Punto Net Tech

Punto Net Tech
Servicios Corporativos de Ciberseguridad - IT - Desarrollo - IA - DBA

viernes, 27 de marzo de 2009

Alerta de virus para el primero de abril

Estimados
Trend Micro ha enviado un reporte en base a los estudios realizados en su laboratorio sobre una variante del Conficker. La variante del conocido Conficker llamada WORM_DOWNAD.KK generará nuevos ataques el próximo 1 de Abril. Esta nueva variante es mucho más poderosa que su antecesor generado en Diciembre-Enero pasados.
Algunas de las nuevas características de esta amenaza son:

1)Acceso a nuevas URL, aproximadamente 500 solicitudes al mismo tiempo (cerca de 10 veces más que su antecesor). Dichos sitios los selecciona aleatoriamente de una lista de 500,000.
2)Deshabilita el inicio en modo a prueba de fallos (Safe Boot) de la máquina infectada.
3)Termina todos los procesos que contengan alguna de las siguientes cadenas:


autoruns avenger confick downad filemon gmer hotfix kb890 kb958
kido klwk mbsamrtmrstub ms08-06 procezp procmon regmon scct_
sysclean tcpview unlocker wireshark

Verificar su infraestructura, manteniendo la plataforma actualizada, firewalls activos y restricción de permisos de administrador local sobre los puestos locales.
Saludos

Enrique

Capacitación en Mexico


Estimados amigos
Hoy finalizamos la capacitación de Seguridad de la Información y Auditoria Informática. Desde ya agradezco lo bien que me hicieron pasar y espero que se mantenga el contacto entre todos.

Recuerden las recomendaciones de Seguridad, sobre las formas de encarar un proyecto y de como encara una auditoría.
Los invito a compartir contenidos de seguridad en este blog cuando quieran.
Mucha suerte!!!

Abrazo

Enrique Dutra

miércoles, 11 de marzo de 2009

A LA CAZA DEL CONFICKER

Estimados
Para saber que hace y como se comporta el malware, podemos ir a la biblioteca de Mcafee y allí encontraremos un detalle pormenorizado de las acciones del Conficker.
Ahora, dependemos de la actualización y del antivirus para evitar su despligue. ¿Podemos evitarlo con otras medidas? ¿Vimos el malware en acción?
Nosotros, ya lo tenemos aislado en una máquina virtual y estamos analizando su comportamiento. Con la actualización del Sistema Operativo logramos frenar su despliegue, pero el "software malicioso" necesita moverse y para ello necesita permisos.
¿Quienes se suman a verificar que permisos requiere, donde se mete, que medidas podemos tomar a parte de las conocidas? TE ESCUCHAMOS!!!!

Saber si tenemos un archivo infectado con el malware:
Si quieren saber si un archivo está infectado, para hacer pruebas, pueden subirlo a http://www.virustotal.com/es/. Allí les dirá que tipo de infección poseen en el mismo.


Nota: Malware es un termino utilizado para definir Software Malicioso (Malicius Software). La mayoría de los fabricantes de productos antivirus lo han denominado "gusano" por el comportamiento que posee.

Aqui seguiremos detallando proximamente novedades sobre este codigo malicioso que tiene preocupados a todos los administradores de IT.
A seguir investigando....

Actualizaciones de Seguridad de Marzo

Estimados
Notificamos de las actualizaciones cuando existen algunas que son importantes de bajar e instalar sobre la plataforma que administran.
Esta vez, se han publicado unas actualizaciones que son de importancia, por lo cual las destacamos en este boletín.

Actualización CRITICA
MS09-006: Actualización del kernel de Microsoft Windows que soluciona tres vulnerabilidades que podrían permitir la ejecución remota de código arbitrario. Al implementar esta actualización el S.O. va a requerir su reinicio.

Actualización IMPORTANTE
MS09-007: Actualización destinada a corregir una vulnerabilidad en Secure Channel (Schannel) de Windows que podría permitir a un atacante remoto la falsificación de certificados. Este tema lo vamos a tratar en próximas publicaciones, por que han surgido rumores o documentos sobre la vulnerabilidad del SSL.

MS09-008: Actualización para DNS y WINS que resuelve cuatro vulnerabilidades que podrían ser aprovechadas por un atacante remoto para falsificar respuestas y redirigir tráfico de Internet. Hay maneras de evitarlas por configuración, pero está actualización refuerza el nivel de seguridad de la plataforma. Este boletín reemplaza ya algunos existentes, por favor verificar los links y leer atentamente las recomendaciones.

Recuerden de verificar las actualizaciones mensuales, teniendo en cuenta, que el segundo martes de cada mes se publican las actualizaciones y los boletines.
Las actualizaciones permiten evitar problemas de seguridad, una vez públicos, deben tenerse en cuenta, por que los códigos maliciosos y los intrusos se aprovechan de la falta de procedimientos o actualizaciones para provocar fallos de seguridad en una plataforma. La prevención es el mejor remedio!!

Saludos

Quique

Recomiendo leer:
+ Guía paso a paso para empezar a trabajar con WSUS
+ Como funciona WSUS. Escenarios de WSUS.
+ Usar MBSA para ver el estado de la plataforma.

lunes, 23 de febrero de 2009

Buscando al intruso…Las pistas están en los Logs..(CAPITULO II)

Retomando el capítulo anterior, y pensando en la volatibilidad de los registros, vamos a trabajar sobre los Event ID más frecuentes que suelen provocar confusión al momento de analizar un visor de eventos de seguridad.
Primero, analizaremos el formato clásico de los registros en el visor de eventos. En este caso analizaremos el de inicio de sesión, ya que nos interesa rastrear el intruso:

Event ID: 576
Type:Success Audit/Failure
Description: Special privileges assigned to new logon:
User Name: %1......Domain: %2
Logon ID: %3........Assigned: %4

En donde tenemos:
%1 es usuario de active directory que se está logueando.
%2 Nombre Netbios del dominio de Active Directory.
%3 Logon ID del Usuario.
%4 Privilegios según los permisos asignados al usuario.

Siempre la pregunta es de donde accedió el intruso o la persona que estamos intentando rastrear. Si empezamos por los accesos de Internet, debemos empezar por los servicios publicados a Internet como accesos Web, FTP u otros.

Acceso vía Web.
Al publicar servicios Web con seguridad integrada, los servidores de Active Directory dejan registros en el los de seguridad. En este caso mostramos un ejemplo:

2/7/2009 5:47:44 PM Security Success Audit Logon/Logoff 540 DOMAINNAME\USERNAME NOMBRESERVIDORdeAD "Successful Network Logon:
User Name: USERNAME
Domain: DOMAINNAME
Logon ID: (0x0,0x5523DDCA)
Logon Type: 8
Logon Process: Advapi
Authentication Package: Negotiate
Workstation Name: SERVERNAME
Logon GUID: {82f8c9a8-a172-0dd6-3ac2-4db5eb870f44}
Caller User Name: SERVERNAME$
Caller Domain: DOMAINNAME
Caller Logon ID: (0x0,0x3E7)
Caller Process ID: 6820
Transited Services: -
Source Network Address: IPDesdeDondeseaccede
Source Port: puertoaleatorio

En el registro quedan rastros del usuario que accede, que son claros. Ahora, nos queda resolver que son los otros datos que ofrece el registro. El Logon Process: ADVAPI, Logon Type:8, que menciona el log, suceden cuando se accede a un recurso compartido o se loguea un usuario mediante el Microsoft IIS. El ADVAPI en este tipo de registro, es la palabra clave, ya que indica que es el proceso de logueo que usa el IIS, muy usado para dar acceso por las páginas con Web logons.

El tipo 8 indica que un logon de red ha usado en el envío de la contraseña texto claro, que suele venir protegido por el uso de SSL. Por lo cual, este acceso nos indica que el usuario ha sido validado por un acceso Web.
Suponiendo que el usuario posee cierto nivel de acceso y mediante alguna técnica de intrusión lograra borrar los logs de seguridad del servidor.
Aquí es donde la configuración del servidor juega un papel importante, ya que si el servidor de IIS posee habilitado el registro W3C Extended Log File Format (W3SVC1), contaremos con otro log que posee la misma información. Analizando el log del IIS buscando la información que acompañe al registro del visor de eventos, deberíamos encontrar un registro similar al siguiente

2009-02-07 17:47:44 W3SVC1 IPdelServer GET “pagina web” cmd=preview 80 DOMAINNAME\USERNAME IPDesdeDondeseaccede Proxy/6.5+Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1) 200 0 0

Estos logs son siempre ignorados por los intrusos y lo interesante que no se borran automáticamente, ya que se genera un nuevo archivo de registro cada día y permanecerán en el servidor hasta que deban ser eliminados. El formato del archivo es exfecha.log.

Continuará....

miércoles, 21 de enero de 2009

Buscando al intruso…Las pistas están en los Logs..(CAPITULO I)

Este artículo formará parte de tres entregas, en donde analizaremos los logs de seguridad de Ms Windows 2003/2008. Se tratarán los códigos que generan los eventos más frecuentes de la plataforma. Espero que los disfruten.

Introducción
En los servidores, se generan registros de las actividades de los servicios que están en modo de ejecución, accesos al servidor , ejecución de aplicaciones, y operaciones de seguridad en archivos con formato de texto, que a partir de ahora denominaremos LOGS. Los mismos son una fuente de información más que interesante cuando hay que buscar antecedentes sobre lo que está sucediendo en un servidor. La técnica más usual de los intrusos que invaden un sistema o intenta hacerlo, es de hacer limpieza de logs para borrar las huellas de un ataque o intento del mismo, tratando así que no sean detectados.
Muchas veces los intrusos piensan que borrando estos registros desde el visor de eventos de los sistemas operativos Ms Windows la evidencia digital ha sido eliminada. Pero no debemos olvidarnos, que si tenemos aplicaciones corriendo sobre el mismo, podremos encontrar los logs de la aplicación, que a su vez tendrá información sobre las actividades en el servidor, como por ejemplo los logs del Internet Information Services, cuando posee habilitado el log del W3SVC.El formato del archivo es W3C Extended Log File Format (W3SVC1).

En donde están las pistas?… ¿existen?
Evidencia, ¿Dónde está la evidencia?!!!, la palabra más usada y buscada cuando hay un incidente de seguridad. Se desea saber el ¿Cuándo? , ¿Cómo?, ¿Por dónde? ¿Quién?. Los registros que sirvan para dejar constancia de un incidente, lo denominaremos EVIDENCIA. Se recuerda que se deben seguir los procesos legales recomendados de cada país, si quieren usarse como prueba legal de un delito informático.
La evidencia existe si se ha configurado adecuadamente la plataforma para que dejen registros sobre las actividades. Por ejemplo, una carpeta compartida en la red, sobre el sistema de archivo NTFS, no genera auditoria a menos que se las habilite. Allí se podrá obtener información de accesos e incluso de usuarios que borran deliberadamente un archivo de esta carpeta si poseen los permisos.
En cuanto a los accesos, los sistemas operativos Microsoft, poseen información de acceso, tipo de actividad, e incluso desde donde se accede, pero muchas de esas cualidades deben ser habilitadas.



Volatibilidad
Uno de los graves problemas que presenta la evidencia digital, es que es volátil. Por ejemplo, los logs de MS Windows 2003, los registros de seguridad en el visor de eventos posee un tamaño de 16 Mb de manera predeterminada. En el caso de existir un nivel alto de auditoría, los mismos se sobrescriben y la evidencia se pierde. Adios a la prueba digital.
Obviamente, podemos tomar medidas para proteger los registros, como:
_____1)Configurar un tamaño acorde a la cantidad de registros que entran diariamente, con el fin de contar al menos con 4 días completos de registros.
_____2)Instalar una herramienta que recoja todos los registros y los guarde en un servidor. Por ejemplo el MOM 2005 o el System Center Operations Manager 2007, poseen esta cualidad, en donde podremos centralizar todos los logs de los servidores en una base de datos y realizar consultas de los registros en cualquier momento.

En la próxima entrega analizaremos los números mas frecuentes, que identifica cada código y que pasos seguir.
Hasta la próxima.

Quique

jueves, 15 de enero de 2009

Actualizaciones de Enero - Microsoft

Actualizaciones de Microsoft (ENERO)

Como practica habitual, Microsoft lanza sus actualizaciones planificadas, el segundo martes de cada mes. En este mes se ha publicado el boletin de seguridad MS09-001.

Esta actualización de seguridad resuelve dos vulnerabilidades en el protocolo del bloque de mensajes del servidor (SMB) de Microsoft de las que se ha informado de forma privada y una de forma pública. Las vulnerabilidades podrían permitir la ejecución remota de código en los sistemas afectados. Un atacante que aprovechara con éxito estas vulnerabilidades podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario. Si se siguen las prácticas recomendadas relativas al uso de servidores de seguridad y se implementan las configuraciones de servidores de seguridad predeterminadas estándar, puede contribuirse a proteger una red de los ataques que se originen fuera del ámbito de la empresa. Se recomienda que los sistemas conectados a Internet tengan expuesta la cantidad mínima de puertos.

Este parche sustituye al parche anterior (MS08-063) en todos los sistemas afectados. Para indagar más sobre esta vulnerabilidad, pueden visitar http://cve.mitre.org e indagar mas sobre esta vulnerabilidad, ubicando el documento técnico CVE-2008-4834.

Tengan en cuenta, que hay Malware que han surgido entre diciembre del año pasado y este mes que aprovechan la vulnerabilidad de la plataforma, por lo que se recomienda aplicar este parche.

En el enlace http://www.microsoft.com/spain/technet/security/Bulletin/ms09-001.mspx podrán acceder al documento publicado por Microsoft.

Saludos - Quique

Fuente: Microsoft.

miércoles, 7 de enero de 2009

Ser un auditor de seguridad y no morir en el intento!!

Estimados:
He recibido una buena cantidad de correos pidiendo información en base a los Webcast realizados en noviembre y diciembre sobre las auditorias de seguridad o de como verificar el nivel de seguridad de la plataforma. Por ello, les unifico en este artículo, los Webcast que supimos dictar en el 2008 referidos a este tema.
Espero que sean de su utilidad. Cada artículo posee la URL que los lleva al sitio de Microsoft donde están alojadas las grabaciones:

1) Hágalo Usted mismo: Auditorias de Seguridad. Parte1.
2) Hágalo Usted mismo: Auditorias de Seguridad. Parte2.
3) Descubre lo nuevo de MSAT 4.0.
4) Analiza la seguridad de tu red
5) Plataforma actualizada, plataforma segura
6) Conversa con el Auditor

Agradecido por los correos recibidos y espero verlos próximamente.
Hasta la próxima...

Quique

lunes, 5 de enero de 2009

CHECKPOINT PARTNER en CORDOBA!!

Estimados
Con mucho agrado les comentamos que Punto NET Soluciones SRL ha sido nombrado partner exclusivo de Cordoba de las soluciones CHECKPOINT, dado que hemos cumplido con los requisitios de la marca.
Esta marca posee excelentes soluciones de VPN y Firewall. Dentro de los equipos, tenemos para oficinas pequeñas (Safe@Office), medianas (UTM Edge) y grandes (UTM-1).
Los mismos proveen soluciones de antivirus a nivel de gateway, IPS, URL Filtering entre otra soluciones.
Para más información acceder al sitio www.checkpoint.com.
Saludos

Quique Dutra

Año Nuevo...Gusano nuevo... WORM_DOWNAD.AD

Estimados:
En las últimas horas se ha recibido reportes de detección de una nueva variante de WORM_DOWNAD. Esta nueva variante es detectada por TREND MICRO bajo el nombre de WORM_DOWNAD.AD
Algunas de las características a destacar de este nuevo código malicioso es la capacidad de utilizar una reciente vulnerabilidad de Microsoft (MS08-067) para propagar su código a través de la red utilizando el puerto TCP/445 en múltiples conexiones tanto a nivel de LAN como a Internet.

Por otro lado, uno de los síntomas más evidentes que provoca es el bloqueo de cuentas de usuarios de Active Directory, debido a que intenta conectarse a recursos compartidos ADMIN$ de la LAN probando un diccionario de passwords frecuentes; así como también, es posible detectar la caída del servicio Server.

Según lo mencionado arriba, los síntomas más comunes podemos resumirlos en tres puntos:
1) Las cuentas de usuarios de AD están bloqueadas: los usuarios no se pueden loggear a la sesión de Windows.
2) Algunos servicios de Windows Server son detenidos súbitamente.
3) Ataques al puerto 445 y otros puertos aleatorios como 40000 y 40400.


Las recomendaciones son:

1) Mantener la plataforma actualizada según el documento técnico (MS08-067).
2) Verificar que la plataforma de antivirus esté actualizada.
3) Verificar que los equipos tengan configurado adecuadamente el firewall.

En la proxima entrega, les mostraremos como realizar un despliegue efectivo y rápido de esta actualización de Microsoft.

Saludos

Enrique

PD: se agradece a Trend Micro y a GFI por el aporte de la información para este artículo.