Segurança

  Pensando
  ers

       CMS
Segurança




                            CMS
            Hackers
                 Pensando
Renan WebVibe Barbosa Araújo
Quem sou eu?    Desenvolvedor




                   RenanTurrm

                    SENAI,    ITB,SENAI,
               Tecnologia em Sistemas para Internet
                                                     3 anos
                         HotelDaRede
                         Hospedagem e criação de sites
   Ping –t;
Habilidades!!!      Control + Alt + Del;
                    Shift + Del;
                    Shutdown;
                    Decorei o SERIAL do Windows XP;
                    Usuário avançado em Paint;
                    Sei teclar sem olhar para o teclado;
                    Sei criar emoticons.
                           <|>
                           _/_
Você gosta de
 segurança?
Eu odeio segurança!!!
   Segurança é ter
Eu odeio segurança!!!
   Segurança é ter
      controle
Motivos                          Andar de moto sem capacete




Pular de paraquedas SEM paraquedas!
Vamos voltar para a
    realidade
CMS – Porque
  utilizar ?
       <|>
       _/_
Existem vulnerabilidades em um

                        CMS?
                 Efeito rampa de carga
vulnerabilidade Má distribuição de energia
”      umaFalha que
  Vulnerabilidade é


 pode ser explorada”    <|>
                        _/_
Elas também são importantes
Devemos mitigar, diminuir
  as vulnerabilidades...
PC  Notebook  HD’s  Pendrives
 Cartões de memória  Celular 
        E-mail  Post it...


                   <|>
                   _/_
Exemplos de
vulnerabilidades
  tecnológicas
         <|>
         _/_
Vamos imaginar que
diminuímos todas as
vulnerabilidades
humanas




                      <|>
                      _/_
Quebrando o tabu
      Mac OS
Agora sim podemos
  pensar no CMS
Principais vulnerabilidades
de um CMS...



  WordPress     Joomla
Principais vulnerabilidades
de um CMS
   •   Versões antigas(0-day);
   •   Plataforma antiga(0-day);
   •   Senhas fáceis;
   •   Configuração padrão(0-day);
   •   Instalação de plugins
Zero Day
[Dia Zero] é uma falha de segurança
que foi explorada e divulgada antes
     da disponibilização de uma
              correção.
Ataque vs Invasão
Ataque
Ataque ao site da CAIXA
              Link do site
               da CAIXA


Link da sua
  internet
Ataque ao site da CAIXA
                  Link do
               servidor do
              site da CAIXA


Link da sua
  internet
Ataque ao site da CAIXA
                  Link do
               servidor do
              site da CAIXA


Link da sua
  internet
Ataque ao site da CAIXA
                             Link do
                          servidor do
              BANDEIRA   site da CAIXA
              DO JAPÃO

Link da sua
  internet
Ataque ao site da CAIXA
              BANDEIRA
              DO JAPÃO

Link da sua
  internet



                         Link do servidor do site da CAIXA   Servidores da CAIXA
Ataque ao site da CAIXA
              BANDEIRA
              DO JAPÃO

Link da sua
  internet



                         Link do servidor do site da CAIXA   Servidores da CAIXA
Invasão
Exemplo de invasão
Zero Day do Joomla < 2.5.2
www.sitevulneravel.com/   index.php?option=com_users&view=registration




                                          10minutemail.com
Exemplo de invasão
Zero Day do Joomla < 2.5.2
www.sitevulneravel.com/   index.php?option=com_users&view=registration


                                       Formulário sem segurança

                                    <input name="jform[groups][]" value="7" />
Exemplo de invasão
Zero Day do Joomla < 2.5.2




 <input name="jform[groups][]" value="7" />
Exemplo de invasão
Zero Day do Joomla < 2.5.2
Shell ou bash  interpretador de comandos
Shell ou bash  interpretador de comandos
Shell ou bash  interpretador de comandos
Shell ou bash  interpretador de comandos
Vídeo – Sistema
 de invasão do
     futuro
http://www.youtube.com/watch?v=lK_cdkpazjI



                         <|>
                         _/_
Agora é com vocês!!!
Obrigado.
Renan@hoteldarede.com

            <|>
            _/_

Hackers Pensando