Módulos de Ingestión en Autopsy 4

Body

Luego de la creación de un caso o agregar manualmente una fuente de datos en Autopsy 4, este solicitará configurar los módulos de ingestión. Los módulos de ingestión se ejecutarán en segundo plano y realizarán tareas específicas. Los módulos de ingestión analizan archivos en un orden priorizado, de tal manera los archivos en un directorio de usuario sean analizados antes de los archivos ubicados en otras carpetas. Los módulos de ingestión pueden ser desarrollados por terceros. Los módulos de ingestión estándar incluidos en Autopsy 4 son:

Módulo de Actividad Reciente

Extrae actividad del usuario como el guardado por los navegadores web y el Sistema Operativo. También ejecuta RegRipper sobre la colmena del registro.

Módulo de Consultas a Base de Datos de Hash

Utiliza bases de datos de hash para ignorar archivos conocidos desde NIST NSRL y marca archivos conocidos dañinos. Utilizar el botón “Advanced” o Avanzado para añadir y configurar la base de datos de hash a utilizar durante este proceso. Se obtendrán actualizaciones sobre los aciertos de los archivos conocidos como dañinos conforme ocurre la ingestión. Luego se puede añadir bases de datos de hash mediante el menú “Tools -> Options ” o “Herramientas -> Opciones” en la interfaz de usuario principal. El indice de NIST NSRL puede ser descargado desde el sitio web de Autopsy 4.

Módulo de Identificación por Tipo de Archivo

Determina el tipo de archivo basado sobre firmas y los reporta basándose en el tipo MIME. Almacena los resultados en la pizarra y diversos módulos depende de este. Utiliza la librería de fuente abierta Tika. Se puede también definir tipos personalizados de archivos en “Tools, Options, File Types” o “Herramientas, Opciones, Tipos de Archivo”.

Modulo de Extracción de Archivos Incrustados

Abre archivos ZIP, RAR, otros formar de archivo, Doc, Docx, PPT, PPTX, XLS, y XLXS, además envía los archivos derivados desde estos archivos de retorno a través de la tubería de ingestión para su análisis.

Módulo Interprete EXIF

Extrae información EXIF desde archivos JPEG y envía los resultados dentro del árbol ubicado en la Interfaz de Usuario principal.

Módulo de Búsqueda de Palabras Clave

Utiliza una lista de palabras clave para identificar archivos con las palabras especificadas en ellos. Se puede seleccionar una lista de palabras para buscar automáticamente, y se puede crear nuevas listas utilizando el botón “Advanced” o Avanzado. Con las búsquedas de palabras clave, se puede siempre conducir búsquedas después de finalizada la ingestión. Las listas de palabras clave seleccionadas durante la ingestión serán buscadas en intervalos periódicos, y se obtendrán los resultados en tiempo real. No se necesita esperar por la indexación de todos los archivos antes de realizar una búsqueda de palabras clave, sin embargo únicamente se obtendrán resultados desde los archivos los cuales ya han sido indexados cuando se realice la búsqueda.

Módulo de Interpretación de Correos Electrónicos

Identifica formatos de archivo MBOX de Thunderbird y formato PST basándose en firmas de archivos, extrayendo los correos electrónicos desde estos, añadiendo los resultados hacia la pizarra.

Módulo Detector de No coincidencia de Extensión

Utiliza los resultados desde la identificación del tipo de archivo y marca los archivos teniéndo una extensión no asociada tradicionalmente con los tipos de archivos detectados. Ignora archivos “Conocidos” (NSRL). Se puede personalizar los tipos MIME y extensión por tipo MIME en “Tools, Options, File Extensión Mismatch” o Herramientas, Opciones, No Coincidencia de Extensión de Archivo.

Módulo Integridad de la Fuente de Datos

Calcula la suma de verificación sobre archivos E01 y los compara con la suma de verificación interna del archivo E01 para asegurar su coincidencia.

Módulo Analizador de Android

Permite interpretar ítemes comunes desde dispositivos Android. Coloca los artefactos dentro de la pizarra.

Módulo Identificador de Archivos Interesantes

Busca por archivos y directorios basándose sobre reglas especificadas por el usuario en “Tools, Options, Interesting Files” o “Herramientas, Opciones, Archivos Interesante”. Trabaja como un “Módulo de Alerta de Archivos”. Genera mensajes en la bandeja de entrada cuando se encuentran los archivos especificados.

Módulo Tallador Photorec

Reconstruye archivos desde el espacio sin asignar y los envía a través de la cadena de procesamiento

Módulo Motor de Correlación

Añade hashes de archivos y otras propiedades extraídas hacia un repositorio central para una correlación futura, y para resaltar previamente archivos notables.

Módulo Detector de Encriptación

Busca por archivos encriptados.

Módulo Extractor de Máquina Virtual

Extrae datos desde archivos correspondientes a máquinas virtuales.

Cuando se selecciona un módulo, se podrían tener opciones para cambiar sus ajustes. Por ejemplo configurar cuales listas de palabras claves utilizar durante la ingestión y cuales bases de datos utilizar.

Cuando los módulos de ingestión están ejecutándose en segundo plano, se visualizará una barra de progreso en la parte inferior. Se puede utilizar la Interfaz gráfica de usuario para revisar los resultandos entrantes y realizar otras tareas mientras se produce la ingestión a la misma vez.

Nota: Debido a la más recientes actualizaciones de Autopsy 4, esta publicación ha sido actualizada el 16 de agosto del año 2019.

Fuentes:

http://sleuthkit.org/autopsy/docs/user-docs/4.12.0/quick_start_guide.ht…
http://sleuthkit.org/autopsy/
https://github.com/keydet89/RegRipper2.8
https://sourceforge.net/projects/autopsy/files/NSRL/
https://www.nist.gov/software-quality-group/national-software-reference…
https://tika.apache.org/
http://www.cgsecurity.org/wiki/PhotoRec

Crear un Nuevo Caso en Autopsy 4

Body

Autopsy 4 permite realizar una investigación forense digital. Es una interfaz gráfica para The Sleuth Kit y otras herramientas.

Las características principales de Autopsy 4 incluyen: importar fuentes de datos (imagen, disco, archivos) y explorar estos sistemas de archivos, ejecutar módulos de análisis (asimilación), visualizar resultados de asimilación, visualizar contenido y generar reportes.

Autopsy 4 es una aplicación ampliable, proporciona un framework el cual permite a otros proporcionar plug-ins y proveer asimilación adicional de la imagen y archivo para nuevos tipos de análisis, visores de contenido variado y diferentes tipos de reportes. Estos plug-ings para varios módulos de asimilación, visores y reportes son incluidos por defecto con Autopsy 4.

Todos los datos están organizados alrededor del concepto de un caso. Un caso puede tener cargada uno o más fuentes de datos en él. A continuación se detalla el procedimiento para la creación de un caso en Autopsy 4.

Ejecutar Autopsy 4, para luego hacer clic en la opción “Create New Case” o Crear Nuevo Caso.

Ingresar la información del nuevo caso. Nombre del caso, directorio base, tipo de caso (usuario único o múltiples usuarios), y el directorio en el cual se almacenarán los datos del caso. Luego hacer clic en el botón “Next” o Continuar.

Opcionalmente ingresar el número del caso, y el nombre del examinador. Luego hacer clic en el botón de nombre “Finish” o Finalizar.

El asistente solicitada ingresar la información sobre la fuente de datos. El tipo de fuente de datos a agregar, para nuestro caso será “File Image” o un Archivo de Imagen. Definir la ubicación del archivo de imagen. Seleccionar la zona horario de la entrada. Y adicionalmente se puede optar por ignorar o no los archivo huérfanos en caso se trate de un sistema de archivos FAT, lo cual puede dar resultados más rápidos, pero algunos datos podrían no ser buscados. Hacer clic en el botón “Next” o Continuar.

El asistente ahora solicita configurar los módulos de asimilación los cuales se ejecutarán sobre la fuente de datos. También se puede optar por procesar o no el espacio sin asignar. Luego hacer clic en el botón “Next” o Continuar.

La fuente de datos ha sido añadida a la base de datos local. Y los archivos están siendo analizados. Hacer clic en el botón de nombre “Finish” o Finalizar.

El caso ha sido creado satisfactoriamente y la fuente de datos ha sido añadida correctamente. Ahora es factible iniciar el análisis forense utilizando Autopsy 4.

Fuentes:

http://www.sleuthkit.org/autopsy/
http://sleuthkit.org/autopsy/docs/user-docs/4.0/quick_start_guide.html

Instalación de Autopsy 4

Body

Autopsy 4 permite realizar una investigación forense digital. Es una interfaz gráfica para The Sleuth Kit y otras herramientas.

Las características principales de Autopsy 4 incluyen: importar fuentes de datos (imagen, disco, archivos) y explorar estos sistemas de archivos, ejecutar módulos de análisis (asimilación), visualizar resultados de asimilación, visualizar contenido y generar reportes.

Autopsy 4 es una aplicación ampliable, proporciona un framework el cual permite a otros proporcionar plug-ins y proveer asimilación adicional de la imagen y archivo para nuevos tipos de análisis, visores de contenido variado y diferentes tipos de reportes. Estos plug-ings para varios módulos de asimilación, visores y reportes son incluidos por defecto con Autopsy 4.

Toda la data está organiza alrededor del concepto de un caso. Un caso puede tener cargada uno o más fuentes de datos en el.

Requisitos Previos

Es altamente recomendable remover o deshabilitar cualquier software antivirus desde las computadoras en las cuales se procesarán o revisarán casos. Frecuentemente el software antivirus podría crear conflicto con el software forense, y puede poner en cuarentena o incluso borrar algunos de los resultados antes de tener la oportunidad de analizarlos.

Tipos de Despliegue

Iniciando con Autopsy 4.0 existen dos manera de desplegar Autopsy.

  • Usuario Simple: Los casos pueden ser abiertos por sólo una simple instancia de Autopsy a la vez. Las instalaciones de Autopsy no se comunican la una con la otra. Esta es la manera más fácil de instalar y desplegar Autopsy.
  • Usuarios Múltiples: Los casos pueden ser abiertos por múltiples usuarios al mismo tiempo, y los usuarios pueden ver las acciones de otros usuarios. Este despliegue colaborativo requiere la instalación y configuración de otros servicios basados en red. La instalación de este despliegue es abarcado en “Ajustar un Entorno de Usuarios Múltiples” de la Documentación de Usuario de Autopsy.
  • >br /

Descarga

Autopsy puede descargarse libremente desde su sitio web. La versión actual de Autopsy 4 es distribuida únicamente como un instalador para Windows. Puede ejecutarse en GNU/Linux y OS X, pero requiere algo de configuración manual.

Instalación

La instalación de Autopsy 4 se realiza mediante los siguientes pasos:

1. Ejecutar el archivo de extensión “msi” de Autopsy.
2. Si Windows presenta UAC (User Acccount Control), hacer clic en Yes.
3. Hacer clic a través de las cajas de diálogo hasta hacer clic el botón de nombre “Finish”.
4. Autopsy ahora está completamente instalado.

Fuentes:

http://sleuthkit.org/autopsy/docs/user-docs/4.0/installation_page.html
http://sleuthkit.org/autopsy/docs/user-docs/4.0/install_multiuser_page…
http://sleuthkit.org/autopsy/download.php

Ejecutar Programas Remotamente utilizando el Script smb-psexec de Nmap

Body

El script de nombre “smb-psexec” implementa la ejecución de procesos remotos similar a la herramienta de nombre “psexec” de Sysinternals, el cual permite a un usuario ejecutar una serie de programas sobre una máquina remota y leer su salida. Esto es grandioso para recopilar información sobre servidores, ejecutan la misma herramienta sobre una gama de sistemas, o incluso instalar una puerta trasera sobre un conjunto de computadoras.

Este script puede ejecutar comandos presentes sobre la máquina remota, como un ping o tracert, o puede subir un programa y ejecutarlo, como pwdump6 o una puerta trasera. Adicionalmente puede leer las salidas y errores desde los programas y devolverlas hacia el usuario (trabaja buin con ping, pwdump6, etc), o puede leer un archivo generado por un proceso (fgdump, por ejemplo genera un archivo), o puede sólo iniciar un proceso y dejarlo ejecutarse ( una puerta trasera podría ejecutarse así).

Para utilizar lo, se debe crear y editar un archivo de configuración Muchos archivos de configuración son incluidos y pueden ser personalizados, o se puede escribir el propio. Este archivo de configuración se ubica en nselib/data/psexec (si no se está seguro sobre su ubicación, buscar en el sistema por default.lua), luego es pasado hacia Nmap como un argumento del script (por ejemplo, myconfig.lua podría ser pasado como –script.args=config=myconfig).

El archivo de configuración esta constituido principalmente de una lista de módulos. Cada módulo se define por una tabla lua, y contiene campos para el nombre del programa, el ejecutable y argumentos para el programa, y una puntuación de otras opciones Los módulos también tienen un campo de “subida”, el cual determina ya sea o no el módulo es subido.

Se ejecuta el script requerido contra el objetivo de evaluación. Considerar el hecho de definir un nombre de usuario y contraseña válidos.

# nmap --script smb-psexec.nse --script-args=smbuser=miguel,smbpass=XXX -p445 192.168. 0.31

El mensaje presentado versa sobre la no factibilidad de encontrar el archivo de servicio de nombre “nmap_service.exe”. Debido a falsos positivos en software antivirus, este módulo no es incluido por defecto. Se sugiere al usuario descargar el módulo desde el enlace indicado.

Se utiliza la herramienta wget para descargar el archivo.

# wget https://nmap.org/psexec/nmap_service.exe

Nuevamente se procede a ejecutar el script; en esta oportunidad de manera satisfactoria; presentándose información como la versión de Windows, cuentas de usuarios, trazado de ruta, cache ARP.

Listado de conexiones en atención o establecidas, tabla de encaminamiento.

Rutas persistentes, configuración del cargador de inicio, entradas de inicio, ruta de acceso, lista de unidades, entre otra información.

Este Script de Nmap ejecuta los comandos contenidos por defecto en el archivo “default.lua”.

El factible de hecho crear un archivo propio para ejecutar un comando personalizado como "net user", para obtener información sobre las cuentas de usuarios del sistema.

Se ejecuta el script definiendo con el argumento “config” el nombre del archivo personalizado.

# nmap --script smb-psexec.nse --script-args=smbuser=miguel,smbpass=XXX,config=demo1 -p445 192.168. 0.31

El Script se ejecuta correctamente, y se obtiene un lista de los usuarios del sistema.

Fuentes:

https://nmap.org/nsedoc/scripts/smb-psexec.html
https://technet.microsoft.com/en-us/sysinternals/psexec.aspx
http://download.openwall.net/pub/projects/john/contrib/pwdump/
https://technet.microsoft.com/en-us/library/cc771865.aspx

Adivinar Nombres de Usuarios y Contraseñas sobre SMB utilizando el Script smb-brute de Nmap

Body

El Script de nombre “smb-brute” intenta adivinar combinaciones de nombres de usuarios y contraseñas sobre SMB, almacenando las combinaciones descubiertas para ser utilizadas con otros scripts. Cada intento será hecho para obtener una lista válida de usuarios y para verificar cada nombre de usuario antes de utilizarlo. Cuando se descubre un nombre de usuario, aparte de ser impreso, también será guardado en el registro de Nmap para ser utilizar por otros scripts. Esto significa en caso se ejecute “smb-brute.nse”, se pueden ejecutar otros scripts SMB en caso se requieran. Este script verifica contraseñas de manera no sensible a mayúsculas, determinando las mayúscula después de encontrar la contraseñas, para versiones anteriores a Vista.

Este script es especialmente útil para los auditores de seguridad y profesionales en pruebas de penetración. Esta última perspectiva se vuelve obvia. El descubrir contraseñas débiles sobre SMB, un protocolo muy confortable para realizar fuerza bruta, con la posibilidad de ganar acceso hacia el sistema. Adicionalmente las contraseñas descubiertas contra un Windows con SMB, pueden también ser utilizadas sobre Linux o MySQL, o Aplicaciones web personalizadas El descubrir una contraseña puede ser altamente beneficiosa para un profesional en pruebas de penetración.

Los nombres de usuario y contraseñas son inicialmente tomadas desde la librería “unpwdb”. Si es posible, se verifica la existencia de los nombres de usuario aprovechando el comportamiento desigual para las respuesta de Windows con nombres de usuarios no válidos y contraseñas no válidas. Tan pronto como esto es posible, el script descarga una lista completa de los nombres de usuario desde el servidor y reemplaza los nombres de usuario “unpw” con estos. Esto permite al script restringirse a si mismo a únicamente a las cuentas actuales.

Cuando una cuenta es descubierta, esta es guardada en el módulo SMB (el cual utiliza el registro de Nmap). Si una cuenta ya ha sido guardada, se verifica los privilegios de la cuenta; las cuentas con privilegios de administrador son mantenidas sobre aquellas sin estos privilegios. El método específico para verificación es llamando a getShareInfo(“IPC$”), el cual requiere privilegios administrativos. Una vez finalizado el script, los otros scripts podrán utilizar la cuenta guardada para realizar sus verificaciones

La contraseña en blanco siempre se intenta primero, seguido por “contraseñas especiales” (como el nombre de usuario y el nombre de usuario invertido). Una vez agotados se utilizada la lista de contraseñas “unpwdb”.

Uno de los principales objetivos del script es evitar bloqueo de cuentas. Esto se hace de pocas maneras. Primero, cuando se detecta un bloqueo de cuentas, a menos el usuario específicamente lo invalide con el argumento “smblockout”, el escaneo se detiene. Segundo, se verifican primero todos los nombres de usuario con las contraseñas más comunes, de tal manera con bloqueos no muy estrictos (10 intentos no válidos), se intentarán las 10 contraseñas más comunes. Tercero, una cuenta, llamada el canario, “va por delante”; es decir, se hacen tres intentos no válidos (por defecto) para asegurarse es bloqueada antes de otros.

Adicionalmente a cuentas activas, el script identificará contraseñas válidas para cuentas deshabilitadas, equivalente a invitado, y requiriendo cambio de contraseña. Aunque estas cuentas no pueden ser utilizadas, son buenas para conocer si la contraseña es válida. En otros casos, es imposible conocer una contraseña válida (si una cuenta es bloqueada, por ejemplo). Estas son mostradas también. Ciertas cuentas, tal como invitado o equivalente a invitado, permitirá cualquier contraseña. Esto también se detecta. Cuando es posible, el protocolo SMB es utilizado al completamente para obtener la máxima información.

Cuando es posible, se hacen las verificaciones utilizando contraseñas insensibles a mayúsculas, luego se determinan las mayúsculas apropiadas con una fuerza bruta bastante eficiente. Por ejemplo si la contraseña actual es “PassWord”, entonces “password” puede funcionar y “PassWord” se encontrará posteriormente (en el intento 14 de 256 intentos posibles, con el algoritmo actual).

Se ejecuta el script con las opciones por defecto.

# nmap -n -Pn -p445 --script smb-enum-users 192.168 .0.X

Los resultados obtenidos no exponen ningún tipo de información útil para nuestra evaluación.

Se procede a utilizar un archivo conteniendo un listado de nombres de usuarios o potenciales nombres de usuarios, este archivo se define como un argumento del Script.

# nmap -n -Pn -p445 --script smb-brute --script-args userdb=SMB_Users_WXP.txt 192.168. 0.X

Se han detectado varias credenciales válidas para algunos de los usuarios. Dado el hecho de haber definido una lista de contraseñas, se utiliza por defecto la definida script.

También es factible definir una archivo conteniendo una lista de potenciales contraseñas, esto también se define como un argumento del Script.

# nmap -n -Pn -p445 --script smb-brute --script-args userdb=SMB_Users_WXP.txt,passdb=/usr/share/wordlists/500-worst-passwords.txt 192.168. 0.X

Se incluyen entre estos resultados, información ya obtenida con la evaluación anterior. Se debe considerar aquí la utilización de listas de palabras personalizadas o diccionarios de mayor tamaño.

Fuentes:

https://nmap.org/nsedoc/scripts/smb-brute.html
https://nmap.org/nsedoc/lib/unpwdb.html

Verificar el Archivo robots.txt de un Servidor Web utilizando el Script http-robots.txt de Nmap

Body

Los propietarios de sitios web utilizan el archivo de nombre “robots.txt” para proporcionar instrucciones sobre el sitio web a los robots web; esto es denominado como “The Robots Exclusion Protocol” o Protocolo para la Exclusión de Robots.

Esto trabaja de la siguiente manera; un robot requiere visitar la URL de un sitio web. Antes de hacer esto, primero verifica el archivo “robots.txt”, y encuentra lo siguiente:

User-agent: *
Disallow: /

El “User-agent: * ” sinifica la aplicación de esta sección a todos los robots. El “Disallow /” indica al robot no visitar ninguna página del sitio.

El script de nombre “http-robots.txt” de Nmap, verifica por entradas deshabilitadas en el archivo “robots.txt” sobre el servidor web.

La siguiente demostración expone el resultados de ejecutar este script.

# nmap -n -Pn -p80 --script http-robots.txt www. dominio. com

Una alta verbosidad o nivel de depuración, mostrará más entradas deshabilitadas incluidas en el archivo "robots.txt". Se utiliza la opción “-dd” de Nmap para incrementar el nivel de depuración.

# nmap -n -Pn -p80 -dd --script http-robots.txt www. dominio. com

Existen dos importantes consideraciones cuando se utiliza el archivo “robots.txt”.

Los robots pueden ignorar el archivo “robots.txt”. Especialmente robots de malware los cuales escanean la web por vulnerabilidades de seguridad, y cosechadores de correos electrónicos utilizados por spammers.

El archivo “robots.txt” es un archivo disponible públicamente. Cualquiera puede ver cuales secciones del servidor web no se desea sean utilizados por los robots.

Fuentes:

https://nmap.org/nsedoc/scripts/http-robots.txt.html
http://www.robotstxt.org/robotstxt.html

Solicitar una Transferencia de Zona utilizando el Script dns-zone-transfer de Nmap

Body

Una transferencia de zona es un mecanismo para replicar datos de DNS a través de servidores DNS. Es decir si se tienen dos servidores DNS, el primer servidor confía en AXFR para poner los mismos datos en un segundo servidor. AXFR es también utilizado por terceros no autorizados quienes requieran obtener datos más profundos de un sitio.

El script de nombre “dns-zone-transfer” de Nmap solicita una transferencia de zona (AXFR) desde un servidor DNS. El nombre de dominio a consultar es determinado mediante el examen del nombre definido sobre la linea de comandos, el nombre del host del servidor DNS, o esto puede ser especificado con el argumento del script “dns-zone-transfer.domain”. Si la consulta es satisfactoria todos los dominios y tipos de dominio son retornados junto con datos específicos de tipo común (SOA / MX / NS / PTR / A).

Este script puede ejecutarse en diferentes fases de un escaneo con Nmap.

Script Pre-escaneo:

En esta fase el script se ejecutará antes del escaneo de Nmap y utiliza el servidor DNS definido en los argumentos. Los argumentos del script en esta fase son “dns-zone-transfer.server” el servidor DNS a utilizar, puede ser un nombre de host o una dirección IP y debe ser especificada. El argumento “dns-zone-transfer.port” es opcional y puede ser utilizado para especificar el puerto del servidor DNS.

Script Escaneo:

En esta fase el script se ejecutará después de otras fases de Nmap, y contra un servidor DNS descubierto por Nmap. Si no se tiene un verdadero nombre de host para el servidor DNS, no se puede determinar una probable zona para realizar la transferencia.

Para la siguiente primera demostración se utiliza un servidor DNS el cual no permite realizar una transferencia de zona.

Se utiliza el comando dig para obtener los servidores de nombres (NS) del dominio a evaluar.

# dig -t NS reydes.com

Ahora se utiliza la información obtenida para solicitar una transferencia de zona utilizando el script de Nmap.

# nmap -n -Pn -p53 --script dns-zone-transfer --script-args dns-zone-transfer.domain=reydes.com ns01.domaincontrol.com

El resultados devuelto implica la no factibilidad de realizar una transferencia de zona.

Para la siguiente demostración se utiliza un servidor de nombres (NS) el cual si permite realizar una transferencia de zona.

Se obtienen los servidores de nombres (NS) para el dominio a evaluar utilizando el comando dig.

# dig -t NS zonetransfer.me

Se utiliza la información previamente obtenida para ejecutar el script pertinente de Nmap.

# nmap -n -Pn -p53 --script dns-zone-transfer --script-args dns-zone-transfer.domain=reydes.com ns01.domaincontrol.com

Los resultados obtenidos en esta segunda demostración exponen una copiosa cantidad de información.

Se ha realizado exitosamente una transferencia de zona.

Fuentes:

https://nmap.org/nsedoc/scripts/dns-zone-transfer.html
http://www.zytrax.com/books/dns/
http://cr.yp.to/djbdns/axfr-notes.html

Instalación de OpenVAS en Kali Linux 2

Body

OpeVAS (Open Vulnerability Assessment System) es un framework de diversos servicios y herramientas, las cuales proporcionan una poderosa y completa solución para la gestión de vulnerabilidades y el escaneo de vulnerabilidades.

La poderosa y completa solución OpenVAS está disponible como Software Libre y es mantenido de manera diaria. Esto debido a contribuyentes y auspiciadores dedicados. Una fuente importante para la sostenibilidad de OpenVAS proviene de un fuerte compromiso de las compañías utilizando OpenVAS en sus empresas.

A continuación se detalla el proceso de instalación de OpenVAS en Kali Linux 2.0.

Iniciar el proceso de instalación.

# openvas-setup

Se crean los certificados, se inicia una sincronización de la colección NVT (Network Vulnerability Tests).

NVD (National Vulnerability Database) es un repositorio del gobierno de los estados unidos de estándares de datos para la gestión de vulnerabilidades utilizando SCAP (Security Content Automation Protocol). Estos datos permiten la automatización para la gestión de vulnerabilidades, medición de seguridad, y cumplimiento. NVD no incluye bases de datos de listas de verificación, fallas de seguridad relacionadas a software, malas configuraciones, nombres de producto, y métricas de impacto.

OVAL (Open Vulnerability and Assessment Language) es internacional en su alcance y libre para uso público, OVAL es un esfuerzo de la comunidad en seguridad de la información para estandarizar como evaluar y reportar sobre el estado de un sistema de computadora. OVAL incluye un lenguaje para codificar detalles del sistema, y una variedad de repositorios de contenidos.

CPE (Common Platform Enumeration) proporciona un formato estándar para codificar nombres de productos y plataformas de TI. Un conjunto de procedimientos para comparar nombres, Un lenguaje para construir “sentencias a aplicabilidad” lo cual combina nombres CPE con simples operadores lógicos.

DFN CERT ofrece consultorías y servicios para mejorar la seguridad de Internet. Adicionalmente está implicada en diversos proyectos de investigación para desarrollar y evaluar nuevas tecnologías de seguridad.

Se generan las llaves privadas RSA, entre otras información.

Se define una contraseña para el usuario creado por defecto.

Iniciar el servicio de OpenVAS

# openvas-start

Abrir un navegador web como Iceweasel e ingresar a la URL indicada. Se presentará información sobre la no confiabilidad de la conexión. Hacer lic en “I Understand the Risk” o Yo entiendo el Riesgo.

Se apertura una nueva ventana donde se solicita confirmar excepción de seguridad, haciendo clic en el botón de nombre “Confirm Security Exception”.

Se presenta la interfaz para ingresar el usuario y contraseña, creados durante la instalación de OpenVAS. Luego hacer clic en el botón de nombre “Login”.

Ahora es factible empezar a utilizar OpenVAS.

OpenVAS incluye en su sitio web, manuales de usuario, videos y documentación de la API. Fuentes recomendadas para profundizar en la utilización y conocimiento sobre OpenVAS.

Fuentes:

http://www.openvas.org/
http://www.openvas.org/openvas-nvt-feed.html
https://nvd.nist.gov/
https://oval.mitre.org/
https://cpe.mitre.org/
https://www.dfn-cert.de/en.html

Instalación de Nessus en Kali Linux

Body

Instalación de Nessus en Kali Linux

Nessus es una solución para realizar evaluaciones de vulnerabilidades, el cual ayuda a reducir la superficie de ataque para una organización y asegura también cumplimiento. Entre las características de Nessus se enumeran una alta velocidad para el descubrimientos de activos, auditoría de configuración, perfilamiento del objetivo, detección de malware, o incluso nubes privadas y públicas.

Nessus soporta diversas tecnologías, permite escanear vulnerabilidades, amenazas y violaciones de cumplimiento en sistemas operativos, dispositivos de red, hipervisores, bases de datos, servidores web, e infraestructuras críticas.

Tiene una librería de vulnerabilidades y verificaciones de configuración continuamente actualizada.

La versión home de Nessus puede ser descargada libremente y utilizada sin ninguna restricción de tiempo, pero únicamente debe ser usada para uso casero. A continuación se detalla el procedimiento de instalación de Nessus en Kali Linux 2.0.

Descargar el paquete correspondiente desde el sitio web oficial de Nessus. Para este caso será “Debian 6 and 7 / Kali Linux 1 i386(32-bit)”. Luego proceder con su instalación.

# dkpg -i Nessus-6.5.4-debian6_i386.deb

Culminada la instalación iniciar el servicio Nessus

# /etc/init.d/nessusd start

Utilizar un navegador web; como iceweasel; para continuar con la instalación y configuración de Nessus. Al ingresar a la URL pertinente se presenta un mensaje el cual versa sobre la no confiabilidad de la conexión.

Hacer clic en “I Understand the Risk” o Yo Entiendo el Riesgo. Luego hacer clic en el botón de nombre “Add Exception” o Añadir Excepción.

Se presenta una nueva ventana la cual proporciona la posibilidad de obtener más información sobre el certificado y también el guardar permanentemente esta excepción. Configurado esto, hacer clic en el botón de nombre “Confirm Security Exception” o Confirmar Excepción de Seguridad.

Se presenta la página de bienvenida de Nessus 6, la cual expone alguna de sus características más relevantes. Hacer clic en el botón de nombre “Continue” o Continuar.

Configurar una cuenta de usuario “Administrador del Sistema” para registrar el ingreso (Login) hacia el escaner, el cual tendrá completo control para borrar o crear usuarios, detener escaneos en ejecución, y cambiar la configuración del escaner.

Registrar el producto, esto a razón de ser descubiertos y publicados una gran cantidad de información sobre nuevas vulnerabilidades al público. El equipo de investigación de Nessus publica Plugins para permitir al escaner detectar su presencia. Estos plugins contiene información de la vulnerabilidad, algoritmos para evaluar su presencia, y un conjunto de acciones correctivas. Se debe registrar el escaner para ser capaz de acceder y descargar estos plugins.

Se inicia la descarga de los plugins.

Un mensaje el cual versa sobre una descarga fallida se presenta. Entre la información expuesta se sugiere utilizar el comando “nessuscli update” para solucionar este inconveniente.

# cd /opt/nessus/sbin/
# ./nessuscli update

Ejecutar este comando en una consola de Kali Linux.

De retorno al navegador web, el proceso para iniciar Nessus continúa ahora normalmente.

Ingresar el usuario y contraseña creado anteriormente, para luego hacer clic en el botón de nombre “Sign In”.

Ya estamos en la interfaz de Nessus. Con lo cual verificamos su correcta instalación y configuración.

Sugiero la lectura de la documentación sobre Nessus para aprovechar todas sus funcionalidades y características.

Fuentes:

http://www.tenable.com/products/nessus-vulnerability-scanner
http://www.tenable.com/products/nessus/select-your-operating-system
http://www.tenable.com/documentation/nessus/
https://www.kali.org/

Realizar Consultas SNMP utilizando braa

Body

Braa es una scanner snmp masivo. La utilización prevista de esta herramienta es de hecho realizar consultas SNMP, pero a diferencia de herramientas como snmpget o snmpwalk de net-snmp, es capaz de consultar docenas o cientos de hosts de manera simultanea y en un sólo proceso. Por lo tanto consume muy pocos recursos y realizar es escaneo MUY rápido.

Braa implementa su PROPIA pila snmp, razón por la cual NO necesita ninguna librería SNMP como net-snmp. La implementación no es muy limpia, soporta solo algunos tipos de datos, y no se puede afirmar sea “conforme al estándar”. Ha sido diseñado para ser rápido, y es rápido. Por esta razón (bueno, y también por pereza), no hay un interprete ASN.1 en braa, se debe TENER conocimiento de los valores numéricos OIDs (por ejemplo .1.3.6.1.2.1.1.5.0 en lugar de system.sysName.0).

ASN.1 es una notación formal utilizada para describir datos transmitidos por protocolos de comunicación, sin importar la implementación del lenguaje y representación de estos datos, cualquiera sea la aplicación, ya sea compleja o muy simple.

Un OID (Object Identifier) es un mecanismo de identificación ampliamente utilizado desarrollado para nombrar cualquier tipo de objeto, concepto o “cosa”, con un nombre globalmente no ambiguo el cual requiere de un nombre persistente (de larga duración).

Para la siguiente demostración se conoce de manera previa las cadenas de comunidad de los objetivos a evaluar.

Se ejecuta braa con la opción “-h” para mostrar su ayuda.

La herramienta es ejecutada definiendo la cadena de comunidad a “public”. Se define el rango de direcciones IP a escanear, y finalmente se define todos los OIDs a consultar bajo .1.3.6

# braa public@192.168.0.10-192.168.0.40:.1.3.6.*

Los resultados obtenidos se muestran mezclados. Entre estos se encuentra información relacionada a la arquitectura y sistema operativo de los objetivos en evaluación.

Utilizando la opción “-f” de braa es factible leer las consultas a realizar desde un archivo.

Se visualiza el archivo a utilizar para realizar las consultas.

Se ejecuta la herramienta definiendo el nombre del archivo pertinente.

# braa -f /tmp/Lista_OID

Braa también permite especificar diversos tipos de consultas a la misma vez. Los tipos de consulta pueden ser GET, WALK, SET.

Fuentes:

http://s-tech.elsat.net.pl/braa/
http://tools.kali.org/information-gathering/braa
http://www.oid-info.com/
http://www.itu.int/en/ITU-T/asn1/Pages/introduction.aspx