Subscribete por Email

Compromiso'No se enviara span.

martes, 11 de junio de 2013

Herramientas para crear USB que analice malware (Parte 2 de 3)

Continuamos con la segunda parte de herramientas que todo analista de seguridad y malware necesita en su USB a la hora de revisar una computadora.

RootKit Revealer

RootkitRevealer es una utilidad avanzada de detección de rootkits. Se ejecuta en Windows NT 4 y versiones posteriores y su salida incluye una lista de discrepancias entre el Registro y la API del sistema de archivos que puede indicar la presencia de un rootkit de modo de usuario o de modo núcleo. RootkitRevealer detecta correctamente todos los rootkits persistentes publicados en www.rootkit.com, que incluyen AFX, Vence y HackerDefender (Nota: RootkitRevealer no está destinado a detectar rootkits como Fu que no intentan ocultar sus archivos ni sus claves del registro). Si lo usa para identificar la presencia de un rootkit, comuníquenoslo.

La razón por la cual ya no existe una versión de línea de comandos es que los autores de código malintencionado comenzaron a centrarse en el análisis de RootkitRevealer mediante su nombre de archivo ejecutable. Por lo cual, tuvimos que actualizar RootkitRevealer para que ejecute su análisis a partir de una copia con nombre aleatorio que se ejecuta como servicio de Windows. Este tipo de ejecución no es favorable para una interfaz de línea de comandos. Tenga en cuenta que puede usar las opciones de línea de comandos para ejecutar un análisis automático con resultados registrados en un archivo, lo que es equivalente al comportamiento de la versión de línea de comandos.


¿Qué es un rootkit?


El término rootkit se usa para describir mecanismos y técnicas por los cuáles código mal intencionado, incluidos virus, spyware y troyanos, intentan ocultar su presencia de bloqueadores de spyware, antivirus y utilidades de administración del sistema. Existen varias clasificaciones de rootkits que dependen de si el código mal intencionado sobrevive el reinicio o si se ejecutan de modo de usuario o modo núcleo.


Rootkits persistentes

Un rootkit persistente está asociado con código mal intencionado que se activa cada vez que se inicia el sistema. Debido a que dicho código mal intencionado contiene código que se debe ejecutar automáticamente en cada inicio del sistema o cuando un usuario inicia sesión, debe almacenar código en un almacenamiento persistente, como por ejemplo, el Registro o el sistema de archivos, y configurar un método por el cuál el código se ejecute sin intervención del usuario.


Uso de RootkitRevealer


RootkitRevealer requiere que la cuenta desde la que se ejecuta tenga asignados los privilegios para hacer copias de seguridad de archivos y directorios, cargar controladores de dispositivos y realizar las tareas de mantenimiento del volumen (en Windows XP y versiones posteriores). El grupo Administradores tiene asignado estos privilegios de forma predeterminada. Para minimizar los falsos positivos al ejecutar RootkitRevealer en un sistema inactivo.

Para obtener los mejores resultados, cierre todas las aplicaciones y mantenga inactivo el sistema durante el proceso de análisis de RootkitRevealer.

Interpretación de los resultados

Esta es una captura de pantalla de RootkitRevealer que detecta la presencia del popular rootkit HackerDefender. Las discrepancias de clave del Registro muestran que las claves del Registro que almacenan el controlador de dispositivo de HackerDefender y la configuración del servicio no son visibles a la API de Windows, pero están presentes en el análisis de nivel bajo de los datos del subárbol del Registro. Del mismo modo, los archivos asociados de Hackerdefender no son visibles para el análisis del directorio de la API de Windows, pero están presentes en el análisis de los datos sin procesar del sistema de archivos.


Debe examinar todas las discrepancias y determinar la posibilidad de que indiquen la presencia de un rootkit. Lamentablemente, no hay manera definitiva de determinar, según la salida, si un rootkit está presente, pero debería examinar todas las discrepancias informadas para asegurarse de que tienen explicación. Si determina que tiene un rootkit instalado, busque en la Web para obtener las instrucciones de eliminación. Si no está seguro sobre cómo quitar un rootkit, deberá volver a dar formato al disco duro de sistema y reinstalar Windows.


Esta herramienta combinada con process explorer nos dará un vistazo detallado del sistema. Nos permitirá ver que procesos tienen ocupado un recurso de red.

TCPView es un programa de Windows que muestra listados detallados de todos los extremos de TCP y UDP del sistema, incluidas las direcciones locales y remotas y el estado de las conexiones TCP. En Windows NT, 2000 y XP, TCPView informa también del nombre del proceso que posee el extremo. TCPView ofrece un subconjunto más informativo y perfectamente presentado del programa Netstat incluido con Windows. La descarga de TCPView incluye Tcpvcon, una versión de línea de comandos con la misma funcionalidad.

TCPView funciona en Windows NT/2000/XP y Windows 98/Me. Se puede usar TCPView en Windows 95 si se cuenta con Windows 95 Winsock 2 Update de Microsoft.



Uso de TCPView

Cuando se inicia TCPView, enumera todos los extremos activos TCP y UDP, resolviendo todas las direcciones IP como sus versiones de nombre de dominio. Se puede usar un botón de barra de herramientas o un elemento de menú para activar y desactivar la pantalla de nombres resueltos. En sistemas Windows XP, TCPView muestra el nombre del proceso que posee cada extremo.

De forma predeterminada, TCPView se actualiza cada segundo, pero se puede usar el elemento de menú Options|Refresh Rate (Opciones|Frecuencia de actualización) para cambiar la frecuencia. Los extremos que cambian de estado de una actualización a la siguiente se resaltan en amarillo, los eliminados se muestran en rojo y, los nuevos extremos, en verde.

Se pueden cerrar conexiones TCP/IP establecidas (las etiquetadas con un estado de ESTABLISHED, es decir, establecido) si selecciona File|Close Connections, o hace clic con el botón secundario en una conexión y elige Close Connections en el menú contextual resultante.

Se puede guardar la ventana de resultados de TCPView en un archivo mediante el elemento de menú Save 


Este software nos permite ver un resumen de que procesos tiene abiertos que archivos. Igual que tenemos con Process Explorer.

Esta herramienta no requiere instalación o de archivos dll, sólo es cuestión de ejecutar el exe, seleccionar el proceso a inspeccionar y dar OK. No es muy complicado.



Comandos
/RunProcess <exe filename>Run the specified process
/ProcessParams <parameters>Specify parameters for the process that you run with /RunProcess.
/StartImmediately <0 | 1>Specify the "Start Immediately" value (0 or 1).

Esta ha sido la segunda parte, espero que les haya gustado y les sirvan las herramientas, si tienen alguna duda, comentenla. Pronto veremos la tercera y última parte de estas herramientas.

Todo sobre el Play Station 4

Ayer por fin pudimos ver la realidad de las consolas de nueva generación, El PS4 nos sorprendió con muchas noticias y sin dar largas enseñando el diseño rápidamente y diciendo cosas muy importantes que comentaremos más adelante en este articulo.

Diseño


Si bien no es la gran cosa y al igual que el Xbox One recuerda mucho a su generación antepasada (PS2), los que lo han podido ver de cerca dicen que los acabados son espectaculares y da una muy buena impresión, les dejo imágenes de otros ángulos.



Juegos

Más adelante publicare una lista de juegos de todo lo presentado en el E3 por ahora les dejo una lista de los juegos más destacados para el PS4.

Metal Gear Solid V
Final Fantasy XV
Watch Dogs
Assassin’s Creed IV
Destiny
Call of Duty: Ghosts
Battlefield 4
Star Wars: Battlefront

Eso sin incluir a la típica linea de juegos de deportes.

Especificaciones técnicas 

Son muy parecidas a la del Xbox one, que son como las de una computadora de Gama medio alta en la actualidad.
  • Procesador principal- Single-chip custom processor
  • CPU- x86-64 de AMD “Jaguar”, de 8 núcleos
  • GPU- 1.84 TFLOPS, motor de nueva generación basado en gráficos Radeon AMN
  • Memoria- 8 GB GDDR5
  • Tamaño del almacenaje- 500 GB de disco duro
  • Dimensiones externas- Aproximadamente 275 x 53 x 305 mm
  • Masa- 2,8 kg aproximadamente
  • BluRay/DVD (sólo lectura)- BD x 6 CAV, DVD x 8 CAV
  • Input/Output- 2 USBx Super-Speed ​​(USB 3.0), 1 entrada auxiliar
  • Networking- 1 entrada Ethernet, IEEE 802.11b/g/n, Bluetooth 2.1 (EDR)
  • Salida AV- Puerto de salida HDMI, salida DIGITAL OUT (óptica)
  • Lo que viene en el paquete- PlayStation 4, 1 control inalámbrico (DualShock 4), un auricular mono, 1 cable de energía AC, 1 cable HDMI, y 1 cable USB

Detalles importantes

Sin lugar a dudas Sony se robó la noche con los siguientes detalles de su consola, detalles que seguro aran que Xbox se plante dar marcha atrás con muchas de sus políticas.

PS4 no requiere Internet, así de fácil, ¡No! aunque si cuenta con los servicios en la nube estos no son obligatorios.
PS4 tiene políticas de DRM aceptables, sí se pueden jugar juegos usados y los juegos que pertenecen a Sony no tendrán ningún candado para esto, pero los demás desarrolladores podrán implementar sus políticas, por ejemplo pedir un pago para poder jugar online o para materiales descargables, algo que ya se hacía en PS3, Sony ha aclarado que todos los juegos en disco se podrán prestar y revender sin problemas mayores.
Precio y fecha de lanzamiento, el PS4 valdrá 399 dólares y estará disponible a finales de este año. 
Necesitará PS Plus para jugar online, no todo es perfecto, aunque recordemos que en Xbox siempre ha sido así y que el PS plus incluye más cosas que solo jugar en linea. 

En mi opinión PS4 es una consola más razonable con el consumidor y aunque me dolerá no tener muchos de mis juegos favoritos ya que son exclusivas de Xbox, no pienso pagar 8500 pesos por una consola que me obliga a tener un complemento que no quiero y no me permite ser el verdadero dueño de mis juegos ni de mi consola.

Ustedes que opinan ¿qué consola comprarán?


miércoles, 29 de mayo de 2013

Herramientas para crear USB que analice malware (Parte 1 de 3)

Para los analistas de seguridad o los que se introducen en el mundo de limpiar computadoras siempre es importante tener sus herramientas para analizar el malware, bueno, hoy traigo un kit tools para analizar malware desde una USB. Son herramientas de seguridad desde observación de procesos hasta el análisis de tráfico de paquetes en redes, la mayoría son herramientas de Windows.


Estas herramientas son las que más destacan sobre el kit de Sysinternals Suite. La suite de Sysinternals es imprescindible en casi cualquier tarea de administración, reparación, pero también en materia de malware.


Autoruns: Esta herramienta permite ver de manera muy clara que programas se inician con el sistema. Permite además realizar snapshots. Esto nos sirve porque, imaginad que estamos en una empresa y hay dos máquinas iguales. Con Autoruns podríamos hacer uns snapshot de la máquina limpia, otro snapshot de la máquina infectada y poder comparar los resultados.


Uso

Simplemente ejecute Autoruns y le mostrará las aplicaciones de inicio automático configuradas actualmente, así como la lista completa de ubicaciones del Registro y sistema de archivos disponibles para la configuración de inicio automático. Las ubicaciones de inicio automático que muestra Autoruns incluyen entradas de inicio de sesión, complementos del Explorador, complementos de Internet Explorer que incluyen objetos del ayudante del explorador (BHO), DLL de Appinit, apropiaciones de imágenes, imágenes de ejecución de inicialización, DLL de notificación de Winlogon, Servicios de Windows y proveedores de servicio por capas Winsock. Cambie las fichas para ver los inicios automáticos de categorías diferentes.

Para ver las propiedades de un archivo ejecutable configurado para ejecutarse automáticamente, selecciónelo y utilice el elemento de menú Properties o el botón de la barra de herramientas. Si Process Explorer está en ejecución y hay un proceso activo que ejecuta el archivo ejecutable seleccionado, el elemento de menú Process Explorer del menú Entryabrirá el cuadro de diálogo de propiedades del proceso que ejecuta la imagen seleccionada.

Diríjase a la ubicación del Registro o el sistema de archivos que se muestra o a la configuración de un elemento de inicio automático seleccionando el elemento y usando el elemento de menú Jump o el botón de la barra de herramientas.

Para deshabilitar una entrada de inicio automático, desactive su casilla de verificación. Para eliminar una entrada de configuración de inicio automático, use el elemento de menú Delete o el botón de la barra de herramientas.

Seleccione entradas en el menú User para ver imágenes de inicio automático para cuentas de usuario diferentes.

Hay disponible más información sobre las opciones de visualización e información adicional en la ayuda en línea.

Sintaxis de Autorunsc

Autorunsc es la versión de línea de comandos de Autoruns. Su sintaxis es:

Uso: autorunsc [-a] | [-c] [-b] [-d] [-e] [-h] [-i] [-l] [-m] [-n] [-p] [-r][-s] [-v] [-w] [user]
-a Muestra todas las entradas.
-b Inicia la ejecución.
-c Imprime el resultado como CSV.
-d DLL de Appinit.
-e Complementos del Explorador.
-h Apropiaciones de imágenes.
-i Complementos de Internet Explorer.
-l Inicios de sesión (valor predeterminado).
-m Oculta las entradas de Microsoft firmadas.
-n Proveedores de protocolo Winsock.
-p Controladores de monitor de impresora.
-r Proveedores de LSA.
-s Servicios de inicio automáticos y controladores no deshabilitados.
-t Tareas programadas.
-v Comprueba firmas digitales.
-w Entradas de Winlogon.
user Inicios automáticos de volcado para la cuenta de usuario especificada.




Portmon: Esta herramienta nos permitirá ver de manera detallada la actividad en puertos serie y paralelo.


Supervisión remota: Captura el resultado del depurador en Win32 o modo núcleo de cualquier equipo accesible mediante TCP/IP, incluso por Internet. Puede supervisar varios equipos remotos simultáneamente. Portmon instalará aún su software cliente si lo ejecuta en un sistema Windows NT/2K y está capturando de otro sistema Windows NT/2K en el mismo entorno de red.
  • Listas de filtros más recientes: Portmon se ha ampliado con capacidades eficaces de filtrado y recuerda las selecciones de filtro más recientes, con una interfaz que hace sencillo seleccionarlos de nuevo.
  • Copia en el Portapapeles: selecciona varias líneas en la ventana de resultados y copia su contenido en el Portapapeles.
  • Resaltado: resalta el resultado del depurador que coincida con el filtro de resaltado e incluso personaliza los colores de resaltado.
  • Registro en archivo: escribe el resultado del depurador en un archivo a la vez que se captura.
  • Impresión: imprime todo o parte del resultado del depurador capturado en una impresora.
  • Carga de un archivo:Portmon ahora se implementa como un archivo.


Process Explorer: Este programa nos permite ver MUY detalladamente los procesos abiertos en el sistema.

Además nos permite ver que archivos tiene abiertos que procesos. Si los procesos están iniciados con soporte para DEP o ALSR. Y de manera gráfica procesos padre e hijos. Muy recomendable, la verdad.



La pantalla de Process Explorer incluye dos subventanas. La ventana superior siempre muestra una lista de los procesos activos, incluidos los nombres de sus cuentas de propiedad; mientras que la información mostrada en la ventana inferior depende del modo en que se encuentre Process Explorer: si está en modo de identificador, verá los identificadores que ha abierto el proceso seleccionado en la ventana superior; si Process Explorer está en modo de DLL, verá los archivos DLL y los asignados en memoria que el proceso ha cargado. Process Explorer también tiene una eficaz capacidad de búsqueda que le mostrará rápidamente los procesos que hayan abierto ciertos identificadores o cargado determinados archivos DLL.

Las capacidades únicas de Process Explorer lo convierten en una útil herramienta para la localización de problemas de versión de DLL o pérdidas de identificadores, y ofrece detalles internos acerca del funcionamiento de Windows y las aplicaciones.

La siguiente parte se pondrán más herramientas de malware. Comenten si les gustó el post. 

jueves, 23 de mayo de 2013

Hackers & Developers No. 3, 4, 5 y 6 [Revista]

Hola, hace unos meses les había mencionado una revista llamada Hackers & Developers, una revista sobre hacking, programación, redes, etc., bueno, para hacer esto corto, la revista saca cada mes un número y hoy se los traigo. Esta revista hace su contenido totalmente gratuito y totalmente distribuible. Y pueden donar a través de su página si les parece que el proyecto es bueno (que realmente lo es). Pueden descargar sus revistas mes con mes desde su página:

Hackers & Developers

Les dejo los índices de cada revista a partir del número 3.

Revista 3

















Revista 4
Revista 5














Revista 6















miércoles, 22 de mayo de 2013

Instalar Wine en Ubuntu 13.04

Retomando el tema del nuevo Ubuntu, les traeré una serie de tutoriales sobre cosas que deberían tener o hacer en su nueva instalación de Ubuntu, si no han descargado Ubuntu 13.04 les dejo este enlace.

En esta ocasión les tengo un programa muy importante, sobre todo para los novatos en Linux; hablo de Wine, un programa que permite “emular” algunos programas de Windows en nuestro entorno, es importante resaltar que no debes abusar de este programa, ya que se trae un poco de los típicos problemas del grande de los OS, además si te la vas a pasar usando programas de este tipo no tiene ningún caso que uses una distribución libre, sin embargo, nos puede ser útil a la hora de requerir algún programa de trabajo o uno que otro juego.

Viene por defecto en los repositorios de Ubuntu pero para tener la última versión tendrán que agregar un repositorio desde la terminal, la descarga tardara varios minutos así que háganlo con tiempo.

Escriben en la terminal los siguientes comandos.

Agregar el repositorio
sudo add-apt-repository ppa:ubuntu-wine/ppa

actualizar los repositorios
sudo apt-get update

Instalar Wine
sudo apt-get install wine1.5

Instalar un complemento de Wine para tener los DLL necesarios para cada programa
sudo apt-get install winetricks

Pueden hacer los últimos dos pasos desde Synaptic para ahorrarse el tener que vigilar la consola.

Con esto ya tendrán instalado Wine, solo deben ejecutar el .exe deseado, les recuerdo que solo funciona con algunos programas, aquí dejo una lista con algunos de losprogramas compatibles.

martes, 21 de mayo de 2013

Caracteristicas del nuevo Xbox one

“All in one”, ese podría ser el eslogan de esta nueva consola de Microsoft  los desarrolladores se centraron en darnos una nueva experiencia de entretenimiento, películas, series, música, Internet, la vieja TV y Juegos (obviamente), todo en nuestra consola.

El diseño
Empezamos enseñando el diseño que en lo personal me recuerda mucho al primer Xbox ya que es más grande y aparentemente pesado que el 360, les dejo un vídeo e imágenes para que lo vean ustedes.




Hardware
El diseño aunque grande es muy bonito, este tamaño debe de ser por el potente hardware que es bueno pero no sorprendente y de hecho es muy parecido al el del PS4.


TV en vivo desde el Xbox
Una de las nuevas características sera ver la TV en vídeo a travez del Xbox One, esto es llevar el “All in one” a otro nivel ya que permitirá ver un partido junto con estadísticas de los jugadores o de los equipos mientras hablas con tus amigos por Skype.


kinect se renueva
Según Microsoft usa una nueva tecnología que le brindará una presición mucho mayor y por esto será “obligatoria” en todas las consolas, esto tal vez sirva como motivación a los creadores de videojuegos a implementarlo en sus juegos ya que todos los usuarios lo tendrán, Kinect sera esencial en el uso del Xbox con comandos de voz y gestos que nos servirán para movernos “cómodamente” por toda la interfaz.

La polémica detrás del nuevo Xbox
Todos escuchamos hablar sobre la necesidad de una conexión a Internet permanente obligatoria y como ya lo esperábamos esto no sera así, la nueva Xbox no necesita conexión las 24 horas pero los desarrolladores de juegos podrán poner este candado si ellos lo desean, esto con la excusa de servicios en la nube.
La otra es que sí se podrá instalar juegos usados, sin embargo, se tendrá que pagar una cuota indefinida para hacerlo, los juegos en el Xbox one se instalan obligatoriamente, así que si compras o te prestan un juego previamente instalado en otra consola se te pedirá pagar una cuota, aunque esto no fue discutido ampliamente por lo tanto hay que esperar para saber todo al respecto.

En mi opinión el Xbox one es mucho más interesante que el PS4 con mucho mejores características y se le agradece a Microsoft no hacer una conferencia aburrida como la de Sony, por el momento tendremos que aguantar al E3 para saber más de las dos consolas.
Ustedes ¿Qué opinan? ¿Compraran un Xbox one? ¿Prefieren un PS4? 

martes, 14 de mayo de 2013

Star Wars en Minecraft

Nada nos emociona más que algo relacionado con Star Wars, ahora hemos encontrado que un usuario de Youtube Paradise Decay está haciendo recreaciones de la película pero en el mundo de Minecraft, cuando vemos el vídeo podemos observar un nivel de detalle muy alto. El usuario dice que quiere hacer todas las serie de Star Wars de esta manera, eso le tomará un tiempo, pero por lo que lleva ahora, lo está haciendo muy bien.