44
Default Passwords: Adelante por favor! Chema Alonso [email protected] @chemaalonso

Default Passwords: Adelante por favor

Embed Size (px)

DESCRIPTION

Charla sobre contraseñas por defecto impartida por Chema Alonso en las Jornadas de Seguridad de la Universidad de A Coruña de 2011

Citation preview

Page 1: Default Passwords: Adelante por favor

Default Passwords:Adelante por favor!

Chema [email protected]

@chemaalonso

Page 3: Default Passwords: Adelante por favor

Contraseñas

• Son sistemas de autenticación…– Fácilmente copiables• Por «mirones»• Por troyanacos• Por sniffers de red• Por la misma porquería…

Page 4: Default Passwords: Adelante por favor

Contraseñas

• Si son complejas los usuarios no las recuerdan….

http://www.elladodelmal.com/2008/04/leyendas-urbanas.html

Page 5: Default Passwords: Adelante por favor

Contraseñas: Nivel Master

Page 6: Default Passwords: Adelante por favor

La primera password

• Todo «aparato» o «sistema» cuando se monta necesita una password por defecto…

• … que debe ser cambiada, pero…• …pero…• …pero…

Page 7: Default Passwords: Adelante por favor

La pereza nos puede…

Page 8: Default Passwords: Adelante por favor

Y usamos…

• Passwords por defecto• Passwords repetidas• Passwords simplonas– 1234– Admin– qawsedrftg

• Passwords con «un método infalible»

Page 9: Default Passwords: Adelante por favor

Algunos ejemplos

Page 10: Default Passwords: Adelante por favor

El caso Dan Kaminsky…

Usaba un método infalible:Fuck.facebook, fuck.gmail, fuck.twitter…..

Cuñao!!!!!

Page 11: Default Passwords: Adelante por favor

Gracias a las claves por defecto no hay que ser un superhero para colarse

Page 12: Default Passwords: Adelante por favor

Pero la nueva ley dice…

3. El que por cualquier medio o procedimiento y vulnerando las medidas de seguridad establecidas para impedirlo, acceda sin autorización a datos o programas informáticos contenidos en un sistema informático o en parte del mismo...

http://www.elladodelmal.com/2010/11/o-todos-bot-o-el-spider-al-rio.html

Page 13: Default Passwords: Adelante por favor

¿Qué es una medida de seguridad?

Page 15: Default Passwords: Adelante por favor

¿Lo son las passwords por defecto?

¿ein?

Page 16: Default Passwords: Adelante por favor

Mac OS X: Carpetas compartidas

• Utiliza el protocolo AFP (Apple Filing Protocol)

• Puerto de conexión por el 548 o 427• Hasta la versión 10.6.4 (22 Sep

2010) usuarios podían conectarse sin password.

• Por defecto usuario invitado en carpetas compartidas.http://www.elladodelmal.com/2010/10/usuarios-de-mac-os-x-que-comparten-c.html

Page 19: Default Passwords: Adelante por favor

Mac XServe: Raid Server

• Servidores comercializados por Apple para almacenamiento de datos

• Utilizan un servidor web de Apple para gestión.– Apple Web Embedded Server

• Por defecto no tiene robots.txt• Entran en buscadores por:– Arañas IP– Servicios de reporte de URLs:

• Google Chrome, Barra Bing, etcéterahttp://www.elladodelmal.com/2010/11/tengo-un-xserve-y-te-comparto-mi-raid.html

Page 20: Default Passwords: Adelante por favor

Mac XServe: Raid Server

• Contraseñas por defecto:

• Fácil de descubrir con Shodan

http://www.elladodelmal.com/2010/11/tengo-un-xserve-y-te-comparto-mi-raid.html

Page 24: Default Passwords: Adelante por favor

HoneyWell WebStat

• Empresa que hace …hasta aviones.• Tiene sistemas de termostatos

controlables de forma centralizada.• Descubiertos por Shodan• Contraseñas por defecto, por

supuesto.

http://www.elladodelmal.com/2010/12/otra-de-passwords-por-defecto-en-el.html

Page 27: Default Passwords: Adelante por favor

¿Hace calor aquí o es cosa mía?

Demo…..

Page 28: Default Passwords: Adelante por favor

Cámaras de seguridad

• Múltiples modelos con múltiples contraseñas por defecto: admin, 1234, 123456, etcétera.

• Hay que buscar para cada modelo su contraseña por defecto.

• Lo difícil suele ser descubrirlas, porque suelen utilizar puertos especiales.

• Instaladores tienen predilección por el 81. – Shodan o nmap.

http://www.elladodelmal.com/2010/10/camaras-de-seguridad-por-oscuridad.html

Page 35: Default Passwords: Adelante por favor

Wow! They did it!

Page 38: Default Passwords: Adelante por favor

Domótica: All together

• Sistemas de control de todo el hogar– Luces– Cámaras de Seguridad– Alarmas– Temperatura–….

• Por supuesto tienen passwords por defecto

http://windowstips.wordpress.com/2010/11/16/paranormal-activity/

Page 40: Default Passwords: Adelante por favor

Sistemas de VoIP

• Centralitas y terminales usando SIP• Permiten conexión por Lan• Gran número de modelos–MySpeed– Xavi– CISCO– Snoom–…

http://www.elladodelmal.com/2010/05/shodan-y-ataques-telefonia-voip.html

Page 42: Default Passwords: Adelante por favor

Montar un sistema VoIP nivel master

Demo…..

Page 43: Default Passwords: Adelante por favor

¿Cómo solucionar esto?