martes 31 de marzo de 2009

Scanners and utilities to detect Conficker worm

Conficker, also known as Downup, Downadup and Kido, is a computer worm that surfaced in October 2008 and targets the Microsoft Windows operating system.

The worm exploits a previously patched vulnerability in the Windows Server service used by Windows 2000, Windows XP, Windows Vista, Windows Server 2003, Windows Server 2008, Windows 7 Beta, and Windows Server 2008 R2 Beta. The worm has been unusually difficult for network operators and law enforcement to counter because of its combined use of advanced malware techniques.

The worm exploits MS08-67 unpatched servers.
Here are some tools and utilities used to identify and to contain the Conficker worm

The domain names of different Conficker variants can be used to detect infected machines in a network. Inspired by the "downatool" from MHL and B. Enright, we have developed Downatool2. It can be used to generate domains for Downadup/Conficker.A, .B, and .C.

It is hard to identify files containing Conficker because the executable are packed and encrypted. When Conficker runs in memory it is fully unpacked. The memory disinfector scans the memory of every running process in the system and terminates Conficker threads without touching the process it runs in. This helps to keep the system services running

  • Network Scanner
  1. Executable release
  2. Python version
  • The Conficker work vulnerability identification :
  1. CVE : CVE-2008-4250
  2. Missed Patch MS08-067
  3. OVAL ID : oval:org.mitre.oval:def:6093
  4. CVSS v2: AV:N/AC:L/Au:N/C:C/I:C/A:C/E:ND/RL:ND/RC:ND/CDP:ND/TD:ND/CR:ND/IR:ND/AR:ND
  5. CWE: CWE-94 (Failure to Control Generation of Code (aka ’Code Injection’)

www.security-database.com


Buenas prácticas para la seguridad corporativa (Microsoft)

Buenas prácticas para la Seguridad Corporativa es una recopilación de documentos (Whitepapers) que se centran en diferentes aspectos de la seguridad en las redes corporativas.

Estos documentos se clasifican en tres categorías generales que responden a los diferentes niveles de conocimiento necesario para crear e implantar un concepto de seguridad con éxito. La estructura también permite a los lectores aproximarse al problema de la seguridad a partir de sus áreas personales de experiencia e interés. Estos niveles y los enlaces a sus correspondientes documentos son:

Analistas y responsables de la seguridad (backgrounders):
documentos que proporcionan una visión general de los aspectos relativos a la seguridad y métricas independientes de la tecnología.
Amenazas a la seguridad (Security Threats)
Estrategias de seguridad (Security Strategies)
Planificación de la seguridad (Security Planning)

Implantadores y técnicos de campo: una serie que comienza con un documento que describe un ejemplo de arquitectura de seguridad, y continúa con documentos que abordan cada entidad de esa arquitectura por separado, analizando como se adaptan dentro de la arquitectura como un todo.
Security Entities Building Block Architecture
Security Considerations for End Systems
Security Considerations for Administrative Authority

Buenas prácticas de seguridad: un conjunto final de documentos que analizan una serie de escenarios de la vida real y las soluciones implantadas.
Data Security and Data Availability in the Administrative Authority
Name Resolution for Administrative Authority
IP Security for Local Communication Systems
Data Security and Data Availability for End Systems
Monitoring and Auditing for End Systems

Estos documentos deben aportar a los lectores una base sólida sobre la cual construir la estrategia de seguridad corporativa.


Acerca de la Arquitectura de Bloques de Entidades de Seguridad
Los documentos “Best Practices for Enterprise Security” están basados en una línea conceptual que considera la seguridad de los datos en términos de entidades de seguridad de una corporación. Para implantar un nivel de seguridad eficaz, este concepto primero considera la estructura de la red de forma global, y luego desagrega esa estructura en entidades menores, de manera que se puede determinar el nivel de exposición a riesgos individual y se pueden implantar medidas de seguridad para cada entidad. Estas entidades suponen la base de la Arquitectura de Bloques de Entidades de Seguridad.

Esta arquitectura modular divide la estructura de seguridad de una corporación en las siguientes entidades:
• Sistemas finales (ordenadores y dispositivos hardware con sistema operativo)
• Sistemas de comunicación local (funcionalidad de red)
• Autoridad administrativa (gestión centralizada de la seguridad)
• Redes privadas (redes compartidas entre empresas)
• Internet

El siguiente diagrama muestra la relación entre estas entidades.


Para más información acerca de la Arquitectura de Bloques de Entidades de Seguridad, por favor vea Security Entities Building Block Architecture, un documento de primera clase dentro de la serie de Buenas Prácticas para la Seguridad Corporativa.

www.microsoft.com/latam

Findbugs Java Code Analyzer updated to 1.3.2

FindBugs, a program which uses static analysis to look for bugs in Java code. It is free software, distributed under the terms of the Lesser GNU Public License.


The name FindBugs™ and the FindBugs logo are trademarked by The University of Maryland. As of July, 2008, FindBugs has been downloaded more than 700,000 times.


Using Java Web Start you can try the GUI version of FindBugs now on your project. As long as you have a 1.4 or better JRE installed, you can run FindBugs now. If you are using Java 1.5 or later, you will see the new GUI that we wrote over the summer.

Here are the full list of changes for this release.
  • - FindBugs tool : Sstandard version with command line, ant, and Swing interfaces
  • - Eclipse plugin for FindBugs version 1.3.8.20090315


Link Relacionado:
- Mejores herramientas de auditoría y seguridad del 2007
- OWASP Java Project
- StackTrace



lunes 30 de marzo de 2009

S21sec presenta su primer “Informe de cibercrimen”

Los ataques con fines políticos, conocidos como ciberguerras, hacen su aparición mediática.

S21sec presenta su primer ‘Informe anual de cibercrimen’. El estudio que incluye los datos recogidos por la unidad S21sec e-crime y forma parte de los servicios de Inteligencia de información mensual avanzada de amenazas en Internet, pretende constituir una radiografía que refleje la evolución de la lucha contra el cibercrimen a lo largo del pasado año.

Desde que S21sec empezó a ofrecer su servicio de lucha contra el fraude, en el año 2004, tanto las amenazas existentes como el servicio de lucha contra el fraude han ido evolucionando vertiginosamente, de tal forma que las amenazas a las que nos enfrentamos hoy poco, por no decir prácticamente nada, tienen que ver con aquellas de hace casi un lustro.
Una de las peores consecuencias de la profesionalización del fraude en Internet ha sido la implicación de las bandas organizadas de crimen tradicional en todos los ciberdelitos en los que cabía la posibilidad de obtener algún beneficio económico. Este desembarco de organizaciones, perfectamente jerarquizadas y estructuradas (en contraposición con los atacantes de principios del siglo XXI), ha supuesto un cambio radical en la manera de afrontar y enfrentarnos a estas nuevas amenazas. Ya no se busca prestigio ni publicidad por parte de los atacantes, básicamente todo se basa en conseguir beneficios económicos.
Aunque el objetivo principal de la ciberdelincuencia, como comentábamos, es el dinero, últimamente empiezan a aparecer nuevos ataques con fines políticos, o incluso dirigidos a nivel estatal contra otros países con los que se mantienen conflictos. Durante el 2008 este tipo de ataques han empezado a aparecer con cierta frecuencia en los medios de comunicación (ej.: Rusia – Georgia; Israel – Gaza)

El Informe de cibercrimen 2008 refleja un análisis en profundidad que te desvela datos tan llamativos como:

  • Eliminar todos los servidores clave en la estructura criminal, ha sido uno de los objetivos prioritarios en el segundo semestre del año.
  • El ISP Atrivo/Interchange fue desconectado en el mes de agosto. Tras esta acción, el ISP que albergaba algunos de los servidores más importantes de la infraestructura delincuente encontró otros proveedores hasta que fnalmente desapareció el 25 de septiembre.
  • El foro de compraventa de datos robados, DarkMarket, fue cerrado en octubre de 2008 por el FBI.
  • La desconexión del ISP McColo, el preferido por los ciberdelincuentes en los últimos meses, se llevó a cabo el 11 de septiembre de 2008.
  • El esfuerzo contra el cibercrimen realizado por la comunidad internacional ha logrado en 2008 reducir el volumen de spam logrando en diciembre una cifra de muy inferior a la que se aprecia en los meses estivales.
  • Los ataques con fines políticos, conocidos como ciberguerras, hacen su aparición mediática.
  • El número de casos de fraude por phishing y troyanos ha continuado su crecimiento exponencial.

Este Informe de cibercrimen 2008 muestra un año lleno de incidentes y lo rápido que avanza la investigación en este campo para poder hacer frente a los mismos. A pesar de este espectacular avance, hoy en día, la eterna carrera del gato y el ratón es más real que nunca, con el agravante de que ambos ‘bandos’ cuentan con todos los recursos y la tecnología necesaria para hacer cada vez más difícil el transcurso de la carrera.

Descargue el nuevo informe de Cibercrimen 2008 (Requiere registro)

viernes 27 de marzo de 2009

SWFScan - Herramienta Free de HP para detectar vulnerabilidades en las animaciones Flash

Hewlett-Packard está ofreciendo gratuitamente SWFScan, diseñado para desarrolladores sin conocimientos de seguridad, el cual detecta vulnerabilidades en las animaciones Flash en sitios web.

Esta herramienta fue desarrollada por el Grupo de Investigación de Seguridad para Web de HP, y soporta Flash 9 y 10, ActionScript 3 y Flex.
SWFScan decompila los scripts de ActionScript y realiza un análisis estático, identificando más de 60 posibles vulnerabilidades tales como fugas de datos y XSS, entre otros.
Al detectar una vulnerabilidad, muestra la línea de código en cuestión, sugiere qué cambios hacer, y presenta un reporte con las vulnerabilidades encontradas.

HP probó la herramienta contra 4,000 animaciones, encontrando que el 35% viola las guías de seguridad de Adobe. El 16% de las aplicaciones para Flash 8 y anteriores contienen vulnerabilidades XSS, y el 15% de las aplicaciones con formularios de ingreso tienen los nombres de usuario y contraseña en el código.

Más información en este link.



Find Flash security vulnerabilities now!

Register now to download your FREE copy of HP SWFScan and start securing your Flash applications now!



Link relacionado:

Security Industry Salary and Certification Survey 2008

Sans Institute released an excellent study about the salaries in the Security industry and relations with certifications. This is a great study for the professionals to know where they are in relation with they career. I would like to see one of these studies for Europe, this one particularly covers USA.
The survey shows that the Security industry is one of less affected by the crisis, and where the companies plan to invest in this year.
If someone need help for a European version, let me know.

Download here

Here you have some interesting bits:
  • - Salaries for information security professionals are high. Over 38% of respondents earn US $100,000 or more per year.
  • - 41% of the respondents said their organizations use certifications as a factor when determining salary increases.
    The overall mean funding for training was US $2,854 per year with a median of US $2,000 per year.
  • - Digital forensics, intrusion detection, and penetration testing are the technical topics respondents are most interested in learning in 2009.
  • - As of late November 2008, just over 79% of respondents forecast no information security personnel reductions in the next 12 months.
  • - Over 25% of respondents plan to deploy the following technologies in 2009:
    . Configuration Management
    . SIEM (Security Information and Event Management)
    . Storage Security
    . Wireless Security Solutions
  • - The best places to find an information security position are in the metro areas of Las Vegas, Nevada; Dallas, Texas; and Washington, DC.

Visto en Laramies Corner



Realtime Nexus Digital Library

Realtime Nexus Digital Library is the the world's leading source of free, expert technology ebooks and guides.
Realtime eBooks and guides are published in "real-time", offering the most timely knowledge on many IT topics.
IT professionals may download any of the publications offered in our library at no charge, and all publications are available in PDF format.


Publications - Featured Publications for Security and Compliance:
  • The Administrator Shortcut Guide to Email Protection


  • The Administrator Shortcut Guide to User Management and Provisioning


  • The Definitive Guide to Information Theft Prevention


  • The Definitive Guide to Controlling Malware, Spyware, Phishing, and Spam


  • The Definitive Guide to Securing Windows in the Enterprise


  • The Definitive Guide to Security Inside the Perimeter


  • The Definitive Guide to Exchange Disaster Recovery and Availability


  • The Definitive Guide to Active Directory Troubleshooting and Auditing


  • The Definitive Guide to Email Management and Security


  • The Definitive Guide to Identity Management


  • The Definitive Guide to Service-Oriented Systems Management


  • The Essentials Series: The Business Imperatives of Compliance in the UK


  • The Essentials Series: Eliminating Administrator Rights


  • The Essentials Series: Email-Centric Data Loss Prevention


  • The Essentials Series: Enterprise Identity and Access Management


  • The Essentials Series: IT Compliance


  • The Essentials Series: IT Compliance - Volume Two


  • The Essentials Series: Managing Access to Privileged Accounts


  • The Essentials Series: Modern Malware Threats and Countermeasures


  • The Essentials Series: Messaging and Web Security

  • The Essentials Series: Messaging and Web Security - Volume Two

  • The Essentials Series: Messaging and Web Security - Volume Three

  • The Essentials Series: Security Information Management

  • The Essentials Series: Selecting the Right Network Threat Management Solution

  • The Essentials Series: PCI Compliance

  • The Essentials Series: Understanding and Responding to Network Threats

  • The Essentials Series: Virtual Security Concerns & Solutions

  • The Shortcut Guide to Automating Network Management and Compliance

  • The Shortcut Guide to Business Security Measures Using SSL

  • The Shortcut Guide to Certificates in the Enterprise

  • The Shortcut Guide to Extended Validation of SSL Certificates


  • The Shortcut Guide to Managing Certificate Lifecycles


  • The Shortcut Guide to Network Compliance and Security


  • The Shortcut Guide to Prioritizing Security Spending


  • The Shortcut Guide to Protecting Business Internet Usage


  • The Shortcut Guide to Securing Automated File Transfers


  • The Tips and Tricks Guide to Software Security Assurance


  • The Tips and Tricks Guide to Secure Content Appliances


  • The Tips and Tricks Guide to Secure Messaging

Descarga de libros (Requiere registro)


Es legal que un ISP revise los paquetes de datos de sus clientes?


La verdad que no importa tanto si es o no legal. Importa que económicamente les cerrará hacerlo y por eso comenzarán a hacerlo o seguiràn haciendolo (actualmente en Argentina varios ISPs hacen deep packet inspection).

Una nota en el NYTImes explora como a partir de las tecnologías que permiten filitrar contenidos o inspeccionar paquetes para determinar si un usuario está bajando una películo o simplemente navegando, se abre la posibilidad de cobrar diferentes tarifas… Para Tim Berners-Lee, esto sería lo mismo que abrir cartas ajenas.

En Argentina, despues del caso Halabi y la modificación del art. 197 del Código Penal la cuestión es mucho mas compleja…

jueves 26 de marzo de 2009

Trend Micro 2008 Annual Threat Roundup and 2009 Forecast


En 2009 seguirá creciendo el ritmo de creación de malware

Los métodos tradicionales de protección son inadecuados. Así lo pone de relieve el informe anual sobre amenazas realizado por Trend Micro

El malware ha avanzado significativamente durante 2008, según advierte Trend Micro en su informe anual “Resumen de amenazas y previsiones para 2009". Las razones de esta rápida proliferación hay que buscarlas en el hecho de que las amenazas en la nube y las arquitectura cibercriminales se han rediseañdo enfocándose en la obtención de beneficios, haciendo de Internet el mayor medio para extender el malware. Por esta razón, la compañía de seguridad entiende que los métodos tradicionales de protección resultan inadecuados y propone luchar desde la nube de Internet para detener las amenazas antes de que afecten al usuario.
La buena noticia, desvela el estudio, es que durante este año aumentará la cooperación entre fabricantes de seguridad y los organismos policiales y legales para acabar con las empresas y actividades criminales.

Principales vulnerabilidades en 2008
En 2009 aumentará la cooperación contra el cibercrimenDurante el pasado año, los ciberdelincuentes optaron por hacer más agresivo el malware que cambia los registros DNS (Servidor de Nombres de Dominio) de las máquina, explotaron las vulnerabilidades de los navegadores como los exploit de día cero utilizados con Microsoft Internet Explorer y también lanzaron ataques adicionales contra otros navegadores, todos ellos realizados de forma rápida y encubierta, antes de que estas compañías pudieran haber solucionado estas vulnerabilidades.
El malware de robo de datos, como subraya el informe, también experimentó un enorme crecimiento. El ataque se iniciaba con el envío de un Troyano para capturar información sensible de los PCs de los usuarios que posteriormente se enviaba a un “bot herder” (hacker que controla un gran número de equipos comprometidos con fines maliciosos) o a otros operadores criminales, quienes explotan directamente tales datos o bien los utilizan para su venta en el mercado negro.

Estados Unidos, el país con más spam
Una vez más, Estados Unidos fue el país que más spam recibió, con el 22,5 por ciento del total, Europa se coloca al frente del ranking como el continente con más spam recibido. Los porcentajes del volumen de spam en China también registraron un incremento en los últimos meses, hasta alcanzar el 7,7 por ciento (5,23 por ciento en 2007) o con ratios menores de Rusia, Brasil y la República de Corea del Sur.
Entre enero y noviembre de 2008, se infectaron un total de 34,3 millones de PCs con bot (programas de software que permiten el control remoto del PC por terceras partes) y el incremento más grande tuvo lugar en el trimestre de junio a agosto cuanto se registró un repunte de infecciones del 476 por ciento.
A destacar en este apartado la caída, en noviembre último, del grupo McColo Corporation con sede en San José, calificado como una de las mayores fuentes de spam del mundo, como consecuencia del trabajo de colaboración de un grupo de investigadores de seguridad.




Previsiones para 2009
Según se desprende del estudio, al ser el factor económico el principal motor del cibercrimen, durante este año se seguirá impulsando la creación de nuevo malware.
Los principales retos a los que nos enfrentaremos durante 2009, como desvela el trabajo de Trend Micro, son los siguientes.

- Las amenazas combinadas más sofisticadas se han convertido en la nueva frontera. Las amenazas web continuarán empleando múltiples vectores para evitar su detección. Estas utilizarán los últimos trucos y técnicas, tales como el Troyano que cambia el DNS, además de que los creadores de código malicioso implementarán las mejores herramientas disponibles.
- Ataques en los que se piden “rescates”. Las previsiones apuntan a que durante la segunda mitad del año se dirigirán peticiones de “rescate”, especialmente a las pymes más que a los usuarios domésticos. Las empresas con presupuestos más ajustados son especialmente vulnerables ante los cibercriminales, quiénes les chantajearán solicitando pagos masivos a modo de compensación.
- Aumentarán los ataques a equipos Mac. Los equipos Mac, para los que generalmente no se comercializan aplicaciones antivirus, continuarán incrementando su cuota de mercado, convirtiéndose progresivamente en más vulnerables a los ataques. El malware recientemente detectado dirigido a los usuarios de Mac procede de mensajes de spam y se plantearán con una aplicación de vídeo para distribuirse. Cuando los usuarios hagan clic en el link para ver el vídeo, se infectarán con el malware. También aumentarán las amenazas que explotarán los errores de sistemas operativos alternativos, especialmente con el incremento de la popularidad de Linux (a causa del 'boom'del mercado de los netbooks).
- El eterno objetivo: Microsoft continuará su legado de problemas en 2009. El malware de prueba de concepto explotará Microsoft Windows 7, Surface, Silverlight y Azure. Los cibercriminales continuarán utilizando un enfoque más profesional para sus exploits de día cero con el fin de desestabilizar el programa mensual de lanzamiento de parches de Microsoft, “Patch Tuesday”.
- La guerra de ciberbandas copará los titulares. Los investigadores de seguridad son testigos de las guerras de virus, gusanos y botnets, debido a la gran competencia que existe para obtener ganancias financieras con el phishing y los fraudes, además de la reducción del tamaño de las ciberbandas y de soluciones de seguridad mejoradas. La creciente competencia entre Europa del Este y China determinará qué bandas y de qué país serán las primeras en incluir las últimas vulnerabilidades en sus kits de exploits.
- Los mundos virtuales registrarán más problemas que el mundo real. Muchas de las amenazas encontradas en el mundo real aparecerán en el mundo virtual. Desde que los cibercriminales necesitan mayores audiencias para perpetrar sus crímenes, han comenzado a atacar a los residentes del mundo virtual y a los jugadores online, particularmente en Asia, donde estos juegos son extremadamente populares.
- Los temas relacionados con la ruptura de DNS continuarán dando quebraderos de cabeza. Según los expertos, los cibercriminales ya están utilizando técnicas como el caché DNS contaminado para crear canales de comunicación encubiertos, medidas para eludir la seguridad y suministrar contenido malicioso. Si bien la comunidad de fabricantes de seguridad, incluyendo a Trend Micro, está trabajando estrechamente con los registros y registradores hasta donde le es posible, este es un problema que la ICANN (Corporación Internet para Nombres y Números Asignados) debe solucionar.
- A diferencia de la economía global, la economía clandestina seguirá floreciendo. El aumento del código malicioso que roba información personal, bancaria y de tarjetas de crédito, continuará prosperando, porque ahí es donde está el dinero y el crimen electrónico se mueve y promueve simple y llanamente por razones económicas. Además, las aplicaciones engañosas son grandes negocios en el mundo clandestino, así como los sitios de subastas de malware.
- El robo de identidad se incrementará a escala global. Pocos países tienen leyes que regulen este tema, por lo que el robo de identidad continuará impactando entre víctimas desprevenidas en 2009. Según el Centro de Investigación de Robo de Identidad (ITRC, por sus siglas en inglés), los informes sobre brechas e infecciones de datos batieron récords en 2008.
- El volumen de spam continuará creciendo. El 95 por ciento de los emails contiene spam. Alrededor de 115.000 millones de mensajes de correo basura, casi todos ellos procedentes de equipos comprometidos, son enviados cada día, superando así la media de los 75.000 millones registrados en 2005 y 2006. En el correo basura la máxima que rige es la de “a más spam enviado y mejor ingeniería social, mayor oportunidad de que los usuarios hagan clic en el mensaje”.

Fuente: http://www.itcio.es


OWASP Security Spending Benchmarks Project Report (March 2009)

El primer reporte OWASP Security Spending Benchmarks ya esta publicado (Ingles)

The survey was conducted through a network of 17 partner organizations that included security research and consultancy companies and industry associations. There were a total of 51 valid responses to our survey that were procured through our 17 project partners.

Key findings of this study are:
. Organizations that have suffered a public data breach spend more on security in the development process than those that have not.
. Web application security spending is expected to either stay flat or increase in nearly two thirds of companies.
. Half of respondents consider security experience important when hiring developers, and a majority provide their developers with security training.
. 38% have a third party firm conduct a security review of outsourced code.
. At least 61% of respondents perform an independent third party security review before deploying a Web application while 17% do not (the remainder do not know or do so when requested by customers).
. Just under half of the surveyed organizations have Web application firewalls deployed for at least some of their Web applications.


Table of Contents
- Survey Results
- Participant Profiles
- Motivations for Security Spending
- Security Spending
- Security in Software Development Cycle
- Responsibility for Security Checkpoints
- Security Personnel
- Security Training
- Outsourcing
- Third Party Security Reviews
- Web Application Firewalls


Descarga: Spending Benchmarks Project Report (March 2009)


Link relacionado:
- OWASP Security Spending Benchmarks
- More companies seek third-party Web app code review, survey finds

Descubren al principal culpable de las vulnerabilidades críticas

El impacto de las vulnerabilidades críticas es hasta un 92% menor cuando no se utiliza la cuenta de administrador de Windows.

Diario Ti: Según el informe más reciente de BeyondTrust la cuenta de administrador de Windows contribuye a que el impacto de las vulnerabilidades críticas sea mayor.

Si los usuarios y las organizaciones utilizan en cuentas con menores privilegios administrativos para el uso habitual del ordenador, y sólo recurriesen a la cuenta de administrador cuando de verdad fuese necesario, el impacto de todas las vulnerabilidades descendería en un 69% –cifra que se eleva hasta el 92% en el caso de las más críticas-. Tal diferencia se debe a que la mayoría del malware requiere de permisos de administrador para propagarse eficazmente.
Para la elaboración de este estudio, BeyondTrust analizó todas las vulnerabilidades publicadas por Microsoft en 2008 y el modo en que incidían en el sistema. Para el uso habitual de un ordenador, no es necesario utilizar una cuenta de administrador, por lo que conviene recurrir a ellas únicamente para efectuar modificaciones importantes en el sistema, y no sistemáticamente como suele suceder.

La consultora Gartner, en un reciente informe de diciembre de 2008, asegura que las organizaciones que desbloquean el uso de todos sus PCs se enfrentan a mayores costes de mantenimiento, y recomienda que los privilegios de usuario vayan asociados a necesidades específicas y no se apliquen de manera general. El coste de gestionar un ordenador en el que el usuario es administrador asciende a 4.650 dólares, mientras que el coste total de propiedad cuando el usuario no dispone de tales privilegios es de 3.413 dólares (un ahorro de 1.237 dólares por cada PC).
Asimismo, Gartner destaca que aquellos usuarios con niveles de administración insuficientes también suponen un problema, pues tendrán que recurrir en ocasiones puntuales al service desk, con la consiguiente pérdida de productividad que ello provoca. Por ello, la consultora recomienda clasificar a los usuarios y crear políticas que describan qué derechos y niveles de soporte han de tener en cada caso.

http://www.diarioti.com/

Si su empresa tiene compatibilidad con windows 9x, entonces es vulnerable

¿Por qué es vulnerable su empresa si se tiene compatibilidad con windows 9x?
Porque la compatibilidad de Windows 9x permite que en la SAM local (y del directorio activo) se almacenen dos tipos de hash: Hash LM (compatibles con windows 9x) y Hash NTLM. Las debilidades de LM permite que sea ‘crackeado’ en poco tiempo. (Ver cracking lm vs ntlm).

Puede que en su empresa no tengan ningún equipo 9x, pero Windows 2000, xp y 2003, TIENEN HABILITADOS POR DEFECTO la compatibilidad con windows 9x, y por lo tanto almacenan en la SAM tanto LM como NTLM.


¿Cómo evitar almacenar hashes LM?
Seguir las recomendaciones de microsot en su artículo:

http://support.microsoft.com/kb/299656 el cual practicamente dice:

  • 1. En Directiva de grupo, expanda Configuración del equipo, Configuración de Windows, Configuración de seguridad, Directivas locales y, a continuación, haga clic en Opciones de seguridad.
  • 2. En la lista de directivas disponibles, haga doble clic en Seguridad de red: no almacenar valor de hash de LAN Manager en el próximo cambio de contraseña.
  • 3. Haga clic en Habilitado y después en Aceptar.


Visto en www.zettalife.com

miércoles 25 de marzo de 2009

Auditar si son sensibles a Spam cuentas de correo de un dominio

Para auditar si son sensibles a Spam cuentas de correo de un dominio, podemos utilizar la herramienta theHarvester. Se trata de una herramienta que busca cuentas de usuario y direcciones de correo electrónico, perteneciente a un dominio fijado como blanco, en internet.theHarvester busca datos usando las siguientes fuentes:
  • - Google.
  • - MSN.
  • - Servidores Pgp.
  • - Linkedin.

Ejemplos de uso:
Buscar cuentas de correo pertenecientes al dominio "prueba.com" en los 500 primeros resultados de google:
./theharvester.py -d prueba.com -l 500 -b google

Buscar cuentas de correo pertenecientes al dominio "prueba.com" en servidores de clave PGP:
./theharvester.py -d prueba.com -b pgp

Buscar en Linkedin 200 nombres de trabajadores una empresa en este caso "prueba":
./theharvester.py -d prueba -l 200 -b linkedin

Herramientas como esta son usadas por los spammers para obtener cuentas de correos o para realizar ataques de ingeniería social. Pero también pueden servirnos para auditar cuantas cuentas de un dominio son sensibles a estas prácticas.

Más información y descarga theHarvester

Visto en vtroger.blogspot.com

Chrome resulta vencedor en competencia de hackers

Internet Explorer, Firefox y Safari fueron hackeados el mismo día, pero el navegador de Google resultó ser invulnerable.

Diario Ti: En la conferencia de hackers Pwn2Own, organizada por CanSecWest, una serie de expertos en seguridad informática intentaron doblegar la seguridad de los cuatro mayores navegadores, Internet Explorer, Firefox, Safari y Chrome. El navegador de Apple, Safari, fue el que menos resistencia presentó y fue vulnerado en menos de 10 segundos por el experto Charlie Miller.

Otro participante, identificado como "Nils" dedicó más tiempo para hackear Safari, pero a cambio de ello también logró vulnerar los navegadores Internet Explorer y Firefox. Chrome, de Google, resultaría ser más difícil.

Nils explicó que a pesar de haber encontrado un agujero de seguridad en Chrome no había logrado explotarlo. La causa sería la función Sandbox de Chrome, combinada con los propios dispositivos de seguridad del programa, que convierten al navegador de Google en un formidable oponente para los hackers.

Visto en diarioti.com

El mensaje de texto no le sirve al juez pero sí al investigador (Argentina)

Una magistrada recordó que hubo casos en los cuales el SMS fue prueba de adulterio.

El oficial de policía sospechaba que su mujer lo engañaba. Tomó el teléfono celular de su esposa, leyó los mensajes de texto y confirmó: ella le era infiel. “¿Había un acuerdo que permitía revisar la correspondencia o las cuentas de correo electrónico?”, preguntó el juez en el juicio de divorcio. “No había ningún acuerdo”, respondió el policía. Entonces, el magistrado negó valor a la prueba. “No puede usted demostrar la infidelidad”, sentenció.

En Chubut, un tribunal rechazó los mensajes de texto (SMS) entre teléfonos celulares como prueba de infidelidad, porque consideró que para obtenerlos, el marido violó la privacidad del correo de su mujer. El juez Martín Alesi dio por acreditado que el marido “se apoderó del mencionado teléfono sin la autorización previa de su esposa” y decretó el divorcio por injurias graves recíprocas, condenándolos a indemnizarse mutuamente con sumas de dinero de entre $5.000 y $6.000.

El magistrado recordó que la Constitución Nacional garantiza la inviolabilidad de la correspondencia y de los papeles privados y la Ley Nacional de Telecomunicaciones establece la inviolabilidad de las comunicaciones y dispone que su interceptación sólo será posible mediante requerimiento del juez competente.

Tanto un correo electrónico como un mensaje de texto pueden utilizarse como prueba, pero hay que solicitar autorización al juez para realizar un prueba pericial en un disco rígido o el pedido de informes a las compañías telefónicas”, explicó el abogado tucumano Diego Lammoglia. El profesor de Derecho Penal de la Universidad Nacional de Tucumán considera que en los juicios de divorcios no son relevantes los mensajes de texto. “Los jueces no piensan en este medio de prueba como prioritario, ya que además de ser obtenidos ilícitamente, no sirven para probar el adulterio”, enfatizó Lammoglia.
En el mismo sentido, la jueza en Familia y Sucesiones Ester Valderrábano de Casas, precisó que el mensaje de texto, por sí solo, no permite demostrar la infidelidad. “Prima la garantía constitucional de la inviolabilidad de la correspondencia. Pero además, para demostrar el incumplimiento al deber de fidelidad, son necesarias otras pruebas, como los testigos, que permitan al juez comprobar el engaño”, expresó la magistrada.
En el juicio llevado a cabo en Chubut, la mujer negó haber sido infiel y replicó, en cambio, que el culpable de la ruptura había sido el marido. “Al contraer matrimonio comenzó el verdadero calvario de mi vida. Mostró la otra parte de su personalidad, que hizo de la convivencia un flagelo permanente”, dijo la esposa.

Según el artículo 153 del Código Penal, “será reprimido con prisión de 15 días a seis meses el que abriere o accediere indebidamente a una comunicación electrónica, una carta, un pliego cerrado, un despacho telegráfico, telefónico o de otra naturaleza, que no le esté dirigido”. Así, el juez Alesi consideró que mal podría ser utilizada como prueba en un juicio por divorcio una documentación obtenida mediante la posible comisión de un delito.

Para Lammoglia, en los últimos años fue equiparado el correo electrónico con las cartas epistolares en papel en cuanto al delito de violación de secretos. Sin embargo, el mensaje de texto tiene otras características. “Cuando el artículo menciona ‘o de otra naturaleza’, permite la equiparación de los mensajes de texto de los celulares con las cartas”, manifiesta.
La jueza Valderrábano de Casas comenta que la presentación como medios de prueba de los SMS no son comunes en los juicios de divorcio en Tucumán. “Recuerdo dos casos en los que los cónyuges mencionaron en la audiencia que descubrieron las infidelidades leyendo mensajes en el celular del otro. Sin embargo, en ninguno de estos casos los aportaron en la etapa probatoria”, dijo. De acuerdo con la magistrada, de prosperar los SMS como prueba, servirían para configurar “injuria grave”, que es otro de los causales de divorcio que establece el Código Civil.
Investigadores privados cuentan que muchas veces la lectura de los mensajes de texto causaron un divorcio o fueron suficientes para que los engañados soliciten investigar a su pareja. “Más allá de que no sea considerado como prueba en el juicio, las personas lo consideran suficiente para separarse y, posteriormente, solicitar el divorcio”, afirmó un investigador privado, que pidió no mencionar su nombre ya que su actividad exige privacidad.

Consultados por LA GACETA, algunos tucumanos reconocieron que revisan el teléfono celular de su pareja.
“No tengo desconfianza de mi novio, pero es normal para mí leer los mensajes de su celular”, contó Roxana. En cambio, Marcos tomó recaudos. “Mi teléfono tiene contraseña para leer los mensajes”, se atajó.

Fuente: www.lagaceta.com.ar/


Link relacionados:
- Divorcios por SMS - Una egipcia pide a un tribunal que aclare la validez legal de este sistema

martes 24 de marzo de 2009

Estudio: Si no se usa cuenta de administrador se reduce 92% el riesgo

Las comodidades se pagan... a veces caras !

El que un usuario utilice derechos de Administrador, normal en XP, es muy cómodo pero entraña riesgos, por lo que los Administradores que quieren evitar problemas, limitan los derechos de los usuarios , que por defecto en XP vienen implementados:

"Con XP, por fin, Microsoft permitía la creación de un usuario inicial distinto al administrador para el uso del sistema, pero lo incluía por defecto al grupo administradores y por tanto no lo protegía ni limitaba en absoluto".

El cuantificar el porcentaje de reducción de riesgo que comporta el no otorgar a los usuarios los derechos de Administrador, creemos que es tanto subjetivo y solo en caso de no tener parcheados los equipos, pero no está de mas el conocer los datos del estudio en cuestión.

Lo cual se comenta en el siguiente artículo de Hispasec

Descarga del estudio: BeyondTrust Report: Reducing the Threat from Microsoft Vulnerabilities: 92% of Critical Vulnerabilities can be Mitigated by Removing Admin Rights

Visto en www4.zonavirus.com

lunes 23 de marzo de 2009

OpenVAS - Open Vulnerability Assessment System

Como Nessus, una de las mas conocidas y usadas herramientas de análisis y detección de vulnerabilidades cambió hace un tiempo sus políticas de distribución de plugins, un grupo desarrollo OpenVAS - Open Vulnerability Assessment System (versión modificada del Nessus).

Caracteristicas generales:
- OpenVAS stands for Open Vulnerability Assessment System and is a network security scanner with associated tools like a graphical user front-end. The core component is a server with a set of network vulnerability tests (NVTs) to detect security problems in remote systems and applications.
OpenVAS products are Free Software under GNU GPL and a fork of Nessus.
- Client: Windows XP SP2, Linux (Debian, Ubuntu, Gentoo, OpenSUSE, RHEL 4, 5, CentOS 4, 5 and Fedora 4-10 )
- Supported Languages: English: 100%, German: 100%, Spanish: 87%, French: 87%, Swedish: 76%, Hebrew: 69% and Croatian: 37% (status of 2.0-rc1, 2008-12-11)


Descarga
- Clientes - Linux / Windows
- Componentes - Server:


viernes 20 de marzo de 2009

Dicen que el nuevo Internet Explorer 8 mejora en seguridad, sencillez y rapidez

Tras casi un año de pruebas, Internet Explorer 8 se puede descargar gratuitamente desde las 18:00 horas del jueves en la página de Microsoft. Estará integrado en Windows 7 -sistema operativo sustituto del Vista-, accesible ahora en versión beta y que estará plenamente disponible a finales de año.

Dice Microsoft que su nuevo navegador es "mucho más seguro, sencillo y rápido" que sus antecesores y competidores. Es capaz de memorizar las sesiones del usuario, qué páginas se visitan y cómo, para que el internauta retome en menos tiempo su hábitos de navegación, algo que ya hacían algunos de sus competidores, como Firefox.

Los más llamativo de Explorer 8 son los "web slices", pequeños trozos de contenido dinámicos que permiten recibir actualizaciones a gran velocidad y sin recargar una página. Son pequeños programas de cada sitio web que facilitan compartir contenidos. Basta pulsar el botón derecho de ratón para localizar en Google Maps, por ejemplo, las coordenadas del establecimiento que se está consultando, o enviar un correo electrónico con el texto seleccionado. Estos aceleradores son instalados por las propias páginas web.

También facilita Explorer 8 el borrado del historial para eliminar el rastro de las últimas sesiones y permite navegar sin que se registren ni las contraseñas ni los nombres de usuario mediante la función "in private", muy útil para los ordenadores por los que pasan muchos usuarios.

Las mejoras en seguridad se sustentan en herramientas como el filtro "smart screen", que previene el "phising" mediante la muestra de un aviso de gran tamaño que advierte de la inseguridad de la página y evita las descargas de software dañino.

http://es.noticias.yahoo.com

Descarga de IE 8





jueves 19 de marzo de 2009

Tools: ProxyStrike v2.0 released

ProxyStrike is an active Web Application Proxy, is a tool designed to find vulnerabilities while browsing an application.

It was created because the problems we faced in the pentests of web applications that depends heavily on Javascript, not many web scanners did it good in this stage, so we came with this proxy.Right now it has available Sql injection and XSS modules. Both modules are designed to catch as many vulnerabilities as we can, it's that why the SQL Injection module is a Python port of the great DarkRaver "Sqlibf". The XSS module is made by us, using our library Gazpacho (soon will be released as standalone tool).

The process is very simple, ProxyStrike runs like a passive proxy listening in port 8008 by default, so you have to browse the desired web site setting your browser to use ProxyStrike as a proxy, and ProxyStrike will analyze all the paremeters in background mode. For the user is a passive proxy because you won't see any different in the behaviour of the application, but in the background is very active. :)

Features:
  • Plugin engine (Create your own plugins!)
  • Request interceptor
  • Request diffing
  • Request repeater
  • Automatic crawl process
  • Save/restore session
  • Http request/response history
  • Request parameter stats
  • Request parameter values stats
  • Request url parameter signing and header field signing
  • Use of an alternate proxy (tor for example ;D )
  • Sql attacks (plugin)
  • Server Side Includes (plugin)
  • Xss attacks (plugin)
  • Attack logs
  • Export results to HTML or XML

Video Demo:

Downloads

Visit development site (at Google Code)
About Author: Carlos del Ojo Elías (cdelojo_AT_edge-security.com) (deepbit_AT_gmail.com)

www.edge-security.com

miércoles 18 de marzo de 2009

Segurinfo 2009 - Congreso argentino de Seguridad de la Información

Segurinfo, que se desarrollará el próximo 19 de marzo en el Hotel Sheraton (Buenos Aires), se ha convertido en el evento regional líder de la industria dado el nivel académico de las conferencias, los prestigiosos y numerosos sponsors y la gran cantidad de ejecutivos que participan en cada una de sus actividades.

Debido a los nuevos desafíos que surgen a partir del crecimiento de información en las empresas y la variedad de formas en que es posible compartir esa información, los especialistas necesitan definir buenas prácticas para colaborar con el usuario en la gestión de la información.
Entre las empresas que participarán, ejecutivos de BDO Becher estarán presentes en las siguientes charlas: El ABC de Seguridad de la Información para Pymes, Análisis y Gestión de Riesgos de TI – ISO 27005, Mejores Prácticas de Seguridad de la Información. También la compañía tendrá un stand en donde se atenderán consultas y evacuarán dudas de los visitantes.

Trend Argentina invitó especialmente para la ocasión a Juan Pablo Castro, Enterprise Sales Engineer de Trend Micro quien ofrecerá una reveladora charla acerca del nuevo panorama mundial del cibercrimen y la estrategia propuesta para frenar y mitigar los ataques. En su stand se podrá observar en tiempo real, el funcionamiento de la Data Leak Proof 3.0, herramienta de prevención de fuga de información, y la Smart Protection Network, la nueva generación de infraestructura de seguridad que bloquea los peligros de la web antes de que lleguen a la red.

ESET y ZMA-NOD32 Argentina son Main Sponsor del evento y estarán presentes con un stand, dos charlas y un taller práctico. “Cibercrimen: El Fin de la Niñez” “Mi secretaria me infectó de vuelta: Taller Práctico sobre malware” y “Conficker: Gestión de Seguridad del Siglo Pasado”. De esta forma platearán casos, expondrán posibles soluciones y medidas a tomar para un gestión proactiva de la seguridad.


El programa de esta edición del evento continúa con temas como:
Fraude y privacidad - Estrategias para disminuir riesgos; Seguridad de la Información en la Administración Pública: Iniciativas, Normas, Prácticas y Soluciones; Seguridad en Sistemas Financieros; Governance, Risk & Compliance; Integración de seguridad en el SDLC; Administración de la Seguridad de la Información; Tecnologías Emergentes; Seguridad, Amenazas y Riesgos en Comunicaciones Móviles; Unified communications
El encuentro que contará con la presencia de destacados Key Notes Speakers internacionales y nacionales, está dirigido a Directivos del sector público (nacional, provincial, municipal), Directivos de empresas (CEOs), Ejecutivos con decisión en temas afines (CFOs, CIOs), Integrantes del mundo académico, Cámaras empresariales del sector de las TICs, Organizaciones de la sociedad civil, Medios de comunicación, Políticos, entre otros.

Link relacionado:

Proyectos: Metodología de Construcción de Roles en SAP

A lo largo de un proyecto de implementación de SAP o una reingeniería de la seguridad del sistema nos encontramos con distintas tareas a realizar para construir los roles que le sean funcionales a la organización.
En el presente post evaluaremos una alternativa metodológica para trabajar utilizada en varios proyectos exitosos de implementación de la seguridad de SAP.

El gráfico que vemos arriba representa el proceso completo el cual pasamos a detallar:


Etapa 1 - Identificación de Roles
Entradas: Mapa de Procesos de la organización
Tareas: Una vez que los procesos se encuentran modelados se comienzan a identificar las actividades indivisibles que pueden ser agrupadas en roles. A su vez sobre estos roles se realizar un primer análisis de segregación de funciones para detectar
Salidas: Mapas de procesos con roles asignados a las actividades.
Actores: Analistas de Procesos, Analistas Funcionales SAP, Usuarios Clave, Control Interno, Administración de Seguridad.
Salidas: Definición de roles del sistema con sus respectivas transacciones. Planilla de Roles, Transacciones y Objetos de Autorización a completar.
Actores: Analistas Funcionales SAP, Control Interno, Administración de Seguridad

Etapa 2 – Selección de Transacciones
Entradas: Mapas de procesos con roles asignados a las actividades.
Tareas: Definición de transacciones necesarias para ejecutar las actividades definidas en el mapa de procesos. Armado de roles y análisis de Segregación de Funciones por código de transacción. Apertura de roles de negocio en roles del sistema de acuerdo a las necesidades de mantenimiento u optimización (agrupar actividades de visualización, incorporar reportes necesarios para ejecutar la actividad principal, etc.)

Salidas: Definición de roles del sistema con sus respectivas transacciones. Planilla de Roles, Transacciones y Objetos de Autorización a completar.
Actores: Analistas Funcionales SAP, Control Interno, Administración de Seguridad



Etapa 3 – Definición de Variantes
Entradas: Definición de roles del sistema con sus respectivas transacciones. Planilla de Roles, Transacciones y Objetos de Autorización a completar.
Tareas: Elaboración de una planilla de criterios de apertura por niveles organizativos u otras necesidades específicas. Definición de las necesidades de apertura basándose en la confidencialidad, requerimientos del negocio, distribución geográfica, y control interno. Construcción de las variantes.
Salidas: Variantes de rol construidas y listas para las pruebas.
Actores: Usuarios Clave Control Interno, Administración de Seguridad, Analistas Funcionales SAP (apoyo)



Etapa 4 – Prueba de Roles
Entradas: Roles y variantes construidos (al menos uno de prueba).
Tareas: Elaboración de los casos de pruebas positivas y negativas (que no tiene que poder hacer). Ejecución de las pruebas. Registración de resultados y corrección de errores.
Salidas: Roles Aceptados y Construidos.
Actores: Usuarios Clave, Control Interno, Administración de Seguridad, Analistas Funcionales SAP.


Etapa 5 – Asignación a Usuarios
Entradas: Planilla de Roles y Variantes (Puede comenzar el relevamiento de asignación antes de la finalización de la prueba)
Tareas: Relevamiento de asignación de usuarios a roles. Puede hacerse un relevamiento previo para validar el criterio de roles con el negocio, y luego abrirlo en las variantes respectivas. Análisis de Segregación de funciones en la asignación.

Salidas: Seguridad creada y documentada.
Actores: Usuarios Clave, Control Interno, Administración de Seguridad.


Comentarios sobre el proceso:
- Es de suma importancia incorporar una actividad anterior a todas estas etapas, involucrando a los participantes del proyecto desde el lado funcional, para comentarles como es el proceso, cual sería su participación y el grado en que deberán involucrarse en el proceso. Del éxito, y la comprensión de esta charla dependerá mucho el éxito final del proyecto.
- Las dos revisiones de segregación de funciones a lo largo del proyecto atacan problemas distintos. El primero trata que los roles en si mismos no contengan problemas de segregación, de ser así, la simple asignación del rol estaría dándole un problema al usuario al que se le asigna. Este caso no puede ocurrir nunca porque implicaría una mala definición del rol por parte de los responsables. La segunda revisión es ya para controlar que a un usuario no se le presenten problemas de segregación de funciones por poseer más de un rol y estos entren en conflicto entre sí, y es distinto al control anterior.

Fuente: www.seguridadsap.com

lunes 16 de marzo de 2009

10 essential tips for recovering lost files

The key thing is to be prepared, so read on for our collection of essential tools and tips to give you a fighting chance of recovering lost, deleted and even corrupted data.

1. Build your recovery toolkit The best time to install recovery tools on your PC is before you lose any data. Here is a choice of four free tools worth installing now which will be able to help you if something goes wrong: Recuva, PC Inspector File Recovery, SoftPerfect File Recovery and Undelete Plus.

2. Install to USB flash drive Don't want programs cluttering up your hard drive, or already lost data on a drive? Fear not, Undelete Plus can be downloaded to and run directly from a flash drive; similarly, a portable version of Recuva can also be downloaded - extract the contents of the zip file directly to your flash drive.

3. File deletion So long as the file hasn't been shredded with a secure data deletion tool, it may be recoverable. That's because the file itself isn't deleted even after emptying (or bypassing) the Recycle Bin; instead, the first few bytes are altered to tell Windows that the space used by the file is now available for writing to. The rest of the file is left intact until it's overwritten with fresh data.

4. Pick the right search Most tools offer a variety of different searches depending on the nature of your data loss. Recuva uses a wizard that lets you look for specific file types - it's a quick search, so worth trying even if you suspect the lost data will prove hard to find.

5. Deep searches File recovery tools offer more thorough (and much slower) search option that scans the drive cluster by cluster - this is useful for finding data from lost drives or partitions, but can also winkle out deleted files that don't show up under less intensive searches.

6. Data recovery outside Windows Can't boot into Windows? You could recover your data simply by plugging the drive into another PC. Failing that, use a bootable rescue disc that gives you access to your files: try a Linux live CD or create your own BartPE disc here - you should be able to run data recovery tools from your flash drive in BartPE if necessary.

7. Recover data from CDs/DVDs Data recovery from CD or DVD requires different tools, whether the problem is virtual or physical. Start with the free Unstoppable Copier, but if it doesn't work, try the free version of ISOBuster or check out CDRoller (US$29.50) instead.

8. Recover images from memory cards You can even recover lost, deleted and corrupt photos from memory cards, so long as the card itself is visible in Windows. The trial version of Zero Assumption Recovery features fully functional image-recovery tools and enables you to preview your images before recovering them.

9. Recover corrupt files You may recover the file, but find it's been damaged somehow. If this is the case, you may need to invest in third-party software such as PC Tools File Recovery (£29.95) or Recover My Files (£35). Both support a wide range of file formats, and the trial allows you to preview the results before you commit to a purchase.

10. Be prepared to pay If your data is irretrievable, or your drive is physically damaged, ask yourself if it's worth the hundreds of pounds it'll cost to have the drive examined and any recoverable data retrieved by a data recovery specialist such as Ontrack.


Recuva is one of many free data-recovery tools available out there



Visto en www.techradar.com

Tools: Panda USB and AutoRun Vaccine (Free)

Panda Security, ha puesto a disposición de los usuarios Panda USB Vaccine, una solución de seguridad gratuita diseñada para bloquear el malware que se propaga a través de unidades extraíbles como llaves de memoria USB, CD/DVDs, reproductores MP3, etc.


Cada vez son más los ejemplares de malware, entre ellos el peligroso gusano Conficker, que se propagan mediante la infección de dispositivos y unidades extraíbles como llaves de memoria, reproductores MP3, cámaras de fotos, etc. La técnica utilizada por estos ejemplares es la siguiente:

El sistema operativo Windows utiliza el archivo Autorun.inf de las unidades extraíbles con el fin de saber qué acciones debe llevar a cabo cuando un nuevo dispositivo de almacenamiento externo, como una unidad USB o un CD / DVD, se inserta en el PC. Este archivo, ubicado en el directorio raíz de los dispositivos extraíbles, ofrece, entre otras cosas, la posibilidad de definir un programa que ejecute automáticamente parte del contenido del dispositivo extraíble cuando éste sea conectado a un PC. Esta funcionalidad está siendo utilizada por los ciberdelincuentes para propagar sus virus, mediante la modificación de ese fichero Autorun.inf con órdenes para que el malware que se ha copiado, por ejemplo, en una llave de memoria USB se ejecute automáticamente en cuanto ésta sea conectada a un PC. Así, ese PC quedaría infectado inmediatamente.

Para prevenir esto, Panda Security, a través de su división Panda Research, ha desarrollado Panda USB Vaccine un producto gratuito que permite llevar a cabo una doble protección preventiva, o vacuna, tanto del mismo PC para deshabilitar la funcionalidad AutoRun, como de unidades y llaves USB individuales.

Vacuna de equipos: permite “vacunar” sus equipos para impedir que ningún archivo Autorun se ejecute independientemente de si el dispositivo en el que se encuentra (llave de memoria, CD, etc.) está infectado o no.

Vacuna de dispositivos USB: permite “vacunar” dispositivos extraíbles USB de manera individual, de tal modo que ningún archivo Autorun incluido en los mismos pueda ser una fuente de infección, ya que la herramienta los deshabilita, evitando así que puedan ser leídos, creados, modificados o suprimidos por un código malicioso.

Se trata de una herramienta muy útil, ya que no existe una manera sencilla de deshabilitar la opción de Autorun en Windows. Con esta herramienta, los usuarios podrán hacerlo de manera sencilla, logrando así un alto grado de seguridad respecto a las infecciones procedentes de dispositivos extraíbles.

Descarga


Fuente: research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspx


Deshabilitar la funcionalidad autorun
- Para deshabilitar el autorun en Windows XP debemos ejecutar gpedit.msc desde Inicio/Ejecutar. En la nueva ventana abierta expandimos la carpeta ''Plantillas administrativas'' y luego hacemos clic sobre la carpeta ''Sistema''. Finalmente sobre la derecha de la ventana buscamos la directiva ''Desactivar reproducción automática'', le hacemos un doble clic y la configuramos marcando la opción ''Habilitada'' para ''Todas las unidades'' (el cambio también afectará a las unidades de CD/DVD).
- Evitar el autorun o ejecución automática cuando una memoria extraíble se conecta en el equipo, por ejemplo podemos presionar la ''tecla Shift'' mientras la conectamos.
- Deshabilitacion permanente: Se trata de Eliminar las subclaves en el registro de configuración de regedit, y “congelarlo”. Procedimiento:

1. Inicio -> Ejecutar -> regedit.
2. Buscar la siguiente clave del registro:

Windows XP:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2

Windows 2000:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints

3. Con el botón secundario del ratón, editar los PERMISOS de dicha clave.
4. Denegar el “control total” para todos los usuarios, incluyendo SYSTEM, nombre de PC, etc.
Aun cuando alguien tenga virus en un dispositivo como una memoria USB, de los virus que funcionan como autorun, este virus no será ejecutado. Dando tiempo al antivirus de escanear el dispositivo externo hasta su desinfección.

domingo 15 de marzo de 2009

Las 10 principales amenazas a la seguridad de los datos en las PyMEs (Y qué hacer al respecto)

White Papers:

Para tener una perspectiva madura y sensata acerca de qué tipos de compromisos que afectan a los datos se dan más a menudo en el mundo real, lea este white paper de Scott Pinzon, un CISSP que desde hace mucho tiempo es analista de seguridad en WatchGuard.

Aquí se enumeran los diez vectores más comunes de compromiso de datos, con técnicas prácticas y defensas para contrarrestar cada uno.

Descarga

viernes 13 de marzo de 2009

Estado actual de serie SP 800 de NIST


El siguiente cuadro muestra los principales documentos publicados por NIST, en especial todos los actualizados en los últimos tiempos.
El cuadro se encuentra ordena por ultima fecha de actualización.

This Special Publication 800 series reports on ITL's research, guidelines, and outreach efforts in computer security, and its collaborative activities with industry, government, and academic organizations.


Number Date Title
SP 800-107 Feb. 09 Recommendation for Applications Using Approved Hash Algorithms
SP 800-106 Feb. 09 Randomized Hashing for Digital Signatures
SP 800-46 Rev. 1 Feb. 09 DRAFT Guide to Enterprise Telework and Remote Access Security
SP 800-81 Rev. 1 Feb. 09 DRAFT Secure Domain Name System (DNS) Deployment Guide
SP 800-53 Rev. 3 Feb. 09 DRAFT Recommended Security Controls for Federal Information Systems and Organizations
SP 800-85 A-1 Feb. 09 DRAFT PIV Card Application and Middleware Interface Test Guidelines (SP 800-73-2 compliance)
SP 800-122 Jan.09 DRAFT Guide to Protecting the Confidentiality of Personally Identifiable Information (PII)
SP 800-61 Rev. 1 Mar-08 Computer Security Incident Handling Guide
SP 800-28 Ver 2 Mar-08 Guidelines on Active Content and Mobile Code
SP 800-67 1.1 May-08 Recommendation for the Triple Data Encryption Algorithm (TDEA) Block Cipher
SP 800-79 -1 Jun-08 Guidelines for the Accreditation of Personal Identity Verification (PIV) Card Issuers (PCI's)
SP 800-55 Rev. 1 Jul-08 Performance Measurement Guide for Information Security
SP 800-53 A Jul-08 Guide for Assessing the Security Controls in Federal Information Systems
SP 800-48 Rev. 1 Jul-08 Guide to Securing Legacy IEEE 802.11 Wireless Networks
SP 800-123 Jul-08 Guide to General Server Security
SP 800-113 Jul-08 Guide to SSL VPNs
SP 800-121 Sep-08 Guide to Bluetooth Security
SP 800-115 Sep-08 Technical Guide to Information Security Testing and Assessment
SP 800-66 Rev 1 Oct-08 An Introductory Resource Guide for Implementing the Health Insurance Portability and Accountability Act (HIPAA) Security Rule
SP 800-64 Rev. 2 Oct-08 Security Considerations in the System Development Life Cycle
SP 800-124 Oct-08 Guidelines on Cell Phone and PDA Security
SP 800-116 Nov-08 A Recommendation for the Use of PIV Credentials in Physical Access Control Systems (PACS)
SP 800-87 Rev 1 Apr 08 Codes for Identification of Federal and Federally-Assisted Organizations
SP 800-39 April 08 DRAFT Managing Risk from Information Systems: An Organizational Perspective
SP 800-60 Rev. 1 Aug 08 Guide for Mapping Types of Information and Information Systems to Security Categories: (2 Volumes) - Volume 1: Guide Volume 2: Appendices
SP 800-22 Rev. 1 Aug. 08 A Statistical Test Suite for Random and Pseudorandom Number Generators for Cryptographic Applications
SP 800-37 Rev. 1 Aug 08 DRAFT Guide for Security Authorization of Federal Information Systems: A Security Lifecycle Approach
SP 800-56 B Dec. 08 DRAFT Recommendation for Pair-Wise Key Establishment Using Integer Factorization Cryptography
SP 800-63 Rev. 1 Dec. 08 DRAFT Electronic Authentication Guideline
SP 800-120 Dec. 08 DRAFT Recommendation for EAP Methods Used in Wireless Network Access Authentication
SP 800-41 Rev. 1 July 08 DRAFT Guidelines on Firewalls and Firewall Policy
SP 800-102 Nov 08 DRAFT Recommendation for Digital Signature Timeliness
SP 800-108 Nov. 08 Recommendation for Key Derivation Using Pseudorandom Functions
SP 800-57 Part 3 Oct 08 DRAFT Recommendation for Key Management, Part 3 Application-Specific Key Management Guidance
SP 800-68 Rev. 1 Oct.08 Guide to Securing Microsoft Windows XP Systems for IT Professionals
SP 800-82 Sep 08 DRAFT Guide to Industrial Control Systems (ICS) Security
SP 800-70 Rev. 1 Sept 08 DRAFT National Checklist Program for IT Products--Guidelines for Checklist Users and Developers
SP 800-73 -2 Sept. 08 Interfaces for Personal Identity Verification (4 parts):
SP 800-97 Feb-07 Establishing Wireless Robust Security Networks: A Guide to IEEE 802.11i
SP 800-94 Feb-07 Guide to Intrusion Detection and Prevention Systems (IDPS)
SP 800-45 Ver 2 Feb-07 Guidelines on Electronic Mail Security
SP 800-90 Mar-07 Recommendation for Random Number Generation Using Deterministic Random Bit Generators
SP 800-57 Mar-07 Recommendation for Key Management
SP 800-56 A Mar-07 Recommendation for Pair-Wise Key Establishment Schemes Using Discrete Logarithm Cryptography
SP 800-101 May-07 Guidelines on Cell Phone Forensics
SP 800-104 Jun-07 A Scheme for PIV Visual Card Topography
SP 800-54 Jul-07 Border Gateway Protocol Security
SP 800-44 Ver 2 Sep-07 Guidelines on Securing Public Web Servers
SP 800-38 D Nov-07 Recommendation for Block Cipher Modes of Operation: Galois/Counter Mode (GCM) and GMAC
SP 800-114 Nov-07 User's Guide to Securing External Devices for Telework and Remote Access
SP 800-111 Nov-07 Guide to Storage Encryption Technologies for End User Devices
SP 800-98 Apr 07 Guidelines for Securing Radio Frequency Identification (RFID) Systems
SP 800-95 Aug07 Guide to Secure Web Services
SP 800-78 -1 Aug07 Cryptographic Algorithms and Key Sizes for Personal Identity Verification
SP 800-76 -1 Jan 07 Biometric Data Specification for Personal Identity Verification
SP 800-18 Rev.1 Feb-06 Guide for Developing Security Plans for Federal Information Systems
SP 800-96 Sep-06 PIV Card to Reader Interoperability Guidelines
SP 800-92 Sep-06 Guide to Computer Security Log Management
SP 800-88 Sep-06 Guidelines for Media Sanitization
SP 800-84 Sep-06 Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities
SP 800-69 Sep-06 Guidance for Securing Microsoft Windows XP Home Edition: A NIST Security Configuration Checklist
SP 800-100 Oct-06 Information Security Handbook: A Guide for Managers
SP 800-89 Nov-06 Recommendation for Obtaining Assurances for Digital Signature Applications
SP 800-86 Aug 06 Guide to Integrating Forensic Techniques into Incident Response
SP 800-103 Oct 06 DRAFT An Ontology of Identity Credentials, Part I: Background and Formulation
SP 800-52 Jun-05 Guidelines for the Selection and Use of Transport Layer Security (TLS) Implementations
SP 800-77 Dec 2005 Guide to IPsec VPNs
SP 800-58 Jan 2005 Security Considerations for Voice Over IP Systems
SP 800-50 Oct-03 Building an Information Technology Security Awareness and Training Program
SP 800-36 Oct-03 Guide to Selecting Information Technology Security Products
SP 800-30 Jul-02 Risk Management Guide for Information Technology Systems
SP 800-51 Sep-02 Use of the Common Vulnerabilities and Exposures (CVE) Vulnerability Naming Scheme

Descarga de las guias

Descarga: "Guide to NIST Information Security Documents."
Descarga: "Roadmap to NIST Information Security Documents."