honeypots

Forensic Challenge 2010

Challenge 1 - pcap attack trace - (provided by Tillmann Werner from the Giraffe Chapter) is to investigate a network attack. Send submissions (please use the MS word submission template or the Open Office submission template) forensicchallenge2010@honeynet.org no later then 17:00 EST, Monday, February 1st 2010. Results will be released on Monday, February 15th 2010. Small prizes will be awarded to the top three submissions.

Skill Level: Intermediate

The Challenge:
A network trace with attack data is provided. (Note that the IP address of the victim has been changed to hide the true location.) Analyze and answer the following questions:

1. Which systems (i.e. IP addresses) are involved? (2pts)
2. What can you find out about the attacking host (e.g., where is it located)? (2pts)
3. How many TCP sessions are contained in the dump file? (2pts)
4. How long did it take to perform the attack? (2pts)
5. Which operating system was targeted by the attack? And which service? Which vulnerability? (6pts)
6. Can you sketch an overview of the general actions performed by the attacker? (6pts)
7. What specific vulnerability was attacked? (2pts)
8. What actions does the shellcode perform? Pls list the shellcode. (8pts)
9. Do you think a Honeypot was used to pose as a vulnerable victim? Why? (6pts)
10. Was there malware involved? Whats the name of the malware? (We are not looking for a detailed malware analysis for this challenge) (2pts)
11. Do you think this is a manual or an automated attack? Why? (2pts)

Download:
attack-trace.pcap_.gz Sha1: 0f5ddab19034b2656ec316875b527d9bff1f035f

Fue liberado el nuevo KYE sobre Conficker

The Honeynet Project is excited to announce the release of Know Your Enemy: Containing Conficker. In this paper we present several potential methods to contain Conficker. The approaches presented take advantage of the way Conficker patches infected systems, which can be used to remotelydetect a compromised system. Furthermore, we demonstrate various methods to detect and remove Conficker locally and a potential vaccination tool is presented. Finally, the domain name generation mechanism for all three Conficker variants is discussed in detail and anoverview of the potential for upcoming domain collisions in version .C is provided. Tools for all the ideas presented are freely available for download including source code. This paper was authored by Tillmann Werner and Felix Leder.

In addition, as a result of this paper and the hard work of Dan Kaminsky, most vulnerability scanning tools (including Nmap) should now have a plugin or signatures that allow you to remotely detect infected Conficker systems on your networks. Finally, we would like to recognize and thank the tremendous help and input of the Conficker Working Group.

Como sabrán en menos de 48 hs se activará una nueva variante del Conficker. Recién salido del horno, Tillman y Felix del Giraffe Honeynet Chapter publican una herramienta para detectar hosts infectados con el Conficker [1], cabe señalar que este scanner sera integrado en varios scanner famosos como el nmap ó Nessus. También nos envian firmas para el Snort basadas en el shellcode del virus.

Conficker.A:y any -> $HOME_NET 445 (msg: "conficker.a shellcode"; content: "|e8 ff ff ff ff c1|^|8d|N|10 80|1|c4|Af|81|9EPu|f5 ae c6 9d a0|O|85 ea|O|84 c8|O|84 d8|O|c4|O|9c cc|IrX|c4 c4 c4|,|ed c4 c4 c4 94|&<O8|92|\;|d3|WG|02 c3|,|dc c4 c4 c4 f7 16 96 96|O|08 a2 03 c5 bc ea 95|\;|b3 c0 96 96 95 92 96|\;|f3|\;|24|i| 95 92|QO|8f f8|O|88 cf bc c7 0f f7|2I|d0|w|c7 95 e4|O|d6 c7 17 f7 04 05 04 c3 f6 c6 86|D|fe c4 b1|1|ff 01 b0 c2 82 ff b5 dc b6 1b|O|95 e0 c7 17 cb|s|d0 b6|O|85 d8 c7 07|O|c0|T|c7 07 9a 9d 07 a4|fN|b2 e2|Dh|0c b1 b6 a8 a9 ab aa c4|]|e7 99 1d ac b0 b0 b4 fe eb eb|"; sid: 2000001; rev: 1<img src="http://www.mike.com.mx/plugins/Emoticons/images/face-wink.png" border="0" alt="face-wink.png " width="16" height="16" />
 

y

alert tcp any any -> $HOME_NET 445 (msg: "conficker.b shellcode"; content: "|e8 ff ff ff ff c2|_|8d|O|10 80|1|c4|Af|81|9MSu|f5|8|ae c6 9d a0|O|85 ea|O|84 c8|O|84 d8|O|c4|O|9c cc|Ise|c4 c4 c4|,|ed c4 c4 c4 94|&<O8|92|\;|d3|WG|02 c3|,|dc c4 c4 c4 f7 16 96 96|O|08 a2 03 c5 bc ea 95|\;|b3 c0 96 96 95 92 96|\;|f3|\;|24 |i|95 92|QO|8f f8|O|88 cf bc c7 0f f7|2I|d0|w|c7 95 e4|O|d6 c7 17 cb c4 04 cb|{|04 05 04 c3 f6 c6 86|D|fe c4 b1|1|ff 01 b0 c2 82 ff b5 dc b6 1f|O|95 e0 c7 17 cb|s|d0 b6|O|85 d8 c7 07|O|c0|T|c7 07 9a 9d 07 a4|fN|b2 e2|Dh|0c b1 b6 a8 a9 ab aa c4|]|e7 99 1d ac b0 b0 b4 fe eb eb|"; sid: 2000002; rev: 1<img src="http://www.mike.com.mx/plugins/Emoticons/images/face-wink.png" border="0" alt="face-wink.png " width="16" height="16" />
 

Mas información en:

https://www.honeynet.org/node/388
https://www.honeynet.org/node/389
http://www.doxpara.com/?p=1285
http://iv.cs.uni-bonn.de/wg/cs/applications/containing-conficker/

Chapter XVIII: Introduction, Classification and Implementation of Honeypots

Miguel José Hernández y López, Universidad de Buenos Aires, Argentina
Carlos Francisco Lerma Resendez, Universidad Autónoma de Tamaulipas, Mexico

This chapter discusses the basic aspects of Honeypots, how they are implemented in modern computer networks, as well as their practical uses and implementation in educational environments. This chapter covers the most important points regarding the characteristics of Honeypots and Honeynets. The implementation of Honeypots provides an answer to a common question posted by the field of information security and forensics: How to dissect the elements that make up an attack against a computer system. The chapter summarizes the different features and capabilities of Honeypots once they are set up in a production environment. face-smile.png

Pueden hacer el pedido directamente en IGI-Global con un descuento de Pre-Publicación o directamente en Amazon sin descuento

Oops, ya tenia un poco olvidado mi blog face-sad.png mucho trabajo e infinidad de cosas por hacer me quemaban el chip y no le daba bola al blog... pero de nuevo acá estoy.

Estuve 3 semanas en México pasando las fiestas con mi familia y amigos, ya me hacian falta unas vacaciones... las disfrute muchisimo, aunque creo que me faltaron mas días; en esas 3 semanas no pude recuperar los meses que estuve viviendo fuera de mi ciudad. Ya acercandose la hora de regresar empece la busqueda de vuelos, con la idea presente en que no lo encontraria a menos de $1,000 usd por la temporada y por los costos que en los últimos meses hemos visto todos... por suerte encontre un vuelo en aprox $600 usd (un solo viaje), el único detalle es que la conexión del vuelo sería en Nueva York... no me importo y lo compre, fué lo mas barato que encontre. Y bueno.. fueran muchas horas de viaje hasta Buenos Aires pero llegue! face-smile-big.png (gracias a la Tía Meche por su hospitalidad en la Gran Manzana)

De regreso al laburo, chequeando pendientes... cambiandome de apartamento, en fin... los últimos dias han estado un poquitín pesado, pero ahi la llevo... ya se va poniendo todo a la normalidad.

Ayer me avisaron que mi artículo para un libro sponsoreado por la Academia de la Fuerza Aerea de USA será publicado en Abril 2009, ahora esta en la fase de pre-prensa. Esto me pone muy feliz ya que será mi primera publicaciñon formal que tengo. El libro se llamará "Cyber Security and Global Information Assurance: Threat Analysis and Response Solutions", el brochure pueden verlo ACÁ y el sitio del libro http://tinyurl.com/baemfs. Mi capítulo hablo sobre Honeypots y Honeynets.

El Proyecto Honeynet se complace en anunciar que esta disponible para su descarga la version beta 1.3 de Honeywall, el mensaje a continuacion...

---

The Honeywall CDROM is a bootable CD that installs onto a hard drive and comes with all the tools and functionality for you to implement data capture, control, and analysis.

Changes since version 1.2: * Bug fixes to Hflow and Walleye * Base operating system transition to CentOS (increasing Honeywall support life for security patches and bug fixes).

You can get it here: http://www.honeynet.org/tools/cdrom/roo/iso/test/roo-1.3.hw-b1.iso

But wait, there is more! Not only are we releasing the CDROM image... We are also transitioning the project to a public site in order to get the community involved in its future maintenance and development. Please visit https://projects.honeynet.org/honeywall for additional details.

Future work: * Update base operating system. * Transition to Hflow2 (http://www.cs.indiana.edu/~cviecco/oscode/hflow2.html).

For more information, see: https://projects.honeynet.org/honeywall/ wiki or contact honeywall@public.honeynet.org

Tengo varias dias en Costa Rica y los chicos del Honeynet Costa Rica me dieron un trip al Volcan Irazú cerca de San Jose (Muchas gracias!). Los paisajes aca son bellisimos, todo verdee, el clima esta excelenteeeee!! El volcan Irazu esta enormee, me dijeron que la ultima actividad fue en los años 60 en donde nadie esperaba hace estuviera activo. Hasta la fecha ya no ha tenido actividad, y es uno de los lugares turisticos en donde sin duda alguna se tiene que visitar aca en CR.

A solo unos dias de que empiece el Workshop Anual del Proyecto Honeynet, ya nos encontramos en Costa Rica algunos miembros de Honeynet Proyect. Entre ellos estamos Einar Oftedal y Tor Inge Skaar de Norwegian Honeynet Project, Andre Gregio de Brazilian Honeynet Project Chapter, Jose Bogarin y Alonso Bogarin de Costa Rica Honeynet Project, Lance Spitzner que es el fundador del Proyecto Honeynet, y un servidor de Mexican Honeynet Project Chapter. Mañana martes y miercoles llegaran los demas 25 miembros de los demas Chapters, desafortunadamente 2 miembros cancelaron por cuestiones de trabajo. Será interesante estar 32 geeks de todo el mundo reunidosss face-smile.png

A solo unos cuantos dias de ir al Workshop Anual del Proyecto Honeynet que se llevará a cabo en San José, Costa Rica del 4 al 9 de Diciembre. Somos 34 asistentes los ya confirmados para el evento, de los cuales solo conozco a 2.. jajaja sera una muy buena oportunidad de charlar, intercambiar, escuchar y aprender de los demas miembros de la Alianza de Investigacion Honeynet.

Habra charlas chidas y podremos compartir las investigaciones que tenemos con los demas miembros, y mejor lo mas bonito es que todos vamos en el mismo canal: Honeypots & Honeynets. face-smile.png esperen noticias..!!

Pura Vidaaa!!!

Un dia antes del Congreso de Telemática la Plataforma SELF se lanzo en paralelo con Europa, India y America Látina, aqui en Ciudad Victoria le correspondio a Bea Busaniche de Fundacion ViaLibre hacer la presentación. El proyecto SELF (Science, Education and Learning in Freedom), financiado por la Unión Europea, es un proyecto internacional que planea proveer una plataforma para, colaborativamente, compartir y crear materiales libres para educación y capacitación en Software Libre y Estándares Abiertos.

SELF es

1. un repositorio con materiales de educación y capacitación libres sobre Software Libre y estándares abiertos 2. un ambiente de creación colaborativa para nuevos materiales

La presentación se transmitio por videoconferencia via Internet 2 a varias universidades.

Como toda la tarde la tendriamos libre, decidi llevar a Bea a unas cascadas que estan cerca de Victoria llamadas "Juan Capitan"... una de las maravillas naturales (sarcasmo!) de Cd Victoria. Fuimos Carlos, Bea, Jessica y Yo... face-smile.png lastima que no llevamos los trajes de baño, porque el agua estaba de lujo! El dia estaba especial... solecito, cervezas, buena platica.

El Jueves 6, inicio el 1er Congreso Internacional de Telemática en donde a las 3 pm iniciaban las charlas sobre Software Libre, Bea comenzo con su charla Software Libre y Estandares Abiertos, abordo el tema sobre la estandarización de OOXML como norma ISO asi tambien como las 4 libertades del Soiftware Libre, estuvo muuuy interesante la charla

A mi me toco a las 4.30 pm por parte del Proyecto Honeynet México, hubo varios detallitos como la imagen del proyector que no se alcanzaba a ver bien las topologías de Honeynets... pero bueno. Salio todo muy bien, tuve muy buenos comentarios de la charla y es lo que importa. face-smile.png

Muchas gracias a los organizadores del Congreso por la invitación!!

Por fin las fotos del 1er aniversario del Grupo de Usuarios de GNU/Linux de La Laguna llevado a cabo en la ciudad de Torreon, Coahuila.

Con la gente del GULAG

En la charla...

(cortesía crojas)

UPDATE: Reseña GULAG

Despues de varios días de ausencia, ya estoy de regreso en mi rancho. El Primer aniversario del GULAG fué todo un éxito. Estuvimos 3 ponentes invitados, Hugo dando la plática de nepenthes & Arania, Paola la charla "Vida libre aplicada", que por cierto me gusta mucho... en muchos aspectos que aborda en la charla me senti muy identificado, y un servidor dando la charla de Honeynets; y Guillermo con un Taller de Inkscape.

Muchas gracias a los organizadores por la invitación al evento, y por todas las atenciones que nos dieron antes, durante y despues del evento. La ciudad de Torreon me gusto mucho, tiene muchos lugares muy chidos. Esperemos que la ida a Cuatrocienegas ó Parral se haga realidad el próximo año para el segundo aniversario del GULAG. Me invitan nuevamente, ehh!!! face-smile.png

Fotos del Evento:

- de RIVE - de LinuxMan - de guivaloz

Hace unas cuantas semanas salio al aire la 3er Revista Bimestral Ciencia UAT, en donde al Proyecto Honeynet Mexico nos dieron la oportunidad de poder publicar un artículo llamado "Aplicaciones Prácticas de los Honeypots en la Protección y Monitoreo de Redes de Información". Me di la tarea de escanear el artículo para que lo vean como quedo.

Pueden descargar el pdf dando click en la imagen. (11 mb)

Tambien el artículo esta acá.

La version 1.2 de Honeywall ha sido liberada, ahora basado en FC6!! face-smile.png enseguida les paso el correo de Earl.

''The Honeynet Project and Research Alliance are excited to announce the release of Honeywall 1.2. This new version addresses a variety of bugs and adds new features, including

o Based on Fedora Core 6 o Newer version of Snort including VRT Ruleset & automated ruleset updates o Additional options for controlling the level of detail of data captured. o Build environment was updated to make it easier to build an entire roo from SVN (coming soon)

You can learn more at

HW 1.2 Download http://www.honeynet.org/tools/cdrom

HW 1.2 Manual http://www.honeynet.org/tools/cdrom/roo/manual

Bug Reporting https://bugs.honeynet.org (CDROM-roo-1.2)"

Cuando estuve a mediados de abril en el Ciclo de Conferencias en el auditorio de la UAMCAV (Universidad Autonoma de Tamaulipas) dando la conferencia del Proyecto Honeynet Mexico

Desde hace ya varias semanas el Proyecto Honeynet Mexico estamos colaborando con una firma de Antivirus con su headquarters en China y en forma de agradecimiento me enviaron una tablilla hecha de bamboo con una inscripcion china/ingles de las 36 Estrategias Chinas, escritas por Sun Tzu un militar chino del siglo VI. Estas estrategias hablan generalmente de como poder triunfar en un lucha sin combatir.

"Quien gana un combate es fuerte, quien gana antes de combatir, poderoso. La verdadera maestría es vencer sin combatir. Rendir al enemigo sin luchar es la cima de la perfección." Sun Tzu

Estuve una semana en Albuquerque, NM... en donde despues de aprox 4 meses que no veia a mis sobrinos y a mi hermana, por fin pude estar nuevamente con ellos. Me gusta estar con ellos, todo el rato tienen con una risa; imaginense un niño de 5 y una niña de 4 siempre tienen ocurrencias... como desde cuando... "Ian, cuando seas grande tendras pelitos ahí abajo!... Ahhh!! en los pies?" y Elena siempre de cariñosa, celandome cuando la Dariana se me acercaba. face-smile.png Ojala que en el verano puedan venir acá a Victoria, xq si no será hasta Diciembre cuando los vuelva a ver. Pude controlar mi fobia a las viboras, mi cuñado tiene unas cuantas... en la foto traigo una bebe piton de menos de un año de edad. Extrañe mucho a mi Chaparra!

Un dia... Chaparrita, mi suegra y Yo, llevamos a la Machita (mi cuñadita) a los juegos del estadio; es un poco desesperante, porque lo niños todo quieren!! me sirve mucho de practica porque algun dia estaran mis niños y asi ya no me desesperare muy facilmente. Al igual que mis sobrinos, la Machita tambien es todo un personaje... todo pregunta, de todo se da cuenta, todo quiere, en fin... la quiero mucho, pero... disfruto mucho hacerla enojar y hacer corajes face-smile.png

Tambien fuimos a La Pesca. Teniamos la espinita de la vez anterior que fuimos, donde el clima no nos favorecio mucho. Esta vez fue diferente, se tenia pronosticado que iba a estar nublado y con friecillo, pero no fue asi... todo lo contrario, muy soleado y el dia muy agradable. Me gusta mucho la playa, y mas si voy con mi Chaparrita (TE AMO!) face-wink.png Ya nos hacia falta una salida asi, vrd Chaparra? Esperemos que la proxima salida sea a Real de 14, minimo al Chorrito.... jajajaja

Despues de aproximadamente 2 años de andar de pata de perro en diferentes Congresos en Mexico y en el extranjero, por fin estuve como ponente en casa... en la UAMCAV en donde se organizó un Ciclo de Conferencias de Informática. Me senti muy agusto, ya que era la primera vez que daba una platica en la UAT, y que mejor en mi Facultad. La mayoria de los asistentes eran alumnos. En lo personal creo que falto un poco de promocion al evento, ya que ni siquiera lo anunciaron en la pagina web de la Facultad, pero bueno... al final de cuentas salio bien. Fuimos 5 ponentes, en donde me toco ser el tercero a la 1 pm. En mi platica habia un aprox de 80% de personas en el auditorio. Hable sobre Honeynets, mucha gente no sabia nisiquiera que existian, creo que pude despejarles la incognita a la mayoria de las personas que asistieron... jaja al menos eso percibi.

Gracias Chaparrita, por estar ahi conmigo, tu apoyo, amor y porras me dan mucha fortaleza de seguir escalando esos sueños que se han ido cocinando a lo largo de este tiempo... y lo que falta!! TE AMO!! face-smile.png

Aprovecho para pedirles una disculpa a los organizadores del FLISOL en Tepeaca, Puebla... ya que por motivos personales no podre asistir al evento. face-sad.png Muchas gracias Paulo Endeler por la invitacion.

Pues sali a las 12 de la noche de hoy rumbo a Puebla, despues de 14 horas de viaje por fin llegue a Puebla... (demasiado cansado el viaje) para las 2 de la tarde ya estaba en la central y organizadores del evento ya me estaban esperando ahi. Fuimos a la BUAP, sede del Encuentro.. me comi una rica torta.. jaja traia muchisima hambre.

Hoy en la noche va a haber una fiesta del ENLi con los asistentes y los ponentes en un antro, que segun esto esta muy nice... haber que tal. Ahorita me encuentro en el hotel y mas de rato saldremos al antrillo. No creo desvelarme mucho, porque mi ponencia es a las 10 de la mañana. Ya mañana subire las fotos desde la BUAP.

Veo en la pagina oficial del ENLi 2005 (Encuentro Nacional de Linux 2005) que mi ponencia de Honeypots ha sido aceptada! =o)

Este Congreso esta siendo organizado por el Grupo de Usuarios de Linux en Puebla. La sede del evento es en la Facultad de Ciencias de Computacion de la Benemerita Universidad Autonoma de Puebla. Los dias en que se llevara a cabo el Congreso son del 19 al 21 de Octubre del 2005. Pueden checar los precios y demas conferencias que habra en el pagina oficial del evento.

El Lunes 23 de Mayo di una Conferencia sobre Honeypots en el 1er Simposium de Sistemas Computacionales del Tecnologico de Cd Victoria. Hubo muchos participantes en la conferencia. Me puse un poco nervioso :/ pero bueno, creo que salio bien la conferencia.

La presentacion esta en linea en esta direccion: Click AQUI!

Tambien rife un libro entre los participantes, que por cierto se lo gano Alexis.

Ayer me confirmaron la fecha del Simposium que tendra el Tec en donde dare una conferencia. Hablare sobre los Honeypots.. que son, como se manejan, metodos para monitorearlos, etc... ya tengo casi listo la presentacion. Va haber mas ponencias, pero no se de que trataran. Haber que tal se pone... =o)

Home

Publicaciones

Links

Honeynet Mexico

Cyber Security and Global Information Assurance

Amigos

Pako Peña
Seba Criado
dashboard IT
Mauri Campiglia
pancho
mar
Alan Aspuru
Lissita
Jonathan Hernandez
Lalo Muñoz

Tira Ecol

Tira Ecol

Septiembre 2010
Dom Lun Mar Mie Jue Vie Sab
29 30 31 1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 1 2

Feedjit Live Stats

Archivos de Blog

rss
atom