lunes, 30 de abril de 2012

Seminario de Ethical Hacking Ninjahack


El pasado 25 de Abril OPEN-SEC en alianza estratégica con ADIESTRA, desarrolló el Seminario de Ethical Hacking "Ninjahack", para los ganadores durante el evento "Cyber Security Government 2012" , durante el seminario se pudieron ver temas como :

- Estándares y metodologías
- Información sobre certificaciones
- Mecanismos para Footprint
- Herramientas de Google Hacking
- Tipos de escaneos de puertos y como realizarlo de manera efectiva
- SQL Inyection , teoría, técnicas y demostraciones
- Torneo de Hacking



martes, 17 de abril de 2012

Open-Sec presente en el Cyber Security Government 2012


Exitosa fue la participación de Open-Sec durante el evento que se desarrolló el pasado jueves 12 de abril, con la ponencia "Los TOP 10 de vulnerabilidades y ataques en las entidades del Gobierno Peruano" donde se brindaron detalles sobre los ataques más representativos a los organismos del Perú, el cual estuvo a cargo por Walter Cuestas (@wcu35745) - Gerente General de Open-Sec



Así mismo Open-Sec en alianza con Adiestra , sortearon a los participantes, entradas de participación al "Seminario de Ethical Hacking" a desarrollarse el próximo 25 de Abril.

Finalmente, tuvimos la oportunidad de fraternizar con amigos como Leonardo Pigñer ( @KFS ) de BASE4 Security,  así como otros grandes amigos , con los cuales pudimos departir durante el almuerzo.




lunes, 2 de abril de 2012

Explotando Vulnerabilidad en FreePBX 2.10

En el marco del Primer seminario de PER Systems como ATC de Mile2   realicé una charla titulada "Hacking Voip" , debido a esto ejecuté la demostración de explotación, de una vulnerabilidad reciente (en ese momento) en la aplicación web "Freepbx" y que afecta a las versiones 2.10

Este exploit fue publicado en exploit DB (http://www.exploit-db.com/exploits/18650/ ) el 23/03/2012
En este caso la vulnerabilidad es de tipo “Remote Code Execution Exploit” , es decir inyecta código en una pagina no autentificada de Freepbx, determinadas  variables que generan la ejecución de sentencias del sistema operativo vía la función  “system” de asterisk , lo cual genera una conexión reversa desde el host atacado hacia el host del atacante vía el puerto 443.

La vulnerabilidad es posible explotar, bajo estas condiciones :

- Tener abierto el entorno de administración (80 y/o 443)
- Conocer el numero de alguna extensión del host atacado
- Tener activado el Voicemail de la extensión atacada.

El siguiente vídeo muestra como explotar esta vulnerabilidad



Para parchar la vulnerabilidad es necesario ejecutar el comando : yum update freePBX

Saludos
Juan Oliva

Primer seminario de PER Systems como ATC de Mile2

Con motivo del anuncio de la realización del primer curso de certificación C)PTE , se desarrolló pasado jueves 29 de Marzo, el primer seminario de Ethical Haking organizado por  PER Systems en su calidad de ATC de Mile2.

En el cual participaron los Consultores Senior de Open-sec e instructores autorizados por Mile2,  Mauricio Urizar  con el tema  "Hacking de cajeros Automáticos"  y Juan Oliva  con  "Hacking Voip"  respectivamente.




Finalmente Walter Cuestas, Gerente General de Open-sec , dio a conocer  el "Course road map" de certificaciones de Mile2. las cuales se brindarán próximamente en el Perú.

sábado, 17 de marzo de 2012

Webminar Scripting para Pentesters

Open-Sec y PER Sytems S.A, en  su calidad de Centros autorizados de Entrenamiento de Mile2,  han organizado el próximo viernes 30 de marzo del 2012 a partir de las 17:00pm, (hora Lima-Perú)  un seminario online "webminar" titulado  "Scripting para Pentesters"




"Cualquier persona dedicada al ethical hacking o pentesting utilizará, en alguna etapa de su labor, herramientas que han sido desarrolladas en base a lenguajes scripting y muchas veces no funcionan como se esperan, como dice la documentación, o se hacer más de lo que la herramienta lo permite. esto implica tener conocimientos de bash, batch, Python, Rubi, PHP, Perl...etc.

Sin embargo, los conocimientos que requiere un pentester para corregir,  modificar o ampliar un programa pueden  ser mas simples y eso es lo que el webminar demostrará a través de ejemplos diversos  con herramientas usadas a lo largo de las etapas de un pentesting"

Mas información e inscripciones en :  http://www.persystems.com/mile/Webminar%20Scripting.htm



Actualización 02/04/2012 
Con mucho éxito se desarrollo el webminar , a continuación la presentación del evento :

domingo, 11 de marzo de 2012

Open-Sec ahora Centro Autorizado de Entrenamiento de Mile2

Es un gusto anunciarles que Open-sec ahora es Centro Autorizado de Entrenamiento (ATC) de Mile2, distinción lograda debido a contar con un staff de consultores certificados por esta institución.




Mile2 es una empresa que diseña, desarrolla y ofrece formación en seguridad y servicios de seguridad de la información, que cumplen con las exigencias de instituciones militares, gobierno y sector privado.
De este modo, mile2 ha convertido en el estándar de facto para las empresas y organizaciones militares en todo el mundo. Cuenta con oficinas en los EE.UU., Reino Unido, Oriente Medio y Asia.

Open-sec , ahora podrá impartir entrenamiento conducente de las mas importantes certificaciones de la industria como son :




Muy pronto, se organizarán los primeros cursos de certificación.


miércoles, 14 de septiembre de 2011

LimaHack 2011 - Call For Papers

Extraido de: http://limahack.com/index.aspx?pagina=cfp.aspx

Te parece gracioso como quieren parar el "hacktivismo" de Anonymous ampliando los anchos de banda ? Te resulta divertido explicarle a los demas como piratasdelared saco informacion de algunos sitios ? Ahora tu fingerprint (footprint para otros) incluye los sitios pastebin ? Blogueas continuamente explicando tecnicas de explotacion de vulnerabilidades ? Eres un pentester profesional ? No mandas mails a las listas de correo pidiendo ayuda para que funcione tu hack tool sino que la hackeas para que funcione "as expected" ? Aprendiste a desarrollar exploits y ahora quieres gritarselo al mundo (bueno, por ahora al menos a todo Perú) ? Investigaste sobre como funciona Stuxnet y quieres compartir todo ese conocimiento ? Eres bueno explicando a los "nuevos" y gerentes los temas de hacking ? Eres mujer y hackeas como Joanna Rutkowska ? Dominas algun framework de hacking al 100% ?

Si respondiste SI, entonces eres la cantidadata (las mujeres primero) o el candidato ideal para exponer en LimaHack 2011 y el motivo principal es querer compartir el conocimiento con los demas.

Todos esos motivos son un ejemplo de lo que esperamos sean las exposiciones durante esta edicion de LimaHack 2011 que considera charlas por diferentes niveles de conocimiento :
- Introductorio
- Medio / Tutorial
- Avanzado

Tambien hemos considerado diferentes tipos de exposiciones :
- Networking. Orientado a hacking de dispositivos de red.
- Desarrollo. Orientado a hacking de aplicaciones en general.
- Administracion de Sistemas. Lo mas clasico del hacking.
- Consultoria. Para consultores que ven tema de seguridad, ejemplo : el tecnico que instala los IPSs.

Es importante que tengas en cuenta que LimaHack es acerca de hacking de seguridad y temas relacionados (analisis de incidentes, computacion forense). LimaHack no es acerca de como establecer un SGSI ni como auditar con respecto a COBIT ni los 10 mejores tips para configurar un firewall.

LimaHack es un evento que durara un dia completo y que tendra charlas en paralelo, asi que hay muchas oportunidades de presentar tus investigaciones y compartir lo que sabes.

El Comite organizador evaluara los "papers" que envies, te confirmara tu participacion y en base a esto se publicara la agenda.

Por ser un evento 100% gratuito, no habra cobertura de gastos de viaje de ningun tipo.

Es importante que estes 100% seguro del compromiso que asumiras y que se requerira que prepares una presentacion y que el contenido sera revisado previamente asi como la ejecucion de la exposicion.
No esperamos demos en vivo y reales de como meterse a la base de datos de una organizacion, por ejemplo, porque entonces seria nuestro ultimo LimaHack, solo cuentas como hiciste y si estas mintiendo, el detector de mentiras te pasara una descarga de 50,000 voltios para que recapacites ;)

IMPORTANTE : LimaHack es el evento MAS tecnico de seguridad en Perú, no se aceptaran papers que propongan promocion de productos, servicios, marcas, etc.

De que hablamos : LimaHack 2011 Call For Papers
Cuando : El CfP se cerrara el 29 de setiembre
Como : Completar el formato del paper de acuerdo al ejemplo colocado en <paper_ejemplo.txt> y enviarlo en formato de texto plano y simple a cfp@limahack.com
(El nombre del archivo debe tener el formato : nombre-apellido-titulo_paper.txt)