segunda-feira, 31 de outubro de 2011

Grupo inicia ataque a instituições nacionais


São Paulo – O grupo de ativistas hackers iPirates Group anunciou que esta semana irá disparar diversos ataques virtuais contra instituições brasileiras.
A intenção dos hackers ativistas, que dizem ter ligação com o coletivo Anonymous, é chamar a atenção da população para empresas e instituições que de alguma forma prejudicam o desenvolvimento do país.
“Queremos que as pessoas abram os olhos para o mundo em que vivem. Um mundo dominado por um sistema que usa das mais imundas ferramentas para denegrir o nome do nosso país sem pensar nas consequências que isso poderá causar no futuro. [...] Nosso objetivo será atacar tudo e todos que tentam de alguma forma prejudicar nosso país, não teremos piedade e não teremos medo de ameaças. Esse aviso vale para todas grandes empresas e governos corruptos que mancham a imagem de nosso país e o afunda na lama”, afirma o grupo em comunicado.
O grupo divulgou em sua página no Twitter que daria início aos ataques a partir dessa segunda-feira (31/10). A primeira instituição atacada foi a página da BMF&Bovespa, a bolsa de valores de São Paulo.
Além da Bovespa, a página do banco Caixa Econômica Federal também ficou instável durante a manhã de hoje. Em testes realizados pela INFO, a página da Caixa ficou instável por alguns minutos durante o meio-dia de hoje (horário de Brasília). Já a Bovespa afirmou em seu Twitter ter sofrido “problemas técnicos” de acesso durante esta manhã.
O grupo não especificou o tipo de ataque que está realizando, mas é possível que a técnica utilizada seja a DDoS (ataques de negação de serviço), quando há acessos simultâneos massivos em uma mesma página a forçando a sair do ar.
“Estamos usando diversas técnicas de ataques, não posso revelar quais são. Vamos diversificar e iremos atacar durante a semana grandes empresas do país; esse será nosso recado a todos”, afirmou o grupo em contato com a INFO.
fonte: 
http://info.abril.com.br/noticias/seguranca/grupo-inicia-ataque-a-instituicoes-nacionais-31102011-34.shl

quinta-feira, 27 de outubro de 2011

Recebi um phishing. O que fazer?

Phishing é uma forma de fraude eletrônica, caracterizada por tentativas de adquirir fotos e músicas e outros dados pessoais , ao se fazer passar como uma pessoa confiável ou uma empresa enviando uma comunicação eletrônica oficial. Isto ocorre de várias maneiras, principalmente por email, mensagem instantânea, SMS, dentre outros.

Ao identificar o recebimento de um phising via email, é um importante fazer uma notificação no Centro de Atendimento a Incidentes de Segurança(CAIS), que pode ser acessdo por este link: http://www.rnp.br/cais/fraudes.php

A partir de 2008, todas as fraudes identificadas pelo CAIS estão sendo ordenadas de acordo com a data de distribuição e disponibilizadas para consulta, com o intuito de conscientizar a comunidade sobre os principais golpes que estão em circulação.

Adicionalmente, o CAIS envia alertas de segurança através da lista CAIS Alerta quando uma fraude mostra-se particularmente perigosa aos usuários de computadores.

Reporte fraudes:

  • links maliciosos: artefatos@cais.rnp.br
  • páginas falsas de instituições: phishing@cais.rnp.br

domingo, 9 de outubro de 2011

Estão abertas as inscrições para o Workshop de Segurança - Teste de Penetração II

Seguem abaixo as informações:



O Workshop de Teste de Penetração (Pen Test) tem o objetivo de apresentar as técnicas utilizadas pelos hackers e crackers em ataques reais e em Pentests. Serão apresentadas ferramentas para realização de ataques de man-in-the-middle e força bruta, criação de Trojans com o metasploit e exploração de buffer overflow com shellcode.

Carga Horária: 12h
Data prevista: 19/11/2011 e 26/11/2011
Horários: 9:00 horas ás 12:00 horas e 14:00 ás 17:00 horas 

Pré-requisitos: Conhecimentos básicos de redes, linux e windows.

Local:
Faculdade Alvorada, 516 Norte

Investimento:    até o dia 07/11 R$ 180,00
                         após o dia 07/11 R$ 250,00
                   

As incrições serão feitas pelo site:

http://www.cjr.org.br/workshop/

O objetivo deste Workshop é ser bem prático, teremos ofinicas de ataques de man-in-the-middle, metasploit, força-bruta, buffer-overflow, e exploração de falhas do windows XP usando integração do nessus com metasploit.

domingo, 3 de julho de 2011

O Top 10 de firewalls de aplicações open source

Firewalls de aplicativos Web proporcionam segurança na camada de aplicação. Essencialmente, WAF fornece a todas as suas aplicações web uma solução segura para garantir a seguranças dos dados das aplicações.

Um firewall de aplicação web aplica um conjunto de regras nas requisições HTTP para identificar e restringir os ataques de cross site scripting, SQL injeções, e etc. Firewalls de Aplicação Web permite que você personalize as regras para a identificação e bloqueio de conteúdo malicioso. Alguns dos mais populares e amplamente utilizado open source firewalls de aplicações web para segurança de aplicações web são :

   1-
ModSecurity (Trustwave SpiderLabs)

    
ModSecurity é um dos
firewall open source mais antigo e amplamente utilizado que consegue detectar as ameaças no nível de aplicação na internet, e garante a segurança contra uma série de questões de segurança para aplicações web. Ele pode ser integrado ao Apache. Recentemente, lançou o ModSecurity versão 2.6.0, que oferece recursos para integração API seguro de navegação, rastreamento de dados sensíveis e os recursos de modificação de dados.

   
2 - AQTRONIX WebKnight

    
AQTRONIX WebKnight é um firewall de aplicação de código aberto projetado especificamente para servidores web e IIS, e é licenciado através da GNU - General Public License. Ele fornece as características de buffer overflow, listagem de diretório, codificação e injeção de SQL para identificar e restringir os ataques.

   
3 - ESAPI WAF

    
ESAPI WAF é desenvolvido pela Segurança Aspect e é projetado para fornecer proteção na camada de aplicação, em vez de camada de rede. É um WAF baseado em Java, que fornece segurança completa de ataques online. Algumas das características únicas dessa solução incluem recursos de filtragem de saída, que reduzem o vazamento de informações. A configuração não é baseada no código, e isso facilita a instalação apenas adicionando detalhes de configuração no arquivo de texto.

    4 -
WebCastellum

    
WebCastellum é um aplicativo baseado em Java firewall web que podem proteger a aplicação contra cross site scripting, injeções SQL, injeções de comando, manipulação de parâmetros, e pode ser integrado facilmente a um aplicativo baseado em Java. É baseado em novas tecnologias e ele pode usar o código existente para fornecer proteção.

   
5 - Binarysec

    
Binarysec é um WAF para o Apache, e protege as aplicações contra HTTP ilegítimo e blocos de pedidos suspeitos também. Ele fornece proteção contra cross site scripting, as injeções de comando, buffer overflow, listagem de diretório, injeção de SQL e obstrução ataque. Não leva mais de 10 minutos para instalar o software, e sua interface com o usuário pode gerenciar os servidores Apache e muitos sites em uma máquina.

   
6 - Guardian@JUMPERZ.NET

    
Guardian@JUMPERZ.NET é um WAF para HTTPS / HTTP e avalia o tráfego HTTP / HTTPS para proteger a aplicação web de ataques externos. Guardian@JUMPERZ.NET desconecta
imediatamente a conexão TCP quando a aplicação entra em contato com um pedido malicioso / não autorizado.

   
7 - OpenWAF

    
Arte de defesa é um San Francisco com que fornece segurança a aplicações, iniciou um projeto sobre OpenWAF open source em fevereiro de 2011. É também a primeira empresa a fornecer firewall de aplicação distribuído para servidores web Apache.

    8 -
Ironbee

    
Qualys é um WAF baseado em nuvem - Ironbee que examina o HTTP, em vez dos pacotes IP tradicionais para avaliar um conjunto de dados. Ele pode até mesmo controlar os ataques de cross site scripting. Ironbee é publicado através  da licença Apache versão 2 e não prevê qualquer cessão de direitos autorais. Ele tem uma estrutura modular e é bastante fácil de usar.

    9 -
Profense

    
ZION é um WAF semelhante ao ModSecurity, e é chamado Profense. O firewall de aplicação web fornecido pela Zion é essencialmente um firewall de camada 7 (que é também chamado de "firewall proxy") e inspeciona o tráfego para bloquear o conteúdo.

   
10 - Paredes lisas

    
Smoothwall fornece ferramentas de segurança forte na Web para gerenciar e-mails. O motor de web filtragem de Smoothwall é chamado DansGuardian. Tem regras de usuário flexível e um componente totalmente integrado para filtragem e segurança. Além do mais, ele fornece acesso autenticado à rede e bloqueio de tráfego. Smoothwall é um firewall livre que tem segurança reforçada pela Linux GNU OS também.


Proteção baseado na Internet também é fornecido por empresas que fornecem segurança na camada de rede com recursos como filtro de pacotes. Além disso, existem alguns outros tipos de firewalls que são projetados para garantir a segurança de banco de dados. Portanto, os critérios para a seleção de um WAF de código aberto deveriam ser os tipos de vulnerabilidades que o WAF pode prevenir e os requisitos exatos que sua empresa está tendo. Esta lista de open source firewalls de aplicações web seria, portanto, para ajudá-lo a determinar o WAF para a segurança de suas Webapp.

fonte:http://www.fromdev.com/2011/07/opensource-web-application-firewall-waf.html
Leandro Santos

terça-feira, 28 de junho de 2011

PeePDF Ferramenta de análise de malware em PDF

Peepdf é uma ferramenta desenvolvida em Python para explorar e analisar arquivos PDF do ponto de vista de malware. O objetivo desta ferramenta é fornecer todos os componentes necessários que um pesquisador de segurança poderia precisar de uma análise de malware em PDF sem o uso de 3 ou 4 ferramentas para fazer todas as tarefas.

Com o peepdf é possível ver todos os objetos no documento mostrando os elementos suspeitos, suporta todos os filtros mais utilizados e codificações, ele pode analisar diferentes versões de um arquivo, fluxos de objeto e arquivos criptografados. Com a instalação de Spidermonkey e Libemu fornece Javascript e wrappers análise e também
shellcode. Além destes, é capaz de criar novos arquivos de PDF e modificar os existentes.

Principais recursos:

  • Decodings: hexadecimal, octal, name objects
  • More used filters
  • References in objects and where an object is referenced
  • Strings search (including streams)
  • Physical structure (offsets)
  • Logical tree structure
  • Metadata
  • Modifications between versions (changelog)
  • Compressed objects (object streams)
  • Analysis and modification of Javascript (Spidermonkey): unescape, replace, join
  • Shellcode analysis (sctest wrapper, Libemu)
  • Variables (set command)
  • Extraction of old versions of the document 
Para maiores detalhes e informações, visite project page of PeePDF

Leandro Santos

domingo, 26 de junho de 2011

Sites do Exército são novamente atacados por grupo hacker

Diversos sites do Exército brasileiro saíram do ar na tarde deste domingo, depois de um novo ataque de hackers. O grupo Fatal Error Crew, o mesmo que roubou dados do Exército há poucos dias, reivindicou o ataque em sua conta do Twitter.

Os sites derrubados são aqueles com extensão .eb.mil.br. São sites de batalhões e departamentos específicos do Exército pelo país. Segundo o Twitter do grupo, são 200 os sites derrubados. Um representante do grupo Fatal Error Crew já deu entrevista ao iG.

Segundo o Centro de Comunicação Social do Exército (Cecomsex), os sites com essa extensão saíram do ar neste domingo porque foi verificado um excesso de demandas no provedor de acesso do Exército. Por questão de segurança, alguns desses sites foram retirados do ar. O Cecomsex informa que, a princípio, estão descartados roubos de dados da rede. De qualquer forma, o evento é investigado pelo Centro de Tratamento de Incidentes, ligado ao Centro Integrado de Telemática do Exército (Citex), cujo site também saiu do ar.
Por volta das 19h50 deste domingo, o Cecomsex confirmou o restabelecimento dos sites.

No Twitter, o grupo Fatal Error Crew diz que o ataque deste domingo foi feito para mostrar que o Exército ofereceria apenas uma ilusória "realidade de segurança".

Fonte: http://migre.me/57Gd9

Leandro Santos

terça-feira, 21 de junho de 2011

Introdução a Shellcode

Shellcode é definido como um conjunto de instruções injetado e, em seguida, executado por um programa explorado. Shellcode é usado para manipular diretamente os registradores e funções de um programa, por isso é geralmente escrito em assembler e seus opcodes são traduzido para hexadecimal. Você não pode tipicamente injetar shellcode escrito a partir de uma linguagem de alto nível, e há nuances sutis que irá impedir que o shellcode seja executado de forma limpa. Isto é o que torna a escrita um pouco difícil, e também um pouco de uma arte negra.

O termo shellcode é derivado de seu propósito original, que era especificamente parte de um exploit usado para gerar um shell root. Este ainda é o mais comum tipo de shellcode usado, mas muitos programadores têm refinado o shellcode para fazer mais do que isso. O shellcode é colocado em uma área de entrada, e então o programa é levado a executar o shellcode fornecido. Geralmente explorando estouro de buffer e/ou de pilha.

Entender Shellcode, e eventualmente, escrever seus próprios é, por muitas razões, uma habilidade essencial. Em primeiro lugar, a fim de determinar que uma vulnerabilidade realmente existe, primeiro você deve explorá-la. Isto pode parecer senso comum, mas um grande número de pessoas lá fora estão dispostos a indicar se uma vulnerabilidade pode ser explorada ou não sem fornecer evidências sólidas. Ainda pior, às vezes um programador diz que uma vulnerabilidade não é explorável, enquanto ela realmente é (geralmente porque o descobridor original não poderia descobrir como explorá-la e assumiu que porque ele ou ela não poderia descobrir isso, ninguém mais poderia). Além disso, fornecedores de software, muitas vezes, lançam um aviso de uma vulnerabilidade, mas não fornecem um exploit. Nestes casos, você pode ter que escrever o seu próprio shellcode se você deseja criar um exploit, a fim de testar o bug em seus próprios sistemas.