Mostrando entradas con la etiqueta blue team. Mostrar todas las entradas
Mostrando entradas con la etiqueta blue team. Mostrar todas las entradas

¿ Cómo evitar ser espiado ?


Este artículo he decidido hacerlo después de ver que los españoles estamos por debajo de la media en la Comunidad Europea, en poner medios para preservar nuestra intimidad tecnológica, pensamos que nadie va a tener interés en acceder a nuestro PC o teléfono móvil, que lo que tenemos allí son cuatro fotos y nada más, pero realmente el interés del mundo hacker va mucho más allá:







- Tenemos un fichero con la lista de nuestros contactos y sus teléfonos que se podrían vender en el mundo underground o utilizarlos para hacer spam.


- Las conversaciones de Whatsapp se almacenan en ficheros en los que es posible que exista información acerca de personas de nuestro entorno que querríamos que nunca se conociesen.



- Alguien podría acceder a tus fotos personales y publicarlas en Facebook, o peor aún te pueden capturar la clave de tu cuenta de Facebook y publicar cosas como si fueses tú.


- Podrían acceder a información de geolocalización y saber qué sitios visitas, por dónde te mueves en la ciudad, etc..


- Si acceden a tu historial de navegación o de búsquedas podrían saber cuáles son tus gustos personales.


- Si accedes a páginas de bancos podrían capturar tu contraseña y aunque quizás no podrían mover fondos, si que conocería tu estado económico,





La Constitución en el Título I. De los derechos y deberes fundamentales, Capítulo segundo. Derechos y libertades, Sección 1ª. De los derechos fundamentales y de las libertades públicas, Artículo 18, dice:







  1. Se garantiza el derecho al honor, a la intimidad personal y familiar y a la propia imagen.



  2. El domicilio es inviolable. Ninguna entrada o registro podrá hacerse en él sin consentimiento del titular o resolución judicial, salvo en caso de flagrante delito.



  3. Se garantiza el secreto de las comunicaciones y, en especial, de las postales, telegráficas y telefónicas, salvo resolución judicial.



  4. La ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos.








Actualmente todo esto puede ser papel mojado sino nos concienciamos de la necesidad de proteger nuestra intimidad tecnológica.


The Register ha recopilado una serie de recomendaciones hechas por uno de los mayores expertos en la materia, de una persona que fue espía antes de ser espiado, Edward Snowden.





Use TOR para navegar, el problema es que este sistema es muy lento, por lo que recomienda usarlo cuando se esté manejando información sensible. Para ello, hay que instalarse TOR Browser, el navegador que hace que la información viaje entre múltiples nodos de la red antes de llegar a tu PC.





Bloquea el rastreo.  Cuando no se use TOR  conviene usar alguno de los muchos bloqueadores que no sólo impiden que las empresas accedan a información de valor comercial, sino que también cierran la puerta a ataques que aprovechan la vulnerabilidad de componentes como Flash. Una buena recomendación es Disconnect. Es gratis y además acelera la navegación.





Use un gestor de contraseñas. Los usuarios suelen utilizar contraseñas muy fáciles y cortas que se pueden descifrar con ayuda de un diccionario de claves,  Lo mejor es usar combinaciones que mezclen números y caracteres de todo tipo, y como esas combinaciones no se pueden recordar (por eso, precisamente, son seguras), nada más sencillo que usar un gestor de contraseñas.





HTTPS Everywhere. Este plugin para navegadores desarrollado por la Electronic Frontier Foundation fuerza el encriptado de la información siempre que sea posible.





Encriptar el disco duro. Oculta la información de nuestros ficheros a miradas ajenas en caso de que alguien remotamente acceda a nuestro equipo. En Windows con Bitlocker lo puede hacer fácilmente.





Utilice una app para el móvil. Expertos informáticos recomiendan utilizar Signal, porque es gratis pero sobre todo porque se encarga de encriptar las llamadas y los mensajes de dos usuarios que, para poder comunicarse, han debido verificar antes sus claves respectivas por otros medios.





Autenticación de doble factor. Para acceder a tu página favorita no sólo hay que teclear la contraseña de la misma, sino que se necesita teclear una clave enviada al móvil del usuario. Sin móvil no hay SMS. Y sin SMS no hay acceso no autorizado.





Estás son las recomendaciones más importantes, además deben valorar si de verdad necesitan un teléfono móvil que, como mínimo, revela su posición las 24 horas del día.




















Buscar IPs maliciosas con Delphi y VirusTotal

null 


En mi trabajo diario me he encontrado con la necesidad de hacer una comprobación de las conexiones que realiza mi PC, tanto las entrantes como salientes en busca de pistas que me permitan saber si mi equipo forma parte de una bot, si tengo un virus o si en background hay un troyano que espía mis datos y luego los envía otro PC en remoto.

Seguramente en Internet hay algún programa que hace lo mismo, pero he preferido hacerlo yo mismo desde cero, lo que me permite ampliarlo y modificarlo según lo necesite.

El modo de funcionamiento de este programa es el siguiente: 

Se pulsa el botón INICIAR y comienza una temporización en la que cada 5 segundos, desde la línea de comandos, se hace un netstat, después se parsea su resultado extrayendo la ip de origen y la ip de destino de cada conexión establecida almacenando ambas ips en dos listbox y por último  un proceso elimina las ips duplicadas.

 Tiene un botón para enviar cada IP de destino a VirusTotal, usando su API pública.


Hay que tener en cuenta que la APIKEY que incorpora el software, (que cada usuario puede obtener gratuitamente desde su página https://www.virustotal.com/gui/join-us) sólo permite comprobar 4 IPs por minuto y 500 al día.

La apiKey hay que indicarla en la línea 99 del archivo VirusTotal.pas

También incorpora un fichero con más de 1000000 de IPs maliciosas, que el usuario puede utilizar para comprobar cada una de las IPs de Destino pulsando el botón.

 Al final el resultado es el siguiente:

Algunas consideraciones previas:

Si al hacer una búsqueda en VirusTotal  aparece en cada IP: Result: 0/0 esto nos indica que no se ha hecho la búsqueda, bien sea porque se ha sobrepasado el límite de las 4 Ips por minuto o que la ApiKey no es correcta. Debería indicar p.ej: Result: 0/83, que quiere decir que de 83 antivirus consultados ninguno de ellos considera esa IP como maliciosa.

El programa hay que ejecutarlo como Administrador, y mi consejo es que se utilice cuando no se tenga abierto ningún navegador.

El fichero de IPs maliciosas lo he descargado desde  https://urlhaus.abuse.ch/api/ 

Si quieren profundizar más en el tema de la detección de malware les recomiendo consulten el proyecto firehol, que mantiene una amplia base de datos de malware de diferentes proveedores y  que gracias a "git pull" se pueden actualizar a la vez todas las listas que nos descarguemos.

He utilizado "Delphi superJSON", es un parser muy útil para archivos JSON escrito en Delphi, que lo pueden consultar y descargar desde su proyecto en Github

También he utilizado el archivo VirusTotal.pas, que utiliza su API de versión 2, que lo pueden descargar desde Github, accediendo al proyecto de halilhan badem

Este software está realizado con Rad Studio - Delphi - v 10.4.1 y a continuación les dejo el archivo ejecutable y el código fuente.

Espero que este programa les sea útil y que les ayude a prevenir y a detectar el malware.

Código fuente

Ejecutable 

 


Obtener eventos relacionados con la seguridad informática

 


En esta ocasión les muestro un programa que he realizado para obtener los eventos de Windows relacionados con la seguridad informática con el fin de poder detectar instrusiones, cambios en la gestión de permisos de los usuarios, usuarios añadidos o eliminados, accesos por rdp, modificación de reglas del firewall, cambios en la auditoría o en los servicios de windows, etc...

Regularmente deberíamos comprobar este tipo de sucesos o en su caso modificar el programa para que regularmente haga un escaneo de los eventos y nos avise de aquellos que nos interesen.

Por ejemplo sería interesante ver qué usuarios han fallado repetidamente al hacer un logon al sistema (evento 4625), esto nos indicaría que ha habido un intento de intrusión y podríamos tomar las medidas adecuadas para que no se repita.

También podríamos ver si un usuario ha accedido al sistema a horas inusuales o si alguien lo ha hecho por rdp (escritorio remoto) (evento 4778 y 4779).

En el caso de que hayan accedido a nuestro PC podríamos ver si han modificado, añadido o suprimido alguna regla del firewall (eventos 4946, 4947, y 4948)

- Cómo funciona el programa:

Pues inicialmente obtiene los eventos del registro de seguridad, aplicación y sistema en formato texto para después almacenarlos en el archivo ¨TotalRegistros.txt". 

Si es la primera vez que lee los eventos hay que tener paciencia ya que tarda bastante, por ejemplo en mi equipo son cerca de 85000 eventos que tiene que procesar y transformar del formato xml al formato texto.

Esto se hace ejecutando como administrador el script "DescargarRegistros.bat"

 

 

 

 

 



Este script debe estar en la misma carpeta que el programa principal project1.exe

Una vez que el programa ha leído todos los eventos del PC el usuario tiene que seleccionar un código de evento, p.ej. 4624 - Se ha iniciado sesión correctamente con una cuenta y a la derecha el usuario podrá ver en una rejilla todos los eventos en forma resumida (con fecha, hora, tipo de auditoría, etc..)


 

 

 

 

 



Si necesita ampliar información sobre uno de ellos, simplemente se hace clic sobre el mismo y se mostrará en la parte inferior toda la información que proporciona Windows de forma exhaustiva.

 


Haciendo clic sobre otro evento se actualizará la rejilla abreviada y la explicación ampliada.


Como siempre les dejo un link con el acceso al código fuente y al ejecutable por si lo quieren descargar en su equipo y probarlo.

Este programa ha sido realizado con  Delphi 10.4.1


 



Analizar malware con reglas Yara utilizando Delphi



A continuación les presento un programa que he realizado para identificar y clasificar muestras de malware utilizando reglas Yara, ya que los antivirus tradicionales no suelen comprobar ciertos aspectos importantes que puede contener un fichero, dado que para conseguir una velocidad de análisis óptima utilizan hashes que cruzan contra una base de datos de hashes de archivos maliciosos.

Yara en este aspecto nos facilita mucho el trabajo, ya que principalmente analiza los strings de los ficheros, con lo que podemos detectar webshells, archivos utilizados en las APT, cryptomineros, macros de office maliciosas, exploits, troyanos, incluso el ransomware más actual como CobalStrike, Ryuk, etc.

En su forma mas básica, la estructura de una regla Yara es la siguiente:

rule Nombre_de_la_regla

{

              strings:

              $test_string1= ”Testing”

              $test_string2= {E1 D2 C3 B4}

              Conditions:

              $test_string1 or $test_string2

}

La regla se activará si las condiciones anteriores se cumplen.

Con Yara también podemos parsear archivos PE (Portable Executable), de la siguiente forma:

Import “PE”

Rule PE_Parse_Check

{

Strings:

$ string_pe=”abc” nocase

Condition:

pe.imports (“Kernel32.dll”,”CreateProcess”) and

pe.imports (“wininet.dll”,”httpsendrequest”) and

$ string_pe

}

 Esta regla buscará el string "abc" y se activará si existe una creación de un proceso y un "http send request"

En general las reglas son independientes de la extensión de los archivos a analizar, es decir si tenemos un documento HTML con una webshell al que se le ha cambiado la extensión por PDF para ocultarlo o dificultar su análisis, al ser examinado por Yara se descubrirá la webshell maliciosa. 

REQUISITOS PREVIOS

Descargar el archivo Yara64.exe desde aquí.

Tienen que guardar las reglas yara, que no son más que archivos de texto con la extensión ".yar" en la carpeta "reglasyar".

Existen en la red multitud de sitios desde donde descargarlas, sólo tienen que buscar en Google por "Yara rules download", para mí uno de los mejores es Yara Rules Project · GitHub

Los archivos que van a ser analizados hay que guardarlos en la carpeta "malware", aunque desde la red también se pueden descargar algunos archivos maliciosos de prueba desde aquí.

Al iniciar el programa se hace lo siguiente:

- Se comprueba que existen las carpetas "reglasyara" y "malware".

- Se leen las reglas y se muestran en pantalla.

Recomiendo ejecutar el programa como Administrador, para evitar problemas con los permisos en ficheros o carpetas. 

Después hay que pulsar el botón "Iniciar comprobación" y en caso de match con una regla se mostrará en la caja "Resultados", tal como muestro en la imagen:


En este caso ha detectado que varios emails tienen imágenes y un archivo adjunto y una webshell en el archivo JFolder.jsp

MEJORAS

Dentro del código fuente, en la línea:

 linea := 'yara64.exe -wf -p 20 ' + '.\reglasyar\' + regla + ' ' + DirSeleccionado;

se pueden añadir modificadores, p.ej.

-r  (buscar recursivamente en todas las carpetas y subcarpetas)

-S (muestra estadísticas)

-m (muestra metadatos)

-w (ignora los warnings)

 

SOURCES

- Programa.rar


ESTRUCTURA DEL PROGRAMA

- Project1.exe

- Yara64.exe 

- [CARPETA] reglasyar (carpeta donde se almacenan los ficheros *.yar)

- [CARPETA] malware  (esta es la carpeta donde se guardan los fichero que serán analizados)

 

La carpeta "reglasyara" almacenará todas las reglas que hayamos descargado de la red.


 





 

El análisis de ficheros con Yara debe ser un complemento al análisis con los antivirus tradicionales, sumando ambas técnicas se los pondremos más difícil a los actores maliciosos que andan por la red, al final esto de la ciberseguridad es como el juego del gato y el ratón, seguro que los creadores de malware ya estarán probando su software para evitar ser detectado por estas reglas, aunque si las estudian en profundidad y ven la potencia que tienen, la verdad es que lo tienen complicado.


 







Simulación del movimiento de los electrones en un campo electrico

Espectacular simulación realizada con OpenGL del movimiento de los electrones cuando atraviesan un campo eléctrico. Como muestra la image...