Mostrando entradas con la etiqueta historia. Mostrar todas las entradas
Mostrando entradas con la etiqueta historia. Mostrar todas las entradas

05 enero 2015

Cine de Hackers: The Imitation Game (2014)


Llevaba ya tiempo detrás del estreno de la película de la que os voy a hablar hoy, y acabo de llegar de verla en el cine, así que tengo fresquito el contenido y las sensaciones que la misma me ha generado.

Si menciono a Alan Turing como uno de los padres de la informática, supongo que muchos de vosotros sabréis de qué hablo, y que conocéis la historia del excéntrico matemático inglés, que fue contratado por el gobierno de su país, en plena Segunda Guerra Mundial, con el único fin de ayudar a descifrar las comunicaciones alemanas. 

En aquella época, Alan Turing se encontraba trabajando en la Universidad, y al recibir la llamada de su país, se puso manos a la obra en un proyecto altamente secreto (de hecho, se mantuvo como secreto de estado incluso 50 años después) para generar una máquina capaz de descifrar los mensajes generados por Enigma, las famosas máquinas alemanas, cuya configuración (o clave) cambiaba diariamente. El número máximo de combinaciones a probar era de 139 trillones, y dar con la clave correcta hacía válido el descifrado hasta las 12 de la noche de ese mismo día. 

Obviamente, a principio de los años 40, cuando no había ordenadores (de hecho Turing se considera el precursor del primer ordenador) no existía en la Tierra ninguna forma de hacer un ejercicio de criptoanálisis similar para poder llegar a descifrar el código. 

En la película, el genial actor Benedict Cumberbatch (que posiblemente recordéis como protagonista de la serie Sherlock) da vida a Alan Turing, cuya forma de ser, totalmente fuera de lo que podríamos considerar normal, hace un papel genial que le viene como anillo al dedo.


-. ATENCIÓN, SPOILERS! .-

Llama la atención de la película, cómo logran acotar el número de comunicaciones necesarias, gracias a la repetición de la idéntica despedida de los mensajes, con un saludo a Hitler, lo que disminuía y mucho el trabajo a realizar por Cristopher, el nombre de la máquina según la bautizó Alan. Uno de los puntos de inflexión de la película, que le da una de las claves a Turing para llegar a este punto se dio en un bar. Me recordó mucho a la escena de "Una Mente Maravillosa", en el que John Nash, habla de su teoría de juegos y concluye que Adam Smith estaba equivocado

Más importante aún que descifrar el código correcto diariamente, es el mantener el secreto de que son capaces de hacerlo, que haría que los alemanes cambiasen el diseño de la máquina y mandase a /dev/null el trabajo realizado hasta ese momento. Por ello idean una estrategia para detener algunas operaciones, y dejar pasar otras. Según decían en la película, era como jugar a ser Dios, puesto que tenían en su mano el poder o no salvar un montón de vidas a voluntad. 

Gracias a semejante proeza, se calcula que la guerra terminó dos años antes y que se salvaron 14 millones de vidas humanas. Lamentablemente, la de Alan Turing no fue una de ellas, puesto que en esa época, en Inglaterra, ser homosexual estaba considerado como una actitud indecorosa y tipificado como delito, por lo que Alan fue condenado a un tratamiento que se supone que "lo curaría de su enfermedad". Al año de dicho tratamiento, el propio Alan decide poner fin a su vida, suicidándose. Una vez más, las leyes escritas por unas pocas personas, hacen que otras personas sean culpables de un delito.

La película está ambientada de una forma espectacular, interpretada por "Sherlock", y la actriz Keira Knightley (que da vida a Joan Clarke), que hacen que permanezcas al 100% todo el rato que dura la misma.

No esperéis nmaps, metasploits, ni APTs en esta ocasión, pero en mi opinión, es una película muy entretenida, que te hace ver en fotogramas la historia que hemos leído sobre uno de los padres de la computación digital.

FICHA:
Rigor técnico: 4/5
Historia: 5/5
Calificación general: 5/5

Leer más...

01 septiembre 2014

Comiendo con Steve Wozniak



Quien sigue a Steve Wozniak por twitter, estará al tanto de sus movimientos y sus citas con fans que registra en FourSquare. Pues bien, hoy os quiero contar que he tenido el gran placer de ser uno de esos afortunados que ha podido compartir mesa con Steve y conocerle un poco más.

El escenario fue el Mandarin Gourmet en Cupertino, a escasos metros de los Headquarters de Apple, empresa que él mismo cofundó con Steve Jobs, y desde la que contribuyeron en gran medida a ser gran protagonista de la Historia de la Informática.

Aprovechando un viaje a San Francisco, contacté con Steve para encontrarnos en alguna parte en el Sillicon Valley. La agenda de Steve es muy apretada, y da un montón de vueltas alrededor del Mundo, pero justo la semana que le propuse, estaría en Estados Unidos. Así pues, nos sentamos a la mesa con su esposa, Janet Wozniak, y con otro fan italiano, que Steve aprovechó para contentar en la misma ocasión con sus aventuras del pasado.

Estoy seguro que muchas veces habéis escuchado la pregunta. Si pudieras estar a solas con “tu artista favorito”, ¿qué le preguntarías? Pues eso mismo me pasó a mí. Pese a haberle entrevistado hace años cuando vino a Campus Party 2010 en Valencia, los cinco primeros minutos de dicha comida se me olvidó hasta el idioma. 

Sin embargo, Steve está acostumbrado a romper el hielo en este tipo de situaciones, y le gusta llevar la voz cantante de la conversación. Había leído historias muy curiosas sobre él en el libro de CyberhadesMicrohistorias: Anécdotas y Curiosidades de La Informática”…. como cuando haciendo Blueboxing llegaron a llamar al Vaticano y hablaron con el Papa! o cuando Steve Jobs recurrió a él trabajando en Atari y le pidió que diseñara e implementara un juego con el menor número de chips posible y que les pagarían 1000 dólares por cada chip menos que utilizasen si la cantidad inferior era menor a 50 (que creo que quedó en 45 al final)…. 

Parte de la conversación estuvo dedicada a repasar este tipo de anécdotas, que sin desmerecer la excelente redacción del libro de Cyberhades, que sea el propio Wozniak quien te las cuente genera una sensación que no soy capaz de relatar con palabras de este planeta.

Nos contó igualmente anécdotas de cuando trabajaba en Hewlett-Packard, diseñando calculadoras y sobre cómo se había solucionado un problema relacionado con el cómputo de cálculos con diferentes operandos, entre los que aparece la raíz cuadrada, haciéndolo mucho más eficiente que el equivalente de Texas Instruments, su principal competencia en aquella época.   

Estuvimos hablando también sobre su vida actual, en la que confesó que ya no tiene tiempo para el hacking hardware del que en una época fue un referente, y que se la pasa viajando alrededor de todo el mundo, dando conferencias y haciendo otro tipo de trabajo relacionado con la informática.
  
Muy simpática y agradable su esposa y fiel escudera Janet, que le ayuda a gestionar su agenda y redes sociales, imagino que entre otras tantas actividades. Hace unos meses le regaló por su cumpleaños un Tesla, que tenían aparcado en la puerta del restaurante,… y al que reconoció que no le ha querido meter mano ni para ganar el “Bug Bounty” de los 10.000 dólares, ni por mera curiosidad. Nos estuvo contando los miles de servicios que el fabricante les daba, entre otros localización GPS y monitorización del estado de los sistemas del coche, actualizaciones de firmware, etc,… que me pusieron los dientes largos y los pelos de punta por la cantidad de "posibles delitos" que se me pasaron por la cabeza.

Sorprende la calidad humana y la accesibilidad de Steve, que gozando de la popularidad que tiene, y moviéndose en los círculos que se mueve, te ofrece una accesibilidad y una llaneza extremas, haciéndote sentir cómodo en todo momento. Fue curioso, porque me preguntó que a qué me dedicaba (y aparte de llevarle una camiseta y una taza de Securizame de regalo) estuve contándole que participaba asiduamente como speaker en Congresos de Seguridad en España y Latinoamérica. Le conté uno de los proyectos de los que me siento más orgulloso, y que vosotros lectores de SbD, seguro conocéis, respecto a seguridad y domótica, la integración de mi “Skynet” casero, y la cantidad de cosas que hace mi bot. 

Pude comprobar en su mirada, cómo le brillaban los ojos cuando le hablaba de todos los módulos que integré, el reconocimiento facial hecho con OpenCV, que identifica al habitante que entra en casa, la activación de la alarma automáticamente, el aire acondicionado, las persianas y toldos por X10 según esté o no de vacaciones, y según los datos de la estación meteorológica de la terraza, así como el control automático y monitorización de mi querida Roomba a través de bluetooth. Mientras relataba todo esto, me interrumpía constantemente con dudas sobre lo que le explicaba, y al final de la comida, dijo que había disfrutado con cosas como las que le había contado, y que le había resultado muy gratificante "compartir historias, en ese rato, con otro hacker tan loco como él" (aunque obviamente a millones de años luz de lo que hacía Wozniak). 

Quedé en enviarle un link al video de la charla que dí en RootedCON en 2012, y un video “no oficial” que me grabó @mfvitale en Ekoparty con los últimos 30 minutos de "Welcome to your secure /home, $user" (ya que el video oficial no está disponible en el archivo de la página de Ekoparty).

Por ésta y por otras tantas situaciones vividas, os aseguro que este será un viaje que permanecerá en mi memoria para siempre. 
Leer más...

29 noviembre 2013

¿Quién descubrió las inyecciones de código SQL?

Hoy vamos a hablar de las inyecciones de código SQL (SQL Injections), una de las típicas vulnerabilidades que nos podemos encontrar en cualquier auditoría web. Ha llegado un punto que ya no nos sorprenden toparnos con ella en todo tipo de aplicaciones, sean críticas o no, y lo que está claro es que no sólo permite la obtención de información de la base de datos, si no la ejecución de comandos en el sistema operativo y el total compromiso del sistema afectado.

Lo más curioso de todo es que ¡lleva entre nosotros más de 15 años! Es de las vulnerabilidades más conocidas y siempre protagonista del Top 10 de amenazas OWASP, en cuya última edición las inyecciones de código se encuentran en primer lugar.

A continuación, vamos a remontarnos a sus orígenes para demostrar que no es una técnica avanzada, compleja, de difícil solución o novedosa. No veáis lo siguiente como un ejemplo básico...se sigue encontrando hoy en día. Quizás se descubriese antes, pero por lo menos, hablaremos de la primera vez que se publicó esta información en Internet.

¿Quién mencionó por primera vez una inyección de código SQL?

El protagonista de hoy es Rain Forest Puppy, cuyo nombre real corresponde con Jeff Forristal (@j4istal)

Jeff Forristal durante su última charla sobre Android en Black Hat USA 2013
Jeff es un investigador de seguridad que lleva más de una década dedicado al mundo de la seguridad en diferentes vertientes, y que actualmente se encuentra trabajando en Bluebox Security con el fin de investigar vulnerabilidades en dispositivos móviles. Entre sus aportaciones destaca, entre otras, la herramienta Whisker, de las primeras aplicaciones para análisis de vulnerabilidades web. En su sección de Packetstorm (lleva dado de alta desde 1999) veréis scripts y herramientas que ha compartido para la detección y explotación de vulnerabilidades sobre multitud de sistemas.

Durante una auditoría a un sistema NT, se encontró un servicio web que interactuaba con una base de datos MS SQL Server 6.5, y revisando la posibilidad del motoro SQL, se percató de que era posible ejecutar sentencias encadenadas (batch). Debido a que se encontró una página web que permitía introducir valores en parámetros para la realización de búsquedas, pensó en encadenar sentencias SQL para provocar la ejecución de consultas una vez la aplicación concatenase dicha consulta con la original en el código fuente. Además, como no podía ver el código fuente de la sentencia en sí, pensó en incluir caracteres guión para evitar la ejecución del código posterior a lo que él introdujese. ¿Os suena? Inyección SQL en toda regla y que evidenció con todo lujo de detalles y paso por paso, en el número 54 de la revista online PHRACK, publicada el 25 de Diciembre de 1998.

Dentro de su contribución como Rain Forest Puppy (pseudónimo que utilizó sin revelar su verdadera identidad durante muchísimos años....) con todo el proceso de intrusión sobre sistemas NT, se encuentra un apartado denominado "ODBC and MS SQL server 6.5" en el que comienza el proceso mencionado previamente:

Sección en el artículo de Rain Forest Puppy de Phrack 54
Curiosamente, uno de sus compañeros contactó con Microsoft para informar acerca de este nuevo abanico de posibilidades que ofrecía la aplicación vulnerable y la base de datos MS SQL Server. Microsoft no lo consideró un problema, y lo dejó estar.

Como colofón a su artículo, en el que escribe recomendaciones tras las vulnerabilidades descubiertas, una de ellas es la siguiente:

- Don't assume user's input is ok for SQL queries.

Que traducido quiere decir:

- No asumas que los valores introducidos por el usuario son siempre adecuados en sentencias SQL.

Recomendación que aún a día de hoy, no se tiene en cuenta ni por la cual se toman medidas, propiciando además de ataques por inyección de código SQL, los también famosos Cross-Site Scriptings y otras muchas vulnerabilidades causadas por una incorrecta validación de parámetros.

Os recomiendo leer el artículo completo de Rain Forest Puppy "NT Web Technology Vulnerabilities" pero sobretodo, tened en cuenta que se escribió hace casi 15 años....y lo poco que han cambiado las cosas.

[+] How Was SQL Injection Discovered? (eSecurityPlanet.com)
Leer más...

25 marzo 2011

Historia de la informática forense

Tras una primera introducción de la  historia forense moderna, continuamos comentando los acontecimientos más relevantes relacionados con la informática forense.

En 1978 Florida reconoce los crímenes de sistemas informáticos en el "Computer Crimes Act", en casos de sabotaje, copyright, modificación de datos y ataques similares.

Nace Copy II PC de Central Point Software en 1981. También es conocida como copy2pc, se usa para la copia exacta de disquetes, que generalmente están protegidos para evitar copias piratas. El producto será posteriormente integrado en las "Pc Tools". La compañía es un éxito y es comprada por Symantec en 1994. 


En 1982 Peter Norton publica UnErase: Norton Utilities 1.0, la primera versión del conjunto de herramientas "Norton Utilities", entre las que destacan UnErase, una aplicación que permite recuperar archivos borrados accidentalmente. Otras aplicaciones también serán útiles desde la perspectiva forense, como FileFix o TimeMark.  Con el éxito de la suite de aplicaciones Peter publica varios libros técnicos, como Inside the I. B. M. Personal Computer: Access to Advanced Features and Programming, del que su octava edición se publicó en 1999, 11 años después de la primera edición.. La compañía será vendida a Symantec en 1990. 



En 1984 el FBI forma el Magnetic Media Program, que más tarde, en 1991, será elComputer Analysis and Response Team (CART).



En 1986 Clifford Stoll colabora en la detección del hacker Markus Hess. En 1988 publica el documento Stalking the Wily Hacker contando lo ocurrido. Este documento es transformado 1989 en el libro El huevo del cuco, anticipando una metodología forense.



En 1987 se crea la High Tech Crime Investigation Association (HTCIA), asociación de Santa Clara que agrupa a profesionales tanto de agencias gubernamentales como compañías privadas para centralizar conocimiento e impartir cursos. John C. Smith detalla la historia de esta organización aún vigente en su página web.

En 1987 nace la compañía AccessData, pionera en el desarrollo de productos orientados a la recuperación de contraseñas y el análisis forense con herramientas como la actual Forensic Toolkit (FTK).

En 1988 se crea la International Association of Computer Investigative Specialists (IACIS), que certificará a profesionales de agencias gubernamentales en el Certified Forensic Computer Examiner (CFCE), una de las certificaciones más prestigiosas en el ámbito forense.


En este mismo año se desarrolla  el programa Seized Computer Evidence Recovery Specialists o SCERS, con el objetivo de formar a profesionales en computer forensics.

El libro "A forensic methodology for countering computer crime", de P. A. Collier y B. J. Spaul acuña en 1992 el término "computer forensics". Otros libros posteriores continuarán desarrollando el termino y la metodología, como: "High-Technology Crime: Investigating Cases Involving Computers" de Kenneth S. Rosenblatt.

En 1995 se funda el International Organization on Computer Evidence (IOCE), con objetivo de ser punto de encuentro entre especialistas en la evidencia electrónica y el intercambio de información.

A partir de 1996 la Interpol organiza los International Forensic Science Symposium, como foro para debatir los avances forenses, uniendo fuerzas y conocimientos.

En agosto de 2001 nace la Digital Forensic Research Workshop (DFRWS), un nuevo grupo de debate y discusión internacional para compartir información.

Leer más...

08 febrero 2011

Historia de la ciencia forense moderna

La ciencia forense se lleva practicando siglos. Su historia es increíble, como cada uno de los casos que la han hecho evolucionar. En esta entrada resumo algunos de los momentos más importantes y sus protagonistas. 

Mathieu Orfila - 1787  1853: Químico y profesor de la Universidad de Paris, nació en España (nombre original Mateu Orfila) y es considerado el fundador de la toxicología moderna. En 1814 publicó Traité des Poisons, una obra en la que se documentaba la detección de venenos. 


Alphonse Bertillon - 1853 - 1914: Policía y científico francés, trabajó en la individualización antropológica, basada en la identificación mediante la medición de varias partes del cuerpo. Se extendió masivamente este método hasta que se encontraron dos sujetos con las mismas medidas. La antropología fue sustituida por las huellas dactilares. 

También creó una metodología para la obtención de evidencias y no alteración de la escena de un crimen. Así como el método para realizar fotografías y aspectos como el uso de un testigo métrico para conocer los tamaños exactos de los objetos. 


Francis Galton - 1822-1911: Fue un explorador y científico, famoso por defender la eugenesia y ser primo segundo de Charles Darwin. Desarrolló investigaciones en campos tan dispares como la psicología, meteorología, biología o la geografía y estudios tan curiosos como medir las nalgas de las mujeres africanas.

Fascinado por la biometría y la estadística, desde 1888 hasta 1909 publicó numerosos artículos sobre las huellas dactilares y la identificación única en base a ellas. Entre sus publicaciones destaca un libro de 1892 llamado Finger prints [PDF 40Mb]





Hans Gross: 1847 - 1915: Juez austriaco que dedicó durante 20 años todos sus esfuerzos en desarrollar el libro "Manual del Juez como Sistema de Criminalística", publicado en 1893. Es considerado el que acuñó el término de la criminalística referido al  análisis sistemático de las huellas dejadas por el culpable. También fue profesor de derecho penal en las universidades de Czernowitz y Graz. 



Edmon Locard: 1877 - 1966: criminalista francés que estudió derecho y medicina. Estableció en 1910 el primer laboratorio forense en Lyon.  Se le conoce por formular el "Principio de intercambio de Locard", que se basa en que "siempre que dos objetos entran en contacto transfieren parte del material que incorporan al otro objeto" En 1904 publica "L'enquete criminelle et les methodes scientifique" en el que establece que "Todo lo que entra en contacto deja un rastro".




Albert Osborn: 1858 - 1946: se le considera el padre del peritaje caligráfico. En 1910 publicó Questioned Documentsel primer libro especializado en el examen de documentos.



Calvin Goddard - 1891 - 1955: Coronel e investigador americano pionero en la comparación de balas y armas. Se le considera la persona que desarrolló la balística forense, el método para identificar que arma había disparado una bala. Esto fue popularizado en el caso Sacco and Vanzetti en 1926

Estableció el primer laboratorio criminalista forense en la la Universidad Northwestern, después de la masacre de San Valentín en 1929, donde murieron siete miembros de una banda rival a Al Capone.




J. Edgar Hoover - 1895 - 1972: En 1924 fue nombrado director  la Oficina Federal de Investigación (FBI) de Estados Unidos. Creó el primer archivo de huellas dactilares. En 1932 estableció el laboratorio criminal, actualmente, uno de los más importantes del mundo.





Leer más...

14 marzo 2009

Historia de un virus: Viernes 13

En 2009 llevamos una curiosa sucesión de días considerados por los supersticiosos como malignos. En Enero el 13 cayó martes, en Febrero cayó en viernes y en Marzo también, viernes 13. Qué recuerdos en los que la gente decía que como era viernes 13 (e incluso algún martes también lo he oido) iba a desenchufar el ordenador (aquellos Intel 286, 386 y 486 de la época) para evitar coger virus. Yo, que en aquella época estaba descubriendo esto de la informática (gracias amigo Domingo), me quedaba impactado por oir hablar de que por un virus informático hubiera gente que desenchufara el PC (por parecerme ridículo por supuesto, no porque me lo creyera).

Investigando el por qué de las cosas, el virus Viernes 13 (o Jerusalem) fue llamado así por la fecha en que se descubrió (Viernes 13 de Mayo de 1988) y porque, aunque se quedaba residente en la memoria RAM (ralentizando además la ejecución de los programas al incluir un delay), se activaba y efectuaba su ira cuando coincidía en el calendario que era viernes 13, borrando del sistema aquellos programas que intentaban ejecutarse. Su forma de reproducirse era incrementando la longitud de los ficheros .COM y .EXE.

El bulo de que el martes 13 también había que tener cuidado con los PCs y los virus era el mashup de otra historia. Por todos es conocido que en países como España o Grecia, así como en Latinoamérica, la supersitición de que el martes 13 es un día considerado como "de mala suerte" (en Italia es el viernes 17). En culturas anglosajonas es el Viernes 13 debido a que dicen que fue el viernes 13 de 1307 (explicado en el libro El Código DaVinci) cuando el rey Felipe IV de Francia, ordenó capturar y juzgar por la Inquisición a los Caballeros Templarios.

Dejando de lado los escepticismos, creo que ya nadie desenchufará (o no encenderá) el ordenador los viernes 13. Está claro que actualmente el volumen de gente que conoce el funcionamiento de un virus es mayor, hay más información.
Leer más...