elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Recopilación Tutoriales y Manuales Hacking, Seguridad, Privacidad, Hardware, etc


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  Tengo un problema de mail spoofing que quisiera debatir con ustedes...
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Tengo un problema de mail spoofing que quisiera debatir con ustedes...  (Leído 3,237 veces)
MiguelRed1912

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« en: 18 Enero 2019, 17:54 pm »

Buenas tardes,
Tengo un caso de mail spoofing que quiero debatir con ustedes.

Hace ya un par de meses, ando recibiendo emails donde supuestamente son enviados por determinados contactos míos, sin embargo, al mirar el header se ve perfectamente que son solo copiaron la dirección de email y están enviando desde otra cuenta y dominio, en resumen, claro caso de mail spoofing.

La duda que me entra es la siguiente, la dirección de email la cual supuestamente me envía el correo es una dirección de correo electrónico que es conocido mio, por ejemplo, un cliente, un proveedor, etc. ahí es donde parte mi duda de cómo desde el otro lado pudieron saber la dirección de algunos de mis contactos y así colocar éste en el encabezado para que sea más creible el email?

Estarán "interceptando" mis emails y así saber estas cuentas de correo? Tengo algún equipo infectado desde el cual se están alimentando para usar estas cuentas?

Alguien que pudiera iluminarme?

Mi servidor de correo es un Posfix corriendo en un CentOS


En línea

WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.589


Sin conocimiento no hay espíritu


Ver Perfil WWW
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #1 en: 22 Enero 2019, 00:28 am »

Hola, cuando comencé a leer tu post, inmediatamente pensé en que estabas utilizando un servidor de correos personal y no gmail ni similares ya que ese tipo de cosas son bloqueadas inmediatamente y rechazadas.

Probablemente la vulnerabilidad la tiene tu servicio de correos ya que está permitiendo que cualquier persona que se conecte a tu servidor SMTP envíe correos de manera anónima y sin autenticación haciendose pasar por un contacto válido.

Como saber si una persona realmente es quien dice ser? para eso existen las firmas DKIM las cuales, al recibir un correo, el servidor revisa la firma, si la firma adjunta corresponde a la firma generada por el servidor de salida de tu SMTP, entonces es válido, sino lo rechaza.

Te recomiendo en este caso darle un vistazo a Zimbra Email Server, es un conjunto de aplicaciones de correos que incluye smtp, pop, imap, ldap, ical, web dahsboard, etc, es gratis y es muy pesado como software, requiere Java, pero hace todo y de una manera bastante segura.



Si quieres solucionar tu problema de manera manual en tu servidor deberás aplicar las firmas DKIM y habilitar un buen antispam.

Mira: https://www.linuxtechi.com/configure-domainkeys-with-postfix-on-centos-7/

saludos.


« Última modificación: 22 Enero 2019, 00:29 am por WHK » En línea

MiguelRed1912

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #2 en: 22 Enero 2019, 12:09 pm »

Como estás @WHK?

Antes que nada gracias por darme un retorno.

Te comento más detallado, ya que creo que no me supe expresar bien.

Mi servidor es de dominio personal.

Ya tengo instalado SPF en mi servidor y se encuentra funcionando perfecto

El caso que se me presenta es así:

Mi dominio supongamos es asd.com

Caso 1)
Los correos que me entran NO son de mi dominio (asd.com) sino más bien son de contactos conocidos, por ejemplo: maria@qwe.com que es un proveedor nuestro, jose@zxc.com que tambien es un proveedor nuestro, juan@iop.com que sería un cliente nuestro, y así sucesivamente. Pero si miro en el header NO son enviados a través de sus servidores, sino a través de cualquier otro servidor (o dominio).

Caso 2)
Tambien se me presentan casos donde copian alguna dirección de mis funcionarios pero éstos NO son enviados a través de mi servidor, ya que si miro el header confirmo que son enviados de cualquier otro servidor menos del mio.


Ahora bien, mi principal duda es cómo estos robots tienen o tuvieron acceso a mis direcciones de contactos conocidos? y cómo lograron tener acceso a las direcciones de correo de mis funcionarios? Por ejemplo, si mi funcionario en "remitente" figura Pepita - Gerente adminitrativo - Empresa XXX (pepita@asd.com) figura así mismo  en la dirección del remitente, pero como digo, en el header se comprueba que NO fueron enviados a través de mi servidor.

No sé si ahora me expliqué mejor, ya que considero un poco complejo de explicar pero es una duda que me carcome desde hace un buen tiempo
En línea

warcry.


Desconectado Desconectado

Mensajes: 1.004


Ver Perfil
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #3 en: 22 Enero 2019, 19:27 pm »


Si quieres solucionar tu problema de manera manual en tu servidor deberás aplicar las firmas DKIM y habilitar un buen antispam.


para poder habilitar DKIM tienes que tener acceso al DNS del dominio, en mi caso lo gestiona mi ISP y por tanto no tengo acceso, luego por mi parte puedo habilitar el DKIM pero si el DNS no resuelve la clave game over.


Ahora bien, mi principal duda es cómo estos robots tienen o tuvieron acceso a mis direcciones de contactos conocidos? y cómo lograron tener acceso a las direcciones de correo de mis funcionarios? Por ejemplo, si mi funcionario en "remitente" figura Pepita - Gerente adminitrativo - Empresa XXX (pepita@asd.com) figura así mismo  en la dirección del remitente, pero como digo, en el header se comprueba que NO fueron enviados a través de mi servidor.


Lo preguntas es fácil, alguno de tus empleados, o tu mismo, a través de un correo malicioso generalmente, ejecutó una aplicación (malware) que no tenia que ejecutar, que lo que hizo fue exportar tu libreta de direcciones al atacante.

puede ser una malware residente, o si solo tenia el objetivo de extraer información y cuentas de correo, con ejecutarlo una vez a petición del usuario suficiente y así pasa mas desapercibido.

es mas normal de lo que crees.

https://www.elperiodico.com/es/tecnologia/20190117/fuga-datos-pone-peligro-millones-cuentas-correo-7252064
En línea

HE SIDO BANEADO --- UN PLACER ---- SALUDOS
MiguelRed1912

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #4 en: 22 Enero 2019, 19:36 pm »

para poder habilitar DKIM tienes que tener acceso al DNS del dominio, en mi caso lo gestiona mi ISP y por tanto no tengo acceso, luego por mi parte puedo habilitar el DKIM pero si el DNS no resuelve la clave game over.

Lo preguntas es fácil, alguno de tus empleados, o tu mismo, a través de un correo malicioso generalmente, ejecutó una aplicación (malware) que no tenia que ejecutar, que lo que hizo fue exportar tu libreta de direcciones al atacante.

puede ser una malware residente, o si solo tenia el objetivo de extraer información y cuentas de correo, con ejecutarlo una vez a petición del usuario suficiente y así pasa mas desapercibido.

es mas normal de lo que crees.

https://www.elperiodico.com/es/tecnologia/20190117/fuga-datos-pone-peligro-millones-cuentas-correo-7252064

También consideraba lo del malware, sólo que quería compartir mi caso para ver si coincidíamos, ya que quería descartar en cierta forma que se tratase de alguna falla de seguridad en la configuración de mi servidor de correos.

Todos mis equipos los tengo con Kaspersky a la última versión de la base de datos, aunque sé que cualquier malware puede saltarse un antivirus, consideraba poco probable que ocurriese.
En línea

warcry.


Desconectado Desconectado

Mensajes: 1.004


Ver Perfil
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #5 en: 22 Enero 2019, 19:41 pm »

Todos mis equipos los tengo con Kaspersky a la última versión de la base de datos, aunque sé que cualquier malware puede saltarse un antivirus, consideraba poco probable que ocurriese.

no tiene porque detectarlo el antivirus, ya que es una petición legitima que inicia el usuario, o ¿es que tu nunca has exportado tus contactos a un csv cuando has cambiado de móvil? y a que eso no te lo para el antivirus.
En línea

HE SIDO BANEADO --- UN PLACER ---- SALUDOS
MiguelRed1912

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #6 en: 22 Enero 2019, 19:43 pm »

no tiene porque detectarlo el antivirus, ya que es una petición legitima que inicia el usuario, o ¿es que tu nunca has exportado tus contactos a un csv cuando has cambiado de móvil? y a que eso no te lo para el antivirus.


No me refería a la exportación de los contactos a un csv, sino a la ejecución del malware propiamente
En línea

warcry.


Desconectado Desconectado

Mensajes: 1.004


Ver Perfil
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #7 en: 22 Enero 2019, 19:51 pm »

No me refería a la exportación de los contactos a un csv, sino a la ejecución del malware propiamente

si quieres te hago un malware ahora mismo sin que sea considerado una amenaza, con el mismo winrar se puede hacer un ejecutable que al darle doble click, no solo te abra un archivo, sino que por ejemplo programe un reinicio retardado que haga que mientras estes trabajando se te apague el pc y pierdas toda la información que no hubieras guardado. Y el antivirus no te va decir nada.

lee el concepto de Malware

Citar
Malware es la abreviatura de Malicious software y este término engloba a todo tipo de programa o código informático malicioso cuya función es dañar un sistema o causar un mal funcionamiento....Además, existe el Spyware tiene como objetivo recopilar información del equipo en el que se encuentra y transmitírselo a quien lo ha introducido en el equipo. Suele camuflarse tras falsos programas, por lo que el usuario raramente se da cuenta de ello. Sus consecuencias son serias y van desde robos bancarios, suplantaciones de identidad hasta robo de información.
En línea

HE SIDO BANEADO --- UN PLACER ---- SALUDOS
MiguelRed1912

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #8 en: 22 Enero 2019, 20:06 pm »

Gracias warcry.

En realidad interpretaba de otra manera, pero viendolo del lado de que con un simple script se puede exportar datos como contactos (que es mi caso) tiene mucho sentido
En línea

warcry.


Desconectado Desconectado

Mensajes: 1.004


Ver Perfil
Re: Tengo un problema de mail spoofing que quisiera debatir con ustedes...
« Respuesta #9 en: 22 Enero 2019, 20:16 pm »

Gracias warcry.

En realidad interpretaba de otra manera, pero viendolo del lado de que con un simple script se puede exportar datos como contactos (que es mi caso) tiene mucho sentido

Pues ya sabes lo que te toca, invertir un poco de tiempo de tus empleados en formación y concienciación, para que no piquen en los correos que reciban o en las webs que visiten, ya que siempre lo he dicho, el eslabón mas débil de la cadena es el usuario que maneja el pc.
En línea

HE SIDO BANEADO --- UN PLACER ---- SALUDOS
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
¿Cuando se va a poder debatir temas serios? « 1 2 3 4 »
Sugerencias y dudas sobre el Foro
programatrix 38 12,845 Último mensaje 27 Diciembre 2007, 18:50 pm
por Freeze.
tengo una pregunta para ustedes amigos
Wireless en Linux
lealesdibua 3 2,052 Último mensaje 20 Mayo 2010, 23:03 pm
por ChimoC
Mejor Antivirus para ustedes.. quisiera saber su opinion...
Seguridad
eljuan-k 3 5,241 Último mensaje 3 Agosto 2011, 14:55 pm
por Novlucker
Quisiera debatir y/o comentar una cosa con vosotros
Foro Libre
crazykenny 3 1,800 Último mensaje 14 Septiembre 2013, 23:16 pm
por Last_
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines