Andrea Draghetti

IT SECURITY RESEARCHER

Rilasciato BackBox 1.05

Il Team di BackBox ha recentemente rilasciato la versione 1.05 della distribuzione Linux dedicata al Penetration Testing integrando notevoli migliorie:

  • FireFox 4 con un profilo personalizzato contenente diversi Componenti Aggiuntivi molto utili;
  • Aggiornati: Kismet 2011.03.2, Metasploit Framework 3.6.0, NMap 5.51, SET 1.3.5, SqlMap 0.9,  sslstrip 0.8, w3af 1.0-rc5, weevely 0.3, WhatWeb 1.4.7, Wireshark 1.4.5 e Zaproxy 1.2, etc.
  • Quasi tutti i programmi della sezione “Hacking” sono stati ripacchettizzati, è stato ripulito anche il menù;
  • Integrati i pacchetti di usb-modemswitch per la gestione delle Internet Key UMTS/HDSPA;
  • Nuova veste grafica;

BackBox si distingue dalla concorrenza per le sue ottime performance è inoltre un sistema completamente Open Source aperto alla comunità di Hacking internazionale, tutti posso interagire col Team per dispensare consigli o critiche in una totale armonia come vuole la Netique del mondo Hacker.

La distribuzione è disponibile sia per i sistemi a 32Bit (i386) e sia per i 64Bit(amd64) ed è possibile effettuare il download attraverso i seguenti canali:

Versione 32Bit

Nome File: backbox-1.05-i386.iso

MD5: e69c7403f8b5c0c0c6ad813035d0bda1

Mirror1Mirror2uTorrentMultiUpload

Versione 64Bit

Nome File: backbox-1.05-amd64.iso

MD5: 32db9e3267d6a197f861db8ca258cbf4

Mirror1Mirror2uTorrentMultiUpload

Per chi avesse già una precedente versione potrà aggiornare BackBox direttamente da riga di comando digitando:

$ sudo apt-get update && sudo apt-get dist-upgrade

Infine vi riporto qualche link utile per chi è al primo approccio con questa versione:

Torrent

Mirror #1Mirror #2 - Mirror #3

Dichiarazione di Indipendenza del Cyberspazio

La dichiarazione di indipendenza dello Cyberspazio di John Perry Barlow risale al 1996 ma la ritengo ancora oggi un capolavoro culturale e veritiero, basti pensare a Wikileaks.

Non avendola mai postata su Over Security colgo l’occasione per annunciarla a tutti voi ma con particolare attenzione ai giovani Hacker che nel ’96 erano ancora nel grembo materno!

Governi del Mondo Industriale, stanchi giganti di carne e acciaio, io vengo dal Ciberspazio, la nuova sede della Mente. Per il bene del futuro, chiedo a voi del passato di lasciarci in pace. Non siete i benvenuti tra noi. Non avete sovranità là dove ci siamo riuniti.
Noi non abbiamo un governo eletto, e non abbiamo intenzione di averne, quindi mi rivolgo a voi con non più grande autorità che quella con cui la libertà stessa ha sempre parlato. Io dichiaro che lo spazio sociale globale che noi stiamo costruendo sarà naturalmente indipendente dalle tirannie che cercate di imporci. Non avete alcun diritto morale di governarci e non possedete alcuno strumento di costrizione che dobbiamo realmente temere.
I governi derivano i loro legittimi poteri dal consenso dei governati. Voi non avete mai richiesto ne’ ricevuto il nostro. Noi non vi abbiamo invitato. Voi non ci conoscete, e nemmeno conoscete il nostro mondo. Il Ciberspazio non si trova all’interno dei vostri confini. Non pensate di poterlo edificare, come se fosse un progetto di costruzione pubblica. Non potete. E’ un atto della natura e cresce da solo grazie alle nostre azioni collettive.
Non siete entrati nel nostro grande e comune dialogo, e non avete creato la ricchezza della nostra piazza. Non conoscete la nostra cultura, la nostra etica, o i codici non scritti che danno già alla nostra società più ordine di quello che potrebbe essere ottenuto con qualunque vostra imposizione.
Affermate che tra noi ci sono problemi che voi dovete risolvere. Voi usate questa affermazione come una scusa per invadere i nostri territori. La maggior parte di questi problemi non esiste. Dove ci sono conflitti reali, dove ci sono torti, li identificheremo e li affronteremo con i nostri mezzi. Stiamo creando il nostro Contratto Sociale. Questa autorità nascerà secondo le condizioni del nostro mondo, non quelle del vostro. Il nostro mondo è diverso.
Il Ciberspazio consiste in scambi, rapporti e pensiero stesso, disposti come una potente onda nella ragnatela delle nostre comunicazioni. Il nostro è un mondo che si trova dappertutto e da nessuna parte, ma non dove vivono i corpi.
Stiamo creando un mondo dove tutti possano entrare senza privilegi o pregiudizi basati su razza, potere economico, militare, o stato sociale.
Stiamo creando un mondo dove chiunque ovunque possa esprimere le proprie opinioni, non importa quanto singolari, senza paura di venire costretto al silenzio o al conformismo.
I vostri concetti legali di proprietà, espressione, identità, movimento e contesto non si applicano a noi. Sono basati sulla materia. Qui non c’e’ alcuna materia.
Le nostre identità non hanno corpi, quindi, al contrario di voi, noi non possiamo ricevere ordini tramite coercizione fisica. Crediamo che con l’etica, con l’illuminato interesse personale e con il benessere comune, il nostro governo emergerà. Le nostre identità potranno essere diffuse attraverso molte delle vostre giurisdizioni. La sola legge che tutte le nostre culture costituenti riconosceranno generalmente è la Regola Aurea. Speriamo di essere capaci di costruire le nostre soluzioni particolari su quella base. Ma non possiamo accettare le soluzioni che voi state tentando di imporre.
Negli Stati Uniti, avete creato una legge, il Telecommunications Reform Act, che rinnega la vostra stessa Costituzione ed è un insulto ai sogni di Jefferson, Washington, Mill, Madison, DeToqueville, e Brandeis. Questi sogni devono ora rinascere in noi.
Siete terrorizzati da vostri stessi figli, perché sono nativi in un mondo dove voi sarete sempre immigranti. Siccome ne avete paura, voi affidate alla vostra burocrazia la responsabilità di genitori che siete troppo codardi per affrontare. Nel nostro mondo, tutti i sentimenti e le espressioni di umanità, dall’avvilente all’angelico, sono parti di un tutto unico, il dialogo globale dei bit. Non possiamo separare l’aria soffocante dall’aria su cui si scaldano le ali.
In Cina, Germania, Francia, Russia, Singapore, Italia e negli Stati Uniti, state cercando di respingere il virus della libertà edificando posti di guardia alle frontiere del Ciberspazio. Questi potranno tenere fuori il contagio per un poco, ma non funzioneranno in un mondo che sarà presto soffocato dai media basati sui bit.
Le vostre industrie dell’informazione sempre più obsolete si perpetueranno proponendo leggi, in America e da ogni altra parte, che pretendono di possedere la parola stessa in tutto il mondo. Queste leggi dichiareranno che le idee sono un altro prodotto industriale, non più nobile della ghisa. Nel nostro mondo, qualunque cosa la mente umana possa creare può essere riprodotto e distribuito all’infinito senza alcun costo. Il trasferimento globale del pensiero non ha più bisogno delle vostre fabbriche per avvenire.
Questi provvedimenti sempre più ostili e coloniali ci mettono nella stessa posizione di quei precedenti amanti della libertà e dell’autodeterminazione che hanno dovuto rifiutare le autorità di poteri distanti e disinformati. Dobbiamo dichiarare le nostre identità virtuali immuni alla vostra sovranità, pur continuando a consentirvi di governare sui nostri corpi. Ci diffonderemo attraverso il Pianeta così che nessuno potrà arrestare i nostri pensieri.
Noi creeremo una civiltà della Mente nel Ciberspazio. Possa essa essere più umana e onesta del mondo che i vostri governi hanno prodotto in precedenza.

Davos, Confederazione Elvetica
8 Febbraio 1996

Privacy & Internet

Con molto piacere vi riporto un articolo di Kn0t pubblicato recentemente sul suo blog il quale parla della privacy su internet nell’attuale era multimediale:

Oggi voglio trattare un argomento che mi preme abbastanza. Come sicuramente saprete, uno dei più grandi diritti umani, è la riservatezza, la privacy, qualcosa a cui nessuno vorrebbe mai rinunciare per la propria tranquillità. Internet ha reso la difesa della propria privacy un intento molto più arduo. Esistono siti che monitorano continuamente le nostre azioni, le nostre ricerche, altri siti che si prendono tutte le informazioni personali possibili (esempio: foursquare, facebook, ..) e se le tengono in eterno. Altri siti salvano le nostre credenziali, le nostre password, e grandissime agenzie come Microsoft ed Apple trovano divertente tracciare la nostra posizione sul pianeta tramite GPS per pura libido personale, mentre Google fa tranquillamente wardriving con la scusa di raccogliere immagini per Google Street. Wow, non credevo che andare in giro per le strade comprendesse anche l’uso di airodump-ng e company, e ve lo dice uno che fa wardriving abbastanza spesso, ma senza nascondersi dietro scuse ridicole. Poi ci sono i siti che ti permettono di trovare praticamente di tutto su tutti: nomi, cognomi, vie, numeri di telefono, e se cerchi bene, puoi trovare anche la tomba o la lapide di una determinata persona (i webmaster di oggi hanno molta fantasia). Questa è la premessa molto generale che vuole farvi capire quanto il nostro diritto alla privacy stia andando lentamente a puttane senza che nessuno faccia nulla. E i nostri nemici sono proprio quelli più vicini a noi, non si tratta di hackers o crackers spregiudicati. Eccovi la lista degli indagati:

Apple

In questi giorni, come alcuni di voi sapranno, si è scatenata una vera e propria tempesta intorno alla Apple, che è stata accusata di geolocalizzare gli user di iPad e iPhone (la faccenda è stata chiamata “LocationGate”). Da quanto ho capito, le piattaforme della Apple, scriverebbero delle variabili relative alla posizione sul globo dell’apparecchio in un file chiamato “consolidated.db”, con la scusa di creare un database delle posizioni delle reti Wi-Fi  in modo da rendere la connessione più immediata che con il solito sistema del GPS (Global Positioning System). Il file però, nonostante non finisca alla Apple (sembrerebbe), non è cifrato, ergo vi lascio immaginare. Quindi l’hanno fatto per voi! Per aumentare la velocità di connessione del vostro apparecchio! Non per farsi i cazzi vostri! Assolutamente! Certo, è un po’ strano che non vi abbiano avvertiti, cari utenti, ma si sa, queste grandi agenzie sono un pochino distratte. Infatti, i dettagli tecnici non sono stati spiegati, tutt’altro, sono stati quasi del tutto tralasciati (e poi si incazzano se qualcuno reversa qualche codice :D ). La cosa che però salta all’occhio, è che questo piccolo file, tiene i logs delle posizioni e quant’altro, per oltre un anno. La Apple ha definito questo un “bug” che sarà fixato al prossimo rilascio di iOS (mmh..). I cambiamenti che sarebbero apportati al sistema sarebbero i seguenti:

  • I logs non durano più di 7 giorni.
  • Niente backup della cache.
  • Rimozione di cache e logs vari in caso l’utente decida di non partecipare a questa “localizzazione di massa” (bisognerà vedere se la Apple informerà dovutamente i suoi utenti riguardo questa terza opzione).

Insomma, una bella retromarcia, e una arrampicata di specchi da “cazzo, mi hai sgamato; uhm, è solo un bug dei nostri pochi, disattenti e inesperti programmatori, fixeremo asap”, LOL. Apple, sei un po’ birichina, ma la concorrenza non è da meno. Ricordiamo inoltre la temibile arrampicata di specchi di Steve Jobs: “iOS non logga la vostra posizione! Android e Microsoft vi spiano!”. Uh, un po’ di gente a casaccio eh? Ma adesso arriviamo anche a loro.

Microsoft

Anche Microsoft non si comporta bene con la privacy dell’utente, e ora vediamo perché. Tempo fa era già stata accusata di spiare nel vero senso della parola le azioni dell’utente nel web, utilizzando Internet Explorer. Tutto in modo più o meno burocraticamente lecito (avete presente quei testi iper-lunghissimi e noiosi che in genere sono affiancati ai tastini “Accetto” e “Non accetto”? In genere contengono fregature di questo tipo, in breve potrei farvi accettare di vendermi il vostro cane in cambio di due ovetti Kinder, se lo piazzassi in un testo di millemila righe, in una frase sperduta da qualche parte in qualche paragrafo zeppo di nomi astrusi e complicati.). Ma non era di questo che volevo parlarvi. Ora vanno di moda gli Smartphone (che io non apprezzo: i computer sono i computer, e i telefoni sono i telefoni, accidenti!), e dato il grande successo degli apparecchi made by Apple, Microsoft ha deciso di dire la sua a riguardo pubblicando diversi smartphone con Windows 7 installato. E indovinate un po’? La faccenda sembra la stessa che per Apple, se non fosse che i dettagli tecnici sono vagamente diversi (ma si mettono d’accordo per fare queste stronzate, o hanno una specie di cervello sincronizzato per le idiozie?). La Microsoft ha dichiarato che “il sistema trasmette l’indirizzo MAC dell’AP Wi-Fi, ma non l’ESSID (il nome, motivo? dunno). Trasmette anche la potenza del segnale, una ID univoca random (che scade dopo X tempo), lo status del GPS (on, off), la posizione geografica e altra roba..”. Tutto ovviamente detto con un grande tono di sufficienza mettendo in primo piano il fatto che Windows Phone 7 non conserva dei logs riguardanti la posizione del dispositivo. Uh! Grazie Microsoft! Ora si che la mia privacy è al sicuro! Soprattutto con tutti i miei dati nei tuoi server! Grazie Microsoft, grazie tante. È vero che moltissimi smartphone offrono servizi GPS-related, e che Windows Phone 7 esplicita la possibilità di disattivare il posizionamento globale (che credo proprio sia attivo di default, guardacaso). Però c’è anche da sapere che i logs delle posizioni più recenti vengono mantenuti, a scapito sempre della vostra privacy. #sapevatelo. Ancora non si sa molto sulla questione, ma quello che si sa mi lascia perplesso as fuck.

Google

A “salvare” Google, c’è la difesa di quest’ultimo che specifica che “tutte le comunicazioni relative alla posizione nel globo sono inviate solo se confermate dall’utente che viene ogni volta avvertito, ed è in grado di accettare o rifiutare l’invio dei dati, che comunque viene anonimizzato e reso inconducibile ad un singolo utente”. Bravi. Se non fosse per le vecchie storielle che riguardano proprio Big G:

Storiella numero uno: c’era una volta un piccolo motore di ricerca fondato da due ragazzi volenterosi, che estendendosi negli anni è rimasto in principio un semplice motore di ricerca, che si limita ad indicizzare i siti web e renderli disponibili per chi cerca (Kn0t ringrazia). Poi però s’è espanso parecchio, s’è formato un team più grande e sono nati tanti altri progetti: gmail, docs, picasaweb, calendar, notebook, gtalk, adsense, adwords, maps, translate, goo.gl, etc… Tutti chiaramente riuniti da una grande caratteristica: un account solo e la possibilità di tenere dei logs per tutto quanto, soprattutto il motore di ricerca. Tanto per farvi capire la gravità della cosa, tanto (tanto, tanto), tempo fa, Kn0t ownò l’account di Gmail di un noto lamerozzo (se spremete le meningi riuscite anche a capire di chi parlo :P ),  e fu molto gratificante scoprire che le maggiori ricerche effettuate (salvate sulla cronologia dell’account Google) erano cose tipo “la bellezza non è tutto”, “simpsons porn”, “chat sex” ed il proprio nome per autoindicizzarsi su Big G (SEO for 1d1075?). Ma alla luce di questo, a Kn0t sorge una domanda: che senso ha tenere dei logs all’interno dei server di Google, solo per le ricerche e le mail effettuate con i servizi di Google, se un qualsiasi browser può fare questo e molto di più? Mistero della fede.

Storiella numero due: C’era una volta un piccolo motore di ricerca… vabbè, l’ho già detto. Il piccolo motore crea Google Maps, un ottimo sistema che crea tramite dei satelliti una mappa del mondo visitabile dallo spazio ad altissimi livelli di zoom, includendo molti tipi di vista, e creando una sorta di stradario. Qualcosa di terribilmente utile. Poi, per abbellire il progetto, viene lanciato Street View, qualcosa che permette di visitare le strade di moltissime città nel mondo esattamente come se stessi passeggiando di lì, con la visuale in prima persona orientabile a 360°. Questi dati sono stati raccolti andando in giro con macchine del genere:

Come potete vedere sopra montano una telecamera ed altri marchingegni, sono famose nel web per aver ricevuto numerose multe, e per aver investito alcuni animali durante i loro tragitti per il mondo. Complimenti. Eccetto la telecamera a 360° e il paraurti chiodato uccidi-cerbiatti rigorosamente Copyright 2011, la macchina monta dei piccoli apparecchi wireless capaci di rilevare le reti. Da me si chiama wardriving, e sempre da me è illegale. In sintesi mentre queste macchine se ne vanno sfrecciando in giro a fare foto/filmati e a uccidere animali (Kn0t sottolinea di nuovo), raccolgono anche informazioni sulle reti wireless che capitano a tiro. E il problema sorge per quelli che hanno una rete aperta (pensate un po’.. ;) ).

Insomma, a chi importa qualcosa della nostra privacy? Sembrerebbe a nessuno. Persino Google Chrome oramai sembrerebbe tracciare alcune informazioni (accusa lanciata da Microsoft). La cosa divertente è che questi tre “colossi” si accusano a vicenda di fare cose che alla fine fanno tutti e tre. Invece che “il bue che da del cornuto all’asino”, “tre buoi che si danno dei cornuti a vicenda”.

Other stuff?

Oramai sorgono servizi che ingannano il 90% degli utenti. Esempio lampante: Facebook. È utile, tu ti registri, dai loro il tuo nome, cognome, residenza, scrivi praticamente tutto quello che fai, mostri al mondo le tue conoscenze e le persone/i luoghi che frequenti, e non puoi cancellare tutto questo per semplice motivo di clausola (che non hai letto). u’v3 b33n 43v3r 0wnd by M4rk Zuck3rb3rghz h4ck t34m! Altro fenomeno che non mi piace per niente, Foursquare. Un sito dove praticamente guadagni punti o cose simili dicendo al mondo dove ti trovi. Mi trovo a Piazza di Spagna? Apro il mio dispositivo mobile e pubblico: Ore 11:50 del 28 Aprile 2011, Kn0t è a Piazza di Spagna, Roma. C’è gente che si registra a servizi simili e poi si lamenta se Apple, Google o Microsoft tracciano la loro posizione, big lolz. La grande differenza a livello di cervello umano si trova nel fatto che, se Apple ti traccia di nascosto senza dirtelo, si è comportata male, se invece un sito ti convince a tracciarti da solo perché è divertente, socialmente utile e ha uno scopo a livello ludico, allora si, è giusto. /me è perplesso assai. E di servizi simili ce ne sono a bizzeffe, se devo stare qui ad elencare finiamo nel 2012, e poi questo articolo non lo legge nessuno. Invece no, cazzo, dovete leggerlo. E tu, se stai leggendo qui, e stai leggendo qui perché hai letto tutto senza provare un profondo senso di noia o un profondo senso di “cazzo quanto è complottista Kn0t”, ti stimo. Probabilmente hai cervello, dal mio umile e arrogante punto di vista (:D).

E niente, volevo dirvi questo. Non siamo al sicuro, la nostra privacy non è al sicuro. Il mondo dovrebbe cambiare radicalmente per modificare le cose, ma non lo farà, ne questo post aiuterà più di tanto il cambiamento, spero solo di avervi fatto riflettere. La soluzione è abituarsi a questi coglioni, e tenere gli occhi aperti. Scusate il linguaggio rude per tutta la lunghezza del post  e le precedenti 1861 parole.

Incendio nella Server Farm di Aruba – Comunicato Stampa

Il 29 Aprile 2010 2011 è stata una pessima giornata per il provider Aruba come tanti di voi sapranno la Server Farm più famosa di Italia si è spenta dalle 4 di mattina fino al primo pomeriggio a causa di un principio di incendio nella sala UPS.

Di polemiche ieri ne ho lette diverse: ” Se compri Low Cost cosa ti aspetti?“, “Compra all’estero che vai meglio!“, ecc ecc ma volevo ricordarvi che una Server Farm a rischio zero non esiste e mai esisterà e i dati lo dimostrano!

Provider internazionali di grandissima importanza e con costi non modici come Godaddy e Amanzon hanno avuto recentemente grossi disservizi, in particolare il server Amazon S3 che ha bloccato il funzionamento di migliaia di Backup aziendali per diversi giorni e l’accesso ad importanti servizi come Cydia per iOS invece Godaddy lo scorso dicembre è andata KO per un intera giornata impedendo l’accesso alle VPS e i Dedicati.

Sia ben chiaro che non voglio difendere a spada tratta Aruba, sono stato vittima anche io di questo disservizio, ma ho fatto un discorso generico sulla situazione dei provider per farvi capire che tutti posso essere soggetti a disservizi dal più piccolo ed economico al colosso e super dispendioso.

Vi riporto infine il comunicato stampa integrale dopo il salto…

Continua a leggere

John the Ripper Password Cracker – Nuova Versione 1.7.7

John the Ripper è un ottimo software sviluppato dalla Openwall in grado di testare la sicurezza delle proprie password, infatti sarà in grado di recuperare le vostre password attraverso diversi modalità di esecuzione:

  • WordList Mode: sfrutterà un dizionario per recuperare la password;
  • Single Crack: Si basa sull’assunzione che l’utente potrebbe aver utilizzato come password il suo username o altre informazioni personali, o variazioni delle stesse;
  • Incremental Mode: O più semplicemente Brute Force, testa consecutivamente password generate seguendo una apposita logica:
  • External Mode: Permette di personalizzare ai massimi livelli il sistema di generazione delle password definendo un nuovo e personale algoritmo di elaborazione.

Potete trovare ulteriori dettagli e scaricare l’ulima versione sul sito di OpenWall invece dopo il salto troverete il ChangeLog integrale.

Continua a leggere

Google Translate

Follow



Pubblicità

Donazione

Pubblicità