Categorías
Hacking Inteligencia Artificial Services - Software

Pentesting 2.0: el libro para entender cómo cambia la ciberseguridad ofensiva con la Inteligencia Artificial

La ciberseguridad ofensiva está cambiando.

No dentro de cinco años.
No cuando las empresas “terminen de adoptar la IA”.
No cuando aparezca una nueva generación de herramientas mágicas.

Está cambiando ahora.

La forma de hacer reconocimiento, enumeración, análisis de vulnerabilidades, explotación, reporting y priorización de riesgos ya no se parece a la de hace unos años. Y quien siga entendiendo el pentesting como una simple ejecución de herramientas, escaneos automáticos y generación de informes genéricos, se va a quedar atrás.

Por eso he escrito Pentesting 2.0, un libro orientado a profesionales que quieren entender hacia dónde va realmente la ciberseguridad ofensiva y cómo la Inteligencia Artificial está empezando a transformar la manera en la que trabajamos.

No es un libro para vender humo ni una colección de prompts. Tampoco es una promesa absurda de “hackear con IA en 10 minutos”.

Es un libro para entender el nuevo escenario desde una perspectiva completamente técnica.

El pentesting tradicional ya no es suficiente

Durante años, muchas auditorías de seguridad han seguido un patrón bastante reconocible:

  1. Se define un alcance.
  2. Se ejecutan herramientas.
  3. Se validan algunos resultados.
  4. Se redacta un informe.
  5. El cliente recibe un PDF con vulnerabilidades, evidencias y recomendaciones.

Ese modelo sigue teniendo valor, pero tiene un problema evidente: ya no escala bien frente a la velocidad actual del cambio tecnológico.

Las empresas despliegan infraestructura constantemente.
Aparecen nuevos activos sin control.
Los equipos usan servicios SaaS, APIs, entornos cloud, integraciones, herramientas internas, repositorios, dominios, subdominios y aplicaciones que cambian cada semana.
Y mientras tanto, los atacantes no esperan a que llegue la siguiente auditoría anual.

El pentesting clásico, entendido como una foto puntual del estado de seguridad, empieza a quedarse corto.

La pregunta ya no es solo:

“¿Tengo vulnerabilidades ahora mismo?”

La pregunta real es:

“¿Qué está cambiando en mi superficie de ataque y cómo puedo detectarlo antes de que lo aproveche alguien?”

Ahí es donde nace la idea de Pentesting 2.0.

Qué significa realmente Pentesting 2.0

Pentesting 2.0 no significa sustituir al pentester por una IA.

Esa es una visión simplista.

Pentesting 2.0 significa usar automatización, inteligencia artificial, metodologías ofensivas y criterio humano para construir procesos de seguridad más continuos, más inteligentes y más útiles para el negocio.

Significa pasar de auditorías aisladas a modelos más dinámicos. Entender que una vulnerabilidad no tiene el mismo impacto en todos los contextos y que no basta con encontrar fallos: hay que priorizarlos, explicarlos, conectarlos con escenarios reales de ataque y traducirlos a decisiones comprensibles para perfiles técnicos y directivos.

Y significa, sobre todo, que el profesional de ciberseguridad ofensiva necesita evolucionar.

Porque la IA puede ayudar a acelerar tareas, correlacionar información, resumir evidencias, generar hipótesis, analizar resultados y asistir en la creación de informes. Pero quien no entienda la metodología, la técnica y el impacto real de lo que está haciendo, solo conseguirá automatizar ruido.

Por qué he escrito este libro

En The Hacker Way trabajamos con ciberseguridad ofensiva, auditorías, análisis técnico y creación de soluciones orientadas a seguridad.

Y cada vez es más evidente que hay una brecha entre dos mundos:

Por un lado, profesionales que siguen viendo la IA como una moda o como algo ajeno a la seguridad ofensiva.

Por otro, personas que creen que la IA lo hará todo por ellos, como si bastara con escribir cuatro instrucciones en una herramienta y esperar resultados fiables.

Ambos enfoques son peligrosos, porque la realidad está en medio.

La Inteligencia Artificial puede ser una ventaja enorme para un pentester, un analista, un auditor, un consultor o un responsable de seguridad. Pero solo si se usa con criterio.

Este libro nace precisamente de esa idea: ayudar a entender cómo aplicar la IA al pentesting sin perder el rigor técnico.

A quién va dirigido Pentesting 2.0

Este libro está pensado para perfiles como:

  • Profesionales de ciberseguridad que quieren actualizar su visión del pentesting.
  • Pentesters que desean incorporar IA y automatización a su metodología.
  • Analistas de seguridad que necesitan entender mejor la lógica ofensiva.
  • CISOs, CTOs y responsables técnicos que quieren comprender cómo está evolucionando la evaluación de seguridad.
  • Consultores que quieren ofrecer servicios más modernos, diferenciales y alineados con la realidad actual.
  • Estudiantes avanzados que no quieren limitarse a ejecutar herramientas sin entender el contexto.

No necesitas creer que la IA va a reemplazar a todos los profesionales de seguridad.

De hecho, mi visión es bastante distinta: la IA no reemplazará al buen profesional, pero sí aumentará la distancia entre quienes saben usarla bien y quienes siguen trabajando exactamente igual que hace diez años.

Qué vas a encontrar en el libro

En Pentesting 2.0 encontrarás una visión práctica, estratégica y realista sobre la evolución de la ciberseguridad ofensiva.

El objetivo no es abrumarte con teoría vacía, sino ayudarte a entender cómo se conectan piezas que hoy son fundamentales:

  • Reconocimiento ofensivo.
  • Automatización de procesos.
  • Inteligencia Artificial aplicada al análisis técnico.
  • Priorización de vulnerabilidades.
  • Validación de hallazgos.
  • Metodologías modernas de pentesting.
  • Diferencias entre encontrar vulnerabilidades y demostrar riesgo real.
  • El papel del criterio humano en un entorno cada vez más automatizado.

El libro no plantea la IA como una varita mágica, sino como una herramienta poderosa, pero también como una fuente de errores si se usa sin conocimiento.

El problema de confiar ciegamente en la IA

Uno de los grandes riesgos actuales es pensar que una IA puede analizar un sistema, detectar vulnerabilidades, comprender impacto, explotar fallos y generar conclusiones fiables sin supervisión.

Eso no es realista.

La IA puede inventar resultados, interpretar mal una salida técnica, sugerir comandos peligrosos, confundir una vulnerabilidad teórica con una explotación viable.
Puede generar informes muy bien escritos, pero técnicamente débiles.

Por eso el futuro no pertenece al profesional que “delega todo en la IA”.

Pertenece al profesional que sabe dirigirla.

El que sabe hacer buenas preguntas, que entiende cuándo una respuesta no tiene sentido y valida resultados.

Ese es el tipo de mentalidad que intento transmitir en este libro.

Pentesting 2.0 no va de herramientas, va de criterio

Las herramientas cambian.

Hoy usamos unas, mañana aparecerán otras y dentro de dos años muchas serán mejores, más rápidas o directamente irrelevantes.

Pero el criterio permanece.

Saber cómo piensa un atacante, cómo se encadena una vulnerabilidad, qué información tiene valor, cuándo un hallazgo es explotable y cómo comunicar riesgo.

Eso es lo que diferencia a un operador técnico de un profesional realmente valioso.

Y ese es uno de los mensajes centrales de Pentesting 2.0.

Por qué este libro puede ayudarte

Si trabajas en ciberseguridad, este libro puede ayudarte a ordenar ideas, actualizar tu enfoque y comprender mejor hacia dónde se mueve el sector. Si eres pentester, puede ayudarte a pensar cómo incorporar IA sin perder profundidad técnica.

Si eres responsable de seguridad, puede ayudarte a entender qué deberías exigir a una auditoría moderna.

Y si estás construyendo una carrera en ciberseguridad ofensiva, puede ayudarte a evitar uno de los errores más habituales: aprender herramientas sin entender metodología.

Disponible en Amazon

Pentesting 2.0 está disponible en Amazon.

Es un libro especialmente pensado para quienes quieren ir más allá del pentesting tradicional y entender cómo la IA, la automatización y la ciberseguridad ofensiva empiezan a converger en una nueva forma de trabajar.

Lo puedes comprar en el siguiente enlace: Pentesting 2.0 en Amazon: https://www.amazon.es/dp/B0H5LSGVXB

Si quieres entender cómo está evolucionando la ciberseguridad ofensiva y cómo aplicar la Inteligencia Artificial con criterio técnico, este libro es para ti.

Pentesting 2.0 disponible en Amazon.

Categorías
Hacking Ciberinteligencia Uncategorized

OSINT avanzado en la Darknet: aprende a investigar donde Google no llega

Cuando se habla de OSINT, la mayor parte de la información visible en Internet está al alcance de cualquiera, pero en una investigación real, la información verdaderamente valiosa no siempre aparece en Google, en redes sociales o en fuentes abiertas convencionales.

A veces está en foros cerrados.
En mercados clandestinos.
En canales poco indexados.
En filtraciones de datos.
En conversaciones entre actores maliciosos.
En movimientos de criptomonedas vinculados a fraude, extorsión o ransomware.

Y aquí es donde muchos analistas se quedan bloqueados.

No porque no tengan interés o tengan capacidad, sino porque nadie les ha enseñado una metodología práctica para investigar la Darknet de forma profesional, estructurada y segura.

Por eso hemos creado OSINT avanzado para analistas e investigadores: Rastreo en la Darknet – Nivel 2.

Un curso diseñado para profesionales que quieren ir más allá del OSINT básico y aprender a trabajar con escenarios reales de investigación digital.

No se trata de “entrar en la Darknet”

Entrar en la Darknet es fácil.

Lo difícil es saber qué buscar, dónde buscar, cómo interpretar lo que encuentras y cómo convertir piezas sueltas de información en inteligencia útil.

En este curso aprenderás a investigar con criterio.

Verás cómo identificar foros, mercados, actores relevantes, patrones de comportamiento, posibles indicios de actividad criminal y conexiones entre amenazas, infraestructuras y flujos económicos.

También trabajarás con un bloque clave: criptomonedas y trazabilidad del dinero.

Porque hoy, muchas investigaciones relacionadas con ransomware, fraude, APTs, extorsión o cibercrimen no se entienden sin saber analizar transacciones, wallets, movimientos sospechosos y patrones en blockchain.

Un curso para perfiles que necesitan investigar de verdad

Este curso está especialmente pensado para:

  • Analistas OSINT.
  • Profesionales de ciberseguridad.
  • Equipos Red Team, Blue Team y Threat Intelligence.
  • Investigadores digitales.
  • Fuerzas y cuerpos de seguridad.
  • Perfiles técnicos que quieran especializarse en inteligencia e investigación en entornos de alto valor.

No necesitas ser un experto avanzado en ciberseguridad para empezar, pero sí tener ganas de aprender, practicar y entender cómo se desarrollan investigaciones reales.

¿Qué vas a aprender?

Durante la formación aprenderás a:

  • Navegar y operar con una metodología profesional en entornos Darknet.
  • Identificar mercados, foros y actores relevantes.
  • Detectar patrones de comportamiento e indicios de actividad ilícita.
  • Mapear amenazas reales mediante técnicas OSINT.
  • Analizar campañas de ransomware, fraude y actividad de grupos APT.
  • Entender cómo funciona la trazabilidad de criptomonedas.
  • Interpretar transacciones y detectar movimientos sospechosos.
  • Procesar información dispersa y convertirla en inteligencia accionable.
  • Automatizar parte de tus investigaciones para escalar resultados.

La diferencia está en el enfoque: no vas a limitarte a ver teoría.

Vas a aprender cómo se trabaja, paso a paso, en investigaciones que se parecen a las que encontrarías en un entorno profesional.

La Darknet no es magia. Es metodología.

Uno de los mayores errores al hablar de Darknet es tratarla como si fuese algo misterioso, inaccesible o reservado únicamente a perfiles extremadamente técnicos.

No lo es.

La Darknet es un entorno más de investigación.
Complejo, sí.
Sensible, también.
Pero investigable si sabes cómo hacerlo.

La clave está en tener metodología, criterio, herramientas adecuadas y una forma ordenada de documentar, contrastar y analizar la información.

Eso es exactamente lo que trabajamos en este curso.

¿Por qué deberías hacer este curso?

Porque el mercado necesita profesionales capaces de investigar más allá de las fuentes convencionales.

Las empresas necesitan anticiparse a filtraciones, amenazas, campañas de ransomware, venta de accesos, exposición de credenciales y menciones en entornos clandestinos.

Los equipos de ciberseguridad necesitan analistas que no solo ejecuten herramientas, sino que sepan pensar, correlacionar información y generar inteligencia útil.

Y los investigadores necesitan entender cómo se mueve la información, el dinero y la actividad criminal en entornos donde no basta con hacer una búsqueda rápida.

Este curso te da una base práctica para empezar a trabajar ese tipo de investigaciones con una visión mucho más profesional.

Accede al curso

Si quieres aprender OSINT avanzado aplicado a investigaciones en la Darknet, análisis de amenazas y trazabilidad de criptomonedas, este curso es para ti.

Entra ahora en “OSINT avanzado para analistas e investigadores: Rastreo en la Darknet – Nivel 2” y aprende a investigar donde otros ni siquiera saben buscar.

👉 Acceder al curso:
https://thehackerway.es/producto/osint-para-analistas-e-investigadores-rastreo-en-la-darknet/

Categorías
Ciberinteligencia Hacking

Nueva formación:Curso de OSINT para analistas e investigadores: Técnicas de rastreo en Internet y la Deep Web – Nivel 1

Ya está disponible nuestra nueva formación especializada en OSINT (Open Source Intelligence), dirigida a analistas, investigadores y profesionales de la ciberseguridad que quieran mejorar sus habilidades de investigación y aplicar técnicas de reconocimiento.

🔍 ¿Qué aprenderás en este curso de OSINT?

Como de costumbre en The Hacker Way, es una formación 100% práctica y didáctica, repleta de ejemplos reales y ejercicios. A lo largo del contenido aprenderás a:

  • Utilizar herramientas avanzadas de OSINT para rastrear información en Internet y la Deep Web.
  • Investigar personas y empresas desde una perspectiva profesional.
  • Organizar y documentar hallazgos de forma estructurada.
  • Entender los aspectos legales y éticos de las investigaciones OSINT.
  • Navegar y trabajar en Darknets como TOR, I2P y Hyphanet (antes Freenet).
Aprende sobre la Deep Web

🗓️ ¡En preventa hasta el 22 de junio!

La formación se encuentra en preventa hasta el 22 de junio con un descuento exclusivo de 30 €.


👉 Mi recomendación es que aproveches esta oferta antes de que finalice.

Ah, además, en el precio están incluidas todas las actualizaciones que se irán publicando, las cuales incluirán ejercicios prácticos, uso de herramientas y técnicas modernas.

La formación está compuesta por vídeos y recursos descargables.

En total, tendrás acceso a aproximadamente 10 horas de vídeo, a las que estimamos que deberás dedicarle aproximadamente 40 horas para realizar las prácticas y ejemplos que se enseñan en las lecciones.

Además de este curso de OSINT para analistas e investigadores, también tenéis disponible el curso de Técnicas de Investigación con OSINT si buscas algo más introductorio y no tan avanzado sobre este tema.

¡Aprovecha la oportunidad y apúntate!

Categorías
Hacking

SSH Hardening and Offensive Mastery: Guía Completa de Seguridad SSH

SSH Hardening and Offensive Mastery: Guía Completa de Seguridad SSH

La seguridad SSH es esencial para proteger servidores y sistemas remotos frente a accesos no autorizados. Este artículo aborda desde conceptos básicos de hardening SSH hasta técnicas ofensivas para evaluar y fortalecer la seguridad de tus conexiones. Descubre las mejores prácticas para asegurar tu entorno y dominar herramientas para pruebas de penetración.

¿Qué es SSH y por qué es importante asegurar su acceso?

SSH (Secure Shell) es un protocolo que permite conexiones seguras y cifradas entre un cliente y un servidor. Se utiliza principalmente para administrar servidores de forma remota, evitando que atacantes puedan interceptar credenciales o comandos.

La exposición de un servicio SSH sin protección puede suponer un riesgo grave, ya que los atacantes suelen buscar vulnerabilidades para obtener acceso privilegiado. Por eso, es crucial practicar el ssh hardening para proteger tus sistemas.

Conceptos clave para el hardening SSH

El ssh hardening implica aplicar configuraciones y medidas que limiten los riesgos y dificulten el acceso no autorizado. Aquí algunas de las técnicas más efectivas:

1. Cambiar el puerto SSH por defecto

El puerto por defecto es el 22, y cambiarlo ayuda a evitar ataques automatizados que escanean esta puerta comúnmente.

«`bash

Editar el archivo /etc/ssh/sshd_config

Port 2222
«`

2. Deshabilitar el acceso root directo

Permitir acceso root directo es un gran riesgo. Mejor iniciar sesión con un usuario normal y usar `sudo` para privilegios.

«`bash
PermitRootLogin no
«`

3. Uso obligatorio de autenticación por clave pública

Eliminar el acceso mediante contraseñas y forzar el uso de llaves SSH mejora mucho la seguridad.

«`bash
PasswordAuthentication no
PubkeyAuthentication yes
«`

4. Limitar el acceso a usuarios específicos

Solo ciertos usuarios deben poder iniciar sesión por SSH.

«`bash
AllowUsers usuario1 usuario2
«`

5. Configurar el firewall para permitir solo conexiones SSH desde rangos confiables

Filtra IPs para minimizar posibles atacantes.

«`bash
ufw allow from 192.168.1.0/24 to any port 2222
«`

Técnicas ofensivas para pruebas de seguridad SSH

Una buena seguridad implica también entender cómo atacan los ciberdelincuentes. Herramientas y técnicas ofensivas permiten evaluar la robustez del sistema.

Fuerza bruta y diccionarios

Ataques comunes que prueban múltiples combinaciones de usuario y contraseña. Herramientas como Hydra o Medusa son habituales para estas pruebas.

Escaneo de puertos

Escanear qué puertos SSH están activos usando nmap para identificar servidores vulnerables o mal configurados.

«`bash
nmap -p 22,2222 -sV IP_DESTINO
«`

Explotación de vulnerabilidades

Buscar versiones antiguas del servicio SSH que puedan tener bugs conocidos. Herramientas como Metasploit pueden automatizar estas tareas.

Ingeniería social y phishing

Aunque no es técnico, no debe subestimarse la capacidad de un atacante para engañar a usuarios y obtener credenciales.

Herramientas recomendadas para hardening y auditoría SSH

OpenSSH: Implementación estándar para configurar servidores SSH.
Fail2ban: Bloquea IPs con intentos de acceso fallidos repetidos.
ssh-audit: Analiza configuraciones SSH en busca de debilidades.
Lynis: Auditoría completa de seguridad de sistemas, incluyendo SSH.
John the Ripper: Para pruebas de cracking de contraseñas de llaves SSH.

Buenas prácticas adicionales para asegurar SSH

– Mantén siempre actualizado el software del servidor.
– Realiza auditorías periódicas de accesos y configuraciones.
– Utiliza autenticación de dos factores (2FA) en conexiones SSH.
– Implementa un sistema de registro y alerta ante accesos sospechosos.
– Limita el tiempo de sesiones o desconecta automáticamente tras inactividad.

Conclusión

El ssh hardening es una parte fundamental dentro de cualquier estrategia de ciberseguridad. Combinar configuraciones seguras con pruebas ofensivas controladas permite proteger eficazmente servidores y mantener confiables las conexiones remotas. La implementación de estas recomendaciones y el uso de herramientas especializadas te acercarán a la ofensive mastery en seguridad SSH, garantizando la integridad y confidencialidad de tus sistemas.

Para profundizar en seguridad y ofensiva SSH, sigue explorando nuevas técnicas y mantente siempre actualizado con las últimas tendencias en ciberseguridad. Tu servidor y su información lo agradecerán.

Categorías
Hacking automatizacion Hacking Python

Nueva formación: Técnicas y herramientas de IA aplicadas a la Ciberseguridad

Nos complace anunciar que, desde este momento, se encuentra disponible el primer volumen de la formación Técnicas y herramientas de IA aplicadas a la Ciberseguridad.

Es la primera formación sobre Inteligencia Artificial aplicada al sector de la ciberseguridad que publicamos, aunque no será la última.

Con esta formación aprenderás las claves de la IA y los avances más significativos que han tenido lugar en los últimos años mediante un enfoque completamente práctico.

Entre otras cosas, aprenderás las reglas fundamentales de los proyectos de Machine y Deep Learning, de tal manera que podrás crear tus propios modelos de IA, que pueden aplicarse perfectamente a cualquier contexto, incluyendo la ciberseguridad.

Verás cómo, mediante modelos personalizados, es posible crear agentes capaces de detectar muestras maliciosas o automatizar ataques de Phishing potenciados con la IA.

Para que te hagas una idea sobre lo que aprenderás, el temario incluye las siguientes lecciones:

  • Conceptos básicos de inteligencia artificial y machine learning
  • Diferencias clave entre IA, ML y DL
  • Ciclo de vida de un proyecto de ML
  • Aplicación y uso de los principales algoritmos de ML
  • Modelos LLM actuales y funcionamiento
  • Phishing dirigido aplicando técnicas de IA
  • Detección de Malware aplicando técnicas de IA
  • Creación de modelos de IA personalizados
  • Técnicas de Deep Learning para reconocimiento de objetos y rostros
  • Uso de plataformas en la nube para entrenamiento de modelos
  • Creación de agentes IA para automatizar rutinas

Estos son los puntos más interesantes, pero hay más contenido distribuido en más de 10 horas de vídeo.

Si quieres aprender cómo funciona realmente la IA y de qué manera impacta en el mundo de la ciberseguridad, esta formación es la indicada para ti.

Este es el primer volumen, en el que aprenderás las bases fundamentales para dominar esta tecnología, aunque en los próximos meses publicaremos el segundo volumen que será de nivel avanzado y no podrás seguirlo si no has asimilado los conocimientos de esta primera formación.

Además, como sabes, tanto la IA como la ciberseguridad evolucionan continuamente. Por ese motivo, si adquieres la formación tendrás acceso indefinido a los contenidos y las actualizaciones que iremos publicando de forma regular. Por lo tanto, no es un curso que se quedará desactualizado después de un tiempo, accederás a las nuevas lecciones que publicarán en la plataforma.

Apúntate cuanto antes, la IA es el futuro y esta es una formación imprescindible.

¡Un saludo y Happy Hack!
Adastra.

Categorías
Hacking

Chip ESP32: Encontrada una vulnerabilidad que podría afectar a millones de dispositivos IoT

Un hallazgo preocupante en el Chip ESP32

El Chip ESP32, fabricado por la compañía china Espressif, se encuentra en millones de dispositivos IoT (Internet of Things). Según recientes investigaciones de la empresa española Tarlogic Security, se ha descubierto una funcionalidad oculta en este microcontrolador que podría amenazar la seguridad de teléfonos móviles, ordenadores, cerraduras inteligentes y dispositivos médicos.

Miguel Tarascó Acuña y Antonio Vázquez Blanco, de Tarlogic han revelado que el mencionado Chip ESP32 tiene ocultos comandos no presentes en la documentación oficial que permitirían a atacantes malintencionados suplantar dispositivos, obtener acceso no autorizado a datos e incluso conseguir una persistencia dentro de los sistemas a largo plazo. Este descubrimiento se presentó recientemente en RootedCON 2025, uno de los mayores congresos de ciberseguridad en español.

Internet of Things (IoT)

¿Cómo afecta esta vulnerabilidad a estos dispositivos?

La explotación de estos comandos no documentados podría derivar en:

  • Suplantación de dispositivos confiables, permitiendo a un atacante falsear su identidad frente a otros dispositivos dentro de la red.
  • Acceso no permitido a información sensible, como datos personales o empresariales.
  • Ataques de persistencia, en los que el código se mantiene en los dispositivos a largo plazo sin ser detectado.
  • Espionaje masivo, ya que los atacantes podrían interceptar conversaciones y datos en dispositivos IoT.

El hecho de que este Chip ESP32 se pueda adquirir fácilmente en diversas plataformas por apenas 2 euros lo convierte en una opción atractiva para fabricantes, lo que explica su amplia presencia en el mercado. Sin embargo, su bajo precio no debería comprometer la seguridad de los usuarios.

Tarlogic ha creado una herramienta para reforzar la seguridad Bluetooth

Para mitigar los riesgos asociados a este descubrimiento, Tarlogic ha desarrollado USB Bluetooth, una herramienta open source que permite realizar auditorías de seguridad en dispositivos Bluetooth sin importar el sistema operativo. Este software busca democratizar la seguridad en el ámbito de la conectividad inalámbrica y facilitar la detección de vulnerabilidades antes de que sean explotadas por cualquier atacante.

Además, la compañía ha desarrollado la metodología BSAM (Bluetooth Security Audit Methodology), un sistema que permite evaluar de manera estructurada la seguridad de dispositivos Bluetooth, identificando posibles brechas que podrían ser aprovechadas por atacantes.

Puerta trasera (backdoor)

Espressif responde: ¿Funcionalidad oculta o puerta trasera?

Tras la publicación del informe de Tarlogic, el fabricante de estos chips, Espressif, se ha visto obligado a responder a las acusaciones. En un comunicado, la empresa ha explicado que estos comandos no documentados forman parte de su implementación del protocolo HCI (Host Controller Interface) y que fueron diseñados para pruebas internas de la empresa y depuración.

Aunque en un principio se calificó esta vulnerabilidad como una puerta trasera o backdoor, posteriormente Tarlogic ha añadido un matiz sus declaraciones y ahora la define como una funcionalidad oculta. La diferencia es crucial: mientras que una puerta trasera implica una intención deliberada de permitir acceso, una funcionalidad oculta podría ser un descuido o una falta de documentación adecuada.

Pese a la postura de Espressif, la compañía ha anunciado que eliminará estos comandos en futuras actualizaciones de software, reduciendo así el riesgo de explotación por parte de posibles atacantes.

¿Es seguro el Chip ESP32?

El descubrimiento de esta vulnerabilidad en el Chip ESP32 ha puesto sobre la mesa un problema muy presente en la industria tecnológica: la falta de transparencia en la fabricación de componentes esenciales. Si bien Espressif ha minimizado la gravedad de este descubrimiento, el hecho de que millones de dispositivos contengan una funcionalidad no documentada representa un peligro significativo para la privacidad y la seguridad de los usuarios.

Para mitigar los posibles ataques, es fundamental que los fabricantes implementen mecanismos de auditoría de seguridad rigurosos, que los desarrolladores de dispositivos sean conscientes de estas vulnerabilidades y que los usuarios mantengan sus dispositivos siempre actualizados, algo vital para mantener esa seguridad que todo usuario desea para su privacidad.

El Chip ESP32 es solo un ejemplo de cómo la ciberseguridad debe ser una prioridad en el desarrollo de la tecnología que usamos a diario. Este caso demuestra la importancia de la investigación en la seguridad digital y la necesidad de adoptar medidas proactivas para proteger la información en un mundo cada vez más interconectado.

Categorías
Hacking

¡Volvemos con el AntiBootcamp en Ciberseguridad!

Hace unos meses lanzamos la primera edición del AntiBootcamp en Ciberseguridad y, dado que es un plan muy potente orientado a la empleabilidad, hemos decidido sacar una segunda edición.

Pero, en esta ocasión traemos varias novedades.

En primer lugar, ahora contamos con diferentes modalidades de pago.
Puedes pagar la cantidad completa del AntiBootcamp desde el primer momento, cada 3 meses si tienes cuenta de PayPal, mensualmente, o empezar a pagar cuando consigas trabajo, esto último si cumples con los requisitos. Para cualquiera de estas modalidades, excepto las dos primeras, debes contactar con nosotros primero rellenando este formulario.

Por otro lado, contamos con más colaboradores para la parte de soft-skills, profesionales que se dedican a RRHH y tienen amplia experiencia en selección de perfiles IT. Te ayudarán a definir tu estrategia profesional y destacar en los procesos de selección.

Finalmente, a nivel técnico, todas las formaciones se encuentran actualizadas al año 2024.

Verás lecciones nuevas que incluyen cosas tan interesantes como la IA aplicada a la ciberseguridad, el máster completo de Burp Professional, características nuevas de ZAProxy, detectar y explotar vulnerabilidades en APIs con GraphQL mediante ejemplos prácticos, entre muchas otras cosas.

El plan AntiBootcamp es 100% personalizado y orientado a tus objetivos, además, recibirás clases uno a uno sobre aquellos temas que no controlas o necesitas refuerzo y que, por supuesto, quieres aprender para cumplir con tus objetivos.
Esas sesiones son completamente prácticas y con personas que se dedican profesionalmente a la ciberseguridad, con reconocimiento y prestigio en el sector.

Si esta segunda edición del AntiBootcamp te interesa, puedes rellenar el siguiente formulario y nos pondremos en contacto contigo en pocas horas.

¡Un saludo y Happy Hack!
Adastra.

Categorías
Hacking

Entrevista a Adastra en la Jaula del N00b

Hace algunos meses hemos tenido una charla informal con los chicos de La Jaula del N00b.
Me habían pedido publicar la entrevista por aquí, pero sinceramente, lo había olvidado.

Han pasado varios meses, pero lo prometido es deuda.

Aquí tienes la entrevista completa del pasado mes de febrero, espero que te guste.

 

¡Un saludo y Happy Hack!
Adastra.

Categorías
Hacking

Gotta Catch ‘Em All!: Bypass BadUSB restrictions

Author: Joel Serna Moreno
@JoelSernaMoreno (IoT/ICS Pentest Engineer – Titanium Industrial Security)

1.- Introduction

Since the presentation of BadUSB at Blackhat USA 2014 and, subsequently, the development of specific devices to perform these attacks, a number of tools and solutions designed to detect and block BadUSB attacks have emerged. These tools range from specialised software to physical devices that protect USB ports from malicious attacks. However, the effectiveness and reliability of these solutions vary considerably.

This article aims to show some of the security measures that these tools apply in an attempt to block BadUSB attacks, analyse them in depth to understand and identify the checks they make to decide whether a device is malicious and, consequently, show how to bypass these protection tools.

For a better understanding of the security measures implemented in the tools, we will categorise evasions into 3 levels of difficulty: low, medium and high. This categorisation is based on the possible difficulty an attacker may have in implementing and evading security tools. Free and/or open source tools will be used to explain the different existing protections. Finally, we will test the evasions implemented by the attacker against professional/commercial protection software.

Additionally, we will show the process performed to evade any anti-badUSB tool in a real environment, without the attacker knowing the type or model of USB peripheral connected to the victim’s computer or the protection software installed on the computer.

2.- Device used

We are going to implement USB protection evasions in a low-cost device called Evil Crow Cable Pro.

Evil Crow Cable Pro is a BadUSB and hardware keylogger device in mobile phone cable format. Inside it uses a RP2040 microcontroller, which, by modifying its firmware, will allow us to implement the security evasions and apply them in a real environment.

For more information and purchase links, please consult the device repository:

https://github.com/joelsernamoreno/EvilCrowCable-Pro

Figure 1 – Evil Crow Cable Pro device

3.- Bypass BadUSB restrictions (I): low level

In order to implement evasions, we must first understand how the connection between a USB device and a computer works.

When a USB device is connected to a computer, an identification process takes place. This identification is based on the information provided by the USB device regarding its interface class, interface subclass and interface protocol. These parameters help the system to understand the functionality of the device and how it should interact with it.

  • Interface class: The USB interface class indicates the primary function of the device. For example, a USB storage device will have an interface class that identifies it as a Mass Storage Device, while a keyboard or mouse will have an interface class corresponding to Human Interface Device (HID). Other examples of interface classes include audio devices, printers, cameras, etc. In the case of the USB devices we are interested in, the class value that identifies an HID device in the interface descriptors is 3.

  • Interface subclass: During the early development of the HID specification, subclasses were intended to identify protocols specific to the different types of HID class devices. While this reflects the model currently in use by the industry (all devices use protocols defined by similar popular devices), this approach was too restrictive. That is, devices would have to fit into defined subclasses and could not offer any functionality beyond that supported by the subclass. Consequently, the HID class does not use subclasses to define most protocols. Instead, a device of the HID class identifies its data protocol and the type of data provided within its Report descriptor. The HID class driver loads and parses the Report descriptor as soon as it detects the device. HID class devices use the Subclass part to indicate whether they support a predefined protocol for mouse or keyboard devices (e.g. the device can be used without the operating system being started).

  • Interface Protocol: A field in the USB interface description that indicates the protocol used by the interface. For HID devices, common values are as follows:

    • Keyboard: 1

    • Mouse: 2

Nowadays there are many tools that allow us to block or allow USB devices on a computer. One example is USBDeview. This tool allows us to block unwanted USB devices by telling it the interface class, interface subclass and interface protocol of the USB devices we want to block. Additionally, it allows us to allow the USB devices we want to use via vendor ID (VID) and product ID (PID).

  • Vendor ID: is a unique code that identifies a device’s manufacturer

  • Product ID: is a unique code that identifies the product.

For the first evasion, let’s assume that the victim’s computer has software installed and configured that blocks the use of keyboards and mice except for a specific keyboard that is normally used by the victim.

If we connect a USB keyboard other than the allowed one or a BadUSB device, USBDeview will block the use of the keyboard and/or the execution of our malicious device. The following evidence shows that the allowed USB keyboard is not blocked but the malicious device is blocked:

Figure 2 – Evil Crow Cable Pro block

To bypass this protection, if an attacker knows the VID and PID, he can configure the malicious device with this data to bypass the protection. This bypass has been categorised as low level because it is very easy to modify this data on any malicious device or any Arduino-based device.

In this case, Evil Crow Cable Pro makes use of the TinyUSB stack, which allows us to easily modify the vendor ID and product ID by adding the following lines of code in the firmware:

Figure 3 – Set VID & PID

By programming the malicious device with this configuration, we managed to impersonate the allowed USB keyboard:

Figure 4 – Bypass USBDeview

Clearly, without having physical access to the allowed USB keyboard, it is quite difficult for an attacker to know the vendor ID and product ID allowed in the protection software to pre-program the malicious device. A solution to this problem will be shown throughout this article.

The following video shows the bypass of USBDeview using Evil Crow Cable Pro configured with the vendor ID and product ID allowed by the protection tool:

4.- Bypass BadUSB restrictions (II): medium level

Due to the easy evasion of tools that block/allow a USB device via vendor ID and product ID, some security researchers proposed several more secure and difficult to evade solutions that allow blocking BadUSB devices.

One of them is the «Patito Hunter» tool developed by Miguel Angel Arroyo (@miguel_arroyo76).

https://github.com/curiozity/patitohunter

The Patito Hunter tool proposes to block the famous Rubber Ducky USB device or any other BadUSB device based on the number of interfaces a USB device has.

The research carried out by Miguel Angel Arroyo summarises that an original USB keyboard will always have a minimum of two interfaces (even three interfaces if it is a keyboard with an integrated touchpad). In contrast, a BadUSB device such as the USB Rubber Ducky will only have a single interface.

The following image shows a comparison of the interfaces that Evil Crow Cable Pro or a BadUSB device and three original USB keyboards can have:

Figure 5 – Interface comparison

At a glance we can see that Evil Crow Cable Pro has a single interface while the three original keyboards have two interfaces each.

The Patito Hunter tool is open source, which allows us to look at the code to see exactly how it applies the BadUSB device blocking:

Figure 6 – BadUSB check

Briefly, the tool obtains the descriptors and the number of interfaces of the connected USB device and displays the information on the terminal. It then calls the check_for_badusb function to identify whether the connected device is a BadUSB device or a legitimate device.

If we connect Evil Crow Cable Pro to a computer where the tool is running, we can see that the tool blocks the device correctly because it has a single interface:

Figure 7 – Evil Crow Cable Pro block

To bypass this protection we can modify the Evil Crow Cable Pro firmware to have more than one interface. Evil Crow Cable Pro uses a specific library based on TinyUSB that allows you to add multiple interfaces quite easily:

Figure 8 – Set two interfaces

Patito Hunter only checks the number of interfaces that a USB device has, but does not check the type of each interface as other tools that we will see later do. So, it is not necessary to know the type of interfaces of a allowed device, by configuring our malicious device to have more than one interface is enough to bypass this tool:

Figure 9 – Bypass PatitoHunter

The following video shows Patito Hunter bypassing using Evil Crow Cable Pro configured with more than one interface:

Unlike Miguel Angel Arroyo with his Patito Hunter tool, other researchers propose to block BadUSB devices based on the typing speed of a person or a malicious device.

BadUSB devices are capable of sending keystrokes much faster than a person. According to Wikipedia and other public sources, they indicate that the average (moderate-fast) typing speed of a person is 1 keystroke every 100 milliseconds.

Tools like BadUSB-Detection or DuckHunt propose to block any USB device if it sends each keystroke with a delay of less than 30/35 milliseconds.

https://github.com/armoured-ape/BadUSB-Detection

https://github.com/pmsosa/duckhunt

If we connect a BadUSB device to any of these tools it will be blocked because the delay between each keystroke sent is less than 30/35 milliseconds:

Figure 10 – BadUSB speed block

This security measure is very interesting because BadUSB devices seek to execute malicious commands on a computer in a very fast way to prevent the victim from stopping the attack mid-execution.

Still, even though we have a much more limited attack due to the speed of command execution, it is possible to bypass this protection in several ways. In the case of bypass BadUSB-Detection, we have to configure our malicious device so that there is a 30 millisecond delay between each keystroke. In the case of the DuckHunt tool we have to configure our malicious device in the same way, but this time with a delay of 35 milliseconds between each keystroke.

Knowing this allows us to configure the malicious device specifically for each tool, but… what if the attacker does not know the keystroke delay settings of the tool installed on the computer? This is where a specific functionality of Evil Crow Cable Pro comes into play.

It was mentioned at the beginning of the article that Evil Crow Cable Pro is based on the RP2040 microcontroller. Unlike other microcontrollers such as Atmega32U4 or Attiny85, the RP2040 microcontroller has two cores that can be programmed to perform different tasks. This is why Evil Crow Cable Pro is a Hardware Keylogger as well as a BadUSB device:

Figure 11 – Evil Crow Cable Pro cores

Evil Crow Cable Pro is programmed to use the first core to identify itself as a keyboard and send keystrokes to a computer. Additionally, the second core of the RP2040 is used as a USB Host so that Evil Crow Cable Pro can be a hardware keylogger and record keystrokes made by a victim on their keyboard. In short, Evil Crow Cable Pro can act as a Man In The Middle (MITM) device between the victim’s computer and the victim’s USB keyboard. There are several ways to do this attack:

Figure 12 – Evil Crow Cable Pro MITM

To bypass the write speed protection without knowing the keystroke delay configured in the protection tool, it is possible to modify the Evil Crow Cable Pro firmware to get an approximation of the victim’s write speed by using the USB Host and the victim’s keyboard keystroke log. Evil Crow Crow Cable Pro will automatically configure itself with a specific delay based on the victim’s typing speed to bypass protection and execute a payload without being blocked:

Figure 13 – Calculate delay between keystrokes

The following video shows how Evil Crow Cable Pro records the victim’s keystrokes, calculates the write speed and executes a payload on the victim’s computer without being blocked:

5.- Bypass BadUSB restrictions (III): high level

We have seen some tools that propose to block BadUSB attacks by allowing or blocking the device according to its VID, PID, number of interfaces or write speed, and we have also seen how to bypass these protections in a fairly simple way. However, we can also find much more advanced tools that can do additional checks to identify whether a USB device is allowed or has to be blocked:

  • idVendor: vendor ID, defines the vendor of the USB device

  • idProduct: product ID, defines the product from a vendor

  • bInterfaceClass: USB interface class

  • bInterfaceSubClass: USB interface sub class

  • bDeviceProtocol: USB device protocol

  • bConfigurationValue: current USB configuration

  • serial: serial number of the device

  • manufacturer: manufacturer of device

  • product: product name string

  • connect_type: hotplug: external USB device, direct: internal USB device

  • bcdDevice: USB protocol version

  • speed: USB speed value

  • bNumConfigurations: the number of available USB configurations

  • bNumInterfaces: Number of available interfaces in active configuration

  • bInterfaceNumber: interface number

  • bNumEndpoints: number of endpoints for the interface

If in a real environment we find a tool that does all these checks, it is quite difficult for an attacker to know all this information in order to pre-program the malicious device. Additionally, we may also encounter tools that do some additional checks that have not been mentioned above.

So what can we do to bypass something like this? The first thing to know is that in the end, all protection tools have to rely on some descriptor or configuration provided by the original keyboard.

If an attacker manages to spoof 100% (or almost) the original keyboard allowed by the protection software, the attacker will be able to bypass any type of tool without needing to know which tool is installed on the victim’s computer or the checks that the tool makes.

This is where the Evil Crow Cable Pro USB Host comes into play again. The idea of the attack is to get all the information and settings that an original keyboard sends to the computer, after which Evil Crow Cable Pro will automatically configure itself to completely impersonate the original keyboard.

A basic example can be done with the USBDeview tool, let’s assume that the tool is configured to block all keyboards except a keyboard with a specific vendor ID and product ID. If an attacker wants to bypass this protection without knowing that USBDeview is installed on the victim’s machine and without knowing the vendor ID and product ID of the original allowed keyboard, he can perform the following attack:

  1. The attacker tries to connect Evil Crow Cable Pro and the execution of the payload is blocked by the protection tool (in this case USBDeview).

  1. The attacker disconnects the original USB allowed keyboard from the victim computer and connects it to the USB Host of the Evil Crow Cable Pro.

 

  1. Evil Crow Cable Pro clones the original USB keyboard, then the attacker disconnects the original USB keyboard from the Evil Crow Cable Pro USB Host.

 

  1. The attacker disconnects Evil Crow Cable Pro from the victim computer and reconnects it to apply the original keyboard spoofing.

 

  1. The payload is executed on the victim’s computer.

 

The following image shows the basic information of an original USB keyboard (including vendor ID and product ID) captured by the malicious device:

Figure 14 – Basic information

Just as it is possible to get the basic information of an original USB keyboard, our malicious device can also get absolutely all the configuration of the keyboard, including number of interfaces, types and descriptors of each interface, etc; and self-configure itself to do a complete impersonation:

Figure 15 – Advanced information

By getting all the information from the USB keyboard allowed with the Evil Crow Cable Pro USB Host, we can modify the firmware to automatically configure our malicious device and impersonate the allowed USB keyboard. Now let’s look at this attack in more professional/commercial tools.

6.- Bypass BadUSB restrictions (IV): professional/commercial software

Now we are going to use keyboard impersonation to bypass some professional/commercial tools.

  • 1.- Kaspersky Endpoint Security

The first tool we are going to analyze is Kaspersky Endpoint Security antivirus. This antivirus contains a specific module called BadUSB Prevention that proposes to block BadUSB attacks by asking a pin code every time a USB device is connected to the computer, it should be noted that for the USB device to be allowed, the pin code must be entered with the USB keyboard that we want to use on the computer.

Figure 16 – BadUSB Prevention module

The first weakness of this protection is that the pin code is only requested once. As soon as the user authorises the USB device, the protection software does not ask for the pin code again even if the computer is completely rebooted.

Because of this, an attacker can bypass the protection if he knows the USB device allowed in the protection software or can perform a complete impersonation of the allowed device as we have seen in the previous section. After analyzing Kaspersky’s BadUSB Prevention module, we have identified that in order to allow or block a connected USB device it performs the following checks:

  • Vendor ID/Product ID

  • Serial number

  • Number of interfaces (checks number, but does not check type)

Additionally, Kaspersky’s protection software identifies if the connected USB device has a serial port. Original keyboards will never have a serial port like Evil Crow Cable Pro or any arduino-based device can have. So, we have to keep in mind that to bypass this tool we have to disable the serial port of our malicious device.

Considering the 3 checks it performs, making use of the keyboard cloning and spoofing method we have seen in the previous section, an attacker can easily bypass this tool due to the fact that it only asks for the pin once. This way, by spoofing the original allowed keyboard, our malicious device will be able to execute payloads on the victim machine.

In case there is no USB device allowed, Evil Crow Cable Pro is a hardware keylogger. If we use a weaponized USB keyboard and the victim plugs it into his computer, we can execute the payload after the victim has entered the security pin with our weaponized keyboard.

  • 2.- CoSoSys Endpoint Protector

The second software we are going to analyse is CoSoSys Endpoint Protector. This software is very similar to USBDeview, it allows you to whitelist/blacklist to block or allow USB devices.

Figure 17 – Endpoint Protector

Like Kaspersky Endpoint Security, CoSoSys Endpoint Protector checks the Vendor ID, Product ID and the number of interfaces, but adds an additional check. In addition to checking the number of interfaces a USB device has, it also checks the device’s interface types, which makes bypass a bit more elaborate.

To bypass this tool the procedure is the same as we have seen in the previous tool, if an attacker manages to 100% impersonate the original keyboard allowed he can easily bypass the tool.

  • 3.- ManageEngine Device Control Plus

Finally, let’s look at Manage Engine’s Device Control Plus software.

Figure 18 – Device Control Plus

Unfortunately this software is the least secure of all the software we have looked at in this article. Device Control Plus only checks the Vendor ID and Product ID, it does not check the number of interfaces, type or other descriptors as we have seen above.

To bypass this tool the procedure is the same, by spoofing the allowed USB keyboard it is possible to run our payload on the victim’s machine.

7.- Conclusions

In this article we have seen how to bypass some BadUSB attack protections that can be found in open source software developed by security researchers and «professional/commercial» software.

In short, most protection software allows and/or blocks a USB device by checking the «malicious» device against the allowed USB device itself. As attackers, by successfully cloning and impersonating the allowed USB device we manage to bypass most of these tools, even without knowing which protection tool is installed on the victim’s computer.

To provide a more reliable solution, there are specific hardware devices that can protect our computers from these attacks, for example the AuthUSB SafeDoor device.

Figure 19 – AuthUSB SafeDoor

This type of device has its own operating system and different protection and antivirus tools that scan any type of USB device connected to the device, blocking any direct attack on your computer.

Happy Hacking 😀

Categorías
Hacking Networking Services - Software Web Applications

Nuevo máster en Burp Professional para Hacking web

Desde el día de hoy, se encuentra disponible el nuevo máster en Burp Professional para Hacking web. Es una formación online completa sobre todas las opciones disponibles en la versión profesional de Burp Suite.

Vas a aprender a configurar las herramientas de Burp Professional con el máximo nivel de detalle.

Burp Suite no es una herramienta gratuita, pero, si te dedicas al pentesting web, merece la pena adquirir la licencia y, de hecho, muchas empresas tienen licencias de este producto para sus trabajadores.

Dado que llevo usando Burp Professional en mi día a día desde hace mucho tiempo, he decidido publicar este máster, el cual es un trabajo completo en el que condenso mi experiencia usando esta suite y las mejores prácticas para:

  1. No perder tiempo lanzando escaneos que no generan resultados, afinando al máximo el escáner para reducir falsos positivos
  2. Configurar el entorno de la mejor manera posible y evitar quebraderos de cabeza con los issues generados, las extensiones y otros elementos.
  3. Aplicar los ajustes necesarios para que no se «cuelgue» cada vez que tengas que realizar alguna tarea pesada
  4. Conocer cuáles son las extensiones más potentes y cómo usarlas. Aprenderás a usar las extensiones que sí te aportan beneficios en tus auditorias o CTFs. No perderás tiempo probando cientos de extensiones que, en definitiva, hacen todas lo mismo.
  5. Aprende a aplicar técnicas de Hacking avanzadas utilizando Burp Professional sobre entornos de pruebas de nivel medio y avanzado.

El máster es completamente práctico, lo vas a poder replicar en tu propio entorno mediante aplicaciones web vulnerables por diseño y en los laboratorios de nivel experto disponibles en la Web Security Academy de PortSwigger.

Se encuentra dividido en 3 niveles:

  1. Burp Professional para Hacking web – Nivel 1: Tools
  2. Burp Professional para Hacking web – Nivel 2: Escaneos
  3. Burp Professional para Hacking web – Nivel 3: Advanced

Cada uno de estos niveles se puede adquirir por separado, pero te aconsejo que te apuntes a los tres mediante el máster completo porque te sale más económico y, así, no te pierdes ninguna de las lecciones de cada nivel.

El máster se encuentra en preventa a partir de hoy y hasta el 19 de mayo del 2024.

Si te interesa, te recomiendo que te apuntes para que puedas aprovechar el descuento, tanto en el máster completo como en cada uno de los niveles.

 


 

Recuerda que tienes todas las formaciones y packs de The Hacker Way.

Las mejores formaciones en castellano que podrás encontrar y al mejor precio.
No lo digo yo, puedes ver las reseñas en el sitio web y ahora también en TrustPilot.

Cientos de alumnos han aprovechado los cursos online en THW y tú también podrías ser uno de ellos: https://thehackerway.es/cursos

Además de los cursos y la comunidad THW, tenemos el Plan Starter en Ciberseguridad (PSC) con el que no solo aprenderás Hacking ético, además adquirirás las habilidades necesarias para trabajar en el sector de la ciberseguridad.
Ya seas un trabajador en activo o busques una primera experiencia, en THW podemos ayudarte mediante el plan PSC. Tienes más información en este enlace

¡Un saludo y Happy Hack!
Adastra.