Pages

Showing posts with label defensa. Show all posts
Showing posts with label defensa. Show all posts

Sunday, June 16, 2013

CrystalAEP: una alternativa a EMET

Una de las herramientas que mencioné en el informe de Software Exploitation  y de la que apenas oigo hablar cuando se referencian herramientas de protección (en concreto anti-explotación) es CrystalAEP, desarrollada por Peter Winter Smith. Personalmente suelo utilizar esta herramienta en equipos Windows para prevenir la ejecución de exploits en navegadores y ciertas aplicaciones de uso común, y en donde el AV tiene poco que hacer. De modo similar a EMET, CrystalAEP presenta multitud de opciones de protección que pueden aplicarse de forma selectiva a las aplicaciones que queramos para evitar intentos de explotación. 

La interfaz de la aplicación presenta dos paneles de configuración: Basic Options desde donde podrán elegirse las aplicaciones que queramos añadir a la lista de protección; y Expert Options desde donde podremos definir en detalle que características de seguridad aplicar bien de forma genérica o por cada proceso. Son estas últimas características las que hacen realmente atractiva a la aplicación debido a la multitud de contramedidas existentes para frustar ataques de corrupción de memoria. Debido a la naturaleza de muchos exploits, este tipo de medidas podrían protegernos incluso contra cierto tipo de 0-days. Desde la pestaña de Memory Monitor podemos ver algunas de estas opciones:

Wednesday, March 7, 2012

Defensas frente a ataques DHCP

A raíz del post de @chemaalonso sobre la herramienta DHCP Ack Inyector, recordé mis años en la universidad (allá por el 2005) donde ibas a la biblioteca, conectabas tu portátil y simplemente escuchando tráfico veías multitud de protocolos vulnerables o incorrectamente configurados como STP, HSRP, DTP, etc.

No solo eso, sino que no había ningún tipo de control sobre el tipo de datos que los usuarios podían enviar, por lo que, utilizando herramientas como Gobbler, Dsniff, Ettercap, Yersinia, etc., podías llevar todo tipo de ataques man-in-the-middle. Lo curioso de todo era que la mayoría de los dispositivos de networking utilizados para gestionar todo el tráfico eran Cisco. Es decir, dispositivos más que suficientes para poder controlar y mitigar prácticamente la mayoría de esos ataques. Simplemente estaban configurados para cumplir con funciones básicas de red: enrutar tráfico, administrar VLANS, ACL, QoS, etc., pero o bien por desconocimiento o por descuido, no se les estaba sacado el provecho que realmente justificaría su adquisición.