noviembre 18, 2011

Persiguiendo Anónimos parte I

En uno de los comentarios del este post un usuario me comenta que aha recibido un correo anónimo y que aunque puede ver cual es la IP desde donde se ha enviado el correo electrónico, esa información no le es suficiente para averiguar quien es el "anónimo molestador".

Lo que les puedo decir es que encontrar al hijoPu que está enviando los anónimos electrónicos es una tarea más de pericia y maña que de conocimientos técnicos.

Generalmente un correo anónimo nunca llega sólo y menos si no prestamos mucha atención, así que si nuestra reacción es mesurada podemos tratar de intercambiar correos con nuestro anónimo amigo con el objeto de obtener más información que nos permita descubrir quien es.

*Fondo musical de Misión imposible*

Lo que yo haría sería contestar al correo electrónico (con maña) diciendo que se ha equivocado de uasuario, que lamento haber leído lo que le ocurre pero que seguramente no soy yo a quien busca.

eso provocaría que quien nos quiere molestar conteste aseverando que si soy yo quien está buscando.

a lo que yo respondería que si es así, entonces necesito pruebas de lo que dice, que me envíe archivos, fotos, videos, etc. para probar lo que dice.

y aquí es donde viene la parte Hacker técnica del asunto.

De un archivo Ofimático, audio, foto o video podemos extraer algo que se llaman metadatos. (pocos usuarios domésticos conocen de esto y por ahí podemos obtener bastante información)

(Si tu anónimo amigo sabe de esto y limpia los archivos tendrás que darte otras mañas)

Digamos que he logrado hacer que mi molestador me enviase 2 archivos para "demostrar" lo que me está diciendo, en este caso una fotografía y un archivo de power point.

para esta Prueba de concepto voy a utilizar el programa FOCA free de informática64.com y los archivos son míos.

primeramente voy a analizar el archivo de power point.

La FOCA sirve para muchas cosillas pero para este ejemplo sólo la utilizaremos para revisar los meta datos de los archivos en cuestión, es tan fácil como arrastrar y soltar los archivos en el programa y posteriormente un click derecho sobre ellos me permitirá "extraer" los meta datos.

al revisar los meta datos del archivo con la FOCA, podemos ver que es aparecen 2 nombres de usuario, cosa que ya nos da una pista de quien puede ser nuestro "anónimo" .

ya con los nombres puedes comenzar una búsqueda por google, linkedin, facebook, y demás sitios que se te ocurran. El chiste es obtener mucha información.

ahora analizando la fotografía:


Los dispositivos de hoy hacen muchas monerías, y una de ellas es ponerle "GeoTags" a las fotos, los iphones y muchas cámaras los tienen activados por default, y como pueden ver en este caso  ver la información puede ser reveladora.

en este caso, si ponemos las coordenadas de esta forma en google maps. 21°52'32.09999N 102°17'27.17995W -  "Taaa-daaaaaa"

Tenemos la ubicación de nuestro objetivo en el mapa,

(además de los Geotags - que es lo más util de esto- hay ocasiones en las que la foto no tiene geoposición, pero se pueden obtener datos como la marca de la cámara/teléfono, modelo, fecha y hora de la toma, cosa que nos puede dar pistas de quien de nuestros amigos conocidos puede ser sospechoso)

Esto es una prueba de concepto y por lo tanto me salió a la primera, no quiere decir que siempre sea así , a veces los archivos pueden ser reutilizados o las fotos tomadas en otros lugares, pero con pericia y maña, lo que aquí tratamos es obtener información de nuestro anónimo.
(y claro, sentir la adrenalina de jugar a los detectives/espias }:D )


espero no haber sido muy técnico con esto. como dije es una prueba de concepto pero yo algo así trataría de hacer.

saludos seguros.

noviembre 15, 2011

Chuck Norris y 0-Day?

Saludos Amigos,

como hace tiempo que no he tenido tiempo de escribir por las diferentes labores que realizo en la actualidad y que no me permiten estar de lleno en el camino de la seguiridad informática, el día de hoy en twitter es #MartesDeChuckNurris y hace pocos días leíun artículo que me hizo mucha gracia y me recordaron al gran Chuck. El pasado 8 de Noviembre  Microsoft hizo pública una vulnerabilidad (MS11-083) en la implementación de las librerías que controlan las comunicaciones TCP/IP de la computadora, mediante la cuál un atacante podría enviar un flujo continuo de paquetes UDP especialmente manipulados para ejecutar remotamente código en los sistemas Microsoft Windows.

Lo más curioso de esta vulnerabilidad es que los paquetes UDP deben ser enviados a un puerto ¡cerrado! (#WTF) del sistema objetivo, lo que en Twitter ha sido tomado como una gran broma y se han hecho comentaros como  "MS11-083 fue descubierta por Chuck Norris", "Chuck Norris puede explotar sockets que incluso no están escuchando".

De momento a la espera de un parche y esperando que siga siendo más gracioso que algo que se convierta en una tristeza para muchos.

Esa es mi contribución hoy al #MartesdeChuckNorris y al mundillo de la seguridad.

saludos seguros.

octubre 05, 2011

conoce StuxNet y un 0-day con un buen video

El día de hoy cayó en mis manos un video que me parece por demás interesante, además de que la animación está muy bien lograda, explica de manera clara que es StuxNet y un 0-day .

gracias a @dustmx y a @pcoronaf por compartirlo en un Twit

para los que no han oido hablar de StuxNet, esta es la red de Robots o zombies (computadoras infectadas) mas grande del mundo es de código abierto y amenaza  infraestructuras muy grandes de nuestro orbe.

una vulnerabilidad de día 0, es aquella que tiene poco de haber sido descubierta y aun no hay un parche que arregle dicha vulnerabilidad lo cual permite tomar ventaja a quienes conocen dicha vulnerabiliad mientras no sea parchada.
(MAC y linux también tienen este tipo de vulnerabilidades no se rían ¬¬ )

Pero un video es mejor que todas mis palabras.




Saludos Seguros.

¿Dudas?


octubre 03, 2011

verifica el camino antes de caminarlo

Como reza el dicho popular:

Ojos que no ven, corazón que no siente.

Y es que es justamente eso lo que usan algunos malandros de la red para hacernos caer en las trampas que ponen, ya que se ha puesto de moda acortar las URL's para que o cupen menos espacio, sobre todo en twitter y facebook, ya que una URL como esta: http://seguriblo.blogspot.com se convierte en:  http://bit.ly/oReqgK   o http://TeVoyaMeterUnVirus.com se convierte en esto: http://bit.ly/qTuUyO  

Pero como los usuarios caemos de repente en un exceso de confianza, y  como no vemos la dirección real  vamos haciendo click en todo enlace que cae en nuestras manos y mas cuando este promete mostrar desnudos  información importante para el lector. 

Pero no todo está perdido, dando vueltas por la red me encontré un servicio de Norton que verifica los enlaces antes de hacer click en ellos. y así de alguna manera asegurar al usuario que el sitio al que va a entrar es seguro y no corre algún riesgo que conozca norton.


El servicio es gratuito y como muchos saben, norton no es de mis suites favoritas, pero peor es andar por la vida sin calzones protección.

Saludos Seguros.

septiembre 28, 2011

¡Amaaa, querooo ser Jaquer puesn!

El día de hoy he cumplido una de las metas que me he propuesto como profesionista: ser expositor en un evento de tecnologías de información.

y aunque el primer intento por dar una charla fue fallido en mi propia alma mater, la universisad Autónoma de Aguascalientes, ya que cancelaron mi participación a días inaugurar se evento.

Fue el Instituto Tecnológico de Aguascalientes quien me ha abierto las puertas para comenzar con esta aventura de dar charlas de seguridad (ya antes me habían invitado), y la verdad es que los asistentes y los organizadores me brindaron una experiencia muy gratificante.

Cuando se pusieron en contacto para invitarme el primer tema que se me vino a la mente fue el de hablar de como iniciar en el mundo de la seguridad informática, pero... ¿cómo hacer que fuera atractivo para los jóvenes?

Preguntando a @cyberpostpunk  y a @pcoronaf  me sugirieron la desmitificación de la imagen del hacker, así fue como surgió el título y lo demás pues es material de la charla.

La idea fue que los jóvenes estudiantes quitaran el velo de misterio que envuelve la palabra hacker y que los medios presentes, maestros y demás asistentes pudieran definir lo que significa verdaderamente esta palabra.  Incluso cité a uno de los mejores informaticos forenses de este país @cibercrimen cuando dice: "hola, soy hacker y tengo esposa" XD

Platicamos de como empezar en este camino, de como aprender y como continuar capacitandose como entusiastas de la seguridad informática, que es lo que se puede hacer y que es lo que no se puede hacer, en fin, que no nada más es agarrar y decir "Ama, quiero ser hacker! ahorita vengo"  es un camino de autoformación, practica y más práctica.

Una gran, gran, gran experiencia.

aquí les dejo la presentación

Amaaa Queeero Ser JaQuer

Y si alguno de los asistentes me comparte fotos o videos aquí los iré colgando.

gracias a todos y hasta la proxima.

Saludos Seguros!

PD. ahí mismo me salieron propuestas para 2 charlas mas en el mes de octubre. XD  agarremos vuelo

agosto 21, 2011

Malo para las contraseñas? RainbowCards

El otro día discutiendo con algunos amigos acerca de las técnicas que utiliza la gente para "crear" sus contraseñas (que yo creo que son muy pocos los que de verdad crean sus contraseñas) y que todos terminan en algún momento utilizando palabras fáciles de recordar y/o en algunos casos utilizan la misma para todos sus servicios electrónicos como ya lo mencionaba yo hace algún tiempo.

Y en el albor de la platica pasamos al tema de las tarjetas de coordenadas que usa bancomer y que a mi en lo personal no me gustan nada (para el tema bancario aclaro) tema que ya había discutido por twitter con @vladkov en su momento.

Fig. 1 Tarjeta de coordenadas al estilo de Bancomer

Entonces alguien comentó sobre las RainbowCards (que #YoConfieso no conocía) entonces me dí a la tarea de buscar un poco sobre el tema en san Google después de la platica, y la verdad es que me gustó mucho la idea para el usuario principiante o porque no decirlo: el usuario común de internet. 

las RainbowCards son unas tarjetas de coordenadas que puedes crear en http://www.rainbowcards.org/es a partir de una palabra clave que tu proporcionas y que a través de un algoritmo generan una serie de caracteres que te pueden ayudar (ahora si) a crear cuantas contraseñas sean necesarias.

Fig. 2 Generando tarjeta a partir de la palabra clave: "SeguriBló"


Con este método no necesitas memorizar tus contraseñas conque puedas asociar colores a cada servicio estás del otro lado ;) 
Fig. 3 tarjeta generada


Está tarjeta puede incluir incluso algunos renglones para que puedas generar también combinaciones para nips.

Ahora tu reto más grande en jugar con la forma de hacer las combinaciones para crear tus contraseñas por ejemplo diagonales, cruces, derecha-izquierda, saltos.... en fin. a mi que me gusta el ajedrez podría relacionar cada servicio al movimiento de una pieza.

Estas tarjetas las puedes imprimir y enmicar para llevarlas contigo a todas partes; incluso si la pierdes http://www.rainbowcards.org/es puedes reimprimirla y quien encuentre la extraviada no tendría ni idea de cuales son tus contraseñas.

En fin, este puede ser una herramienta para cuando no puedes confiar ni en ti mismo tu propia seguridad (chiste informático) o como nosotros diríamos: cuando la capa 8 es un factor de riesgo (otros chiste informático XD ) 

como siempre digo: la seguridad empieza en uno mismo.
Saludos Seguros.

PD. haciendo la busqueda de la tarjeta de coordenadas de Bancomer en Google Imagenes (me dio hueva sacarle una foto a la mía a estas horas) con: "tarjeta coordenadas bancomer" salio en la pag. 3 imagen 3 la mejor escritora a destajo que conozco en el mundo 2.0  @DorisFM 

Así que este post va dedicado a ella por ser "Midola" y por salir en Google, Eres grande Dorix


julio 02, 2011

Identificando Remitentes Parte II

Ya hablamos de como encontrar la IP en un correo electrónico recibido a través de Hotmail, el día de hoy voy a compartirles como encontrar la IP remitente de un correo recibido a través de Gmail.

1o. leyendo el correo en Gmail hacemos click en el menu "responder" para que salgan más opciones
2o hacer clieck en "mostrar original"

Figura 1. Accediendo a todos los datos del correo

Aparecerá el correo completo con todo y sus cabeceras.
aquí podremos buscar el valor recibed from:

Figura 2. obteniendo la IP remitente

y con la IP en mano procedemos a geolocalizar a nuestro "enviador" :P


Esta es la forma más básica de saber de donde ha salido un correo electrónico.

No es toda la información, pero es el comienzo, dependerá mucho de tu pericia para encontrar a quien envía realmente un correo electrónico.

Te puedo decir que lo que mejor se puede hacer es entrar en contacto con "anonimo" y tratar de usar todo tu ingenio para entablar una conversación (y echar mano de lo que llamomos nosotros: ingeniería social) para poder obtener información y la mayor cantidad de detalles del "anonimo" y así poder relacionar toda la información que le saquemos y así perfilarlo (a lo Criminal Minds XD )

En otro post te contaré como usar una herramienta pública para tenderle una tramapa en la serie de correos que se envíen en la conversación.

saludos seguros!