Mostrando postagens com marcador non tech hacking. Mostrar todas as postagens
Mostrando postagens com marcador non tech hacking. Mostrar todas as postagens

terça-feira, 4 de junho de 2013



Muitos filmes por ai como Missão Impossível ou 007 tem sempre alguma cena onde os personagens principais tem que passar por sistemas de segurança super sofisticados. Mas e se compararmos esses sistemas com o que temos hoje em dia?

Arrombamentos



É bem comum vermos esse tipo de cena em filmes, principalmente em filmes de ação, onde o personagem principal precisa entrar em uma determinada área antes de ser descoberto por um guarda ou segurança. Para isso normalmente é usado uma Lockpick parecida com as usadas na vida real, ou até mesmo clips e grampos bem no estilo Macgyver.

macgyver


Desde que você tenha as ferramentas certas e um pouco de habilidade, boa parte das fechaduras são relativamente fáceis de arrombar, mas tem um pequeno detalhe que difere a vida real das telonas, o suficiente para que a técnica não funcione. Para quem tem o mínimo de conhecimento em Lockpick sabe que duas ferramentas são necessárias para destrancar uma fechadura, a lockpick de fato e a chave de torção que normalmente é esquecida nas cenas.

lockpicking


Hoje em dia existem fechaduras hi-tech que são impossíveis de arrombar ou próximo disso. Também temos fechaduras eletrônicas, que acrescentam uma camada a mais de segurança.

Leitores Biométricos



Leitores biométricos nos filmes são usados para proteger locais muito importantes como confres de bancos, laboratórios secretos e etc, mas como isso funciona na realidade? Esse tipo de tecnologia identifica pessoas através de suas características específicas. Essa identificação pode ser digitais, DNA ou escaneamento de retina. Antes de seguir saiba que não existe um método eficaz de quebrar essa segurança. Em alguns casos, até pode funcionar a “copia” da digital como demonstrado numa série do MythBusters, mas não é em todas as situações e tecnologias.


Um fato interessante sobre os leitores de retina que são comuns em filmes é que não é viável na vida real. Além de serem caros e muito intrusivos eles podem transmitir infecções de pessoa para pessoa. O que é usado em muitos casos é o scaneamento da íris, como visto no filme Minority Report. Estes são mais baratos e simples de implementar e manter e muito difíceis de burlar, mas eles tem suas falhas por não serem tão precisos.

iris scanner


Sensores e Lasers



Outra coisa que é visto em filmes são aqueles lasers espalhados por toda uma sala, onde o personagem tem que passar desviando para que não dispare os alarmes.

lasers


Voltando para a realidade, essa tecnologia até pode ter existido e usada em algum lugar, mas é muito mais comum ver os sensores infra vermelhos que são mais baratos, simples e precisos.

Acabando com dispositivos eletrônicos a distância



Mais um ponto indispensável dos super hackers de Hollywood. É muito fácil em filmes acabar com sistemas de televisão, cameras de vigilância ou telefonia, ou até mesmo interceptá-los a distância, mas não é assim que funciona. Já vi casos onde uma falha em um site resultou em um ataque a uma transmissão de rádio e/ou TV, onde os atacantes puderam entrar ao vivo no lugar da programação normal, então não vou dizer que é impossível, mas é bem pouco provável. Outra coisa que não é obviamente tão simples é o que eu comentei no post da indicação do filme Duro de Matar 4.0, mas também não é impossível, e não vai ser apenas algumas batucadas num teclado, isso involve muito mais.

E por último mas não menos importante, aquelas interferências em sistemas de vigilância não existem do mesmo modo que vemos no cinema. Podem existir essas ferramentas, mas elas funcionam hoje em dia com um curto alcance, então você tem que estar de fato no lugar para causar alguma coisa.

sábado, 18 de maio de 2013

Olááááááá leitores!

A indicação de hoje vai ser um livro que deu muito o que falar nesses últimos dias, mais específico o post "E se a maior ameaça de uma empresa não for os hackers [2]". O livro se chama "Social Engineering: The Art of Human Hacking", e obviamente trata de Engenharia Social, usos, exemplos práticos e muito mais.




Como eu comentei no outro post, cada página que eu leio me explode a cabeça. O livro é bem pequeno e tem uma linguagem bem simples. Este post ai em cima é um dos primeiros exemplos que o autor cita.

Se você conhece, quer conhecer, ou acha que é um engenheiro social recomendo demais a leitura desse livro. Este livro simplifica bastante os conceitos e tipos de engenharia social.

Para mais informações acesse a página do livro na Amazon.
Estou lendo o livro "Social Engineering: The Art of Human Hacking" e a cada página lida minha cabeça explode com os exemplos que o autor usa. Exemplos que ele cita que aconteceram com ele com com alguma pessoa próxima. Um desses relatos me chamou muito a atenção, como foi fácil e rápido comprometer uma empresa que quase não tinha fingerprint na internet atacando o ponto mais fraco, as pessoas.

Seguindo o relato do livro, traduzido e adaptado por mim:

Veja como interagir com uma pessoa do modo certo no local certo pode ser devastador. No caso a seguir, eu fui contratado para auditar uma certa empresa e antes de começar eu preciso reunir algumas informações. Veja como informações simples e meio sem sentido levaram a uma brecha de segurança numa empresa relativamente segura.

Comecei seguindo por um dia ou dois um dos "Cabeças" da empresa e percebi que ele parava toda manhã na mesma cafeteria sempre no mesmo horário. Eu poderia aproveitar esse tempo, aproximadamente 7:30 da manhã e armar uma "reunião" com ele. Notei que ele ficava no estabelecimento por volta de 30 minutos, lendo um jornal e tomando um latte médio. Entrei na cafeteria uns 5 minutos depois que ele havia se sentado no balcão. Pedi o mesmo que ele e me sentei próximo a ele. Assim que ele terminou de ler o jornal pedi se ele me emprestava para ler. Eu já havia lido o jornal daquele dia e sabia que na página 3 tinha um artigo sobre um assassinato recente na região. Agindo como se realmente estivesse lendo aquilo, comentei "mesmo em cidades pequenas como esta, estas coisas assustadoras estão cada vez mais frequentes hoje em dia. Você mora por aqui?"

Agora neste ponto ele poderia simplesmente ignorar, ou cair no meu jogo se, minha linguagem corporal, tom de voz, e aparência forem convincentes e amigáveis. E ele disse, "Sim, me mudei para cá a alguns anos por causa do meu trabalho. Eu gosto de cidades pequenas, mas ouve-se isso mais e mais."

Eu continuei, "Estou apenas viajando pela área. Eu vendo serviços de consultoria para grandes empresas e gosto de dar uma passada nessas cidades menores, mas parece que esse tipo de coisa vem acontecendo mais e mais em qualquer lugar, até mesmo nas zonas rurais.". E com um tom mais descontraído falei, "Por falar em grande empresa, por acaso você não trabalha em uma grande empresa que eu possa prestar consultoria né?"

Ele riu um pouco e como se eu tivesse desafiado ele a provar seu valor ele diz "Bem, eu sou o Vice Presidente local de finanças da empresa XYZ Corp. mas eu não trabalho com esse departamento."

"Hey, veja bem, eu não estou tentando te vender nada, apenas apreciando este café, mas se você acha que eu posso dar uma passada lá amanhã e te mostrar algumas coisas eu vou, ou que tal quarta?"

Aqui a história começa a ficar interessante, ele responde, "Eu até que gostaria mas eu estou me preparando para umas merecidas férias, e estou saindo quarta feira. Mas porque você não me manda um email com isso e eu te ligo depois?" e me entrega um cartão.

"Indo para um lugar quente e ensolarado, eu espero?" Perguntando isso sabendo que já está na hora de sair fora.

"Levando a mulher em um passeio pelo sul." Deu para perceber que ele não queria me dizer para onde ia, nisso cumprimentei-o e sai.

Agora vendo isso, parece que ele me cortou e deu errado minha técnica né? Provavelmente, mas vamos contabilizar as informações que eu consegui:

  • Seu número direto
  • Quando ele irá sair de férias
  • Que tipo de férias
  • Que ele mora ali mesmo
  • O nome da empresa
  • Seu cargo na empresa
  • Que ele foi recentemente transferido para lá


Claro que algumas informações eu já tinha da busca anterior, mas consegui informações importantes nessa "reunião". Agora para lançar a próxima parte do ataque, vou ligar para seu número direto só para confirmar se ele realmente saiu de férias. E foi isso que ouvi, "Desculpe mas o Sr. Smith está de férias, gostaria de deixar recado?".

Excelente! A informação foi verificada e agora posso iniciar a ultima fase do ataque que é colocar um terno e ir até o escritório do Sr. Smith. Entrei, me identifiquei, e falei para a recepcionista que tinha hora marcada com o Sr. Smith as 10:00 da manhã. E nisso ela respondeu, "Ele está de férias, tem certeza que é hoje?"

Usando minha experiência com microexpressões, demonstrei surpresa e disse, "Espera, o passeio pelo sul que ele ia fazer com a esposa era essa semana? Achei que era na semana que vem."

Agora, por que essa reação é importante? Eu queria que esse compromisso fosse "acreditável" e que a recepcionista confiasse em mim por tabela. Com esse argumento eu mostrava que eu conhecia do passeio com a esposa, dava um ar de intimidade, como se eu conhecesse a tempo o Sr. Smith. E a recepcionista respondeu bem a minha expressão, ela disse, "Oh querido me desculpe, quer que eu chame o assistente dele?"

"Não precisa!", respondi. "Eu preciso muito entregar essas informações para ele. Que tal se eu deixar com você e assim que ele chegar você entrar por mim? Estou tão envergonhado, por favor, não conte dessa mancada para ele ok?"

"Minha boca é um túmulo."

"Muito obrigado! Depois dessa vou embora, mas antes de ir, posso usar seu banheiro?" Neste ponto estava bem perto de algo grande, o que facilitou foi o espírito prestativo da recepcionista, mas nada que não pudesse ser superado caso necessário.

Já no banheiro, "deixei cair" um envelope com uma etiqueta grudado escrito "IMPORTANTE", e dentro do envelope um pendrive com um payload que me daria acesso remoto a rede da empresa. Assim que alguém encontrasse o envelope e visse a etiqueta de "IMPORTANTE" iria de fato abrir e a curiosidade falaria mais alto e o pendrive seria conectado numa máquina que me daria o acesso. E em poucas horas foi isso que aconteceu. Consegui com uma técnica "non-tech" quebrar a segurança e mostrar como é possível roubar informações em uma das mais bem protegidas empresas em questão de software do país.

terça-feira, 14 de maio de 2013

Olá a todos. Nesse post vamos falar de uma coisa provavelmente pouco conhecida e explorada pelo menos no Brasil, mas vem crescendo, o Pentest Físico. Você achava que a única coisa que estava na categoria “non-tech” do ramo de Pentest era a Engenharia Social? Está muito enganado! Temos muita coisas que envolvem esse mundo. E é sobre essas coisas que estou escrevendo.


O que é?


O pentest físico é basicamente o que o famoso Hacker Kevin Mitnick fazia em sua época de fora da lei. O pentest físico consiste em invadir fisicamente a empresa. Do mesmo modo que um pentest normal, tem as mesmas características, podendo ser completamente do zero, sem informações, com algumas informações e com todas as informações do alvo e o objetivo é conseguir o máximo de informação esquivando-se dos alarmes, câmeras e etc.

Um pentest desse nível deve ser feito com muita cautela, um contrato autenticado com o cliente explicando todas as medidas que podem ser tomadas é fundamental, por causa que se algo der errado e a polícia for acionada, ou alguma pessoa ver pode dar problemas e passar algumas noites na cadeia por isso

Um livro legal sobre o assunto, que eu recomendo fortemente é o Unauthorised Access – Physical Penetration Testing For IT Security Teams.

Um exemplo bem prático de como isso funciona é uma série de TV, produzida pelo mais famoso time de hackers, o Tiger Team, contando com apenas 2 episódios (por quê será? xD) mostra o pentest físico em ação. Veja abaixo os 2 episódios:


Tiger Team Ep.1
Parte 1



Parte 2

Parte 3



Parte 4


Tiger Team Ep.2
Parte 1

Parte 2


Parte 3

Parte 4


Engenharia Social


Como você pode ver nos vídeos, engenharia social é extremamente importante aqui. Sem ela tudo seria mais difícil, ou até mesmo impossível. Para os que ainda não estão acostumados com o termo, engenharia social é:


Em Segurança da informação, chama-se Engenharia Social as práticas utilizadas para obter acesso a informações importantes ou sigilosas em organizações ou sistemas por meio da enganação ou exploração da confiança das pessoas. Para isso, o golpista pode se passar por outra pessoa, assumir outra personalidade, fingir que é um profissional de determinada área, etc. É uma forma de entrar em organizações que não necessita da força bruta ou de erros em máquinas. Explora as falhas de segurança das próprias pessoas que, quando não treinadas para esses ataques, podem ser facilmente manipuladas.

E isso é o que a wikipedia acha disso. Não é muito difícil de entender como funciona, caso queira mais informações sobre o assunto confira os livros do Kevin Mitnick, The Art of Intrusion, The Art of Deception e o Ghost in The Wires são ótimos livros sobre o assunto, especialmente este último, que é (ou quase isso) uma biografia de sua vida e obras. Pode-se também conferir o filme sobre sua captura, o Operation Takedown.


Lockpicking


Você conhece esse termo? Sim, o ato de destrancar fechaduras e cadeados sem ter a chave. Também é necessário para um pentest físico, por que em muitos casos o pentester vai se deparar com portas trancadas ou cadeados bloqueando seu caminho. Existem hoje em dia milhares de ferramentas e tutoriais pela internet explicando como funciona essa arte, mas caso seu orçamento esteja meio limitado você também pode fazer ao estilo MacGyver com um grampo de cabelo e um clip de papel.




Essas ferramentas, conhecidas como Michas no Brasil, são somente de uso de chaveiros, seu porte e uso pode ser considerado crime por aqui. A aquisição dessas ferramentas também é ilegal. Então cuidado com o que você vai fazer, como qualquer outra ferramenta do pentest tanto convencional quanto físico, sem autorização do dono, pode ser enquadrado em alguns crimes.

Existem muitas outras coisas que podem ser colocadas aqui, mais adiante escreverei mais sobre elas. Caso queira ingressar no pentest, se especializar nisso é um ótimo diferencial para qualquer profissional.

Por hoje fico por aqui, aguarde que em breve postarei mais conteúdos do gênero. Valeu!
Subscribe to RSS Feed Follow me on Twitter!