martes, 24 de junio de 2014

Primer Reto ISACA para Jovenes profesionales

Este viernes día 27/06/2014 se celebra la entrega de premios del primer evento del concurso de Jovenes profesionales de ISACA Madrid. Un concurso en el que como bien podmeos ver en sus bases, destaca la originalidad frente a los nuevos métodos de ataque y hacking.

Ejemplos de papers a entregar :
  • Divulgación de contenidos de forma innovadora y atractiva.
  • Estudio/análisis de actuales amenazas de seguridad en diversos entornos tales como Internet, entornos corporativos, entornos móviles, etc.
  • Desarrollo de herramientas.
  • Estudio/análisis de nuevas técnicas de ataques / evaluación en diversos entornos.
  • Estudio/análisis de métodos de nuevos métodos de protección / evaluación ante ataques existentes.
Y en el que además de poder participar junto con Ded Adastra, hemos sido uno de los finalistas con el proyecto de Tortazo. Un Framework desarrollado en python con el fin de poder auditar la Deepweb de TOR.
En el evento en cuestión estaremos dando una charla, y explicando como funciona en profundidad Tortazo.

Por otra parte la agenda para el evento consta de una charla por parte de la gente de Flu-project, otra por cada uno de los finalistas y accesit, y finalmente la entrega de premios y un Cóctel.

Programa Entrega
16:00 Bienvenida
16:05 Mesa de Apertura: ISACA Madrid, INTECO, Dpto. de Seguridad Nacional, otros
16:30 Charla: "Open-source intelligence" y la unión de los mundos virtual y físico, Juan Antonio Calles, Director de Zink Security
16:50 Presentaciones Finalistas y Accesits:
16:50 "Tortazo para la recolección de información y auditoria de repetidores en la red de TOR", Daniel Echeverry Montoya & Ismael González D.
17:15 "Sinfonier: Storm Builder for Security Intelligence", Francisco Gómez
17:40 "Mitigando ataques Wifi al control remoto de drones", David Meléndez
18:05 "Modelos de negocio de la “ciber-inseguridad”", David Matesanz
18:25 "¿Estamos vendidos?", David Romero Trejo
18:45 Acto de Entrega de Premios
19:00 Cóctel


Animaros a todos a asistir, será un envento corto pero en el que lo pasaremos bien.

Inscripción Entrega de Premios

http://www.isaca.org/chapters7/Madrid/AboutourChapter/Jovenes-Profesionales/Pages/Reto.aspx

martes, 17 de junio de 2014

Herramientas de Burp Suite

Todos sabemos que Burp Suite está considerada una de las mejores herramientas de auditoría web, pero quizás no nos hayamos parado a analizar el por qué se considera una de las mejores, y no una más.
La mayoría de las veces se suele utilizar Burp Suite con el objetivo claro de parar peticiones web para ver el comportamiento de éstas, y observar que tipo de parámetros y contenidos se están enviado/recibiendo en cada petición. Como puede ser los métodos de envío POST y GET, ver las cabeceras, o el tiempo de respuesta de cada petición.

Sin embargo, Burp Suite esconde un gran número de utilidades y herramientas que muchos de nosotros puede que no conozcamos. Algunas de estas herramientas al igual que algunas de las características más avanzadas, como el scanner, sólo se pueden obtener a través de la versión Pro de pago. Aunque también existen otras herramientas que vienen incluidas con la versión Free, y que no son tan visibles a primera vista.

Como ejemplo, podemos echar un vistazo a la pestaña de Extender>BApp Sotre donde podemos encontrar un surtido de aplicaciones (plugin) que podremos instalar, y complementar así burp Suite.

Imagen 1: Burp Suite App Store

Por comentar el beneficio que puede tener estas extensiones o plugins, diré que al combinarse con otras herramientas la rapidez de analizar sitios se multiplica exponencialmente. Existen extensiones de todo tipo, desde extensiones para importar (parsear) la salida de datos de un nmap, hasta búsquedas de vulnerabilidades Heartbleed, o un JSON decoder.

Además de este catálogo de extensiones que viene por defecto, siempre tenemos la posibilidad de buscar e instalar a mano la extensión que nosotros queramos, o bien programarla nosotros mismos.

Aunque como ya he dicho antes, estas son algunas de las que existen para la versión gratuita. Si elegimos la versión PRO, además de encontrar más extensiones que instalar, tendremos la posibilidad de utilizar otras utilidades que para la versión Free están desactivadas.

Entre estas utilidades cabe destacar Engagement Tools, un menú desplegable para poder analizar contenido, buscar script o encontrar comentarios de los desarrolladores de cada página.

Imagen 2: Herramientas de análsis

Un caso práctico es parar una conexión, o filtrar el tráfico web a través de Burp Suite, para que el dominio/URL aparezca en Target>Site map y apartir de ahí realizar búsquedas de comentarios y scripts.

Hago especial hincapié en estas tres características:

  • Búsqueda de scripts: Permite recorrer todas las web del sitio en busca de script y mostrarlos claramente, sin la necesidad de tener que ir url por url en busca de scripts. Su función principal es la de un spider, pero centrándose únicamente en la búsqueda de scripts.
  • Búsqueda de comentarios: Actúa como un spider recorriendo todas las URLs encontradas, buscando comentarios de los desarrolladores y mostrándolos en claro. La ventaja de esta utilidad, al igual que la búsqueda de scripts, es que se śe muestran únicamente todas aquellas URLs que tengan comentarios y muestra tan sólo el comentario de cada URL en cuestión.
  • Descubrir contenido: esta característica es la mezcla entre un spider, y un analizador de directorios como Dirbuster. Su objetivo es analizar, recorrer y encontrar todo tipo de contenido web apartir de una URL. Mostrando tanto la ruta de los directorios existentes (sin fuerza bruta) como los archivos contenidos en los directorios.
A continuación vamos a ver un ejemplo de búsqueda de script en la web de www.renfe.com. Donde se puede observar el tipo de script, la sintaxis, etc.


Imagen 3: Búsqueda de script con Burp Suite Pro

En esta otra imagen que se va a mostrar, veremos la búsqueda de comentarios dentro de la misma web. Localizando aquellos puntos claves que nos puedan servir para encontrar algún fallo de seguridad. Puesto que en muchas ocasiones los desarrolladores son descuidados a la hora de comentar el código, dejando información sensible de cara a un atacante.

Imagen 4: Búsqueda de comentarios con Burp Suite Pro