quarta-feira, 16 de setembro de 2009

Instalando o Snort no Debian

Snort é um 'farejador' que analisa todo o tráfego da rede, porém não toma nenhuma atitude. Neste tutorial você verá como integrar o Snort com o Guardian. O Guardian, por sua vez, toma a ação de atualizar o iptables com os alertas gerados pelo Snort, ou seja, ele interpreta o log do Snort atualiza as regras do iptables.

Leia mais...


Fonte: Viva o Linux

quinta-feira, 10 de setembro de 2009

Obama já escolheu chefe de cibersegurança

WASHINGTON - O presidente americano Barack Obama deve anunciar o nome do coordenador para cibersegurança na semana que vem ou na seguinte. ( Reuters )

Leia mais...

Fonte: Info Segurança.

quarta-feira, 9 de setembro de 2009

Ataque DDoS: governo chinês é inocentado

O governo chinês não tem relação com os ataques de DDoS (Distributed Denial of Service) que tiraram do ar o Twitter, o Facebook e outras redes sociais, nem com o ataque de spam de "farmácias chinesas". A afirmação é da McAfee, em seu relatório publicado nesta quarta-feira, 09.

O estudo revela que Brasil, Turquia e Índia foram os três principais domínios dos quais as máquinas infectadas espalharam a campanha de spam de 06 de agosto, lançada junto com o ataque de DDoS.

Como já se especulava, os ataques de spam e de DDoS foram dirigidos ao proprietário de um blog favorável à Geórgia e, provavelmente, fez parte de uma campanha de intimidação em represália aos seus blogs políticos.

Já o spam da “farmácia chinesa”, afirma a McAffe, parece ser o resultado da necessidade de empresas farmacêuticas regionais de livrar-se do excesso de medicamentos em nível internacional, pois a venda do excedente de medicamentos dentro do país é contrária às leis chinesas.

"O spam de farmácia chinesa é um sintoma de um ambiente econômico, jurídico e legislativo que provavelmente não mudará no curto prazo", afirma Adam Wosotowsky, chefe de tecnologia anti-spam da McAfee.

Fonte: Baguete Tecnologia.

Gaúcho aponta falha grave no site da Vivo

Rafael Santos, gerente de TI de uma empresa gaúcha, apontou em seu blog uma vulnerabilidade no site da Vivo que permitia que três URLs com informações de acesso aos logins, grupos e hosts do servidor fossem abertos em qualquer navegador.

A falha foi corrigida há algumas horas atrás, após Santos enviar sua descoberta a uma lista especializada em segurança tema do Registro.br na manhã desta quarta-feira, 09.

A reportagem do Baguete abriu os links e fez screenshots do conteúdo que não serão divulgados pelo dano potencial que podem causar.

O profissional gaúcho descobriu os links pesquisando como foi possível a algum usuário mal intencionado ocultar um vírus trojan em uma imagem jpeg do portal da operadora de Telecom na terça, 08.

"Baixei o conteúdo do site e comecei a analisar os links até encontrar esse erro grotesco”, resume Santos. Os detalhes técnicos sobre a descoberta do profissional podem ser conferidos pelo link relacionado abaixo."

RafaelSantos.com - Falhas grotescas no portal da Vivo

Fonte: Baguete Tecnologia.

Verme ataca o Wordpress

SÃO PAULO – Um novo verme para o sistema de publicação de blogs Wordpress está atacando instalações.

Leia mais...

Fonte: Info Segurança.

Mulher perde US$ 4.000 em fraude no Facebook

SÃO PAULO – A usuária do Facebook Jayne Scherrman foi vítima de uma fraude que levou US$ 4.000 de sua conta bancária... ( James Della Valle, de INFO Online )

Leia mais...

Fonte: Info Segurança.

Falha de segurança afeta Windows Vista e Server 2008

Falha pode causar erros críticos no sistema operacional ou permitir a execução remota de códigos.

Leia mais...


Fonte: Baboo

sexta-feira, 4 de setembro de 2009

McAfee alerta para novo trojan

"Malware QTaskMgr-1 pode alterar configurações do Windows e até mesmo bloquear o PC infectado."

fonte: Baboo.

Microsoft: falha no SQL Server não é tão grave assim

"De acordo com a Microsoft, a falha de segurança no SQL Server relatada pela Sentrigo não é tão grave como parece."

Nunca é.

fonte: Baboo.

quinta-feira, 3 de setembro de 2009

Microsoft confirma falha de segurança no IIS

SÃO PAULO – A Microsoft confirmou os problemas de segurança com a versão 5 do Information Services (IIS), capazes de permitir o controle total de servidores.

Segundo a prova de conceito publicada no milw0rm.com, a invasão depende de uma série de condições para acontecer. No caso específico da falha, é preciso ter a versão 5 do IIS rodando no Windows 2000 com o Service Pack 4 instalado.

Além disso, o servidor web deve estar com o FTP habilitado e deve haver uma pasta com privilégios de escrita ativados.

Em um comunicado sobre a vulnerabilidade, a Microsoft sugeriu três procedimentos básicos para diminuir o risco de ataques. O primeiro é desabilitar o FTP quando ele não for necessário, seguido do bloqueio de privilégios para a criação de novas pastas. Por último, é necessário cortar a habilidade de escrita com configurações do IIS dos usuários anônimos.

A empresa afirmou que está trabalhando para resolver o problema definitivamente. Segundo o Nikolaos Ragos, hacker que descobriu o problema, o IIS6 também está vulnerável.


Fonte: Notícias INFO - Segurança

segunda-feira, 31 de agosto de 2009

Sites de pornografia são os mais perigosos

"SÃO PAULO – A Symantec divulgou um levantamento com os 100 sites mais perigosos com a maior quantidade de pragas virtuais. ( James Della Valle, de INFO Online )

sexta-feira, 28 de agosto de 2009

Apache.org sofre ataque e fica fora do ar

SÃO PAULO – O site oficial da Apache Software Foundation saiu do ar durante as primeiras horas do dia, segundo informações... ( James Della Valle, de INFO Online )"

Leia Mais...

Fonte: INFO Segurança.

Sistema de criptografia WPA tem vulnerabilidade grave

Os cientistas japoneses Toshihiro Ohigashi, da Universidade de Hiroshima e Masakaty Morii, da universidade de Kobe, desenvolveram uma forma de quebrar a criptografia do tipo WPA (Wi-FI Protected Access), muito usada na proteção de roteadores de redes sem fio para manter a segurança.

Em questão de minutos, os pesquisadores conseguiram a façanha, apresentada no evento Joint Workshop on Information Security, sediado em Taiwan, há duas semanas. Mais detalhes serão apresentados em conferência no Japão, que deve acontecer no dia 24 de setembro.

Quem faz o ataque consegue ler tráfego criptografado em WPA, que circula em uma rede. Especialistas em segurança já tinham alertado para essa possibilidade em novembro do ano passado, mas os japoneses levaram a teoria à prática e mostraram que a quebra de segurança pode ocorrer em minutos.

Os sistemas de criptografia em roteadores sem fio têm um longo histórico de problemas. O sistema WEP (Wired Equivalent Privacy), lançado em 1997, foi quebrado poucos anos depois e hoje é considerado completamente inseguro.

Já existe, no entanto, alternativa para o WPA. É o WPA 2, que existe desde março de 2006. "Apesar da alternativa mais segura, ainda existe uma grande base instalada pelo mundo que não migrou para o novo sistema", afirma o diretor de marketing da organização Wi-Fi Alliance, Kelly Davis-Felner. A Wi-Fi Alliance é a entidade responsável por estabelecer padrões de redes sem fio para a indústria.

Para o CEO da empresa de segurançca Errata Security, Robert Graham, a nova prática de quebra de segurança não chega a ser um motivo de desespero, mas é preocupante. "Os softwares de segurança existentes no mercado são capazes de barrar esse ataque se o roteador não o fizer, mas a quebra da segurança é o suficiente para os profissionais de tecnologia dispensarem o sistema WPA", diz.

A alteração do tipo de segurança no roteador é simples e pode ser configurado por qualquer pessoa que tenha acesso administrativo à interface do equipamento.

Fonte : http://computerworld.uol.com.br/seguranca/2009/08/27/sistema-de-criptografia-wpa-tem-vulnerabilidade-grave/

quinta-feira, 27 de agosto de 2009

Segurança em LINUX (Iptables), em 12 de Setembro

“Em Setembro, dia 12, acontecerá em São Paulo o Mão na Massa “Segurança no LINUX – Configure a Administre Regras de firewall utilizando o Iptables”. Objetivo do evento: Preparar o profissional para entender como funcionam as ferramentas de segurança no sistema operacional Linux, bem como configurar e administrar regras de firewall utilizando o Iptables. Voltado para Administradores de redes Linux/Unix, profissionais de segurança, auditores, ou qualquer pessoa que queira aperfeiçoar seus conhecimentos em Segurança de equipamentos unix like, o treinamento apresentará, entre outros, os seguintes tópicos: “Enumeração de Serviços”, “Sniffers”, “Session Hijacking”, “Exploits locais e remotos”,” Denied of Service”,”Race Condition”.

A Tempo Real Eventos ressalta que após o término deste treinamento os participantes estarão aptos a Administrar servidores Linux com ferramentas de segurança, por exemplo Iptables. ” [referência: temporealeventos.com.br]


Fonte: Anderson Oliveira de Paula (andersonopΘtemporealeventos·com·br) BR-LINUX

[Lifehacker] Os riscos ocultos da computação em nuvem

[Lifehacker] Os riscos ocultos da computação em nuvem:

A cada dia, mais e mais usuários transferem as suas vidas computacionais do desktop para a nuvem e dependem de aplicativos hospedados na web para armazenar e acessar e-mail, fotos e documentos. Mas esta nova fronteira envolve sérios riscos que não são tão óbvios à maioria das pessoas.


Em uma era na qual a banda larga onipresente, smartphones e usuários que lidam com múltiplos computadores e dispositivos, faz cada vez mais sentido deslocar os seus e-mails, fotos, documentos, calendário, anotações, finanças e contatos para incríveis aplicativos na web como o Gmail, Evernote, Flickr, Google Docs, Mint, etc. Mas transferir os seus dados pessoas para aplicativos hospedados na web tem as suas ciladas em potencial, riscos que se perdem neste enorme hype que gira em torno dos novos produtos “nuvem-cêntricos” como o novo SO Chrome do Google ou o iPhone.


Quando você decide deslocar os seus dados para a nuvem, tem alguns poréns que você deve ter conhecimento.


Menos proteção à privacidade sob os olhos da lei

Para fazer uma busca na sua casa ou no seu escritório (incluindo documentos armazenados no disco rígido do seu computador), pelo menos na maioria dos países decentes, os policiais precisam obter um mandado de busca. Para obter as informações que você tiver armazenado nos servidores de terceiros na web, nos EUA eles só precisam de uma citação, o que é bem mais fácil de se conseguir. Este tipo de busca também pode ocorrer até mesmo sem o seu conhecimento. Como relata o NY Times, referente à legislação vigente nos EUA:


Graças em parte ao Ato Patriota, o governo federal conseguiu exigir dos provedores se serviço alguns detalhes das suas atividades online – e também de não precisar alertá-lo sobre isso. Foram feitas milhares de solicitações desta espécie desde que a lei foi aprovada e as próprias auditorias do FBI têm mostrado que pode haver um bocado de abuso – talvez de forma totalmente negligente – em solicitações como estas.


Alguns acham que os defensores da privacidade de fato são teóricos da conspiração e que, na verdade, ninguém do governo está lendo o seu e-mail. Isto pode ser verdade. Ainda assim, você deve saber que o processo legal para um indivíduo acessar os seus dados na nuvem é diferente de acessar no seu próprio computador. Foto de mujitra (´・ω・).


Frágeis sistemas de segurança que são fáceis demais de invadir

O governo ter acesso aos seus dados armazenados na nuvem provavelmente é uma preocupação muito menor do que um indivíduo qualquer ilegalmente ter este acesso. Sistemas de segurança ruins baseados na web – como fluxos fracos de recuperação de senhas, ataques de phishing e keyloggers – apresentam maiores riscos à segurança.


Só na semana passada, centenas de documentos internos embaraçosos e reveladores da empresa do Twitter foram publicadas online, obtidas por um hacker que usou o mecanismo de recuperação de senha do Gmail para invadir a conta pessoal do Gmail de um funcionário. Isto poderia ter acontecido com qualquer um (duas lições a se aprender com esta invasão em particular: use senhas fortes e diferentes para cada aplicativo na nuvem que você usar; e certifique-se de que a sua conta alternativa de e-mail NÃO seja Hotmail).


Em aplicativos colaborativos na web que são feitos para grupos – como o Google Apps ou qualquer software de gerenciamento de projetos baseado na web – as questões de segurança se relacionam com todos os envolvidos. A segurança de todo o sistema é apenas tão forte quanto a configuração do usuário mais fraco. Uma vez que a senha fraca de uma pessoa tiver sido adivinhada no chute ou forçada, os documentos e as informações de todos estarão em risco.


Travamento de dados e controle de terceiros

A Amazon entra nos Kindles dos seus clientes e remotamente deleta livros já comprados. O Facebook lança o Beacon, um mecanismo de propaganda que coleta e publica informações no seu perfil do Facebook sobre o que você faz em sites externos (para então pedir desculpas e oferecer uma maneira de desativar este recurso). A Apple rejeita o aplicativo Google Voice na App Store. O Twitter não oferece a capacidade de exportar mais de 3200 atualizações de status. O Flickr só deixa você ver as últimas 200 fotos que você carregou caso você não pague pela conta Pro. O MySpace e o Facebook não removem imediatamente as fotos dos seus servidores quando você as deleta. Ou seja, quando você vive na nuvem, você está à mercê de uma empresa que pode tomar decisões sobre os seus dados e plataforma de maneiras nunca vistas antes na computação.


Indisponibilidade do servidor e congelamento de conta

Um dos maiores benefícios de armazenar os seus dados na nuvem é que você não precisa mais se preocupar com fazer backup dela. Grandes empresas com centenas de servidores são mais confiáveis do que o seu pequeno disco rígido externo, não é? Sim, sem dúvida. Mas os servidores, por sua vez, saem do ar, e quando você depende de um aplicativo na web para acessar o seu e-mail ou acessar aquele slideshow no PowerPoint para aquela sua grande apresentação na empresa, sempre existe o risco da sua conexão com a Internet cair, ou mesmo os servidores do aplicativo na web caírem. Tecnologias offline como o Google Gears, funcionalidades decentes de exportação e um bom sistema de backup podem aliviar esta questão em particular, mas nem todos os sistemas oferecem estes recursos.


Não poder acessar a sua conta em um aplicativo na web é outra armadilha possível. Como relata o NY Times:


Fóruns de discussão estão repletos de relatos de lamentações de usuários do Gmail que ficaram com suas contas congeladas por dias ou mesmo semanas a fio. Eles eram vítimas inocentes de medidas de segurança que automaticamente suspendem o acesso se alguém tenta repetidamente acessar sem sucesso uma conta. Os usuários expressam sua frustração por não poderem falar com ninguém do Google após preencherem os formulários online da empresa e esperarem em vão para que o Google lhes devolva o acesso às suas contas.


(Se você está preocupado em particular com a sua conta do Gmail ficar congelada, eis uma maneira de automaticamente fazer backup dos seus e-mails para o seu computador.)




Ei, não me interpretem mal: pessoalmente, estou do mesmo lado que vocês nesta onda nas nuvens. O meu navegador de Internet é basicamente o único aplicativo que roda o tempo todo no meu desktop; eu já confiei meus dados a tipos como Google, Apple, Amazon e Yahoo, assim como vocês. A chave é saber no que você está se metendo ao tomar esta decisão, organizar os seus próprios mecanismos de segurança pessoal (como endereços alternativos de e-mail e seleções de senhas) e fazer lobby para obter maior proteção ao usuário ao hospedar provedores de serviço na nuvem.


Dito isto, vote na maior preocupação que você tem sobre viver nas nuvens. E você tem algum outro temor (ou algo que eu não tenha incluído) que o impeça de usar um aplicativo baseado na web? Já caiu em alguma das armadilhas das nuvens? Diga-nos aí embaixo nos comentários.


Gina Trapani, editora fundadora do Lifehacker, é cautelosamente otimista a respeito do futuro da computação em nuvem.

'

A volta dos pings da morte – agora contra roteadores da Cisco


Quem administrou redes conectadas à Internet na década passada deve lembrar de ‘ferramentas’ com nomes hoje pouco mencionados, como land, jolt, nestea, latierra e teardrop – especializadas em criar pacotes ICMP (não necessariamente ICMP PING, mas o nome acabou pegando) com as quais determinados sistemas operacionais engasgavam ou mesmo travavam e reiniciavam – alguns deles com base na saturação de links, e outros explorando falhas conhecidas nos sistemas-alvo.

As implementações de rede nos sistemas operacionais foram evoluindo, este tipo de ataque foi rareando (ou se tornando mais custoso), mas de vez em quando algum novo bug é encontrado e explorado – e dessa vez aconteceu com os roteadores Cisco – ou, como especifica o IDG Now, “a vulnerabilidade afeta todos os pontos de acesso de menor porte da Cisco, o que equivale à maioria dos aparelhos de ponto de acesso que a empresa lançou desde 2005.”

A notícia do Heise dá um pouco mais de detalhes sobre a natureza da falha, e apresenta um comando que os administradores de redes que contam com roteadores Cisco podem usar para verificar se a falha está sendo explorada neles. (via heise.de)


Saiba mais (heise.de)


Fonte: BR-LINUX

quarta-feira, 26 de agosto de 2009

Novo scam usa o nome da Caixa Econômica Federal

"Um e-mail falso usa o nome do banco e inclui um link para download de um malware disfarçado como um 'componente de segurança'."

Fonte: Baboo.

terça-feira, 25 de agosto de 2009

Access Points da Cisco tem falha de segurança

Falha se segurança que pode permitir que hackers redirecionem o tráfego para fora de uma rede corporativa


Fonte: Baboo

domingo, 23 de agosto de 2009

Redes do governo têm 48 mil ataques por dia

Redes do governo têm 48 mil ataques por dia: "SÃO PAULO - Em uma audiência sobre terrorismo, há mais de um mês, cinco deputados federais ouviram de uma comissão... ( Fabiano Candido, de INFO Online )"

Fonte: INFO Segurança


Leia mais...

sexta-feira, 21 de agosto de 2009

Excelente material sobre PCI DSS em português

Excelente material sobre PCI DSS em português: "O Eduardo Camargo Neves, sempre ele, publicou uma excelente referência em português sobre o padrão PCI DSS, uma iniciativa de comformidade que afeta praticamente todas as empresas que aceitam pagamento via cartão de crédito, de postos de gasolina a lojas virtuais.
Se você andava procurando uma fonte única sobre o tema e anda meio sem tempo"

Jovem é acusado de expor dados da Telefônica

SÃO PAULO – A Polícia Civil do Estado de São Paulo indiciou na última quarta-feira o programador Vinicius... ( James Della Valle, de INFO Online )

Fonte: INFO Segurança