Warning: gzinflate() [function.gzinflate]: data error in /home/singu/chzv.net/wp-content/plugins/xhanch-my-twitter/inc/common.php on line 187

Warning: gzinflate() [function.gzinflate]: data error in /home/singu/chzv.net/wp-content/plugins/xhanch-my-twitter/inc/common.php on line 187

Последни туитове

chzvnet
  • CHZV.netRT @dave_rel1k: SET v1.5 interactive shell running on OSX. No sir your machine isn't infected, mac's don't have viruses. http://yfrog.co ... - на 16/06/2011 в 09:17:09
  • CHZV.netRT @PrivacyCamp: PayPal vulnerability allows access to any account within 30 seconds http://ow.ly/5iZcK - на 16/06/2011 в 09:07:16
  • CHZV.netХроника на сагата около Сони - кога и какво е хакнато - http://t.co/sxejfv4 - на 11/06/2011 в 11:56:21
  • CHZV.netRT @mikkohypponen: Malware gang's $14.8 million bank account frozen: http://bit.ly/jrcTuf from F-Secure Weblog - на 11/06/2011 в 01:54:21
  • CHZV.netRT @mikkohypponen: Citibank says they too were hacked. They lost card information of one percent of their customers: http://t.co/5sFxWOz ... - на 09/06/2011 в 08:33:22
  • CHZV.netRT @dave_rel1k: Another Social-Engineer Toolkit (SET) update, added multi-threading to spear phishing mass mails. #sweet - на 09/06/2011 в 07:38:55
  • CHZV.netRT @taviso: Should you trust a root CA that couldn't keep track of it's own keys? Trick question, you already do. http://i.imgur.com/oTS ... - на 09/06/2011 в 07:37:36
  • CHZV.netRT @DarkReading: Meeet the 'ad hijacking' attack: http://tinyurl.com/44rfnhk - на 07/06/2011 в 17:39:03
  • CHZV.netRT @rapid7: New Metasploit modules designed specifically for testing firewalls, IDS, IPS, and DLP solutions - http://r-7.co/jZlksz - на 07/06/2011 в 03:49:34
  • CHZV.netRT @lennyzeltser: TDL rootkit implements its own file system to store files on the hard drive: http://bit.ly/jNriDd by @ESETLLC - на 07/06/2011 в 03:34:08
  • CHZV.netRT @dave_rel1k: SET v1.4.1 has been updated in the Back|Track repositories. Lot's of bug fixes and updates around relative paths and fea ... - на 07/06/2011 в 03:32:12
  • CHZV.netRT @mikkohypponen: Fun trick of the day: Try 'ping 2130706433' from the command line and figure out why it works. - на 23/05/2011 в 23:09:33
  • CHZV.netRT @dave_rel1k: The Social-Engineer Toolkit (SET) v1.4.1 has been released. Adds statistics for harvester, bug fixes, and more. - на 20/05/2011 в 22:54:02
  • CHZV.netRT @Reuters: Sony hacked again http://t.co/RI14jsL - на 20/05/2011 в 17:53:37
  • CHZV.netRT @lordparody: My new security slogan. "Better Safe Than Sony" - на 20/05/2011 в 17:51:57
 

[video]Хардуерна атака чрез Teensy и HID емулация

August 23rd, 2010 от singu

Интересна концепция, разказана в няколко видеота – хардуер ( микроконтролер, който се закача към USB ), който емулира HID1 и генерира препрограмирани натискания на клавиши ( движение на мишка също е възможно ). Ако е логнат правилният потребител ( а дори и не толкова правилния ), то на практика имате достъп до машината. Недостатък, разбира се,  е нуждата от физически достъп до машината, както и факта, че все пак трябва да има истински потребител, който работи на конзола – дори и в по-късен етап. Предимството е, че действията, генерирани от контролера са неразличими от софтуерна гледна точка от действията на потребител на машината. С малко социално инженерство това може да е доста мощен вектор на атака. В конкретния случай се използва Teensy за хардуерна платформа.

Представяне на концепцията:

Ако младежа говори твърде бързо и не виждате картинките – ето линк към текста.
Демонстрация на стартиране на meterpreter и свързването му към metasploit чрез Teensy:

 

Teensy Pwn from Dean Liu on Vimeo.

Ето и как е генерирано всичко:

Social-Engineer Toolkit Teensy HID USB Attack Vector from David Kennedy on Vimeo.

_________
  1. Human Interface Device – клавиатура, мишка и т.н. [обратно ↩]
 

На кафе ала Microsoft

February 24th, 2010 от singu

Разбира се в този случай става въпрос за Microsoft Computer Online Forensic Evidence Extractor (COFEE) инструмента, който бе разработен по молба на няколко от трибуквените агенции в САЩ. COFEE се предоставя безплатно на полицейските служби в цял свят ( чрез Интерпол ) и служи за извличане на информация от компютрите, анализирани като веществени доказателства ( computer forensics ). Според публикуваните прес-релийзи използването му изисква минимални компютърни познания, което е добра новина за повечето полицейски експерти – с негова помощ може да се прехване още при първоначалният оглед информация, която би се загубила при евентуално изключване на компютъра и пренасянето му за изследване в лаборатория ( нали сте гледали CSI ? E, няма нищо общо ). В общи линии, единственото, което се иска е, да се включи USB флаш памет към компютъра и оттам нататък автоматично се стартират предварително настроени тестове и скриптове за колекциониране на данни.
Разработен през 2008-ма, с помоща на бивш Хонг-Конгски полицай, дълго време въпросния инструмент или по-скоро набор инструменти имаше широка слава в хакерските общества, основно поради факта, че беше недостъпен за широката публика и съответно не беше преминал през анализа, на който обикновенно се подлагат инструментите за информационна сигурност или анализ на доказателства.
В последствие през ноември 2009-та най-накрая COFEE изтече в публичното пространство и както обикновенно – резултатите са разочароващи – повечето прилежащи инструменти са инсталирани в Windows още от времето на Win 2000. В последствие Microsoft леко промениха начина, по който описват COFEE – вече е инструмент за ускоряване работата на експертите, който позволява анализа да се извърши за 20 минути, а не за обичайните 3-4 часа. Всъщност представлява обвивка, стартираща стандартните at, autorunsc, getmac, handle, hostname, ipconfig,
msinfo32, nbstat, net, netdom, netstat, openfiles, psfile, pslist,
psloggedon, psservice, pstat, psuptime, quser, route, sc, sclist,
showgrps, systeminfo, tasklist, whoami.

В следствие на теча се появи инструмента DECAF или Detect and Eliminate Computer Assisted Forensics, който цели именно блокиране на работата на  COFEE. За отбелязване е, че този инструмент само възпрепятства точно изпълнението на MS продукта ( триене на лога на COFEE, размонтиране на USB устройствата и генериране на фалшиви MAC адреси ), без да унищожава или да влияе по някакъв начин на същинските данни – те са безпрепятствено достъпни, ако използвате друг похват за анализ. В последствие групата, разработила DECAF се опита да го използва за повече или по-малко политически цели. DECAF беше деактивиран отдалечено, като в последствие групата SОLDIERX успя да разработи пач за реактивация.
Както COFEE, така и DECAF са достъпни от thepiratebay.org, като специално за първият ще ви трябва компютър с Windows XP за първоначална инсталация и стандартна флаш памет, с размер поне 1 Gb.

Алтернативи на COFEE, и то доста мощни могат да са специализираната за forensic дистрибуция Helix или Windows Forensic Toolchest. Всъщност дори и любимият ми Backtrack има вграден инструментариум за поне 90% от функционалността на COFEE. Разбира се ,всички тези инструменти изискват рестарт на системата, но в общия случай, ако системата има FireWire порт, то той може да се използва за пълен дъмп на паметта ( това не е бъг, фийчър е ).

 

USB флаш с криптиране е разкодиран

January 20th, 2010 от singu

Интересното в случая е, че става въпрос за FIPS 140-2 Level 2 сертифицирана флаш памет, продаван от Kingston, SanDisk и Verbatim, т.е. продукт, който наистина използва сигурни методи за криптиране ( в случая 256-битов AES ). Оказва се, че въпреки високото ниво на сертификация, продукта има изключително глупава грешка в дизайна си – паролата не се използва за същинското криптиране. Анализа, направен от експерти на фирма SySS, показва, че при успешна аутентификация, Windows програмата за аутентификация изпраща един и същи символен низ, без връзка с използваната парола, към USB устройството, като го “отключва”.

USB флаш устройства от този тип са продавани под марките Kingston DataTraveler BlackBox, SanDisk Cruzer Enterprise FIPS Edition и Verbatim Corporate Secure FIPS Edition. Фирмите са уведомени за уязвимостта, но само Kingston са започнали да заменят засегнатите флаш памети. SanDisk & Verbatim само са публикували обичайните мъгляви прессъобщения и нова версия на Windows програмата.

От блога на Bruce Schneier, а самите анализи можете да видите на страницата на SySS.

Powered by Zoundry Raven

Изпрати по email Изпрати по email |
 

Как да забраним автоматичното стартиране при USB устройства

June 11th, 2009 от singu

Autorun позволява автоматично да се стартира софтуер, записан на USB flash, CD, харддиск и каква ли още не медия. Като идея ви спестява 3 щракания с мишката, като изпълнение ви отваря огромна дупка в сигурността – стартира се всякакъв записан софтуер, независимо дали го искате или не. Любим начин за разпространение на вируси, червеи и подобна гад, особено с разпространението напоследък на USB флашовете.

Технологично се изпълнява просто – във файла autorun.inf описвате коя програма да се стартира и как да се промени иконата на устройството ( ако искате да се промени ). Формата е стандартен за MS inf файлове:

[autorun]
open=autorun.exe
icon=autorun.ico

Оттам нататък при всяко отваряне на устройството през Windows Explorer се стартира autorun.exe.

Ето няколко начина по които можете да забраните автоматичното стартиране. Това не замества пълноценна антивирусна програма, но пък добавя още едно ниво на сигурност. ( или както казва Мечо Пух: “Колкото повече, толкова повече!” )

1. Натиснете Shift, преди да пъхнете USB-то.

Това забранява автоматичното стартиране, но недостатък е, че трябва да помните и да го правите всеки път. Освен това ако отворите флаша с двойно кликване, автоматичното стартиране пак ще сработи

2. Използвайте безплатния инструмент TweakUI, който е част от MS PowerToys:

Версия за 64 битови машини е достъпна от тук ( и двете версии са безплатни )

3. Group Policy Editor:

Ако сте администратор на машината/мрежата, можете да използвате GPE:

  • Start ->Run ->gpedit.msc
  • Отивате на Computer Configuration -> Administrative Templates –> System
  • След като изберете System в дясното поле, в лявото намерете опция TurnOff Autoplay и я отворете с двойно щракване.
  • Изберете Enabled (объркващо е, знам. Всъщност разрешавате забраняването на автоматичното стартиране о_О )