Thursday, July 26, 2012

Ciberguerra: internet é palco de novas ameaças e batalhas

Fonte: http://tecnologia.terra.com.br/noticias/0,,OI6017638-EI12884,00-Ciberguerra+internet+e+palco+de+novas+ameacas+e+batalhas.html

CELSO CALHEIROS
As ameaças de ataques cibernéticos, que podem ser desferidos de diferentes e distantes fronteiras, são um perigo real que já preocupa grandes empresas, instituições militares, usuários e governos. No Brasil, por exemplo, foi criado o Centro de Guerra Cibernética (CDCIBER), sob o comando do Exército. Sua primeira grande missão ocorreu no mês passado, durante o evento Rio+20, destacou o o especialista Sandro Suffert, fundador da Apura CyberSecurity Intelligence, em entrevista ao Terra. "O ciberespaço é hoje visto como um quinto domínio onde batalhas podem ocorrer, além da terra, mar, ar e do espaço", afirmou.
A partir do próximo ano, o Brasil será novamente cenário para grandes acontecimentos, como a Copa das Confederações, a Copa do Mundo (2014) e as Olimpíadas do Rio (2016). "Nestas ocasiões, agentes interessados em chamar atenção podem se aproveitar para a divulgação da sua mensagem ou ideologia", antevê Suffert. Um grupo extremista, mesmo do outro lado do planeta, pode mirar no Brasil durante as Olimpíadas, em hipótese, e atrair a cobertura da mídia para sua causa. Isso ocorreu antes, em tempos analógicos, e pode ocorrer novamente, em sua versão cibernética.
A cyberwar (na versão inglesa do termo) começou discreta, desde 2006, em uma iniciativa do governo norte-americano de George Bush. Ganhou ares de conflito ao ser aplicada em alguns embates entre a Rússia e a Estônia (2007) e, depois, Rússia e Georgia (2008). Tomou nova dimensão com a identificação do Stuxnet, um sistema malicioso, inteligente, criado com a sofisticada missão de fazer água no programa iraniano de enriquecimento de urânio, rememorou o especialista. Suffert dedica-se à TI há 20 anos, sendo que há 15 fechou o foco em segurança da informação, resposta a incidentes e computação forense.
A ciberespionagem é tão ativa que faz parte da preocupação de todas as grandes empresas, governamentais, privadas, financeiras ou de outro setor. Essa disseminação de furtos eletrônicos, ataques a ideias alheias e mesmo chantagem teve uma resposta das forças de segurança. A Polícia Federal, contou Suffert, tem agentes preparados, investigadores atentos a esse tipo de delito. "A limitação ocorre, às vezes, na dificuldade que as forças da lei encontram em enquadrar alguns crimes não previstos no código penal", contou. Suffert ofereceu mais detalhes. "Em outros casos, como pornografia infantil, estelionato e chantagem, a atuação é contínua e tem mostrado melhorias nos últimos anos".
Privacidade
Os agentes da lei e da segurança na rede, de uma forma geral, têm uma posição contrária à possibilidade de a navegação na internet não ser rastreável. A proibição do rastreamento do usuário é bandeira desfraldada por setores defensores da privacidade,e os policiais argumentam que esse instrumento dificultará a identificação de redes de pedofilia, traficantes de drogas e outros grupos de ameaça. "A privacidade é fundamental mas é importante que haja a guarda de informações que sejam capazes de identificar usuários", argumentou Suffert. "Os rastros são dados preponderantes para que se seja possível identificar a autoria de crimes sérios", afirmou.
Ao se tomar conhecimento dessas informações, as trocas de arquivos, emails e conexões se tornaram arriscadas. É possível se cercar de segurança, mas algumas regras devem ser observadas. Suffert recomendou como leitura obrigatória a cartilha disponível no site do Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil. Estão ali informações básica, para aqueles que até então tinham uma relação, digamos, promíscua na internet, e dados mais sofisticados, para quem trabalha em uma grande empresa e não quer sair na foto como "aquele que abriu a porta para o ladrão".
Ameaças virtuais, cyberwar, cyberwarface, ciberespionagem e outros assuntos de uma área rica e em evolução fazem parte dos temas que Sandro Suffert mantém em seu blog sobre cibersegurança. E que também estarão na palestra que o especialista vai dar na Campus Party Recife, que será realizada de 26 a 30 de julho. A apresentação de Suffert ocorrerá no sábado, 28, às 16h45, no Cenário Pitágoras.
A Campus Party é um evento que reúne interessados em tecnologia, inovação, entretenimento, curiosos e adeptos da cultura digital. A primeira edição ocorreu em 1997, na Espanha. Desde 2008, começou a ser replicada em outros pontos do globo, como São Paulo, Berlim e Cidade do México. A apresentação de Sandro Suffert é parte das 200 horas de conteúdo programados para cinco dias de evento. Aqueles que não puderem se deslocar até a capital de Pernambuco, poderão acompanhar as principais atividades, que terão transmissão em tempo real.

Wednesday, July 18, 2012

2nd Interpol Cybercrime Summer School Training e Campus Party Recife


Interpol:

Na semana passada (de 9 de 13 de julho) tive o prazer e a honra de ministrar um curso de uma semana de Forense Computacional para cerca de 40 alunos de 21 diferentes nacionalidades.

O evento "2nd Interpol Cybercrime Summer School" foi organizado pela Interpol e as aulas foram dadas na sede da organização em Lyon, na França.

A experiência foi muito interessante pois foi possível trocar informações sobre o combate aos crimes cibernéticos com profissionais que encaram os desafios nesta nova e dinâmica área em todos os continentes.

Campus Party:

No final de semana de 28 e 29 de julho estarei no Campus Party em Recife ministrando uma palestra sobre CyberWarfare e também um desafio em Forense Computacional.


Monday, July 9, 2012

Trojan Zlob/DNSChanger altera configurações de routers

[ Update: 09/07/2012 ]


Há mais de quatro anos começamos a escrever por aqui algumas informações relacionadas ao DNSChanger (este foi o primeiro post deste blog).

Como hoje (09/07/2012) foi o dia em que o FBI deixou de resolver as requisições feitas por máquinas e roteadores que tiveram suas configurações de DNS alteradas pelo DNSChanger, vale a pena adicionar alguma informação por aqui:


- Um excelente vídeo resumindo toda a história de uma forma extremamente didática foi publicado pela Sophos recentemente:
http://nakedsecurity.sophos.com/2012/07/06/dnschanger-how-not-to-lose-your-internet-connection-on-july-9/

- O real impacto foi realmente bastante pequeno (civom certeza nem um pouco pequeno para os que foram afetados efetivamente, mas longe do exagero divulgado pelo mídia "especializada").
  1. http://www.pcmag.com/article2/0,2817,2406855,00.asp?kc=PCRSS05079TX1K0000992
  2. http://www.itnews.com.au/News/308075,dnschanger-shutdown-misses-internet-doomsday.aspx
  3. http://news.cnet.com/8301-1009_3-57468797-83/dnschanger-apocalypse-like-y2k-but-even-snoozier/


Os apocalípticos podem buscar agora um outro final do mundo para esperar, talvez o dos Maias, talvez o bug do ano 2038 (http://en.wikipedia.org/wiki/Year_2038_problem)..

[ Update: 01/12/2011 ]


O FBI e o Internet Storm Center (ISC) do Sans Institute monitoraram as consultas DNS aos antigos servidores do DNSChanger - e contabilizaram mais de 2 milhões de resoluções de sistemas infectados com o malware.

Mais infomações:

http://threatpost.com/en_us/blogs/two-million-requests-infected-systems-week-after-ghost-click-takedown-120111



[ Update: 09/11/2011 ]


O FBI anunciou hoje a operação "Ghost Click"- em que foram apontados seis cidadãos estonianos e um russo, acusados de ligação com o malware DNSChanger -Veja o press release do FBI sobre o caso.


Recomendo também a leitura, no blog do Brian Krebs, de um excelente artigo sobre o assunto: "Biggest Cybercriminal Takedown in History"


Falando em DNS - enquanto isto, no Brasil (via @assolini): 

"Hackers atacam roteadores e provedores para redirecionar sites"
http://g1.globo.com/tecnologia/noticia/2011/11/hackers-atacam-roteadores-e-provedores-para-redirecionar-web.html

Isto acontece, ao menos - desde 2002 - mas devido ao redirecionamento de sites muito acessados como Google e Hotmail, a repercursão deste caso específico tem sido bem grande.


Observação: comentamos sobre o DNSChanger em junho de 2008 (no primeiro post deste blog) - veja abaixo:




[ Update - 12/04/2008 ]



O primeiro post deste blog - em 13 de junho deste ano - foi sobre um trojan chamado "DNSChanger" que tentava acessar com senhas padrão o gateway (modem/AP/router) da rede interna e automatizava a exploração da rede local da vítima, além de reconfigurar os endereços DNS atribuídos automaticamente e assim possibilitar o controle da navegação e phishing/pharming em uma nova dimensão.

Pois bem, passados 6 meses, estamos no 48.0 post deste blog e uma nova variante do DNSChanger está chamando a atenção da comunidade de segurança, por sua inovação.

De uma forma geral, estes trojans que buscam alterar as configurações de DNS das máquinas locais ou da rede do usuário, têm agido até o momento com um três dos seguintes modus operandi:

  1. Modificar o arquivo Hosts do Windows Modify (%SYSROOT%\windows32\drivers\etc\hosts)
  2. Modificar a entrada de registro incluindo um DNS server malicioso (HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer)
  3. Explorar vulnerabilidades do tipo "cross-site request forgery" em routers (ou via força bruta como nosso post de junho aponta) para sobrescrever a configuração DNS das máquinas na rede local
A novidade está na nova técnica utilizada por este trojan, que permite que todos os equipamentos IP (indepentende de sistema operacional) que estejam configurados para obter endereçamento automaticamente sejam afetados pela alteração de DNS.

É instalado na máquina infectada um driver (ArcNet NDIS) que irá a partir deste momento atuar como um servidor DHCP falso, e vai concorrer com o servidor real na distribuição dos endereçamentos da rede local - e - como você já deve ter imaginado - quando ele atribui o endereço ele também fornece ao equipamento os IPs de servidores DNS falsos para que a navegação das máquinas seja controlada por ele.

Dois pontos interessantes levantados pela Mcafee/Sans:

1 - o número de equipamentos afetados com este tipo de abordagem é maior, já que não há limitação por sistema operacional.

2 - a detecção da causa-raiz da alteração do DNS das máquinas afetadas é muito difícil (você teria que analisar o tráfego de rede para identificar os endereços MAC dos pacotes "DHCP Offer" para identificar onde a máquina infectada está..)

Os DNS falsos utilizados na variante analisada são:
  • 85.255.112.36
  • 85.255.112.41
Como mitigação (deste ataque específico), o SANS Institute recomenda bloquear o range 85.255.112.0 – 85.255.127.255 no seu gateway de borda.

A Mcafee informa também que o driver legítimo "ArcNet NDIS Protocol Driver" que é utilizado pode ser encontrado no caminho a seguir: (%SYSROOT%\system32\drivers\ndisprot.sys)

Além dos links de referência já citados, a Symantec publicou uma análise do trojan contendo as modificações efetuadas no sistema afetado.



[ Post Original: 13/06/2008 ]


Trojan Zlob/DNSChanger altera configurações de routers

Em uma demonstração de criatividade do hacker criador do trojan, depois de se instalar na workstation windows, ele tenta acessar com senhas padrão o gateway (modem/AP/router) da rede interna.

É um novo paradigma interessante e perigoso pois automatiza a exploração da rede local da vítima, além de reconfigurar os endereços DNS atribuídos automaticamente e assim possibilitar o controle da navegação e phishing/pharming em uma nova dimensão.

O assunto é ainda mais interessante pois segundo a TrendMicro, há possibilidade do ZLOB ser financiado pela organização "cyber-criminosa" RBN (Russian Business Network)...

Outras informações:

Monday, June 25, 2012

Forense de Memória para Linux e Mac


[ UPDATE 01/07/2012  ]

Excelente notícia: "Announcing Mac Support in Volatility": http://memoryforensics.blogspot.com.br/2012/06/announcing-mac-support-in-volatility.html


[ POST ORIGINAL: 25/06/12 ]

Duas novas ferramentas para dump/análise de memória nas plataformas Linux e Mac foram anunciadas recentemente - confira:

Linux/Android:

LInux Memory Extractor (LIME): http://digitalforensicssolutions.com/lime/

LiME (formerly DMD) is a Loadable Kernel Module (LKM), which allows the acquisition of volatile memory from Linux and Linux-based devices, such as those powered by Android. The tool supports acquiring memory either to the file system of the device or over the network. LiME is unique in that it is the first tool that allows full memory captures from Android devices. It also minimizes its interaction between user and kernel space processes during acquisition, which allows it to produce memory captures that are more forensically sound than those of other tools designed for Linux memory acquisition.

MacOS:

Mac Memoryze:  http://www.mandiant.com/resources/download/mac-memoryze-1.0trade

Mandiant Mac Memoryze is free memory forensic software that helps incident responders find evil in memory…on Macs.  Mac Memoryze can acquire and/or analyze memory images.  Analysis can be performed on offline memory images or on live systems.

image the full range of system memory; acquire individual processes memory regions; enumerate all running processes (including those hidden by rootkits); report all open file handles in a process (for example, all files, sockets, pipes, etc); list the virtual address space of a process including: loaded libraries, allocated portions of heap and execution stack, list network connections, enumerate all loaded kernel extensions, including those hidden by rootkits. enumerate the System Call Table and Mach Trap Table, enumerate all running Mach Tasks

Outra referência para MacOS - Mac Memory Reader: http://www.cybermarshal.com/index.php/cyber-marshal-utilities/mac-memory-reader

Outros posts sobre forense de memória (em Windows) já publicados por aqui:

Forense em Windows - Aquisição e Análise de Memória http://sseguranca.blogspot.com.br/2011/06/forense-em-windows-aquisicao-e-analise.html

Forense de Memória - Uma comparação de Ferramentas Disponíveis: http://sseguranca.blogspot.com.br/2008/12/forense-de-memria-uma-comparao-de.html

Oficina e Desafio de Análise Forense no Campus Party 2012  http://sseguranca.blogspot.com.br/2012/02/oficina-e-desafio-de-analise-forense-no.html

Aquisição e Análise de Memória ou "Memory Forensics": http://sseguranca.blogspot.com.br/2010/08/docencia-no-mestrado-em-informatica.html

pdymail - Forense de Memória para o Yahoo Mail http://sseguranca.blogspot.com/2009/01/pdymail-forense-de-memria-para-o-yahoo.html

pdgmail: nova ferramenta para Forense de Memória do GMAIL  http://sseguranca.blogspot.com.br/2008/10/pdgmail-nova-ferramenta-para-forense-de.html

Saturday, May 26, 2012

DC3 CSI Cyber Survey - teste seus conhecimentos



Para quem não conhece, o DC3 - Department of Defense Cyber Crime Center (DC3) http://www.dc3.mil/  é o órgão responsável por definir padrões no processamento, análise e diagnóstico de provas digitais em investigações do Departamento de Defesa norte-americano (DoD).


Entre outras atividades públicas, eles são responsáveis pelo mais conhecido Desafio Forense (pense em um "Capture The Flag", mas do ponto de vista investigativo). Outra atividade relacionada a treinamentos muito relevante deste grupo é o "US Cyber Patriot" (uma competição nacional entre escolas de 2o grau nos Estados Unidos que objetiva inspirar alunos a decidir por carreiras em Cibersegurança ou áreas afins. Vale a pena dar uma olhada no material de treinamento que eles possuem!)


Pois bem, ontem através da conta oficial DoD_CyberCrime no Twitter, tive uma grata surpresa: "CSI Cyber has been updated! Over 350 questions on Cyber Investigations – Go to http://csicyber.dfilink.net to view them all."

fonte: http://twitter.com/DoD_CyberCrime/statuses/206093531880759296

O CSI Cyber possui uma série de Testes de 15 questões cada, divididos em 3 níveis de dificuldade (Beginner, Intermediate e Expert) para averiguar a proficiência do analista em 5 diferentes "Areas of Expertise": Law & Ethics, Investigative Process, Digital Forensics Lab, Crime Scene e Digital Forensics Examinations. 


É provavelmente o mais extenso material de teste disponível publicamente, e o considero muito útil para validação e identificação de gaps no skill set de equipes de investigação de incidentes e crimes (auditores, analistas de segurança, peritos, etc.). 


Além de testar seus conhecimentos e descobrir ou rever tópicos importantes, ao passar nos testes você recebe "certificados" como este abaixo:




Vale a pena conferir: http://csicyber.dfilink.net


As 350 questões teóricas não são o suficiente? Achou muito fácil ou muito rápido? Você vai encontrar muitas outras oportunidades de aprender sobre Perícia Computacional e Investigações em Meios Digitais na prática com desafios e situações realistas no Desafio Forense do DC3:




Wednesday, May 16, 2012

Hackerazzi: Carolina Dieckmann


Tenho acompanhado as várias notícias e reportagens que foram publicadas sobre o vazamento de fotos íntimas e subsequente extorsão que teve como vítima a atriz Carolina Dieckmann.

Um termo foi cunhado e tem sido usado para identificar os perpetradores deste tipo de ação direcionada à privacidade de celebridades: Hackerazzi (corruptela de Hacker + Paparazzi). Vale ressaltar que casos semelhantes já ocorreram no passado, como por exemplo o que envoleu mais de 50 celebridades norte-americanas (press release do FBI), incluindo as atrizes Mila Kunis e Scarlett Johansson e a cantora Christina Aguilera. Neste caso o perpetrador diz ter utilizado a função "esqueci minha senha" e dados pessoais das vítimas para conseguir resetar as contas.

Considero a situação relevante pois tem tido uma repercussão grande na mídia e traz o tema de investigação em meios digitais para a pauta do dia. Porém, para evitar teorizar sem dados mais concretos a disposição (como muitos comentaristas do caso fizeram), preferi aguardar a evolução das investigações em andamento para publicar um post sobre o assunto. Como diria Sherlock Holmes: "It is a capital mistake to theorize before you have all the evidence. It biases the judgment."

Muito já se publicou sobre o assunto, porém infelizmente em certos casos fica claro o objetivo de marketing de produtos e em outros o desconhecimento dos assuntos tratados acaba por minar as informações, por melhores que sejam as intenções dos advogados, jornalistas ou "especialistas" convidados a opinar.

No caso da atriz brasileira, muito se especulou sobre a forma de obtenção das imagens (suporte técnico do notebook da atriz, uso de trojans, etc..) - a realidade acabou mostrando-se mais simples, e comum. Os atacantes costumam fazer apenas o mínimo necessário para obter seus objetivos (low hanging fruit) - neste caso, um email com um formulário a ser preenchido.

Depois de ver na internet a matéria do Fantástico sobre o assunto, e depois de ler o artigo na INFO, abaixo resolvi publicar uma primeira versão, contendo meus comentários e o que de relevante já foi publicado sobre o tema.

Resumo da ópera (ou melhor entendimento até o momento da publicação deste post): http://info.abril.com.br/noticias/seguranca/policia-identifica-5-cracker-do-caso-carolina-dieckmann-14052012-38.shl (INFO).
"Leonam Santos, de 20 anos, invadiu o e-mail de Carolina após enviar uma mensagem para ela se passando por funcionário do provedor de internet. A mensagem continha um formulário, que foi preenchido pela atriz com seus dados pessoais e senha do e-mail. A partir daí, Leonam, que mora em Córrego Dantas, Minas Gerais, teria pego 60 fotos que estavam na pasta de mensagens enviadas.
As fotos foram enviadas a Diego Fernando Cruz, de 25 anos, morador de Macatuba, interior de São Paulo. Ele teria, então, mandado 36 fotos para um site pornográfico. A página na internet pertenceria a Pedro Henrique Mathias. O suspeito de tentar extorquir R$ 10 mil de Carolina para não divulgar as fotos seria um menor, morador de Bauru (SP). Os policiais da DRCI investigam ainda a participação de um quinto hacker, que reside em Goiânia."
Update (23/05/2012) - Em uma entrevista à INFO, o delegado responsável pela investigação detalhou algumas informações sobre o caso: http://info.abril.com.br/noticias/blogs/trending-blog/geral/saiba-como-a-policia-identificou-os-crackers-do-caso-carolina-dieckmann/

Não vou entrar aqui na famosa discussão terminológica "hacker vs cracker" - mesmo porque os perpetradores destes crimes não se encaixariam emnenhuma das duas categorias, na minha opinião. Trata-se de um caso de "171" ou engenharia social, seguido de difamação, danos morais e extorsão. O computador foi um meio utilizado para obter as informações (crime impróprio), e mesmo sem uma lei específica para "crimes digitais" é possível responsabilizar os autores dos crimes.

Uma observação interessante: a vítima publicou em seu twitter, no dia 23/04/2012, o seguinte post:
"Tô sendo constantemente rackeada, sempre segunda-feira de manhã... Que estranho, viu? Tô de olho!!!" (http://twitter.com/#!/cadieckmann/status/194440085549228033)

Sabemos que alguns serviços de webmail como o Gmail disponibilizam os últimos endereços de IP utilizados para acesso à sua conta, e tem inclusive como padrão um alerta para notificação de atividade suspeita (acesso de IPs geolocalizados em outras cidades/países, por exemplo: "Alert preference: Show an alert for unusual activity". Isto pode ajudar o usuário a identificar acessos indevidos à sua conta.

Uma ação que possivelmente foi tomada foi a interceptação telemática e/ou telefônica dos suspeitos, considerando a matéria publicada pelo fantástico (link abaixo);

Diante das ações tomadas pelo advogado da atriz, é possível imaginar que são necessárias solicitações (extra-judicial e depois judicial) endereçadas ao serviço de email utilizado pela atriz para identificar os IPs responsáveis pelos acessos não autorizados, seguido de uma solicitação de quebra de sigilo IP para os provedores e/ou operadoras responsáveis pelo acesso a internet dos suspeitos.

Em casos semelhantes ao que estamos tratando, do ponto de vista da análise dos computadores envolvidos, muitas ações podem ser efetuadas, publico uma pequena lista (não exaustiva) abaixo:

- Análise de URLs visitadas, histórico de navegação, temporários de browser (para idenficar, por exemplo, o envio das fotos para 1o site (inglês);

- Informacoes de envio das imagens via browser para emails ou serviços externos nas máquinas dos suspeitos;

- Informacoes de copia das imagens para dispositivos externos nos computadores dos suspeitos (Recents / MRU / .LNK > MAC  Addresses / USB.. );

- Indícios de acesso remoto não autorizado (busca de MD5 de ferramentas conhecidas, busca de vestígios no registro de máquina windows e equivalentes em MacOSX de instalação de RATs e serviços de acesso remoto) < preparação para casos de "Trojan Defence"

- Busca pelo conteúdo dos emails (enviados, recebidos) no espaço não alocado do computador  dos suspeitos (incluindo arquvo de paginação e hinernação);

- EXIF das imagens pode conter informacoes como maquina fotografica, edicao em softwares, localizacao geografica (lat, long); (o que poderia indicar os endereços onde as fotos foram tiradas);

- MD5/SHA1 e até mesmo FuzzyHashing do .RAR publicado e dos JPEGs individuais podem ser cruzados com a imagem forense feita com os computadores dos suspeitos;

- Análise de linha do tempo (timeline) dos MACE (Modificação, Acesso, Criação e Entrada na $MFT) times dos arquivos / emails e seus vestígios no computador dos suspeitos podem indicar data/hora de cópia das imagens.


Se o tema é popular, certamente ele vai ser usado em outros ataques -  exemplos:

1) Fotos falsas da atriz levam à malware (file sharing): http://www.securelist.com/en/blog/208193496/Carolina_Dieckmann_Brazilian_cybercrime_legislation_and_la_Viveza_criolla

2) Defacers utilizando as fotos em ataques a sites do governo: http://g1.globo.com/sao-paulo/noticia/2012/05/hackers-postam-fotos-de-carolina-dieckmann-nua-em-site-da-cetesb.html


update (28/05/2012): O responsável pela invasão foi preso:
http://www.folhavitoria.com.br/entretenimento/noticia/2012/05/preso-menor-que-postou-fotos-de-atriz-em-site-da-cetesb.html


Do ponto de vista de remoção ou bloqueio do material já publicado:

- O primeiro site onde o material foi publicado (ImageEarn - do reino unido), já o retirou do ar:
http://info.abril.com.br/noticias/internet/site-ira-retirar-fotos-de-carolina-dieckmann-do-ar-07052012-6.shl

- O advogado da atriz notificou o Google e o Yahoo com o objetivo de bloquear as imagens no seu mecanismo de busca:  "Google é notificado para bloquear as imagens": http://diversao.terra.com.br/gente/noticias/0,,OI5758692-EI13419,00-Dieckmann+depoe+no+RJ+Google+e+notificado+para+bloquear+as+imagens.html

- O Google informou que não filtra resultados de busca, e que as solicitações de remoção deveria ser feita diretamente aos sites que publicam as imagens. Neste caso, buscas por imagens reversas como o Tinyeye, e Google reverse image search) - podem mostrar informacoes de onde as imagens estão sendo veiculadas. Para priorizar as solicitações de remoção de conteúdo, pode ser utilizado um mecanismo de avaliação da popularidade dos sites a serem notificados (ex: ranking Alexa)

- O trabalho é inglório, em uma avaliação publicada pela SaferNet, mais de 50.000 cópias não autorizadas  das fotos da atriz já estão disponíveis na Internet.


Conclusão:

O advogado de Carolina, Antônio Kakay - que também defende Demóstones Torres, afirma: "É uma causa interessante que pode ajudar no debate sobre o controle da internet, especialmente das mídias sociais. Hoje estamos diante do fenômeno dessas redes sociais que são uma mídia opressiva. O que aconteceu com essa menina é sórdido, cruel."

No infográfico publicado pelo Alexandre Teixeira (link 5 abaixo), é feita uma ligação entre o caso e a aprovação (ontem, dia 15/05/2012) do Projeto de Lei de Crimes Cibernéticos (não a PL 84/99 do Azeredo, mas o alternativo  PL 2793/2011 de Paulo Teixeira e Erundina - que entre outras coisas, em seu Art. 154A criminaliza a produção de "ferramentas hackers" (Na linha do projeto iniciado na Alemanha em 2007). Outra crítica sobre o assunto pode ser vista no artigo publicado pelo José Milagres (link 8).

Casos envolvendo celebridades são emblemáticos e  impactantes por trazer o assunto com prioridade à diferentes esferas (mídia, legisladores, juízes). Um caso similar ocorreu no Brasil em 2007, quando o acesso ao site Youtube foi afetado, no caso do vídeo na praia de Daniela Cicarelli - quando alguns AS´s (Autonomous Systems) brasileiros acataram a decisão judicial do Tribunal de Justiça do Estado de São Paulo e redirecionaram para 'null/0' todo o tráfego destinado ao Youtube.

Resumo da ópera, cinco anos depois, o tema que engloba os Crimes Digitais é bastante complexo e controverso, e leis e decisões tomadas para resolver um problema que está em destaque podem gerar vários outros - muitas vezes piores...



Repercursão do caso da mídia e blogs:

1) Globo/Jornal Nacional: Entrevista Carolina Dieckmann
http://www.youtube.com/watch?feature=player_embedded&v=sSCXpjZaTYc


2) Globo/Fantástico: "Polícia encontra hackers que roubaram fotos de Carolina Dieckmann" (video)
http://fantastico.globo.com/Jornalismo/FANT/0,,MUL1680311-15605,00-POLICIA+ENCONTRA+HACKERS+QUE+ROUBARAM+FOTOS+DE+CAROLINA+DIECKMANN.html

3) Record: "Identidade de quem roubou fotos íntimas de Carolina Dieckmann ainda é mistério" (video)
http://rederecord.r7.com/video/identidade-de-quem-roubou-fotos-intimas-de-carolina-dieckmann-ainda-e-misterio-4fb04c256b71c3d8bbc9a310/

4) Luiz Rabelo: "Vazam fotos de Carolina Dieckmann nua"
http://forensics.luizrabelo.com.br/2012/05/vazam-fotos-de-carolina-dieckmann-nua.html

5) Pablo Ximenes: "A verdade sobre as "Técnicas de Invasão" usadas no caso Carolina Dieckmann"
http://ximen.es/?p=621

6) Alexandre Teixeira: "Infográfico – Carolina Dieckmann"
http://foren6.wordpress.com/2012/05/16/inforgrafico-carolina-dieckmann/

7) Anchises Morais: "Carolina, suas fotos e o fim da privacidade" e "Hackerazzis"
http://anchisesbr.blogspot.com.br/2012/05/seguranca-carolina-suas-fotos-e-o-fim.html 
http://anchisesbr.blogspot.com.br/2012/05/seguranca-hackerazzis.html


8) José Mariano: "Considerações sobre o caso Caso Carolina Dieckmann: a dura realidade de uma investigação"
http://mariano.delegadodepolicia.com/consideracoes-sobre-o-caso-caso-carolina-dickeman-a-dura-realidade-de-uma-investigacao/

9) Estadão:  "Como não ser a próxima Carolina Dieckmann"
http://blogs.estadao.com.br/radar-tecnologico/2012/05/14/como-nao-ser-a-proxima-carolina-dieckmann/

10) José Milagres: "Projeto de Lei “Dieckmann” reforça agressão aos direitos dos cidadãos na Internet"
http://josemilagre.com.br/blog/wp-content/uploads/2011/10/Artigo-Efeito-Dieckmann-refor%C3%A7a-agress%C3%A3o-aos-direitos-de-usu%C3%A1rios-de-Internet-Jose-Milagre-15-05-20121.pdf

11) Fernando Fonseca: "As questões realmente relevantes no caso Carolina Dieckmann"
http://segurancaobjetiva.wordpress.com/2012/05/17/as-questoes-realmente-relevantes-no-caso-carolina-dieckmann/

Sunday, April 29, 2012

Google Street View coleta SSID, MAC e Payload de redes WiFi


[ Update - 30/04/2012 ]

Solução low-tech: Bode expiatório?

"Google Street View Report points the finger at a rogue engineer who intentionally wrote software code that captured payload data information"

Mais informações: 


Exclusive (LA Times): Google releases FCC report on Street View probe



[ Post Original - 15/05/2010 ]

O Google possui um serviço muito interessante e polêmico chamado Street View. Em operação desde 2007, o Street View possibilita a visualização panorâmica de ruas e avenidas de várias cidades do mundo a partir das interfaces do Google Maps e Google Earth. No Brasil, o lançamento do Street View será no segundo semestre de 2010 e incluirá fotografias de Belo Horizonte, São Paulo e Rio de Janeiro.

Desde o seu lançamento o Street View já foi alvo de inúmeros protestos relativos à privacidade ao redor do mundo. Algumas medidas são tomadas pelo Google para evitar este tipo de problema:
  • existe (no canto inferior esquerdo da interface do Street View) a opção de solicitar ao Google a remoção de fotos consideradas vexatórias ou comprometedoras como a reproduzida no início deste artigo.
  • as fotos são tratadas utilizando algorítimos automatizados para garantir que placas de carro e rostos, por exemplo, sejam adequadamente borrados;
  • as fotos originais (não tratadas) são apagadas dos servidores do Google em 1 ano ou 6 meses (dependendo do país);
Os milhões de fotos que são apresentadas no serviço são capturadas por carros (ou triciclos) do Google equipados com um GPS e 9 câmeras que proporcionam uma visão 360 graus. No caso do Brasil, 30 carros cedidos pela Fiat estão percorrendo mais de 1 milhão de quilômetros nas 3 cidades incluídas inicialmente no projeto.

O que pouca gente sabe é que outros equipamentos mais discretos que câmeras são também embarcados nos carros do Street View: são antenas Wi-Fi, GSM e 3G - usadas para coletar informações de redes wireless pelo mundo afora.

O Google já havia divulgado no final do mês passado que estes dados se resumiam aos Mac Addresses (endereços físicos das interfaces de rede dos roteadores wireless) e SSIDs (nomes das redes), que seriam usados para identificação de estabelecimentos em ferramentas como o Google Search e o Google Maps...

Do ponto de vista do mapeamento de redes WiFi, sem dúvida o Google supera grandes esforços de mapeamento de redes públicas, como o http://wigle.net/.

Depois de protestos e pedidos de esclarecimento de países como Alemanha e Austrália e a solicitação germânica de auditoria dos dados de redes wireless coletados - o Google resolveu olhar mais a fundo e publicou um post em seu blog principal hoje, corrigindo a informação citada anteriormente e estarrecendo muita gente.

Na verdade, os carros do Google Street View também capturaram o payload (conteúdo das comunicações, como emails e navegação) de redes sem proteção Wireless.

É isto mesmo, você entendeu certo. O Google possui terabytes e mais terabytes e dados capturados de redes WiFi do mundo todo - possivelmente desde 2007. E nunca reparou isto..

A desculpa que foi dada envolve a reutilização de um código feito anteriormente em um projeto experimental que tinha por objetivo capturar amostras de dados WiFi publicamente acessíveis. A equipe do Google Street View teria usado este código sem saber que além dos dados de SSID e MAC estaria também sendo capturado tráfego de milhões de diferentes access points pelo mundo...

Para minimizar o problema, o Google argumenta que apenas fragmentos de dados foram capturados porque:
  • os carros estão em movimento;
  • alguém precisa estar usando a rede enquanto o carro passa;
  • o equipamento WiFi embarcado troca de canal Wlan 5 vezes por segundo;
  • não são coletadas informações trafegando em redes Wifi protegidas por WEP e WPA
Estes argumentos não devem impedir que autoridades de vários países (incluindo os Estados Unidos) avaliem se o Google não violou diferentes leis de sigilo de comunicações.

A máquina de relações públicas do Google até o momento trabalhou bem diante do tamanho do problema, e divulgou que:
  • paralizou temporariamente a utilização dos carros do Street View;
  • segregou os dados para outra rede separada da rede corporativa e desconectou esta rede;
  • vai (e quer) deletar estes dados o quanto antes;
  • trabalhará com instituições regulatórias em diferentes países para definir o método de descarte destas informações;
  • irá solicitar a uma organização idependente que faça a revisão do software em questão, seu funcionamento, dados coletados e método utilizado para descarte;
  • revisão de procedimentos internos para garantir e revisar os controles necessários para evitar este problema no futuro;
  • decisão de encerrar a coleta de dados WiFi.
O pedido final de desculpas - no melhor espírito do "Don´t Be Evil" é o seguinte:

The engineering team at Google works hard to earn your trust—and we are acutely aware that we failed badly here. We are profoundly sorry for this error and are determined to learn all the lessons we can from our mistake.
Mais informações:
  • The Register - Google Street View snooped WiFi for personal data
  • Wired - Google Street View Cams Collected Private Content From WiFi Networks
  • ArsTechnica - Google StreetView cars grabbed traffic from open WiFi networks

Friday, April 27, 2012

Hotmail e Skype - falhas de segurança e privacidade

Podemos dizer que esta semana não foi uma das melhores do ponto de vista da Segurança e Privacidade para os produtos online da Microsoft.


1) Hotmail:


Uma falha no processo de reset de senha no Hotmail foi descoberta em 6 de julho e informada à Microsoft no dia 20. Em resumo, o reset do hotmail utiliza um sistema de tokens que não são validados de forma adequada, o que permitiu que qualquer usuário pudesse resetar a senha de qualquer conta! 


Depois de muita divulgação da falha, incluindo vídeos no Youtube com o passo a passo necessário para resetar qualquer conta do Hotmail, a falha  foi corrigida ontem, sem muito estardalhaço por parte da Microsoft. 


Mais infomações: "Microsoft patches major Hotmail 0-day flaw after apparently widespread exploitation" - http://arstechnica.com/microsoft/news/2012/04/microsoft-patches-major-hotmail-0-day-flaw-after-apparently-widespread-exploitation.ars

2) Skype:


Sabemos que o Skype é uma aplicação P2P, mas o senso comum é que a não ser que você faça uma transferência de arquivo, um usuário não pode saber qual é o seu IP externo (e menos ainda o interno!).   



Um grupo de desenvolvedores responsável por uma versão "open-source" do Skype (http://skype-open-source.blogspot.com) divulgou ontem um "how to" de como instalar uma versão que foi disseminado no pastebin ("Skype user IP-address disclosure - http://pastebin.com/rBu4jDm8") e no twitter no dia de hoje. 



Pois bem - hoje um desenvolvedor russo pediu ajuda para testar um novo serviço online que ele estava testando, utilizando os dados já publicados anteriormente sobre a "vulnerabilidade": http://news.ycombinator.com/item?id=3899829


O resultado: o serviço está no ar, e funcionando: http://skype-ip-finder.tk/


O usuário do Skype deve estar logado no momento da query, e o resultado vai conter todos endereços IPs externos e internos de todos os dispositivos do usuário que estiverem logados no Skype, obtidos a partir do wrapper em python desenvolvido pelo russo "zhovner". 



Detalhes:

Perform obscure ip lookup for online skype account.Can find local and remote ip address.Based on deobfuscated Skypekit runtime that write clear debug log
Esta falha, somada a facilidade de buscar por um nome no diretório no Skype, deve ser considerada e usuários que pretendem omitir seu IP (e por consequência localização física) devem evitar utilizar o serviço até que haja uma correção por parte da Microsoft/Skype.



Posts relacionados:

Friday, April 20, 2012

CyberSecurity Reports: Mandiant, Verizon Business, HP, Verisign, WebSense, Trustwave & others

Existem muitos relatórios sobre o atual estado de ataques, a evolução e adaptação das técnicas utilizadas pelos perpetradores. Estamos acostumados a ver estes documentos sendo lançados por diversas fontes diferentes, deste empresas de anti-vírus, passando por fabricantes de sistemas operacionais e consultorias na área de governança corporativa.

A Mandiant e a Verizon Business estão entre as empresas mais especializadas e bem sucedidas em serviços de Resposta a Incidentes no mundo, e por isto mesmo lidam com os mais variados tipos de situações ao tratar inúmeros incidentes de segurança como vazamento de informações e invasão de sistemas em clientes de várias verticais de atuação diferentes.

Lendo este material é possivel perceber a melhoria na qualidade e quantidade de informações à disposição de uma empresa a partir do tratamento adequado de seus incidentes de segurança realmente criticos, o que auxilia as áreas envolvidas a desenvolver uma postura de segurança com foco nas ameaças reais.

Devido a este embasamento em casos reais,  considero que estes relatórios merecem uma leitura detalhada. Ao final deste post eu incluí também referências a outros 6 relatórios interessates publicados por outras organizações (HP, VeriSign, WebSense, TrustWave, ESET e Sophos).

Destaques M-Trends Mandiant:


Tipos de Ataques mais comuns: 

O tipo de ameaça enfrentado por uma organização deve nortear os investimentos em Segurança da Informação, dentre os maiores tipos de ataques investigados pela Mandiant em 2011, 



Indústrias sendo afetadas por ataques avançados:


Utilização de malware publicamente disponível  e Detecção dos incidentes (!)


Tendências (M-Trends)
  1. Malware só conta uma parte da história: apenas 54% de todos sistemas comprometidos nos ataques investigados possuiam traços da execução de malware (o uso de credenciais válidas para acesso aos sistemas comprometidos é mais difícil de identificar e possibilita aos atacantes um movimento lateral entre sistemas, explorando senhas iguais e relações de confiança existentes nas redes atacadas) ;
  2. Técnicas antigas sendo ressuscitadas: backdoors passivos estão sendo usados para bypassar detecção no host e na rede (... ); 
  3. RATs - Remote Access Software & Trojans disponíveis publicamente são cada vez mais usados em ataques direcionados;
  4. Processos de Fusão e Aquisição de empresas geram mercado de venda de informações confidenciais roubadas.
  5. Empresas que participam de uma mesma cadeia produtiva são comprometidas pelos mesmos atacantes, que buscam obter mais informações de propriedade intelectual sobre o negócio.
  6. Vale a pena ser persistente: atacantes que buscam ganho financeiro cada vez mais pretendem permanecer o maior tempo possível nas redes comprometidas.

Evidências de Comprometimentos (ou IOC/Indicators of Compromise) - além da presença de malware:


  • Uso não autorizado de credenciais válidas (estas informações normalmente estão presentes em registros do Event Log do Windows, no registro, nas propriedades do arquivo/sistema de arquivo e no tráfego de rede) <= idealmente, parte destas informações está sendo logada remotamente em outros sistemas (AD, SIEM, Network Forensics, CarbonBlack, etc.); 
  • Acesso Remoto a Sistema ou a arquivos (...)
  • Vestígios de evidência e arquivos parciais (através de técnicas de perícia forense, é possivel 

Um parêntese aqui para um ponto que gosto de salientar - as evidências estão por toda a parte: 

Quanto mais visibilidade e automação na criação de registros que possam ser considerados "indicadores de comprometimento", melhor - de preferência, em memória, no tráfego de rede, nos logs de sistemas, no sistema de arquivo, em bancos de dados - ou seja, aonde quer que informação esteja armazenada ou trafegue temporariamente.

Relatório Mandiant M-Trends: http://fred.mandiant.com/M-Trends_2012.pdf

Relatorio Verizon Business - 2011 CaseLoad Review: http://www.verizonbusiness.com/resources/whitepaper/wp_verizon-2011-investigative-response-caseload-review_en_xg.pdf

Relatório Verizon Business - 2012 Databreach Investigations Report

Alguns pontos e tendências relacionados ao relatório da Verizon foram publicados recentemente no blog do Troy Hunt - leitura recomendada! Comento alguns dos principais pontos levantados, abaixo:


  • Os ataques estão sendo originados quase sempre de fora das organizações (98%) e apenas 4% envolveram pessoal interno (ativamente) < esta tendência está aumentando nos últimos anos. É importante ressaltar que a segurança das redes e  sistemas internos continua sendo fundamental, para identificar e conter a evolução de ataques iniciados externamente. 
  • Hacktivistas estão se tornando um problema real e sério  (58% do roubo de informações) < aqui vale a pena mencionar que pela característica de divulgação do resultado dos ataques, este valor certamente está distorcido em relação aos ataques tradicionais para venda de informações no underground, por exemplo.
  • A maioria dos comprometimentos envolve o simples roubo de credenciais < ou seja, ninguém vai ter que desenvolver um StuxNet/DuQu se para obter as informações sensíveis for suficiente adivinhar ou usar ferramentas de bruteforce de senha..
  • O tempo entre o comprometimento inicial e sua descoberta e contenção tem levado normalmente meses (54%) ou semanas (29%), e em poucos casos dias (13%) ou horas (2%) < isto é tempo mais do que suficiente para garantir aos atacantes um acesso a diversas informações sensíveis contidas em diferentes sistemas de uma empresa.

Outros Relatórios relevantes e dignos de nota, publicados recentemente:


HP: 2011 Top Cyber Security Risks Report
http://www.hpenterprisesecurity.com/news/download/2011-top-cyber-security-risks-report

Verisign iDefense 2012 Cyber Threats and Trends White Paper
http://www.verisigninc.com/en_GB/forms/idefense2012cybertrends.xhtml


Websense: 2012 Threat Report
http://www.websense.com/content/websense-2012-threat-report-download.aspx

Trustwave: 2012 Global Security Report
https://www.trustwave.com/global-security-report

ESET: Global Threat Report for 2012
http://go.eset.com/us/threat-center/

Sophos: Security Threat Report 2012





Monday, April 16, 2012

ADUC 2012 Vegas







A Apura – Inteligência em Cibersegurança, tem o prazer de 
lhe convidar  para a Access Data Users' Conference, evento que
 acontece entre os dias 8 e 10 de maio, em Las Vegas (EUA).
Este evento proporcionará várias atividades de treinamento e 
workshops com os maiores especialistas da indústria da 
investigação digital do mundo.  O evento este ano terá trilhas 
de aprimoramento em computação forense, cibersegurança, 
análises legais e muito mais.
A ADUC é um evento produzido pela Accessdata, 
parceira da Apura. 
Mais informações: 
PS: Nesta mesma semana estarão ocorrendo o INTEROP 
e o Symantec Vision.

Labels

forense (50) resposta a incidentes (40) segurança em profundidade (27) vulnerabilidade (27) treinamento (22) cyberwar (18) conferência (16) forense de memória (15) hackers (15) malware (15) blogs (14) windows (13) ddos (12) vazamento de informações (12) china (11) criptografia (11) dns (11) exploit (11) google (11) microsoft (11) ferramenta (10) memoria (10) botnet (9) csirt (9) forense de disco (9) forense de rede (9) ftk (9) legislação (9) phishing (9) 0-day (8) NIST (8) accessdata (8) encase (8) evento (8) ferramentas (8) kaspersky (8) linux (8) negação de serviço (8) netwitness (8) sans (8) volatility (8) cert.br (7) correlacionamento (7) desafios (7) forense corporativa (7) internet explorer (7) livros (7) pageviews (7) pci (7) twitter (7) usa (7) APURA (6) Guidance Software (6) espionagem industrial (6) governo (6) iccyber (6) metasploit (6) monitoração (6) privacidade (6) skype (6) techbiz (6) 0day (5) CDCiber (5) blackhat (5) brasil (5) dlp (5) falha (5) fbi (5) ids (5) inteligencia (5) java (5) memoryze (5) modelagem de ameaças (5) métricas (5) nsa (5) patch (5) pdf (5) policia federal (5) python (5) registry (5) richard bejtlich (5) rsa (5) segurança (5) segurança de rede (5) siem (5) CyberCrime (4) Enscript (4) adobe reader (4) algoritmo (4) android (4) anti-forense (4) anti-virus (4) arcsight (4) auditoria (4) backdoor (4) backtrack (4) campus party (4) ccc (4) certificação digital (4) ciberespionagem (4) defacement (4) drive-by (4) estatísticas (4) exploit kit (4) firefox (4) fud (4) gsi (4) mandiant (4) md5 (4) online (4) pentest (4) programação (4) safe browsing (4) sandbox (4) slowloris (4) ssl (4) storm worm (4) stuxnet (4) trojan (4) wikileaks (4) windows7 (4) .gov (3) ameaça (3) blackberry (3) ceic (3) chrome (3) ciberguerra (3) cloud (3) conscientização (3) crackers (3) cymru (3) dan geer (3) defesa (3) dsic (3) engenharia social (3) enisa (3) evidence (3) fast flux (3) forense digital (3) hardware (3) htcia (3) https (3) imperva (3) intel (3) ips (3) live cd (3) logs (3) man in the middle (3) networkminer (3) perícia digital (3) processo (3) ransomware (3) registro (3) reportagem (3) revista (3) risco (3) secunia (3) shodan (3) sox (3) sql injection (3) tools (3) truecrypt (3) verizon (3) virus (3) vista (3) voip (3) worm (3) .mil (2) BSIMM (2) Encase Enterprise (2) JDFSL (2) TPM (2) Virustotal (2) XSS (2) adobe flash (2) aduc (2) amazon (2) apache (2) apple (2) autenticação (2) bloqueador de escrita (2) breno silva (2) bruce schneier (2) bundestrojaner (2) cache poisoning (2) caine (2) carders (2) carnegie mellon (2) carolina dieckmann (2) carving (2) censura (2) cipav (2) cofee (2) coldboot (2) comodogate (2) conficker (2) consciência situacional (2) cooperação (2) core (2) cucko´s egg (2) cuda (2) cyberwarfare (2) database security (2) digital intelligence (2) direito digital (2) dnschanger (2) dpf (2) engenharia elétrica (2) engenharia reversa (2) etir (2) expressões regulares (2) f-response (2) finfisher (2) fingerprinting (2) firmware (2) flash (2) fraude (2) ftkimager (2) full disclosure (2) fuzzy (2) gsm (2) hacktivismo (2) hbgary (2) heap spray (2) iOS (2) immunity (2) impacto (2) insecure magazine (2) insiders (2) interceptação (2) iphone (2) irc (2) irã (2) jaquith (2) loic (2) mac (2) mastercard (2) mestrado (2) mobile (2) ms08-067 (2) openioc (2) openssl (2) otan (2) palantir (2) paypal (2) pcap (2) pdgmail (2) portugal (2) presidência (2) prisão (2) proxies (2) ptfinder (2) rbn (2) recompensa (2) recuperação (2) regripper (2) relatório (2) resumo (2) rio de janeiro (2) ross anderson (2) russia (2) securid (2) segurança por obscuridade (2) shell (2) sift (2) snort (2) snowden (2) sony (2) sorteio (2) spam (2) spoofing (2) spyeye (2) sql (2) ssd (2) stealth (2) suricata (2) sysinternals (2) tecnologia (2) trend micro (2) unb (2) usb (2) virtualização (2) visa (2) vulnerability (2) waf (2) winen (2) wireless (2) wpa (2) wpa2 (2) xry (2) zeus (2) .edu (1) .pac (1) 3g (1) ABNT (1) AR-Drone (1) AppleGate (1) Asterisk (1) Audit Viewer (1) BIOS (1) CCDCOE (1) CEF (1) CERT (1) CSI Cyber (1) CarbonBlack (1) Craig Wright (1) DC3 (1) Diginotar (1) Dilma (1) DoD (1) Equation (1) FACE (1) FRED (1) Facebook (1) Fred Cohen (1) GPU (1) Gene Spafford (1) HP (1) ICOFCS (1) ICS (1) IDMEF (1) IJDCF (1) IJDE (1) IJOFCS (1) INFOSEG (1) IODEF (1) IPv6 (1) ISIS (1) ISO (1) MAEC (1) MCT (1) MMEF (1) Michael Cloppert (1) Ministério da Defesa (1) Netwtiness (1) OVAL (1) PL84/99 (1) RH2.5 (1) RNP (1) SDDFJ (1) SbSeg (1) Seccubus (1) Stratfor (1) TED (1) TJX (1) TV5 (1) TV5Monde (1) Tallinn (1) USCyberPatriot (1) USSTRATCOM (1) VERIS (1) VRT (1) WPS (1) WiPhire (1) Wifi Protected Setup (1) Windows10 (1) XMLHttpRequest (1) YARA (1) a5/1 (1) a5/3 (1) active defense (1) adeona (1) adhd (1) aes (1) afflib (1) akamai (1) alemanha (1) ambev (1) angler (1) anti-theft (1) antisec (1) anubisnetworks (1) apt (1) apwg (1) aquisição (1) arbor (1) armoring (1) artefatos (1) artillery (1) asprox (1) assinaturas (1) atenção seletiva (1) attack (1) aurora (1) australia (1) autonomous systems (1) avg (1) avi rubin (1) avware (1) awards (1) baixaki (1) bash (1) bbc (1) bear trap (1) belkasoft (1) bgp (1) birthday attack (1) bitlocker (1) black tulip (1) blackhat seo (1) blacklist (1) blind sql injection (1) bluepex (1) bluepill (1) breaking point (1) bug (1) bulk_extractor (1) byod (1) c2c (1) capacidade (1) carbon black (1) careto (1) carnivore (1) cartão de crédito (1) cbs (1) cellebrite (1) celular (1) centera (1) cerberus (1) certificações (1) cheat sheet (1) chip (1) chris paget (1) chromium (1) citrix (1) clean pipe (1) cliff stoll (1) cloudfare (1) cloudflare (1) cloudshield (1) cnasi (1) cnet (1) cnn (1) codenomicon (1) coleta (1) comodo (1) comodobr (1) compliance (1) comsic (1) convenção de budapeste (1) convergence (1) copa do mundo (1) coreia do norte (1) corey johnson (1) cpbr (1) crime na rede (1) crise (1) cristine hoepers (1) cuckoo (1) cyberattack (1) cyberbunker (1) daemonlogger (1) dam (1) dancho danchev (1) darkmarket (1) dcom (1) decaf (1) decaf v2 (1) decloack (1) deepweb (1) defcon (1) deutche telekom (1) dfrws (1) digitask (1) dimmit (1) diário oficial (1) dnsbl (1) dnssec (1) dou (1) downadup (1) drdos (1) drwxr (1) dsd (1) dumpcap (1) dumpit (1) duqu (1) e-evidence (1) ediscovery (1) eff (1) elcomsoft (1) emc (1) emprego (1) energia (1) enigma (1) entrevista (1) escola nacional de defesa cibernetica (1) eset (1) esteganografia (1) estonia (1) estratégia (1) etld (1) europa (1) eventos (1) evil maid (1) evilgrade (1) exercito (1) exploit-db (1) exportação (1) extorsão (1) f-secure (1) falso positivo (1) fantastico (1) fatal error (1) fecomercio (1) fernando carbone (1) ff4 (1) finlândia (1) flame (1) flexispy (1) foremost (1) forense de vídeo (1) forensic focus (1) forensic magazine (1) forensics (1) forensics.wiki.br (1) forensicswiki (1) força bruta (1) frança (1) full disk encryption (1) g1 (1) gauss (1) gcih (1) ghostnet (1) globo (1) gmail (1) gpcode (1) gpl (1) gps (1) grampo (1) guardium (1) guerra (1) guilherme venere (1) hack (1) hackerazzi (1) hackingteam (1) hakin9 (1) hardening (1) harlan carvey (1) hash (1) helix (1) hitler (1) holanda (1) honeynet (1) honeypot (1) hope (1) hosts (1) hotmail (1) httpry (1) iPhoneTracker (1) idefense (1) ig (1) impressoras (1) india (1) info exame (1) insecure maganize (1) intenção (1) interpol (1) interview (1) into the boxes (1) investimento (1) ioerror (1) iphone forensics (1) ironport (1) isc2 (1) israel (1) j2ee (1) jacomo dimmit (1) jailbreak (1) javascript (1) jesse kornblum (1) jotti (1) junho 2008 (1) kaminsky (1) kasumi (1) kgb (1) kits (1) klaus steding-jessen (1) kntools (1) kraken (1) langner (1) lime (1) limites (1) lista (1) lm (1) locaweb (1) lockheed martin (1) lynis (1) lógica (1) mac memory reader (1) mac memoryze (1) macosx (1) magic lantern (1) map (1) marcapasso (1) marcelo caiado (1) marcos ferrari (1) mawlare (1) mbr (1) mcafee (1) mcgraw (1) memscript (1) metasploitable (1) mindmap (1) mit (1) mitigação (1) mitm (1) moonsols (1) moxie (1) mrtg (1) ms08-033 (1) nac (1) nessus (1) netcontinuum (1) netflow (1) networking (1) ngrep (1) nit (1) nmap (1) norma (1) norse (1) notebook (1) ntlm (1) ntop (1) ntp (1) nuclear (1) obama (1) oi (1) oisf (1) oiss (1) olimpiadas (1) openbts (1) openvas (1) opm (1) oportunidade (1) oracle (1) orkut (1) otp (1) owasp (1) packers (1) panda (1) pattern matching (1) payback (1) pcre (1) pedofilia (1) pentesting (1) perforce (1) pericia (1) perl (1) perícia (1) pfsense (1) pgp disk (1) phonecrypt (1) pki (1) ploks (1) poisoning attack (1) policia civil (1) polypack (1) port knocking (1) português (1) post-mortem (1) postgres (1) powershell (1) prefeitura (1) premiação (1) preparação (1) princeton (1) provedores (1) ps3 (1) psn (1) psyb0t (1) pushpin (1) pwn2own (1) pymail (1) quebra de sigilo (1) r2d2 (1) rainbow tables (1) rar (1) realengo (1) reação (1) record (1) referência (1) regex (1) registry viewer (1) regulamentação (1) remnux (1) renato maia (1) renault (1) replay (1) reversing labs (1) roi (1) rootkit (1) router (1) rpc (1) ruby (1) sanitização (1) santoku (1) sc magazine (1) scada (1) scanner (1) scm (1) secerno (1) second life (1) security (1) securityonion (1) senasic (1) sentrigo (1) sep (1) sequestro de dados (1) sha1 (1) shadowserver (1) shmoocon (1) siemens (1) sites (1) skorobogatov (1) slideshare (1) smartcard (1) snapcell (1) software (1) sotirov (1) sp (1) spamhaus (1) spidertrap (1) squid (1) sri (1) ssdeep (1) sseguranca (1) sslstrip (1) sting (1) stj (1) street view (1) sucuri (1) superinteressante (1) são paulo (1) takedown (1) teamcymru (1) technosecurity (1) telefônica (1) terra (1) terrorismo (1) timeline (1) tizor (1) tls (1) token (1) topcell gsm (1) tresor (1) trustwave (1) tse (1) turquia (1) txtBBSpy (1) umass (1) unix (1) urna eletrônica (1) us-cert (1) usenix (1) userassist (1) vazamentos (1) venda de senhas (1) venere (1) verdasys (1) verisign (1) videntifier (1) visualização (1) visualize (1) vivo (1) vm (1) votação (1) wargaming (1) wasc (1) web 2.0 (1) weblabyrinth (1) websense (1) whitelisting (1) whois (1) wigle (1) win32dd (1) winacq (1) windbg (1) windd (1) winifixer (1) wipe (1) wired (1) wireshark (1) wlan (1) wordpress (1) wrf (1) xerxes (1) xp (1) zdi (1) zlob (1)