Noticias
Loading...
  • Noticias
  • Presentaciones
  • Eventos

Tab 1 Top Area

Tech News

Game Reviews

ULTIMAS PUBLICACIONES

Mostrando entradas con la etiqueta Redes. Mostrar todas las entradas
Mostrando entradas con la etiqueta Redes. Mostrar todas las entradas
miércoles, 23 de septiembre de 2015
Por que deshabilitar DTP en los swithces cisco

Por que deshabilitar DTP en los swithces cisco

EL dia de hoy les compartiré una experiencia laboral en la cual hubo un atacante interno haciendo un ataque de capa 2 con yersinia, la semana pasada me la pase internado en el hospital por lo que dos ingenieros decidieron instalar dos switches c3750 los cuales configuraron por default con una configuración muy básica. Los equipos cisco por defecto traen DTP habilitado. El DTP no es mas que un protocolo que permite la creación automática de troncales entre switches para negociar y hacer tagging por el 802.1Q,

Si quieren ver el comportamiento con wireshark lo podemos ver:



Asi luce mas o menos yo no hice esa captura la tome de google como ejemplo. Siguiendo con el tema al momento que se instalaron los dos c3750 y se conectaron a un switch que todo funciono como debería normal. Antes de entrar en detalle para mi humilde punto de vista no se debe utilizar DTP yo prefiero crear los troncales que solo se usarán en los switches en vez de dejarlos a ala suerte ya que dejar esto asi representa un riesgo de seguridad e ahi como un operador estudiante de informática intento usar yersinia en el laburo. este problema se hubiera evitado si esos 2 switches de 48 puertos que en total son 96 se hubieran configurado.

Los que van a host: switchport mode access y los troncales en switchport trunk encapsulation dot1q y el switchport mode trunk pero aun asi con esa configuración estática DTP sigue habilitado y solo es necesario  hacer en los puertos:

switchport nonegotiate

Volviendo al tema la persona logro inyectar trafico en la vlan saturando la red y causando un DOS el cual se mitigo en una hora, encontrando el problema raíz se utilizó wireshark y se localizó la causa raíz y de que puerto venia el ataque, a lo que quiero llegar es que por un descuido de dos ingenieros  y no dar de baja DTP nos pasó este ataque, como consejo preparanse siempre y pregunten si ya esta todo en orden antes de poner equipos en producción esta vez fue rápido la resolución pero que tal si son mas por un descuido tan grave, asi que ya saben si tienes cisco quiten DTP.


saludos
miércoles, 16 de abril de 2014
Como crear una ACL standard en Cisco

Como crear una ACL standard en Cisco



 Bueno por ahi me encontre un video que hice hace unos meses, en el cual explicaba lo sencillo que era crear una lista de acceso en un router cisco, el video dura poco pero tiene los fundamentos bien explicados para ayudar a otros a comprender y practicar este modo de filtrado.

Por lo regular al comienzo todo mundo se espanta con las Wildcard pero si se practican son re facil de entender, y nos facilitan mucho la vida, mas adelante hare un video explicando las ACL extendidas, en la parte de abajo podran encontrar el video donde les explico las ACL standard.


jueves, 10 de abril de 2014
Python en cisco devices

Python en cisco devices



El dia de hoy me toco colaborar con un gran amigo y un gran programador alias "el killer" el cual esta haciendo un gran sitio de manera local con la finalidad en un futuro de expandirse y compartir mucha información acerca de este gran lenguaje de programación que es python el sitio es pythonbc.com, me gusta mucho este tipo de temas en los que se pretende creare comunidades de aprendizaje para aportar y seguir adelante en estos temas, el día de hoy me toco colaborar con un script para hacer el famoso troubleshooting en dispositivos cisco solo agregando el IP del dispositivo y el hostname (si así lo desean). Es una herramienta que nos ahorra tiempo e inclusive la propuse para implementarla en mi laburo, aquí ire subiendo cada script a mi github https://github.com/chapo182/Python-script-for-troubleshoot-cisco-devices,  donde ire subiendo mas scripts que nos puedan facilitar la tarea del día a día en networking.
lunes, 17 de febrero de 2014
martes, 7 de enero de 2014
Solución al backdoor de los Routers DSL linksys, Netgear

Solución al backdoor de los Routers DSL linksys, Netgear

Habia mencionado en el articulo de Backdoor en Routers DSL linksys y netgear, que la solucion era el firewall, efectivamente me monte un shorewall en mi red pero para esto tuve que tener un modem que le hiciera bridge a mi DSL Router para poder protegerlo de hacer DROP o un Forward a la ip a una no existente, esa solución funciona a la perfección.

Hay una solución que es mucho mas fácil que le sirvió a un amigo argentino (arp) y en menos tiempo.

Para empezar de nuevo les dejo el código que nos paso el investigar que hace el test de decirte si tu equipo es vulnerable o no, esta hecho en python fue publicado por el autor como poc.py y se lo pueden bajar de aquí, así ya pueden hacer un prueba a su WAN y LAN como se muestre en el ejemplo.

Comenzamos por la LAN


Pasamos a hacer la prueba en la WAN


Ojo para poder hacer la prueba en la LAN y WAN tiene que cambiar la dirección IP en el código donde se tacha lo rojo. si quieren le pueden poner para que ustedes ingresen la dirección cuando corran el programa, yo no le di mucha bola así que la cambie las dos veces.


Ahora la solución mas sencilla nos vamos al GUI del router, en mi caso el que use de prueba es un linksys WAG120N


En el ejemplo podemos ver que lo que se hizo fue un forward para que si llegara por la WAN una petición a ese puerto, en mi caso lo que hice fue le asigne que le diera forward a una dirección que no este en uso, en este ejemplo es una dirección antes del Broadcast (en clase C), para esto tengo el DHCP deshabitado y agrego direcciones IP estáticas a mis otros dispositivos en la red, con ese forward si alguien nos quiere ver por la WAN lo que hace es que te marca un timed out por que no existe la dirección a la que hace forward el router por el puerto vulnerable.

Aqui esta la prueba


Para estar mas seguros que nuestro puerto no nos salga OPEN, vamos a preguntarle a nmap por ese puerto a la dirección que tenemos en la WAN


De esta manera nos ayuda para protegernos de la WAN, esto no quiere decir que dejamos de ser vulnerables en la LAN, pero si te aseguras bien tu entorno, manejas un buen cifrado, escondes tu  SSID, filtras dirección MAC, deshabilitas WPS, apagas el router antes de dormir, estas haciendo fingerprint de lo dispositivos en la LAN, tienes tu metido para identificar NIC´s en modo promiscuo, como todo un paranoico profesional :P, no hay de que preocuparse.
domingo, 5 de enero de 2014
Backdoor en routers DSL Linksys y Netgear

Backdoor en routers DSL Linksys y Netgear

Hay varios dias circulando en la web lo que aparentemente es un backdoor en los equipos mencionados, esta vulnerabilidad da acceso de administrador mediante una petición al puerto 32764 la cual no lleva autenticación. Esto fue documentado por el investigador Eloi Vanderbeken lo pueden encontrar por medio de su twitter, en el GitHub de este investigador podemos encontrar la lista de equipos que se encuentran vulnerables ante este acceso, se menciona que posiblemente pueda esta relacionado con la firma SerComm que elabora routers para cisco entre otros fabricantes por lo que los dispositivos que son vulnerables ante dicho ataque se van sumando a la lista.

Afortunadamente me encontre arrumbado un dispositivo de los modelos mencionados como vulnerables (lista) también les dejo la lista de dispositivos basados en SerComm, y realize unas pueblas de escaneo, confirmando la existencia del puerto vulnerable para la WAN y también del lado de la LAN.


Se dice que en la investigaciones el puerto responde a cualquier petición:

ScMM\xff\xff\xff\xff\x00\x00\x00\x00

Nos vamos a shodan para confirmar la información buscando routers con la respuesta a la petición al puerto



Tome la primera dirección ahora para corroborarlo por un mapeo de puertos



La prueba publicada, dice que es posible obtener un shell del dispositivo sin autenticación con privilegios de administrador, se puede hacer un DoS, un respeto del dispositivo e inclusive obtener el archivo de configuración Routercfg.cfg

Para probar y solucionar este problema me decidi crear una regla en el firewall, inclusive ha sido mencionados en el repositorio que les pase,  solamente se crean unas reglas en firewall (ip tables,etc..)  y les funciona tanto para la WAN y LAN.

Así que si tu DSL router esta en la lista no esta de mas tomar esta medida para evitar lo mencionado anteriormente.











viernes, 30 de agosto de 2013
superman en un backdoor de Technicolor TG852N

superman en un backdoor de Technicolor TG852N

El dia de hoy se me ocurrio publicar este backdoor, para reforzar que mas gente este enterada de esta vulnerabilidad, me ha tocado verlo en casas, instituciones, escuelas, y realmente muchas personas no tienen ni puta idea que esta vulnerabilidad esta.

Es todo va dirigido para todas las personas que tengan como ISP a telnor, telmex y tenga este equipo, les recomiendo mitigarlo no les quita ni cinco minutos.  Tambien lo he visto en los que ofrecen el servicio de infinitum movil, asi que ha mitigarlo.

Realmente este backdoor viene de fabrica, asi como el manejo remoto, asi que les dejo este video para que lo revisen y lo solucionen.


viernes, 23 de agosto de 2013
Explicacion Basica de STP

Explicacion Basica de STP

Recién hablaba con un amigo  y me pregunta por STP como funciona, que hace, como se configura, por lo que me alentó a  crear una explicacion basica de como funciona, es un tema completamente de networking a nivel de capa 2 que es considerado muy importante en las redes empresariales.

Les dejo el video donde explico con packet tracer su funcionalidad, definiciones y configuración.







lunes, 4 de marzo de 2013
no image

Detectando ARP Spoofing en la red local

Cuantas personas siguen conectándose a redes inseguras, como la WI-FI de la facultad, starbucks, redes open, podría decir miles, realmente no le han dado la seriedad a este tipo de temas, en mi caso me da pavor conectarme a redes que no conozco por que no se quien esta en esa red.

Ninguno de nosotros estamos exentos de ser sniffeados, sobre todo en una red insegura de la cual no tenemos el control de los usuarios que accesan, hay herramientas la cuales nos permiten detectar actividad en el protocolo arp cuando algún curioso modifique el trafico, mandando los mensajes falsos asociadas a la dirección IP del router, etc...

Si te gusta conectarte a redes inseguras pero quieres monitorear si hay algun cambios en las direcciones fisicas, capa 2 del modelo OSI, protocolo ARP, una buena opcion es Arpwatch una herramienta que le da seguimiento a los emparejamientos de las direcciones IP.

Arpawatch guarda logs, actividad e incluso puede reportar por correo electrónico, lo veo mas útil esta opción si lo implementas dentro de tu red.

En debian lo instalamos:

sudo apt-get install arpwatch

Para revisar seleccionan la interfaz deseada, eth0, eth1, dependiendo de la que tengan

sudo arpwatch -i eth0

Para ver los los logos bastan con revisar la siguiente ruta

tail -f /var/log/syslog

De esta manera podriamos verificar si alguien esta Spoofeando el ARP y pueden evitar ser pillados por un sslstrip, etc...

martes, 8 de enero de 2013
no image

Honeypots



Hace dias se habían publicado acerca del footprinting para obtener información de ciertos objetivos en particular,  pero también existe la posibilidad de obtener información acerca de los atacantes, aprendemos de ellos para hacer mas seguro nuestro entorno. Lo realizamos por medio de Honeypots por que de esta manera atraemos atacantes haciéndoles creer que nuestro sistema es totalmente vulnerable, en pocas palabras nos mostramos totalmente atractivos para que nos compartan sus secretos.

De esta manera se convierte en una herramienta muy poderosa para las organizaciones por que de esta manera lo que se hace es recabar información acerca de los tipos de ataques lanzados en contra, pero lo mejor de todo es que los podemos hacer pasar tiempo en romper ese honeypot, los mantenemos ocupados para no atacar los objetivos primarios y nos esta avisando que hay un ataque en curso, lo que nos pone en alerta y evitar que el Hax0r llegue a nuestro sistema.

Por ejemplo en backtrack el cual esta muy bien explicado, nos permite la opción de configurar un honeypot que realmente no existe el sistema operativo por lo tanto es una buena medida de seguridad y sobre todo una distracción al atacante, tambien hay Honeypots los cuales si existe el sistema operativo y de esta manera se puede recopilar información muy importante para mejorar nuestra seguridad y aprender nuevas técnicas.

Hace tiempo leia un articulo no recuerdo la pagina si no les daba la liga, pero la policía en USA utilizo un honeypot  de chat para atraer personas dedicadas a la pornografía infantil, así de esta manera los criminales fueron rastreados por sus malas mañas y se les encarcela gracias al honeypot.

Tambien tenemos a las honeynet un gran red recopiladora de nuevos ataques, debido a que son muchos equipos los que son atacados y de esta manera permite recopilacion de mucha informacion, esta es una honeynet dedicada a obtener los ultimos ataques por la cantidad de equipos que son atacados.

Los honyepot son una buena medida de seguridad que se puede implementar fácilmente, si deseas instalar un honeypot y empezarlo a conocer. Tambien tenemos HoneyDrive Desktop que nos permite correr nuestro propio honeypot.

lunes, 31 de diciembre de 2012
Túnel Reverso en SSH

Túnel Reverso en SSH

¿Cuantas veces se ha tenido la intención de ayudar a un usuario que no puede abrir los puertos de su router para poder ingresar a su equipo remotamente ?

La solución es un tunnel reverso, lo que nos permite una conexión segura y en el mejor de los casos si un usuario estará en esta implementación debemos crear un usuario bin/false para que al momento de hacer el reverso el no tenga acceso a una shell.

Plantearemos el siguiente escenario: Tenemos un OS Debian y crearemos un nuevo usuario que será el que participe en la conexión reversa, en nuestro caso creamos un usuario llamado osisecurite.

Para entender bien el bin/false veremos que pasaría si el usuario final no sabe abrir puertos y le mandamos la instrucciones para crear un tunnel reverso, si lo hacemos sin poner al usuario osisecurite bin/false implica un riesgo de seguridad debido a que se le daría una shell.

ssh -R 9898:localhost:22 -l osisecurite XX.XX.XX.XXX

Este comando lo que hace es que el usuario establezca una conexion a nuestra PC y nos permita acceder por medio de redireccionamiento a su PC por medio del localhost desde nuestra PC.

Como se puede observar se le ha dado al usuario un shell en la cual puede utilizar el sistema operativo.



Se puede evitar modificando el archivo /etc/passwd y poniendo un bin/false al usuario osisecurite para que no se le de el shell pero mantenga la conexión para realizar la inversa.


Veamos de nuevo lo que pasa ingresando el comando anterior.


ssh -R 9898:localhost:22 -l osisecurite XX.XX.XX.XXX





No nos ha permitido crear una sesión establecida debido que tenemos en la configuración bin/false por lo que  ahora solamente crearemos el tunnel inverso solo agregando una -N para que no se puedan ejecutar comandos en el host remoto desde el cliente.


ssh -R 9898:localhost:22 -l osisecurite XX.XX.XX.XXX -N


Solamente ahora nos basta con hacer un ssh al localhost en el puerto especificado por el usuario que era 9898 desde nuestro PC y de esa manera tenemos acceso a la PC del usuario final.

ssh -p 9898 osisecurite@localhost

Como pueden ver SSH es un protocolo muy util y de una gran utilidad en administracion de servidores, traspaso de archivos, conexiones reversas, las cuales nos facilitan el trabajo al momento de interactuar con usuarios finales.












Uso seguro de SSH

Uso seguro de SSH

SSH es un protocolo que nos permite tener conexiones remotas donde las transferencias van por medio de un túnel cifrado, nos permite manejar los recursos del servidor, inclusive correr programas, en pocas palabras manejar nuestro OS por consola y es muy utilizado en los entornos linux.
Algunos administradores han olvidado o no le han puesto atención al hecho de configurarlo de manera correcta para hacer mas seguro este protocolo.

Ventajas

  • Administrar OS por CLI.
  • Sesiones interactivas .
  • Transferir archivos por SCP, SFTP.
  • Túneles Reversos.
Lo que pudiera llegara pasar por una mala administración:
  • Acceso no autorizado
  • Fuerza bruta
  • MITM

Para corregir y evitar ser tomados por sorpresa en linux en la distribución Debian nos vamos a la siguiente ruta /etc/ssh/sshd_config en la cual configuraremos los siguientes parámetros:


Protocol 2: Es la version de SSH, esta version es una mejora de la primera version que es vulnerable a ataques activos.

UserPriviligeSeparation yes: Esto lo que hace nos separa privilegios del daemon de ssh

LoginGraceTime 20: Es el tiempo que nos permitirá para hacer la sesión de lo contrario la sesión será terminada.

StrictModes yes: Esto no permitira que se accese a la carpeta $HOME a los usuarios que no tengan privilegios de escritura.

PermitRootLogin no: el mas olvidado de todos, esto evita que se haga sesión con el root, es lo primero que un atacante busca al intentar acceder por ssh.

PasswordAuthentication no: Se refiere a la autenticación por medio de contraseñas.

RSAAuthentication yes & PubKeyAuthentication yes :Nos indica que se necesitan de las llaves para ingress al servitor.

AuthorizedKeysFiles: Especifica la ruta donde estan las llaves autorizadas por usuario.

Port 443: En este caso no usaremos el puerto well known debido que un atacante un experimentado es el primero que busca, y si un atacante no es muy sofisticado puede ser despistado inmediatamente.

Con estos parametros podemos incrementar la seguridad por conexiones SSH a nuestro servidor, al igual que también pueden especificar grupos, usuarios e inclusive implementar técnicas como
port tknocking para seguir una secuencia y permite el acceso al servidor.

SSH es un servicio increíble por todas las facilidades que nos brinda pero algunos administradores no le dan la importancia que se debe y olvidan la configuración básica del protocolo corriendo un riesgo innecesario.

viernes, 28 de diciembre de 2012
Implementando IPv6

Implementando IPv6

Cuantas veces en algún libro de TCP/IP o en la materia de redes escuchamos mencionar IPv6 pero sin ninguna profundidad alguna, solo se menciona que es de 128 bits y que va a sustituir a IPv4 por que ya queda menos del 10% de direcciones en el mundo, ninguna novedad.

Lo interesante que se debería revisar a fondo son las características que nos ofrece IPv6 como:

  • Adios al NAT.
  • No se implementa el Broadcast, la cual era la dirección mas alta en IPv4 es una dirección normal en IPv6 por lo que manda un paquete por multicast.
  • IPSec es soporte obligatorio en IPv6.
  • El protocolo de capa 2 ARP es sustituido por NDP.
Hay mucho mas características de IPv6 interesantes que se pueden encontrar en los RFC para tener mas claro el funcionamiento de este protocolo.

Tocando el tema de IPv6 hace un par de semanas nos encontrábamos mi amigo ARP- y yo usando una VPS en la cual decidimos instalar un cliente el cual nos permitía tener una dirección IPv6 gratuita y así mismo obtener el cliente para poder comunicar una PC a la otra por medio de gogo6, por medio del servicio de freenet6, el cual es un servicio que hace tunnel a IPV6 para cualquier persona que quiera hacer uso de IPv6.

IPv6 es asignado junto con un DNS a cada usuario para que puede ser alcanzado en cualquier lugar por medio de IPV6, es muy sencillo de obtener solo hay que registrarse en la pagina y bajar el cliente que nos ofrece freenet6 en services en este enlace.


Una ves registrados seleccionan la parte de abajo que tiene una liga en la palabra here.

Se debe seleccionar el servidor que nos ofrecen en Montreal o Amsterdam.


Una ves seleccionado llenamos el siguiente formulario sin olvidar el password ni usuario que es lo mas importante para la implementación de este servicio y se nos enviara la información de nuestra dirección que es con la que formaremos parte de IPv6

Instalamos el cliente de la liga de la pagina o simplemente desde la pagina oficial, siguen los pasos del archivo PDF y deben configurar su cliente en mi caso lo configure en el directorio de /etc/gogoc/ el archivo gogoc.conf y agregamos el user y password que fueron enviados al correo por medio de freenet6.


Ahora nos falta solo inciar el servicio se creara la interfaz sit1 y nos arrojara la direccion IPv6, ahora usamos el comando para ICMP6 el ping6 y probamos con google.


Listo ahora ya tenemos configurado nuestro equipo con IPv6 es una buena manera de comenzar a utilizar el protocolo, si utilizan un scanner de puertos con IPv6 se darán cuenta que les arrojara ciertos servicios ya que aun la mayoría de los servicios no soportan IPv6. Aprovechemos este servicio gratuito para empaparnos de IPv6 creo que es un buen comienzo para estar listo cuando de golpe nos venga la implementación, haber cuanto tardan acá en Mexico en implementarla en todos lados.



Copyright © 2014 OSI SECURITE All Right Reserved