Mostrando entradas con la etiqueta iOS Security. Mostrar todas las entradas
Mostrando entradas con la etiqueta iOS Security. Mostrar todas las entradas

miércoles, 5 de marzo de 2014

Instalar Metasploit y SET en iPhone-Otra alternativa


Metasploit es el framework por excelencia a la hora de realizar procesos de Pentesting. Es por ello que está en todos los tracks de formación de auditores de seguridad.En el presente post se explicará la manera de instalar el framework de Metasploit y el módulo SET - Social Engineering Toolkit - en un dispositivo móvil como iPhone para poder auditar desde cualquier sitio. Para poder realizar este proces es necesario disponer de un dispositivo iOS con Jailbreak, ya que no se pueden conseguir estas herramientas por los canales habituales. Comencemos.

Primera conexión para comenzar la instalación

Se debe conectar de algún modo con el iPhone para poder realizar las operaciones necesarios para la instalación de Metasploit y SET. La vía más recomendable, segura y cómoda es conectarse mediante un terminal SSH, ya sea en el mismo dispositivo si te apañas a escribir comandos con el iPhone, o utilizado un terminal SSH en en Mac OS X, Linux o Windows. En este ejemplo se ha utilizado el terminal Putty y será con el que se realizará la instalación completa y el principal manejo de Metasploit y SET. Si tienes instalado OpenSSH en tu dispositivo iPhone, no te olvides de tenerlo bien fortificado: Instalación segura de OpenSSH en iPhone. Una vez realizada la conexión mediante SSH, se procederá a la instalación de los paquetes y aplicaciones necesarias para la instalación de Metasploit y SET.

Instalación de los pre-requisitos del framework de Metasploit

Para poder proceder con el proceso de instalación de Metasploit es necesario cumplir los requisitos préviso de componentes. Por ello, se instalarán aplicaciones necesarias, que son: subversionnanowget y phyton. En las siguientes capturas se observan las instrucciones a ejecutar para instalar los distintos componentes:


A continuación, una vez situados en el directorio de descarga seleccionado, se descargará el paquete ruby, mediante el programa wget que se desempaquetará e instalará con el comando dpkg -i.

Figura 3: Descarga de Ruby
Figura 4: Desempaquetado e instalación de Ruby

Después se debe instalar rubygems, un componente necesario en Metasploit, con la aplicación apt-get.

Figura 5: Instalación de rubygems

Instalación del framework Metasploit

Una vez que se hayan instalado todos los pre-requisitos se podrá pasar a la fase de instalación de Metasploit, para ello, se debe descargar e instalar el paquete .deb deMetasploit.

Figura 6: Descarga del paquete Metasploit con wget desde la web del proyecto

Actualización y primera ejecución de Metasploit

Figura 7: Ejecución de Metasploit
Cuando el paquete esté descargado, desde la ruta donde se encuentra el fichero se debe descomprimir el archivo con el siguiente comando:

tar jxpf framework-3.5.1.tar.bz2.

Una vez extraídos todos los ficheros del paquete comprimido, se debe entrar en el directorio que se ha obtenido tras la descompresión mediante la orden:

cd msf3

Como primer paso, actualizar el motor y las firmas del framework a la última versión. Para ello se debe ejecutar el comando:

./msfupdate.

Una vez actualizado el framework, ya puede ser ejecutado desde iPhone con el comando: ./msfconsole, tal y como se puede ver en la Figura 7 de la derecha.

Instalación del módulo SET - Social Engineering Toolkit -

Para proceder con la instalación de SET, se debe cambiar de directorio en el dispositivo móvil e ir de nuevo a la dirección /private/var. Una vez allí se debe ejecutar la siguiente comando para añadir el módulo SET:


Una vez realizado se paso, se debe ir al directorio SET y ejecutar la orden ./set aceptando la instalación de todos los módulos de Python que se requieran.

Figura 9: Instalación de SET

Una vez terminada esta fase, el framework de Metasploit y SET se encontrarán listos para usarse desde el dispositivo iPhone. Tal y como comenta Japtron en su blog, hay que tener en cuenta que NO se debe actualizar Ruby ya que si se realiza se corrompe la instalación corrompe la instalación.

Instalar Metasploit para iOS en iPhone, iPad o iPod Touch

Mobile Pwning: Utilizando Metasploit en dispositivos iOS

¿Has querido alguna ver ejecutar un exploit pero te encontrabas lejos de tu puesto de trabajo? ¿No sería fantastico si pudiera lanzar una version completa de Metasploit Framework desde tu teléfono o tablet? Como quizá ya hayas adivinado, ahora puedes hacerlo. Con espíritu aventurero y unos pocos comandos, puedes tener ejecutandoMetasploit Framework en tu iPad o iPhone en unos pocos minutos.

Advertencia: Para instalar Metasploit, necesitarás acceso de root a tu dispositivo - que deber ser realizado siguiendo tu procedimiento de jailbreak favorito. Por ejemploAbsinthe. Hacer jailbreak a tu dispositivo puede en potencia causarte problemas a ti o a tu dispositivo, y perderás la garantía. Tú asumes todo el riesgo cuando modificas tu dispositivo. Sin embargo, si quieres instalar Metasploit es porque probablemente disfrutes rompiendo cosas. :-)

Una vez que seas root, necesitar el siguiente software:

 - OpenSSH server (vía Cydia)

- apt [APT 0.7+ Strict] (vía Cydia)

- SSH client (iSSH; vía App Store)

Figura 1: instalando el software como root

Primero, asegúrate de que todo el software está actualizado y que tienes instalado subversion:

 - apt-get update

- apt-get dist-upgrade

- apt-get install wget subversion

Cuando esté hecho, necesitaremos descargar Ruby y las dependencias de iOS para que corra Metasploit Framework. Cuando se escribió este artículo, los ficheros necesarios estaban amablemente alojados en iNinjas:

Figura 2: Descarga de Ruby y dependencias

Instala los paquetes:

 - dpkg -i iconv_1.14-1_iphoneos-arm.deb

- dpkg -i zlib_1.2.3-1_iphoneos-arm.deb

- dpkg -i ruby_1.9.2-p180-1-1_iphoneos-arm.deb

Una vez que las dependencias han terminado de instalarse, puedes eliminar los ficheros con seguridad para ahorrar espacio de almacenamiento en tu dispositivo. Presumiblemente esos serán los únicos ficheros .deb que hayas descargados, así que puedes ejecutar un comando rm -rf *.deb. Si has estado jugueteando con otros ficheros, entonces sustituye el * por el nombre de los ficheros que quieras eliminar.

Si quieres hacer una doble comprobación de que todo está totalmente instalado correctamente, deberías ser capaz de ver la versión de Ruby 1.9.2 ejecuanto el comandoruby -v.

Figura 3: Instalación de paquetes

¡Ahora viene lo bueno! Yo instalé Metasploit Framework en /private/var/msf3. En caso de no estés familiarizado, /private/var es la partición en la que tus apps, contenido multimedia y configuraciones son almacenadas por defecto, así que es con seguridad la partición más grande de las dos que trae por defecto tu dispositivo.

Vamos a usar svn para conseguir el trunk de Metasploit Framework para que sea un proceso simple y evitar problemas de compatibilidad.

 - cd /private/var

Figura 4: Comprobación de versión de ruby e instalación de Metasploit Framework

Y ya está hecho, cd msf/ y ¡lanza Metasploit Framework!

ruby msfconsole

¡Feliz exploiting!

Figura 5: Metasploit framework corriendo en iOS

In Reversal, Facebook To Label Politicians' Harmful Posts As Ad Boycott Grows

https://www.npr.org/2020/07/01/885853634/big-brands-abandon-facebook-threatening-to-derail-a-70b-advertising-juggernaut https://www.npr.org/...