Mostrando entradas con la etiqueta Seguridad de la información. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad de la información. Mostrar todas las entradas

lunes, 22 de noviembre de 2010

Ctrl+Alt+Supr+Supr

Cuando uno se re-engancha a la parte técnica siempre descubre cosas nuevas, sobretodo si tiene la suerte de tener a un técnico al lado que ha aprendido de forma totalmente auto-didáctico.

La dichosa pantallita de Windows donde tan solo nos da a elegir unas cuantas cuentas de usuario para entrar, con su iconcito i tal... pero nosotros queremos loguearnos como Administrador y esa cuenta no aparece... Ningún problema: Ctrl+Alt+Supr+Supr (sisi, suprimir dos veces) y tendremos la típica ventana de loguin con usuario y password.


Es increíble como hay gente que crea cuentas de usuarios, deja ese tipo de login por defecto y después resulta que tiene el password de administrador en blanco! Probarlo probarlo!

miércoles, 14 de abril de 2010

Curso gratuito de SGSI de INTECO

INTECO (Instituto Nacional de TEcnologias de las Comunicaciones) realiza un curso online totalmente gratuito sobre Sistemas de Gestión de la Seguridad Informática segun la ISO 27001. Gracias a este curso podeis obtener un certificado oficial de INTECO sobre SGSI de forma gratuita!

El curso totalmente online consta de varios materiales, algunos de ellos escasos y otros de buena calidad y de una serie de tests para certificar la consolidación de los conocimientos del alumno. Finalmente un proyecto también avaluado en formato test donde se simula la implantación de un SGSI.

Por desgrácia me he enterado tarde sobre este curso y el próximo dia 30 de Abril se finaliza esta convocatória (lo estoy haciendo a toda prisa!).

Se supone que realizarán más ediciones del mismo, así qe estad atentos!

jueves, 18 de febrero de 2010

Libros de seguridad informática con licencia GPL FDL

Dos libros de seguridad informática con licencia GPL FDL, en ingles claro:
  • Attack simulation and threat modeling: A book that explores the abundant resources available in advanced security data collection, classification, processing and mining. It attempts to give insight into a number of alternative methods of security and attack analytics that leverage methodologies adopted from various other disciplines in extracting valuable data to support security research work and chart a course for enterprise security decision making.

  • Security analysis and data visualization: This is not a book on information security assessment methodologies, neither is it on penetration testing techniques: it is however, about a subtle combination of the core elements of both, but this time employed in the process of interactive security analysis and statistical graphics.

viernes, 12 de febrero de 2010

Jornada gratis de seguridad por CEINA

El próximo día 25 de febrero se celebra en Manresa una jornada sobre los riesgos que afecta a la seguridad de la información y los pasos fundamentales de peritaje forense para recabar evidencias útiles en procesos legales. Esta jornada la organiza CEINA y CATIC y es totalmente gratuita. La información completa:
Jornada: Perills que afecten a la seguretat informàtica i fonaments per a mitigar-ne els riscos

La jornada pretén que els participants comparteixin i avaluïn la importància que té la seguretat digital a la seva empresa i en les nostres vides privades. Descobriran perquè els individus maliciosos tenen interès en accedir als comptes de correu de directors, executius d'empresa i usuaris i com poden fer-ho. S'introduirà als assistents com es planteja i com ha de procedir una empresa en l'anàlisi forense informàtic per a l'obtenció d'evidències amb fins legals. Descobrirem una nova vessant dels atacs contra la seguretat Wifi, que permeten accedir a dades altament sensibles i privades.

Dia: 25 de febrer de 2010
Hora: 19:30 - 21:30h
Lloc: Palau Firal de Manresa (Polígon Els Dolors s/n)
Preu:
Gratuïta!
Inscripcions: CATIC (931131267 – Sara Garcia)

miércoles, 10 de febrero de 2010

Día Internacional de la Internet Segura

Hoy es el Día Internacional de la Internet Segura nos toca pues fomentar el uso seguro de las TIC (o TAC) sobretodo en los adolescentes. El vídeo publicitario:

jueves, 21 de enero de 2010

Cuando uno esta de pega...

Bueno, esta semana he perdido el móvil, pero me "alegra" ver que hay que tienen peor "suerte" que yo.

Microsoft no ha tenido suficiente con la reciente vulnerabilidad de Internet Explorer que hoy aparece la noticia de otro 0-Day mucho peor. Este afecta a TODAS las versiones de Windows ya que se encuentra en unas librerías que dan compatibilidad con aplicaciones de 16 bits y que se mantienen des de el Windows NT. Esta vulnerabilidad consigue permisos de sistema (los máximos posibles) y ya se encuentra publicado el exploit para utilizarla. A fecha de hoy no existe parche aun para solventar el problema.

Por tanto la mejor opción es deshabilitar la compatibilidad con aplicaciones de 16 bits lo antes posible!!! Para ello:
  1. Inicio/Ejecutar gpedit.msc
  2. Abrir “Configuración de equipo”/ “Plantillas administrativas”/ “Componentes de Windows”/”Compatibilidad de aplicación”
  3. Y habilitar “Impedir el acceso a aplicaciones de 16 bits”
Aunque podéis encontrar varios vídeo en Youtube o información de como hacerlo por Google.

Lo mas "fuerte" es que al parecer el descubridor de la vulnerabilidad (Tavis Ormandy) avisó ya en Junio del 2009 a Microsoft sobre el problema y ellos respondieron que era cierto... pero hasta ahora no han hecho nada mas. Otro gesto de seguridad por oscurecimiento.... sin comentarios!

Esto va a ser doloroso para los despistados que no protejan sus Windows! A ponerse las pilas

miércoles, 13 de enero de 2010

BackTrack 4


Ante la publicación de la versión 4 de backtrack és obligatorio realizar un post para recordarlo. ¿Ya lo tienes descargado? Si no es así puedes hacerlo desde su web oficial.

viernes, 1 de enero de 2010

Ya vienen los reyes magos!

Ya vienen los reyes magos! Y corred a coger los regalos porque desaparecen!
En este caso me refiero a la herramienta FOCA de Informatica64. Se trata de una herramienta, que creo que ya he comentado, sobre el descubrimiento de metadatos en documentos ofimaticos (Word, Writer, PDF, etc...).
Esta herramienta tiene la versión online y la de descarga e instalación en nuestro PC, todas ellas gratuitas. Sin embargo parece que los "jefes" han decidio cambiar ese último detalle y a partir del dia de reyes serà de pago (30 eurillos). si embargo hay que agradecerles que han avisado con tiempo!
Pues eso, no perdáis vuestro regalos adelantado de reyes y corred a descargar esta interesante herramienta de forma gratuita en su web.

Por cierto, feliz año nuevo a todos!

miércoles, 16 de diciembre de 2009

Video tutoriales de metasploit


No soy original, lo sé... pero creo que puede ser interesante difundir este material. Unos vídeo tutoriales sobre diferentes usos de Metasploit aquí.

sábado, 1 de agosto de 2009

Tramper Data


Como ya he comentado en algunpost anterior, estas vacaciones estoy haciendo una auditoría de seguridad en plan "ocio" para un amigo. Y como no podía ser de otra manera ha tocado auditar una aplicación web.

En Windows conocia un proxy que permitía modificar las peticiones realizadas por el navegador, así como examinaarlas concienzudamente, pero para Linux no conocia a priori ninguna contrapartida. Al fin he topado con Tramper Data que no es mas que un complemento para el navegador FireFox que permite examinar las cabeceras y métodos POST tanto de ida como de vuelta con mucha comodidad y por un precio en espacio irrisorio (y coste económico 0, claor).

Totalmente recomendable si tener que auditar alguna web o simplemente depurar su funcionamiento.

jueves, 21 de mayo de 2009

Seminario gratuito sobre seguridad informática por CEINA i ASCAMM

Se pretende compartir con los asistentes las recientes tendencias de ataques informáticos a empresas y usuarios.

Del 09/06/2009 al 09/06/2009
De 11:00 a 13:30 horas
Precio: 0€
Auditori del Parc Tecnològic del Vallès
Cerdanyola del Vallès

Cronograma del seminario:

10:50

Acreditaciones y registro de invitados

11:00-11:05

Presentación del encuentro

11:05-11:45

Tema: Amenazas de última generación en Internet (las Redes Zombies). Como se controlan miles de ordenadores desde Internet.

1. Qué es son las botnets (redes zombies de ordenadores)

2. Como infectan y operan las botnets con los sistemas victima.

3. Ataques posibles de realizar utilizando botnets contra la seguridad de empresas y usuarios.

4. Prueba de concepto: Montando una botnet paso a paso.

Expositor: Antonio Ramos. Profesor del título propio: Experto en seguridad informática, Universidad Complutense de Madrid en el modulo de metodología de la intrusión a sistemas.

11:45-12:15

Tema: La seguridad en el puesto final de la empresa (Enpoint Security)

1. El problema de la seguridad en los usuarios finales.

2. Técnicas de usbhacking indetectables contra usuarios.

3. Prueba de concepto mediante dispositivo usb: accediendo a información altamente sensible del usuario.

Expositor: Jean-Paul García-Moran, experto en seguridad Open Source, asesor en auditorias de seguridad y test de intrusión de Stack Overflow, coautor/autor de publicaciones de seguridad informática y hacking como: Hacker 2006, Hacking Práctico de la editorial Anaya Multimedia y Hacking y seguridad en Internet de la editorial Rama.

12:15-12:45

Coffee break

12:45-13:30

Tema: Inseguridad en redes Wifi. Ataques ingeniosos y novedosos contra la privacidad de los datos de empresa y usuarios.

1. Los ataques wifi cada vez son más sofisticados.

2. Ataques hombre en le medio sin romper la sesión de la víctima.

3. Como con estos ataques Wifi se puede acceder a correos electrónicos y servicios de redes sociales en Internet de usuarios. Práctica demostrativa de ataque.

Expositores:
Antonio Ramos y Jean-Paul García-Moran (puede consultarse un breve currículum profesional en www.radiusdoc.com .

13:30-13:40

Consultas y Cierre del encuentro.


Mas info aquí.

jueves, 14 de mayo de 2009

V OWASP Spain Chapter Meeting en Barcelona

El proximo dia 15 de mayo en el Ateneu Barcelonès de Barcelona se celebrará la quinta "Chapter Meeting" de OWASP. El evento es abierto y gratuito, así que intentaremos ir por todos los medios!

OWASP és una metodología abirta para la seguridad de páginas web, las ponencias más que interesantes:

15:00h-15:30h

Registro

15:30h-15:35h

Bienvenida y presentación del evento.
Vicente Aguilera Diaz. CISA, CISSP, ITIL, CEH Instructor, ECSP Instructor, OPST, OPSA.
OWASP Spain Chapter Leader. Director del Departamento de Auditoría de Internet Security Auditors.

15:35h-16:30h

Sintonizar la función de seguridad con el negocio.
Necesitamos una clara sintonía, por no decir armonía, entre la funciónde seguridad en tecnologías de la información dentro de una organización y el negocio, la verdadera razón de ser de la organización. La mera idea de negocio implica asumir unos riesgos. Sin embargo, la seguridad trata de mitigar riesgos. Esta presentación propone 8 medidas, basadas en más de 10 años de experiencia profesional, para conseguir esa sintonía entre el negocio y la seguridad.
Alberto Partida. CISA, CISSP, SANS GIAC Gold GSEC, Gold GCFW, Gold GCFA, GCIA y GREM.
Miembro del consejo asesor de SANS Institute.

16:30h-17:25h

LDAP Injection & Blind LDAP Injection.
Las técnicas de inyección de código son conocidas ámpliamente. Esta sesión se centrará en las posibilidades de las inyecciones de código LDAP en aplicaciones web. Se verá, en un entorno de prueba, el impacto que pueden tener los ataques de inyección LDAP y la extracción de datos mediantes técnicas a ciegas.
Chema Alonso. Microsoft MVP Windows Security.
Consultor de Seguridad. Informatica64.

17:25h-18:00h

Coffe-break

18:00h-18:55h

Gestión de Incidentes de Seguridad Web en la Brigada de Investigación Tecnológica.
En la primera parte de la ponencia conoceremos la estructura y funciones de la Brigada de Investigación Tecnológica y veremos algunos ejemplos de las distintas tipologias delictivas mas frecuentes, para centrarnos en la segunda parte en los incidentes de seguridad web que se denuncian habitualmente, sus consecuencias y el tratamiento que la Brigada da a cada uno de ellos, haciendo especial mención a aquellos aspectos que debe tener en cuenta un administrador para no perjudicar una posible investigación posterior.
Jorge Martín, Inspector. Jefe del grupo de Seguridad Lógica.
Brigada de Investigación Tecnológica. Cuerpo Nacional de Policía.

18:55h-19:50h

Extensión de módulos de pruebas de seguridad de la herramienta Webgoat de OWASP.
Se hablará sobre la modificación del código fuente del framework para realizar tests de seguridad y permitir su internacionalización, así como varios módulos para realizar pruebas que hasta el momento no existían: el uso de cifrado predecibles, como es el caso del bug aparecido en Debian el pasado año, y la explotación de desbordamientos de búfer en aplicaciones web.
Daniel Cabezas Molina. Technology and Security Risk Services (TSRS) Manager. Ernst & Young.
Daniel Muñiz Marchante. Consultor. Ernst & Young

19:50h-20:25h

Mesa redonda.
Se abrirá un debate sobre alguna temática relacionada con la seguridad y las aplicaciones web, entre los distintos ponentes y los invitados:
Francesc Rovirosa i Raduà. G.O d'Integració Tecnològica. Universitat Oberta de Catalunya (UOC)
Gabriel Martí. Vocal de la Junta Directiva General. Responsable de los servicios ATInet. (ATI).

20:25h-20:30h

Despedida y cierre del evento.
Vicente Aguilera Diaz. CISA, CISSP, ITIL, CEH Instructor, ECSP Instructor, OPST, OPSA.
OWASP Spain Chapter Leader. Director del Departamento de Auditoría de Internet Security Auditors.



Mas info aquí.

lunes, 27 de abril de 2009

Herramienta FOCA: Extracción de metadatos de documentos ofimáticos


Es curioso como se pueden averiguar datos tan valiosos (lease peligrosos) como nombres de usuario, nombres de hosts, impresoras, estructura de ficheros, etc con tan solo fisgonear un poco en los documentos ofimáticos publicados.

De echo esta forma información sensible que se almacena de forma automática en los documentos ofimáticos no acostumbra a ser limpiada por casi nadie y por tanto constituye una fuente de información más que apetitosa para hackers.

Para verla tan solo es necesario un editor hexadecimal y paciencia, aunque podemos facilitar la tarea (y salvar nuestra vista) utilizando herramientas especializadas como FOCA de Informatica64. Esta herramienta tiene dos versiones, una online con la que podemos extraer los metadatos de un documento cada vez y una para instalar que nos ayuda a localizar los documentos ofimáticos de un portal web, descargarlos y extraer todos sus metadatos a la vez... toda una gozada!

Soporta los formatos (Miscrosoft Office, OpenOffice, PDF.... vamos casi todos!):

.sxw .odt .ods .odg .odp .docx .xlsx
.pptx .ppsx .doc .xls .ppt .pps .pdf

Todo ello gratuito, of coure!

En clase les he mostrado a los alumnos algunos ejemplos, así como programas para hacer el limpiado de metadatos. Sin ir mas lejos, los borradores de los nuevos currículums de FP contienen una serie de metadatos suculentos... ejem...

viernes, 24 de abril de 2009

Release Party en el IES Nicolau Copèrnic de Terrassa

Me ha llegado información sobre la próxima Release Party organizada por el LoCo Team Catalán en el IES Nicolau Copèrnic de Terrassa. Como docente y ubuntunero doy soporte a estas iniciativas y por tanto publico esta entrada para intentar darle la máxima difusión possible.

Aquí podeis encontrar la información sobre los talleres, mesas redondas, etc.

Nos vemos allí?

martes, 21 de abril de 2009

Reportage del 30 Minuts sobre redes sociales

Pues eso, un reportaje sobre redes sociales del 30 minuts (en catalán) titulado Fent @mics"haciendo amigos". Una muestra mas de la histeria colectiva, justificada o no, que los medios de comunicación están azuzando.

Todo ello hace reflexionar sobre el simple hecho de que la tecnología avanza (o evoluciona) muchísimo mas rápido que nuestra sociedad, creando paradojas cada vez mayores. No me pondré filosófico pero bien seguro que los problemas sociales que provocarán las nuevas tecnologías serán cada vez mayores, no pq las tecnologías sean malas sino simplemente pq la sociedad no estará preparada para usarlas de forma correcta, madura, etc...

Nos queda un largo camino y es posible que el perfil de experto en IT tenga que añadir a su repertorio de conocimientos algo de sociología o psicología para poder abordar lo que la sociedad espera de él.

domingo, 12 de abril de 2009

Pruebas de campo de Dani Puente

Lo siento, no puedo resistirme! Aquí os dejo un enlace a una entrada de

martes, 31 de marzo de 2009

Curso de formación ocupacional sobre seguridad informática

La semana pasada nos llegaron al instituto las programaciones de los cursos de formación ocupacional que podíamos ofertar de cara al curso que viene. Estos cursos están destinados a personas en paro y por tanto son totalmente gratuitos. La mayoría eran los típicos pero el curso de TÉCNICO EN SEGURIDAD DE REDES Y SISTEMAS (IFCI21) me dejó estupefacto! Aquí os dejo la programación.

Entre las practicas, sin mirarlo al detalle, hay por ejemplo:
  • Inundar de una red mediante la técnica de SYN flooding.
  • Explotar vulnerabilidades en servicios FTP, IMAP, SMTP, PROXY, Xwindow
  • Comprobar la efectividad de las protecciones intentando atacar a los sistemas y redes protegidos previamente.
  • Monitorizar y comprobar intentos de ataque contra los sistemas y redes protegidos.
  • Hacer una política de seguridad.
Y un largo etcétera, ya que 120 horas dan para mucho y las 260 de prácticas en empresa aun más!

Aquí no lo impartiremos, demasiada preparación, pero tampoco he encontrado ningún instituto catalán que lo ofreciera el año pasado. Por el ámbito privado si lo he encontrado, con la misma programación pero al módico precio de 1300€....

Si tenéis suerte de encontrarlo en su formato de formación ocupacional (y por tanto gratuito) cerca no dudéis en apuntar-vos.

Yo por mi parte me he guardado a salvo la programación e iré montando el curso. Tanto con vistas a impartirlo en un futuro como para realizar todas esas prácticas de hacking ético a título personal.

Por cierto, si alguien lo cursa que pase los apuntes y prácticas!

lunes, 9 de marzo de 2009

Profes, alumnos y LOPD

Parece mentira pero el alcance de la LOPD es enorme y muchas veces nos sorprendemos como cosas que hasta hoy eran triviales y totalmente costumbristas pueden a día de hoy constituir delito.

Un ejemplo de esto puede ser colgar las notas del alumnado en el tablón de anuncios de la clase o instituto. En él se hacen públicos datos personales (nombre, apellidos, notas, etc) normalmente sin el consentimiento expresos del alumno.

Aunque también se dan casos donde los datos vulnerados son los del profesor. Personalmente estoy cansado de avisar que hacer fotos en clase esta terminantemente prohibido, quizás si vieran esta o esta sentencia se lo tomarían en serio.

De echo estos casos también son denunciables a la APD ya que las fotografías han sido colgadas en internet sin consentimiento del profe.

Lo dicho, los profesores deben extremar precauciones y revisar todas esas "costumbres" y los alumnos tomarse las cosas con un poco mas de seriedad. Esto de la LOPD va a traer mucha cola!!

viernes, 6 de marzo de 2009

SEAT: Search Engine Assessment Tool

SEAT nos permite realizar de forma automática búsquedas de posibles vulnerabilidades en sitios web utilizando para ello los buscadores mas populares como Google, Yahoo, etc.

Se trata como no de una herramienta de software libre solo disponible para Linux. Su instalación en Debian o Ubuntu es realmente simple y su utilización muy intuitiva. A mas lleva consigo un manual muy util.


Despues de un par de pruevas con esta herramienta decir que los resultados obtenidos son bastante buenos, aunque realizar un escaneo completo a un dominio con todos los juegos de búsquedas possibles resulta ser un proceso bastante largo.


Con todo una buena herramienta para auditorías o pentest de webs.

jueves, 5 de marzo de 2009

Doctor balear condenado a tres años de prision por acceder a datos personales infringiendo la LOPD

Me llega esta noticia donde un doctor balear es sentenciado a tres años y tres meses de prisión mas nueve años de inhabilitación total por acceder a los datos médicos de un compañero. Aunque la LOPD tan solo prevé penas administrativas, parece ser que este caso también ha pasado al código penal. Una sentencia realmente desproporcionada.

Sin embargo hace falta recalcar lo que ya llevamos tiempo viendo, en la sociedad existe una nula asimilación de la LOPD y muy pocas personas o empresas la tiene en consideración. Los datos personales son "meneados" por cualquiera sin el menor escrúpulo por la simple razón de que siempre se ha hecho así y ahora que esta regulado aparecen denuncias y sentencias como la anterior. Así pues tenemos aseguradas noticias como la anterior por unos cuantos años mas.

Tenemos que ser mas cuidadosos con los datos personales!