martes, 18 de octubre de 2022

GUÍA DEL CLIENTE PARA VULNERABILIDADES DE DÍA CERO NOTIFICADAS EN MICROSOFT EXCHANGE SERVER

 Actualizaciones del 8 de octubre de 2022:

Se realizó una corrección en la cadena en el paso 6 y el paso 9 en la opción 3 de mitigación de la regla de reescritura de URL. Los pasos 8, 9 y 10 tienen imágenes actualizadas.

Actualizaciones del 7 de octubre de 2022:

Se han realizado mejoras adicionales en la mitigación de la regla de reescritura de URL. Los clientes deben revisar y usar una de estas opciones: 

  • Opción 1: la mitigación para EEMS se ha actualizado y las actualizaciones se aplicarán automáticamente. 
  • Opción 2: Se actualizó la mitigación para EOMTv2. 
  • Opción 3: Se ha revisado la cadena en el paso 6 y el paso 9. Los pasos 8, 9 y 10 tienen imágenes actualizadas.

Actualizaciones del 6 de octubre de 2022:

Se lanzó una versión actualizada para EOMTv2 para eliminar un espacio adicional en el script que no afectaba la funcionalidad.


Actualizaciones del 5 de octubre de 2022:

Se han realizado mejoras adicionales en la mitigación de la regla de reescritura de URL. Los clientes deben revisar y usar una de estas opciones:


  • Opción 1: la mitigación para la regla EEMS se ha actualizado y las actualizaciones se aplicarán automáticamente.
  • Opción 2: Se actualizó la mitigación para EOMTv2.
  • Opción 3: las instrucciones y la imagen del paso 10 se actualizan para un cambio de entrada de condición.

Se agregó en la sección Mitigaciones que los clientes de Exchange Server deben completar ambas mitigaciones recomendadas.

Actualizaciones del 4 de octubre de 2022:

Se realizaron actualizaciones importantes en la sección Mitigaciones para mejorar la regla de reescritura de URL. Los clientes deben revisar y usar una de estas opciones:


  • Opción 1: La regla EEMS se actualiza y se aplica automáticamente.
  • Opción 2: el script EOMTv2 proporcionado anteriormente se ha actualizado para incluir la mejora de reescritura de URL.
  • Opción 3: las instrucciones de la regla de reescritura de URL se han actualizado. La cadena en el paso 6 y el paso 9 ha sido revisada. Los pasos 8, 9 y 10 tienen imágenes actualizadas.

Actualizaciones del 2 de octubre de 2022:

  • Agregado a la sección Mitigaciones: recomendamos encarecidamente a los clientes de Exchange Server que deshabiliten el acceso remoto a PowerShell para usuarios que no sean administradores en su organización. La guía sobre cómo hacer esto para un solo usuario o múltiples usuarios está aquí.  

Actualizaciones del 30 de septiembre de 2022:

  • Microsoft creó un script para los pasos de mitigación de reescritura de URL y modificó el paso 6 en la sección Mitigaciones.
  • Microsoft lanzó la mitigación del Servicio de mitigación de emergencia de Exchange (EEMS) para este problema. Más información está en la sección Mitigaciones. 

RESUMEN

     Microsoft está investigando dos vulnerabilidades de día cero informadas que afectan a Microsoft Exchange Server 2013, Exchange Server 2016 y Exchange Server 2019. La primera, identificada como CVE-2022-41040 , es una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) y la el segundo, identificado como CVE-2022-41082 , permite la ejecución remota de código (RCE) cuando el atacante puede acceder a PowerShell.  

     Actualmente, Microsoft tiene conocimiento de ataques dirigidos limitados que utilizan estas dos vulnerabilidades. En estos ataques, CVE-2022-41040 puede permitir que un atacante autenticado active de forma remota CVE-2022-41082 . Cabe señalar que el acceso autenticado al servidor Exchange vulnerable es necesario para explotar con éxito cualquiera de las vulnerabilidades.

     Los equipos de Microsoft Security Threat Intelligence han proporcionado un análisis más detallado de la actividad observada junto con orientación de detección y búsqueda en un blog de seguridad de Microsoft .

   Estamos trabajando en una línea de tiempo acelerada para lanzar una solución. Hasta entonces, proporcionamos una guía de mitigación a continuación para ayudar a los clientes a protegerse de estos ataques. 

     Microsoft Exchange Online tiene detecciones y mitigaciones para proteger a los clientes. Como siempre, Microsoft está supervisando estas detecciones en busca de actividad maliciosa y responderemos en consecuencia si es necesario para proteger a los clientes.

     También continuaremos brindando actualizaciones aquí para ayudar a mantener informados a los clientes. 

MITIGACIONES

Los clientes de Exchange Online no necesitan realizar ninguna acción.

     Los clientes de Exchange Server deben completar la mitigación de la regla de reescritura de URL para CVE-2022-41040 y la mitigación de Deshabilitar PowerShell remoto para no administradores para CVE-2022-41082 que se describe a continuación.

Regla de reescritura de URL

     La mitigación actual de Exchange Server consiste en agregar una regla de bloqueo en "Administrador de IIS -> Sitio web predeterminado -> Reescritura de URL -> Acciones" para bloquear los patrones de ataque conocidos. Los clientes de Exchange Server deben revisar y usar una de estas opciones.

Opción 1: para los clientes que tienen habilitado el Servicio de mitigación de emergencia de Exchange (EEMS), Microsoft lanzó la mitigación de reescritura de URL para Exchange Server 2016 y Exchange Server 2019. La mitigación se habilita automáticamente y se actualiza para incluir las mejoras de la regla de reescritura de URL. Consulte esta publicación de blog para obtener más información sobre este servicio y cómo verificar las mitigaciones activas.

Opción 2: Microsoft creó el script EOMTv2 para los pasos de mitigación de reescritura de URL y lo actualizó para incluir las mejoras de la regla de reescritura de URL. El script EOMTv2 se actualizará automáticamente en las máquinas conectadas a Internet y la versión actualizada se mostrará como 22.10.07.2029. El script debe volver a ejecutarse en cualquier Exchange Server sin EEMS habilitado. https://aka.ms/EOMTv2 

Opción 3: los clientes pueden seguir las instrucciones a continuación, que incluyen la actualización de cadena del paso 6. Una regla creada previamente para esta mitigación se puede eliminar después de seguir los pasos a continuación.

1. Abra el Administrador de IIS. 
2. Seleccione Sitio web predeterminado.
3. En la Vista de funciones, haga clic en Reescritura de URL.


4. En el panel Acciones del lado derecho, haga clic en Agregar regla(s)...  



5. Seleccione Solicitud de bloqueo y haga clic en Aceptar. 



6. Agregue la cadena “ (?=.*autodiscover)(?=.*powershell) ” (sin incluir las comillas).
7. Seleccione Expresión regular en Uso .
8. Seleccione Cancelar solicitud en Cómo bloquear y luego haga clic en Aceptar.


9. Expanda la regla y seleccione la regla con el patrón: (?=.*autodiscover)(?=.*powershell) y haga clic en Editar en Condiciones.



10. Cambie la entrada de Condición de {URL} a {UrlDecode:{REQUEST_URI}} y luego haga clic en Aceptar. 


NOTA: Si necesita cambiar alguna regla, es mejor eliminarla y volver a crearla.

Impacto: no se conoce ningún efecto en la funcionalidad de Exchange si se instala la reescritura de URL como se recomienda. 

Deshabilitar el acceso remoto a PowerShell para no administradores

Recomendamos encarecidamente a los clientes de Exchange Server que deshabiliten el acceso remoto a PowerShell para los usuarios que no sean administradores de su organización. La guía sobre cómo hacer esto para un solo usuario o múltiples usuarios está disponible aquí .  

Detección y caza avanzada

Para obtener orientación sobre la detección y la búsqueda avanzada, los clientes deben consultar Análisis de ataques mediante las vulnerabilidades de Exchange CVE-2022-41040 y CVE-2022-41082 .


FUENTE: msrc-blog.microsoft.com

lunes, 17 de octubre de 2022

MÉTODOS POCO COMUNES DE INFECCIÓN Y PROPAGACIÓN DE MALWARE



INTRODUCCIÓN

    A menudo nos preguntan cómo se infectan los objetivos con malware. Nuestra respuesta es casi siempre la misma: (spear) phishing. Habrá excepciones, naturalmente ya que encontraremos vulnerabilidades RCE de vez en cuando, o si el atacante ya está en la red, utilizará herramientas como PsExec. Pero eso es todo, al mayor parte del tiempo, de todos modos.

   El mes pasado, nos enfocamos en los métodos de infección usados en varias campañas de malware: métodos que no vemos que se usen con mucha frecuencia. En esta publicación de blog, proporcionamos extractos de estos informes.

BLACKBASTA: UN NUEVO MÉTODO DE PROPAGACIÓN

    BlackBasta, el notorio ransomware sobre el que hemos escrito antes, recibió una actualización recientemente. Ahora tiene un segundo parámetro de línea de comando opcional: "bomba".

     Cuando se usa ese parámetro, el malware hace lo siguiente:

  1. Conectarse al AD usando la biblioteca LDAP y obtener una lista de máquinas en la red.
  2. Utilizando la lista de máquinas, se copia a sí mismo en cada máquina,
  3. Utilizando el Modelo de objetos componentes (COM), se ejecuta de forma remota en cada máquina.

Fragmento de código que muestra la funcionalidad LDAP

     El beneficio de usar un método de propagación incorporado es que deja menos rastros en el sistema y es más sigiloso que usar herramientas públicas. Por ejemplo, una de las herramientas favoritas de los atacantes, PsExec, se detecta fácilmente en la red. El nuevo método deja a los defensores de la red con menos posibilidades de detectar la actividad maliciosa.

CLOADER: INFECCIÓN A TRAVÉS DE TORRENTS MALICIOSOS

    Los ciberdelincuentes rara vez usan torrents maliciosos para infectar a sus objetivos. Sin embargo, es un método de infección que no debe descartarse, tal y como demuestra CLoader.

     CLoader se descubrió en abril de 2022. Utilizaba juegos y software descifrados como cebo para engañar a los usuarios para que instalaran malware. Los archivos descargados eran instaladores de NSIS, que contenían código malicioso en el script de instalación.


El script malicioso: las partes en rojo indican el código de descarga del malware

     En total, observamos seis payloads diferentes que se descargaron:

  • Proxy malicioso Microleaves: funciona como un proxy en la máquina infectada.
  • Proxy malicioso de Paybiz: funciona como un proxy en la máquina infectada.
  • Descargador de MediaCapital: puede instalar más malware en el sistema.
  • Descargador CSDI: puede instalar más malware en el sistema.
  • Descargador Hostwin64: puede instalar más malware en el sistema.
  • Inlog backdoor: instala la aplicación legítima de NetSupport para el acceso remoto a la máquina.

Cuando observamos la victimología, vemos que los usuarios de todo el mundo están infectados, pero principalmente en los EE. UU., Brasil e India.

OnionPoison:

INFECCIONES A TRAVÉS DE UN NAVEGADOR TOR FALSO

      En agosto de 2022, descubrimos una campaña que se había estado ejecutando al menos desde enero, enfocándose en los usuarios de habla china. Un popular canal de YouTube en chino sobre el anonimato en línea publicó un video con instrucciones para instalar el navegador Tor. Eso no es extraño en sí mismo, ya que el navegador Tor está bloqueado en China. Sin embargo, si el usuario hace clic en el enlace de la descripción, se descarga una versión infectada del navegador Tor.

     La versión infectada es casi idéntica a la original, por lo que el usuario no nota ninguna diferencia. La diferencia con la versión benigna es: 

  • El instalador carece de firma digital.
  • Una de las DLL que viene con la versión original (freebl3.dll) es completamente diferente ya que contiene código de puerta trasera.
  • Se incluye un nuevo archivo (freebl.dll), que es el mismo que el freebl3.dll original.
  • El binario de Firefox que viene incluido con TOR difiere en un byte del otiginal, es decir, un carácter en la URL utilizada para las actualizaciones. De esta forma, los atacantes evitan que el navegador se actualice.
  • El archivo de configuración del navegador se cambia para proporcionar menos anonimato. Por ejemplo, el historial de navegación ahora se almacena en el disco.

     La funcionalidad del Freebl3.dll backdoored es bastante simple. Transmite toda la funcionalidad a la DLL original y también descarga una DLL adicional del C2.

    La DLL descargada contiene la mayor parte de la funcionalidad maliciosa. Entre otras cosas, es capaz de:

  • Ejecutar comandos en el sistema.
  • Enviar el historial de navegación de TOR al C2.
  • Enviando las identificaciones de cuenta de WeChat y QQ de la víctima al C2.


AdvancedIPSpyware:

HERRAMIENTA BENIGNA FIRMADA Y CON PUERTA TRASERA

     Agregar código malicioso al software benigno para ocultar actividades ilegales y engañar al usuario es una técnica que encontramos con más frecuencia. Lo que no vemos a menudo es que se firme el binario de puerta trasera. Este es precisamente el caso de AdvancedIPSpyware, que es una versión de puerta trasera de la herramienta legítima Advanced IP Scanner utilizada por los administradores de red para controlar las LAN. Lo más probable es que el certificado utilizado para firmar el malware sea robado. El malware estaba alojado en dos sitios, cuyos dominios eran casi idénticos al sitio web legítimo de Advanced IP Scanner, y solo diferían en un carácter en la URL. Además, los sitios web tienen el mismo aspecto. La única diferencia es el botón de "descarga gratuita" en los sitios web maliciosos.

El binario firmado legítimo vs malicioso

     Otra característica poco común de AdvancedIPSpyware es su arquitectura modular. Por lo general, una arquitectura modular se ve con el patrocinio del estado de la nación, no con el malware criminal. Observamos los siguientes tres módulos que se comunican entre sí a través de IPC:

  • módulo principal: se actualiza o se elimina a sí mismo, o genera otra instancia.
  • módulo de ejecución de comandos: funcionalidad típica de spyware, como recopilación de información, ejecución de comandos, etc.
  • módulo de comunicación de red: maneja toda la funcionalidad relacionada con la red (mensajes de latido, etc.).
     La campaña AdvancedIPSpyware tiene una amplia victimología. Hemos detectado varias víctimas en América Latina, África, Europa Occidental, el Sur de Asia, Austria y la CEI. El recuento total de las víctimas infectadas en el transcurso de la campaña es de aproximadamente 80.

CONCLUSIÓN

     Aunque los actores mal intencionados se basan en el correo como principal vector de infección, no se deben descartar otros métodos. La usurpación de dominios y el software descifrado descargable a través de torrents son solo dos de los trucos alternativos que usan los delinecuentes para atraer a las víctimas para que instalen el malware en su sistema.

     Los desarrolladores de ransomware siguen actualizando su malware. Esta vez, BlackBasta agregó una funcionalidad que dificulta el análisis forense y la detección, ya que el malware ahora puede propagarse a través de la propia red.


FUENTE: SECURELIST.COM

viernes, 14 de octubre de 2022

PASOS A SEGUIR SI UN PC SE HA INFECTADO POR UN RANSOMWARE

   

  El ransomware impide a los usuarios acceder a su sistema o archivos digitales, ya que los ficheros han sido cifrados y exige el pago de un rescate para recuperarlos y puede infectar un ordenador de muchas formas. Normalmente las víctimas son empresas, pero también hay variantes de ransomware dirigidas a usuarios incautos.

PRIMER PASO: AISLAR

 Es obligatorio identificar todos los dispositivos que estén infectados para desconectarlos de la red (ya sea de forma inalámbrica o con cable), de esta manera, el ransomware no se extenderá por smartphones, portátiles o tablets.

  Durante el procedimiento, se recomienda quitar las unidades de red, los discos externos, las unidades flash y las cuentas de almacenamiento en el cloud. 

AISLA DE INMEDIATO LOS DISPOSITIVOS INFECTADOS

     Lo primero que debe hacer si su PC con Windows se infecta con ransomware es buscar todos los equipos y otros dispositivos de la red que estén infectados y desconectarlos (ya estén conectados con cable o de forma inalámbrica). Así impedirá que el ransomware se extienda y se apodere de más equipos, tabletas y smartphones.

     Durante este procedimiento, desconecte también todo lo que esté conectado a los dispositivos de su red, lo que incluye:

  • Unidades de red compartidas o no compartidas.
  • Discos duros externos.
  • Unidades flash.
  • Cuentas de almacenamiento en el cloud.
     Para completar este paso, compruebe si cualquiera de estos elementos ha estado conectado al PC infectado. Si sospecha que así es, deberá comprobar también esos sistemas en busca de mensajes de rescate.

IDENTIFICAR EL TIPO DE RANSOMWARE

    A continuación, averigüe a qué cepa de ransomware se enfrenta. Esta información puede ayudarte a dar con una solución.

    Las víctimas pueden identificar el tipo de ransomware mediante la herramienta Crypto Sheriff de 'No More Ransom' y ofrecida por el Centro Europeo de Ciberdelincuencia de Europol.

     Esta útil herramienta, ofrecida por el Centro Europeo de Ciberdelincuencia de Europol, comprueba los archivos que el atacante ha cifrado y la nota de rescate. Si Crypto Sheriff reconoce el cifrado y dispone de una solución, le proporciona un enlace para descargar el programa de descifrado que necesita.

     Se tendrán que comprobar los archivos que el atacante haya cifrado junto a la nota de rescate. Si Crypto Sheriff reconoce el cifrado y ofrece una solución, proporcionará a los usuarios un enlace para descargar el programa de descifrado.

TIPOS DE RANSOMWARE PARA PC's DOMÉSTICOS

     Los tipos más problemáticos de ransomware son los filecoders tipo WannaCry o CryptoLocker. Otras variantes, como los screenlockers, suelen ser más fáciles de eliminar. Aquí tienes un breve resumen general:

  • Los filecoders: cifran y bloquean los archivos en su Pc. Los ciberdelincuentes tras este tipo de ransomware exigen un pago a cambio de las claves de descifrado, normalmente con un plazo límite, o los archivos podrían resultar dañados, destruidos o bloqueados de forma permanente. Alrededor del 90% de las cepas de ransomware son filecoders.



  • El scareware: suele bombardear con anuncios emergentes de una falsa herramienta de seguridad y exige un pago a cambio de arreglar supuestos problemas en el Pc. Es el tipo de ransomware más sencillo de eliminar y suele ser el menos problemático de todos.



  • El ransomware de doxing: consiste en un correo electrónico o un mensaje donde se anuncia que los ciberdelincuentes tienen sus nombres de usuario, contraseñas, correos electrónicos o mensajes instantáneos, y que los harán públicos a menos que les pague una cantidad.



  • Los screenlockers: hacen exactamente lo que indica su nombre: bloquean la pantalla y así el accesoa la máquina. Suelen hacerse pasar por mensajes de una institución oficial como el Departamento de Seguridad Interior de Estados Unidos o el FBI, e indican que ha incumplido la ley y que debe pagar una multa para poder desbloquear el Pc. Los screenlockers son ya más comunes en dispositivos Android que en Pc con Windows.

Aunque la vasta mayoría de los ataques de ransomware se dirigen exclusivamente contra los Pc con Windows, las cuatro variantes arriba indicadads pueden infectar Mac y dispositivos iOS y Android.

LA MEJOR DEFENSA, LA PREVENCIÓN

   Copias de seguridad con la regla 3-2-1 como estrategia general de gestión de datos. La regla 3-2-1 recomienda que haya al menos tres copias de los datos importantes en dos tipos diferentes de medios y al menos una de esas copias desde estar off-site, offline, aislada de conexión a internet o de red.

REGLA DEL 3,2,1: 

    3 COPIAS DE SEGURIDAD, 2 DE ELLAS EN MEDIOS DIFERENTES Y 1 EN UNA UBICACIÓN FÍSICA DIFERENTE.

     VECTORES DE ENTRADA

  • Aumento de los privilegios: mediante el uso de exploits disponibles fácilmente, como EternalBlue, para ampliar los derechos de acceso. Esto permite a los ciberatacantes instalar programas como herramientas de administración en remoto (RATs, por sus siglas en inglés), y visualizar, cambiar o borrar datos, crear nuevas cuentas con todos los derechos de usuario, y desactivar el software de seguridad.
  • Movimientos laterales: y búsqueda a través de la red de servidores de archivos y copias de seguridad mientras están bajo el radar, con el fin de lograr el mayor impacto posible del ataque de ransomware. En menos de una hora, los ciberatacantes pueden crear un script para copiar y ejecutar el ransomware en los servidores y endpoints de una red. 
    Para acelerar el ataque, el ransomware es capaz de priorizar su ataque sobre unidades compartidas donde incluso puede empezar por los documentos de menor tamaño y lanzar múltiples hilos en paralelo.
  • Ataques remotos: Los servidores de archivos, en sí mismos, no suelen ser el objeto de ataques de ransomware, sino que reciben el ataque a través de usuarios comprometidos, aprovechándose de una cuenta de usuario con privilegios para atacar documentos de forma remota, en ocasiones a través de protocolo de escritorio remoto (RDP, por sus siglas en inglés) o dirigiéndose a soluciones de gestión y monitorización remotas (RMM), que suelen utilizar los MSP (proveedores de servicios gestionados) para gestionar la infraestructura de TI de sus clientes y/o los sistemas de usuario final.

CONSEJO BÁSICO DE SEGURIDAD EN WINDOWS: MOSTRAR LA EXTENSIÓN REAL DE UN ARCHIVO  

     Una extensión de nombre de archivo es un conjunto de caracteres que se agregan al final de un nombre de archivo para determinar qué programa debería abrirlo.

1. Para abrir opciones de carpeta, haga clic en el botón Inicio, en Panel de Control, en Apariencia y personalización y, por último, en Opciones de Carpeta.

2. Haga clic en la ficha Ver y, a continuación, en Configuración avanzada, realice una de las acciones siguientes:

  • Para mostrar las extensiones de nombre de archivo, desactive la casilla Ocultar las extensiones de archivo para tipos de archivo conocidos y, a continuación, haga clic en Aceptar.
     Desmarcar Ocultar las extensiones de nombre de archivo para tipos de archivo conocidos.

Antes: .PDF

Ahora mostrará: .PDF.EXE

Ejemplos: 

Antes: los ficheros son mostrados con un icono falso, Windows no nos muestra la verdadera extensión del documento.


Ahora: después ya podemos ver que aunque el icono es de un PDF, mp3, Excel o ZIP, en realidad es un fichero con extensión EXE.



DESACTIVAR WINDOWS SCRIPT HOST 

     Microsoft Windows Script Host (WSH) es una tecnología de automatización para los sistemas operativos  Microsoft Windows hizo proporciona capacidades de scripting comparable a batchfiles, pero con un soporte de funciones ampliado. Originalmente fue llamado Windows Scripting Host, pero cambió de nombre en la segunda versión.

     Windows Script Host (WSH) se usa para interpretar y ejecutar JScript (archivos .JS) y VBScript (archivos .VBS y .VBE) que pueden ser potencialmente peligrosos.

     Extensiones de ficheros bloqueadas:

  • .HTA
  • .JSE
  • .JS
  • .VBS
  • .VBE
  • .WSF

DESACTIVAR SCRIPTS POWERSHELL 

     Abrir ventana 'cmd' en modo administrador y teclee lo siguiente:

powershell Set-ExecutionPolicy -ExecutionPolicy Restricted

  Para volver a habilitar la función, y dependiendo del nivel de funcionalidad, suponiendo que no queremos ninguna restricción:

powershell Set-ExecutionPolicy -ExecutionPolicy Unrestricted

     Lo dicho, si no lo usas, desactívalo.


Fuente: blog.elhacker.net

8 FORMAS DE CONFIGURAR WINDOWS POWERSHELL PARA USARLO CONTRA HACKERS Y PROTEGER SU RED

  La Agencia de Seguridad Nacional (NSA) y las agencias asociadas de seguridad cibernética emitieron un aviso hoy recomendando a los administradores de sistemas que usen PowerShell para prevenir y detectar actividades maliciosas en máquinas con Windows.

 PowerShell se usa con frecuencia en ataques cibernéticos, aprovechado principalmente en la etapa posterior a la explotación, pero las capacidades de seguridad integradas en la herramienta de configuración y automatización de Microsoft también pueden beneficiar a los defensores en sus esfuerzos forenses, mejorar la respuesta a incidentes y automatizar tareas repetitivas.


  La NSA y los centros de seguridad cibernética en los EE. UU. (CISA), Nueva Zelanda (NZ NCSC) y el Reino Unido (NCSC-UK) han creado un conjunto de recomendaciones para usar PowerShell para mitigar las amenazas cibernéticas en lugar de eliminarlo o deshabilitarlos.

   Las características de seguridad integradas en  PowerShell pueden reducir el abuso por parte de los ciber criminales. Los expertos de análisis forense recomiendan usar estas características cuando sea factible.

        Protección de credenciales durante PowerShell reporting

  PoweShell reposting es una capacidad de Windows que permite a los administradores, analistas de ciberseguridad y usuarios ejecutar comandos de forma remota en hosts de Windows. Windows Remote Management (WinRM) es el protocolo subyacente utilizado por la comunicación remota de PowerShell y utiliza Kerberos o New Technology LAN Manager (NTLM) como protocolos de autenticación predeterminados. Estos protocolos de autenticación no envían las credenciales reales a hosts remotos, lo que evita la exposición directa de las credenciales y el riesgo de robo a través de las credenciales reveladas.

Protección de red de PowerShell Reporting

   Las conexiones remotas se pueden usar para obtener potentes capacidades de administración remota, por lo que las reglas de Firewall de Windows en los puntos finales deben configurarse adecuadamente para controlar las conexiones permitidas. Las ediciones de cliente y servidor de Windows incluyen la comunicación remota de PowerShell, con esta capacidad habilitada de forma predeterminada en los servidores de Windows a partir de Windows 2012 R2. El acceso a puntos finales con PowerShell reporting requiere que la cuenta de usuario solicitante tenga privilegios administrativos en el destino de forma predeterminada. Habilitar PowerShell reporting en redes privadas introducirá una regla de Firewall de Windows para aceptar todas las conexiones. El requisito de permiso y las reglas de Firewall de Windows se pueden personalizar para restringir las conexiones solo a puntos finales y redes confiables para reducir las oportunidades de movimiento lateral. Las organizaciones pueden implementar estas reglas para fortalecer la seguridad de la red cuando sea factible. 

Antimalware Scan Interface (AMSI) integration

   La característica de la interfaz de escaneo antimalware, disponible por primera vez en Windows 10, está integrada en diferentes componentes de Windows. Permite el análisis de contenido de archivos dinámicos y en memoria utilizando un producto antivirus registrado con Windows y expone una interfaz para que las aplicaciones analicen contenido potencialmente malicioso. Los lenguajes de secuencias de comandos integrados (p. ej., PowerShell, VBScript y JScript) utilizan AMSI para que las secuencias de comandos sean analizadas por un software antivirus registrado y compatible. Esta función requiere productos antivirus compatibles con AMSI, como Windows Defender, McAfee y Symantec.

        PowerShell restringido con control de aplicaciones 

   Configurar AppLocker o Control de aplicaciones de Windows Defender (WDAC) para bloquear acciones en un host de Windows hará que PowerShell funcione en Constrained Language Mode (CLM), restringiendo las operaciones de PowerShell a menos que lo permitan las políticas definidas por el administrador. Esta función corrige una vulnerabilidad de AppLocker que bloquea los comandos de PowerShell en una secuencia de comandos, pero permite que los mismos comandos se ingresan de forma interactiva en la consola de comandos de PowerShell. La configuración adecuada de WDAC o AppLocker en Windows 10+ ayuda a evitar que un actor malintencionado obtenga el control total sobre una sesión de PowerShell y el host. Controlar el origen y la ejecución de scripts y módulos brinda oportunidades para mejorar los requisitos de seguridad dentro de las organizaciones. Los requisitos de firma también se pueden hacer cumplir a través de la función de seguridad de PowerShell llamada Política de ejecución. Sin embargo, la política de ejecución no restringe la ejecución de todo el contenido de PowerShell. 

             Métodos de PowerShell para detectar abusos 

   El registro de actividades de PowerShell puede registrar cuándo las amenazas cibernéticas aprovechan PowerShell, y el monitoreo continuo de los registros de PowerShell puede detectar y alertar sobre posibles abusos. El Deep Script Block Logging, Module Logging, and Over-the-Shoulder transcription están deshabilitados de manera predeterminada. Los expertos recomiendan habilitar las capacidades cuando sea factible. 

            Deep Script Block Logging (DSBL) y registro de módulos 

    Deep Script Block Logging registra cada comando de PowerShell en el registro de eventos de Windows, lo que permite un análisis adicional en plataformas de análisis y almacenamiento centralizado. DSBL registra incluso actividades maliciosas ocultas de PowerShell y los comandos que se ejecutan, como invocaciones de comandos y partes de scripts. De manera similar, el registro del módulo captura los detalles de ejecución de la canalización de PowerShell, con el objetivo de registrar las acciones de PowerShell. Aunque es posible que no se registren todos los detalles y la salida, estos registros de módulos y registros de eventos evitan que los comandos de PowerShell se oculten (por ejemplo, se ofusquen o se cifren) de los defensores.

tRANSCRIPCIÓN OVER-THE-SHOULDER (OTS)

   La capacidad de registrar todas las actividades ejecutadas dentro de PowerShell 5 se puede aplicar en Windows 7 y versiones posteriores, tanto para el mantenimiento de registros en el momento como para el seguimiento de seguridad restringido. OTS registra cada entrada y salida de PowerShell, ya sea funcional o no, para permitir que los defensores descifren las acciones previstas. PowerShell 5.0 amplió el alcance de la transcripción, que se puede administrar a través de la directiva de grupo para la configuración de toda la empresa. 

PROCEDIMIENTOS DE POWERSHELL PARA PROPORCIONAR AUTENTICACIÓN 

   Varios métodos de autenticación en PowerShell permiten su uso en dispositivos que no son de Windows. Comunicación remota sobre SSH PowerShell 7 permite conexiones remotas sobre Secure Shell (SSH) además de admitir conexiones WinRM. Esto permite la autenticación de clave pública y hace que la administración remota a través de PowerShell de las máquinas sea conveniente y segura. La nueva capacidad de comunicación remota SSH en PowerShell puede establecer conexiones remotas sin requerir el uso del Protocolo seguro de transferencia de hipertexto (HTTPS) con certificados de (SSL/TLS). PowerShell a través de SSH no requiere Hosts de confianza  como cuando se realiza una conexión remota a través de WinRM fuera de un dominio. Esto permite una gestión remota segura a través de SSH sin contraseña para todos los comandos y conexiones, y permite la comunicación remota de PowerShell entre hosts Windows y Linux.

  PowerShell es esencial para proteger el sistema operativo Windows, especialmente porque las versiones más nuevas han resuelto las limitaciones y preocupaciones anteriores a través de actualizaciones y mejoras. Eliminar o restringir incorrectamente PowerShell evitaría que los administradores y defensores utilicen PowerShell para ayudar con el mantenimiento del sistema, el análisis forense, la automatización y la seguridad. PowerShell, junto con sus capacidades administrativas y medidas de seguridad, debe administrarse adecuadamente y adoptarse.

Fuente: noticiasseguridad.com

miércoles, 12 de octubre de 2022

LISTA DE VERIFICACIÓN DE VALIDACIÓN DE SEGURIDAD DEFINITIVA DE UN CISO



Si sale de la oficina para disfrutar de unas merecidas vacaciones, ¿está seguro de que los controles de seguridad que tiene implementados le permitirán descansar tranquilo mientras está fuera? Más importante aún: ¿tiene el plan de acción adecuado para el retorno sin problemas?

    Ya sea que esté saliendo de la oficina o regresando a ella, nuestra lista de verificación de validación de seguridad puede ayudarlo a asegurarse de que su postura de seguridad esté en buenas condiciones.

  1. VERIFIQUE LOS REGISTROS Y EVENTOS DE SEGURIDAD DE SUS SISTEMAS CRÍTICOS CLAVE: Mantengáse actualizado sobre las actividades recientes. Verifique los cambios y los intentos de cambio, y cualquier indicador potencial de compromiso. ¿Planea ausentarse por más de una semana? Designe a un miembro del equipo para que realice una revisión semanal en su ausencia, lo que reduce las posibilidades de que no se detecte un evento crítico.
  2. VERIFIQUE SI HAY NUEVAS VULNERABILIDADES DE SEGURIDAD QUE SE IDENTIFICARON EN SUS VACACIONES: Utilice su herramienta de escaneo preferida o consulte una de las bases de datos actualizadas periódicamente, como Detalles de CVE.
  3. INVESTIGAR LA FALLA DE LOS COMPONENTES CRÍTICOS Y LAS RAZONES DETRÁS DE ELLAS: Si se necesita remediación, cree un plan de acción para abordar los problemas inmediatos y evitar fallas repetidas en el futuro.
  4. REVISA SI HUBO CAMBIOS CLAVE EN TUS PRODUCTOS Y SUS CORRESPONDIENTES CONTROLES DE SEGURIDAD: Si bien ahora no es el momento de implementar cambios importantes en su sistema EDR, SIEM u otras soluciones correspondientes, asegúrese de estar al tanto de las actualizaciones que se realizaron en su ausencia. Una vez que regrese y pueda monitorear el impacto en su postura de seguridad general, puede realizar cambios a mayor escala en sus controles.
  5. VERIFIQUE CON RECURSOS HUMANOS CUALQUIER CAMBIO RELEVANTE: ¿Se incorporó algún nuevo empleado a la empresa, y, por lo tanto, necesita acceso a sistemas específicos? Por el contrario, ¿Algún empleado se fue y necesitaba que revocaran sus credenciales? ¿Hubo otros indicentes o señales de alerta que requieren su atención?
  6. ESTÉ ATENTO A LAS NUEVAS ORIENTACIONES COMERCIALES: ¿La organización introdujo servicios o productos que ampliaron la superficie de ataque potencial? Por ejemplo, ¿se lanzó un nuevo sitio web o una aplicación móvil, o se implementó una nueva versión de un producto de software? Asegúrese de que su equipo esté al tanto de los últimos cambios.
  7. VERIFIQUE SUS POLÍTICAS DE CONTRASEÑAS: Las políticas de contraseñas no deben depender de su estado de vacaciones, pero a medida que trabaja en esta lista de verificación de seguridad, aproveche la oportunidad para asegurarse de que las políticas protejan adecuadamente a la organización. Consídere revisar los requisitos de longitud, complejidad y caracteres especiales, así como las políticas de caducidad y reutilización.
  8. REVISE LAS CONFIGURACIONES DEL CORTAFUEGO: Dado que muchos expertos en seguridad recomiendan una revisión de las configuraciones de firewall cada tres a seis meses, ahora es el momento oportuno para realizar una auditoria. Revise las reglas de filtrado de tráfico de red, los parámetros de configuración y los administradores autorizados, entre otras configuraciones, para asegurarse de que está utilizando las configuraciones adecuadas.

    Hay muchas herramientas que pueden ayudar a trabajar con esta lista de verificación, pero ¿tiene todos los recursos necesarios para asegurarse de que todo se absorbe?

       Si necesita ayuda para automatizar y estandarizar sus procesos, o asegurarse de que las vulnerabilidades críticas no se escapen, la Validación de Seguridad Automatizada puede ayudarlo. Con visibilidad en tiempo real, gestión completa de la superficie de ataque y medidas de explotación reales, no solo simulaciones, proporciona lo que necesita para estar tranquilo mientras está fuera, ¿Y cuando vuelvas?. Los planes de remediación basados en riesgos lo ayudan a crear su hoja de ruta para mantener protegida a su organización.

 Fuente: THEHACKERNEWS.COM        

            

martes, 11 de octubre de 2022

¿TU ROUTER PUEDE ESTAR EXPUESTO A PELIGROS CIBERNÉTICOS?

        

        Hoy en día no podemos imaginar nuestra vida sin una conexión a Internet, pues lo utilizamos en nuestro día a día para realizar diversas actividades. Uno de los dispositivos esenciales para estar conectados es el router pero, desafortunadamente, pocos saben que a través de este equipo podemos ser víctimas de los cibercriminales.

        Mediante los routers podemos establecer conexiones Wi-Fi y diariamente se instalan miles de nuevos dispositivos en los hogares y centros de trabajo. Sin embargo, la mayoría de las personas simplemente los conecta y realiza una configuración básica para comenzar a utilizarlos.

        No obstante, un análisis realizado por la compañía de ciberseguridad, Kaspersky, reveló que en 2021 se descubrieron más de 500 vulnerabilidades en routers, entre ellas 87 críticas. Estas amenazas afectan tanto a los hogares como a las empresas, y van desde la contaminación del correo electrónico hasta la seguridad física del hogar.

LOS ROUTERS PUEDEN SER UNA AMENAZA A LA SEGURIDAD

            Dado que existe poca consciencia sobre los riesgos que representa un router mal configurado para la seguridad digital, de acuerdo con Kaspersky, el 73% de los usuarios nunca ha pensado en actualizar o asegurar este dispositivo, lo que lo convierte en una de las mayores amenazas que afectan al Internet de las codas en la actualidad.       

        Para darnos cuenta de la gravedad del problema basta con reflexionar que un router es el centro de toda la red del hogar, pues a través de él todos los dispositivos acceden a internet e intercambian datos. Por ello, si los atacantes obtienen acceso a la red, pueden instalar malware en las computadoras conectadas para robar datos confidenciales, fotos privadas o archivos, lo que posiblemente cause daños irreparables a la víctima.

        Y no solo eso, a través del dispositivo infectado, el ciberdelincuente también puede redirigir a los usuarios a páginas de phishing y, cualquier dato que ingresen en estas páginas, como nombre de usuario y contraseña serán robados por los estafadores. Kaspersky añadió que explotando una vulnerabilidad crítica un ciberdelincuente puede eludir la autenticación, enviar órdenes a distancia a otro router o dejar sin conexión al hogar o la empresa.

          Si bien la empresa señala que cada vez hay mayor conciencia sobre este riesgo, los routers siguen siendo uno de los dispositivos más inseguros debido, entre otras razones, a que no todos los fabricantes crean parches de seguridad.

         Incluso, Kaspersky advierte que casi una tercera parte de las vulnerabilidades críticas descubiertas en 2021 permanecen sin respuesta de los proveedores, mientras que otro 26% recibió solo un comentario del fabricante que, en la mayoría de los casos, solo es una recomendación para ponerse en contacto con la asistencia técnica. El riesgo es mayor considerando que la mayoría de los consumidores y pequeñas empresas no tienen la experiencia ni los recursos para identificar una amenaza antes de que sea demasiado tarde.

        En ese sentido, Kaspersky brindó unos consejos para que puedas proteger tu router:

  • Cuando vayas a comprar un router, la seguridad de la red debe ser una prioridad.
  • Compara la velocidad de transferencia de datos y el precio.
  • Lee las reseñas de otros usuarios.
  • Busca si el fabricante resuelve los problemas que se informan.
  • Una vez que ya esté instalado no te olvides de actualizar tu router tan pronto se publique un parche.
  • Evita comprar electrodomésticos inteligentes de segunda mano, pues el firmware podría haber sido modificado para dar a un atacante control a distancia sobre tu hogar.
  • Cambia la contraseña predeterminada. Elige una que sea compleja y cámbiala regularmente.
  • Utiliza el cifrado WPA2, es el más seguro para la transferencia de datos.

  • Desactiva el acceso a distancia en la configuración del router. Si la necesitas, debes desactivarla cuando no esté en uso.


FUENTE: ENHACKE.COM

Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

  La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...