Segurança da Informação, Hacking, PenTest, malware, analise forense. Um blog para quem acha que segurança importa.

terça-feira, 9 de junho de 2020

E o copo caiu.

Dia vem, dia vai e os problemas continuam os mesmos.

 Nos últimos anos temos visto uma mudança de ATOR de problema.
#QUEMNUNCA ligou para um HelpDesk e ouviu "a culpa é do sistema", "O sistema esta lento" . E essa desculpa vai de padarias a instituições financeiras. Tenho certeza que o sistema de cobra JUROS não fica lento...
Depois do advento dos provedores de CLOUD e de infraestrutura que se adapta ao volume (cresce ou diminui processamento, memória, armazenamento), sistemas "elásticos", ouvir que um sistema está lento é sinônimo de INCOMPETÊNCIA. Não importa de quem, mas é .(da para achar muitos culpados aqui)
Infelizmente essa DESCULPA ainda é aceita por muitos executivos que talvez sem o conhecimento técnico atual, ficam pensando nas antigas máquinas de escrever e nas cópias em carbono.

Agora alem dos pobres dos sistemas, aparece outro ator, o HACKER.
"Nossos sistemas estão inoperantes, pois fomos vítimas de Hackers".
Mais uma vez um ator que não pode se defender leva a culpa pela incompetência de outros. (e o pessoal acha bonito)
Ninguém diz a verdade (alguém quer ouvir ? acho que não),

  • Ninguém fala dos anos de abandono das áreas de TI
  • Da falta de investimento em manutenção
  • Nos desenvolvedores mal treinados
  • Das maquinas obsoletas
  • Dos sistemas e softwares desatualizados e esquecidos
  • A lista é enorme ......

Como justificar

  • SMB exposto na Internet, em máquinas quem fazem ponte com a  rede interna
  • Acessos remotos ("Remote Desktop", SSH, etc)  exposto na Internet e não monitorado
  • Senhas padrão ....
  • A lista é enorme ....

um grande ferro velho, mas como já dizia o ditado... "em time que esta ganhando não se meche !"

As empresas insistem e continuam contratando "profissionais" (independente do nível), que não conhecem a tecnologia e o negócio, mas tem ótima apresentação e carreira meteórica. Nova geração, de estagiário à especialista em 2 anos. Engenheiros e Pentesters sem base técnica. E "responsáveis" pela área de segurança, sem experiencia ou vivência em SEGURANÇA digital.
Como o nome do Blog diz ... " Segurança Importa ?"
.
Difícil né ?

Agora já esta ficando até comum ler "Fomos Vítimas de HACKERs" que  fizeram alguma coisa em nossos sistemas.
Troquemos agora o termo HAKERs, por ALIENs, a frase continua fazendo todo sentido, talvez até mais sentido.

Estamos longe de ler a verdade ... "Fomos vítimas de nossa própria incompetência e morosidade e deixamos a porta aberta para isso acontecer "

Aliens, Bots, Copos, Hackers, Sistemas, Malwares(virus de computador) está na hora de vocês se pronunciarem e pararem de levar a culpa quietos.... (As vezes os Hackers expõe)

Tartarugas não sobem em postes, elas necessitam de ajuda.
Copos não caem sozinhos, eles necessitam de ajuda.
Uma cotovelada aqui, um empurrão ali, talvez até um terremoto, porem, copo não comete suicídio.

Parabéns a todas empresas e pessoas que colocam a culpa no COPO.

A pergunta continua .....  Segurança Importa ?

segunda-feira, 27 de março de 2017

Deveriam os índio se preocupar com a falta de roupa ?


Quando os portugueses chegaram ao Brasil, os índios não usavam roupa e isso para eles era normal. Suas casas (ocas) não tinham portas, e isso era normal. Culturalmente isso (é) era normal e todos acreditavam e respeitavam essa situação. Depois da chegada dos portugueses alguns costumes forma impostos e depois de um tempo, aceitos como normal.
Faria sentido um índio reclamar que alguém viu a porta aberta (de alguma coisa que não tinha porta ?)  

Atendi uma empresa com suspeita de vazamento de informações (externo/hacking). Após a auditoria verificamos que seu perímetro não era o problema, e sim sua rede interna. Sem controles, todos os usuários eram administradores nas maquinas, com acesso ilimitado a dispositivos USB ,  sistemas, bancos de dados e repositórios, também compartilhavam todas as senhas. Até aqui, nada de mais. :-)

Após a análise, recomendações e entrega de relatórios, fui questionado de como os dados dessa empresa seriam tratados por mim. ( nasceu um especialista, preocupado do dia para a noite )

Fiquei imaginando, porque um cidadão que nunca tomou conta de nada me faria uma pergunta dessas... Pensei em todas piadas sobre tomar ou não conta do que é seu.

Para finalizar e evitar problemas apaguei os dados e fragmentei os documentos que estavam em minha posse.


O mundo corporativo é um mundo interessante, pessoas no desespero de se esconder atrás de suas limitações, acabam tentando jogar a culpa em outros, tentando forçadamente mudar os holofotes de lugar.

Segurança importa?  Alguem se importa? 

terça-feira, 24 de maio de 2016

Vazamento de senhas do Linkedin v2016


Semana passada uma ocorrência de 2012 voltou as manchetes (http://thehackernews.com/2016/05/linkedin-account-hack.html) .

Em 2012 o LinkedIn sofreu ataque onde de acordo com as informações o dados de 6 milhões de pessoas haviam vazado, esse dados incluiam os logins e as senhas cifradas.

Semana passada por volta do dia 18 de maio, apareceu a venda na DeepWeb uma base do LinkedIn contendo nada menos que 167 milhões de contas sendo que   117 milhões das senhas já foram "crackeadas". ( significa que sua senha provavelmente já foi descoberta )

Alguns sites publicaram as senhas mais utilizadas e suas frequencias, que aqui reproduzo .

Rank Password Frequency
1 123456 753,305
2 linkedin 172,523
3 password 144,458
4 123456789 94,314
5 12345678 63,769
6 111111 57,210
7 1234567 49,652
8 sunshine 39,118
9 qwerty 37,538
10 654321 33,854
11 000000 32,490
12 password1 30,981
13 abc123 30,398
14 charlie 28,049
15 linked 25,334
16 maggie 23,892
17 michael 23,075
18 666666 22,888
19 princess 22,122
20 123123 21,826
21 iloveyou 20,251
22 1234567890 19,575
23 Linkedin1 19,441
24 daniel 19,184
25 bailey 18,805
26 welcome 18,504
27 buster 18,395
28 Passw0rd 18,208
29 baseball 17,858
30 shadow 17,781
31 121212 17,134
32 hannah 17,040
33 monkey 16,958
34 thomas 16,789
35 summer 16,652
36 george 16,620
37 harley 16,275
38 222222 16,165
39 jessica 16,088
40 GINGER 16,040
41 michelle 16,024
42 abcdef 15,938
43 sophie 15,884
44 jordan 15,839
45 freedom 15,793
46 555555 15,664
47 tigger 15,658
48 joshua 15,628
49 pepper 15,610

( fonte: https://www.leakedsource.com/blog/linkedin )

Ai, decidi ver as "estatísticas" de uma forma diferente. Quais seriam as teclas mais utilizadas nas senhas ?
Fiz um programa em PHP para ler um arquivo de palavras e gerar um gráfico, e o resultado está aqui.


Nesse exemplo eu usei somente uma vez cada senha. (eu não coloquei 750 mil vezes a senha "123456")

Acredito que deveriamos ter uma distribuição mais homogenea. (tentarei futuramente com mais senhas)

Como desafio, tente usar menos as letras E R I O A S L N e os números 1 e 2 nas suas próximas senhas. ( será que conseguimos algum anagrama interessante com essas letras ? )

Resumo: Não adianta ter criptografia de curva Elíptica, se as pessoas tem memória fraca (e isso inclui votar nos mesmos políticos ruins) . Quando e como iremos substituir as senhas ? (pelo menos esse tipo de senha ? )

(Para que serve isso ?  Talvez para sair um pouco do obvio e mostar algo diferente para os gerentes e clientes.)

Em tempo: Recebi do LinkedIn uma simpatica mensagem solicitando a troca da minha senha. Nã, minha senha não está nessa lista !  Não, não é phishing ! É real.
Eu já troquei e voce ? ( só não vai colocar a mesma tentanto iludir o bandido ... )

Segurança Importa ?

quarta-feira, 30 de março de 2016

Como escolher uma solução Anti-Malware / Anti-Virus

Uma coisa que sempre vejo em diversas listas, foruns e grupos, são pessoas pedindo dicas de qual anti-malware eles devem usar.
Primeiramente e tecnicamente, existe uma diferença entre cada um dos tipos de ameaças, virus, worms, cavalos de troia, etc e o nome "Anti-Malware" engloba todas as classes de softwares maliciosos. Dizer anti-virus, não esta errado, pois todas as soluções continuam fazendo esse serviço, porem dizer anti-malware deixa o escopo mais completo.

Como as escolhas são feitas
Não conheço nenhuma empresa que tenha escolhido sua solução anti-malware baseado em um teste real de detecção. (principalmente porque poucos são capazes de conduzir esse tipo de teste)
  • Posicionamento no quadrado mágico do Gartner
    • Existem varios fatores que influenciam no posicionamento das empresas, nem sempre detecção é um deles.
  • Dicas de algum sobrinho
    • Sempre tem um esperto por perto sabendo de todos os assuntos 
  • Amizades 
    • Durante um Jogo de Golf, um executivo pergunta para o outro e pensa ... Se a empresa dele usa, deve ser bom, vou usar tambem!
  • Viagens 
    • Atitudes "um pouco" agressivas de algumas empresasa/revendas
  • Brindes
Como as escolhas deveriam ser feitas
Uma boa escolha deve começar com perguntas, perguntas a serem respondidas internamente.
As primeiras perguntas deveriam ser "contra quem estou lutando" ou  "qual o objetivo ?"
Poucas são as empresas ( leia-se os ditos "profissonais" que trabalham nessas empresas) que sabem exatamente o motivo da escolha de uma solução ou outra.
Leve em conta fatores como :
  • Tempo de resposta 
    • Talvez voce só descubra esse, depois de um problema
  • Quem irá te atender em caso de problemas ?
    • A empresa do Anti-Malware, a revenda, o suporte terceirizado ou o sobrinho ?
  • Tem time técnico de análise no Brasil ?
    • Por curiosidade, vale perguntar onde estão os laboratórios técnicos das empresas
  • Tem interface de administração amigavel 
  • Quais as outras ferramentas incluidas no pacote ?
    • Elas podem conflitar com alguma outra solução ja existente ?
  • Sua empresa tem alguma restrição com algum fornecedor ?
    • Não podemos esquecer que os forncedores seguem as politicas de privacidade dos seus paises de origem.
  • Quer fazer o teste de detecção ? Contrate um consultor especializado e neutro.
Gratis vs Pago
Algumas empresas oferecem versões gratis e pagas de seus produtos.
Normalmente o "Motor" da ferramenta é o mesmo, o que varia é o conjunto de regras, onde o usuário assinante (pagante) recebe as regras logo que são lançadas e os usuário da versão gratis, algum tempo depois ( uma ou duas semanas ).
Sendo assim o tempo de exposição de quem usa a solução gratis é bem maior.
( existem ainda versões com funções reduzidas, porem o motor continua sendo o mesmo )

Fatos

  • Não existe bala de prata.
  • As maiores empresas de anti-virus são estrangeiras e o faturamento do Brasil como um todo não impacta as operações dessas empresas. Voce acredita que elas darão foco no mercado nacional ? (Aposto que o vendedor vai dizer que sim ...)
  • Todas as grandes empresas de AV compartilham "malwares" assim se uma empresa é capaz de detectar um malware hoje, a outra empresas concorrente (se quiser) será capaz de detectar o mesmo malware amanhã.
  • Algumas empresas não desenvolvem, nem analisam nada. Simplemente pagam para usar o "motor" de outra empresa, mas colocando seu proprio nome . ( sim, voce tambem pode ter um anti-virus com o seu nome )


Melhores soluções
A melhor solução é aquela que te atende.

Resumo
Escolha, mas saiba justificar sua escolha.

Minha dica
Se voce não sabe nem o que esta procurtando, use qualquer um. Qualquer um é melhor que nada.

Segurança Importa ?


segunda-feira, 6 de abril de 2015

Video Game Virtual, Missão Real.

Em uma lista que participo, um amigo postou o seguinte link / video, onde o governo americano mostra um F-16 voando sem piloto ( controle remoto )


Agora, pensemos no seguinte ...

Novela de ficção, porem muito proxima da realidade.

Governos começa a monitorar os jogos online em busca  otimos pilotos  e estratejistas .

Voce começa a jogar seu simulado preferido e aparerece uma mensagem sobre uma missão especial que se voce passar, ganhará 1000 moedas ...
1. entre no espaço aereo inimigo sem ser notado
2. gaste o minimo possivel de munição
3. destrua o alvo
4. volte para a base

O que voce não sabe é que essa missão só existe para voce , e que em vez de jogar um simulador, esta pilotando um drone de verdade .
Voce completa a missão, volta com sua nave, ganha mais uma estrelinha no jogo e suas 1000 moedas .
O governo atingiu o objetivo dele de maos limpas .
Voce esta de conciencia tranquila, pois foi só mais uma missão do jogo ....

Quanto longe estamos disso ?

Lembrei da historia de um jornalista escrevendo uma materia sobre jogos.
Ele começa a jogar um jogo de tiro em primeira pessoa, porem devido a sua idade ( mais de 40 ) e pouca experiencia em video games, sempre morre.
De repente aparece no jogo, no time dele, alguem que parecia ser o "mestre da estratégia", que resolve ajuda-lo, dando dicas e explicando o funcionamento do jogo .
O "mestre" da estratégia, corria pulava, preceria desviar das balas no video game, mostrava, onde se esconder, quais armas eram melhoras para cada tipo de situação, etc . O jornalista ficou impressionado com tal capacidade de jogou horas com o "mestre".
Em determinado momento o "mestre" dissse que necessitava dormir, pois sua mãe estava chamando.
O jornalista ficou pensativo sobre o que acabara de ouvir e perguntou quantos anos o "mestre"  tinha.
O "mestre" respondeu .. " 14 e voce ? "
O jornalista respondeu "13" e desconectou ...

Estamos longe disso ?

Segurança importa ?

Abraços

terça-feira, 27 de janeiro de 2015

Quem esta ligando ?

Quem esta ligando ?

Todos nós já recebemos ligações vindas de call centers, onde a pessoa se identifica com um nome genérico (geralmente dois nomes próprios, sem sobrenome) e começa a falar, tudo em um único folego.
A pessoa diz o nome da empresa a qual representa e já quer confirmar seus dados, por motivos de segurança (segurança de quem ?).

Supondo que a oferta feita seja muito interessante, e que voce por algum problema não pode concretizar o atendimento....  voce NÃO pode ligar novamente. São sempre eles que originam a ligação.

Não sei quem inventou essa politica ridícula, porem voce realmente sabe quem te ligou ?

Infelizmente nossos dados ja foram vazados a muito tempo e esta disponíveis em CDs a venda em algumas capitais. CDs com cados da Receita Federal, ou da "Telefônica". Alguns dados, podem ser antigos, porem outros não mudam,(nome, RG, CPF, nome do Pai e nome da Mãe) ou mudam pouco (endereço)

Se voce tem interesse e desejar retornara ligação para questionar algo, comprar um produto ou serviço, não pode. Os números de origem são programados para não receber ligações.

Ridículo isso.  Mas alguém sempre tem uma explicação.
Uma delas é que os centros de Call center são (podem ser) compartilhados, onde a empresa compraria posições de atendimento. Sendo assim, voce poderia ter dentro da mesma sala atendimento para um Banco, para uma operadora de celulares, empresa aérea, tv por assinatura ou qualquer outra.

Nada de errado nisso, porem se eles tem os seus dados e o poder de validar voce, porque voce não pode validar quem esta te ligando ?

As empresas podem configurar ou não o número de saída, programando-o para não receber ligações (de entrada)

Algumas DICAS para essas empresas INCOMPETENTES no atendimento e sem respeito pelo cliente. (sim estou falando de todas, de quem compra o serviço e de quem vende)


Para quem vende.
Uma solução bem simples, seria colocar uma mensagem, no número de saída (número que aparece quando alguém te liga), explicando quais os clientes essas empresa atende, e o números para contacta-las de volta.

Para quem compra
Colocar em seu site, uma lista dos números por onde voce, cliente, poderá receber ligações com ofertas .

Outros detalhes devem ser tratados entre essas empresas, e não entre o consumidor e o atendente, o que geralmente acontece, gerando aborrecimentos para todos os lados.

Se voce procurar esses números de saída na internet, verá um monte de gente reclamando sobre ligações que não completam, sobre ligações de madrugada, etc .

Se existe uma lista das empresas x telefones, por favor compartilhe com a gente.

Ainda fico me perguntando porque um banco (por exemplo) se esconde atras de um número que até os funcionários desconhecem ? Vergonha ? Incompetência ?

Parabéns empresas !!

Parei de escutar essas ligações.
Qualquer um pode se fazer passar com um atendente de Call Center, incluindo toda a população dos presídios brasileiros.

Cuidado.
Da próxima vez que ligar para um call center, tenha certeza que digitou (discou) o número certo .
Da próxima vez que receber ligações, não confirme seus dados, voce não sabe para quem esta confirmando esses dados, pode ser mais um caso de vazamento de informações e voce será o felizardo em ajudar o bandido.

Segurança Importa ?

sexta-feira, 3 de outubro de 2014

Até que ponto chegamos....

Fui accessar um site de phishing hoje e tive uma surpresa.

A figura e o texto podem ser visto abaixo.





"Blindagem Anntrax Coder Terror Dos baqueiros Se os Politicos Roubam , Nos Vai Roubar um Pouquinho"

A pagina de phishing em si, não estava mais no ar, porem em época de eleição  vale a mensagem e a "charge".

Abraços

terça-feira, 26 de agosto de 2014

Who will gonna call !!!

Novidade para ninguem que alguns formatos de arquivos e alguns "interpretadores" são mais "pemissivos" que outros. Porem quando suas ferramentas falham...  a qual recorrer ?

Ja vou exeplicar ...

Veja o seguinte teste ...

Crie um arquivo texto com qualquer texto.
pegue um arquivo zip ( qualquer arquivo )

No linux faça .. cat w1.zip >> texto.txt
No Windows ..  type w1.zip >> texto.txt

O arquivo Zip será adicionado ao fim do arquivo texto.
Temos assim um arquivo de texto seguido de um arquivo ZIP.

Agora vamos testar o arquivo ...

root@siftworkstation:/tmp$ file texto.txt
a: data

root@siftworkstation:/tmp$ exiftool texto.txt
ExifTool Version Number         : 9.60
File Name                       : texto.txt
Directory                       : .
File Size                       : 3.7 MB
File Modification Date/Time     : 2014:08:26 12:21:42+00:00
File Access Date/Time           : 2014:08:26 12:21:58+00:00
File Inode Change Date/Time     : 2014:08:26 12:21:42+00:00
File Permissions                : rw-r--r--
Error                           : Unknown file type

root@siftworkstation:/tmp$ ./trid texto.txt

TrID/32 - File Identifier v2.11 - (C) 2003-11 By M.Pontello
Definitions found:  5368
Analyzing...

Collecting data from file: texto.txt
       Unknown!

(http://mark0.net/soft-trid-e.html)

Porem se voce tentar descompactar esse arquivo ...

root@siftworkstation:/tmp# unzip texto.txt
Archive:  texto.txt
warning [texto.txt]:  98 extra bytes at beginning or within zipfile
  (attempting to process anyway)
  inflating: licence.txt            
  inflating: readme.txt            
  inflating: Arquivo.com            
  inflating: Arquivo.exe    

O ZIP foi capaz de reconhecer que existia alguma coisa estranha no começo do arquivo e desconpacta-lo sem problemas.

Com PDF a situação é identica. Dependendo da "tag" adicionada ao começo do arquivo, as ferramentas acima não conseguem identificar o tipo correto e tudo falha.

Nesse caso 3 ferramentas que poderiam identificar os arquivos falharam...

Minha pergunta: Onde estamos falhando ? Estamos vendo só o obvio e esquecendo do resto ?

Alguem conhece alguma outra ferramenta de "deep inspection"  de tipo de arquivo ?




quarta-feira, 11 de junho de 2014

O SlideShare só pode estar de brincadeira.

Tentei fazer o download de uma apresentação do SlideShare hoje. Como procedimento normal ele pediu para eu logar no ambiente e disse que eu poderia utilizar minha conta do Linkedin.

Qual foi minha surpresa, quando percebi que se eu continuasse, o SideShare teria permissão para  EDITAR meu peril.


Na realidade não sei se a culpa é do Linekdin que não tem possibilidades mais restritivas duvido que seja tudo ou nada.

Sendo assim vou criar uma conta no SlideShare, assim se eles quiserem acessar meu perfil, fica mais facil.

Mais uma vez, prestem atenção, são detalhes como esse que nos levam a problemas mais sérios.
Se voce permitiu, cuidado ... foi voce quem deixou .
E isso vale para APPs de celular tambem .

Segurança Importa ? Se não, manda seu usuário e senha para eu editar seu perfil.

Abraços

segunda-feira, 9 de junho de 2014

Phishing para Roubo de Identidades

Nos ultimos tempos, um assunto que veio a pauta foi o Roubo de identidades.

Recebi hoje um email  de um chines (nada contra), com o titulo "Equipe Atualização Webmail Virus"


O interessante desse email é que ele não fala de qual Webmail estamos falando ou exatamente qual conta de email.
Clicando no Link indicado ( não recomendo que façam isso da maneira como eu faço ), fui redirecionado para uma outra pagina pedido para eu confirmar meus dados. ..



Conforme mostrado na pagina acima, estão solicitando seu nome completo, seu endereço de email,  seu nome de usuário, a senha e a data de seu aniversário.

Vamos avaliar com calma...
O texto em portugues esta MUITO mal escrito, não seguindo nem as novas regras ortograficas, nem as regras de tradução do Google, nem regra nenhuma. Temos algumas palavras jogadas que fazem sentido, só isso.
Porque alguem solicitaria todos os seus dados...
Sim isso é um indicativo de Phishing ..
Assim como outros golpes do mesmo tipo, esse email utiliza tecnicas de engenharia social, fazendo voce acreditar que alguma coisa horrivel aconteceu, e que vc tem que tomar alguma providencia.

Infelizmente acredito que muita gente vai ficar preocuada e preencher o formulário.

O que eu queria mostrar, é que segurança nem sempre necessita ser "nebulosa" se voce prestar um pouco de atenção vai conseguir notar e evitar muitas fraudes.
Se o caso for real, ou realmente urgente, voce receberá um sinal de fumaça, um telefonema, um telegrama, .

Agora eu queria saber onde esse chines vai usar meus dados ..
Talvez tentando entrar em redes sociais, talvez "só"  enviando Spam pela minha conta. ....
Quem sabe.

Abraços

quarta-feira, 18 de setembro de 2013

Recuperaçao de arquivos apagados no Linux


Somente quem ja passou por isso sabe como é.
De um momento para o outro seus dados sumiram.
Recuperação de arquivos em Linux ( ext2, ext3, ext4, etc ) sempre foi tarefa dificil.

Passei por um situação onde, durante uma migração de servidores, um amigo meu  inverteu os parametros de origem e destino e .... copiou o HD limpo para o HD com os dados.
O processo foi parado alguns segundos após o início, porem o desastre já tinha ocorrido.

Levei para a empresa o kit basico com HD limpo, bloqueador de escritas e o bom BackTrack.
Pensavamos como fazer a recuperação. Necessitavamos de uns 80 GB de dados. Tinhamos alguns arquivos antigos para verificar a estrutura, porem alguns arquivos eram grandes, com mais de 2 GB de tamanho e acabando com varios zeros, o que dificultava o uso de ferramentas de carvin, como o foremost e o scalpel.

Após alguns buscas apareceu o software que parecia ser a solução . Extundelete ( http://sourceforge.net/projects/extundelete/ )

Efetuamos um teste e o Extundelete foi capaz de recuperar diretórios completos e nomes de arquivos.
Colocamos ele para fazer a recuperação e o mesmo recuperou 90% do que necessitavamos.

O programa é leve e faz o que se propõe. (A ferramenta é MAGICA, e funciona !!!!)

Alguns arquivos muito grandes, por algum motivo desconhecido, não foram recuperados corretamente.
Durante a recuperação, o arquivo apagado aparecia, crescendo de tamanho (sendo recuperado), porem quando a recuperação acabava o mesmo estava com 10% do tamanho original esperado.  ( não se pode ganhar todas)
Teve tambem alguns arquivos que não foram recuperados. :-/

Gostariamos de agradecer o desenvolvedor, mas sentimos falta de uma coisa ...  um link para fazer uma doação .

Se voce trabalha com Linux/ Unix e para voce Segurança Importa, tenha a mão Extundelete.
Até a proxima.

sábado, 27 de abril de 2013

Recuperação de Dados - 1


Um dos assuntos que eu mais gosto em analise forense é o relacionado a recuperação de informações.
Quando conseguimos mante-las, e quando as perdemos ?
Proposital ou não, algumas vezes perdemos informações.

Nesse post não darei muitos detalhes técnicos, somente relatar um fato.

Trabalhei durante 3 anos com um notebook, e no começo desse ano (2013), recebi um novo.
Providenciei a cópia dos arquivos e continuei utilizando os dois equipamentos em paralelo.
Depois de 2 meses achei que já estava na hora de dar um novo fim a meu equipamento antigo, uma maquina  com 3 partições de disco e com Windows 7 instalado.
Instalei o Linux - BackTrack 5r3 . Durante a instalação solicitei que as antigas partições fossem removidas. Instalação padrão.  Assim, partições antigas foram removidas, partições novas criadas.
Relembrando :  Antes:  um sistema de arquivos NTFS que foi apagado. Depois: Um sistema EXT4 foi criado.

Um mês depois, usando o Linux na maquina antiga, lembrei que esqueci de copiar meus arquivos relacionados ao imposto de renda.
Uma coisa que pode ser considerada normal, visto que não existem padrões para onde os programas vão gravas suas informações e cada programa usa seu próprio padrão. Nem tudo esta no "Meus Documentos" .


Usando as ferramentas do próprio Linux BackTrack, (sleuthkit e autopsy - www.sleuthkit.org/)  iniciei uma busca no HD (como linux) pelo meu CPF ( que só havia sido utilizado em meu computador quando eu utilizava Windows ). Para deixar bem claro, eu não procurei arquivos. Fui procurar dados no disco.

Encontrei e consegui recuperar minha declaração completa.
Esse processo como todo é trabalhoso.

Agora.

Não acreditem em tudo que leem.


A mensagem acima pode não ser totalmente verdadeira.


Se voce escolheu a opção de "Quick Format"  = " Formatação Rápida" , a mensagem diz.
" Vou remover o índice de seu dicionario", quer dizer, as informações / dados, continuam la, porem  difícil de serem encontrados.
Se a voce não escolheu Formatação rápida, seus dados serão apagados.

Se voces prestaram atenção, eu mostrei um fato que aconteceu do Windows para o Linux
E agora Windows para Windows.

Quero dizer que esse " problema" não esta relacionado a um sistema operacional em especifico.

Apagar um disco leva tempo, e a maioria das pessoas, quer as coisas funcionando rápido.
Formatar um disco grande, ( tipo 1.5 Tera ) da forma lenta, pode demorar varias horas.

Fica a dica.

Quem se importa com segurança tem sempre um Backup. ( eu achei o meu algumas horas depois de ter recuperado os dados direto do disco )

Abraços


quinta-feira, 28 de fevereiro de 2013

Tratando Volume 01


O mundo é sempre colorido, quando tudo funciona bem. Porem o que fazer quando necessitamos fazer uma determinada tarefa e as coisas não funcionam como esperado .

Necessitei fazer uma coisa bem simples, um BACKUP, para falar a verdade, uma simples copia de arquivos .
O problema, eu necessitava fazer o backup, não de um, não de uma dezena, nem uma centena de arquivos.
Eu necessitava fazer o BaCkup de mais de 2 milhões de arquivos. Esse arquivos estão em 16 diretórios, bem estruturados.
Tudo deveria ser simples, porem as ferramentas começam a falhar quando falamos de coisas de quantidades grandes. Cada diretório desses tem aproximadamente 250 mil arquivos ( é .. a conta chega a 4 milhões )

Para essa tarefa eu ja havia utilizado o RSYNC do linux com grande sucesso, porem desta vez alguma coisa deu errado. Havia um (ou mais) arquivos com erro de leitura.
Fui descobrir depois de longas horas que o RSYNC não trata esse tipo de erro, simplesmente indica o erro e para. (Li o MAN, procurei no Google e nada, se alguem souber o parametro magico, favor me informar)

Ai não teve jeito... eu tinha que resolver meu problema. Mais uma vez tive que improvisar.

Situação:
2 drives removiveis, um do tipo NAS e outro USB

Juro que tentei fazer pelo Windows, porem o Windows desistiu durante a contagem de arquivos e tempo. Talvez o powershell resolva isso, mas ... A melhor ferramenta é sempre aquela que voce sabe usar, assim...

O que eu necessito :
1. copiar arquivos de um lado para o outro
2. descobrir quais são os arquivos a serem copiados
2.1 arquivos em vários diretório
3. não copiar arquivos que ja existem no diretório/drive destino.

Solução A:
1. Listar arquivos: comando FIND do linux
2. copiar arquivos: comando CP do linux

Se fosse só isso poderiamos resolver o problema com  FIND, AWK e CP
Porem eu queria evitar copias desnecessárias.

Solução P:
Resolvi fazer um pequeno programa em PERL para resolver meu problema

01- #!/usr/bin/perl
02- 
03- $origen = $ARGV[0];
04- $destino = $ARGV[1];
05- 
06- $exec = `find $origen -type f`;
07- 
08- @files = split(/\n/,$exec);
09- 
10- foreach $file (@files) {
11-         $dfile = $destino."/".$file;
12-         if (-e $dfile){
13-                 print "$file EXISTE em $dfile\n";
14-                 next;
15-         }else{
16-                 print "Copiando : $file   para  $dfile\n";
17-                 $exec = `cp $file $dfile`;
18-         }
19- }

O programa é simples, recebo 2 parametros, origem e destino ( linhas 03 e 04 )
Mando o PERL executar o comando find do Linux ( linha 06 )
Coloco o resultado (arquivos encontrados) em um Vetor ( linha 08)
Listo o vetor (10)
Monto a linha onde deverá estar o arquivo destino (11)
Agora...  linha 12 . Essa linha testa se o arquivo existe.
Agora ficou facil. Se existir, pula para o Proximo (14)
Se não copie o arquivo origem para o lugar onde eu quero ele (17)


root@WingChun:/mnt3/var/base/d# /mnt3/var/scripts/psync.pl . /mnt2/var/base/d/


Copiando : ./df/dff/dff6af87ee2e15b3745b3e67592e79962f13f1a0   para  /mnt2/var/base/d//./df/dff/dff6af87ee2e15b3745b3e67592e79962f13f1a0

Copiando : ./df/dff/dff6b06d6eec0d5d1db0e89bcc1d1f7f462acecf   para  /mnt2/var/base/d//./df/dff/dff6b06d6eec0d5d1db0e89bcc1d1f7f462acecf
Copiando : ./df/dff/dff6b38b80dcf68e6aa0d9e3cd41f6e7af207938   para  /mnt2/var/base/d//./df/dff/dff6b38b80dcf68e6aa0d9e3cd41f6e7af207938

Não tomei nenhum cuidado de programação segura, assim não venham me criticar.

E voces? ainda acham que Segurança Importa ?

Abraços

segunda-feira, 29 de outubro de 2012

Em Gana quem ?

A sorte vem me preseguindo nos ultimos tempos e decidi compartilhar algumas coisas com voces.

Recebi duas mensagens em especial...

  1. Sr. Benjamin Aburi, um banqueiro em Gana que me oferece 45% de 7.5 milhões de Dólares.
  2. Ganhei no sorteio, 40 mil Dólares

Essas mensagens são dois golpes, nada novos, que ja foram documentados, estudados e respondidos.
Se voce responde a mensagem, em algum momentos será informado que existem  "despesas burocráticas" e que voce deve enviar dinheiro para algum lugar. Mesmo assim se voce enviar R$ 1 mil parar receber Us$ 40 mil ainda é bem interessante. ( não vou nem comentar o outro caso ).
Mas tudo isso não passa de um golpe ( dois ).

Muito interessante verificar que esses dois emails passaram pelos filtros de spam do Google.
O segundo email, para evitar analise de texto, enviar uma figura com o texto.

Vale a pena gastar 1 minuto lendo a primeira mensagem e perceber que não usamos em nosso dia a dia algumas construções gramaticias utilizadas, para um pais de língua inglesa, o Sr Aburi, escreve portugues muito bem.

Uma pergunta que sempre alguem faz ... Esse golpe funciona ?
 SIM funciona, pois eles atacam o elemento humano. Esse golpe vai direto na ganancia humana.
Existe uma frase em ingles que deixa bem claro esse tipo de situação .. " There's no free lunch" .
"Não existe almoço de graça ". Assim antes de responder a esse tipo de email, ou antes de clicar em algum outra do mesmo tipo, pense nisso.

As mensagens estão transcritas abaixo, para quem desejar analisar ou responder .
Como nenhum deles me começe, voces podem dar sequencia nas negociações e concientemente ver até onde isso tudo vai chegar. Se receber alguma grana, não esqueçam do imposto de renda.

Segurança Importa ?

Abraços

Delivered-To: xxxxxx@gmail.com
Received: by 10.58.196.240 with SMTP id ip16csp601086vec;
        Tue, 9 Oct 2012 08:35:22 -0700 (PDT)
Received: by 10.50.149.131 with SMTP id ua3mr1794884igb.46.1349796922059;
        Tue, 09 Oct 2012 08:35:22 -0700 (PDT)
Return-Path: 
Received: from 10ibl20ser04.datacenter.cha.cantv.net (10ibl20ser04.datacenter.cha.cantv.net. [200.11.173.11])
        by mx.google.com with ESMTPS id bc8si26669575icb.29.2012.10.09.08.35.18
        (version=TLSv1/SSLv3 cipher=OTHER);
        Tue, 09 Oct 2012 08:35:22 -0700 (PDT)
Received-SPF: pass (google.com: domain of benjamin.ampomah1@cantv.net designates 200.11.173.11 as permitted sender) client-ip=200.11.173.11;
Authentication-Results: mx.google.com; spf=pass (google.com: domain of benjamin.ampomah1@cantv.net designates 200.11.173.11 as permitted sender) smtp.mail=benjamin.ampomah1@cantv.net
X-Virus-Scanned: amavisd-new at cantv.net
Received: from webmail-05.datacenter.cha.cantv.net (webmail-05.datacenter.cha.cantv.net [200.11.153.88])
 (authenticated bits=0)
 by 10ibl20ser04.datacenter.cha.cantv.net (8.14.3/8.14.3/3.0) with ESMTP id q99FXhCq001733;
 Tue, 9 Oct 2012 11:03:43 -0430
X-Matched-Lists: []
Received: from 197.251.192.15 ([197.251.192.15]) by webmail-05.datacenter.cha.cantv.net (Cantv Webmail) with HTTP; Tue, 9 Oct 2012 11:03:43 -0430 (VET)
Date: Tue, 9 Oct 2012 11:03:43 -0430 (VET)
From: "Mr. Benjamin Aburi" 
Reply-To: benjamin.aburi@adinet.com.uy
To: mr.ba03@yahoo.com
Message-ID: <238260477 .230249.1349796823238.javamail.gess=".230249.1349796823238.javamail.gess" webmail-05.datacenter.cha.cantv.net="webmail-05.datacenter.cha.cantv.net">
Subject: Atenciosamente!
MIME-Version: 1.0
Content-Type: text/html; charset=UTF-8
Content-Transfer-Encoding: quoted-printable
X-Mailer: Cantv Webmail
X-Originating-IP: [197.251.192.15]
from: Mr. Benjamin Aburi benjamin.ampomah1@cantv.net
reply-to: benjamin.aburi@adinet.com.uy
to: mr.ba03@yahoo.com
date: Tue, Oct 9, 2012 at 12:33 PM
subject: Atenciosamente!
mailed-by: cantv.net
Atenciosamente!
Meu nome é o Sr. Benjamin Aburi. Eu sou um banqueiro aqui em Gana. Eu tenho o seu contato do Ministério das Relações Exteriores e do Ministério da Indústria e Comércio Internacional. Preciso de sua ajuda para transferir dólares USD $ 7.500.000,00.
O dinheiro é parte dos lucros do nosso banco no ano passado (ou seja, 2011). Eu já enviou relatório anual para o ano passado para os meus aposentos bancárias cabeça em Accra - Gana, e eles não perceberam os lucros excessivos. Eu depositei os dólares USD $ 7.500.000,00 em uma conta vinculada, sem um beneficiário (Anônimo), para evitar qualquer vestígio.
Eu não pode ser diretamente ligado a esse dinheiro, porque eu ainda trabalho com o banco. Então, eu preciso de sua ajuda para transferir esse dinheiro para o seu país para mim e para você compartilhar. Eu ofereço-lhe 45% deste dinheiro como meu parceiro estrangeiro e 55% seria para mim. Não há risco envolvido, porque vai ser uma transferência de banco para banco. Tudo que eu preciso de você é para ficar como meu parceiro estrangeiro e dono do dinheiro para permitir que você apresentar uma conta de banco estrangeiro, onde o dinheiro será transferido.
Se você aceitar esta proposta, eu estou preparado para ir em parceria com você. Por favor, responda-me para mais informações sobre como proceder.
Atenciosamente, Sr. Benjamin Aburi.







Delivered-To: xxxxx@gmail.com
Received: by 10.58.218.161 with SMTP id ph1csp24018vec;
        Sun, 28 Oct 2012 03:41:01 -0700 (PDT)
Received: by 10.182.52.105 with SMTP id s9mr22470508obo.25.1351420861147;
        Sun, 28 Oct 2012 03:41:01 -0700 (PDT)
Return-Path: 
Received: from p3plwbeout11-05.prod.phx3.secureserver.net (p3plsmtp11-05-2.prod.phx3.secureserver.net. [173.201.192.42])
        by mx.google.com with ESMTP id in8si6386620obb.0.2012.10.28.03.41.00;
        Sun, 28 Oct 2012 03:41:01 -0700 (PDT)
Received-SPF: neutral (google.com: 173.201.192.42 is neither permitted nor denied by best guess record for domain of a1@vicki1950morrison.com) client-ip=173.201.192.42;
Authentication-Results: mx.google.com; spf=neutral (google.com: 173.201.192.42 is neither permitted nor denied by best guess record for domain of a1@vicki1950morrison.com) smtp.mail=a1@vicki1950morrison.com
Received: from localhost ([10.6.243.7])
 by p3plwbeout11-05.prod.phx3.secureserver.net with bizsmtp
 id Gagz1k0020AHSUS01agzsC; Sun, 28 Oct 2012 03:40:59 -0700
X-CMAE: v=2.0 cv=UtfhxpMB c=1 sm=1 a=2jPMPHKKGb8A:10 a=_2on6qn2_-UA:10
 a=x2QYw_hNEZgA:10 a=b2bCLod7AAAA:8 a=TZb1taSUAAAA:8 a=SFEu2tG3kzUvEri1b78A:9
 a=QEXdDO2ut3YA:10 a=_W_S_7VecoQA:10 a=0dkCT6D1XkmA9MUA:21
 a=W5L6ECIwCr3FGHjMuscA:9 a=KQqxNPgzF0kA:10 a=Sf_gFPzhefAA:10
 a=ucH7BwLj_I8A:10 a=6VXwN4XtgxTrFqBn:21 a=_-QOjsLrzbK4usiT:21
 a=yyhK710jx9xI_icP:18 a=Wediswmr7S4/FkQVhZURew==:117
X-SID: Gagz1k0020AHSUS01
Received: (qmail 20162 invoked by uid 99); 28 Oct 2012 10:40:59 -0000
Content-Type: multipart/mixed;
 boundary="=_c0ac280fbfbce6d41e5acaf570d8fc29"
X-Originating-IP: 41.151.185.117
User-Agent: Workspace Webmail 5.6.26
Message-Id: <20121028034057 .1cd2f4322af5e117493f9c39156d6e48.a84ec68499.wbe=".1cd2f4322af5e117493f9c39156d6e48.a84ec68499.wbe" email11.secureserver.net="email11.secureserver.net">
From: "Admin" 
X-Sender: a1@vicki1950morrison.com
To:
Subject: Note
Date: Sun, 28 Oct 2012 03:40:57 -0700
Mime-Version: 1.0


Clique na figura para ve-la maior.

segunda-feira, 10 de setembro de 2012

Google compra VirusTotal


Nesse final de semana, foi anunciado que o Google adquiriu o VirusTotal ( www.virustotal.com) .

Para quem não sabe, o VirusTotal, ou VT é um serviço grátis para usuários finais, onde as pessoas podem enviar arquivos para que sejam testados, online por 42 Anti-Virus (42 ou 43).  CUIDADO, as analise feitas pelo VT são baseadas em assinaturas. Muitos AVs modernos fazem analise comportamental do arquivo e não somente por assinaturas, assim, não recomendo se basear cegamente nos resultados do VT.

Voltando ao assunto principal, O que vai acontecer com a empresa ?
Essa é uma dúvida, no comunicado original, o VT diz que nada muda, ainda porque eles já trabalhavam junto com o Google a muito tempo.
Porem outras empresas com produtos ótimos, foram adquiridas e seus produtos sumiram do mercado.
Mesmo existindo outros sites oferecendo esse tipo de serviço, o VT virou uma referência de mercado.

O que vejo como previsão otimista de futuro ? O Google alem de indexar páginas, também é capaz de indexar qualquer tipo de arquivo, incluindo arquivos executáveis.
 ( Google se for implementar minha idéia, não esquece de mim, como muitos já fizeram !!!!. )
Sendo assim de posse de uma base de arquivos sabidamente maliciosos, o Google poderia, oferecer para seu navegador e para seus clientes, uma proteção quase instantânea. Se o indexador acha um arquivo, todos os outros serviços já bloqueiam esse arquivo, impedindo que usuários sejam infectados.
Algo muito parecido com o que acontece como o bloqueador de paginas contendo Phishing.

Anuncio oficial : http://blog.virustotal.com/2012/09/an-update-from-virustotal.html

A pergunta de sempre ....  Segurança importa ? veremos nos próximos capítulos desse caso.

Abraços

quinta-feira, 23 de agosto de 2012

AV Batalha Perdida ?



Quando você vai ao supermercado, você procura produtos novos e com datas de validade aceitáveis ou você compra (propositalmente) produtos vencidos ?
De quem é a responsabilidade de retirar produtos vencidos ( ou próximos da data de vencimento) das prateleiras ? O supermercado, ou os distribuidores dos produtos ?
Eu não sei a resposta, porem sei que alguém faz isso .

(Eu tento me controlar, mas as vezes é muito difícil.)
Entrem em seu site de comércio eletrônico favorito e façam uma busca por Antivírus.
O cenário é no mínimo triste.
Você tem produtos com datas de 2007 para frente. Parece a técnica de baixar o preço quando o produto esta perto do vencimento.
Porem existem Antivírus mais velhos custando mais caros que os Antivírus mais novos. ( será que os mais antigos eram melhores ?)

Qual a diferença de um antivírus e um antivírus PLUS da mesma marca ?
Qual a diferença entre 0, 45, 90, 180 e 360 ? (aula de trigonometria)
Qual a diferença da versão normal para a versão PRO, se a PRO custa mais barato ?

O usuário vai comprar o que for mais barato e pronto . Ele raramente vai abrir toda a especificação técnica e tentar entender o que significa TCP/IP.

Muita opção é igual a confusão.

Se o usuário já clica errado quando aparece a mensagens do tipo.
" Irá apagar tudo, confirma ", com 2 botões " Ok" e "Cancela" , mesmo " sem querer, o usuário " clica no "OK". Imagina na hora de escolher um produto desses !!!

Será que o objetivo é causar confusão ?  Ou algum marketing do tipo, se na busca aparecer 10 produtos meus, sou considerado melhor ?

Vamos mudar o cenário .
Você levou seu filho para tomar VACINA (antivírus). A pessoa te ofereceu a vacina de 2007, você daria essa vacina para seu filho, ou você escolheria a mais nova ???

Empresas de Antivírus, cadê vocês ?  Solicitem a retirada de produtos antigos das prateleiras .
É difícil explicar para um cliente que TALVEZ, comprando uma versão antiga, ele tenha direito ao download da versão nova.
Quem quer ver versão antiga vai ao museu !!!


Outra pergunta . Qual o problema com usuários de Linux ? "Linux não pega vírus ?" (essa frase é ótima)
Porque não consigo comprar licenças via Internet ?

A cereja do bolo.
Se o valor médio de um antivírus é de R$ 100,00, porque eu ia pagar R$ 9.999,00 ?
( existe uma boa noticia ). Mesmo sendo cartão de download, o frete é grátis !!!



Tudo bem, alguém errou, porem de quem é a responsabilidade de retirar ou de solicitar a retirada de produtos da prateleira de um e-commerce ?
Eu sei que é complicado administrar milhares de itens, porem do lado da empresa representante do produto, existe alguém que se importe ? Com o produto e com a imagem do produto. ( e com seus consumidores )
Por R$ 9.999,00 prefiro me infectar todo dia com um "vírus" novo e ir comprando um computador novo cada vez.

Descaso ? Não sei .
Será que as empresas de AV estão dando a devida atenção aos sites de comércio eletrônico e aos clientes residenciais, pessoas físicas ?

Se você trabalha em uma empresa de Antivírus e se importa com segurança, faça a sua parte. Facilite a vida dos seus clientes e futuros clientes.

terça-feira, 21 de agosto de 2012

Bloqueador de escrita USB


Adquiri um bloqueador de escrita USB

A pergunta é : Para que serve isso ?

Bloqueador de escrita é um dispositivo usado geralmente em analise forense que impede que o dispositivo analisado seja alterado, mantendo assim a integridade.

Assim voce conecta o dispositivo a ser analisado em uma das pontas do bloqueador e conecta a outra ponta  no computador.
Ponto. O bloqueador de escrita fica invisivel, fazendo seu trabalho ( bloquear a escrita no Pendrive por exemplo)

Voce pode acessar o dispositivo sem medo de criar, remover ou alterar os arquivos ou conteudos, principalmente de maneira acidental.

Vale saber e lembrar que o sistema operacional sempre tenta ajudar os usuários, assim, se voce fizer alguma alteração no dispositivo analisado, essa alteração vai aparecer na sua tela.  Os sistemas operacionais, visando agilidade, mantem um cache . É mais rapido mostrar um conteudo na tela que fazer uma escrita em disco.

Se voce criar ou remover algum arquivo dentro do pendrive, o sistema operacional, vai mostar corretamente a ação que voce tentou efetuar, porem ele não conseguirá alterar ou gravar essa informação no disco, ou seja, ele não vai EFETIVAR essa alteração.

Essa é a função do bloqueador de escrita.

Update: 22/08/2012
O equipamento chama Wiebetech USB Writeblocker.
Site oficial do fabricante  http://www.wiebetech.com/
Pagina do produto http://www.wiebetech.com/products/USB-WriteBlocker.php

O dispositivo é um pouco maior que um pendrive convencional, porem de um tamanho aceitável.

(clicando na foto a imagem aparece maior!!)
( coloquei um pendrive da Sandisk ao lado, somente para comparação de tamanho )

O mesmo possui uma capa de borracha protegendo os conectores USB, um LED de status, acendendo verde quando o bloqueador esta conectado e um botão escrito " remount ".

No Windows, quando apertado esse botão o explorer (programa do windows que mostra os arquivos) é fechado. O dispositivo é aparentemente removido e recolocado

Executei um simples teste pelo Linux, usando a mesma porta USB, e o mesmo pendrive.

SEM o Bloqueador
COM o Bloqueador

dd if=/dev/sdb of=teste1.dd

7856127+0 records in
7856127+0 records out
4022337024 bytes (4.0 GB) copied, 194.781 s, 20.7 MB/s

dd if=/dev/sdb of=teste2.dd

7856127+0 records in
7856127+0 records out
4022337024 bytes (4.0 GB) copied, 588.44 s, 6.8 MB/s

O tempo aumentou 3 vezes.
Meus testes ainda são superficiais.
Irei refaze-los: mesma maquina, outra maquinas, pendrives maiores, etc .

Update: 22/08/2012

Teste em outro equipamento, porem com uma alteração na linha do DD. Ao inves de gravar um arquivo ( of=teste1.dd ), irei fazer somente o teste de leitura, despresando assim tudo que foi lido ( of=/dev/null )

SEM o Bloqueador
COM o Bloqueador

dd if=/dev/sdb of=/dev/null

7856127+0 records in
7856127+0 records out
4022337024 bytes (4.0 GB) copied, 170.324 s, 23.6 MB/s

dd if=/dev/sdb of=/dev/null

7856127+0 records in
7856127+0 records out
4022337024 bytes (4.0 GB) copied, 475.9 s, 8.5 MB/s

Nesse teste o tempo aumentou 2,79 vezes ( aproximadamente). Muito perto do outro, principalmente levando-se em conta que nesse caso não houve escrita em disco.

Se alguem tiver ideias de testes, mande suas propostas, todas serão lidas e analisadas.

Porem vale sempre lembrar que segurança é moeda de troca.
Voce sempre tem que dar alguma coisa em troca de segurança.

Se voce se importa com segurança, fique atento. Em breve mais novidades.

Abraços

Ps:Professor Jamil : existe mais por vir.

quarta-feira, 23 de maio de 2012

A nova era do Phishing

Para quem não sabe, phishing é uma tecnica de PESCARIA, onde criminosos, enviam emails falsos, com assuntos interessantes tentando PESCAR suas vitimas.
Se existe arquivo (malware), envolvido, é detalhe. Tudo começa com um SPAM que não parece SPAM.

Recebi um email hoje, que me chamou atenção.

A parte mais legal de todas ...  EU NÃO TENHO CARTÃO dessa marca ..
Eu como um clicador compulsivo, cliquei .

A pagina pede os dados do meu cartão, meu CPF, minha senha e um texto ( captcha ).
Esse texto (captcha) é só para fazer o golpe parecer mais real.

Mesmo sabendo que muita gente que irá ler esse BLOG é da área de informática, não custa sempre re-lembrar algumas dicas.

Agora vamos a analise:
O dominio utilizado  " alimentopass.info " é um nome "bonito", criado exatamente para enganar as pessoas, tentando passar credibilidade.
A página real da empresa é exatamente igual a essa, porem SEM o item  SENHA DO CARTÃO.

Um pouco mais a fundo..
As informações do Whois são muito genéricas. .

Domain ID:D46534522-LRMS
Domain Name:ALIMENTOPASS.INFO
Created On:22-May-2012 04:48:07 UTC
Last Updated On:22-May-2012 04:48:08 UTC
Expiration Date:22-May-2013 04:48:07 UTC
Sponsoring Registrar:Vitalwerks Internet Solutions, LLC DBA No-IP (R515-LRMS)
Status:CLIENT TRANSFER PROHIBITED
Status:TRANSFER PROHIBITED
Status:ADDPERIOD
Registrant ID:NOIP4fbb1a2c6653
Registrant Name:silva silva
Registrant Organization:
Registrant Street1:rua lauro de freitas 90
Registrant Street2:
Registrant Street3:
Registrant City:sao paulo
Registrant State/Province:sp
Registrant Postal Code:03820-270
Registrant Country:BR
Registrant Phone:+1.125442873
Registrant Phone Ext.:
Registrant FAX:+1.125442873
Registrant FAX Ext.:
Registrant Email:bsilvaromualdo@uol.com.br
Name Server:NS1.NO-IP.COM
Name Server:NS2.NO-IP.COM
Name Server:NS3.NO-IP.COM
Name Server:NS4.NO-IP.COM
Name Server:NS5.NO-IP.COM

É interessante notar:

  • O dominio criado dia 22 de maio 2012 ( ONTEM ).
  • Quem registrou o dominio tem o nome :  Silva Silva 
  • O endereço de email, pode ser falso, ou de outra pessoa utilizado indevidamente.
  • O dominio usa endereços (Name Server) do NO-IP.COM ( nenhuma empresa séria usa isso)

Olhando o código fonte da pagina ...
A mesma esta codificada, tentando enganar as ferramentas de detecção.



RESUMO

Os golpes estão mudando, qualquer informação que possa valer algo para voce ou para alguem está na mira dos criminosos. Assim todo cuidado é pouco.
As empresas ainda estão brincando de Internet e isso deixa o processo mais vulneravel. Mesmo com campanhas sobre golpes, algumas empresa ainda enviam emails de premios . Sim, voce foi Sorteado de verdade. Quantos devem ter perdido o premio, e quantos acharam que receberam e foram lesados por criminoso.

Segurança Importa ? Quem sabe um dia as empresas passem a tratar a Internet como coisa série e a considerar fatores de segurança. Ou no minimo saber como tratar problemas de segurança.

Marketing é tudo, Segurança não Importa !

No final, pode continuar clicando, porem com moderação ...

PS: somente para ilustrar que isso não é uma brincadeira, no prórpio site existe uma lista crescente com mais de 60 pessoas que foram PESCADAS.




Update: 25/06/2012

Recebi hoje, mais uma mensagem da mesma empresa " vitima". Fiz o mesmo procedimento de notificação que a ultima vez e para testar, inclui diversos endereços de ABUSE, relacionados a essa empresa.
Mais uma vez ... mostrando o despreparo da empresa em tratar esse tipo de ameaça .
Será que eles se importam ?

sábado, 21 de abril de 2012

Virus no MAC, virus em todo lugar.

Voce diz, voce explica, mas as pessoas não acreditam.
Nesses meses de março e abril de 2012, tivemos varias situações relacionadas a Malware ( tambem conhecidos genericament como virus de computador ) que eu gostaria de comentar.

Se algum, dia, alguem te disse que MAC não pega virus, desculpe lhe dizer, mas voce foi enganado.
Todos os dispositivos, que suportam programação estão susceptíveis a virus.
Se alguem pode fazer um programa para esse dispositivo, outro alguem pode fazer um programa malicioso.
Ja vi codigo de virus para SAP, programado em ABAP.

Acreditem ou não ( acho que já escrevi isso antes ) existem provas de conceito ( será que ficou só na prova de conceito ) de virus para Video Games . ( continuem comprando softwares pirateados !! )

1)
Um cavalo de tróia, chamado FlashBack, ja infectou mais de 600 mil usuários de MAC. Ainda é um numero pequeno se comparado aos Worms que infectam os usuários de PCs, porem esse é só mais um sinal de que a história se repete.
[update 23/04/2012 ]
Links para noticias falando sobre esse malware
http://www.pcworld.com/businesscenter/article/253403/mac_malware_outbreak_is_bigger_than_conficker.html
http://info.abril.com.br/noticias/seguranca/novo-malware-ataca-computadores-mac-16042012-28.shl

[update 23/04/2012 ]
Estive em uma loja, revenda Apple, onde a vendendora, me dizendo dos benefícios da marca, me afirmou que MAC não pegava virus. Frase errada para a pessoa errada. Expliquei simpaticamente para ela, que aquilo não era verdade, comentei sobre o Malware FlashBack e sobre outras possibilidades em outras plataformas.
A vendedora ficou espantada com minha explanação e disse que, faz parte do TREINAMENTO deles (treinamento oficial da Apple) dizer uqe MAC é IMUNE a virus.
Fico me perguntando, durante quanto tempo, voce consegue viver e fazer marketing com inverdades ? Até ser desmascarado !
(* o uso da palavra virus foi utilizada para designar Malware, pois é assim que a grande massa conhece programas maliciosos )


2)
Existia um site+forum chamado " VX HEAVEN ", esse site possuia uma enorme coleção de virus e malwares em geral, contando com muita coisa histórica, como virus para MSX e para Apple 2.
O site foi fechado pela policia Ucraniana, devido a uma investigação criminal.

3)
Virus e malwares para Celulares Android, estão ficando cada vez mais frequentes.
O Google tem retirado aplicações do suspeitas do market, mas o risco está por ai.

Trust no one.

Já pensou ter que passar o Anti-virus na sua TV, porque voce não aguenta mais assisitr propaganda na TV, mesmos pagando por algo chamado de TV paga ou TV por assinatura ?
Cuidado, não estamos longe disso.

No final, segurança importa ?

sexta-feira, 20 de abril de 2012

Quanto tempo demora uma copia (clone) de HD

Uma pergunta que sempre aparece é, quanto tempo demora para se clonar um HD, e a resposta é sempre aquela, ( que não agrada ninguem ) DEPENDE.
Fiz alguns clones de HD recentemente e tenho alguns números para compartilhar.

Software utilizado : Adepto 2.1

1)
HD origem - HD  de 500 GB ( Samsung - HD502HJ )
HD destino - HD  de 500 GB ( Seagate - ST500DM002 )
Interface de copia :  Sata
Velocidade média : 87.5 MB/s
Tempo do procedimento :  1 hora 40 minutos

2)
HD origem - HD  de 250 GB ( Seagate - ST325624NS )
HD destino - HD  de 500 GB ( Seagate - ST500DM002 )
Interface de copia :  Sata
Velocidade média : 63.0 MB/s
Tempo do procedimento : 1 hora 10 minutos

3)
HD origem - HD de 500 GB ( Samsung - HM501H )
HD destino - HD de 500 GB ( Seagate - ST500DM002 )
Interface de copia :  USB2
Velocidade média : 34.5 MB/s
Tempo do procedimento :  4 horas

Importante saber que o processo de cópia aqui não estava restrito a arquivos, pois o objetivo era uma imagem fiel do disco origem (DD).

As estatisiticas podem variar de maquina para maquina, de HD para HD, mas já da para ter uma idéia de quanto tempo levará a proxima cópia.

Voce faz backups ? clones de HD ?

Segurança sempre importa.

Abraços