<?xml version="1.0" encoding="UTF-8"?>
<!-- generator="wordpress/2.0.10" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>

<channel>
	<title>Dynsec</title>
	<link>http://blog.dynsec.com.br</link>
	<description>Securing your network and training your mind</description>
	<pubDate>Mon, 22 Mar 2010 03:00:43 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.0.10</generator>
	<language>en</language>
			<item>
		<title>Treinamento - OSSEC Introdução</title>
		<link>http://blog.dynsec.com.br/2010/03/21/treinamento-ossec-introducao/</link>
		<comments>http://blog.dynsec.com.br/2010/03/21/treinamento-ossec-introducao/#comments</comments>
		<pubDate>Mon, 22 Mar 2010 02:55:36 +0000</pubDate>
		<dc:creator>DEiGrAtiA-33</dc:creator>
		
		<category>Treinamentos</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2010/03/21/treinamento-ossec-introducao/</guid>
		<description><![CDATA[Prezados, 
Treinamento OSSEC Introdução esta com turmas abertas para o dia 17 de Abril. Este treinamento será ministrado em parceria com a Temporeal Eventos, a inscrição poderá ser realizada com a própria Temporeal.
Maiores informações visite:
http://www.temporealeventos.com.br/?area=175
Equipe Dynsec
]]></description>
			<content:encoded><![CDATA[<p>Prezados, </p>
<p>Treinamento OSSEC Introdução esta com turmas abertas para o dia 17 de Abril. Este treinamento será ministrado em parceria com a Temporeal Eventos, a inscrição poderá ser realizada com a própria Temporeal.<br />
Maiores informações visite:<br />
http://www.temporealeventos.com.br/?area=175</p>
<p>Equipe Dynsec</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2010/03/21/treinamento-ossec-introducao/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Material Palestra CNASI - Disponível</title>
		<link>http://blog.dynsec.com.br/2009/09/25/material-palesta-cnasi-disponivel/</link>
		<comments>http://blog.dynsec.com.br/2009/09/25/material-palesta-cnasi-disponivel/#comments</comments>
		<pubDate>Fri, 25 Sep 2009 13:17:15 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>Eventos</category>

		<category>Log Analysis</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/09/25/material-palesta-cnasi-disponivel/</guid>
		<description><![CDATA[Caros,
Primeiramente gostaria de agradecer a todos que participaram da palestra, realmente me surpreendeu a quantidade de pessoas. Espero que tenhamos atendido as expectativas.
Abaixo o link para download do material
http://www.dynsec.com.br/arquivos/dynsec-cnasi-set09.pdf
Fique a vontade para enviar dúvidas / críticas / sugestões .
Rodrigo Montoro(Sp0oKeR)

]]></description>
			<content:encoded><![CDATA[<p>Caros,</p>
<p>Primeiramente gostaria de agradecer a todos que participaram da palestra, realmente me surpreendeu a quantidade de pessoas. Espero que tenhamos atendido as expectativas.</p>
<p>Abaixo o link para download do material</p>
<p><strong><a href="http://www.dynsec.com.br/arquivos/dynsec-cnasi-set09.pdf">http://www.dynsec.com.br/arquivos/dynsec-cnasi-set09.pdf</a></strong></p>
<p>Fique a vontade para enviar dúvidas / críticas / sugestões .</p>
<p>Rodrigo Montoro(Sp0oKeR)
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/09/25/material-palesta-cnasi-disponivel/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Utilizando o Pulled Pork para gerenciamento de updates de regras do Snort IDS</title>
		<link>http://blog.dynsec.com.br/2009/09/13/utilizando-o-pulled-pork-para-gerenciamento-de-updates-de-regras-do-snort-ids/</link>
		<comments>http://blog.dynsec.com.br/2009/09/13/utilizando-o-pulled-pork-para-gerenciamento-de-updates-de-regras-do-snort-ids/#comments</comments>
		<pubDate>Sun, 13 Sep 2009 21:32:07 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>Snort</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/09/13/utilizando-o-pulled-pork-para-gerenciamento-de-updates-de-regras-do-snort-ids/</guid>
		<description><![CDATA[O que é o Pulled Pork ?
Pulled Pork é um gerenciador de regras do snort escrito no bom e velho PERL . Ele faz o update de forma automatica das regras em plain-text e as shared object rules .
Qual a diferença entre ele e o oinkmaster?
A grande diferença entre os dois é o update das [...]]]></description>
			<content:encoded><![CDATA[<p><strong>O que é o Pulled Pork ?</strong></p>
<p>Pulled Pork é um gerenciador de regras do snort escrito no bom e velho PERL . Ele faz o update de forma automatica das regras em plain-text e as shared object rules .</p>
<p><strong>Qual a diferença entre ele e o oinkmaster?</strong></p>
<p>A grande diferença entre os dois é o update das Shared Object Rules (SO_Rules)</p>
<p><strong>O que são as SO_Rules (Shared Object rules) ?</strong></p>
<p>Shared Object Rules são regras para detecção de situação mais complexas que não se consegue detectar com as regras plain-text. Essas regras são bem mais complexas de serem desenvolvidas e precisam ser compiladas de acordo com seu sistema operacional, vale lembrar que para os sistemas mais conhecidos o VRT já lança as regras pré-compiladas .</p>
<p><strong>Entendendo o Pulled Pork</strong></p>
<p>Basicamente o pulledpork se divide nos seguintes arquivos de configuração:</p>
<p><strong>1-) disablesid.conf</strong></p>
<p>Assinaturas que deseja manter desativada quando fizer o update. SID significa Signature ID o qual é único para cada regras </p>
<p><strong>2-) pulledpork.conf</strong></p>
<p>Esse arquivo contém as opções de configurações que serão utilizadas quando utilizar a chamada com a opção -c . Abaixo descrição dos campos:</p>
<p>Nome do arquivo que deseja baixar do snort.org</p>
<p>rule_file=snortrules-snapshot-2.8_s.tar.gz</p>
<p>Seu Oinkcode , lembrando que para ter o seu basta se cadastrar no site http://www.snort.org (para entender mais leia nosso post sobre assinaturas <a href="http://snort.org.br/index.php?option=com_content&#038;task=view&#038;id=24&#038;Itemid=31">http://snort.org.br/index.php?option=com_content&#038;task=view&#038;id=24&#038;Itemid=31</a> )</p>
<p>oinkcode=SEU_OINK_CODE</p>
<p>Diretório onde sera feito  o download e descompactar as regras (cuidado para não apontar para um diretório com pouco espaço) .</p>
<p>temp_path=/tmp</p>
<p>Caminho do comando tar que será utilizado para descompactar as regras que foram baixadas .</p>
<p>tar_path=/bin/tar</p>
<p>Diretório onde ficam suas regras texto .</p>
<p>rule_path=/etc/snort/rules/</p>
<p>Local onde estar o sid-map .</p>
<p>sid_msg=/usr/local/etc/snort/sid-msg.map</p>
<p>Caminho onde hospeda as suas regras dinamicas (SO_Rules),  caso não conheça sugiro a leitura <a href="http://vrt-sourcefire.blogspot.com/2009/01/using-vrt-certified-shared-object-rules.html">http://vrt-sourcefire.blogspot.com/2009/01/using-vrt-certified-shared-object-rules.html<br />
</a><br />
sorule_path=/usr/local/lib/snort_dynamicrules/</p>
<p>Caminho do binário do snort que está fazendo o update.</p>
<p>snort_path=/opt/bin/snort</p>
<p>Local do seu arquivo de configuração do snort (snort.conf) </p>
<p>config_path=/etc/snort/snort.conf</p>
<p>Local onde será colocado o apontamento das .rules texto que se referenciarão as shared objects do /usr/local/lib/snort_dynamicrules/ (caso não conheça das so_rules sugiro novamente a leitura <a href="http://vrt-sourcefire.blogspot.com/2009/01/using-vrt-certified-shared-object-rules.html">http://vrt-sourcefire.blogspot.com/2009/01/using-vrt-certified-shared-object-rules.html</a> )</p>
<p>sostub_path=/home/spooker/snort/so_rules/</p>
<p>Distribuição que está utilizando, como citei ele já possui pre-compilado para as opções abaixo:<br />
#CentOS-4.6,CentOS-5.0,Debian-Lenny,FC-5,FC-9,FreeBSD-7.0,RHEL-5.0,Ubuntu-6.01.1,Ubuntu-8.04</p>
<p>distro=Ubuntu-8.04</p>
<p>Versão do snort que está rodando<br />
#2.8.0.1,2.8.0.2,2.8.1,2.8.2,2.8.2.1,2.8.2.2,2.8.3,2.8.3.1,2.8.3.2,2.8.4,2.8.4.1</p>
<p>snort=2.8.4.1</p>
<p>Caminho do arquivo de PID do processo.</p>
<p>pid_path=/var/run/snort_eth0.pid</p>
<p><strong>3-) pulledpork.pl</strong></p>
<p>Script principal que pode ser invocado com todas opções em linha de comando bem como utilizar das configurações dos arquivos citados acima .</p>
<p><strong>Utilizando o Pulled Pork</strong></p>
<p><em># perl pulledpork.pl </em> listará as opções da ferramenta</p>
<p>Para nosso caso utilizaremos somente a opção -c apontando para o arquivo de configuração e o -i para o disablesid.conf visto que configuramos as opções no pulledpork.conf</p>
<p><em># perl pulledpork.pl -c pulledpork.conf -i disablesid.conf </em></p>
<p>    http://code.google.com/p/pulledpork/<br />
      _____ ____<br />
     `&#8212;-,\    )<br />
      `&#8211;==\\  /    Pulled_Pork v0.2.5<br />
       `&#8211;==\\/<br />
     .-~~~~-.Y|\\_  Copyright (C) 2009 JJ Cummings<br />
  @_/        /  66\_  cummingsj@gmail.com<br />
    |    \   \   _(&#8221;)<br />
     \   /-| ||&#8217;&#8211;&#8217;  Rules give me wings!<br />
      \_\  \_\\<br />
 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~</p>
<p>Checking latest MD5&#8230;.<br />
Rules tarball download&#8230;.<br />
Prepping files for work&#8230;.<br />
	Done!<br />
Copying rules files&#8230;.<br />
	Done!<br />
Copying Shared Object Rules&#8230;.<br />
	Done!<br />
Running in Rule Dump mode with config file: /etc/snort/snort.conf</p>
<p>=== Removido ===</p>
<p>Disabling your chosen SID&#8217;s&#8230;.<br />
	Disabled 1 rules in /etc/snort/rules/web-iis.rules<br />
	Disabled 1 rules in /etc/snort/rules/exploit.rules<br />
	Disabled 1 rules in /etc/snort/rules/rpc.rules<br />
	Disabled 2 rules in /etc/snort/rules/backdoor.rules<br />
	Done<br />
Generating sid-msg.map&#8230;<br />
	Done<br />
Fly Piggy Fly!</p>
<p>Pronto !!! Você está atualizado, agora basta adicionar ao crontab !!</p>
<p>Site: <a href="http://code.google.com/p/pulledpork/">http://code.google.com/p/pulledpork/</a></p>
<p>Espero que seja útil .</p>
<p>Happy Snorting!</p>
<p>Rodrigo Montoro(Sp0oKeR)
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/09/13/utilizando-o-pulled-pork-para-gerenciamento-de-updates-de-regras-do-snort-ids/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Palestra CNASI -  Análise Comportamental - Correlacionando eventos para detecção de intrusos</title>
		<link>http://blog.dynsec.com.br/2009/08/05/palestra-cnasi-analise-comportamental-correlacionando-eventos-para-deteccao-de-intrusos/</link>
		<comments>http://blog.dynsec.com.br/2009/08/05/palestra-cnasi-analise-comportamental-correlacionando-eventos-para-deteccao-de-intrusos/#comments</comments>
		<pubDate>Wed, 05 Aug 2009 21:40:41 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>Snort</category>

		<category>Firewall</category>

		<category>Pentest</category>

		<category>Eventos</category>

		<category>DynSec</category>

		<category>Log Analysis</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/08/05/palestra-cnasi-analise-comportamental-correlacionando-eventos-para-deteccao-de-intrusos/</guid>
		<description><![CDATA[O intuito dessa palestra é demonstrar a importância dos logs e informações geradas por todos os dispositivos de rede  e ferramentas de defesa. Nela criaremos cenários de intrusão, vazamento de informações , fraudes e demonstraremos como as ferramentas podem se integrar para mitigar esses problemas.
Serão abordados os seguintes temas:
- Onde conseguir informações ?
  [...]]]></description>
			<content:encoded><![CDATA[<p>O intuito dessa palestra é demonstrar a importância dos logs e informações geradas por todos os dispositivos de rede  e ferramentas de defesa. Nela criaremos cenários de intrusão, vazamento de informações , fraudes e demonstraremos como as ferramentas podem se integrar para mitigar esses problemas.</p>
<p>Serão abordados os seguintes temas:</p>
<p>- Onde conseguir informações ?</p>
<p>        - Estações de trabalho<br />
	- Servidores<br />
	- Dispositivos de rede<br />
	- Firewall<br />
	- IDS/IPS<br />
	- Web Application Firewall</p>
<p>- Monitoramento</p>
<p>	- Ativo<br />
	- Passivo</p>
<p>- O que é correlacionamento ?</p>
<p>	- Tipos de correlacionamento<br />
	- Análise comportamental<br />
	- Ações a partir de informações correlacionadas</p>
<p>- Eventos x Incidentes</p>
<p>Mais informações sobre o evento: <a href="http://www.cnasi.com.br/grade">http://www.cnasi.com.br/grade</a></p>
<p>Nós vemos por lá!</p>
<p>Rodrigo Montoro(Sp0oKeR)
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/08/05/palestra-cnasi-analise-comportamental-correlacionando-eventos-para-deteccao-de-intrusos/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Analise básica de um Phishing</title>
		<link>http://blog.dynsec.com.br/2009/06/16/analise-basica-de-um-phishing/</link>
		<comments>http://blog.dynsec.com.br/2009/06/16/analise-basica-de-um-phishing/#comments</comments>
		<pubDate>Tue, 16 Jun 2009 16:50:24 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>DynSec</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/06/16/analise-basica-de-um-phishing/</guid>
		<description><![CDATA[Depois de muito tempo recebi um spam/phishing de cartões da UOL
Voce recebeu um cartao do UOL!
Olá Alguem especial enviou um cartão.
Para visualizá-lo, clique no link abaixo ou Cole ele no Navegador:
http://www.uolcartoesbrpa.com.br/MODIFICADO-2CEEFCA0104CA0219A.rar?#http://cts.uol.com.br/recebeu.html?id
Este cartão ficará disponível por 15 dias.
Envie um cartão para um amigo.
Clique no seguinte endereço: http://www.uol.com.br/cartoes
______________________________________________________________________
Acabe com aquelas janelinhas que pulam na sua tela.
AntiPop-up UOL [...]]]></description>
			<content:encoded><![CDATA[<p>Depois de muito tempo recebi um spam/phishing de cartões da UOL</p>
<p><strong>Voce recebeu um cartao do UOL!</strong></p>
<p>Olá Alguem especial enviou um cartão.<br />
Para visualizá-lo, clique no link abaixo ou Cole ele no Navegador:</p>
<p><strong>http://www.uolcartoesbrpa.com.br/MODIFICADO-2CEEFCA0104CA0219A.rar?#http://cts.uol.com.br/recebeu.html?id</strong></p>
<p>Este cartão ficará disponível por 15 dias.</p>
<p>Envie um cartão para um amigo.<br />
Clique no seguinte endereço: http://www.uol.com.br/cartoes<br />
______________________________________________________________________<br />
Acabe com aquelas janelinhas que pulam na sua tela.<br />
AntiPop-up UOL - É grátis!<br />
http://antipopup.uol.com.br</p>
<p>Como bom curioso resolvi fazer uma análise básica =)</p>
<p>root@dynseclabs:/tmp# clamscan uolcartoes-2CEEFCA0104CA0219A.rar<br />
<strong>uolcartoes-2CEEFCA0104CA0219A.rar: OK</strong></p>
<p>&#8212;&#8212;&#8212;&#8211; SCAN SUMMARY &#8212;&#8212;&#8212;&#8211;<br />
Known viruses: 573966<br />
Engine version: 0.95.1<br />
Scanned directories: 0<br />
Scanned files: 1<br />
Infected files: 0<br />
Data scanned: 0.08 MB<br />
Data read: 0.08 MB (ratio 1.00:1)<br />
Time: 1.609 sec (0 m 1 s)</p>
<p>root@dynseclabs:/tmp# unrar x uolcartoes-2CEEFCA0104CA0219A.rar<br />
UNRAR 3.80 freeware      Copyright (c) 1993-2008 Alexander Roshal</p>
<p>Extracting from uolcartoes-2CEEFCA0104CA0219A.rar</p>
<p>Extracting  uolcatoes.exe                                             OK<br />
All OK</p>
<p>root@dynseclabs:/tmp# clamscan uolcatoes.exe </p>
<p><strong>uolcatoes.exe: OK</strong></p>
<p>&#8212;&#8212;&#8212;&#8211; SCAN SUMMARY &#8212;&#8212;&#8212;&#8211;<br />
Known viruses: 573966<br />
Engine version: 0.95.1<br />
Scanned directories: 0<br />
Scanned files: 1<br />
Infected files: 0<br />
Data scanned: 0.08 MB<br />
Data read: 0.08 MB (ratio 1.00:1)<br />
Time: 1.204 sec (0 m 1 s)</p>
<p>Averiguando o dominio www.uolcartoesbrpa.com.br</p>
<p>% Copyright (c) Nic.br<br />
%  A utilização dos dados abaixo é permitida somente conforme<br />
%  descrito no Termo de Uso (http://registro.br/termo), sendo<br />
%  proibida a sua distribuição, comercialização ou reprodução,<br />
%  em particular para fins publicitários ou propósitos<br />
%  similares.<br />
%  2009-06-16 13:41:07 (BRT -03:00)</p>
<p>domínio:       uolcartoesbrpa.com.br<br />
entidade:      ABISAGUE BELEM GARCIA<br />
endereço:      R CORONEL MANOEL PY, 204, apartamento<br />
endereço:      90550-040 - Porto Alegre - RS<br />
país:          BR<br />
ID entidade:   ABBGA<br />
ID admin:      ABBGA<br />
ID técnico:    ABBGA<br />
ID cobrança:   ABBGA<br />
servidor DNS:  ns1.dominios.uol.com.br<br />
status DNS:    14/06/2009 AA<br />
último AA:     14/06/2009<br />
servidor DNS:  ns2.dominios.uol.com.br<br />
status DNS:    14/06/2009 AA<br />
último AA:     14/06/2009<br />
servidor DNS:  ns3.dominios.uol.com.br<br />
status DNS:    14/06/2009 AA<br />
último AA:     14/06/2009<br />
criado:        14/06/2009 #5661944<br />
expiração:     14/06/2010<br />
alterado:      14/06/2009<br />
provedor:      UOLHOST (22)<br />
status:        publicado</p>
<p>ID:            ABBGA<br />
nome:          ABISAGUE BELEM GARCIA<br />
criado:        14/06/2009<br />
alterado:      14/06/2009<br />
provedor:      UOLHOST (22)</p>
<p>% Problemas de segurança e spam também devem ser reportados ao<br />
% cert.br, http://cert.br/, respectivamente para cert@cert.br<br />
% e mail-abuse@cert.br<br />
%<br />
% whois.registro.br aceita somente consultas diretas. Tipos de<br />
% consultas são: dominio (.br), ticket, provedor, ID, bloco<br />
% CIDR, IP e ASN.</p>
<p>Estranhamente o dominio ta hospedado na UOL hosts =)</p>
<p>E por final o resultado via Anubis</p>
<p>Summary:<br />
Description 	Risk</p>
<p>Spawns Processes: The executable produces processes during the execution. 	low</p>
<p>Performs Registry Activities: The executable reads and modifies register values. It also creates and monitors register keys. 	low</p>
<p>Mais Informação: <a href=" http://anubis.iseclab.org/?action=result&#038;task_id=16be2db96110790a4b1446370086ff893&#038;format=html"> http://anubis.iseclab.org/?action=result&#038;task_id=16be2db96110790a4b1446370086ff893&#038;format=html</a></p>
<p>É um keylogger, só não sabemos ainda do que pois precisamos de maior analise. </p>
<p>Cuidado com Phishing que recebem , como viram o clamav não detectou, nunca confie muito no seu Anti Virus =)</p>
<p>Deem uma olhada no resultado do Virus Total : <a href="http://www.virustotal.com/analisis/5856783898fc1b6acc703b6b2f53badd768c8117c438866186b4c65f00315d68-1245041847">http://www.virustotal.com/analisis/5856783898fc1b6acc703b6b2f53badd768c8117c438866186b4c65f00315d68-1245041847</a></p>
<p>Rodrigo Montoro (Sp0oKeR)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/06/16/analise-basica-de-um-phishing/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Cancelamento Curso Snort Completo ( Quorum )</title>
		<link>http://blog.dynsec.com.br/2009/06/08/cancelamento-curso-snort-completo-quorum/</link>
		<comments>http://blog.dynsec.com.br/2009/06/08/cancelamento-curso-snort-completo-quorum/#comments</comments>
		<pubDate>Mon, 08 Jun 2009 14:07:28 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>Snort</category>

		<category>DynSec</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/06/08/cancelamento-curso-snort-completo-quorum/</guid>
		<description><![CDATA[Caros,
Infelizmente cancelamos o treinamento Snort Completo ( http://blog.dynsec.com.br/2009/04/26/treinamento-completo-snort/  )  pois não obtivemos o quorum minimo de inscritos o que torna inviável a realização do mesmo .
Tivemos bastante pessoas interessadas e gostariamos de ouvi-los sobre o motivo pelo qual não realizaram inscrição. Esperamos em breve lançar uma próxima turmas mas queremos saber as reais [...]]]></description>
			<content:encoded><![CDATA[<p>Caros,</p>
<p>Infelizmente cancelamos o treinamento Snort Completo ( <a href="http://blog.dynsec.com.br/2009/04/26/treinamento-completo-snort/">http://blog.dynsec.com.br/2009/04/26/treinamento-completo-snort/</a>  )  pois não obtivemos o quorum minimo de inscritos o que torna inviável a realização do mesmo .</p>
<p>Tivemos bastante pessoas interessadas e gostariamos de ouvi-los sobre o motivo pelo qual não realizaram inscrição. Esperamos em breve lançar uma próxima turmas mas queremos saber as reais necessidades para conseguirmos o quorum =)!</p>
<p>Continue de olho no nosso blog.</p>
<p>Envie seu feedback para <strong>treinamentos@dynsec.com.br</strong></p>
<p>Happy Snorting!</p>
<p>Rodrigo Montoro(Sp0oKeR)
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/06/08/cancelamento-curso-snort-completo-quorum/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Analisando tráfego HTTP com wireshark</title>
		<link>http://blog.dynsec.com.br/2009/06/01/analisando-trafego-http-com-wireshark/</link>
		<comments>http://blog.dynsec.com.br/2009/06/01/analisando-trafego-http-com-wireshark/#comments</comments>
		<pubDate>Tue, 02 Jun 2009 01:02:27 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>Pentest</category>

		<category>DynSec</category>

		<category>Log Analysis</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/06/01/analisando-trafego-http-com-wireshark/</guid>
		<description><![CDATA[Muitas vezes necessitamos analisar tráfego de determinada máquina ou destino para analisar alguma anomalias ou detecção de problemas. O wireshark possui uma opção interessante no qual você pode exportar os objetos http (arquivos, páginas) para um diretório baseado no tráfego que foi analisado.
Acompanhe os posts futuros sobre tcpdump e wireshark com mais tips and tricks. [...]]]></description>
			<content:encoded><![CDATA[<p>Muitas vezes necessitamos analisar tráfego de determinada máquina ou destino para analisar alguma anomalias ou detecção de problemas. O wireshark possui uma opção interessante no qual você pode exportar os objetos http (arquivos, páginas) para um diretório baseado no tráfego que foi analisado.</p>
<p>Acompanhe os posts futuros sobre tcpdump e wireshark com mais tips and tricks.       </p>
<p>Artigo completo: </p>
<p><strong><a href="http://www.dynsec.com.br/arquivos/art-wiresharkHTTP.pdf">http://www.dynsec.com.br/arquivos/art-wiresharkHTTP.pdf</a></strong></p>
<p>Espero que ajude!</p>
<p>Rodrigo Montoro(Sp0oKeR)
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/06/01/analisando-trafego-http-com-wireshark/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Analisando um alerta do Snort via linha de comando</title>
		<link>http://blog.dynsec.com.br/2009/05/20/analisando-um-alerta-do-snort-via-linha-de-comando/</link>
		<comments>http://blog.dynsec.com.br/2009/05/20/analisando-um-alerta-do-snort-via-linha-de-comando/#comments</comments>
		<pubDate>Wed, 20 May 2009 23:20:11 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>Snort</category>

		<category>DynSec</category>

		<category>Log Analysis</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/05/20/analisando-um-alerta-do-snort-via-linha-de-comando/</guid>
		<description><![CDATA[Muitas vezes não temos a opção de acessar a interface web, ou profissionais mais paranóias não querem fazer log em banco de dados e ter uma interface web para gerenciar. Baseado nisso demonstraremos como analisar se um alerta é  um falso-positivo(FP) ou realmente temos que tomar alguma ação. No exemplo pegamos um sensor que [...]]]></description>
			<content:encoded><![CDATA[<p>Muitas vezes não temos a opção de acessar a interface web, ou profissionais mais paranóias não querem fazer log em banco de dados e ter uma interface web para gerenciar. Baseado nisso demonstraremos como analisar se um alerta é  um falso-positivo(FP) ou realmente temos que tomar alguma ação. No exemplo pegamos um sensor que monitara o ambiente interno de uma empresa cliente da <a href="http://www.dynsec.com.br">Dynsec</a> .</p>
<p>Abaixo o alerta:</p>
<p>[**] [1:15165:2] BACKDOOR Pushdo client communication attempt [**]<br />
[Classification: A Network Trojan was detected] [Priority: 1]<br />
05/20-14:27:53.110258 192.168.1.40:1029 -> 195.2.252.220:80<br />
TCP TTL:128 TOS:0x0 ID:32 IpLen:20 DgmLen:128 DF<br />
***AP*** Seq: 0x1B2642F7  Ack: 0xCD719B8A  Win: 0xFFFF  TcpLen: 20<br />
[Xref => http://www.eweek.com/c/a/Security/Inside-a-Modern-Malware-Distribution-System/]</p>
<p>Todo alerta gerado pelo snort é gravado o payload em formato pcap no diretório configurado para o log que por padrão é o /var/log/snort  onde pela data de criação devido ao rotate que ele faz automaticamente você saberá em que arquivo de pcap seu payload estará.</p>
<p>Analisando o pcap , procuramos pelos alertas para o destino 195.2.252.220  conforme gerado pelo alerta e obtivemos</p>
<p># tcpdump -A -r snort.log.1242833559 host 195.2.252.220</p>
<p>reading from file snort.log.1242833559, link-type EN100MB (Ethernet)</p>
<p>13:03:28.643122 IP ip_cliente.1025 > 195.2.252.220.http: P<br />
2780398173:2780398261(88) ack 2400962756 win 65535<br />
E&#8230;..@&#8230;.9&#8230;&#8230;&#8230;..P&#8230;]&#8230;.P&#8230;&#8230;.GET /40E80008F9B2F038EBAA26006C0000000266000000017600000140EB0005307B80858A HTTP/1.0</p>
<p>14:27:53.110268 IP ip_cliente.1029 > 195.2.252.220.http: P<br />
455492343:455492431(88) ack 3446774666 win 65535<br />
E&#8230;. @&#8230;&#8230;&#8230;&#8230;&#8230;.P.&#038;B..q..P&#8230;&#8230;.GET /40E80008F9B2F038EBAA26006C0000000266000000017600000140EB000530ACB1B6BA HTTP/1.0</p>
<p>#</p>
<p>Com certeza um GET muito suspeito e para complementar nossa pesquisa, demos um whois nesse IP.</p>
<p># whois 195.2.252.220</p>
<p>[Querying whois.ripe.net]<br />
[whois.ripe.net]<br />
% This is the RIPE Whois query server #1.<br />
% The objects are in RPSL format.<br />
%<br />
% The RIPE Database is subject to Terms and Conditions.<br />
% See http://www.ripe.net/db/support/db-terms-conditions.pdf</p>
<p>% Note: This output has been filtered.<br />
%       To receive output for a database update, use the &#8220;-B&#8221; flag.</p>
<p>% Information related to &#8216;195.2.252.0 - 195.2.253.255&#8242;</p>
<p>inetnum:        195.2.252.0 - 195.2.253.255<br />
netname:        MADET-NET<br />
remarks:        &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-<br />
remarks:        Routing and peering issues:  noc@madet.net<br />
remarks:        SPAM issues:                 abuse@madet.net<br />
remarks:        Network security issues:     abuse@madet.net<br />
remarks:        Mail issues:                 postmaster@madet.net<br />
remarks:        General information:         info@madet.net<br />
remarks:        &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-<br />
descr:          Madet Ltd.<br />
country:        RU<br />
org:            ORG-ML87-RIPE<br />
admin-c:        TIV15-RIPE<br />
tech-c:         TIV15-RIPE<br />
tech-c:         PAS521-RIPE<br />
status:         ASSIGNED PI<br />
mnt-by:         RIPE-NCC-HM-PI-MNT<br />
mnt-by:         MNT-MADET<br />
mnt-lower:      RIPE-NCC-HM-PI-MNT<br />
mnt-routes:     MNT-MADET<br />
mnt-routes:     DN-MNT<br />
mnt-domains:    MNT-MADET<br />
source:         RIPE # Filtered</p>
<p>organisation:   ORG-ML87-RIPE<br />
org-name:       Madet Ltd.<br />
org-type:       OTHER<br />
address:        Russia, 109052, Moscow, Nizhegorodskaya st., 84<br />
e-mail:         info@madet.net<br />
mnt-ref:        MNT-MADET<br />
mnt-by:         MNT-MADET<br />
source:         RIPE # Filtered</p>
<p>person:         Trifonov Igor Vladimirovich<br />
address:        Russia, 109052, Moscow, Nizhegorodskaya st., 84<br />
e-mail:         tiv@madet.net<br />
phone:          +79032910584<br />
fax-no:         +79032910584<br />
nic-hdl:        TIV15-RIPE<br />
source:         RIPE # Filtered</p>
<p>person:         Panov Artur Semenovich<br />
address:        Russia, 109052, Moscow, Nizhegorodskaya st., 84<br />
e-mail:         panov@madet.net<br />
phone:          +79032910584<br />
nic-hdl:        PAS521-RIPE<br />
source:         RIPE # Filtered</p>
<p>% Information related to &#8216;195.2.252.0/23AS12695&#8242;</p>
<p>route:          195.2.252.0/23<br />
descr:          MADET-NET<br />
descr:          Moscow, Russia<br />
origin:         AS12695<br />
mnt-by:         DN-MNT<br />
source:         RIPE # Filtered</p>
<p>#</p>
<p>Como observaram no alerta do snort vocês possuem uma referência a http://www.eweek.com/c/a/Security/Inside-a-Modern-Malware-Distribution-System/ no qual SEMPRE deve ser lida caso não conheça o ataque que está ocorrendo.</p>
<p>Lendo a página e logicamente por ser uma comunicação com um host russo , as chamadas RBN(Russian Business Network) , só  nós restou notificar o administrador da rede para analisar a maquina em questão pois com certeza não foi um falso-positivo.</p>
<p>Isso foi um exemplo bem simples que acredito que ilustre um pouco mais a vida real de uma análise .</p>
<p>Espero que tenha ajudado.</p>
<p>Happy Snorting!</p>
<p>Rodrigo Montoro(Sp0oKeR)
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/05/20/analisando-um-alerta-do-snort-via-linha-de-comando/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Dynsec no Twitter</title>
		<link>http://blog.dynsec.com.br/2009/05/18/dynsec-no-twitter/</link>
		<comments>http://blog.dynsec.com.br/2009/05/18/dynsec-no-twitter/#comments</comments>
		<pubDate>Mon, 18 May 2009 03:11:08 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>Sem Categoria</category>

		<category>DynSec</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/05/18/dynsec-no-twitter/</guid>
		<description><![CDATA[Caros,
A Dynsec está no twitter. Aqui postaremos
- Artigos Dynsec
- Dynsec Research Labs
- Novidades sobre HIDS, NIDS , Análise de Log, Insider Threats entre outros assuntos relacionados a detecção de intrusos
- Webminars da Dynsec
Caso queiram seguir nosso dia a dia do labs basta nos seguir em @dynsec .
Happy Detection!
Rodrigo Montoro(Sp0oKeR)

]]></description>
			<content:encoded><![CDATA[<p>Caros,</p>
<p>A Dynsec está no twitter. Aqui postaremos</p>
<p>- Artigos Dynsec<br />
- Dynsec Research Labs<br />
- Novidades sobre HIDS, NIDS , Análise de Log, Insider Threats entre outros assuntos relacionados a detecção de intrusos<br />
- Webminars da Dynsec</p>
<p>Caso queiram seguir nosso dia a dia do labs basta nos seguir em <a href="http://twitter.com/dynsec">@dynsec</a> .</p>
<p>Happy Detection!</p>
<p>Rodrigo Montoro(Sp0oKeR)
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/05/18/dynsec-no-twitter/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Slides Webminar Snort-BR</title>
		<link>http://blog.dynsec.com.br/2009/05/15/slides-webminar-snort-br/</link>
		<comments>http://blog.dynsec.com.br/2009/05/15/slides-webminar-snort-br/#comments</comments>
		<pubDate>Fri, 15 May 2009 03:14:50 +0000</pubDate>
		<dc:creator>Sp0oKeR</dc:creator>
		
		<category>Snort</category>

		<category>DynSec</category>

		<guid isPermaLink="false">http://blog.dynsec.com.br/2009/05/15/slides-webminar-snort-br/</guid>
		<description><![CDATA[Caros,
Estamos disponibilizando o material do primeiro webminar da comunidade Snort-BR. Esperamos que esse seja o primeiro de muitos! Infelizmente não conseguimos gravar, como primeiro foram várias aventuras e muito aprendemos. 
Gostariamos de agradecer a todos os participantes, tivemos 13 pessoas na sala o que achamos um valor bem legal.
Tivemos um pouco de atraso, as vezes [...]]]></description>
			<content:encoded><![CDATA[<p>Caros,</p>
<p>Estamos disponibilizando o material do primeiro webminar da <a href="http://www.snort.org.br">comunidade Snort-BR</a>. Esperamos que esse seja o primeiro de muitos! Infelizmente não conseguimos gravar, como primeiro foram várias aventuras e muito aprendemos. </p>
<p>Gostariamos de agradecer a todos os participantes, tivemos 13 pessoas na sala o que achamos um valor bem legal.</p>
<p>Tivemos um pouco de atraso, as vezes nos perdiamos na sincronia, falar com o computador não é FÁCIL também (rir do computador é facil rsrs &#8230;) e tambem o som as vezes falhou ou ficou baixo.</p>
<p>Mais uma vez agradecemos a todos a participação e com certeza no próximo ja teremos aprendido muito com esse primeiro. Como citei no webminar nossa idéia é além de snort levarmos profissionais de segurança da informação que tenha algo relacionado com o nosso trabalho de Detecção de Intrusos.</p>
<p>Para acessar o pdf: <a href="http://www.dynsec.com.br/arquivos/Webminar-SNORT-Intro.pdf">http://www.dynsec.com.br/arquivos/Webminar-SNORT-Intro.pdf</a></p>
<p>Sugestões, feedbacks e críticas podem enviar para webminar@dynsec.com.br</p>
<p>Até a próxima!</p>
<p>Happy Snorting!!
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.dynsec.com.br/2009/05/15/slides-webminar-snort-br/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
