Después de mucho tiempo sin escribir, hoy me he decido a continuar con esta tarea que me ayuda a compartir algunas de las cosas que me gustan.
En esta ocasión me he podado con algo muy curioso; Día tras día es más común ver que en centros comerciales, tiendas, empresas y oficinas de gobierno, tienen impresa una copia del "convenio de confidencialidad" como lo marca la ley vigente en nuestros país.
Pero aun hay lugares y personas que no tienen ni idea de que esto último que les comento. El otro día paseando por centro comercial vi que están rifando un coche y un viaje todo pagado a quienes obtengan un boleto tras cierto monto de dinero gastado en el centro comercial. (hasta aquí todo bien), me acerque a la tómbola y pude ver claramente los talones de los boletos de varios de los ilusionados participantes que quieren estrenar un coche en este 2015.
Lo más curioso es que los boletos contienen datos como el nombre, la dirección postal del participante, el teléfono y el correo electrónico (suficiente para entrar en contacto, o hacerse pasar por él)
Tomé algunas fotos de la tómbola y nadie me dijo nada, ni me llamaron la atención, a la chica que estaba a un lado le advertí del peligro y de que debía tener un "aviso de confidencialidad" pero parecía que le hablaba en chino.
Como podemos ver aquí, no es necesario irrumpir en una computadora o un servidor empresarial para robar la información personal de los "clientes" de dicha empresa, a veces lugares tan "inocentes" como: el libro de comentarios y sugerencias, la tómbola de la rifa o la pecera con tarjetas de presentación son buenos lugares para los "roba datos personales"
Consejo: doblen los boletos a la mitad para que no estén a la vista los datos personales.
¿De donde más podrían robarse datos personales sin irrumpir en un equipo informático?
Saludos Seguros ]=)
enero 27, 2015
abril 09, 2013
desvincular cuenta hotmail de skype
No hay fecha que no se llegue ni plazo que no se cumpla...
Esta semana se llegó la fecha marcada para que los usuarios de messenger cambiaran al cliente de skype (Se pronuncia eskaip) .
Y hoy me llegó un correo electrónico de uno de los usuarios que ve la capsula de tecnología del noticiero en la que participo los lunes a las 8.15 en el canal 6 de Aguascalientes, comentando lo que parece un caso común en la vinculación de cuentas hotmail-skype.
El caso es que si no te sale la ventana para vincular cuentas después ya no vuelve a salir (parece ser un bug de una de las versiones de skype que andan por ahí)
Así que el post va dedicado al primer correo que llega por las capsulas :)
el correo dice algo así:
ya hice mi cambio solo que no le di la opción de que me vinculara las cuentas y yo anteriormente ya tenia cuenta en skype. Cómo puedo hacerle para que me lo vincule? Ya hasta lo desinstalé y lo volví a instalar para ver si me preguntaba como la primera vez y poder unirlas pero nada. Me puedes ayudar por favor?
Investigando un poco en la red encontré que lo que mejor funciona en este caso es:
1. Iniciar Skype con tu cuenta de msn
2. Ya estando dentro de skype y logueado con tu cuenta msn ve a la opción {skype} del menú principal
3. al hacer click en la opción [Cuenta...] verás una pantalla como la siguiente
4. Espera a que cargue el menú de opciones y haz click en [detalles del perfil
5. Se abrirá un página en tu navegador de interne y verás una pantalla como la siguiente, haz click en tu nombre de usuario que está en la parte superior de la página
6. Verás una pagina con las opciones de tu cuenta, ahí busca la opción [configuración de la cuenta ] y haz click en ella.
7. Después de esto aparecerá una pagina como la siguiente, en donde tendrás la posibilidad de vincular y desvincular tus cuentas asociadas a Skype, (Si! también facebook se puede asociar, ¡Que miedo!)
8. parece ser que si tienes un problema mayor para vincular tu cuenta, deberás enviar un correo al soporte técnico se Skype para solucionar el problema.
espero que este pequeño tutorial te haya servido y gracias por ver las capsulas tecnológicas.
Saludos Seguros!
Etiquetas:
desvincular cuentas de skype,
mundo 2.0,
Redes Sociales,
skype,
tutoriales,
usuarios
marzo 22, 2013
Bugtrack - no todo es backtrack en este mundo
backtrack (una distribución linux con mucha fama) es la distro más utilizada en el mundo de las pruebas de intrusión a "hackeo ético"
Un tanto complicada a mi gusto, pues se necesita de cierto nivel de conocimientos para ir utilizando el gran arsenal de herramientas que posee.
Buscando una alternativa, me encontré con una distribución de origen español llamada Bugtraq, que está enfocada al pentesting y al análisis forense,
y que ha ido ganando popularidad por la gran cantidad de herramientas que posee, bien clasificadas y configuradas. Es un proyecto relativamente nuevo que ya está casi a punto de sacar su versión 2 llamada Black Widow. yo la he estado probando y puedo decir que me gusta más que back track además de las opciones que tiene para ir probando en Ubuntu o Debian, y promete integrar 3 opciones de escritorio: XFCE, GNOME o KDE, y promete integrar también a openSUSE como otra de sus bases.
Una de las cosas que más me gustó es el panel llamado Conky, que te da información de los servicios que tienes corriendo así como información de algunos seeds de actualizaciones.

quieres probar?
descargar las betas de Bugtraq desde su página
Saludos seguros.
Un tanto complicada a mi gusto, pues se necesita de cierto nivel de conocimientos para ir utilizando el gran arsenal de herramientas que posee.
Buscando una alternativa, me encontré con una distribución de origen español llamada Bugtraq, que está enfocada al pentesting y al análisis forense,
y que ha ido ganando popularidad por la gran cantidad de herramientas que posee, bien clasificadas y configuradas. Es un proyecto relativamente nuevo que ya está casi a punto de sacar su versión 2 llamada Black Widow. yo la he estado probando y puedo decir que me gusta más que back track además de las opciones que tiene para ir probando en Ubuntu o Debian, y promete integrar 3 opciones de escritorio: XFCE, GNOME o KDE, y promete integrar también a openSUSE como otra de sus bases.
Una de las cosas que más me gustó es el panel llamado Conky, que te da información de los servicios que tienes corriendo así como información de algunos seeds de actualizaciones.

quieres probar?
descargar las betas de Bugtraq desde su página
Saludos seguros.
Etiquetas:
distros,
Hacker Ético,
hacking,
Pentest,
tools
marzo 20, 2013
Firmas - digitalizadas, electrónicas y digitales
Bueno... después de un año de no escribir es momento de volver a hacerlo, pues en estos días una de las niñas más entusiastas que conozco @kaia_6 le hizo propaganda al blog, y es precisamente por un tema que le sugerí para una de sus clases que comienzo con este tema:
Para los usuarios de computadoras pero que no tienen una formación tecnológica (incluso algunos de nosotros) es común confundir los términos firma electrónica, firma digital y firma digitalizada y suelen creer que las tres cosas son lo mismo.
trataré aquí de comentar cada una de ellas en palabras muy llanas.
Una Firma Digitalizada, se trata de una simple representación gráfica de la firma manuscrita de una personas, ya sea escaneada y/o dibujada en una tableta de formas o el día de hoy puede hasta ser dibujada con el dedo en un dispositivo "touch" y que puede ser “pegada” en cualquier documento.
Para los usuarios de computadoras pero que no tienen una formación tecnológica (incluso algunos de nosotros) es común confundir los términos firma electrónica, firma digital y firma digitalizada y suelen creer que las tres cosas son lo mismo.
trataré aquí de comentar cada una de ellas en palabras muy llanas.
Una Firma Digitalizada, se trata de una simple representación gráfica de la firma manuscrita de una personas, ya sea escaneada y/o dibujada en una tableta de formas o el día de hoy puede hasta ser dibujada con el dedo en un dispositivo "touch" y que puede ser “pegada” en cualquier documento.
un ejemplo típico es la impresión de firmas en diplomas y/o reconocimientos de eventos o cartas impresas.
(aunque al digitalizar la firma se convierte en un elemento "digital" aun no puede ser llamada electrónica)
Una Firma Digital o también llamada Firma Electrónica Avanzada (FEA en méxico :D) está como la anterior, pero en este caso se utilizan avanzados sistemas de criptografía de clave pública (PKI – Public Key Infrastructure) que permiten asociar la información de manera única con el firmantes, es decir, que laFEA(le cabiaron el nombre porque de por sí es feo pagarle a hacienda) FIEL me permite con más probabilidades ASEGURAR que quien lo está usando es quien dice ser ya que para generarla se utilizan desde medios biométricos hasta métodos de encriptación muy sofisticados y generalmente los responsables de generarla son autoridades gubernamentales como Hacienda, el seguro social, etc.
Su uso está sustentado en el arraigo del uso del papel y seguir dándole sustentento a aquello de "papelito habla" XD
Una Firma Electrónica es un conjunto de datos electrónicos que suele ser asociado a un individuo y se utiliza para identificarlo en medios electrónicos, es decir una usuario y password puede ser una firma electrónica, un pin como en las tarjetas bancarias, un código de barras y en ocasiones se utiliza para "encriptar" un documento de manera que nadie pueda codificarlo ni alterarlo. Aquí digo yo, que con este método se "asume" que el usuario es quien dice ser y no puedes asegurarlo. un ejemplo muy claro es:
prestas Te quita tu tarjeta de crédito tu espos@ o te la clonan y conoce tu pin (que funciona como firma), va y retira efectivo de un cajero automático... el banco ASUME que el dueño de la tarjeta es quien hace el movimiento bancario y le entrega el dinero. ¿queda claro?
Esta firma se utiliza generalmente para asegurar la autoría de un documento y su confidencialidad, y/o la entrada a ciertos servicios (correo electrónico, banca eleectrónica, portales, etc.)
Una Firma Digital o también llamada Firma Electrónica Avanzada (FEA en méxico :D) está como la anterior, pero en este caso se utilizan avanzados sistemas de criptografía de clave pública (PKI – Public Key Infrastructure) que permiten asociar la información de manera única con el firmantes, es decir, que la
Esta firma es utilizada generalmente para el pago de impuestos, y generación de documentos oficiales.
Como podemos ver, son dieferentes tipos de firmas.
y diferentes tipos de uso que se le dan a cada uno.
Esperemos que esto de haga un habito nuevamente......
Saludos Seguros.
Etiquetas:
firma digital,
firma electrónica,
firmas digitales,
seguridad
febrero 09, 2012
Solución al reto de ESET en la @BugCon 2012
el 2 y 3 de febrero visité la ciudad de México par asistir a la @BugCon 2012, se dice que la convención de Hackers más grande de México.
Imagen 01- llegando a la Bugcon
Allí el día 2 de febrero asístí al taller "Jugando Wargames para desarrollar habilidades de Hacking" que impartió el gran @hecky y en el cual tuve la fortuna de llevarme el premio por resolver mas retos ;)
Imagen 02, Premio del WarGame
Y como para probar que lo aprendido en el taller y que mi maestro @Hecky estuviera orgulloso de su alumno XD. me propuse entrar al reto de ESET LA (si lo que hacen Nod32) y pues les comparto como fué que resolví estos retos.
Todo comenzó cuando @isegar de @EsetLa nos regaló un folleto de propaganda de ESET y que contenía la leyenda:
El desafío comienza aquí: lxxt://hiwejmswiwix.gsq/fyk-gsr-gleppirki/
por lo que para poder entrar al reto había que descifrar la dirección para acceder correctamente al desafío, al ver que en la parte de la URL "http" contenía dos "xx" (como las dos tt de en http) lo que me hizo sospechar de una rotación con el "método cesar" de encriptamiento así que saqué el programita que hace rotaciones y pude obtener lo siguiente:
imagen 03 - Descifrando la dirección con rotación de 22 posiciones.
y aquí es donde comienza la aventura:
imagen 04 - Inicio del desafío en la dirección encontrada.
El desafio consistía de 7 niveles que te permitirían acceder a los codiciados boletos para la rifa de un PS3 yo resolví 6 de los 7 y aquí les cuento como lo hice. la mayoría de los niveles eran de JavaScript (que no domino)
Así de veía la primera pantalla
Revisando el código fuente de la página se puede ver un JavaScript que valida el Pass:
<scr1pt language=JavaScript type="text/javascript">
{
var a="nivel2";
function check() {
if (document.a.c.value == a){
document.location.href=document.a.c.value+".htm";
}
else {
alert ("Seguir intentando...");
}
}
}
</scr1pt>
que además de darnos el pass nos dice la dirección del siguiente nivel: http://desafioseset.com/bug-con-challenge/nivel2.htm
NIVEL 2
Esta página también era protegida por un JS así que sólo teniamos que oprimir cancelar para detener el script y ver el código fuente:
<script language=JavaScript type="text/javascript">
var pass, n;
pass=prompt("Por favor ingrese la contraseña!","");
if (pass=="l2l") {
window.location.href=pass+".htm";
n=3;
}
else {
alert("No, esa no es....");
}
</script>
aquí copiamos la constante con la que se hace la condición y armamos la nueva url que lleva al siguiente nivel:
http://desafioseset.com/bug-con-challenge/l2l.htm
Nivel 3
En este nivel también un JavaScript nos cortaba el paso al siguiente nivel, viendo el código fuente de la página podiamos ver al guardián:
el metodo fromCharCode del objeto String me hace sospechar de códigos ascii por lo que tomo los numeros que se pasan a la función ycomo soy medio huevón para codificar pues los metí a un excel y usé la función =caracter() y este es el resultado:
así que vamos ala URL
http://www.desafioseset.com/bug-con-challenge/siguesiguiendo.htm
y accedemos al
NIVEL 4
al llegar a esta página encuentras una leyenda que dice click acá el final así que el "sentido aracnido" indica que ahí debe haber algún script así que a inspeccionar el código:
Primero pendé en decodificar el Hexadecimal para ver que decía, batallé durante un momento hasta que vi que el propio script hacía alerts de diferentes posiciones del vector así que sólo agregué al código un alert de la posición 2 y me regresó la contraseña esperada en el NIVEL 5 pero al hacer lo mismo con la parte verdadera de la condición se podía construir la URL:
Lo que nos hacía saltar de inmediato al ...
NIVEL 6
Al revisar el código fuente de este nivel se podían observar dos scipts uno "a la vista" y el otro oculto, así que para no perder tiempo probando el pass que estaba a la vista (pues ya era el nivel 6 así que no podía ser tan fácil de inmediato me tiré por el segundo script."traslation.js"
aquí como ya de plano me dio flojera hacer operaciones en mi cabecita hice un "alert(pwd)" justo antes del if y salio el passwor y por consiguiente la URL del siguiente nivel: s3cr3tc0d3315
http://desafioseset.com/bug-con-challenge/s3cr3tc0d3315.htm
NIVEL 7
ya en el último reto y comenzando la última conferencia del @BugCon, he de decir que no me alcanzó el tiempo ni la cabeza para resolver el último reto he leido ya que había que hacer un ataque de fuerza bruta para saber que numero era el que daba un entero para cumplir con la condición del script así que me quedé a uno de poder participar en el sorteo del PS3.
Esta fue una buena experiencia porque jugabas contra el tiempo y los demás participantes, aprendí mucho de esta experiencia y pronto estaré compartiendo más sobre este evento.
saludos seguros
http://desafioseset.com/bug-con-challenge/l2l.htm
Nivel 3
En este nivel también un JavaScript nos cortaba el paso al siguiente nivel, viendo el código fuente de la página podiamos ver al guardián:
<script language=JavaScript type="text/javascript">
function pass()
{
var pw, Aingabe;
pwd=window.document.alinkColor;
Aingabe=prompt ("Bienvenido al Nivel 3, ingresa el p4ssw0rd por favor,");
if (Aingabe==pwd){
window.location.href=String.fromCharCode(115,105,103,117,101,115,105,103,117,105,101,110,100,111)+".htm";
}
else {
alert("Ah ah ah, trata de nuevo...");
}
}
function pass2(){
var password, pr;
pr = prompt("Bienvenido al Nivel 3, ingresa el p4ssw0rd por favor,");
if (pr = "nivel3#"){
window.location.href=String.fromCharCode(123,105,149,101,105,103)+".htm";
} else {
alert("And then!?");
}
}
</script>
el metodo fromCharCode del objeto String me hace sospechar de códigos ascii por lo que tomo los numeros que se pasan a la función y
así que vamos ala URL
http://www.desafioseset.com/bug-con-challenge/siguesiguiendo.htm
y accedemos al
NIVEL 4
al llegar a esta página encuentras una leyenda que dice click acá el final así que el "sentido aracnido" indica que ahí debe haber algún script así que a inspeccionar el código:
<scr1pt language=JavaScript type="text/javascript">
var _0xb376=["\x43\x6F\x6E\x74\x72\x61\x73\x65\xF1\x61","","\x33\x73\x74\x30\x20\x6E\x30\x20\x74\x33\x72\x6D\x31\x6E\x34\x20\x34\x63\x34","\x68\x72\x65\x66","\x6C\x6F\x63\x61\x74\x69\x6F\x6E","\x76\x69\x2E\x68\x74\x6D","\x4D\x6D\x6D\x2C\x20\x6E\x6F\x2C\x20\x74\x72\x61\x74\x61\x20\x64\x65\x20\x6E\x75\x65\x76\x6F\x2E\x2E\x2E\x0A\x53\x69\x20\x6E\x65\x63\x65\x69\x73\x74\x61\x73\x20\x61\x79\x75\x64\x61\x2C\x20\x66\x69\x6A\x61\x74\x65\x20\x64\x6F\x6E\x64\x65\x20\x68\x61\x63\x65\x73\x20\x63\x6C\x69\x63","\x73\x69\x67\x75\x65\x73\x69\x67\x75\x69\x65\x6E\x64\x6F\x2E\x68\x74\x6D"];var pass,i;pass=prompt(_0xb376[0],_0xb376[1]);if(pass==_0xb376[2]){window[_0xb376[4]][_0xb376[3]]=_0xb376[5];i=4;} else {alert(_0xb376[6]);window[_0xb376[4]][_0xb376[3]]=_0xb376[7];} ;
</scr1pt>
Primero pendé en decodificar el Hexadecimal para ver que decía, batallé durante un momento hasta que vi que el propio script hacía alerts de diferentes posiciones del vector así que sólo agregué al código un alert de la posición 2 y me regresó la contraseña esperada en el NIVEL 5 pero al hacer lo mismo con la parte verdadera de la condición se podía construir la URL:
Lo que nos hacía saltar de inmediato al ...
NIVEL 6
Al revisar el código fuente de este nivel se podían observar dos scipts uno "a la vista" y el otro oculto, así que para no perder tiempo probando el pass que estaba a la vista (pues ya era el nivel 6 así que no podía ser tan fácil de inmediato me tiré por el segundo script."traslation.js"
var pass,pwd;
var i,j,k;
pass=prompt("Correcto! Y ahora decime esta pass:","");
j = 0;
pwd ="s3cr3tc0d3";
for(i=0; i < 15; i++){
j = j + i;
}
k = 3;
j = j * k;
pwd = pwd + j;
if (pass==pwd) {
window.location=pwd+".htm";
}
else
alert("Justo esa no es, segui probando...");
aquí como ya de plano me dio flojera hacer operaciones en mi cabecita hice un "alert(pwd)" justo antes del if y salio el passwor y por consiguiente la URL del siguiente nivel: s3cr3tc0d3315
http://desafioseset.com/bug-con-challenge/s3cr3tc0d3315.htm
NIVEL 7
ya en el último reto y comenzando la última conferencia del @BugCon, he de decir que no me alcanzó el tiempo ni la cabeza para resolver el último reto he leido ya que había que hacer un ataque de fuerza bruta para saber que numero era el que daba un entero para cumplir con la condición del script así que me quedé a uno de poder participar en el sorteo del PS3.
les dejo el último script pero sin solución a ver si hay algún animado que lo quera resolver, yo ya tengo la respuesta pero dejemos el misterio en el aire :)
<script type="text/javascript">
function preprocesar() {
nombre = document.getElementById("nombre").value;
passwd = parseInt(document.getElementById("passwd").value, 16);
suma = 0;
llave = 'DEADC0DE';
if(nombre.length >= 6 && passwd > 0) {
for(i=0; i <= nombre.length; i++) {
a = nombre.charCodeAt(i);
b = llave.charCodeAt(i%llave.length);
c = (a | b) & ~(a & b);
suma += c;
}
a = suma;
c = passwd;
b = Math.sqrt(c - Math.pow(a,2));
if(b == Math.floor(b) && b > 0) {
alert("Viste que era facil ;)");
window.location = "comprobar.php?a="+nombre+"&c="+c.toString();
} else {
alert("Password incorrecto :(");
}
}
}
</script>
Esta fue una buena experiencia porque jugabas contra el tiempo y los demás participantes, aprendí mucho de esta experiencia y pronto estaré compartiendo más sobre este evento.
saludos seguros
enero 27, 2012
Wargames de seguridad informática
Ultimamente he estado muy entusiasmado resolviendo varios retos que me he en encontrado en páginas que se denominan "wargames" básicamente son retos diseñados por expertos en varios temas como programación, seguridad, criptografía y demás cosas raras de este mundo digital; y que te permiten sentir la adrenalina tal y como lo hace algún "balckHat" de la red.
Ponen a prueba tus conocimientos y experiencia, pero sobre todo tu INGENIO.
Tipicamente WarGame viene del término militar "juego de Guerra" que son ejercicios tácticos para preparar a los soldados en situaciones que se podrían presentar en una situación real.
Si les gusta resolver acertijos y les late la seguridad informática aquí les dejo algunas direcciones para que se entretengan un rato.
Espero los disfruten como yo.
Saludos Seguros.
http://www.sinfocol.org
http://wargame.oversec.org/
http://www.codebit.org/
Seguro que hay más pero estos son lo que voy resolviendo de momento.
Ponen a prueba tus conocimientos y experiencia, pero sobre todo tu INGENIO.
Tipicamente WarGame viene del término militar "juego de Guerra" que son ejercicios tácticos para preparar a los soldados en situaciones que se podrían presentar en una situación real.
Si les gusta resolver acertijos y les late la seguridad informática aquí les dejo algunas direcciones para que se entretengan un rato.
Espero los disfruten como yo.
Saludos Seguros.
http://www.sinfocol.org
http://wargame.oversec.org/
http://www.codebit.org/
Seguro que hay más pero estos son lo que voy resolviendo de momento.
enero 24, 2012
kryptos una escultura encriptada
últimamente he estado resolviendo unos wargames para ir ejercitando el musculo analítico y la verdad es que están de los mas divertidos.
Kryptos es el nombre de una escultura que contiene mensaje ocultos es del artista y Jim Sanborn, situada en los jardines de C.I.A. en Langley, Virginia U.S.A.
Fue hecha en 1990 y ha habido mucha epeculación sobre el significado críptico de los mensajes que contiene.
Comprende cuatro secciones y tres, han sido resueltas, quedando una cuarta sección con códigos sin resolver.
Nota ( para quien quiera conocer detalles) códigos sin resolver:
http://en.wikipedia.org/wiki/Unsolved_codes
así que aquí hay un buen reto para quienes quieran probarse a sí mismos.
La escultura está hecha de pizarra (teja) roja y verde, cuarzo blanco, madera petrificada, cobre y calamita (piedra imán)
El nombre Kryptos viene del griego “escondido” y el tema de la escultura se denomina “Reunión de Inteligencia" .
La característica más prominente de esta pieza artística, es que está formada como una gran mampara vertical de cobre en forma de “S” asemejándose a un rollo de pergamino, o a una hoja de papel saliendo de una impresora de computadora y cubierta con caracteres crípticos.
Estos caracteres consisten en 26 letras del “Standard” alfabeto romano y signos de interrogación cortados del cobre, también cerca de dos mil letras colocadas en códigos enigmáticos, mensajes en Morse, ángulos raros, una rosa naútica...
Como se dijo al principio, contiene cuatro mensajes enigmáticos, separados, de los cuales tres han sido resueltos.
Solution 1
Keywords: Kryptos, Palimpsest
Solution 2
Keywords: Kryptos, Abscissa
Solution 3
Nota: esta es una referencia de Howard Carter - parafraseada y mal deletreada –
en su relato de la entrada a la tumba de Tutankhamon en 1922.
Solution 4
Part 4 remains publicly unsolved, though there is an active Yahoo! Group (formed in 2003) that coordinates the work of over 1000 members toward decryption of the code.
Solución 4 aun QUEDA POR RESOLVER.
............................................................
Y gracias a estos juegos he descubierto que le había estado dando la vuelta a un tema que parecía no atraerme, que es el de la crptografía, pero resulta que son los retos que casi he terminado en su totalidad :)
Y resolviendo el reto fue que conocí esta escultura tan peculiar.
Kryptos es el nombre de una escultura que contiene mensaje ocultos es del artista y Jim Sanborn, situada en los jardines de C.I.A. en Langley, Virginia U.S.A.
Fue hecha en 1990 y ha habido mucha epeculación sobre el significado críptico de los mensajes que contiene.
Comprende cuatro secciones y tres, han sido resueltas, quedando una cuarta sección con códigos sin resolver.
Nota ( para quien quiera conocer detalles) códigos sin resolver:
http://en.wikipedia.org/wiki/Unsolved_codes
así que aquí hay un buen reto para quienes quieran probarse a sí mismos.
La escultura está hecha de pizarra (teja) roja y verde, cuarzo blanco, madera petrificada, cobre y calamita (piedra imán)
El nombre Kryptos viene del griego “escondido” y el tema de la escultura se denomina “Reunión de Inteligencia" .
La característica más prominente de esta pieza artística, es que está formada como una gran mampara vertical de cobre en forma de “S” asemejándose a un rollo de pergamino, o a una hoja de papel saliendo de una impresora de computadora y cubierta con caracteres crípticos.
Estos caracteres consisten en 26 letras del “Standard” alfabeto romano y signos de interrogación cortados del cobre, también cerca de dos mil letras colocadas en códigos enigmáticos, mensajes en Morse, ángulos raros, una rosa naútica...
Como se dijo al principio, contiene cuatro mensajes enigmáticos, separados, de los cuales tres han sido resueltos.
Solution 1
Keywords: Kryptos, Palimpsest
BETWEEN SUBTLE SHADING AND THE ABSENCE OF LIGHT LIES THE NUANCE OF ILLUSION
(ENTRE LA SUTIL SOMBRA Y LA AUSENCIA DE LUZ DESCANSA EL MATIZ DE LA ILUSIÓN )
Solution 2
Keywords: Kryptos, Abscissa
IT WAS TOTALLY INVISIBLE HOWS THAT POSSIBLE ? THEY USED THE EARTHS MAGNETIC FIELD X THE INFORMATION WAS GATHERED AND TRANSMITTED UNDERGRUUND TO AN UNKNOWN LOCATION X DOES LANGLEY KNOW ABOUT THIS ? THEY SHOULD ITS BURIED OUT THERE SOMEWHERE X WHO KNOWS THE EXACT LOCATION ? ONLY WW THIS WAS HIS LAST MESSAGE X THIRTY EIGHT DEGREES FIFTY SEVEN MINUTES SIX POINT FIVE SECONDS NORTH SEVENTY SEVEN DEGREES EIGHT MINUTES FORTY FOUR SECONDS WEST X LAYER TWO
(ERA TOTALMENTE INVISIBLE Y COMO ES POSIBLE ? ELLOS USARON LOS CAMPOS MAGNETICOS DE LA TIERRA. LAINFORMACION FUE REUNIDA Y TRASMITIDA SUBTERRANEAMENTE A UN LUGAR DESCONOCIDO. SABE LANGLEY ACERCA DE ESTO?Nota: en abril 2006, Sanborn contactó el Grupo Kryptos (on line community) para informarles que la solución de la parte 2 estaba equivocada ya que él había cometido un error en la escultura omitiendo un “X”, usada por razones de estética y que significa “interrupción” , y el texto debería terminar así: 4 SEGUNDOS OESTE, ESTRATO 2
ELLOS DEBEN SABERLO. ESTA ENTERRADO POR AHÍ EN ALGUN LUGAR. QUIEN CONOCE EL SITIO EXACTO? SOLO W.W. ESTE FUE SU ULTIMO MENSAJE AT 38 GRADOS 57 MINUTOS 6.5 SEGUNDOS NORTE, 77 GRADOS 8 MINUTOS 44 SEGUNDOS OESTE ESTRATO 2. )
Solution 3
SLOWLY DESPARATELY SLOWLY THE REMAINS OF PASSAGE DEBRIS THAT ENCUMBERED THE LOWER PART OF THE DOORWAY WAS REMOVED WITH TREMBLING HANDS I MADE A TINY BREACH IN THE UPPER LEFT HAND CORNER AND THEN WIDENING THE HOLE A LITTLE I INSERTED THE CANDLE AND PEERED IN THE HOT AIR ESCAPING FROM THE CHAMBER CAUSED THE FLAME TO FLICKER BUT PRESENTLY DETAILS OF THE ROOM WITHIN EMERGED FROM THE MIST X CAN YOU SEE ANYTHING Q (?)
( DESPACIO DESESPERADAMENTE DESPACIO, LOS RESTOS DE LOS ESCOMBROS DEL PASADIZO QUE SOBRECARGABA LA PARTE BAJA DE LA ENTRADA, FUE QUITADA. CON MANOS TEMBLOROSAS YO PRODUJE UNA PEQUEÑA BRECHA EN LA ESQUINA SUPERIORIZQUIERDA Y ENTONCES AMPLIANDO EL AGUJERO UN POQUITO, INSERTÉ UNA VELA Y ESPIÉ EN EL AIRE CALIENTE QUE ESCAPABA DE LA CAMARA, CAUSANDO QUE LA LLAMA FLAMEARA, PERO AL CABO, DETALLES DEL INTERIOR DE LA HABITACIÓN EMERGIERON DE ENTRE LA NEBLINA, PUEDES VER ALGO ¿ )
Nota: esta es una referencia de Howard Carter - parafraseada y mal deletreada –
en su relato de la entrada a la tumba de Tutankhamon en 1922.
Solution 4
Part 4 remains publicly unsolved, though there is an active Yahoo! Group (formed in 2003) that coordinates the work of over 1000 members toward decryption of the code.
Solución 4 aun QUEDA POR RESOLVER.
............................................................
La fuente: aquí
enero 11, 2012
Piensa antes de entrar: ¿Yo Hactivista?
Este Post se quedó en el tintero el año pasado, de hecho creo que se quedó ahí porque la revista B:secure me lo publicó en su sitio ;) entonces lo voy a sacar de los borradores, y aunque es del mes de abril, aquí se los dejo para lectura de cultura general :)
----------------------------------------------------------------------
¿Te han invitado ultimamente a unirte a una ataque DDoS a traves de internet? si parece muy facil, pero antes de entrar piensalo dos veces, muchas de las ocasiones quien invita a este tipo de actos sale limpio y son los novatos o lammers los que pagan las consecuencias.
Hace poco tiempo me hacía la pregunta: “Hactivismo ¿Cómo para que?” tratando de analizar que es lo que están pensando lograr los hactivistas de nuestro país antes de aventurarse a realizar alguna manifestación cibernética. Ya concluía que el hecho de tirar unos cuantos Servers no tenia mayor relevancia que alimentar el ego de quien lo lograba, pero ¿Pensarían en el impacto social antes de comenzar?
----------------------------------------------------------------------
¿Te han invitado ultimamente a unirte a una ataque DDoS a traves de internet? si parece muy facil, pero antes de entrar piensalo dos veces, muchas de las ocasiones quien invita a este tipo de actos sale limpio y son los novatos o lammers los que pagan las consecuencias.
Hace poco tiempo me hacía la pregunta: “Hactivismo ¿Cómo para que?” tratando de analizar que es lo que están pensando lograr los hactivistas de nuestro país antes de aventurarse a realizar alguna manifestación cibernética. Ya concluía que el hecho de tirar unos cuantos Servers no tenia mayor relevancia que alimentar el ego de quien lo lograba, pero ¿Pensarían en el impacto social antes de comenzar?
He leído un par de artículos sobre como la está pasando ahora Bradley Manning considerado un traidor por su país y héroe por otros, Bradley Manning es el soldado americano que se encargo de filtrar los documentos del pentágono a wikileaks utilizando un disco CD regrabable que contenía música de Lady Gaga
Pero como el lo relata en un artículo que publica la nación::
"Quiero que la gente vea la verdad, independientemente de quienes sean, porque sin información no podemos tomar decisiones serias como ciudadanos. Si hubiera sabido hace tiempo lo que sé ahora... o a lo mejor solo soy joven, inocente y estúpido".
De alguna manera el tenia muy claro lo que quería hacer: “Cambiar al mundo poniendo a disposición del publico información” y eso, eso es una causa. No me voy a centrar en definir si lo que hizo está bien o está mal, simplemente reitero que el soldado Manning tenía una causa bien definida.
¿Que logro Bradley Manning?
Para su persona: logró un castigo ejemplar, a mi gusto raya lo que la constitución de los EU considera castigo inusual; El mismo lo relata en el artículo de la nación:
“Bajo las condiciones actuales, además de dejarme desnudo por las noches, se me mantiene en régimen de aislamiento. Durante 23 horas al día me siento a solas en mi celda. Los guardias me controlan cada cinco minutos durante el día, preguntándome si estoy bien. Debo responder con algún gesto afirmativo. Por la noche, si los guardias no pueden verme con claridad, porque me he cubierto con una manta o estoy acurrucado contra la pared, me despiertan para asegurarse de que estoy bien. No puedo tener sábanas o almohada. No puedo tener mis enseres personales en mi celda. Solo puedo tener un libro o una revista a la vez para leer algo. El libro o la revista se me quitan por la noche, antes de dormir. Tampoco puedo hacer ejercicio en mi celda. Si intento hacer flexiones, sentadillas o cualquier otro tipo de ejercicio físico, los guardias me obligan a detenerme. Finalmente, solo puedo hacer una hora de ejercicio fuera de mi celda cada día. Ese ejercicio consiste en caminar en círculos, haciendo ochos, en una habitación vacía”
Para el resto del mundo: Ha desatado una verdadera guerra en Internet en donde Hacktivistas o Gobiernos quieren controlar la nube, una nube que de momento nos pertenece a todos y que a muchos nos gusta libre.
Pero seguramente algo ocurrirá, como ya ha ocurrido en los países del medio oriente en los que gobiernos han sido derrocados por la organización de los ciudadanos a través de las redes sociales electrónicas, pero lo que pocos saben es que el gobierno Egipcio había mandado comprar un Kit de explotación para tratar de parar las manifestaciones 2.0 atacando las computadoras de los ciudadanos en el sitio de f-secure se puede ver la cotización de dicho kit al gobierno por parte de una empresa llamada “gamma international UK”. Lo cual demuestra que hay una ciberguerra llevándose acabo en medios electrónicos.
Tal vez el soldado Manning no tiene que ver en este caso de la caída Egipcia, pero sin duda alguna es uno de los detonantes de la gran escalada de publicaciones de información y ataques por parte de grupos como “anonymous”, Manning ha cambiado para muchos la concepción de Internet y con esto ha logrado su causa.
Su desenlace seguramente será marcado por algún acto electrónico de esta ciberguerra.
Saludos Seguros!
Felipe L Valero
Etiquetas:
ciberguerra,
hacktivismo,
historias
arrancó el 2012 y se viene la BugCon via @empleosTI
Pues ha comenzado un año más y con este llegan nuevos proyectos y nuevas metas y hay que aprovechar para realizar muchas pues este año en especial muchos creen que es el último que nos queda XD.
Entre todas las cosas que me he propuesto realizar este año está en la lista asistir a la @bugCon un evento que reune a profesionales y entusiastas de la seguridad informática, hace dos años tuve que decidir entre asistir al @BugCon o al congreso en seguridad informática en Toluca en el 2010 y por designios de la vida tuvimos que elegir el de Toluca, quedándome con las ganas de ir a este evento que ese año en especial tenía entre sus conferencistas a varias personalidades internacionales del medio.
Afortunadamente publicaron en la página las ponencias y algunas reseñas lo que me motivo a poner en mi lista amarilla el "deber" de asistir al @bugcon ya que se realiza en nuestro país y aunque sería muy osado compararlo con la DEFCON o la BLACKHAT, este evento tiene ya una buena talla en México.
También desde hace algunos meses comencé a seguir a @empleosTI quienes siempre están difundiendo además de oportunidades de trabajo, eventos y capacitaciones. Ellos son un #Must en tu Time Line, Gracias a ellos me enteré que el @bugCon este 2012 se realizará en el mes de febrero los días 2 y 3 en el Distrito Federal, así que para estar actualizados en cuanto a eventos en nuestro país, capacitaciones y oportunidades laborales yo les recomiendo seguir a estos chicos y a estar en contacto con su portal de certificaciones:
Me he propuesto actualizar el blog mas frecuentemente, así que como de repente mi cabeza anda divagando en muchas cosas, ustedes pueden ir pujando para que salga el próximo post.
Les deseo el mayor de los éxitos y aquí nos leemos.
noviembre 18, 2011
Persiguiendo Anónimos parte I
En uno de los comentarios del este post un usuario me comenta que aha recibido un correo anónimo y que aunque puede ver cual es la IP desde donde se ha enviado el correo electrónico, esa información no le es suficiente para averiguar quien es el "anónimo molestador".
Lo que les puedo decir es que encontrar alhijoPu que está enviando los anónimos electrónicos es una tarea más de pericia y maña que de conocimientos técnicos.
Generalmente un correo anónimo nunca llega sólo y menos si no prestamos mucha atención, así que si nuestra reacción es mesurada podemos tratar de intercambiar correos con nuestro anónimo amigo con el objeto de obtener más información que nos permita descubrir quien es.
*Fondo musical de Misión imposible*
Lo que yo haría sería contestar al correo electrónico (con maña) diciendo que se ha equivocado de uasuario, que lamento haber leído lo que le ocurre pero que seguramente no soy yo a quien busca.
eso provocaría que quien nos quiere molestar conteste aseverando que si soy yo quien está buscando.
a lo que yo respondería que si es así, entonces necesito pruebas de lo que dice, que me envíe archivos, fotos, videos, etc. para probar lo que dice.
y aquí es donde viene la parteHacker técnica del asunto.
De un archivo Ofimático, audio, foto o video podemos extraer algo que se llaman metadatos. (pocos usuarios domésticos conocen de esto y por ahí podemos obtener bastante información)
(Si tu anónimo amigo sabe de esto y limpia los archivos tendrás que darte otras mañas)
Digamos que he logrado hacer que mi molestador me enviase 2 archivos para "demostrar" lo que me está diciendo, en este caso una fotografía y un archivo de power point.
para esta Prueba de concepto voy a utilizar el programa FOCA free de informática64.com y los archivos son míos.
primeramente voy a analizar el archivo de power point.
La FOCA sirve para muchas cosillas pero para este ejemplo sólo la utilizaremos para revisar los meta datos de los archivos en cuestión, es tan fácil como arrastrar y soltar los archivos en el programa y posteriormente un click derecho sobre ellos me permitirá "extraer" los meta datos.
al revisar los meta datos del archivo con la FOCA, podemos ver que es aparecen 2 nombres de usuario, cosa que ya nos da una pista de quien puede ser nuestro "anónimo" .
ya con los nombres puedes comenzar una búsqueda por google, linkedin, facebook, y demás sitios que se te ocurran. El chiste es obtener mucha información.
ahora analizando la fotografía:
Los dispositivos de hoy hacen muchas monerías, y una de ellas es ponerle "GeoTags" a las fotos, los iphones y muchas cámaras los tienen activados por default, y como pueden ver en este caso ver la información puede ser reveladora.
en este caso, si ponemos las coordenadas de esta forma en google maps. 21°52'32.09999N 102°17'27.17995W - "Taaa-daaaaaa"
Tenemos la ubicación de nuestro objetivo en el mapa,
(además de los Geotags - que es lo más util de esto- hay ocasiones en las que la foto no tiene geoposición, pero se pueden obtener datos como la marca de la cámara/teléfono, modelo, fecha y hora de la toma, cosa que nos puede dar pistas de quien de nuestrosamigos conocidos puede ser sospechoso)
Esto es una prueba de concepto y por lo tanto me salió a la primera, no quiere decir que siempre sea así , a veces los archivos pueden ser reutilizados o las fotos tomadas en otros lugares, pero con pericia y maña, lo que aquí tratamos es obtener información de nuestro anónimo.
(y claro, sentir la adrenalina de jugar a los detectives/espias }:D )
espero no haber sido muy técnico con esto. como dije es una prueba de concepto pero yo algo así trataría de hacer.
saludos seguros.
Lo que les puedo decir es que encontrar al
Generalmente un correo anónimo nunca llega sólo y menos si no prestamos mucha atención, así que si nuestra reacción es mesurada podemos tratar de intercambiar correos con nuestro anónimo amigo con el objeto de obtener más información que nos permita descubrir quien es.
*Fondo musical de Misión imposible*
Lo que yo haría sería contestar al correo electrónico (con maña) diciendo que se ha equivocado de uasuario, que lamento haber leído lo que le ocurre pero que seguramente no soy yo a quien busca.
eso provocaría que quien nos quiere molestar conteste aseverando que si soy yo quien está buscando.
a lo que yo respondería que si es así, entonces necesito pruebas de lo que dice, que me envíe archivos, fotos, videos, etc. para probar lo que dice.
y aquí es donde viene la parte
De un archivo Ofimático, audio, foto o video podemos extraer algo que se llaman metadatos. (pocos usuarios domésticos conocen de esto y por ahí podemos obtener bastante información)
(Si tu anónimo amigo sabe de esto y limpia los archivos tendrás que darte otras mañas)
Digamos que he logrado hacer que mi molestador me enviase 2 archivos para "demostrar" lo que me está diciendo, en este caso una fotografía y un archivo de power point.
para esta Prueba de concepto voy a utilizar el programa FOCA free de informática64.com y los archivos son míos.
primeramente voy a analizar el archivo de power point.
La FOCA sirve para muchas cosillas pero para este ejemplo sólo la utilizaremos para revisar los meta datos de los archivos en cuestión, es tan fácil como arrastrar y soltar los archivos en el programa y posteriormente un click derecho sobre ellos me permitirá "extraer" los meta datos.
al revisar los meta datos del archivo con la FOCA, podemos ver que es aparecen 2 nombres de usuario, cosa que ya nos da una pista de quien puede ser nuestro "anónimo" .
ya con los nombres puedes comenzar una búsqueda por google, linkedin, facebook, y demás sitios que se te ocurran. El chiste es obtener mucha información.
ahora analizando la fotografía:
Los dispositivos de hoy hacen muchas monerías, y una de ellas es ponerle "GeoTags" a las fotos, los iphones y muchas cámaras los tienen activados por default, y como pueden ver en este caso ver la información puede ser reveladora.
en este caso, si ponemos las coordenadas de esta forma en google maps. 21°52'32.09999N 102°17'27.17995W - "Taaa-daaaaaa"
Tenemos la ubicación de nuestro objetivo en el mapa,
(además de los Geotags - que es lo más util de esto- hay ocasiones en las que la foto no tiene geoposición, pero se pueden obtener datos como la marca de la cámara/teléfono, modelo, fecha y hora de la toma, cosa que nos puede dar pistas de quien de nuestros
Esto es una prueba de concepto y por lo tanto me salió a la primera, no quiere decir que siempre sea así , a veces los archivos pueden ser reutilizados o las fotos tomadas en otros lugares, pero con pericia y maña, lo que aquí tratamos es obtener información de nuestro anónimo.
(y claro, sentir la adrenalina de jugar a los detectives/espias }:D )
espero no haber sido muy técnico con esto. como dije es una prueba de concepto pero yo algo así trataría de hacer.
saludos seguros.
Etiquetas:
email,
Ingeniería social,
Metadatos,
rastreo
noviembre 15, 2011
Chuck Norris y 0-Day?
Saludos Amigos,
como hace tiempo que no he tenido tiempo de escribir por las diferentes labores que realizo en la actualidad y que no me permiten estar de lleno en el camino de la seguiridad informática, el día de hoy en twitter es #MartesDeChuckNurris y hace pocos días leíun artículo que me hizo mucha gracia y me recordaron al gran Chuck. El pasado 8 de Noviembre Microsoft hizo pública una vulnerabilidad (MS11-083) en la implementación de las librerías que controlan las comunicaciones TCP/IP de la computadora, mediante la cuál un atacante podría enviar un flujo continuo de paquetes UDP especialmente manipulados para ejecutar remotamente código en los sistemas Microsoft Windows.
Lo más curioso de esta vulnerabilidad es que los paquetes UDP deben ser enviados a un puerto ¡cerrado! (#WTF) del sistema objetivo, lo que en Twitter ha sido tomado como una gran broma y se han hecho comentaros como "MS11-083 fue descubierta por Chuck Norris", "Chuck Norris puede explotar sockets que incluso no están escuchando".
De momento a la espera de un parche y esperando que siga siendo más gracioso que algo que se convierta en una tristeza para muchos.
Esa es mi contribución hoy al #MartesdeChuckNorris y al mundillo de la seguridad.
saludos seguros.
como hace tiempo que no he tenido tiempo de escribir por las diferentes labores que realizo en la actualidad y que no me permiten estar de lleno en el camino de la seguiridad informática, el día de hoy en twitter es #MartesDeChuckNurris y hace pocos días leíun artículo que me hizo mucha gracia y me recordaron al gran Chuck. El pasado 8 de Noviembre Microsoft hizo pública una vulnerabilidad (MS11-083) en la implementación de las librerías que controlan las comunicaciones TCP/IP de la computadora, mediante la cuál un atacante podría enviar un flujo continuo de paquetes UDP especialmente manipulados para ejecutar remotamente código en los sistemas Microsoft Windows.
Lo más curioso de esta vulnerabilidad es que los paquetes UDP deben ser enviados a un puerto ¡cerrado! (#WTF) del sistema objetivo, lo que en Twitter ha sido tomado como una gran broma y se han hecho comentaros como "MS11-083 fue descubierta por Chuck Norris", "Chuck Norris puede explotar sockets que incluso no están escuchando".
De momento a la espera de un parche y esperando que siga siendo más gracioso que algo que se convierta en una tristeza para muchos.
Esa es mi contribución hoy al #MartesdeChuckNorris y al mundillo de la seguridad.
saludos seguros.
Etiquetas:
humor,
twitter,
vulnerabilidades
octubre 05, 2011
conoce StuxNet y un 0-day con un buen video
El día de hoy cayó en mis manos un video que me parece por demás interesante, además de que la animación está muy bien lograda, explica de manera clara que es StuxNet y un 0-day .
gracias a @dustmx y a @pcoronaf por compartirlo en un Twit
para los que no han oido hablar de StuxNet, esta es la red de Robots o zombies (computadoras infectadas) mas grande del mundo es de código abierto y amenaza infraestructuras muy grandes de nuestro orbe.
una vulnerabilidad de día 0, es aquella que tiene poco de haber sido descubierta y aun no hay un parche que arregle dicha vulnerabilidad lo cual permite tomar ventaja a quienes conocen dicha vulnerabiliad mientras no sea parchada.
(MAC y linux también tienen este tipo de vulnerabilidades no se rían ¬¬ )
Pero un video es mejor que todas mis palabras.
Saludos Seguros.
¿Dudas?
gracias a @dustmx y a @pcoronaf por compartirlo en un Twit
para los que no han oido hablar de StuxNet, esta es la red de Robots o zombies (computadoras infectadas) mas grande del mundo es de código abierto y amenaza infraestructuras muy grandes de nuestro orbe.
una vulnerabilidad de día 0, es aquella que tiene poco de haber sido descubierta y aun no hay un parche que arregle dicha vulnerabilidad lo cual permite tomar ventaja a quienes conocen dicha vulnerabiliad mientras no sea parchada.
(MAC y linux también tienen este tipo de vulnerabilidades no se rían ¬¬ )
Pero un video es mejor que todas mis palabras.
Saludos Seguros.
¿Dudas?
octubre 03, 2011
verifica el camino antes de caminarlo
Como reza el dicho popular:
Ojos que no ven, corazón que no siente.
Y es que es justamente eso lo que usan algunos malandros de la red para hacernos caer en las trampas que ponen, ya que se ha puesto de moda acortar las URL's para que o cupen menos espacio, sobre todo en twitter y facebook, ya que una URL como esta: http://seguriblo.blogspot.com se convierte en: http://bit.ly/oReqgK o http://TeVoyaMeterUnVirus.com se convierte en esto: http://bit.ly/qTuUyO
Pero como los usuarios caemos de repente en un exceso de confianza, y como no vemos la dirección real vamos haciendo click en todo enlace que cae en nuestras manos y mas cuando este promete mostrar desnudos información importante para el lector.
Pero no todo está perdido, dando vueltas por la red me encontré un servicio de Norton que verifica los enlaces antes de hacer click en ellos. y así de alguna manera asegurar al usuario que el sitio al que va a entrar es seguro y no corre algún riesgo que conozca norton.
El servicio es gratuito y como muchos saben, norton no es de mis suites favoritas, pero peor es andar por la vida sin calzones protección.
Saludos Seguros.
Etiquetas:
Facebook,
mundo 2.0,
Redes Sociales,
seguridad,
twitter
septiembre 28, 2011
¡Amaaa, querooo ser Jaquer puesn!
El día de hoy he cumplido una de las metas que me he propuesto como profesionista: ser expositor en un evento de tecnologías de información.
y aunque el primer intento por dar una charla fue fallido en mi propia alma mater, la universisad Autónoma de Aguascalientes, ya que cancelaron mi participación a días inaugurar se evento.
Fue el Instituto Tecnológico de Aguascalientes quien me ha abierto las puertas para comenzar con esta aventura de dar charlas de seguridad (ya antes me habían invitado), y la verdad es que los asistentes y los organizadores me brindaron una experiencia muy gratificante.
Cuando se pusieron en contacto para invitarme el primer tema que se me vino a la mente fue el de hablar de como iniciar en el mundo de la seguridad informática, pero... ¿cómo hacer que fuera atractivo para los jóvenes?
Preguntando a @cyberpostpunk y a @pcoronaf me sugirieron la desmitificación de la imagen del hacker, así fue como surgió el título y lo demás pues es material de la charla.
La idea fue que los jóvenes estudiantes quitaran el velo de misterio que envuelve la palabra hacker y que los medios presentes, maestros y demás asistentes pudieran definir lo que significa verdaderamente esta palabra. Incluso cité a uno de los mejores informaticos forenses de este país @cibercrimen cuando dice: "hola, soy hacker y tengo esposa" XD
Platicamos de como empezar en este camino, de como aprender y como continuar capacitandose como entusiastas de la seguridad informática, que es lo que se puede hacer y que es lo que no se puede hacer, en fin, que no nada más es agarrar y decir "Ama, quiero ser hacker! ahorita vengo" es un camino de autoformación, practica y más práctica.
Una gran, gran, gran experiencia.
aquí les dejo la presentación
Amaaa Queeero Ser JaQuer
Y si alguno de los asistentes me comparte fotos o videos aquí los iré colgando.
gracias a todos y hasta la proxima.
Saludos Seguros!
PD. ahí mismo me salieron propuestas para 2 charlas mas en el mes de octubre. XD agarremos vuelo
y aunque el primer intento por dar una charla fue fallido en mi propia alma mater, la universisad Autónoma de Aguascalientes, ya que cancelaron mi participación a días inaugurar se evento.
Fue el Instituto Tecnológico de Aguascalientes quien me ha abierto las puertas para comenzar con esta aventura de dar charlas de seguridad (ya antes me habían invitado), y la verdad es que los asistentes y los organizadores me brindaron una experiencia muy gratificante.
Cuando se pusieron en contacto para invitarme el primer tema que se me vino a la mente fue el de hablar de como iniciar en el mundo de la seguridad informática, pero... ¿cómo hacer que fuera atractivo para los jóvenes?
Preguntando a @cyberpostpunk y a @pcoronaf me sugirieron la desmitificación de la imagen del hacker, así fue como surgió el título y lo demás pues es material de la charla.
La idea fue que los jóvenes estudiantes quitaran el velo de misterio que envuelve la palabra hacker y que los medios presentes, maestros y demás asistentes pudieran definir lo que significa verdaderamente esta palabra. Incluso cité a uno de los mejores informaticos forenses de este país @cibercrimen cuando dice: "hola, soy hacker y tengo esposa" XD
Platicamos de como empezar en este camino, de como aprender y como continuar capacitandose como entusiastas de la seguridad informática, que es lo que se puede hacer y que es lo que no se puede hacer, en fin, que no nada más es agarrar y decir "Ama, quiero ser hacker! ahorita vengo" es un camino de autoformación, practica y más práctica.
Una gran, gran, gran experiencia.
aquí les dejo la presentación
Amaaa Queeero Ser JaQuer
Y si alguno de los asistentes me comparte fotos o videos aquí los iré colgando.
gracias a todos y hasta la proxima.
Saludos Seguros!
PD. ahí mismo me salieron propuestas para 2 charlas mas en el mes de octubre. XD agarremos vuelo
agosto 21, 2011
Malo para las contraseñas? RainbowCards
El otro día discutiendo con algunos amigos acerca de las técnicas que utiliza la gente para "crear" sus contraseñas (que yo creo que son muy pocos los que de verdad crean sus contraseñas) y que todos terminan en algún momento utilizando palabras fáciles de recordar y/o en algunos casos utilizan la misma para todos sus servicios electrónicos como ya lo mencionaba yo hace algún tiempo.
Y en el albor de la platica pasamos al tema de las tarjetas de coordenadas que usa bancomer y que a mi en lo personal no me gustan nada (para el tema bancario aclaro) tema que ya había discutido por twitter con @vladkov en su momento.
Y en el albor de la platica pasamos al tema de las tarjetas de coordenadas que usa bancomer y que a mi en lo personal no me gustan nada (para el tema bancario aclaro) tema que ya había discutido por twitter con @vladkov en su momento.
Fig. 1 Tarjeta de coordenadas al estilo de Bancomer
Entonces alguien comentó sobre las RainbowCards (que #YoConfieso no conocía) entonces me dí a la tarea de buscar un poco sobre el tema en san Google después de la platica, y la verdad es que me gustó mucho la idea para el usuario principiante o porque no decirlo: el usuario común de internet.
las RainbowCards son unas tarjetas de coordenadas que puedes crear en http://www.rainbowcards.org/es a partir de una palabra clave que tu proporcionas y que a través de un algoritmo generan una serie de caracteres que te pueden ayudar (ahora si) a crear cuantas contraseñas sean necesarias.
Fig. 2 Generando tarjeta a partir de la palabra clave: "SeguriBló"
Con este método no necesitas memorizar tus contraseñas conque puedas asociar colores a cada servicio estás del otro lado ;)
Fig. 3 tarjeta generada
Está tarjeta puede incluir incluso algunos renglones para que puedas generar también combinaciones para nips.
Ahora tu reto más grande en jugar con la forma de hacer las combinaciones para crear tus contraseñas por ejemplo diagonales, cruces, derecha-izquierda, saltos.... en fin. a mi que me gusta el ajedrez podría relacionar cada servicio al movimiento de una pieza.
Estas tarjetas las puedes imprimir y enmicar para llevarlas contigo a todas partes; incluso si la pierdes http://www.rainbowcards.org/es puedes reimprimirla y quien encuentre la extraviada no tendría ni idea de cuales son tus contraseñas.
En fin, este puede ser una herramienta para cuando no puedes confiar ni en ti mismo tu propia seguridad (chiste informático) o como nosotros diríamos: cuando la capa 8 es un factor de riesgo (otros chiste informático XD )
como siempre digo: la seguridad empieza en uno mismo.
Saludos Seguros.
PD. haciendo la busqueda de la tarjeta de coordenadas de Bancomer en Google Imagenes (me dio hueva sacarle una foto a la mía a estas horas) con: "tarjeta coordenadas bancomer" salio en la pag. 3 imagen 3 la mejor escritora a destajo que conozco en el mundo 2.0 @DorisFM
Así que este post va dedicado a ella por ser "Midola" y por salir en Google, Eres grande Dorix
julio 02, 2011
Identificando Remitentes Parte II
Ya hablamos de como encontrar la IP en un correo electrónico recibido a través de Hotmail, el día de hoy voy a compartirles como encontrar la IP remitente de un correo recibido a través de Gmail.
1o. leyendo el correo en Gmail hacemos click en el menu "responder" para que salgan más opciones
2o hacer clieck en "mostrar original"
1o. leyendo el correo en Gmail hacemos click en el menu "responder" para que salgan más opciones
2o hacer clieck en "mostrar original"
Figura 1. Accediendo a todos los datos del correo
Aparecerá el correo completo con todo y sus cabeceras.
aquí podremos buscar el valor recibed from:
Figura 2. obteniendo la IP remitente
y con la IP en mano procedemos a geolocalizar a nuestro "enviador" :P
Esta es la forma más básica de saber de donde ha salido un correo electrónico.
No es toda la información, pero es el comienzo, dependerá mucho de tu pericia para encontrar a quien envía realmente un correo electrónico.
Te puedo decir que lo que mejor se puede hacer es entrar en contacto con "anonimo" y tratar de usar todo tu ingenio para entablar una conversación (y echar mano de lo que llamomos nosotros: ingeniería social) para poder obtener información y la mayor cantidad de detalles del "anonimo" y así poder relacionar toda la información que le saquemos y así perfilarlo (a lo Criminal Minds XD )
En otro post te contaré como usar una herramienta pública para tenderle una tramapa en la serie de correos que se envíen en la conversación.
saludos seguros!
Etiquetas:
email,
gmail,
Ingeniería social,
rastreo,
seguridad informática
junio 04, 2011
Cómo rastrear correos electrónicos, para no expertos
¿Alguna vez han recibido un correo electrónico “anónimo”? Podría apostar que la mayoría a recibido alguno. Esta semana vino a mí una persona que había recibido uno de estos correos, preguntándome si existía de alguna manera de rastrearlo.
La respuesta es si, pero hasta cierto punto. ¿Por qué? Lo explicaré más adelante, lo primero que hay que saber es que el lenguaje que las computadoras “hablan” en numérico, es decir lo que entienden son números.
Al igual que las personas tenemos direcciones en las que se nos puede encontrar, las computadoras en internet también tienen direcciones para poder encontrarse entre ellas y para poder enviar y recibir información, la computadoras usan direcciones de Internet (Direcciones IP) – La IP es de Internet Protocol en inglés
Una dirección IP se compone de 4 grupos de números cómo sigue:
xxx.xxx.xxx.xxx con números se vería así 255.255.255.255
Cuando se creó el sistema de direcciones se pensó que esa cantidad de direcciones (4,228,250,625) serían suficientes para conectar todas las computadoras del mundo, pero en la actualidad nos las hemos terminado. En fin ese es otro tema.
Pero lo que es importante de eso, es mencionar que para evitar que se nos acabaran las direcciones de internet más rápido, se determinó que las redes caseras (!si¡ en las casas ya hay redes o_O una casa con internet inalámbrico seguro tiene una laptop y/o algún otro elemento que se conecta al Internet un teléfono, un videojuego, etc. ) Utilizarían direcciones en el rango de 192.168.1.xxx las redes de empresas utilizan direcciones en el rango de los 10.10.xxx.xxx.
Estas redes utilizan sólo una dirección de internet parta salir al mundo. (Espero no ser muy confuso hasta aquí)
Estas redes utilizan sólo una dirección de internet parta salir al mundo. (Espero no ser muy confuso hasta aquí)
Con esto quiero decir que detrás dela dirección de internet 65.128.45.18 puede haber 2, 24, 200, o x número de computadoras.
Por lo que un rastreo simple y para dummies de un Email nos puede llevar hasta este punto, es decir hasta la dirección IP que es pública y que se ve desde Internet, que es la que me otorga mi proveedor de Internet.
Hasta ahí la teoría, ahora la práctica.
Veamos.
Los correos electrónicos contienen más información de la que los usuarios comunes vemos, está información es utilizada por los programas que reciben los correos electrónicos para clasificarlos y etiquetarlos. Esta información es llamada encabezados o cabeceras-
Los encabezados
Es información que contiene datos interesantes dentro del propio correo electrónico, como por ejemplo:
Hora de envío, servidor por el cual salió, servidor que lo recibió, IP de donde se envió el correo, si lleva copias o copias ocultas.
Debo aclarar antes de proseguir que un rastreo de correo electrónico no nos mostrará el nombre de la persona que envía el correo, la calle donde vive, numero de su casa o teléfono.
Lo que obtendremos de los encabezados para poder hacer un rastreo de correo electrónico será la dirección IP de donde el correo fue enviado lo que nos llevará casi siempre a la ciudad y al Proveedor de Servicios de Internet (ISP)
Como leer los metadatos para obtener la IP
En Hotmail
Debes entrar a leer un correo, hacer click en la flecha pequeña que está debajo de la fecha y seleccionar la opción ver código fuente
Figura 1. Como leer encabezados del correo en Hormail
Verás muchos datos, pero el que nos interesa obtener es la IP que generalmente está etiquetada como X-Originating-IP
Figura 2. Obteniendo la IP de origen a través de los encabezados
¡Y listo! Hemos obtenido la IP de donde salió el correo electrónico.
Cuando hemos obtenido la dirección IP podemos usar un servicio como http://whatismyipaddress.com/
Y así conocer la ubicación geográfica en donde se encuentra la IP que obtuvimos anteriormente.
Figura 3, Ubicando geográficamente la Dirección IP con http://whatismyipaddress.com/
Es así como se puede comenzar a hacer un rastreo de un correo electrónico.
Con esto algo de investigación al estilo inspector gadget y un poco de sentido común puedes deducir quien es el “anónimo” que envía los correos electrónicos
En un siguiente post mostraré como leer los encabezados en Gmail y en Yahoo
¡Saludos Seguros!
abril 12, 2011
De Kilos a kilos ¿compraste tu conexion pensando en gramos?
Aunque este sitio suele hablar de cosillas de seguridad, hoy voy a tomar un tema tecnico para tratar de hacerlo menos técnico.
Vamos a hablar de las diferencias entre la medida de la velocidad de las conexiones ADSL y las que usamos para hablar de almacenamiento de datos.
Las conexiones ADSL en nuestro pais son proveidas por diferentes empresas: como Telmex, Telecable, Gigacable, yoo, etc. Una conexión ADSL se caracteriza por ser asíncrona; es decir el tope de velocidad de descarga de información es diferente al que tope que se usa para subir información.
Entremos en detalles:
Cuando hablamos de velocidades y almacenamiento podemos ver algo como esto: Kbps y KB/s.
Para medir los datos tenemos:
- Bit: Es la unidad mínima. Es un 1 o un 0 en computadoras
- Byte: son 8 bits. Esto representa un carácter de un archivo.
- bps: son los bits por segundo que se usa para medir la transferencia de la información
- Bytes/s: es igual a 8 bits por segundo. Un carácter por segundo.
- Cuando se involucre una /s hablamos de velocidad de transmisión, cuando no este presente se habla de almacenamiento.
Pasemos a los kilos, (¬¬ ¡no señoras no esos kilos! #Jum) donde podemos considerar que 1KB son 1000 bytes aunque estrictamente en informática son 1024 bytes.
Entonces tendremos:
• 1000 bits son 1 kbit
• 1000 bps son 125 Byte/s
• 1024 bytes son 1 KB
• 1024 bytes/s son 1 KB/s
• 1024 Kbytes son 1 MB
• 1024 Kbytes/s son 1 MB/s
Cuando contratamos ADSL nos venden velocidades de 256 Kbps, 512kbps ,1 mega (1024 Kbps) y así, o sea 2 elevado a la x potencia.
Y nosotros cuando hablamos siempre decimos orgullosamente bajamos a tantos KB/s
Nosotros no bajamos un megabyte por segundo si no un megabit.
Si deseas saber la velocidad de descarga en bps entonces vemos que si el programa de descarga dice: bajando a 40 KB/s estaremos descargando unos 40000 caracteres por segundo. Si 40 lo multiplicamos por 1024 tendrás el número exacto (40960) y si lo multiplicas por 8 tendrás los bps en este caso 327,680bps.
Para estimar como eran (¡Si! A mí me tocó usar módems telefónicos todavía ¬¬) y como son las velocidades según el tipo de conexión. Dividimos entre 8 que son los bits en un byte, para determinar cuál “debería” ser la cantidad en bytes por segundo en una descarga. Si quisieras saber cuántos caracteres por segundo descargas solo agrega tres ceros las cantidades de abajo.
- Modem antiguo: 28,8 Kbps— 3,6 KB/s
- Modem moderno: 57,6 Kbps—- 7,2 KB/s
- Adsl Antigua: 256 Kbps—- 32 KB/s
- Adsl Antigua: 512 Kbps—- 64 KB/s
- Adsl normal: 1024 Kbps (1 Mbps) —- 128 KB/s
- Adsl normal: 2048 Kbps (1 Mbps) —- 256 KB/s
Hay empresas de servicios que se aprovechan de la confusión entre KB/s y Kbps (no he dicho Telmex en ningún momento ni lo volveré a decir ¬¬) De todas maneras siempre que contratamos una línea con adsl nunca vamos a tener lo que nos dicen. Si tenemos suerte y alcanzamos más del 80% de lo contratado
estaremos seguros de tener una buena conexión.
La velocidad se puede ver afectada por muchos factores, la distancia de los cables hasta el la central local de teléfono o cable, la cantidad de usuarios en tu misma calle, la saturación de las líneas en los equipos, las instalaciones de los usuarios, y sin hablar de un espacio que no se controla que es internet donde hay muchos enrutamientos que hacen también que se demore la información.
Así que cuando te quieras contratar una línea no dejes que te traten de engañar, ahora sabes la diferencia entre Kilos y kilo :) es decir kbps y KBps
Saludos seguros
abril 05, 2011
¿Usted sabe donde esta su teléfono ahora?
Hace unos cuantos días, platicaba con una amiga sobre un incidente que tuvo con su teléfono celular y me dejó reflexionando en como los usuarios de estos dispositivos no tienen la suficiente conciencia de la información que un aparatito de estos puede contener y como somos poco cuidadosos de ella.
Ella es asistente de un funcionario público, y como asistente, en su teléfono tiene almacenados los teléfonos de los jefes de su jefe, los mensajes de texto que le envía dándole indicaciones, fotografías de eventos y actividades.
La información por si sola no representa mucho, pero imaginen que ese teléfono cayera en manos de una persona con resentimiento al funcionario publico, o en manos de algún malandrín que buscara extorsionar a alguien.
La forma en que guardamos nuestros contactos (mama, papa, amor, abue, etc) le puede dar mucho material a un ciber delincuente. O imagina en un arranque de pasión te tomas fotos con tu espos@ o novi@ u lo que sea O.o en ocasiones no es cómodo que otras personas estén viendo tus cositas sin tu consentimiento #Dicen u_u
La solución: nuestros teléfonos deben estar bloqueados con contraseñas, esto protegerá o hará más difícil el acceso a los datos del teléfono,
Identifica el MEID o ESN de tu teléfono, que es un número único que lo identifica de manera mundial y que sirve para que los operadores telefónicos puedan prestarte servicios específicos dependiendo del aparato. Si identificas y guardas este numero, en caso de robo de tu teléfono puede llamar a tu operador y pedir que pongan ese aparato en la lista negra y que nadie más pueda volver a utilizarlo.
La forma mas sencilla de encontrar este numero es retirando la bateria del telefono y revisar la etiqueta con codigos de barras. ahi encontraras un numero como ESN o MEID puede estar en decimal o hexadecimal
Hay teléfonos que cuentan con la opción de realizar un “Wipe” (formateo) a distancia. Lo que permite proteger tu identidad y la de tus contactos ¿Cómo saberlo? Lee el manual, (si ese librito que viene en la caja y que tal vez nunca hayas leído)
Recuerda, tú determinas hasta donde te expones, en estos temas es mejor ser un poco paranoico, a que llamen a alguno de tus contactos tratando de extorsionarle o tener que aguantar que el video de tu ultima borrachera aparezca en youtube.
Saludos seguros.
Suscribirse a:
Entradas (Atom)





































