sexta-feira, 4 de maio de 2012

DenyHosts – Proteja o seu servidor de ataques via SSH



O SSH (Secure Shell), também conhecido como Secure Socket Shell, é um protocolo/aplicação que permite de forma segura conectar remotamente a uma máquina Linux.
No entanto, ao ativarmos o SSH numa máquina Linux no porta 22 e estando exposto para o externo (Internet), é frequente começarmos a receber milhares de tentativa de acesso provenientes de todo o mundo. Como resolver esta situação?
ssh_03

Para quem não sabe, os ataques baseados em força bruta recorrem normalmente a dicionários e vão testando milhares de utilizadores e passwords até que se consiga ganhar acesso. Para quem é administrador de sistemas linux e caso tenha o SSH a correr no sistema, pode visualizar facilmente essa informação nos logs do sistema (no caso do CentOS, essa informação está em /var/log/secure).
ssh_01
O que é o DenyHosts?
O DenyHosts é um script desenvolvido para sistemas Linux que permite “ajudar” no controle de ataques indevidos via SSH. Na prática, este script avalia constantemente as tentativas de acesso via SSH e no caso  de serem considerados como ataques de força bruta, é criada uma entrada no arquivo /etc/hosts.deny que bloqueia o acesso da máquina remota (que supostamente está tentando acesso não autorizado).
Este script permite:
  • Processar todas as tentativas de acesso (com e sem sucesso) que são registadas no arquivo /var/log/secure
  • Definir um número de tentativas falhadas no acesso
  • Adicionar manualmente máquinas à lista negra (adicionando essa informação no arquivo /etc/hosts.deny)
  • Adicionar manualmente máquinas à lista de máquinas permitidas (adicionando essa informação no arquivo /etc/hosts.allow)
  • Envio de e-mail para administrador da máquina com informações sobre as máquinas bloequadas
  • Resolução de IPs para hostnames
  • ..entre muitas outras funcionalidades (ver aqui)
Como instalar o DenyHosts no CentOS?
Para este tutorial, recorremos ao CentOS 6.0.
Para instalar o DenyHosts via repositório, vamos adicionar à nossa máquina o repositório EPEL
rpm -Uvh http://download.fedora.redhat.com/pub/epel/5/i386/epel-release-5-4.noarch.rpm
yum install yum-priorities
Em seguida instalamos o script DenyHosts
yum install denyhosts
Definimos que o denyhosts deverá arrancar ao automaticamente com o sistema
chkconfig denyhosts on
e em seguida, arrancamos o serviço
service denyhosts start
E está feito. Caso pretendam realizar alguma configuração no denyhosts devem fazê-la em /etc/denyhosts.conf
Para verificarem quais as máquinas que o denyhosts coloca na blacklist, basta entrar no arquivo /etc/hosts.deny, utilizado para isso, por exemplo, o comando:
tail -f /etc/hosts.deny


quinta-feira, 3 de maio de 2012

Gerando sua própria wordlist com Crunch



Um bom profissional de segurança da informação precisa urgente desenvolver seus próprios dicionários.
Por que não pegar dicionários online? Através de esteganografia podem ter colocado trojan nelas e ainda elas podem não ser do jeito que você quer.
Já ouviram aquele ditado, se quer fazer bem, faça você mesmo? Então, faça você mesmo uma wordlist poderosa que pode quebrar qualquer tipo de senha. O software que é programado para gerar wordlists poderosas é chamado chunch.
Ele já vem no backtrack e é um dos melhores software para gerar wordlists complexas!
A pergunta que você me faz é a seguinte! É possível fazer wordlists de senhas com 10 caracteres, com letras maíúsculas, minúsculas, números, caracteres especiais e espaço e todas as combinações possíveis para quebrar senhas com ataque de dicionário?
Sim, mas não tão fácil assim. O problema está no tamanho e do tempo para gerar a wordlist. Eu vou ensinar aqui você a construir uma wordlist de todas as 4 combinações possível em arquivo txt de senhas com letras maíúsculas, minúsculas, números, caracteres especiais e espaço.
Sabe quanto de espaço este txt tem? 350 megas!!! Isso mesmo 350 megas. Agora imagine quanto seria de Megas para construir uma wordlist de 10 caracteres complexas? Simplesmente vai ser milhares de gigas e ainda vai demorar meses para você finalizar.
Esta lista de 4 dígitos que vou ensinar é rapidinho! Então não é tão fácil assim ter o poderoso dicionário de todas as senhas possíveis com 20 dígitos! O problema está no espaço e tempo para desenvolver a wordlist!
Senhas de 4 dígitos sabemos que quase ninguém usa. Precisariamos de senhas de 10 dígitos no mínimo, mas para isso é preciso de muito espaço em HD!
Se você quiser pagar o preço, vá em frente, vai sair bem caro! E você vai ficar com seu computador construindo as wordlists por meses!!!
Do que você precisa.
Usar o Backtrack 4 -instalação – atualização – instala-lo em HD fixo com bom espaço, de 10 a 20 GB por que os dicionários são pesados!
Ter noção de linux
Não vou falar sobre a instalação por que o backtrack já vem com o software Crunch incluso.
Método 1 – Gerando sua wordlist simples
vamos gerar uma wordlist com strings de no mínimo 4 e no máximo 6 números:
Abra o Shell do backtrack
cd /pentest/passwords/crunch/
./crunch 4 6 1234567890 -o /root/numerica6-8.txt

Será gerado um arquivo numerica6-8.txt no diretório /root (na área de trabalho do backtrack4) com todas as combinações possíveis de acordo com os parâmetros que passamos para o crunch. O arquivo fica assim;
120347
120348
120349
120350
Gerar uma wordlist de palavras começando com “maria” seguidas de 4 números:
# /pentest/passwords/crunch/crunch 9 9 1234567890 -t maria@@@@ -o /tmp/wordlist-maria.txtAssim, você terá resultados como os seguintes:
maria0070
maria0000
maria9091
maria0113
O “@” marca os lugares que serão substituídos pelos caracteres indicados na linha de comando. Portanto, você pode colocá-los em qualquer lugar da string. Por exemplo, @@maria modificaria apenas os dois primeiros caracteres e adicionaria “maria” ao final, gerando senhas como:
12maria
AAmaria
A3maria
u9maria
Dependendo dos caracteres que você passou para o crunch como parâmetro.
Método 2 – Gerando senhas complexas com o charset.lst
Arquivo charset.lst
O arquivo charset.lst (fornecido junto com o crunch no backtrack4) tem o objetivo de facilitar a sua vida oferecendo listas de caracteres pré-definidas, assim você não precisa especificar todos os caracteres que deseja utilizar na sua wordlist na mão. Basta especificar o nome no arquivo charset.lst. Alguns dos conjuntos de caracteres oferecidos pelo charset.lst são:
lalpha: apenas letras minúsculas;
ualpha: apenas letras maiúsculas;
lalpha-numeric: letras minúsculas e números;
ualpha-numeric: letras maiúsculas e números;
lalpha-numeric-all-space: letras minúsculas, números e caracteres especiais como ?, ;, :, espaço, etc.;
ualpha-numeric-all-space: letras maiúsculas, números e caracteres especiais como ?, ;, :, espaço, etc.;
mixalpha: letras minúsculas e maiúsculas;
mixalpha-numeric-all-space: letras maiúsculas, minúsculas, números, caracteres especiais e espaço. 
Existem mais alguns conjuntos pré-definidos, basta dar um “cat charset.lst” que todas as listas e os caracteres que elas englobam serão exibidos para você. Para utilizar algum conjunto pré-definido pelo charset.lst, a linha de comando ficaria assim:
# /pentest/passwords/crunch/crunch 4 8 -f charset.lst mixalpha -o /root/lista-com-charset.txt
Este comando gerará uma wordlist de no mínimo 4 caracteres, no máximo 8, irá utilizar o conjunto de caracteres mixalpha (letras maiúsculas e minúsculas) e escreverá todo o resultado no arquivo /root/lista-com-charset.txt. Você também pode utilizar os “@” com o charset.lst. Ficaria assim:
# /pentest/passwords/crunch/crunch 8 8 -f charset.lst mixalpha-numeric-all-space -t @@abc@@@ -o /root/wordlist-gigante.txt
O comando acima irá gerar palavras de 8 caracteres, combinando abc com qualquer outro caractere possível e irá escrever o resultado no arquivo /root/wordlist-gigante.txt. Gerar uma lista dessa poderá demorar bastante, dependendo da máquina que você está usando (também irá ocupar um espaço considerável no disco).
Outras opções do crunch
Além das opções que já foram citadas nos parágrafos anteriores, você ainda pode utilizar as seguintes:
-s: permite que você defina em qual string o crunch irá começar a gerar senhas;
-c : define quantos resultados serão escritos no arquivo de saída (só funciona se você utilizar a opção -o START)
Além disso, definir os caracteres na mão (diretamente na linha de comando) não é obrigatório. Se você não definir quais caracteres deverão ser utilizados para gerar as strings, o crunch irá assumir “abcdefghijklmnopqrstuvwxyz” como os caracteres que participação da geração de senhas.
Criando um dicionário de todas as combinações de 4 digítos possível que contém letras maiúsculas, minúsculas, números, caracteres especiais e espaço. 
cd /pentest/passwords/crunch/
./crunch 4 4 -f charset.lst mixalpha-numeric-all-space -o /root/thekingwordlist4-4.txt
Isto gerará em alguns minutos uma wordlist de mais ou menos 350 megas em txt de todas as combinações possíveis que contém letras maiúsculas, minúsculas, números, caracteres especiais e espaço. Senhas altamente complexas! Agora para gerar uma wordlist de senhas complexas de 10 dígitos, no lugar de 4 4 coloque 10 10, mas vai demorar muito para você fazer e o espaço para isso é absurdo. São muitos gigas, faça o teste, coloque o código acima com 10 10 e verá que não caberã no seu HD!
Para usar esta wordlist para testar senhas de emails e arquivos, use o Hydra ou John the Ripper. Temos o Brutus para windows mas sugiro para testar no linux devido a velocidade.
Conclusão
Se tivermos senhas de 15 a 25 dígitos complexas ou seja que contém letras maiúsculas, minúsculas, números, caracteres especiais e espaço. é quase impossível de quebrar por que para alguém quebrar uma senha de 25 dígitos teria que ter um dicionário com todas as combinações de 25 dígitos, isso ocuparia um espaço de milhares de gigas ou muito mais. É inviável alguém ter um dispositivo de armazenamento tão grande! E ainda demoraria meses quem sabe mais de um ano para finalizar!
Por isso, devemos usar sempre senhas complexas com 10 dígitos para cima. Minhas senhas geralmente tem 14 a 25 dígitos e são complexas. Agora eis a questão!
Tem alguém aqui no fórum que sabe alguma maneira de fazer senhas complexas de 10 dígitos de todas as combinações que é gerada em pouco tempo e que ocupa pouco espaço?
Por exemplo um dicionário de todas as senhas de 10 dígito que pode ser finalizado em 2 dias e que tenha 10 GB apenas?
http://www.ashack.com.br/gerando-sua-propria-wordlist-com-crunch/

10 Melhores ferramentas hackers para Linux



1. Nmap ( "Network Mapper") 

é uma livre e de código aberto (licença) para a rede utilitário exploração ou a auditoria de segurança. 
Muitos sistemas e administradores de rede também encontrá-lo útil para tarefas como a rede de inventário, gestão de serviço de atualização horários, ou serviço de acolhimento e acompanhamento uptime. 
O Nmap utiliza pacotes IP em bruto romance maneiras para determinar quais hosts estão disponíveis na rede, quais serviços (nome do aplicativo e versão) os anfitriões estão oferecendo, qual sistema operacional (SO e versões) estão funcionando, que tipo de filtros de pacotes / firewalls estão em uso, e dezenas de outras características. Foi concebido para rapidamente digitalizar grandes redes, mas funciona bem contra o único anfitriões. O Nmap é executado em todos os principais sistemas operacionais de computador, e ambas as versões console e gráfica estão disponíveis.


2. Aircrack : ~ O mais rápido disponível ferramenta WEP / WPA Cracking ~

Aircrack é uma suíte de ferramentas para 802.11a/b/g WEP e WPA cracking. É possível recuperar um 40 por 512-bit WEP tecla suficiente codificado pacotes tenham sido recolhidas. Ela também pode atacar WPA 1 e 2 redes utilizando avançados métodos de criptografia ou pela força bruta. A suite inclui airodump (802,11 pacote capturar um programa), aireplay (802,11 um pacote de injeção programa), aircrack (estática WEP e WPA-PSK cracking), e airdecap (descriptografa WEP / WPA capturar arquivos).

3. Nessus : ~ Premier UNIX ferramenta avaliação vulnerabilidade ~

O Nessus é um popular livre e de código aberto vulnerabilidade scanner, até que o código fonte fechado, em 2005, e removeu o livre "registada alimentação" versão em 2008. Um pequeno "Home Feed" ainda está disponível, porém, é apenas licenciado para uso doméstico rede. Algumas pessoas não pagar por violar a "Home Feed" licença, ou, evitando totalmente feeds e usando apenas os plugins incluídos com cada versão. Mas para a maioria dos usuários, o custo aumentou de livre a $ 1200/year. Apesar disso, ainda é o melhor Nessus UNIX vulnerabilidade scanner disponível e entre os melhores para ser executado no Windows. O Nessus é constantemente atualizado, com mais de 20.000 plugins. As características-chave incluem locais e à distância (autenticada) de controlos de segurança, um cliente / servidor arquitetura com uma interface gráfica GTK, embutidos e uma linguagem para escrever o seu próprio entendimento plugins ou os já existentes.


4. Snort : ~ Everyone's favorite open source IDS ~


Este leve rede intrusão detecção e prevenção sistema é excelente em análise de tráfego e pacote madeireira sobre redes IP. Através do protocolo análise, pesquisar conteúdos, e vários pré-processadores, Snort detecta milhares de vermes, tenta explorar vulnerabilidade, porta scans, e outros comportamentos suspeitos. Snort utiliza uma regra flexível baseado em linguagem para descrever o tráfego que deveria recolher ou passe, e um mecanismo de detecção modulares. Verifique também a livre Básica e Análise de Segurança Engine (BASE), uma interface web para analisar Snort alertas.

5.WireShark: ~Sniffing the glue that holds the Internet together~

Wireshark (Ethereal até conhecida como uma marca litígio no Verão de 2006) é uma fantástica fonte aberta analisador protocolo de rede para Unix e Windows. Ela permite que você examinar os dados de uma rede de viver ou de um arquivo de captura no disco. Você pode navegar interativamente a captura de dados, em delving estabelece apenas o nível de detalhe pacotes que você precisa. Wireshark tem várias características poderosas, incluindo um filtro linguagem rica visor ea capacidade de visualizar o fluxo de reconstruída uma sessão TCP. Também suporta protocolos e centenas de tipos de mídia. Um tcpdump-como o console versão chamado tethereal está incluído. Uma palavra de cautela é que Ethereal sofreu explorável remotamente a partir de dezenas de falhas de segurança, para ficar-se atualizado e estar atento a correr sobre ela não confiável ou hostis redes (tais como a segurança conferências).

6. John the Ripper : ~ Um poderoso, flexível, rápido e multi-plataforma senha hash cracker 

John the Ripper é um rápido password cracker, actualmente disponível para muitos sabores de Unix (11 são oficialmente suportado, não contando diferente arquitecturas), DOS, Win32, BeOS, e OpenVMS. O seu principal objectivo é detectar fraco Unix senhas. Suporta vários cripta (3) senha hash tipos que são mais comumente encontradas em diversos sabores do Unix, assim como Kerberos AFS eo Windows NT/2000/XP LM hashes. Vários outros tipos de hash são adicionados contribuiu com patches. Você vai querer começar com algumas wordlists, que você pode encontrar aqui, aqui ou aqui

** Obs: Para John the Ripper o programa, o nome que você usa para instalar é John **
por exemplo. apt-get install john

7. Kismet : ~ Um poderoso Wireless Sniffer ~

Kismet é um console (ncurses) baseado 802,11 layer2 rede wireless detector, sniffer, e sistema de detecção de intrusão. Identifica redes passivamente por inalação (por oposição a mais activa ferramentas tais como NetStumbler), e pode mesmo decloak oculto (não-beaconing) as redes desde que estejam em uso. Ela pode detectar automaticamente rede IP por blocos sniffing TCP, UDP, ARP, DHCP e pacotes, o tráfego diário na Wireshark / tcpdump formato compatível, e mesmo parcela detectadas redes e estimados intervalos no descarregado mapas. Como você poderia esperar, essa ferramenta é comumente utilizado para wardriving. Ah, e também warwalking, warflying, e warskating.

8. Metasploit Framework : ~ Hack the Planet ~

Metasploit teve a segurança mundial pela tempestade quando foi lançado em 2004. Nenhuma outra nova ferramenta ainda invadiu o top 15 da lista, ainda em Metasploit vem em # 5, à frente de muitos bem-amado ferramentas que foram desenvolvidas durante mais de uma década. É uma avançada plataforma de código-fonte aberto para desenvolver, testar e explorar utilizando código. A Extensible modelo através do qual cargas, codificadores, geradores não-op, explora e podem ser integrados, tornou possível a utilização do Metasploit Framework como uma saída para a exploração da investigação de ponta. Ele vem com centenas de exploits, como você pode ver on-line no seu prédio explorar demo. Isso torna mais fácil escrever o seu próprio explora, e que certamente os batimentos lavagem cantos mais escuros da Internet para o ilícito shellcode de qualidade duvidosa. Similar profissional exploração ferramentas, como o Core Impacto e lona já existiam para os ricos usuários em todos os lados do espectro ético. Metasploit simplesmente trouxe essa capacidade para as massas.

*** Não é possível instalar Metasploit Framework, Mas você pode ler sobre isso aqui ***

9. Nikto : ~ A mais completa da scanner web ~

Nikto é um open source (GPL) servidor web scanner que realiza testes abrangentes contra servidores da Web para vários itens, incluindo mais de 3.200 arquivos potencialmente perigosos / CGIs, versões em mais de 625 servidores, ea versão de problemas específicos em mais de 230 servidores. Scan itens e plugins são atualizados freqüentemente e pode ser atualizado automaticamente (se desejado). Ele usa suíças / libwhisker para grande parte da sua funcionalidade subjacente. É uma ótima ferramenta, mas o valor é limitado pelos seus freqüentes atualizações. O mais recente e mais as vulnerabilidades críticas muitas vezes não são detectadas.

10. Netcat : ~ A rede, canivete suíço ~

Este simples utilitário lê e escreve dados através das conexões de rede TCP ou UDP. É concebido para ser uma ferramenta confiável back-end que pode ser usada diretamente ou facilmente conduzido por outros programas e scripts. Ao mesmo tempo, é uma característica-rica rede de depuração e exploração ferramenta, pois pode criar praticamente qualquer tipo de conexão que você precisa, incluindo o porto obrigatório para aceitar conexões. O original foi lançado por Netcat Hobbit em 1995, mas não foi mantido apesar da sua imensa popularidade. Pode até ser, por vezes difíceis de encontrar nc110.tgz. A flexibilidade ea utilidade desta ferramenta levaram as pessoas a escrever muitas outras implementações Netcat - muitas vezes com características modernas não encontrada no original. Um dos mais interessantes é Socat, que se estende Netcat para apoiar a tomada muitos outros tipos de criptografia SSL, proxies SOCKS, e muito mais.






Fonte:http://forum.guiadohacker.com.br/showthread.php?t=757

quarta-feira, 2 de maio de 2012

Dsniff - Penetration Testing Tool



Dsniff é um canivete suíço do administrador de redes. Oferece uma coleção de ferramentas que 
é útil para testes de penetração e auditoria de rede. 

No Dsniff podemos encontrar as seguintes ferramentas:
  • dsniff
  • filesnarf
  • mailsnarf
  • msgsnarf
  • urlsnarf
  • WebSpy

O Dsniff pode monitorar de forma rápida uma rede de dados, e-mail, senhas, arquivos etc. 
Podemos falar também sobre arpspoofdnsspoofmacof para facilitar a interceptação de tráfego 
de rede normalmente indisponível para um atacante, isso devido à camada de comutação-2,
 por exemplo. sshmitm e webmitm para implementar monkey-in-the-middle contra SSH e 
sessões HTTPS redirecionadas, 
explorando fracas ligações ad-hoc em PKI, por exemplo. 

Porque usar estas ferramentas

Protocolos de rede inseguros e suas implementações frequentemente não são corrigidos, o que deixa 
grande parte da Internet vulnerável a ataques e, obviamente, a ter seus dados e senhas roubadas. 
Várias entidades vem nos alertando sobre estes assuntos. Interceptação de conexões SSH, 
chaves PGP privadas e arquivos.Xauthority via NFS, sniffing em um ambiente comutado, 
explorando as relações de confiança
 baseado em DNS, monkey-in-the-middle contra SSH e HTTPS etc). 

Pela frequência deste tipo de ataque devemos nos equipar com estas ferramentas, como por exemplo, 
o Dsniff. Desta forma o computador estará melhor equipado com as ferramentas para auditar
 suas próprias redes, antecipando-se ao atacante. 

Plataformas suportadas

  • OpenBSD
  • FreeBSD
  • Linux
  • Solaris
  • AIX
  • HP-UX

Requisições


Como obter

Para usuários de distribuições Debian ou derivadas, a instalação pode ser feita por meio do
 comando apt-get

# apt-get install dsniff 
Linux: Dsniff - Penetration Testing Tool
Para quem usa outra distribuição ou prefere compilar diretamente a partir do código fonte, 
baixe o código de:
Após finalizado o download, abra o arquivo com o comando: 

$ tar -vzxf dsniff-2.3.tar.gz 

Será criado um diretório chamado dsniff-2.3, contendo os arquivos necessários para a i
nstalação do Dsniff: 

$ cd dsniff-2.3 

Para instalar: 

$ ./configure
$ make
# make install
 

Ferramentas


Agora que temos instalado o nosso Dsniff, vamos saber que tipo de ferramenta nós temos em mãos. 

Arpspoof

Pode ser usado para redirecionar os pacotes de um determinado host ou todos os servidores na LAN 
destinados a outra máquina local. É uma forma rápida e eficaz para se detectar o tráfego. :-) 

Dnsspoof

Usado para forjar respostas DNS. Pense que você acessa o site do Banco do Brasil e ele cai no site da
Google, por exemplo. O usuário atacante ou o administrador de redes pode fazer isso editando
 o arquivo de hosts. Basicamente é isso o que podemos chamar de DNSspoof. 

Dsniff

Pode ser usado para sniffar senhas, alças FTP, Telnet, SMTP, HTTP, POP, poppass, NNTP,
 IMAP, SNMP, 
LDAP, Rlogin, RIP, OSPF, PPTP MS-CHAP, NFS, VRRP, YP / NIS, SOCKS, X11, CVS, IRC, 
AIM, ICQ, Napster, 
PostgreSQL Meeting Maker, Citrix ICA, Symantec pcAnywhere, NAI Sniffer, 
Microsoft SMB, Oracle SQL * Net, Sybase e Microsoft SQL info Auth. 

Podemos dizer também que o Dsniff faz esta "detecção" automaticamente e analisa 
minimamente
 cada protocolo de aplicação, salvando apenas as partes mais interessantes. Usa o Berkeley 
DB como o seu formato de arquivo de saída. É uma ferramenta e tanto o Dsniff. :-) 

Filesnarf

O Filesnarf salva os arquivos criados enquanto fazia o sniffing no diretório corrente. 

Macof

Este aplicativo inunda a rede local com endereços MAC aleatórios. 

Mailsnarf

Tão interessante quando o Dsniff, ele pode capturar suas mensagens de e-mail, sniffando o 
tráfego do SMTP e POP. Como afirma sua documentação, ele viola comunicações eletrônicas. 

Msgsnarf

Ele não faz nada demais, apenas sniffa mensagens instantâneas (AOL Instant Messenger, 
ICQ, IRC e Yahoo! Messenger, entre outras sessões de chat). 

Sshmitm

Procura capturar logins e senhas usadas no SSH, e também promete sequestro de sessão em SSH.
 Para falar a verdade não levo tanta fé nele, pois acho difícil obter tais informações
 sobre uma sessão SSH, devido à criptografia.

Urlsnarf

URLSnarf é super interessante. Escuta as portas 80 e 8080 e captura todo o tráfego 
destas portas.
 Muito útil e é possível realizar coisas bem interessantes com ele. 

No pacote temos outras ferramentas como: webmitm, webspy, tcpkill , também 

Conclusão

O Dsniff é uma ferramenta maravilhosa que pode ser usada para elaborar testes
 de penetração. Para um profissional de segurança e um administrador de redes é
 um recurso de grande valor. É claro que e
xistem pessoas que usam esta ferramenta para fins maliciosos, mas isso ocorre com a 
maioria das ferramentas de pentesing, é inevitável. 

 

By:André S. Rosa Junior
Poderá também gostar de: