sexta-feira, 7 de agosto de 2015

E ai pessoal!

Dando uma lidinha em algumas coisas voltadas para engenharia social acabei me deparando com este newsletter do Social-Engineering.org em particular, que descreve um caso REAL de obtenção de informações, para ser mais preciso, TODAS AS INFORMAÇÕES de uma pessoa.

Pelo tamanho e peculiaridade da informação não vou traduzir, vou apenas postar o link e você que leia por sua conta e risco. O propósito do texto é apenas para quesitos informacionais.

Neste exemplo, a partir de um email de spam de uma empresa local, o engenheiro social conseguiu obter todas as informações pessoais do dono do spam e de sua família, apenas com informações previamente públicas e um pouco de intuição.

O texto que me refiro é o que tem como título "An Invasion of Privacy"

Fique com o texto:

http://www.social-engineer.org/newsletter/SocialEngineerNewsletterVol02Is09.htm

quinta-feira, 6 de agosto de 2015


Olá leitor, nesse post venho falar novamente sobre repositórios. Eles são importantes pois são eles que vão prover as atualizações e novos pacotes para seu sistema. O detalhe é que por padrão as distribuições vêm com uma lista incompleta ou inexistente (principalmente nos casos de uma instalação por meio de mídia em que não se usou os servidores para atualizar enquanto instala).

Bom, sem mais demoras, vamos ao tutorial.

Antes de começar


O tutorial a seguir funciona somente na distribuição "Kali Linux" em todas as suas versões até a 1.1.0, assim que lançarem a versão 2.0 (provavelmente em 11 de agosto) estarei tentando fazer um novo tutorial.

Recomendo o backup caso já tenha alterado algum repositório na lista, ou se sinta mais seguro com um backup da sua sources.list.

Os passos e comandos presumem que já se tenha o acesso "root" ao sistema (geralmente o padrão do Kali), se não for o seu caso, logue-se na linha de comando (ou terminal) com o comando "sudo -i" (sem aspas) o qual requisitará a senha, após isso é só seguir normalmente o tutorial.

Backup (opcional)


Execute no terminal o seguinte comando:

cp /etc/apt/sources.list /root/Desktop/sources.list

Ele irá fazer uma cópia de como está seu arquivo agora para a desktop.

Editando a sources.list


No terminal digite:

gedit /etc/apt/sources.list

Na nova janela, cole o texto abaixo, no fim do arquivo:

deb http://http.kali.org/kali kali main non-free contrib
deb http://security.kali.org/kali-security kali/updates main contrib non-free
deb-src http://http.kali.org/kali kali main non-free contrib
deb-src http://security.kali.org/kali-security kali/updates main contrib non-free

Salve e feche a janela. De volta ao terminal digite:

sudo apt-get update

Aguarde terminar e se não houver erros, está pronto.

Agora é só aproveitar para usar os novos repositórios, comesse atualizando o sistema. Em caso de problemas nos contate no nosso grupo no facebook.

Referências (em inglês)


Site oficial do Kali

Documentação do Kali

Até a próxima!

quarta-feira, 5 de agosto de 2015


Hoje estarei falando brevemente sobre o MEGA, um serviço de compartilhamento (e armazenamento) de arquivos em nuvem, o qual foi recomendado neste outro post.

O serviço, sem dúvidas, era um dos melhores disponíveis no mercado (considerando as opções grátis) e entre outros pontos positivos, possuía uma segurança razoável além de sua criptografia (herança do antigo Megaupload que "falhou" e "deixou" o FBI tomá-lo para si e fechá-lo, como pode ser visto aqui e aqui).

O novo problema


Apesar dos diversos pontos positivos (os quais já abordei no outro post), nesta semana o próprio criador do MEGA (Kim Dotcom) anunciou a sua saída do projeto. O detalhe é que o serviço foi entregue à um investidor chinês, o qual não tem seus objetivos declarados, "... as chaves de criptografia não são mais seguras [...] estão na mão de um empresário chinês..." disse Kim, então não se pode mais garantir a segurança e privacidade dos dados contidos nas contas do serviço (que inclusive mudou de domínio).

Recomendação


É certo que na internet não existe a completa segurança, logo se seus dados forem muito importantes e/ou estiver preocupado com eles, escolha armazená-los em um HD externo. Já sobre serviços na nuvem estarei testando alguns (enquanto o sucessor do MEGA não aparece) e espero que em breve possa estar fazendo outra recomendação à vocês, estejam atentos à nossa página e ao nosso grupo no Facebook.

Esse post é para somente alertá-lo sobre o problema, então até a próxima, não deixe de nos visitar.

Referências


http://www.techtudo.com.br/noticias/noticia/2015/08/kim-dotcom-vai-largar-o-mega-e-lancar-novo-produto-de-codigo-aberto.html

http://www.tudocelular.com/software/noticias/n58709/kim-dotcom-planeja-lancar-concorrente-do-mega.html

http://www.tecmundo.com.br/mega/84118-novo-site-kim-dotcom-lancar-mega-versao-codigo-aberto.htm

http://olhardigital.uol.com.br/noticia/-mega-nao-e-mais-seguro-diz-fundador-kim-dotcom/50207

http://canaltech.com.br/noticia/kim-dotcom/kim-dotcom-pode-lancar-versao-open-source-e-mais-segura-do-mega-46473/

terça-feira, 4 de agosto de 2015

E ai pessoal!

Infográfico interessante, mostrando o que pessoas normais (não técnicas) consideram mais importante como boas práticas na internet e o que especialistas em segurança consideram.


Este gráfico foi gerado baseado em uma pesquisa, onde pessoas "normais" e especialistas em segurança foram questionados para saber suas 5 mais importantes práticas para segurança na internet.

E ai o que você acha, concorda? Comente ai quais são as suas 5 principais práticas!

segunda-feira, 3 de agosto de 2015

Muitas pessoas vem me perguntar por onde começam a estudar segurança da informação. Segue ai minha humilde opinião de por onde começar.



Primeiramente, você deve saber que existem 4 tipos de hackers:

Black Hat: Conhecido também como cracker, é o que rouba e vaza informações, aplica fraudes financeiras com cartões de crédito, e outras atividades ilegais. É extremamente difícil e demorado chegar nesse nível. Pode ser difícil para um destes conseguir um emprego por causa de suas atividades ilegais, e certamente uma hora será pego, o que vai resultar em alguns anos de cadeia.

Gray Hat: Ficam entre os Blacks e os Whites. São os caras que normalmente tem segurança como um hobbie, atacam os outros como pegadinhas, as vezes até nem sabendo que estão cometendo algo ilegal. Podendo pender para os dois lados, os Gray hats podem te ajudar num momento com um malware e no seguinte te infectar com um malware próprio. Gray hats tendem a acabar presos por isso ou trabalhando com qualquer outra coisa aleatória.

White Hat: White hats são os caras que se dedicam completamente a lutar contra malwares e atacantes, e ajudar outras pessoas com suas habilidades. É o cara que todos confiam para defender ou resolver um problema. Provavelmente vão terminar como programadores bem pagos, analistas/consultores de segurança ou algo parecido.

Lammer: O que não se encaixa em nenhum dos outros grupos. O cara que acha que vai mudar o mundo ou o governo derrubando e fazendo defacement em sites. Conhece apenas técnicas de DoS/DDoS, SQL Injection e mais alguns detalhes, e não se preocupa em evoluir mais que isso.


Então, por onde começar?

Você precisa saber estas questões antes de começar sua carreira como hacker. São como requisitos para poder iniciar e se dar bem na área. Agora que você conhece os tipos, vamos ver alguns tópicos que você pode exercer como hacker:


Website Hacking: Pelo nome da para imaginar o que é, mas se não pegou, se trata de hackear sites. Nada de DDoS ou SQL Injection, muito mais do que isso. Aqui você vai usar suas habilidades para analisar as aplicações web, encontrar vulnerabilidades e criar exploits para elas. Praticamente todas as maiores notícias de hacking tem a ver com alguma aplicação web ou banco de dados por trás da aplicação que foi comprometido. No momento que você estiver familiarizado com o assunto vai se apavorar com a facilidade e frenquência que irá encontrar essas falhas. Mas para isso vai levar muito tempo e esforço. Para alcançar este ponto você vai precisar conhecer as linguagens mais usadas nestas aplicações, por exemplo PHP, HTML, JavaScript, SQL, ASP, ASP.NET e Perl. Recomendo começar por Javascript, SQL e PHP, já que boa parte dos sites giram em torno disso.

Pentest e forense: Pentest e forense pode trazer grandes quantidades de dinheiro. É o cara que a empresa chama quando ocorre alguma falha grave ou até mesmo já foi comprometida. São experts em sistemas operacionais, redes, exploração de falhas e identificação de vulnerabilidades. Sem dúvida vai levar MUITO tempo para chegar neste nível já que tem que dominar de tudo um pouco. É necessário saber como cada sistema funciona internamente, quais exploits e vulnerabilidades existem, como elas ocorrem, roteamento, redes, criptografia, conhecimento em malware e por ai vai numa lista quase infinita.

Exploração de códigos e softwares: Raras pessoas dominam isto. Primeiramente você precisa ser um mestre em programação. Você precisa escrever um código tão bem quanto escreve um texto no seu idioma nativo. Obviamente alcançar isto leva tempo, por isso antes de tentar algo na área você precisa ser paciente e perseverante. Todas as grandes empresas que desenvolvem softwares, como por exemplo, Symantec, Google, Microsoft, Adobe, Oracle, etc, tem uma equipe para realizar estes testes e ataques, mas infelizmente é humanamente impossível prever todas as falhas e possibilidades, por isso que bugs e vulnerabilidades ainda existem. Para ir para este lado você precisa conhecer linguagens como C/C++, Java, Assembly, etc.

Segurança em geral: Os famosos times de Security Operation Center (SOC). Se parecem em diversos aspectos com os outros acima, tendo que saber um pouco de cada coisa, desde identificar um comportamento incorreto passando pela rede, falhas em regras de firewall até analisar em baixo nível malwares. Novamente, empresas grandes voltadas a segurança como Symantec, Kaspersky, Avira e outras, tem um ou mais times destes. Normalmente cada elemento do time é expert em alguma sub-área.



Com isso acredito que já da para ter uma noção de para onde deseja ir e quais seus objetivos. A partir daí já é possível traçar uma linha de estudo para alcançar um objetivo em específico.

Acho que não preciso comentar que se afobar e tentar reproduzir tutoriais sem a mínima base teórica só vai atrapalhar. Teoria em primeiro lugar, saiba o que está fazendo. Como já comentei neste e em outros textos, não é uma coisa fácil e não é para qualquer um. Se não se enquadra nisso acho já ir pesquisando outras áreas e mudar em quanto tem tempo.

Agora se for me perguntar por onde começar a estudar tenha pelo menos lido este texto :)

Amigos leitores, no post a seguir falarei sobre como configurar sua máquina para ter acesso aos repositórios do Debian Testing. Caso ainda esteja com os repositórios padrão, sugiro que veja o outro post que fala dos repositórios do Jessie para que possa adicionar os repositórios ao sistema (algo que não é feito, de modo completo, durante a instalação padrão).

Aviso


NÃO recomendo realizar esse processo em servidores, para os mesmos, use os repositórios jessie (estáveis).
NÃO recomendo a utilização da versão "unstable" (irei mencionar a mesma durante o post) pois a mesma é voltada somente a desenvolvedores e pode conter falhas e bugs.

Antes de começar


Antes de começar, vamos fazer um backup do seu arquivo atual, para que caso haja erros você possa voltar tudo como era antes.

No terminal digite:

sudo cp /etc/apt/sources.list /home/seunomedeusuario/Desktop/sources.list

Substituindo "seunomedeusuario" pelo nome do usuário logado no momento, ele copiará a sources.list para a área de trabalho.

Dica: Ao digitar o comando, digite /home/ e dê um TAB que ele deve autocompletar seu nome de usuário (mais funcional em computadores com um só usuário registrado).

Um pouco mais avançado: Para mudar a pasta de destino do backup, basta mudar o segundo caminho do comando e pronto.

Mudando o repositório



Digite no terminal:

sudo pluma /etc/apt/sources.list

Dica: "pluma" é o nome de um editor de texto, caso deseje (ou não possua o mesmo), altere a palavra pelo nome do editor desejado (exemplo de editor: gedit).

Na nova janela, procure por todas as palavras "jessie" (ou "wheezy") e troque-as para "testing" (sem aspas).

Exemplo:

Encontrado:


deb http://ftp.br.debian.org/debian jessie main contrib

Resultado:

deb http://ftp.br.debian.org/debian testing main contrib


Salve e feche. Agora no terminal digite:

sudo apt-get update

Assim que terminar, tudo estará pronto. Execute o processo normal de atualização do sistema (sudo apt-get upgrade e sudo apt-get dist-upgrade) e aproveite os mais novos pacotes.

Extra


- Exemplo

Exemplo de sources.list com repositórios padrão do Brasil (sem os pacotes "non-free"):

#
# deb cdrom:[Debian GNU/Linux 8.0.0 _Jessie_ - Official i386 DVD Binary-1 20150425-11:43]/ jessie contrib main
#deb cdrom:[Debian GNU/Linux 8.0.0 _Jessie_ - Official i386 DVD Binary-1 20150425-11:43]/ jessie contrib main
deb http://security.debian.org/ testing/updates main contrib
deb-src http://security.debian.org/ testing/updates main contrib
#Custom
deb http://ftp.br.debian.org/debian testing main contrib
deb-src http://ftp.br.debian.org/debian testing main contrib
deb http://ftp.br.debian.org/debian testing-updates main contrib
deb-src http://ftp.br.debian.org/debian testing-updates main contrib
#Multimedia
deb ftp://ftp.br.debian.org/debian-multimedia/ testing main
deb-src ftp://ftp.br.debian.org/debian-multimedia/ testing main

- Lembre-se

Durante o post me referi aos "mais novos pacotes", porém a equipe do Debian só libera os pacotes mais novos para a versão "unstable" e após 10 dias os mesmos vêm para a versão "testing".

Links Úteis


Site Oficial do Debian (em inglês)


Espero que tenham gostado e espero vocês em nosso grupo no Facebook para podermos discutir, tirar dúvidas, manter contato com a "staff" e muito mais.

Até a próxima!
Subscribe to RSS Feed Follow me on Twitter!