domingo, 6 de diciembre de 2009

Microsoft cubrirá un agujero de día cero en IE la próxima semana

Microsoft ha anunciado que emitirá seis actualizaciones en su próximo boletín mensual de seguridad, que estará disponible el próximo martes. Entre ellas se incluirá un parche desarrollado para cubrir una vulnerabilidad en Internet Explorer (IE) cuya existencia fue confirmada por la compañía la semana pasada.

En total, la actualización resuelve doce vulnerabilidades en Windows, IE y Microsoft Office. De los parches, el más importante, según la propia Microsoft, es una actualización para IE 5.01, IE6 e IE7, clasificada por la compañía como “crítica”, el máximo nivel de severidad dentro de su escala de valoración de vulnerabilidades.

Este parche está desarrollado para cubrir una brecha de día cero en el navegador del fabricante, reconocida por éste el 23 de noviembre en un aviso de seguridad. En él, Jerry Bryant, portavoz de Microsoft Security Response Center (MSRC), explicaba que “Internet Explorer 8 no se ve afectado sobre ninguna plataforma” y que “correr Internet Explorer 7 en Modo Protegido sobre Windows Vista mitiga el problema”.

Estas informaciones fueron emitidas por la compañía en respuesta a la aparición de un código de ataque hecho público varios días antes mediante su publicación en la popular lista de mailing de seguridad Bugtraq. La muestra de código en cuestión explotaba una brecha en el analizador de formato de IE y podía ser aprovechada para secuestrar máquinas Windows totalmente actualizadas con los parches disponibles hasta ese momento.

En cualquier caso, la actualización del próximo martes incluirá software para resolver problemas en todas las versiones soportadas de IE, como ha reconocido hoy la propia Microsoft.

http://blog.segu-info.com.ar/2009/12/microsoft-cubrira-un-agujero-de-dia.html

domingo, 29 de noviembre de 2009

links interesantes

http://ocw.uc3m.es/ingenieria-telematica/arquitectura-de-ordenadores/lecturas/html/ttaoprogramacionia32.pdf


http://www.cs.umd.edu/class/spring2005/cmsc311/0201/handouts/huang-ia32.pdf


saludos

martes, 24 de noviembre de 2009

Día Internacional de Seguridad en Cómputo 2009

La Dirección General de Servicios de Cómputo Académico de la UNAM, a través del Departamento de Seguridad en Cómputo/UNAM-CERT convoca a la celebración anual del Día Internacional de la Seguridad en Cómputo (DISC) 2009.

El DISC 2009 tiene como objetivo cear conciencia en la comunidad usuaria de Tecnologías de la Información y Comunicación sobre las amenazas a la seguridad de la información y las medidas que pueden tomarse para protegerla.

La seguridad de la información, ya sea personal o de una organización, es responsabilidad de todas y cada una de las personas involucradas en el uso de la misma. A través de la promoción de acciones específicas para proteger la información, DISC 2009 busca impulsar la adecuada utilización de las TIC, haciendo énfasis en que en el proceso de seguridad de la información "La primera defensa eres tú".

El ciclo de conferencias de DISC 2009 es un evento gratuito que se llevará a cabo el día 30 de noviembre en el auditorio principal del Instituto de Investigaciones en Materiales de la UNAM, en Ciudad Univesitaria y se transmitirá a través de videoconferencia y webcast.

La información de las conferencias, el registro y otras cosas pueden encontrarlas en el siguiente vínculo:

http://www.disc.unam.mx/


lunes, 23 de noviembre de 2009

Exploit code targets Internet Explorer zero-day display flaw

By Robert Westervelt, News Editor
23 Nov 2009 | SearchSecurity.com

Symantec Corp. is warning of a new publicly available exploit code targeting an unpatched display vulnerability in Internet Explorer (IE) that could enable hackers to conduct drive-by attacks and spread malware on unsuspecting victim machines.

The IE zero-day vulnerability affects the way the browser handles cascading style sheet (CSS) information used to lay out webpages. The vulnerability affects Internet Explorer versions 6 and 7. Symantec said the IE zero-day attack could infect users by using malicious JavaScript code.

"The exploit currently exhibits signs of poor reliability, but we expect that a fully functional a reliable exploit will be available in the near future," Symantec said in a blog posting on Saturday. "For an attacker to launch a successful attack, they must lure victims to their malicious webpage or a website they have compromised."

Cupertino, Calif.-based Symantec said the IE zero-day exploit code appeared Friday on the Bugtraq mailing list. Symantec and several other security vendors are providing antivirus and IPS signatures to protect against the attack.

"Internet Explorer users should ensure their antivirus definitions are up to date, disable JavaScript and only visit websites they trust until fixes are available from Microsoft," Symantec said.

IT security research and alert vendor VUPEN Security also reported the vulnerability on Saturday, saying the flaw is a dangling pointer in the Microsoft HTML Viewer (mshtml.dll).

Danish vulnerability clearinghouse Secunia gave the IE zero-day flaw a highly critical rating in an alert issued today. Secunia confirmed the vulnerability in IE6 on Windows XP SP2 and IE7 on Windows XP SP3A.

Microsoft has not yet acknowledged the vulnerabilities. The software giant patched a serious Windows kernel flaw earlier this month, fixing a vulnerability that enabled attackers to set up a malicious website and target users of Internet Explorer using embedded OpenType font.

http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1375179,00.html

Nuevamente una vulnerabilidad en un producto de Microsoft puede conducir a a taques y al esparcimiento de código malicioso en equipos comprometidos, al parecer el exploit de día cero para las versiones 6 y 7 de Internet Explorer hasta el momento no ha representado un problema serio, pero empresas como Symantec esperan que un exploit completamente funcional sea liberado en poco tiempo y para variar, Microsoft no ha reconocido dicha vulnerabilidad. Y qué podemos hacer? mantener actualizados nuestro antivirus, desactivar las funciones de javascript, actualizar a IE8 o mudarse a algún otro explorador y/o plataforma.

domingo, 22 de noviembre de 2009

HP compra 3Com por 1.806 millones

Hewlett-Packard Co (HP) ha comprado el fabricante de equipos para redes 3Com Corp por 1.806 millones de euros (2.700 millones de dólares), para ayudar a mejorar su posición en China y para expandir su negocio de dispositivos para redes.

HP dijo que pagaría 7,90 dólares (5,3 euros) por acción de 3Com, lo que le otorga a la empresa un valor de aproximadamente 2.700 millones de dólares.

3Com está en medio de un cambio estratégico y ha estado incursionando en el gran mercado de empresas radicadas fuera de China con su marca H3C, tratando de alcanzar al gigante de equipos para redes Cisco Systems.

Según HP, los términos del acuerdo fueron aprobados por los directorios de HP y 3Com, y que esperaban concluirlo en la primera mitad del 2010.

HP presentó además el miércoles resultados preliminares del cuarto trimestre fiscal que superaron las previsiones de Wall Street y elevó su pronóstico de ganancias para su ejercicio 2010.


http://www.hp.com/hpinfo/newsroom/press/2009/091111xa.html

lunes, 16 de noviembre de 2009

Win 7 remote kernel crasher code released

By John Leyden

Microsoft has reportedly begun investigating a potentially nasty denial of service vulnerability affecting Windows 7.

A security bug in windows 7 and Windows 2008R2 makes it possible to lock up affected systems. The crash would happen without a Blue Screen of Death or other visible indication that anything was amiss.

The system freeze can be triggered remotely by sending malformed packets to targeted systems - specifically a NetBIOS (Network Basic Input/Output System) header that specifies an incoming SMB packet is either four bytes smaller or larger than it actually is. Server Message Block (SMB) is a network protocol used to provide shared access to files and printers.

Proof of concept code was posted by white hat security researcher Laurent Gaffié in a blog entry on Wednesday. "Whatever your firewall is set to, you can get remotely smashed via IE or even via some broadcasting nbns tricks, [with] no user interaction," Gaffié writes.

Gaffié previously highlighted flaws in Microsoft's implementation of SMB that created an even greater code execution risk back in September.

While it might be used to knock over targeted systems, there's no evidence that the latest flaw lends itself to code injection, a far more serious type of problem. News of the bug broke a day after Microsoft's regular Patch Tuesday updates came and went.

Microsoft's six patches on Tuesday included a fix (MS09-065) for a critical hole in the Windows kernel of Windows 2000, Windows XP and Windows Server 2003. The same update had an "important" (ie lesser risk) patch for Vista and Windows Server 2008. Windows 7 users were not affected by either this or two other Windows-related security updates released earlier this week.

Redmond's security gnomes have reportedly begun investigating the Windows 7 denial of service risk, but Microsoft UK was unable to shed extra light on the issue this morning. We'll update this story as and when new details emerge.

http://www.theregister.co.uk/2009/11/12/win7_kernel_crasher/


Un nuevo problema en windows 7 se hace evindente y creo que lo más importante de esta nueva vulnerabilidad descubierta es que puede ser explotada a pesar de cualquier tipo de configuración en el firewall que se tenga, lo que la hace una vulnerabilidad importante que puede ser explotada por cualquier atacante. Hay que tener cuidado y parchar nuestro SO.

miércoles, 11 de noviembre de 2009

Quiza el post anterior no tiene un tema relacionado con la Seguridad de la Información, pero la creación de un nuevo lenguaje de programación deja abierta la puerta a desarrollar nuevos programas y sistemas, unos con la intención de mejorar software pasado o la creación de nuevas herramientas; dentro de estos últimos pueden encontrarse sistemas enfocados a la seguridad.
Sin embargo la puerta esta abierta al desarrollo de cualquier tipo de software, pudiendo ser beneficioso o no. Dejando la posibilidad a encontrar mas vulnerabilidades y poder explotarlas de una manera mas sencilla o a entrar a una parte en la que el sistema es seguro, claro siempre con el aporte del desarrollador.
Al parecer Google ha entrado a una nueva parte del desarrollo de software, pero ahora no desarrollando un software si no un lenguaje para desarrollar software, ha comenzado a crear y desarrollar un nuevo lenguaje de programación llamado GO.
El desarrollar un nuevo lenguaje que aproveche las ventajas del hardware es interesante y mas si llega a facilitar el desarrollo de nuevos programas que puedan aprovechar al maximo el potencial que tienen enfrente.


Nuevo lenguaje de programación de Google: Go

Google -parece ser- trabaja en todos los frentes. En uno de ellos, Ken Thompson, el creador de Unix junto con Dennis Ritchie, piensa que puede cambiar el paradigma de la programación a través de un proyecto de un lenguaje de programación experimental al que han llamado “Go” .

Y ayer martes develaron el secreto de Go, liberando lo que tienen ya armado hasta ahora e invitando a otros a unirse a este proyecto de código abierto.

La industria de la computadora está siempre en una constante tensión entre hacer un inicio de cero o rehacer la tecnología actual. Los límites de los diseños de hardware aunada a la tecnología de programación han hecho que el equipo de Go tome una decisión al respecto: “Hemos encontrado algunos de estos problemas tan frustrantes que decidimos que la única manera de manejarlos es a través de la lingüística“, indicó Rob Pike, el ingeniero de software más importante del proyecto Go. “Somos gente de software de sistemas. Queremos un lenguaje haga que nuestras vida sea mejor“.

Hasta ahora, el proyecto de Google consiste en un lenguaje de programación, compiladores, un paquete de ejecución (runtime) que le permita a Go tener interconstruidos una serie de características. De hecho, y no es de sorprenderse, Go es muy similar a C y C++, pero Pike indicó que emplea las características modernas y que tiene tal versatilidad que incluso podría usarse dentro de un navegador de la web.

Go parece tener algunas ventajas que ningún otro lenguaje de programación tiene.

Primero, el proyecto está en Google, el cual tiene un poderoso incentivo para hacer algo útil que pueda llamar la atención a cientos de miles de servidores e incontables programadores que hay alrededor del mundo. Un experimento en Google podría tener más relevancia que muchos productos ya en el mercado de otras compañías. Y Go se ha graduado ya en un 20% del tiempo del proyecto con soporte formal. “No intentamos que sea experimental para siempre“, dijo Pike, “queremos construir algo real con esto“.

Segundo, el equipo de Go tiene un “pedigree” sin duda:

  • Ken Thompson, ganador del premio Turing en 1983 y la Medalla Nacional de la Tecnología en 1989, quien con Dennis Ritchie crearon Unix. Thompson también diseño el lenguaje de programación B, que llevó a Ritchie a crear el C, usado en todo el mundo.
  • Rob Pike, ingeniero de software que trabajó por muchos años en el equipo Unix de los Laboratorios Bell y más adelante en el sistema operativo que se llamó Plan 9. Ha trabajado con Thompson por años y con él crearon el esquema de caracteres ampliamente usado UTF-8.
  • Robert Griesemer, quien ayudó a escribir el comilador Java HotSpot y V8, el motor de JavaScript del navegador Chrome.
  • Russ Cox, un desarrollador del sistema operativo creado en Laboratorios Bell, Plan 9
  • Ian Taylor, quien ha trabajado mucho por mejorar el compilador de código abierto GCC.

El nombre de Go viene del popular juego de mesa chino, así como una referencia a Google también, además de dar la idea de ir hacia algún lado, indicó Pike.

Está diseñado para sacar ventaja de mútiples núcleos que pueden desarrollar tareas en paralelo. Tiene un enfoque particular para facilitar los problemas de la programación orientada a objetos. Es un lenguaje moderno con características como “recolección de basura“, el cual ayuda a los programadores a lidiar con los problemas mundanos, pero importantes, del manejo de memoria. Y está diseñado para ser muy rápido, tanto como los programas que se escriben en C o C++. Permite pues la creación rápida de programas, en primer lugar.

Go está diseñado para el mayor reto actualmente: los procesadores con múltiples núcleos. Los programas trabajan normalmente secuencialmente, moviéndose de una tarea a otra, un paso a la vez, pero en los procesadores multinúcleos podrían trabajar muchas tareas en paralelo. No obstante esto, Go no es la bala mágica para este problema, pero Pike es optimista en que puede ayudar: “creemos que tenemos soporte suficiente para mejorar en este punto“.

Específicamente, Go usa tecnología que data de los años sesenta, llamada CSP, o procesos que se comunican secuencialmente (communicating sequential processes, por sus siglas en inglés), que manejan la interacción entre un conjunto de programas cooperativos. Esta tecnología, indicó Pike, se usaba ya en lenguajes de programación como Occom y Erlang, pero en general no se había aplicado a la programación de sistemas.

El equipo de Go busca ayuda. Un área de mejora es la biblioteca de tiempo de ejecución (runtime). Este tipo de librerías hacen que la programación sea mucho más rápida dando para ello una serie de herramientas y funciones de manera tal que los programadores no tengan que crear esos ingredientes cada vez. La biblioteca de Go incluye muchos elementos cruciales al diseño de Go, como por ejemplo, “el manejo de concurrencia, recolección de basura y otras tareas de bajo nivel que normalmente no se exponen a los programadores“, dijo Pike.

El equipo de Go quiere ayuda para su compilador. Thompson ha escrito cierto soporte para la compilación en procesadores de 32 y 64 bits de la familia x86, así como para los procesadores ARM. Taylor ha escrito un “front end” para el compilador GCC.

A todo esto, los procesadores ARM son los dominantes en el mercado de los teléfonos móviles en donde Google ha metido las manos con su sistema operativo Android y el software de Go es capaz de correr en los teléfonos celulares. Pike comentó: “buscamos aplicaciones interesantes en cosas como el teléfono Android. No estamos seguros hacia dónde nos llevará esto, pero es intrigante ir por ese camino“.

Google ha liberado muchos productos de código abierto en los últimos años y en parte ha dado a la colectividad toda una filosofía de desarrollo. Go es un buen ejemplo de todo esto. “Hicimos esto para ayudar a Google en primera instancia, pero decidimos que necesitamos que fuese código abierto. Necesitamos la ayuda de la comunidad“, dijo Rob Pike.


REFERENCIAS

Matuk

Pagina de Go

sábado, 31 de octubre de 2009

Checkmarx promociona la inovación en codificación segura

Una parte importante en el desarrollo de aplicaciones o software es mantenerlos seguros; implementar diferentes funciones que proporcionen seguridad, así como también tratar de evitar la mayor cantidad de vulnerabilidades en el código.


InfoWorld
29 de Octubre de 2009

Un compilador virtual escanea el código en tiempo real, proporcionando la capacidad de corregir fallas desde las primeras etapas de desarrollo.

Checkmarx anunció una tecnología esta semana, la cual describe como una innovación en la codificación segura.

El compilador virtual Checkmarx permite que el código sea escaneado en tiempo real sin utilizar un compilador, dando a los desarrolladores, auditores y profesionales de seguridad, capacidades de codificación segura y corrección de defectos en las primeras etapas del desarrollo.

"La mayoría de las cuestiones de seguridad pueden atribuirse a vulnerabilidades de código", dijo Checkmarx. De acuerdo con la compañía, las herramientas de análisis estático han sido utilizadas para luchar contra las vulnerabilidades de software, pero estas requieren que el proyecto esté casi terminado antes de que pueda iniciarse el escaneo.

El compilador virual de Checkmarx le permite a los desarrolladores escanear código sin compilar, por lo que permite el análisis estático desde la etapa inicial del ciclo de vida de desarrollo. Mientras tanto, los auditores de seguridad pueden llevar a cabo las auditorías en cualquier momento sin tener que emular un entorno de desarrollo.

"El compilador virtual Checkmarx hace que los desarrolladores puedan finalmente corregir el código desde la línea de montaje en lugar de hacerlo hasta que el software está casi en puerta", dijo el director y fundador Maty Siman en un comunicado liberado por la empresa.

Es utilizable en cualquier nivel de desarrollo. Además, el producto es compatible con entornos Linux, Windows y Solaris y lenguajes como Java, C/C++ y Salesforce.com Apex.


Fuente:
Departamento de Seguridad en Computo
InfoWorld

lunes, 26 de octubre de 2009

viernes, 16 de octubre de 2009

Evolt

One of the founding members of evolt.org, Adrian Roselli, has provided the archive as well as its support through his company, Algonquin Studios.
Lots of legacy browsers...

martes, 13 de octubre de 2009

Microsoft Security Bulletin Summary for October 2009

Published: October 13, 2009

Version: 1.0

This bulletin summary lists security bulletins released for October 2009.

With the release of the bulletins for October 2009, this bulletin summary replaces the bulletin advance notification originally issued October 8, 2009

Bulletin Information

Executive Summaries

The following table summarizes the security bulletins for this month in order of severity.

For details on affected software, see the next section, Affected Software and Download Locations.

Bulletin IDBulletin Title and Executive SummaryMaximum Severity Rating and Vulnerability Impact


Restart RequirementAffected Software

MS09-050

Vulnerabilities in SMBv2 Could Allow Remote Code Execution (975517)

This security update resolves one publicly disclosed and two privately reported vulnerabilities in Server Message Block Version 2 (SMBv2). The most severe of the vulnerabilities could allow remote code execution if an attacker sent a specially crafted SMB packet to a computer running the Server service. Firewall best practices and standard default firewall configurations can help protect networks from attacks that originate from outside the enterprise perimeter. Best practices recommend that systems that are connected to the Internet have a minimal number of ports exposed.


Critical
Remote Code Execution

Requires restart

Microsoft Windows

MS09-051

Vulnerabilities in Windows Media Runtime Could Allow Remote Code Execution (975682)

This security update resolves two privately reported vulnerabilities in Windows Media Runtime. The vulnerabilities could allow remote code execution if a user opened a specially crafted media file or received specially crafted streaming content from a Web site or any application that delivers Web content. An attacker who successfully exploited these vulnerabilities could gain the same user rights as the local user. Users whose accounts are configured to have fewer user rights on the system could be less impacted than users who operate with administrative user rights.


Critical
Remote Code Execution

May require restart

Microsoft Windows

MS09-052

Vulnerability in CWindows Media Player Could Allow Remote Code Execution (974112)

This security update resolves a privately reported vulnerability in Windows Media Player. The vulnerability could allow remote code execution if a specially crafted ASF file is played using Windows Media Player 6.4. An attacker who successfully exploited this vulnerability could gain the same user rights as the local user. Users whose accounts are configured to have fewer user rights on the system could be less impacted than users who operate with administrative user rights.

Critical
Remote Code Execution

May require restart

Microsoft Windows




Vea las demás vulnerabilidades que este boletín contempla, en la página:

http://www.microsoft.com/technet/security/bulletin/ms09-oct.mspx


Más y más vulnerabilidades en Windows. Parece que cada vez se encuentran nuevos problemas de seguridad en el sistema operativo de microsoft y lo que es más impresionante es que por lo menos las más críticas ya tienen exploits disponibles y quizá lo interesante y recreativo sería encontrarlo y comprobar cómo es que se puede ejecutar código remotamente. Lo mal es que muchas de estas vulnerabilidades aplican para windows 7, aunque en la página de Microsoft no lo diga....Si ven en la sección Exploitability Index, Bulletin ID MS09-050 y CVE ID CVE-2009-3103 y dan clic en los dos vínculos, se van a dar cuenta de lo que digo, en el 1°, dice que windows 7 no es afectado y en el 2° dice lo contrario....a quien creerle???? Definitivamente creo que es más confiable el National Vulnerability Database.....

lunes, 12 de octubre de 2009

"Yo amo ser un hacker. Para mí, un hack, es alguien quien inventa algo que no existe en el mundo. Sé que hay algunos malos pero

11 Octubre, 2009 - 21:02

NUEVA YORK. Unos 500 hackers de todo el mundo llegaron al Open Hack Day de Yahoo!, que este año se realizó a unos pasos de la famosa Times Square y Broadway.

Este evento nació hace seis años y se ha realizado en diferentes partes del mundo.

Durante el fin de semana, Yahoo! se abrió a nuevas ideas, impartió conferencias a los hackers y presentó algunas de sus innovaciones como es el caso de su TV con Widgets, televisión conectada a Internet.

“Es un espacio que nos permite ver y captar talento joven, hemos tenido grandes sorpresas. El ganador del anterior Open Hack Day ya trabaja con nosotros”, comentó en entrevista Chris Yeh, VP de Yahoo! Developer Network.

“La idea principal es que Yahoo! tenga nuevas ideas para que nos permita darle a nuestros usuarios más contenido y entretenimiento en nuestra página”, agregó.

Al mes, Yahoo! recibe más de 300 millones de usuarios y la empresa mira al futuro. “Tenemos relaciones con más de 16 empresas. Lo que nos permite tener en Yahoo! nuevas e innovadoras herramientas”, explicó Yeh.

Un noche con los Hackers

Durante dos días, los hackers presumen sus computadoras Apple, no dejan de teclear, twittean, actualizan sus blogs y olvidan que están en Broadway y las tiendas más famosas del mundo; ellos viven en un mundo virtual.

Durante el día escuchan los consejos de expertos, programan y preguntan. Pero en la noche llega lo bueno: 12 horas ininterrumpidas para trabajar en una aplicación que les permita ganar el premio Yahoo!

Los hackers (de 17 a 45 años) toman café, bebidas energetizantes y devoran chocolates, el azúcar es lo que los mantiene despiertos toda la noche.

Es su universo hack y pasan horas conectados a Internet, pero se dan tiempo de jugar con el Rock Band de los Beatles o de aventarse un futbolito de mesa.

En medio de todo esto, se dedican a programar símbolos y números verdaderamente extraños para quien no está familiarizado con la tecnología. Es su lenguaje y es su mundo, ¿yo? Soy un intruso.

Pronósticos

¿Cual es el futuro de In-ternet?

“Va a estar abierto a toda la gente, será gratis y se caracterizará porque el contenido lo haremos todos.

Nosotros ya estamos trabajando para que la gente se divierta en Yahoo!, los contenidos serán lo más importante”, explicó Chris Yeh.

Y continuó: “Antes íbamos por Internet ahora Internet irá por nosotros. Será parte fundamental de nuestras vidas”.

¿Qué opinas de las redes sociales?

Está pasando un gran boom con sitios como Facebook o Twitter, pero hay que tener cuidado, ahora todo es muy dudoso pues a quien llamas “amigo”, puedes estar compartiendo información con la gente incorrecta. Con el tiempo, la gente tendrá que dividir sus contactos en amigos, colegas, y conocidos”.

Según datos de Yahoo!, 13% de personas en el mundo usa Messenger y cerca de 30% una red social. Sólo en México, 13.6 millones de mexicanos son usuarios de Internet.

http://eleconomista.com.mx

viernes, 2 de octubre de 2009

Facebook CAPTCHA no match for spyware attack

Hackers have found automated way to evade Facebook security, create rogue accounts
By Brad Reed , Network World , 10/01/2009

Hackers have found a way to create automated Facebook pages and are using them to spread spyware to unsuspecting users, says antivirus and Internet security firm AVG Technologies.

In a blog entry posted Thursday morning, Research Chief Roger Thompson said that AVG's LinkScanner users had started detecting some "rogue spyware attacks" that were coming from Facebook pages. When AVG started looking at the pages, it noticed that the Facebook profiles featured pictures of the same woman and merely had different names to differentiate them. Each page had a link to a supposed video that would infect user computers with spyware if clicked.

Thompson says that there are likely untold numbers of such rogue Facebook profiles on the Web right now, meaning that the hackers have somehow found a way to bypass Facebook's CAPTCHA system that requires users to retype a series of letters to activate an account. Thompson said that while Facebook will certainly delete any rogue accounts it finds, the accounts "can't be an easy thing for them to find" and will thus be difficult to eliminate.

The Facebook spyware attack coincides with an FBI warning released today saying that cybercriminals are increasingly using social networking websites such as Facebook to launch attacks. Among the popular techniques used by hackers are hijacking a user's account and sending spam to their friends that leads to a phishing site; creating applications on the site that include malware or rougue antivirus software; and using malware to gain access to users' personal information on their profiles.

http://www.networkworld.com/news/2009/100109-facebook-spyware.html?source=NWWNLE_nlt_security_2009-10-02


Justamente lo que estabamos platicando en la clase esta semana, romper los captchas.... creo que esta noticia nos da una idea de la realidad de las cosas o de la situación, los atacantes cada vez van mejorando sus tecnicas y van enfocando sus activiades a sitios que pueden ser muy redituables para ellos, como las redes sociales. Lo interesante sería saber el método que utilizaron para romper los captchas de facebook, para darnos una idea del conocimiento que se necesita para llevarlo a cabo. Definitivamente creo que los atacantes siempre van a estar un paso adelante de los encargados e investigadores de seguridad y el reto estará en llevarles el paso o tratar de aventajarles.




lunes, 28 de septiembre de 2009

Plan de becarios de seguridad

CONVOCATORIA
Plan de Becarios 2009
Tecnologías de la Información y Comunicación
Especialidad en Seguridad Informática
+--------------------------------------------------------------------------+

La Dirección General de Servicios de Cómputo Académico convoca a
estudiantes universitarios interesados en incorporarse al Programa de
Becas en Tecnologías de la Información y Comunicación con especialidad en
Seguridad Informática. El Departamento de Seguridad en Cómputo/UNAM-CERT
convoca a esta especialidad orientada a la formación de recursos humanos
en seguridad informática que apoyen las funciones sustantivas de
servicios, investigación y desarrollo en el área de la seguridad
informática en la UNAM y en el país.

Requisitos:
===========

Para participar en el proceso de selección en la especialidad de Seguridad
Informática, los aspirantes deben cumplir con el siguiente perfil:

1. Pasantes o estudiantes de los últimos 3 semestres de la carrera de
Ingeniería en Computación, Ciencias de la computación,
Ingeniería en sistemas, Informática o áreas afines.
2. Promedio mínimo de 8.5.
3. Avance del 70% de créditos.
4. Conocimiento de lenguajes de programación.
5. Conocimientos en matemáticas.
6. Conocimientos básicos de sistemas operativos.
7. Aprobar los exámenes de selección :
o Examen de conocimientos.
o Evaluación psicológica.
o Examen de lectura y comprensión del idioma inglés(CELE).
8. Disposición de horario de 14:00 a 18:00 durante la duración del
plan de capacitación.
9. No estar comprometido con otro programa de becas.


Documentos que deberá presentar:
================================
1. Carta de exposición de motivos firmada por el solicitante (una
cuartilla).
2. Constancia de créditos avalada por la institución.
3. Currículum Vitae actualizado (con copia de comprobantes).
4. Tres fotografías tamaño infantil.

Recepción de documentos:
========================
A partir de la publicación de la convocatoria y hasta el viernes 30 de
Septiembre de 2009 (Departamento de Seguridad en Cómputo con la Lic.
Verónica Gutiérrez)

Fechas Importantes:
===================
* Entrevistas: Lunes 28 al miercoles 30 de Septiembre
* Examen de lectura y comprensión del idioma inglés: Por definir
* Examen de conocimientos: 1 de Octubre del 2009
* Evaluación psicológica: Por definir
* Publicación de resultados en Web: lunes 5 de Octubre de 2009
* Inicio de la cuarta generación del Plan de Becarios: lunes 5 de
octubre de 2009.
* Pláticas informativas. 22 de Septiembre a las 13:00 hrs; 23 de
septiembre a las 18:00 hrs. 25 y 28 de septiembre en horario por
definir. Auditorio de la DGSCA.

Mayores informes:
=================

http://www.seguridad.unam.mx
http://www.seguridad.unam.mx/plan-becarios
http://becasdgsca.unam.mx

Departamento de Seguridad en Cómputo/UNAM-CERT. Teléfono 5622-8169
Área de Servicio Social y Becas de la DGSCA. Tel. 56228539.

domingo, 20 de septiembre de 2009

Crypto backdoor in Qnap storage devices

Title: Crypto backdoor in Qnap storage devices
Date: 18 September 2009
URL:
http://www.baseline-security.de/downloads/BSC-Qnap_Crypto_Backdoor-CVE-2
009-3200.txt

________________________________________________________________________

Vendor: QNAP Systems
Products (verified): TS-239 Pro, TS-639 Pro
Products (unverified): SS-439 Pro, TS-439 Pro, TS-439U-SP/RP,
TS-509 Pro, SS-839 Pro, TS-809 Pro, TS-809U-RP
Vulnerability: hard disk encryption bypass due recovery key
Affected Releases: 3.1.1 0815, 3.1.0 0627, 2.1.7 0613,
and presumably all other
Severity: Moderate/High
CVE: CVE-2009-3200
----------------------------------------------------------------------

Información general:

La prima y la nueva línea de soluciones de almacenamiento de de red QNAP permiten el cifrado completo del disco duro. Al reiniciar el sistema, el usuario tiene que desbloquear el disco duro al confirmar la contraseña de cifrado a través de la interfaz web.

Sin embargo, cuando el disco duro está encriptado, una clave secundaria es creada, sumado al registor de llaves, y se almacena en la emoria flash con menor ofuscación.

Descripción:

Cuando un usuario selecciona en la web GUI para cifrar una unidad de disco duro, se tiene que suministrar una contraseña de 8-16 bytes longitud.
La solución de QNAP es utilizar el estándar de Linux LUKS para crear la partición cifrada.
El usuario suministra la contraseña cifrada con el MD5 de $ 1 $ $ YCCaQNAP y utilizado como la clave inicial para acceder a la llave maestra LUKS para la unidad.

Además, el sistema crea una segunda clave, que es de 32 caracteres de largo y contiene todos los caracteres en baja y el números 0-9, y lo agrega a la registro de llaves LUKS:
/ sbin / luksAddKey cryptsetup / dev/md0 / tmp / temp.wLbZNp - key-file = / tmp / temp.rUBxFo

Antes de escribir la segunda clave para el flash, la clave es entonces ofuscada en la siguiente forma: los primeros seis caracteres se invierten y se escriben a la final de la cadena, la cadena ofuscada se escribe en el flash (/ dev/sdx6 en los actuales dispositivos de almacenamiento QNAP) en la variable de Enck.

Para conocer el exploit y mas vitia este enlace.

viernes, 18 de septiembre de 2009

SMBv2 Exploit Code released

SMBv2 Exploit Code released

win_logoMicrosoft acknowledged a security hole in its SMBv2 implementation in Windows Vista, Server 2008 and Windows 7 up to the Release Candidate. With injecting specially prepared network packets attackers obviously are able to take complete control over affected computers.

Now a security company released an exploit for this vulnerability for their exploit framework for penetration testing. It should work for Windows Vista and Server 2008. Also, the open source framework Metasploit is said to release a reliable exploit soon.

So it is just a matter of time until malware exploiting the SMBv2 vulnerability will appear in the wild. The security hole could be used by a worm for example. Microsoft has no patch ready, but advises to implement one of the following workarounds:

- Disable SMBv2 support. The Redmond company also provides a “Fix-it-for-me” tool which will do this for the user. There is also a tool for enabling SMBv2 again.

- Block access to the TCP ports 139 and 445.

While the latter completely disables network shares for windows, the first solution should only have a small performance impact. Administrators might be advised best to disable the SMBv2 support in their LANs until Microsoft releases a patch so that no worm can spread through this security hole.

We’re monitoring the malware scene very closely so we can provide updated detections for appearing worms or similar malware for this vulnerability if necessary.

Dirk Knop
Technical Editor

http://techblog.avira.com/2009/09/18/smbv2-exploit-code-released/en/


Nuevamente los sistemas operativos de Microsoft se ven afectados por una vulnerabilidad, la cual permite a los atacantes tomar el control completo de la máquina de la víctima al enviar o inyectar paquetes de red especialmente preparados. Es interesante ver lo rápido que un exploit puede ser desarrollado para explotar una vulnerabilidad y sobre todo ver que precisamente software como Metasploit es utilizado para generar estos exploits. Sin embargo, también algo q nos obligamos a pensar es el tiempo que se va a tardar Microsoft en liberar el parche...un día, una semana, un mes??? o será un parche q no existira??? habrá que esperarse hasta ver el daño que causa el explotar esta vulnerabilidad para actuar??? Son preguntas que sólo Microsoft podrá responder.



jueves, 17 de septiembre de 2009

Plática de Azure en DGSCA

Nombre de la plática: Build new applications in the cloud with Azure
Platform.
The Windows® Azure(tm) Platform (Azure) is an internet-scale cloud services platform hosted in Microsoft data centers, which provides an operating system and a set of developer services that can be used individually or together. Azure's flexible and interoperable platform can be used to build new applications to run from the cloud or enhance existing applications with cloud-based capabilities. Its open architecture gives developers the choice
to build web applications, applications running on connected devices, PCs, servers, or hybrid solutions offering the best of online and on-premises
Nombre del ponente: Steve Marx
Fecha: Jueves 17 de septiembre
Horario: 4:00 - 5.30 pm
Bio de Steve Marx:
Steve Marx leads Technical Strategy for Windows Azure at Microsoft. In this role he is responsible for the technical direction of Microsoft's new cloud computing platform. Steve has been a key part of the product leadership team in its earliest stages as an architect and leading the launch program management team. Throughout his career at Microsoft spanning over a decade
he has held a variety of leadership roles working on emerging technologies directly with customers and in engineering organizations.

miércoles, 16 de septiembre de 2009

Exposicion Pruebas de penetración

Link de la presentación:
http://valaquenta.unlugar.com/TSdRS/Pentest.pdf




Explicación de metasploit:

http://valaquenta.unlugar.com/TSdRS/Pentest.pdf




Links de descarga:

wireshark.
http://www.wireshark.org/


metasploit
http://www.metasploit.com/


IBM Rational APPScan
http://www.ibm.com/developerworks/downloads/r/appscan/

dsniff:
www.monkey.org/~dugsong/dsniff/

Nessus
www.nessus.org/download