Desenmascara.me

How to verify whether a website is legitimate or not?: desenmascara.me

miércoles, 13 de febrero de 2013

Algunas conclusiones sobre sitios web comprometidos

Mientras preparo un sistema automático para mostrar estadísticas del servicio desenmascara.me, aquí dejo algunos datos extraidos manualmente sobre el primer mes intensivo de uso:

Hasta la fecha se han analizado 7304 sitios web de los cuales 97 tenían código malicioso y habían sido bloqueados por la API SafeBrowsing de Google. La mayoría de estos últimos, venían referenciados desde StopBadware.


Sitios web analizados en el servicio desenmascara.me


Analizando la cabecera Server de los sitios web infectados nos encontramos con "Apache" en el primer puesto seguido de "Microsoft IIS/6.0 y 7.5"

Cabecera Server de sitios web con código malicioso


Un análisis del dato anterior es la predominación de "Apache" sobre los demás servidores web. Esto lo convierte en la mayor fuente de servidor web vulnerable, en su gran mayoría por instalaciones antiguas de Joomla y a través de inyecciones sql de diferentes aplicativos.


Cabecera Powered_by de sitios web con código malicioso


La cabecera HTTP powered_by, estaba vacía en la mayoría de los sitios comprometidos, pero como se muestra en la anterior gráfica, se trataba de servidores apache con CMSs vulnerables. Este punto contrasta con la actual puntuación que genera desenmascara.me para este tipo de cabecera, en el cual puntúa de forma positiva si no muestra nada. 

En cuanto a la relación del factor de concienciación en los sitios vulnerados, este ha sido el resultado:



Resultado de concienciación de los sitios web vulnerados


Del total de los 97 sitios web que contenían código malicioso, es decir, que habían sido incluidos en la lista negra de SafeBrowsing de Google, 59 de ellos mostraban un bajo nivel de concienciación (<20 según desenmascara.me), y 41 mostraban un nivel de concienciación positivo. Este resultado ratifica que; a menor nivel de concienciación, más posibilidad de que el sitio web sea vulnerado y como consecuencia, incluido en listas negras. La diferencia entre ambas variables no es lo suficientemente determinante como para determinar el efecto y causa (sitio comprometido - bajo nivel de concienciación) pero demuestra una balanza clara del objetivo del servicio desenmascara.me; concienciar en la seguridad de los sitios web para evitar que sean comprometidos. 

A modo curioso, comentar que, alrededor de la mitad de los sitios web desenmascarados han optado por hacerlo de forma anónima, es decir, que no se muestren ni en los 5 últimos sitios web desenmascarados ni en el ranking.

Sitios web analizados que optaron por no publicar resultados

viernes, 8 de febrero de 2013

Cómo identificar a alguien que difama por Internet

Lamentablemente los trolls están por todos los lados, hay que lidiar con ellos. Recientemente alguién me contó el problema que tenía en twitter con alguien que estaba constantemente difamandole, con amenazas e informaciones falsas. Me preguntaron que se podía hacer en ese caso para poder dar con él.


Lo triste es que en la actualidad, cómo las leyes van siempre años por detras de la tecnología; denunciar una difamación en twitter es más un acto simbólico que efectivo.

Técnicamente sería posible dar con el susodicho, el anonimato en Internet no existe -para los trolls-, si se tienen los conocimientos necesarios, es posible, pero por lo general los trolls se caracterizan por eso; falta de inteligencia e ir a lo suyo. Con lo que el caso era sencillo. Sin tener que pasar por el largo procedimiento, y a veces imposible de; denuncia, solicitud de datos a compañía tecnológica y posterior solicitud de datos a compañía telefónica (junto con la denuncia + el dato conseguido de la compañía tecnológica) para conocer la verdadera identidad del troll. Es posible saltarse los últimos pasos, ¿cómo?, sencillo.

El siguiente procedimiento es totalmente legal, de otra forma no lo publicaría, discutible pero legal. Veamos lo sencillo que es conocer más datos que nos ayuden a identificar a quién está detrás de un troll que nos persigue constantemente.

  1. Este tipo de usuarios suelen dar la lata con algún tema; político, religioso, tecnológico... de alguna forma, tendremos que conseguir una dirección de correo (da igual que sea fake) pero que él lea (este punto es clave).
  2. Eso será fácil, usando algo de Ingeniería social, ya que este tipo de individuos están a la espera de cualquier información que alimente su sed de troll.
  3. Usamos un servicio de hosting gratuito con acceso ssh, hay muchos por Internet.
  4. Preparamos un enlace con un título de una temática llamativa que haga que el troll moquee pique.
  5. Usamos un servicio de mail anónimo, o el propio comando 'mail' del hosting del punto anterior.
  6. Enviamos un mail al susodicho con un asunto que llame la atención del troll y el enlace del punto 4.
  7. Paciencia... 
Con algo de suerte, en poco tiempo tendremos un log de acceso similar a este:



documentación-super-importante 1XX.X.X.X - - [03/Ene/2013:19:10:45 +0100] "GET /documentación-super-importante.txt HTTP /1.1" 200 13425 "-" "Mozilla/5.0 (iPad; CPU OS 5_1_1 like Mac OS X) AppleWebKit/534.41 (KHTML, like Gecko) Mobile/9B201"



Posteriormente servicios como maxmind, nos completarán la información:

Dirección IPCódigo de paísUbicaciónCódigo postalCoordinadasISPOrganizaciónDominioCódigo metropolitano
Madrid, Calle esquina ATelefónicadeEspañaTelefonica de Espanarima-tde.net

Con dicha información, con algo de suerte, ya podría ser suficiente para identificar a la verdadera identidad que se esconde tras ese trol (dispositivo desde el que se accedió, barrio, Ciudad y compañía telefónica), y si no, el proceso legal para llegar hasta el final, será más sencillo con todos los datos recopilados.

Nota: una característica común de los troll es la falta de inteligencia, por lo que para que este procedimiento sea válido, el trol tendrá que realizar el punto 7 desde su casa o lugar habitual de trabajo, algo altamente probable, os lo aseguro.

viernes, 1 de febrero de 2013

Los sitios web legítimos tienen más probabilidades de tener malware


Según este estudio, el mayor riesgo no está en navegar por sitios pornográficos, de productos farmaceuticos o de apuestas online, sino de los sitios web del día a día.

Cisco descubrió que los sitios de tiendas online y el uso de los motores de búsqueda tienen 21 veces más probabilidades de contener código malicioso que un sitio de software pirata. Con la publicidad online hay 182 veces más probabilidades de que contengan código malicioso que un sitio pornográfico.




En cuanto a Países, EEUU va en  cabeza en cuanto al alojamiento de malware, aproximadamente se encuentra ahí un tercio de todo el malware, le siguen Rusia y China.

Para evitar que un sitio web contenga malware, es imprescindible asegurarlo bien. Para sitios web sencillos y estáticos, como ayuntamientos y los de cualquier compañía, se puede empezar analizándolo con desenmascara.me y en base al resultado tomar las acciones correspondientes. Para sitios web más complejos, será necesario una auditoría de seguridad profesional.

Estoy trabajando en la extracción de estadísticas que demuestren la relación del uso de un cierto tipo de software con la consecuencia de caer en listas negras por contener malware, así como más datos interesantes recopilados con desenmascara.me, todo ello, con el fin de proteger los sitios web y evitar que sean víctimas del malware. Por ahora, hay disponible un ranking de sitios web más concienciados con la seguridad. Permaneced atentos!.

sábado, 12 de enero de 2013

Los sitios web con más valor de concienciación según desenmascara.me

Ayer los compañeros de SecurityByDefault tuvieron la cortesía de publicar en su blog un artículo sobre el servicio de concienciación de seguridad de sitios web desenmascara.me. A raíz de ello la noticia saltó en varios foros especializados y se hizo eco en la web de la asociación de Internautas.


Todo ello provocó un uso muy intensivo del servicio durante el viernes 11, en el cual sufrí algún problema con mi correo electrónico debido a un límite en una de las APIs y el consiguiente flujo de correos avisando del fallo a mi cuenta de gmail. Esto provocó que el sistema automático de gmail bloquease todo el correo que me llegaba a dicha cuenta hasta que tras unas horas conseguí resolver el problema. Pero lo bueno es que el servicio aguantó la carga y a partir de ahora tendré más datos para mejorar el servicio y sobre todo sacar estadísticas y datos sobre causas-efectos en el mantenimiento y arquitectura de los sitios web sobre su seguridad.

Por ahora, os dejo una lista de los 10 sitios web con más puntuación en concienciación de seguridad (no se muestran aquellos que al analizar pulsaron el check de no mostrar, ni los que pertenecen a la misma infraestructura como por ejemplo; google.es, google.cl).

  1. https://twitter.com
  2. https://www.google.com
  3. http://www.fluidsignal.com
  4. http://www.freebsd.org
  5. http://www.svtcloud.com
  6. http://www.fundacionctic.org
  7. http://elamarill0.blogspot.com
  8. http://play.google.com
  9. http://www.elladodelmal.com
  10. http://seguridadapple.com

Estoy preparando una nueva sección en desenmascara.me para mostrar diferentes tipos de estadísticas como:
  • Características de los sitios más concienciados
  • Características de los sitios menos concienciados
  • Cantidad de sitios vulnerados
  • Software de los sitios que han sido vulnerados
  • ....











miércoles, 2 de enero de 2013

Detectando sitios web modificados (defacement) y con spam oculto

Ejemplo del servicio web desenmascara.me detectando un defacement en un sitio web:


Aviso del servicio desenmascara.me



Sitio web con el defacement



Otro ejemplo esta vez detectando spam en otro sitio web (conocido), concretamente en un subdominio, pero que no era visible a través de una navegación normal por el sitio:


Mensaje informando del posible spam


Detalle del posible spam

Hay que indicar que esta característica de detección de spam, no cuenta para la valoración en concienciación de dicho sitio web, ya que puede haber sitios que contengan dicho patrón y se trate de sitios legítimos. Al igual que hay gente para los cuales la recepción de spam con viagra no es spam :-)

Resaltar también que últimamente estoy viendo gran cantidad de sitios comprometidos cuyo patrón común es; que se trata de CMSs con Joomla versión 1.5 y 1.6, así que si tienes un sitio web en esa plataforma, preocupate de su actualización.






miércoles, 26 de diciembre de 2012

Desenmascarando sitios web con spam y exploit kits

Sitio web alojado en un dominio .es en el cual se visualiza algo extraño:

Analizamos dicho sitio web con el servicio desenmascara.me


Comprobamos que dicho sitio tiene código inyectado, y además está sirviendo spam referenciado desde otro sitio web, para el cual desenmascara.me muestra el siguiente resultado:


Hasta aquí, podemos observar dos puntos principales del servicio desenmascara.me:

  1. No hace falta tener ningún conocimiento técnico para revisar código extraño de cualquier sitio web, desenmascara.me te alertará si encuentra algo sospechoso
  2. desenmascara.me sabrá si descuidas tu sitio web y esto es una consecuencia de ello: ser parte de una red de venta de spam y exploit kits, perder el SEO, y a continuación ser bloqueado por listas negras como SafeBrowsing.

EXTRA: Sí quieres seguir investigando, puedes analizar el código javascript ofuscado con herramientas como wepawet. Esta es la actividad que el sitio web estaba realizando (sin tu conocimiento) cada vez que lo visitabas:

A parte de vender spam, tu sitio web estaba actuando como un vehículo para la descarga de exploit kits con  los más variados objetivos.

miércoles, 12 de diciembre de 2012

¿Es posible saber quién envió el correo a Santiago Cervera?

Ese es el título de este artículo, acertadamente escrito en base tecnológica para lo que nos tiene acostumbrados la prensa, salvo la parte del anonymous. 

El proyecto Tor ha contribuido a que más de 36 millones de personas puedan acceder a Internet libremente, sin que gobiernos y empresas los controlen. El trabajo de este proyecto ha sido clave en los movimientos ciudadanos en Irán y Egipto que posteriormente dieron lugar a las revoluciones de la primavera árabe. También ayuda a que periodistas de todo el mundo puedan trabajar de una forma totalmente segura, compartiendo documentos y opiniones, que de otra forma se podrían filtrar. En definitiva, el proyecto Tor es un soplo de aire fresco en la actual pérdida de privacidad en Internet. Pero también tiene un lado negativo, cómo en el título de este artículo. 

La red Tor esta formada por máquinas de las que nada se sabe, se han dado casos de nodos falsos que habían sido usados para robar credenciales, para el manejo de botnets, vulnerabilidades que permitían exponer a sus usuarios, e incluso para divertirse. En definitiva, la línea de investigación por aquí poco más dará de sí. 

El tema de los correos solo sería importante en caso de que se pudiese demostrar alguna laguna en la coartada, como que no hubiera constancia en el servidor o que la timeline no cuadrase. El contenido está escrito en perfecto castellano, sin rasgos característicos o errores relevantes.

Se mencionó el hecho de la confiscación de su móvil en el momento de su detención, pero nada se sabe si se hizo lo mismo con su/s ordenador personal para la realización de un análisis forense en busca de algún tipo de evidencia como instalación de Tor o verificación del último acceso. 

Otra línea de investigación sería el análisis de accesos a su propia cuenta de correo para ver si en alguna de las ocasiones cometió el error de hacerlo a través de tor (tal vez incluso desde el mismo nodo). O incluso el análisis de tráfico de su ISP para descartar descartar ningún rastro de Tor, o por descabellado que pueda parecer, que un tercero tuviera acceso al correo de Santiago, todo eso sería sencillo verificarlo.

Si ha sido víctima tal y como afirma de una conspiración, seguramente será muy complicado, si no imposible ,dar con los verdaderos autores de los correos. 

Esperemos que hechos como este no alienten a los gobiernos a sacar disparatadas leyes.

martes, 27 de noviembre de 2012

Concienciando en la seguridad de los sitios web

En junio de este año se cumplieron 5 años del servicio de navegación segura de Google. Esta es la imagen que muestra ahora Chrome cuando llega a un sitio web infectado.



Recordemos algunos números:

  • Se detectan 9500 nuevos sitios web maliciosos cada día. Blogs personales, sitios web de pequeñas y medianas empresas o sitios creados especialmente para distribuir código malicioso.
  • El 49% de los propietarios de los sitios web se enteran por estos avisos de Google.
  • 1 de cada 5 propietarios admiten que les ha podido ocurrir por no actualizar el software de su sitio web
  • 2 de cada 3 propietarios no saben como su sitio web ha sido comprometido.

Ante estos números, estamos ante un caso claro de poca concienciación, o despreocupación en cuanto a la seguridad de los sitios web. Con mi granito de arena, para ayudar a concienciar (y por otros temas), estoy trabajando en un pequeño proyecto en forma de "prueba de concepto" para intentar concienciar sobre la seguridad de los sitios web, y que se tomen medidas antes de que este problema ocurra, y si al final ocurre, intentar informar sobre lo sucedido. En breve, el proyecto estará disponible para poder probarlo, mientras os dejo una pequeño ejemplo de informe:

Análisis de un sitio comprometido:


El valor (la puntuación) se extrae a partir de un análisis del software y arquitectura del sitio web, cuanto más baja, más posibilidades de que el sitio web sea objeto de este tipo de problemas. Además muestra un mensaje informativo indicando cual ha podido ser la causa.

Muestra más en detalle del análisis y posibles causas del origen por el cual el sitio está categorizado por Google como "Sitio web que contiene software malicioso".



DESENMASCARA.ME en breve disponible para probarlo.


viernes, 9 de noviembre de 2012

Colaborando con la CSA

La Cloud Security Alliance (CSA) es una organización sin ánimo de lucro creada para promover y crear unas buenas prácticas de seguridad en el entorno Cloud, y proporcionar educación sobre su uso de una forma segura. Cuenta con varios grupos de trabajo en los cuales se puede colaborar, y creo es muy interesante, tanto para mantenerte al día de conocimientos en este entorno como ganarlos y aprender de otros compañeros de profesión. 

Uno de los documentos que ha publicado recientemente es: Security as a Service. Dicho documento surge porque en la actualidad, vendedores de soluciones de Seguridad se están basando en modelos cloud para proporcionar sus servicios. Este cambio ocurre por una gran variedad de razones incluidas las grandes economías de escala y los mecanismos de distribución de servicio actuales. Pero independientemente de las motivaciones de este cambio de paradigma, los consumidores ahora se enfrentan a la evaluación de soluciones de seguridad de servicios que no están en sus instalaciones. Los consumidores necesitan comprender la naturaleza única de los servicios de seguridad proporcionados en modelo cloud, de forma que se encuentren en una posición de poder evaluar y comprender que es lo que se ofrece y comprobar si se ajusta a sus necesidades.

En este documento de Security as a Service se ha intentado definir que significa, se han categorizado diferentes tipos de Seguridad como servicio y se proporciona una información considerablemente práctica para poder implementarlo en las organizaciones de forma razonable.

Esta es la primera versión de las 10 categorías definidas de Security as a Service, proyecto en el que he tenido el privilegio de colaborar.

miércoles, 3 de octubre de 2012

El DNI electrónico en la banca online II

Poco ha durado la comodidad que comentaba en el anterior post sobre el uso del DNI electrónico en mi banca online. Hoy recibo una llamada para confirmarme el siguiente mensaje que venía viendo hace días:


¿Qué ventaja tiene ahora el uso del DNI electrónico sí me va a hacer falta un tercer factor?. Bien por Caixa por incrementar la seguridad online, pero me sigo preguntando. ¿qué datos hay de fraude operando con el DNIe en la banca online?. Estadísticas de fraude relacionadas con claves de entrada y tarjetas de coordenadas las conocemos, sino, echad un vistazo a cualquier de los informes publicados por S21sec. Sí, el fraude es cada vez más avanzado pero, ¿tenemos datos de fraude con el DNIe?. A día de hoy parece que no.

Mucho me temo que esto es así por el uso marginal del DNIe. Al igual que pasara con Apple hace años, que era una plataforma 'invulnerable' por su pequeña cuota de mercado en comparación a MS, hoy un producto de masas ya no es tan invulnerable. La breve historia de la tecnología nos enseña que lo mismo sucederá con el DNIe. Mientras tanto, seguiré usando el DNIe como método seguro y ágil.


martes, 17 de julio de 2012

Extreme bardenas XV (2012)

Domingo 1 de Julio de 2012, Arguedas:

Con JJ en la salida, ignorantes de lo que nos esperaba

La XV edición de la Extreme Bardenas fué una de las más largas y duras. Los días previos ya avisaban de poca calor -un aliado en ese desierto-, mucho polvo y más de 120 KM, la extreme más larga de la historia.


Pero lo que no avisaron fué de un invitado de última hora: el cierzo. Hasta el KM30 se rodó relativamente bien, a partir de ahí, el cierzo se empezaba a notar y nos acompañó hasta el KM 106 en contra, con rachas de hasta 60KM/h. Esto hacía casi imposible rodar en solitario, se necesitaba el cobijo de grupos, pero ello también requería ser compañero y relevarse para tirar del mismo, lo que en muchas ocasiones, no se apreciaba, bien por la falta de compañerismo o lo más seguro por la falta de fuerzas para tomar los relevos.
Una cosa me llamó mucho la atención, lo que en otras ediciones se empieza a notar a partir de los últimos KM, aquí se hizo patente desde el KM 50, los grupos de bikers apenas hablaban entre sí, después del desierto reinaba el silencio.



En el avituallamiento del KM 72, ví como un grupo de unos 15 ciclistas del club arguedano -el club organizador de la prueba- se retiraban. Uno de ellos dijo: "quedan más de 50KM y con el viento en contra, a  tomar por ·$%%" mientras se retiraba. Lo que no daba muy buena espina, pero me veía con fuerzas y pensé, continuo un poco más y ya veré. De hecho, esta ha sido la edición con más retirados: 196. La frase más repetida por el walkie del juez de carrera fue, hasta Castildetierra, "la gente va muy mal, la gente va muy jodida".

Este año, el entrenamiento previo fué algo menor que el año pasado, esta fué mi rutina de junio:


Como en ediciones posteriores, la emoción de llegar a meta y superar el reto merece el esfuerzo. En el deporte como en el trabajo, hay que ser constante y mantenerse activo.

Happy biking.