22 septiembre 2011

Configuración de servidor VPN PPTP para iOS sobre Linux

Cuando estuve este verano en la BlackHat de Las Vegas, de la que por cierto tengo pendiente contaros mis impresiones, monté una VPN basada en PPTP, como ya hiciera el año pasado para Android, solo que en esta ocasión, iba a ser usada con el iPhone e iPad que me acompañaban con iOS4

Seguí los mismos pasos que en la instalación anterior, pero hubo que modificar alguna cosa para que aquello funcionase.

Es imprescindible saber que existen problemas de compatibilidad y licenciamiento entre las versiones de pptpd, pppd y el kernel de linux para que todas ellas soporten el protocolo punto a punto de Microsoft (MPPE), que se requiere para cifrar los datos y que todo esto funcione como debe.

Hay versiones que no son compatibles entre sí, por lo que hay que descargar el código fuente, parchearlas y finalmente instalarlas. En mi caso uso Centos 5.7 con los siguientes paquetes instalados que no requieren ser modificados:

[root@tutu tmp]# rpm -qa |egrep "kernel|ppp"
kernel-2.6.18-274.el5
ppp-2.4.4-2.el5

Además de tener cargados los correspondientes módulos del kernel:
[root@tutu ~]# lsmod | grep mppe
ppp_mppe               10437  0
ppp_generic            30036  2 ppp_mppe,ppp_async

Lo primero que hice fue instalar poptop, descargándolo de su página oficial y creando un RPM:
mkdir -p ~/rpmbuild/SOURCES/
cd ~/rpmbuild/SOURCES/
wget "http://downloads.sourceforge.net/project/poptop/pptpd/pptpd-1.3.4/pptpd-1.3.4.tar.gz"
tar -zxvf pptpd-1.3.4.tar.gz
chown -R rpm:rpm pptpd-1.3.4
cd pptpd-1.3.4
bash makepackage
sudo rpm -ivh ~/rpmbuild/RPMS/x86_64/pptpd-1.3.4-1.fc12.x86_64.rpm
Una vez instalado, modifiqué tres ficheros de configuración tal que así:
Fichero: /etc/pptpd.conf
option /etc/ppp/options.pptpd
localip 192.168.2.100
remoteip 192.168.2.101-151
Fichero: /etc/ppp/options.pptpd. 
lock
name *
proxyarp
deflate 0
auth
refuse-pap
refuse-chap
refuse-mschap
require-mschap-v2
require-mppe-128
ms-dns 8.8.8.8
ms-dns 8.8.4.4
mtu 1450
mru 1450
nobsdcomp
novj
novjccomp
nologfd
nopcomp
noaccomp
debug
Ojo, que esto no se puede incluir en el fichero anterior, uno no está añadiendo el contenido del otro, aquí se puede cambiar los DNS (8.8.8.8 y 8.8.4.4) por los que más rabia os den.
Fichero de usuarios y contraseñas: /etc/ppp/chap-secrets
# Secrets for authentication using CHAP
# client        server  secret                  IP addresses
aramosf         *       G0giAntS!            *
En cuanto al móvil es muy sencillo. Tan solo hay que ir a: Ajustes->General->Red->Vpn y añadir un nombre a la configuración, la dirección IP de nuestro servidor Linux, el usuario y la contraseña, indicar que use la "máxima" encriptación y que envíe todo el tráfico por la VPN. Tal y como muestra la siguiente imagen de ejemplo:

Leer más...

21 septiembre 2011

Vuestros "ETHERNET EXPOSED" - V

Nueva edición de nuestra sección ETHERNET EXPOSED, que pretende descubrir tomas ethernet que se encuentren expuestas en lugares curiosos.

Seguís mandando contribuciones con imágenes que vais encontrando y fotografiando, y con esta serie de posts de "Vuestros "ETHERNET EXPOSED" iremos publicando poco a poco todas ellas, siempre y cuando resulten claras y como no, accesibles. Os animamos a participar, ya que quizás muy pronto podamos ofrecer alguna que otra sorpresa acerca de todo este movimiento, que esperamos que crezca más y más.

Empezamos por el primer aporte, que nos ha enviado "WhileTrue", con el siguiente mensaje:

"Una vez finalizada la NoConName 2011 me gustaría aportaros un par de fotos del "Cosmo Caixa" en las cuales me he dado cuenta que dejaron en un lugar un poco extraño unas tomas ethernet. Creo que es curioso, principalmente porque muchos de los lectores SBD estuvimos presentes en dicho congreso y me extraña que pasara desapercibido."



Como nos comenta WhileTrue, este par de tomas se encontraban a la entrada de una de las salas del complejo. Quizás en los momentos de entrada y salida a la sala, si no hubiese mucha afluencia de público en esos momentos, se podría aprovechar a echar un vistazo a la red...si tuviésemos la suerte de que las tomas nos diesen acceso.

La siguiente imagen nos la envía Shyish, comentándonos en su e-mail:

"Es de una pantalla informativa de una estación de trenes. Se puede apreciar que, además de tener un par de puertos USB, también está conectada mediante el tipico RJ45 a la red."


Quizás la localización y alcance nos deje poca libertad a la hora de poder juguetear con este punto de acceso ethernet, pero si nos pusiésemos el gorro de "vandalismo" y pegásemos un tirón, quién sabe lo que ocurriría. No vendría mal un poco más de carcasa para tapar alguna que otra conexión.

Nuestro último ETHERNET EXPOSED de hoy corresponde con una nueva contribución por parte de nuestro compañero Lorenzo. Es una suerte que pueda viajar de vez en cuando, ya que siempre nos trae alguna que otra anécdota en forma de instantánea. Ojo a lo siguiente, que va más allá de una simple toma de red, ya que es importante destacar de quién es dicha conexión:

"Te envío un Ethernet Exposed que tuve la oportunidad de "pillar" en una visita que hice a la Universidad de Coimbra en Portugal, en estas vacaciones. Acojonante! El sitio donde estaba era super oscuro y sirve para una máquina de recargas de vaya usted a-saber-el-qué. De hecho si tuviera que estudiar en esa universidad estoy seguro que sea lo que sea que esa máquina recargara, iba a salir muuuuuucho más barato ;D"


 

Tras hacer un pequeño profiling de este sistema que incluye un rótulo SafeQ Recharging Station, se trata de un puesto de recarga de crédito/saldo para este tipo de tarjetas de crédito SafeQ, ideales para bibliotecas y centros de estudio.

De nuevo, muchas gracias a todos por vuestras imágenes, y ¡no dudéis en seguir enviándonos más ETHERNET EXPOSED!
---------------
[+] ETHERNET EXPOSED: Encuentra tomas de red al descubierto
[+] Vuestros "ETHERNET EXPOSED" - I
[+] Vuestros "ETHERNET EXPOSED" - II
[+] Vuestros "ETHERNET EXPOSED" - III
[+] Vuestros "ETHERNET EXPOSED" - IV
[+] Vuestros "ETHERNET EXPOSED" - V
Leer más...

20 septiembre 2011

Seguridad en Instalaciones - Parte 2: Seguridad Electrónica

Podréis encontrar la primera parte en este especial sobre Seguridad Física de Ricardo Ramos en:
+ Seguridad en Instalaciones - Parte 1: Seguridad Física

------------------

Elementos Activos - Seguridad Electrónica.
Los elementos activos se encargan de monitorizar y/o alertar de una posible intrusión o sabotaje. Éstos se pueden clasificar como sigue:

  • Detección de intrusos en el interior y en el exterior.
  • Control de accesos personas/objetos.
  • CCTV.
  • Avisos.
  • Detección de intrusos en el interior y en el exterior. Sensores.
Los hay de todos los colores y sabores. Se pueden dividir en cuatro categorías en función de la cobertura de detección.

    1. Puntual. Sensor magnético. Se colocan en puertas, ventanas o similar.
    2. Lineal. Láser, infrarrojo. Ideales para zonas angostas.
    3. Superficie. Presión. Se instalan en suelos, vitrinas con objetos valiosos, etc.
    4. Volumen. Microondas, infrarrojos, etc. Cubren amplios espacios, habitaciones, salas, etc.
A continuación se muestra un ejemplo de la tecnología utilizada. Dicha tecnología puede utilizarse en distintas coberturas. Por ejemplo, la tecnología infrarroja podría utilizarse como sensor de tipo lineal o volumétrico.
  • Magnéticos. Sensores muy simples. Dos puntos están en contacto, pasa corriente eléctrica. Cuando se produce una intrusión (abertura de una ventana, por ejemplo), se produce una diferencia de potencial que activa la alarma. Son sencillos de sabotear.
  • Láser. Se suelen colocar en zonas de detección muy determinada, como pueden ser ventanas, puertas, cajas fuertes, pasillos, etc. A mayor número de sensores mayor cobertura de detección. Es común ocultar este tipo de sensores porque su inhabilitación es relativamente sencilla. Son utilizados tanto en interior como en exterior. Requieren de visibilidad entre el transmisor y receptor y por tanto no puede haber obstáculos entre ellos. Le afecta las condiciones climáticas que puedan dificultar la visión entre el transmisor y receptor, como hemos comentado anteriormente.
  • Inducción. Este tipo de sensores mide la alteración de un campo de inducción (o magnético). Detectan el paso de un objeto metálico. El tamaño de dicho objeto irá en función de la calibración del sensor. Estos pueden presentarse en forma de arco de detección, como el que hay en los aeropuertos o pueden instalarse en el suelo, de tal forma que al pasar un vehículo o persona puedan detectar su presencia. Se han utilizado a modo de radar y cuenta la leyenda que los israelíes tiene todo el perímetro de sus fronteras (al menos las más "calientes") rodeado por este tipo de sensores. De tal forma que cualquier persona con un mínimo objeto metálico es detectado de inmediato (mínimo = clavos de los zapatos). Este tipo de sensores, muy a groso modo son dos cables que crean un campo magnético entre ellos. Como se puede observar no sirve ante objetos no metálicos. No les afecta la climatología (exceptuando tormentas eléctricas).
  • Microondas. Basados en el efecto doppler. Suelen cubrir un entorno en forma de óvalo. Se suelen instalar en el interior de zonas cerradas. Sensores muy efectivos pero que se han de calibrar correctamente porque puede llegar a traspasar paredes o muros y provocar falsos positivos al detectar “intrusiones” en zonas aledañas. En el exterior les puede afectar la climatología (niebla densa, lluvia intensa, etc.).
  • Infrarrojos. Miden la radiación electromagnética infrarroja que irradian los cuerpos. Son sensores que se adaptan mejor en estructuras internas porque les afecta, como es lógico las condiciones climáticas. Cuidado al orientar este tipo de sensores hacia ventanas, puesto que la exposición directa del sol puede provocar falsos positivos.
  • Ultrasonidos. También basados en efecto doppler. Capaz de atravesar obstáculos físicos. Les afecta en menor medida los elementos climáticos (comprobar) y pueden cubrir grandes distancias.
  • Vibración. Todos conocemos su utilización a la hora de medir terremotos. También son muy utilizados en cajas fuertes, detectan movimiento (perforación, taladro,…) sobre una superficie.
  • Otros. Temperatura, posición, presión, lumínicos, acústicos y un gran etc.
Un error habitual en los dispositivos sensores es no eliminar u ocultar el típico LED que se enciende cuando se activa. Por ejemplo, el volumétrico qué cuando una persona pasa por delante se activa (detecta a la persona) y podríamos conocer su alcance porque se ilumina el LED. Esta es una información que debería ocultarse. Hay circunstancias que pueden no haberse tenido en cuenta a la hora de instalar y "configurar" los sensores. Un ejemplo, volumétrico (infrarrojos) apuntando a una ventana puede verse afectado por la exposición directa del sol, o en puestas, etc. Por último, decir que nos podemos encontrar sensores de doble tecnología (microondas+infrarojos, por ejemplo), que sólo en caso de que ambas tecnologías detecten, envían la señal de alarma. De esta forma se minimiza la posibilidad de falsos positivos.
  • Sistemas Control de Acceso.
Son sistemas que en función de un criterio definido permiten o impiden el acceso a determinado lugar. Tornos (manuales o automáticos), esclusas, barreras, puertas, lectores de proximidad, biométricos, electromagnéticos, etc.
  • CCTV.
Muy asociado a la defensa perimetral. Todos conocen y saben para qué sirven los circuitos cerrados de televisión. Efectivamente, nos permite observar lo que sucede a nuestro alrededor (el alrededor de la cámara, claro).

Las cámaras pueden ser a color (mayor realismo) o en blanco y negro (mayor definición), alta definición. Las hay adecuadas a la luz diurna, luz artificial, nocturnas, etc. Incluso con la luz de las estrellas pueden obtener imágenes de calidad (made in Israel). Las hay motorizadas o estáticas (las primeras tienen la ventaja de cubrir más amplitud pero a su vez es una desventaja).

Pueden detectar movimiento, mediante el software adecuado, de la imagen y alertar al operador o disparar alguna acción. Como cualquier sensor se ha dimensionar correctamente para no obtener falsos positivos. Si se configura muy sensible puede que salte la alarma con cualquier animal pequeño (un gato, un ave, etc.) si, lo ponemos poco sensible, puede que no detecte un intruso. Así que a afinar.
Un fallo muy común son los ángulos muertos, zonas que las cámaras no cubren. Esto ocurre cuando dos cámaras puestas en un mismo punto apuntan a dos direcciones diferentes. Lo ideal, es que una cámara cubra el perímetro y a la vez a la siguiente cámara (en fila) de esta forma, podremos eliminar los puntos muertos así como cualquier manipulación directa sobre la cámara. Por supuesto, normalmente detrás de una cámara deberá haber un operador, si no como que la cosa no funciona igual (excepto las cámaras con sensor de movimiento). Por último comentar que puede llegar a ser interesante el ocultar las cámaras por cubiertas opacas, con objeto de no revelar información sobre qué puntos "vigilan" dichas cámaras.
  • Avisos.
Es importante poseer un sistema de avisos ante intrusiones o anomalías, para poder dar aviso (en caso necesario) a la amenaza o para coordinar la seguridad de las instalaciones. Para ello existen sistemas de megafonía para dar avisos y/o instrucciones a “gran” escala, interfono, para comunicaciones puntuales y precisas. Otros sistemas acústicos son sirenas, bocinas, silbatos (muy utilizados en la mar). También se pueden contar con señales lumínicas, iconos, pictogramas, etc.

Comentarios finales:

Las medidas, lógicamente, tienen que estar coordinadas entre sí. De esta forma se reducen fallas y se aumentan capacidades. Todo tiene que ir aderezado con su pertinente plan de seguridad, donde se definen las medidas, las actuaciones, plan de contingencia, plan de formación, etc. Importante, este plan debe estar “bendecido” por la dirección. La seguridad es algo muy molesto para el usuario, que si no hay una correspondencia desde las altas instancias se dificultará su cumplimiento.

No se ha mencionado nada sobre sistemas contraincendios, protección eléctrica (grupos autógenos, SAIs,…), protección electromagnética (TEMPEST), (SIGINT), etc.

Por último indicar que se ha pretendido dar un repaso muy genérico de la seguridad física, tratando de abarcar mucho sin profundizar, puesto que el tiempo (y el espacio) es limitado, así como la paciencia del lector.

-------------------
Contribución por Ricardo Ramos
Leer más...

19 septiembre 2011

Resumen de NoConName 2011 #ncn2k11


Al igual que el año pasado, la segunda edición después de la resurrección de la NoConName, la primera de las Cons españolas, organización presidida por José Nicolás Castellano, se ha celebrado en Barcelona. Como ya comunicamos en SbD, tuvimos el placer de estar presentes a lo largo del evento, disfrutando de las charlas e incluso moderando una interesante mesa redonda del segundo día.

En el artículo de hoy, voy a aunar las notas que tomé de cada una de las charlas a las que pude asistir.

Día 1:

  • Show me your Kung Fuzz: Iñaki Rodríguez expuso de una forma muy muy divertida qué es el fuzzing así como diferentes herramientas y entornos a utilizar para lograr fuzzear diferentes aplicaciones, dependiendo del tipo que éstas sean. "La frase" que caló hondo entre todo el público fue: "Cuando los padres de las compañeras de mi hija me preguntan qué es eso del fuzzing al qué me dedico les contesto:  Hacer fuzzing es meterle mierda a una aplicación hasta que revienta".
  • Seguridad en el diseño: desde el principio: En esta charla, Ricardo Rodriguez de la Universidad de Zaragoza, nos hizo una propuesta con modelado UML, para incorporar seguridad a las propias metodologías de desarrollo de aplicaciones para sistemas, evitando el "Fix it later". Nos recomienda lo que muchas veces hemos comentado desde SbD, que es mejor hacer las cosas bien desde el principio, pensando en la seguridad desde el minuto 0.
  • Geolocalización wifi basada en API: El conocido Yago F. Hansen, especialista en seguridad de Diario de un Hacker, relató en una muy entretenida charla las diversas posibilidades que ofrece la geolocalización en el mundo actual. Comenzó hablándonos de las necesidades de saber dónde estamos desde un punto de vista histórico, que desde muy antiguo se hacía un análisis de la posición de las estrellas, la utilización de astrolabios y otras herramientas, hasta llegar al actual protocolo GPS, el A-GPS (con las mejoras que se introducen al GPS para optimizar el Time to First Fix utilizando red de Telefonía móvil en Tierra). Habló igualmente de otras técnicas utilizadas por los dispositivos móviles para identificar mediante GSM/CDMA la celda más cercana a la que estás conectado. Asimismo nos indicó cómo se utiliza la API de Google para, introduciendo como parámetros el LAC, Cell ID, MNC, MCC, nos sitúe en Google Maps con una muy buena precisión. Habló igualmente de la aplicación Signal para Iphone para conocer los datos de los diversos puntos de telefonía de nuestro alrededor, así como de la existencia de troyanos incorporados en juegos y aplicaciones móviles que roban información de geolocalización para ser utilizada en botnets; otros para espiar la localización de la gente como SpyYourWife. Como podéis ver, el tema y la charla en sí, me encantó, además por la gracia y fluencia de Yago exponiendo las cosas, que es un valor añadido.
  • Terminal Hackpplications: Chema Alonso y Juan Garrido Silverhack nos desvelaron a primera hora de la tarde, de una forma muy divertida, las inseguridades de la ejecución de programas en servidores de aplicaciones remotos mediante protocolos como ICA de Citrix o Terminal Server. En este caso utilizaron Excel en un escritorio remoto para ejecutar comandos de sistema, e incluso saltándose políticas de protección de dominio. Fue una charla muy muy muy sorprendente y recomendable que ya fue expuesta en la BlackHat USA de este año. Tiene que haber sido divertido verles dar esta charla en la Defcon en Las Vegas, por las alusiones a sitios americanos… Estoy seguro que tiene que haber habido momentos de sudor frío en la aduana del aeropuerto por saber si salían del país dirección Barajas o si les ponían un traje naranja!
  • Ejercicios de demostración JWID (Joint Warrior Interoperability Demonstration): Pedro Sanchez del conocido blog de seguridad Conexion Inversa, nos habló de ciberguerra, con ejemplos de corte muy militar, mencionando prácticas llevadas a cabo entre grandes superpotencias como China, Israel o USA. CWIX son eventos anuales de la OTAN en los que los asistentes, todos militares, participan en una especie de CTF o wargame simulado con un laboratorio de máquinas virtuales con entornos vulnerables a fin de efectuar lo más parecido a "maniobras militares" pero con un teclado en vez de un fusil.
  • Medical Device Security: State of Art: Shawn Meringer, expuso los actuales riesgos de seguridad en dispositivos médicos como marcapasos, monitores de glucosa, oxígeno, etc,…  poniéndolos como ejemplo de sistemas SCADA conectados a seres humanos, contó cómo podrían integrarse con la red wireless de casa para enviar información en tiempo real al médico. Sin embargo, esos datos, al no ser recolectados de forma directa por el médico, podrían ser interceptados e incluso alterados. Otros riesgos observados por él son la utilización de los mismos ordenadores de propósito específico médico (para analizar datos de los pacientes) para propósitos generales, como mirar hotmail, yahoo o gmail por parte de médicos o secretarias. Asimismo, existe otros riesgos que pueden generar problemas derivados por fallos de suministro eléctrico (en caso de un ataque SCADA que afecte a la ciudad completa o a los sistemas de suministro eléctrico del propio hospital, por ejemplo); ingeniería social por parte de gente que suplantaba la identidad de médicos, empleados maliciosos,… Contó una anécdota en la que por un fallo en el software de los antivirus McAfee que es el que tenían desplegado de forma corporativa en el hospital, hacía que se reiniciaran todos los PCs nada más arrancar, haciendo que nadie pudiera trabajar.


Día 2:

  • Técnicas oscuras para combartir la pedrastia en Internet: Desfortunadamente llegué tarde a esta charla (pillé un poco de atasco entre las sábanas de la cama). Sin embargo, por lo que he leído en Twitter, Juan Antonio Calles y otro compañero de FluProject contaron cómo, desde el gobierno de Colombia, les pidieron ayuda para capturar a un escurridizo pedrasta utilizando el troyano de The Flu Project para controlar remotamente el PC del pedrasta.
  • The Sibyl (La Sibila): Pedro Fortuny, matemático de la Universidad de Oviedo muy amenamente, nos habla sobre la (in)seguridad/debilidad de algunos tipos de hashes, así como la inutilidad de no hacer nada y guardarlo en texto claro. Si la máquina es comprometida, es posible llevarse los hashes y terminarlos reventando con ataques de fuerza bruta o diccionario. Así pues, nos presenta una herramienta, The Sibyl, como mecanismo de autenticación más segura (según sus palabras textuales, "inhackeable") utilizando PKI añadiendo una clave aleatoria RSA de (creo) 160 bits corriendo en un tercer servidor. Además presentaron un módulo PAM para poder integrar la autenticación a otros servidores con The Sibyl.
  • (In)seguridad para jugones: Rafael Rodríguez de Deloitte nos "deleitó" con una genial presentación sobre los mecanismos actuales para vulnerar controles de seguridad en casinos físicos. Entre otras cosas nos detalló cómo se alteraban dispositivos como máquinas tragaperras, ruletas, barajas de cartas, etc,…  así como los riesgos de las máquinas actuales al formar parte de una arquitectura PC interconectadas; también la colaboración de técnicos internos, hasta grandes golpes del estilo Ocean's. Además nos habló de los riesgos del juego online: aplicaciones hechas en Flash, gente compinchada hablando por otro canal…. así como las medidas de seguridad empleadas: operadores humanos, interacción con jugadores, listas negras de jugadores compartidas entre casinos, aplicacaciones cliente nativas con sus propias medidas de seguridad (como fingerprinting hardware, IP, etc,...)
  • Debugging (Exploit) Payloads: Nuestro buen amigo José Selvi, del blog Pentester.es nos ayuda en la problemática sobre qué hacer, cuando al lanzar un exploit, éste no funciona, como le llegó a pasar a él en una auditoría por un problema del idioma de la máquina a atacar. En ese caso, cuando un exploit de metasploit utilizado para Internet Explorer, fallaba con las rutas de una máquina en español. Muy interesante también el trabajo que hizo Jose en descomponer el exploit de Comex para hacer un jailbreak de Ipad mediante la visualización de un fichero PDF. Así pues, lo que hizo fue modificarlo con su propio payload, re-crear un PDF nuevo para que al abrirlo con el Ipad, envíe una shell a una máquina remota con privilegios de root.

  • Retorno de Inversión en la adecuación a la normativa PCI-DSS: Javier Moreno Molinero de Internet Security Auditors nos trajo una conferencia, que por el tipo de tema que es, podría haber sido poco apetecible. Sin embargo, la amena forma de exposición, así como los ejemplos puestos, nos dió las pautas para justificar la compra de un equipamiento nuevo (antivirus, firewalls, etc, etc…), o enseñarnos por qué muchas veces las empresas preferen asumir el riesgo de no protegerse o no cumplir una determinada normativa y finalmente resultar sancionada en caso de una incidencia. En sus ejemplos, salía más rentable prevenir, haciendo lo necesario para certificarse en PCI-DSS, antes que curar.
  • Reversing/Forensic Android: Nuestro colaborador habitual Sebastián Guerrero, dio una excelente conferencia. En ella, detalló qué infraestructura se necesita para analizar aplicaciones Android a través de un emulador, simular el envío de pulsaciones de teclas, para lanzar la ejecución de malware hecho para Android. Identificó de una forma brillante las dificultades que se introducen en los distintos tipos de malware para evitar los análisis, como por ejemplo, hacer que vibre el móvil (si detecta que no ha vibrado, es que se ejecuta en un emulador y el programa no hace nada). Fue muy interesante igualmente la exposición del análisis forense realizado por Sebastián de un malware realizado por una empresa china, en la que incluso el desarrollador publicaba, con su nombre, cómo extraer las conversaciones de audio desde Android porque no le funcionaba!!!!   
A nivel personal, quiero decir que me lo pasé genial en este par de días en los que asistí a la NCN, por primera vez. Además de lo interesante de las charlas, fue para mí muy gratificante desvirtualizar a unos cuantos de vosotros, lectores, y animarme mucho más a mí y al resto de mis compañeros gracias al positivo feedback que manifestasteis.

Quiero dar las gracias a la organización de NCN por la oportunidad, en especial a @jncastellano por el excelente trato recibido estando allí.  

Fue para mí un placer también volver a ver a los ya fieles de estos eventos de seguridad: @ZXLain, @Chemaalonso, @wzzx, @joseselvi, @BBerastegui (que además realizó un SOBRESALIENTE coverage del evento vía Twitter), @mgesteiro, @trufae, etc, etc,… 

Nos vemos en el siguiente sarao, que será pronto!
Leer más...

18 septiembre 2011

Enlaces de la SECmana - 89

Leer más...

17 septiembre 2011

Hackers de leyes

Imagino que mucha gente ya estará al tanto de lo sucedido el jueves pasado y le sonará el hashtag #tablasinde

Para el que no lo sepa, aquí va una explicación breve: El jueves pasado, durante el festival de cine de San Sebastián, David Bravo hizo una demostración pública de una vulnerabilidad que afecta a una ley (la ley Sinde).

Anteriormente, nosotros ya 'auditamos' la ley Sinde y ahora David ha 'liberado un exploit'
 
El planteamiento, muy resumido, consiste en que si la 'Ley Sinde' pretende perseguir a los sitios web donde se almacenan enlaces a contenidos que, puedan ser susceptibles a tener derechos de autor, lo que David hizo fue pedir desinteresadamente a la gente -vía twitter- que emplease la plataforma Google Docs para crear listas con enlaces, y claro, ley en mano, supone que 'las autoridades competentes' deberían proceder al cierre cautelar de ... Google, o al menos, generar una advertencia hacia Google, ya que es ahí donde se almacena el contenido.

Evidentemente la prueba de concepto es demoledora, cualquiera puede crear un documento en esa plataforma, y es virtualmente imposible monitorizar *todos* los documentos.

Lo que me gusta del concepto es que, si cambiamos ley por software, lo que ha hecho David se asemeja mucho a lo que haría un investigador en seguridad: detectar la vulnerabilidad y exponer una prueba de concepto. Simplemente genial
De hecho, desde ya, queda lanzada la petición a la organización de Rootedcon para que contacten con David y 'lo fichen' para la próxima edición

Esperemos que no aparezca ningún iluminado y proponga como 'bugfix' empezar a legislar contra el usuario 
Leer más...

16 septiembre 2011

¿Dónde quieres viajar? Al botón de INICIO

Si bien estamos a punto de dar por concluído este verano, no por ello quiere decir que no podamos seguir buscando posibles destinos para alguna que otra escapada de aquí a final de año. Existen muchas opciones para poder planificar unas vacaciones o elegir un destino en concreto si todavía no lo tenemos claro: podemos acudir a una agencia de viajes como siempre se ha hecho, utilizar los típicos buscadores múltiples de las mejores ofertas entre varias compañías, consultar catálogos según destino para poder "soñar con estar ahí" mientras pasamos páginas...y ahora podríamos encontrar estos mismos catálogos de viajes llevados a su máxima expresión digital.

Con esto no me refiero a pasarlos a PDF, sino de directamente consultarlos con un dedo en pantallas táctiles, bastante grandes y con buena resolución, colocadas en agencias de viajes de alguna que otra cadena de supermercados. Este servicio recopila un buen conjunto de destinos ofrecidos por esta agencia de viajes que pueden ser consultados tanto utilizando el puntero del ratón en su versión web para nuestro navegador:


Así como con un dedo cualquiera de tu mano en esta flamante pantalla táctil de 40/50 y tantas pulgadas:



Esta pantalla se encontraba en una pared para poder ser utilizada como alternativa a los catálogos impresos mientras uno espera a poder ser atendido por el agente comercial disponible. Entre una revista de papel y un "pedazo pantallón", yo creo que puedo hacerme una idea de a qué entretenimiento os hubierais dirigido también.

En este caso, en el lado derecho de dicha pantalla se encontraba una pegatina típica con la licencia y serial para este Windows XP edición Embedded (es decir, versión de Windows XP especial para terminales, puestos de venta, kioskos virtuales...). ¡Nos quitamos la fase de OS fingerprinting!

El puntero de la pantalla táctil respondía a la perfección, pero este mapamundi gigante que ofrece como catálogo, en principio sabe a poco. ¿Cómo salimos de esta pantalla? Si únicamente disponemos de un dedo con el que poder actuar (aquí ni botón derecho, ni combinación ninja-multitáctil ni nada por el estilo), sólo nos quedaba probar...a dejar el dedo pulsado unos segundos y en la misma posición. Et voilá!


Menú contextual, del que confirmamos que lo mostrado en la pantalla no era más que una película Flash. El botón derecho que hemos provocado permitía lo mismo que si hacemos botón derecho con el ratón en cualquier película flash en nuestro navegador: imprimir, opciones de zoom, configuraciones del reproductor Flash, e información sobre el software:


De todas las opciones, la única que podría realizar alguna llamada real al sistema sería la de imprimir, ya que a continuación debería aparecer el típico menú de Windows XP en el que se muestran las Opciones de Impresión (impresoras disponibles en caso de haberlas, número de copias, rango de páginas...), y efectivamente:


Esto además, permite sacarnos del modo pantalla completa que estaba establecido para esta película, dejándonos ver que efectivamente, nos encontramos dentro de una ventana pop-up de Internet Explorer:


Y a partir de aquí, pues a elegir un destino para nuestro viaje...que para eso se puso este terminal táctil ¿verdad? Para escribir, tendríamos que hacer uso de la funcionalidad Teclado en Pantalla de la parte de Accesibilidad.


El inconveniente de todo esto es lo aparatoso de este dispositivo, por lo que el trastear con él se queda en algo anecdótico, con momentos gota de sudor frío y disimulo tanto para "el de la mano" como para "la cámara". Si no tenéis oportunidad de encontrar este servicio táctil en vuestros supermercados más cercanos, podréis consultar su versión online en esta dirección, aunque no sea lo mismo...



Leer más...