Articulo de referencia

Greg Hoglund

{{cite web |url=\nhttps://arstechnica.com/tech-policy/news/2011/02/how-one-security-firm-tracked-anonymousand-paid-a-heavy-price.ars/3 |title= How one man tracked down Anonymous...

Michael Gregory Hoglund es un autor, investigador y emprendedor en serie estadounidense en la industria de la ciberseguridad . Es el fundador de varias empresas, incluidas Cenzic, HBGary y Outlier Security. Hoglund contribuyó con investigaciones iniciales en el campo de los rootkits, la explotación de software, los desbordamientos de búfer y el hackeo de juegos en línea. Su trabajo posterior se centró en la informática forense , la informática forense de memoria física, la detección de malware y la atribución de hackers. Posee una patente sobre métodos de inyección de fallos para pruebas de software y hashing difuso para informática forense. Debido a una filtración de correo electrónico en 2011, Hoglund es conocido por haber trabajado para el Gobierno de EE. UU. y la Comunidad de Inteligencia en el desarrollo de rootkits y material de explotación. [ 2 ] [ 3 ] También se demostró que él y su equipo en HBGary habían realizado una gran cantidad de investigación sobre hackers del Gobierno chino comúnmente conocidos como APT ( Amenaza persistente avanzada ). Durante un tiempo, su empresa HBGary fue objeto de una gran cobertura mediática y controversia tras la filtración de correos electrónicos de 2011 (véase más abajo, Controversia y filtración de correos electrónicos ). Posteriormente, HBGary fue adquirida por un importante contratista de defensa. [ 4 ]

Emprendimiento

Hoglund fundó varias empresas emergentes de seguridad que aún siguen en funcionamiento hoy en día:

  • Cenzic, Inc. (anteriormente conocida como ClickToSecure, Inc. [ 5 ] ) Centrada en la seguridad de aplicaciones web para las empresas Fortune-500. [ 6 ]
  • Bugscan, Inc. desarrolló un dispositivo que escaneaba software en busca de vulnerabilidades de seguridad sin necesidad de acceder al código fuente. Fue adquirida en 2004 por LogicLibrary, Inc. [ 7 ]
  • HBGary, Inc. proporciona un conjunto integral de productos de software para detectar, analizar y diagnosticar amenazas persistentes avanzadas (APT) y malware dirigido. Fue adquirida en 2012 por Mantech International (MANT). [ 8 ] HBGary no tenía inversores externos y era propiedad de sus fundadores y primeros empleados.
  • Outlier Security, Inc. ofrece sistemas de detección y respuesta de endpoints (EDR) sin agentes y basados ​​en la nube para empresas. Fue adquirida en 2017 por Symantec (SYMC).

Patentes

  • Concedido: Algoritmo de hash difuso [ 9 ]
  • Concedido: Métodos y aparatos de inyección de fallos [ 10 ] junto con Penny C. Leavy , Jonathan Walter Gary y Riley Dennis Eller .
  • Aplicado: Inoculador y anticuerpo para seguridad informática [ 11 ] junto con Shawn Michael Bracken .
  • Aplicado: Secuencia de ADN digital. [ 12 ]
  • Aplicado: Método y aparato universales para que sistemas dispares se comuniquen [ 13 ] junto con Yobie Benjamin , Abhideep Singh y Jonathan Gary .

Investigación y autoría

Como autor, Hoglund escribió Exploiting Software: How to Break Code , Rootkits: Subverting the Windows Kernel y Exploiting Online Games: Cheating Massively Distributed Systems , y fue autor colaborador de Hack Proofing Your Network: Internet Tradecraft . Fue revisor del Handbook of SCADA/Control Systems Security . Ha presentado regularmente en conferencias de seguridad como Black Hat Briefings , DEF CON , DFRWS, FS-ISAC y RSA Conference , entre otras. Hoglund atrajo la atención de los medios cuando expuso la funcionalidad del software Warden de Blizzard Entertainment , utilizado para prevenir el hackeo en el popular juego World of Warcraft .

Libros

  • Explotación de juegos en línea: Trampas en sistemas distribuidos masivamente , Addison-Wesley , 2007, ISBN 0-13-227191-5.
  • Rootkits: Subvirtiendo el núcleo de Windows , Addison-Wesley, 2005, ISBN 0-321-29431-9.
  • Explotación de software: Cómo romper el código , Addison-Wesley, 2004, ISBN 0-201-78695-8.

Artículos

Controversia y filtración de correos electrónicos

HBGary se vio envuelta en una controversia en 2011 tras la filtración de correos electrónicos corporativos de su empresa hermana, HBGary Federal, ahora desaparecida. Cabe destacar que el fundador de HBGary Federal, Aaron Barr , había redactado un borrador de presentación de PowerPoint sobre guerra de la información (GI) que fue objeto de numerosas interpretaciones por parte de periodistas y blogueros en línea. En él se describían estrategias y técnicas controvertidas de guerra de la información, como la verificación de antecedentes para desacreditar a periodistas y blogueros en línea, el monitoreo OSINT de detractores y la desinformación para desacreditar a WikiLeaks. Nunca se demostró que esta presentación se utilizara, y los supuestos clientes de este trabajo nunca fueron clientes de HBGary Federal, y además afirmaron desconocer su existencia. [ 15 ]

Después del incidente de 2011, varios hackers calificaron el ataque a HBGary como obra de Anonymous . [ 16 ] Posteriormente, esta etiqueta fue abandonada y reemplazada por el grupo de hackers LulzSec . En ese momento, se desconocían las identidades de los hackers detrás de LulzSec. En una entrevista posterior al ataque, Hoglund caracterizó al grupo como hackers criminales y reveló que recientemente había reorientado el equipo de atribución de HBGary, utilizado anteriormente para cazar APT ( Amenaza Persistente Avanzada ) chinas, para descubrir las identidades de los hackers de Lulzsec. [ 17 ] Menos de seis meses después, el líder de LulzSec, Hector Xavier Monsegur (alias Sabu), fue arrestado secretamente por el FBI y convertido en informante contra el resto de Anonymous. HBGary admitió haber trabajado estrechamente con las fuerzas del orden y posteriormente se le reconoció su ayuda al FBI en la investigación que condujo al arresto del líder de LulzSec, Hector Xavier Monsegur (alias Sabu). [ 18 ]

rootkit.com

Hoglund también fundó y operó rootkit.com, [ 19 ] un sitio popular dedicado al tema de los rootkits . Varios rootkits y anti-rootkits conocidos se alojaron en rootkit.com, incluyendo el rootkit FU de Jamie Butler , Hacker Defender de HF , Bluepill de Joanna Rutkowska y Alexander Tereshkin , ShadowWalker de Sherri Sparks , FUTo de Peter Silberman , BootKit de Derek Soeder (eEye) y AFX Rootkit de Aphex . Una lista completa se puede encontrar en el motor Wayback para rootkit.com Última instantánea de rootkit.com en Wayback. [ 20 ] Los administradores originales del sitio Rootkit.com fueron Greg Hoglund, Charles Weidner (nombre de usuario censurado), Fuzen_Op (Jamie Butler), Barns ( Barnaby Jack ), Caezar de GhettoHackers (Riley Eller), Talis (JD Glaser de NTObjectives) y Vacuum de Technotronic. En su apogeo, rootkit.com tenía 81.000 usuarios.

Rootkit.com fue comprometido en 2011 mediante ingeniería social (seguridad) como parte del ataque LulzSec por Hector Xavier Monsegur (alias Sabu) y se filtró la base de datos de usuarios. [ 21 ] La base de datos de usuarios filtrada se utilizó posteriormente para investigar al grupo de hackers patrocinado por el gobierno chino, conocido comúnmente como 'APT1'. [ 22 ] El sitio web rootkit.com permanece fuera de línea desde entonces.

Análisis forense de la memoria física

Hoglund fue uno de los primeros pioneros en la investigación y el desarrollo de la informática forense de memoria física, considerada ahora una práctica estándar en la informática forense aplicada a la aplicación de la ley. Consideraba la memoria física como una instantánea compleja de estructuras y matrices de datos interrelacionadas, en lugar de un simple archivo plano lleno de cadenas de caracteres. La aplicación original no era forense, sino detección de rootkits y ocultación de procesos, lo que demuestra cómo la informática forense de memoria física surgió, en parte, del desarrollo de rootkits. [ 23 ] Con el lanzamiento del producto Responder de HBGary en 2008, Hoglund fue uno de los primeros en ofrecer reconstrucción de sistemas operativos al mercado, un elemento clave en el uso de la memoria física para reconstruir el software y el comportamiento del usuario. Responder PRO sigue siendo una herramienta fundamental para la aplicación de la ley y la respuesta a incidentes en la actualidad.

Referencias

  1. Nate Anderson (10 de febrero de 2011). "Cómo un hombre localizó a Anonymous y pagó un alto precio" . Ars Technica.
  2. Nate Anderson (19 de febrero de 2011). "Operaciones encubiertas: cómo HBGary creó puertas traseras para el gobierno" . Ars Technica.
  3. Tim Greene (19 de febrero de 2011). "Los correos electrónicos robados de HBGary indican que estaba planeando una "nueva generación de rootkit"" . Network World. Archivado del original el 15 de octubre de 2012.
  4. Redacción (2 de abril de 2012). "Se completa la adquisición de HBGary por ManTech" . Sacramento Business Journal.
  5. "Sobre nosotros : Ingeniería inversa de rootkits por Greg Hoglund, HBGary y Rich Cummings, HBGary" . Black Hat . Consultado el 20 de junio de 2011 . 
  6. "Seguridad de aplicaciones web" . Cenzic.com. Archivado del original el 30 de agosto de 2014. Consultado el 20 de junio de 2011 .
  7. Krill, Paul (14 de septiembre de 2004). "LogicLibrary compra BugScan | Developer World" . InfoWorld. Archivado del original el 15 de mayo de 2008. Consultado el 20 de junio de 2011 .
  8. MandaSoft (2 de abril de 2012). "ManTech International Corporation adquirirá HBGary Inc." . BusinessWire.
  9. ↑ Subvención estadounidense 8484152 , Michael Gregory Hoglund, "Algoritmo de hash difuso", publicado el 26 de junio de 2009. 
  10. ↑ Subvención estadounidense 7620851 , Michael Gregory Hoglund, "Métodos y aparatos de inyección de fallos", publicado el 31 de enero de 2007 
  11. EE. UU. solicitó 20120110673 , Michael Gregory Hoglund, "Inoculador y anticuerpo para la seguridad informática", publicado el 23 de septiembre de 2011 
  12. EE. UU. solicitó 20110067108 , Michael Gregory Hoglund, "Secuencia de ADN digital", publicado el 23 de septiembre de 2011 
  13. EE. UU. solicitó 20010013052 , Greg Hoglund, "Método y aparato universales para la comunicación entre sistemas dispares", publicado el 9 de agosto de 2001 
  14. "Phrack Magazine" . Phrack.org . Consultado el 20 de junio de 2011 .
  15. Eric Lipton (11 de febrero de 2011). "Hackers revelan ofertas para espiar a rivales corporativos" . New York Times .
  16. Brian Krebs (7 de febrero de 2011). "HBGary Federal hackeado por Anonymous" . Krebs on Security.
  17. Rob Lemos (22 de marzo de 2011). "Hoglund de HBGary arroja luz sobre Anonymous" . Computerworld.
  18. Fiscalía de los Estados Unidos (6 de marzo de 2012). "El hacker de la empresa HBGary de Sacramento se declara culpable" . Oficina Federal de Investigación.
  19. "Rootkit.com" . Archivado del original el 6 de abril de 2007. Consultado el 19 de octubre de 2013 .
  20. "rootkit - punto com" . rootkit.com . Archivado del original el 5 de febrero de 2011.
  21. Lucian Constantin (14 de febrero de 2011). "La vulnerabilidad de Rootkit.com supone riesgos para otros sitios" . softpedia .
  22. Gerry Smith (19 de febrero de 2013). "Anonymous ayuda a investigadores a vincular a hackers con el ejército chino" . Huffington Post.
  23. Greg Hoglund (25 de mayo de 2011). "Una breve historia de la ciencia forense de la memoria física" . Fast Horizon.
  • Operaciones encubiertas: cómo HBGary creó puertas traseras para el gobierno (por Nate Anderson, ars technica)