domingo, abril 22, 2007

Problemas con k3b

Hola, primero pediros disculpas por no haber posteado desde hace varios días pero es que he estado liado con las tareas del instituto. Bueno vamos ya con lo que voy a contaros, hoy tenía por ahí la iso de ubuntu 7.04 y se me ocurrió que podría probarla, a ver que tal anda la nueva versión de dicha distro. Entonces cojo un cd virgen para grabar la imagen y luego arrancar el live cd, en linux el mejor programa de grabación de cds en mi opinión es k3b, que es el que pensaba usar. Bueno me voy a aplicacion -> sonido y video-> k3b, espero y no pasa nada no se ejecuta el programa, empezamos bien la faena. Le doy otra vez, sigue sin pasar nada, abro un terminal y miro a ver si se esta ejecutando k3b: ps -aux | grep k3b, no, no lo esta haciendo. Arranco k3b desde el terminal, k3b y me sorprende con un error, dice que no encuentra una librería compartida WTF!! pero si siempre me ha estado funcionando bien que ha pasado? pienso que esto ha tenido que ser por culpa de la compilación del exploit del otro día, aquel en el que tuve que establecer algunas variables de entorno relativas a las librerías compartidas, pero bueno como no se me ocurre que hacer. Intento reinstalar k3b, apt-get install --reinstall k3b, no sirve para nada. Pruebo con apt-get remove k3b y luego apt-get install k3b, tampoco. Ya esto empieza a cansarme, se me ocurre probar la reinstalación mediante aptitude que dicen que maneja las dependencias mejor que apt-get, asi que nada: aptitude remove k3b && aptitude install k3b. Termina de ejecutarse y tampoco hace absolutamente nada. Este es el error que da:

neobius@laptop:~$ k3b
k3b: error while loading shared libraries: libk3bdevice.so.5: cannot open shared object file: No such file or directory

Ahí me dice el nombre concreto de la librería que no puede abrir, así que la busco en el disco duro: find / -name libk3bdevice.so.5. No encuentra nada, mas problemas. Ejecuto apt-file para ver si encuentra la librería, una vez mas es inútil. Mientrás sigo pensando que hacer me acuerdo que gnome tiene una utilidad para grabar cds, así que abro nautilus, me voy a /home/neobius y clic derecho al archivo que voy a grabar y le doy a "Abrir con Creador de CD/DVD" y le doy a grabar y empieza a grabar. Termina y no se me ha ocurrido nada, bueno por lo menos ya tengo el cd grabado. Seguiré pensando a ver si se me ocurre algo, googleare un poco y preguntare en algún foro.

Bueno ese problema seguiré intentando solucionarlo, ahora también quiero comentaros unas cosillas. El honeypot lo dejo para mas adelante, porque intente todo lo que dije en post anterior y nada sirvió, eso sí tengo una conclusión clara, el problema es que tengo que configurar el archivo rc.firewall. Tendré que leerme con tranquilidad toda la documentación de proyecto Honeynet. Ahora prefiero leer el libro que me llego hace unos días, "Software Libre: Herramientas de Seguridad". Sobre la fonera pues también queda para cuando tenga ganas, y lo de probar arch, lfs o gentoo, pues también para mas adelante. Es uno de mis problemas procrastino demasiado, pero tranquilos que algún día haré todo eso y os lo contaré.

Por lo pronto tengo ya el cd de Ubuntu Feisty grabado, voy a probarlo. Por cierto la semana que viene estaré ocupado con algunos exámenes y tareas los primeros días así que creo que no podre postear. Y el Miércoles empieza aquí la feria, hasta el lunes por la noche, así que la semana que viene no se si podre postear mucho, pero intentare escribiros algo.

Saludos ;-)

[EDITADO]

Bueno el post este lo he ido escribiendo según han ido ocurriendo los hechos, ha sido un post en directo :-) A lo que iba, cuando he publicado el post ejecute apt-file update, que ha tardado un poco en terminar porque desde el servidor estoy descargando el livecd de kde4 para probarlo, y claro una conexión adsl de 1 mega no da para mucho. Cuando ha acabado he ejecutado apt-file search libk3bdevice.so, y este ha sido el resultado:

root@laptop:/home/neobius# apt-file search libk3bdevice.so
libk3b-dev: usr/lib/libk3bdevice.so
libk3b2: usr/lib/libk3bdevice.so.2
libk3b2: usr/lib/libk3bdevice.so.2.0.1
libk3b2: usr/lib/libk3bdevice.so.5
libk3b2: usr/lib/libk3bdevice.so.5.0.0

Claramente se ve que instalando el paquete libk3b2 se instala la librería que me faltaba,
así que: apt-get install libk3b2 y listo, ya está arreglado el k3b. Ahora si, voy a probar Ubuntu Feisty.

jueves, abril 19, 2007

Ya ha llegado el libro

Ahora mismo acabo de recibir el libro que pedí hace unos días: Software Libre: Herramientas de Seguridad, ha llegado en perfecto estado, no tiene ni un rasguño, y el cd pues también ha venido bien. El cd contiene las herramientas de seguridad explicadas en el libro así como algo de documentación, ya lo veré mas despacio, al igual que el libro, ya que ahora mismo iba a empezar a hacer la tarea, pero queridos lectores me he acordado de vosotros y he pensado voy a informarles ahora mismo. He hecho un par de fotos, no se ve muy bien, están hechas con el móvil, pero bueno aquí están:


Exploit para airodump-ng 0.7

Hace poco salió el advisory de un buffer overflow en airodump-ng 0.7, que ha día de hoy ya ha sido corregido, el caso es que permite la ejecución de código arbitrario y puede ser ejecutado remotamente, bueno yo me dispuse a explotar esta vulnerabilidad en mi red, montando para ello un laboratorio, el código lo sería compilado en el portátil y atacaría el sobremesa que tiene ubuntu, en el cual no he actualizado a la nueva versión de airodump-ng precisamente para esto. En principio la idea parece fácil, pero tuve varias complicaciones, copio el código a un archivo que llame airodump-remote.c. Y según las instrucciones que vienen en el mismo para compilarlo hay que ejecutar gcc -o airodump-remote airodump-remote.c -lorcon, lo ejecuto, salen muchos errores que según veo es por falta de la librería, bueno, entonces leo nuevamente el comentario que aparece al principio del código y leo que hace falta las librerías inyección wifi lorcon, que se pueden encontrar en http://802.11ninja.net. Antes de ir a esa web a buscarlas se me ocurrió que con un poco de suerte estarían disponibles vía apt, no lo estaban. Asi que nada a la pagina web, y veo que hay que descargar el código del svn del servidor, asi que instalo en mi pc subversion, ya que no lo tenía instalado para poder descargar el código, ejecuto apt-get install subversion, luego para conseguir el código ejecuto: svn co http://802.11ninja.net/svn/lorcon/trunk, voy al directorio donde se ha descargado, cd trunk, y ejecuto ./configure, para que compruebe las dependencias y cree el archivo Makefile adecuado para la compilación. Daba un error, faltaba una libreria del ssl, concretamente ssl.h, así que nada se me ocurrió que los mas lógico es que esta estuviera incluida en el paquete openssl, entonces: apt-get install openssl, ya está listo el configure no me da ningún error, y se ha creado correctamente, compilamos ejecutando make, e instalamos con make install. Salió un mensaje que decía que tenía que añadir la ruta donde se habían instalado a determinadas variables de entorno, este es el mensaje:

Libraries have been installed in:
/usr/local/lib

If you ever happen to want to link against installed libraries
in a given directory, LIBDIR, you must either use libtool, and
specify the full pathname of the library, or use the `-LLIBDIR'
flag during linking and do at least one of the following:
- add LIBDIR to the `LD_LIBRARY_PATH' environment variable
during execution
- add LIBDIR to the `LD_RUN_PATH' environment variable
during linking
- use the `-Wl,--rpath -Wl,LIBDIR' linker flag
- have your system administrator add LIBDIR to `/etc/ld.so.conf'

See any operating system documentation about shared libraries for
more information, such as the ld(1) and ld.so(8) manual pages.


Simplemente pase del mensaje, a ver si por casualidad el exploit ya se compila, efectivamente sale bien la cosa. Lo ejecuto, pero no, da un error, dice que no encuentra una libre
ría compartida (shared library). Así que nada vuelvo a leer el mensaje que me dio al instalar las librerías lorcon, que añada el directorio donde se han instalado las librerías a la variable de entorno LD_LIBRARY_PATH y a LD_RUN_PATH, bueno sigo las indicaciones y miro las paginas man de ld y de ld.so, también mire el archivo /etc/ld.so.conf. No averigüé como hacerlo, pregunté en foro.elhacker.net en el foro de GNU/Linux, pero me interesaba una respuesta rápida, así que busqué en google y encontré la solución, tenía que ejecutar esto:

export LD_LIBRARY_PATH=$LD_LIBRARY_PATH:/usr/local/lib
export LD_RUN_PATH=$LD_RUN_PATH:/usr/local/lib

Ahora si que si, ejecuto el exploit ya compilado sin ningún argumento ./airodump-remote. Se ejecuta correctamente y muestra como debe utilizarse, algo que ya había leído en el código fuente. La maquina atacante ya esta lista, solo un detalle, esta es la manera de ejecutarlo:

./airodump-ng [return addr]

Un ejemplo:

./airodump-ng wlan0 prism54 11 1 0x8054934

El problema es que no sé cual es la dirección de retorno en Ubuntu, en el código pone las direcciones de retorno de Bactrack 2, y de Gentoo, así que no me sirve. Recordando algunos de mis conocimientos de C y un poco de google conseguí mas o menos entender parte del código, y creo que en Ubuntu tiene que ser la misma que aparece en el ejemplo que os he puesto arriba, ya lo comprobaré, si no es esa me tocara usar un debugger para comprobar cual es el estado de la variable ret_addr.

El pc de sobremesa que será la víctima solo tiene que ejecutar airodump-ng con la opción -w o --write que es la que se usa para que los datos se guarden. Bueno ya creo que esta todo listo para probarlo, así que lo probare cuando tenga tiempo, lo iba a hacer ayer por la tarde, pero me fui a casa de un amigo a estudiar, así que nada, lo haré cuando tenga tiempo, hoy tampoco podré porque tengo que hacer un trabajo para mañana. Sobre las pruebas que iba a hacer para intentar que honeypot funcionase, pues todavía no he podido hacerlas, cuando tenga tiempo las haré, quizás hoy o mañana, pero me inclino mas por mañana, haré lo que pueda.

Saludos ;-)

martes, abril 17, 2007

Ni honeypot ni nada

Ayer y hoy he estado intentando configurar el Honeypot virtual, labor imposible. No había manera de configurarle la red, es mas ni siquiera tiene el comando ifconfig. Probé a cambiar la configuración del vmware, pero nada no servía para nada, cualquier cosa que ejecutara que tuviera que ver con la red la respuesta era "network is unreachable". Hice de todo, pero no, nada. Luego me puse a mirar la documentación del honeynet project, y estoy en ello, hay una serie de documentos llamados "Know Your Enemies", seria que ha sido traducida completamente al español, hay muchos documentos interesantes, creo que los leeré todos, porque tampoco son muy largos. Ahora mismo me estoy leyendo uno que se llama "Conoce a tu enemigo: Aprender con VMware". Que explica como montar una honeynet virtual con 5 honeypots. No he terminado de leerlo, pero sospecho que el problema que tengo sea algo relativo a la configuración del firewall del honeypot. Seguiré leyendo el documento a ver si encuentro algo que esclarezca la situación, también voy a ver el archivo de configuración del firewall: rc.firewall, lo miraré. También se me ocurre mirar la salida del comando dmesg, así como el archivo de configuración de la red, y ya que estamos voy a ver si tiene el comando lshw, que lista todo el hardware. Y bueno ahora mismo no se me ocurre otra cosa, voy a probar eso que os he dicho a ver si me funciona algo.

Bueno también comentaros que mañana aquí va a haber huelga general en 13 municipios de la Bahía de Cádiz, en protesta por el cierre de Delphi (una empresa de Puerto Real), así que nada no voy al instituto, y creo que no iré a ninguna parte, así que espero tener tiempo para hacer pruebas, ya os contaré.

Otra cosa, sobre la fonera no hay ningún avance, he intentado algo, pero no me he puesto en serio con ella, ya lo haré mas adelante, ahora me he decidido a seguir adelante el proyecto del honeypot. En cuanto al otro proyecto, el de probar LFS, Gentoo o Arch Linux, pues tambien lo dejare pasar para mas adelante.

Por último el libro no me ha llegado todavía, mañana no creo que lo haga porque aquí no va a trabajar nadie. Seguramente me llegara el Jueves, o quizás el Viernes, no sé, espero que llegue pasado mañana.

Saludos ;-)

domingo, abril 15, 2007

Mirando algunos libros

Ayer estuve en El Corte Ingles de Cádiz, y me acerque a la sección de libros, concretamente a los de informática. Vi algunos títulos interesantes, la mayoría ya tenía cierta idea de que trataban porque la mayoría de los libros que me interesan los conozco, pero aun así me llamaron la atención y estuve hojeándolos. En los que me fije es en los de la colección Hackers y Seguridad de Anaya Multimedia, miré el de "Blindaje de Redes", "Extreme Exploits", "Superutilidades Hackers" y "Software Libre: Herramientas de Seguridad". Esos cuatro me interesan mucho, aunque el que mas me gustó fue el de "Software Libre: Herramientas de Seguridad" (SFHS). De hecho ese me lo iba a comprar allí mismo, pero tenía un defecto, tenia una punta de la portada doblada (exactamente igual que el de "Hacking Ético", el que iba a comprar en Badajoz), así que lo dejé. Luego por la tarde en mi casa estuve mirando en la web de la editorial esos libros y el de hacking ético (HE), estuve revisando sus índices y pensando cual comprarme finalmente, porque yo ya quería uno de esos libros. Poco a poco fui descartando y al final era un duelo entre HE y SFHS, finalmente me decidí por este último, que ademas de que el índice es prometedor lo que puede leer cuando lo tuve en la mano me hace pensar que es muy bueno. Así que nada, a esperar unos días a que lo traiga un mensajero. Cuando lo tenga ya os contare que tal.

Instalando el Honeypot en Vmware

Ayer por la tarde estuve intentando instalar el honeypot en una maquina virtual en Vmware. Bueno me descargue la iso de Roo el actual cd del proyecto Honeynet (hace ya tiempo). Ayer estuve intentando montar la maquina virtual, prepare la maquina virtual y puse que arrancara desde la iso de Roo (no me moleste en grabar el cd con canon :-) Arranco la maquina apareció la pantalla de inicio de roo, presiono enter, y parece que empieza a funcionar la cosa, ah, una cosa esta basado en Fedora Core, así que se ejecuta anaconda el instalador de Fedora, todo esto automático yo no tenía que hacer nada, pero cuando llegó el momento de particionar el disco duro me da un error, y dice que va a reiniciar, no lo hace, simplemente se queda colgado, pulso crtl+alt para salir de la maquina virtual y devolverle el foco al escritorio real, pero tampoco responde, pruebo de todo pero nada responde, no hace absolutamente nada, solución? pues cojo y apago a lo bestia, dejo pulsando el botón de encendido del portátil hasta que se apaga, luego vuelvo a encender, corro el vmware y vuelvo a intentar la instalación en la maquina virtual. Pasa lo mismo solo que esta vez no tuve que reiniciar la maquina porque fui mas precavido y la maquina virtual solo tuvo el foco cuando tuve que darle a enter. Total nuevamente no podía instalarlo daba el mismo fallo que antes. Así que pensé el disco virtual se habra creado mal o algo por estilo, así que borro la maquina virtual: rm -rf /home/neobius/Virtual\ Machines/Honeypot.

Continuamos, creo otra maquina virtual con la misma configuración que la anterior, y en esta ocasión esperaba que fuera mejor la cosa, pero no, justo antes de llegarle el turno a las particiones se bloquea nuevamente, espero un poquito por si estaba haciendo algo raro, pero no, no se movía en absoluto. Así que nada, ps -aux | grep vmware y kill 3467, mato el proceso del vmware. Ya me empezaba a cansar un poquito del vmware, estaba por buscarme un manual del qemu y ver si la cosa iba mejor. Pero bueno ya se iba haciendo tarde y yo quería ver en la TV el programa Brainiac, por ese día ya se había acabado el honeypot, miro algunos feeds rss, y apago el ordenador.

Esta mañana he vuelto ha intentarlo y la cosa ha salido mejor, borro todo rastro de la maquina virtual de ayer y lo intento de nuevo con ánimos renovados. Creo la nueva maquina virtual, la configuro igual que las anteriores y la arranco. Le doy al enter y pulso crtl+alt, el foco se lo quito de inmediato que vmware y yo ya nos conocemos. La cosa sigue bien, empieza el proceso, las particiones se hacen adecuadamente empieza a instalar el software y todo listo en poco mas de 5 minutos, por fin, lo conseguí. Aunque aquí no acaba la historia, al final de la instalación pone "will now reboot", pienso perfecto va a reiniciar, por un momento pensé que no era buena idea porque volvería a arrancar desde el iso, pero recordé que el hd esta configurado en la bios para que arranque antes que el cd. Espero, espero, sigo esperando... ¡no rebootea! se ha vuelto a que dar colgado, vuelvo a matar el vmware, lo ejecuto de nuevo, arranco la maquina virtual, no sin antes quitarle esa iso del proceso de arranque, y todo bien en esta ocasión todo fue bien. Me pide el login y aqui me volvio a coger por banda, cual sera el login? pongo root sin password, nada; root, root, tampoco; root, toor, tampoco; al final me fui a google lo busco y me entero que el sistema tiene 2 usuarios, root y roo, ambos con password honey, pero no se puede acceder directamente a root, hay que entrar como roo y luego si quiere ser root se usa el comando su.

Bueno no he hecho nada mas con la maquina, no esperaba que me diera tantos problemas, pero al final he conseguido instalarlo, menos mal, ahora me leeré los manuales y vere que puedo hacer con Roo. Antes de terminar comentaros que no intentéis esto en una maquina real, a no ser que no os importe perder todo lo que tenga el disco duro, porque el proceso de instalación es totalmente automático desde que se pulsa enter al principio. Y borra todo el disco duro.

Por último sobre los otros experimentos no he hecho nada aún, so hay alguna novedad os informaré.

Saludos

viernes, abril 13, 2007

Nuevos experimentos

Ayer estuve intentando que mi fonera se conectara a internet, pero no hubo manera, no se que puede pasar, incluso le hice un reset para ver si se conectaba con la configuración de fabrica, pero no funcionaba, seguí intentando pero no se conectaba a internet, no se que puede pasar porque el router tiene habilitado el dhcp. Luego seguiré intentándolo haber si lo consigo, le abriré el ssh (como es lógico al resetearla el ssh esta cerrado) y veré que pasa.

También estuve descargando el livecd de LFS (Linux from Scratch), que es un proyecto para que cada uno se cree su propio sistema operativo linux desde cero, teniendo así un sistema totalmente optimizado, ademas se debe aprender mucho haciendo eso. Quizás lo haga, aunque también me interesa probar otras cosas, como Gentoo y Arch Linux. No se que voy a hacer, primero, por lo pronto tengo los cd de todo menos de Gentoo, y Arch lo he instalado en una maquina virtual, pero no he podido arrancar un entorno gráfico en esa maquina virtual. Y en cuanto a Gentoo pues me lo planteo como alternativa a LFS, ya que ademas de ser mas cómodo debe ser mas sencillo, pero ya digo de estas tres cosas no se cual probaré primero seguiré pensándolo.

Por último hace también tiempo que estoy interesado en el proyecto Honeynet que consiste en crear una red de honeypots, para el que no sepa lo que es lo explico brevemente. Un Honeypot es una "maquina anzuelo" aparentemente fácil de hackear pensada para precisamente para eso, para llamar la atención de los hackers (o bots, o malware que circule por la red) y ser atacada, pero realmente el atacante ha caído en la trampa, ya que todos sus movimientos serán almacenados para poder estudiarlo después. Hace tiempo que estoy interesado en el análisis forense, de hecho me baje las imágenes de un reto de la honeynet, en el que ponen las imágenes de un sistema atacado y los participantes del reto deben elaborar un informe de como fue atacada la maquina, por quien y que hizo. Yo como no tengo mucha idea lo que he hecho ha sido descargar las imágenes y el informe ganador para ver como se realiza dicho análisis y aprender a hacerlo. Eso lo he hecho con varios retos, cuatro veces en total. Bueno a lo que iba, me he descargado el cdrom del honey project con intención de ver que tal esta, y montar un honeypot en mi red, por supuesto en la zona DMZ para que tenga contacto directo con internet, y ver que tal. Aunque no se que hacer porque en mi servidor ahora mismo tengo amule, bittorrent y otras utilidades que prefiero mantener en el servidor y que si lo hackean no me borren las descargas, así que quizás monte el honeypot en una maquina virtual, o simule determinados servicios en el server para que lo ataquen pero sin que puedan acceder al contenido real de mi pc. O si no que sirva para cazar virus y luego analizar que hacen, no se, me interesa bastante, tengo que decidir que es lo que mas me conviene hacer, ahora seguramente lo primero que haga sea montar una maquina virtual que tenga contacto con mi red y ver que tal funciona. Y me mirare toda la documentación del proyecto para ver que es lo mejor para mi.

Saludos