Mostrando postagens com marcador Dicas Win/Lin. Mostrar todas as postagens
Mostrando postagens com marcador Dicas Win/Lin. Mostrar todas as postagens

quarta-feira, 6 de abril de 2016

Steganography: Esconda dados em arquivos de mídia (Mr.Robot Hack)


Olá Cybrarians,
    Se você já viu Mr.Robot TV Show, sobre um cara que trabalha como Engenheiro de Segurança Cibernética por dia e um hacker, de noite, você provavelmente já viu o que vamos fazer neste tutorial. No show Eliot o hacker esconde sua
dados em arquivos de áudio inocentes olhando e mantém-los em CDs como para dar a impressão a qualquer um que olha através de seu material que estes são a sua colecção de música. Este processo conhecido como em Steganografia.
Esteganografia está cancelando informações sensíveis dentro olhando documentos ou arquivos de mídia normal.
No show, Elliot escondeu seus dados usando um programa chamado programa DeepSound. Este programa funciona apenas para o Windows. Neste tutorial, vamos a aprender a fazer isso, não só usando DeepSound mas usando Steghide
(Linha de comando) ferramenta de Linux, bem como para cobrir os dois sistemas operacionais (Windows e Linux).
Requisito Tutorial:
máquina virtual do Windows 1-
máquina virtual 2- Kali Linux
4- StegHide
5- imagem a ser usada como cobertura para os dados ocultos
6- Arquivo (doc ou texto ou imagem) que você quer esconder
Orientação Tutorial:
  • Usando DeepSound para a máquina do Windows (a ferramenta Mr.Robot original)
  • Usando StegHide em Kali Linux (ferramenta de linha de comando)
 Definir DeepSound na máquina Windows
 Passo 1: Baixe DeepSound
 Quando você começar a baixar, o Windows irá piscar um alarme como o programa pode ser danos ao seu computador. Clique em Run
 Clique em Executar de qualquer maneira
 Passo 2: Instale o programa usando seu assistente

Passo 3: Esconder dados em um arquivo de áudio (MP3)

  • Para esta etapa, você precisa de um arquivo de áudio de preferência formato mp3 usá-lo com o arquivo que você deseja ocultar.
  • Abra o programa e clique em Abrir portador Files, escolher o seu arquivo de áudio. Meu nome do arquivo é Music.mp3



  • Escolha o arquivo que você deseja usar no programa. Para o demo eu usei apenas arquivo de texto, você pode usar a palavra qualquer outro arquivo ou imagem

  • Clique em arquivos secretos codificam.
  • Verifique Criptografar arquivos usando AES 256 Algoritmo e criar uma senha que mais tarde você vai usar para decodificar a mensagem.

Terminologia AES 256 Algoritmo:
(AES) Advanced Encryption Standard , é uma cifra de criptografia que utiliza um comprimento de bloco de 128 bits e comprimentos de chave de 128, 192 ou256 bits para proteger os dados.
  • Agora você tem um arquivo pronto no formato de (.wav) que contém seus dados. Neste você pode salvá-lo em USB ou enviar para alguém, até você. O arquivo de áudio irá funcionar perfeitamente normal como nada escondido dentro dele.
  • A maneira de descobrir se algo está escondido dentro do mp3 é abrir em usar o Editor Hex para ver o valor do arquivo oculto. (tutoriais futuros)

Passo 4: decodificar o arquivo para ver a mensagem
  • Descodificar o ficheiro é o quase o mesmo que o que codificam
  • Clique em Extrair os arquivos
  • Digite a senha e você vai ver os arquivos ocultos

NOTA:
  • O programa precisa ser usada, a fim de descodificar, e extrair o ficheiro escondido.


  • Usando StegHide em Kali Linux (ferramenta de linha de comando)


Steghide é outra ferramenta de estenografia que é especificamente para Linux. Ele permite que você esconda seus arquivos secretos na forma de imagens ou arquivos de áudio. É importante lembrar, a fim de decodificar o arquivo, você precisa
tem um sistema operacional Linux como anfitrião (ou virtual nenhuma diferença) e instalar a ferramenta antes de iniciar o processo de decodificação.
Passo 1: Instalar StegHide
  • Execute o comando a seguir para instalar a ferramenta
apt-get instalar steghide
  • Tipo (Y) quando pronta para continuar
  • Um a ferramenta está instalada, tipo ( steghide ) no terminal para abrir a ferramenta
Passo 2: ocultar o ficheiro sob uma imagem
  • Agora, podemos incorporar o arquivo que você quer esconder em uma imagem
  • Execute: steghide incorporar -ef (o caminho do arquivo) cf (sua imagem path)
      ef: Incorporar arquivo
      cf: arquivo de cobertura

  • Quando você executa o comando, a ferramenta deve pedir-lhe uma frase secreta. Digite uma frase secreta para concluir o processo de incorporação.
  • Uma vez que o processo é feito, você deve receber uma mensagem que o arquivo foi postado na imagem como a imagem acima.
notas:

  • O steghide não suporta arquivos pdf
  • Se o tamanho do arquivo é grande, escolha a imagem em tamanho grande também.


Passo 3: Descodificar os arquivos
Por causa do este tutorial, eu usei uma outra caixa de linux Kali para demonstrar o envio de alguém através de um e-mail.
  • Depois de instalada a ferramenta em outra caixa de kali linux
  • Executar este comando
steghide extrato -sF (caminho da sua imagem).
Uma vez que é extraído, é normalmente enviado para raiz ou de secretária.
Checar :
Execute: ls (lista como e ver o show arquivo oculto na área de trabalho ou raiz)

Isso é tudo para este tutorial. Obrigado pela leitura e fique atento para mais.

@ Z33MAX

https://www.cybrary.it/0p3n/steganography-hide-data-media-files-mr-robot-hack/

quinta-feira, 27 de novembro de 2014

Usando o nmap


O Nmap


O Nmap é um escaneador de hosts que usa recursos avançados para verificar o estado do seu alvo. A ferramenta é gratuita e encontrada nas versões Linux, Windows(95,98,NT, Me, 2K e XP), Mac OS, Solaris, FreeBSD e OpenBSD. As versões para Windows e Linux contam com uma interface gráfica que facilitam a vida dos usuários.
Aqui analisaremos a versão para Linux, porém o funcionamento varia pouco em outros sistemas operacionais.

Obtendo e instalando
O download pode ser feito no site oficial, em http://www.insecure.org. A instalação pode ser feita a partir do pacote RPM disponivel no site. Como root(superusuário), instale com o seguinte comando:
rpm -vhi http://download.insecure.org/nmap/dist/nmap-3.30-1.i386.rpm
Assim o programa será baixado e instalado diretamente do site oficial do Nmap.
Caso você use uma distribuição que não suporte RPM, como Debian ou Slackware, baixe os fontes e compile. Para isso baixe o arquivo com o comando:
wget http://download.insecure.org/nmap/dist/nmap-3.30.tar.bz2
Agora descompacte com o comando:
bzip2 -cd nmap-3.30.tar.bz2 | tar xvf -
Entre no diretório criado com o comando:
cd nmap-3.30
Agora compile e instale:
./configure
make
make install

Utilização
Apesar de existirem os front-ends gráficos disponíveis, os comando passados em modo texto permitem uma enorme flexibilidade e, ao contrário do que possa parecer, o uso não é difícil. A sintaxe do comando sempre será:
nmap -p
Onde o alvo é o endereço IP do host ou rede que se deseja escanear. Caso exista uma forma de resolver nomes, como um DNS configurado, você pode usar o nome do host ao invés do IP. Com a opção -p podemos especificar portas ou faixas de portas para análise. Os parâmetros são ajustados de acordo com o que se deseja obter, os principais são:
-sT - Com esse parâmetro é feito um escaneamento através de tentativas de conexão TCP. Essa forma é muito fácil de ser identificada por firewalls e IDS;
-sS – Assim, a tentativa será com pacotes TCP com a flag SYN ligada, ou seja, como apenas uma requisição de conexão. Essa técnica dificulta um pouco a detecção;
-sP - Com essa opção o escaneamento será feito através de pacotes ICMP echo request. Verifica apenas se o host está ativo;
-sU - Envia pacotes UDP com 0 byte para determinar o estado dessas portas;
-sO - É usado para tentar determinar os protocolos suportados pelo host;
-O - Com esse parâmetro é feito uma tentativa de determinar o sistema operacional através de uma técnica conhecida como Active FingerPrint.
Bom, esses são os principais parâmetros, com eles podemos realizar os mais variados testes. Vamos partir para a prática. Primeiro testo com pacotes SYN, nas portas de 1 a 100, meu próprio roteador:

nmap -sS 192.168.0.1 -p 1-100

Recebi uma resposta assim:



O que me mostra que tenho um serviço SSH(usado para acesso remoto) aberto na porta 22.

Você pode escanear um endereço de rede para determinar serviços ativos em mais de um host, basta para isso informar o endereço da rede, como no

exemplo:
nmap -sS 192.168.0.0/24 -p 1-150  # para TCP
ou 
nmap -sU 192.168.0.0/24 -p 1-150 # para UDP


Os resultados são mostrados para todos os hosts da rede separadamente. Essa técnica é interessante pra identificar falhas de segurança em toda sua rede interna.

Agora tentaremos um alvo fora da minha rede interna. Tentaremos o IP 168.143.xx.48, omitiremos obviamente parte do endereço analisado.

nmap -sT 168.143.xx.48



Note que não especificamos um intervalo de portas, assim todas as portas serão escaneadas e nosso teste poderá demorar bastante dependendo do nosso link. Aqui tentamos uma análise por tentativas de conexão TCP(opção -sT) ao invés de apenas envio de solicitações de conexão(opção -sS). É fácil observar que existem muitos serviços ativos e suas respectivas portas.
Por último tentaremos identificar o sistema operacional de um alvo em nossa rede local, para isso usaremos o parâmetro -O, assim:

nmap -O 192.168.0.66



Em nosso teste o sistema operacional foi identificado perfeitamente, como pode ser visto na figura acima.
Como se defender

Utilitários como o Nmap estão em constante atualização, cada vez mais sutis eles passam muitas vezes desapercebidos no firewalls e IDSs. O que pode diminuir os riscos é a configuração de firewalls com regras bem definidas, diminuição dos serviços ativos no gateway deixando apenas aqueles indispensáveis ao seu funcionamento e análise constante de seus arquivos de log. Um bom sistema de detecção de intrusos, como o SNORT, é indicado também.

O Nmap pode e deve ser usado para averiguação do estado do seu host, principalmente se tratar de um servidor. Use constantemente para monitorar o estado das portas e se elas pertencem a algum serviço legitimo ou não.
Portas abertas podem significar trojans instalados, por isso use também o programa chkrootkit para identificar mais facilmente essa tentativa de ataque.

O chkrootkit pode ser encontrado no endereço http://www.chkrootkit.org.
Conclusão

O Nmap pode ser considerado uma ferramenta Hacker ou um excelente utilitário para consultores de segurança e administradores de rede, o fato é que ele realiza de forma extremamente eficiente o que se propõe.


Autor: André Luis
Site: http://www.invasao.com.br/coluna-andre-07.htm

sábado, 11 de outubro de 2014

LVM, NTFS e Kpartx: Acessando partições NTFS em discos virtuais sob LVM.


Este post apresenta como realizar acesso a segmentos/partições alocadas em discos virtuais (criados em volumes LVM).
Suponha que um servidor base de virtualização possua instâncias de máquinas virtuais através do Hypervisor Linux/KVM, e que estas instâncias utilizam discos virtuais alocados sob volumes lógicos (LVM).
Vou considerar a utilização da distribuição CentOS 6 – 64 bits, entretanto, com algumas adaptações dos nomes dos pacotes que necessitarão ser instalados, a dica servirá para praticamente qualquer uma das principais distribuições da atualidade.
Para obter a segmentos/partições criadas sob um volume lógico LVM necessitaremos da ferramenta Kpartx, que permite que estes segmentos de dados alocados sob dispositivos de bloco (device blocks) possam ser mapeados e assim acessados assim como uma partição tradicional.
Vamos considerar que em nosso ambiente exista um grupo de volumes LVM chamados guests, e que existe alocado nele um volume lógico chamado vm01Disk01.
Para instalar o pacote kpartx informe:
aptitude install kpartx
Para verificar os segmentos/partições em nosso volume lógico:
fdisk -l /dev/guests/vm01Disk01
Supondo a existência de dois segmentos/partições seriam exibidas as informações:
/dev/guests/vm01Disk01p1/dev/guests/vm01Disk01p2
Deste modo, basta adicionar o mapeamento para ambos segmentos/partições:
kpartx -a /dev/guests/vm01Disk01
Em seguida verifique os mapeamentos criados:
kpartx -l /dev/guests/vm01Disk01
Serão exibidas as referências aos nomes:
guests-vm01Disk01p1
guests-vm01Disk01p2
Deste modo para montar ambas as partições podemos referenciar os nomes acima através de:
  • /dev/mapper/guests-vm01Disk01p1
  • /dev/mapper/guests-vm01Disk01p2
Para realizar o acesso, throubleshoot em problemas diverso no sistema de arquivos devemos instalar os seguintes pacotes:
  • fuse
  • ntfs-3g
  • ntfsprogs
Sendo que, os dois últimos poderão ser instalados através do repositório EPEL, portanto, para instalar caso necessário os arquivos de configuração do repositório EPEL, basta:
rpm -Uvh http://dl.fedoraproject.org/pub/epel/6/x86_64/epel-release-6-8.noarch.rpm
Em seguida instale o fuse e os pacotes ntfs-3g e ntfsprogs:
aptitude install fuse ntfs-3g ntfsprogs
Para montar o primeiro segmento/partição NTFS:
mount /dev/mapper/guests-vm01Disk01p1 /mnt
Caso necessite realizar a checagem do sistema de arquivos utilize a ferramenta ntfsck:
umount /mntntfsck /dev/mapper/guests-vm01Disk01p1
Para resolver problemas de consistência do sistema de arquivos a ferramenta ntfsfix poderá ajudar em muitas situações:
ntfsfix /dev/mapper/guests-vm01Disk01p1
Para remover o mapeamento dos segmentos/partições criados pelo kpartx informe:
kpartx -d /dev/guests/vm01Disk01
É interessante estudar outras ferramentas do projetos ntfs-3g, por exemplo:
  • ntfsclone
  • ntfsinfo
  • ntfsundelete
  • ntfsresize
Antigamente administradores tinham como uma de suas preocupações, o uso de ferramentas para verificar problemas em sistemas de arquivos alocados em partições tradicionais, entretanto, hoje com a concentração cada vez maior de servidores virtualizados torna-se necessário o estudo e conhecimento de ferramentas que permitam o troubleshooting de sistemas de arquivos alocados em discos virtuais.
Em alguns trabalhos de perícia forense que já realizei, o uso de ferramentas como dd para clonagem, kpartx para mapeamento de segmentos/partições sob dispositivos de bloco e o conjunto de ferramentas do pacote ntfsprogs permite realizar diversas tarefas com imagens de possíveis sistemas comprometidos e/ou utilizados para atividades ilícitas.


Autor: Waldemar Dibiazi Junior

segunda-feira, 26 de julho de 2010

Limpar o HD pelo Cd do Ubuntu

Apague todas as informações guardadas no HD com o CD de instalação do Ubuntu e o pacote wipe

Vai doar ou vender o micro ou HD e quer garantir que nenhum dado sigiloso permaneça no HD? Use o CD de instalação do Ubuntu e o Synaptic para instalar o pacote wipe. Em seguida, comande Aplicativos > Acessórios > Terminal e rode o comando sudo fdisk –l. Veja quais são as partições do Windows (ou aplique a solução para todas, caso queira apagar tudo em todos os discos) e use o comando sudo wipe /dev/ sdb1 em cada uma delas, substituindo a expressão sdb1 em cada caso.

domingo, 14 de março de 2010

Desligamento programado

Por Linha de comando:

Linux:
  • sudo shutdown -h 07:30

Windows:
  • shutdown -s -t 7200
7200 segundos = 2 horas