domingo, 31 de janeiro de 2010

SRW - Snort Rules Week (VRT e ET) - edição 1 (25 Jan 2010/31 Jan 2010)

Começarei com esse post uma serie semanal que pretendo postar todo domingo ou segunda-feira de cada semana comentando sobre os updates realizados pelo Emerging-Threats e as regras do VRT (Oficiais da Sourcefire). Aqui não farei comentários de updates de regras antigas ou algo relacionado e também pretendo adicionar links de referência de for o caso .

Inicialmente vamos a update do VRT lançado em 28/01/2010

http://www.snort.org/vrt/docs/ruleset_changelogs/CURRENT/changes-2010-01-28.html

O update possui

3 regras com alta criticidade
1 regra de baixa criticidade

Analisando as regras a que mais chamou atenção apesar foi a 16391 <-> SPECIFIC-THREATS Gozi Trojan connection to C&C attempt (specific-threats.rules, High) pois olhadando a referência que era a analise do sample da mesma a detecção dos AntiVirus foi 0 de 40 o que cada vez mais demonstram a fragilidade dos AV's e necessidade crescente de multiplos pontos de proteção . Vejam a referência citada na regra AQUI .


Sobre o Emerging-threats vocês podem acompanhar as mudanças da semana assinando a lista ou vendo o archive da lista . O desta semana pode ser visto em http://lists.emergingthreats.net/pipermail/emerging-sigs/2010-January/005939.html

Algumas regras que achei interessante

ET USER_AGENTS Internet Explorer 6 in use - Significant Security Risk (emerging-policy.rules) - devido ao 0day correndo pela internet e alguns grandes portais falando que não suportarão mais o mesmo é legal voce habilitar essa regra . Logicamente se no seu parque possuir muitas maquinas com IE ainda e for do seu conhecimento será um PESSIMO negocio habilitar a mesma .

ET TROJAN Oficla Russian Malware Bundle C&C instruction response with runurl (emerging-virus.rules)
ET TROJAN Oficla Russian Malware Bundle C&C instruction response (emerging-virus.rules)
ET TROJAN Oficla Checkin (emerging-virus.rules)
ET TROJAN Oficla Russian Malware Bundle C&C instruction response (emerging-virus.rules)

O Oficla foi o nome dado aos problemas de um possivel C&C que o Aurora formaria. Essas quatros regras detectam essa possivel comunição avisando para maquinas da sua rede que façam parte da botnet .

Existem algumas regras que iniciam com "ET EXPLOIT FTP" no qual eu não usuaria visto que o snort possuem o pre-processador FTP/TELNET e no caso eles alegam que seria a detecção de comando FTP sem o usuário ter se logado o que eu acho que temos que detectar o exploit/falha que possibilitou a realização dos comandos e não o pos-detection (mas como frisado essa é minha opinião) .

Ao contrario do VRT o ET possui um ruleset que costumo dizer que é de administrador pra administrador pegando ameaças mais atuais e do dia a dia sendo que possui updates bem maiores de regras frequentemente mas vale frisar que sem um QA de performance o que obriga voce a usá-lo com maior cuidado .

Sempre vale frisar que não é porque a regra é crítica ou baixa ela deva ser habilitada ou não, vale muito analisar se sua rede esta sujeita aos ataques visto que muitas regras podem comprometer a melhor performance do seu IDS/IPS.

Lembro que esse são meus comentários e não que dizer que melhor uso. O uso das regras depende totalmente do seu ambiente e necessidade .

Até o próximo SRW .

Happy Snorting!

Rodrigo Montoro(Sp0oKeR)

sexta-feira, 29 de janeiro de 2010

whois atualizado para 1/8 alocado para APNIC

Como muitos sabem o range 1.0.0.0/8 foi alocado para APNIC . A alguns dias atrás o whois ainda estava desatualizado mas agora já esta ok =) . Como comentaram no twitter será legal quem possuir o ip 1.2.3.4 nem de DNS precisara heheheh.

Whois realizado dia 24/01/2010

spooker@notsecure:~$ whois 1.2.3.4

OrgName: Internet Assigned Numbers Authority
OrgID: IANA
Address: 4676 Admiralty Way, Suite 330
City: Marina del Rey
StateProv: CA
PostalCode: 90292-6695
Country: US

NetRange: 1.0.0.0 - 1.255.255.255
CIDR: 1.0.0.0/8
NetName: RESERVED-9
NetHandle: NET-1-0-0-0-1
Parent:
NetType: IANA Reserved
Comment:
RegDate:
Updated: 2002-09-12

OrgAbuseHandle: IANA-IP-ARIN
OrgAbuseName: Internet Corporation for Assigned Names and Number
OrgAbusePhone: +1-310-301-5820
OrgAbuseEmail: abuse@iana.org

OrgTechHandle: IANA-IP-ARIN
OrgTechName: Internet Corporation for Assigned Names and Number
OrgTechPhone: +1-310-301-5820
OrgTechEmail: abuse@iana.org

# ARIN WHOIS database, last updated 2010-01-21 20:00
# Enter ? for additional hints on searching ARIN's WHOIS database.
#
# ARIN WHOIS data and services are subject to the Terms of Use
# available at https://www.arin.net/whois_tou.html
spooker@notsecure:~$

Whois realizado hoje 29/01/2010

spooker@notsecure:~$ whois 1.2.3.4

OrgName: Asia Pacific Network Information Centre
OrgID: APNIC
Address: PO Box 2131
City: Milton
StateProv: QLD
PostalCode: 4064
Country: AU

ReferralServer: whois://whois.apnic.net

NetRange: 1.0.0.0 - 1.255.255.255
CIDR: 1.0.0.0/8
NetName: APNIC-1
NetHandle: NET-1-0-0-0-1
Parent:
NetType: Allocated to APNIC
NameServer: NS1.APNIC.NET
NameServer: NS3.APNIC.NET
NameServer: NS4.APNIC.NET
NameServer: TINNIE.ARIN.NET
NameServer: NS2.LACNIC.NET
NameServer: NS-SEC.RIPE.NET
Comment: This IP address range is not registered in the ARIN database.
Comment: For details, refer to the APNIC Whois Database via
Comment: WHOIS.APNIC.NET or http://wq.apnic.net/apnic-bin/whois.pl
Comment: ** IMPORTANT NOTE: APNIC is the Regional Internet Registry
Comment: for the Asia Pacific region. APNIC does not operate networks
Comment: using this IP address range and is not able to investigate
Comment: spam or abuse reports relating to these addresses. For more
Comment: help, refer to http://www.apnic.net/apnic-info/whois_search2/abuse-and-spamming
RegDate:
Updated: 2010-01-27

OrgTechHandle: AWC12-ARIN
OrgTechName: APNIC Whois Contact
OrgTechPhone: +61 7 3858 3188
OrgTechEmail: search-apnic-not-arin@apnic.net

# ARIN WHOIS database, last updated 2010-01-28 20:00
# Enter ? for additional hints on searching ARIN's WHOIS database.
#
# ARIN WHOIS data and services are subject to the Terms of Use
# available at https://www.arin.net/whois_tou.html


Found a referral to whois.apnic.net.

% [whois.apnic.net node-3]
% Whois data copyright terms http://www.apnic.net/db/dbcopyright.html

inetnum: 1.2.3.0 - 1.2.3.255
netname: Debogon-prefix
descr: APNIC Debogon Project
descr: APNIC Pty Ltd
country: AU
admin-c: AP16-AP
tech-c: AP16-AP
mnt-by: APNIC-HM
mnt-routes: MAINT-APNIC-DEBOGON
remarks: -+-+-+-+-+-+-+-+-+-+-+-++-+-+-+-+-+-+-+-+-+-+-+-+-+-+
remarks: This object can only be updated by APNIC hostmasters.
remarks: To update this object, please contact APNIC
remarks: hostmasters and include your organisation's account
remarks: name in the subject line.
remarks: -+-+-+-+-+-+-+-+-+-+-+-++-+-+-+-+-+-+-+-+-+-+-+-+-+-+
changed: hm-changed@apnic.net 20100122
status: ASSIGNED PORTABLE
source: APNIC

route: 1.2.3.0/24
descr: APNIC debogon project testing
origin: AS12654
country: AU
mnt-by: MAINT-APNIC-DEBOGON
changed: hm-changed@apnic.net 20100122
source: APNIC

person: Arth Paulite
nic-hdl: AP16-AP
e-mail: arth@apnic.net
address: PO BOX 2131
address: 4064 QLD
phone: +617-38583188
fax-no: +617-38583199
country: AU
mnt-by: MAINT-APNIC-HELPDESK
changed: hm-changed@apnic.net 20080917
source: APNIC


spooker@notsecure:~$

Mais info:

http://seclists.org/nanog/2010/Jan/776

http://tech.slashdot.org/story/10/01/24/2139250/IPv4-Free-Pool-Drops-Below-10-10008-Allocated?art_pos=1

Happy Hacking!

Rodrigo Montoro(Sp0oKeR)

quarta-feira, 27 de janeiro de 2010

Brasileiros/Segurança no twitter - Update 30/01/2010

Baseado no post de nossos hermanos Argentinos resolvi postar sobre os security brazukas twiteiros que estão perdidos por ai =)


Last Update: 30/01/2010 - 16:00 am

Lembrando que o Anchises fez um post com vários profissionais também em http://anchisesbr.blogspot.com/2010/01/seguranca-72-perfis-de-profissionais-de.html

Update 30/01/2010
@brinhosa - Rafael Brinhosa
@WeberRess - Weber Ress
@danielcid - Daniel Cid
@tbordini - Thiago Bordini
@kynder1 - Hudson G M Figueredo
@lymas - Joao Lyma
@1bogus - Rubens Hilcko
@chm0dz - Cristiano Fernandes
@AlexandreFiori - Alexandre Fiori
@rainer_alves - Rainer Alves
@gsilos - Fabiano Silos
@djserdan - Cassiano Serdan
@coelhobruno - Bruno Coelho Costa
@lookbeat - Pedro Ortale Neto
@thmusa - Thiago Musa
@rncury - Roberto Cury Jr.
@elmalmeida - Emanuel Almeida
@b1n - Marcio Ribeiro
@felipesalum - Felipe Salum
@wolmergodoi - Wolmer Godoi
@alanjumpi - Alan Jumpi
@caloni - Caloni
@besecure - Pedro Bueno
@cnacorrea - Carlos 'Bill' Nilton
@vpereira - Vitor Pereira
@marcelotoledo - MarceloToledo
@arnaldostream - Arnaldo Pereira
@consultorlinux - Alberto Reis
@dverzolla - David Verzolla
@gustavorobertux - Gustavo Roberto
@egodinho - Edu Godinho
@anchisesbr - Anchises de Paula

Lista Inicial

@spookerlabs - Rodrigo Montoro
@mphx2 - Bruno Gonçalves
@ronaldotcom - Ronaldo Vasconcellos
@elduardo - Luiz Eduardo
@wcaprino - Willian Caprino
@jczucco - Jeronimo Zucco
@nelsonmurilo - Nelson Murilo
@welias - Wagner Elias
@ivocarv - Ivo Carvalho
@efjgrub - Edison Figueira Junior
@stdiasp - Sergio Dias
@juliocesarfort - Julio Cesar Fort
@evcneves - Eduardo Camargo Neves
@suffert - Sandro Süffert
@_eth0_ - Eduardo Serrano Neves
@clebeer - Cleber Brandão
@zaninotti - Thiago Zaninotti
@usscastro - Ulisses Castro
@nnovaes - Nelson Novaes
@julioauto - Julio Auto
@gustavoid - Gustavo Scotti
@nbrito - Nelson Brito
@altieres - Altieres Rohr
@rodrigoantao - Rodrigo Antao
@luizcabuloso - Luiz Cabuloso
@jespinhara - Joaquim Espinhara
@segfault - Carlos E. Santiviago
@aramosorg - Anderson Ramos
@bsdaemon - Rodrigo Rubira Branco
@famatte - Fernando Amatte
@filipebalestra - Filipe Balestra
@viniciuskmax - Vinicius K-Max
@alexandrosilva - Alexandro Silva
@joaorodolfo - João Rodolfo
@lzanardo - Luiz Zanardo
@fmilagres - Francisco Milagres
@leocm - Leonardo Cavallari
@assolini - Fabio Assolini
@fernandofonseca - Fernando Fonseca
@prenato - Paulo Renato
@lucasdonato - Lucas Donato
@rodrigojorge - Rodrigo Jorge


Eventos / Papers / Podcasts / Blogs / Grupos / Empresas

@ystscon - You Shot the Sheriff Conference
@istspodcast - Podcast You Shot The Sheriff
@thebugzine - The Bug! Magazine
@risesecurity - Rise Security Group
@h2hconference - Hackers 2 Hackers Conferente
@hcfbr - Hacker For Charities Brazil
@linhadefensiva - Linha Defensiva
@nstalker - Nstalker Web Security Scanner
@issabrasil - ISSA Brasil

Logicamente faltam pessoas nessa lista visto que não tive paciencia pra olhar todos os que sigo . Me enviem sugestões por favor para completa-la =).

Podemos também dividir isso em área que atuam como pentesters, network security, pesquisadores, auditores ...


Happy Hacking!

Rodrigo Montoro (Sp0oKeR)

quinta-feira, 3 de dezembro de 2009

Chamada de Trabalhos para o YSTS 4

A chamada de artigos para a conferencia yStS (you Sh0t the Sheriff) está aberta!

A quarta edição irá acontecer novamente em São Paulo, Brasil, no dia
17 de Maio de 2010.

INTRODUCAO

O you sh0t the Sheriff é um evento único, dedicado a mostrar os temas
mais interessantes e atuais relacionados à segurança da informação,
trazendo uma combinação de palestras de alta qualidade com
palestrantes renomados de diversas partes do planeta e cobrindo
diversos tópicos sobre o tema.

Nosso objetivo principal é permitir que os participantes tenham uma
visão do estado atual da segurança no mundo, combinando diferentes
segmentos da área.
O evento é basicamente para convidados, assim sendo, submeter uma
apresentação é certamente uma boa maneira de tentar participar,
principalmente se você reside no Brasil

Em função do sucesso das edições passadas, nós mantivemos o evento no
mesmo formato:

- Ambiente descontraído
- O YSTS 4 vai acontecer em um local secreto (anunciado somente aos
participantes algumas semanas antes do dia da conferencia)
- Novamente o este local secreto será em um aprazível bar ou pub
- E sim, teremos (alguma) comida e (bastante) bebida

TÓPICOS

O foco do YSTS 4 são assuntos relacionados com segurança da
informação, incluindo (mas não limitado a):

* Sistemas operacionais
* Tópicos sobre Gestão e Carreira
* Dispositivos móveis/sistemas embarcados
* Auditoria e controle
* Redes sociais
* Políticas de segurança
* Problemas com protocolos
* Redes/Telecomunicações
* Redes sem fio e Radiofreqüência em geral
* Resposta a incidentes
* Information Warfare
* Guerra de informação
* Código malicioso / BotNets
* Falhas dirigidas a usuários
* Programação segura
* Hacker Spaces / Comunidades hacker
* Fuzzing
* Segurança física
* Virtualização
* Segurança em aplicações WEB
* Computação nas nuvens
* Criptografia / Ofuscação
* Infra-estrutura e sistemas críticos
* Bafômetro hacks
* E qualquer outra coisa relacionada com segurança que você imagine
que seja interessante ser apresentada na conferência

Nós gostamos de palestras curtas, então, por favor, lembre-se que sua
palestra deve caber em no máximo 30 minutos.

Como novidade, este ano nós também aceitaremos palestras de 15 minutos.

Algumas pessoas não precisam de 30 minutos para passa sua mensagem ou
gostariam de falar sobre um projeto recém iniciado. Para estes casos
15 minutos será suficiente.

You sh0t the Sheriff é certamente a conferencia perfeita para lançar
seus projetos novos, confie em nós 
E sim, nós preferimos coisas novas e novos palestrantes são mais que
bem-vindos. Se você tem uma algo bacana para falar, isso é o que
importa.

PRIVILÉGIOS PARA OS PALESTRANTES
(Somente para palestras de 30 minutos)

* R$ 700 para auxilio nas despesas de deslocamento para palestrastes
que residam fora da cidade de São Paulo;
* Café da manha, almoço e jantar durante a conferencia;
* Festa oficial pós-conferencia (e não oficiais também);
* Auditoria de produtos em churrascarias tradicionais;
* Entrada vitalícia para todas as futuras edições da conferencia (Sim,
se você já falou em alguma edição passada do yStS você tem entrada
grátis garantida, pode nos pagar uma cerveja por isso... hmm esqueça,
as bebidas no evento são grátis).

SUBMISSÃO

Cada submissão de palestra deve incluir as seguintes informações:
* Nome, titulo, endereço, email e telefone para contato
* Biografia resumida e qualificações
* Experiência em apresentações
* Sumario ou abstrato da apresentação
* Esta e uma palestra de 15 ou 30 minutos?
* Recursos necessários (Alem do projetor)
* Outras publicações ou conferencias onde este material foi ou será
publicado/submetido

Nos aceitamos submissões em Ingles, Português ou Espanhol

DATAS IMPORTANTES

Data Final para submissão - 28 de Fevereiro 2010 (23:59 - Horário de Brasília)
Notificação das palestras aceitas - 20 de Março 2010
Data Final para envio do material aceito: 5 de Maio 2010

Por favor, envie sua submissão para cfp/at/ysts.org

CONTATOS

Submissão de artigos: cfp/at/ysts.org
Perguntas em gerais: b0ard/at/ysts.org
Questões sobre patrocínio: sponsors/at/ysts.org

COISAS RELACIONADAS

Arquivos de palestras anteriores, incluindo os vídeos, at www.ysts.org

Esperamos vê-lo(a) lá!

OBS: Para quem não conhece, veja como foi a edição 3:
http://www.vimeo.com/6887470

Luiz Eduardo & Nelson Murilo & Willian Caprino
http://ysts.org

sábado, 3 de outubro de 2009

Podcast Nacional - [i shot the sheriff] Edição 69 - 26.09.09

Duração: 1 hora e 5 minutos

Eventos

CFP da H2HC aberto até o dia 5 de outubro

BH DC CFP Open

Nullcon

ShmooCon 2010 CFP is Open

All these pcaps (7GB and 25 million packets) along with the ITOC and Defcon11 datasets are now available at pcapr.net



Noticias

América encabeza lista de envíos de spam

802.11n Wi-Fi standard finally approved

Brasil terá padrão único para RFID

Foiled by Facebook: Would-Be Burglar Jonathan Parker

iPhone Straining AT&T Network

Apple's Sloppy Security Moves

Incidentes do Google (ex. Gmail em 24/09)

Escute em : http://www.naopod.com.br

Happy Hacking!

Rodrigo Montoro(Sp0oKeR)

segunda-feira, 28 de setembro de 2009

AppSec Brasil 2009 - Chamada para participação

Caros,

Amanhã (29/09/2009) começa as inscricões para o AppSec Brasil 2009 .

AppSec Brasil 2009

CHAMADA PARA PARTICIPAÇÃO

Conferência internacional de Segurança de Aplicações, organizada e promovida pela comunidade TI-controle e pelo Centro de Informática da Câmara dos Deputados, em parceria com o OWASP, Capítulo brasil, e com apoio da Universidade de Brasília (UnB).

O Centro de Informática da Câmara dos Deputados e a Comunidade TI-Controle convidam a todos a participarem da Conferência Internacional de Segurança de Aplicações (AppSec Brasil 2009), que ocorrerá na Câmara dos Deputados (Brasília, DF) de 27 a 30 de outubro de 2009.

Haverão mini-cursos nos dias 27 e 28 de outubro, seguidos de sessões plenárias de trilha única nos dias 29 e 30 de outubro de 2009.

Keynotes

Dr. Gary McGraw, CTO da Cigital

O Modelo de Maturidade Building Security In (BSIMM)

Jason Li, Aspect Security

Ágil e Seguro: É possível fazer os dois?

Dinis Cruz, OWASP Board

Apresentação do Projeto OWASP

Kuai Hinojosa, NY University e OWASP

Implementando Aplicações Web Seguras Usando Recursos do OWASP

Palestras

A Conferência contará com palestras técnicas que tratarão diversos aspectos de Segurança de Aplicações. Os temas incluem:

* Segurança de aplicações web
* Otimização de gastos com segurança
* SQL Ownage
* ferramentas.


Mini-cursos

A Conferência contará também com 5 mini-cursos:

* Gestão de Riscos de Segurança Aplicada a Web Services
* Segurança Web: Técnicas para Programação Segura de Aplicações
* Segurança Computacional no Desenvolvimento de Web Services
* Tecnologias de Segurança em Web Services
* Hands on Web Application Testing using the OWASP Testing Guide.

Local

A Conferência ocorrerá na Câmara dos Deputados, em Brasília. As plenárias serão no auditório Nereu Ramos, no Anexo II e os mini-cursos serão no Centro de Formação, Treinamento e Aperfeiçoamento.

Inscrições

A participação na Conferência será gratuita, mas, devido à limitação de lugares, será necessário inscrever-se previamente.

As inscrições estarão abertas a partir do dia 29/09/2009 na URL: http://www.camara.gov.br/appsecbrasil2009

Informações

Para maiores informações, favor consultar os sites abaixo ou enviar email para appsec.brasil@camara.gov.br

Inscrições e informações sobre a conferência: http://www.camara.gov.br/appsecbrasil2009
Comunidade TI-Controle: http://www.ticontrole.gov.br
Câmara dos Deputados: http://www.camara.gov.br

--
If a tree falls in the forest and no one is around to see it, do the other trees make fun of it?
_______________________________________________
Owasp-brazilian mailing list
Owasp-brazilian@lists.owasp.org
https://lists.owasp.org/mailman/listinfo/owasp-brazilian

Nos vemos por lá pessoal =)!

Happy Hacking!

Rodrigo Montoro(Sp0oKeR)

domingo, 13 de setembro de 2009

Nova lista discussão Snort-BR

Migramos a lista =)

Tivemos e estamos com problemas na velha lista do snort-br que fica hospedada no mailling do CIPSGA. Visando a melhoria do grupo e para não termos mais problemas estamos migrando a lista para o grupos do google. Não enviamos convites para todos os ex-membros da outra lista visto que nem todos acreditamos queiram continuar na mesma.

Por favor entrem na nova lista e repassem para os conhecidos que utilizam Snort .

Visite o nosso site e se cadastre :

http://groups.google.com.br/group/snort-brasil?hl=pt-BR

Para se inscrever :

http://groups.google.com.br/group/snort-brasil/subscribe

Obrigado a todos!


Fonte: http://snort.org.br/index.php?option=com_content&task=view&id=88&Itemid=43

Happy Snorting

Rodrigo Montoro(Sp0oKeR)