martes, 10 de mayo de 2011

No me reconoce las memorias USB

1 comentarios
"No me reconoce las memorias USB", era un problema que presentaron este día para que lo atendieran los de soporte técnico de informática, y en este caso me tocó a mi.

Después de "nancear" un rato (en ese equipo que tiene instalado Windows XP), y que ninguna memoria USB reconocía presentando el mensaje "No se reconoce el dispositivo", revisé que no hubiese problema con los drivers en el "Administrador de Hardware", a lo cual todo estaba bien... Reinstalé los drivers, reinicié el equipo y nada, todo seguía igual. =(

Lo que se me vino a la mente es que los puertos USB físicamente estaban malos (y me parecía raro que tanto los puertos delanteros como los posteriores no sirvieran ¬¬), pero pude comprobar lo contrario cuando arranqué con un Ubuntu GNU/Linux y probé los mismos pendrives. Ahí si funcionaron... =D

Lo que me dijo un colega es que se podrían encontrar bloqueados los puertos desde la motherboard, y que para restaurarlos había que darle un reset al BIOS con el famoso "jumper". Así que manos a la obra...

Desenergizar la PC, destapar el case, poner el jumper en los pines "2-3", energizar y simular un encendido presionando un par de veces el botón on-off. Luego volver a poner el jumper en los pines "1-2", tapar la máquina y listo. :-)

Al iniciar, obviamente, las configuraciones en el BIOS están como de fábrica, por lo que hay que entrar al menú y ponerle adecuadamente la fecha, hora, el orden del booteo, y demás cosas como el Wake-On-LAN si se tiene ese servicio para un escaneo del Antivirus cuando los usuarios ya no están en horas laborales.

Y bueno, era algo nuevo para mi encontrarme con este tipo de problemas de los puertos USB, y así es la forma como pude desbloquearlos y quedaron 100% funcionales. Espero que a alguien más le pueda servir esto.

Bytes!
Read more ►

viernes, 29 de abril de 2011

Archivos raros (y el uso del comando file)

0 comentarios
Hace un par de días que me descargué el tema de una canción con la extensión de firefox "Video Download Helper", que aparte de que se pueden deskrgar perfectamente los videos de youtube, puede bajar todos los archivos multimedia que suenan en sitios como "enladisco.com"(*), "http://www.nuevaq.net/Cristianas/", y de sitios similares, que para todos los gustos hay :)

La cuestión fue que el archivo de música que me descargó tenía una extensión rara, que cuando lo quise abrir con el reproductor de multimedia no me lo reconoció, pues este tenía una extensión .fdk (y raro porque yo pensaba que en GNU/Linux (ok, estoy usando Ubuntu) abre los archivos de acuerdo a su estructura no por su extensión).

Entonces eso fue ya hace rato y se me olvidó que dejé ahí ese archivo...

Ahora que estoy haciendo los respaldos necesarios para pasar la compu del trabajo de Ubuntu 9.10 (ya tenía ratos de no hacer un apt-dist upgrade XD) a Debian Squeeze, en mi /home/edwin/Escritorio/misc encontré un archivo "856945270.fdk" el ícono que tenía es como cuando no están asociados a ningún programa para que sean abiertos, así que antes de eliminarlo, esta vez se me prendió el foco y utilicé el comando file, que nos da una breve descripción de la estructura del archivo (tenga este extensión o no), y pues cuando lo ejecuté este fue el resultado:

edwin@ubuntu910:~/Escritorio/misc$ file 856945270.fdk
856945270.fdk: Audio file with ID3 version 2.3.0, contains: MPEG ADTS, layer III, v1, 128 kbps, 44.1 kHz, JntStereo
Bueno, como podemos ver, dice que en realidad es un archivo MPEG de capa 3 (layer III), en buen castellano, es un archivo MP3 :)

Así que solo fue cosa de renombrarlo a su extensión correcta y ya pudo ser reproducido por Rhythmbox! :D

Moraleja:
* No es un gran descubrimiento, pero algo aprendí, que la seguridad a través de oscuridad no siempre funciona. Hay algunos sitios que solo renombran la extensión de la música y creen que no habrá alguien que se le ocurra cambiarle la extensión al archivo descargado y será completamente útil para escuchar off-line.

* No creo que sea un gran problema de seguridad, de hecho no creo que lo sea, pero querer esconder la verdadera extensión para que no sea útil el archivo sin estar en el sitio no fue buena idea.

* No esperaba que al menos el Rhithmbox no reproduciera los archivos según su estructura interna, pero veo que los clasifica segun su extensión para ver si es un formato reconocido.

* El comando file es una gran cosa! :D

Bytes!
Read more ►

lunes, 28 de marzo de 2011

Good morning MySQL (hacked)

0 comentarios
Dando un vistazo por los blogs que sigo, me encuentro con la noticia que MySQL fue vulnerado.
[ Full Disclosure: http://pastebin.com/raw.php?i=BayvYdcP ]

Todas las bases de datos, información de los usuarios del sistema e incluso un XSS.

Más detalles del ataque en:

HackPlayers
XSSed

bytes.-
Read more ►

sábado, 26 de marzo de 2011

El código QR

1 comentarios
Ya hace días quería saber qué era el susodicho código "kiú-ar" (QR) que lo he visto mayormente en el periódico de LPG.

Pues googleando un poco encontré que el primer enlace me manda a la Wikipedia (obvio, no? :D) y bueno, entre el googling encontré un sitio generador de código QR, donde permite crear tus "cuadritos" bien chulos y luego al volver a introducir ese código nos vuelve a aparecer la información que incialmente introdujimos, ya sea información en texto plano, un hipervínculo hacia algún artículo, un sms, una dirección de email, etc.

Podría empezar a hacer un copia-y-pega de lo que ya está en Wikipedia, pero bueno, en resumen para mi único "follower" que de seguro ya estaba al tanto de esto ( Se le saluda, joven CiskoSV o/ ), para aquellos internáutas que por alguna coincidencia el google ponga un link a esta entrada de blog, y por supuesto, para mis referencias futuras, solamente puedo poner que el Código QR sirve para "esconder", si le podemos llamar así, mucha información alfanumérica donde podemos guardar mucha referencia a lecturas como a una diversidad de sitios externos (con esto se me ocurre que personas mal intencionadas pueden crear vínculos a sitios web dañinos ¬¬), bueno en fin, es una alternativa de hacer marketing o de ahorrarnos mucho tiempo escribiendo, aunque la forma en que se desee darle uso, queda a la imaginación de cada quien...

Con esta imagen, por ejemplo, puedes andar tu currículum...

Algo muy informal para alguien que desee un empleo de abogado en un bufet, pero vamos, qué tal para algún diseñador gráfico o para alguien que se mueva por el rubro de las comunicaciones? =P

Por mi parte, creé un código QR (el de la entrada de este post) con:
http://qrcode.good-survey.com/

Y puede ser decodificado lo que escribí en:
http://qrcode.good-survey.com/decoding

Hay generadores de códigos QR muy llamativos que van más allá del blanco y negro, le ponen unos diseños de colores geniales!!!

Cabe mencionar que el código QR generado en un sitio puede ser decodificado con la herramienta decodificadora de otro website donde originalmente se creó o inclusive con las muchas aplicaciones disponibles para teléfonos móviles. También, estos códigos QR pueden ser descargados en múltiples formatos de imagen o inclusive en texto plano.

Algunos sitios para codificar/decodificar los QR codes:
(los primeros que me mostró google en su momento)
http://qrcode.good-survey.com/
http://www.codigos-qr.com/generador-de-codigos-qr/

Más info de referencia sobre los códigos QR:
Códigos QR de diseños y colores
"Modificando" el código QR por diversión artística
Creando códigos QR "al vuelo" (goQR.me)
Soluciones y consultorías de Marketing con el QR code
Curso de introducción al uso de los QR-Codes (.pdf)

Bytes!
Read more ►

domingo, 13 de marzo de 2011

Google modifica su algoritmo para vigilar contenidos copiados

2 comentarios
En la incesante búsqueda de Google por mejorar y tratar a todos sus usuarios de manera justa nos presenta ahora una reforma su algoritmo para vigilar contenidos copiados. Con este algoritmo el gigante de las búsquedas pretende autentificar el contenido de la red.

No es el primer (ni el último) cambio de Google. Siempre ha demostrado una gran ambición por evolucionar, crecer y mejorar. Esto levanta ciertas suspicacias al no estar todo el mundo de acuerdo, ya que suele levantar opiniones distintas sobre cómo funciona, por ejemplo, la copia de contenidos. Estos cambios pueden cambiar la trayectoria de la Web de la empresa si erramos con respecto a la opinión de Google.

Evidentemente Google no mostrará cuáles han sido sus cambios pero sí han dicho que afectarán al 11,8% de los resultados. Comenzarán por Estados Unidos y más tarde por el resto de países en relación a su uso.

Este cambio ha levantado cierta preocupación con respecto a cómo mide el buscador la calidad de artículos. Para ello han empezado ya las astucias empleadas por sitios de diferente tipo; desde el enmascaramiento de enlaces, textos ocultos para el visitante que, sin embargo, detectan los buscadores y aprovechamiento de errores ortográficos, como por ejemplo: gogle.com.

Google intenta “limpiar” de mal servicio el contenido de Internet. La pregunta ahora sería: ¿Google es el dueño de Internet? ¿Google puede hacer eso y nosotros los internautas debemos acatar sus cambios? Confiemos en el gigante de las búsquedas y en su “buen” hacer.

Más Información | Blog de Google
Visto en: Tecnología Pyme.
Read more ►

viernes, 11 de marzo de 2011

Feodo: una nueva botnet en la web

0 comentarios
Por Claudio Cortés Cid*

No cabe duda que realizar transacciones bancarias o compras son una gran ventaja que la web nos provee hoy, a todos los usuarios. Sin embargo, los delincuentes no son ajenos a este hecho y buscan sacar provecho de estos mismo recursos.

En estos días se hizo eco en los medios de comunicación, una nueva botnet denominada Feodo. Este troyano tiene una gran repercusión por la peligrosidad de sus características que posee, ya que se trata de un troyano bancario el cual puede grabar los datos sensibles del usuario como las credenciales de acceso bancarias, tarjetas y otros servicios adicionales como Paypal o Amazon.

Las características más relevantes que posee el troyano son:

  • Cuando la víctima ingresa al sitio de la banca online y antes de realizar la trasmisión de datos por HTTPS, este guarda los mismos en texto plano que luego son recopilados y enviados al atacante.
  • Otra función interesante de este malware es que puede interceptar los contenidos originales de los servicios web e inyectar su propio código HTML pudiendo pedir a la victima datos adicionales al contenido original de la página, como por ejemplo un código de transferencia.
  • También posee la característica de robar las sesiones de las páginas visitadas pudiendo saber los distintos tipos de servicios que tiene la víctima.

Una vez infectada la víctima, este se inyecta en el proceso de Windows “explorer.exe” el cual luego tiene la capacidad de auto propagarse mediante dispositivos extraíbles, teniendo características muy similares a otros tipos de troyanos bot como los ya conocidos Zeus y SpyEye.

Una vez que el sistema está infectado, los sitios a los cuales se reporta el troyano tienen el siguiente formato: http://[SitioAdministradorDelBotnet].ru/wbc/avg/index.php. En la siguiente imagen pueden ver una captura del tráfico saliente de un equipo zombi mientras reporta al centro de comando y control de la botnet:

Además, el malware crea una copia del mismo archivo infectado con el siguiente nombre:%System%\svrwsc.exe. Además, crea un servicio con el nombre svrwsc.exe:

Recuerden que para que su equipo no se convierta en un zombi, y sea parte de una botnet, la principal barrera de protección es no infectarse, y para ello nada mejor que utilizar una solución antivirus como ESET NOD32, que en este caso detecta la amenaza mencionada comouna variante de Win32/Injector.DLL.

Estaremos investigando sobre esta nueva amenaza que está surgiendo, y los mantendremos informados por este blog si existen nuevos vectores de ataque o campañas de infección.


*Especialista de Awareness & Research en ESET.

Visto en el blog de Nadia Molina de threatpost.com.

Post original del blog de ESET.

Read more ►

10 Señales que indican que un equipo puede ser parte de una botnet

0 comentarios
Buscando ampliar los conocimientos del ámbito de la (in)seguridad informática y culturizarme sobre lo que pasa (desde ya hace años) en la red, encontré este interesante artículo sobre los síntomas o señales que se deben tener en cuenta para saber si un equipo (robot, bot) puede ser parte de una botnet.

Actualmente, las botnets se han convertido en una de las herramientas principales para el cibercrimen, dado que otorgan la posibilidad de realizar ataques a gran escala desde todos los sistemas infectados y de forma anónima.

Una botnet es una red de equipos infectados por códigos maliciosos que siendo controlados por un atacante, disponen de sus recursos para que trabajen de forma conjunta y distribuida. Cuando una computadora ha sido afectada por un malware de tipo bot se dice que se trata de un equipo robot o zombi.

Al controlar los sistemas remotamente (total o parcialmente), los dueños de las botnets pueden disponer de éstas para llevar a cabo diversas tareas maliciosas. Entre las principales se encuentra el envío de spam, la realización de ataques de denegación de servicio distribuido (DDoS), el alojamiento de archivos para sitios web (material pornográfico, pedófilo, warez, cracks, sitios de phishing, etc.), distribución e instalación de nuevo malware y abuso de publicidad online.

A continuación detallamos cuáles son los indicios que pueden indicar que su equipo forma parte de una botnet. Cabe destacar que si bien cualquier código malicioso puede causar casi todos los síntomas de un bot, aún así, hay algunos signos que no deben pasarse por alto:

1. El ventilador arranca a toda marcha cuando el equipo está inactivo. Esto puede indicar que un programa se está ejecutando sin el conocimiento del usuario y que se están utilizando una cantidad considerable de recursos. Por supuesto, esto también podría ser producto de la instalación de actualizaciones de Microsoft, por ejemplo. Otro problema que puede hacer que el ventilador trabaje es el exceso de suciedad en el equipo o un ventilador de la CPU fallando.

2. Su equipo tarda mucho tiempo para apagarse, o no lo hace correctamente. Con frecuencia el malware posee errores que pueden causar una variedad de síntomas, incluyendo que el apagado del sistema sea muy largo o directamente falle. Desafortunadamente, los errores del sistema operativo o conflictos con programas legítimos también pueden causar el mismo síntoma.

3. Observar contenidos en su muro de Facebook que no ha enviado. Existen algunas otras razones distintas al malware o el acceso no autorizado a la cuenta para que aparezca este problema. Si ve que ocurre, definitivamente deberá cambiar su contraseña y asegurarse que el sistema no está infectado. Lo ideal es asegurarse que la computadora no tiene malware antes de cambiar la contraseña y no usar la clave de Facebook en varios sitios distintos.

4. Las aplicaciones andan muy lento. Esto puede ocurrir porque programas ocultos estén utilizando una gran cantidad de recursos del equipo. Pero también podría ser causado por otros problemas.

5. No se pueden descargar las actualizaciones del sistema operativo. Este es un síntoma que no se puede ignorar. Incluso si no está siendo causado por un bot u otro malware, si no mantiene los parches de seguridad actualizados el sistema se va a infectar.

6. No se pueden descargar actualizaciones del antivirus o visitar sitios web de los proveedores. El malware a menudo trata de evitar que soluciones antivirus o de seguridad sean instaladas o ejecutadas. La imposibilidad de actualizar el antivirus o de visitar el sitio web del fabricante es un muy fuerte indicador de la presencia de código malicioso.

7. El acceso a Internet es muy lento. Si un bot está en ejecución en el sistema para, por ejemplo, enviar grandes cantidades de spam, realizar un ataque contra otros equipos o subir/bajar gran cantidad de datos, puede causar que el acceso a Internet sea muy lento.

8. Sus amigos y familiares han recibido correos electrónicos que usted no envió. Esto puede ser señal de un bot u otro tipo de malware, o bien que su cuenta de correo web haya sido comprometida por un atacante.

9. Se abren ventanas emergentes y anuncios, incluso cuando no se está usando un navegador web. Si bien este es un clásico signo de adware, los bots pueden instalar este programa malicioso en el equipo. Definitivamente debe atender este problema.

10. El Administrador de tareas de Windows muestra programas con nombres o descripciones extrañas. El uso del Administrador de Tareas requiere cierta habilidad e investigación. A veces software legítimo puede utilizar nombres extraños. Una entrada en el Administrador de Tareas no es suficiente para identificar un programa como dañino. Si bien puede ayudar a encontrar software malicioso, deben realizarse otros pasos adicionales para validar los resultados. Eliminar procesos, archivos o entradas del registro sólo porque se sospecha que es un bot u otro malware, puede resultar en que el equipo ni siquiera inicie. Tenga mucho cuidado al hacer suposiciones y tomar acciones sobre ellas.

Si bien estas señales pueden ser también indicadores de otro tipo de código malicioso, son signos de relevancia que alertan sobre la posible infección del equipo. Para confirmar si efectivamente se trata de una botnet, lo recomendable es explorar el equipo con una solución antivirus. En el caso de ESET NOD32 Antivirus, las detecciones Win32/Spy.Zbot, IRC/SdBot y Win32/AutoRun.IRCBot, entre otras, indican la presencia de malware del tipo bot
aseguró Sebastián Bortnik, Analista de Seguridad de ESET Latinoamérica.

Fuente: http://www.noticiasdeinformatica.info
Read more ►

domingo, 6 de marzo de 2011

GNU/Kirlian Zepeda (Q.D.E.P.)

0 comentarios
Desde un rincón del igloo del TuxRacer se recuerda un año más la lamentable pérdida de una de las mentes más brillantes (y no ególatras) de El Salvador.

Parece como que si fue hace unos meses atrás cuando Kirlian llegó a una empresa donde yo trabajaba... él llegó a configurar un mail server con Qmail, vi en el escritorio en que trabajaba junto a su laptop Toshiba el libro "hackers" (1a. Edición).

Mi primera reacción...
- ¿Eres un hacker?
- Jaja... No, simplemente me gusta mantenerme informado, ellos son muy hábiles con las computadoras.
- Crees que yo pueda llegar a ser uno?
- Si te lo propones.
- Hey, puedes utilizar bien M$-DOS!!! (al ver en la pantalla de líneas donde escribía comandos...)
- No, de hecho este es un Linux y me estoy conectando a otra computadora por medio de SSH. (A todo esto, yo quizá estaba boqui-abierto por pensar que me hablaba en chino simplificado!)
- Entonces utilizas telnet por el puerto 23? (era lo único que yo sabía... XD).
- No, pues fíjate que SSH utiliza el puerto 22...

Él era una persona que a pesar mis intenciones en aquellos días no fuera pensar en el hacking como un Admin de Red o Sistemas, pero en lo que recuerdo, nunca me abochornó por lo más "simple" que fuera la pregunta...

Y bla, bla, bla... fue corto el tiempo en que pude platicar con él.

Dios nos manda personas que nos enseñen cosas, o que nos motiven a aprender algo, y tengo que admitirlo que Kirlian fue, indirectamente, un maestro de GNU/Linux, del Software Libre y porqué no, también del arte de la (in)seguridad informática de forma ética.

Luego mi Dios ha ido poniendo personas y recursos para que siga aprendiendo, ya sea a pasos cortos o a pasos rápidos, pero ahí vamos en el camino.

Por lo que a mi respecta, un año más le recuerdo con mucho aprecio a un gran mentor y amigo. Que Dios lo tenga en su gloria.
Read more ►

viernes, 4 de marzo de 2011

El futuro de OOo (en la PyME) no está nada claro

0 comentarios

Una de las opciones que tienen las empresas a la hora de trabajar con documentos ofimáticos es OpenOffice. Tras un período de incertidumbre por la compra de Sun MicroSystems por parte de Oracle, parece que la suite ofimática sigue gozando de buena salud o de los mismos problemas que anterior a esta adquisición. Por eso creo que el futuro de OpenOffice en la pyme no está nada claro.

Uno de los problemas que a mi juicio tiene este desarrollo es la falta de calendarios, mejoras y soluciones innovadoras. Aunque tiene pequeños detalles en los cuales ha sido pionera, el problema fundamental que tiene es su rival MS Office, y la compatibilidad de los formatos. Este problema afecta a todas las aplicaciones ofimáticas, pero en el caso de OpenOffice se suma la falta de iniciativa a la hora de innovar.

Y es que no se puede desarrollar y mejorar buscando “imitar” a MS Office en su comportamiento, su interfaz, etc. Es necesario buscar nuevas alternativas. OpenOffice sigue sin tener la inyección, no se si económica o de estrategia como empresa, necesaria para crecer y plantear una alternativa seria. Esto provoca que las pymes se vea prisioneras de MS Office y su necesidad de pagar por las licencias una cantidad elevada, que podrían dedicar a otros recursos.

Porque al final la cuestión se ve reducida a dos cuestiones básicas. Si necesitamos las opciones avanzadas ofimáticas no nos quedará otra que aceptar MS Office, pero en el caso de un uso más general podemos utilizar OpenOffice sin mayor problema. Esto puede llevar a las empresas a utilizar ambas opciones, donde sólo se comprarán licencias para aquellos puestos informáticos que realmente lo necesiten. El problema de esta opción es que la administración de los sistemas se vuelve un poco más farragosa.

Sobre todo es complicada la integración con otros sistemas, es decir, con ERP o CRM que en la mayoría de los casos aprovechan como suite ofimática MS Office y si se plantea otra opción diferente a veces cuesta encontrar alternativas válidas que aprovechen otras opciones. Hay alternativas, claro, pero a veces parece que todo se complica tanto que muchas empresas optan por ir hacia el camino ya probado y contrastado de la suite de Microsoft.

Otra opción interesante es utilizar Lotus Symphony, una de las alternativas más interesantes en este campo. Estamos hablando de una suite que viene de la mano de IBM, que es gratuita. Es una de las opciones que he probado que más me convencen por su forma de trabajar, su navegación por pestañas, y su integración de navegador web en la suite.

Si Oracle no cambia de política creo que OpenOffice languidecerá hasta que no exista una alternativa decente para MS Office. Esperemos que la nube en este caso sea nuestra aliada y las opciones de edición de documentos online mejoren lo suficiente como para considerarlos una alternativa atractiva a Microsoft.

Visto en: http://www.tecnologiapyme.com/software/el-futuro-de-openoffice-en-la-pyme-no-esta-nada-claro

Read more ►

miércoles, 12 de enero de 2011

The Document Foundation ingresa en la OpenDoc Society

0 comentarios

LibreOffice, el fork mantenido por la comunidad como respuesta a las políticas seguidas por Oracle tras la compra de Sun con OpenOffice, se va confirmando como una alternativa real e incluso de mayor calado de lo esperado.

El día de hoy Italo Vignoli confirmaba en Amsterdam el ingreso de The Document Foundation en la OpenDoc Society, asociación global que promueve buenas prácticas en herramientas ofimáticas, de las que forman parte instituciones públicas y empresas como Cap Gemini, Google, IBM, CWI y el Departamento de Defensa de Holanda. Sin duda una gran noticia el entrar a formar parte de esta organización.

"Estamos encantados de formar parte de OpenDoc Society," comenta Italo Vignoli, miembro del comité de dirección de The Document Foundation, "porque creemos que la asociación de trabajo de la promoción de la interoperabilidad entre las implementaciones ODF y compartir conocimientos sobre buenas practicas, encaja perfectamente con la misión de The Document Foundation para proporcionar una completa herramienta Open Source con un fuerte soporte a ODF. La interoperabilidad es algo que - como comunidad - tenemos que trabajar juntos y, con la promoción de eventos ODF y herramientas como Officeshots.org, OpenDoc Society ha sido un factor importante en esta área".

Visto en "Ubuntizando el planeta"
Read more ►

viernes, 26 de noviembre de 2010

Enlaces (probablemente) útiles para hacer cosillas con MySQL

2 comentarios
Uno nunca sabe cuando puede necesitar hacer algo interesante, divertido, fuera de lo normal o sólo por el hecho de jugar y experimentar con uno de los gestores de bases de datos más populares a la hora de utilizarlos en combinación con PHP u otro lenguaje de scripting.

Surfeando por la red vi estos artículos y los dejo en mi blog por si algún día se me ocurre hacer algo extraño (o me surja alguna necesidad) con el gestor, ya tengo algunas referencias de partida... y como siempre, alguno que otro artículo que tenga que ver con cloud computing, y la seguridad y/o administración de mi sistema operativo favorito! :o)

(Bueno, también que me evito una doble googleada! =D)

He aquí los enlaces:


http://linuxadminzone.com/recover-or-reset-root-password-of-mysql-and-postgresql-servers/

http://blog.linuxing.org/2009/11/how-to-use-phpmyadmin-for-multiple-mysql-servers-running-on-same-server-machine/

http://linuxadminzone.com/setting-up-a-mysql-cluster-7-0-in-redhat-based-linux/

https://edge.launchpad.net/mysql-sandbox (MySQL Sandbox!)

http://linuxadminzone.com/setting-up-a-mysql-cluster-7-0-in-redhat-based-linux/

http://linuxadminzone.com/optimize-mysql-on-a-large-database-server/

http://linuxadminzone.com/quickly-repair-a-huge-corrupted-or-crashed-table-in-mysql/

http://linuxadminzone.com/ignore-mysql-error-while-executing-bulk-statements/

http://linuxadminzone.com/optimize-and-fix-mysql-server-running-slow-without-any-load/

http://linuxadminzone.com/how-to-quickly-convert-mysql-databases-from-myisam-to-innodb/

http://linuxadminzone.com/top-5-most-useful-commands-tools-for-linux-administrators/

http://linuxadminzone.com/install-java-plugin-for-firefox/

http://linuxadminzone.com/how-to-change-date-time-and-time-zone-in-linux/

http://linuxadminzone.com/apache-url-rewriting-with-masking/

http://linuxadminzone.com/ensuring-secure-access-to-production-linux-servers/

http://linuxadminzone.com/save-root-or-user-history-to-check-later/

http://linuxadminzone.com/install-and-configure-denyhost/

http://linuxadminzone.com/cloud-computing-amazone-ec2-s3/
Read more ►

sábado, 13 de noviembre de 2010

Real world PEN TESTING

0 comentarios
A través de los contactos que sigo en facebook & Twitter me encontré con este interesante video:

Read more ►

lunes, 20 de septiembre de 2010

La verdadera cara de la industria privativa del Software

1 comentarios
Hace unos días leía en rebelion.org un articulo que me llamó la atención, el título es El "eje del mal" del Software Libre, un tópico bastante inquietante para los que apoyamos este movimiento del Software Libre.

La noticia se centra en como la IIPA (Alianza Internacional para la Propiedad Intelectual por sus siglas en ingles) pide al gobierno de los Estados Unidos que vigile a varios paises por promover el uso del Software Libre. Esto por medio de la inclusión de estos paises en la Lista 301, que es un reporte generado por la oficina del representante de comercio de los Estados Unidos.

Dos potencias emergentes como lo son Brasil e India aparecen en ese mismo informe elaborado por la IIPA para el gobierno de los Estados Unidos. El grupo que conforma la IIPA les acusa de promover el Software Libre en las administraciones públicas.

Países del sudeste asiático tales como Indonesia, Filipinas, Tailandia y Vietnam también han sido incluidos en el reporte por el apoyo que esos gobiernos dan al Software libre.

Brasil como muchos sabemos lleva ya varios años impulsando su industria informática, en este caso la IIPA le pide al gobierno de los Estados Unidos que utilice su influencia para evitar las leyes sobre el uso de software de código abierto en las agencias gubernamentales y las Enlaceempresas públicas.

Con India, la industria propietaria pide actuar antes de que ocurra una "desgracia", ya que si bien no existe una legislación para promover el uso de sistemas GNU/Linux el gobierno Indio, tanto la IIPA como la BSA se muestran preocupadas porque el Gobierno indio estaría considerando apostar por el software local y libre.

El caso de Indonesia es muy especial ya que la IIPA está inconforme con una carta que envió el gobierno por medio de el Ministerio de Reforma Administrativa a todas las oficinas gubernamentales el 30 de marzo del 2009, en la cual se aprueba el uso e implementación de software libre en las organizaciones gubernamentales. Mas específicamente esta carta fomenta el uso de Software Libre en las agencias gubernamentales con vistas a una implementación a finales del 2011.

Todos los casos anteriores nos vuelven a recordar nuevamente de lo que se trata el software propietario (privativo), de hacernos tecnologicamente dependientes y de quitar toda oportunidad de acceso al conocimiento y al desarrollo.

Nuevamente vemos la doble moral de la industria propietaria, ya que en sí no es la copia ilegal de software lo que les preocupa, sino mas bien la innovación, independencia y desarrollo tecnológico ya que esto permite la difusión de conocimiento y tecnología a países en vías de desarrollo y países subdesarrollados, acortando cada vez mas la brecha que los separa de las potencias mundiales. Para demostrar esto cito las palabras del antiguo presidente del grupo de negocios de Microsoft: Jeff Raikes "Si van a piratear a alguien, queremos ser nosotros en vez de alguien mas.", lo cite textualmente para no cambiar la idea, piratería es una mala analogía.

Para ampliar sobre el tema:

http://www.publico.es/ciencias/297622/eje/mal/software/libre

http://www.rebelion.org/noticia.php?id=101193

http://www.technollama.co.uk/encouraging-open-source-could-land-you-in-trouble

http://www.digital-copyright.ca/node/5115



Escrito por Jotam Jr. Trejo
Domingo 14 de Marzo
fuente: http://aseisi.org/


NOTA: Hago saber que me gusta mantenerme informado sobre temas relacionados a Servicios, Servidores y comandos de GNU/Linux, Networking, (in)Seguridad Informática, filosofía del Software Libre, y un largo etcétera de otras temáticas que, debido a que visito muchos blogs, se me hace difícil recordar qué artículo leí sobre algún tema en específico y en qué lugar.

Algunas veces pueden ser artículos de cosechas personales sobre algo en que he estado o haya estado trabajando, probablemente algo que haya traducido de otro lenguaje de la página del manual, y muchas otras veces transcribo el contenido de lo que leo en mi espacio de blog (ya que me será más fácil buscarlo aquí), respetando como siempre la debida autoría y procedencia de estos.

Lo que me interesa siempre es el contenido técnico de lo que leo, la temática o contenido sobre política u otros temas implícitos ajenos a la tecnología, son de exclusiva afinidad del autor(es) del artículo.
Read more ►

miércoles, 15 de septiembre de 2010

Qué significa que una API de un webservice sea "libre"?

0 comentarios
La pregunta no va sobre "software libre" vs. "open source", sino sobre los otros significados de "open" aplicados a servicios en la red. Cuando Facebook, Twitter, Flickr o Google te dicen que sun APIs son "abiertas", en realidad te están diciendo cosas distintas.

Unos te dan más y otros menos: unos como Twitter se comprometen a darte toda la información que introdujiste, y con otros como Flickr puedes sacar tu información e incluso enriquecida por el servicio. Otros como Facebook te dan lo que les apetece, pero en Google se engrandecen con un manifiesto como el del Frente de Liberación de Datos.

La pregunta es entonces ¿qué adjetivos se le pueden poner a cada uno de estos servicios para no abusar inútilmente del genérico "abierto"?

Quizá se puedan clasificar los distintos tipos de APIs es según sean interoperables y separen a los proveedores de los consumidores. Según este criterio (que no es mío, sino de Louis Gray) habría tres tipos de APIs:
  • Las APIs que son estándares abiertos como OpenSocial, OpenID, PubSubHubbub, AtomPub y otras. Tienen una definición clara de modo que se pueden usar de forma interoperable. Serían las más "abiertas" de todas.
  • Las APIs que usan estándares abiertos, como el XML, HTTP y otros, pero no quiere decir que sean abiertas por naturaleza.
  • Por último está el "open access" como el Open Graph Api de Facebook, donde uno está sujeto al arbitrio de los que llevan el servicio.
Estas tres categorías sirven algo para arreglar la gran ambigüeda de "open" o "abierto" referido a servicios en red, pero no lo logran del todo.

Visto en http://softlibre.barrapunto.com

Read more ►

martes, 16 de marzo de 2010

Soluciones prácticas XD

0 comentarios
Esto de la informática como que no le va a muchas personas... no les hace mucha gracia estar frente a una computadora y piensan que "eso" que algunas veces ocupan para hacer sus tareas del colegio o de la Universidad y que muuuuchas otras veces ocupan para el ocio, creen que solamente puede funcionar con "Win-downs" y que el programa imprescindible que siempre debe estar es el Winbugs láiv mécenyer "Remasteraized Edichon" y que el mejor sitio para hayar información actual se llama féisbuk o jáyfai... (Qué pena por ese tipo de personas).


Pues el nombre de este post se me vino a la mente después que platicaba con "El Triby" quien trabaja en un lugar cerca de la UES donde sacan impresiones y es un mini cyber caffé, y que por lo que me comentaba me hice un perfil de usuario de la persona en cuestión de su relato.

Pues éste mi cuate, me contaba que un buen día de estos, un usuario lo llego a visitar porque quería servicio de Internet, y pues no he mencionado que este mini-cyber está conformado por 5 PC's que ya ni para el tigre están, y de repente éste jóven en cuestión se le acerca al Triby para ponerle queja que la "computadora se le había arruinado" porque movía el "máus" y no se miraba nada...

Entonces el Triby (en son de broma) le dice: "apagá el monitor unos 2 minutos y luego lo volves a encender, talvez así..."

Dicho y hecho!

Me contó que salió el jovencito bien mandado a apagar el monitor y se le quedó viendo fijamente a la pantalla por unos 3 minutos sin despegarle los ojos (dijo que con el pretexto para que se compusiera bien porque tenía un rato de sentir que estaba muy lenta mientras navegaba...") ¬¬

Y yo... WTF? Desde cuando "vuelve a la vida" un WinXP con sólo apagar y encender el monitor? Jajajajajajajaja.... XD

Hay historias acerca de informática que son buenas, pero ésta, es una de las mejores :p

Bytes!
Read more ►

Recordando a un amigo de peso

0 comentarios
De igual forma que Cisko aunque sea tarde (después de conmemorar otro aniversario de su deceso), traigo a mi humilde blog el recuerdo de quien en vida fue el Presidente y fundador del Grupo de usuarios GNU/Linux de El Salvador, también quien me impulsó a utilizar GNU/Linux y de hallarle el gusto en mirar qué hay detrás del software que los demás no quieren ver, ni tampoco molestarse en investigar como las cosas funcionan.

Con mucho buen humor, mucha paciencia para explicar y enseñar (usuario de MS-PowerPoint para la presentación de una charla de criptografía en la UCA en el 2002 XD) y gustador de los juegos "battle" en red, nuestro amigo linuxero Kirlian Manuel Zepeda (QDDG), se le recuerda por su carisma y por quien en vida fuera un buen impulsador y conocedor del Software Libre y el OpenSource.

[root@KZepeda ~]# init 0
Read more ►

jueves, 28 de enero de 2010

GIMP 2.7.1 en una sola ventana

0 comentarios
Leo en LinuxAV.net que por fin The Gimp podrá utilizarse en una sola ventana, les dejo más detalles sobre la entrada original:

Sé que estabas deseando probar la característica mono ventana de GIMP, así que te agradará saber que si corres Ubuntu 9.10 Karmic Koala ya te es posible hacerlo. Eso, por supuesto, si no quieres esperar a la próxima versión de tu sistema operativo favorito. Y también por supuesto si no tienes inconveniente en probar una versión inestable de GIMP que puede contener una buena cantidad de errores.

Simplemente añade a tu lista de repositorios en /etc/apt/sources.list la siguiente línea:

  deb http://ppa.launchpad.net/matthaeus123/mrw-gimp-svn/ubuntu karmic main

Y ahora actualiza el sistema.

  $ sudo apt-get update && sudo apt-get upgrade

Ahora tienes instalada la versión 2.7.1 de GIMP. Al abrirlo seguirás viendo la clásica interfaz multi ventana. Para probar la nueva característica visita el menú Ventanas y activa la casilla Single-window mode. Reinicia la aplicación. Lo que verás ahora es algo como esto:

The GIMP 2.7.1 en Mono-Ventana

Aunque en el mismo blog leo que para Diciembre de este año estará lista la versión de GIMP 2.8.

Bytes!
Read more ►

sábado, 23 de enero de 2010

Seguridad mínima en OpenSSH Server

0 comentarios
Tras casi una semana de haber dejado mi antiguo lugar de trabajo por diversas razones personales, haciendo unas revisión general para ver cómo estaban las cosas, me dio la curiosidad y me puse a revisar el servidor Ubuntu que tienen a ver que había de nuevo...

Sorpresa!!! al darme una vuelta por los logs de autenticación veo que han querido acceder por medio de un ataque de fuerza bruta (con el usuario root y algunos otros) al servicio sshd mostrando las siguientes entradas en el archivo /var/log/messages/auth.log.0 :

Jan 17 08:51:45 ubuntu sshd[24173]: Failed password for root from 115.146.138.5 port 36764 ssh2
Jan 17 08:51:48 ubuntu sshd[24179]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=115.146.138.5 user=root
Jan 17 08:51:50 ubuntu sshd[24179]: Failed password for root from 115.146.138.5 port 37070 ssh2
Jan 17 08:51:52 ubuntu sshd[24183]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=115.146.138.5 user=root
Jan 17 08:51:54 ubuntu sshd[24183]: Failed password for root from 115.146.138.5 port 37377 ssh2
Jan 17 08:51:57 ubuntu sshd[24187]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=115.146.138.5 user=root
Jan 17 08:51:59 ubuntu sshd[24187]: Failed password for root from 115.146.138.5 port 37706 ssh2
Jan 17 08:52:01 ubuntu sshd[24191]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=115.146.138.5 user=root

Correcto! Estaban atacando el servicio SSH (sshd) queriendo ingresar con el usuario root y aparte de este usuario habían otros como: sasha, bryan, peter, guest, john, www-data, etc.

La seguridad mínima (pero muy mínima...) que se le puede aplicar a un servidor ssh recién instalado es poner la directiva PermitRootLogin en no en el archivo /etc/ssh/sshd_config y reiniciar solamente el servicio sshd con /etc/init.d/ssh restart

Luego de esta sorpresita, le hice un escaneo de puertos al server y pues obviamente, al tener el puerto predeterminado abierto encontré lo siguiente:

tuxracer@hackerbox:~# nmap -O -vv server1.mi-ex-trabajo.com

Starting Nmap 4.76 ( http://nmap.org ) at 2010-01-22 16:02 CST
Initiating OS detection (try #1) against server1.mi-ex-trabajo.com
Retrying OS detection (try #2) against server1.mi-ex-trabajo.com
Host server1.mi-ex-trabajo.com appears to be up ... good.
Interesting ports on
server1.mi-ex-trabajo.com:
Not shown: 991 closed ports
PORT STATE SERVICE
22/tcp open ssh (interesante... ¬¬)
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
593/tcp filtered http-rpc-epmap
1025/tcp filtered NFS-or-IIS
1720/tcp filtered H.323/Q.931
4444/tcp filtered krb524
5000/tcp filtered upnp
OS fingerprint not ideal because: Host distance (7 network hops) is greater than five
Aggressive OS guesses: Linux 2.6.24 (95%), Linux 2.6.9 - 2.6.26 (95%), Linux 2.6.22 - 2.6.23 (94%)
...

Entonces, como segundo paso de la seguridad más mínima que se le puede aplicar a un servidor SSH es cambiarle el puerto predeterminado, ya que la mayoría de botnets que dejan algunos delincuentes informáticos al lanzar pruebas de intrusión lo hacen a servicios que tienen el puerto que viene por default en su archivo de configuración, el 22 en este caso para sshd.

Para cambiarlo, editamos siempre el archivo /etc/ssh/sshd_config y buscamos la directiva port para cambiar el valor a cualquier número arriba del 1024 (y menor de 65535) que no esté siendo utilizado por otro servicio que estemos ofreciendo, quedando (por ejemplo) de esta manera:

port 25259

Y como siempre, reiniciamos solamente el servicio sshd para que surtan efecto los cambios realizados. Así, al pasar un escaneo de puertos nuevamente ya no lo reconoce como un servicio estándar y de hecho, ya no lo muestra en el otro escaneo de puertos (sencillo) que le realicé.

tuxracer@hackerbox:~# nmap -O -vv server1.mi-ex-trabajo.com


Starting Nmap 4.76 ( http://nmap.org ) at 2010-01-22 16:22 CST
Initiating OS detection (try #1) against
server1.mi-ex-trabajo.com
Retrying OS detection (try #2) against
server1.mi-ex-trabajo.com
Host
server1.mi-ex-trabajo.com appears to be up ... good.
Interesting ports on
server1.mi-ex-trabajo.com:
Not shown: 992 closed ports (aparece 1 puerto cerrado más que en el escaneo anterior)
PORT STATE SERVICE
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
593/tcp filtered http-rpc-epmap
1025/tcp filtered NFS-or-IIS
1720/tcp filtered H.323/Q.931
4444/tcp filtered krb524
5000/tcp filtered upnp
Warning: OSScan results may be unreliable because we could not find at least 1 open and 1 closed port


Bravo!!! ya no aparece listado el servicio de sshd por el puerto 22, es más ni en ningún otro puerto*.

Es cierto, la seguridad por medio de la obscuridad, no es confiable, además la herramienta nmap tiene muchas opciones las cuales también pueden ser agregadas y encontrar un sin fin de cosas, pero como mencionaba, esas 2 directivas son básicas para dar una seguridad de lo más mínima a un servidor que esté ofreciendo conexiones por medio de ssh.

(Eso de las dos directivas "más básicas" es una subjetividad mía, los que son expertos en seguridad de servicios en Sistemas GNU/Linux o que tengan más experiencia pueden tener otra apreciación de mi punto de vista)

En el archivo de configuración /etc/ssh/sshd_config hay muchas opciones de seguridad que más adelante (en otro post) las iré comentando, sin mencionar que se pueden crear reglas con iptables o también se puede echar mano de fail2ban.

En fin, las opciones para asegurar servicios (y en especial ssh) son muy variadas que ni siquiera las conozco todavía, pero en lugar de creer que GNU/Linux por sí solo es muy seguro y podemos dejar las configuraciones por default de los servicios que ofrecemos al público, sabre decir que no es una muy buena idea, a pesar de que (comparado con el S.O. de Redmond) es muy bueno, seguro y robusto, éste tampoco hace milagros en cuanto a la seguridad, revisiones y actualizaciones que uno debe de realizar periodicamente.

Y de hecho, que por qué sigo al tanto de la seguridad (que yo humildemente conozco) de un servidor donde ni siquiera trabajo ya y ni me pagan por ello?

Simple, no hay que pagar un mal con otro mal. Al menos cuando llegue algun empleado que le gusten un poco los servidores GNU/Linux y la seguridad informática (mínima o básica) como me gusta a mi, pues cambiará los medios de acceso y con respecto a la seguridad sabrá qué hacer. No hacer nada también es una opción, pero...

También, Proverbios 3:27 dice: "No te niegues a hacer el bien a quien es debido, Cuando tuvieres poder para hacerlo."

Saludos!


[Editado: 24/14/2010 00:22:58]

Después de hacer los cambios en el puerto de escucha del servidor ssh, tengo que mencionar/aclarar que para nuevas conexiones a los servidores con el nuevo puerto en cuestión se tiene que agregar la opción de especificación de puerto a ssh (-p #de-puerto) antes del nombre o dirección IP del servidor, ya que cuando quise volverme a conectar poniendo dicha opción al final del nombre del servidor, si lo hacía de la forma:
# ssh usuario@server1.mi-ex-trabajo.com -p 25259
La respuesta que obtenía después de unos 5 minutos (aprox.) era que la conexión se cerraba por caducarse el tiempo.
# ssh usuario@server1.mi-ex-trabajo.com -p 25259
ssh: connect to host server1.mi-ex-trabajo.com port 25259: Connection timed out
Si lo hacía de esta:
# ssh -l usuario server1.mi-ex-trabajo.com -p 25259
Después de 1 hora no obtuve respuesta alguna, sin embargo tampoco obtenía el mensaje que me dijera que la conexión se cerraba porque se había caducado el tiempo para establecer tal conexión.

Así que, la forma correcta de hacerlo es:
# ssh -p 25259 usuario@server1.mi-ex-trabajo.com
ó
# ssh -l usuario -p 25259 server1.mi-ex-trabajo.com
# ssh -p 25259 -l usuario server1.mi-ex-trabajo.com

Bytes!
Read more ►

lunes, 18 de enero de 2010

¿Qué es en realidad un hacker?

2 comentarios

En pocos lugares se encuentra una buena definición o explicación de lo que es y qué no es un hacker. Como siempre, leyendo y saltando de blog en blogs, me encontré con esta charla que la dio un profesional en la materia como Martín Rubio.

Así que, más lectura y menos pajística. La charla está unas líneas más abajo, se han movido algunas letras y añadido alguna mas (o quizas ninguna) a las palabras que se pueden leer mal, véase unas líneas más abajo el caso de la palabra "sobrero" la cambié por "sombrero", pero el post original en su integridad se encuentra en: http://networking-tic.info/ espero que lo disfruten como lo disfruté yo.

(Alguna que otra frase ya la había visto en el texto de "¿Cómo convertirse en hacker?" de su original autor (en inglés), Eric S. Raymond, quien también escribió "The loginataka". Aquí en español, aunque tampoco sea una versión aprobada de la original).

Originalmente el término hacker se usó para designar aquellas personas que trataban de resolver problemas que surgían en los computadores y las redes. Los medios de comunicación emplearon conceptos errados, tales como que los hackers son los buenos y los crackers son los malos. Términos que no tiene nada que ver con la realidad, porque los crackers son una especie muy particular de hackers que se especializan en algoritmos de encriptación y ecuaciones matemáticas.


Términos más acertados son los de Black Hat y White Hat (sombrero negro y sombrero blanco). se considera la persona que utiliza su conocimiento para obtener beneficios de forma ilegal son consideradas Black Hat y el que hace investigación para obtener mayor conocimiento sin hacer nada ilegal es un White Hat. Hay que tener en cuenta que en el medio de estos dos existen muchos tonos de grises.

Se dice que un hacker gana mucho dinero, pero eso del todo no es cierto porque no hay mucha forma de evidenciar si eres hacker o no. Uno puede bajar archivos de Internet, encontrar la clave de correo de la novia o de alguien más, pero eso no es ser un hacker.

Existen cientos de grupos y enlaces que resultan cuando se busca hackers en Colombia, y la verdad después de 15 años de experiencia no reconozco a ninguno como tal.

El hacker en la historia

El hacking empezó por la pasión por el conocimiento de cómo funcionan las cosas. Originalmente el hacking existe hace mucho tiempo y en Colombia precisamente por lo que somos un país subdesarrollado como mecanismo de evolución todos los colombianos somos muy recursivos y eso para nosotros es hacking. Hacking es buscarle solución a los problemas, es encontrar una oportunidad y aprovecharla. Obviamente hay una moral ligada a ello y si lo utilizo consciente de que estoy perjudicando a otros no es lo mismo que haga un descubriendo interesante que beneficie a todo el mundo.

Ya en cuanto a tecnología, el hacking arrancó con el phreaking o hacking de los sistemas telefónicos en su momento fijos. Hoy en día existe phreaking en telefonía celular, satelital, etc.. El más famoso es el Capitán Crunch, que hoy día tiene como setenta y pico de años. Él descubrió que las centrales telefónicas (que hoy en día son muy similares), en el fondo son un computador grandísimo, podía manipularlas, administrarlas a través del diseño de una interfaz por la cual uno podía desde un teléfono por medio de tonos hablarle a la central. Esas centrales todavía funcionan en algunos sitios como Colombia. Así, aunque vayan migrando a versiones más nuevas sigue habiendo los mismos problemas. Hay más seguridad en algunos campos, pero realmente la seguridad como tal no existe. En esa época yo podía levantar el teléfono y oprimir ciertos tonos específicos y la central sabía que yo le estaba hablando a ella y podía solicitarle que hiciera cosas para mí. Cuando uno está marcando un teléfono está dándole una orden tal cuál, está diciendo márqueme a este número y ese número para ella quiere decir comuníquese con tal central. Cuando por ejemplo marco 2111111 inmediatamente la central sabe que yo estoy tratando de comunicarme con una central de taxis, me ubica la más cercana a donde yo estoy ubicado y me envía el servicio, pero eso solamente es en marcada, hay millones de funciones.

Hace mucho tiempo, no funciona ahora, las empresas internacionales mantenían enlaces muy grandes para interconectarse, por ejemplo cuando ustedes llaman a Bélgica ¿Quién cobra la llamada? A ustedes les cobra Telecom, ustedes están utilizando circuitos y equipos de la telefónica de Bélgica pero ellos no les cobran a ustedes y si su prima en Bélgica los llama desde Bélgica pasa al revés, Telecom está prestando acá servicios pero no le está cobrando nada por eso. Lo que hacen o hacían las empresas de cada país eran acuerdos entre ellas diciendo: este canal que vamos a aponer entre Colombia y Bélgica dando un ejemplo, lo pagamos entre los dos, lo usamos entre los dos yo cobro lo que sale de aquí y usted cobra lo que sale de allá. Y si de Colombia hay llaman 200 personas y de Bélgica una, pues de malas para telefónica de Bélgica y viceversa ese era el acuerdo que ellos hacían y hacían estudios para que fuera equitativo. ¿Que pasa con esa línea entre la central de Colombia y la central de Bélgica? Es gratuita para ellos, la central puede tomar la línea en cualquier momento. Si yo tengo el control de la central le puedo decir présteme esa línea y yo voy a marcar a Bélgica gratis y cuando ustedes veían en las películas que un atacante llamaba a un país, bueno ahora se usa Internet, pero en esa época hacían llamadas de un país a otro y de ese a otro y así sucesivamente es a través de este método de phreaking telefónico se tomaba control de todas las centrales. Por ejemplo tomo control de la central de aquí y marco a Bélgica, tomo control de la central de Bélgica y llamo a Turquía, tomo control de la central de Turquía así a 4, 5, 6 países, después me llamo a mí mismo a otro teléfono y estoy hablando alrededor de todo el mundo conmigo mismo. Esa gente hacia cosas curiosas para aprender cómo funcionaba el sistema, hasta ahí nada era ilegal.

Después entraron los delincuentes informáticos a usar esto para su beneficio. Por ejemplo, montaban una línea caliente, iban a ETB y les decía: señores ETB yo quiero una línea que si alguien me llama por favor cóbrele $2500 + IVA por minuto, $2000 son para mi $500 para ustedes y cada mes me pasa la factura. Entonces las empresas colocaban la línea y al final de mes se pasaba un listado de las llamadas recibidas y se hacia un balance: tanto es suyo, tanto es mío.

Entonces esta gente montaba sus líneas y a través de centrales telefónicas por todo el mundo se llamaban a sus líneas calientes y dejaban días completos conectados, entonces al final del mes ETB decía tome su cheque por equis millones de pesos, esto es suyo esto es mío y listo, gracias por sus servicios pero en realidad nadie había llamado. Desde luego la compañía no se ponía a mirar de donde eran las llamadas.

Después eso evoluciono al hacking de hardware con la revolución de tratar de convertir un servidor o convertir un equipo de cómputo potente como el de las empresas en un equipo casero, ahí empezó el famoso computer underground o’clock, ahí estaban Steve Wozniak, Steve Jobs, Bill Gates, un montón de gente conocida y montón de gente que parecería desconocida pero salió a fundar Atari, juegos de maquinitas, Apple, y muchas empresas pequeñas de computo salieron de ahí a desarrollar software como Microsoft y en realidad solucionaron el problema. Quiero tener un computador en mi casa, quiero hacer un computador en mi casa, así solo tenga tres switch que prendan tres bombillos y no haga nada más. Esa curiosidad hizo que la gente hackeara la tecnología de cómputo para así poder tenerla en su casa.

Más adelante en los últimos 10 años se puso de moda la ingeniería social o social engineering. La persona más famosa es Kevin Mitnick. Él tenía unas habilidades excepcionales para sacarle información a la gente, cuando no lo estaban persiguiendo. La pasión de Mitnick era la telefonía, pero como no tenía mucha habilidad técnica y quería saber de telefonía, trataba de meterse a sitios de telefonía a robarse programas e información. Y en una de esas incursiones se encontró con quien no debía y lo empezaron a perseguir. Cuando lo atraparon él llevaba muchos años escapando a punta de ingeniería social. Por ejemplo un juez daba la orden de “chuzar” la línea del padre de Kevin, para saber donde estaba cuando él llamara. Como Mitnick tenía conocimiento del sistema telefónico y tenía la capacidad de hacer ingeniería social, de conocer toda las “jeringonsas” de los operarios del sistema telefónico, llamaba con toda la propiedad y decía: “soy el operador de la central tal, estamos en estado tal y necesito hacer un cambio en su central porque nos llegó la orden de un juez y la orden estaba mal y aquí tengo a tres personas del FBI, reclamando que cambie esa “chuzada” y le respondían “si perfecto no hay problema”. Si le pedían las claves, él ya las tenía. Pero finalmente lo que le metió en problemas fue eso, que levanto la “chuzada” del teléfono de su padre y se la puso al juez que había dado la orden inicial.

Eso es el hacking de personas, es vulnerar la confianza de una persona y eso es muy común. Hasta hace dos, tres años todos éramos extremadamente vulnerables a que nos pidieran la clave de Internet y uno la daba sin ningún problema.

¿Quién no es un hacker?

La gente que se hace pasar por hacker habla de lo que no conoce a fondo, enseña o trata de enseñar o le gusta que le enseñen. En la comunidad hacker uno nunca enseña ni pide que le enseñen, porque las características de un hacker básicas son la disciplina y dedicación, es importantísimo tener autosuficiencia y ser autodidacta. Entonces nadie me va a enseñar lo que yo necesito aprender. Me pueden guiar, me pueden decir léase esto o monte esto y pruebe que pasa. Entonces uno mismo está aprendiendo, pero nadie se va asentar de la mano a decirle mire haga estoy haga aquello. En los 15 años que vengo trabajando seguridad informática creo que he dictado más de cien cursos de diferentes temas, y si ahora cogemos a todas las personas que han asistido y les pregunto todo lo que hablábamos en los cursos, seguramente no recuerdan ni el 10%. Es muy diferente que le “enseñen” a uno a que uno mismo se enseñe.

Tomar créditos por otros, ser creído y arrogante con el conocimiento, saber bajar herramientas de hacking de Internet y hackear sitios no requiere mayor habilidad, saber programar no hace a un hacker, es una característica importante y necesaria en ciertos puntos para ser un hacker, pero no necesariamente. Tampoco saber de sistemas operativos como (GNU/)Linux. Todas esas son cosas que sumadas van aumentando la capacidad de ser hacker, pero no necesariamente son requisitos y no lo hacen a uno un hacker.

¿Quién es un hacker?

Para nosotros un hacker es una persona que siente un pasión especial por un tema en particular, tanto que está dispuesto a todos los días a aprender algo nuevo de ese tema, no necesariamente tiene que ver con tecnología, puede ser un hacker en astronomía o en arquitectura por ejemplo o en física por decir algo, es querer saber más, es querer ver cómo funcionan las cosas hoy, y ver cómo puedo ampliar ese conocimiento.

Que si hace un hacker:

Resuelve problemas y construye cosas sobre cualquier tema, para nosotros el mundo está lleno de problemas fascinantes para ser resueltos. Ningún problema tendría que resolverse dos veces, él ejemplo típico es: hace unos años intento ser vegetariano, a veces como carne pero intento no comer carne y descubrí en Avianca (una aerolínea colombiana) que si uno vuela y avisa que es vegetariano, le tiene un menú especial. Pero yo lo descubrí de otra manera, yo iba en un vuelo, no había avisado que era vegetariano y me dio la curiosidad de decir que yo era vegetariano y preguntar que si tenían un menú vegetariano. Bueno vamos a averiguar, fue la respuesta. A todos nos habían dado, yo obviamente lo rechacé, un sanduchito mínimo, con una tajadita de queso una tajadita de jamón y una hoja de lechuga. Me pareció un poco pobre para un vuelo de 4 horas. Entonces pregunté por el vegetariano por si de pronto tenía algo más, dos hojitas de lechuga, no sé... y me trajeron un plato gigantesco con una ensalada de frutas, con una ensalada de verduras, galletas integrales y otro montón de cosas. Obviamente toda la gente que estaba sentada alrededor mío ya no me quería, pero había descubierto cómo funcionaba el sistema, no era equitativo para los no vegetarianos. Entonces de ahí en adelante siempre pido vegetariano y termina uno comiendo más que lo que le planeaban dar por el precio que uno pago.

Hacking es buscar soluciones a problemas sencillos del día a día. Ningún problema tendría que resolverse dos veces. Si yo estoy implementando cualquier cosa, algo tecnológico o en mi casa tengo que cambiar un bombillo y me toco diseñar una escalera diferente o lo que sea, si yo lo soluciono, la idea es tratar de publicar los resultados para que el que tenga el mismo problema mañana, lo solucione en 5 segundos y se enfrente a la siguiente parte del problema y cada vez tengamos más conocimiento.

Si yo me siento 6 días, 6 meses o 6 años a solucionar un problema y después alguien se encuentra con el mismo problema y tiene que volver a hacer todo lo que yo hice, entonces no estamos avanzando, estamos todos como la teoría del cangrejo colombiano. Si dejamos un balde lleno de cangrejos del primer mundo, europeos o gringos y nos vamos, van a tratar de escalar y a hacer pata de gallina, cuando uno vuelve a la media hora el balde está vació. Si está lleno de cangrejos colombianos, al primero que empiece a subir los demás lo cogen de una pata y lo jalan y cuando uno vuelve a las tres horas, está todo lleno porque ninguno deja salir a ninguno. La idea es que todos nos colaboremos.

Si estás aburrido no tienes actitud de hacker. Un hacker siempre está pensando en algo. Yo tengo un problema en los ojos que es estrabismo, uno de los músculos de mis ojos jala más, generalmente para arriba. Entonces yo estoy o mirando para arriba o estoy agachando la cabeza para miraros. Por ese problema la gente piensa que cuando estoy mirando para arriba no estoy haciendo nada. Lo que pasa es que yo desarrollé esa enfermedad desde muy pequeño desde antes de tener dos años. Para mí es como si apagaran el monitor. Yo estoy pensando a dentro en otra cosa. La idea es que uno tiene un estado semicatatónico en el que si no está concentrado en el que tiene al frente, está concentrado en algo más.

La idea es que si uno se considera hacker, todo el tiempo se debe estar tratando de resolver algún problema. Puede ser ¿cómo pagar el recibo del agua o del teléfono?, pero es un problema que necesita solución. Técnicamente, buscamos a toda costa la libertad en todos los sentidos como el software libre y ese tipo de cosas.

Requerimientos para considerarse un hacker

Primero se requiere aprender los conceptos básicos, es decir si yo quiero aprender a hacer un cohete, lo primero es aprender que existe ya la fórmula y no empezar a solucionar el problema de cero. Ya alguien tuvo que haber trabajado en eso. Entonces es necesario aprender los conceptos que existen.

Segundo, entender el estado del arte, qué es lo más avanzado que hay afuera en este tema. Si ya sé hacer cohetes con agua, gas y ahora quiero hacerlo con explosivos o algo así (no sé si sea legal o no), siempre ver qué es los más avanzado que hay afuera y a partir de ahí desarrollar soluciones nuevas y si se logra un avance interesante, tratar de publicarlo, eso es opcional porque hay temas de los que no es fácil hablar. Pero la idea es tratar de publicar todo lo que uno encuentre para ayudar a los que vienen atrás.

Y no considerarse un hacker, hasta que un verdadero hacker lo llame a uno así. No hay que autoproclamarse.

Certificaciones de hacker

Existen en el mercado un montón de certificaciones para ser hackers, que dicen si usted toma este curso, paga 400 dólares, se sienta aquí dos horas y si pasa es un hacker. Obviamente después de ver todo lo que les he hablado antes, para nosotros esto es una cachetada, no estoy en contra de las certificaciones es muy probable que a mí me toque tomar varias de estas porque para el mercado son útiles, para una empresa no es lo mismo que le llegue un pelado de bachillerato y diga “yo sé hackear porque leo el correo de mi papá”. Yo les hago esa prueba de penetración cuando llega una persona diciendo yo tengo esta certificación. Así por lo menos sé, de qué me está hablando cuando usted le dice hágame unas pruebas sin negación de servicio. Esto le garantiza al mercado, por lo menos a las empresas, que la persona que están contratando sabe de qué le están hablando. No le certifica que sea un hacker, pero por lo menos certifica que es alguien competente o medianamente competente en el tema. Son útiles porque el mercado las va a pedir.

Si uno quiere hackear ¿cómo puedo empezar?

Primero, identificar si realmente se tiene la vocación y dedicación necesarias. En LowNoise HG mucha gente se nos acercan y nos dicen “yo quiero aprender a hachear” nuestra respuesta siempre va a ser: proponga un tema de investigación que le parezca interesante, nosotros le apoyamos con todos los recursos que podamos, conocimiento, equipos etc. Y a partir de eso usted va a producir nuevo conocimiento y nosotros vamos a ver qué ¡tan buen hacker es! Mucha gente empieza y no llega ni a la mitad... las excusas son múltiples “es que yo tengo mucho trabajo”, “es que no pude”, “estuve ocupado”.

Yo presté servicio en la armada en Estados Unidos y un cuento que echo muchas veces y a todo el mundo cuando me dice que no tuve tiempo es este: En la naval uno siempre llegaba a formación temprano para inspección, uno debía estar bien afeitado, bien vestido, con el uniforme, los zapatos. Yo estudié ingeniería nuclear y teníamos unas horas absurdas de trabajo, entonces cuando nos preguntaban ¿Por qué sus zapatos no están bien embolados? Y respondíamos “No tuve tiempo, es que estudie hasta las tres de la mañana”, ¿Usted durmió anoche? ¡Sí, sí señor! ¡Ah! entonces si tuvo tiempo. Ese es el tipo de dedicación que se busca. Si uno realmente quiere hacer esto, hay que estar apasionado.

Hay que tomar el tema de hacking como un hobby, todo el mundo que entra y me pregunta yo quiero ser hacking, es porque quieren en el termino de 6 meses o 6 días, tener un trabajo en seguridad informática y mucha gente que me dice yo quiero ser hacker, me está diciendo en el fondo “déme trabajo”, no sé nada, enséñeme y déme trabajo.

Hay que tomar esto como hobby. Por ejemplo, yo trabajo única y exclusivamente con sistemas operativos, redes, también hacking, pero de eso nunca me verán hablar en una charla, mi día a día es vulnerar equipos operativos, equipos de red, mostrarle a los clientes que tan vulnerables son y qué problemas tienen, nunca me verán hablar de eso en mis charlas, porque mis charlas están limitadas a lo que hago a fuera de mi trabajo.

Si uno tiene la vocación uno le encuentra tiempo a todo, si uno dice quiero hacer una investigación con animales y la saca adelante así sea con lo que toque, así haya planeado demorarse 2 meses y se demore 6 pero la sacó adelante es un buen indicio, pero si dice que se demora 6 meses y al mes y medio dice ¡no! no puedo pues es un mal indicio. Uno mismo tiene que llegar a esa conclusión, nadie le va a decir oiga usted no está rindiendo.

Evaluar las razones de por qué se quiere ser hacker

Si quiere ser hacker, porque quiere tener mucha plata, está empezando por el lado que no es.

Hay que adoptar la mentalidad de hacker, el mundo para todos nosotros es un universo que está lleno de problemas fascinantes que resolver. Es tener la capacidad de buscar quien ya se ha enfrentado al mismo problema y si lo soluciono tener la capacidad de implementarlo y ver como complementarlo. No aburrirse, exigir y ejercer libertad en todo aspecto.

Aprender a programar a lo menos un lenguaje de programación por lo menos los más comunes o los que se están usando ahora como C, python, perl, ruby, lisp, es opcional pero recomendable, obviamente estamos hablando de hacking de tecnología.

Aprender a utilizar a fondo software Open Source, especialmente Sistemas Operativos, esto hace 5 años era impensable preguntar en una audiencia bueno ¿cuantos acá utilizan Linux en el computador de su casa? ¡Nadie! Hoy en día ya por lo menos la gente ha trabajado en Linux, en la universidad, en el trabajo, eso es un gran paso.

Aprender por lo menos un idioma extranjero, recomendable inglés o chino. Inglés porque de nuestro lado del mundo es la comunidad un poco más avanzada en estos temas, generalmente los problemas ya resueltos están en inglés y chino ¿por qué? ¡Porque son más! Hay mucho chino. Si uno busca la solución a un problema generalmente el 25% de páginas de respuestas esta en inglés y el 70% o más están en chino. Así que si uno supiera chino encontraría más soluciones ingeniosas.

¿Cómo avanzar?

Obtener respeto y con el tiempo hay que darse a conocer, para que más gente empiece a hacer hacking, hoy en día ser hacker trae consigo una reputación. Sin embargo, hay que saber como obtener reputación y que la reputación obtenida sea realmente la que se desea. Mucha gente que empezó a investigar hace mucho tiempo, creó la reputación que no debía y están fuera del país o en la cárcel. En realidad no son delincuentes informáticos, sino son hackers o investigadores que no supieron manejar el enfoque de su reputación.

¿Cómo se obtiene respeto?

No se obtiene dominando a otros o hackeando a otros. Ser apuesto o adinerado no funcionan, bueno a mi no me funcionan. Se gana respeto única y exclusivamente entregando el tiempo, entregando creatividad, resolviendo problemas de otros, no solamente los de uno y obteniendo resultados de acuerdo a las habilidades, reconociendo a qué nivel de problemas se va poder enfrentar. Entre otras, también sirve ayudar a probar y mejorar software open source, publicar información útil, no estar conforme con un rango estrecho de habilidades, como les decía, ahora yo trato de hackear muchas cosas que me apasionan, no solamente lo que hago en mi trabajo, sino también otras líneas, sistemas electrónicos, armas, entre otros.

La idea es descubrir cuáles son esas pasiones que se tienen y en todas empezar a hacer hacking. Se puede llegar a ganar dinero pero no debe ser el objetivo. Como les decía, el hacking debe ser como un hobby. No se me ha presentado la primera persona que me diga “yo soy arquitecto o albañil o panadero o economista y quiero hackear en mi tiempo libre, quiero seguir trabajando en mi profesión” y me diga “no quiero vivir de esto, lo que quiero es aprender, aprender a hachear”. Eso para mí sería muy chévere. Yo por eso enfoco mi hacking que público y muestro a todo el mundo las cosas que no hago nunca en mi trabajo.

Escribir correctamente el idioma nativo es muy importante. Poder hablar y tener una conversación inteligente y escribir correctamente en su idioma para poder explicarles a otros sus investigaciones y los logros alcanzados.

Leer ciencia ficción, entrenar artes marciales, estudiar alguna disciplina de meditación, desarrollar oído analítico para la música, apreciar el sarcasmo y los juegos de palabras, este entre otros aspectos que deben tenerse en cuenta para ser un verdadero y buen hacker.

Mi mejor consejo para los que quieren empezar o avanzar en el tema de hacking es: nunca, pero nunca crea nada de lo que encuentren en Internet, en libros, ni siquiera en esta charla, todo lo que usted vea debe comprobarlo el 100% de lo que le llegue a sus manos, solo así podrá tener las herramientas necesarias para resolver ingeniosamente cualquier problema.

Read more ►
 

Copyright © El igloo de Tux Design by O Pregador | Blogger Theme by Blogger Template de luxo | Powered by Blogger