Espia WhatsApp - NcN 2k12

22
WhoamI Espía WhatsApp Pablo San Emeterio López 2k12 2 y 3 de Noviembre Barcelona

description

These are the slides of my conference at No cON Name 2k12 where I show some weaknesses of WhatsApp and the attacks that can be done,

Transcript of Espia WhatsApp - NcN 2k12

Page 1: Espia WhatsApp - NcN 2k12

WhoamI

Espía WhatsApp

Pablo San Emeterio López

2k12

2 y 3 de Noviembre

Barcelona

Page 2: Espia WhatsApp - NcN 2k12

WhoamI

Ingeniero Informatico

Master en A&S

CISA, OCA

R&D en Optenet

Page 3: Espia WhatsApp - NcN 2k12

Agenda

1.WhatsApp

2.WhatsAPIs

3.Ataques

4.Ataques en positivo

5.Conclusiones

Page 4: Espia WhatsApp - NcN 2k12

Agenda

1.WhatsApp

2.WhatsAPIs

3.Ataques

4.Ataques en positivo

5.Conclusiones

Page 5: Espia WhatsApp - NcN 2k12

WhatsApp

Page 6: Espia WhatsApp - NcN 2k12

WhatsApp

XMPP Personalizado → FunXMPP

Imagen, audio y video → Servidor HTTP

Page 7: Espia WhatsApp - NcN 2k12

WhatsApp

Page 8: Espia WhatsApp - NcN 2k12

WhatsApp Authentication

JID && password

Android JID: Nº Movil passwd: IMEI (*#06#)

IOS JID: Nº Movil passwd: MAC

Page 9: Espia WhatsApp - NcN 2k12

WhatsApp Authentication

Page 10: Espia WhatsApp - NcN 2k12

Agenda

1.WhatsApp

2.WhatsAPIs

3.Ataques

4.Ataques en positivo

5.Conclusiones

Page 11: Espia WhatsApp - NcN 2k12

WhatsAPIs

Page 12: Espia WhatsApp - NcN 2k12

WhatsAPIs + Loggin

Page 13: Espia WhatsApp - NcN 2k12

Agenda

1.WhatsApp

2.WhatsAPIs

3.Ataques

4.Ataques en positivo

5.Conclusiones

Page 14: Espia WhatsApp - NcN 2k12

Sniffar tráfico en una red Wi-Fi

MITM

QUÉ NO SON ESTOS ATAQUES

Page 15: Espia WhatsApp - NcN 2k12

Ataques

Spam

Flood

Suplantación

Espía

Page 16: Espia WhatsApp - NcN 2k12

Agenda

1.WhatsApp

2.WhatsAPIs

3.Ataques

4.Ataques en positivo

5.Conclusiones

Page 17: Espia WhatsApp - NcN 2k12

Ataques en positivo

Page 18: Espia WhatsApp - NcN 2k12

No todo es malo

Espía→Control Parental(logger/filtro)

Spam → RSS, recordatorios

Flood → Despertador / Alertas

Suplantación → X

Page 19: Espia WhatsApp - NcN 2k12

Agenda

1.WhatsApp

2.WhatsAPIs

3.Ataques

4.Ataques en positivo

5.Conclusiones

Page 20: Espia WhatsApp - NcN 2k12

Conclusiones

Loggin deficiente de WhatsApp

No modificable por el usuario

Asociado a elementos físicos del dispositivo movil

Fácilmente obtenibles

Un password configurable por el usuario bastaría para evitar este ataque

Cuidado con lo que se ”WhatsAppea”

Page 21: Espia WhatsApp - NcN 2k12

Preguntas

Page 22: Espia WhatsApp - NcN 2k12

Gracias@psaneme

[email protected]

+ Info en SbD