sexta-feira, 30 de maio de 2014

Como já postamos anteriormente sobre o julgamento, a corte de New York concordou em absolver o conhecido hacker que passou apenas 7 meses na cadeia por atacar diversos governos e empresas, em troca de sua ajuda em capturar e prevenir diversos ataques ao governo e empresas americanas.


Hector Xavier Monsegur, conhecido como Sabu, concordou em trabalhar para o FBI quando foi capturado em 2011. Ele vem sendo um informante desde então, e ajudou a impedir pelo menos 300 ataques tendo como alvo militares, congresso e diversas empresas.
Não sei se você também tem esta percepção, mas estamos presenciando uma certa tensão entre alguns governos no mundo online: 

Vejamos...



Desde que o Edward Snowden divulgou documentos comprovando um esquema monumental de espionagem global da NSA, vários governos e empresas começaram a se preocupar muito mais com a espionagem cibernética. Isso deixou de ser algo restrito à China e, eventualmente, Rússia, e tornou algo que impacta a todos os governos, empresas e pessoas. E, definitivamente, colocou os EUA lado a lado com os vilões da história (China e Rússia).

O site Stratfor publicou uma reportagem bem interessante discutindo as implicações da decisão dos EUA de criminalizar os 5 militares chineses. Segundo eles, embora esta decisão tenha pouco resultado prático, ela marca o início de um posicionamento formal do governo americano sobre ciber espionagem e guerra cibernética. Os Chineses não vão entregar os militares para os EUA e não vão parar de espionar todo mundo. Mas essa decisão dos EUA reconhece o envolvimento de governos com espionagem, sabotagem e destruição online e, mostrando que isso pode ser criminalizado, faz aumentar o risco de um país se envolver em ciber espionagem contra outra nação. Além disso, os EUA já iniciam a discussão sobre os limites da ciber espionagem e ciber guerra impondo o seu ponto de vista.

Belo post la do AnchisesLandia
D-Link desenvolveu uma nova versão de roteador Wi-Fi para atender comércios e restaurantes. Agora, ao invés de pedir a senha do bar para o garçom, os clientes poderão ter acesso à rede automaticamente quando fizer check-in no Facebook.

AC1750, que foi anunciado nos Estados Unidos recentemente, custa US$ 149 (ou R$ 331) e chega a velocidade de 1750 Mbps. Equipado com firewall de fábrica, o aparelho possui todas as opções comuns de segurança. A informação é do Ubergizmo.

O benefício do check-in no Facebook é que a rede social oferece todos os insights dos clientes, como o tipo de pessoa que frequenta o estabelecimento, idade, quantas vezes passaram por ali, entre outras informações.

Segundo a D-link, estabelecimentos que testaram o roteador registraram até três vezes mais check-ins do que os que fornecem a senha do Wi-Fi.

Fonte: Baguete
Uma das ferramentas de código aberto mais conhecidas para encriptação de dados foi descontinuada e seu uso é desencorajado pelos desenvolvedores.

Mesmo depois de um investimento forte em auditorias, através de uma chamada pública, que até mês passado, em sua primeira etapa, não revelou a existência de nenhum backdoor, desenvolvedores fizeram modificações que alertam sobre riscos em seu uso, na última versão lançada da ferramenta.

A página oficial informa os riscos associados ao uso em dados sensíveis e fornece informações de como migrar os dados para outras aplicações em ambientes Windows e Mac.

Mais informações em: Arstechnica.
E ai galera!

Encontrei pela interwebs uma ferramenta para quebrar senhas de redes wireless WPA e WPA2. Claro que temos a grande suite Airckrack-ng, mas nada impede que testemos coisas diferentes, como por exemplo o Moscrack.

O Moscrack é uma ferramenta desenvolvida em perl para facilitar a quebra de senhas WPA em paralelo usando diversos computadores. Isso é feito usando o software de clustes Mosix, acesso SSH ou RSH às máquinas. Com o Moscrack a quebra de senhas WPA pode ser mais simples. Com o framework do Moscrack que vem sendo desenvolvido pode-se quebrar também senhas SHA256/512, DES, MD5 e Blowfish.



Veja abaixo algumas features da ferramenta:


  • API para monitoramento remoto
  • Configuração de máquinas automática
  • Pode ser extendido com plugins
  • Usa Aircrack-ng
  • Suporte a CUDA/OpenCL
  • Não requer daemon nos nodes
  • Pode quebrar SHA256/512, DES, MD5 e Blowfish
  • Criação de checkpoints e possibilidade de parar e retomar
  • Suporte a grande quantidade de máquinas conectadas
  • Criado para rodar por longos períodos de tempo
  • Não finaliza com erros se possível
  • Suporta protocolos de diversos sistemas
  • Suporta SSH, RSH e Mosix
  • Arquitetura independente
  • Prioriza máquinas mais rápidas
  • Máquinas podem ser adicionadas/removidas em quanto o programa está em execução


O Moscrack roda em sistemas Unix.

Ainda não tive tempo de testar, mas caso alguém tenha interesse fica o link do Sourceforge.

terça-feira, 27 de maio de 2014

Alguma vez você já se perguntou o que um pesquisador de segurança que o dia todo? De investigação de software malicioso até engenharia social, pesquisa em segurança é mais do que um trabalho de tempo integral - é o seu modo de vida. No ano passado, nós vimos que pesquisa de segurança atingiu a grande mídia à medida que mais organizações continuam a ser atingido com malware, botnets e muito mais.

Hoje vamos ver o ponto de vista de Bill Smartt, Pesquisador de Segurança da AlienVault Labs, para descobrir mais sobre o que é preciso para se tornar um pesquisador de segurança em 2014 ...

Como você se tornou um pesquisador na área de Segurança?

Eu estudei ciência da computação na Universidade de San Francisco para obter um entendimento básico de como pensar em uma maneira algorítmica para resolver problemas. Antes de se formar, eu estava participando de uma de Assembly sobre chamadas de sistema Linux. Durante esta aula, descobrimos que depois que um usuário faz logoff, as placas de rede dos computadores do laboratório não limparam todos os dados nos computadores desktop Fedora Linux da Dell. O que isto significa é que se você logado, abrir um socket raw, e ler o buffer da placa de rede, você será capaz de ler os dados de rede do usuário anterior. Agora, isso não quer dizer que encontramos nada "suculento", mas foi uma vulnerabilidade interessante. O que me impressionou foi a maneira que meu professor continuou a aula, sem pausa. Foi nesse momento que bandeiras vermelhas subiram e minha curiosidade foi provocada. Então, em 2010, eu fui ao meu primeiro Def Con em Las Vegas e minha vida nunca mais foi a mesma ...

Que habilidades ou talentos particulares são essenciais para ser eficaz como um pesquisador? Como você aprendeu essas habilidades? Todos em programas de treinamento formal?

A ferramenta mais importante para qualquer pesquisador de segurança é saber como usar eficazmente google como um recurso. A primeira parte é saber o que e como procurar e a segunda parte é para absorver a informação que é apresentada. Este é o mesmo conjunto de habilidades para qualquer tipo de pesquisador - seja médico, financeiro ou até mesmo uma pesquisa de mercado. A maioria dos meus estudos de segurança foi desenvolvido através de uma aprendizagem auto-dirigida. Um dos aspectos da pesquisa de segurança, que torna-se um desafio é a natureza descentralizada dos recursos. Embora a segurança tornou-se um tema muito quente na mídia, tanto dos mais recentes e maiores resultados são escondidos em listas (por vezes privados) de discussão, blogs, registros de chat IRC e conversas do twitter. Ser capaz de ligar para essas conversas e ter a mente aberta são bases essenciais para se tornar um pesquisador de segurança. A capacidade de usar um computador para várias horas de cada vez, também é útil.

O que é um dia normal para você?

Há um tempo considerável gasto mantendo-se alinhado com a mídia, as mais recentes ameaças na internet, twitter, com rajadas de pesquisa altamente técnico entre os dois. Leva a uma boa investigação, nem sempre acontecem às 8:00 horas da manhã de segunda-feira. Incidentes acontecem quando eles acontecem e como pesquisador você deve amar a perseguição suficiente para responder, independentemente da hora ou dia. Então eu acho que a resposta curta é, não há dias normais.

Como é sua mesa de trabalho? Por exemplo, que equipamento você usa e quantos monitores?

Quantos o meu patrão vai me dar. Brincadeira, eu tenho um drive externo cheio de VMs com versões do Linux, Windows. Indo todo o caminho de volta para o Windows 98, monitores de tela dupla apenas para me manter ocupado e um laptop realmente poderoso com uma grande quantidade de RAM. Eu também tenho uma estante de livros forrado com temas que vão desde conceitos básicos de Ciência da Computação para análise de malware e tudo mais.


Que ferramentas você prefere usar em suas pesquisas?

Como a maioria dos geeks de computador, cada um na sua. Pessoalmente eu uso principalmente OSX no nível físico. Mas, como um pesquisador de segurança, provavelmente eu gastao tanto tempo dentro de máquinas virtuais como eu faço o meu sistema operacional hospedeiro. Uma das minhas ferramentas mais valorizada é a minha grande variedade de máquinas virtuais contendo várias versões de sistemas operacionais, pacotes de idiomas, service packs, versões do kernel e arquiteturas. Tendo estes diferentes ambientes na mão para experimentar é muito útil quando se observa o comportamento do malware. 
Além disso, eu tento usar todos os serviços sandboxing que eu posso - Você realmente não pode confiar em uma sandbox, por isso é sempre bom verificar o maior número possível. Tendo uma grande variedade de sandboxes acessíveis é realmente importante. Eu também uso Pastebin de vez em quando, se eu estou pesquisando um IP ou linhagem específica de malware. Mas quando se trata de serviços gratuitos, eu passo a maior parte do meu tempo em VirusTotal - um serviço gratuito que você pode usar para analisar arquivos suspeitos e URLs.

Se eu olhar por cima do seu ombro durante algum momento do seu dia, o que eu veria na tela?

Ou uma confusão de dados (código sendo compilado, binário, codificação desconhecida), bloco de notas, ou alguma rede utilitários online. (ver abaixo)


Você trabalha com uma equipe ou sozinho?

A pesquisa é normalmente feita individual, no entanto, há o compartilhamento de informações em todo o processo. Problemas não resolvidos não costumam durar muito tempo na internet e muitas vezes é uma corrida entre os pesquisadores a publicar os resultados. Esta é a principal razão para a natureza esporádica de pesquisa de segurança. Se não houvesse tanta pressão para ser o primeiro, a colaboração provavelmente seria mais prevalente, mas na maioria das investigações de pesquisa, o benefício da colaboração não compensam o tempo perdido compartilhando. No entanto, as investigações de longo prazo costumam apresentar mais de uma oportunidade para colaborar.

O que você faz quando não está trabalhando?

Certamente não é o seu típico "segunda a sexta". Falhas aparecem e quando aparecem é como diz o ditado, "a primeira ave que chega leva a minhoca". Se você quer ser bem sucedido neste setor, você precisa viver e respirar pesquisa de segurança. Por exemplo, eu estava recentemente em férias com minha família no Havaí. Ao invés de deitar e relaxar com um bom romance de ficção, eu passava horas lendo um livro sobre criptografia de curva elíptica na praia ... Isso é mais do que um emprego a tempo integral, é uma paixão de vida pra mim.

Qual é o processo típico de analisar um malware?

Ela realmente depende do contexto. Se o objetivo é a realização de "investigação de segurança", então qualquer visão sobre o malware é considerado progresso. No entanto pesquisadores de malware seguem pistas por motivos mais específicos, por exemplo, se um pesquisador estava tentando rastrear um autor do malware particular, ele/ela só pode estar à procura de pistas sobre o que escreveu o malware e não tem interesse em que ele realmente faz. Então, novamente, ele realmente depende de duas coisas: as metas ou resultados esperados da pesquisa e também, simplesmente, onde a investigação leva-o - às vezes você pode identificar a infra-estrutura de C&C, mas não identificar o verdadeiro autor.

O que você considera como sucesso em pesquisa de segurança?

Minha única resposta a esta questão seria: isso varia muito. Na maioria das vezes, simplesmente ser capaz de entender e tirar conclusões sobre o quem, o quê, quando, onde e por quê. Qualquer informação que você pode reunir além de apenas "Eu fui hackeado", é um progresso. A maior força por trás de como o sucesso é definido é circunstancial para o objetivo do pesquisador. Por exemplo, se você está trabalhando para uma empresa que está realizando investigações internas para Resposta a Incidentes (IR), o objetivo é não só para identificar o ofensor, mas também para julgar, se possível. 
Por outro lado, se você é um hobby de pesquisa de segurança ou recém-chegado, o objetivo é tipicamente para ganhar credibilidade. Para mim, a situação ideal seria capaz de identificar a origem, motivação, efeitos do ataque, e como eles foram capazes de retirá-lo ... Mas isso é geralmente difícil de fazer.



Traduzido e adaptado por mim.
Fonte: Alien Vault
Subscribe to RSS Feed Follow me on Twitter!