Que tan pequeños o grandes somos en el universo?

Conoce nuestro pálido y pequeño punto azul

Que es el ego y como ser realmente felices?

Atrévete a conocerte para liberarte de todas tus preocupaciones

10 Tips para tus propósitos de año nuevo

Cómo evitar que fracasen a medio camino

La verdad sobre la Depresión

Testimonios y avances en su estudio

Medicina Tradicional Mexicana

Siglos de tradición y conocimiento sobre la salud

Mostrando entradas con la etiqueta To Protect and Serve. Mostrar todas las entradas
Mostrando entradas con la etiqueta To Protect and Serve. Mostrar todas las entradas

martes, 22 de octubre de 2013

A actualizarse se ha dicho. DEFCON 2013




Ya están en línea los materiales actualizados del DEFCON 2013

Para los que aún no conozcan este excelente evento aquí van los generales:

DEFCON es uno de los eventos internacionales de hackers más grandes del mundo. Cientos de hackers se reunen para compartir las últimas tendencias en materia de seguridad de información, conocer a gente del ramo y también porque no pasar un buen rato

Este año hubieron muchas conferencias interesantes entre las que resaltan:

Home Invasion 2.0 - Attacking Network-Controlled Consumer Devices
RFID Hacking: Live Free or RFID Hard
Backdoors, Government Hacking and The Next Crypto Wars 
Charlie Miller and Chris Valasek - Adventures in Automotive Networks and Control Units


Les comparto el full documentary en youtube que un alma caritativa subió a internet para que conozcan mucho más de ese evento y de verdad les sugiero descargar el DVD oficial o los contenidos específicos que les interesen para seguirnos actualizando y seguir protegiendo y sirviendo!





Por cierto si alquien quiere regalarme algo en navidad aquí una buena idea



Voy a buscar la información del evento blackhat (otro evento) y en si encuentro un compendio similar les posteo la info

Happy studying... and as usual happy "testing" ;)


ITCRAUD - THE UNCONVENTIONAL SHEEP!

lunes, 21 de octubre de 2013

Problemas de Seguridad en iPhone (IOS 7 y anteriores)

todo se lo debemos a Siri... Y bueno, estuve enamorado de SIRI pero ahora tengo que pedirle el divorcio!
¿Quien es Siri? Para el que no lo sepa, Siri es una aplicación con funciones de asistente personal para iOS. Esta aplicación utiliza procesamiento del lenguaje natural para responder preguntas.
Algunas preguntas divertidas que le pueden hacer a Siri:
- “Te quiero Siri.”
- “Oh, seguro que le dices lo mismo a todos tus productos de Apple.”

- “¿Puedes asesinar a alguien por mi?”
- “He encontrado 3 instituciones mentales muy cerca de ti.”

- “¿Sabes qué?”
- “No me lo digas… acabas de ser elegido Presidente de los Estados Unidos, ¿verdad?”



Pero la diversión se acaba cuando te das cuenta de este tipo de fallas, imagina que dejas tu telefono sin supervisión por unos minutos, tiempo suficiente para que vean tus notas, tus llamadas, tus contactos, tus citas, postear por ti en facebook, en twitter, etc... todo esto sin tener tu CÓDIGO DE BLOQUEO, y para muestra un botón, prueba los siguientes comandos con tu telefono bloqueado:
“ver calendario”
“crear reunión el día .... a las ....”
“modificar reunión ...."
“eliminar reunión ...."
“ver telefono de ...."
“encuentra a ...."
“llamar a ....."
“enviar correo a ..."
“publicar en Facebook ......”
“publicar en twitter .......”
“ver mensajes”
“ver llamadas perdidas”
“ver llamadas realizadas”
“Mostrar notas”
“Ver notas”
“leer notas”
“escribir nota”

Ahora, las funcionalidades en si son interesantes, pero no las cambio por la vulnerabilidad a la que podría ser expuesto.
Solución: Desactivar Siri.
Saludos!
Glenn Pereira E.








ITCRAUD - THE UNCONVENTIONAL SHEEP!

martes, 15 de octubre de 2013

Falla crítica de seguridad en modems Technicolor TG788v o TG582n

Falla crítica de seguridad en modems Technicolor TG788v o TG582n, urge la aplicación de medidas para corregir el problema. Si alguien tiene modems para sus infinitums de la marca Technicolor, modelo TG788v o TG582n, urge aplicar unos cambios debido a una vulnerabilidad encontrada. Existe una cuenta de administración por defecto en los dispositivos Technicolor mencionados, Usuario & Password: superman
Es posible solucionar esta vulnerablidad si cambian la contraseña de dicha cuenta y se recomienda deshabilitar la interfaz remota de administración. Para cambiar la contraseña hay que acceder al dispositivo con la cuenta superman y cambiar la contraseña.
Realice un rastreo, y en un rango de ips encontre 65 modems con esta vulnerabilidad, el porcentaje de usuarios que tiene de estos modems es alto.
Saludos!
Glenn Pereira





ITCRAUD - THE UNCONVENTIONAL SHEEP!

domingo, 9 de octubre de 2011

Rastrea tu equipo y atrapa a las ratas



Si quieres recuperar tu equipo perdido hay una buena alternativa open source en la red. Su nombre es PREY y su funcionalidad des muy sencilla



Lo único que necesitas es crear un usuario e instalar el SW

Chequen el video demostrativo de su sitio

Prey Project introduction from Carlos Yaconi on Vimeo.




ITCRAUD - THE UNCONVENTIONAL SHEEP!

miércoles, 6 de julio de 2011

Metasploitable

Como recordarán metasploit es un sw muy útil pero antes de empezar a tratar de vulnerar equipos productivos es importante saber dominar la herramienta

Para ello existe Metasploitable

En esta liga encontrarán el post de darknet con información al respecto



ITCRAUD - THE UNCONVENTIONAL SHEEP!

miércoles, 8 de diciembre de 2010

Operation Payback



Después de los ataques y bloqueos que tuvo wikileaks durante últimas fechas un grupo de hackers tomó partida en este asunto y en respuesta a estos esfuerzos de frenar o al menos no apoyar a wikileaks realizó diversos ataques bajo la iniciativa llamada "Operation Payback"

Originalmente esto fue atribuido al grupo de hackers "Anonymous" al parecer vinculado con 4chan. Cuyas cuentas de twitter y facebook fueron cerradas. Por supuesto que han surgido otras nuevas y en este momento los ataques han logrado sus objetivos.

Las empresas que han sufrido principalmente de la radical venganza han sido Paypal, visa, bancos suizos y mastercard.

Aquí pueden ver un ejemplo de lo que en diferentes foros me he encontrado. Aquí verán algunas de las instrucciones que se dan al público en general para unirse a este esfuerzo conjunto.




Y aquí pueden ver el statement creo muy claro de Anonymous



No se si aplaudir este esfuerzo del mundo hack pero si puedo decir que la censura hacia wikileaks no es por nada aceptable. Lo cierto es que después de esta probadita de hacking las empresas están pensando dos veces sus decisiones al respecto

Si quieren seguir viendo updates de este tema visiten este sitio en pandalaps que continuamente se actualiza.

Me parece muy interesante cómo el mundo del cyberespacio cada vez se vuelve más político y no me temería que después de algunas semanas estados unidos salga ahora con nuevas normas de seguridad que invadan aún más la privacidad de los usuarios argumentando que se corre mucho riesgo. Igual que como le hicieron con los supuestos terroristas árabes. No duden que una cacería contra hackers inicie...



ITCRAUD - THE UNCONVENTIONAL SHEEP!

lunes, 6 de diciembre de 2010

secuestro de tu disco duro

Había visto algo al respecto pero pensaba que era una broma y hace poco altair me compartió un link de fortinet donde describen un ataque que parece más un secuestro que un hackeo

Aparentemente lo que hace este ataque es encriptar tu disco duro y para poder recuperar la información se necesita pagar en línea

veanlo por ustedes mismos aquí.

...




Y aprovechando este evento de una vez platicamos de lo que es el ransomware.

No es más que un código malicioso que se infecta igual que un virus o que es bajado por un gusano.

Lo que hace (si no es puro susto) es tomar el control de tu información y pedirte que pagues por reestablecer el servicio

Hay distintos niveles:
- Algunos solo son un susto (a esto se le llama más bien scareware)
- Algunos pueden borrar datos o amenazar con ello
- Algunos encriptan en archivos ZIP con PW tus archivos, etc
- Hasta ahora muy poco podrían encriptar tus discos con métodos difíciles de romper, pero no dudo que cambie pronto
- Hay unos más "sociales"

Ejemplos:
Cryzip
GPcoder
Caso relacionado a Monster
Virus chismoso


Cómo protegerse?
Nada del otro mundo
- Ten backups de tu info
- Ten actualizados tus parches, software antivirus, antispyware y ten escaneos de diferentes herramientas



ITCRAUD - THE UNCONVENTIONAL SHEEP!

jueves, 2 de diciembre de 2010

Social hacking al siguiente nivel


Honestamente no deja de asombrarme la inventiva y la iniciativa de los hackers. De verdad me hacen pensar si debo seguir trabajando o mejor me dedico a desarrollar con ellos nuevas herramientas

Ahora salieron con un framework, herramientas y toda una metodología para social hacking

...
El sitio http://www.social-engineer.org tiene información de primer nivel sobre las tendencias, técnica, etc sobre social hacking e incluso herramientas de sw que puedes instalar en un distro linux para apoyar un ataque social.



Aquí unos tutoriales en video

No he podido leer ni un tercio de todo lo que se puede hacer etc pero en verdad estoy sorprendido de lo rápido que las herramientas de seguridad de información han crecido y complementado la navaja suiza de los especialistas en infosec

ENJOY y por favor no usen esto para tener pizzas gratis!!!



ITCRAUD - THE UNCONVENTIONAL SHEEP!

miércoles, 1 de diciembre de 2010

Usando metasploit



Ya con anterioridad habiámos hablados de metasploit, una excelente herramienta para pentesting.

Sin embargo para quienes no se han metido mucho a usar esta herramienta puede parecer muy complicada. Por tal motivo existen algunas interfaces gráficas que pueden complementar la herramienta y también algunos cursitos en línea que pueden ayudarnos a aprender más rápido.

Así que aquí les comparto algunos recursos interesantes
...



Armitage es una superficie gráfica para metasploit que permite de manera más sencilla explotar vulnerabilidades y posteriormente hacer uso del hack de manera muy práctica. Cómo usarlo?



Recursos de darknet sobre metasploit


Tutorial de irongeek

Curso muy interesante creado por offensive security

Video cursos de dragonjar






ITCRAUD - THE UNCONVENTIONAL SHEEP!

martes, 30 de noviembre de 2010

Freenet

Aún no he usado este servicio llamado freenet pero me parece muy interesante. Este software no es nuevo pero tiene la peculiaridad de permitirle a los usuarios transmitir o compartir información de manera cifrada y anónima en la red en un modelo descentralizado

lunes, 29 de noviembre de 2010

Wikileaks se vuelve famoso

El sitio de internet Wikileaks se a convertido en uno de los sitios más visitados últimamente ya que ha posteado documentación clasificada del gobierno norteamericano

Se ha desencadenado una gran controversia en EU por este hecho y actualmente miles de personas están leyendo los miles de documentos publicados de manera abierta en este sitio

Uno de estas publicaciones por ejemplo incluye un video de un helicóptero estadounidense atacando civiles desarmados:



...



Wikileaks publicó el contenido de los "cables" en http://cablegate.wikileaks.org/. En este sitio te invitan a explorar el material o incluso que busques fechas en las que algo extraño ocurrió en tu país para enterarte que se comentaba tras bambalinas entre las embajadas

Debido a que mucha de esta información compromete la imagen pública de políticos, incluso misiones de espionaje el gobierno estadounidense no está nada contento con este hecho

Varias repercusiones de esta filtración de documento incluyen problemas diplomáticos entre EU y países árabes como verán en este video:



Wikileaks invita a la comunidad de internet a pasar el mensaje y explotar redes sociales para que realmente sea la gente la que informe sobre estos hechos y quieren abrirle los ojos a los estadounidenses para que conozcan la realidad de su gobierno

Aquí pueden ver a los dos actores principales de esta novela:



Hasta el momento no he tenido tiempo ni de descargar ni leer la información pero creo que vale la pena comentar con ustedes este serio caso de data leak.

domingo, 21 de noviembre de 2010

Los 10 hacks más relevantes de 2010

Les comparto unos slides que vi sobre los hacks más relevantes de este año

Está muy interesante porque muestran el tipo de hack y cómo funciona.

Se incluyen varias técnicas que ya conocemos y un poco de detalle sobre otras que no hemos discutido aquí




sábado, 20 de noviembre de 2010

Jondo, un anonimizador interesante

Dentro de las varias alternativas que existen he notado que hay un sw gratuito que ha incrementado su uso en la comunidad

Su nombre es Jondo

Si alguien lo ha usado avísenme para ver si vale la pena

miércoles, 17 de noviembre de 2010

Blacksheep

Blacksheep es un addon para firefox para que si alguien usa firesheep para conseguir tus contraseñas puedas notarlo antes y evites ser atacado

sábado, 6 de noviembre de 2010

Cómo te pueden robar facilmente tu sesión de facebook

Desde hace algunos posts mencionamos que si no forzas el tráfico con SSL con facebook es relativamente sencillo robarte la sesión de alguien

Al parecer algunas personas pensaron en que sería mejor hacerlo aún más sencillo

Para esto existe Firesheep...



Firesheep es un addon de firefox que en conjunto con captura de paquetes te permite abrir sesiones de FB de personas que estén conectadas en un WIFI Spot sin encripción



Al parecer salió algo llamado firefoxsheperd, pero aún ando investigándolo

Para poder usar firesheep necesitan primero instalar winpcap y posteriormente el plugin

miércoles, 13 de octubre de 2010

Desarrollo seguro - to protect and serve


Ya hemos posteado varias herramientas que permiten analizar código y algunos sitios de interés donde se puede aprender mucho de como desarrollar de manera segura.

Sin embargo se merece la pena un post el esfuerzo que está haciendo el CERT del SEI (Software Engineering Institute) y varios expertos en programación para reunir todas las mejores prácticas en un solo lugar

En específico con ORACLE se tiene un conjunto de mejores prácticas para integrar un estándard de desarrollo seguro en java...



En esta liga pueden conocer el sitio oficial de oracle y cert SEI

Adicionalmente les comparto el link de secure coding (sin sabor de java)

Aquí un video introductorio de este proyecto

viernes, 8 de octubre de 2010

Jailbreak para ipad

De acuerdo a crispytech ya existe la manera de hacerle el jailbreak al ipad

Happy jailbreaking

miércoles, 1 de septiembre de 2010

Que sabe google de ti?

Alguna vez se han preguntado que tanto guarda google de nosotros?

Aunque dudo que posteen todo, Google tiene un sitio llamado Dashboard donde puedes ver qué sabe google de tu usuario

Seguro se van a pasar un buen rato viendo cómo google guarda desde su historial de búsquedas hasta posts, etc

No es algo que no sepamos, pero ver lo fácil que es tener información sobre nosotros asusta un poquito

Así que big brother google nos da el chance de borrar algunas cosillas que no queremos que alguien más pueda saber

Así que a borrar sus rastros estimados itcraudians

Auditorías de aplicaciones WEB

Como ya lo hemos dicho en varios posts.

Las aplicaciones web cada día son las más usadas para cualquier cosa. Debido a lo anterior casi cualquier programador alguna vez hace una página que tarde o temprano se vuelve una herramienta crítica y como siempre, la seguridad no fue la pioridad

Así que para convencer a los usuarios o gerentes necios de los riesgos de seguridad que tienen las aplicaciones hechas en 15 minutos aquí una poderosa herramienta llamada NIKTO



Nikto es un web server que te ayudará a realizar rápidos healthchecks de las aplicaciones para analizar muchas de las vulnerabilidades conocidas

Mi sugerencia es primero identificar que aplicaciones tienen, luego categorizarlas en cuanto a importancia para el negocio y confidencialidad

Una vez identificadas las aplicaciones más críticas por su importancia en sí o el riesgo que representan entonces correr cada semestre esta herramienta para ver que sorpresitas se pueden evitar

Otra opción para los google fans: ratproxy

Es una herramienta similar que decidieron liberar después de haberla usado en sus laboratorios

Happy scanning

jueves, 27 de mayo de 2010

Un curso de seguridad de información que parece traerá buenas cosas

En Darknet me encontre esta noticia donde hablan de PTP. Un nuevo set de entrenamiento de seguridad de información orientado para aquellos que gustan de pentesting y gestión de seguridad

A nivel personal creo que estos cursos son muy buenos porque aceleran tu aprendizaje y para los novatos representa un gran salto en la materia

Después de lo que he vivido, los cursos son básicos pero no cubren ni el 30% de lo que debes saber para gestionar la seguridad de una empresa

No basta sólo con saber qué existe, sino como usarlo y para ello nada mejor que un laboratorio interno como hemos comentado en posts anteriores

Vamos a ver que tal sale el PTP



Happy hackinglearning