terça-feira, 24 de junho de 2014

5 Motivos para entender porque software seguro é essencial nas empresas

Ter um software seguro é primordial para grandes empresas por uma série de motivos. Garantir a segurança dos sistemas desde o início das atividades da corporação pode livrá-la de grandes prejuízos. Além disso, pode preservar e até mesmo construir sua credibilidade perante aos clientes e funcionários, livrá-la de possíveis intempéries legais e contribuir para a sua produtividade com a redução das perdas.

Separamos cinco bons motivos para mostrar por que uma grande empresa precisa ter medidas que assegurem seu software.

terça-feira, 15 de abril de 2014

PlaidCTF 2014 - ezhp Writeup

Ocorreu neste fim de semana o PlaidCTF que é uma competição de hacking organizada pelo grupo PPP [1]. Neste post será mostrada a solução para o desafio ezhp.


Descrição do problema


Luckily when you travel back in time, you still get to use all your knowledge from the present. With that knowledge in hand, breaking into this service (at 54.81.149.239:9174) owned by The Plague

O problema

O problema consistia em um binário ELF compilado para arquitetura x86 que quando executado mostrava o seguinte menu para gerenciamento de anotações:

Imagem 1 - Menu de opções do binário

terça-feira, 14 de janeiro de 2014

Worst and best practices for secure password storage

A password is meant to secure an asset against unauthorized access from an attacker. 
In order to prevent someone from gaining access, the password must be hard to guess, and that means that it must be strong enough to avoid guessing based attacks (like dictionaries and brute-force).
Some heuristics to prevent a weak password are a combination of:
  • numbers
  • special characters
  • upper and lower case characters
  • a minimum of 8 characters long
Statistics show that the most common password used by users are “password” itself and “123456” [Reference] A weak password can be used as an entry point for unauthorized users.
In other words, a website could be utterly secure in the way the passwords are stored, but if a user choose a weak password like “123456” or "password" then there is nothing that security can do about it.




This article aims to talk about how should passwords be stored on a server, and how should not.
For instance, if you can avoid storing passwords on your server then do it. Let others do that job for you (Google, Facebook or Twitter). This is recommended
if you are not a security expert. Maybe you are starting a new online project and want to let your users to login with a social network profile. By doing this you forget about storing passwords on your server, and despite that all of the previous sites have already been hacked, I am pretty sure that they will have a better understanding of secure password storage.



terça-feira, 17 de dezembro de 2013

From Deploy WAR (Tomcat) to Shell (FreeBSD)

O objetivo deste post é demonstrar como a implementação insegura de serviços na rede pode facilitar o comprometimento de toda a infraestrutura de sua empresa. Neste caso a demonstração será com a instalação padrão do Apache Tomcat [1], em um servidor com o sistema operacional FreeBSD [2], sem nenhum ajuste nas configurações ou hardening no pós-instalação.

Durante um teste de intrusão foi descoberto que determinado servidor executava a aplicação Tomcat (porta 8080) e que o mesmo utilizava credenciais padrão [3] (tomcat:tomcat), assim, foi possível acessar sua interface administrativa, conforme figura 1.

Figura 1 - Interface Administrativa


terça-feira, 10 de dezembro de 2013

Conviso na ZaCon V

Sawubona (Hello)!


A ZaCon é uma conferência técnica, 100% independente, gratuita, sem fins lucrativos, organizada pela comunidade de Segurança da Informação na África do Sul. No último dia 16 de Novembro, a Conviso teve o prazer de participar, e palestrar com um dos especialistas do Code Fighters, da quinta edição da ZaCon realizada na cidade de Johannesburgo.
A apresentação "Detection of Obfuscated Obfuscation Routines"(slides) foi destaque em meio a uma grade composta por uma seleção de 9 palestras com conteúdos que variaram de hacking com antenas direcionais à Malwares. Outro ponto bem divertido e criativo foram os Badges que trocavam mensagens entre si durante a conferência via infra-vermelho, criando uma espécie de rede social.
O evento foi descontraído, sem nenhuma ação de propaganda/marketing e exageros. Foco em conteúdo e debate ao invés de networking e autopromoção. É perceptível a satisfação do aprendizado de algo novo no rosto da audiência ao fim da conferência. 

Por fim, para quem procura por uma conferência com um excelente nível técnico, não-comercial, bem organizada e sediada em um lugar extremamente interessante e multi-cultural recomendamos fortemente a ZaCon. 

Akube Kuhle (Cheers)!