El día de hoy he cumplido una de las metas que me he propuesto como profesionista: ser expositor en un evento de tecnologías de información.
y aunque el primer intento por dar una charla fue fallido en mi propia alma mater, la universisad Autónoma de Aguascalientes, ya que cancelaron mi participación a días inaugurar se evento.
Fue el Instituto Tecnológico de Aguascalientes quien me ha abierto las puertas para comenzar con esta aventura de dar charlas de seguridad (ya antes me habían invitado), y la verdad es que los asistentes y los organizadores me brindaron una experiencia muy gratificante.
Cuando se pusieron en contacto para invitarme el primer tema que se me vino a la mente fue el de hablar de como iniciar en el mundo de la seguridad informática, pero... ¿cómo hacer que fuera atractivo para los jóvenes?
Preguntando a @cyberpostpunk y a @pcoronaf me sugirieron la desmitificación de la imagen del hacker, así fue como surgió el título y lo demás pues es material de la charla.
La idea fue que los jóvenes estudiantes quitaran el velo de misterio que envuelve la palabra hacker y que los medios presentes, maestros y demás asistentes pudieran definir lo que significa verdaderamente esta palabra. Incluso cité a uno de los mejores informaticos forenses de este país @cibercrimen cuando dice: "hola, soy hacker y tengo esposa" XD
Platicamos de como empezar en este camino, de como aprender y como continuar capacitandose como entusiastas de la seguridad informática, que es lo que se puede hacer y que es lo que no se puede hacer, en fin, que no nada más es agarrar y decir "Ama, quiero ser hacker! ahorita vengo" es un camino de autoformación, practica y más práctica.
Una gran, gran, gran experiencia.
aquí les dejo la presentación
Amaaa Queeero Ser JaQuer
Y si alguno de los asistentes me comparte fotos o videos aquí los iré colgando.
gracias a todos y hasta la proxima.
Saludos Seguros!
PD. ahí mismo me salieron propuestas para 2 charlas mas en el mes de octubre. XD agarremos vuelo
septiembre 28, 2011
agosto 21, 2011
Malo para las contraseñas? RainbowCards
El otro día discutiendo con algunos amigos acerca de las técnicas que utiliza la gente para "crear" sus contraseñas (que yo creo que son muy pocos los que de verdad crean sus contraseñas) y que todos terminan en algún momento utilizando palabras fáciles de recordar y/o en algunos casos utilizan la misma para todos sus servicios electrónicos como ya lo mencionaba yo hace algún tiempo.
Y en el albor de la platica pasamos al tema de las tarjetas de coordenadas que usa bancomer y que a mi en lo personal no me gustan nada (para el tema bancario aclaro) tema que ya había discutido por twitter con @vladkov en su momento.
Y en el albor de la platica pasamos al tema de las tarjetas de coordenadas que usa bancomer y que a mi en lo personal no me gustan nada (para el tema bancario aclaro) tema que ya había discutido por twitter con @vladkov en su momento.
Fig. 1 Tarjeta de coordenadas al estilo de Bancomer
Entonces alguien comentó sobre las RainbowCards (que #YoConfieso no conocía) entonces me dí a la tarea de buscar un poco sobre el tema en san Google después de la platica, y la verdad es que me gustó mucho la idea para el usuario principiante o porque no decirlo: el usuario común de internet.
las RainbowCards son unas tarjetas de coordenadas que puedes crear en http://www.rainbowcards.org/es a partir de una palabra clave que tu proporcionas y que a través de un algoritmo generan una serie de caracteres que te pueden ayudar (ahora si) a crear cuantas contraseñas sean necesarias.
Fig. 2 Generando tarjeta a partir de la palabra clave: "SeguriBló"
Con este método no necesitas memorizar tus contraseñas conque puedas asociar colores a cada servicio estás del otro lado ;)
Fig. 3 tarjeta generada
Está tarjeta puede incluir incluso algunos renglones para que puedas generar también combinaciones para nips.
Ahora tu reto más grande en jugar con la forma de hacer las combinaciones para crear tus contraseñas por ejemplo diagonales, cruces, derecha-izquierda, saltos.... en fin. a mi que me gusta el ajedrez podría relacionar cada servicio al movimiento de una pieza.
Estas tarjetas las puedes imprimir y enmicar para llevarlas contigo a todas partes; incluso si la pierdes http://www.rainbowcards.org/es puedes reimprimirla y quien encuentre la extraviada no tendría ni idea de cuales son tus contraseñas.
En fin, este puede ser una herramienta para cuando no puedes confiar ni en ti mismo tu propia seguridad (chiste informático) o como nosotros diríamos: cuando la capa 8 es un factor de riesgo (otros chiste informático XD )
como siempre digo: la seguridad empieza en uno mismo.
Saludos Seguros.
PD. haciendo la busqueda de la tarjeta de coordenadas de Bancomer en Google Imagenes (me dio hueva sacarle una foto a la mía a estas horas) con: "tarjeta coordenadas bancomer" salio en la pag. 3 imagen 3 la mejor escritora a destajo que conozco en el mundo 2.0 @DorisFM
Así que este post va dedicado a ella por ser "Midola" y por salir en Google, Eres grande Dorix
julio 02, 2011
Identificando Remitentes Parte II
Ya hablamos de como encontrar la IP en un correo electrónico recibido a través de Hotmail, el día de hoy voy a compartirles como encontrar la IP remitente de un correo recibido a través de Gmail.
1o. leyendo el correo en Gmail hacemos click en el menu "responder" para que salgan más opciones
2o hacer clieck en "mostrar original"
1o. leyendo el correo en Gmail hacemos click en el menu "responder" para que salgan más opciones
2o hacer clieck en "mostrar original"
Figura 1. Accediendo a todos los datos del correo
Aparecerá el correo completo con todo y sus cabeceras.
aquí podremos buscar el valor recibed from:
Figura 2. obteniendo la IP remitente
y con la IP en mano procedemos a geolocalizar a nuestro "enviador" :P
Esta es la forma más básica de saber de donde ha salido un correo electrónico.
No es toda la información, pero es el comienzo, dependerá mucho de tu pericia para encontrar a quien envía realmente un correo electrónico.
Te puedo decir que lo que mejor se puede hacer es entrar en contacto con "anonimo" y tratar de usar todo tu ingenio para entablar una conversación (y echar mano de lo que llamomos nosotros: ingeniería social) para poder obtener información y la mayor cantidad de detalles del "anonimo" y así poder relacionar toda la información que le saquemos y así perfilarlo (a lo Criminal Minds XD )
En otro post te contaré como usar una herramienta pública para tenderle una tramapa en la serie de correos que se envíen en la conversación.
saludos seguros!
Etiquetas:
email,
gmail,
Ingeniería social,
rastreo,
seguridad informática
junio 04, 2011
Cómo rastrear correos electrónicos, para no expertos
¿Alguna vez han recibido un correo electrónico “anónimo”? Podría apostar que la mayoría a recibido alguno. Esta semana vino a mí una persona que había recibido uno de estos correos, preguntándome si existía de alguna manera de rastrearlo.
La respuesta es si, pero hasta cierto punto. ¿Por qué? Lo explicaré más adelante, lo primero que hay que saber es que el lenguaje que las computadoras “hablan” en numérico, es decir lo que entienden son números.
Al igual que las personas tenemos direcciones en las que se nos puede encontrar, las computadoras en internet también tienen direcciones para poder encontrarse entre ellas y para poder enviar y recibir información, la computadoras usan direcciones de Internet (Direcciones IP) – La IP es de Internet Protocol en inglés
Una dirección IP se compone de 4 grupos de números cómo sigue:
xxx.xxx.xxx.xxx con números se vería así 255.255.255.255
Cuando se creó el sistema de direcciones se pensó que esa cantidad de direcciones (4,228,250,625) serían suficientes para conectar todas las computadoras del mundo, pero en la actualidad nos las hemos terminado. En fin ese es otro tema.
Pero lo que es importante de eso, es mencionar que para evitar que se nos acabaran las direcciones de internet más rápido, se determinó que las redes caseras (!si¡ en las casas ya hay redes o_O una casa con internet inalámbrico seguro tiene una laptop y/o algún otro elemento que se conecta al Internet un teléfono, un videojuego, etc. ) Utilizarían direcciones en el rango de 192.168.1.xxx las redes de empresas utilizan direcciones en el rango de los 10.10.xxx.xxx.
Estas redes utilizan sólo una dirección de internet parta salir al mundo. (Espero no ser muy confuso hasta aquí)
Estas redes utilizan sólo una dirección de internet parta salir al mundo. (Espero no ser muy confuso hasta aquí)
Con esto quiero decir que detrás dela dirección de internet 65.128.45.18 puede haber 2, 24, 200, o x número de computadoras.
Por lo que un rastreo simple y para dummies de un Email nos puede llevar hasta este punto, es decir hasta la dirección IP que es pública y que se ve desde Internet, que es la que me otorga mi proveedor de Internet.
Hasta ahí la teoría, ahora la práctica.
Veamos.
Los correos electrónicos contienen más información de la que los usuarios comunes vemos, está información es utilizada por los programas que reciben los correos electrónicos para clasificarlos y etiquetarlos. Esta información es llamada encabezados o cabeceras-
Los encabezados
Es información que contiene datos interesantes dentro del propio correo electrónico, como por ejemplo:
Hora de envío, servidor por el cual salió, servidor que lo recibió, IP de donde se envió el correo, si lleva copias o copias ocultas.
Debo aclarar antes de proseguir que un rastreo de correo electrónico no nos mostrará el nombre de la persona que envía el correo, la calle donde vive, numero de su casa o teléfono.
Lo que obtendremos de los encabezados para poder hacer un rastreo de correo electrónico será la dirección IP de donde el correo fue enviado lo que nos llevará casi siempre a la ciudad y al Proveedor de Servicios de Internet (ISP)
Como leer los metadatos para obtener la IP
En Hotmail
Debes entrar a leer un correo, hacer click en la flecha pequeña que está debajo de la fecha y seleccionar la opción ver código fuente
Figura 1. Como leer encabezados del correo en Hormail
Verás muchos datos, pero el que nos interesa obtener es la IP que generalmente está etiquetada como X-Originating-IP
Figura 2. Obteniendo la IP de origen a través de los encabezados
¡Y listo! Hemos obtenido la IP de donde salió el correo electrónico.
Cuando hemos obtenido la dirección IP podemos usar un servicio como http://whatismyipaddress.com/
Y así conocer la ubicación geográfica en donde se encuentra la IP que obtuvimos anteriormente.
Figura 3, Ubicando geográficamente la Dirección IP con http://whatismyipaddress.com/
Es así como se puede comenzar a hacer un rastreo de un correo electrónico.
Con esto algo de investigación al estilo inspector gadget y un poco de sentido común puedes deducir quien es el “anónimo” que envía los correos electrónicos
En un siguiente post mostraré como leer los encabezados en Gmail y en Yahoo
¡Saludos Seguros!
abril 12, 2011
De Kilos a kilos ¿compraste tu conexion pensando en gramos?
Aunque este sitio suele hablar de cosillas de seguridad, hoy voy a tomar un tema tecnico para tratar de hacerlo menos técnico.
Vamos a hablar de las diferencias entre la medida de la velocidad de las conexiones ADSL y las que usamos para hablar de almacenamiento de datos.
Las conexiones ADSL en nuestro pais son proveidas por diferentes empresas: como Telmex, Telecable, Gigacable, yoo, etc. Una conexión ADSL se caracteriza por ser asíncrona; es decir el tope de velocidad de descarga de información es diferente al que tope que se usa para subir información.
Entremos en detalles:
Cuando hablamos de velocidades y almacenamiento podemos ver algo como esto: Kbps y KB/s.
Para medir los datos tenemos:
- Bit: Es la unidad mínima. Es un 1 o un 0 en computadoras
- Byte: son 8 bits. Esto representa un carácter de un archivo.
- bps: son los bits por segundo que se usa para medir la transferencia de la información
- Bytes/s: es igual a 8 bits por segundo. Un carácter por segundo.
- Cuando se involucre una /s hablamos de velocidad de transmisión, cuando no este presente se habla de almacenamiento.
Pasemos a los kilos, (¬¬ ¡no señoras no esos kilos! #Jum) donde podemos considerar que 1KB son 1000 bytes aunque estrictamente en informática son 1024 bytes.
Entonces tendremos:
• 1000 bits son 1 kbit
• 1000 bps son 125 Byte/s
• 1024 bytes son 1 KB
• 1024 bytes/s son 1 KB/s
• 1024 Kbytes son 1 MB
• 1024 Kbytes/s son 1 MB/s
Cuando contratamos ADSL nos venden velocidades de 256 Kbps, 512kbps ,1 mega (1024 Kbps) y así, o sea 2 elevado a la x potencia.
Y nosotros cuando hablamos siempre decimos orgullosamente bajamos a tantos KB/s
Nosotros no bajamos un megabyte por segundo si no un megabit.
Si deseas saber la velocidad de descarga en bps entonces vemos que si el programa de descarga dice: bajando a 40 KB/s estaremos descargando unos 40000 caracteres por segundo. Si 40 lo multiplicamos por 1024 tendrás el número exacto (40960) y si lo multiplicas por 8 tendrás los bps en este caso 327,680bps.
Para estimar como eran (¡Si! A mí me tocó usar módems telefónicos todavía ¬¬) y como son las velocidades según el tipo de conexión. Dividimos entre 8 que son los bits en un byte, para determinar cuál “debería” ser la cantidad en bytes por segundo en una descarga. Si quisieras saber cuántos caracteres por segundo descargas solo agrega tres ceros las cantidades de abajo.
- Modem antiguo: 28,8 Kbps— 3,6 KB/s
- Modem moderno: 57,6 Kbps—- 7,2 KB/s
- Adsl Antigua: 256 Kbps—- 32 KB/s
- Adsl Antigua: 512 Kbps—- 64 KB/s
- Adsl normal: 1024 Kbps (1 Mbps) —- 128 KB/s
- Adsl normal: 2048 Kbps (1 Mbps) —- 256 KB/s
Hay empresas de servicios que se aprovechan de la confusión entre KB/s y Kbps (no he dicho Telmex en ningún momento ni lo volveré a decir ¬¬) De todas maneras siempre que contratamos una línea con adsl nunca vamos a tener lo que nos dicen. Si tenemos suerte y alcanzamos más del 80% de lo contratado
estaremos seguros de tener una buena conexión.
La velocidad se puede ver afectada por muchos factores, la distancia de los cables hasta el la central local de teléfono o cable, la cantidad de usuarios en tu misma calle, la saturación de las líneas en los equipos, las instalaciones de los usuarios, y sin hablar de un espacio que no se controla que es internet donde hay muchos enrutamientos que hacen también que se demore la información.
Así que cuando te quieras contratar una línea no dejes que te traten de engañar, ahora sabes la diferencia entre Kilos y kilo :) es decir kbps y KBps
Saludos seguros
abril 05, 2011
¿Usted sabe donde esta su teléfono ahora?
Hace unos cuantos días, platicaba con una amiga sobre un incidente que tuvo con su teléfono celular y me dejó reflexionando en como los usuarios de estos dispositivos no tienen la suficiente conciencia de la información que un aparatito de estos puede contener y como somos poco cuidadosos de ella.
Ella es asistente de un funcionario público, y como asistente, en su teléfono tiene almacenados los teléfonos de los jefes de su jefe, los mensajes de texto que le envía dándole indicaciones, fotografías de eventos y actividades.
La información por si sola no representa mucho, pero imaginen que ese teléfono cayera en manos de una persona con resentimiento al funcionario publico, o en manos de algún malandrín que buscara extorsionar a alguien.
La forma en que guardamos nuestros contactos (mama, papa, amor, abue, etc) le puede dar mucho material a un ciber delincuente. O imagina en un arranque de pasión te tomas fotos con tu espos@ o novi@ u lo que sea O.o en ocasiones no es cómodo que otras personas estén viendo tus cositas sin tu consentimiento #Dicen u_u
La solución: nuestros teléfonos deben estar bloqueados con contraseñas, esto protegerá o hará más difícil el acceso a los datos del teléfono,
Identifica el MEID o ESN de tu teléfono, que es un número único que lo identifica de manera mundial y que sirve para que los operadores telefónicos puedan prestarte servicios específicos dependiendo del aparato. Si identificas y guardas este numero, en caso de robo de tu teléfono puede llamar a tu operador y pedir que pongan ese aparato en la lista negra y que nadie más pueda volver a utilizarlo.
La forma mas sencilla de encontrar este numero es retirando la bateria del telefono y revisar la etiqueta con codigos de barras. ahi encontraras un numero como ESN o MEID puede estar en decimal o hexadecimal
Hay teléfonos que cuentan con la opción de realizar un “Wipe” (formateo) a distancia. Lo que permite proteger tu identidad y la de tus contactos ¿Cómo saberlo? Lee el manual, (si ese librito que viene en la caja y que tal vez nunca hayas leído)
Recuerda, tú determinas hasta donde te expones, en estos temas es mejor ser un poco paranoico, a que llamen a alguno de tus contactos tratando de extorsionarle o tener que aguantar que el video de tu ultima borrachera aparezca en youtube.
Saludos seguros.
marzo 30, 2011
El mayor riesgo a mi seguridad 2.0 ¡Yo mismo!
Como siempre lo he dicho, la seguridad informática no solo se refiere a Hackers y robo de información, muchas veces el riesgo para nosotros ¡somos nosotros mismos!
Y ahora me explico un poco mejor, digo que el mayor riesgo para uno es uno mismo, porque en ocasiones con nuestra conducta ponemos en riesgo nuestra integridad en la red.
A ver si me aclaro.
Después de leer esta noticia donde unas fotografías del cónsul de Panamá en las Islas canarias lo metieron en serios apuros con sus compatriotas, al grado de pedir su destitución. Pero lo mas grave aquí no es que en la fotografía aparezca vestido de mujer. Lo curioso (grave) es que el pie de la foto diga “FACEBOOK” como fuente de esta.
¡Si! Facebook, creo que aquí ya llegue a mi punto. La brecha de seguridad para esta persona, es ella misma en realidad, pues muy seguramente el mismo subió esa foto a su perfil, o alguien muy cercano, pero quien te asegura que tus amigos tienen bien configuradas sus parámetros de privacidad, como yo digo en este tema “Los amigos de mis amigos NO son mis amigos” #PosOye
Esto nos recuerda casos como el del senador de EU que apareció con el torso desnudo en su perfil de un sitio de citas. Hay casos también de gente que esta de incapacidad en su trabajo por “fuertes lesiones” y en el inter aparecen fotos en Facebook donde se le ve bailando al ritmo del meneito.
O aquello de las dos Chinas de Alicia machado refiriéndose a las Coreas en Twitter
o los desafortunados comentarios de DulceMaria sobre haciendo referencia al tsunami de Japón.
Las opiniones que vertimos sobre Twitter no solo las leen nuestros amigos, siempre hay alguna manera de que alguien (guiño) se entere de lo que decimos (a pesar del candadito)
O aquellos que celosamente cuidan sus datos personales, pero tienen su dirección y teléfono personal publicado en las bolsas de trabajo en Internet.
Tengamos en cuenta que Internet es P U B L I C O, si así como lo leen es PÚBLICO y no olvida lo que se le cuenta.
Por todo esto, es que me atreví a decir que el mayor peligro para uno, es uno mismo, pues terminamos dando información, haciendo comentarios, o dejándonos ver en situaciones que ponen en riesgo (guiño, guiño) nuestra integridad en Internet.
La seguridad informática empieza en uno.
Saludos seguros.
Etiquetas:
Facebook,
Redes Sociales,
seguridad,
twitter
Suscribirse a:
Entradas (Atom)











