Visualizzazione post con etichetta sicurezza. Mostra tutti i post
Visualizzazione post con etichetta sicurezza. Mostra tutti i post

lunedì 25 gennaio 2021

Alcuni comandi ADB per analisi statica su Android mobile

Dopo aver scaricato e installato Android Debug Bridge (ADB) , uno dei programmi capace di dialogare con un dispositivo android tramite riga di comando, si può procedere con l'invio di alcune istruzioni con il terminale da pc a device. Una volta connesso il device via usb al pc Windows oppure Linux questa è una lista di comandi utili per navigare all'interno del device.


#connetto il pc con il device, dovrei ottenere il nome del device sul terminale

adb devices


#connessione al device 192.168.xxx.yyy

adb connect 192.168.xxx.yyy:5555


#per i devices che permettono di avere diritti root

adb root


#si entra nella shell del device (limitazioni per device non root)

adb shell


#visualizzazione dei packages presenti nel device

adb shell pm list packages


#ricerca del package test1.test2 all'interno di tutti i packages del device

adb shell 'pm list packages -f'  | grep "test1.test2"


#invio il log del device ad un file di testo su pc

adb logcat -d > logcat.txt


#installazione dell' applicazione packagetest sul device

adb install packagetest.apk 

 

#termina tutti i collegamenti con i devices Android

adb kill-server


#se si è root si può ottenere la directory delle shared_prefs

adb pull /data/data/packagename/shared_prefs

venerdì 15 gennaio 2021

Avviare SonarScanner per un progetto .Net e ottenere l'analisi su SonarQube

Eseguire Windows PowerShell come amministratore. 
Con il comando "Get-ExecutionPolicy" è possibile verificare lo stato attuale dei permessi per l’esecuzione degli script. 

Eventualmente per modificare i criteri di esecuzione, se non sono "unrestricted", digitare: 
"Set-ExecutionPolicy unrestricted" 

Identificare sul pc i path di: 
SonarScanner.MSBuild.exe 
SolutionName.sln del progetto che si vuole analizzare 
localhost:9000 ip e porta del server dove è presente SonarQube 
abcdfefg è il parametro creato in SonarQube (lo si trova all'interno di SonarQube dopo essersi loggato con unsername e password di amministratore) 

Digitare poi i seguenti comandi, opportunamente modificati:

C:\...\SonarScanner.MSBuild.exe begin /k:"SolutionName" /d:sonar.host.url=http://localhost:9000 /d:sonar.login=abcdfefg & 'C:\...\MSBuild.exe' SolutionName.sln /t:Rebuild C:\...\SonarScanner.MSBuild.exe end /d:sonar.login=abcdfefg

mercoledì 13 gennaio 2021

Un app per esercitarsi con i PT su iOS

Ci si può esercitare con i Penetration Test in ambiente legale su iOS utilizzando l'app free e open source DVIA presente sul sito: http://damnvulnerableiosapp.com Si possono sfruttare le vulnerabilità comuni delle applciazioni iOS seguendo la TOP 10 dei mobile risks di OWASP. E' molto interessante perchè ci sono esercizi semplici e davvero fatti bene: basta installarla sul device o virtual device e seguire le indicazioni che appaiono sullo schermo. L'ho provata su iOS 14 ed è andato tutto bene.

giovedì 5 marzo 2020

Come scaricare sul proprio pc il package di una app installata su di un device Android

In questo esempio viene mostrato come scaricare sul proprio pc (Window oppure Linux) un app presente sul terminale Android.
Certamente il codice non sarà chiaro e a volte sarà offuscato, ma in alcuni casi è utile per controllare cosa abbiano inserito all'interno di una app.
L'esempio è comprensibile ad un utente tecnico e bisognerà dare dei privilegi in più al device (non di root, ma rendere disponibili alcuni tool da sviluppatore).
Installare sul device Android l'applicazione tramite store.
Andare sul device, trovare "opzioni-sviluppatore" e cliccare 7 volte su "build number" poi settare/cliccare il flag "deug mode".
Collegare il device Android al pc tramite cavetto usb.
Scaricare e installare Android Platform Tools (ADB), oppure se già si ha Android Studio trovare il path tramite android studio e con il terminale posizionarsi su questo path.
Digitare i seguenti comandi:
adb devices # si connette al device in automatico, deve riportare il device nella lista
#se non è connesso allora:
adb connect 192.168.x.x
adb root
adb connect 192.168.x.x #per verifica
adb shell pm list packages #mostra tutti i pacchetti installati
adb shell pm path com.xxxx.xxxx #mostra il percorso dell'app richiesta
adb pull /data/app/com.xxxx.xxxx c:\temp #lo copia sul proprio pc
Ed ecco che su "c:\temp" si avrà l'intero codice.

venerdì 28 febbraio 2020

Esempio di installazione SonarQube 8.x

Questo è un esempio di sequenza di installazione che ho provato per SonarQube su di una macchina virtuale, anche se è tutto descritto nella guida sul sito https://docs.sonarqube.org/latest/

Requisiti:
pc linux 64bit
JDK v.11
Node.js 9.2.0
MS Sqlserver 2016 (express free facilmente scaricabile dal sito Microsoft)

Per le finestre dos ho utilizzato sempre la modalità di amministratore.

Controllare se già si ha la jdk v11 che sia presente la variabile d'ambiente ad esempio: JAVA_HOME=C:\Program Files\Java\jdk-11.0.5
Controllare anche la variabile PATH aggiornata con "%JAVA_HOME%\bin"
Scaricare e installare Node.js 9.2.0
Scaricare e installare MS Sqlserver 2016 con il Management Studio
Creare un database "sonar"
Creare un utente owner del db come ad esempio "sonarqube" e psw "sonarqube"
Eseguire MMC SqlServer Manager Console e selezionare "gestione configurazione sqlserver 2016"
Attivare TCP/IP inserendo anche una porta statica libera come 1434 su IPALL e porta dinamica vuota

Riavviare il servizio e attivare se disattivato il servizio web browser di SqlServer
Scaricare SonarQube 8.x e copiarlo su di una directory

Modificare il file "sonar.properties" sotto "c:\sonarqube8\conf"

sonar.jdbc.url=jdbc:sqlserver://localhost:1434;databaseName=sonar
sonar.jdbc.username=sonarqube
sonar.jdbc.password=sonarqube
sonar.web.javaOpts=-server -Xmx768m
sonar.web.port=9000
sonar.search.port=9004

Prima di avviare SonarQube controllare che il file «/bin/Windows[ver]/lib/wrapper.dll» non sia bloccato a causa del download
(tasto destro su file-> proprietà -> Annulla blocco se presente)
Far partire solamente la prima volta il StartSonar.bat (sotto \bin scegliere il s.o.)
Verificare il funzionamento collegandosi con http://localhost:9000

In caso di problemi sul numero della porta 9000, utilizzare per la web port la 9040 e per la search port la 9004

Eseguire il login con l’utenza «admin» «admin»

mercoledì 19 febbraio 2020

CyberSecurity alternative free per l'analisi del software

Scrivere software sicuro non è cosa solamente cosa buona e giusta, ma anche saggia.
Le best practices di OWASP e la lista CWE sono le benvenute.
Valide alternative free sperimentate sul campo sono state SonarQube più che altro per le web application che permette di agganciare molti progetti o solutions sviluppati nei diversi linguaggi di programmazione.
Per il Mobile l'alternativa free MobSF non è stata male sia per app Android che app iOS (Swift e Objective C). MobSF permette l'analisi statica (prorio sul codice classi metodi) e dinamica (navigazione con le funzionalità).
Altro tool per controllare ciò che passa tra le app e il web è OWASP Zed Attack Proxy

lunedì 18 aprile 2016

Test sicurezza sito web e OWASP

Navigando alla ricerca di soluzioni o best-practice per siti web in ambiente .Net oppure Java, mi sono imbattuto su questo link molto interessante.
Link:http://webresourcesdepot.com/10-free-web-application-security-testing-tools
Questi tools come Netsparker (demo gratutita e pagamento), Watcher (gratuito) permettono di individuare bug o problemi di sicurezza ampiamente descritti e dettagliati da OWASP (Open Web Application Security Project).
I tools descritti vanno bene anche se i siti da analizzare si trovano su rete intranet.