Blog personal, de seguridad informática, información y anecdotas personales, marketing viral, social media, hacking ético, informática forense, fotografía, opinión, reminiscencias y algo mas...
domingo, 11 de marzo de 2012
El costo de equivocarse de T a t.
Innovación y desarrollo en América Látina y otros mercados
lunes, 5 de marzo de 2012
La Gran Brecha de la Seguridad Informática
¿Qué tan atractivo es el delito informático?
Aunque existan ciertas diferencias en el concepto general de “delito informático”, vamos a dar como concepto que “es el acto delictivo realizado con el uso de computadoras o medios electrónicos” ahora ha diferencia de un banco o una joyería, la información se almacena en pequeños contenedores, por lo tanto no se requiere un auto o un camión para robarla o trasladarla; el contacto físico en la mayoría de casos no existe o si existiese es mínimo, por lo tanto el criminal protege su identidad y asegura su anonimato; y por último la información tiene un valor muy superior comparando con muchos otros bienes o inmuebles de la empresa. Resumiendo existen muy pocos riesgos y beneficios muy atractivos.
Vulnerabilidades
Las vulnerabilidades son brechas de seguridad que los crackers utilizan para acceder, modificar, eliminar o alterar los contenidos de una base de datos, una página web, un servidor de correo electrónico, etc.
Dar con estas vulnerabilidades, resulta no ser tan complicado como pudiera parecer, es simple como poner a correr un software del tipo “scanner de vulnerabilidades”, existen cientos de estos productos en internet, basta con dar un par de clicks en un buscador.
Para corregir y reparar estas vulnerabilidades, no hace falta ser hacker, ni mucho menos, lo único que se requiere es mantenerse actualizado con las decenas de brechas descubiertas a diario, y los parches necesarios para corregirlas.
A continuación voy a detallar las 10 vulnerabilidades web mas conocidas, la lista que a continuación detallo es producto de un estudio constante basado en escaneo de websites, servidores y puertos a las empresas mas importantes del país, las definiciones han sido obtenidas de distintas websites, detalladas en referencias.
Insecure Direct Object Reference
Almacenamiento criptográfico inseguro
CSRF Cross Site Request Forgery
Cross Site Scripting (XSS)
Comunicaciones inseguras
Acceso a URLs ocultas no restringidas de manera adecuada
Ataques de inyección de código: Destacando inyección SQL.
Robo de identidades de autentificación
Ejecución de archivos maliciosos
Ataques CSRF (Cross Site Request Forgery)
Pérdida de información y errores al procesar mensajes de error
Insecure Direct Object Reference
Esta vulnerabilidad se da cuando el desarrollador publica una referencia a un objeto interno, un archivo, un registro de una base de datos, una clave web, el parámetro de un formulario. El atacante puede acceder y manipular esa información y acceder a otros objetos sin autorización.
Almacenamiento criptográfico inseguro
Las aplicaciones web en Ecuador, raramente utilizan funciones criptográficas bien instaladas e implementadas para proteger los datos de los usuarios. Los atacantes utilizan los datos débilmente protegidos para realizar robo de identidad y otros crímenes, tales como fraudes.
CSRF Cross Site Request Forgery
CSRF o también conocido como XSRF es una clase de ataque que afecta a las aplicaciones web con una estructura de invocación predecible. Existen en aplicaciones que usen cookies, autentificación de navegador o certificados de cliente. La idea básica de XSRF es simple; un atacante engaña de alguna manera al usuario para que realice una acción determinada en la aplicación objetivo/vulnerable sin que el usuario tenga conocimiento de las acciones que están ocurriendo realmente.
Cross Site Scripting (XSS)
Los XSS ocurren cada vez que una aplicación coge los datos suministrados por el usuario y los envía sin primero validar o codificar ese contenido. XSS permite a los atacantes ejecutar scripts en el navegador de la víctima que pueden obtener las sesiones del usuario, desfigurar los sitios webs, introducir posiblemente gusanos, etc.
Comunicaciones inseguras
Las aplicaciones frecuentemente fallan al cifrar el tráfico de la web cuando es necesario proteger las comunicaciones sensibles. Los atacantes aplican un programa del tipo “Sniffer” para interceptar las comunicaciones, y obtienen el mensaje en plano.
Acceso a URLs ocultas no restringidas de manera adecuada
Con frecuencia, una aplicación solo protege la funcionalidad sensible no mostrando los enlaces o URLs a usuarios no autorizados. Los atacantes pueden usar esta debilidad para tener acceso y realizar operaciones no autorizadas al acceder a estas URLs directamente.
Ataques de inyección de código: Destacando inyección SQL.
Los fallos de inyección, particularmente la inyección SQL, son comunes en aplicaciones web. La inyección ocurre cuando los datos suministrados por el usuario son enviados a un intérptrete como parte de un comando o consulta. Los datos hostiles de los atacantes trucan el intérprete ejecutando comandos involuntarios y cambiando datos.
Robo de identidades de autentificación
Las credenciales de la cuenta y las cadenas de la sesión a menudo no son protegidas correctamente. Los atacantes comprometen contraseñas, claves o cadenas de autenticación para asumir las identidades de otros usuarios.
Ejecución de archivos maliciosos
El código vulnerable a la inclusión remota de archivos (IRF) permite a los atacantes incluir código y datos hostiles, resultando en ataques devastadores, como el compromiso total del servidor. Estos ataques malignos afectan a PHP, XML y cualquier framework que acepte nombre de archivos o archivos por los usuarios.
Pérdida de información y errores al procesar mensajes de error
Las aplicaciones pueden mostrar sin intención información sobre su configuración, funcionamientos internos, o violación de la privacidad a través de una variedad de problemas de la aplicación. Los atacantes utilizan esta debilidad para robar datos sensibles, o dirigirse a ataques más serios.
Además de estas vulnerabilidades, he descubierto que la mayoría de servidores tienen abiertos cientos de puertos, los cuales muy a menudo pueden ser utilizados para el ingreso de usuarios no autorizados.
Es una lista de los puertos más comúnmente rastreados o atacados. En busca de precautelar la seguridad perimetral, deberíamos bloquear todos los puertos que no estén en uso, e incluso cuando esté convencido de que dichos puertos están siendo bloqueados, aún debería supervisarlos de cerca para detectar intentos de intrusión.
Sea consciente de que bloquear estos puertos no puede ni debe sustituir a una solución exhaustiva de seguridad. Incluso si los puertos están bloqueados, un atacante que haya conseguido introducirse en su red a través de otros medios (como por ejemplo un módem, un troyano en un archivo adjunto de correo electrónico, o una persona interna a la organización), puede atacar estos puertos si no son debidamente asegurados en cada uno de los sistemas dentro de su organización.
Los núcleos de la seguridad informática
· La seguridad física
· La seguridad lógica
La seguridad física
Definimos seguridad física como la protección del sistema de amenazas físicas, tales como incendios, inundaciones, cortes de luz, accesos de personas, etc.
La seguridad lógica
Se define entonces como la seguridad y protección dentro del propio medio, los ataques mas frecuentes pueden ser virus, troyanos, malware, spyware, etc.
Existe un proceso intermedio entre la seguridad física y la seguridad lógica, este proceso se conoce como gestión compartida de seguridad, donde se incluyen planes de contingencia, políticas de seguridad, normativas, protocolos, etc.
sábado, 3 de marzo de 2012
Usando FourSquare como medio para mejorar tu negocio.
Siempre me ha fascinado las miles de ventajas y características que la Web 2.0 ha traído a la Internet, lo principal es la posibilidad de hacer que los usuarios interactuen con los recursos ofrecidos por las empresas usando las páginas web. Hace unos meses un buen amigo mio se puso un puesto de hamburguesas, aunque siempre tenia clientes el negocio estaba de bajón, pues sus clientes eran los mismos y no podía lograr un incremento considerable, el destino del negocio estaba sellado; o al menos eso creía el, fue entonces que en una conversación de fin de semana, le mencione una aplicación web 2.0 que siempre me resulto llamativo, le hable de foursquare. Nuestra conversación quedo ahí, hasta que el día de ayer nos encontramos en un centro comercial de la capital, resulto que foursquare le había permitido incrementar sus clientes, y por supuesto sus ingresos. El negocio se llama Burguesia, esta ubicado en la Av. cordero a un par de cuadras de la 12 de octubre en la ciudad de Quito, mi amigo se llama Pablo Calderon; su caso de exito me ha motivado a contarles un poco de esta magnifica herramienta. Espero que el amable lector haya disfrutado esta pequeña historia personal, ahora va la parte técnica y el como funciona esta herramienta.
¿Que es Foursquare?
Foursquare es un servicio basado en localización web aplicada a las redes sociales. La geolocalización permite localizar un dispositivo fijo o móvil en una ubicación geográfica. En otras palabras no es mas que un tipo de juego, en el cual se gana puntos y reconocimientos al visitar distintos lugares, así mismo compartes la información con amigos y seguidores quienes a su vez descubren los nuevos sitios.
Foursquare es un check-in móvil que permite que los clientes habituales puedan conseguir puntos cada vez que visitan su hotel, cafetería, bar, restaurante favorito o cualquier sitio que se les pueda ocurrir. Los puntos permiten obtener una variedad de ofertas especiales, descuentos, y mas beneficios, así mismo el ranking puede llevarte a ocupar el cargo de “alcalde” de una empresa o un sitio concreto, el premio de "alcalde" se da a la presona que mas visita (hace "check-in") un sitio determinado.
¿Cómo le puede servir Foursquare a un negocio?
Como les comente en la historia inicial, podemos aprovechar que nuestros clientes son nuestros promotores, y mientras mas promotores tengamos, por supuesto que nuestros ingresos se verán incrementados. Así mismo podemos hacer ofertas y descuentos, premiando a las personas que hagan “check-in” en nuestro negocio. Ahora que tipo de negocio puede estar en Foursquare, pues casi cualquier negocio que disponga de un espacio físico, pero lógicamente, foursquare, desde mi punto de vista esta orientado a gamas como turismo, gastronomía, venta de productos, tiendas de moda, etc. Hay muchos grandes y buenos negocios que están perdiendo importantes oportunidades por no optimizar y actualizar sus estrategias de marketing, lo cual puede ser una ventaja (para las nuevas empresas) pues al haber menos empresas anunciadas en las redes sociales (dinosaurios tecnológicos) hay mas oportunidad para los jóvenes emprendedores que desean desarrollar sus ideas y negocios compilando la tecnología con su espíritu empresario como el personaje de esta historia.
Ahora veamos qué herramientas tiene un negocio en Foursquare.
Página de Empresa: Igual que en Facebook y LinkedIn (http://ddchack.blogspot.com/2012/02/linkedln-una-nueva-red-social-en.html) puedes crear una página empresarial usando el potencial del social media, de hecho es lo que se recomienda, ya que así contarás con herramientas que en un perfil personal no tendrías, ejemplo de esto es la publicidad en las páginas de foursquare, promociones, insignias, etc.
Las páginas son una manera corporativa de estar en Foursquare. Tus fans pueden "seguir" tu Página (similar a Twitter) y ver tus Tips cuando estén explorando.
¿Por qué hacer una página en Foursquare?
- La primera razón y la mas importantes es por que incrementa la Imagen de marca que al final de cuentas es nuestro respaldo. Ademas da la oportunidad de publicitar tu logo e imagen de marca con un gráfico grande (tipo banner) en la parte superior de la página; así también podrás agregar una descripción para que todos puedan conocerte más.
- Promocionar tus Tips. Tus Tips son algo como "tweets", cuya ventaja es que proporcionas información de todo tipo, dicha información no necesariamente tendrá que ver con tu página o con tú negocio, podría ser información sobre un concierto de rock o una obra de teatro que se presentara a pocos minutos de distancia de tu negocio. De esta forma tus seguidores sentirán que te preocupas por ellos y si asisten al concierto seguro que saben que sitio visitar a la salida; de esta forma te convertirás en una referencia.
- Ganar seguidores. Con una página, automáticamente serás agregado a la Galería de páginas de Foursquare para que su comunidad pueda encontrarte
Integra el Botón "Seguir"
Agrega el botón "Seguir" a tu sitio web y tus visitantes podrán ver tus Tips cuando salgan a explorar el mundo. Prepara bien tu página con muchos tips y listas a seguir interesantes para el tipo de mercado que quieres captar.
Es un poco como el botón de seguir de Twitter y Facebook, pero en este medio social lo que harás es recomendar lugares qué visitar con descripciones y fotografías que acompañen tus tips!!
Integra el Botón "Guardar en foursquare" en tu web
Primero integras el botón de forma muy sencilla en tu web, fotos, post, mapas, etc. tú decides… cuando uno de tus visitantes de tu web hace clic en el botón “Guardar en foursquare” el contenido se agrega a su lista de cosas por hacer en foursquare. Luego, cuando salga, el radar de foursquare sonará en su teléfono cuando esté cerca del sitio.
Badges para socios
Los badges de foursquare son como las medallas digitales que obtiene una persona por hacer cosas del mundo real que le gusta o en las que destaca.
Son la única opción que requiere de un pago en Foursquare y su concepto debe ser autorizado por dicha red, deben ser coherentes con tu marca, la campaña para la que lo vas a usar y por supuesto con la filosofía de foursquare.
Deben integrar un plan promocional para respaldar el badges para que la gente se entusiasme, lo recomiende y se genere gran exposición.
Algunas ideas de promoción que puedes poner en práctica en este medio social…
- Promoción por Novato. Como su nombre indica, aplica una oferta especial a aquellos usuarios que hagan check in por primera vez en tu negocio.
- Promoción de check-in. Siempre que haya check in habrá una oferta sin importar si es o no la primera vez que acuden a tu negocio.
- Promoción para el Alcalde. Una promoción súper especial para la persona que se nombra como “alcalde” o “mayor” por ser el que más check in ha realizado en tu negocio.
- Promoción Amigos. La meta principal de esta promoción es que tus seguidores acudan con amigos a tu negocio y hagan check in grupal para poder acceder a una oferta grupal especial.
- Promoción Enjambre. Reta a tus usuarios a que en un determinado momento haya un número de personas que hagan check in para que se haga una recompensa a todos los clientes. Este tipo de ofertas únicamente se pueden activar una vez al día.
- Promoción Relámpago. Aquí se limita la oferta a una cantidad de personas que hagan check in.
- Promoción por lealtad. Una promoción por el número de veces que tus usuarios visten tu negocio y hagan check in. Remplaza la famosa tarjeta de puntos y ofrece descuentos o recompensas cada vez que alguien visite tu negocio de 5 a 10 veces.
- Cupones Check In. Traerlos de vuelta una vez más con el cupón de check-in. Ofrece un cupón canjeable en la próxima visita, lo que te garantiza una próxima visita.
lunes, 27 de febrero de 2012
domingo, 26 de febrero de 2012
Ophcrack - Recuperar Claves de Windows.
Desde hace casi 4 años, utilizo el software OPHCRACK para recuperar contraseñas de sistemas operativos Windows, y he tenido resultados muy satisfactorios; he realizado varias pruebas con las ultimas versiones de Ophcrack obteniendo excelentes resultados, incluso en versiones de Windows que utilizan parches de seguridad; en lo personal siempre he criticado el uso de tablas arcoiris para el cifrado de claves en productos Microsoft, sin embargo haciendo un análisis detallado de el criptograma creo que si se depura el uso de tablas arcoiris puede conseguirse un criptograma muy solido, al momento estoy trabajando junto con un par de amigos ingenieros y matemáticos en la fortificación de un sistema de seguridad cuya característica principal es que incluye ligeras modificaciones en el algoritmo de Microsoft.
No me cabe la menor duda, el sistema de Ophcrack, seguirá cumpliendo con su función de una forma rápida, sencilla y con la misma eficacia que ha demostrado durante estos ultimos años. Como les decía, este software funciona en base al cifrado de las claves de Windows, en las denominadas “Tablas Arcoíris”, con un procedimiento que mezcla el ataque de fuerza bruta (Brute Force); con la decodificación y comparación de claves almacenadas localmente; logrando un resultado excelente, en un tiempo optimo.
http://ophcrack.sourceforge.net/download.php
Más información de las tablas arcoíris: http://project-rainbowcrack.com/
Si tienen alguna inquietud, sugerencia o comentarios, no duden en hacérmela llegar, y con gusto responderé.
Backtrack 5 - Descarga y vídeo orientado a claves WEP y WPA
Las descargas las pueden realizar desde la dirección http://www.backtrack-linux.org/downloads/
