria por Thunderbolt en un OS X.

Figura 2: Esquema del acceso a memoria vía Thunderbolt y conexión PCIe

Para conseguir este objetivo implementan mediante una FPGA con un conector Thunderbolt un esquema que conecta al equipo atacante vía cable serie a la FPGA, que controla la conexión Thunderbolt con la que se conecta al equipo víctima. Desde la FPGA, simulando ser un dispositivo Thunderbolt envía los comandos necesarios para leer y escribir la memoria del sistema y hacer que siempre se de por buena una contraseña.

Figura 3: El atacante controla la FPGA por un puerto serie, que a su vez lanza conecta 

Esta demostración, como explican ellos no afecta a todas las versiones del sistema operativo ni a todos los equipos, ya que estos riesgos de seguridad en Thunderbolt se conocen bien en la arquitectura Sandy Bridge, pero en los nuevos Mac de 2012 en adelante se implementa la arquitectura Ivy Bridge de Intel que soluciona esos problemas. 

Figura 4: Equipos y versiones vulnerables a este ataque

Como se puede ver en el gráfico de sistemas afectados por este ataque, las versiones más modernas de OS X Mountain Lion 10.8.2 o las versiones de OS X Mavericks han puesto medidas de mitigación para este fallo, pero si tienes un Mac OS X Leopard o Snow Leopard, estás expuesto.

miércoles, 22 de enero de 2014

OSX/Crisis.C: Un malware para OS X llamado Francisco

Dese Intego informan de que vía Virus Total se ha distribuido una nueva muestra de malware detectada para sistemas Mac OS X. Se trata de una nueva variación del malware OSX/Crisis que viene el rootkit Da Vinci de la empresa Hacking Team. Esta pieza de malware es una mutación que venía un fichero llamado "Frantisek", que al final es el nombre de Francisco en los países de la Europa del Este. Como todas las muestras de OSX/Crisis se instala vía dropper que descarga el rootkit y como en las últimas muestras funciona en Mac OS X 10.5, 10.6 y OS X 10.7 Lion, pero crashea en OS X  Mountain Lion y Mavericks.

En la parte referente al dropper parece que Hacking Team ha cambiado un poco el código y el formato del fichero de configuración, ya que según el análisis realizado por Intego ahora utilizar un segmento de código que no aparece en previas muestras, llamado __INITSTUB, que es llamado antes de ejecutarse la función _main del programa, algo que haría que un ingeniero de reversing con poca experiencia pudiera infectarse antes de llegar al main del programa.

Figura 1: Símbolos de OSX/Crisis.C obtenidos con IDA

Según el análisis que han hecho los ingenieros de Intego, cuando OSX/Crisis.C consigue ejecución se oculta en la carpeta del perfil de usuario que está en la ruta ~Library/Preferences, dentro de una falsa aplicación que tiene como nombre del bundle OvzD7xFr.app. Los ficheros que se crean dentro son:
El fichero del backdoor: 8oTHYMCj.XIl (32-bit)
Fichero de configuración : ok20utla.3-B
Extensiones del kernel: Lft2iRjk.7qa (32-bit) y 3ZPYmgGV.TOA (64-bit)
Script de adición: EDr5dvW8.p_w (FAT)
Servicio XPC: GARteYof._Fk (FAT)
Icono TIFF de Preferencias del Sistema.TIFF: q45tyh
Cuando el malware consigue ejecución entonces se crea un LaunchAgent llamado com.apple.mdworker.plist para conseguir las persistencia en el sistema. Al igual que OSX/Crisis.B esta muestra está ofuscada con el packer MPress y aunque tiene pequeños cambios sigue funcionando como las versiones anteriores, tal y como explican en Intego, se oculta a si mismo modificando la aplicación del Monitor de Actividad, toma capturas de pantalla, graba audio y vídeo por la webcam, extrae datos del usuario, su ubicación GPS, se conecta a redes WiFi y sincroniza todos los datos con un panel de control del que recibe las ordenes.

No se sabe muy bien cómo o por donde se está distribuyendo, ya que este tipo de piezas de software suelen usarse para ataques dirigidos, pero merece la pena conocer cómo funcionan estas muestras para estar siempre alerta y mantener el sistema protegido.

martes, 19 de noviembre de 2013

XCode 5.0.2, impresoras, cámaras digitales y Adobe Flash

Tal y como el título de este artículo recoge, hay que volver a preocuparse de las actualizaciones de software de nuestros equipos Mac OS X, ya que se hay nuevas compilaciones que deben aplicarse. Esta es la lista de productos que debes instalar en cuanto puedas.

XCode 5.0.2

Si estás desarrollando apps para iOS o para Mac OS X, entonces debes actualizar a la última versión de XCode 5.0.2, ya que trabajando con el simulador, instalando apps o haciendo debugging, se producían bastantes caídas del programa. Ahora han sido solucionados y está disponible la nueva versión en la Mac App Store.

Figura 1: XCode 5.0.2

Drivers de impresoras y Cámaras digitales

Para los equipos Mac OS X se han publicado los siguientes drivers que mejoran el funcionamiento de las impresoras siguientes y la compatibilidad con una gran cantidad de cámaras digitales:
- FujiXerox Printer Drivers v2.5 for OS X
- Samsung Printer Drivers v2.6 for OS X
- Digital Camera RAW Compatibility 5.01
Adobe Flash Player

Adobe también ha publicado un boletín de seguridad, y después de todo lo que ha pasado con la brecha de seguridad que se ha llevado por delante su base de datos de clientes con sus contraseñas, lo mejor es preocuparse por la seguridad e instalar la nueva versión de Adobe Flash Player para Mac OS X, que soluciona 2 CVEs críticos.

viernes, 15 de noviembre de 2013

Nueva mutación del malware OSX/Crisis descubierta

Últimamente el mundo de la informática se mueve en un entorno conspiratorio en el que nadie se fía de nadie. Asuntos como el de la NSA y PRISM alertan al gran público sobre si Internet es un Big Brother de los gobiernos. La gente de Apple no se queda al margen de estas sospechas y un nuevo sistema de control remoto, Spyware Hacking Team, aterrizó en Virus Total con una tasa de detección de 0 de 47 escáneres, aunque ahora ya lo detecta alguno.

Figura 1: Actualmente esta nueva mutación es reconocida por un antimalware

Intego descubrió este malware que se instala de manera silenciosa y funciona sobre Mac OS X Snow Leopard 10.6.x y Mac OS X Lion 10.7 . En función de si el malware se instala en una cuenta con permisos de administrador realizará unas acciones u otras. Por ejemplo, si se instala como administrador, ejecutará un rootkit para ocultarse. En cualquier caso, se crean una serie de archivos, el cual especificamos más adelante, los cuales utilizarán para llevar a cabo sus tareas.

Figura 2: Estructura de infección multiplataforma del malware Crisis

Este malware fue bautizado anteriorementecomo OSX/Crisis, y fue utilizado algunos gobiernos en ataques dirigidos. El malware - totalmente multiplataforma - es capaz de recoger audio, imágenes, capturas de pantalla, pulsaciones de teclado y realizar un informe jugoso para el atacante el cual es enviado a un servidor remoto y se hizo popular por poder infectar máquinas virtuales y terminales móviles. Se sabe que se distribuye a través de kits de explotación en el mercado negro.

En el código de OS X/Crisis.A se encuentra una sección dedicada que que hace llamadas de bajo nivel (o al sistema) para desplegar el malware, una backdoor y su configuración cifrada.

Figura 3: Ingeniería Inversa del Malware

Para evitar la detección de antivirus el backdoor se encuentra ofuscado con un packer denominado MPress. Se puede utilizar un debugger como GDB o un framework como Volatility para volcar los binarios desempaquetados. Completar el análisis está siendo algo complejo, pero ya hay extractos en Internet del archivo de configuración descifrados.

Figura 4: Extracto de archivo de configuración descifrado

Como se puede visualizar en la imagen anterior, las máquinas infectadas tienen razones para comunicarse con la dirección IP 176.58.121.242. Si como usuario de OS X sospechas que puedes estar infectado por este tipo de malware, te recomendamos que vigiles la existencia de estos archivos en tu sistema:
  • Library/LaunchAgents/com.apple.UIServerLogin.plist
  • Library/Preferences/2Md1ctl2/0T4Nn2U0.tze
  • Library/Preferences/2Md1ctl2/5KusPre5.vAl
  • Library/Preferences/2Md1ctl2/Contents/Info.plist
  • Library/Preferences/2Md1ctl2/Contents/Resources/9uW_anE9.cIL.kext/Contents/Info.plist
  • Library/Preferences/2Md1ctl2/Contents/Resources/9uW_anE9.cIL.kext/Contents/MacOS/9uW_anE9.cIL
  • Library/Preferences/2Md1ctl2/hFSGY5ih.rfU
  • Library/Preferences/2Md1ctl2/q45tyh
  • Library/Preferences/2Md1ctl2/WaAvsmZW.EMb
  • Library/Scripting Additions/UIServerEvents/Contents/Info.plist
  • Library/Scripting Additions/UIServerEvents/Contents/MacOS/0T4Nn2U0.tze
  • Library/Scripting Additions/UIServerEvents/Contents/Resources/UIServerEvents.r
Recuerda que lo mejor para evitar es este tipo de amenazas es realizar un control preventivo del software de tu equipo Mac OS X, además de tomar hábitos seguros de utilización de tu sistema en Internet.

miércoles, 23 de octubre de 2013

Security Advisory: iOS 7.0.3, OS X Mavericks, Safari 6.1, KeyNote 6.0, OS X Server 3, iTunes 11.1.2 y mucho más

Esta vez no ha pasado mucho tiempo desde que Apple ha publicado el software hasta que se ha podido acceder a los Security Advisories de todos los productos, así que vamos a intentar resumirlos todos en un único artículo con toda la información, además de todas las herramientas extras, plugins y drivers disponibles.

iOS 7.0.3 [APPLE-SA-2013-10-22-1 iOS 7.0.3]
Ya hablamos en detalle de esta actualización. Se solucionan 3 CVE con salto de restricciones de passcode, se añade iCloud Keychain al sistema, y se solucionan bugs de funcionamiento con iMessage, el Giroscopio y los famosos Blue Screen Of Dead.
OS X Mavericks 10.9 [APPLE-SA-2013-10-22-3 OS X Mavericks v10.9]
Además del soporte de iCloud Keychain del que ya hablamos, en esta nueva revisión de OS X se han solucionado 54 CVEs dentro del sistema operativo, en todas las areas del sistema, ya que hay bugs en el Firewall, el módulo de Python, el Kernel, Coregraphics, los servicios de red, etc... 
También, para los que quieren migrar desde versiones anteriores a OS X Mountain Lion se han publicado dos herramientas que ayudan en el proceso y que mantengan la compatibilidad en la red:
- Migration Assistant Update for Mac OS X Lion v1.0
- Migration Assistant Update for Mac OS X Snow Leopard v1.1
- Workgroup Manager 10.9
Para terminar, además la semana pasada se pusieron una serie de nuevos drivers disponibles para los sistemas Mac y OS X que aprovechamos para recordarte:
- MacBook Pro (Retina, 13-inch, Late 2013) Software Update 1.0
- Canon Laser Printer Drivers v2.11 for OS X
- HP Printer Drivers v.2.16.1 for OS X
- ProApps QuickTime Codecs v1.0.3

- iPhoto Library Upgrader 1.1
Apple Safari 6.1/Apple Safari 7.0 [APPLE-SA-2013-10-22-2 Safari 6.1]
Si aún no has pasado a OS X Mavericks, entonces en esta actualización se corrigen 21 CVEs, muchos de ellos aportados desde el Google Chrome Security Team, otros reportados por investigadores independientes. Todos estos CVE han sido parcheados en la versión Apple Safari 7.0 que viene con la nueva versión de OS X.
OS X Server 3.0 [APPLE-SA-2013-10-22-5 OS X Server 3.0]
En la versión servidora de OS X se han corregido 7 CVEs, 5 de ellas en el Profile Manager, una de ellas en FreeRADIUS y la última en la propia server.app, que han sido ya corregidas. OS X Server 3.0 está disponible para descarga desde la Mac App Store.
Apple iTunes 11.1.2 [APPLE-SA-2013-10-22-8 iTunes 11.1.2]
En esta nueva actualización de Apple iTunes 11.1.2, según el Security Advisory se corrigen un total de 24 vulnerabilidades. La nueva versión de Apple iTunes está disponible para descarga, además de vía Software Updates y Mac App Store, en la siguiente URL de soporte de Apple: DL1615
Apple Remote Desktop
Esta herramienta aún es mantenida en dos ramas. La versión 3.5.4 ha publicado el APPLE-SA-2013-10-22-6 Apple Remote Desktop 3.5.4 en la que se soluciona un único bug de ejecución de código arbitrario. En la rama más evolucionada 3.7 se ha publicado el APPLE-SA-2013-10-22-7 Apple Remote Desktop 3.7 donde se soluciona un único CVE de seguridad. Las nuevas versiones de software se pueden descargar desde: Apple Remote Desktop Client 3.7 y Apple Remote Desktop Client 3.5.4. También se ha actualizado el software de la versión servidora de Apple Remote Desktop 3.7 Admin.
Apple KeyNote 6 y Plugin de Pages [APPLE-SA-2013-10-22-4 Keynote 6.0]
En este caso se ha publicado esta nueva versión con un solo CVE que podría hacer que el equipo no funcionara después de una suspensión del sistema. La nueva versión de Apple KeyNote está disponible vía Software Updates y Mac App Store, y además se ha publicado un plugin para Pages que permite añadir citas: Pages EndNote Plug-in v2.0.
Como puedes ver, si eres un usuario de tecnologías Apple, te toca trabajar un poco y actualizar todo el software de tu plataforma, porque entre todos los CVE solucionados podemos contar bastantes más de cien, así que para atacarlos desde raíz, pierde un rato y actualiza todo tu software.

jueves, 17 de octubre de 2013

Actualizaciones de seguridad de Java 6 y Java 7 para OS X

Figura 1: Nuevas versiones de Java 6 y Java 7 disponibles para OS X

Si tienes Java instalado en tu Mac OS X es hora de que actualices tu plataforma, ya que se han publicado nuevas versiones de Java 6 y Java 7 para los sistemas operativos OS X Snow Leopard, Lion y Mountain Lion. Como ya sabes, las actualizaciones de Java 6 las ofrece la propia Apple desde su web o a través de Software Updates / Mac App Store, desde donde puedes obtener:
- Java for OS X 2013-004: Java SE 6 para OS X Lion y Mountain Lion
- Java for Mac OS X 10.6 Update 16: Java SE 6 para Mac OS X Moutain Lion
En ambos casos se actualiza la máquina de Java a la versión java 1.6.0_65 y se corrigen un total de 38 CVEs de los que puedes ver los códigos en el Security Advisory de Apple. Si quieres tener más información debes ir a las Release Notes de Java SE Update 45.

Figura 2: Panel de Java 7 en Preferencias de Mac OS X para actualizar la versión

Para la versión Java 7, debes ir a Oracle o actualizar desde la herramienta de Preferencias de Java. Ahí dale a actualizar y podrás tener la última versión, que soluciona los 51 CVEs publicados en el Critical Patch Update de Octubre.

sábado, 28 de septiembre de 2013

Pac4Mac: Análisis forense de OS X desde un USB

La herramienta Pac4Mac (Plug and Check for Mac OS X) ha sido desarrollada por sud0man, y tal y como explica en su paper, permite realizar un análisis forense a equipos con sistemas OS X realizando su ejecución desde un dispositivo USB. La herramienta permite la extracción y el análisis de información para poder determinar qué situaciones han tenido lugar en un equipo Mac OS X. Permite obtener todo tipo de información, como puede ser el historial de navegación de usuarios, contraseñas cacheadas, acceso a la información privada en campos de autorelleno, etcétera.

Pac4Mac también permite comprobar algunso puntos importantes de la seguridad de un sistema Mac OS X, con el fin de encontrar evidencias y ayudar al forense con la investigación y para ello viene con algunos exploits que pueden ser utilizados. Además Pac4Mac analiza la fuga de información que se puede obtener a través de rutas del sistema que dan información sobre usuarios, software o herramientas de seguridad. Todas ellas están detalladasen el documento Mac-Security-Tips.

Figura 1: Ejeución de Pac4Mac

Las principales características de este framework son las siguientes:
  • Desarrollado en Python 2.x. 
  • Soporte para OS X 10.6, 10.7, 10.8 y 10.9, éste último no testeado.
  • Extracción de datos a través de user o root. También se puede utilizar el modo single y target, en el cual se utiliza Firewire o Thunderbolt.
  • Tres modos de dumpeo: rápido, forense y avanzado. El rápido saca un conjunto de elementos que pueden interesar para un análisis rápido. El volcado forense permite obtener un volcado rápido, un volcado de RAM y clonación de disco. Por último, el volcado avanzado permite realizar un volcado forense, es decir el anterior, fuerza bruta y mostrar secretos (técnicos y de negocio).
  • Dump de usuarios normales y admins.
  • Dumping users keychains.
  • Dumping system keychains.
  • Dumping password hashes.
  • Dumping browser cookies (Safari, Chrome, Firefox, Opera).
  • Dump de historial (Safari, Chrome, Firefox, Opera).
  • Dump de archivos impresos.
  • Dump de mensajes de iChat, Skype, email, etcétera.
  • Dump de calendario.
  • Adición de usuario root. 
  • Dump memoria RAM.
  • Dump de logs, audit, firewall.
Figura 2: Exploit Keychain Files

Este framework se puede probar descargándolo directamente desde la dirección URL del proyecto en GoogleCode. El número de opciones que ofrece la herramienta es alto, así que iremos desgranando en artículos siguientes algunas de ellas, para que podáis sacarle más partido, pero desde ya te animamos a que lo pruebes.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares