Segurança da Informação, Hacking, PenTest, malware, analise forense. Um blog para quem acha que segurança importa.

quarta-feira, 23 de maio de 2012

A nova era do Phishing

Para quem não sabe, phishing é uma tecnica de PESCARIA, onde criminosos, enviam emails falsos, com assuntos interessantes tentando PESCAR suas vitimas.
Se existe arquivo (malware), envolvido, é detalhe. Tudo começa com um SPAM que não parece SPAM.

Recebi um email hoje, que me chamou atenção.

A parte mais legal de todas ...  EU NÃO TENHO CARTÃO dessa marca ..
Eu como um clicador compulsivo, cliquei .

A pagina pede os dados do meu cartão, meu CPF, minha senha e um texto ( captcha ).
Esse texto (captcha) é só para fazer o golpe parecer mais real.

Mesmo sabendo que muita gente que irá ler esse BLOG é da área de informática, não custa sempre re-lembrar algumas dicas.

Agora vamos a analise:
O dominio utilizado  " alimentopass.info " é um nome "bonito", criado exatamente para enganar as pessoas, tentando passar credibilidade.
A página real da empresa é exatamente igual a essa, porem SEM o item  SENHA DO CARTÃO.

Um pouco mais a fundo..
As informações do Whois são muito genéricas. .

Domain ID:D46534522-LRMS
Domain Name:ALIMENTOPASS.INFO
Created On:22-May-2012 04:48:07 UTC
Last Updated On:22-May-2012 04:48:08 UTC
Expiration Date:22-May-2013 04:48:07 UTC
Sponsoring Registrar:Vitalwerks Internet Solutions, LLC DBA No-IP (R515-LRMS)
Status:CLIENT TRANSFER PROHIBITED
Status:TRANSFER PROHIBITED
Status:ADDPERIOD
Registrant ID:NOIP4fbb1a2c6653
Registrant Name:silva silva
Registrant Organization:
Registrant Street1:rua lauro de freitas 90
Registrant Street2:
Registrant Street3:
Registrant City:sao paulo
Registrant State/Province:sp
Registrant Postal Code:03820-270
Registrant Country:BR
Registrant Phone:+1.125442873
Registrant Phone Ext.:
Registrant FAX:+1.125442873
Registrant FAX Ext.:
Registrant Email:bsilvaromualdo@uol.com.br
Name Server:NS1.NO-IP.COM
Name Server:NS2.NO-IP.COM
Name Server:NS3.NO-IP.COM
Name Server:NS4.NO-IP.COM
Name Server:NS5.NO-IP.COM

É interessante notar:

  • O dominio criado dia 22 de maio 2012 ( ONTEM ).
  • Quem registrou o dominio tem o nome :  Silva Silva 
  • O endereço de email, pode ser falso, ou de outra pessoa utilizado indevidamente.
  • O dominio usa endereços (Name Server) do NO-IP.COM ( nenhuma empresa séria usa isso)

Olhando o código fonte da pagina ...
A mesma esta codificada, tentando enganar as ferramentas de detecção.



RESUMO

Os golpes estão mudando, qualquer informação que possa valer algo para voce ou para alguem está na mira dos criminosos. Assim todo cuidado é pouco.
As empresas ainda estão brincando de Internet e isso deixa o processo mais vulneravel. Mesmo com campanhas sobre golpes, algumas empresa ainda enviam emails de premios . Sim, voce foi Sorteado de verdade. Quantos devem ter perdido o premio, e quantos acharam que receberam e foram lesados por criminoso.

Segurança Importa ? Quem sabe um dia as empresas passem a tratar a Internet como coisa série e a considerar fatores de segurança. Ou no minimo saber como tratar problemas de segurança.

Marketing é tudo, Segurança não Importa !

No final, pode continuar clicando, porem com moderação ...

PS: somente para ilustrar que isso não é uma brincadeira, no prórpio site existe uma lista crescente com mais de 60 pessoas que foram PESCADAS.




Update: 25/06/2012

Recebi hoje, mais uma mensagem da mesma empresa " vitima". Fiz o mesmo procedimento de notificação que a ultima vez e para testar, inclui diversos endereços de ABUSE, relacionados a essa empresa.
Mais uma vez ... mostrando o despreparo da empresa em tratar esse tipo de ameaça .
Será que eles se importam ?

sábado, 21 de abril de 2012

Virus no MAC, virus em todo lugar.

Voce diz, voce explica, mas as pessoas não acreditam.
Nesses meses de março e abril de 2012, tivemos varias situações relacionadas a Malware ( tambem conhecidos genericament como virus de computador ) que eu gostaria de comentar.

Se algum, dia, alguem te disse que MAC não pega virus, desculpe lhe dizer, mas voce foi enganado.
Todos os dispositivos, que suportam programação estão susceptíveis a virus.
Se alguem pode fazer um programa para esse dispositivo, outro alguem pode fazer um programa malicioso.
Ja vi codigo de virus para SAP, programado em ABAP.

Acreditem ou não ( acho que já escrevi isso antes ) existem provas de conceito ( será que ficou só na prova de conceito ) de virus para Video Games . ( continuem comprando softwares pirateados !! )

1)
Um cavalo de tróia, chamado FlashBack, ja infectou mais de 600 mil usuários de MAC. Ainda é um numero pequeno se comparado aos Worms que infectam os usuários de PCs, porem esse é só mais um sinal de que a história se repete.
[update 23/04/2012 ]
Links para noticias falando sobre esse malware
http://www.pcworld.com/businesscenter/article/253403/mac_malware_outbreak_is_bigger_than_conficker.html
http://info.abril.com.br/noticias/seguranca/novo-malware-ataca-computadores-mac-16042012-28.shl

[update 23/04/2012 ]
Estive em uma loja, revenda Apple, onde a vendendora, me dizendo dos benefícios da marca, me afirmou que MAC não pegava virus. Frase errada para a pessoa errada. Expliquei simpaticamente para ela, que aquilo não era verdade, comentei sobre o Malware FlashBack e sobre outras possibilidades em outras plataformas.
A vendedora ficou espantada com minha explanação e disse que, faz parte do TREINAMENTO deles (treinamento oficial da Apple) dizer uqe MAC é IMUNE a virus.
Fico me perguntando, durante quanto tempo, voce consegue viver e fazer marketing com inverdades ? Até ser desmascarado !
(* o uso da palavra virus foi utilizada para designar Malware, pois é assim que a grande massa conhece programas maliciosos )


2)
Existia um site+forum chamado " VX HEAVEN ", esse site possuia uma enorme coleção de virus e malwares em geral, contando com muita coisa histórica, como virus para MSX e para Apple 2.
O site foi fechado pela policia Ucraniana, devido a uma investigação criminal.

3)
Virus e malwares para Celulares Android, estão ficando cada vez mais frequentes.
O Google tem retirado aplicações do suspeitas do market, mas o risco está por ai.

Trust no one.

Já pensou ter que passar o Anti-virus na sua TV, porque voce não aguenta mais assisitr propaganda na TV, mesmos pagando por algo chamado de TV paga ou TV por assinatura ?
Cuidado, não estamos longe disso.

No final, segurança importa ?

sexta-feira, 20 de abril de 2012

Quanto tempo demora uma copia (clone) de HD

Uma pergunta que sempre aparece é, quanto tempo demora para se clonar um HD, e a resposta é sempre aquela, ( que não agrada ninguem ) DEPENDE.
Fiz alguns clones de HD recentemente e tenho alguns números para compartilhar.

Software utilizado : Adepto 2.1

1)
HD origem - HD  de 500 GB ( Samsung - HD502HJ )
HD destino - HD  de 500 GB ( Seagate - ST500DM002 )
Interface de copia :  Sata
Velocidade média : 87.5 MB/s
Tempo do procedimento :  1 hora 40 minutos

2)
HD origem - HD  de 250 GB ( Seagate - ST325624NS )
HD destino - HD  de 500 GB ( Seagate - ST500DM002 )
Interface de copia :  Sata
Velocidade média : 63.0 MB/s
Tempo do procedimento : 1 hora 10 minutos

3)
HD origem - HD de 500 GB ( Samsung - HM501H )
HD destino - HD de 500 GB ( Seagate - ST500DM002 )
Interface de copia :  USB2
Velocidade média : 34.5 MB/s
Tempo do procedimento :  4 horas

Importante saber que o processo de cópia aqui não estava restrito a arquivos, pois o objetivo era uma imagem fiel do disco origem (DD).

As estatisiticas podem variar de maquina para maquina, de HD para HD, mas já da para ter uma idéia de quanto tempo levará a proxima cópia.

Voce faz backups ? clones de HD ?

Segurança sempre importa.

Abraços

segunda-feira, 26 de setembro de 2011

Capture The Flag - Por una Cabeza

Durante os dias 21 e 23 de Setembro de 2011, acontenceu a Eko Party, um evento de segurança da informação na Argentina, considerado por muitos a Defcon Latina. ( prometo um outro post falando mais sobre o evento )

Quem gosta de segurança e tem skills tecnicos, deveria participar, pelo menos uma vez de um desafio de CTF ( Capture The Flag ).

Estavamos na EkoParty (Argentina) e resolvemos (eu e outros brasileiros) participar de um.
Ouvimos dizer, que o desafio rodaria em uma maquina virtual, assim a ideia principal, seria, pegar uma copia da Maquina virtual para estuda-la depois.
Fizemos a inscrição, ganhamos acesso, e percemos que o desafio inteiro estava dentro de maquinas viruais, e não teriamos acesso (fisico) as mesmas, ou para cópia, e sim, acesso por rede.

O que custa tentar ?
Começamos completamente desacreditados, tanto pela organização do evento, quanto pelos outros times, pois estavamos com pelo menos meio dia de atraso frente aos outros times.
Entramos como o time, 9 de 10 times.
Fizemos um reconhecimento do nossos servidor, tentando entender o desafio como um todo.
Ficamos aproximandamente 2 horas conectados e saimos. Desconectamos nossos equipamentos, fomos assisitir as palestras e almoçar.
Porem, eu vi uma coisa no servidor que ninguem mais viu, e baseado nisso, durante o almoço, conversamos um pouco, dividimos tarefas e montamos uma estrategia basica.
Voltando do almoço, e em algumas horas, conseguimos pontuar, mais do que todos os outros times, que estavam com um dia de vantagem.
Brasileiros na Frente !!!!

Isso gerou a ira dos argentinos.
Em uma manobra baseada na Arte da Guerra, chamada de fazer aliados, TODOS os argentinos se juntaram contra nós.
Mais de 50 argentinos contra 6 brasileiros. Pelos conhecidos laços de amizade, ficou Claramente um jogo de Argentina contra Brasil.


Nos sentimos como no filme 300, mas fazia parte. ( No Retreat No Surrender )
Como não estavamos preparados para "jogar", não pensamos em estrategias, de ataque e defesa, estavamos na realidade nos divertindo.
Nessa "marcada", não defendemos corretamente nosso servidor.
Após isso, ficamos empatados em primeiro, com o outro time "do todos" contra um.
Nós em primeiros na ofensive e eles em primeiro na defensiva.

"Por una Cabeza", e de acordo com as regras (que ficamos sabendo bem no final do evento), em caso de empate, caberia o primeiro lugar a equipe que tivesse pego a primeira bandeira. Como começamos depois .....

O que eu achei bem interessante, foi que na hora da premiação, subiram ao palco somente 5 argentinos !
Perguntei inclusive, em voz alta, onde estavm os outros 50 ou 100 que trabalharam juntos, contra nós. ( sem resposta é claro )

Conclusões:
Trabalho em GRUPO é TUDO: Juntamos um time de especilistas brasileiros, e em pouco tempo mostramos nossa raça e qualificação técnica.
Desabafo: Mesmo ja tendo pensando em desistir dessa área diversas vezes, percebo que temos potencial e que esse conhecimento deve ser aprovietado. Porem infelizmente, vejo no Brasil (governo e empresas), pouco interesse e investimento nessa área.
Futuro: Estou buscando patrocínio, nacional ou estrangeiro, para um time de Capture The Flag.
Para que esse time, possa participar de desafios, pelo mundo a fora e compartilhar os conhecimentos adquiridos com as empresas patrocinadoras e com as novas gerações de profissionais, pensando sempre na Etica e na Moral. Se voce está interessado em patrocinar esse grupo ou ter mais detalhes sobre isso, entre em contato. Ficarei muito feliz em saber que existem empresas e pessoas que se importam.


Eu tenho certeza que Segurança Importa.
Abraços

terça-feira, 23 de agosto de 2011

Para que gastar ?

As tecnicas de enganar as pessoas, vao mudando com o passar dos tempos.
Ja tivemos a epoca dos emails bonitos, copias fieis de emails ou sites de empresas licitas.
Quanto mais bonito ou quanto mais parecido com o original, mais gente consegue enganar.

Agora, se funciona sem nada, porque fazer bonito ?
Recebi hoje um email que dizia somente "clique aqui para atualizar".


Os mais credulos podem acreditar se tratar de um problema com o navegador, ou com o cliente de email, porem não é.
Não existe pagina alguma para ser visualizada, o email é composto por somente uma linha.
Essa linha um link para um arquivo malicioso .
Essa tecnica esta sendo usada, com pouco ou sem nenhum texto como no exemplo acima.

Mais uma vez a dica.
CUIDADO !!

O que importa ? Segurança ou um email bonito ?


terça-feira, 26 de julho de 2011

Site gratis Crime na certa

Descobri hoje um site de hospedagem gratis, porem alem de mim muitas outras pessoas tambem.
O interessante de tudo isso é que cada um pensa de maneira diferente, quando se depara com uma situação dessas.
Alguns pensam em se auto promover, outros em gerar informações, e outros ainda em gerar negocios, mesmo que esses negócios sejam ilegais.


O site em questão, tinha um dominio registrado dentre os ultimos que me chamou a atenção pela familiaridade do nome.

A primeira pergunta que me vem sempre a cabeça .. Estaria essa empresa passando por necessidades financeiras e optando por fazer hospedagem Gratuita para conter gastos ?

É claro que deve ser um GOLPE .

O Site em questão leva a uma pagina FALSA, solicitando o cadastro para algum tipo de promoção.


Após o cadastro voce é redirecionado para uma pagina de agradecimentos, etc,etc

A atenção a alguns detalhes pode fazer a diferença entre cair e não em golpes.

A proposito:
O responsavel legal pelo dominio vitima já foi notificado.

Eu acho que segurança importa, e voce ?

segunda-feira, 25 de julho de 2011

O Portão de controle

Minha história hoje, é sobre segurança fisica.

Em um condominio, um morador, teve o carro roubado.
Dentro desse carro, o controle remoto para abrir os portões do condiminio.
No mesmo dia, avisos no elevador dizendo :
Por questões de segurança, entreguem seus controles para que o codigo seja alterado.

Vou explicar os motivos, mas já vou avisar :
" Controle remoto + portões automaticos (como geralmente conhecemos) são equipamentos de CONFORTO e não de SEGURANÇA"

Um portão automatico, impede que voce:
- Saia do carro para abrir o portão. ( diminuindo assim seu tempo de exposição FORA do carro )
- Tome chuva

Um portão automatico, não impede que:
- Entrem dois carros, um atraz do outro.
- Entre um carro e uma pessoa, a pé ao lado desse carro.
- Entre alguem a mais DENTRO do seu carro.
- Que voce seja assaltado.

Normalmente os controles remotos são padrão e podem ser comprados em qualquer lugar (até mesmo em bancas de jornal e chaveiros).
Esses controles permitem 256 combinações de senha.

Não sou especialista em eletronica, porem acredito não ser dificil pazer um "testador de combinações". Um equipamento desses poderia abrir um portão em 5 minutos. ( levando em conta que estamos fazendo um teste de cada vez e levando um segundo cada teste ) [comprar 256 controles ia ficar caro]

Já vi dispositivos capazes de verificar, a frequencia que o controle esta emitindo. Assim o sujeito espera alguem utilizar o controle, verifica a frequencia utilizada, utiliza a mesma para abri-lo.

Sei que existe a possbilidade de ataques de REPLAY.

Em qualquer das situações acima, o porteiro, poderia no maximo, gritar.

INFELIZMENTE são poucos os condominios que se preocupam com segurança.
Os moradores buscam conforto e alguns não admitem serem parados ou terem seus amigos parados em uma portaria.
Tambem são poucas as empresas de portaria, que dão treinamentos de segurança a seus funcionários.

No final ... para que server o controle ? Para trocar de canal !

Quem se importa com segurança ?