Mostrando entradas con la etiqueta trucos. Mostrar todas las entradas
Mostrando entradas con la etiqueta trucos. Mostrar todas las entradas

martes, 3 de noviembre de 2015

Obtener la contraseña de Lync (Skype for Business) con PowerShell desde el Windows Credential Manager

Por vicisitudes de la vida me ha tocado enredar con el almacén de credenciales (Windows Credential Manager) en Microsoft Windows 7 - funciona igual en Windows 8, Windows 10 o Window Server 2012 -, todo gracias a ese preciado producto de Microsoft que es Outlook y su integración con Active Directory. Para lo que quiero hacer, Powershell es algo así como la herramienta definitiva ya que igual te vale para administrar los sistemas eficientemente como para hacer Pentesting con PowerShell en una red Windows. En el artículo de hoy, el uso de PowerShell podría decirse que su uso es para ambos fines, y que dependerá de cada uno el uso que se le quiera dar.


Figura 1: Obtener la contraseña de Lync con PowerShell

Para simplificar aún más las cosas voy a hacer uso del script Credman.ps1 del bello JimmyJoeBob Alooba que permite gestionar el almacén de credenciales de máquinas Windows, y que en este caso vamos a utilizar con la cuenta del propio usuario de la máquina - sin ser administrador del equipo -.

Acceso a datos de Windows Credential Manager

El funcionamiento es sencillo. Tras descargarlo, hay que firmar el script digitalmente, ya que tenemos aplicada la política AllSigned como forma de fortificación de ejecución de software en nuestros equipos Windows. En un primer intento, tras ejecutarlo y lista mis credenciales, sin sacar una contraseña alguna por el momento.


Figura 2: Listando credenciales almacenadas en Windows Credential Manager de Windows

Hay que comentar que en el almacén de credenciales de Microsoft no solo se guarda información permanente - lo que marcamos como "recordar contraseña" -, sino que también aparece información volátil y de sesión. Y aquí es donde entra en juego Microsoft Lync 2013.

Las credenciales de MS Lync (Skype for Business)

Supongo que si digo que actualmente se llama "Skype for Business" queda todo explicado sobre la idea de la herramienta. Una de las mejores posibilidades es la de integrarse en Active Directory e integrarse con líneas de telefonía dentro de la estrategia de Comunicaciones Unificadas que muchas empresas aplican. Además, se enlaza con Microsoft Outlook para obtener contactos, almacenar conversaciones, etcétera.

Una vez que se ha instalado en el equipo Microsoft Lync 2013 y se ha iniciado sesión, el comportamiento del script cambia. Si volvemos a lanzar exactamente el mismo script podemos ver que salen mis contraseñas de Microsoft Lync 2013 en texto claro.


Figura 3: Con Microsoft Lync con una sesión activa se muestran las credenciales

Si alguien es capaz de acceder durante unos instantes a mi sesión de escritorio y lanzar el script, en PowerShell podría robar mis credenciales para conectarse al correo electrónico, recursos de red, tal vez VPNs, etcétera. También podría hacer llamadas telefónicas a través de otra instancia de Microsoft Lync utilizando mi identidad y cargar todas las llamadas a mi cuenta.

Las credenciales de la cuenta de Microsoft Lync quedan ahí mientras que la sesión está abierta e incluso pasado un buen rato después de que se cierre la sesión se sigue mostrando Solo se borra automáticamente si se vuelve a abrir Microsoft Lync con otra cuenta o si reiniciamos la sesión. La explicación de por qué están las credenciales ahí se debe a la integración del servicio con todos los servicios. En algún momento necesitará autenticarse en otros servicios y por eso recuerda la contraseña en la sesión, aunque tal vez debería guardarla cifrada en el Windows Credential Manager.


Figura 4: En Windows Credential Manager se muestra que
la cuenta tiene la contraseña guardada, pero no se ve.

Una última prueba que queda por hacer es ver si la GUI del administrador de credenciales también muestra la contraseña o no.


Figura 5: Edición de datos de la credencial

Como se puede ver, parece que no. El interfaz gráfico sí que tiene alguna protección para no mostrar esa información sensible. Ni siquiera se muestra el campo con herramientas como WinSpy. Este funcionamiento es similar a cómo se guarda la cuenta de la sesión de Windows cuando se autentica en un equipo con un usuario de Windows Live.


Figura 6: Windows Credential Manager en Windows 8 con
almacenamiento de datos de Windows Live

La ventaja de este sistema tan sencillo de usar el script para listar las identidades frente a usar una herramienta más agresiva como Mimikatz o los volcados de memoria - para el caso de Microsoft Lync o cualquier otro sistema que almacene credenciales temporalmente sin cifrar - es que no es bloqueado por el sistema antimalware del sistema ni necesitamos privilegios de administrador para acceder a los datos. Al fin y al cabo no es más que utilizar herramientas del propio sistema como PowerShell con los permisos de usuario.

Autor: Jdeisusi

Fuente: http://www.elladodelmal.com/2015/10/obtener-la-contrasena-de-lync-skype-for.html

miércoles, 26 de agosto de 2015

Congela tu web con SnapWeb y ¡disfruta del fin de semana!



Desde que la mayoría de las empresas piensan en un CMS a la hora de decidir cómo hacer su flamante nueva Web, debo reconocer que de forma casi directamente proporcional han aumentado mis dolores de cabeza: que si un módulo no actualizado había permitido “colar” un shell-remoto, que si habían modificado todos los .js del site, que si Google marca mi sitio como que contiene software malicioso, etc.
Estos nuevos “desafíos” hicieron que recordara una herramienta con la que tropecé hace ya algunos años y que me pareció genial. Dicha herramienta (Deep Freeze) permitía “congelar” todo el disco de tal forma que, cualquier cambio realizado en el equipo (instalación de software, infección de virus,  descargas, etc.), era eliminado automágicamente al reiniciar.  Con este antecedente, pensé en hacer algo parecido. Un sistema que fuera capaz de impedir cualquier cambio en cualquier archivo de mi Web, incluso impedir que se pudiera añadir/eliminar cualquier nuevo fichero/directorio, es decir, una especie de modo "Sólo lectura" para la Web que me permitiera pasar un fin de semana tranquilo y sin llamadas.
Una vez tenía clara la idea feliz, y el nombre: SnapWeb, pensé en realizar una copia del directorio web y, a través de una tarea cron, comprobar si se había realizado cualquier cambio y restaurarlo con la copia. Si bien este sistema funcionaba de forma correcta, tenía dos problemas fundamentales: 
  1. ¿Cada cuánto tiempo repito la tarea?
  2. El hecho de tener que comprobar TODO el sitio web cada vez; esto es un gran hándicap para los sites hechos con un CMS donde hay múltiples archivos y directorios. 
Con estas debilidades encontradas, recordé un proyecto que vi, allá por el 2010, que permitía analizar ficheros en tiempo real con clamAV + Inotify (También en SbD se han publicado varios post acerca de este asunto: Post 1 y Post 2). En este caso, la API inotify (disponible a partir de linux 2.6.13),  permitía iniciar el antivirus cuando se producía cualquier cambio en el sistema de archivos. 

Puesto que tenía claro que mi sistema iba a estar programado en BASH, busqué en alternativas que implementaran dicha API y que lanzaran mi script cuando se produjera algún evento sobre el directorio del site. 
De las distintas opciones que vi seleccioné incron. Éste programa es una mezcla de cron (programación de tareas) + inotify (detección de eventos en el sistema de archivos), lo que permite que se ejecuten tareas cada vez que se produce un evento sobre el directorio indicado. Una de los hándicaps que tiene incron es la NO recursividad, es decir, que en el fichero de configuración /etc/incron.conf debe contener cada uno de los directorios del site, además, cualquier nuevo directorio que se cree dentro del site debe ser dado de alta en el fichero de configuración.
Para solucionar el problema de la NO recursividad de incron, tenía claro que mi proyecto debía estar divido en dos scripts:
  1. snapweb.sh --> Encargado de, dado un directorio pasado como parámetro, dar de alta en el fichero de configuración de incron todos los subdirectorios (Así solucioné los problemas de recursividad). 
  2. jack.sh --> Será lanzado por incron cuando se produzca un evento. Dicho script recibirá el nombre del fichero afectado, su ruta y el evento en cuestión.
Pensé en hacer una especie de snapshot del directorio y monitorizar cualquier cambio posterior, denegando dichos cambios; después pensé que denegar siempre sería un poco radical, que lo ideal sería poder configurar varios tipos de bloqueo. Finalmente me decanté por esta segunda opción, con lo que en un fichero de configuración /etc/snapweb/snapweb.conf podremos decidir el tipo de bloqueo, existiendo un valor global que habilita el modo "freeze" del site: site_lock=1.
Está claro que esta solución no resuelve todas la vulnerabilidades que pueden explotarse en un CMS, pero sí permite cierta inmunidad a determinados exploits cuyo “modus operandi” está basado en la modificación de archivos (CryptoPHP), en la subida de Shells remotos o, incluso, en el uso de credenciales FTP robadas para distribuir malware. 
Actualmente una vez implementado correctamente ese “modo candado”, aquí os dejo un link a un vídeo con una prueba de concepto.



Estoy realizando varias mejoras:
  • Nuevos modos de "bloqueo":
    • Modo automático: Analiza en tiempo real cualquier cambio, categoriza dichos cambios y decide qué hacer.
      • Aceptar cambios y guardar réplica.
      • Denegar cambios y volver a réplica -> En este caso, para evitar los problemas que pudiera provocar un falso positivo, guardo copia del archivo en “cuarentena”
    • Modo semiautomático:
      • Si no se detectan indicios de malware, se acepta cambio, se actualiza réplica y se envía correo de notificación.
      • Si se detecta malware, por encima de un umbral, se rechazan los cambios y se notifica al administrador.
      • Si sólo hay indicios de malware pero no certeza, se envía correo al administrador para que éste decida qué hacer con dicha incidencia.
    • Modo candado: No permite ningún cambio en el site, descartando de forma automática cualquier cambio en el site (Nuevas carpetas/archivos, cambios en ficheros existentes, etc.)
  • Configuración del modo por site: Ahora los modos de bloqueo pueden indicarse por site, en vez de un único tipo de bloqueo para todos los sites albergados.
  • Exclusión de directorios a monitorizar.
  • Activación de modo "candado" por horario.
  • Administración y monitorización de snapweb vía App.
Espero acabar pronto con esta primera parte del proyecto, publicarlo en github y que esté disponible para todos aquellos que lo consideréis interesante.

Además aprovecho para indicaros que si tenéis cualquier duda, sugerencia o crítica,  estaré encantando de recibirlas... aunque con las críticas habilitaré el modo bloqueo  :P.

[+] Ruta GitHub para su descarga y prueba: https://github.com/wllop/snapweb

Fuente: http://www.securitybydefault.com/2015/07/congela-tu-web-con-snapweb-y-disfruta.html

jueves, 18 de junio de 2015

Si quieres borrar tu huella en Internet sigue estos consejos

Si estás pensando en borrar la huella de tu paso por la red, te explicamos algunas consideraciones a tener en cuenta para tratar de completar lo más a fondo posible una limpieza de tu alter ego virtual. De esta forma podrás optar por desconectar por un tiempo o empezar (casi) de cero en las redes sociales, servicios online y páginas webs que hayas estado usando anteriormente.


Hacer desaparecer totalmente nuestro rastro digital en Internet es una tarea titánica y la mayoría de veces imposible de realizar por completo. No obstante, tenemos a nuestra disposición diversas herramientas y procedimientos que nos ayudarán a deshacernos de nuestro legado en la red.

Google, ese maldito detective

Desde mayo de 2014, la presencia de las identidades de personas  en el buscador Google ha desatado una fuerte polémica. El Tribunal de Justicia de la Unión Europea reconoció el derecho de las personas a solicitar a la compañía de Mountain View que no se mostraran los enlaces a resultados de búsqueda con información obsoleta o incorrecta. Hay que recordar que esto no evitará que podamos seguir apareciendo en la fuente original, pero al menos evitaría algunas búsquedas embarazosas. Google permite solicitar este servicio a través de un formulario en su web.

El buscador será también un gran aliado ya que nos va a ayudar también a detectar aquellas páginas o servicios en los que debemos darnos de baja. Así mismo podremos solicitar que elimine cierta información de los resultados de búsqueda sobre otras páginas web, a modo de evitar que se muestren datos como una imagen de nuestra firma o un número de cuenta.

Redes sociales

Otro de los grandes apartados que tenemos que afrontar a la hora de minimizar la presencia en la red son las redes sociales. Muchas de ellas ofrecen servicio de eliminación y protección de cuentas, incluso después del fallecimiento. En el caso de Facebook, se ofrece la opción de desactivar la cuenta, de este modo las personas que están en Facebook no podrán ver el perfil ni buscarnos, aunque los mensajes que has enviado a tus contactos seguirían estando visibles para los demás. Otra opción es eliminar la cuenta por completo, este proceso debe ser solicitado a Facebook y puede tardar hasta 90 días dependiendo del volumen de información a retirar.

En el caso de Twitter, podemos borrar nuestra cuenta mediante la opción “desactivar cuenta” que encontraremos en el menú configuración de la red social del pájaro azul. Este proceso será instantáneo una vez que lo confirmemos pero puede que durante algunas horas o días siga apareciendo el contenido hasta quedar borrado por completo. Disponemos de 30 días para recuperar la cuenta eliminada.

Eliminar cuentas de correo electrónico e-mails

De modo similar a las redes sociales, para borrar nuestras cuentas de correo electrónico debemos acceder con nuestras credenciales y solicitar este proceso desde el menú de usuario. Es un método similar en los principales clientes de correo como Gmail o Yahoo, pero hay que tener en cuenta que en esta ocasión todos los correos que hayamos enviado previamente pueden permanecer en poder del destinatario. Algo muy útil es aprovechar los enlaces para darnos de baja en la suscripción a los servicios de e-mails recibidos.

Desaparecer de los foros

No suele ser habitual usar nuestro nombre real en los foros de Internet, pero sí que podemos vincular los perfiles de usuario con otros servicios que puedan incluir datos personales nuestros. En cualquier caso será necesario comprobar uno por uno todos los foros en los que hemos podido participar o asegurarnos que nuestro alias no refleja ningún dato real de nuestra persona. Siendo así no habrá problema en mantener activo. Si tenemos algún tipo de problema para eliminar algún contenido publicado en un foro, podemos contactar con el administrador o moderador del mismo para solicitarle la retirada de cualquier mensaje.

Borrar el rastro en páginas web

Si gestionamos nosotros mismos alguna página web, debemos proceder eliminar la misma dando de baja el servicio de alojamiento que estemos utilizando. En este caso es recomendable contactar también con cualquier empresa que tenga alguna relación con los portales web que gestionemos para solicitarle la retirada de la información deseada. En la página de webmasters de Google disponemos de distintas opciones para reducir la visibilidad de dicha página en el buscador, a través de una solicitud de eliminación de nuestra URL.

Si por el contrario aparecen datos nuestros en una página de terceros, será recomendable contactar directamente con el administrador del portal para solicitar la retirada de dicha información. Como personas anónimas nos ampara legalmente el derecho a la protección de nuestros datos personales según la Ley Orgánica de Protección de Datos, un caso diferente al de ser información de una personalidad pública sobre la que pueda prevalecer el derecho a la libertad de expresión.
Lo más importante a la hora de querer borrar nuestro rastro en Internet es tener claro que el anonimato total no existe, a pesar de utilizar herramientas de navegación privada que podamos tener al alcance.


¿Habéis tenido problemas alguna vez a la hora de eliminar información personal en Internet?

Fuente: http://www.adslzone.net/2015/06/18/si-quieres-borrar-tu-huella-en-internet-sigue-estos-consejos/

lunes, 9 de marzo de 2015

Como saber si los plugins de firefox estan actualizados

Muchas veces nuestro navegador firefox presenta problemas de actualización de plugins, asi que para manterner actualizados estos y no fallen pueden ir a esta dirección:

https://www.mozilla.org/es-ES/plugincheck/?utm_source=firefox-browser&utm_medium=firefox-browser&utm_campaign=plugincheck-update

Hamachi premium y ahora?.

Bueno se que ha muchos les ha aparecido el mensaje que hamachi pasa a ser premium. Lastimosamente una gran herramienta con muchos fines pero que ya se ha cansado de ser gratis.

Existen muchas alternativas pero la que mas me parece "similar" en cuanto al total de funcionalidades ha sido Comodo VPN que tiene una interfaz similar y aparentemente las mismas funcionalidades.

Queda solo probar a ver como nos va.

Link: http://easy-vpn.comodo.com/download.html

Fuente: http://foro.universojuegos.es/thread-9954.html
http://www.taringa.net/comunidades/yu-gi-oh-pro/5689707/Aporte-Comodo-Unite---Para-jugar-en-Red-MF.html

Software similares:

http://www.tribler.org/howto.html
http://www.tunngle.net/index.php?l=en
https://chrome.google.com/webstore/detail/chrome-remote-desktop/gbchcmhmhahfdphkhkmpfmihenigjmpp?hl=es 

martes, 10 de febrero de 2015

¿Cómo de hackeable eres? Calcula tu puntuación 'Pwned'

Curioso artículo en el Huffington Post en el que se presenta un pequeño cuestionario con el que los usuarios pueden evaluar el riesgo de ser hackeados. Lo hemos adaptado un poquito pero más o menos puedes obtener una puntuación (no excesivamente científica) para ver las posibilidades de ser jodido pwned :

1.- ¿Qué tan fuertes son sus contraseñas? (10 puntos): A menudo las personas cometen errores básicos con sus contraseñas, como elegir aquellas que son fácilmente adivinables/crackeables (por ej: 'password123'), mantener las contraseñas por defecto, la reutilización de la misma contraseña en varias cuentas, etc. Puntuate a ti mismo:
+2 si escribes contraseñas complejas (caracteres, combinación de letras, números y símbolos)
+4 si utilizas contraseñas únicas para cada cuenta
+4 si usas autenticación de dos factores (cuando esté disponible)

2.- ¿Haces copia de seguridad de tus datos? (10 puntos): Los ciberdelincuentes usan cada vez más "ransomware" para victimizar a los consumidores. Dado que estos ataques hacen que los archivos personales (documentos, fotos, vídeos, música, etc.) sean inaccesibles y los PCs inservibles, la mejor manera de protegerse contra ello es mediante copias de seguridad periódicas de los datos a un disco duro externo, unidad flash o una cuenta en la nube. Elige una de estas puntuaciones:
+10 si haces copias de seguridad de los datos al menos una vez a la semana
+5 si haces copias de seguridad de los datos al menos una vez al mes
+1 si haces copias de seguridad con otra periodicidad mayor
+0 si no haces copias de seguridad

3.- ¿Qué sistema operativo utilizas? (5 puntos): Debido a que la mayoría de las personas en todo el mundo utilizan PCs basados en Windows en lugar de OS X o sistemas basados en Linux, los ciber-delincuentes suelen escribir malware diseñado específicamente para este sistema operativo. Como resultado, los usuarios que usan Macs o dispositivos Linux estarán generalmente menos expuestos (aunque no significa que sean inmunes) al malware que los usuarios de Windows. Puntuate a ti mismo:
+5 Si utilizas un dispositivo con Linux
+3 Si utilizas un dispositivo con OS X
+0 Si utilizas un dispositivo con Windows

4.- ¿Utilizas antivirus? (5 puntos):  Es cierto, un antivirus no es una bala de plata - y va a "tragarse" una gran cantidad de malware peligroso. Pero los usuarios todavía tenemos que tenerlo y mantenerlo actualizado, porque sin AV todavía existe un mayor riesgo de infección. Puntuate a ti mismo:
+5 si utilizas un producto antivirus en todos sus dispositivos (ya sea Windows, Mac o Linux) con firewall personal
+3 si utilizas un producto antivirus en todos sus dispositivos (ya sea Windows, Mac o Linux) sin firewall personal
+0 si no utilizas antivirus

5.- ¿Cómo navegas por Internet? (10 puntos): la mayoría de los ataques vienen ahora a través del navegador de Internet (descargas drive-by, cross-site scripting, man-in-the-browser, etc.), así que es importante que los usuarios naveguen por la web con cuidado. Eso significa:
+3 si usas plugins que bloqueen scripts (ScriptSafe, NoScript, Adblock Plus, etc.)
+2 si nunca haces clic en los anuncios pop-up o alertas
+2 si nunca visitas una página de registro de un enlace enviado por correo electrónico
+3 si usas navegadores separados para ir de compras y navegar por la web

6.- ¿Utilizas un PC dedicado para acceder al banco? (10 puntos) - En algún momento, casi todos los ordenadores que navegan por la web se infectan con malware y, en el peor de los casos, se trata de un troyano bancario. Si los usuarios deben proteger una cosa, esa es su cuenta bancaria online. La mejor manera de hacer esto es tener un equipo dedicado (como un netbook barato o Chromebook) que sólo se utilice para acceder online al banco. Puntuate a ti mismo:
+10 si tienes un portátil dedicado que sólo utilizas para la banca en línea
+0 si no

7.- ¿Utilizas redes Wi-Fi públicas? (10 puntos): Si usas WiFis públicas estás pidiendo a gritos ser hackeado. Hay una serie de herramientas de hacking gratuitas o de bajo coste que hacen que sea fácil para casi cualquier persona hackear una conexión Wi-Fi abierta. Puntuate a ti mismo:
+0 si utilizas WiFi públicas por lo menos una vez al año
+10 Si nunca las usas, 10.
-5 Si nunca usas WiFi públicas pero utilizas WiFi protegida por contraseña en tu casa y tus vecinos tienen cobertura

8.- ¿Visitas sitios peligrosos? (10 puntos): Esto no es un juicio personal, pero si frecuentas sitios web para adultos o sitios de intercambio de archivos donde los usuarios comparten películas y música pirateadas, estás aumentando el potencial de exponerte. Puntuate a ti mismo:
+0 si visitas estos sitios, 0
+10 si nunca lo haces

¿El resultado? 

A menos que obtuvieras 60 puntos o más, no estás seguro en absoluto y es el momento de cambiar tus costumbres. 
Y si puntuaste 35  o menos, ten cuidado porque eres un blanco muy fácil para los hackers y lo único que te mantiene a salvo es pura suerte. De hecho, es probable que ya puedas haber sido comprometido de una manera u otra, y que lo sepas o no.


Fuente: http://www.hackplayers.com/2015/02/como-de-hackeable-eres-calculalo.html