Showing posts with label microsoft. Show all posts
Showing posts with label microsoft. Show all posts

Wednesday, November 12, 2014

StuxNet: CyberWarfare existe! + 26 Updates

[ Update 26: 2014-11-12 ]

Atualizando um dos posts mais extensos do blog com informações interessantes publicadas pelas Kaspersky sobre as primeiras vítimas do Stuxnet:

Mais detalhes em:


[ Update 25: 2013-11-23 ]




Ralph Langner - já citado inúmeras vezes neste post (abaixo) - acaba de divulgar sua análise final do Stuxnet e seu efeito 3 anos depois do famoso ataque às centrífugas de enriquecimento de Urânio de Natanz, no Irã. 

A análise do ataque executado dentro da operação "Olympic Games", mostra que os responsáveis tomaram a decisão de passar da postura "complexa e indetectável" para "simples e cru" - aceitando assim o risco de serem descobertos - como de fato aconteceu.

O documento provê uma visão interessante de como o ataque afetou os sistemas que controlam sensores, válvulas e o funcionamento das centrífugas que enriquecem urânio em Natanz. 

Leia mais:


    [ Update 24: 2013-06-28 ]

    O Departamento de Justiça norteamericano está investigando um alto oficial do setor de defesa pelo vazamento de dados secretos para o New York Times, incluindo informações acerca da autoria do Stuxnet pelos governos israelense e estadunidense.

    Source: Justice Department investigates ex-vice chairman of Joint Chiefs of Staff


    [ Update 23: 2013-04-17 ]

    Stuxnet vira história em quadrinhos.. 



    fonte: http://www.wired.com/magazine/2013/04/stuxnet/

    [ Update 22: 2013-02-26 ]


    A Symantec publicou hoje um relatório entitulado "Stuxnet 0.5: The Missing Link" - indicando que o projeto que desenvolveu o malware já estava em desenvolvimento em 2005.

    Principais achados:

    • Stuxnet 0.5 is the oldest known Stuxnet version to be analyzed, in  the wild as early as November 2007 and in development as early as November 2005.
    • Stuxnet 0.5 was less aggressive than Stuxnet versions 1.x and only spread through infected Step 7 projects.
    • Stuxnet 0.5 contains an alternative attack strategy, closing valves within the uranium enrichment facility at Natanz, Iran, which would have caused serious damage to the centrifuges and uranium enrichment system as a whole."

    Basic Attack Strategy of Stuxnet 0.5 - Institute for Science and International Security:





    [ Update 21: 2012-06-01 ]


    O New York Times publicou hoje um artigo interessante, reforçando com dados ainda mais concretos (mas sem citar fontes) que o StuxNet foi desenvolvido pelos EUA, com apoio de Israel. Vale a leitura!


    [ Update 20: 2012-03-04 ]


    O Programa 60 minutos abordou o assunto Stuxnet hoje - é um bom resumo da ópera, assim como a apresentação feita pelo Ralph Langner no TED - ideal para introduzir o assunto para audiências novas.

    Artigo: "Stuxnet: Computer worm opens new era of warfare" / Vídeo (15 min)

    [ Update 19: 2012-01-31 ]


    Apresentação técnica de uma hora do Ralph Langer sobre o StuxNet (vídeo), detalhando a parte do ataque que envolve PLC - incluindo detalhes como rotinas de criptografia, provas da necessidade de um ambiente de teste realista detalhes técnicos do porque a usina de Natanz no Irã é o alvo do StuxNet.  

    http://www.digitalbond.com/2012/01/31/langners-stuxnet-deep-dive-s4-video/

    via http://www.schneier.com/blog/archives/2012/02/another_piece_o.html

    [ Update 18: 2011-07-30 ]


    Ralph Langner publicou ontem em seu blog o email que enviou a um congressista norte-americano sobre a ameaça de ataques à infra-estrutura crítica inspirados pelo Stuxnet. 

    Ele divulgou este email depois de ler o material publicado sobre o evento ocorrido no último dia 26, no congresso norte-americano (.pdf) - o trecho relacionado ao Stuxnet é o seguinte:

    "Malicious code, dubbed Stuxnet, was detected in July 2010.  DHS analysis concluded that this highly complex computer worm was the first of its kind, written to specifically target mission-critical control systems running a specific combination of software and hardware.  

    ICS-CERT analyzed the code and coordinated actions with critical infrastructure asset owners and operators, federal partners, and Information Sharing and Analysis Centers.  Our analysis quickly uncovered that sophisticated malware of this type potentially has the ability to gain access to, steal detailed proprietary information from, and manipulate the systems that operate mission-critical processes within the nation’s infrastructure.  In other words, this code can automatically enter a system, steal the formula for the product being manufactured, alter the ingredients being mixed in the product, and indicate to the operator and the operator’s anti-virus software that everything is functioning normally. 

    To combat this threat, ICS-CERT has been actively analyzing and reporting on Stuxnet since it was first detected in July 2010.  To date, ICS-CERT has briefed dozens of government and industry organizations and released multiple advisories and updates to the industrial control systems community describing steps for detecting an infection and mitigating the threat.  As always, our goal is to balance the need for public information sharing while protecting the information that malicious actors may exploit.  DHS provided the alerts in accordance with its responsible disclosure processes."

    [ Update 17: 2011-07-29 ]

    O efeito físico de ataques em PLCs (Programmable logic controllers) é uma preocupação real em infraestruturas críticas (Petróleo, Energia, Água, Transportes, etc..) mas a abrangência desta ameaça é bem maior... Que tal o seguinte cenário: exploração de PLCs para abrir remotamente as celas de presídios - isto será o assunto de uma palestra de Jonh Strauchs na próxima DefCon.

    [ Update 16: 2011-07-22 ]


    Ontem, Ralph Langner  publicou detalhes inéditos em um post chamado "A time bomb with fourteen bytes" - no qual ele mostra como copycats do Stuxnet podem se aproveitar de funcionalidades básicas de funcionamento do código (para injeção, execução e controle de código - no início do OB1 [organization block 1] de controladores Siemens). Isto é suficiente para a construção de payloads que desabilitam o controle das PLCs enquanto os operadores não tem conhecimento que bombas, válvulas, comportas, etc agora não estão mais sob seu controle.. 

    [ Update 15: 2011-07-14 ]

    A Wired lançou um timeline interativo muito interessante e completo, incluindo os eventos relacionados ao StuxNet - confira: http://www.wired.com/threatlevel/2011/07/stuxnet-timeline/


    [ Update 14: 2011-06-13 ]


    Uma rápida atualização para linkar um vídeo excelente, produzido na Austrália e divulgado pelo finlandês Mikko Hypponen - que consegue explicar de forma bastante acessível (e com belos gráficos) o que afinal é o StuxNet:


    Para maior rigidez no detalhamento técnico, veja o vídeo do Langner no TED - linkado a 3 updates abaixo..

    [ Update 13: 2011-06-03 ]


    Foi publicada uma completa análise do footprint do StuxNet em memória utilizando o framework volatility 2.0.

    [ Update 12: 2011-04-18 ]

    O chefe da Defesa Civil Iraniana acusou hoje a empresa alemã Siemens de ter ajudado Israel e os EUA no desenvolvimento do StuxNet, especialmente no que tange à vulnerabilidades exploradas no software WinCC, utilizado nos centrífugas de enriquecimento de urânio em Natanz (mais provável) e nos reatores de Bushehr (menos provável).
    Analisando este fato de forma mais abstrata - independente do real envolvimento da Siemens e envolvimento de Israel e EUA, a dependência de software importado no controle de Infraestruturas críticas deve ser acompanhado de perto e auditado com escrutínio por todos os países - com ou sem auxílio do país fabricante.

    Pois sabemos (e temos exemplos) de que o conhecimento adiantado de falhas, '0-days' e mesmo conhecimento de configurações comuns destes sistemas são uma grande vantagem competitiva aos países fabricantes de tais tecnologias - e automaticamente uma vulnerabilidade associada a um impacto gigantesco para os países dependentes desta tecnologia.


    Recebi alguns emails e DMs mostrando interesse em Segurança de sistemas SCADA - como documento inicial, recomendo a leitura do publicação SP800-82 do NIST - "Guide to Industrial Control Systems (ICS) Security" (pdf).

    O Brasil - através do DSIC/GSI/PR (Departamento de Segurança da Informação e Comunicações do Gabinete de Segurança Institucional da Presidência da República), tem feito um bom trabalho de normalização nos últimos anos, incluindo grupos de trabalho na área de Infraestruturas críticas. Um documento público de referência é o "Guia de referencia para a Segurança de Infraestruturas Críticas da Informação" (pdf)

    [ Update 11: 2011-03-30 ]

    [ Update 10: 2011-03-29 ]

    Finalmente o vídeo do evento TED com o maior especialista em Stuxnet (Ralph Langner) está online.


    [ Update 9: 2011-01-16 ]

    Muitos discutiam que possivelmente o StuxNet - que com toda a sua complexidade, vários 0-days e conhecimento profundo de sistemas SCADA atrasou significativamente a produção nuclear iraniana - teria sido obra de um país - os mais cotados eram Israel e os Estados Unidos.

    Pois bem, quando eu já pensava que não iria fazer mais updates neste post, uma bomba: O New York Times (requer registro) divulgou uma reportagem que inclui fontes do governo americano e o maior especialista em StuxNet - já citado várias vezes aqui no blog - Ralph Langner (que continua divulgando artigos técnicos e sumários sobre o status de suas investigações).

    Nesta reportagem estão várias novidades, incluindo o envolvimento conjunto, não somente de Israel e dos Estados Unidos, mas também cooperação da Inglaterra e Alemanha (além da ajuda da própria Siemens - fabricante do software de controle industrial que é afetado pelo Stuxnet).

    Isto, senhores - sem sombra de dúvidas - é CyberWar!
    Mais informações:


    [ Update 8: 2010-11-29 ]

    É oficial, o Irã (Ahmadinejad) confirma que o "virus" Stuxnet afetou as centrifugas de enriquecimento de Urânio e aponta Israel como possível responsável.

    E não pára por aí, um dos cientistas mortos nos ataques ocorridos hoje era responsável pela "resposta a incidente" do StuxNet na infra-estrutura crítica do Irã. Trata-se do maior especialista iraniano em cyber war, professor Shahriari.


    Caso queira ter uma idéia de como funciona o Stuxnet, veja este vídeo da Symantec com uma demonstração de código similar ao stuxnet, alterando o funcionamento de PLCs (Controladores Lógicos Programáveis de plantas industriais).

    [ Update 7: 2010-11-23 ]

    Na última semana eu estava em Washington DC - pela Techbiz Forense - para reuniões e treinamento com fornecedores de soluções de CyberSecurity e na quarta-feira a movimentação foi grande em relação à audiência "SECURING CRITICAL INFRASTRUCTURE IN THE AGE OF STUXNET" ocorrida no Senado norte-americano (United States Senate Homeland Security and Governmental Affairs Committee)


    Vários documentos podem ser baixados desta URL, incluindo PDFs contendo as declarações e testemunhos dos participantes - leitura recomendada!

    Member Statements

    Witnesses

    Panel 1

    • Sean McGurk [view testimony]
      Acting Director, National Cybersecurity and Communications Integration Center
      U.S. Department of Homeland Security
    • Michael J. Assante [view testimony]
      President and Chief Executive Officer
      National Board of Information Security Examiners
    • Dean Turner [view testimony]
      Director, Global Intelligence Network
      Symantec Corporation
    • Mark W. Gandy [view testimony]
      Global Manager, IT Security and Information Asset Management
      Dow Corning Corporation

    O governo americano também divulgou nos últimos dias o imperdível documento "Preventing and Defending Against Cyber Attacks - November 2010" (pdf) em que destaca ações importantes de CyberSegurança, como:
    • National Cyber Incident Response Plan
    • National Cybersecurity and Communications Integration Center
    • U.S. Computer Emergency Readiness Team
    • The EINSTEIN Program (1,2,3)
    • Trusted Internet Connections Initiative
    • Public-Private Partnerships and Information Sharing
    • Cyber Storm III (Response Exercise)
    • Stop. Think. Connect. National Cybersecurity Awareness Campaign
    • Cybersecurity Workforce Development
    • Privacy and Civil Liberties

    [ Update 6: 2010-11-19 ]

    Robert Langner é o especialista que mais divulgou informações relevantes sobre a análise do StuxNet, e mais uma vez surpreende ao publicar hoje informações bastante conclusivas em relação ao alvo do malware. Langner escreveu neste post: "One weapon, two warheads, different targets".

    Em resumo, os dois mais prováveis alvos são:
    1) instalações de enriquecimento de urânio iranianas [ equipados com controlador Siemens S7-315 ]
    2) usina nuclear iraniana de Bushehr [ equipados com controlador Siemens S7-417 ].

    Langner informa que a diferença na construção dos dois payloads é bastante grande e indica diferentes grupos responsáveis pelo desenvolvimento de cada "warhead".
    Esta frase serve de munição para quem ainda acha que o StuxNet é "FUD" ou duvida de seu ineditismo e importância: "Manipulating this controller by malware as we see it in Stuxnet can destroy the turbine as effectively as an air strike."
    [ Update 5: 2010-11-13 ]

    Muito já havia sido falado sobre os possíveis alvos e objetivo do Stuxnet. Mas hoje a Symantec divulgou resultados interessantes depois de pedir ajuda a especialistas em sistemas SCADA (Profibus) que são alvo do StuxNet.

    Segundo um post no blog da empresa o StuxNet requer drivers de conversão de frequência de dois possíveis fabricantes: um iraniano e outro finlandês. E mais, o malware detecta em que frequência os motores operados pelo sistema estão operando antes de sabotá-los, alterando sua frequência e impedindo o funcionamento normal do sistema. E - adivinhe - a frequência é altíssima (807 a 1210 Hz) , típica de reatores nucleares...

    Trocando em miúdos, tudo indica que a teoria que indicava que o objetivo do StuxNet era a sabotagem dos reatores nucleares iranianos estava certa.

    A Symantec modificou seu paper sobre o Stuxnet com estas novas informações, caso tenha interesse, baixe-o aqui (pdf).
    [ Update 4: 2010-11-04 ]

    Três novidades que surgiram nos últimos dias sobre o assunto merecem destaque:
    • um pdf interno da Siemens contendo os slides apresentados durante uma "comunicação oficial" da empresa onde são listadasas ações tomadas em resposta ao incidente "StuxNet".
    O título da apresentação da Siemens - cuja abordagem é uma boa referência como resposta a este tipo de incidente - é "Stuxnet Malware: Official communication presented at CIP Seminar 02-11-2010 by Thomas Branstetter". Estes são os tópicos cobertos pelo slide:
    1. How will it affect a plant or system?
    2. Why is Siemens target of this malware?
    3. How are my SIMATIC S7 controllers affected?
    4. What has Siemens done to reduce the risk to plants?
    5. What has Siemens done against Stuxnet
    6. Will this happen again in the future?

    [ Update 3: 2010-10-01 ]

    Depois das apresentações relacionadas a análise do StuxNet durante a conferência VB2100, Mikko Hypponen, da F-Secure divulgou um excelente e atualizado FAQ sobre o assunto.

    Dentre as novidades, está a divulgação de uma entrada de registro nas máquinas windows infectadas - que é utilizada para verificar se a máquina já foi infectada.

    Esta chave tem um valor sugestivo aos países indicados por analistas como possíveis fonte e destino principal de ataque: 19790509 - nesta data (1979-05-09), um proeminente iraniano judaico (Habib Elghanian) foi executado no Irã.

    Além disto, já se sabe que a ameaça irá parar de se propagar em 12 de junho de 2012.

    Para mais informações atualizadas, recomendo a leitura do FAQ da F-SECURE.


    [ Update 2: 2010-09-28/29 ]

    Um artigo na Forbes, escrito por Jeffrey Carr (autor do livro Inside Cyber Warfare) aponta uma possível relação entre o StuxNet e a falha de um satélite indiano (INSAT-4B).
    O Lenny Seltzer divulgou links para 5 papers sobre o assunto:

    [ Update 1: 2010-09-23 ]

    Três meses se passaram desde o nosso post original sobre a Stuxnet (abaixo) e algumas novidades e polêmicas surgiram envolvendo este que está sendo considerado como um evento altamente significativo e exemplo de CyberWare por muitos analistas. Abaixo segue uma lista de alguns tópicos importantes deste assunto - com links de referência.
    1. É consenso que para atingir a complexidade e efetividade da StuxNet, um time composto por vários especialistas experientes, bem treinados (e financiados) foi necessário.
    2. O StuxNet não explora apenas uma vulnerabilidade 0-day (.lnk/MS10-46) - como antes reportado, mas sim 4 (quatro!), incluindo a recentemente corrigida MS10-61 (Print Spooler Impersonation) e duas vulnerabilidades de elevação de privilégios ainda não corrigidas pela Microsoft.
    3. A Symantec divulgou alguns detalhes técnicos interessantes da análise de partes do incidente, incluindo a análise do código responsável pela infecção de Programmable Logic Controllers de ICS's (Industrial control systems).
    4. Analistas respeitados consideram a StuxNet como uma "Cyber Weapon", devido ao grau de ineditismo, complexidade (4 zero-days!) e alvo definido (infra-estruturas de controle industrial)
    5. Possíveis alvos primários da Stuxnet são as centrífugas de enriquecimento de urânio do Irã (Natanz) e/ou reatores nucleares iranianos (Bushehr) Se sabe que 60% dos sistemas afetados pelo StuxNet estão no Irã..
    6. Algumas análises apontam Israel como uma das nações possivelmente responsáveis pelo cyberwarfare envolvendo o StuxNet - e indicam fontes israelenses comentando em 07/07/2009 que "um pendrive infectado seria o suficiente".. para atingir os sistemas SCADA do país inimigo"
    [ Post Original: 2010-07-20 ]

    LNK vuln + Infocon Amarelo + Senha default BD SCADA + StuxNet
    1. Os handlers do Internet Storm Center, depois de muito tempo de calmaria (verde) mudaram hoje o InfoCon para amarelo;
    2. Isto porque já está disponível e em plena atividade de exploração um módulo para o metasploit que explora a vulnerabilidade LNK do Windows;
    3. No domingo, o exploit-db - antigo milw0rm - já havia divulgado código para explorar a vulnerabilidade;
    4. Para empresas: enquanto a Microsoft não lança um patch (deve demorar) - e também para os órfãos usuários de XP SP2) - uma boa alternativa é utilizar o utilitário Ariad do Didlier Stevens (só funciona em máquinas 32bit por enquanto);
    5. Outra alternativa é desabilitar via GPO a execução de qualquer drive que não seja o C: ;
    6. Alguns workarounds sugeridos pela Microsoft vão desde desabilitar o WebDav até editar o registro do Windows para impedir a exibição de ícones em arquivos de atalho (.LNK) - impedindo assim que a exploração tenha sucesso (existe agora uma versão "Fix It" no site da Microsoft)
    7. Tudo começou a ficar claro quando uma série de posts de um analista da Kaspersky trouxeram a tona um malware relativamente avançado - chamado StuxNet - que usa em seus executáveis uma assinatura digital válida da empresa Realtek (já revogada pela Verisign) e se prolifera via uma técnica diferente da comumente utilizada por malwares que infectam dispositivos USB;
    8. Depois da revogação do certificado da Realtek, o StuxNet passou a usar assinatura digital válida, agora da empresa Jmicron (também revogada depois de algumas horas).
    9. O uso dos certificados digitais da Realtek e da Jmicron podem indicar uma infecção com um trojan como o Zeus nestas empresas (ele rouba certificados digitais). Além disto o fato de revogar os certificados não ajudar muito, já que não impede que as atuais variantes do malware funcionem.
    10. Pra complicar um pouco mais, o Stuxnet possui funcionalidades de rootkit e esconde arquivos .lnk e ~WTRxxxx.tmp da raiz de mídias removíveis;
    11. Para piorar a situação, o "StuxNet" deixou claro que sistemas de controle de infra-estruturas críticas "SCADA" também tem problemas de segurança básicos (como senhas default de bancos de dados hardcoded que vazam inevitavelmente - neste caso há dois anos atrás);
    12. Sistemas SCADA que rodam o software WinCC da Siemens para Windows são os alvos do worm StuxNet (estes sistemas só executam programas assinados digitalmente - por isto o uso de certificados da RealTek e da Jmicron) e já há vários reportes de ataques à sistemas de infra-estrutura crítica da Índia e do Irã, Alemanha e Estados Unidos, além de industrias e grides de energia, por exemplo;
    13. A alemã Siemens se pronunciou dizendo que não vai mudar a senha default do software =( mas confirmou infecção de clientes do software produzido por ela; A empresa disponibilizou uma página de suporte unificada com todas as informações sobre o StuxNet.
    14. O US-CERT publicou um boletim (pdf) completo sobre o assunto e a Symantec também publicou detalhes da instalação e funcionamento do trojan - incluindo funcionalidades de roubo de informações (arquivos .sav, .ldf, .mcp, s7p do sistema SCADA da Siemens.. );
    15. Como a Microsoft está demorando para corrigir a falha envolvendo arquivos LNK, a Sophos lançou uma correção para a vulnerabilidade (video) para todos os Windows (menos o 2000).

    Friday, April 27, 2012

    Hotmail e Skype - falhas de segurança e privacidade

    Podemos dizer que esta semana não foi uma das melhores do ponto de vista da Segurança e Privacidade para os produtos online da Microsoft.


    1) Hotmail:


    Uma falha no processo de reset de senha no Hotmail foi descoberta em 6 de julho e informada à Microsoft no dia 20. Em resumo, o reset do hotmail utiliza um sistema de tokens que não são validados de forma adequada, o que permitiu que qualquer usuário pudesse resetar a senha de qualquer conta! 


    Depois de muita divulgação da falha, incluindo vídeos no Youtube com o passo a passo necessário para resetar qualquer conta do Hotmail, a falha  foi corrigida ontem, sem muito estardalhaço por parte da Microsoft. 


    Mais infomações: "Microsoft patches major Hotmail 0-day flaw after apparently widespread exploitation" - http://arstechnica.com/microsoft/news/2012/04/microsoft-patches-major-hotmail-0-day-flaw-after-apparently-widespread-exploitation.ars

    2) Skype:


    Sabemos que o Skype é uma aplicação P2P, mas o senso comum é que a não ser que você faça uma transferência de arquivo, um usuário não pode saber qual é o seu IP externo (e menos ainda o interno!).   



    Um grupo de desenvolvedores responsável por uma versão "open-source" do Skype (http://skype-open-source.blogspot.com) divulgou ontem um "how to" de como instalar uma versão que foi disseminado no pastebin ("Skype user IP-address disclosure - http://pastebin.com/rBu4jDm8") e no twitter no dia de hoje. 



    Pois bem - hoje um desenvolvedor russo pediu ajuda para testar um novo serviço online que ele estava testando, utilizando os dados já publicados anteriormente sobre a "vulnerabilidade": http://news.ycombinator.com/item?id=3899829


    O resultado: o serviço está no ar, e funcionando: http://skype-ip-finder.tk/


    O usuário do Skype deve estar logado no momento da query, e o resultado vai conter todos endereços IPs externos e internos de todos os dispositivos do usuário que estiverem logados no Skype, obtidos a partir do wrapper em python desenvolvido pelo russo "zhovner". 



    Detalhes:

    Perform obscure ip lookup for online skype account.Can find local and remote ip address.Based on deobfuscated Skypekit runtime that write clear debug log
    Esta falha, somada a facilidade de buscar por um nome no diretório no Skype, deve ser considerada e usuários que pretendem omitir seu IP (e por consequência localização física) devem evitar utilizar o serviço até que haja uma correção por parte da Microsoft/Skype.



    Posts relacionados:

    Monday, July 4, 2011

    Defacement de Site da Microsoft Brasil

    O site da Microsoft Brasil (http://www.microsoft.com.br) foi "desfigurado" neste Domingo à noite. No momento em que escrevo este post, o site continua com sua home page alterada:

    Para um site parecer alterado para o usuário, o servidor pode ser invadido e sua home page modificada, ou o DNS/redirecionamento que aponta para o site pode ser modificado indevidamente. No caso em pauta, tudo indica que foi o último caso - como já aconteceu, com o Twitter, e o site do Nmap, entre outros..

    [ Update: por volta de 1h da manhã de 2a o site voltou ao normal ]

    A última vez que o site da Microsoft Brasil havia sido desfigurado foi em 04/06/2000 - Segue Mirror: http://zone-h.org/mirror/id/12061

    Monday, April 18, 2011

    Browser Forensics - bom material de referência publicado

    [ Update 18/04/2011 ]

    Um bom passo a passo para recuperação de evidências e outros links relacionadao ao uso do Firefox 4 foram publicados recentemente. A estrutura dos arquivos sqlite3 utilizados pelo FF4 é destrinchada, assim como suas funções e vestigios de interesse. Vale a leitura!

    Seguem os links:


    Parte da informações do DB utilizado pelo FF foram obtidas de outro site que ainda não citamos por aqui: http://www.firefoxforensics.com/index.shtml

    [ Update - 19/06/2010 ]

    A Mandiant acaba de lançar uma nova versão (2.0) do WebHistorian, que suporta extração de histórico de navegação do Firefox 2,3+, Chrome 3+ e IE v5 v6 v7 e v8..

    [ Update - 28/05/2010 ]

    Muitas variações sutis existem na forma de armazenamento das informações entre os vários sistemas operacionais e versões de navegadores existentes.

    As ferramentas de Forense Comerciais (como Encase e FTK) possuem suporte à várias delas, e outras devem ser extraídas manualmente analisando as estruturas de dados relacionadas (IE: index.dat FF: .sqlite, etc).

    Além disto, algumas ferramentas gratuitas podem auxiliar sobremaneira na tarefa de reconstrução de histórico de navegação e demais artefatos relacionados à utilização da Internet. Dentre elas, estão:

    1 - ChromeAnalysis - extrai bookmarks, cookies, downloads, termos de pesquisa, logins, histórico, termos de pesquisa arquivados e histórico arquivado.

    2 - FoxAnalysis - extrai bookmarks, cookies, downloads, histórico de formulários, logins e histórico da web do Firefox.

    3 - Internet Evidence Finder - busca em arquivos ou espaço não alocado por:
    • Internet Explorer 8: URLs Navegação Privativa/Recovery
    • Facebook: páginas e chat
    • MSN/Live: chat
    • Yahoo e Yahoo Messenger: chat e Webmail
    • GoogleTalk: chat
    • Gmail: email
    • Limewire: Termos de Pesquisa e configuração
    • Hotmail: Webmail
    • AOL IM: chat
    • Messenger Plus: chat
    • MySpace: chat
    • Bebo: chat
    • Yahoo Messenger: chat
    • Facebook Email: “Snippets”
    4 - NirSoft Browser Tools - várias ferramentas para extração de dados de navegação (nomes auto-explicativos):
    • IECookiesView
    • IEHistoryView
    • IEHistoryView
    • MozillaCookiesView
    • MozillaCookiesView
    • MozillaCookiesView
    • OperaCacheView
    • OperaCacheView
    • OperaCacheView
    • OperaCacheView
    • SiteShoter
    5 - NirSoftPassword Recovery Tools (nomes auto-explicativos):
    • MessenPass
    • Mail PassView
    • IE PassView
    • Protected Storage PassView
    • Dialupass
    • Asterisk Logger
    • AsterWin IE
    • Network Password Recovery
    • SniffPass Password Sniffer
    • PstPassword
    • PasswordFox
    • ChromePass
    • OperaPassView
    • WirelessKeyView
    • Remote Desktop PassView
    • VNCPassView
    • PocketAsterisk
    • RemotePocketAsterisk
    6 - Web Browser Forensics - programa em C (GPL) para reconstrução de histórico de navegação de Firefox, Opera e Epiphany

    7 - Web Historian - histórico de navegação de Internet Explorer, Mozilla, Firefox, Netscape, Opera e Safari

    8 - Pasco - Análise de index.dat - histórico de navegação IE

    9 - Galleta - Análise de Cookies do IE

    10 - Firemaster e FirePassword: quebra de senhas do Firefox

    11 - FF3HR Firefox 3 History Recovery: recuperação de histórico de navegação FF

    [ Post Original - 31/03/2010 ]

    Como sabemos, independente das ferramentas utilizadas para uma análise forense, é fundamental possuir uma boa compreensão do funcionamento interno e interação dos artefatos presentes em um sistema operacional investigado.

    Existem alguns bons livros que detalham em capítulos alguns aspectos importantes de uma análise forense do ponto de vista da utilização de navegadores e das atividades efetuadas pelos usuários na Internet: sites visitados, referers, arquivos baixados, cookies, histórico de navegação, cache, etc.

    Estas informações são cruciais em vários casos de investigação corporativa ou em perícias forenses, incluindo o levantamento de indícios de atividade dos usuários como acesso à sites, submissão de formulários, uso de senhas de terceiros, envio de web-mails, download de programas, pesquisas efetuadas em mecanismos de busca, entre outros.

    Para facilitar o treinamento de equipes de investigação no assunto, há alguns dias foi publicado um mini-curso (PPT, PDF) por dois pesquisadores que há algum tempo se debruçam sobre o tema "Browser Forensics": Peter Hewitt e Manuel Humberto. É uma boa referência de técnicas e ferramentas para análise forense de navegadores de Internet muito utilizados (Internet Explorer e Firefox em diferentes versões do Windows).

    Boa Leitura!

    Thursday, January 14, 2010

    A saga de se manter seguro usando Windows


    [ 14/01/2010 - Update ]


    Notícias recentes como o novo 0-day para IE utilizado na "Operação Aurora" Chinesa - que afetou mais de 30 empresas americanas (incluindo Google,Adobe,Yahoo, Symantec, Northrop Grumman, Dow Chemical e Juniper) - retomam o assunto de como se manter seguro usando o Windows.

    Uma empresa possui uma "superfície de ataque" muito grande e precisa de se preocupar com diferentes iniciativas para tentar se defender deste tipo de abordagem avançada.


    Como sugestão de abordagem para usuários finais, estou republicando uma lista de 7 dicas que considero eficientes para manter um sistema Windows Seguro (todas elas são gratuitas para uso não corporativo):


    I -
    Instale um bom programa de verificação e correção de versões de aplicações windows (são elas, e não patches do S.O. as mais exploradas).
    1. PSI Secunia - Personal Software Inspector - excelente e altamente recomendado programa gratuito (para uso não comercial) que resolve o problema de controle de versões e auxílio a upgrade de "programas problema" como os listados acima (não funciona com proxies)
    2. Sumo - ferramenta freeware com o mesmo princípio, não tão boa, mas também eficiente - funciona com proxies.
    II - Utilize um utilitário de "Sandbox" para navegar na Internet. Este tipo de programa consegue executar seu navegador (e outros programas) de forma isolada. Ele pode ter acesso aos recursos necessários do seu sistema operacional, mas não pode escrever nada nele, sem a sua permissão.

    III - Por falar em navegador, procure estar com o seu sempre atualizado, e utilize um que corrija as vulnerabilidades rapidamente (sugiro o Firefox com a extensão NoScript! para controlar a execução de conteúdo ativo como Javascript/Java/etc..)

    IV - Sempre verifique por novas atualizações Microsoft em http://www.windowsupdate.microsoft.com

    V -
    Mantenha um bom Antivirus (como Avira , Nod32 e Kaspersky) sempre atualizado


    VI -
    Utilize um bom Firewall Pessoal - sugiro o Comodo para XP ou o Firewall do próprio Vista ou 7 (bem configurado
    !)

    VII - Não navegue na Internet com um usuário com privilégios de Administrador.

    VIII -
    Conheça os Riscos Envolvidos no Uso da Internet e se mantenha bem informado (no link anterior você tem acesso à excelente cartilha de segurança do Cert.Br)




    [ 13/01/2010 - Update ]


    Conforme prometido - depois de meses de espera as correções (oito!) para o Adobe Reader foram liberadas - se você ainda insiste em utilizá-lo, fique ligado nas correções divulgadas. (Ou utilize o Foxit Reader que é mais rápido e seguro - ou seja, uma alternativa mais segura!)

    [ 14/12/2009 - Update ]

    Mais dois exploits ativos para o Adobe Reader. Correção sairá apenas em 12 de janeiro de 2010.

    Mais Informações:

    http://blogs.adobe.com/psirt/2009/12/security_advisory_apsa09-07_up.html

    http://threatpost.com/en_us/node/2296

    http://isc.sans.org/diary.html?storyid=7747

    A melhor contramedida continua sendo desinstalar o Adobe Reader e usar outra alternativa mais segura!

    [ 02/11/2009 - Update ]

    A Microsoft acaba de divulgar a 7a versao do "Security Intelligence Report" - onde sao apresentadas as tendencias de codigos maliciosos, exploits e invasoes nos produtos Microsoft verificados no primeiro semestre deste ano.



    [ 08/10/2009 - Update ]

    Comprovando a tendência crescente de exploração de produtos Adobe - o PSIRT da empresa divulgou que há um novo 0day explorando instalações de adobe reader em Windows, Unix e Mac.



    [ 11/03/2009 - Update ]

    A Adobe finalmente liberou um update para a versão 9 do Adobe Reader que corrige as vulnerabilidades encontradas:

    http://www.adobe.com/support/security/bulletins/apsb09-03.html



    [ 03/03/2009 - Update ]


    Com satisfação informo que este post foi publicado hoje no site da PC Magazine (UOL).

    link: http://pcmag.uol.com.br/firewall



    [ 25/02/2009 - Post Original ]

    Usuários domésticos do Windows (XP ou Vista) estão acostumados à praticidade do "Windows Update" - que permite que novas atualizações de segurança dos seus sistemas operacionais sejam baixados e instalados automaticamente.

    Garantir que o Windows Update esteja em dia é bom, mas longe de ser suficiente para manter um computador rodando Windows seguro. O motivo principal é a crescente exploração de vulnerabilidades de "application helpers" em navegadores para infectar usuários - mesmo que estes estejam 100% up-to-date em suas atualizações de segurança Microsoft.

    A própria Microsoft já deu este recado em 2008, quando publicou seu 5o Relatório de Inteligência em Segurança ou "
    Microsoft Security Intelligence Report volume 5 (January – June 2008)" - na página 35 deste documento (figuras 16 e 17) estão listadas as vulnerabilidades mais comumente exploradas através da navegação na Internet (XP e Vista).

    No Windows XP, 57,7% das vulnerabilidades exploradas foram de aplicações não Microsoft (ou 3rd party). Os "programas problema" são: QuickTime, RealPlayer, Yahoo Toolbar, Winzip, Adobe Reader.

    Já no Vista, este número é bem mais expressivo: 94,3% das vulnerabilidades mais exploradas não o foram por culpa da turma do Bill Gates. Os primeiros lugares: RealPlayer, QuickTime, PowerPlayer, AOL Toolbar.

    Para aumentar o coro, a Bit9 lançou no final do ano passado um relatório chamado "The Dirty Dozen" - contendo as Aplicações vulneráveis mais frequentemente encontradas - considerando somente as que não podem ser atualizadas por soluções como Microsoft SMS e WSUS:

    Ou seja, são exatamente aquelas que o usuário não sabe/consegue atualizar em casa e que tem dificuldades de se atualizar dentro de uma estrutura corporativa (por motivos de autenticação/proxy/etc..). Seguem os 5 primeiros "programas problema" da lista da Bit9:
    1. Mozilla Firefox
    2. Adobe Flash & Acrobat
    3. Vmware (Player e Workstation)
    4. Java
    5. Apple Quicktime
    Os softwares da Adobe (Flash Player e Acrobat Reader) são uma dor de cabeça à parte. Primeiro porque eles estão instalados em quase todos os computadores Windows, depois porque a Adobe não é das mais rápidas em lançar correções de segurança. Possivelmente você está com versões vulneráveis do Adobe Reader e do Adobe Flash Player (dentre outros) enquanto lê este post.

    Na dúvida?
    Utilize este link da Secunia para verificar possíveis versões vulneráveis de programas instalados em seu computador.

    Com relação ao Flash Player, o update com a correção está disponível, mas para o Adobe Reader simplesmente teremos que esperar mais 15 dias (enquando explorações através de arquivos PDF maliciosos estão acontecendo). Por enquanto, sobreviva de workarounds. Outra opção é instalar um patch não oficial que um consultor da SourceFire publicou.

    Outras sugestões para se manter seguro online (utilizando o Windows):

    I -
    Instale um bom programa de verificação de versões de aplicações windows:
    1. PSI Secunia - Personal Software Inspector - excelente e altamente recomendado programa gratuito (para uso não comercial) que resolve o problema de controle de versões e auxílio a upgrade de "programas problema" como os listados acima (não funciona com proxies)
    2. Sumo - ferramenta freeware com o mesmo princípio, não tão boa, mas também eficiente - funciona com proxies.
    II - Utilize um utilitário de "Sandbox" para navegar na Internet. Este tipo de programa consegue executar seu navegador (e outros programas) de forma isolada. Ele pode ter acesso aos recursos necessários do seu sistema operacional, mas não pode escrever nada nele, sem a sua permissão.

    III - Por falar em navegador, procure estar com o seu sempre atualizado, e utilize um que corrija as vulnerabilidades rapidamente (sugiro o Firefox com a extensão NoScript! para controlar a execução de conteúdo ativo como Javascript/Java/etc..)

    IV - Sempre verifique por novas atualizações Microsoft em http://www.windowsupdate.microsoft.com

    V -
    Mantenha um bom Antivirus (como Avira , Nod32 e Kaspersky) sempre atualizado


    VI -
    Utilize um bom Firewall Pessoal - sugiro o Comodo para XP ou o Firewall do próprio Vista (bem configurado
    !)

    VII - Não navegue na Internet com um usuário com privilégios de Administrador.

    VIII -
    Conheça os Riscos Envolvidos no Uso da Internet e se mantenha bem informado (no link anterior você tem acesso à excelente cartilha de segurança do Cert.Br)

    Mais informações sobre Patches de Segurança da Adobe (Adobe Reader e Flash Player):

    Adobe Flash Flaw Could Give Attackers Full Control

    http://www.cio-today.com/story.xhtml?story_id=64910

    Adobe Releases Security Bulletin for Flash Player

    http://www.us-cert.gov/current/index.html#adobe_releases_security_bulletin_for2

    Adobe Acrobat pdf 0-day exploit, No JavaScript needed!
    http://isc.sans.org/diary.php?storyid=5926

    Homemade PDF Patch Beats Adobe By Two Weeks
    http://it.slashdot.org/article.pl?sid=09/02/24/0032201



    Saturday, November 14, 2009

    Novas vulnerabilidades Windows - A volta do WinNuke e remote shell (Vista, 2008 e 7)



    [ Update 14/11/2009 ]

    A Microsoft acaba de lançar o advisory 977544 - Vulnerability in SMB Could Allow Denial of Service. Ele trata da vulnerabilidade SMB divulgada por Laurent Gaffié ante-ontem. Fiquemos de olho para possíveis evoluções da exploração de Negação de Serviço para acesso remoto...

    Nos testes que conduzi o efeito é diferente da tela azul do exploit que explora a vulnerabilidade 975497 - descrita no post original. No caso do Windows 7 a máquina simplesmente TRAVA - sem nenhum indício (tela azul, crash dump ou evento do windows) de que o ataque ocorreu - mesmo depois de um reboot.

    Os workarounds são similares aos descritos no post original relacionado ao advisory 975497.


    [ Update 11/11/2009 ]

    Nova falha e novo exploit para Denial of Service Remoto em Windows 7 e 2008, 32 e 64bit ( rede Local e via internet com IE ) publicados por Laurent Gaffié: Windows 7 / Server 2008R2 Remote Kernel Crash

    [ Update 29/09/2009 ]


    Já existe código público de exploração remota desta vulnerabilidade no projeto MetaSploit.
    O exploit funciona em Windows Vista Service Pack 1 e 2 e também em Windows 2008 SP1 e SP2. Será que um novo worm Microsoft a la Conficker está vindo aí?

    [ Update 20/09/2009 ]

    A Microsoft ainda não divulgou uma correção, mas no site de descrição da vulnerabilidade foi incluída uma opção "Microsoft Fix-It" que automatiza o processo de workaround para desabilitar o SMB2 e assim deixar o seu Vista/2008/7 mais seguro.

    [ Update 17/09/2009 ]


    A vulnerabilidade SMB2 acaba de ficar mais preocupante: A empresa Immunity publicou em seus updates do produto CANVAS código capaz de invadir uma máquina Windows (Vista, Windows 2008 e versões Release Candidate do Windows 7) remotamente utilizando a vulnerabilidade descoberta por Laurent Gaffié (detalhes abaixo).

    Certamente os black hats já desenvolveram códigos efetivos similares.

    fontes:
    [ Post Original - 10/09/2009 ]

    O pesquisador de vulnerabilidades canadense Laurent Gaffié publicou em seu blog nesta segunda-feira, 7 de setembro, dados sobre uma vulnerabilidade do protocolo SMB2 em várias versões modernas do Microsoft Windows:
    • Windows Vista, Windows Vista Service Pack 1, and Windows Vista Service Pack 2
    • Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1, and Windows Vista x64 Edition Service Pack 2
    • Windows Server 2008 for 32-bit Systems and Windows Server 2008 for 32-bit Systems Service Pack 2
    • Windows Server 2008 for x64-based Systems and Windows Server 2008 for x64-based Systems Service Pack 2
    • Windows Server 2008 for Itanium-based Systems and Windows Server 2008 for Itanium-based Systems Service Pack 2
    (as versões Release Candidates do Windows 7 também estão vulneráveis).

    Em um movimento arriscado ele divulgou também um código plenamente efetivo na linguagem python que - quando executado em direção à uma máquina Windows produz uma tela-azul-da-morte (Blue Screen of Death) instantânea - como a da foto acima.

    Eu achei um tempo hoje para testar o módulo do metasploit e o código python original contra uma máquina Vista 64Bits Home Edition em português e outra Windows 7 RC em Inglês, e ambos os exploits funcionaram: tela azul instantânea. Impressionante o efeito destrutivo de um simples caractere "&" inesperado em um cabeçalho SMB ...

    Vale a pena ressaltar que
    há possibilidade de execução remota de código explorando a mesma falha, mas ainda náo foi divulgado nnehum exploit com este objetivo.

    A divulgação prematura do código de exploração
    (antes que a Microsoft conseguisse gerar um patch de correção para a vulnerabilidade) gerou várias discussões sobre o movimento "Full Disclosure" de vulnerabilidades versus a notificação responsável das mesmas aos fabricantes.

    Os defensores da divulgação aberta de falhas - considerada irresponsável pela Microsoft e outros vendors - argumentam que vários grupos hacker podem possuir conhecimento e já explorem as vulnerabilidades "0-day" e por isto divulgando publicamente há uma pressão sobre os fabricantes para que a correção saia antes, protegendo assim o usuário final.

    A página sobre este assunto do CERT traz uma entrada nas perguntas frequentes que fala exatamente desta situação:

    Q: Wouldn't it be better to keep vulnerabilities quiet if there isn't a fix available?

    A: Vulnerabilities are routinely discovered and disclosed, frequently before vendors have had a fair opportunity to provide a fix, and disclosure often includes working exploits. In our experience, if there is not responsible, qualified disclosure of vulnerability information then researchers, programmers, system administrators, and other IT professionals who discover vulnerabilities often feel they have no choice but to make the information public in an attempt to coerce the vendors into addressing the problem.

    Outra faceta desta divulgacão é a certeza da utilização do exploit por script kiddies e talvez a reaparição de programas hackers "low-tech" como o WinNuke - da epóca do Windows 95 - onde o atacante somente precisava entrar o nome ou IP da vítima para gerar um BSOD via uma a exploracão de uma vulnerabilidade NetBios.

    Como se proteger do ataque:

    1. Se certifique que o firewall do Windows está ativo e bloqueando a porta 445/tcp
    2. Desabilite o compartilhamento de arquivos (file-sharing)
    3. Desabilite a versão 2 do protocolo SMB (veja como)

    Mais detalhes sobre a vulnerabilidade / exploit:

    Labels

    forense (50) resposta a incidentes (40) segurança em profundidade (27) vulnerabilidade (27) treinamento (22) cyberwar (18) conferência (16) forense de memória (15) hackers (15) malware (15) blogs (14) windows (13) ddos (12) vazamento de informações (12) china (11) criptografia (11) dns (11) exploit (11) google (11) microsoft (11) ferramenta (10) memoria (10) botnet (9) csirt (9) forense de disco (9) forense de rede (9) ftk (9) legislação (9) phishing (9) 0-day (8) NIST (8) accessdata (8) encase (8) evento (8) ferramentas (8) kaspersky (8) linux (8) negação de serviço (8) netwitness (8) sans (8) volatility (8) cert.br (7) correlacionamento (7) desafios (7) forense corporativa (7) internet explorer (7) livros (7) pageviews (7) pci (7) twitter (7) usa (7) APURA (6) Guidance Software (6) espionagem industrial (6) governo (6) iccyber (6) metasploit (6) monitoração (6) privacidade (6) skype (6) techbiz (6) 0day (5) CDCiber (5) blackhat (5) brasil (5) dlp (5) falha (5) fbi (5) ids (5) inteligencia (5) java (5) memoryze (5) modelagem de ameaças (5) métricas (5) nsa (5) patch (5) pdf (5) policia federal (5) python (5) registry (5) richard bejtlich (5) rsa (5) segurança (5) segurança de rede (5) siem (5) CyberCrime (4) Enscript (4) adobe reader (4) algoritmo (4) android (4) anti-forense (4) anti-virus (4) arcsight (4) auditoria (4) backdoor (4) backtrack (4) campus party (4) ccc (4) certificação digital (4) ciberespionagem (4) defacement (4) drive-by (4) estatísticas (4) exploit kit (4) firefox (4) fud (4) gsi (4) mandiant (4) md5 (4) online (4) pentest (4) programação (4) safe browsing (4) sandbox (4) slowloris (4) ssl (4) storm worm (4) stuxnet (4) trojan (4) wikileaks (4) windows7 (4) .gov (3) ameaça (3) blackberry (3) ceic (3) chrome (3) ciberguerra (3) cloud (3) conscientização (3) crackers (3) cymru (3) dan geer (3) defesa (3) dsic (3) engenharia social (3) enisa (3) evidence (3) fast flux (3) forense digital (3) hardware (3) htcia (3) https (3) imperva (3) intel (3) ips (3) live cd (3) logs (3) man in the middle (3) networkminer (3) perícia digital (3) processo (3) ransomware (3) registro (3) reportagem (3) revista (3) risco (3) secunia (3) shodan (3) sox (3) sql injection (3) tools (3) truecrypt (3) verizon (3) virus (3) vista (3) voip (3) worm (3) .mil (2) BSIMM (2) Encase Enterprise (2) JDFSL (2) TPM (2) Virustotal (2) XSS (2) adobe flash (2) aduc (2) amazon (2) apache (2) apple (2) autenticação (2) bloqueador de escrita (2) breno silva (2) bruce schneier (2) bundestrojaner (2) cache poisoning (2) caine (2) carders (2) carnegie mellon (2) carolina dieckmann (2) carving (2) censura (2) cipav (2) cofee (2) coldboot (2) comodogate (2) conficker (2) consciência situacional (2) cooperação (2) core (2) cucko´s egg (2) cuda (2) cyberwarfare (2) database security (2) digital intelligence (2) direito digital (2) dnschanger (2) dpf (2) engenharia elétrica (2) engenharia reversa (2) etir (2) expressões regulares (2) f-response (2) finfisher (2) fingerprinting (2) firmware (2) flash (2) fraude (2) ftkimager (2) full disclosure (2) fuzzy (2) gsm (2) hacktivismo (2) hbgary (2) heap spray (2) iOS (2) immunity (2) impacto (2) insecure magazine (2) insiders (2) interceptação (2) iphone (2) irc (2) irã (2) jaquith (2) loic (2) mac (2) mastercard (2) mestrado (2) mobile (2) ms08-067 (2) openioc (2) openssl (2) otan (2) palantir (2) paypal (2) pcap (2) pdgmail (2) portugal (2) presidência (2) prisão (2) proxies (2) ptfinder (2) rbn (2) recompensa (2) recuperação (2) regripper (2) relatório (2) resumo (2) rio de janeiro (2) ross anderson (2) russia (2) securid (2) segurança por obscuridade (2) shell (2) sift (2) snort (2) snowden (2) sony (2) sorteio (2) spam (2) spoofing (2) spyeye (2) sql (2) ssd (2) stealth (2) suricata (2) sysinternals (2) tecnologia (2) trend micro (2) unb (2) usb (2) virtualização (2) visa (2) vulnerability (2) waf (2) winen (2) wireless (2) wpa (2) wpa2 (2) xry (2) zeus (2) .edu (1) .pac (1) 3g (1) ABNT (1) AR-Drone (1) AppleGate (1) Asterisk (1) Audit Viewer (1) BIOS (1) CCDCOE (1) CEF (1) CERT (1) CSI Cyber (1) CarbonBlack (1) Craig Wright (1) DC3 (1) Diginotar (1) Dilma (1) DoD (1) Equation (1) FACE (1) FRED (1) Facebook (1) Fred Cohen (1) GPU (1) Gene Spafford (1) HP (1) ICOFCS (1) ICS (1) IDMEF (1) IJDCF (1) IJDE (1) IJOFCS (1) INFOSEG (1) IODEF (1) IPv6 (1) ISIS (1) ISO (1) MAEC (1) MCT (1) MMEF (1) Michael Cloppert (1) Ministério da Defesa (1) Netwtiness (1) OVAL (1) PL84/99 (1) RH2.5 (1) RNP (1) SDDFJ (1) SbSeg (1) Seccubus (1) Stratfor (1) TED (1) TJX (1) TV5 (1) TV5Monde (1) Tallinn (1) USCyberPatriot (1) USSTRATCOM (1) VERIS (1) VRT (1) WPS (1) WiPhire (1) Wifi Protected Setup (1) Windows10 (1) XMLHttpRequest (1) YARA (1) a5/1 (1) a5/3 (1) active defense (1) adeona (1) adhd (1) aes (1) afflib (1) akamai (1) alemanha (1) ambev (1) angler (1) anti-theft (1) antisec (1) anubisnetworks (1) apt (1) apwg (1) aquisição (1) arbor (1) armoring (1) artefatos (1) artillery (1) asprox (1) assinaturas (1) atenção seletiva (1) attack (1) aurora (1) australia (1) autonomous systems (1) avg (1) avi rubin (1) avware (1) awards (1) baixaki (1) bash (1) bbc (1) bear trap (1) belkasoft (1) bgp (1) birthday attack (1) bitlocker (1) black tulip (1) blackhat seo (1) blacklist (1) blind sql injection (1) bluepex (1) bluepill (1) breaking point (1) bug (1) bulk_extractor (1) byod (1) c2c (1) capacidade (1) carbon black (1) careto (1) carnivore (1) cartão de crédito (1) cbs (1) cellebrite (1) celular (1) centera (1) cerberus (1) certificações (1) cheat sheet (1) chip (1) chris paget (1) chromium (1) citrix (1) clean pipe (1) cliff stoll (1) cloudfare (1) cloudflare (1) cloudshield (1) cnasi (1) cnet (1) cnn (1) codenomicon (1) coleta (1) comodo (1) comodobr (1) compliance (1) comsic (1) convenção de budapeste (1) convergence (1) copa do mundo (1) coreia do norte (1) corey johnson (1) cpbr (1) crime na rede (1) crise (1) cristine hoepers (1) cuckoo (1) cyberattack (1) cyberbunker (1) daemonlogger (1) dam (1) dancho danchev (1) darkmarket (1) dcom (1) decaf (1) decaf v2 (1) decloack (1) deepweb (1) defcon (1) deutche telekom (1) dfrws (1) digitask (1) dimmit (1) diário oficial (1) dnsbl (1) dnssec (1) dou (1) downadup (1) drdos (1) drwxr (1) dsd (1) dumpcap (1) dumpit (1) duqu (1) e-evidence (1) ediscovery (1) eff (1) elcomsoft (1) emc (1) emprego (1) energia (1) enigma (1) entrevista (1) escola nacional de defesa cibernetica (1) eset (1) esteganografia (1) estonia (1) estratégia (1) etld (1) europa (1) eventos (1) evil maid (1) evilgrade (1) exercito (1) exploit-db (1) exportação (1) extorsão (1) f-secure (1) falso positivo (1) fantastico (1) fatal error (1) fecomercio (1) fernando carbone (1) ff4 (1) finlândia (1) flame (1) flexispy (1) foremost (1) forense de vídeo (1) forensic focus (1) forensic magazine (1) forensics (1) forensics.wiki.br (1) forensicswiki (1) força bruta (1) frança (1) full disk encryption (1) g1 (1) gauss (1) gcih (1) ghostnet (1) globo (1) gmail (1) gpcode (1) gpl (1) gps (1) grampo (1) guardium (1) guerra (1) guilherme venere (1) hack (1) hackerazzi (1) hackingteam (1) hakin9 (1) hardening (1) harlan carvey (1) hash (1) helix (1) hitler (1) holanda (1) honeynet (1) honeypot (1) hope (1) hosts (1) hotmail (1) httpry (1) iPhoneTracker (1) idefense (1) ig (1) impressoras (1) india (1) info exame (1) insecure maganize (1) intenção (1) interpol (1) interview (1) into the boxes (1) investimento (1) ioerror (1) iphone forensics (1) ironport (1) isc2 (1) israel (1) j2ee (1) jacomo dimmit (1) jailbreak (1) javascript (1) jesse kornblum (1) jotti (1) junho 2008 (1) kaminsky (1) kasumi (1) kgb (1) kits (1) klaus steding-jessen (1) kntools (1) kraken (1) langner (1) lime (1) limites (1) lista (1) lm (1) locaweb (1) lockheed martin (1) lynis (1) lógica (1) mac memory reader (1) mac memoryze (1) macosx (1) magic lantern (1) map (1) marcapasso (1) marcelo caiado (1) marcos ferrari (1) mawlare (1) mbr (1) mcafee (1) mcgraw (1) memscript (1) metasploitable (1) mindmap (1) mit (1) mitigação (1) mitm (1) moonsols (1) moxie (1) mrtg (1) ms08-033 (1) nac (1) nessus (1) netcontinuum (1) netflow (1) networking (1) ngrep (1) nit (1) nmap (1) norma (1) norse (1) notebook (1) ntlm (1) ntop (1) ntp (1) nuclear (1) obama (1) oi (1) oisf (1) oiss (1) olimpiadas (1) openbts (1) openvas (1) opm (1) oportunidade (1) oracle (1) orkut (1) otp (1) owasp (1) packers (1) panda (1) pattern matching (1) payback (1) pcre (1) pedofilia (1) pentesting (1) perforce (1) pericia (1) perl (1) perícia (1) pfsense (1) pgp disk (1) phonecrypt (1) pki (1) ploks (1) poisoning attack (1) policia civil (1) polypack (1) port knocking (1) português (1) post-mortem (1) postgres (1) powershell (1) prefeitura (1) premiação (1) preparação (1) princeton (1) provedores (1) ps3 (1) psn (1) psyb0t (1) pushpin (1) pwn2own (1) pymail (1) quebra de sigilo (1) r2d2 (1) rainbow tables (1) rar (1) realengo (1) reação (1) record (1) referência (1) regex (1) registry viewer (1) regulamentação (1) remnux (1) renato maia (1) renault (1) replay (1) reversing labs (1) roi (1) rootkit (1) router (1) rpc (1) ruby (1) sanitização (1) santoku (1) sc magazine (1) scada (1) scanner (1) scm (1) secerno (1) second life (1) security (1) securityonion (1) senasic (1) sentrigo (1) sep (1) sequestro de dados (1) sha1 (1) shadowserver (1) shmoocon (1) siemens (1) sites (1) skorobogatov (1) slideshare (1) smartcard (1) snapcell (1) software (1) sotirov (1) sp (1) spamhaus (1) spidertrap (1) squid (1) sri (1) ssdeep (1) sseguranca (1) sslstrip (1) sting (1) stj (1) street view (1) sucuri (1) superinteressante (1) são paulo (1) takedown (1) teamcymru (1) technosecurity (1) telefônica (1) terra (1) terrorismo (1) timeline (1) tizor (1) tls (1) token (1) topcell gsm (1) tresor (1) trustwave (1) tse (1) turquia (1) txtBBSpy (1) umass (1) unix (1) urna eletrônica (1) us-cert (1) usenix (1) userassist (1) vazamentos (1) venda de senhas (1) venere (1) verdasys (1) verisign (1) videntifier (1) visualização (1) visualize (1) vivo (1) vm (1) votação (1) wargaming (1) wasc (1) web 2.0 (1) weblabyrinth (1) websense (1) whitelisting (1) whois (1) wigle (1) win32dd (1) winacq (1) windbg (1) windd (1) winifixer (1) wipe (1) wired (1) wireshark (1) wlan (1) wordpress (1) wrf (1) xerxes (1) xp (1) zdi (1) zlob (1)