Top Banner
Campus Party Mexico 4 Héctor Cuevas Cruz
66

Wordpress hardening (Campus Party Mexico 4)

Jul 18, 2015

Download

Technology

Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Wordpress hardening (Campus Party Mexico 4)

Campus Party Mexico 4

Héctor Cuevas Cruz

Page 2: Wordpress hardening (Campus Party Mexico 4)

Agenda

• Presentación

• Fortalecimiento de Wordpress

• Detección de una vulneración y Recuperación de un

ataque

Page 3: Wordpress hardening (Campus Party Mexico 4)

¿Quién soy?

• Héctor Cuevas Cruz

• Seguridad Informática (Casi 5 años)

• Miembro de la Unidad de Seguridad InformáticaExaminador Forense en INFOTEC

• Presentador en ( BugCon, FLISoL )

• Esteganografía, Shell Scripting, Informática Forense

• Creador de Neobits.org

@ h e c k y

Page 4: Wordpress hardening (Campus Party Mexico 4)

¿Qué es el Hardening?

• Es el fortalecimiento de un sistema, la configuración correcta y consciente de los aplicativos para disminuir las probabilidades de un ataque.

• “Hacerle la vida mas difícil a tu atacante…”

Page 5: Wordpress hardening (Campus Party Mexico 4)

¿Para qué tantas molestias?¿A mí quién querría atacarme?

• Ego

• Reto personal (aprendizaje)

• Reto

• Almacenar contenido ilegal

• Distribuir Malware

• Botnet

Page 6: Wordpress hardening (Campus Party Mexico 4)

Motivos “Benévolos”

[Espero El Hack

Sirva Para

Aumentar TU

SEGURIDAD]

Page 7: Wordpress hardening (Campus Party Mexico 4)

Defaces de ayer

Page 8: Wordpress hardening (Campus Party Mexico 4)

¿Quién hace estos ataques?

CUALQUIERA

Page 9: Wordpress hardening (Campus Party Mexico 4)
Page 10: Wordpress hardening (Campus Party Mexico 4)

Identificar que fortalecer

Servidor

CMS

Plugins

Passwords (Ya no utlizados)

Base de datos

Page 11: Wordpress hardening (Campus Party Mexico 4)

REGLA DE ORO

Page 12: Wordpress hardening (Campus Party Mexico 4)

Instalación apropiada

Prefijo de tabla default:

Wp_

Modificarla

HARD_

Page 13: Wordpress hardening (Campus Party Mexico 4)

Wordpress “It Works”

Page 14: Wordpress hardening (Campus Party Mexico 4)

Subimos imágenes desde el Uploader pero…

Page 15: Wordpress hardening (Campus Party Mexico 4)

¿Problema?

• Objetivo Tentador

• Muestra desinterés y/o desconocimiento

• Mala configuración

Page 16: Wordpress hardening (Campus Party Mexico 4)

Google Hacking (Dorks Power)

intitle:"Index of /" inurl:/wp-content inurl:"gob"

Page 17: Wordpress hardening (Campus Party Mexico 4)

El Poderoso pero ¿Desconocido?

.HTACCESS

Page 18: Wordpress hardening (Campus Party Mexico 4)

¿Qué es y para que sirve?

• Archivo de configuración de Apache a “bajo nivel”

• Podemos configurar opciones del servidor sin alterar el archivo de

configuración principal

• Contiene un poderoso motor que nos permite “Programarlo”

Page 19: Wordpress hardening (Campus Party Mexico 4)

Reglas Primordiales

• I nd e x I g no r e *

• O p t i o ns A L L – I nd e x e s

• S e r v e r S i g na t u r e O f f

Page 20: Wordpress hardening (Campus Party Mexico 4)

IndexIgnore *

Oculta el listado (Sin producir error)

Page 21: Wordpress hardening (Campus Party Mexico 4)

Options All -Indexes

Niega el acceso al “Index of” Produciendo un error 403 (Prohibido)

Page 22: Wordpress hardening (Campus Party Mexico 4)

ServerSignature Off

• No muestra el banner del server

Page 23: Wordpress hardening (Campus Party Mexico 4)

Personalización de Errores

• ErrorDocument 403 /code.php

Page 24: Wordpress hardening (Campus Party Mexico 4)

Códigos de protección .Htaccess¿Nuestra salvación?

• http://pastebin.com/mvLqHdRY

Page 25: Wordpress hardening (Campus Party Mexico 4)

¿Funcionaran?

Sí, funciona a la perfección…

Page 26: Wordpress hardening (Campus Party Mexico 4)

Bloquea el User-Agent:

Que inicie con: “curl”

• Pero los user agent se pueden spoofear…

Page 27: Wordpress hardening (Campus Party Mexico 4)

Spoofeamos y…

Page 28: Wordpress hardening (Campus Party Mexico 4)

No te fíes de todo código que te encuentras

Page 29: Wordpress hardening (Campus Party Mexico 4)

.htaccess ¿MALWARE?

• Redirigir a paginas maliciosas

• Bucles Infinitos

• Errores de Servidor

Page 30: Wordpress hardening (Campus Party Mexico 4)

No copiar códigos nada mas por copiar

• Analizar los códigos

• Personalizarlos

• Usar solo lo necesario

• Aprender o contratar a un especialista en configuración de estas directivas

Page 31: Wordpress hardening (Campus Party Mexico 4)

Wp-config.php

<files wp-config.php>

Order allow,deny

Deny from all

</files>

• Prohibir la edición de temas

define('DISALLOW_FILE_EDIT', true);

Page 32: Wordpress hardening (Campus Party Mexico 4)

Accesos

• deny from all

• Allow from all

• Deny from 127.0.0.1

• Allow from 192.168.0.1

Page 33: Wordpress hardening (Campus Party Mexico 4)

Evitar mostrar información de más

wp-content/themes/****/functions.php

Page 34: Wordpress hardening (Campus Party Mexico 4)

• add_filter('login_errors',create_function('$a', "return null;"));

Page 35: Wordpress hardening (Campus Party Mexico 4)

No mostrar Versión de Wordpress

• wp-content/themes/station/header.php

bloginfo(‘version’);

Page 36: Wordpress hardening (Campus Party Mexico 4)
Page 37: Wordpress hardening (Campus Party Mexico 4)

LoginLockDown - Plugin

• Plugin Sencillo que bloquea intentos de accesos

• Personalizable

• Configuración Básica

• Usa una pequeña tabla en la BD

Page 38: Wordpress hardening (Campus Party Mexico 4)

Con un pequeño detallito…

Page 39: Wordpress hardening (Campus Party Mexico 4)

Eliminarlo desde el código

Page 40: Wordpress hardening (Campus Party Mexico 4)

Themes ¿maliciosos?

• Ofuscados

• Malware

• Alertas ante modificación

Page 41: Wordpress hardening (Campus Party Mexico 4)

Otras…

• Auditar Plugins ( Vulnerables)

• Evitar Plugins Maliciosos

• ACTUALIZAR todo

• Hacer respaldos periódicamente

• Verificar logs periódicamente

• Proteger directorios y archivos que se deban

• Borrar archivos de instalación

• Y….

Page 42: Wordpress hardening (Campus Party Mexico 4)

LOGS

• Crear nuestro propio sistema de logs

<?php$f = fopen("LOGS.txt","a");fwrite($f, "\n\n\n\t\t\tIP: ".$_SERVER["REMOTE_ADDR"]."\n\n");fwrite($f, "\nURL: ".$_SERVER["REQUEST_URI"]);fwrite($f, "\nReferer: ".$_SERVER["HTTP_REFERER"]);fwrite($f, "\nDATE: ".date("d-m-Y H:i:s:u"));fwrite($f, "\nPOST:");fwrite($f, "\n".var_export($_POST, true));fwrite($f, "\nGET:");fwrite($f, "\n".var_export($_GET, true));fwrite($f, "\nCOOKIE:");fwrite($f, "\n".var_export($_COOKIE, true));fwrite($f, "\nSERVER:");fwrite($f, "\n".var_export($_SERVER, true));fwrite($f, "\n-------------------------------------------------------------------------------------");fclose($f);?>

Protegerlo

Page 43: Wordpress hardening (Campus Party Mexico 4)
Page 44: Wordpress hardening (Campus Party Mexico 4)

Me han “hackeado”…Y ¿Ahora?

• Dar de baja temporal el sitio.

• Si se tiene un espejo activarlo.

• Investigación de la intrusión

• En caso de ser Irrecuperable el sistema restaurar backup

• Activar sitio

• Hacer MAS HARDENING (Aplicar lo aprendido del ataque)

Page 45: Wordpress hardening (Campus Party Mexico 4)

Investigación Forense

• Identificar que tipo de vulneración fue

• A que nivel

• Identificar archivos modificados

• Identificar archivos agregados

• Checar Base de Datos

• Checar usuarios, contraseñas

• Inclusive Imágenes

• Comparar archivos con backup o con CMS nuevo

Page 46: Wordpress hardening (Campus Party Mexico 4)

Que nivel de acceso tuvo el atacante

A nivel de CMS

Page 47: Wordpress hardening (Campus Party Mexico 4)

A nivel Servidor

Page 48: Wordpress hardening (Campus Party Mexico 4)

Denegación de Servicio

Page 49: Wordpress hardening (Campus Party Mexico 4)

Denegación de Servicio

Page 50: Wordpress hardening (Campus Party Mexico 4)

Revisar LOGS

• Claro, nuestro log personal

Identifico

.- IP

.- Hora

.- Credenciales

Page 51: Wordpress hardening (Campus Party Mexico 4)

• Posible vulnerabilidad (Plugin)

Page 52: Wordpress hardening (Campus Party Mexico 4)

Referer – User-Agent

Page 53: Wordpress hardening (Campus Party Mexico 4)

Conectarse virtualmente

• Ubuntu 13.04:

/run/user/hecky/gvfs/HOST

• Tenemos todo el poder de bash

Page 54: Wordpress hardening (Campus Party Mexico 4)
Page 55: Wordpress hardening (Campus Party Mexico 4)

Manejar con todo el poder de Shell Scripting

Page 56: Wordpress hardening (Campus Party Mexico 4)

Localizándolo con ayuda de la DB

Page 57: Wordpress hardening (Campus Party Mexico 4)
Page 58: Wordpress hardening (Campus Party Mexico 4)

BORRAR TABLA

Page 59: Wordpress hardening (Campus Party Mexico 4)

Logs para estudiar a los atacantes

Page 60: Wordpress hardening (Campus Party Mexico 4)

¿Es necesario hacer todo esto?

• Si, si se quiere seguir en línea con la pagina

• Muchas paginas nunca se recuperan

• Muchas paginas aun tienen el ataque

Page 61: Wordpress hardening (Campus Party Mexico 4)
Page 62: Wordpress hardening (Campus Party Mexico 4)

Mass Defacement

Page 63: Wordpress hardening (Campus Party Mexico 4)

• JAMAS SE RECUPERARON

Page 64: Wordpress hardening (Campus Party Mexico 4)

Mismo servidor

Page 65: Wordpress hardening (Campus Party Mexico 4)

Conclusión

• Hay que proteger un servidor y todos sus aplicativos

• Nunca desatenderlos y checarlos periódicamente

• Ante un ataque responder de manera rápida ( Nuestra página web es nuestra carta de presentación en la era digital)

• Recuperar todos los servicios

• APRENDER

• Y…SEGUIR

Page 66: Wordpress hardening (Campus Party Mexico 4)

¡GRACIAS!

• ¿Dudas?@ h e c k y

Héctor Cuevas Cruz