Menú principal

Mostrando entradas con la etiqueta fingerprinting. Mostrar todas las entradas
Mostrando entradas con la etiqueta fingerprinting. Mostrar todas las entradas

jueves, 22 de junio de 2017

Apple anuncia una nueva característica Anti-Tracking para Safari

Safari es el principal navegador para dispositivos móviles y el cuarto en ordenadores de sobremesa y portátiles. Hoy día, una de las mayores preocupaciones de los usuarios es conocer y controlar todas las huellas que dejamos cuando navegamos por la web. Apple anunció este lunes una nueva tecnología llamada "Intelligent Tracking Prevention" para Safari que precisamente reduce y previene el intercambio de información entre páginas web, reduciendo por lo tanto el seguimiento (tracking) que se puede realizar con los datos generados por el usuario.

Utilizando técnicas de machine learning, esta nueva característica es capaz de prevenir el cross-site tracking y las third-party cookies. Cross-site tracking es la característica que tienen los sitios web intercambiar entre ellos información como por ejemplo, otras páginas web ha visitado anteriormente el usuario (así como otro tipo de información como el tipo de navegador y las acciones que se estuvieron realizando). El medio de compartir esa información es a través de las third-party cookies, las cuales almacenan la información antes mencionada.  

Intelligent Tracking Prevention es el nombre de la nueva técnica implementada de machine learning encargada de clasificar los sitios web que tienen la habilidad de obtener información del usuario utilizando cross-site tracking. El modo de funcionamiento es el siguiente: si el usuario no accede de nuevo en 30 días a la página web, toda la información recopilada y las cookies se eliminan. Pero si el usuario vuelve a acceder a la misma página web en menos de 30 días, quiere decir que el usuario está interesado en seguir visitándola. En este caso, la información generada relativa al usuario puede ser compartida utilizando cross-site tracking pero sólo durante 24 horas. El segundo día de interacción con la misma web, se deshabilitarán las cookies para que no puedan ser utilizadas por otras páginas. Pasados 30 días, toda la información se elimina. En el siguiente gráfico resume dicho comportamiento:

Figura 1. Gestión de las cookies realizada por la nueva tecnología Intelligent Tracking Prevention

Apple
argumenta que el éxito de Internet como plataforma se basa en la confianza de los usuarios en navegadores seguros que se preocupen por la privacidad del usuario. Por otro lado, las compañías dedicadas a ofrecer publicidad, sobre todo en los dispositivos móviles, aún no se han pronunciado abiertamente sobre este cambio, aunque confían que no les afectará. Esta característica estará disponible a finales de este año.

miércoles, 26 de abril de 2017

Apple amenaza con expulsar a Uber de la AppStore

Apple ha amenazado con expulsar a Uber de la AppStore de los iPhone. Esto es debido a que desde la empresa de Cupertino se cree que Uber ha ido demasiado lejos en lo que a identificación y categorización de iPhone de usuarios de forma secreta. Es decir, los iPhone que tenían instalada la aplicación de Uber podían etiquetar y dejar en el iPhone una especie de "huella" que no podía ser borrada, incluso, potencialmente, cuando se eliminaba la aplicación. De esta forma la gente de Uber sabía que la app ya había sido instalada previamente en este dispositivo y se puede relacionar al usuario y/o dispositivo. Esto suena mucho a tracking como el visto con, por ejemplo, super cookies o fingerprint de navegadores.

Apple prohíbe este comportamiento, por lo que Tim Cook amenazó con quitar a Uber de la tienda de aplicaciones. Además, Uber intentó esconder lo que estaba haciendo, utilizando técnicas de ofuscación de código con el objetivo de que las personas encargadas de analizar y aprobar la aplicación para su subida a la AppStore no descubrieran la funcionalidad oculta. Tim Cook mencionó la implicación que tiene esta funcionalidad contra la privacidad de los usuarios. 

Figura 1: Uber bajo el punto de mira en Cupertino

Hay que diferenciar entre fingerprint y tracking. El primero se refiere a formas de identificar un dispositivo, mientras que el segundo está orientado al perfilado de un usuario. Uber se defiende e indica que no siguen a ningún usuario individual o su localización si han eliminado la aplicación. Todo sigue un camino extraño y un tanto oscuro en esta historia, pero parece que Apple está dispuesto a hacer que Uber abandone la AppStore si no le convencen los cambios y eliminación de la supuesta funcionalidad.

jueves, 13 de abril de 2017

El Touch ID no es tan seguro como parece según unos investigadores de Nueva York

Los sensores de huellas digitales se han convertido en un elemento de seguridad muy presente en los Smartphone modernos. Con un toque de un dedo el dispositivo puede quedar desbloqueado y no se requiere más contraseña que nuestro dedo. Incluso, podemos pagar con nuestro Apple Pay y nuestro dedo. Siempre se ha estado luchando por demostrar la seguridad o no seguridad de este tipo de elementos. Investigadores de la Universidad de Nueva York y de la Universidad Estatal de Michigan sugieren que este tipo de elementos pueden ser fácilmente engañados a través de huellas falsas compuestas de características comunes. En el IEEE se puede encontrar su publicación.

En las simulaciones llevadas a cabo, los investigadores fueron capaces de desarrollar un conjunto de "MasterPrints" artificiales que podrían coincidir con impresiones reales similares a las utilizadas por los dispositivos hasta en un 65% del tiempo. Los investigadores no probaron estos datos con dispositivos reales, por lo que otros expertos han indicado que en condicones reales la tasa de acierto sería menor. Sin embargo, las conclusiones plantean un escenario lleno de preguntas sobre la eficacia de la seguridad de huellas digitales en este tipo de dispositivos. 

Figura 1: Huellas dactilares del estudio
Las huellas dactialres humanas son díficiles de falsificar completamente, pero los escáneres de dedos de los teléfonos son tan pequeños que sólo leen huellas parciales. Cuando un usuario configura este tipo de seguridad en un iPhone se toman entre 8 y 10 muestras o imágenes de un dedo para facilitar la correspondencia. Dado que un golpe de dedo debe coincidir con sólo una imagen almacenada para desbloquear el teléfono, el sistema es vulnerable a coincidencias falsas. Los investigadores afirman que es como si un usuario tuviera 30 contraseñas y el atacante solo necesitara acertar una para acceder a los contenidos. El Dr. Memon comentó que los hallazgos indicaban que si pudiera de alguna manera crear un guante con una MasterPrint en cada dedo, podría obtener entre el 40 y 50 por ciento de los iPhone dentro de los 5 intentos permitidos.

El estudio no es práctico, pero vuelve a abrir el debate sobre la seguridad de las huellas dactilares en este tipo de dispositivos. Lo que tenemos claro es que ayuda como un 2FA, pero quizá no como un solo factor de seguridad. Estaremos atentos desde Seguridad Apple a este interesante tema que se vuelve a abrir.

sábado, 8 de octubre de 2016

iPhone 7S o iPhone 8: Apple patenta un botón virtual para sustituir a Touch ID #Biometría

El pasado martes Apple presentó una patente que si los rumores son ciertos podría salir a la luz el próximo año con el lanzamiento del iPhone 7S u 8. Se trata de un sensor de huellas digital capaz de tomar lecturas precisas de las credenciales de un usuario a través de la pantalla. La patente planteada por Apple ofrecería una solución que acabaría con las barreras de diseño propuestas para el siguiente dispositivo de la marca, ya que Apple pretende acabar con su botón físico (incorporado en 2007 cuando su única función era la de volver al menú)  para conseguir una pantalla con un diseño más "limpio" por medio de la incorporación de un botón virtual capaz de realizar las mismas funciones.

Los comandos de software pueden ser replicados fácilmente por botones no físicos (o a través de la nueva tecnología 3D touch, capaz de diferenciar la presión ejercida sobre la pantalla), sin embargo los sensores nos plantean un problema; la distancia entre la superficie de contacto y el sensor se traduce en una lectura mas borrosa del campo eléctrico generado por el dedo del usuario, provocando un peor reconocimiento de la huella. Para solucionar este problema Apple propone el uso de lentes electrostáticas (conocidas por su buena conductividad) por medio de las cuales se podría tomar una lectura mucho mas precisa  ya que son capaces de cambiar o darle forma al campo eléctrico asociado al dedo del usuario.

Figura 1: Esquema del botón virtual

A parte de lo ya comentado, en el documento de la patente también se detallan una multitud de posibles configuraciones del sistema y la solución de algunos problemas mediante el uso de múltiples sensores. Una de las soluciones planteadas por la patente consiste en la reducción de interferencias causadas por componentes internos como la pantalla. Actualmente, es confuso saber si Apple pretende desplegar las lentes electroestaticas en su próximo terminal iPhone o si ya hay alguna versión de esta tecnología que ya este presente en algunas iteraciones de Touch ID.

La patente, No. 9,460,332, hoy mencionada probablemente solo sea una pequeña pieza de un rompecabezas todavía más grande ya que la implementación de un sensor de huellas capaz de realizar lecturas detrás de una pantalla supondría un gran avance para la tecnología contemporánea.

jueves, 21 de enero de 2016

iOS 9.3 protege los datos personales a través de la huella

En la versión beta de iOS 9.3 ya hemos podido ver algo novedoso y que es importante. Apple ha ofrecido un adelanto de lo que viene en la próxima versión de iOS, revelando que ha reforzado la seguridad de tus datos personales de manera significativa. Los datos personales de los usuarios podrán ser protegidos a través de la huella dactilar y el Touch ID. Esta nueva feature fue presentada por Apple entre las nuevas características. 

Esta nueva capacidad permite al iPhone y el iPad generar confianza a los usuarios para almacenar datos sensibles, como por ejemplo datos bancarios, datos médicos o las notas personales de cada usuario. En muchas ocasiones se ha demostrado que los usuarios almacenan información vital o muy personal en esas notas, por ejemplo contraseñas, números de cuenta, etcétera.

Figura 1: Notas protegidas con la huella digital

Este factor biométrico protege de intrusiones como Apple anuncia en su eslogan. La función de autenticación del Touch ID estaba limitada a desbloquear el dispositivo y autorizar las compras de iTunes, cuando en 2013 se presentó con el iPhone 5S.  Desde la liberación de la tecnología del Touch ID se ha ido abriendo a más funcionalidades. Llegó para el iPad y numerosas aplicaciones bancarias, que hoy día pueden autenticarte en el sistema a través de la huella. En la nueva versión de iOS se obtendrá un paso más, llegando a la protección de datos personales a través del fingerprint. En el sitio web de Apple se puede acceder al listado completo de funcionalidades.

lunes, 14 de julio de 2014

Shodan y WappApplyzer: Analiza mientras navegas en Chrome

Si eres de los que te gusta ir navegando por Internet y tener información útil de lo servidores con los que estás trabajando, te vamos a recomendar tres pequeñas extensiones que puedes poner en tu Google Chrome para tener más detalles de las tecnologías del servidor.
1.- Shodan Extension: Por cada sitio al que te conectas, la extensión de Shodan te informa de qué puertos tiene localizados en ese servidor, y con un simple click puedes ir al informe que en la base de datos de Shodan hay de ese servidor.  
Figura 1: Shodan para Google Chrome
2.- Wappalyzer: Un plugin que te informa de las tecnologías que han sido detectadas en un servidor. Puede decirte qué tecnologías están tanto en el backend, como en el front-end, detectando cosas como si usa JQuery, que versión, etcétera. De estos hay más alternativas para otros navegadores.
Figura 2: Wappalyzer para Google Chrome
3.- ChromeBleed Checker: Aún Heartbleed sigue dando mucho juego, así que llévalo siempre activado para evitar poner datos sensibles en sitios que no estén parcheados.
Figura 3: ChromeBleed Checker

En el mundo de las extensiones y plugins de seguridad hay muchos y muy variados para los distintos navegadores. Si conoces alguno que te guste más que los demás, puedes dejárnoslo en los comentarios y lo añadimos a la lista.

martes, 7 de enero de 2014

Authentec FingerLoc: Primer prototipo de Apple Touch ID

Durante el último año y medio hemos hablado mucho sobre biometría en este blog. De ello tiene la culpa el servicio de Apple Touch ID que podemos disfrutar en los terminales iPhone 5S. Esta tecnología se comenzó a fraguar cuando Apple compró la empresa Authentec dedicada a crear nuevos sistemas de reconocimiento biométrico. En una conferencia en la Universidad del Estado de Carolina del Norte, el co-fundador de la empresa, F. Scott Moody mostró cómo eran los prototipos originales del lector biométrico que desarrollaban, conocido como FingerLoc.

Como puede verse en estas fotos hechas por Apple Insider, la tecnología era mucho más grande de lo que hoy tenemos en los terminales móviles de Apple, y además, como dice el propio Moody, "las cosas no siempre funcionaban bien al principio", y en algunas de ellas, como cuando se presentó al CTO de Lenovo, nada salió bien.

Figura 1: Prototipo de FingerLoc de Authentec

Con estos prototipos se fueron a buscar fondos de inversión de capital riesgo para convencerles de que la forma en la que su tecnología reconocía las huellas dactilares de los usuarios hacía que pudieran hacerse más y más pequeños hasta empotrarse en un dispositivo móvil como un terminal y que además cada que se usa funciona mejor.

Figura 2: F. Scott Moody dando la charla

Hoy ya sabemos por qué es esto así, ya que en las patentes públicas de Apple conocidas como Fingerprint Sensing and Enrollment y Expedited Biometric Validation se detallan los secretos detrás de esta tecnología ya protegida por las leyes del copyright norte-americanas. Si quieres conocer más sobre la conferencia que dio te recomendamos que leas el artículo original en: AuthenTec cofounder shows off early prototype of Apple's Touch ID

domingo, 14 de julio de 2013

Todos los iPhone (o iPads) del presidente

Hoy en el diario El Mundo se han publicado unas capturas de unos supuestos mensajes SMS entre el ex-tesorero del Partido Popular el imputado Luis Barcenas y según él Mariano Rajoy, el presidente del gobierno. No vamos a entrar a comentar la noticia, pero sí a aprovecharnos de ellas para explicar un pequeño detalle fácil de ver por todo el mundo: Saber que el interlocutor también tiene un iPhone. Si vemos las capturas hay dos cosas que se pueden ver a simple vista, como son el tamaño de la capturas y el color azul de los botones de enviar.

Figura 1: Capturas de iPhone publicadas por El País

La primera cosa, el tamaño, hace pensar que Luis Barcenas ha hecho las capturas en un iPhone anterior a iPhone 5, debido a que como es sabido por todo el mundo el tamaño de las mismas es distinto. El segundo de los detalles, el color azul del telefono es porque ambos miembros tienen iMessage, solo disponible en versiones de iOS 5 o superior, por lo que no son SMS.

Figura 2: Rajoy y su iPad. Si usa la misma cuenta los iMessages llegan también allí

Si buscamos fotos del presidente con iPhone no es difícil encontrarle con un terminal de Apple en sus manos. En esta instantánea de Julio de 2010 es posible verle con un iPhone 3GS en su mano después de un duro debate siendo entonces lider de la oposición.

Figura 3: El presidente y su iPhone 3GS en 2010. Hoy en día puede que tenga otro modelo.

Estos detalles son importantes cuando en un proceso de pentesting en el que se va a realizar un APT se necesita saber qué terminales usan los destinatarios. En el libro de Hacking iOS: iPhone & iPad, hay un capítulo dedicado enteramente a la fase de fingerprinting de terminales iPhone o iPad en una empresa escrito por nuestro compañero David Barroso para poder preparar algún ataque Client-Side en el futuro. En este ejemplo se puede ver que con tener el número de teléfono y gracias a iMessage es suficiente para descubrir a los iPhone de los objetivos. 

sábado, 11 de mayo de 2013

Detectado User-Agent de iOS 7: Se le espera en la WWDC

Apple ha convocado la WWDC para desarrolladores del 10 al 14 de Junio. En este evento de fama mundial se presentará iOS 7 con casi toda seguridad. Tim Cook afirmó que hasta Otoño no habrá novedades en los dispositivos más vendidos de Apple, pero que la WWDC traerá novedades de software. Casi con total seguridad se tratará de iOS 7 y un posible nuevo OS X. Ha sido en el transcurso de esta semana cuando se ha detectado, o así lo han hecho las compañías móviles, un aumento en el tráfico generado por este nuevo sistema operativo móvil de Apple, por lo que, parece ser que iOS 7 está prácticamente aquí. 


La compañía Onswipe ha informado de un gran aumento en el tráfico de iOS 7 correspondiente a dispositivos iPhone e iPads, gracias a los valores User-Agent de estos dispositivos, tal y como ya pasara con iPad 3. La mayoría de este tráfico se concentra en torno a San Francisco y Cupertino, donde se encuentra la sede principal de Apple. El tráfico que provenía de iOS 7 lo hacía en 3/4 partes de dispositivos iPhone, mientras que 1/4 provenía de dispositivos iPad. Además, el día 2 de Mayo se tuvo la mayor concentración de tráfico de iOS 7. Con estas pruebas parece ser que Apple trabaja y última la presentación de la versión beta del sistema operativo más esperado del momento. 

Onswipe utiliza HTML 5 para optimizar los sitios web para la visualización desde dispositivos móviles, así que tiene sentido que la compañía preste atención a los sistemas operativos móviles que se están utilizando. Aún no se sabe la línea de tiempo con la que Apple liberará el sistema, sin embargo, hay un caso muy significativo, como es la WWDC, por lo que en Junio habrá un nuevo iOS.

miércoles, 1 de mayo de 2013

David Ferrer feliz con Samsung S4 twittea desde iPhone

Desde hace tiempo en los test de intrusión de las empresas realizamos pruebas APT (Advanced Persistent Threats), o lo que es lo mismo, buscamos la forma de preparar ataques dirigidos contra empleados de la organización con esquemas adaptados a cada uno de ellos buscando robarles contraseñas de servicios que nos puedan ayudar a conseguir el éxito. Una de las formas más habituales para hacer es este trabajo consiste en localizar empleados de la empresa por medio de Linkedin, obtener sus cuentas de correo y buscar las cuentas de redes sociales asociadas a Facebook, Twitter, etcétera.

En Twitter en concreto, una de las cosas que aprovechamos es que los clientes Twitter se identifican, y podemos saber si el objetivo tiene un Mac OS X, un Windows, un iPhone o un Android, algo que nos ayuda a preparar atraques client-side más efectivamente.

Figura 1: El twitt patrocinado de David Ferrer enviado desde iPhone

Esta característica parece que no es conocida por todos, y a veces puede jugar malas pasadas cuando te pagan por un tweet publicitario, como es el caso de nuestra estrella del deporte David Ferrer, que ha twitteado lo maravilloso que es y lo feliz que está con su Samsung Galaxy S4 desde un iPhone... para que veamos que lo de Siri y su preferencia por Windows Phone pasa en todas las casas.

jueves, 11 de abril de 2013

DomainTools para iOS: Información de dominios a un clic

Si eres de los que gusta tener a mano las apps en tu iPhone para consultar las cosas que usas en tu equipo como a nosotros, seguramente te apetecerá instalarte la app de Domain Tools para consultar información sobre un determinado dominio de Internet en un instante. Permite comprobar la información Whois, si el dominio está disponible o no, comprar un domino al instante, o tomar un screenshot del mismo.

Figura 1: DomainTools para iOS

La app la conocimos gracias a la reseña que se hizo en la investigación de quién estaba detrás de OSX/FlashBack, y tras probarla está ya en una carpeta junto a otras apps como la de Shodan para iOS la de Wolfram Alpha para generar passwords robustas.

sábado, 19 de enero de 2013

Configurar Extensiones de Privacidad IPv6 en Mac OS X

Por defecto los equipos Mac OS X vienen con IPv6 activado y para configurar una dirección de forma automática, lo que hace que generen la dirección de vínculo local (Local-Link), que acepten direcciones IPv6 por DHCPv6 y que se generen una nueva dirección IPv6 por cada mensaje Router Advertisement reciban por la red, mediante el protocolo SLAAC (State-Less Address Auto-Configuration).

Tanto en el caso de las direcciones Local-Link como en las generadas con SLACC se utiliza por defecto un derivado de la dirección MAC, lo que permite a un atacante que quiere hacer un escaneo de la red poder predecir las direcciones IPv6 generadas a partir de las MAC obtenidas - y poder buscar solo los equipos Apple reconociéndolos por la red -.

Figura 1: Solo se cambia el 7º bit más significativo de la dirección MAC en la dirección IPv6

Para evitar esto, a partir de Mac OS X Lion 10.7 se añadieron por defecto las Private Extensions de IPv6, descritas en el RFC 4941 que hacen que se genere una dirección IPv6 SLAAC con un valor aleatorio, haciendo que no sea posible predecir estas direcciones a partir de una dirección física MAC. Esto se controla en Mac OS X con el parámetro: net.inet6.ip6.use_tempaddr. Para consultar el valor con el que está configurado es suficiente con hacer una llamada como esta:
sysctl net.inet6.ip6.use_tempaddr
Los valores que pueden tomar son:
0 : No utilizar las extensiones de privacidad
1 : Utilizar las extensiones de privacidad
2 : Utilizar extensiones de privacidad y hacer estas direcciones preferidas
Como podréis comprobar en Mac OS X Lion y en OX Mountain Lion el valor por defecto es 1, lo que hace que cuando se genere una dirección con SLAAC esta no contenga la dirección MAC en ella. 

Figura 2: Configuración por defecto de Private Extensiones en Mac OS X

Sin embargo, la dirección de Local-Link seguirá siendo la misma, lo que hará que, por defecto, en cualquier comunicación entre dos equipos por IPv6 del mismo segmento en el que no sea necesario utilizar un router, se utilice la dirección Local-Link en lugar dela generada con SLAAC. Por lo que si hay que compartir archivos o conectarse a cualquier otro sevicio por IPv6 se utilizaría la dirección de Local-Link, que es aún predecible.

Para evitar esto se puede utilizar el valor 2, lo que haría que se usara la dirección autogenerada con SLAAC, la dirección configurada de forma estática o la configurada por DHCPv6 en lugar de la de Local-Link, consiguiendo que fuese más complicado preparar un ataque Man in the middle al no ser fácil escanear la red. Configurar esto en Mac OS X se puede hacer de manera temporal mediante el comando siguiente.

Figura 2: Cambiando el valor por defecto de las Private Extensions en IPv6

O permanentemente configurado el fichero /etc/sysctl.conf y añadiendo una linea con el valor:
net.inet6.ip6.use_tempaddr=2
Con esto, el entorno IPv6 de Mac OS X quedaría un poco más fortificado, pero si no estás utilizando IPv6 en tu sistema, recuerda que puedes deshabilitarlo de esta forma.

miércoles, 14 de noviembre de 2012

Fallos de seguridad en las webs de Apple

Las webs de Apple de vez en cuando sufren de fallos de seguridad, algunos de los cuales son aprovechados en campañas de distribución de malware, como cuando fue vulnerada en la operación Lizamoon, o por un ataque automatizado de SQL Injection que inyectó scripts en webs de Apple. Otros son simplemente defacements como el que se produjo en edseminars, o el volcado de datos de las webs en ataques de Anonymous dentro de la operación AntiSec.

Figura 1: Webs de Apple infectadas con scripts para distribuir malware

Sin embargo no todos los fallos en las webs de Apple son explotados en ataques, ya que son encontrados por investigadores de seguridad y reportados a la compañía para que los solucionen. Apple tiene una web en la que da crédito y agradece la colaboración de los investigadores, y puede verse en el artículo de la Knowledge Base HT1318.

Figura 2: Artículo HT1318

Desde Informática64 intentamos colaborar con Apple, y le hemos reportado ya un total de 12 fallos de seguridad en webs de la compañía. 4 de ellos se los reportamos en el año 2011, donde había fallos de configuración y vulnerabilidades XSS. Este año le reportamos el descubrimiento con FOCA PRO de 4 ficheros .SVN/Entries de los cuales uno de ellos llevó a descubrir una shell de comandos bastante peligrosa. A parte de estos 8 bugs, también le reportamos la existencia de BlackSEO de Viagra en su web, un fallo de mod_negotiation y multiple choices y algún que otro fichero .DS_Store en su web que daba más información de la necesaria.

Figura 3: Reconocimiento del reporte por parte de Apple

Si has descubierto algo en Apple.com, no dudes en reportárselo, siempre contestan y de buenas maneras. Eso sí, no esperes recibir un iPad o un iPhone 5 de agradecimiento, que esto lo hace todo el mundo con afán de ayudar.

miércoles, 31 de octubre de 2012

7 Scanners de Red gratuitos en la Mac App Store

Una de las ventajas de la Mac App Store es que las actualizaciones de los programas que tienes instalados en tu equipo están centralizadas, lo que simplifica mucho la tarea de tener actualizado tu sistema operativo Mac OS X. Como nos gustan mucho las herramientas de seguridad y redes, hemos querido ver qué Network Scanners Gratuitos había por allí, y en la búsqueda nos han salido estas 7 herramientas que hemos querido probar. Esto es lo que hemos visto:

Figura 1: Los Network Scanners gratuitos de la Mac App Store probados

LanScan: Es una sencilla herramienta que trata de descubrir los equipos en la red. En el escaneo realizado en la red donde teníamos varios equipos con ICMP bloqueado, no fue capaz de descubrirlos. Solo encontró los equipos que respondían al ping - y eso que hace escaneo de ARP -. La utilidad en la versión gratuita solo permite ver direcciones IP y direcciones MAC - reconociendo el fabricante -. Lo mejor, sin duda, el precio y el logo del patito. Hay una versión Pro, pero promete bastante poco.

Figura 2: LanScan free

IP Scanner: De todas las que probamos esta es quizá la que más nos gustó para curiosear. Detectó todos los equipos de la red - incluidos un iPhone y un iPad - y tenía cosas curiosas, como enviar las novedades por el sistema de alertas, hacer un escaneo progresivo indicando cuándo fue la primera y la última vez que apareció un equipo en la red. Si quieres tener un scanner para curiosear y descubrir equipos en la red puede ser una opción. No realiza escanning de puertos.

Figura 3: IP Scanner

NetWork Inspector: Esta utilidad no es una escáner de red, sino una inspector de tráfico de red. La captura de la herramienta es suficientemente explícita por si misma. Te dice cuanto estás consumiendo en subida y bajada y las estadísticas. Tiene una vista reducida que permite ve sólo dos flechitas con los ratios de transferencia. Por comandos en la consola de Mac OS X es posible sacar más partido a las conexiones de red, pero la estética visual y en sobrepantalla son curiosas.

Figura 4: Network Inspector

NetSpot: Es una scanner de conexiones WiFi, y como cosa curiosa tiene un sistema para pintar el mapa de tu zona - nosotros no es que seamos muy artistas dibujando - y mediante la indicación de unos puntos de referencia y tu posición actual intenta dibujar dónde se encuentran los puntos de acceso. La idea es sencilla: Marcas un punto y el sistema escanea las redes analizando su potencia de señal. Te mueves y marcas tu nueva posición para que el sistema vuelva a escanear las redes WiFi y sus señales. Por último le indicas dónde estás tú en una tercera posición en el mapa y te pinta las redes WiFi. Una idea curiosa para una herramienta que puede llegar a ser útil para administradores de sistemas.

Figura 5: NetSpot para Mac OS X

Pingo HD: Esta aplicación es muy bonita en cuanto a estética, pero bastante poco útil. Escanea los equipos y los pinta en un escritorio - eso sí, de madera de la buena - para que quede bonito cuando lo observes. Ahórrate el tiempo y el espacio en disco.

Figura 6: Pingo HD

SuperScan: Esta es la única herramienta que hace escaneo de puertos en los equipos encontrados. Aunque no encontró todos los de la red. La utilidad además busca los banners de los servicios y puede ser cómoda de usar en algún momento o para alguna presentación, pero existiendo nmap y sus GUI no tiene mucho que hacer.

Figura 7: SuperScan para Mac OS X

IP Brodcaster: Esta herramienta es una pequeña utilizada que te analiza las direcciones IP que tienes en tus conexiones. Te muestra la dirección IP de la LAN y de las conexiones remotas en la WAN. Puede ser útil para cuando quieras saber tu dirección IP de la WAN y si está siendo modificada por una VPN, TOR o Servidor Proxy. No hace nada más y no funciona con IPv6 en las tarjetas. Poca cosa.

Figura 8: IP Broadcaster para Mac OS X

Después de probar las siete aplicaciones, vemos que aportan poco, tal vez NetSpot si te viene bien documentar las WiFi, pero el resto de ellas, con nmap, comandos del sistema y herramientas de monitorización obtendrás mejores resultados.

jueves, 2 de agosto de 2012

Authentec: Apple va de compras pensando en la biometría

Apple ha decidido tomarse en serio la seguridad de sus productos. Se puede decir que ha pasado de un tema secundario a prioritario para la empresa en los últimos años. AuthenTec es una de las empresas líderes en el desarrollo de tecnologías biométricas y ha llamado la atención de Apple para la estrategia de ésta en la fortificación de sus aplicaciones. ¿Será que Apple piensa en disponer de lector de huellas para futuros iPad o iPhone 5? Esta suposición no es nada descabellada y podría darse en un futuro a corto plazo.

Apple ha adquirido la empresa AuthenTec por valor de 355 Millones de dólares. Authentec trabaja actualmente con gigantes de los dispositivos móviles como Nokia o Samsung y con grandes de la informática como Texas Instruments, Lenovo o Dell. Muchas de las empresas nombradas anteriormente son competencia directa de Apple. Un ejemplo claro es Samsung y sus mil y una disputas con los chicos de la manzana. Apple ha dado un golpe en la mesa con este movimiento ya que han conseguido que Samsung y las demas compañías de dispositivos móviles nombradas pierdan un proveedor de tecnología biométrica muy popular que Apple puede utilizar para fortificar el más que probable servicio de e-Wallet de la compañía, junto con la incorporación de NFC en iPhone 5.

Otra de las estrategias de Apple puede ser que Samsung y compañía dependan de ellos en los temas biométricos. Estos temas son ya una medida aclamada para fortificar la seguridad de aplicaciones, transacciones u otras acciones con los dispositivos móviles, pero lo interesante es que aún lo serán más en el futuro.  Como datos curiosos se presentan los siguientes:
  • Authentec tiene su sede oficial en Florida.
  • En 2011 tuvo un volumen de negocio de 69,79 millones de dólares.
  • Reporta ingresos por valor de 70 millones de dólares anuales.
  • Apple ha comprado la acción de AuthenTec a 8 dólares, cuando el jueves pasado se cerraban a 5,07 dólares. 
Authentec realiza chips que hacen funcionar los sensores de huellas digitales en computadoras personales. Además, la compañía fabrica software, hardware y aplicaciones que trabajan con sensores de huellas digitales. Una de las posibilidades más importantes en temas de seguridad es la posibilidad de utilizar sus soluciones en clientes VPN. A día de hoy, la adquisición de la compañía está bajo investigación del tribunal de la competencia americano.

viernes, 30 de marzo de 2012

Mac Address de Apple: Detectar y/o spoofear un Apple

Las MAC Address que se utilizan los equipos tiene unos bits dedicados al fabricante de las tarjetas. Estos bits se llaman OUI (Organitationally Unique Identifier) y definen la compañía que ha creado el hardware. En los equipos de Apple, como las tarjetas son fabricadas por ellos mismos, es fácil reconocer a un equipo en comunicación como un Apple, lo que puede venir bien en determinadas ocasiones.

La mayoría de las aplicaciones de seguridad de red, como sniffers o scanners, llevan incluida una base de datos de OUI para hacer mucho más cómoda la visualización de datos, pero si no es así, hay herramientas que permiten la consulta online, ayudándote a saber si una MAC Address es de un equipo Apple o, por ejemplo, cuales son los OUI de Apple.

Figura 1: Consulta de OUI asociados al string Apple

El conocer los OUI de un fabricante como Apple, puede ayudar a un pentester a ocultarse mejor en una red, ya que si el pentester no está usando un equipo de Apple,  y está haciendo ataques de red poniendo su tarjeta en modo promíscuo o realizando man in the middle a equipos, puede ocultarse mejor debajo de los ojos de un administrador de seguridad suplantando a un equipo Mac. Esto haría que, a primera vista, se buscase un equipo con una manzana, mientras que el atacante trabaja desde su  Linux o  Windows.

Figura 2: Mac Address de un OUI de Apple

Para generar Mac Address en grandes rangos, hay paginas com MacRandomGenerator, que ayudan a crear listas de Macs de un determinado fabricantes. Todo esto de las Mac Address, puede ser de especial importancia, por ejemplo, a la hora de detectar dispositivos como APs, o equipos WiFi, en una red inalámbrica.

viernes, 13 de enero de 2012

Google también "sufre" de ficheros .DS_Store en sus webs

Ya hemos hablado muchas veces del problema de la creación automática de ficheros .DS_Store por parte del Finder de Mac OS X. Estos ficheros pueden ser creados en carpetas que se publican en la web y que al final pueden ser utilizadas como un directory listing de archivos, lo que no es recomendable desde el punto de vista de seguridad. Es por eso que publicamos un artículo sobre cómo evitar la creación de estos ficheros .DS_Store, en la medida que es posible, y alguna herramienta como iBoostUP que se encarga de su eliminación automática.

Un ejemplo de esto puede ser la propia Google, ya que es sabido que ellos han promovido el uso de Mac OS X entre sus empleados - algo por lo que desarrollaron Simian -, así que es fácil encontrar allí ficheros .DS_Store.

Figura 1: .DS_Store en un dominio de Google

Estos ficheros pueden ser analizados manualmente o con alguna herramienta como File Disclosure Browser, para extraer la información que en ellos está almacenada.

Figura 2: Análisis con strings

Este problema se repite con demasiada frecuencia en los sitios web de empresas con empleados que usan Mac OS X, y esperamos que Apple de una solución definitiva a este problema en alguna próxima versión.

sábado, 30 de abril de 2011

Metasploit ahora busca los backups de iPhone e iPad

Aún rodeado con todo el halo de controversia que se ha generado alrededor del almacenamiento de datos de posicionamiento GPS por parte de los dispositivos de Apple con 3G, que ha llevado incluso a la propia compañía a prometer un parche, viene acompañado este nuevo módulo de post-explotación que se ha añadido al proyecto Metasploit. Ene este caso,  para buscar los backups de iPhone, iPad o iPod Touch en sistemas vulnerados y extraer la información sensible.

Metasploit es una herramienta para la realización de test de intrusión, que incluso puede instalarse en iPhone o iPad, que viene acompañada de módulos de footprinting y fingerpinrint, para la recogida de la información, módulos de exploiting, para conseguir el acceso a los equipos, y módulos de post-explotación, es decir, para hacer cosas útiles de forma rápida una vez tomado el control de de la máquina. 

Dentro de ese último grupo, es decir, de los que se utilizan una vez owneada la máquina, se catalogaría este módulo, llamado apple_ios_backup.rb. Ha sido creado y publicado por H.D. Moore, el creador original del proyecto, para buscar las bases de datos de mensajes SMS, las bases de datos de contraseñas, la base de datos del historial de llamadas y, por supuesto, la ya famosa consolidated.mdbd, base de datos de tracking GPS que utiliza iPhoneTracker.

El módulo funciona para explotaciones en Mac OS X y Windows y forma ya parte del core de Metasploit 3. Es decir, los auditores de seguridad cuentan ya con una herramienta que analiza los backups de los dispositivos iOS en máquinas que sean objeto de auditoría.

Si quieres aprender más sobre cómo funciona Metasploit, puedes leer el libro de Pablo González Metasploit para Pentesters

viernes, 8 de abril de 2011

Configuración insegura por defecto en cliente Mail de iOS

El cliente Mail que viene con iOS, por defecto tiene configurada la opción de cargar imágenes en mensajes de correo electrónico recibidos en formato HTML. Esta característica puede utilizarse para que un atacante envíe un mensaje de correo electrónico especialmente creado para cargar una imagen desde una URL que apunte a un servidor controlado.

Cuando el cliente de correo Mail intente componer el mensaje, realizará una petición Http GET al servidor para cargar la imagen vinculada dejará información sensible al atacante, tal  como:

- La dirección IP desde la que está conectado: Esta dirección IP puede utilizarse en servicios de Geolocalización de IP para averigüar la ubicación física de la persona que está leyendo el mensaje de correo electrónico.

Figura 1: IP de iPad, dispositivo, versión de iOS y motor de AppleWebkit

La versión exacta del software que corre en iOS: El USER-AGENT que utiliza el cliente Mail para solicitar el archivo y componer el mensaje da demasiada información, como por el ejemplo el dispositivo, indicando que es un iPad, la versión concreta de iOS y la compilación del motor Webkit.

- La operadora de comunicaciones: Si el cliente Mail de iOS se conecta a Internet a través de una operadora GPRS/3G, el atacante podrá conocer cuál es la operadora, ya que la dirección IP estará registrada a nombre de un operador de comunicaciones concreto.

Figura 2: Geo-posicionamiento de dirección IP y búsqueda de proveedor

Además, como comenta Chema Alonso en su artículo, este comportamiento puede ser utilizado para forzar a la víctima a hacer peticiones que pueden resultar ser ataques contra sistemas vulnerables.

Figura 3: Ejecución de SQL Injection en petición de imagen

Solución al problema

Para cambiar este comportamiento por defecto basta con ira a Ajustes, y en el menú de Correo, Contactos y Calendario deshabilitar la opción de Cargar imágenes. Sin embargo, hay que decir que el funcionamiento del cliente Mail ante esta situación deja bastante que desear.

Figura 4: Opción a deshabilitar
En primer lugar, en el supuesto caso de tener una organización con una arquitectura de correo electrónico basado en Microsoft Exchange, esta opción no es administrable vía Microsoft Active Sync, por lo que la responsabilidad de asegurar el correo recae completamente en el usuario y no en el administrador. En segundo lugar, porque si se selecciona la opción de no cargar imágenes, no hay posibilidad de cargar el contenido de un único correo electrónico en concreto desde el cliente Mail, como hacen los clientes de correo electrónico actuales.

Es decir, el funcionamiento esperado sería bloquear la carga de imágenes y luego, poder decidir cargarlas en un correo concreto desde el cliente Mail,  pero no hay suerte.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares