Showing posts with label NIST. Show all posts
Showing posts with label NIST. Show all posts

Wednesday, November 12, 2014

StuxNet: CyberWarfare existe! + 26 Updates

[ Update 26: 2014-11-12 ]

Atualizando um dos posts mais extensos do blog com informações interessantes publicadas pelas Kaspersky sobre as primeiras vítimas do Stuxnet:

Mais detalhes em:


[ Update 25: 2013-11-23 ]




Ralph Langner - já citado inúmeras vezes neste post (abaixo) - acaba de divulgar sua análise final do Stuxnet e seu efeito 3 anos depois do famoso ataque às centrífugas de enriquecimento de Urânio de Natanz, no Irã. 

A análise do ataque executado dentro da operação "Olympic Games", mostra que os responsáveis tomaram a decisão de passar da postura "complexa e indetectável" para "simples e cru" - aceitando assim o risco de serem descobertos - como de fato aconteceu.

O documento provê uma visão interessante de como o ataque afetou os sistemas que controlam sensores, válvulas e o funcionamento das centrífugas que enriquecem urânio em Natanz. 

Leia mais:


    [ Update 24: 2013-06-28 ]

    O Departamento de Justiça norteamericano está investigando um alto oficial do setor de defesa pelo vazamento de dados secretos para o New York Times, incluindo informações acerca da autoria do Stuxnet pelos governos israelense e estadunidense.

    Source: Justice Department investigates ex-vice chairman of Joint Chiefs of Staff


    [ Update 23: 2013-04-17 ]

    Stuxnet vira história em quadrinhos.. 



    fonte: http://www.wired.com/magazine/2013/04/stuxnet/

    [ Update 22: 2013-02-26 ]


    A Symantec publicou hoje um relatório entitulado "Stuxnet 0.5: The Missing Link" - indicando que o projeto que desenvolveu o malware já estava em desenvolvimento em 2005.

    Principais achados:

    • Stuxnet 0.5 is the oldest known Stuxnet version to be analyzed, in  the wild as early as November 2007 and in development as early as November 2005.
    • Stuxnet 0.5 was less aggressive than Stuxnet versions 1.x and only spread through infected Step 7 projects.
    • Stuxnet 0.5 contains an alternative attack strategy, closing valves within the uranium enrichment facility at Natanz, Iran, which would have caused serious damage to the centrifuges and uranium enrichment system as a whole."

    Basic Attack Strategy of Stuxnet 0.5 - Institute for Science and International Security:





    [ Update 21: 2012-06-01 ]


    O New York Times publicou hoje um artigo interessante, reforçando com dados ainda mais concretos (mas sem citar fontes) que o StuxNet foi desenvolvido pelos EUA, com apoio de Israel. Vale a leitura!


    [ Update 20: 2012-03-04 ]


    O Programa 60 minutos abordou o assunto Stuxnet hoje - é um bom resumo da ópera, assim como a apresentação feita pelo Ralph Langner no TED - ideal para introduzir o assunto para audiências novas.

    Artigo: "Stuxnet: Computer worm opens new era of warfare" / Vídeo (15 min)

    [ Update 19: 2012-01-31 ]


    Apresentação técnica de uma hora do Ralph Langer sobre o StuxNet (vídeo), detalhando a parte do ataque que envolve PLC - incluindo detalhes como rotinas de criptografia, provas da necessidade de um ambiente de teste realista detalhes técnicos do porque a usina de Natanz no Irã é o alvo do StuxNet.  

    http://www.digitalbond.com/2012/01/31/langners-stuxnet-deep-dive-s4-video/

    via http://www.schneier.com/blog/archives/2012/02/another_piece_o.html

    [ Update 18: 2011-07-30 ]


    Ralph Langner publicou ontem em seu blog o email que enviou a um congressista norte-americano sobre a ameaça de ataques à infra-estrutura crítica inspirados pelo Stuxnet. 

    Ele divulgou este email depois de ler o material publicado sobre o evento ocorrido no último dia 26, no congresso norte-americano (.pdf) - o trecho relacionado ao Stuxnet é o seguinte:

    "Malicious code, dubbed Stuxnet, was detected in July 2010.  DHS analysis concluded that this highly complex computer worm was the first of its kind, written to specifically target mission-critical control systems running a specific combination of software and hardware.  

    ICS-CERT analyzed the code and coordinated actions with critical infrastructure asset owners and operators, federal partners, and Information Sharing and Analysis Centers.  Our analysis quickly uncovered that sophisticated malware of this type potentially has the ability to gain access to, steal detailed proprietary information from, and manipulate the systems that operate mission-critical processes within the nation’s infrastructure.  In other words, this code can automatically enter a system, steal the formula for the product being manufactured, alter the ingredients being mixed in the product, and indicate to the operator and the operator’s anti-virus software that everything is functioning normally. 

    To combat this threat, ICS-CERT has been actively analyzing and reporting on Stuxnet since it was first detected in July 2010.  To date, ICS-CERT has briefed dozens of government and industry organizations and released multiple advisories and updates to the industrial control systems community describing steps for detecting an infection and mitigating the threat.  As always, our goal is to balance the need for public information sharing while protecting the information that malicious actors may exploit.  DHS provided the alerts in accordance with its responsible disclosure processes."

    [ Update 17: 2011-07-29 ]

    O efeito físico de ataques em PLCs (Programmable logic controllers) é uma preocupação real em infraestruturas críticas (Petróleo, Energia, Água, Transportes, etc..) mas a abrangência desta ameaça é bem maior... Que tal o seguinte cenário: exploração de PLCs para abrir remotamente as celas de presídios - isto será o assunto de uma palestra de Jonh Strauchs na próxima DefCon.

    [ Update 16: 2011-07-22 ]


    Ontem, Ralph Langner  publicou detalhes inéditos em um post chamado "A time bomb with fourteen bytes" - no qual ele mostra como copycats do Stuxnet podem se aproveitar de funcionalidades básicas de funcionamento do código (para injeção, execução e controle de código - no início do OB1 [organization block 1] de controladores Siemens). Isto é suficiente para a construção de payloads que desabilitam o controle das PLCs enquanto os operadores não tem conhecimento que bombas, válvulas, comportas, etc agora não estão mais sob seu controle.. 

    [ Update 15: 2011-07-14 ]

    A Wired lançou um timeline interativo muito interessante e completo, incluindo os eventos relacionados ao StuxNet - confira: http://www.wired.com/threatlevel/2011/07/stuxnet-timeline/


    [ Update 14: 2011-06-13 ]


    Uma rápida atualização para linkar um vídeo excelente, produzido na Austrália e divulgado pelo finlandês Mikko Hypponen - que consegue explicar de forma bastante acessível (e com belos gráficos) o que afinal é o StuxNet:


    Para maior rigidez no detalhamento técnico, veja o vídeo do Langner no TED - linkado a 3 updates abaixo..

    [ Update 13: 2011-06-03 ]


    Foi publicada uma completa análise do footprint do StuxNet em memória utilizando o framework volatility 2.0.

    [ Update 12: 2011-04-18 ]

    O chefe da Defesa Civil Iraniana acusou hoje a empresa alemã Siemens de ter ajudado Israel e os EUA no desenvolvimento do StuxNet, especialmente no que tange à vulnerabilidades exploradas no software WinCC, utilizado nos centrífugas de enriquecimento de urânio em Natanz (mais provável) e nos reatores de Bushehr (menos provável).
    Analisando este fato de forma mais abstrata - independente do real envolvimento da Siemens e envolvimento de Israel e EUA, a dependência de software importado no controle de Infraestruturas críticas deve ser acompanhado de perto e auditado com escrutínio por todos os países - com ou sem auxílio do país fabricante.

    Pois sabemos (e temos exemplos) de que o conhecimento adiantado de falhas, '0-days' e mesmo conhecimento de configurações comuns destes sistemas são uma grande vantagem competitiva aos países fabricantes de tais tecnologias - e automaticamente uma vulnerabilidade associada a um impacto gigantesco para os países dependentes desta tecnologia.


    Recebi alguns emails e DMs mostrando interesse em Segurança de sistemas SCADA - como documento inicial, recomendo a leitura do publicação SP800-82 do NIST - "Guide to Industrial Control Systems (ICS) Security" (pdf).

    O Brasil - através do DSIC/GSI/PR (Departamento de Segurança da Informação e Comunicações do Gabinete de Segurança Institucional da Presidência da República), tem feito um bom trabalho de normalização nos últimos anos, incluindo grupos de trabalho na área de Infraestruturas críticas. Um documento público de referência é o "Guia de referencia para a Segurança de Infraestruturas Críticas da Informação" (pdf)

    [ Update 11: 2011-03-30 ]

    [ Update 10: 2011-03-29 ]

    Finalmente o vídeo do evento TED com o maior especialista em Stuxnet (Ralph Langner) está online.


    [ Update 9: 2011-01-16 ]

    Muitos discutiam que possivelmente o StuxNet - que com toda a sua complexidade, vários 0-days e conhecimento profundo de sistemas SCADA atrasou significativamente a produção nuclear iraniana - teria sido obra de um país - os mais cotados eram Israel e os Estados Unidos.

    Pois bem, quando eu já pensava que não iria fazer mais updates neste post, uma bomba: O New York Times (requer registro) divulgou uma reportagem que inclui fontes do governo americano e o maior especialista em StuxNet - já citado várias vezes aqui no blog - Ralph Langner (que continua divulgando artigos técnicos e sumários sobre o status de suas investigações).

    Nesta reportagem estão várias novidades, incluindo o envolvimento conjunto, não somente de Israel e dos Estados Unidos, mas também cooperação da Inglaterra e Alemanha (além da ajuda da própria Siemens - fabricante do software de controle industrial que é afetado pelo Stuxnet).

    Isto, senhores - sem sombra de dúvidas - é CyberWar!
    Mais informações:


    [ Update 8: 2010-11-29 ]

    É oficial, o Irã (Ahmadinejad) confirma que o "virus" Stuxnet afetou as centrifugas de enriquecimento de Urânio e aponta Israel como possível responsável.

    E não pára por aí, um dos cientistas mortos nos ataques ocorridos hoje era responsável pela "resposta a incidente" do StuxNet na infra-estrutura crítica do Irã. Trata-se do maior especialista iraniano em cyber war, professor Shahriari.


    Caso queira ter uma idéia de como funciona o Stuxnet, veja este vídeo da Symantec com uma demonstração de código similar ao stuxnet, alterando o funcionamento de PLCs (Controladores Lógicos Programáveis de plantas industriais).

    [ Update 7: 2010-11-23 ]

    Na última semana eu estava em Washington DC - pela Techbiz Forense - para reuniões e treinamento com fornecedores de soluções de CyberSecurity e na quarta-feira a movimentação foi grande em relação à audiência "SECURING CRITICAL INFRASTRUCTURE IN THE AGE OF STUXNET" ocorrida no Senado norte-americano (United States Senate Homeland Security and Governmental Affairs Committee)


    Vários documentos podem ser baixados desta URL, incluindo PDFs contendo as declarações e testemunhos dos participantes - leitura recomendada!

    Member Statements

    Witnesses

    Panel 1

    • Sean McGurk [view testimony]
      Acting Director, National Cybersecurity and Communications Integration Center
      U.S. Department of Homeland Security
    • Michael J. Assante [view testimony]
      President and Chief Executive Officer
      National Board of Information Security Examiners
    • Dean Turner [view testimony]
      Director, Global Intelligence Network
      Symantec Corporation
    • Mark W. Gandy [view testimony]
      Global Manager, IT Security and Information Asset Management
      Dow Corning Corporation

    O governo americano também divulgou nos últimos dias o imperdível documento "Preventing and Defending Against Cyber Attacks - November 2010" (pdf) em que destaca ações importantes de CyberSegurança, como:
    • National Cyber Incident Response Plan
    • National Cybersecurity and Communications Integration Center
    • U.S. Computer Emergency Readiness Team
    • The EINSTEIN Program (1,2,3)
    • Trusted Internet Connections Initiative
    • Public-Private Partnerships and Information Sharing
    • Cyber Storm III (Response Exercise)
    • Stop. Think. Connect. National Cybersecurity Awareness Campaign
    • Cybersecurity Workforce Development
    • Privacy and Civil Liberties

    [ Update 6: 2010-11-19 ]

    Robert Langner é o especialista que mais divulgou informações relevantes sobre a análise do StuxNet, e mais uma vez surpreende ao publicar hoje informações bastante conclusivas em relação ao alvo do malware. Langner escreveu neste post: "One weapon, two warheads, different targets".

    Em resumo, os dois mais prováveis alvos são:
    1) instalações de enriquecimento de urânio iranianas [ equipados com controlador Siemens S7-315 ]
    2) usina nuclear iraniana de Bushehr [ equipados com controlador Siemens S7-417 ].

    Langner informa que a diferença na construção dos dois payloads é bastante grande e indica diferentes grupos responsáveis pelo desenvolvimento de cada "warhead".
    Esta frase serve de munição para quem ainda acha que o StuxNet é "FUD" ou duvida de seu ineditismo e importância: "Manipulating this controller by malware as we see it in Stuxnet can destroy the turbine as effectively as an air strike."
    [ Update 5: 2010-11-13 ]

    Muito já havia sido falado sobre os possíveis alvos e objetivo do Stuxnet. Mas hoje a Symantec divulgou resultados interessantes depois de pedir ajuda a especialistas em sistemas SCADA (Profibus) que são alvo do StuxNet.

    Segundo um post no blog da empresa o StuxNet requer drivers de conversão de frequência de dois possíveis fabricantes: um iraniano e outro finlandês. E mais, o malware detecta em que frequência os motores operados pelo sistema estão operando antes de sabotá-los, alterando sua frequência e impedindo o funcionamento normal do sistema. E - adivinhe - a frequência é altíssima (807 a 1210 Hz) , típica de reatores nucleares...

    Trocando em miúdos, tudo indica que a teoria que indicava que o objetivo do StuxNet era a sabotagem dos reatores nucleares iranianos estava certa.

    A Symantec modificou seu paper sobre o Stuxnet com estas novas informações, caso tenha interesse, baixe-o aqui (pdf).
    [ Update 4: 2010-11-04 ]

    Três novidades que surgiram nos últimos dias sobre o assunto merecem destaque:
    • um pdf interno da Siemens contendo os slides apresentados durante uma "comunicação oficial" da empresa onde são listadasas ações tomadas em resposta ao incidente "StuxNet".
    O título da apresentação da Siemens - cuja abordagem é uma boa referência como resposta a este tipo de incidente - é "Stuxnet Malware: Official communication presented at CIP Seminar 02-11-2010 by Thomas Branstetter". Estes são os tópicos cobertos pelo slide:
    1. How will it affect a plant or system?
    2. Why is Siemens target of this malware?
    3. How are my SIMATIC S7 controllers affected?
    4. What has Siemens done to reduce the risk to plants?
    5. What has Siemens done against Stuxnet
    6. Will this happen again in the future?

    [ Update 3: 2010-10-01 ]

    Depois das apresentações relacionadas a análise do StuxNet durante a conferência VB2100, Mikko Hypponen, da F-Secure divulgou um excelente e atualizado FAQ sobre o assunto.

    Dentre as novidades, está a divulgação de uma entrada de registro nas máquinas windows infectadas - que é utilizada para verificar se a máquina já foi infectada.

    Esta chave tem um valor sugestivo aos países indicados por analistas como possíveis fonte e destino principal de ataque: 19790509 - nesta data (1979-05-09), um proeminente iraniano judaico (Habib Elghanian) foi executado no Irã.

    Além disto, já se sabe que a ameaça irá parar de se propagar em 12 de junho de 2012.

    Para mais informações atualizadas, recomendo a leitura do FAQ da F-SECURE.


    [ Update 2: 2010-09-28/29 ]

    Um artigo na Forbes, escrito por Jeffrey Carr (autor do livro Inside Cyber Warfare) aponta uma possível relação entre o StuxNet e a falha de um satélite indiano (INSAT-4B).
    O Lenny Seltzer divulgou links para 5 papers sobre o assunto:

    [ Update 1: 2010-09-23 ]

    Três meses se passaram desde o nosso post original sobre a Stuxnet (abaixo) e algumas novidades e polêmicas surgiram envolvendo este que está sendo considerado como um evento altamente significativo e exemplo de CyberWare por muitos analistas. Abaixo segue uma lista de alguns tópicos importantes deste assunto - com links de referência.
    1. É consenso que para atingir a complexidade e efetividade da StuxNet, um time composto por vários especialistas experientes, bem treinados (e financiados) foi necessário.
    2. O StuxNet não explora apenas uma vulnerabilidade 0-day (.lnk/MS10-46) - como antes reportado, mas sim 4 (quatro!), incluindo a recentemente corrigida MS10-61 (Print Spooler Impersonation) e duas vulnerabilidades de elevação de privilégios ainda não corrigidas pela Microsoft.
    3. A Symantec divulgou alguns detalhes técnicos interessantes da análise de partes do incidente, incluindo a análise do código responsável pela infecção de Programmable Logic Controllers de ICS's (Industrial control systems).
    4. Analistas respeitados consideram a StuxNet como uma "Cyber Weapon", devido ao grau de ineditismo, complexidade (4 zero-days!) e alvo definido (infra-estruturas de controle industrial)
    5. Possíveis alvos primários da Stuxnet são as centrífugas de enriquecimento de urânio do Irã (Natanz) e/ou reatores nucleares iranianos (Bushehr) Se sabe que 60% dos sistemas afetados pelo StuxNet estão no Irã..
    6. Algumas análises apontam Israel como uma das nações possivelmente responsáveis pelo cyberwarfare envolvendo o StuxNet - e indicam fontes israelenses comentando em 07/07/2009 que "um pendrive infectado seria o suficiente".. para atingir os sistemas SCADA do país inimigo"
    [ Post Original: 2010-07-20 ]

    LNK vuln + Infocon Amarelo + Senha default BD SCADA + StuxNet
    1. Os handlers do Internet Storm Center, depois de muito tempo de calmaria (verde) mudaram hoje o InfoCon para amarelo;
    2. Isto porque já está disponível e em plena atividade de exploração um módulo para o metasploit que explora a vulnerabilidade LNK do Windows;
    3. No domingo, o exploit-db - antigo milw0rm - já havia divulgado código para explorar a vulnerabilidade;
    4. Para empresas: enquanto a Microsoft não lança um patch (deve demorar) - e também para os órfãos usuários de XP SP2) - uma boa alternativa é utilizar o utilitário Ariad do Didlier Stevens (só funciona em máquinas 32bit por enquanto);
    5. Outra alternativa é desabilitar via GPO a execução de qualquer drive que não seja o C: ;
    6. Alguns workarounds sugeridos pela Microsoft vão desde desabilitar o WebDav até editar o registro do Windows para impedir a exibição de ícones em arquivos de atalho (.LNK) - impedindo assim que a exploração tenha sucesso (existe agora uma versão "Fix It" no site da Microsoft)
    7. Tudo começou a ficar claro quando uma série de posts de um analista da Kaspersky trouxeram a tona um malware relativamente avançado - chamado StuxNet - que usa em seus executáveis uma assinatura digital válida da empresa Realtek (já revogada pela Verisign) e se prolifera via uma técnica diferente da comumente utilizada por malwares que infectam dispositivos USB;
    8. Depois da revogação do certificado da Realtek, o StuxNet passou a usar assinatura digital válida, agora da empresa Jmicron (também revogada depois de algumas horas).
    9. O uso dos certificados digitais da Realtek e da Jmicron podem indicar uma infecção com um trojan como o Zeus nestas empresas (ele rouba certificados digitais). Além disto o fato de revogar os certificados não ajudar muito, já que não impede que as atuais variantes do malware funcionem.
    10. Pra complicar um pouco mais, o Stuxnet possui funcionalidades de rootkit e esconde arquivos .lnk e ~WTRxxxx.tmp da raiz de mídias removíveis;
    11. Para piorar a situação, o "StuxNet" deixou claro que sistemas de controle de infra-estruturas críticas "SCADA" também tem problemas de segurança básicos (como senhas default de bancos de dados hardcoded que vazam inevitavelmente - neste caso há dois anos atrás);
    12. Sistemas SCADA que rodam o software WinCC da Siemens para Windows são os alvos do worm StuxNet (estes sistemas só executam programas assinados digitalmente - por isto o uso de certificados da RealTek e da Jmicron) e já há vários reportes de ataques à sistemas de infra-estrutura crítica da Índia e do Irã, Alemanha e Estados Unidos, além de industrias e grides de energia, por exemplo;
    13. A alemã Siemens se pronunciou dizendo que não vai mudar a senha default do software =( mas confirmou infecção de clientes do software produzido por ela; A empresa disponibilizou uma página de suporte unificada com todas as informações sobre o StuxNet.
    14. O US-CERT publicou um boletim (pdf) completo sobre o assunto e a Symantec também publicou detalhes da instalação e funcionamento do trojan - incluindo funcionalidades de roubo de informações (arquivos .sav, .ldf, .mcp, s7p do sistema SCADA da Siemens.. );
    15. Como a Microsoft está demorando para corrigir a falha envolvendo arquivos LNK, a Sophos lançou uma correção para a vulnerabilidade (video) para todos os Windows (menos o 2000).

    Friday, March 7, 2014

    Segurança e Defesa Cibernética: Recursos Humanos

    [ Última Atualização: 07/03/2014 /  Post Original: 11/10/2011 ]


    O maior desafio ao tentar desenvolver capacidades de Segurança e Defesa Cibernética não é técnico, comercial ou processual, e sim humano. Isto é verdade em todos os níveis, desde pequenas empresas, passando por grandes organizações públicas e privadas e incluindo países inteiros.

    A diferenciação entre "Segurança" e "Defesa" tem sido definida pela esfera - civil ou militar - das ações  de proteção, detecção ou reação executadas. Porém isto é muito dificultado em um cenário como a Internet, em que a dificuldade de atribuição de responsabilidade é imensa (ver final do post).

    O problema é global. Ações de espionagem industrial direcionadas à informações estratégicas e infra-estruturas críticas são os acontecimentos mais comuns nesta esfera. Os Estados Unidos recentemente sugeriu oficialmente uma "pressão diplomática" juntamente com seus aliados na Ásia e Europa, para que os chineses assumam responsabilidade por ações que são contínuas - e documentadas em incidentes como GhostNet, Aurora, Shady Rat, Kneber, Night Dragon, e mais recentemente as ações tomadas públicas pelos vazamentos de Edward Snowden, o caso Careto / The Mask - este últimos dois afetando o Brasil diretamente.

    Além disto o desafio político é muito grande - como coordenar iniciativas de resposta e troca de informações sobre ameaças entre forças armadas, empresas públicas e privadas (muitas destas coisas concessões de exploração de infraestruturas críticas).

    Uma coisa é certa: mais importante do que adquirir ou desenvolver qualquer tecnologia é conseguir treinar os recursos humanos necessários e priorizar a atenção nas ameaças reais de uma organização. Aos interessados, veja o que mais sobre este tema nestes dois artigos).

    Um exemplo da complexidade de se preparar adequadamente para o tema "Segurança Cibernética" 
    é o documento Identity & Information Assurance Related Policies and Issuances (pdf) - trata-se de um excelente gráfico que organiza e aponta para os inúmeros textos de regulamentações e guias sobre Segurança da Informação no governo federal norteamericano. 

    Se depois de ver este gráfico você ainda não se convenceu da complexidade do assuinto, gostaria de citar um trecho dito pelo guru Dan Geer - que nos lembrou disto durante sua palestra na Source Boston de '08:
    Security is perhaps the most difficult intellectual profession on the planet.  The core knowledge base has reached the point where new recruits can no longer hope to be competent generalists, serial specialization is the only broad option available to them.
    Para completar as referências sobre a complexidade e a necessidade de formação de mão de obra adequada para operar CiberSegurança e/ou CiberDefesa: A cerca de um ano, uma comissão responsável por assessorar a presidência norteamericana sobre o tema publicou um interessante documento entitulado "A Human Capital Crisis in CyberSecurity" (pdf)

    Uma das conclusões do relatório é a seguinte: incluindo todos os profissionais de áreas governamentais (incluindo militares) e civis nos nos Estados Unidos, existem hoje apenas 1000 (mil) profissionais devidamente treinados e habilitados a trabalhar com "CyberSecurity" por lá. Para uma adequada preparação na área de Defesa Cibernética, o estudo indicou uma necessidade atual de 30.000 (30 mil) pessoas.

    Enquanto isto, no Brasil:

    Dentre as iniciativas feitas até o momento pelo Centro de Defesa Cibernética (CDCiber), está a previsão de criação da Escola Nacional de Defesa Cibernética (pdf).
    Objetivo: "conceber Instituição de Ensino de presença nacional, que tenha como foco formar e capacitar profissionais para exercerem funções específicas na manutenção da defesa cibernética, contribuindo com a segurança cibernética das infraestruturas críticas nacionais, por meio da inclusão da sociedade nas atividades do Setor Cibernético."
    Ações Estratégicas: "criar a Escola Nacional de Defesa Cibernética (EsNaDCiber), fomentar a parceria entre a Escola e as instituições de ensino públicas e privadas, fomentar a parceria entre a Escola e entidades públicas e privadas, capacitar profissionais para atuarem na segurança e na defesa cibernética das infraestruturas críticas nacionais, incentivar a participação do MEC e do MCT no aprimoramento do projeto, identificar as melhores práticas no emprego das novas tecnologias de ensino, quantificar as demandas de pessoal a qualificar, identificar competências existentes para atuar no setor, identificar cursos já existentes que atendam às demandas prementes, implementar cursos de demanda premente, visando atender às necessidades de curto prazo, sugerir ao MEC a implementação de ações educacionais de fomento na área de segurança e defesa cibernética."
    Video de uma entrevista concedida em fevereiro de 2014, pelo Coronel Luiz Gonçalves , do CDCIBER, sobre a Escola Nacional de Defesa Cibernética:



    Existem diversas Universidades que potencialmente podem auxiliar este projeto relacionado à Segurança das Informações e Comunicações: Unb, Unicamp, USP, UFPel, UFSM, ITA, IME, UECE, UFPE  - apenas para citar algumas das mais ativas no setor (* veja update abaixo para uma lista mais completa)

    Além disto, diferentes órgãos de governo possuem material humano com expertise para auxiliar a iniciativa: Ministério da Defesa (Exército, Marinha, Aeronáutica), Presidência da República (Secretaria de Assuntos Estratégicos, Agência Brasileira de Inteligência, Gabinete de Segurança Institucional - DSIC/CTIR), Ministério da Justiça (Departamento de Polícia Federal, Procuradoria Geral da República), Ministério do Planejamento, Ministério da Educação (RNP), Ministério de Ciência e Tecnologia (Secretaria de Politica de Informática, Comitê Gestor da Internet no Brasil - CERT.BR).

    Listando rapidamente (e não exaustivamente) apenas algumas das diferentes especialidades necessárias para formar e suportar times complexos de cibersegurança. É possível visualizar a dificuldade de contratação (e/ou coordenação) deste grupo de profissionais (aproveito para listar algumas referências profissionais e organizacionais brasileiras com experiência comprovada nas áreas listadas).
    1. Análise de Malware e Engenharia Reversa (Ronaldo Lima, Fábio Assolini, Pedro Bueno, Ranieri Romera, Guilherme Venere, CTI, Febraban, GAS)
    2. Análise de Risco (Módulo, Axur)
    3. Análise de Vulnerabilidades em Hardware (CEPESC, Kryptus)
    4. Conscientização de Segurança (Anderson Ramos, Patrícia Peck)
    5. Correlação de Eventos de Segurança (Luiz Zanardo, Janilson Correia, Daniel Cid)
    6. Criptografia (Routo Terada, José Gondim, ABIN, eSEC)
    7. Desenvolvimento de Exploits / Busca de Vulnerabiliades: Rodrigo Rubira, 
    8. Direito Digital (Opice Blum, Coriolano Camargo, Atheniense, Omar Kaminski, José Milagre)
    9. Resposta a Incidentes (Jacomo Picolini, Klaus Jessen, Cristine Hoepers, CERT.BR, CTIR, APURA)
    10. Forense Computacional (Marco Wanderley, Marcelo Caiado, DataSecurity, William Teles, Tony Rodrigues, José Milagre,SEPINF - DPF, APURA)
    11. Pentesting (Wendel Henrique, Filipe Balestra, Joaquim Espinhara, Rafael Ferreira, Tempest)
    12. Segurança de Sistemas Embarcados (Rodrigo Almeida, Sérgio Prado, Alberto Fabiano)
    13. Segurança de Sistemas Operacionais (Fernando Cima, Jeronimo Zucco, Marcelo Tossati)
    14. Segurança de Aplicações Web (Tiago Assumpção,Wagner Elias, Lucas Ferreira, Thiago Zaninotti)
    15. Segurança de Sistemas SCADA (Marcelo Branquinho)
    16. Segurança de Rede (Aker, Breno Silva, Frank Ned)
    17. Segurança de Redes Wireless (Nelson Murilo, Leonardo Militelli)
    18. Segurança de Backbone (Daniel Kratz, Karlos Correia, Kleber Carriello)
    PS: Estas lista de áreas e referências acadêmicas, governamentais e empresariais se iniciou a partir de referências pessoais e aguardo sugestões para atualizar a lista com nomes que os leitores podem incluir nos comentários, abaixo.

    Através da COMSIC, o José Eduardo Brandão, do IPEA, colaborou com a lista de outras universidades ainda não citadas, a partir de um levantamente feito em dezembro de 2010:

    Centro Universitário do Pará, Faculdade de Tecnologia e Ciências, Faculdade Estácio, Faculdade Paraíso do Ceará, Faculdades Integradas Rio Branco, FURB - Universidade Regional de Blumenau, IFES, IFPR, IFRS, IFSC, IME, Instituto Federal Catarinense Campus Videira, Instituto Federal de Goiás, Instituto Federal de Mato Grosso, IPEA, IPT, ITA, PUCPR, PUCRS, SENAC, SENAC/RS, UDESC, UECE, UENP, UESPI, UFABC, UFAM, UFBA, UFCG, UFF, UFMA, UFMG, UFMT, UFPI, UFPR, UFRGS, UFRN, UFRJ, UFPE, UFSC, UFSE, UFSM, UFU, UnB, UNESP, UniCEUB, Unibalsas, Unicamp, UNIFACS , UNIJORGE, UNIMEP/FATEC, Uninove, UNISINOS, Unisul, UNIVALI, Universidade Católica de Brasília, Universidade Cruzeiro do Sul, Universidade do Estado de Mato Grosso, Universidade Estadual de Maringá, USP e UTFPR.

    Como referência, os Estados Unidos possuem uma iniciativa que lista "Centros de Excelência" acadêmica em "Information Assurance" publicada em http://www.nsa.gov/ia/academic_outreach/nat_cae/institutions.shtml

    Vale também mencionar que no Brasil existem instituições de governo, como a Escola Superior de Redes da RNP e o CERT.BR e empresas como a Clavis, que possuem cursos úteis, inclusive online - para treinamento de profissionais que atuam na área.

    Outras informações:
    Com o objetivo de orientar o desenvolvimento de políticas públicas na área de segurança cibernética, a SAE lança a publicação “Desafios Estratégicos para a Segurança e Defesa Cibernética” com artigos e propostas de curto e médio prazo para a administração federal. A publicação visa fazer com que o país estabeleça práticas de prevenção e combate às invasões digitais, que crescem a cada dia.
    • O "Center for Strategic and International Studies" publicou uma análise (PDF) entitulada "Cybersecurity and Cyberwarfare - Preliminary Assessment of National Doctrine and Organization" onde são delineados os esforços de dezenas de países (da Albânia ao Zimbabwe) na área de CiberSegurança e CiberDefesa.
    Aos interessados em se atualizar sobre Segurança e Defesa Cibernética", seguem vários artigos - recheados de informações e links - publicados aqui no blog com assuntos relevantes. Além disto, aproveito para fazer propaanda do meu twitter - que é bastante ativo em novidades sobre temas relevantes ao assunto.
    Como contribuição, segue algum material sobre treinamento na área já publicado por aqui:

    Thursday, August 9, 2012

    Computer Security Incident Handling Guide - NIST SP 800-61 Revision 2


    Uma notícia curta mas extremamente relevante para quem está procurando informações para formação ou melhoria de processos internos de times de Resposta a Incidentes de Segurança (CSIRTs - Computer Security Incident Response Teams).

    O NIST (National Institute of Standards and Technology) norteamericano divulgou há poucos dias a segunda revisão do "Computer Security Incident Handling Guide", Special Publication n. 800-61"

    No documento são cobertos pontos importantes como a Organização do time, incluindo a definição de eventos e incidentes, o planejamento e processos e procedimentos necessários, modelos de times, tipos de serviços oferecidos por CSIRTs.

    Também são abordados aspectos práticos do tratamento de incidentes de segurança são tratados, como a preparação, prevenção, detecção, vetores de ataque, sinais da ocorrência de incidentes e sua análise, documentação, priorização e notificação.

    Além disto, o documento traz informações a respeito da contenção, erradicação e recuperação de incidentes de segurança, incluindo um checklist e dicas de coordenação dos incidentes com outros times de resposta a incidentes.

    Caso você tenha se interessado, o documento pode ser baixado diretamente no site do NIST - Computer Security Incident Handling Guide", Special Publication n. 800-61.

    Artigos relacionados:

    Thursday, February 3, 2011

    Validação de Ferramentas Forenses - caso prático

    É fundamental confiar nas ferramentas que utilizamos no dia-a-dia para Análise Forense e Resposta a Incidentes.

    Já escrevi por aqui sobre Validação de Ferramentas Forenses - incluindo material do Departamento de Justiça Norte-Americano e do NIST. Hoje vamos a um caso rápido e prático de validação de ferramenta utilizando material disponível publicamente.

    O material utilizado é open-source, tanto a massa de teste recém publicada por Simson Garfinkel (contendo diversos endereços de email) quanto a ferramenta bulk_extractor do pacote AFFLIB.

    O objetivo é verificar a capacidade da ferramenta em extrair endereços de email (e seus offsets dentro da imagem) dos arquivos de evidência testados - que possuem endereços em várias codificações, conforme tabela abaixo:
    email address Application (Encoding)
    plain_text@textedit.com Apple TextEdit (UTF-8)
    plain_text_pdf@textedit.com Apple TextEdit print-to-PDF (/FlateDecode)
    rtf_text@textedit.com Apple TextEdit (RTF)
    rtf_text_pdf@textedit.com Apple TextEdit print-to-PDF (/FlateDecode)
    plain_utf16@textedit.com Apple TextEdit (UTF-16)
    plain_utf16_pdf@textedit.com Apple TextEdit print-to-PDF (/FlateDecode)
    pages@iwork09.com Apple Pages '09
    pages_comment@iwork09.com Apple Pages (comment) '09
    keynote@iwork09.com Apple Keynote '09
    keynote_comment@iwork09.com Apple Keynote '09 (comment)
    numbers@iwork09.com Apple Numbers '09
    numbers_comment@iwork09.com Apple Numbers '09 (comment)
    user_doc@microsoftword.com Microsoft Word 2008 (Mac) (.doc file)
    user_doc_pdf@microsoftword.com Microsoft Word 2008 (Mac) print-to-PDF
    user_docx@microsoftword.com
    user_docx_pdf@microsoftword.com Microsoft Word 2008 (Mac) print-to-PDF (.docx file)
    xls_cell@microsoft_excel.com
    xls_comment@microsoft_excel.com Microsoft Word 2008 (Mac)
    xlsx_cell@microsoft_excel.com Microsoft Word 2008 (Mac)
    xlsx_cell_comment@microsoft_excel.com Microsoft Word 2008 (Mac) (Comment)
    doc_within_doc@document.com Microsoft Word 2007 (OLE .doc file within .doc)
    docx_within_docx@document.com Microsoft Word 2007 (OLE .doc file within .doc)
    ppt_within_doc@document.com Microsoft PowerPoint and Word 2007 (OLE .ppt file within .doc)
    pptx_within_docx@document.com Microsoft PowerPoint and Word 2007 (OLE .pptx file within .docx)
    xls_within_doc@document.com Microsoft Excel and Word 2007 (OLE .xls file within .doc)
    xlsx_within_docx@document.com Microsoft Excel and Word 2007 (OLE .xlsx file within .docx)
    email_in_zip@zipfile1.com text file within ZIP
    email_in_zip_zip@zipfile2.com ZIP'ed text file, ZIP'ed
    email_in_gzip@gzipfile.com text file within GZIP
    email_in_gzip_gzip@gzipfile.com GZIP'ed text file, GZIP'ed

    Depois da instalação, download e verificação do MD5 da ferramenta e da massa de testes, o processo foi rápido:

    $ bulk_extractor nps-2010-emails.E01 -o bulk_extractor/

    O resultado da recuperação de endereços de emails - foi o seguinte:
    75776 plain_text@textedit.com plain_text@textedit.com________________
    86329 rtf_text@textedit.com __\f0\fs24 \cf0 rtf_text@textedit.com}_______________
    97282 plain_utf16@textedit.com __p_l_a_i_n___u_t_f_1_6_@_t_e_x_t_e_d_i_t_._c_o_m_________________
    100904 user_doc@microsoftword.com PERLINK "mailto:user_doc@microsoftword.com" __user_doc@mic
    100934 user_doc@microsoftword.com softword.com" __user_doc@microsoftword.com_ Really._____
    103009 user_doc@microsoftword.com K______________u_s_e_r___d_o_c_@_m_i_c_r_o_s_o_f_t_w_o_r_d_._c_o_m______y_________K
    103097 user_doc@microsoftword.com mailto:user_doc@microsoftword.com
    118170 user_doc@microsoftword.com mailto:user_doc@microsoftword.com____
    203195 xls_cell@microsoft_excel.com ___'____________xls_cell@microsoft_excel.com________________
    211202 xls_comment@microsoft_excel.com mson Garfinkel:_xls_comment@microsoft_excel.com_<_______[______
    211406 xls_cell@microsoft_excel.com K______________x_l_s___c_e_l_l_@_m_i_c_r_o_s_o_f_t___e_x_c_e_l_._c_o_m______y_________K
    211498 xls_cell@microsoft_excel.com mailto:xls_cell@microsoft_excel.com_
    212898 xls_cell@microsoft_excel.com mailto:xls_cell@microsoft_excel.com____
    270633 pages@iwork09.com 9 0 obj_(mailto:pages@iwork09.com)_endobj_11 0 ob
    639006 docx_within_docx@document.com PERLINK "mailto:docx_within_docx@document.com" _doc_within_do
    639038 doc_within_doc@document.com @document.com" _doc_within_doc@document.com________________
    645550 docx_within_docx@document.com mailto:docx_within_docx@document.com____
    691892 ppt_within_doc@document.com ____________p_p_t___w_i_t_h_i_n___d_o_c_@_d_o_c_u_m_e_n_t_._c_o_m___#___#_______!_
    696936 ppt_within_doc@document.com ____6ppt_within_doc@document.com___Dmail
    697012 ppt_within_doc@document.com mailto:ppt_within_doc@document.com_______
    697094 ppt_within_doc@document.com ____6ppt_within_doc@document.com___Dmail
    697170 ppt_within_doc@document.com mailto:ppt_within_doc@document.com___`_/___
    736283 ppt_within_doc@document.com __-___This is a ppt_within_doc@document.com Really!________
    737114 ppt_within_doc@document.com mailto:ppt_within_doc@document.com__
    737238 ppt_within_doc@document.com mailto:ppt_within_doc@document.com__
    798484 xls_within_doc@document.com ____________x_l_s___w_i_t_h_i_n___d_o_c_@_d_o_c_u_m_e_n_t_._c_o_m_________________
    812228 xls_within_doc@document.com _&___xls_within_doc@document.com____._c_
    812742 xls_within_doc@document.com K______________x_l_s___w_i_t_h_i_n___d_o_c_@_d_o_c_u_m_e_n_t_._c_o_m______y_________K
    812832 xls_within_doc@document.com mailto:xls_within_doc@document.comyX__;__H_,_]__
    814302 xls_within_doc@document.com mailto:xls_within_doc@document.com__
    814426 xls_within_doc@document.com mailto:xls_within_doc@document.com__
    150251-ZIP-402 user_docx@microsoftword.com Target="mailto:user_docx@microsoftword.com" TargetMode="Ex
    150876-ZIP-1012 user_docx@microsoftword.com "/>user_docx@microsoftword.com
    222871-ZIP-161 xlsx_cell@microsoft_excel.com ount="1">xlsx_cell@microsoft_excel.com
    223096-ZIP-265 xlsx_cell@microsoft_excel.com Target="mailto:xlsx_cell@microsoft_excel.com" TargetMode="Ex
    227323-ZIP-433 xlsx_comment@microsoft_excel.com ce="preserve">__xlsx_comment@microsoft_excel.com__
    279757-ZIP-347110 pages_comment@iwork09.com nk href="mailto:pages_comment@iwork09.com">
    279757-ZIP-347178 pages_comment@iwork09.com aracterStyle-7">pages_comment@iwork09.com
    279757-ZIP-349229 pages@iwork09.com nk href="mailto:pages@iwork09.com">
    279757-ZIP-349289 pages@iwork09.com aracterStyle-7">pages@iwork09.com
    451416-ZIP-1255117 keynote@iwork09.com nk href="mailto:keynote@iwork09.com?subject=">
    451416-ZIP-1255189 keynote@iwork09.com racterStyle-38">keynote@iwork09.com
    451416-ZIP-1258690 keynote_comment@iwork09.com nk href="mailto:keynote_comment@iwork09.com">
    451416-ZIP-1258761 keynote_comment@iwork09.com racterStyle-38">keynote_comment@iwork09.com
    548961-ZIP-731705 numbers_comment@iwork09.com nk href="mailto:numbers_comment@iwork09.com">
    548961-ZIP-731775 numbers_comment@iwork09.com aracterStyle-1">numbers_comment@iwork09.com
    548961-ZIP-738454 numbers_09@apple.com nk href="mailto:numbers_09@apple.com">
    548961-ZIP-738517 numbers@iwork09.com aracterStyle-1">numbers@iwork09.com
    660769-ZIP-1380 docx_within_docx@document.com ____>_______d_o_c_x___w_i_t_h_i_n___d_o_c_x_@_d_o_c_u_m_e_n_t_._c_o_m_________________
    661629-ZIP-1731-ZIP-925 docx_within_docx@document.com Target="mailto:docx_within_docx@document.com" TargetMode="Ex
    661629-ZIP-2355-ZIP-889 docx_within_docx@document.com "/>docx_within_docx@document.com
    735578-ZIP-265 ppt_within_doc@document.com Target="mailto:ppt_within_doc@document.com" TargetMode="Ex
    749860-ZIP-4640 pptx_within_docx@document.com ____________p_p_t_x___w_i_t_h_i_n___d_o_c_x_@_d_o_c_u_m_e_n_t_._c_o_m___#___#_________
    751625-ZIP-1868-ZIP-265 pptx_within_docx@document.com Target="mailto:pptx_within_docx@document.com" TargetMode="Ex
    751625-ZIP-3418-ZIP-1154 pptx_within_docx@document.com "/>pptx_within_docx@document.com
    826652-ZIP-1212 xlsx_within_docx@document.com ____________x_l_s_x___w_i_t_h_i_n___d_o_c_x_@_d_o_c_u_m_e_n_t_._c_o_m_I_______________
    827551-ZIP-4350-ZIP-265 xlsx_within_docx@document.com Target="mailto:xlsx_within_docx@document.com" TargetMode="Ex
    827551-ZIP-5292-ZIP-161 xlsx_within_docx@document.com ount="1">xlsx_within_docx@document.com
    841728-ZIP-258 email_in_zip@zipfile1.com is is a test. __email_in_zip@zipfile1.com__This is a test
    842821-ZIP-0 email_in_zip_zip@zipfile2.com email_in_zip_zip@zipfile2.com_
    843776-GZIP-0 email_in_gzip@gzipfile.com email_in_gzip@gzipfile.com_
    844800-GZIP-0-GZIP-0 email_in_gzip_gzip@gzipfile.com email_in_gzip_gzip@gzipfile.com_
    65614-PDF-0 plain_text_pdf@textedit.com plain_text_pdf@textedit.com
    76878-PDF-0 rtf_text_pdf@textedit.com rtf_text_pdf@textedit.com
    87118-PDF-0 plain_utf16_pdf@textedit.com plain_utf16_pdf@textedit.com

    Fazendo uma rápida comparação entre o que foi listado pelos criadores da imagem e o resultado obtido, vemos que apenas 3 codificações não foram encontradas - em itálico abaixo (e que a ferramenta encontrou 2 endereços que não estavam listados pelo autor - sublinhados):

    $ cat email-target.txt | awk '{print $1}' | grep . | sort | uniq > objetivo.txt
    $ cat email.txt | awk '{print $2}' | sort | uniq > resultado.txt
    $ diff objetivo.txt resultado.txt

    8a9
    > numbers_09@apple.com
    22d22
    < user_doc_pdf@microsoftword.com
    24d23
    < user_docx_pdf@microsoftword.com
    28d26
    < xlsx_cell_comment@microsoft_excel.com
    29a28
    > xlsx_comment@microsoft_excel.com


    Complementando, o resultado presente na saída do bulk_extractor diz respeito ao offset do match específico nos dados que foram processados. Para recuperação dos arquivos relacionados, pode ser utilizado o script iblkfind.py da ferramenta fiwalk (File and Inode Walk Program).


    Labels

    forense (50) resposta a incidentes (40) segurança em profundidade (27) vulnerabilidade (27) treinamento (22) cyberwar (18) conferência (16) forense de memória (15) hackers (15) malware (15) blogs (14) windows (13) ddos (12) vazamento de informações (12) china (11) criptografia (11) dns (11) exploit (11) google (11) microsoft (11) ferramenta (10) memoria (10) botnet (9) csirt (9) forense de disco (9) forense de rede (9) ftk (9) legislação (9) phishing (9) 0-day (8) NIST (8) accessdata (8) encase (8) evento (8) ferramentas (8) kaspersky (8) linux (8) negação de serviço (8) netwitness (8) sans (8) volatility (8) cert.br (7) correlacionamento (7) desafios (7) forense corporativa (7) internet explorer (7) livros (7) pageviews (7) pci (7) twitter (7) usa (7) APURA (6) Guidance Software (6) espionagem industrial (6) governo (6) iccyber (6) metasploit (6) monitoração (6) privacidade (6) skype (6) techbiz (6) 0day (5) CDCiber (5) blackhat (5) brasil (5) dlp (5) falha (5) fbi (5) ids (5) inteligencia (5) java (5) memoryze (5) modelagem de ameaças (5) métricas (5) nsa (5) patch (5) pdf (5) policia federal (5) python (5) registry (5) richard bejtlich (5) rsa (5) segurança (5) segurança de rede (5) siem (5) CyberCrime (4) Enscript (4) adobe reader (4) algoritmo (4) android (4) anti-forense (4) anti-virus (4) arcsight (4) auditoria (4) backdoor (4) backtrack (4) campus party (4) ccc (4) certificação digital (4) ciberespionagem (4) defacement (4) drive-by (4) estatísticas (4) exploit kit (4) firefox (4) fud (4) gsi (4) mandiant (4) md5 (4) online (4) pentest (4) programação (4) safe browsing (4) sandbox (4) slowloris (4) ssl (4) storm worm (4) stuxnet (4) trojan (4) wikileaks (4) windows7 (4) .gov (3) ameaça (3) blackberry (3) ceic (3) chrome (3) ciberguerra (3) cloud (3) conscientização (3) crackers (3) cymru (3) dan geer (3) defesa (3) dsic (3) engenharia social (3) enisa (3) evidence (3) fast flux (3) forense digital (3) hardware (3) htcia (3) https (3) imperva (3) intel (3) ips (3) live cd (3) logs (3) man in the middle (3) networkminer (3) perícia digital (3) processo (3) ransomware (3) registro (3) reportagem (3) revista (3) risco (3) secunia (3) shodan (3) sox (3) sql injection (3) tools (3) truecrypt (3) verizon (3) virus (3) vista (3) voip (3) worm (3) .mil (2) BSIMM (2) Encase Enterprise (2) JDFSL (2) TPM (2) Virustotal (2) XSS (2) adobe flash (2) aduc (2) amazon (2) apache (2) apple (2) autenticação (2) bloqueador de escrita (2) breno silva (2) bruce schneier (2) bundestrojaner (2) cache poisoning (2) caine (2) carders (2) carnegie mellon (2) carolina dieckmann (2) carving (2) censura (2) cipav (2) cofee (2) coldboot (2) comodogate (2) conficker (2) consciência situacional (2) cooperação (2) core (2) cucko´s egg (2) cuda (2) cyberwarfare (2) database security (2) digital intelligence (2) direito digital (2) dnschanger (2) dpf (2) engenharia elétrica (2) engenharia reversa (2) etir (2) expressões regulares (2) f-response (2) finfisher (2) fingerprinting (2) firmware (2) flash (2) fraude (2) ftkimager (2) full disclosure (2) fuzzy (2) gsm (2) hacktivismo (2) hbgary (2) heap spray (2) iOS (2) immunity (2) impacto (2) insecure magazine (2) insiders (2) interceptação (2) iphone (2) irc (2) irã (2) jaquith (2) loic (2) mac (2) mastercard (2) mestrado (2) mobile (2) ms08-067 (2) openioc (2) openssl (2) otan (2) palantir (2) paypal (2) pcap (2) pdgmail (2) portugal (2) presidência (2) prisão (2) proxies (2) ptfinder (2) rbn (2) recompensa (2) recuperação (2) regripper (2) relatório (2) resumo (2) rio de janeiro (2) ross anderson (2) russia (2) securid (2) segurança por obscuridade (2) shell (2) sift (2) snort (2) snowden (2) sony (2) sorteio (2) spam (2) spoofing (2) spyeye (2) sql (2) ssd (2) stealth (2) suricata (2) sysinternals (2) tecnologia (2) trend micro (2) unb (2) usb (2) virtualização (2) visa (2) vulnerability (2) waf (2) winen (2) wireless (2) wpa (2) wpa2 (2) xry (2) zeus (2) .edu (1) .pac (1) 3g (1) ABNT (1) AR-Drone (1) AppleGate (1) Asterisk (1) Audit Viewer (1) BIOS (1) CCDCOE (1) CEF (1) CERT (1) CSI Cyber (1) CarbonBlack (1) Craig Wright (1) DC3 (1) Diginotar (1) Dilma (1) DoD (1) Equation (1) FACE (1) FRED (1) Facebook (1) Fred Cohen (1) GPU (1) Gene Spafford (1) HP (1) ICOFCS (1) ICS (1) IDMEF (1) IJDCF (1) IJDE (1) IJOFCS (1) INFOSEG (1) IODEF (1) IPv6 (1) ISIS (1) ISO (1) MAEC (1) MCT (1) MMEF (1) Michael Cloppert (1) Ministério da Defesa (1) Netwtiness (1) OVAL (1) PL84/99 (1) RH2.5 (1) RNP (1) SDDFJ (1) SbSeg (1) Seccubus (1) Stratfor (1) TED (1) TJX (1) TV5 (1) TV5Monde (1) Tallinn (1) USCyberPatriot (1) USSTRATCOM (1) VERIS (1) VRT (1) WPS (1) WiPhire (1) Wifi Protected Setup (1) Windows10 (1) XMLHttpRequest (1) YARA (1) a5/1 (1) a5/3 (1) active defense (1) adeona (1) adhd (1) aes (1) afflib (1) akamai (1) alemanha (1) ambev (1) angler (1) anti-theft (1) antisec (1) anubisnetworks (1) apt (1) apwg (1) aquisição (1) arbor (1) armoring (1) artefatos (1) artillery (1) asprox (1) assinaturas (1) atenção seletiva (1) attack (1) aurora (1) australia (1) autonomous systems (1) avg (1) avi rubin (1) avware (1) awards (1) baixaki (1) bash (1) bbc (1) bear trap (1) belkasoft (1) bgp (1) birthday attack (1) bitlocker (1) black tulip (1) blackhat seo (1) blacklist (1) blind sql injection (1) bluepex (1) bluepill (1) breaking point (1) bug (1) bulk_extractor (1) byod (1) c2c (1) capacidade (1) carbon black (1) careto (1) carnivore (1) cartão de crédito (1) cbs (1) cellebrite (1) celular (1) centera (1) cerberus (1) certificações (1) cheat sheet (1) chip (1) chris paget (1) chromium (1) citrix (1) clean pipe (1) cliff stoll (1) cloudfare (1) cloudflare (1) cloudshield (1) cnasi (1) cnet (1) cnn (1) codenomicon (1) coleta (1) comodo (1) comodobr (1) compliance (1) comsic (1) convenção de budapeste (1) convergence (1) copa do mundo (1) coreia do norte (1) corey johnson (1) cpbr (1) crime na rede (1) crise (1) cristine hoepers (1) cuckoo (1) cyberattack (1) cyberbunker (1) daemonlogger (1) dam (1) dancho danchev (1) darkmarket (1) dcom (1) decaf (1) decaf v2 (1) decloack (1) deepweb (1) defcon (1) deutche telekom (1) dfrws (1) digitask (1) dimmit (1) diário oficial (1) dnsbl (1) dnssec (1) dou (1) downadup (1) drdos (1) drwxr (1) dsd (1) dumpcap (1) dumpit (1) duqu (1) e-evidence (1) ediscovery (1) eff (1) elcomsoft (1) emc (1) emprego (1) energia (1) enigma (1) entrevista (1) escola nacional de defesa cibernetica (1) eset (1) esteganografia (1) estonia (1) estratégia (1) etld (1) europa (1) eventos (1) evil maid (1) evilgrade (1) exercito (1) exploit-db (1) exportação (1) extorsão (1) f-secure (1) falso positivo (1) fantastico (1) fatal error (1) fecomercio (1) fernando carbone (1) ff4 (1) finlândia (1) flame (1) flexispy (1) foremost (1) forense de vídeo (1) forensic focus (1) forensic magazine (1) forensics (1) forensics.wiki.br (1) forensicswiki (1) força bruta (1) frança (1) full disk encryption (1) g1 (1) gauss (1) gcih (1) ghostnet (1) globo (1) gmail (1) gpcode (1) gpl (1) gps (1) grampo (1) guardium (1) guerra (1) guilherme venere (1) hack (1) hackerazzi (1) hackingteam (1) hakin9 (1) hardening (1) harlan carvey (1) hash (1) helix (1) hitler (1) holanda (1) honeynet (1) honeypot (1) hope (1) hosts (1) hotmail (1) httpry (1) iPhoneTracker (1) idefense (1) ig (1) impressoras (1) india (1) info exame (1) insecure maganize (1) intenção (1) interpol (1) interview (1) into the boxes (1) investimento (1) ioerror (1) iphone forensics (1) ironport (1) isc2 (1) israel (1) j2ee (1) jacomo dimmit (1) jailbreak (1) javascript (1) jesse kornblum (1) jotti (1) junho 2008 (1) kaminsky (1) kasumi (1) kgb (1) kits (1) klaus steding-jessen (1) kntools (1) kraken (1) langner (1) lime (1) limites (1) lista (1) lm (1) locaweb (1) lockheed martin (1) lynis (1) lógica (1) mac memory reader (1) mac memoryze (1) macosx (1) magic lantern (1) map (1) marcapasso (1) marcelo caiado (1) marcos ferrari (1) mawlare (1) mbr (1) mcafee (1) mcgraw (1) memscript (1) metasploitable (1) mindmap (1) mit (1) mitigação (1) mitm (1) moonsols (1) moxie (1) mrtg (1) ms08-033 (1) nac (1) nessus (1) netcontinuum (1) netflow (1) networking (1) ngrep (1) nit (1) nmap (1) norma (1) norse (1) notebook (1) ntlm (1) ntop (1) ntp (1) nuclear (1) obama (1) oi (1) oisf (1) oiss (1) olimpiadas (1) openbts (1) openvas (1) opm (1) oportunidade (1) oracle (1) orkut (1) otp (1) owasp (1) packers (1) panda (1) pattern matching (1) payback (1) pcre (1) pedofilia (1) pentesting (1) perforce (1) pericia (1) perl (1) perícia (1) pfsense (1) pgp disk (1) phonecrypt (1) pki (1) ploks (1) poisoning attack (1) policia civil (1) polypack (1) port knocking (1) português (1) post-mortem (1) postgres (1) powershell (1) prefeitura (1) premiação (1) preparação (1) princeton (1) provedores (1) ps3 (1) psn (1) psyb0t (1) pushpin (1) pwn2own (1) pymail (1) quebra de sigilo (1) r2d2 (1) rainbow tables (1) rar (1) realengo (1) reação (1) record (1) referência (1) regex (1) registry viewer (1) regulamentação (1) remnux (1) renato maia (1) renault (1) replay (1) reversing labs (1) roi (1) rootkit (1) router (1) rpc (1) ruby (1) sanitização (1) santoku (1) sc magazine (1) scada (1) scanner (1) scm (1) secerno (1) second life (1) security (1) securityonion (1) senasic (1) sentrigo (1) sep (1) sequestro de dados (1) sha1 (1) shadowserver (1) shmoocon (1) siemens (1) sites (1) skorobogatov (1) slideshare (1) smartcard (1) snapcell (1) software (1) sotirov (1) sp (1) spamhaus (1) spidertrap (1) squid (1) sri (1) ssdeep (1) sseguranca (1) sslstrip (1) sting (1) stj (1) street view (1) sucuri (1) superinteressante (1) são paulo (1) takedown (1) teamcymru (1) technosecurity (1) telefônica (1) terra (1) terrorismo (1) timeline (1) tizor (1) tls (1) token (1) topcell gsm (1) tresor (1) trustwave (1) tse (1) turquia (1) txtBBSpy (1) umass (1) unix (1) urna eletrônica (1) us-cert (1) usenix (1) userassist (1) vazamentos (1) venda de senhas (1) venere (1) verdasys (1) verisign (1) videntifier (1) visualização (1) visualize (1) vivo (1) vm (1) votação (1) wargaming (1) wasc (1) web 2.0 (1) weblabyrinth (1) websense (1) whitelisting (1) whois (1) wigle (1) win32dd (1) winacq (1) windbg (1) windd (1) winifixer (1) wipe (1) wired (1) wireshark (1) wlan (1) wordpress (1) wrf (1) xerxes (1) xp (1) zdi (1) zlob (1)