Que tan pequeños o grandes somos en el universo?

Conoce nuestro pálido y pequeño punto azul

Que es el ego y como ser realmente felices?

Atrévete a conocerte para liberarte de todas tus preocupaciones

10 Tips para tus propósitos de año nuevo

Cómo evitar que fracasen a medio camino

La verdad sobre la Depresión

Testimonios y avances en su estudio

Medicina Tradicional Mexicana

Siglos de tradición y conocimiento sobre la salud

Mostrando entradas con la etiqueta seguridad de información. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad de información. Mostrar todas las entradas

miércoles, 12 de febrero de 2014

Contraseñas Default - nunca pasaran de moda





Si hay un par de eternos dolores de cabeza de los responsables de la seguridad es el famoso NEXT, NEXT, FINISH de los administradores y el uso de contraseñas débiles.

A esto se une el hecho de que algunos fabricantes incluyen en sus productos usuarios preconfigurados con contraseñas predefinidas

Y aunque parezca raro, aún en estos días con tantos recursos gratuitos de seguridad de información es muy común que los adminsitradores no lleven a cabo el "hardening" o configuración segura de los equipos y por ende estos usuarios preconfigurados siguen existiendo y funcionando

En esta liga pueden conocer muchos de los usuarios default de múltiples herramientas y productos. Este sitio fue creado por Cris Sullo quien desarrolló Nikto, una de las mejores herramientas de análisis de vulnerabilidades gratuitas para servidores web.

Y si necesitan estar al día con las últimas contraseñas conocidas aquí el twitter oficial de passdb


Les sugiero hacer un quick check de sus dispositivos y software para verificar que estas cuentas estén desactivadas o al menos que la contraseña haya cambiado, aunque lo más triste del caso es que algunos productos viejos no permiten que se cambien (Frustración total).

Las recomendaciones para mitigar estos riesgos son:

1.-  Implementar manuales de instalación incluyendo configuración segura
2.- Contar con una guía oficial de
hardening que incluya deshabilitar, renombrar, modificar o dar de baja usuarios default
2.- Implementar una solución de auditorías de seguridad a nivel técnico a través de herramientas como nessus
3.- Antes de mandar a productivo un equipo auditarlo y mitigar las desviaciones
4.- Periódicamente auditarlo y mantener el baseline de seguridad

Algo muy importante es que esto no solo aplica para las empresas. Si en casa tenemos dispositivos conectados a la red, es muy importante también analizarlos y corregirlos.

Aquí una liga freaky de un "hacker" que a través de contraseñas default se la pasaba entrando a la webcam de una familia

http://www.cnn.com/2013/08/14/tech/web/hacked-baby-monitor/index.html



Así que señores pongámonos a chambear y a auditar. Saludos a Scott Tigers!!!



ITCRAUD - THE UNCONVENTIONAL SHEEP!

viernes, 31 de enero de 2014

Standard and Good Practice for Information Security


En varias ocasiones hemos hablado de estándares del mercado para gestionar la seguridad de Información y en esta ocasión platicaremos del SOGP-IS ( Standard of Good Practice for Information Security).

Este estándar fue creado por el ISF (Information Security Forum) y está dirigido a prácticamente cualquier empresa interesada en mejorar su seguridad de información y puede ser de mucha utilidad tanto para gerentes de negocio como para expertos en seguridad de información.

Este excelente compendio de conocimiento está centrado en 6 "aspectos" de la seguidad de información:

  • Gestión de la seguridad (SM - Security Management)
  • Aplicaciones Críticas del Negocio (CBA - Critical Business Applications)
  • Entorno del Usuario Final (EU - End User Environment)
  • Desarrollo de Sistemas (SD - System Development)
  • Redes (NW - Networks)
  • Instalación de Computadoras (CI - Computer Installation)
Cada uno de estos aspectos posteriormente son subdivididos en áreas y cada una de las secciones contiene valiosa información que cubre desde los objetivos y principios generales de la misma hasta  hasta recomendaciones específicas.

En definitiva este material, complementado con COBIT, ITIL, SOX, etc) fortalece la base de conocimientos de cualquier gerente de seguridad y funge como base sólida para mejorar incrementar la posibilidad de protegerse de amenazas externas e internas, y porque no, también de los auditores ;)

En esta liga pueden descargar el documento y los invito a darle una buena leída, seguro algo puede aportarles.





ITCRAUD - THE UNCONVENTIONAL SHEEP!

jueves, 9 de enero de 2014

Los robos de información más impactantes de la historia en un una hoja

A lo largo de la historia de la tecnología de información han habido casos famosos de ataques y robos de información con impactos muy grandes tanto financieros como reputacionales

Muchas veces cuando hablamos de las posibles consecuencias de no estar bien protegidos es muy difícil justificar nuestros argumentos. Para estos casos nada más contundente que mostrar casos reales

Aquí podrán encontrar una recopilación gráfica muy dinámica e interesante al respecto que seguramente les servirá para esas interminables discusiones para conseguir presupuesto.

En ese sitio podrán filtrar por sector o por tipo de ataque los casos más famosos con sus correspondientes consecuencias

http://www.informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/

Si les interesa tener como imagen estática la información aquí la liga


ITCRAUD - THE UNCONVENTIONAL SHEEP!

jueves, 5 de diciembre de 2013

Hacking Facts on one Page - one large page

Uno de los retos más grandes para los especialistas de seguridad es realizar la concientización o awareness de este tema dentro de sus empresas.

Lamentablemente los managers muchas veces necesitan escuchar o conocer casos reales de amenazas o impactos ocasionados históricamente

Para ello les comparto unos Infographics y reportes de seguridad donde encontrarán estadísticas muy interesantes que pueden ayudar en sus presentaciones y discusiones con la alta dirección

Visualización genial de los mayores Data Breaches
http://www.informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/


Reportes de Seguridad 2013 de:

Symantec - Internet Security

http://www.symantec.com/content/en/us/enterprise/other_resources/b-istr_main_report_v18_2012_21291018.en-us.pdf

Sophos -  SecurityThreats

http://www.sophos.com/en-us/medialibrary/PDFs/other/sophossecuritythreatreport2013.pdf


Trustwave - Global Security Report

http://www2.trustwave.com/rs/trustwave/images/2013-Global-Security-Report.pdf


Ernst & Young Survey
http://www.ey.com/Publication/vwLUAssets/EY_-_2013_Global_Information_Security_Survey/$FILE/EY-GISS-Under-cyber-attack.pdf


Infographics

En pinterest pueden encontrar muchas más opciones que cientos de internautas ya han creado y desean compartir

Les sugiero estar atentos a las próximas semanas ya que no tardan los reportes de CISCO, F SECURE, MCAFEE, etc


Amo esto del internet


ITCRAUD - THE UNCONVENTIONAL SHEEP!

martes, 5 de noviembre de 2013

Simplerisk - Herramienta Open source para Gestión de RIesgos



Una vez que una empresa cuenta con un proceso de gestión de riesgos casi de inmediato surge la necesidad de contar con una herramienta que permita de manera sencilla documentarlos, monitearlos y reportarlos

El problema es que la mayoría de las herramientas de Governance Risk and Compliance del mercado son herramientas muy caras o que requieren mucho trabajo de implementación.

Para permitirle a una empresa pequeña o una empresa que está empezando en estos temas existe la herramienta Simplerisk. Esta interesante aplicación le permitirá al gestor de riesgos:

- Documentar en mismo lugar los riesgos
- Definir su tratamiento
- Monitorear las medidas
- Reportar distintas perspectivas de los riesgos

Lo mejor de todo es que es opensource

En mi experiencia es bueno iniciar con herramientas de este tipo ya que el retorno de inversión es a veces complicado de demostrar y normalmente se requieren al menos 2 o 3 años para tener un proceso maduro de gestión de riesgos que amerite una herramienta con más poder



ITCRAUD - THE UNCONVENTIONAL SHEEP!

martes, 29 de octubre de 2013

Frameworks de Pentesting y auditorías de seguridad



El mercado del pentesting y las auditorías de seguridad va en incremento y es importante estar al día con las mejores prácticas y frameworks disponibles

En este post platicaremos de 3 ejemplos muy relevantes:

- Open Source Security Testing Methodology Manual (OSSTMM)
- Penetration Testing Framework
- Penetration Testing Execution Standard

El OSSTMM fue creado por el Instituto de seguridad y metodologías abiertas (ISECOM: the Institute for Security and Open Methodologies) y actualmente está liberada su tercera versión

Este documento gratuito busca proveer "una metodología científica que para una correcta caracterización de la seguridad operacional a través de las pruebas y correlación de resultados de una manera consistente y confiable"

En realidad creo que el documento le puede ser de gran utilidad a consultores de seguridad o empresas que busquen profesionalizar su trabajo y ser competitivos en el creciente ambiento de IT ya que plantea de una manera muy clara las etapas, entregables y detalles de un análisis de seguridad.

Si por el contrario ustedes no piensan hacer las auditorías pero si contratar a alguien que las haga este documento puede servir de excelente referencia para ver que nivel de madurez tienen sus proveedores

La liga de descarga de este documento está en el sitio de isecom donde no sólo pueden bajar la versión vigente sino ver el draft de las que vienen

Por otro lado el Penetration Testing Framework tiene un enfoque más Técnico o Práctico para tener a la mano herramientas y pruebas específicas para ir cubriendo diferentes tipos de tests.

Este framework se publica en el sitio vulnerabilityassessment.co.uk y en realidad busca ofrecer al pentester shorcuts para lograr sus objetivos y no tener que investigar demasiado en como realizar las pruebas ya que incluso incluye algunos comandos muy útiles.

Este framework no incluye todo lo que se debe tomar en cuenta pero es una herramienta muy útil para poder de manera rápida saber que tipo de pruebas ejecutar y complementarlo con los otros frameworks y metodologías lo convierte en una excelente alternativa

El Penetration Testing Execution Standard (PTES) por otro lado es una combinación de metodología y pruebas específicas. Desde mi punto de vista este esfuerzo colaborativo promete bastante y no dudaría que se convierta en un standard oficial en algunos años.

El sitio del PTES incluye un mapa mental en formato de freemind donde pueden ver todo lo que incluye.

Mi sugerencia es que conozcan estas 3 propuestas y que creen la propia sin perder de vista lo que sus clientes u objetivos necesitan. Pero en definitiva les sugiero seguirle la pista a estas excelentes propuestas de valor

Y aquí un pilón
El smartphone pentesting framework de lo cual podremos platicar largo y tendido en otro post




 
 
 
 ITCRAUD - THE UNCONVENTIONAL SHEEP!

lunes, 28 de octubre de 2013

Conferencias de Seguridad en el Campus Party Colombia 2013 en Video

Conferencias de Seguridad en el Campus Party Colombia 2013 en Video
En caso de que les interese algún tema, aquí les doy las ligas a cada conferencia.
¿Es el Big Data el nuevo Big Brother?
Pentesting en la era post-PC

Cibercrimen y amenazas a la seguridad en Internet

¿Qué nivel de seguridad le das a las apps que desarrollas?

Windows 8.1: red y seguridad

Fuzzing y desarrollo de exploits

Modelo comunitario de respuesta a incidentes

Mi vecino hacker

Introducción a Forense en red

Hablando de seguridad y hacking en el desarrollo de apps Android

Tips y Experiencias de un consultor de seguridad informática

Usa Linux decían… porque en Linux no existen virus

Ampliando el impacto con su propia infraestructura

Hackeando con Raspberry Pi

Desarrollos en Facebook, buenas intenciones pero malas prácticas

En otras areas:
Ciber Espionaje
Glenn Pereira E.

ITCRAUD - THE UNCONVENTIONAL SHEEP!















martes, 22 de octubre de 2013

A actualizarse se ha dicho. DEFCON 2013




Ya están en línea los materiales actualizados del DEFCON 2013

Para los que aún no conozcan este excelente evento aquí van los generales:

DEFCON es uno de los eventos internacionales de hackers más grandes del mundo. Cientos de hackers se reunen para compartir las últimas tendencias en materia de seguridad de información, conocer a gente del ramo y también porque no pasar un buen rato

Este año hubieron muchas conferencias interesantes entre las que resaltan:

Home Invasion 2.0 - Attacking Network-Controlled Consumer Devices
RFID Hacking: Live Free or RFID Hard
Backdoors, Government Hacking and The Next Crypto Wars 
Charlie Miller and Chris Valasek - Adventures in Automotive Networks and Control Units


Les comparto el full documentary en youtube que un alma caritativa subió a internet para que conozcan mucho más de ese evento y de verdad les sugiero descargar el DVD oficial o los contenidos específicos que les interesen para seguirnos actualizando y seguir protegiendo y sirviendo!





Por cierto si alquien quiere regalarme algo en navidad aquí una buena idea



Voy a buscar la información del evento blackhat (otro evento) y en si encuentro un compendio similar les posteo la info

Happy studying... and as usual happy "testing" ;)


ITCRAUD - THE UNCONVENTIONAL SHEEP!

lunes, 21 de octubre de 2013

Problemas de Seguridad en iPhone (IOS 7 y anteriores)

todo se lo debemos a Siri... Y bueno, estuve enamorado de SIRI pero ahora tengo que pedirle el divorcio!
¿Quien es Siri? Para el que no lo sepa, Siri es una aplicación con funciones de asistente personal para iOS. Esta aplicación utiliza procesamiento del lenguaje natural para responder preguntas.
Algunas preguntas divertidas que le pueden hacer a Siri:
- “Te quiero Siri.”
- “Oh, seguro que le dices lo mismo a todos tus productos de Apple.”

- “¿Puedes asesinar a alguien por mi?”
- “He encontrado 3 instituciones mentales muy cerca de ti.”

- “¿Sabes qué?”
- “No me lo digas… acabas de ser elegido Presidente de los Estados Unidos, ¿verdad?”



Pero la diversión se acaba cuando te das cuenta de este tipo de fallas, imagina que dejas tu telefono sin supervisión por unos minutos, tiempo suficiente para que vean tus notas, tus llamadas, tus contactos, tus citas, postear por ti en facebook, en twitter, etc... todo esto sin tener tu CÓDIGO DE BLOQUEO, y para muestra un botón, prueba los siguientes comandos con tu telefono bloqueado:
“ver calendario”
“crear reunión el día .... a las ....”
“modificar reunión ...."
“eliminar reunión ...."
“ver telefono de ...."
“encuentra a ...."
“llamar a ....."
“enviar correo a ..."
“publicar en Facebook ......”
“publicar en twitter .......”
“ver mensajes”
“ver llamadas perdidas”
“ver llamadas realizadas”
“Mostrar notas”
“Ver notas”
“leer notas”
“escribir nota”

Ahora, las funcionalidades en si son interesantes, pero no las cambio por la vulnerabilidad a la que podría ser expuesto.
Solución: Desactivar Siri.
Saludos!
Glenn Pereira E.








ITCRAUD - THE UNCONVENTIONAL SHEEP!

martes, 15 de octubre de 2013

Falla crítica de seguridad en modems Technicolor TG788v o TG582n

Falla crítica de seguridad en modems Technicolor TG788v o TG582n, urge la aplicación de medidas para corregir el problema. Si alguien tiene modems para sus infinitums de la marca Technicolor, modelo TG788v o TG582n, urge aplicar unos cambios debido a una vulnerabilidad encontrada. Existe una cuenta de administración por defecto en los dispositivos Technicolor mencionados, Usuario & Password: superman
Es posible solucionar esta vulnerablidad si cambian la contraseña de dicha cuenta y se recomienda deshabilitar la interfaz remota de administración. Para cambiar la contraseña hay que acceder al dispositivo con la cuenta superman y cambiar la contraseña.
Realice un rastreo, y en un rango de ips encontre 65 modems con esta vulnerabilidad, el porcentaje de usuarios que tiene de estos modems es alto.
Saludos!
Glenn Pereira





ITCRAUD - THE UNCONVENTIONAL SHEEP!

domingo, 9 de octubre de 2011

Rastrea tu equipo y atrapa a las ratas



Si quieres recuperar tu equipo perdido hay una buena alternativa open source en la red. Su nombre es PREY y su funcionalidad des muy sencilla



Lo único que necesitas es crear un usuario e instalar el SW

Chequen el video demostrativo de su sitio

Prey Project introduction from Carlos Yaconi on Vimeo.




ITCRAUD - THE UNCONVENTIONAL SHEEP!

miércoles, 6 de julio de 2011

Metasploitable

Como recordarán metasploit es un sw muy útil pero antes de empezar a tratar de vulnerar equipos productivos es importante saber dominar la herramienta

Para ello existe Metasploitable

En esta liga encontrarán el post de darknet con información al respecto



ITCRAUD - THE UNCONVENTIONAL SHEEP!

miércoles, 8 de diciembre de 2010

Operation Payback



Después de los ataques y bloqueos que tuvo wikileaks durante últimas fechas un grupo de hackers tomó partida en este asunto y en respuesta a estos esfuerzos de frenar o al menos no apoyar a wikileaks realizó diversos ataques bajo la iniciativa llamada "Operation Payback"

Originalmente esto fue atribuido al grupo de hackers "Anonymous" al parecer vinculado con 4chan. Cuyas cuentas de twitter y facebook fueron cerradas. Por supuesto que han surgido otras nuevas y en este momento los ataques han logrado sus objetivos.

Las empresas que han sufrido principalmente de la radical venganza han sido Paypal, visa, bancos suizos y mastercard.

Aquí pueden ver un ejemplo de lo que en diferentes foros me he encontrado. Aquí verán algunas de las instrucciones que se dan al público en general para unirse a este esfuerzo conjunto.




Y aquí pueden ver el statement creo muy claro de Anonymous



No se si aplaudir este esfuerzo del mundo hack pero si puedo decir que la censura hacia wikileaks no es por nada aceptable. Lo cierto es que después de esta probadita de hacking las empresas están pensando dos veces sus decisiones al respecto

Si quieren seguir viendo updates de este tema visiten este sitio en pandalaps que continuamente se actualiza.

Me parece muy interesante cómo el mundo del cyberespacio cada vez se vuelve más político y no me temería que después de algunas semanas estados unidos salga ahora con nuevas normas de seguridad que invadan aún más la privacidad de los usuarios argumentando que se corre mucho riesgo. Igual que como le hicieron con los supuestos terroristas árabes. No duden que una cacería contra hackers inicie...



ITCRAUD - THE UNCONVENTIONAL SHEEP!

lunes, 6 de diciembre de 2010

secuestro de tu disco duro

Había visto algo al respecto pero pensaba que era una broma y hace poco altair me compartió un link de fortinet donde describen un ataque que parece más un secuestro que un hackeo

Aparentemente lo que hace este ataque es encriptar tu disco duro y para poder recuperar la información se necesita pagar en línea

veanlo por ustedes mismos aquí.

...




Y aprovechando este evento de una vez platicamos de lo que es el ransomware.

No es más que un código malicioso que se infecta igual que un virus o que es bajado por un gusano.

Lo que hace (si no es puro susto) es tomar el control de tu información y pedirte que pagues por reestablecer el servicio

Hay distintos niveles:
- Algunos solo son un susto (a esto se le llama más bien scareware)
- Algunos pueden borrar datos o amenazar con ello
- Algunos encriptan en archivos ZIP con PW tus archivos, etc
- Hasta ahora muy poco podrían encriptar tus discos con métodos difíciles de romper, pero no dudo que cambie pronto
- Hay unos más "sociales"

Ejemplos:
Cryzip
GPcoder
Caso relacionado a Monster
Virus chismoso


Cómo protegerse?
Nada del otro mundo
- Ten backups de tu info
- Ten actualizados tus parches, software antivirus, antispyware y ten escaneos de diferentes herramientas



ITCRAUD - THE UNCONVENTIONAL SHEEP!

jueves, 2 de diciembre de 2010

Social hacking al siguiente nivel


Honestamente no deja de asombrarme la inventiva y la iniciativa de los hackers. De verdad me hacen pensar si debo seguir trabajando o mejor me dedico a desarrollar con ellos nuevas herramientas

Ahora salieron con un framework, herramientas y toda una metodología para social hacking

...
El sitio http://www.social-engineer.org tiene información de primer nivel sobre las tendencias, técnica, etc sobre social hacking e incluso herramientas de sw que puedes instalar en un distro linux para apoyar un ataque social.



Aquí unos tutoriales en video

No he podido leer ni un tercio de todo lo que se puede hacer etc pero en verdad estoy sorprendido de lo rápido que las herramientas de seguridad de información han crecido y complementado la navaja suiza de los especialistas en infosec

ENJOY y por favor no usen esto para tener pizzas gratis!!!



ITCRAUD - THE UNCONVENTIONAL SHEEP!

miércoles, 1 de diciembre de 2010

Usando metasploit



Ya con anterioridad habiámos hablados de metasploit, una excelente herramienta para pentesting.

Sin embargo para quienes no se han metido mucho a usar esta herramienta puede parecer muy complicada. Por tal motivo existen algunas interfaces gráficas que pueden complementar la herramienta y también algunos cursitos en línea que pueden ayudarnos a aprender más rápido.

Así que aquí les comparto algunos recursos interesantes
...



Armitage es una superficie gráfica para metasploit que permite de manera más sencilla explotar vulnerabilidades y posteriormente hacer uso del hack de manera muy práctica. Cómo usarlo?



Recursos de darknet sobre metasploit


Tutorial de irongeek

Curso muy interesante creado por offensive security

Video cursos de dragonjar






ITCRAUD - THE UNCONVENTIONAL SHEEP!

martes, 30 de noviembre de 2010

Freenet

Aún no he usado este servicio llamado freenet pero me parece muy interesante. Este software no es nuevo pero tiene la peculiaridad de permitirle a los usuarios transmitir o compartir información de manera cifrada y anónima en la red en un modelo descentralizado

lunes, 29 de noviembre de 2010

Wikileaks se vuelve famoso

El sitio de internet Wikileaks se a convertido en uno de los sitios más visitados últimamente ya que ha posteado documentación clasificada del gobierno norteamericano

Se ha desencadenado una gran controversia en EU por este hecho y actualmente miles de personas están leyendo los miles de documentos publicados de manera abierta en este sitio

Uno de estas publicaciones por ejemplo incluye un video de un helicóptero estadounidense atacando civiles desarmados:



...



Wikileaks publicó el contenido de los "cables" en http://cablegate.wikileaks.org/. En este sitio te invitan a explorar el material o incluso que busques fechas en las que algo extraño ocurrió en tu país para enterarte que se comentaba tras bambalinas entre las embajadas

Debido a que mucha de esta información compromete la imagen pública de políticos, incluso misiones de espionaje el gobierno estadounidense no está nada contento con este hecho

Varias repercusiones de esta filtración de documento incluyen problemas diplomáticos entre EU y países árabes como verán en este video:



Wikileaks invita a la comunidad de internet a pasar el mensaje y explotar redes sociales para que realmente sea la gente la que informe sobre estos hechos y quieren abrirle los ojos a los estadounidenses para que conozcan la realidad de su gobierno

Aquí pueden ver a los dos actores principales de esta novela:



Hasta el momento no he tenido tiempo ni de descargar ni leer la información pero creo que vale la pena comentar con ustedes este serio caso de data leak.

domingo, 21 de noviembre de 2010

Los 10 hacks más relevantes de 2010

Les comparto unos slides que vi sobre los hacks más relevantes de este año

Está muy interesante porque muestran el tipo de hack y cómo funciona.

Se incluyen varias técnicas que ya conocemos y un poco de detalle sobre otras que no hemos discutido aquí




sábado, 20 de noviembre de 2010

Jondo, un anonimizador interesante

Dentro de las varias alternativas que existen he notado que hay un sw gratuito que ha incrementado su uso en la comunidad

Su nombre es Jondo

Si alguien lo ha usado avísenme para ver si vale la pena