¿Qué es OSINT?

Body

Inteligencia de Fuente Abierta o en idioma inglés; Open Source Intelligence, u OSINT; es el proceso de buscar, recopilar, y analizar datos encontrados en fuentes públicas. La mayoría de las veces, estos datos son de dominio público, pero algunas veces la información requiere realizar un pago, o requiere algún tipo de autenticación para ser accedida. Si bien comúnmente se concentra la atención en OSINT el cual se puede acceder fácilmente en Internet, es posible al visitar un juzgado, examinar registros, como también utilizar recursos impresos en una biblioteca, todo está también puede ayudar a las evaluaciones OSINT .

Durante el transcurso de un día normal, todos nosotros utilizamos sitios web comunes los cuales un profesional en OSINT visitaría para recopilar datos. Fotos de una determinada ubicación o persona, una entrada de video blog, el cual se grabó dentro de la oficina de alguien, y una publicación realizada por alguien en un foro, estos son ejemplos de datos recopilados por los profesionales en OSINT.

Cuando se trabaja con datos sobre personas, algunos de los contenidos más importantes a recopilar y examinar son los publicados por quien está bajo investigación, o aquello publicado por alguien más publica sobre quien está bajo investigación, en sitios de redes sociales como Facebook, Twitter (X), LinkeIn, etc.. La inteligencia de redes sociales o SOCMINT, puede (dependiendo del escenario) generar una cantidad abrumadora de datos para recolectar y analizar.

Fuentes:

https://en.wikipedia.org/wiki/Open-source_intelligence
https://en.wikipedia.org/wiki/Social_media_intelligence

Operación, Arquitecturas, y Componentes de un Sistema de Tecnología Operacional

Body

Un sistema de Tecnología Operacional típico contiene numerosos bucles de control, interfaces hombre-máquina, y herramientas para mantenimiento y diagnóstico remoto. El sistema se construye utilizando un arreglo de protocolos de red para arquitecturas de red en capas. Algunos procesos críticos también pueden incluir sistemas de salvaguarda.

Un bucle de control utiliza sensores, actuadores, y controladores para manipular algún proceso controlado. Un sensor es un dispositivo el cual produce una medición de alguna propiedad física, para luego enviar esta información como variables controladas hacia un controlador. El controlador interpreta las mediciones y genera las variables manipuladas correspondientes, basándose en un algoritmo de control y puntos de ajuste objetivo, los cuales son transmitidos hacia los actuadores. Los actuadores, como válvulas de control, disyuntores, interruptores, y motores, se utilizan para manipular directamente el proceso controlado según los comandos del controlador.

En un sistema típico para vigilancia, generalmente no existen conexiones directas entre los sensores y actuadores. Los valores del sensor son transmitidos hacia una estación de vigilancia para ser analizados por un humano. Sin embargo estos tipos de sistemas aún pueden considerarse sistemas de Tecnología Operacional (aunque con un ser humano en el bucle), porque el propósito del sistema para vigilancia es probable sea identificar y en última instancia mitigar un evento o condición (por ejemplo, una puerta alertando ha sido abierta de manera forzada, generando personal de seguridad sea enviado para investigar; un sensor ambiental el cual detecta altas temperaturas en una sala de servidores, generando el personal en el centro de control active una unidad auxiliar de aire acondicionado).

Los operadores e ingenieros utilizan interfaces hombre-máquina (HMI) para vigilar y configurar puntos de ajuste, algoritmos para control, además de ajustar y establecer parámetros en el controlador. HMI también muestra información sobre el estado del proceso e información histórica. Las utilidades para diagnóstico y mantenimiento se utilizan para prevenir, identificar, y recuperarse de fallas o operaciones anormales.

Algunas veces los bucles para control están anidados y/o en cascada, por lo cual el punto de ajuste para un bucle se basa en la variable de proceso determinado por otro bucle. Los bucles para nivel de supervisión y los bucles de nivel inferior, operan continuamente sobre la duración de un proceso con tiempos de ciclo los cuales varían desde el orden de milisegundos a minutos.

Fuentes:

https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-82r3…

Sistemas Basados en Tecnología Operacional y sus Interdependencias

Body

La Tecnología Operacional es utilizada en muchas industrias e infraestructuras, incluidas aquellas identificadas por la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), como sectores de infraestructura críticas las cuales se enumeran a continuación. La Tecnología Operacional puede ser encontrada en todas las infraestructuras críticas, siendo más frecuente en los sectores los cuales se muestran a continuación en “negrita”.

Sector Químico
Sector Instalaciones Comerciales
Sector Comunicaciones
Sector Manufactura Crítica
Sector Represas
Sector Base Industrial para Defensa
Sector Servicios de Emergencia
Sector Energético
Sector Servicios Financieros
Sector Alimentario y Agrícola
Sector Instalaciones Gubernamentales
Sector Sanitario y Salud Pública
Sector Tecnología de Información
Sector Reactores, Materiales y Residuos Nucleares
Sector Sistemas de Transporte
Sector Sistemas de Agua y Saneamiento

La Tecnología Operacional es vital para el funcionamiento de infraestructuras críticas, los cuales son frecuentemente sistemas altamente interconectados y mutuamente dependientes, tanto físicamente como a través de una gran cantidad de tecnologías de información y comunicaciones. Es importante anotar, si bien las agencias federales operan muchas de las infraestructuras críticas mencionadas anteriormente, muchas otras son de propiedad y operación privadas. Además, las infraestructuras críticas frecuentemente se denominan “sistema de sistemas”, debido a las interdependencias existentes entre varios sectores industriales, y las interconexiones entre socios comerciales. Un incidente en una infraestructura puede afectar directa e indirectamente otras infraestructuras a través de fallas en cascada y escaladas.

Por ejemplo, tanto las industrias para redes de transmisión como de distribución de energía eléctrica, utilizan tecnología de control SCADA distribuida geográficamente para operar sistemas dinámicos y altamente interconectados consistentes en miles de servicios públicos y privados, además de cooperativas rurales, para suministrar electricidad hacia los usuarios finales. Algunos sistemas SCADA vigilan y controlan la distribución de electricidad mediante la recopilación de datos, y la emisión de comandos hacia estaciones de control de campo geográficamente remotas desde una ubicación centralizada. Los sistemas SCADA también se utilizan para vigilar y controlar la distribución de agua, petróleo, y gas natural, incluidos oleoductos, barcos, camiones, sistemas ferroviarios, y sistemas para recolección de aguas residuales.

Los sistemas SCADA y DCS frecuentemente estan conectados en red. Este es el caso de los centros para control de energía eléctrica y de las instalaciones de generación. Aunque la operación de la instalación para generación de energía eléctrica está controlada por un DCS, el DCS debe comunicarse con el sistema SCADA para coordinar la producción, con las demandas de transmisión y distribución.

Frecuentemente se piensa la energía eléctrica es una de las fuentes más frecuentes de perturbaciones de infraestructuras críticas interdependientes. Por ejemplo, una falla en cascada puede iniciarse por una interrupción en la red de comunicaciones por microondas utilizada para un sistema SCADA de transmisión de energía eléctrica. La falta de capacidades para vigilancia y control podría provocar una unidad generadora grande se desconecte, y provoque la pérdida de energía en una subestación de transmisión. Esta pérdida podría causar un desequilibrio importante, desencadenando una falla en cascada en toda la red eléctrica, y provocando apagones en grandes áreas lo cual potencialmente afectarían la producción de petróleo y gas natural, las operaciones de refinería, los sistemas para tratamiento de agua, los sistemas para recolección de aguas residuales, y los sistemas de transporte por tuberías dependiendo de la red de energía eléctrica.

Fuentes:

https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-82r3…
https://www.cisa.gov/topics/critical-infrastructure-security-and-resili…

Evolución de Tecnología Operacional

Body

Mucha de la Tecnología Operacional actual evolucionó desde la inserción de capacidades de Tecnologías de Información en sistemas físicos existentes, frecuentemente reemplazando o complementando los mecanismos para control físico. Por ejemplo, los controles digitales integrados reemplazaron los controles mecánicos analógicos en máquinas y motores giratorios. Las mejoras en costos y desempeño han fomentado esta evolución, generando como resultado muchas de las tecnologías “inteligentes” actuales, como la red eléctrica inteligente, el transporte inteligente, los edificios inteligentes, la fabricación inteligente y el Internet de las cosas. Si bien esto aumenta la conectividad y la criticidad de estos sistemas, también crea una mayor necesidad de su adaptabilidad, resiliencia, seguridad, y protección.

La ingeniería en Tecnología Operacional continúa brindando nuevas capacidades mientras mantiene largos ciclos de vida típicos de estos sistemas. La introducción de capacidades en Tecnología de Información para sistemas físicos presenta un comportamiento emergente con implicaciones de seguridad. Los modelos y análisis de ingeniería están evolucionando para abordar estas propiedades emergentes, incluidas las interdependencias de seguridad, protección, privacidad, e impacto ambiental.

Fuentes:

https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-82r3…

Descripción General de Tecnología Operacional

Body

La Tecnología Operacional (OT) abarca una amplio rango de sistemas y dispositivos programables los cuales interactúan con el entorno físico (o gestionan dispositivos los cuales interactúan con el entorno físico). Estos sistemas y dispositivos detectan o provocan un cambio directo a través de la vigilancia y/o control de dispositivos, procesos, y eventos. Ejemplos incluyen sistemas para control industrial, sistemas para automatización de edificios, sistemas para transporte, sistemas para control de acceso físico, sistemas para vigilancia del entorno físico, y sistemas para medición del entorno físico.

Los sistemas OT consisten de combinaciones para componentes de control (por ejemplo eléctricos, mecánicos, hidráulicos, neumáticos) los cuales actúan juntos para lograr un propósito (por ejemplo fabricación, transporte de materia, o energía). La parte del sistema ocupándose principalmente de producir un resultado se denomina proceso. La parte del sistema ocupándose principalmente de mantener la conformidad con las especificaciones se denomina controlador (o control). Los componentes para control del sistema incluyen la especificación de la salida o rendimiento deseado. El sistema se puede configurar de una de tres maneras:

Bucle abierto: La salida se controla mediante ajustes establecidos.

Bucle cerrado: La salida afecta a la entrada de tal manera se mantiene el propósito de control deseado.

Bucle manual: El sistema está completamente controlado por humanos.

Esta sección proporciona una descripción general de varios tipos de sistemas OT comunes, incluido el control para supervisión y adquisición de datos (SCADA), sistemas para control distribuido (DCS), controladores lógicos programables (PLC), sistemas para automatización de edificios (BAS), sistemas para control de acceso físico (PACS), e Internet industrial de las cosas (IIoT). Los diagramas representan la topología de la red, conexiones, componentes, y protocolos normalmente utilizados para cada tipo de sistema. Estos ejemplos sólo intentan identificar conceptos de topología nocionales. Las implementaciones reales de estos tipos de sistemas para control pueden ser híbridos que desdibujan las líneas entre estos. Tener en consideración los diagramas de esta sección no se centran en asegurar OT. La arquitectura de seguridad y los controles de seguridad se analizan en la Sección 5 y el Apéndice F de este documento, respectivamente.

Fuentes:

https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-82r3…

Descargar Muestras de Malware desde MalwareBazaar

Body

MalwareBazaar es un proyecto de abuse.ch, cuyo propósito es compartir muestras de malware con la comunidad relacionada a seguridad de la información, proveedores de antivirus, y proveedores de inteligencia sobre amenazas.

¿Por qué MalwareBazaar?

En el área de las investigaciones en seguridad de TI, se utiliza en gran medida la información pública disponible (OSINT), con el propósito de detectar nuevas ciber amenazas. OSINT es un gran recurso para esta inteligencia sobre amenazas. Sin embargo frecuentemente es probable enfrentarte con un problema simple pero grave: las muestras de malware a las cuales se referencia en publicaciones de blogs, documentos técnicos, o mencionadas en redes sociales como Twitter (X) no suelen ser fácilmente posibles de ser accedidas. Debe registrarse en millones de diferentes motores de escaneo antivirus en línea, entornos sandbox, o bases de datos de malware, para finalmente obtener la muestra de malware necesarias para realizar el análisis. Esto está empeorando: pues algunas de estas plataformas vienen con restricciones de descarga (solo se puede descargar una cantidad específica de muestras de malware por día), otras plataformas solo están disponibles para usuarios quienes paguen. Esto puede ser un gran inconveniente para realizar un trabajo diario para muchos investigadores de seguridad en TI..

La motivación para publicsar MalwareBazaar, es tener un lugar donde los investigadores en seguridad de TI pueden compartir fácilmente muestras de malware con la comunidad, sin tener las restricciones de descarga, ni deber pagar costosas tarifas de suscripción.

La manera más simple de obtener (descargar) una muestra de malware es a través de su sitio web.

Habiendo ingresado al sitio web de MalwareBazaar, ingresar a la sección “Browse”

El buscador tiene una sintaxis para realizar búsquedas; como por ejemplo; md5, sha256, signature, tag, file_type, user, clamav, yara, serial_number, issuer_cn, imphash, tlsh, telfhash, gimphash, dhash_icon.

Para el siguiente ejemplo se utiliza “tag”, para buscar por etiquetas, seguido del texto “ransomware”, para buscar muestras de ransomware.

La descarga correspondiente a la muestra de malware requerida, se realiza haciendo clic en el ícono correspondiente a la columna de nombre “DL”.

En la página donde ya es factible descargar la muestra de malware, mediante el botón de nombre “Download”, se presenta una oportuna advertencia.

¡Precaución!

Está a punto de descargar una muestra de malware. Al hacer clic en "descargar", declara haber comprendido lo cual está haciendo, y MalwareBazaar no se hace responsable de ningún daño causado al descargar esta muestra de malware.

Así mismo indica la contraseña es: infected

Una vez descargado el archivo se procede a descomprimirlo. Luego de lo cual ya es posible analizar la muestra de malware.

Resulta interesante al momento de realizar la presente publicación, un antivirus como clamAV no lo detecta como malicioso. Un motivo para esto es el malware se publicó hace dos días, dado el hecho se considera un malware “reciente”, como consecuencia de esto clamAV no puede aún detectarlo.

MalwareBazaar incluye un API, lo cual permite integrar inteligencia de amenazas desde MalwareBazaar en un SIEM.

Así mismo en lo referente a la base de datos de MalwareBazaar, se puede obtener información, explorar la base de datos, y encontrar las más recientes adiciones.

También se pueden compartir las muestras de malware con la comunidad, lo cual ayuda a crear una Internet más segura.

Fuentes:

https://bazaar.abuse.ch/

cabextract

Body

cabextract es Software Libre para extraer archivos gabinete (cabinet) Microsoft, también llamados archivos .CAB. Se distribuye bajo la licencia GNU GPL y está basado en la librería portátil LGPL libmspack.

cabextract soporta todas las funciones y formatos de los archivos .CAB de Microsoft, además de los archivos de instalación de Windows CE. También se puede buscar dentro de otros archivos .CAB incorporados.

La opción “--help” proporciona un breve resumen del uso.

$ cabextract --help

Para evaluar la integridad del archivo (realizando el trabajo de extraer los archivos, pero sin guardar los resultados en ningún lugar), se utiliza la opción “-t”. Esto también imprime una suma de comprobación MD5 de cada archivo CAB.

$ cabextract -t sls.cab

Para enumerar o listar los archivos contenidos en el archivo CAB en lugar de extraerlos, utilizar la opción “-l”

$ cabextract -l sls.cab

Para extraer todos los archivos hacia un directorio específico, se define el directorio de salidacon la opción “-d”.

$ cabextract sls.cab -d /tmp/cab_files/

En caso el archivo extraído sea otro archivo CAB, se realiza el mismo procedimiento antes descrito.

$ cabextract /tmp/cab_files/environment.cab /tmp/cab_files2/

Luego de extraídos los archivos estos pueden analizados. En este caso es un archivo en formato XML.

cabextract también puede reparar algunos tipos de archivos dañados. Al utilizar la opción “--fix”, los datos perdidos se reemplazarán con ceros, y cabextract intentará continuar con bloques de datos posteriores, los cuales con suerte no estarán dañados.

Fuentes:

https://www.cabextract.org.uk
https://www.cabextract.org.uk/wince_cab_format/

upx

Body

UPX es un empaquetador ejecutable gratuito, seguro, portátil, ampliable, y de alto rendimiento, para varios formatos ejecutables.

UPX es un compresor avanzado de archivos ejecutables. UPX típicamente reducirá el tamaño de los programas y DLL entre un 50% y un 70%, reduciendo así el espacio en disco, tiempos de carga de la red, tiempos de descarga, y otros costos de distribución y almacenamiento.

Los programas y librerías comprimidos por UPX son completamente autónomos, y se ejecutan exactamente como antes, sin penalización en tiempo de ejecución ni memoria para la mayoría de los formatos compatibles.

UPX soporta un número de diferentes formatos ejecutables, incluyendo programas y DLL Windows, aplicaciones macOS, y ejecutables Linux.

UPX es software libre distribuido bajo los términos de la Licencia Pública General GNU. El código fuente completo está disponible.

UPX puede ser distribuido y utilizado libremente, incluso con aplicaciones comerciales.

Descripción General

Los puntos fuertes de UPX en pocas palabras:

  • Seguro: como UPX está documentado como Fuente Abierta desde hace muchos años, cualquier software relevante de Seguridad/Antivirus, puede mirar dentro de las aplicaciones comprimidas UPX para verificarlas.
  • Excelente relación de compresión: típicamente comprime mejor comparado con Zip, ¡Utilizar UPX para disminuir el tamaño de su distribución!
  • Descompresión muy rápida: más de 500 MB/s en cualquier máquina razonablemente moderna.
  • Sin sobrecarga de memoria para los ejecutables comprimidos, debido a la descompresión en el lugar
  • Fiable: se puede listar, probar, y descomprimir los ejecutables. Además se mantiene internamente un “checksum”, tanto del archivo comprimido como del descomprimido.
  • Universal: UPX puede empaquetar varios formatos ejecutables, incluidos programas y DLL Windows, aplicaciones macOS y ejecutables Linux.
  • Portátil: UPX está escrito en C++ portátil endian neutral
  • Extensible: debido al diseño de clases es muy fácil agregar nuevos formatos ejecutables o nuevos algoritmos para compresión
  • Libre: UPX se distribuye con el código fuente completo según los términos de la Licencia Pública General GNU v2+; ya sea bajo GPLv2+ puro o (a su elección) bajo GPLv+2 con excepciones y restricciones especiales para garantizar el uso gratuito de todos los binarios, incluidos los programas comerciales, como se indica en el Acuerdo de licencia UPX.

Al ejecutar la herramienta con la opción “-h” se muestra una ayuda bastante detallada.

$ upx -h

La definición para el nivel de comprensión es dictado por “-1” para una compresión más veloz, y un “-9” para una mejor compresión.

$ upx -9 /tmp/rv1.exe

Se resalta el hecho el tamaño del archivo disminuyó. Así mismo al ejecutar el comando “file” sobre el archivo se presenta el texto “UPX compressed.”

Al ejecutar upx con la opción “-t” se prueba el archivo comprimido.

$ upx -t /tmp/rv1.exe

La opción “-d” descomprime el archivo.

$ upx -d /tmp/rv1.exe

También es factible utilizar la opción “-l”, para listar el archivo comprimido.

$ upx -l /tmp/rv1.exe

upx incluye también diversas opciones para afinar la compresión, como también opciones específicas para watcom/le, win32/pe, win64/pe, rtm32/pe, y arm/pe, linux/elf.

Probablemente ahora se comprende la razón del nombre UPX, "Ultimate Packer for eXecutables".

Fuentes:

https://upx.github.io/
https://github.com/upx/upx

TheZoo - Repositorio de Malware

Body

theZoo es un proyecto creado para hacer posible el análisis abierto de malware, y su disponibilidad al público. Dado el proyecto ha encontrado casi todas las versiones de malware difíciles de encontrar de una manera permita su análisis, se decidió recopilarlas todas de una manera accesible y segura. theZoo nació por Yuval tisf Nativ y mantenido ahora por Shahak Shalev.

Descargo de responsabilidad

El propósito de theZoo es permitir el estudio de malware y permitir las personas interesadas en el análisis de malware (o tal vez incluso como parte de su trabajo) tengan acceso hacia malware vivo, analicen las maneras en las cuales operan, y tal vez incluso permitan a personas avanzadas y conocedoras bloquear malware específico dentro de su propio entorno.

Nota: ¡Recordar se trata de malware vivo y peligroso! ¡Están encriptados y bloqueados por una razón! ¡NO deben ser ejecutados a menos se esté absolutamente seguro de lo cual está haciendo! ¡¡¡Deben utilizarse únicamente con fines educativos (¡Es en serio!)!!!

Se recomienda ejecutarlos en una máquina virtual la cual no tenga conexión hacia Internet (o una red virtual interna si es necesario), y sin adiciones de invitados ni equivalentes. Algunos de estos son gusanos y automáticamente intentarán propagarse. Ejecutarlos sin restricciones significa se infectará o a otros con malware peligroso y cruel.

Una vez descargado el archivo zip desde el repositorio oficial, se deben instalar los más recientes requerimientos necesarios.

$ git clone https:// www. github.com/ ytisf/theZoo
$ cd theZoo
$ pip install --user -r requirements.txt

Para ejecutar la consola ejecutar:

$ python theZoo.py

Luego de escribir “YES”, se tiene acceso a la consola.

El comando help permite visualizar los comandos disponibles

mdb #> help

Para buscar por malwares de acuerdo a un filtro se utilizado el comando “search”.

mdb #> search ransomware

El comando “use” selecciona el malware por su correspondiente ID. Así mismo el comando “info”, recolectar información sobre el malware.

mdb #> use 150
mdb #> info

Para descargar el archivo de malware seleccionado se utiliza el comando get.

mdb #> get

Por defecto el archivo se descarga en el directorio “theZoo”. Luego de lo cual se sugiere revisar los archivos conteniendo los hashes, para luego descomprimir el archivo de extensión “zip”, utilizando la respectiva contraseña.

Fuentes:

https://thezoo.morirt.com/
https://github.com/ytisf/theZoo

pdfinfo

Body

Es un extractor de información desde documentos PDF (Portable Document Format). Imprime el contenido del diccionario “Info” (además de alguna otra información útil), desde archivos PDF.

El diccionario “Info” contiene los siguientes valores:

  • Titulo
  • Asunto
  • Palabras clave
  • Autor
  • Creador
  • Productor
  • Fecha de creación
  • Fecha de modificación

Adicionalmente se imprime la siguiente información:

  • Etiquetado (si/no)
  • Formulario (AcroForm / static XFS / dynamic XFA / más)
  • Número de páginas
  • Opción de Encriptado (sí/no)
  • Permisos de copia e impresión (si está encriptado)
  • Tamaño y rotación de la página
  • Tamaño del archivos
  • Optimización (aka linealizado) (si/no)
  • Utiliza Javascript (si/no)
  • Versión PDF
  • Metadatos (solo si es requerido)

Se ejecuta pdfinfo con la opción “-h”, lo cual muestra información sobre el uso de la herramienta

$ pdfinfo -h

Se ejecuta la herramienta únicamente definiendo el nombre del archivo. Lo cual muestra la información del diccionario Info.

$ pdfinfo archivo.pdf

Al ejecutar pdfinfo utilizando la opción “-meta”, se imprimen los metados del documento (XML)

$ pdfinfo -meta archivo.pdf

pdfinfo es parte de proyecto de fuente abierta Xpdf, el cual incluye un visor de archivos PDF, además de una gran colección de herramientas en linea de comando.

Fuentes:

https://www.xpdfreader.com
https://www.xpdfreader.com/pdfinfo-man.html