Menú principal

Mostrando entradas con la etiqueta auditoría. Mostrar todas las entradas
Mostrando entradas con la etiqueta auditoría. Mostrar todas las entradas

martes, 18 de abril de 2017

macOS Hacking: Nuevo libro sobre seguridad en Apple de 0xword

Los compañeros de 0xword han publicado un nuevo libro y en esta ocasión le tocó a macOS. El nuevo libro de macOS hacking muestra al lector diferentes caminos, vectores y forma de realizar un pentest desde y a macOS. Las tecnologías Apple han pasado de ser minoritarias a estar en el mundo de la empresa en todos los rincones en los últimos diez años, y en los procesos de Ethical Hacking son cada vez más un objetivo a tener en cuenta. Hace más de 7 años que tenemos este blog y en él hemos estado hablando de la importancia de tomarse en serio la seguridad del mundo de la manzana mordida.

En este blog hemos ido recogiendo los avances en el mundo de la seguridad y el hacking y hemos, por ejemplo, recogido diferentes pruebas de concepto interesantes a la hora de afrontar un análisis de seguridad de los sistemas. Hay que recordar el bypass a sudo que afectaba a OS X, como ser root en OS X con un exploit que cabía en un tuit o cómo explotar una vulnerabilidad en Firefox el cual es ejecutado en OS X. Además, hemos estado alineados con el libro Hacking iOS: iPhone & iPad, del cual se han vendido más de 1500 ejemplares.

Figura 1: macOS Hacking

Los autores nos comentan esto: "Centrándose en temas de seguridad, cada día es más común ver equipos Mac en conferencias como Defcon, BlackHat, Rooted Con o Ekoparty, entre otras, donde sólo se reúnen expertos en seguridad. La fuerte demanda de estos equipos y de su sistema operativo, ha hecho que se planteara la idea de escribir un libro que explicara en profundidad algunas de las características más esenciales de estos sistemas, enfocado siempre a la seguridad y el hacking. De esta manera, se busca dar a conocer multitud de funcionalidades ocultas del sistema, así como también un gran número de herramientas de hacking que permitirán tener un equipo Mac completamente preparado para realizar auditoría de seguridad y ataques hacking". Apúntate el libro macOS Hacking como recomendado.

sábado, 10 de septiembre de 2016

AppDuplicator: Audita apps sociales con diferentes cuentas de usuario

En algunas ocasiones podemos querer o necesitar instalar una app varias veces en nuestro dispositivo, ¿Por qué? Es sencillo, generalmente, hacer trampas en algún juego con varias cuentas de usuario, o poder interactuar en redes sociales con varias cuentas. Normalmente, las aplicaciones que se utilizan habitualmente sólo permiten una cuenta por usuario. Esto significa que no se puede iniciar sesión con varios perfiles en la aplicación y cambiar entre cuentas. Por esta razón, si estamos auditando dichas aplicaciones o en busca de alguna vulnerabilidad necesitamos comparar algunos comportamientos, puede ser necesario utilizar varias instancias o cuentas.

Facebook, WhatsApp y aplicaciones de juegos son los principales ejemplos. En Cydia se puede encontrar un tweak denominado AppDuplicator, el cual permite que los usuarios con Jailbreak puedan instalar una aplicación duplicada en el dispositivo junto a la aplicación original, ¿Te imaginas tener dos WhatsApp en el mismo dispositivo? Las aplicaciones duplicadas funcionan con normalidad, lo que te permite interactuar con sesiones diferentes. 

Figura 1: AppDuplicator en funcionamiento

El tweak tiene un listado de aplicaciones duplicadas de redes sociales que se pueden utilizar y permite a los usuarios solicitar otras aplicaciones que se quieran ir añadiendo. AppDuplicator notificará si alguna aplicación nueva ha sido añadida al listado. Para instalar una nueva aplicación duplicada solo se tiene que ir a Ajustes y a la configuración de AppDuplicator. Allí se pueden encontrar todas las aplicaciones disponibles, e instalarlas desde el mismo sitio. El tweak solo proporciona aplicaciones duplicadas gratuitas y está disponible de forma gratuita en Cydia.

martes, 23 de agosto de 2016

ZAP, Burp & Charles: 3 Proxies para pentesting en OS X

En el día a día del pentester seguramente tenga que hacer uso de los proxies. Seguramente conozcas estos tres tipos de proxies, Burp o ZAP son altamente conocidos en la comunidad de seguridad. En algunas ocasiones nos han preguntando por este tipo de software y su compatibilidad con OS X, por lo que hoy os traemos 3 proxies totalmente compatibles con OS X y que pueden ayudaros en vuestras auditorias y pentesting

El primero del que hablaremos es Burp Suite, quizá uno de los más populares debido al potencial que proporciona al usuario. La gente de Burp considera la herramienta como una plataforma de security testing para aplicaciones web, trabajando con varias herramientas a la vez bajo la misma plataforma. Tiene diferentes versiones, una gratuita y otra de pago. En su versión gratuita se limita el uso del Intruder, Scanner o el Analyzer, por lo que si te dedicas profesionalmente a esto te recomendamos la versión profesional. 

Figura 1: Burp  Suite

El segundo es ZAProxy, el cual es gratuito y pertenece al proyecto OWASP. El proyecto está mantenido por cientos de voluntarios alrededor del mundo. ZAProxy puede encontrar automáticamente vulnerabilidades en aplicaciones web mientras los desarrolladores testean sus aplicaciones. Además, puede ser utilizado por pentesters.

Figura 2: OWASP ZAProxy

El tercero es Charles, un proxy multiplataforma bastante potente, flexible y sencillo de utilizar. Tiene versiones para Windows u OSX y permite realizar pruebas de seguridad de forma sencilla. Tiene características interesantes como soporte para SSL y HTTPS, organiza las peticiones, cookies, headers y respuestas y registra todo el tráfico entre el navegador e Internet.

Figura 3: Charles Proxy

Como se puede ver son tres proxies interesantes y potentes que os ayudarán en vuestras auditorias o pruebas de seguridad en el proceso de desarrollo. ¿Cuál eliges?

sábado, 6 de agosto de 2016

Apple lanza su propio Bug Bounty... a unos pocos hackers

Tradicionalmente Apple ha sido una de esas compañías que ha tenido una actitud ambigua con los investigadores de seguridad. Mientras que con el caso de los reportes que hemos ido haciendo nosotros desde ElevenPaths (y antes Informática64) se han mostrado "Hacker Friendly", con investigadores como Charlie Miller y su bypass de AppStore no lo fue tanto. Ahora, en la última edición de BlackHat USA 2016 han dado un paso más para acercarse a los hackers y han abierto un primer Bug Bounty de hasta 200.000 USD para hackers mediante invitación. Esto se hizo en la charla que Apple tuvo este año en la conferencia, tal y como se puede ver en la imagen de la derecha.

La clave es que es un proceso en el que solo se invitarán, según se apunta inicialmente, a unas decenas de hackers para que busquen vulnerabilidades en diferentes categorías, teniendo cada una de ellas un premio máximo. Esta es la lista de ellas.

Figura 1: Categorías en el Bug Bounty lanzado

Además, Apple ha anunciado que si los dueños donan el valor de su recompensa a proyectos sociales, entonces ellos doblarán la cantidad a entregar. Es decir, si un hacker es premiado con un bug Bounty de 50.000 USD por un bug y lo dona a caridad, entonces ellos entregarán 100.000 USD a dichos proyectos. No es un paso final, pero es un avance hacia la comunidad de investigadores de seguridad.

jueves, 4 de agosto de 2016

Hoy a las 15:30: Seminario online sobre "Diferencias entre análisis de Infraestructura, análisis Web y Code Review"

Esta tarde a las 15:30 hora de España, nuestro compañero Diego Espitia, CSA (Chief Security Ambassador) en Colombia de ElevenPaths, impartirá una charla a través de Internet en la que se detallarán las diferencias entre los distintos tipos de análisis de seguridad, sus utilidades y herramientas que se utilizan en el proceso. La duración de la charla de Diego será de unos 30 minutos, divididos entre 20 y 25 minutos de exposición y de 5 a 10 minutos de preguntas y respuestas con la audiencia.

La ponencia se llevará a cabo a través de Google Hangouts y se impartirá en idioma Español y para participar debes registrarte previamente en el siguiente formulario Web.

Figura 1: Hoy sesión con Diego Espitia

Si quieres saber más acerca del tema, no dudes en pasarte por nuestra Comunidad, dónde nuestros compañeros hablan sobre éste y otros temas de interés en el mundo de la Seguridad Informática. Puedes consultar el calendario de ElevenPaths talks para ver los webcasts que aún quedan por celebrarse. Recuerda, tienes una cita hoy 4 de agosto a las 15.30h (Madrid) con la seguridad informática.

jueves, 29 de enero de 2015

Apple permite que China audite la seguridad de iPhone

Ya hemos hablado mucho de la relación entre China y Apple, pero es que está dando para relatar una novela. China siempre ha visto con preocupación lo que Apple puede conseguir si se utilizan sus dispositivos en el país. Dicho de otra forma, China no se fía de que detrás esté el gobierno de USA y ha pedido auditar los dispositivos de Apple con el fin de verificar que no serán espiados.  En Diciembre China le recordó a Apple la necesidad de salvaguardar la privacidad y seguridad nacional, en lo que fue una declaración de intenciones.

Un par de meses antes el mundo vio con asombro como el gobierno chino hacia un Man in the Middle a iCloud, lo cual fue impactante de ver. Otra de las noticias que marcaron el 2014, entre la "guerra" de Apple y China fue la prohibición de compra de terminales Apple con dinero público, ante el miedo que el país tenía a ser espiado. Al final ha sido el propio CEO de Apple, Tim Cook, el que ha tenido un gesto positivo para mejorar las relaciones con el gobierno China y ha permitdo a las autoridades del país asiático que auditen la seguridad de los iPhone. Según se ha comunicado de forma pública, China no instalará software para monitorizar las conexiones que se hagan desde el dispositivo, pero como se comenta anteriormente esto es el comunicado oficial. Lo que busca el gobierno chino es asegurar que los productos de la empresa de Cupertino no actúa como un troyano, por el que se pueda colar software espía. 
En otras palabras, y como se trató en el pasado, lo que el gobierno chino pretende es descubrir si los productos de Apple tienen puertas traseras o mecanismos que puedan suponer un peligro para la seguridad nacional. El director de la Oficina de Información y Estado de Internet en China, Lu Wei, ha manifestado en diversas ocasiones la preocupación del país por este hecho. Apple ha decidido aceptar las pretensiones de China debido a la amenaza de que sus productos fueran prohibidos en el mercado chino, lo cual podría suponer un impacto grande en la economía de la empresa. Además, en los planes de Apple está el abrir al menos 5 Apple Store en el país chino, y obtener beneficiones por valor de millones de euros.

lunes, 12 de enero de 2015

Bypass a OpenSSL Certificate Pinning en aplicaciones iOS

Usar Certificate Pinning es una de las medidas de seguridad más empleadas para evitar los ataques de man in the middle con suplantación de certificados, tal y como hemos podido ver en el artículo del blog de Eleven Paths titulado "Certificate Pinning. El qué, el cómo y el porqué. Para tenerlo disponible existen diversas formas de implementarlo. Se puede utilizar HSTS, que es el camino optado por Google Chrome - a pesar de generar el problema de privacidad con las Super Cookies -, el sistema implementado de Certificate Pining por Mozilla Firevox, o la que utiliza EMET que es el camino utilizado en Microsoft Windows y para el que desde Eleven Paths publicamos la herramienta EMET Rules que ayuda a gestionar el Certificate Pinning en EMET.

Hoy queremos hablar de un artículo publicado por  Matasano donde se explica en detalle Cómo bypassear OpenSSL certificate pinning en aplicaciones iOS.

Certificate Pinning: Un resumen

A modo de resumen, comentar rápidamente que cuando una aplicación móvil se comunica con una API o un servicio en la web debe realizar dicha comunicación a través de TLS / SSL. El objetivo es verificar la identidad del servidor y prevenir los temidos ataques Man in The Middle. Los navegadores y sistemas operativos móviles vienen preconfigurados con una lista de entidades emisoras de certificados de confianza. Desde cualquiera de las CA de la lista se puede emitir un certificado para cualquier nombre de host o servidor. Las aplicaciones conscientes de la seguridad deben pinnear el certificado esperado en la aplicación, es decir, no aceptarán ningún certificado salvo el emitido por la CA conocida que utiliza el desarrollador de la aplicación. En el siguiente documento publicado en el Canal Slide en SlideShare de Eleven Paths se explica en detalle.


Cuando pensamos en un test de intrusión, disponer de Certificate Pinning puede ocasionar problemas para interceptar la comunicación de una aplicación en un proceso de auditoría de seguridad. Generalmente, sin pinning, la intercepción implica agregar el certificado TLS de un proxy, por ejemplo Burp o Zaproxy, al almacén de certificados del sistema operativo. Sin embargo, cuando la aplicación utiliza certificate pinning, el almacén es ignorado.

Evitar el Certificate Pinning para auditar una app en iOS

En iOS se dispone de la aplicación iOS SSL Kill Switch, la cual se puede utilizar para bypassear el pinning y forzar a que la aplicación acepte cualquier certificado presentado por un servidor o proxy. La aplicación utiliza Cydia Substrate, el cual hookea las funciones que iOS utiliza para la validación de certificados y las modifica para aceptar cualquier certificado. Este hecho es más complejo cuando se utiliza la librería OpenSSL, ya que no está afectada por este tipo de hooking. Hay más de una forma de bypassear OpenSSL based certificate pinning, lo cual puede estudiarse en un whitepaper escrito por Daniel Mayer, utilizando binary patching and in-memory hooking.

Figura 2: Bypass OpenSSL Certificate Pinning on iOS

En él se detalla un escenario en el cual se crea un mock-up de una aplicación iOS que utiliza OpenSSL y realiza pinning. La aplicación realiza una conexión a https://www.example.org y realiza una petición GET a la raíz del sitio. Existen dos tipos de ejecutables en esta prueba, ARMv7 y ARMv8, y accesibles en el Github dónde se encuentra la app. El dispositivo debe tener realizado el jailbreak para poder realizar este proceso, por supuesto.

En primer lugar redirigen el tráfico de la app al Burp. Una de las maneras sencilla que exponen es  modificar el fichero /etc/hosts introduciendo la línea 127.0.0.1 www.example.org, para que resuelva a un servidor que se encuentra en local. Una vez realizado esto, se puede realizar un SSH forwarding para reenviar tráfico desde el puerto 443 del dispositivo al puerto 8080 sobre nuestra máquina dónde esta Burp a la escucha en modo trasparente.

Figura 3: Port Forwarding

La aplicación intentará conectarse al proxy pero la conexión fallará debido al certificate pinning. En el proxy se puede leer el mensaje "The client failed to negotiate an SSL connection to www.example.org:443", tal y como se puede ver en la imagen.

Figura 4: Fallo por Certificate Pinning

Analizar el pinning es una de las primeras cosas que hay que hacer. En este caso la app utiliza como pinning una lista restringidas de CAs. La aplicación genera dinámicamente certificados con OpenSSL  y son almacenados en memoria. El listado de CAs son hardcodeadas en el código fuente de la aplicación, en formato PEM.

En general, esto es bastante común para almacenar CAs en el sistema de archivos y sería una acción natural hacerlo igual para pinear certificados en aplicaciones móviles. Una desventaja de este enfoque es que los certificados pueden ser fácilmente cambiados en un dispositivo con Jailbreak. Sin embargo, los certificado que viven en el binario son más dificiles de cambiar, ya que se tiene que modificar el binario para hacerlo.

Figura 5: Certificados hard-codeados en formato PEM

Dada esta configuración se puede intercambiar el certificado en el binario o deshabilitar la validación del certificado de otra manera. El intercambio de certificados es un reto ya que los diferentes certificados tienen diferentes longitudes y el espacio en el binario dónde se encuentran los certificados originales pueden no ser suficientes. Los grandes cambios en los binarios pueden ser poropensos a errores. La validación de certificados utiliza SSL_CTX_set_verify, por lo que se tiene que convertir su valor en SSL_VERIFY_NONE para deshabilitar la validación, con el pinning se encuentra en SSL_VERIFY_PEER. Hacer este cambio hace que la firma de la aplicación se rompa, por lo que se debe utilizar un dispositivo con Jailbreak, para no verificar las firmas.

Por último, se puede ver cómo decompilar la aplicación con herramientas como dumpdecrypted. Además se contempla como hacer el proceso para binarios compilados en ARMv7 y ARMv8.

Figura 6: Certificate Pinning bypasseado

Certificate Pinning es una técnica útil para proteger contra ataques de MiTM, o para asegurar que los proxies corporativos que interceptar tráfico TLS no pueden acceder a dicho tráfico de las aplicaciones. A través de iOS SSL Kill Switch, manual crypt hooking o binary patching como se describe en este trabajo, se podría hacer una auditoría de una app que tenga esta medida de seguridad activada.

sábado, 27 de septiembre de 2014

ShellShock afecta a todas las versiones de OS X

Bash 3.2.51 en OSX 10.9.5
Seguramente has oído hablar del bug de ShellShock que afecta a todas las versiones Bash desde 1994 hasta la versión 4.3 que ha sido actualizada esta semana. Por supuesto, también afecta a las versiones de OS X, concretamente a todas desde Mac OS X 10.1 hasta OS X Mavericks 10.9.5. Este fallo permite que, en la definición de variables se pueda introducir comandos de consola después de que ha terminado la definición de la misma, lo que permitiría a un atacante remoto ejecutar lo que quiera si se inyecta dentro de esa definición.

Esto es algo tan sencillo como lo que puedes ver en la siguiente captura en la que después de la definición de la variable se ejecuta otra bash para que se haga un echo. Podría haberse lanzado cualquier aplicación o script que se hubiera querido.

Figura 1: Cuando acaba la definición, se ejecuta el comando

Esto abre las puertas a ataques remotos vía web, tal y como se ha podido ver en el blog de Eleven Paths donde se han explicado con detalle todas las formas de sacar partido de esta vulnerabilidad en un servidor web. En el sistema de pentesting persistente Faast se introdujo un plugin de detección de este bug en las primeras horas de vida para que nuestros clientes pudieran estar informados de qué servidores se veían afectados por este fallo.

Figura 2: Inyección de una shell en una web vulnerable vía USER-Agent usando ShellShock

En los sistemas OS X, se podría explotar o bien vía servidor web con aplicaciones cgi corriendo sobre un OS X Server, o bien sobre un cliente que tenga habilitado el acceso de invitado. Por eso os recomendamos que deshabilitéis ese usuario. Lo peor es que Apple no va a sacar parches para los sistemas OS X anteriores, así  que un bug tan grande obligaría a los usuarios de Snow Leopard o anteriores a erradicar esta shell de su sistema... o atenerse a las consecuencias.

lunes, 30 de junio de 2014

XSecurity: Plugin de análisis de código estático en XCode

Cuando se desarrolla un app para iOS existen muchos riesgos que deben ser controlados para evitar fallos de seguridad. Para eso, durante los últimos años se ha insistido mucho en las prácticas de desarrollo seguro, teniendo en cuenta los principales bugs que suelen cometer los programadores menos experimentados. Para evitar estos fallos las apps deben pasar por herramientas de auditoría, de análisis dinámico de la app, pero antes de ello deben ser revisadas por una herramienta de análisis de código estático, que revisando el código fuente sea capaz de detectar ciertos defectos en el código.

Estas herramientas, lo ideal es que estén incluidas directamente en el compilador, tal y como hizo hace ya muchos años Microsoft con FXCop dentro de Visual Studio. La idea es que nada más dar a compilar, la herramienta de análisis de código estático busque los bugs directamente en el código fuente y alerte a los usuarios de posibles bugs.

Figura 1: XSecurity alerta de un posible bug en el código al compilar

Esto es lo que se propone desde XSecurity Project, un proyecto de OWASP que se integra directamente dentro de XCode y que conocimos vía SecurityByDefault, para dotar al compilador de una solución integrada de análisis de código estático. La presentación de la herramienta se hizo en AppSec 2014, y puedes ver aquí.

Como se puede ver, lo que intenta es ayudar al desarrollador directamente donde el trabaja, en el compilador, sin necesidad de esperar a que pase por las manos de los analistas y auditores de seguridad de apps. Puedes descargar el plugin para instalar en tu compilador desde XSecurity.

sábado, 7 de junio de 2014

Hazy para OS X: Un ofuscador JavasScript, HTML y PHP

Los ofuscadores de código son herramientas que tienen como primer y único objetivo evitar la lectura fácil del código de un programa. No son herramientas que pongan una medida de seguridad insalvable, ya que los analistas de seguridad y especialistas en ingeniera inversa tienen el conocimiento y las herramientas necesarias para poder desofuscar el código, o directamente hacer el seguimiento desofuscado. Si tu objetivo es simplemente no ponérselo fácil a los lectores que miran el código, puedes usar cualquier ofuscador. Mirando en la Mac App Store en busca de alguna de estas herramientas dimos con Hazy para OS X.

Esta sencilla herramienta para OS X permite ofuscar rápidamente el código de una web usando las funciones eval y unescape, algo similar a lo que ya hemos visto con muchos exploits kits, como es el caso de Black Hole.

Figura 1: Código JavaScript de Apple.com sin ofuscar

Su funcionamiento es sencillo, este de aquí es el código de un fichero JS que utiliza la web de Apple.com para detectar el navegador de Internet. Se guarda, se arrastra a Hazy y se guarda como fichero JS ofuscado haciendo clic en el botón Save As. Eso es todo.

Figura 2: Se hace drag and drop y se guarda el fichero ofuscado

Una vez que se visualiza el código, se puede ver que ha utilizado un sistema basado en eval y unescape para ofuscar todo el contenido. Si hay algún WAF filtrando código o un usuario quiere desofuscarlo, deberá pararse a utilizar un poco de tiempo para ver qué es lo que ponía ahí.

Figura 3: El mismo código pero ofuscado

Recalcamos que un ofuscador no es una medida más que para hacer menos evidente lo que hace el código, y que solo ayuda a pasar desapercibido a los ojos menos expertos y por medidas de seguridad de análisis automático concretas. Algunos WAF ya detectan código ofuscado para generar alertas de seguridad.

domingo, 4 de mayo de 2014

KisMAC: Herramienta de Auditoría WiFi para Mac OS X

KisMac es la única herramienta para OS X en la que los ataques más comunes en redes WiFi, como romper claves de cifrado WEP o crackear WPA/WPA2, Authentication Flood y Deauthenticate - el famoso ataque 0 - se encuentran disponibles. Todo esto, además de ser Open-Source, gratuita y tener una interfaz web para facilitar su uso Entre sus características cuenta también con un geo-localizador y una gráfica de intensidad de señal de las redes próximas, además de la típica ventana donde aparece información de las redes descubiertas por vuestra tarjeta Wireless.

Para poder realizar las inyecciones de paquetes es necesaria una tarjeta con uno de los chipsets contemplados en esta lista de hardware compatible proporcionada por su Wiki ya que no tenemos la posibilidad de utilizar la tarjeta Airport Extreme que viene incorporada en los Mac de Apple.

Un ejemplo de uso de KisMAC rompiendo una clave WEP

El primer paso, una vez conectamos la tarjeta WiFi, es seleccionar los drivers a utilizar en la pestaña de “Preferences, Driver” donde una vez escogido deberemos seleccionamos la opción de escanear todos los canales para que no se nos escape ninguna red WiFi cercana.

Figura 1: Escaneo de canales WiFi en KisMAC

Una vez configurado pasamos a la ventana principal donde podrás localizar abajo en el medio cuatro botones. Empezando por el izquierdo, donde podemos lanzar el escaneo de redes WiFi, el siguiente nos mostrará una gráfica de la intensidad de la señales de los distintos puntos de acceso, continuando con un botón para acceder a un mapa de geo localización y por ultimo el botón de la lupa donde podremos ver en detalle la red WiFi a auditar

Figura 2: Botones de utilización de KisMAC.

En principio vamos a situarnos en el primer botón donde vamos a iniciar el escaneo, filtrar las redes WEP y seleccionar la red objetivo. En este caso se elige la red WLAN_8 que tiene una configuración de seguridad WEP y es la que más tráfico tiene. Con un doble clic accederemos a la última pestaña.

Figura 3: Lista de redes descubiertas.

A continuación vemos en la propiedad "Main Channel" cuál es su valor y lo establecemos en la pestaña superior Channel para dejar de seguir escaneando todos los canales y solo centrarnos en uno, en este caso en el 11.

Algo que nos va a ayudar es tener clientes conectados al punto de acceso a auditar estos serán mostrados en la parte derecha de la ventana como se puede apreciar en la imagen de abajo logrando acelerar el proceso de recolección de Unique IVs, propiedad de la que dependemos para sacar la clave WEP. A mí me basto con 1899932 así que una vez que tengamos una cantidad similar, nos dirigimos a pestaña "Network", "Crack"," Weak Scheduling Attack", "against both" y se iniciará un proceso de crackeo que llevará un tiempo hasta que descifre la clave.

Figura 4: Cracking de una clave WEP con KisMAC

Por último, un detalle a destacar es la posibilidad de exportar los resultados en varios formatos para ser utilizados por otras aplicaciones como Netstumbler Text, Google Earth KML, MacStumbler, PDF file, o JPEG file. Hay que decir que estaría bien que les añadan más soporte para más chipsets o el soporte a nuevos estándares, ya que no admite las últimas versiones de 802.11

viernes, 14 de febrero de 2014

K0SASP: Pentesting desde Mac OS X

Muchos de los que utilizamos Mac OS X y nos dedicamos al mundo de la seguridad no nos queda otro remedio que utilizar máquinas virtuales para poder hacer las auditorías. Normalmente lo que más se suele utilizar es una disto tipo Kali Linux si no optamos por instalar un sistema operativo desde cero y cargarlo con todas las herramientas que más nos gusten y que mejor nos convengan en una máquina virtual que llevamos siempre encima copiadas en el disco duro en algún disco USB. Pero estas soluciones no dejan de ser en máquinas virtuales.

Si bien es cierto que la gran mayoría de los programas que se encuentran para Linux o Windows, en cuento a seguridad, pentesting y hacking, los podemos encontrar también para OS X, muchas de ellas requieren de su compilación e instalación. Por no hablar de que para todos nosotros es mucho más cómodo algo donde ya venga instalado todo, y no tengamos que buscar cada una de las herramientas, instalarlas y compilarlas una a una. De esta idea nace K0SASP.

Figura 1: K0SASP en Mac OS X

K0SASP es un paquete de instalación que incluye un gran numero de programas como los que se encuentran en Kali Linux o Back Box, pero portados a Mac OS X, ordenados y organizados por categorías. Sin la necesidad de tener que buscarlos ni compilarlos. Por debajo de este Paquete de Instalación corren una serie de scripts que son los encargados de desplegar cada una de las aplicaciones. Gracias a éstos también se instala el software de terceros que se requiera para la el funcionamiento de otras aplicaciones. Su uso y configuración son sencillos ya que como en cualquier otra instalación que incluya más de un software nos permitirá seleccionar cuál de ellos queremos instalar.

Figura 2: Instalación de K0SASP

Cuando la instalación haya terminado se mostrará la carpeta donde se almacenan todos los programas listos para su uso. Aunque la capeta incluya todo el software ordenado y categorizado, se han creado enlaces simbólicos para poder lanzar cada programa desde la Terminal, facilitando el uso de las herramientas, puesto que existen herramientas como Metasploit o weevely que siempre tendrán que ser lanzadas desde el Terminal.

Figura 3: KOSASP en Mac OS X

Esta es la primera versión que sale de K0SASP, su imagen tiene un tamaño aproximado de unos 800MB, aunque tras su instalación ocupa casi 2Gb. ¿Qué software incluye?

Information Gathering   
TheHarvester
- Nmap
- Zenmap
- Maltego
- Knock-scan
- Keepnote
- Dnsmap(new)

Web Exploitation
- Burp Suite
- Sqlmap
- ncat
- Fimap
- weevely(new)
- Slowhttptest(new)


Sniffing
- TCPDump
- Wireshark
- Sslstrip(new)

Password Cracking
- Hydra
- John The Ripper

Connections
 -Cyberducks(new)
- DBeaver(new)

Forensic Analysis(new)
- Binary Cookie Reader
- iExplorer
- SQLite Pro Reader

Network Exploitation
- Metasploit(new)
- Setoolkit(new)

Vulnerability Analysis
- Owasp ZAP
- Vega
- Nikto
- Joomscan
- GoLISMERO(new)

Anonymity
- Tor+TorBrowser

Software requerido
- PyGTK
- XQuartz
- Command Line Tool

Aunque ya haya salido su primera versión aun le queda un largo recorrido para llegar a tener un amplio abanico de programas que puedan cumplir con las necesidad de cada auditor. Entendemos que en futuras versiones se irán implantando nuevas mejoras y más programas.

Figura 4: Metasploit, nmap, SQLmap y Weevely corriendo en Mac OS X
Autor: Ismael González

domingo, 12 de enero de 2014

iNalyzer: Un framework para analizar aplicaciones iOS

Dentro de la revista de Hack in the Box Magazine #10 - de la que hablamos hace poco por aquí sobre el artículo de cazar rootkits de Mac OS X en memoria - hay otro interesante artículo que merece la pena destacar. En este caso es sobre iNalyzer, un framework para analizar apps de iOS de forma cómoda y eficiente. La idea de iNalyzer es conectar el un equipo con el terminal iOS para poder ejecutar las aplicaciones de auditoría a las que están acostumbrados los pentesters, como pueden ser Burp Intruder, los editores de todos los formatos o las herramientas de debuging en tiempo real.

El artículo se encuentra al final de la revista, pero se basa en una presentación que se hizo en OWASP 2012 en Israel por la empresa AppSec, que puede ser descargada desde aquí. El framework de iNalyzer necesita una app que puede ser descargada desde Cydia gratuitamente, por lo que necesariamente se necesita contar con un terminal con Jailbreak para correr este entorno de auditoría.

Figura 1: Análisis de apps para iOS con iNalyzer

En el siguiente vídeo se puede ver una pequeña demostración de como iNalyzer se utilizar para saltarse en tiempo real la pantalla de Login de iSafePlay, haciendo un bypassing de la autenticación en tiempo real.


Figura 2: Con iNalyzer haciendo un bypass de login a iSafePlay

Si te dedicas o quieres dedicarte a analizar la seguridad de apps de iOS, debes echarle un vistazo sin duda, pues ofrece utilidades que tal vez puedan ayudarte o completar el arsenal de ellas que ya tengas.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares