Thursday, 4 June 2015

Vulnerabilidad de DNS transferencias de zona

Las transferencias de zona permiten que los servidores autorizados de nombres dentro de las redes para solicitar y recibir copias completas de los registros de recursos para una zona particular en una red. Esto es importante, sobre todo cuando una institución quiere la posibilidad de compartir una gran cantidad de información entre sus usuarios según Webimprints, proveedor de pruebas de penetración en México.
En una red, una zona actúa como una base de datos para un solo nombre de dominio DNS - por ejemplo, usc.edu. Si otros subdominios: se añaden (es decir mail.usc.edu), pueden convertirse en parte de ese dominio y se almacenan dentro de ese mismo registro, o podrían pertenecer a otra zona.

Dave Smith especialista de seguridad de datos en México menciona que las transferencias de zona dentro de la red pueden ser útiles por razones legítimas, como comprobar si las direcciones IP coinciden con los nombres, o para compartir datos. Dentro de un sistema de colegio o universidad, las transferencias de zona pueden ser deseables para compartir bibliotecas y otros recursos esenciales para el personal y los estudiantes. En el lado oscuro, sin embargo, lo que permite transferencias de zona también deja el sistema vulnerable a ataques si alguno de los servidores autorizados de nombres está configurado mal.
Servidores mal configurados no operan de la manera que deberían, y un atacante fuera pueden pedir una transferencia de zona y el servidor dará a ellos sin hacer preguntas.
La mayoría de las redes han mitigado este problema al no permitir transferencias de zona en la red, pero en una gran cantidad de instituciones educativas no es el caso.
El único lugar que existe, sin embargo, es en los institutos como universidades que están tan desesperados por estar vinculados a otras universidades que están intercambiando información constantemente entre sí. Sólo es necesario que haya un servidor de nombres DNS mal configurado y un hacker puede hackear todas las personas que están conectadas a la red según especialista de empresa de pruebas de penetración.
Una vez que el atacante ha realizado la transferencia de zona que él o ella es capaz de ver todos los dispositivos que están conectados al sistema hasta el punto de la transferencia de zona y puede usar esa información para hackaer usuarios. Entonces, ¿cómo pueden sys-admins mitigar los problemas con las transferencias de zona? La solución más simple, por supuesto es no permitir que ellos, pero en el caso de que la red quiere seguir permitiendo las transferencias de zona, la mejor solución es implementar restricciones de IP sobre quién puede solicitar y recibir una transferencia de zona mencionó experto de proveedor de seguridad de datos en México.

Wednesday, 20 May 2015

Sistemas de detction de rootkits

Los sistemas informáticos se enfrentan a las amenazas de muchos tipos de ataques como rootkits. Un rootkit es un tipo de software oculto, a menudo malicioso, diseñado para ocultar la existencia de procesos o programas de métodos normales de detección para habilitación de acceso privilegiado a un equipo. Una vez que los atacantes han obtenido acceso root, van a instalar rootkits para ocultar la evidencia para que los administradores de sistemas no puedan detectarlos según Webimprints, empresa de pruebas de penetración en México.
Además de robo de información sensible, los atacantes también utilizan rootkits a crear puertas traseras para ataques posteriores. Los rootkits son difíciles de detectar ya que un rootkit intenta ocultar su existencia de los programas anti-malware. Detección de rootkit se puede clasificar en tres grupos explica Dave Smith experto de seguridad de datos en México.

En el primer grupo, los investigadores de pruebas de penetración analizan y caracterizan los comportamientos de los rootkits. Por ejemplo, HookFinder proporciona información valiosa y detalles sobre los mecanismos de enganchar que se utilizan por los atacantes. K-Tracer y Panorama son herramientas automáticas que pueden de manera eficiente analizar el acceso a datos y trayectorias de propagación y comportamientos de manipulación de los diferentes programas.


En el segundo grupo, los investigadores de pruebas de penetración tratan de detectar los rootkits mediante ciertos síntomas que se exhiben por la intrusión. Por ejemplo, SBCFI (statebased integridad de control de flujo) supervisa la integridad del núcleo del sistema operativo para detectar cambios maliciosos.
En el tercer grupo, las herramientas están diseñadas para evitar los cambios por los rootkits en el núcleo del sistema operativo. La emergencia de la computación en nube se abre un nuevo horizonte para la solución de este problema.

En un entorno virtualizado, el hipervisor puede monitorear el comportamiento de las máquinas virtuales. Mientras que un rootkit puede ser capaz de engañar al sistema operativo virtual, será muy difícil para ocultar un proceso malicioso desde el hipervisor. Varios sistemas de seguridad se han desarrollado para la detección de rootkits en máquinas virtuales. Por ejemplo, investigadores de seguridad de datos en México., utiliza el Vmwatcher y revisa la máquina virtual en general de una manera no intrusiva para inspeccionar estados de bajo nivel de VM.

UCON es un programa basada en eventos. Se mantiene accede al sistema a nivel bajo y asegura que los accesos no pueden ser comprometidas por procesos internos de una máquina virtual.

Thursday, 7 May 2015

Entender el desarrollo de una firma basada en valores de cabecera

Vamos a entender a través de un ejemplo de famoso malware Ramen porque los paquetes de ese malware tienen varias características distintivas. Éstos son algunos de los valores de cabecera IP y TCP que estaban presentes en los paquetes de Ramen malware. Varias direcciones IP de origen
• Puerto de origen TCP 21, puerto de destino 21
• Tipo de servicio 0
• Número de identificación IP 39426
• Banderas SYN y FIN marcado
• Varios números de secuencia establecida
• Varios números de confirmación establecida
• Tamaño de la ventana TCP 1028
Según Webimprints, empresa de seguridad informática, durante el desarrollo de firmas basadas en los valores de cabecera debemos buscar valores que son ilegales, inusual o sospechoso - en muchos casos, estas características se corresponden con las vulnerabilidades que el hacker está tratando de explotar, o una técnica particular que utiliza herramienta del atacante.
Dice Dave Smith experto de pruebas de penetración que ciertas características de los paquetes de Ramen malware podríamos utilizarse en firmas:
Una señal bien conocida de la actividad maliciosa es tener las banderas SYN y FIN marcados en un paquete.
Otra señal de que estos paquetes son modificados es que el número de reconocimiento tiene varios valores, pero la bandera ACK no se ha establecido. Cuando esa bandera no está definida, el número de reconocimiento se debe establecer en 0.
Según investigadores de empresa de seguridad informática, otra característica sospechosa es que los puertos de origen y destino están establecidos en 21, por lo general asociados con los servidores FTP. Cuando estos puertos son iguales, decimos que son reflexivos. En el tráfico FTP normal, esperamos ver un número alto de puerto (mayor que 1023) como el origen y el puerto 21 como destino.
Otra característica sospechosa es que el tamaño de la ventana TCP, que siempre se establece en 1028, normalmente, el tamaño de la ventana TCP es más grande que 1028 y no es la misma en todos los paquetes.


Otra característica sospechosa es que el número de identificación IP, que se fija en todos los paquetes a 39426. Este valor debe variar entre los paquetes, por lo que el mismo valor es muy sospechoso.

Como se señaló anteriormente experto de empresa de pruebas de penetración hemos identificado cinco posibles elementos de la firma y tenemos muchas opciones diferentes para el desarrollo de una firma basada en la cabecera, ya que una firma puede incluir una o más de estas características.
Una simple firma tendría configurado elementos de banderas SYN y FIN establecidos. Aunque esto sin duda sería un buen indicador de la actividad maliciosa probable es que no nos da ninguna idea de por qué se produjo esta actividad. Sin embargo, una firma basada en los cinco elementos sospechosas puede ser demasiado específica. Aunque proporcionará información mucho más precisa sobre el origen de la actividad, sino que también sería mucho menos eficiente.

Podríamos desarrollar varias firmas que utilizan varias combinaciones de estas características. Desarrollo de firmas depende mucho sobre los ambientes y tipos de ataques y experiencia con los sistemas de detección de intrusos mencionan expertos de empresa de seguridad informática en México.

Wednesday, 22 April 2015

Firmas del sistema de detección de intrusos

Cuál es el propósito de una firma de sistema de detección de intrusos? La respuesta es que queremos que el sistema nos avise cuando se produce un intento de intrusión. Pero tomemos un momento para pensar en otras razones por las que podríamos querer escribir o modificar una firma, según Webimprints, empresa de pruebas de penetración en México.

Tal vez usted está viendo algo de tráfico extraño en su red y desea que se le avise que la próxima vez que ocurra. Usted ha notado que tiene características inusuales de cabecera, y que desea escribir una firma que se ajuste a este patrón conocido. O tal vez usted está interesado en la configuración de los IDS o hacer pruebas de penetración para identificar el tráfico anormal o sospechosa en general, no sólo los ataques o sondas.

Dave Smith experto de seguridad de datos en México menciona que algunas firmas pueden decirle que ataque específico que está ocurriendo o lo que la vulnerabilidad el atacante está tratando de explotar, mientras que otras firmas pueden simplemente indicar que el comportamiento inusual está ocurriendo, sin especificar un ataque en particular. A menudo necesitan más tiempo y recursos para identificar la herramienta o fuente que está causando la actividad maliciosa, pero le dará más información acerca de por qué usted está siendo atacado y cuál es la intención del ataque es.
Hay diferente tipos de firmas usado por empresas de seguridad de datos en México y abajo están mencionadas las variedades de las firmas:

El intento de conexión desde una dirección IP reservada. Esto se identifica fácilmente comprobando el campo dirección de origen en un encabezado IP.
Paquete con una combinación bandera TCP ilegal. Esto se puede encontrar mediante la comparación de los indicadores establecidos en un encabezado TCP contra combinaciones buenas o malas bandera conocidos.


Correo electrónico que contiene un virus en particular. El IDS puede comparar el asunto de cada correo electrónico con el tema asociado a la dirección de correo electrónico con virus, o puede buscar un archivo adjunto con un nombre particular.
DNS buffer overflow intento en la carga útil de una consulta.
Ataque de denegación de servicio en un servidor POP3 causado por la emisión de los mismos comandos miles de veces. Según experto de empresa de pruebas de penetración una firma de este ataque sería hacer un seguimiento de las veces que se ha emitido el comando y alertar.
Ataque de acceso de archivo en un servidor FTP de archivos y directorios por emitir comandos sin iniciar sesión primero. Una firma de seguimiento de estado podría ser desarrollado que monitorear el tráfico FTP para un inicio de sesión correcto y el usuario

había autenticado correctamente. Únete a la comunidad, compartir sus experiencias, consejos e ideas con expertos de empresa de seguridad de datos en México.

Thursday, 9 April 2015

Desafíos de seguridad informática en México con sistemas de detección de intrusos basado en red

Los sistemas de detección de intrusiones basado en red recogen la información de la red y no desde cada host independiente. Las comprobaciones del sistema de detección de intrusos para ataque o comportamiento irregular incluyen la inspección de los contenidos y la información de cabecera de todos los paquetes que se mueven a través de la red. Los sensores de sistemas de detección de intrusiones basado en red están equipados con "firmas de ataques" que son las normas sobre lo que constituye un ataque, y la mayoría de los sistemas basados en la red permiten a los usuarios definir sus propias firmassegún Webimprints, empresa de seguridad informática.
Esto ofrece una forma de personalizar los sensores basados en las necesidades y tipos de uso de una red individual. Los sensores luego comparan estas firmas con el tráfico que capturan. Este sistema no se degrada el rendimiento de otros programascorriendo en la red. Este costo de bajo rendimiento se debe al hecho de que los monitores sólo lectura cada paquete, ya que vienen a través de su segmento de red dice Dave Smith experto de pruebas de penetración

El principal recurso para estos monitores es el espacio de almacenamiento, por lo que las empresas podrían utilizar equipos más antiguos y más lento para hacer este trabajo, en lugar de comprar equipo adicional.Según investigadores de empresa de seguridad informáticaesto podría ahorrar significativamente en los costos de implementación. Los sistemas basados en la red también son portátil. Ellos son independientes de los sistemas operativos que están instalados en. Sin embargo, las soluciones basadas en la red tienen su parte de problemas.
Como se señaló anteriormenteexperto de empresa de pruebas de penetración, los sensores detectan ataques basados en sus firmas de ataques. Estas firmas se han escrito sobre la base de los datos recogidos de los ataques conocidos y anteriores, y esto por desgracia asegura que estas firmas "serán siempre un paso detrás de las últimas amenazas" Lo peor es que, aunque los vendedores de sistemas de detección de intrusos ofrecen actualizaciones regulares de su firma de bases de datos, muchos de ellos no han alcanzado a la hora de definir las firmas de todos los ataques conocidos comenta Dave Smith experto de empresa de seguridad informática.
El segundo problema importante con los enfoques de detección de intrusiones de red es la escalabilidad. Monitores de red deben inspeccionar todos los paquetes que se pasa a través del segmento que se colocan en. A medida que estas redes de alta velocidad se vuelven más comunes, los intrusos serán capaces de identificarlos, y que, sin duda, ser dirigida con ataques aforadas en concreto explotar esta debilidad. Cifrado y switching representan otras dos limitaciones de los enfoques basados en la red según experiencia de muchas empresas de seguridad informática en México. En primer lugar, si el tráfico
de la red está cifrada, un agente no puede escanear los protocolos o el contenido de estos paquetes. En segundo lugar, la naturaleza de los switches de red hace extremadamente difícil. Únete a la comunidad, compartir sus experiencias, consejos e ideas con expertos de empresa de seguridad informática en México.

Thursday, 26 March 2015

Desafíos con sistemas de detección de intrusos basado en host

Sistemas de detección de intrusos basado en host están dirigidas a la recopilación de información acerca de la actividad en un solo sistema en particular, o de host. Estos funcionarios basados en host, que se refieren a veces como sensores, por lo general se instalan en una máquina que se susceptible a posibles ataquessegún investigadores de Seguridad de Datos en México.

El término "host" se refiere a un equipo individual, por lo tanto sería necesario un sensor separado para cada máquina. Sensores trabajan mediante la recopilación de datos sobre los eventos que pasan en el sistema que se está supervisando. Estos datos se registran con un mecanismo de sistema llamado registros de auditoría. Otras fuentes, de las cuales un sensor basado en host puede obtener los datos, incluyen los registros del sistema, otros registros generados por los procesos del sistema operativo, y el contenido de los objetos que no se reflejan en los mecanismos de auditoría del sistema operativo y de en mecanismo de logging. Empresa de Pruebas de Penetración en México, señala que dado que los sistemas basados en host se basan en los registros de auditoría, entonces eso causa limitaciones porque estos registros de auditoría, no son de misma ambiente y arquitectura como de sistema de detección de intrusos.

Como resultado, esto mecanismo de registros de auditoria no soporta necesariamente las necesidades del sistema de detección de intrusos. Eso le lleva a algunos a concluir que el tener los sistemas basados en host es muy complicado ya que necesita modificar el código del kernel del sistema operativo para generar la información del evento que sirve para el sistema de detección de intrusos.

Según Dave Smith experto de seguridad de datos en México, la información recopilada a través de registros de auditoría puede armar el sensor basado en host con datos útiles sobre el sistema y sus usuarios. El sensor basado en host puede recuperar el proceso cual inicio el evento, y las identificaciones de usuario actuales y originales asociado con ese evento, en caso de que hayan cambios en identificación de usuarios. Estas piezas de información puede ser crucial en la determinación de qué programa y por lo que el usuario se originó un ataque potencial de la red, lo que obviamente le ayudará a detener los ataques futuros. Una crítica común de los sistemas basados en host reside en la cantidad de datos que pueden ofrecer. La configuración de los sensores debe obviamente recopilar información suficientemente detallada para identificar anomalías en un host, por lo que los más refinados los datos capturados están, debería funcionar mejor el sensor. El problema es que, como los sensores se reúnen los niveles más finos de detalle, se acumulan grandes cantidades de datos que ocupan el almacenamiento significativo. Además, debido a que, tanto el volumen y la complejidad de datos, esta especie de ironía se convierte en un trabajo que los diseñadores y analistas de empresa de pruebas de penetración en México deben superar para que los sensores basados en host sirven bien y ayudar a organización en lugar que dar mas problemas.

Friday, 13 March 2015

Mejores sistemas de prevención de intrusiones / sistema de detección (IDS / IPS) de código abierto


Snort es un sistema de prevención y detección de intrusiones de redes(IDS / IPS) de software abierto desarrollado por Sourcefire. La combinación de los beneficios de la firma, el protocolo y la inspección basada en anomalías, Snort es la tecnología IDS / IPS de mayor despliegue a nivel mundial. Con millones de descargas y casi 400.000 usuarios registrados según Webimprints especializados de empresa de seguridad informática.

BASE (Basic Analysis and Security Engine): Se basa en el código de la consola de Análisis de Bases de datos de Intrusión del proyecto (ACID). Esta aplicación proporciona un front-end web para consultar y analizar las alertas procedentes de un sistema IDS Snort dice Dave Smith experto de pruebas de penetración.

OSSEC ( Open Source SECurity ) :Es un sistema de detección de intrusiones basado en host de código abierto que realiza análisis de registro, presentar comprobación de la integridad, el seguimiento de políticas, detección de rootkits, alertas en tiempo real y la respuesta activa. Se ejecuta en la mayoría de sistemas operativos, incluyendo Linux, Mac OS, Solaris, HP-UX, AIX y Windows y es usada por muchas empresas en México, según investigadores de seguridad informática en México lamentablemente. 
Suricata: Es IDS, IPS de alto rendimiento y motor de monitoreo de la seguridad de red. Es de software abierto y es propiedad de una fundación sin fines de lucro organizado por la comunidad, la Fundación Seguridad de la Información abierta (OISF). Suricata es desarrollado por el OISF y expertos de pruebas de penetración.

Samhain: es un sistema de detección de intrusiones basado en host (HIDS) proporciona la comprobación de integridad de archivos y registro de monitoreo archivo / análisis, así como la detección de rootkits, supervisión de puertos, detección de ejecutables SUID canallas y procesos ocultos. Samhain es una aplicación multiplataforma de código abierto para sistemas POSIX (Unix, Linux, Cygwin / Windows) comenta Dave Smith experto de empresa de seguridad informática.

EasyIDS: Es un sistema de detección de intrusos y es fácil de instalar basado en Snort. EasyIDS está diseñado para los principiantes de seguridad de red con experiencia mínima de Linux. EasyIDS incluye Linux CentOS, Snort, corral, mysql, BASE, ntop, arpwatch, y más. EasyIDS toma el dolor y la frustración de la implementación de un Sistema de Detección de Intrusos. Diseñado para el
principiante de seguridad de red con experiencia mínima de Linux y es vendido por muchas empresas de seguridad informática en México.

Smooth-Sec (IDS/ IPS distribución Linux):es un IDS ligero y totalmente listos / IPS (Intrusion Detection System / Prevención) distribución de Linux basada en Debian 7 (sibilancias), disponible para la arquitectura de 32 y 64 bits. La distribución incluye la última versión de Snorby, Snort, Suricata, pulledpork y Pocilga. Un proceso fácil configuración permite desplegar una completa IDS / IPS Sistema en cuestión de minutos sin ayuda de con ayuda de expertos de pruebas de penetración, incluso para los principiantes de seguridad con experiencia mínima de Linux. Únete a la comunidad, compartir sus experiencias, consejos e ideas y conecta con comenta expertos de empresa de seguridad informática.