Noticias
Loading...
  • Noticias
  • Presentaciones
  • Eventos

Tab 1 Top Area

Tech News

Game Reviews

ULTIMAS PUBLICACIONES

Mostrando entradas con la etiqueta Backdoors. Mostrar todas las entradas
Mostrando entradas con la etiqueta Backdoors. Mostrar todas las entradas
martes, 7 de enero de 2014
Solución al backdoor de los Routers DSL linksys, Netgear

Solución al backdoor de los Routers DSL linksys, Netgear

Habia mencionado en el articulo de Backdoor en Routers DSL linksys y netgear, que la solucion era el firewall, efectivamente me monte un shorewall en mi red pero para esto tuve que tener un modem que le hiciera bridge a mi DSL Router para poder protegerlo de hacer DROP o un Forward a la ip a una no existente, esa solución funciona a la perfección.

Hay una solución que es mucho mas fácil que le sirvió a un amigo argentino (arp) y en menos tiempo.

Para empezar de nuevo les dejo el código que nos paso el investigar que hace el test de decirte si tu equipo es vulnerable o no, esta hecho en python fue publicado por el autor como poc.py y se lo pueden bajar de aquí, así ya pueden hacer un prueba a su WAN y LAN como se muestre en el ejemplo.

Comenzamos por la LAN


Pasamos a hacer la prueba en la WAN


Ojo para poder hacer la prueba en la LAN y WAN tiene que cambiar la dirección IP en el código donde se tacha lo rojo. si quieren le pueden poner para que ustedes ingresen la dirección cuando corran el programa, yo no le di mucha bola así que la cambie las dos veces.


Ahora la solución mas sencilla nos vamos al GUI del router, en mi caso el que use de prueba es un linksys WAG120N


En el ejemplo podemos ver que lo que se hizo fue un forward para que si llegara por la WAN una petición a ese puerto, en mi caso lo que hice fue le asigne que le diera forward a una dirección que no este en uso, en este ejemplo es una dirección antes del Broadcast (en clase C), para esto tengo el DHCP deshabitado y agrego direcciones IP estáticas a mis otros dispositivos en la red, con ese forward si alguien nos quiere ver por la WAN lo que hace es que te marca un timed out por que no existe la dirección a la que hace forward el router por el puerto vulnerable.

Aqui esta la prueba


Para estar mas seguros que nuestro puerto no nos salga OPEN, vamos a preguntarle a nmap por ese puerto a la dirección que tenemos en la WAN


De esta manera nos ayuda para protegernos de la WAN, esto no quiere decir que dejamos de ser vulnerables en la LAN, pero si te aseguras bien tu entorno, manejas un buen cifrado, escondes tu  SSID, filtras dirección MAC, deshabilitas WPS, apagas el router antes de dormir, estas haciendo fingerprint de lo dispositivos en la LAN, tienes tu metido para identificar NIC´s en modo promiscuo, como todo un paranoico profesional :P, no hay de que preocuparse.
domingo, 5 de enero de 2014
Backdoor en routers DSL Linksys y Netgear

Backdoor en routers DSL Linksys y Netgear

Hay varios dias circulando en la web lo que aparentemente es un backdoor en los equipos mencionados, esta vulnerabilidad da acceso de administrador mediante una petición al puerto 32764 la cual no lleva autenticación. Esto fue documentado por el investigador Eloi Vanderbeken lo pueden encontrar por medio de su twitter, en el GitHub de este investigador podemos encontrar la lista de equipos que se encuentran vulnerables ante este acceso, se menciona que posiblemente pueda esta relacionado con la firma SerComm que elabora routers para cisco entre otros fabricantes por lo que los dispositivos que son vulnerables ante dicho ataque se van sumando a la lista.

Afortunadamente me encontre arrumbado un dispositivo de los modelos mencionados como vulnerables (lista) también les dejo la lista de dispositivos basados en SerComm, y realize unas pueblas de escaneo, confirmando la existencia del puerto vulnerable para la WAN y también del lado de la LAN.


Se dice que en la investigaciones el puerto responde a cualquier petición:

ScMM\xff\xff\xff\xff\x00\x00\x00\x00

Nos vamos a shodan para confirmar la información buscando routers con la respuesta a la petición al puerto



Tome la primera dirección ahora para corroborarlo por un mapeo de puertos



La prueba publicada, dice que es posible obtener un shell del dispositivo sin autenticación con privilegios de administrador, se puede hacer un DoS, un respeto del dispositivo e inclusive obtener el archivo de configuración Routercfg.cfg

Para probar y solucionar este problema me decidi crear una regla en el firewall, inclusive ha sido mencionados en el repositorio que les pase,  solamente se crean unas reglas en firewall (ip tables,etc..)  y les funciona tanto para la WAN y LAN.

Así que si tu DSL router esta en la lista no esta de mas tomar esta medida para evitar lo mencionado anteriormente.











viernes, 30 de agosto de 2013
superman en un backdoor de Technicolor TG852N

superman en un backdoor de Technicolor TG852N

El dia de hoy se me ocurrio publicar este backdoor, para reforzar que mas gente este enterada de esta vulnerabilidad, me ha tocado verlo en casas, instituciones, escuelas, y realmente muchas personas no tienen ni puta idea que esta vulnerabilidad esta.

Es todo va dirigido para todas las personas que tengan como ISP a telnor, telmex y tenga este equipo, les recomiendo mitigarlo no les quita ni cinco minutos.  Tambien lo he visto en los que ofrecen el servicio de infinitum movil, asi que ha mitigarlo.

Realmente este backdoor viene de fabrica, asi como el manejo remoto, asi que les dejo este video para que lo revisen y lo solucionen.


lunes, 1 de abril de 2013
Backdoor por medio de EverNote

Backdoor por medio de EverNote



Cada vez nos encontramos con aplicaciones que se usan como intermediario para dejar algun backdoor o que explota alguna vulnerabilidad de la misma, esta vez es el caso de EverNote que es la herramienta en el cual organiza la informacion mediante notas para usuarios y tambien para empresas en el cual tiene distintas funcionalidades.

Como les comentaba los cibercriminales hacen el uso de esta herramienta de tipo command-and-control para enviar instrucciones al malware instalado en la PC infectado haciendo uso de botnets. Esta vulnerabilidad es BKDR_VERNOT.A descubierto por TrendMicro.

El comportamiento del malware es el envio de un archivo ejecutable como una biblioteca de DLL, la DLL se asocia a un proceso legitimo en marcha para esta manera pasar a desapercibido y evitar ser detectado, una vez que se ha instalado BKDR_VERNOT.A puede realizar varios comando de backdoor como descargar , ejecutar y renombrar archivos, de esta manera tambien recopila la informacion sobre el OS, hostname, usuarios, etc...

La recomendacion para evitar este tipo de amenzas es no visitar webs desconocidos y abrir los correos electronicos de dudosa procedencia, esto no nos dice que siguiendo esta recomendacion quedaremos excento de tal cosa pero si es una buena disciplina al momento que estemos navegando, quedaremos en espera del parche que acabe con esta vulnerabilidad.

Copyright © 2014 OSI SECURITE All Right Reserved