jueves, 2 de mayo de 2013

MANUAL GFI LANGUARD

El programa "GFI Languard" sirve para buscar vulnerabilidades en nuestros sistemas o en otros sistemas de nuestra red.

Durante la instalación nos saldrá la siguiente pantalla, es donde debemos introducir nuestra clave de licencia, si la tuviéramos. Si no la tenemos podremos insertarla más tarde en una opción del programa


La otra forma de insertar nuestra clave de licencia, seria desde el programa. Una vez instalado, accedemos a la opción "Configuration" (configuración). En esta pantalla podremos insertar la clave una vez pulsemos el botón de "Enter New License key..."



Una vez introducida la licencia, ya no nos aparecerá el error de la licencia.


Para ver las vulnerabilidades de nuestro sistema, accedemos a la opción "Scan".

En la opción "Scan target" elegimos el ordenador que vamos a escanear.

  • Localhost: Escaneará nuestro ordenador.
También podemos añadir diversas IPs, si tuviéramos un red montada, para poder escanear cada sistema en busca de vulnerabilidades.





  • Añadir otra IPs:
Seleccionamos el botón con los tres puntos.




Añadimos una nueva regla.


Elegimos el tipo de regla (IP address is) y ponemos la IP del ordenador que queremos escanear.




Después en "Profile", elegimos lo que queremos escanear, elegiremos Full scan, para que escanee todo el ordenador. Pulsamos el botón "Scan" para iniciarla".



Una vez que termina el escaneo, nos saldrá en la parte de la derecha el nivel de vulnerabilidad que nos asigna el programa y en la parte de la izquierda los tipos de vulnerabilidades, clasificadas por la prioridad.





























NESSUS TUTORIAL


Uso básico de Nessus
Vamos a utilizar la herramienta Nessus, desde Ubuntu, para realizar un análisis de vulnerabilidades en los equipos, por ejemplo, de la red de un aula, de la misma forma que se realizaría en una auditoría de seguridad en red.
Nessus se instala en un servidor y puede gestionarse desde una consola web remota. Existen versiones para GNU/Linux, Mac OS X, Solaris, FreeBSD y para Windows.
Instalación de Nessus
Para ello ir a http://www.tenable.com/products/nessus/nessus-download-agreement y descargar la versión de Nessus para Ubuntu 10.10 de 32 bits.
Instalar la herramienta.
Hay que ir también a la página http://www.tenable.com/products/nessus/nessus-plugins/obtain-an-activation-code, a la opción deHomeFeed para particulares que es gratuita. Dar los datos de nombre y correo electrónico y se recibirá el código de activación que habrá que guardar hasta que se pida.
Una vez instalado creamos un usuario para poder usarlo. Para ello ejecutamos en una terminal la orden:
$ sudo /opt/nessus/sbin/nessus-adduser
Asignar login (usuario) y contraseña y aceptar (Y). El usuario no tiene porque existir en el sistema.
Establecer este usuario como admin y no asignar reglas.
A continuación hay que registrarlo y es cuando se utiliza el código que se ha recibido por correo electrónico (donde XXXX-XXXX-XXXX-XXXX-XXXX es el código):
$ cd /opt/nessus/bin/
$ sudo ./nessus-fetch --register XXXX-XXXX-XXXX-XXXX-XXXX
Your activation code has been registered properly - thank you.
Now fetching the newest plugin set from plugins.nessus.org...
Your Nessus installation is now up-to-date.
If auto_update is set to 'yes' in nessusd.conf, Nessus will
update the plugins by itself.
Indica que todo ha ido bien y comienza la actualización, si es necesaria.
Si el archivo de configuración /opt/nessus/etc/nessus/nessusd.conf indica que la actualización es automática, Nessus la hará en su momento, probablemente cuando accedamos al servicio por primera vez. En este archivo se pueden configurar otras opciones de funcionamiento de la herramienta.
También se puede hacer directamente por línea de orden:
$ cd /opt/nessus/sbin
$ sudo ./nessus-update-plugins
[sudo] password for elvira:
Fetching the newest updates from nessus.org...
Done. The Nessus server will restart when its scans are finished
No hay que cancelarla hasta que termine (puede tardar unos minutos en función del volumen de plugins a actualizar y del tipo de conexión) y muestra por terminal:
Your nessus instalation is up-to-date.
Ejecución del servicio
Ejecutar el servicio:
$ sudo /etc/init.d/nessusd start
Para comprobar que Nessus se está ejecutando correctamente ejecutar la orden:
$ netstat -atunp | grep nessusd
El puerto de escucha de Nessus es el 1241. Para el entorno gráfico el puerto utilizado es el 8834.
Utilización desde el navegador web
Para ello hay que abrir una nueva pestaña en el navegador para acceder a la consola web de administración y teclear en URL:
https://localhost:8834 / https://ip_servidor:8834
Aceptar la advertencia de seguridad del certificado digital y aparecerá la ventana de login, en la que introducimos el login y contraseña del usuario que se creó.
La imagen siguiente muestra lo que hemos de ver en el navegador.



Políticas de uso
Para realizar un escaneo de vulnerabilidades es necesario crear una política.
Definir una política consiste en establecer un conjunto de opciones de configuración para ejecutar el escaneo de vulnerabilidades. Incluye parámetros como:
·   sesiones TCP por host, número de hosts objetivo, tipo de escaneo,...
·   credenciales para escaneos (Windows, SSH), escaneos autenticados contra Oracle, HTTP, FTP, POP, IMAP o Kerberos
Para crear la política ir a la pestaña Policies y pulsamos Add.



Vemos 4 pestañas a la izquierda. En la pestaña General asignar un nombre y dejar las demás opciones por defecto ya que son suficientes para un escaneo 'rutinario'.
Si necesitamos hacer uso de la ayuda de cada opción, pasando el ratón por encima de ella se muestra la ayuda asociada a la opción. También hay disponible un manual de usuario desde la pestaña Help.
La pestaña de Credenciales la dejamos igual.
En la pestaña de Plugins tenemos disponibles hasta 43 familias y un total de 45527 plugins que habrá que periódicamente actualizar.





En la pestaña Preferences existen muchas opciones para personalizar Nessus y realizar escaneos. Por ejemplo permite configurarlo para comprobar vulnerabilidades en servidores de bases de datos, en aplicaciones web (inyección SQL, XSS, etc. ), spam en servidores de correo, SNMP, etc.
En general esta pestaña permite personalizar el escaneo de vulnerabilidades en función de los servicios y aplicaciones disponibles en nuestra red.
Para finalizar y guardar la política, pulsar el botón Submit.
Tenemos ya disponible nuestra política de escaneo de vulnerabilidades llamada 'pruebas'.
Escaneo de vulnerabilidades
Ir a la pestaña Scans > Add y asignar un nombre.
Seleccionar la política creada anteriormente 'pruebas' y escribir las direcciones IP de los hosts objetivos, indicando sus direcciones IP una en cada línea.
Ejecutar el escaneo pulsando Launch Scan.
Sobre la marcha desde Browse podemos hacer el seguimiento o desde la pestaña Scans o Reports se puede consultar el estado del escaneo.
Una vez ha terminado se puede consultar en la pestaña Reports. Haciendo clic en el informe generado, se pueden ver los equipos analizados (en nuestro caso solo una IP) así como la cantidad de vulnerabilidades o alertas y su riesgo.
Podemos ver agrupadas las vulnerabilidades en función del riesgo: bajo, medio, alto, puertos abiertos, etc.


Haciendo clic en cada una de las líneas se puede ver información relacionada con la vulnerabilidad o aviso e incluso referencias a webs donde se puede encontrar la solución.
Escaneo con credenciales de administrador
Si utilizamos el análisis con credenciales se pueden detectar muchas mas vulnerabilidades de tipo High.
Para realizar un análisis más exhaustivo, primero se debe crear una política con credenciales definidas. Para ello ir a la pestañaPolicies y crear una nueva o copia la anterior con el botón Copy.
Editar la nueva política creada, asignar un nombre y desde la pestaña Credenciales introducir el usuario y contraseña de un usuario con suficientes privilegios tanto en Windows como en GNU/Linux.
Recordar que el usuario creado en el proceso de instalación de Ubuntu es un usuario sudo (permisos de administrador). Esta contraseña hay que definirla como tipo de credencial SSH settings.
Para equipos con Windows, hay añadir la credencial como tipo Windows credentials. Para ello hay que asegurarse que los equipos Windows que se van a analizar tienen una contraseña definida como Administrador.
Podemos guardar la política y crear un nuevo escaneo asignándole la política con credenciales que acabamos de crear.
Para cada vulnerabilidad detectada, sea del nivel que sea, emite un informe asociado en el que da información relacionada. En la captura vemos el informe de telnet, que lo ha detectado como vulnerabilidad del sistema.








Tutorial Bugtraq 2 y red Wifi Vodafone WPA con WPS

El primer paso es descargar la imgen ISO del Bugtraq 2 desde su pagina oficial


Vais a la pestaña Downloads y descargais la ISO de Ubuntu 32 bits XFCE desde el Bugtraq Server

elegis en system Ubuntu arquitectura 32 bits, desktop XFCE from Bugtraq Server si aparece coming soon como en la foto probais las demas opciones de descarga como Mega

Fijaros en el User y Pass, luego los necesitareis para iniciar sesión.

Una vez tengais la ISO descargada al ordenador la teneis que hacer booteable desde un USB si no quereis gastar un DVD, bajais el programa Lili Linux USB Creator


Una vez descargado instalais el programa y vamos a crear el usb booteable,conectais el usb al ordenador y abris el programa, el pendrive se borrará por lo cual hacer copia de lo que tengais dentro antes de proceder

PASO 1: Elija su unidad, en el desplegable elegis vuestro usb que acabais de conectar al ordenador
PASO 2: Elegis la ISO, buscais en vuestro ordenador la iso que habeis bajado de la pagina de bugtraq
PASO 3: lo dejais tal cual
PASO 4: Marcais la opcion de formatear en FAT32 (se borraran todos los datos del pendrive usb)

 PASO 5: Haceis click en el rayo para que comienze a crear el pendrive booteable con el Bugtraq

Fijaros en el PASO 5: que ira avanzando y descomprimiendo el ISO para volcarlo al pendrive hasta que termine


Esperamos un poquito a que termine y ...


Os aparecera dispositivo linux listo para funcionar

Ahora lo que debeis hacer es arrancar el ordenador desde el pendrive que acabais de crear, en algunos ordenadores es F8, en otros es F11, cuestion de probar o mirar el manual de vuestra placa base.

Una vez arranqueis desde el pendrive que acabais de crear elegis la primera opción del menú


Teneis que arrancar en modo Live, en la pantalle de login el user es el que visteis antes en la pagina cuando bajasteis el Bugtraq 

User: bugtraq 
Password: 123456

Y ya estareis en el escritorio,debeis ver algo parecido a esto


Abris un Terminal Emulator haciendo click en el icono de "MS-DOS"
Ahora vamos a ver que tarjetas de red tenemos en el ordenador, ejecutamos el comando 

iwconfig

Aqui vemos que tenemos una tarjeta wifi wlan0 y una tarjeta de red de cable eth0

El siguiente paso es poner la tarjeta wlan0 en modo monitor con el comando

sudo airmon-ng start wlan0



 Cuando escribais el comando y deis enter os pedira el password de administrador,es el mismo password que usasteis para iniciar sesion, lo escribis aunque veais que el cursor no se mueve si que lo estais escribiendo y dais ENTER

La tarjeta se pondra en modo monitor (necesario para poder auditar) debe poner monitor mode enabled

El paso siguiente es escanear las redes wifi que nos llegan con el comando 

sudo airodump-ng mon0

Ahora veremos las redes wifi que nos llegan

por cuestiones de seguridad se ocultan datos de la red wifi objeto del estudio, la red que vamos a auditar es del tipo 

vodafoneXXXX


 La red marcada es la que vamos a auditar vodafoneXXXX

Ahora teneis que abrir el decrypter vodafonexxx siguiendo esta ruta desde el menu Applications arriba a la izquieda Applications-Bugtraq-II-Comunicación-802.11-Wireless-Decrypters-vodafonexxxx y tendreis una ventana como esta

Aqui como os dice el programa debeis pegar primero el Essid y luego el Bssid de la red wifi

De la ventana anterior selecionais y copias y pegais en ese orden el Essid y el Bssid


Damos Enter y nos dira cual deberia ser el PIN por defecto


Ya estamos casi, ahora damos a la opcion 1 atacar con reaver y esperamos un poquito a que el programa trabaje y esperamos a que nos saque la clave de la red, en mi caso solo tardó 10 segundos y recordar que es una red wifi del tipo vodafoneXXXX


Donce dice WPA PSK esa es la clave de la red wifi, hemos demostrado que esta red wifi no es segura al tener WPS activado y tener la clave wifi de fabrica que trae el router, para solucionarlo habria que cambiar la clave wifi y tambien desactivar el WPS del router

Tutorial Norton Ghost






Tutorial "Acronis"