Qué poquito que queda ya de este año 2019. Una semana en noviembre, y cuando comience diciembre puentes y vacaciones. Vamos, que en menos de una veintena de días laborales te has merendado otro año y puedes disfrutar de actividades invernales. A partir de esta fecha, las conferencias, eventos y cursos se irán reduciendo, pero la semana que viene aún viene cargada.
Figura 1: 15 actividades para la última semana de Noviembre
El lunes 25, para comenzar, tenemos una feria en el Twickenham Stadium de Londres, llamada Intelligent Automation Week 2019, donde participaremos desde nuestra unidad LUCA en una semana que estará enfocada en el viaje de las empresas a través del RPA y la IA para poder superar los desafíos futuros. El evento tiene como objetivos principales inspirar, comprometer y conectar a las empresas en estos temas tecnológicos.
Por la tarde noche, una cosa muy especial en Madrid, ya que a las 19:00 horas tendrás la ocasión de escuchar algunos temas de Rulo y la Contrabanda, Sober, La Unión y Ramón Arroyo (guitarrista de Los Secretos) en el 25 aniversario de Hard Rock Café en la ciudad. El evento es gratuito, pero recuerda que la sala de conciertos no es muy grande, así que planifica bien si quieres ir.
Ese mismo día, en Madrid, tendremos la reunión del Think Tank Datum Future donde está incorporado nuestro Chief Data & AI Ambassador de Telefónica, el Dr. Richard Benjamins y que trata de reflexionar sobre las implicaciones del uso de los datos y la IA en el mundo futuro. Una reunión que en esta ocasión tendrá lugar en Telefónica.
Y por la noche, una nueva sesión más que interesante en el Espacio de la Fundación Telefónica en Gran Vía. En el ciclo de conferencias de Tech & Society, vendrá Jennifer Bradley que es fundadora y directora del Center for Urban Innovation de The Aspen Institute (EE.UU.) y coautora, junto a Bruce Katz, de "The Metropolitan Revolution", para hablar del impacto de la Smart City en la sociedad. Esta sesión la podrás seguir presencialmente en Madrid o través de la difusión en vídeo por Internet que habilitamos en la web del acto.
El miércoles día 27 da comienzo CyberCamp Valencia, que en esta ocasión durará hasta el día 30 de Noviembre y en el que durante estos cuatro días habrá talleres, conferencias, competiciones, etcétera. Por supuesto, dese ElevenPaths tenemos una implicación muy directas y habrá charlas y talleres de compañeros, de nuestros CSA y nuestros CSE durante todos los días. Tienes la agenda completa disponible en la web del evento.
Y al mismo tiempo, en Sevilla, da comienzo la VI Feria de Innovación y Nuevas tecnologías organizada por la Diputación de Sevilla, en la que participa nuestro CSE de ElevenPathsAntonio Gil. Esta feria durara hasta el día 29 de noviembre. Tienes la agenda completa en la web del congreso.
Y por la noche, en Madrid, el día 27 tienes un concierto solidario de lucha contra el cáncer con la presencia de varios de los mejores grupos del panorama nacional en "Destinados a Ayudar 2019". Con algunos de los mejores artistas nacionales de la década como Rozalén, Arnau Griso, Despistaos, La Sonrisa de Julia y muchos más para cantar, bailar, disfrutar y solidarizarnos para la lucha contra el cáncer.
Y así llegamos al día 28, donde además de todas las ferias que aún continúan activas este día, tendremos más cosas. Entre ellas el Singularity Tech Day 2019 en Barcelona, organizada por Plain Concepts donde yo daré una charla, además de David Carmona y Juliet Moreiro de Microsoft, José Murillo de SmartIoTLabs y un largo plantel de ponentes para un día espectacular.
El 28 de noviembre también estará nuestro compañero el Dr. Richard Benjamins, Data & AI Ambassador de Telefónica, participando en la cuarta sesión del Digitalxborder en San Sebastián donde se hablará de Supply Chain 4.0, la logística de ecommerce gobal, los pagos en las empresas del futuro y cómo exportar con Internet. El programa digitalxborder ofrece a CEOS de empresas una experiencia de aprendizaje intensivo sobre herramientas que facilitan la toma de decisiones en los entornos digitales.
Y así, llegamos ya al 29 de noviembre, viernes. Este día tiene lugar el II Congreso de Privacidad del Club DPD, donde nuestro compañero Pedro Pablo Pérez, CEO de ElevenPaths, inaugura la segunda edición de este congreso que reúne a los principales Directores de Privacidad de Datos del país. Tienes más información en la web del evento.
Y para terminar, el Curso Online Profesional de Hacking Ético.El penúltimo día del mes de Noviembre, el próximo día 29, nuestros amigos de The Security Sentinel lanzan su curso estrella. Una de las formaciones que mejora capacitan profesionalmente a los que se quieren introducir en el mundo del pentesting y el Ethical Hacking. Tiene una dedicación de 180 horas con el temario que tienes en la web del curso.
Si has contado hasta aquí, llevamos 14 actividades, pero como no podía ser de otra forma, quería dejarte 15 por aquí, así que te recomiendo encarecidamente que, si no lo has visto, y no te apetece salir de casa, encuentres un hueco esta semana y te veas el documental de El Gran Hackeo.
Además, los asistentes recibirán los libros de Ethical Hacking y Metasploit para pentesters que escribió nuestro compañero Pablo González en 0xWord. Esta es una formación perfecta para comenzar en el mundo profesional de la ciberseguridad como auditor profesional, así que mira a ver si te encaja y estas navidades sales preparado para entrar en el mercado laboral en 2020.
El pasado sábado 16 de noviembre, bajo un frío importante, se celebró la sexta edición de SecAdmin. Por cuarta vez tuve la suerte de acudir a la cita en la ciudad de Sevilla. En esta ocasión, un sábado, junto a mi compañero Álvaro Nuñez-Romero. El taller de dos horas sobre cómo funcionaba iBombshell, cómo surgió y cómo evoluciona la herramienta, pero antes, hablamos de Empire y la importancia de esta herramienta en el Ethical Hacking moderno. Lo que ha proporcionado y en qué ha derivado el proyecto, por ejemplo, Covenant.
Figura 1: From Empire to iBombShell en SecAdmin 2019
La idea del taller era lo que acabo de comentar, mostrar una transición en nuestra forma de trabajar con estas herramientas y cómo Empire ayudó a crear iBombshell. Hicimos hincapié en que iBombshell surge siendo una shell dinámica de pentesting que puede cargarse, gracias al modo everywhere, en cualquier sistema sin necesidad de tener persistencia. Mientras que su modo de trabajo silently permite controlar de forma remota los Warriors o agentes de post-explotación escritos en Powershell que éste ofrece. Aquí es donde se ve el parecido o la influencia con Empire, siempre salvando las distancias.
iBombshell es una herramienta que sigue creciendo en el poco tiempo que tenemos para hacerlo. Incluyendo funcionalidades y aportando estabilidad, que necesita y merece, dicha herramienta.
From Empire
Respecto a Empire se explicó, principalmente, su arquitectura: listeners, stagers, módulos, agents. Se detalló qué es cada cosa y cómo se trabaja con todo para disponer de una herramienta de post-explotación potente. Siempre está el ‘gusanillo’ de ‘¿y el antivirus? ¿Y Windows 10?’ Cada día hay gente que investigan bypasses y formas de saltarse protecciones, mientras que otros conocen las nuevas técnicas para fortalecer las protecciones. Es un juego muy clásico y que seguirá estando aquí con nosotros.
Figura 3: Listeners
Se detalló el listado de listeners posibles con Empire. La verdad que el abanico de posibilidades que ofrece la herramienta es muy interesante. La posibilidad de meter saltos entre la máquina comprometida y el C2 es interesante, a través de http_hop o la posibilidad de hacer session pass con http_foreign. Utilizar Dropbox o Onedrive como Covert Channel es otra opción muy interesante y de la que ya hemos hablado.
Figura 4: Powershell Empire: Poc de listener http_hop
Los stagers y los agents van unidos. El molde y la instanciación o materialización del molde. Empire los tiene multiplataforma, lo cual, de nuevo, digno de alabar. Puedes ejecutar un agente en un macOS, en un GNU/Linux o en un Windows y todo funciona e interactúa con tu listener.
Figura 5: Los stagers
El tiempo de dos horas del taller no es suficiente para mostrar todo lo que se quiere, por lo que se tuvo que escoger unos ejemplos amplios, que mostrasen el potencial de la herramienta y la utilidad de ésta en un escenario real.
El primer ejemplo estuvo compuesto de dos partes: la primera una simple conexión a un listener http a través de un código Powershell ejecutado manualmente en la máquina víctima. La segunda parte mostraba cómo se construía una DLL con un agente de Empire en su interior apuntando al listener.
¿Cómo se metía la DLL en el sistema comprometido? A través de una vulnerabilidad de un software, el payload que se invocaba era un DLL Injection y ahí se conseguía ejecutar la DLL sobre la máquina comprometida. El segundo ejemplo, quería mostrar el uso de un hop, como se ha mostrado en el vídeo anterior.
To iBombshell
Y llegó el turno de iBombshell. Explicamos cómo surgió, su participación en BlackHat en 2018 y cuáles eran sus modos de trabajo con ejemplo de cada uno. Más de una vez ya hemos explicado cómo funciona el modo Everywhere, una shell dinámica que se carga directamente a memoria desde Github y que va cargando funcionalidades en memoria según se requieran. Si nos movemos de equipo, podemos disponer de lo mismo y utilizar lo que se necesite.
Figura 7: Idea detrás de iBombShell
Así surge iBombshell en el año 2018. Explicamos la arquitectura modular, cómo puede hacerse una función en Powershell y cómo se puede convertir en un módulo de Python para manejarlo remotamente a través del C2.
Se explicó cómo surge el modo Silently, basándonos en la herramienta Empire y proporcionando algunas funciones interesantes como el Bypass de AMSI, funcional hasta no hace mucho en Windows10. Este es un claro ejemplo de que todo se va ‘tapando’, parcheando y actualizando.
Figura 9: Cómo saltarse AMSI y desactivar Windows Defender con iBombshell
También hemos visto cómo en las últimas semanas o meses, iBombshell ha sido detectado por Windows Defender. Esto es algo interesante, ya que como herramienta de Ethical Hacking, que te detecten es un paso adelante en que se utiliza y que la gente lo está probando.
Las demos que se hicieron en la parte del C2 fueron la escalada de privilegios, el volcado de información sobre credenciales y hashes, incluso en texto plano con el uso de Mimikatz y la posibilidad de hacer movimiento lateral a través de SMB, gracias al uso del hash obtenido.
Figura 12: iBombShell: PoC Warrior + Bypass UAC + Pass the hash
En nuestra opinión, la gente quedó contenta con nuestra herramienta y con las posibilidades que ofrece. Probaron, vieron que funciona, aunque podemos y debemos mejorar su estabilidad y retocar cosas y, sobretodo, ampliar funcionalidades para poder proporcionar mayores posibilidades en un Ethical Hacking. Seguiremos trabajando.