Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Basico. Mostrar todas las entradas
Mostrando entradas con la etiqueta Basico. Mostrar todas las entradas

domingo, 22 de mayo de 2016

Do the basics!

El viernes pasado por la tarde me entraron ganas de volver a ver una ponencia del Maligno y elegí el siguiente.

El maligno habla mucho de realizar los "Basics" si tu empresa no ha madurado lo suficiente en el mundo de la seguridad informática. Aunque yo añadiría lo siguiente: "Realiza los Basic antes incluso de tener un pc conectado en la red de tu empresa" 

Ahora me explico un poco pero primero entendamos que son los "Basics": 
  1. Elimina software innecesario.
  2. Elimina o desactiva servicios no esenciales. 
  3. Haz modificaciones a las cuentas comunes 
  4. Aplica un principio de privilegios mínimos 
  5. Aplica todas actualizaciones de software de manera oportuna 
  6. Haz uso de las funciones de registro y auditoría

Piensa que estás abriendo una nueva empresa y que dependes de tus equipos para poder llevarla. Simplemente si desde el principio llevas una buena política de Hardening podrás tener un grado de seguridad con el que estés a gusto y llevar un control de parches y de guías de hardening desde el día 0. Lo cual te ayudará tener una visión mas ajustada de la seguridad de tu empresa. 

¿Qué opináis vosotros?

Sed Buenos y aplicad los "Basics" ;)

jueves, 31 de marzo de 2016

¿Qué es un XSS?

Se que ya hemos hablado mucho de esta vulnerabilidad pero es que hace unos días que me tocó explicarle un Cross-site Scripting  a un informático titulado. Se que eso no tiene nada que ver con saber o no de seguridad informática pero creo que estamos obviando lo básico.  Así que aquí va.


Estamos hablando de la vulnerabilidad  Cross-site Scripting.  Esta vulnerabilidad es explotable cuando se envía código malicioso a una aplicación web .

El ataque a esta vulnerabilidad puede darse por dos vectores:
  • El código puede ser inyectado a la aplicación web a través de una fuente no confiable, que suele ser una petición web.
  • El código puede ser incluido en el contenido dinámico y luego enviado a un usuario sin ser validado.
Os dejo este enlace por si necesitais más información:
  • https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
Si se está permitiendo la serie de caracteres que os describo mas abajo, en dicha aplicación web, no deberían usarse ya que una de las maneras mas conocidas de explotar esta vulnerabilidad es con el uso de script y parámetros del siguiente estilo:
  • <body onload=alert('test1')>
  • <script>alert("TEST");</script>
Caracteres no permitidos:
  • < --> &lt;
  • > --> &gt;
  • " --> &quot;
  • ' --> &#x27;     &apos; not recommended because its not in the HTML spec (See: section 24.4.1) &apos; is in the XML and XHTML specs.
  • / --> &#x2F;     forward slash is included as it helps end an HTML entity
Sed Buenos ;)

sábado, 26 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [7] (Protección: Sniffing, Spoofing y Hijacking)

Viernes por la noche/sábado por la mañana y hoy acabo con estas Slides, espero que os hayan gustado y también os voy a dejar una versión con todas las Slides juntas para aquellos que no queráis tragaros las 7 entradas. 

Hoy he hablado sobre medidas de Protección frente al Sniffing, Spoofing y Hijacking todas utilizando el sentido común y espero desarrollar la parte técnica a través de las practicas. También hay muchas medidas de protección que se nombran en otros puntos de la misma formación por lo que no pienso ser repetitivo. 

Espero que os guste: 


Aquí os dejo el pack completo para que me deis vuestra opinión (56 Diapositivas, se dice rápido):


"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores Slides y la formación estará mas completa."
Sed Buenos ;) 

jueves, 24 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [6] (Sniffing, Spoofing y Hijacking)

Hoy toca hablar de Sniffing, Spoofing y Hijacking. La verdad es que me ha costado un poco montar estas Slides y si fuera por mi lo explicaría todo desde un enfoque mas básico. (Lo cual dependiendo del nivel que vea si que lo haré) Bueno, dicho esto, espero que os guste.  Los que llevais tiempo en el mundo de la seguridad informática no os vendrá de nuevo pero a los que os esta gustando y queréis aprender un poco mas quizás si.

Os dejo la Slide aquí: 


Ojo, el tocho manual aun no está actualizado ya que he de empaparme bien de las herramientas de auditoria IDEA y ACL. 
"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores Slides y la formación estará mas completa."
Sed Buenos ;) 

miércoles, 23 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [5] (Introducción al Malware)

Como bien os dije ayer este viernes es el ultimo día, si me he distribuido bien el tiempo, en el que subiré esta serie de entradas dado que la formación ya tendrá todos los puntos que me han pedido y pasara a estar en fase de evaluación. Está claro que todos los puntos que pongo en estas Slides irán con su correspondiente explicación, anécdotas y algún que otro experimento. Siendo sinceros el puntos que me da mas miedo es el de mañana. 

Bueno, dicho esto, os dejo las slides relacionadas con el Malware. Espero que os gusten.


Como no, podéis ver mas contenido en el "tocho manual" de la formación:

Estas Sildes no hubieran sido posibles sin la gran ayuda que es para todos:


"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores Slides y la formación estará mas completa."

Sed Buenos ;) 

PD:  Mañañana halaremos de Sniffing, Spoofing y Hijacking. Crucemos los dedos xD 

Slide.- Introducción a la Seguridad Informatica. [4] (Vulnerabilidades, Exploits y Actualizaciones)

Ayer, cuando repase la Slide de ayer me di cuenta que había metido mas temario del que tocaba en el punto de las vulnerabilidades. Así que lo que he hecho es dedicarle toda la Slide de ayer al punto de la formación por que me parece que las vulnerabilidades y los exploits son un tema que se ha de tratar de la mano. También he  optado por hacerle caso a Snifer de una vez y aportar un glosarios un poco mas extenso que solo el sombre de los Hackers de sombrero de color y una introducción a CVE.

Working working ... 

Slides Actualizadas: 
Como siempre en el "tocho manual" dejo alguna que otra pincelada mas para que la formación sea mas completa.  Espero que os guste,  a mi me hubiera gustado que un profe me diera todo de esta forma. 
Sed Buenos y aguantad que en tres días acabos las Slides. ;) 

lunes, 21 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [3] (Vulnerabilidades)

Ya es lunes y volvemos con la serie de Slides para la Formación que tendré que dar en Septiembre y ya que la hago desde zero pues os las cuelgo para que me ayudéis y aprendáis.  Ademas, ya me va bien repasarlo todo desde zero así refresco conocimientos. Bueno, dicho esto,  os dejo el nuevo punto que he hecho hoy. Esta dedicado a aprender que es una vulnerabilidad, cuales hay y como podemos luchar contra ellas. 

Aquí os dejo la presentación y espero que os guste:


También he actualizado el "tocho manual" por si queréis mas información: 
Estas Sildes no hubieran sido posibles sin la gran fuente de información que son:
"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores slides y la formación estará mas completa."
Slides Antiguas: 


Sed Buenos ;)

sábado, 19 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [2] (Conociendo a la Comunidad)

Siguiendo con esta serie de entradas, hoy os dejo la segunda parte de la formación. Esta parte no está en los objetivos pero a mi me parece algo esencial conocer a una comunidad tan rica. Ademas, aprovechando que casi todos los cracks en esto tienen un blog y hay paginas especializadas en noticias sobre seguridad como Una al Dia, la cantidad de información diaria es esencial para el desarrollo de un estudiante de seguridad. 


Se que con tantos logos no se entiende de todo bien y que a mas de uno le gustaría tener toda esta información. Así que también os he subido el "tocho manual" (como yo le llamo) el cual iré actualizando con la información del curso.

Manual:

"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores slides y la formación estará mas completa."
 Como os debo una entrada la guardare para las posibles actualizaciones que me vayáis mandando por los comentarios.

Sed Buenos y espero que os guste ;)

Slide.- Introducción a la Seguridad Informatica. [1] (Muy Basico)

Hace tiempo que quería volver a subir slides y la verdad es que hacia un mas tiempo que os había prometido que subiría algunas mas. Pues hoy, ya que estoy preparando slides para una formación he decidido que os las voy a ir subiendo a medida que vaya haciendo. Es una formación sobre seguridad informática bastante básica pero bastante extensa. Así que, ya me va bien a mi para repasar cosas que creía sabidas y espero que a vosotros os gusten. 


Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores slides y la formación estará mas completa.

Sed Buenos ;)