Mostrando postagens com marcador ferramentas. Mostrar todas as postagens
Mostrando postagens com marcador ferramentas. Mostrar todas as postagens

março 01, 2024

[Segurança] A história do surgimento das ferramentas de hacking

O Mark Baggett lançou em seu canal no YouTube uma série de vídeos chamada "Infosec Toolshed", contando a história por trás do lançamento de várias ferramentas de segurança.


Até o momento, ele lançou 8 vídeos, com 6 episódios sobre algumas ferramentas:
  1. Security Onion
  2. Metasploit
  3. Kerberoasting
  4. Netcat
  5. THC-SCAN
O próximo episódio será sobre o Back Orifice. Vale a pena acompanhar essa série!!!

junho 11, 2015

[Segurança] Bala de Prata do momento: Criptografia e Cofre de Senhas

Frequentemente o mercado de segurança lança um novo tipo de produto que, rapidamente, é tratado como uma "bala de prata", oou seja, como se fosse a salvação contra todas as ameaças e problemas que afetam as empresas.

Nos primórdios, segurança era ter Antivírus e Firewall. Em seguida surgiu o IDS (Intrusion Detection System), posteriormente substituídos pelos IPS. No final dos anos 90 a modinha era achar que a Certificação Digital iria emplacar no mercado e atingir as massas. Depois surgiu o PCI. Vieram os SIEMs. Até mesmo o Pentest já foi considerado como a solução mágica para identificar os problemas de segurança da empresa.

Atualmente, eu vejo o mercado dando grande valor a dois tipos de soluções, a primeira delas levada a categoria de hype desde as revelações de espionagem da NSA pelo Edward Snowden:

Criptografia

Cofre de Senhas

Cofre de senhas é novidade no mercado, e talvez isso ajude a chamar tanto a atenção para este tipo de solução.

dezembro 31, 2014

[Segurança] Aniversário de 25 anos do Firewall

A McAffee lançou um infográfico para celebrar os 25 anos desde o lançamento do primeiro Firewall, em 1988. Eu, particularmente, não gostei deste infográfico: achei que faltou muita informação e, claro, foi muito tendencioso para a própria McAffee, com algumas informações que eu considero estranhas ou imprecisas (como dizer que o conceito de evasão surgiu em 2006 e que "clustering" surgiu em 2009, sendo que alguns firewalls de mercado atuavam em cluster vários anos antes disso).

Por isso, prefiro escrever a minha própria linha do tempo sobre o surgimento dos Firewalls. Assim como foi feito pela McAffee, vou colocar alguns outros eventos para ajudar a situar esta evolução no tempo.

Os primeiros "firewalls" foram, na verdade, roteadores de rede que eram utilizados para isolar redes distintas e filtrar alguns pacotes de rede entre elas, sempre na camada 3. Isso foi muito popular nos anos 80 e 90. Até meados da década de 90 era comum chamar de "Firewall" o conjunto de roteadores e proxies de aplicação que, em conjunto, eram utilizados para isolar uma rede de outra (como, por exemplo, separar a rede interna da rede externa, como a Internet).

  • 1981: Lançamento do PC
  • 1984: Nos EUA, a ARPANET vira a Internet, usando o TCP/IP desde 1983;
  • 1986: Surge o Brain, o primeiro vírus de computador (MS-DOS);
  • 1988: Morris Worm, a primeira grande infestação de um código malicioso na Internet;
  • 1988: Surge o primeiro CERT, o CERT-CC;
  • 1988: A DEC (Digital Equipment Corporation) publica um artigo aonde descreve um sistema de filtragem de pacotes batizado de "packet filter firewall";
  • 1989: Um paper da AT&T Labs introduz o conceito de "circuit level gateways", um modelo de Firewall atuando no protocolo TCP;
  • 1990: Wietse Venema cria o TCP Wrapper, que se popularizou ao permitir criar uma lista de acesso as aplicações de rede disponíveis em um servidor Unix-like;
  • 1991: A DEC lança o DEC SEAL, o primeiro Firewall a usar o conceito de Application-Level Firewall desenvolvido por Marcus Ranum (também chamados de Firewall de Aplicações, pois atuam na camada 7);
  • 1993: A Internet começa a virar uma rede global;
  • 1993: Marcus Ranum, Wei Xu, e Peter Churchyard lançam o Firewall Toolkit (FWTK), um Firewall de aplicação distribuído inicialmente com licença open source, em nome da empresa TIS (Trusted Information Systems);
  • 1994: Surge o Gauntlet firewall, a versão comercial do FWTK, que em 1998 foi adquirido pela Network Associates Inc, (NAI). O Gauntlet foi o líder de mercado por alguns anos até ser superado pelo Firewall-1, da Check Point;
  • 1994: A Check Point Software lança o produto FireWall-1 (FW-1), introduzindo o conceito de "Stateful Inspection", uma tecnologia que permite analisar diversas camadas de rede;
  • 1995: Criação do Comitê Gestor da Internet no Brasil (CGI.br) e surgimento dos primeiros sites brasileiros;
  • 1995: Lançamento do Livro "Building Internet Firewalls", da O'Reilly (1a edição)
  • 1995: A RFC 1825 (Security Architecture for IP) descreve o uso de Firewalls para prover segurança no protocolo IP;
  • 1996: Surge o Real Secure, da ISS, uma das principais soluções comerciais de detecção de intrusos (IDS - Intrusion Detection System);
  • 1997: Versão 1.0.1 do ipchains, um sistema de filtro de pacotes para o Kernel Linux que, a partir de 1998, começa a ser substituído pelo IPTables, mais completo;
  • 1998: Lançamento do Snort, um IDS open-source;
  • 1999: A RFC 2663 descreve o conceito de "Application Level gateway (ALG)", que funcionam de forma similar a proxies de aplicação;
  • 2000: Surgem os ataques distribuídos de negação de serviço (DDoS - Distributed Deny of Service);
  • 2000: Época de ouro dos Personal Firewalls; soluções de firewall dedicadas para desktops, com configurações de bloqueio de rede  de de aplicações. Uma ótima idéia, mas de difícil uso para o usuário final. Na prática acabaram sendo incorporados como uma funcionalidade dos anti-vírus;
  • 2002: Surge o ModSecurity, um projeto open source de Web Application Firewalls (WAF), que ajudou a difundir a tecnologia WAF;
  • 2008: Infecção do Conficker, verme que atinge 9 a 15 milhões de servidores Microsoft em todo o mundo.

Nota: Toda vez que alguém escreve um artigo dizendo que a empresa X lançou o "Next Generation Firewall", um panda bebê morre engasgado e cai em cima de um filhote de demônio da tansmânia, que também morre esmagado. Isso porque praticamente todos os fabricantes de firewall dizem ter sua própria versão de um "Next Generation Firewall", de forma que isso se transformou em um termo marqueteiro, e não necessariamente representa uma tecnologia específica.


maio 10, 2013

[Segurança] A era dos Smartphones

O Jordam Bonagura escreveu um artigo curto, porém interessante, sobre a possibilidade de uso de ferramentas de segurança em Smartphones.

Os Smartphones e Tablets estão se popularizando rapidamente e substituindo os PCs, ou funcionando como uma alternativa portátil e de fácil uso aos PCs e notebooks.



Com a popularização dos Smartphones, é natural que várias aplicações que antes utilizávamos em PCs e notebooks migrem também para esta plataforma, e o mesmo fenômeno está começando a acontecer no mercado de segurança. Porque não utilizar um Smartphone ou um Tablet para rodar um software de scan para fazer um troubleshooting ou uma auditoria rápida em sua rede? Logicamente, os ciber criminosos já estão seguindo o mesmo caminho, e usando Smartphones para invasão e espionagem. Isto sem falar na crescente quantidade de vírus e Trojans Bancários direcionados para Smartphones.

Para saber mais:

dezembro 13, 2012

[Segurança] Quem precisa de antivírus?

A Imperva, em parceria com a Universidade de Tel Aviv, divulgou um estudo chamado "Assessing the Effectiveness of Anti-Virus Solutions" que causou grande furor no mercado, ao dizer que softwares antivírus são ineficazes na detecção de novas ameaças de malware atualmente, e que "o gasto das empresas e consumidores com antivírus não é proporcional a sua eficácia".

De acordo com o relatório a Imperva, as empresas deveriam adquirim produtos gratuitos de antivírus, para que elas pudessem investir em outros modelos de segurança, "investindo em soluções que identifiquem comportamento anormal" (hum, será que ela estaria sugerindo para as empresas usar a verba que gastam com AV para comprar os produtos da Imperva?).

Como não é difícil imaginar, este relatório teve grande repercussão na imprensa e grande reação no mercado, principalmente por parte das empresas de antivírus. Uma das críticas principais diz respeito a metodologia dos testes realizados pela Imperva, que rodou uma coleção de 82 novos tipos de malwares no VirusTotal, que verifica os arquivos em cerca de 40 produtos antivírus diferentes - e a taxa inicial de detecção foi de 5%, ou seja, próxima de zero. Além do mais, os produtos levaram pelo menos quatro semanas para adicionar uma amostra previamente não-detectada em seus bancos de dados. A principal crítica diz respeito justamente ao uso do VirusTutal, pois eles não utilizam uma versão completa dos antivírus (um colega que trabalha em um fabricante me disse, inclusive, que nem utilizam uma versão atualizada das assinaturas, pois os fabricantes sabem que vários ciber criminosos usam o VirusTotal para testar se o código deles está sendo detectado). A ESET é um dos fabricantes que publicou um post no blog deles criticando duramente o relatório da Imperva (vale a leitura!).

O Javvad fez um vídeo divertido satirizando esta história:



Mas, Imperva a parte, periodicamente este questionamento sobre a eficácia das soluções de Antivírus ressurge. Em Abril deste ano o SANS Institute escreveu um artigo questionando isso, baseado em um experimento que eles criaram aonde o antivírus não foi capaz de detectar um conjunto de malwares. Em Junho a universidade de Cambridge, na Inglaterra, também divulgou um estudo criticando os altos gastos com antivírus no país (US$ 170 milhões), que estariam acima dos gastos com o combate ao crime cibernético (US$ 15 milhões)

Na minha opinião, o principal problema é que as soluções de antivírus são reativas: elas são feitas para detectar malwares conhecidos, baseado em uma base de assinaturas gigantesca e análises de comportamento conhecido dos malwares. Por isso, eles não são capazes de detectar um malware novo ou criado especificamente para atacar uma empresa. Afinal, para um determinado malware ser analisado pelos fabricantes e ter sua assinatura incluída na base deles, é necessário que haja um número significante de infecções, que aí também entra o critério de cada fabricante para decidir quando um malware deve ser analisado ou não.

Ou seja, os antivírus são reativos, não estão preparados para nos defender contra novas ameaças, e muito menos para ameaças bem direcionadas.

O Rodrigo Branco (BSDaemon) fez um estudo muitíssimo interessante sobre o modelo de detecção adotado pelos fabricantes de antivírus, que resultou em uma palestra sensacional que ele já apresentou em vários eventos, incluindo na BlackHat e no SegInfo, no Rio de Janeiro. Resumindo em poucas palavras, ele usou uma base gigantesca de malwares que acumulou em parceria com vários fabricantes de antivírus, e decidiu testar a eficácia da detecção destes códigos maliciosos baseado na identificação se eles usam técnicas de anti-análise de malware (como o uso de obfuscação, packers, anti-debugging, detecção de VMs, etc). A conclusão dele é que a grande maioria dos códigos maliciosos podem ser detectados através disso, em vez de usar o modelo tradicional de análise de assinatura. Ou seja, para saber se um arquivo é malicioso ou não, é mais eficaz analisar se ele usa técnicas de anti-análise de malware em vez de verificar o arquivo frente a uma base gigantesca de assinaturas de vírus conhecidos - que é o que a indústria de antivírus faz até hoje.

A conclusão é que a indústria de antivírus se apegou de tal forma ao modelo de assinaturas que, devido ao enorme crescimento da quantidade de malwares hoje em dia (segundo a Symantec, 1 milhão de novos malwares por dia), acabou tornando a solução ineficiente. E, vez de tentar criar uma nova técnica ou estratégia de análise, o que os fabricantes tem feito atualmente é jogar essa base gigantesca de assinaturas "na nuvem", e centralizar esta análise em uma infra-estrutura mais parruda. E aí cria um novo problema: se o seu computador estiver offline, o seu antivírus não consegue analisar o arquivo para decidir se ele é malicioso ou não.

Enfim, a indústria está sentada em cima de um modelo de detecção arcaico, que pouco mudou desde o surgimento dos primeiros antivírus, e que mostra-se insuficiente para as ameaças atuais. Isto, certamente, dá margem para criticarem a eficiência dos antivírus, ainda mais se compararmos com o gasto que empresas e usuários finais tem com eles.

Enfim, quem precisa de antivírus?

Na minha opinião, infelizmente, todo mundo. É um mal necessário. Mesmo que ele não detecte as ameaças mais recentes, ainda assim ele é capaz de detectar muita coisa, o que é importante para garantirmos um nível mínimo de proteção para os usuários finais. Mas isto não significa que a existência de uma solução de antivírus garanta que o usuário esteja totalmente protegido - na minha opinião, ele está "minimamente protegido".

Usar antivírus no computador é como tomar a vacina da gripe: ela te protege contra alguns vírus da gripe, mas não contra novas mutações, nem contra o vírus da catapora.

Eu conheço gente que não usa antivírus, que não paga seguro no carro, que não usa cinto de segurança e sei que existe gente que não usa camisinha, e são felizes assim. Mas eu, particularmente, não recomendo nenhum destes "comportamentos de risco" para ninguém.

julho 15, 2011

[Cyber Cultura] Apresentando com o iPad

Nesta semana tive a feliz oportunidade de palestrar na primeira edição do CNASI-PE, em Recife, uma excelente iniciativa do IDETI.

Aproveitei a chance para estreiar o meu iPad para fazer a apresentação. Minha intenção era justamente verificar se o iPad realmente funcionaria tão bem quanto um computador, de forma que eu poderei usá-lo tranquilamente quando for viajar ou participar de eventos. Afinal, é mais fácil e prático carregar um iPad do que um notebook. Além de permitir fazer apresentações, posso usá-lo para ler e-mails, fazer anotações, usar o Twitter e navegar a vontade.

E não é que o iPad se deu muito bem em seu primeiro grande desafio?

Para fazer apresentações com o iPad é muito simples: basta ter um cabo adaptador VGA próprio, que custa apenas US$ 29,00 nos EUA e o software específico. Eu recomendo fortemente o Keynote, que custa apenas US$ 9,99.

Na véspera da minha palestra eu instalei os softwares. Primeiro eu tentei usar o Documents to Go Premium, mas rapidamente descobri que perdi US$ 16,99: além dele não ter um modo de apresentação dos slides, ele só permite editar o texto dos slides - não é possível alterar imagens, posicionamento do texto, etc. Serve somente para visualizar uma apresentação no iPad, bem nas coxas. Além disso, ele não abriu arquivos .pptx e perdeu um pouco da diagramação, algumas fotos e formatação do arquivo original.

Entretanto, quando eu instalei o Keynote foi só alegria: ele não só apresentou total compatibilidade com o arquivo que eu criei originalmente no Power Point, como ele manteve tudo, incluindo efeitos de transparência e animações. E o Keynote também permite alterar qualquer elemento da apresentação, de forma fácil e com muitos recursos de edição. Simplesmente perfeito!

A surpresa mesmo foi no dia da palestra: durante o coffe-break eu simplesmente conectei o iPad no projetor e funcionou perfeitamente, logo na primeira vez, projetando a imagem perfeitamente. Se fosse um computador normal, talvez eu perdesse um tempo configurando a saída de vídeo, resolução, etc. Não no iPad: ele funcionou perfeitamente de primeira, sem complicações!

Não tem como negar: o Steve Jobs é f*!!!

junho 19, 2008

[Segurança] SI em Filmes de Hollywood

O Henrique Werneck publicou, em seu site, uma ótima e bem compilada relação de filmes cuja estória, direta ou indiretamente, está relacionada com segurança da informação ou tem cenas em que um personagem realiza alguma ação relacionada ao tema (como, por exemplo, utilizar um leitor biométrico para acesso ao computador central).

A lista é bem completa (atualmente tem mais de 50 filmes) e inclui o título nacional, o título original, o ano de lançamento, o link no site Internet Movie Database (IMDb) e uma breve sinopse do filme.

Esta relação é uma ótima referência para todos os profissionais da área, e vários destes filmes podem ser citados como exemplos e referências em palestras ou treinamentos. Eu mesmo já utilizei o trailer de alguns deles para abrir palestras e, assim, atrair uma maior simpatia do público - além de utilizá-lo para ilustrar o assunto de uma forma mais palpável (e traçando um paralelo com o mundo real).

A propósito, o pessoal do insecure.org não perdeu tempo e, desde a época do lançamento do filme Matrix, já tinham colocado no site do nmap algumas imagens da cena em que a Trinity utiliza a ferramenta. Melhor do que isso, no site deles tem uma página só sobre as aparições do nmap nos filmes de Hollywood !!!

junho 17, 2008

[Segurança] Vídeos sobre segurança da informação

No final de maio foi lançado o site SecurityTube.Net, com cerca de 90 vídeos relacionados a Segurança da Informação.

Os vídeos são bem interessantes, sendo que a maioria são tutoriais. Estão divididos em 4 categorias: Coding (focados em programação), Tools (sobre como as ferramentas funcionam), Basics (informações em nível mais básico, para iniciantes) e Fun.

junho 08, 2005

[Segurança] Ferramenta: Microsoft Security Risk Self-Assessment

Hoje brinquei um pouco com a ferramenta de auto-avaliação de riscos de segurança da M$: Microsoft Security Risk Self-Assessment Tool (MSRSATv1-6-1-1.zip encontrado em (http://www.securityguidance.com/).

Deve-se ter instalado o .net framework antes de instalar ela.

A ferramenta, em si, é fácil de usar: são várias perguntas (cerca de 10 a 15) de múltipla resposta sobre a (sua) empresa, na tela de "Business Profile", depois em quatro áreas de análise: "Infrastructure", "Applications", "Operations" e "People".

Ao final, a ferramenta gera um pequeno gráfico de resultado (de 0 a 100 para cada uma das 4 áreas acima).


(exemplo com respostas ficitícias)

Bem fácil de usar.

Ferramenta muito útil para fazer uma auto-avaliação (macro) dos riscos da empresa.

Ah, eu usei ele em inglês, mas existe a opção de utilizar em português (na instalação).
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.