terça-feira, 27 de outubro de 2015


Amigos, durante algumas leituras, me deparei com um artigo citando 14 novas funções do Android 6.0 que não eram possíveis no Lollipop (5.x.x). Nesse artigo terei como objetivo uma análise de algumas das funções citadas no artigo de forma mais clara possível e resumida.

Aviso: Pode haver imparcialidade no texto a seguir.

Google Now On Tap


Pode ser uma mudança elogiada por muitos, porém a facilidade (ainda maior) de se usar o Google como buscador do SO gera um direcionamento enorme e pode acabar com as chances de outro concorrente se destacar. Fora que, os mais preocupados com a privacidade podem ter mais dificuldade de usar alternativas viáveis.

Suporte para USB Type-C

Imagem completa aqui

Se você acompanha o mundo da tecnologia já deve imaginar que essa mudança será muito bem vinda, pois o Android Lollipop já roda em alguns aparelhos, porém foram feitas adaptações no software desses aparelhos, agora, os que virem com o 6 (ou atualizarem posteriormente) terão esse suporte nativo, o que pode ajudar e muito os desenvolvedores, além de poder trazer taxas de transferências ainda maiores que o USB 3.0.

Transparência de permissões


Essa é uma das mudanças mais aguardadas pelos usuários preocupados com a privacidade e os preocupados com a segurança. Finalmente será possível controlar as permissões de APP's nativamente, antes só era possível visualizá-las. Para controlá-las somente acesso root (ou de super usuário) ou com o uso de ROM's (link contém vídeo de ~8 min) personalizadas (como a Cyanogenmod) que quebram os termos da garantia dos aparelhos (por causa do desbloqueio do boot loader).

Desbloqueio na ponta do dedo


Essa função também se tornará nativa, é um avanço, porém novamente entramos nas questões de privacidade, afinal nossa digital é única (e pode ser falsificada como é possível ver nesse vídeo e nesse artigo em inglês).

Autonomia de sobra


O modo "Doze" é uma grande aposta para os amantes de aparelhos que, por diversos motivos, não conseguem ficar o dia todo sem recarregar o aparelho, pois ele deve aumentar consideravelmente a duração das baterias (algo muito criticado pelos usuários em geral).

Adeus, apps padrão


Essa função também é muito aguardada pois antes dela, remover os APP's da fabricante era impossível (exceto com root). Até então, somente era possível desativá-los (o que ainda os fazia consumir espaço).

Backup salvador


Um backup do aparelho poderá ser realizado nos servidores da Google, pode ajudar em momentos de emergência, porém mais uma vez o SO esbarra nas questões de privacidade, pois não ficou claro (com uma política de privacidade "rígida") como esse armazenamento será mantido.

Conclusão


As mudanças para os amantes da tecnologia certamente serão bem vindas e serão uma evolução (até certo ponto) esperadas. Já as questões de privacidade e segurança estarão melhorando, porém nenhum sistema é perfeito, logo é bem provável que o root ainda possa ser uma opção interessante.

Entretanto, somente quando o sistema "sair do forno" de vez será possível obter mais detalhes e fazer mais comparações.

Referência


Tecmundo

Extra


Leitura biométrica na Play Store

Root vale à pena?

10 motivos para fazer root

Dúvidas e sugestões, traga para nosso grupo no Facebook.

Até a próxima pessoal!

segunda-feira, 26 de outubro de 2015

Cerca de 1 milhão de sites estão sob riscos de segurança porque eles usam SHA-1 algoritmo de hash; que os pesquisadores de segurança rotulou como inseguro. Grande número de sites, incluindo a banca, governo e sites do setor corporativo são SHA-1 certifica que os investigadores encontraram mais vulneráveis.


Paul Mutton pesquisador Netcraft disse; "SHA-1 certificados com base está prestes a ser banido - o / corpo diretivo Navegador Forum CA tem governado há novas tais certificados podem ser emitidos após o início de 2016, e já proíbe quaisquer certificados existentes que são válidos para além do final de 2017. "

Os pesquisadores acreditam que, devido a essas vulnerabilidades; um hacker bem financiado pode facilmente passar por um site SSL que usa um SHA-1 certificado confiável publicamente. Pior ainda, enquanto os navegadores ainda aceitar SHA-1 assinaturas, sites SSL continuam em risco, mesmo após a migração para SHA-2: Se um invasor para comprometer um certificado CA intermediário assinado com SHA-1, ele poderia gerar certificados válidos para domínios arbitrários.

Mesmo depois de todos esses preocupações com SHA-1; as autoridades já emitiu mais de 120.000 SHA-1 certificados; que Mutton encontrado muito chocante. Mas partir do próximo ano estas autoridades estão proibidos de issung estes SHA-1 certificados aos novos assinantes.

Alguns dos certificados emitidos este ano tem uma data de validade para além de 2017; que é muito chocante por causa de SHA-1 é ragarded como fraco e inseguro de algum tempo. As empresas ou proprietários que compraram esses certificados definitivamente substituí-los depois destes relatório antes da sua data de validade.

Fonte: ehacking

sexta-feira, 23 de outubro de 2015

No último outono americano, a fundação sem fins lucrativos EFF (Eletronic Frontier Foundation), lançou uma iniciativa chamada “Let’s Encrypt” (tradução livre: Vamos Criptografar) que visa emitir certificados digitais TLS gratuitos para qualquer site que necessite.


Hoje, a Let’s Encrypt assinou o seu primeiro certificado, um marco importante no objetivo de criptografar toda a web. A iniciativa permitirá que qualquer site da internet possa proteger seus usuários com certificados SSL/TLS que criptografam todos os dados enviados entre os usuários e o site. A iniciativa também torna a implementação HTTPS mais fácil para qualquer site ou site de compras online, afim de garantir a segurança dos dados de seus clientes.

Especificamente, a Let’s Encrypt promete ser uma autoridade certificadora com as seguintes características:
Gratuita – certificados sem nenhum custo;
Automática – instalação, configuração, bem como renovação dos certificados sem quaisquer ações de administrador;
Segura – a equipe é empenhada em ser um modelo de melhores práticas das suas próprias operações;

Transparente – os registros de todas as emissões de certificados ou revogação estarão disponíveis ao público;
Aberta – a emissão automática e o procedimento de renovação serão publicados como um padrão aberto;
Cooperativa – a iniciativa é uma organização controlada por várias empresas e existe para beneficiar a comunidade.

Acesse a notícia completa no link.


Fonte: Seginfo

terça-feira, 20 de outubro de 2015


Amigos leitores, nesse post venho atualizar o conteúdo relacionado ao Google Chrome presente na segunda parte deste artigo, logo não entrarei no mérito de extensões hoje pois já foi falado em outras partes do artigo.

Não deixe de ler também a parte 1, parte 2 e a parte 3.

O tutorial abaixo serve para o Chrome, Chromium (e possíveis derivados), em todos os sistemas operacionais, a partir da versão 44.

Lembre-se de que esse post deixará o navegador acima da média quando se trata de configuração correta. E que os passos 1, 7, 8, 10 e 12 são opcionais, porém garantem mais segurança.

Mudanças Básicas


Para começar vá em:

Menu (três traços horizontais, no canto superior direito) > Configurações

- Na aba que abrir:

1- Buscadores:

Clique em:

Google > DuckDuckGo

2- Clique em configurações avançadas

Privacidade:

3- Marcar: "Enviar uma mensagem de "Não me rastreie" junto..."

4- Clicar em Configurações de Conteúdo

- Na janela que abrir:

Cookies:

5- Marcar "Manter dados localmente até sair do navegador..."

Plugins:

6- Marcar "Deixe-me escolher quando rodar um plugin..."

Mais radical (e seguro)

OBS: Pode comprometer a usabilidade de alguns sites.

Mídia:

7- Marcar "Não permitir que sites acessem a câmera e o microfone"

Localização:

8- Marcar "Não permitir que sites saibam minha localização física"

9- Clicar em "Concluído"

- Na janela anterior:

Senhas e formulários:

10- Desmarcar "Habilitar o autopreenchimento de formulários web em um único clique"

11- Desmarcar "Oferecer a opção de armazenamento de senhas"

Downloads:

12- Marcar "Perguntar onde salvar os arquivos antes de baixar"

Sistema:

13- Desmarcar "Continuar executando aplicações após fechar o navegador"

14- Fechar a aba "Configurações" e fechar o navegador para garantir que tudo seja salvo.

Pronto!

Talvez você possa saber disso, entretanto muitos usuários não sabem, por isso essa informação deve ser divulgada.

Dúvidas e sugestões traga para nosso grupo no Facebook.

Até a próxima!

segunda-feira, 19 de outubro de 2015


Amigos leitores, os que acompanham o mundo já devem estar cientes dessa falha que foi divulgada no mês passado.

Aviso Importante


O material a seguir tem a pretensão de ser puramente educacional e fornecer aos usuários comuns uma forma de estar mais protegido.

Lembre-se que "invadir sistemas sem o consentimento/autorização do proprietário é crime" e que crimes cibernéticos são enquadrados pela Lei "Carolina Diekmann" (que pode ser lida aqui).

Stagefright


Ela possui três pontos críticos (que formam um "combo"): é relativamente simples de ser explorada; Afeta todas as versões do Android; Pode ser explorada à distância.

O ataque funciona da seguinte forma: O atacante monta um arquivo mal formado de mídia, com o exploit embutido. Pronto, agora é só enviar para as vítimas (pode ser por MMS, site isca, engenharia social, correntes (hoax ou não), entre outras), assim que a execução da mídia ocorrer o exploit é executado em segundo plano.

OBS: Os arquivos no formato MP4 e 3GP já foram confirmados como vetores.

Caso a exploração seja completada, o aparelho pode ser comandado à distância pelo atacante por meio de códigos específicos, podendo obter acesso total (incluindo à câmera e microfones) sem o menor consentimento do usuário.

Confirmando a falha


É muito simples saber se seu aparelho está vulnerável, vá a Play Store e instale o seguinte APP:

Link: "Detector" na Play Store

Após isso abra-o e na tela inicial clique em "Fazer Análise" ou "Testar".

Pronto aguarde o teste (demorou menos de 5 minutos num Moto X1 com o Lolipop 5.1) e então veja a mensagem final.

As falhas testadas são:

CVE-2015-3876
CVE-2015-6602
CVE-2015-3864
CVE-2015-3828
CVE-2015-3824
CVE-2015-3829
CVE-2015-3827
CVE-2015-1538

Como se prevenir


-> Atualizações

Muitas fabricantes já atualizaram seus aparelhos para corrigir a falha, logo ir nas configurações e buscar por uma atualização de software pode ser talvez a melhor opção.

-> Faça você mesmo

Caso não ainda não tenham ocorrido atualizações do seu aparelho, tente os passos à seguir:

*Simples

- Desative o download automático de MMS;
- Desative o APP Hangouts (caso possua);
- Desative o download automático de mídias de outros APPS que julgar necessário (Whatsapp, Telegram, Viber, etc);

*Avançado

OBS: Tenha certeza que sabe o que está fazendo.

- Instale a CyanogenMod no aparelho;
- Utilize um IPS Móvel (como esse aqui) que pode custar dinheiro e é mais recomendado para usuários empresariais;

Referência (em inglês): http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-1538

Download do Exploit: Clique Aqui (cuidado com o manuseio do arquivo, certamente seu anti-vírus o detectará como infectado).

Página oficial da CyanogenMod (parcialmente traduzida do inglês):
https://wiki.cyanogenmod.org/w/About/pt-br (original: clique aqui)

"Conhecimento não é crime, crime é o que fazem com ele"

quinta-feira, 15 de outubro de 2015


Amigos leitores, os passos para a instalação de um programa no Linux são geralmente muito simples. No caso, preciso de mais de um navegador e por questão de comodidade escolhi o Chromium, que nada mais é que: "... um projeto de navegador open-source que tem por objetivo ser seguro, rápido e da maneira mais estável poder atender à todos os usuários para experienciarem a web".

No entanto, ao estar com o Trisquel GNU/Linux instalado, percebi que o "apt-get" não encontrava o pacote do Chromium, pois o mesmo não usa repositórios do Ubuntu (do qual deriva) e sim se utiliza de seus personalizados.

Pesquisando pelos fóruns da distro, encontrei exatamente um com o título "Como instalar o Chromium?", e para minha surpresa, ao entrar lá descobri que o referido navegador não estava nos repositórios, pois não era considerado "livre" o suficiente para estar presente no Trisquel (que segue os preceitos da FSF (Free Software Foundation), muito conhecida pela figura de Richard Stalman).

Então como a distro é baseada no Ubuntu, fui ver como fazer para ter o navegador sem usar os repositórios do Ubuntu (pois existe um risco de "quebrar" o sistema ao fazer isso).

Sem mais demoras, vamos à dica. Lembrando que isso serve para qualquer distro baseada no Ubuntu ou no Debian.

Instalação


Vá no terminal e digite:

sudo add-apt-repository ppa:canonical-chromium-builds/stage

Depois aperte ENTER, espere carregar, aceite a adição de uma chave no sistema e então digite:

sudo apt-get update

Depois ENTER e aguarde terminar. Então finalmente:

sudo apt-get install chromium-browser

Depois que terminar, seu navegador estará pronto para uso.

Opcional (tradução PT-BR)


Recomendo instalar o seguinte pacote também:

sudo apt-get install chromium-l10n

Esse pacote chamado "chromium-l10n" contem várias traduções para o navegador (inclusive a PT-BR), caso ele não seja instalado, há a grande possibilidade de seu navegador estar em inglês (idioma padrão do mesmo).

Bem, é isso pessoal. Dúvidas e sugestões, venha ao nosso grupo no Facebook.

Outra coisa, se por acaso algum leitor conhecer um repositório que contenha somente o chromium me avise, pois usar PPA's não é a melhor opção por diversos motivos, os quais não entrarei em detalhes.

Referências


https://packages.debian.org/jessie/chromium-l10n (em inglês)

http://chromium.woolyss.com/ (em inglês)

http://www.chromium.org/Home (em inglês)

Conteúdo Relacionado


Linus Torvalds, quem é?

- Campanhas da Free Software Foundation (em inglês)

- A definição de software livre

- Richard Stalman, o "Guru do Software Livre"

- Vídeo: Você é realmente LIVRE? (6 min)

- Vídeo: Os seguidores de Stallman e a FLISOL sem o Ubuntu (19 min)

- Presos à liberdade

- Review do Trisquel GNU/Linux

- Tudo sobre PPA's

Até a próxima!

terça-feira, 13 de outubro de 2015

Desde o inicio da Brutal Security há quase 3 anos, um dos nossos objetivos era investir em publicações para nossos leitores que detinham pouco conhecimento na área de segurança. E com isso, poderíamos contribuir para a formação e conhecimento de cada um com mais vigor e êxito. Sabendo também que o número de acessos ao blog vem aumento exponencialmente, em uma conversa com o Deivid no inicio de 2015, percebemos que este era o momento para pormos em prática as nossas ambições, então, comecei a série de artigos sobre segurança digital, que culminaram na criação de um livro bem mais explicativo sobre o assunto, o nosso primeiro livro, escrito por mim e revisado tecnicamente pelo Deivid.


Sinopse

"Nos dias de hoje Segurança Digital é um dos temas mais comentados nas mídias sociais e veículos de comunicação. Tudo gira em torno de privacidade, segurança e os maldosos hackers que espreitam nas sombras da internet apenas aguardando mais uma vítima indefesa. Não é novidade que todo dia, quando se acessa um portal de notícia ou quando se assiste um telejornal, ser noticiada uma grande invasão ou golpes causados por cybers criminosos, e que trazem milhões em prejuízos para bancos e empresas do ramo de comércio eletrônico. E o usuário comum, acaba por ser o alvo desses ataques. 

Este livro é para você que deseja se familiarizar com o assunto, mesmo não tendo um conhecimento técnico muito aprofundado ou até mesmo nem sendo da área de tecnologia, mas que busca maneiras que propiciem a segurança durante a navegação pelos sites da internet. "


Público Alvo

Quem nunca teve que consertar um computador de uma tia, mãe e irmã que esteva infestado de malwares? Esta é a oportunidade para ajudar na prevenção desse tipo de infestação! Doe de presente para um familiar.

Além é claro, do público iniciante na área, será um guia valioso para seus estudos. Porém, este livro não é direcionado aos usuários mais experientes, pois o conteúdo é intermediário e voltado para os iniciantes.


Preços e Venda

Para torná-lo acessível a todos, deixamos o preço bem considerável para a aquisição e o colocamos em formato digital. Além de que priorizamos a segurança durante sua compra, e estamos disponibilizando ele na Amazon Kindle, um dos maiores sites de comércio eletrônico do Mundo.

Preço: R$ 9,90
Nº de Páginas: 359
Idioma: Português Brasil

Onde Comprar: AMAZON BRASIL

Por enquanto, ele estará exclusivo na loja da amazon, mais até o inicio de 2016, estaremos disponibilizando ele em versão impressa para a aquisição. E adquirindo este livro, você estará contribuindo para o crescimento da Brutal Security, e futuramente, em mais realizações que tiraremos do papel.


Agradecimentos

Primeiramente a minha mãe pelo apoio durante a produção desse livro. Em seguida aos que colaboraram diretamente com a produção desse livro, ao Deivid, que me ajudou na revisão técnica; A Rayanne, que fez a revisão textual; E ao Luciano Santana, que produziu a arte da capa.

O que esperar mais pra frente?

Esse é o inicio de um ciclo de realizações de projetos que a Brutal Security está executando, e pretende executar nos próximos anos. Não seria ousadia esperar por coisas interessantes que planejamos fazer, e que já estamos iniciando. Portanto, fique sempre ligado nas nossas atualizações, e esperamos contar sempre com a ajuda de vocês!

É isso pessoal!

sexta-feira, 9 de outubro de 2015



Está se tornando cada vez mais comum, notícias sobre cyber espionagem de cunho tendencioso, que acabam por amedrontar quem as lê! Como o caso mais recente "informado" por Edward Snowden, onde ele afirma que a Inteligência Britânica pode acessar qualquer smartphone que eles quiserem, com um conjunto de ferramentas conhecidas como Smurfs. Porém, é fato que para que uma invasão ocorra em um Smartphone(Android, iOS ou Windows phone), é necessário a permissão do usuário, pois estes sistemas funcionam como uma caixa forte, que apenas aquilo que o usuário permitir, poderá ser instalado ou baixado na memória do sistema, totalmente diferente de sistemas operacionais desktop como o Windows.

Em dispositivos com sistema Android, torná-lo Root(Super Usuário) poderá ser tornar brecha para que um malware disfarçado de um aplicativo na Google Play Store ou instalado de fontes desconhecidas(quando a função estiver ativada), tome controle do dispositivo e roube informações contidas no aparelho, ou então sequestrá-lo e exigir quantias para liberá-lo (sem garantia de que ocorra). Mas sempre, levando em consideração que isso só poderá ocorrer, se o usuário permitir, ou seja, se o usuário instalar o apk desconhecido ou uma aplicação de cunho duvidoso na Google Play Store.

Em dispositivos iOS, todo o processo de invasão por parte de um malware, ocorre quando se é feito o Jailbreak (equivalente ao super usuário), que permite que o malware tome controle do dispositivo, até mesmo permitindo que outros malwares adentrem o dispositivo. Mas a infecção(ou tentativa), poderá ocorrer também através da conexão do aparelho com um computador infectado. Diferente da Google Play Store, a iTunes, mantem uma rígida segurança em sua loja de aplicativos, para evitar que malwares a utilizem para se propagar, sendo apenas possível infectar um Iphone se ele tiver passado pelo Jailbreak.

Enquanto que no Windows phone, pelo seu código ser fechado, e suas aplicações executarem em Caixa de Areia, mesmo que o usuário acabe por baixar um malware, este não terá acesso as demais funções do sistema, e ficará isolado dentro do Navegador. Até mesmo não é possível acessar alguns arquivos baixados pelo navegador, se estes não forem exportados para a memória do dispositivo. E ainda é difícil achar um método de Jailbreak para dispositivos com o sistema, sem que estes métodos não prejudiquem o funcionamento do dispositivo. Além da dificuldade já apontada pela empresa Magnet Forensics de Hackear o sistema Windows Phone.

Vulnerabilidades

Lembre-se, nenhum sistema criado pelo homem é seguro, e podem possuir vulnerabilidades que poderão possibilitar uma invasão. Com frequência, portais de notícias sobre o mundo da tecnologia apresentam informações sobre as pesquisas que foram feitas em ambos os sistemas operacionais móveis, e algumas, de cunho tendencioso para atrair o público, não explicando totalmente como funciona a vulnerabilidade que foi encontrada. Porém, em sua maioria, são vulnerabilidades que necessitam da posse do dispositivo para que sejam exploradas, sendo assim, a gravidade delas são totalmente nulas, se você não perder seu dispositivo ou ter alguém por perto com conhecimento suficiente para explorá-las. 

Alguns exemplos de vulnerabilidades encontradas no Android:



Alguns exemplos no iOS:


Assim que são encontradas por especialistas, são notificadas as empresas que administram os sistemas, e após um prazo estipulado, são divulgadas em portais de tecnologia. Mas nem sempre o tempo de resposta para as correções, é suficiente para poderem liberarem uma atualização que permita a correção da vulnerabilidade. 

É claro, nenhum destes sistemas estão livres do surgimento de outras vulnerabilidades que explorem a possibilidade de não precisarem de permissões do usuário para obterem acesso ao sistema, ou então, que precisem que o sistema do dispositivo esteja com o super usuário ativado.

Medidas de Prevenção

Já é tão comum encontrar milhares de artigos na internet recomendando milhares de medidas, até mesmo absurdas, para se evitar que o smartphone sofra uma invasão, que chega a ser hilário! Porém, destaco que apenas 3 Medidas são suficientes, e devem ser adotadas pelo usuário para manter sua segurança.

  • Não fazer Root/Jailbreak em seu dispositivo, e muito menos permitir a instalação de aplicações de fontes desconhecidas.
  • Não permitir que qualquer pessoa tenha posse de seu Dispositivo
  • Sempre, manter o sistema do seu dispositivo atualizado, pois geralmente as atualizações já possuem uma correção para possíveis vulnerabilidades.
  • Verificar permissões que aplicativos solicitam.

É isso! Qualquer dúvida, utilize o grupo do facebook e o telegram da Brutal Security, pois tem uma galera animada e pronta pra ajudar!

"Hackear é uma arte."


quinta-feira, 8 de outubro de 2015

Olá!

Seguindo a linha de indicações de eventos, vou indicar hoje a Semana do Linux, organizado pelo Linux Solutions/Semana do Linux.



O evento também é online e gratuito, ocorrendo de 9 a 14 de novembro.

Para quem quiser acompanhar depois ou ter todas as palestras disponíveis a qualquer momento pode comprar um pacote por um preço descente e ter acesso a todo o conteúdo e conteúdos extras.


quarta-feira, 7 de outubro de 2015

Olá leitores!

Por algum motivo o mês de outubro é extremamente movimentado em questão de eventos. Na verdade todo o último trimestre do ano, tendo ai DEFCON, Blackhat, H2HC, RoadSec, e muitas outras que nem lembro agora.

Então vou publicar aqui alguns eventos interessantes, fora desses principais que todos já conhecem, alguns deles até mesmo gratuitos e a distância.

Informação e conhecimento sempre é bom, ainda mais de graça.

Então hoje vou indicar o CONASIV, Congresso Nacional de Segurança, Infraestrutura e Virtualização.



Serão 7 dias de palestras sobre os mais variados temas da área, do dia 18 a 24 de outubro. Quase lá, então corre lá!

segunda-feira, 5 de outubro de 2015

Olá leitores!

Quem participa com uma certa frequência do grupo do facebook ou do telegram da Brutal Security já deve ter visto (ou pedido) para termos algumas atividades práticas, que focamos muito em base e teoria, e acabamos não dando muita atenção a quem quer aprender "de verdade", na prática.

Então vamos ver!



Vamos realizar diversas atividades práticas, com crackmes, hackmes, labs, CTFs, e etc, e o telegram vai ser o ponto principal disso. No grupo vamos discutir as técnicas, ferramentas, objetivos e desafios. Será exatamente como um grupo de estudos, aberto a todos, voltado a discussão de tudo, principalmente os desafios.

Para incentivar mais ainda o pessoal, vamos tentar manter um Ranking com uma pontuação de acordo com os resultados e conclusões dos desafios.

Ficou interessado em participar? Acompanhe sempre o grupo do facebook e o telegram para informações dos desafios, resoluções, duvidas, dicas, etc.

Este primeiro desafio vou postar aqui porque ja notei de cara que ate mesmo a instalação e configuração básica da vm é um desafio a parte :)

O desafio que vamos tentar resolver se chama Lord of The Root, semelhanças e referencias nao são meras coincidências. Você pode obter o desafio aqui! A única informação que o criador dos desafios nos passa é que ele é muito parecido com o lab da certificação OSCP.

Se você usa Virtualbox certamente vai ter problemas, ja que a vm foi exportada do VMware. Para conseguir rodar ela de boa no virtualbox você vai precisar de uma ferramenta da própria da vmware chamada Ovftool para converter o formato. Esta ferramenta pode ser obtida no site da vmware.

O comando é bem simples, baixe e instale, vá até a pasta onde ele foi instalado e execute o seguinte comando:


./ovftool /Volumes/Externo/ISO/VM/LordOfTheRoot_1.0.1.ova /Volumes/Externo/ISO/VM/LordOfTheRoot_1.0.1.ovf
Basicamente só mudar o .ova no final para .ovf.

Após isso temos outros detalhes, o primeiro deles é remover o arquivo .mf (manifest). Se não remover o virtualbox vai acusar problemas.

Próximo passo é fazer algumas alterações no arquivo .ovf. Tentei aqui abrir com diversos editores e todos deram problema, menos o grandioso vim, então engole e aprende a usar isso! :)

Abrindo o arquivo, precisamos modificar a linha que tem a string "vmware.sata.ahci" por "AHCI", e mudar todas as ocorrências das palavras "ElementName" por "Caption". Para facilitar e agilizar vou deixar aqui o comando do vim pra resolver isso:

:%s/foo/bar/g
Onde "foo" é a palavra para buscar e "bar" é a palavra que vai substituir quando encontrar.

Agora que você tem a vm rodando, vamos ao desafio! Aguardo você no grupo e no telegram! :)

Amigos leitores, nesse post sobre o MEGA (antigo Megaupload) lhes falei sobre a busca por alternativas ao site. Depois de muito buscar e testar outros serviços, cheguei a uma conclusão: Não há atualmente um serviço de nuvem que esteja  engajado no propósito "anti-espionagem" e "underground".

Para arquivos "normais" (ou se a falta privacidade total não é um problema para você) eu continuo indicando o MEGA, pois ainda é um serviço muito bom, com 50GB grátis de espaço, comparado às opções do mercado. Outro que pode ser interessante (paga) é o "OwnCloud" que pode ser conhecido clicando aqui (em inglês).

Porém, compreendo que alguns, assim como eu, podem querer mais. Então venho trazer uma alternativa que precisará de algum investimento inicial, mas que pode tornar seus arquivos bem mais seguros.

Primeiro passo


Começando com a compra (caso não se possua) de um HD Externo, precisaremos investir um valor que varia de acordo com a marca e capacidade escolhidas. Já aviso que no momento atual, a compra pode ser mais custosa por causa do dólar (material informático ainda é importado na maioria das vezes) e também que às vezes, por causa de R$100 você sai de 1TB de armazenamento para 750GB, então talvez seja necessário aguardar.

Não irei recomendar marcas aqui, pois esse não é o objetivo porém já adianto que, geralmente, marcas conhecidas costumam ser boas opções, na dúvida procure uma loja de informática especializada na sua região e veja as opções e preços, no caso da internet, procure e-commerce's conhecidas ou que já tenha comprado nelas e cuidado com Mercado Livre e afins.

Uma outra dica válida talvez seja comprar um HD à prova d'água, ou uma "case" com essa finalidade, pois tudo que passarei nesse post, com certeza, serve para o caso de um backup de documentos, fotos e etc do seu computador de casa ou até mesmo da sua estação de trabalho (se a política da empresa permitir, claro).

Mexendo com software


Bem, após ter o HD em mãos, vamos ao que interessa. Existem vários softwares disponíveis no mercado como o VeraCrypt (que já mostramos aqui), o LUKS (que também já foi mostrado), o CCrypt, entre outros.

Se você usa o TrueCrypt, recomendo que saia imediatamente, pois seus desenvolvedores o abandonaram (como pode ser visto aqui, em inglês).

Caso ache interessante, vou mostrar rapidamente duas opções, o CCrypt (que ainda não foi mostrado aqui no site) e o GPG (que não é específico para esse fim, mas pode ser interessante para arquivamento).

- CCrypt (Linux recomendado)

Para começar, faça o download dos arquivos:

-> Linux:

- Genérico (32 bits)
- Genérico (64 bits / X86_64)
- Genérico (amd64)
- Debian (i386)
- Debian (amd64)
- FreeBSD (32 bits / i386)
- Android (4.0 ou superior)
- Red Hat (X86_64)
- Red Hat (Source)
- Solaris (i386)
- Solaris (Sparc)
- SuSE (RPM)
- OpenBSD (i386)
- FreeBSD (i386)


-> Windows:

- 95/98/2000/NT

-> MAC:

- MAC OS (todas as versões)

Instalação (Debian)


Após baixar, execute no terminal:

cd /caminhodopacote/
sudo dpkg -i nomepacote.deb

Substituindo caminhodopacote pelo caminho (ex: /home/debian/Desktop/) e  nomedopacote.deb pelo nome do pacote que acabou de baixar (ex: debian_X86.deb).

No caso de algum erro:

Caso dependências sejam necessárias (haverá aviso na tela), execute:

sudo dpkg -f nomepacote.deb

Em caso de nova falha:

sudo apt-get -f install

E então:

sudo dpkg -i nomepacote.deb
Pronto.

Instalação (MAC OS)


Extraia o conteúdo do pacote que acabou de salvar e copie o conteúdo para a pasta que desejar. Caso queira, adicione um atalho na desktop.

Instalação (Linux, outras distros)

Execute no terminal:

cd /caminhodopacote/
sudo tar -vxf nomedopacote.tar.gz

Substituindo caminhodopacote pelo caminho (ex: /home/user/Desktop/); e  nomedopacote.tar.gz pelo nome do pacote que acabou de baixar (ex: linux_amd64.tar.gz). 

Após os comandos, caso exista um arquivo chamado install execute no terminal:

sudo ./install

ou

sudo ./install.sh

Caso exista um pacote (ex: ccrypt.deb) execute:

sudo dpkg -i nomedopacote.deb

Caso deseje, copie a pasta e arquivos que saírem e coloque-os na pasta share:

sudo cp /caminhodosarquivos/ /usr/share/pasta/

O ideal é que caminhodosarquivos seja uma pasta com todos eles, pois o processo acima copia uma coisa por vez. Substituindo caminhodosarquivos pelo caminho da pasta (ex: /home/user/Desktop/ccrypt/) e pasta pelo nome da pasta que deverá ficar em share (ex: ccrypt).

Execução (Linux, todas as versões)


No terminal:

ccrypt -e /caminhodoarquivo/

Substituindo caminhodoarquivo pelo caminho (ex: /home/user/Desktop/crypt).

Será pedida uma senha e o arquivo será criptografado. Após o fim do processo ele estará pronto para ser arquivado.

OBS: Não esqueça a senha, pois não é fácil recuperá-la.

Recuperando os arquivos


No terminal:

ccrypt -d /caminhoarquivo/

A senha fornecida na encriptação será requisitada, ao final do processo o arquivo original surgirá.

 

- GPG (GnuPG)

Já falei sobre ele em outro artigo aqui no site, por isso nesse post não abordarei ele profundamente, recomendo que use ele ao invés do ccrypt para arquivamento (após criptografar).

Hash's suportadas


Vou ser simples e direto aqui:

- LUKS: SHA-1
- Ccrypt: AES (256 bits)
- VeraCrypt: RIPEMD160 e SHA-2
- GPG: 3DES, CAST5, BLOWFISH, AES (64/192/256 bits), TWOFISH e CAMELLIA (128/192/256 bits)

Ideias


Como já disse em outros posts, para se aumentar a segurança, a adoção de processos e métodos mais seguros e eficientes sempre podem ajudar (a teoria da Segurança da Informação prega isso).

Uma ideia, seria a de combinar uma partição criptografada com arquivos e pastas criptografadas dentro dela.

Uma outra, seria a de usar o próprio "tar" (ou gerenciador de arquivos compactados, rar, entre outros) para criar pacotes com senha, criptografar com o GPG e depois jogar no disco, assim teríamos três senhas e caso as mesmas sejam fortes, melhor ainda.

Referências


https://guardianproject.info/code/luks/
https://veracrypt.codeplex.com/
http://ccrypt.sourceforge.net/ccrypt.html

Recomendamos a leitura


Segurança Digital - Criptografia básica com GPG (GnuPG) no linux
Segurança Digital - Criptografia com VeraCrypt
Criptografia Linux disco rígido com LUKS [cryptsetup Command]

Dúvidas e sugestões? Venha para o nosso grupo no Facebook.

Até a próxima!

quinta-feira, 1 de outubro de 2015


Amigos leitores, vocês já devem saber o quanto prezo por uma configuração correta do sistema Linux, que pode às vezes ser difícil ou mesmo desconhecida para alguns. Por isso vim aqui hoje falar novamente dos repositórios do Debian, afinal tive uma surpresa ao tentar instalar o programa FileZilla.

O problema


Pois bem, num post anterior (que você pode acessar clicando aqui) sugeri a mudança dos repositórios do Debian Jessie para o Stretch, pois o último possuía uma gama de pacotes mais recentes em relação ao repositório padrão. No entanto, pude perceber que alguns pacotes não estão nesse repositório e """"pularam"""" (muitas aspas mesmo) para a versão estável logo.

A causa


Isso aconteceu por causa do funcionamento do sistema de gerenciamento interno de pacotes que o Debian adota, que se divide em três partes: Stable, Testing e Unstable funcionando da seguinte forma:

- Stable

É a versão mais segura e sólida do sistema operacional, todos os pacotes presentes nos repositórios já foram exaustivamente testados e estão em perfeita compatibilidade e funcionamento (algo perto de 99% de garantia).

Informação atual (01/10/2015): Jessie (versão 8.2)

- Testing

É uma versão intermediária em relação as outras duas, possui pacotes recentes e que passaram por alguns testes (garantia de ~80% em média).

Informação atual (01/10/2015): Stretch

- Unstable

É a versão mais recente do sistema, possui todos os pacotes mais recentes, inclusive alguns "betas" e "alfas" que ainda estão em desenvolvimento, somente recomendado para desenvolvedores (sem nenhuma garantia de funcionamento).

Informação atual (01/10/2015): Sid

Então sabendo disso, há outra informação importante. O sistema de gerenciamento interno de pacotes funciona assim:

Unstable>Testing>>...>>Stable


> = Tempo necessário de 10 dias

Explicando melhor: Um novo pacote é lançado no sistema, automaticamente vai para os repositórios unstable e todos com acesso conseguem baixá-lo. Testes são feitos e ajustes sugeridos e após 10 dias de "vida" o pacote novo vai para o repositório testing, todos com acesso à esse repositório conseguem baixá-lo. Então começam os testes mais profundos e a "cachoeira" de ajustes. Após meses de funcionamento correto, o pacote novo (devidamente testado e adaptado) passa para o repositório stable e então todos os usuários tem acesso à ele e podem instalá-lo.

Conclusão


Após o lançamento da versão do FileZilla que foi do unstable para o testing, os testes e ajustes foram feitos, antes de uma nova versão entrar no unstable, então ocorreu que nos repositórios testing não havia nenhuma versão presente e assim não conseguia encontrá-la pelo terminal.

Solução


Para solucionar o problema adicionei os repositórios Stable junto aos meus Testing e procedi a instalação normal e sem problemas.

Para isso vá até a sources.list:

sudo pluma /etc/apt/sources.list

E na janela que abrir (se nunca alterou os repositórios padrão, comente a linha (número 5) do CD/DVD digitando um "#" (sem aspas) no início da linha; apague o conteúdo abaixo dessa linha; cole o que passarei abaixo) cole:

deb http://security.debian.org/ jessie/updates main contrib
deb-src http://security.debian.org/ jessie/updates main contrib
#Custom
deb http://ftp.br.debian.org/debian testing main contrib non-free
deb-src http://ftp.br.debian.org/debian testing main contrib non-free
deb http://ftp.br.debian.org/debian testing-updates main contrib non-free
deb-src http://ftp.br.debian.org/debian testing-updates main contrib non-free
deb http://ftp.br.debian.org/debian jessie main contrib non-free
deb-src http://ftp.br.debian.org/debian jessie main contrib non-free deb
deb http://www.deb-multimedia.org wheezy main non-free

Sua sources.list deve estar parecida com essa:



Salve, feche a janela e digite no terminal (uma linha de cada vez, dando ENTER no final e aceitando as instalações):

sudo apt-get install debian-multimedia-keyring
sudo apt-get update
sudo apt-get upgrade
sudo apt-get dist-upgrade

Pronto! Agora temos todos os pacotes à disposição.

+ de 48000 pacotes disponíveis na minha máquina


Qualquer dúvida ou sugestão, venha para nosso grupo no Facebook.

Referências (em inglês)


https://www.debian.org/releases/

https://www.debian.org/security/

Recomendo que leia


Dica Avançada - Repositórios Debian 8 (Jessie)

Dica - Repositórios Debian 8.x (stretch/testing)

Agradecimentos


Raoni Sousa e Fernando Debian do grupo Debian Brasil


Até a próxima!

quarta-feira, 30 de setembro de 2015


"O BitTorrent disponibilizou hoje [(10 de abril de 2015)] a primeira versão beta do Maelstrom, navegador da empresa que usa o conceito do torrent para distribuir o acesso à internet.

Por enquanto, só quem usa Windows poderá baixar a novidade, que segundo o BitTorrent já conta com mais de 10 mil usuários desenvolvedores e outros 3,5 mil publicadores - que tiveram acesso antecipado.

Construído sobre a mesma arquitetura do Chrome, o navegador faz com que páginas não precisem ser hospedadas em um servidor; ao invés disso, são os próprios internautas que as mantêm no ar - exatamente como ocorre com arquivos torrent.

Quando uma página torrent (como eles chamam esses sites) é colocada no ar, seu publicador fica sendo o hospedeiro. Assim que recebe uma visita pelo Maelstrom, o visitante passa a dividir a hospedagem; quando um terceiro internauta chegar ao endereço, fará a conexão com dois “servidores" e ainda se tornará mais um.

Essa arquitetura, segundo o BitTorrent, serve tanto para democratizar a distribuição da internet quanto para inviabilizar os ataques de negação de serviço, um dos métodos mais eficazes de se derrubar um site atualmente.

Para baixar, clique aqui."

Fonte: Olhar Digital

---------------------------

Amigos leitores, esse projeto, sem dúvidas, é um dos mais interessantes que já vi no mundo da tecnologia, pois ele é uma ferramenta interessante para que a real descentralização da internet ocorra o mais rápido possível.

Um dos avanços mais notáveis é o "anti-ddos embutido" que faz com que o site não possa ser interrompido por causa de um ataque direcionado de negação de serviço. Nesse caso, a lentidão pode ser possível se um mapeamento dos que têm "uma parte" do site for feito e estes forem "atacados" por uma rede zumbi ("botnet") pois assim, o número de servidores ("seeds") se reduzirá e possivelmente os restantes ficarão sobrecarregados para carregar a página (algo, que sinceramente, penso ser muito difícil de ser feito facilmente).

Talvez uma falha de segurança, seria um possível armazenamento de logins e senhas, pois essa "parte" do site poderia estar armazenada em qualquer computador e não é muito difícil montar uma escuta ("sniffer") numa rede nesse sistema compartilhado de conteúdo. Para que isso não ocorresse, três coisas poderiam ser feitas, o site ter os dados sensíveis somente no servidor da empresa; ou então utilizar-se uma criptografia "pesada" (ação que não garantiria muita segurança, por causa das "quebras de senha" (ataques de força bruta) "brute force"); ou então somente sites de "exibição de conteúdo" ou "estáticos" (sem a troca de informações pessoais), seriam os mais fáceis de "migrar" para a "nova internet".

Links Extras


Página do blog de anúncio do lançamento do Maelstrom (em inglês): Clique aqui

Funcionamento do sistema de torrent (ou protocolo P2P): Clique aqui para saber mais.

E você? Tem mais alguma ressalva à aplicação desse sistema? Tem alguma sugestão? Então entre no nosso grupo no Facebook.

Até a próxima!

terça-feira, 29 de setembro de 2015


Amigos leitores, navegando pela internet, me indicaram um site que pode servir para complementar uma análise em determinado sistema.

No próprio site exite especificado o "público alvo" (casos em que o site pode ajudar):

"- Você precisa verificar um sistema ou serviço de um IP externo (diferente do local a ser testado);
- O firewall da empresa não permite acessos em algumas portas no sistema alvo;
- O sistema do alvo incluiu seu endereço de IP na lista negra ("bloqueou" seu IP)
- Você precisa utilizar ferramentas diferentes de seu arsenal, a fim de garantir a fidedignidade dos testes;
- Você não possui essas ferramentas em seu sistema ou site;"

Funcionamento


Ao entrar no site, ganha-se 40 créditos (a cada 24h) para uso nas ferramentas. É possível utilizar somente algumas ferramentas sem se registrar, algumas são pagas, porém existem ferramentas grátis.

OBS: O uso de cada ferramenta é específico, logo abordarei nesse post.

Algumas ferramentas exibirão seus resultados na tela, outras possuem um relatório em formato portátil (PDF).

O site também lhe avisa que seu IP está sendo registrado junto com sua navegação (uso de cookies está incluído), pois o "Ethical Hacking" (Hacking ético) é estimulado pelo mesmo.

Bem, é isso, hoje foi rápido pois não poderia de dar essa dica (que é interessante, sem dúvidas) e prometo que estarei divulgando um "set" de ferramentas no final do ano para que os iniciantes possam aprender mais "didaticamente" e os avançados possam reciclar/atualizar seu conhecimento.

Entre no site (em inglês) "Online Penetration Testing Tools" clicando aqui.

Dúvidas? Já sabe, estaremos esperando no nosso grupo no Facebook.

Até a próxima!

segunda-feira, 28 de setembro de 2015

Parece que os dias em que a Deep Web é enxergada apenas como um local escuro, sombrio e cheio de bandidos está chegando ao fim. Reconhecendo que a web “oculta” é uma necessidade constante, instituições de regulação da internet reconheceram os domínios .onion, tornando-os exclusivos da rede Tor e garantindo que eles sejam tratados como endereços “especiais”.



O parecer foi emitido pela IANA e pela ICANN, duas organizações responsáveis por regulamentar a utilização da internet e a atribuição de endereços para as páginas. Elas reconheceram a necessidade de uma rede anônima, para uso em países onde a liberdade de informação é restrita, e também como uma forma de garantir a segurança de delatores, que possam aproveitar a segurança incrementada da Deep Web para fazer denúncias e trazer segredos que possam ser de interesse do público.

A mudança também garante proteção contra o sequestro de endereços. Na onda dos domínios distintos, com finais diferentes dos tradicionais .com ou .org, por exemplo, existia um temor de que, em algum momento, as portas para o .onion fossem abertas na rede tradicional, o que poderia enlouquecer navegadores e dificultar o acesso aos sites. Com a exclusividade dessa atribuição para a rede Tor, isso não pode mais acontecer.

Mais do que isso, a regulamentação também garante uma diferenciação entre endereços legítimos que estejam na Deep Web e domínios criminosos, como os serviços de venda de drogas ou tráfico de pessoas que tornaram essa versão da rede tão notória. Com a legitimação, sites poderão solicitar certificados de segurança e aplicar novos protocolos de proteção de informação, tornando o ambiente como um todo muito mais seguro.

Alguns sites, como as versões do Facebook ou do The Intercept disponíveis na Deep Web, já haviam obtido certificados, mas fizeram isso a partir de seus endereços na superfície. Para as organizações envolvidas, se trata de um novo compromisso com a privacidade e a segurança, além da garantia de que exista uma rede oculta e que sirva aos propósitos de propagação de informação, da forma segura e anônima que todos os seus usuários desejam.

sexta-feira, 25 de setembro de 2015


"Uma vulnerabilidade extremamente simples do Android Lollipop descoberta por um analista de segurança da Universidade do Texas pode levar os usuários do sistema a ter que trocar as senhas de desbloqueio de seus dispositivos por desenhos ou números de PIN. Caso uma pessoa mal-intencionada tenha acesso físico a um aparelho trancado por senha comum, seria possível usar a falha para passar livremente pela tela de bloqueio e ganhar acesso total a todo o dispositivo.

Como podemos ver no vídeo abaixo, a vulnerabilidade é causada por uma série de ações extremamente simples. Basicamente, a ideia é usar o mecanismo de chamada de emergência para criar uma linha de quaisquer caracteres tão longa que causa um erro no sistema. Uma vez que isso aconteça, basta abrir a câmera e esperar até que o app fotográfico pare de funcionar, expondo a tela home do aparelho.

Com acesso ao interior do dispositivo, o invasor poderia ir até o aplicativo de Configurações, ativar o modo de desenvolvedor e disponibilizar a Depuração USB, o que permitiria obter todas as informações do usuário e de seus aplicativos. Além disso, seria possível até mesmo instalar softwares maliciosos no aparelho.

Risco moderado


John Gordon, o analista que fez a descoberta, afirmou que sua principal preocupação era relacionada a agentes governamentais mal-intencionados ou qualquer outra pessoa que temporariamente conseguisse pôr as mãos em um celular vulnerável. “Se, digamos, você der seu smartphone para um agente de segurança de aeroporto durante uma triagem prolongada, ele poderia extrair ou plantar algo nele sem que você soubesse”, afirmou.

Embora tenha testado a falha somente em dispositivos Nexus, o especialista acredita que ela deve estar presente em outros aparelhos que rodem o Android Lollipop. Gordon reportou a vulnerabilidade para a Google em julho e a empresa lançou uma atualização de correção em agosto. No entanto, usuários de aparelhos com bloqueio de operadora provavelmente ainda não receberam o patch e, portanto, continuam suscetíveis ao problema.

Por mais que possa ter consequências sérias em alguns casos, o fato é que esse método de ataque representa mais uma curiosidade do que uma ameaça crítica, já que o invasor teria que obter acesso físico ao celular. Segundo a própria Google, o problema descoberto por Gordon tem um nível de severidade “moderado”. Seja como for, talvez seja uma boa ideia atualizar seu celular e substituir a senha escrita por outro método de desbloqueio."

Fonte da notícia: Tecmundo

-----------------------

Bem, é uma falha considerada moderada, pelo simples fato de ter de haver acesso físico ao aparelho e talvez pelo tempo de execução, porém não deixa de ser algo que expõe dados, porque sabe-se lá o que o invasor pode fazer.

Se não conseguiu imaginar uma catástrofe, pense na seguinte situação: Um executivo de uma empresa possui celular com android e está com um novo projeto (sigiloso, claro) de sua empresa no celular. Ele pegou um táxi para voltar da empresa e por descuido deixou seu aparelho para trás. Somente algum tempo depois percebeu e ai sim bloqueou o celular remotamente, achando que estava a salvo. No dia seguinte vazam na internet todos os dados do projeto, fotos, entre outros documentos da empresa. Fim, tragédia feita.

Você pode até achar que isso seria difícil, pois ninguém guarda dados valiosos assim num celular, certo? Errado. (Veja aqui o caso em que os planos de mercado da PetroBrás vazaram pelo Whatsapp, ou então as anotações no celular de Marcelo Odebeacht, investigado na Lava Jato, aqui). Se ainda não está convencido sobre o valor dos dados de aparelhos eletrônicos móveis, leia essa matéria sobre a divisão forense do DPF. Para dar mais um rápido exemplo, que "está na moda" a algum tempo, os polêmicos e problemáticos "nudes" que vazam pela internet à fora.

Então, no momento, o mais correto a se fazer é trocar o método de desbloqueio do celular por um "PIN" ou "Desenho" ao invés de usar uma senha para isso ou então, caso disponível, instalar a atualização do android.

Vídeo demonstrativo da falha (~ 9 min): No YouTube

Espero você leitor no nosso grupo no Facebook. Até a próxima!

quinta-feira, 24 de setembro de 2015

Olá leitores!

A alguns dias foi lançado um podcast com uma entrevista exclusiva com o Snowden.

Provavelmente você já foi impactado pelo conteúdo da entrevista, todos os maiores sites de notícias já publicaram notícias sensacionalistas com títulos como "Snowden revela que não nos comunicamos com extraterrestres por causa de criptografia". Bem, não é bem isso que ele falou, e fora de contexto também não ajuda de nada.



Mas sem me alongar mais, fica ai a indicação do podcast Startalk, com o incrível Neil DeGrasse Tysson como host, falando sobre ciência em geral, e nesta edição, entrevista com o Edward Snowden, perguntando coisas que todos nos tínhamos curiosidade e um bom papo.

Para ouvir clique aqui!

quarta-feira, 23 de setembro de 2015


"Lunar, um líder dos desenvolvedores no Projeto Debian Reproducible Builds, falou recentemente sobre uma séria falha de segurança que pode afetar todo o software open-source, incluindo muitas distribuições Linux. Ela tem o potencial de expor os usuários a um indesejável exame minucioso vindo de terceiros, incluindo agências de segurança. Seu projeto é desenhado para fechar esse buraco [falha].

Uma das grandes vantagens de software de código livre é que terceiros podem inspecionar o código para certificar que ele faz o que deve fazer. Se qualquer código malicioso estiver presente, é detectado e eliminado. Porém quando o programa é distribuído na forma de binários executáveis, há o risco que código malicioso (não presente no código fonte original) tenha sido adicionado.

Isso não necessariamente indica que o desenvolvedor pretende distribuir código corrompido. Se o desenvolvedor está a usar um compilador comprometido, este pode introduzir o malware e só então tornar o código um executável.

Isso pode soar como um pouco forçado, mas na verdade isso é uma preocupação de segurança real. O material revelado por Snowden revelou que a CIA está trabalhando em modos de explorar essa vulnerabilidade para instalar software de monitoramento nos dispositivos de clientes por todo o mundo.

Numa conferência recente organizada pela CIA, um time de desenvolvedores apresentou uma prova de conceito [(POC, sigla em inglês)]. Eles corromperam certificados da Apple para produzir uma versão corrompida do XCode, o compilador proprietário da Apple. Esse compilador é usado por desenvolvedores independentes para construírem aplicações para o IOS e o OS X. A versão corrompida embutia um spyware em qualquer aplicação compilada pelo desenvolvedor, sem o seu conhecimento. Essas aplicações iriam parar nas APP Stores, e potencialmente, dentro de milhões de aparelhos de clientes. Isso poderia dar permissão para que agências espionassem as conversas e mensagens privadas de milhões de usuários inocentes pelo mundo todo.

Se a Apple já seria um grande alvo, então o Linux seria ainda mais tentador. Usuários preocupados com segurança entendem o risco de plataformas comerciais, frequentemente usam Linux por seus recursos de segurança. Isso inclui pessoas que as agências de segurança estão MUITO interessadas em espiar.

Os anti-vírus poderiam detectar fragmentos de malwares conhecidos, mas isso somente seria possível se antes os mesmos tivessem sido descobertos e analisados. Isso não protegeria contra novos ou indetectáveis infecções de malwares. Resumindo, programas anti-vírus não são o bastante contra esse tipo de ataque.

O único meio de ter a certeza que o binário executável não inclui qualquer código malicioso é compilando o código fonte e comparar os dois executáveis. Se o executável recente não se parece com o binário executável durante os testes, deve ter código embutido, possivelmente um malware.

Enquanto tudo soa como uma ideia, existem as dificuldades. O código fonte para a maioria dos pacotes do Linux são escritos de maneira que, ao compilar, não se obtenha uma cópia idêntica a qualquer outra já feita. Existem bons motivos para que um arquivo compilado seja sempre diferente. Incluindo:

- Etiquetas de data e hora embutidas no código.
- Números incrementados na versão [(do programa)].
- Diferenças entre os diversos sistemas de arquivos, logo um binário compilado no meu computador é diferente de outro do seu computador.
- Pastas de arquivos de máquinas diferentes são embutidas no binário - computadores diferentes guardam fontes e o código em locais diferentes.
- Dados aleatórios da memória ou da CPU embutidos no arquivo compilado.
- Entre outras.

O problema de produzir "builds" reproduzíveis é a quantidade de mudanças que deveriam ser feitas:

1- O código fonte deveria mudar então as variáveis sempre seriam inicializadas em valores estáticos (sem valores dinâmicos da memória, o qual pode ser dinâmico).
2- Eliminar o uso de etiquetas de data e hora, pastas no código, e números de versão.
3- Especificar o ambiente exato da construção, que deveriam ser reproduzidos em computadores diferentes.

Como você deve imaginar, isso deve dar um trabalho gigante num único projeto. Mas o Projeto Debian possui mais de 20.000 pacotes, e a maioria deles precisam ser reformulados. Esta é uma tarefa importante, para dizer o mínimo.

Mas precisa ser finalizada. Um único pacote quebrado, pode resultar em milhares de computadores comprometidos."

--------------

Sem dúvidas essa falha deve ter sido usada por agências de segurança, no entanto ainda não houve nenhum registro disso (pelo menos no "mundo Linux"), logo não há motivo para pânico.

O melhor seria haver pessoas para executar o teste dos executáveis (como foi explicado na matéria), porém, de momento, isso parece ser inviável. Então a escolha certa seria mudar para o Linux e não utilizar software de terceiros (isso inclui não usar os repositórios "non-free" ou os de terceiros, como os famosos PPA's do Ubuntu), no mais aguardar as mudanças propostas pelo time de desenvolvedores do projeto que Lunar participa (o que não parece ser fácil nem rápido de se fazer imediatamente).

Também é claro que as dicas que muitos sabem de cabeça, como tomar cuidado com os downloads, sites desconhecidos, propagandas e anúncios, além de manter o software sempre atualizado, entre outras, são muito válidas.

Conheça mais sobre o Debian no site oficial (em inglês) clicando aqui.

Fonte (em inglês): http://www.linuxjournal.com/content/debian-project-aims-keep-cia-our-computers

Via Debian Brasil

Espero que os usuários preocupados com privacidade não estejam a usar o Windows e se estiverem, espero poder convencê-los de mudar para o mundo do software livre.

Dúvidas e sugestões, além de uma possível discussão, visite nosso grupo no Facebook.

Até a próxima!

terça-feira, 22 de setembro de 2015

A PandaLabs confirmou um aumento significativo na criação de novos malwares. No segundo trimestre de 2015, foram estimados uma média de 230 mil novos malwares detectados a cada dia, o que da cerca de 21 milhões de novas variantes nesses três meses.


Comparado com o mesmo período do ano passado, foram registrados 160 mil amostras por dia. São cerca de 43% de aumento. A maior parte destes são variantes de malwares conhecidos, mutados por cyber criminosos para tentar passar pelos antivírus sem serem detectados.

Trojans continuam sendo os mais comuns das infecções (71,16%), contabilizando 76,25% das infecções.

Um dos principais investigados e detectados foi o Cryptolocker, e é possível notar uma sofisticação nas técnicas para infectar os usuários.

Também foi identificado ataques a dispositivos móveis, como os recentes ataques ao Whatsapp. Outro ataque voltado a mobile foi uma campanha de phishing com alvo desenvolvedores de Android, com o objetivo de capturar suas credenciais e enviar malware dentro de aplicativos legítimos.




Para mais informações sobre esta pesquisa veja o relatório aqui.

Fonte: Net-security
Olá pessoal!

Descobri recentemente uma ferramenta no mínimo curiosa.

A ferramenta em questão se chama Website-Watcher e seu objetivo é monitorar mudanças em sites. Ai você pode me perguntar, mas por quê vou querer monitorar mudanças em sites?

Os usos são muitos. Pode ser para substituir o RSS caso não goste dele, monitorar novos posts, novos tópicos em fóruns e listas de discussão, levantamento de informações, ou apenas monitorar por curiosidade.


Não sei vocês mas esta ferramenta vai me ajudar bastante. Já consegui pensar em certos usos para ela...

Esta ferramenta é paga mas tem um trial de 30 dias. Possivelmente existem ferramentas gratuitas que fazem a mesma coisa, e também não é algo tão complexo que não possa ser feito uma versão sua.

Caso queiram mais detalhes podem olhar aqui!

E era isso!

Até a próxima.

segunda-feira, 21 de setembro de 2015

Se o próprio John Mcafee, criador da ferramenta de proteção contra vírus McAfee, comprada a algum tempo pela Intel Security, afirmou que as ferramentas de proteção contra vírus como conhecemos atualmente estão extremamente ultrapassadas, quem somos nós para discordar de tal argumento.

Olhando com um olhar um pouco mais crítico, é possível ver que ele não está de todo errado, com os mais variados tipos e quantidades imensas de ataques de todos os tipos, um sistema simples de antivírus não tem a mínima chance.

Dentro destes milhões de ataques diários ocorrendo, uma parte considerável são dos ataques e falhas ainda não catalogados e corrigidos, os famosos 0-days.

Uma ferramenta que promete proteger uma ou mais máquinas, hoje em dia, precisa conseguir detectar e corrigir problemas relacionados a APT (Advanced Persistent Threat), 0-days, automatizar algumas tarefas forenses e muitas outras questões de segurança, além da proteção contra vírus que já conhecemos.

Algumas empresas do ramo como a própria Intel Security, Kaspersky e Symantec já estão ligadas nisso e evoluindo suas soluções para continuar atendendo esta demanda, mas esta abertura da lugar a ferramentas novas ou não tão conhecidas.

Conheci recentemente uma solução chamada SentinelOne, que promete resolver tudo isso. Está muito bem conceituada no momento, principalmente pela notícia de que a Netflix abandonou completamente suas soluções de proteção de endpoint para utilizar as soluções da SentinelOne.



E ai, quais são suas opiniões sobre isso? Estamos seguros? Nossos antivírus dão conta do recado?

sexta-feira, 18 de setembro de 2015


Amigos, vi uma dica que pode ser útil (principalmente se trabalha com produtividade e/ou migrou recentemente do Windows) e resolvi trazer para vocês. Acompanhem a dica abaixo.

"Saudações, linuxusers! Nossa dica de hoje será como ativar o comando "mostrar área de trabalho" no Elementary OS Freya, isto é, como minimizar todas as janelas ativas com um único comando no teclado. Confesso que a falta desse comando no eOS foi terrível para mim que estava migrando recentemente do Windows.

Pressionar <Winkey>+<D> sempre tornou meu trabalho produtivo (<WinKey> é a famosa "tecla do Windows").

Espero ajudá-los nas próximas linhas.

Antes de tudo, é preciso que o sistema esteja atualizado. Para isso, pressione <WinKey>+T para acessar o terminal e em seguida digite os seguintes comandos: [...]"


Veja o resto do tutorial clicando aqui

Para conhecer mais do projeto Elementary clique aqui.

Até a próxima!
Subscribe to RSS Feed Follow me on Twitter!