<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:georss="http://www.georss.org/georss" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0"><channel><atom:id>tag:blogger.com,1999:blog-5399811056563385935</atom:id><lastBuildDate>Sun, 22 Nov 2009 21:24:08 +0000</lastBuildDate><title>Security By Default</title><description /><link>http://www.securitybydefault.com/</link><managingEditor>noreply@blogger.com (Yago Jesus)</managingEditor><generator>Blogger</generator><openSearch:totalResults>502</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" href="http://feeds.feedburner.com/SecurityByDefault" type="application/rss+xml" /><feedburner:emailServiceId>SecurityByDefault</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com" /><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-7156552539197556870</guid><pubDate>Sun, 22 Nov 2009 05:50:00 +0000</pubDate><atom:updated>2009-11-22T09:47:32.040+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">skype</category><category domain="http://www.blogger.com/atom/ns#">sitel</category><category domain="http://www.blogger.com/atom/ns#">telefonía</category><title>Evitando el espionaje telefónico</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_zEu14PgjWqw/Swiglbl5oBI/AAAAAAAAAMQ/Bpw54FugPvY/s1600/Antenas.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 258px; height: 172px;" src="http://1.bp.blogspot.com/_zEu14PgjWqw/Swiglbl5oBI/AAAAAAAAAMQ/Bpw54FugPvY/s320/Antenas.JPG" alt="" id="BLOGGER_PHOTO_ID_5406747917580607506" border="0" /&gt;&lt;/a&gt;Últimamente está muy de moda esto de los pinchazos telefónicos en las altas esferas políticas de nuestro país. No hacemos más que oir hablar de algo llamado &lt;a href="http://es.wikipedia.org/wiki/SITEL"&gt;Sitel&lt;/a&gt; (Sistema Integral de Interceptación de las Comunicaciones Electrónicas), de tramas de presunta corrupción escandalosamente millonarias destapadas gracias a pruebas proporcionadas por el &lt;a href="http://es.wikipedia.org/wiki/ECHELON"&gt;Echelon&lt;/a&gt; o &lt;a href="http://en.wikipedia.org/wiki/Carnivore_%28FBI%29"&gt;Carnivore&lt;/a&gt; español. Sin embargo, el proyecto Sitel (curiosamente iniciado por el PP allá por el 2001) que ha contado con un presupuesto de 36 millones de euros para poder analizar todas las comunicaciones españolas que se desease, posibilita la intercepción  del tráfico de datos a la vez que el de voz.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Ya es algo bastante antiguo el que las comunicaciones móviles transmitidas por GSM son &lt;a href="http://cryptome.org/gsm-crack-bbk.pdf"&gt;vulnerables&lt;/a&gt; y crackeables mediante equipos bastante más baratos que Sitel aunque es necesario estar relativamente cerca (&lt;a href="http://www.canalpda.com/2008/02/22/5941-pinchar+conversaciones+movil+al+alcance+cualquiera"&gt;a más de 32 kilómetros de distancia&lt;/a&gt;) del terminal a interceptar, como se demostró en la &lt;a href="http://www.informationweek.com/news/mobility/security/showArticle.jhtml?articleID=206800800"&gt;Blackhat del 2008&lt;/a&gt;.  En resumen, que de forma casera es posible que se descifren nuestras conversaciones móviles por parte de cualquiera (con los conocimientos y con el equipo adecuado).  Y si además la policía solicita mediante una orden judicial que se haga de una forma más oficial, directamente los operadores telefónicos serán quienes provean los datos de forma directa desde la central mediante Sitel.&lt;br /&gt;&lt;br /&gt;Pensando en cómo poder asegurar las comunicaciones móviles con aquellos a los que les vamos a dar la combinación ganadora de la &lt;a href="http://www.loterias.com/general/primitiva.html"&gt;Lotería Primitiva&lt;/a&gt; de la semana que viene, o como hacía  Yago cuando &lt;a href="http://www.securitybydefault.com/2008/09/como-sincronizar-un-comando-terrorista.html"&gt;sincronizaba un comando terrorista mediante Twitter cifrado&lt;/a&gt;, pero mediante comunicaciones de voz lo primero que se me ocurre, es utilizar &lt;a href="http://www.skype.com/intl/es/welcomeback/"&gt;Skype&lt;/a&gt; o &lt;a href="http://www.google.com/googlevoice/about.html"&gt;Google Voice&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Estos servicios, al estar basados en Voz sobre IP, ya evitan una buena parte de los análisis de voz basados en GSM o por el operador telefónico. Para poder hacer uso de estas soluciones, con disponer de acceso wireless o 3G ya es suficiente como para encapsular la voz... por IP. He leido varias referencias respecto a la &lt;a href="http://es.wikipedia.org/wiki/Skype"&gt;seguridad de Skype&lt;/a&gt;, dejando claro que se utiliza AES 256 bits para la transmisión de tráfico de voz. Incluso la propia &lt;a href="http://www.kriptopolis.org/policia-alemana-no-puede-con-cifrado-skype"&gt;policía alemana aseguraba no haber podido&lt;/a&gt; con el cifrado de Skype.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Ojalá los políticos de ambos bandos de nuestro país leyeran nuestro blog más a menudo!!!&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7156552539197556870?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/5qmJbJK-qGA" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/5qmJbJK-qGA/evitando-el-espionaje-telefonico.html</link><author>noreply@blogger.com (Lorenzo Martínez)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_zEu14PgjWqw/Swiglbl5oBI/AAAAAAAAAMQ/Bpw54FugPvY/s72-c/Antenas.JPG" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/evitando-el-espionaje-telefonico.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-8197205810136116295</guid><pubDate>Sat, 21 Nov 2009 08:00:00 +0000</pubDate><atom:updated>2009-11-21T14:14:45.736+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ps3</category><category domain="http://www.blogger.com/atom/ns#">e-crime</category><category domain="http://www.blogger.com/atom/ns#">ataques fuerza bruta</category><title>La PS3 como herramienta para la lucha contra el e-crime</title><description>&lt;div style="text-align: justify;"&gt;&lt;a style="" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_2hGRdOsjT_o/SwZo-NHt4fI/AAAAAAAAAVQ/2JzlUhdDT_U/s1600/ps3-crime.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 202px; height: 242px;" src="http://2.bp.blogspot.com/_2hGRdOsjT_o/SwZo-NHt4fI/AAAAAAAAAVQ/2JzlUhdDT_U/s400/ps3-crime.JPG" alt="" id="BLOGGER_PHOTO_ID_5406123820588065266" border="0" /&gt;&lt;/a&gt;Hace pocos días salió a la luz una &lt;a href="http://www.ntra-net.com/2009/11/16/the-fbi-uses-ps3-to-crack-passwords/"&gt;noticia&lt;/a&gt; en la que &lt;span style="font-weight: bold;"&gt;agentes del FBI&lt;/span&gt;, en su lucha contra el cibercrimen y de forma particular contra las redes de pornografía infantil, habían usado&lt;span style="font-weight: bold;"&gt; consolas PS3 &lt;/span&gt;conectadas en red y&lt;span style="font-weight: bold;"&gt; ataques por fuerza bruta &lt;/span&gt;para &lt;span style="font-weight: bold;"&gt;romper las contraseñas de cifrado&lt;/span&gt; de la información confiscada.&lt;br /&gt;&lt;br /&gt;La PS3 o "Crackstation", salió al mercado en 2006. IBM, Toshiba y Sony colaboraron para crear el &lt;a href="http://es.wikipedia.org/wiki/Cell"&gt;CBE &lt;/a&gt;(Cell Broadband Engine), formado por un &lt;a href="http://es.wikipedia.org/wiki/Procesador_escalar"&gt;p&lt;/a&gt;&lt;a href="http://es.wikipedia.org/wiki/Procesador_escalar"&gt;rocesador escalar&lt;/a&gt; y ocho &lt;a href="http://es.wikipedia.org/wiki/Procesadores_vectoriales"&gt;procesadores vectoriales&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt; La PS3, &lt;span style="font-weight: bold;"&gt;es muy apta para la criptografía.&lt;/span&gt; Mientras que los procesadores Intel permiten realizar operaciones complejas, los Cell están pensados para realizar múltiples operaciones simples al mismo tiempo. Además posee seis núcleos de procesador &lt;a href="http://www.ibm.com/developerworks/power/library/pa-cell/"&gt;SPU&lt;/a&gt; (Synergistic Processing Unit) y &lt;span style="font-weight: bold;"&gt;puede realizar más de 80 millones de operaciones MD5 por segundo&lt;/span&gt; usando la computación vectorial para realizar cálculos criptográficos en paralelo.&lt;br /&gt;&lt;br /&gt;Comparándola con la tecnología Intel, &lt;span style="font-weight: bold;"&gt;el Cell&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;crackea passwords 100 veces más rápido que el hardware de Intel&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Si le sumamos que &lt;span style="font-weight: bold;"&gt;se puede instalar Linux&lt;/span&gt; y el software necesario (Sony bloqueó esta funcionalidad para la PS3 Slim),  todo esto ha influido para que los agentes del FBI hayan decidido usar la PS3 en sus investigaciones.&lt;br /&gt;&lt;br /&gt;Además reducen los costes, de 8000$ que cuestan las máquinas de Dell  que usaban a 300$ por los que pueden adquirir la consola.&lt;br /&gt;&lt;br /&gt;¿Sabían los de Sony que habían creado una máquina potente y poco costosa para romper contraseñas? ¿Podemos imaginar el alcance de una red de PS3?&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-8197205810136116295?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/MJsh1DF8X1Q" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/MJsh1DF8X1Q/la-ps3-como-herramienta-para-la-lucha.html</link><author>noreply@blogger.com (Laura Garcia)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_2hGRdOsjT_o/SwZo-NHt4fI/AAAAAAAAAVQ/2JzlUhdDT_U/s72-c/ps3-crime.JPG" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">6</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/la-ps3-como-herramienta-para-la-lucha.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-2425283033318129350</guid><pubDate>Fri, 20 Nov 2009 06:30:00 +0000</pubDate><atom:updated>2009-11-20T07:30:00.100+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">firefox</category><category domain="http://www.blogger.com/atom/ns#">uca</category><category domain="http://www.blogger.com/atom/ns#">owasp</category><category domain="http://www.blogger.com/atom/ns#">conferencias</category><title>Resumen - Jornada de seguridad UCA</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_LztS6-97iyY/Sv_cf-q-j2I/AAAAAAAAFWs/FxB4peCGRU8/s1600-h/firefoxowasp2.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 173px; height: 177px;" src="http://3.bp.blogspot.com/_LztS6-97iyY/Sv_cf-q-j2I/AAAAAAAAFWs/FxB4peCGRU8/s400/firefoxowasp2.jpg" alt="" id="BLOGGER_PHOTO_ID_5404280519825198946" border="0" /&gt;&lt;/a&gt;Como era de esperar el día en Cádiz ha sido increíle, la gente nos ha tratado genial, la ciudad es espectacular y la charla parece que ha gustado. ¿Qué más se puede pedir? ¡¡Sí!! ¡¡cazón!! ¡¡también hubo!! Dejamos para el año que viene la tortilla de camarones...&lt;br /&gt;&lt;br /&gt;También me traigo algunos bonitos recuerdos de la asociación &lt;a href="http://www.adwys.es/"&gt;ADWYS&lt;/a&gt; organizadora del evento. Incluso uno de ellos artesanal.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Como en otras ocasiones, colgamos la presentación que se ha utilizado durante el evento, una mezcla rarita en la que he tratado de encajar algunas extensiones de seguridad en el OWASP Top10, "un poco de aquella manera", pero en el fondo ha quedado gracioso.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="width: 425px; text-align: center;" id="__ss_2540915"&gt;&lt;a style="margin: 12px 0pt 3px; font-family: Helvetica,Arial,Sans-serif; font-style: normal; font-variant: normal; font-weight: normal; font-size: 14px; line-height: normal; font-size-adjust: none; font-stretch: normal; display: block; text-decoration: underline;" href="http://www.slideshare.net/aramosf/owasp-top10-fire-fox" title="Owasp Top10 Fire Fox"&gt;Owasp Top10 Fire Fox&lt;/a&gt;&lt;object style="margin: 0px;" height="355" width="425"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=owasptop10-firefox-091119170402-phpapp01&amp;amp;stripped_title=owasp-top10-fire-fox"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;embed src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=owasptop10-firefox-091119170402-phpapp01&amp;amp;stripped_title=owasp-top10-fire-fox" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" height="355" width="425"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;Y para rematar, una foto en acción&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_LztS6-97iyY/SwXPyQW4m-I/AAAAAAAAFW0/x7Lui8t49L4/s1600/presentandouca.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 300px; height: 400px;" src="http://1.bp.blogspot.com/_LztS6-97iyY/SwXPyQW4m-I/AAAAAAAAFW0/x7Lui8t49L4/s400/presentandouca.jpg" alt="" id="BLOGGER_PHOTO_ID_5405955390019509218" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-2425283033318129350?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/B42SM1RKK-Q" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/B42SM1RKK-Q/resumen-jornada-de-seguridad-uca.html</link><author>noreply@blogger.com (Alejandro Ramos)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_LztS6-97iyY/Sv_cf-q-j2I/AAAAAAAAFWs/FxB4peCGRU8/s72-c/firefoxowasp2.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">6</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/resumen-jornada-de-seguridad-uca.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-4553886705061415369</guid><pubDate>Thu, 19 Nov 2009 06:52:00 +0000</pubDate><atom:updated>2009-11-19T07:52:00.115+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Cloud Antivirus</category><category domain="http://www.blogger.com/atom/ns#">malware</category><category domain="http://www.blogger.com/atom/ns#">antivirus</category><title>Construyendo un sistema multi capa de defensa personal</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_Ot9DEZXsUg4/SwRRRvWM-3I/AAAAAAAAAzM/wfXOocaaPx4/s1600/transformer300.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 148px; height: 200px;" src="http://1.bp.blogspot.com/_Ot9DEZXsUg4/SwRRRvWM-3I/AAAAAAAAAzM/wfXOocaaPx4/s200/transformer300.jpg" alt="" id="BLOGGER_PHOTO_ID_5405534817960655730" border="0" /&gt;&lt;/a&gt;Llevo bastante tiempo queriendo hablar de &lt;a href="http://www.networkworld.com/news/2009/090309-build-a-free-multilayered-security.html?page=1"&gt;un artículo&lt;/a&gt; realmente interesante y muy completo con directrices para construir un sistema defensivo a varios niveles orientado a un PC de usuario, empleando herramientas gratuitas.&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Punto uno (sorpresa!) emplea un buen antivirus / firewall que actúe a modo de primera defensa perimetral, en el artículo original recomiendan &lt;a href="http://www.avast.com/eng/download-avast-home.html"&gt;Avast&lt;/a&gt; y &lt;a href="http://www.zonealarm.com/security/es/home.htm?lid=es"&gt;ZoneAlarm&lt;/a&gt;, yo añado el &lt;a href="http://www.cloudantivirus.com/es/"&gt;Cloud Antivirus&lt;/a&gt; de Panda.&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;En el segundo y tercer punto recomiendan emplear herramientas de 'análisis de comportamiento', estas herramientas se diferencian en los tradicionales anti-virus en que no emplean firmas para reconocer amenazas, lo que hacen es analizar el comportamiento del sistema e identificar patrones maliciosos. Ellos recomiendan &lt;a href="http://www.threatfire.com/"&gt;PC Tools' Threatfire&lt;/a&gt; y &lt;a href="http://www.surfright.nl/en"&gt;SurfRight Hitman Pro&lt;/a&gt; yo añado &lt;a href="http://www.security-projects.com/?Patriot"&gt;mi Patriot&lt;/a&gt; (que algún día retomaré, lo prometo)&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;AntiSpyware: Lo quieras o no, es seguro que tras cierto tiempo usando un equipo Windows seguro que se ha colado algún programa de reputación dudosa, para enfrentarnos a el, &lt;a href="http://www.adaware.es/"&gt;Ad-Aware&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Interesante, en el artículo recomiendan emplear herramientas de 'sandboxing' y recomiendan &lt;a href="http://www.sandboxie.com/"&gt;Sandboxie&lt;/a&gt; del que ya hablamos &lt;a href="http://www.securitybydefault.com/2009/07/profilactico-para-navegadores.html"&gt;por aquí&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Importante mantener el equipo con versiones actualizadas y parcheadas, para ello &lt;a href="http://secunia.com/vulnerability_scanning/personal/"&gt;Secunia PSI&lt;/a&gt;, también comentado &lt;a href="http://www.securitybydefault.com/2008/12/audita-tu-pc-con-secunia-psi.html"&gt;en este blog&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Criptografía como elemento defensivo, en el artículo original mencionan una herramienta capaz de cifrar un fichero, nosotros somos mas ambiciosos, cifrado de alto nivel con &lt;a href="http://www.truecrypt.org/"&gt;True Crypt&lt;/a&gt;, con su correspondiente &lt;a href="http://www.securitybydefault.com/2009/02/truecrypt-cifrado-del-disco-de-sistema.html"&gt;tutorial&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Gestión de contraseñas, todos sabemos lo importante que es tener una política de contraseñas apta y también lo difícil que es recordar un montón de passwords, para ello &lt;a href="https://www.pwdhash.com/"&gt;Password Hash&lt;/a&gt; y nosotros añadimos &lt;a href="http://keepass.info/"&gt;KeePass&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Por último y totalmente de nuestra cosecha ¿Que tal algo de 'hardening'? &lt;a href="http://code.google.com/p/sbdtools/wiki/FFHardener"&gt;FFHardener&lt;/a&gt; es tu amigo, disponible en nuestro repo de herramientas en Google Code&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-4553886705061415369?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/54H4STDaeKs" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/54H4STDaeKs/construyendo-un-sistema-multi-capa-de.html</link><author>noreply@blogger.com (Yago Jesus)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_Ot9DEZXsUg4/SwRRRvWM-3I/AAAAAAAAAzM/wfXOocaaPx4/s72-c/transformer300.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">6</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/construyendo-un-sistema-multi-capa-de.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-1118101293559310381</guid><pubDate>Wed, 18 Nov 2009 07:30:00 +0000</pubDate><atom:updated>2009-11-18T08:30:00.563+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">herramientas</category><category domain="http://www.blogger.com/atom/ns#">metasploit</category><title>Publicado el Metasploit Framework 3.3</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_fWA7DVpD2eo/SwMmMODD_YI/AAAAAAAAAUo/3yuQ6Ec5n30/s1600/metasploit3.3.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/_fWA7DVpD2eo/SwMmMODD_YI/AAAAAAAAAUo/3yuQ6Ec5n30/s320/metasploit3.3.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En Noviembre del año pasado, que casualidad, &lt;a href="http://www.securitybydefault.com/2008/11/metasploit-32-ya-disponible.html"&gt;anunciábamos por aquí el lanzamiento de Metasploit 3.2&lt;/a&gt;, plataforma de &lt;i&gt;exploiting &lt;/i&gt;por excelencia. Curioso lo que ha supuesto este año para el proyecto de HD Moore, y no sólo por la herramienta en si, si no por todo lo que la rodea. De momento, la noticia más reciente es que se acaba de hacer pública la versión de &lt;a href="http://blog.metasploit.com/2009/11/metasploit-framework-33-released.html"&gt;Metasploit 3.3&lt;/a&gt;.&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Pero una de las noticias más ¿sorprendentes? de estas últimas semanas fue la &lt;a href="http://www.securitybydefault.com/2009/10/metasploit-es-comprada-por-rapid7.html"&gt;compra de Metasploit por parte de la empresa Rapid7&lt;/a&gt;, que no supuso cambio alguno en el proyecto (seguirá &lt;i&gt;Open Source&lt;/i&gt;...), si no simplemente que HD cumpliría con el puesto de &lt;i&gt;Chief Security Officer &lt;/i&gt;pudiendo así trabajar a tiempo completo en el desarrollo de la herramienta. De momento seguimos respirando tranquilos si siguen definiendo a Metasploit dentro de la compañía como &lt;b&gt;"A Rapid7 Open Source Project" &lt;/b&gt;y sigan a rajatabla el &lt;a href="http://www.metasploit.com/home/faq"&gt;listado de preguntas y respuestas sobre la adquisición&lt;/a&gt;&lt;b&gt;:&lt;/b&gt;&lt;br /&gt;
&lt;/div&gt;&lt;b&gt;&lt;br /&gt;
&lt;/b&gt;&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_fWA7DVpD2eo/SwMlhXZfXFI/AAAAAAAAAUg/jW2Uw_qsllY/s1600/rapid7osproj.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_fWA7DVpD2eo/SwMlhXZfXFI/AAAAAAAAAUg/jW2Uw_qsllY/s320/rapid7osproj.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Volviendo a la actualidad, la &lt;b&gt;&lt;a href="http://www.metasploit.com/framework/download/"&gt;nueva versión 3.3&lt;/a&gt;&lt;/b&gt; aporta varios cambios, además de los típicos de optimización en el entorno, con mejoras en los procesos de instalación para cada sistema, ampliación de información y ayuda sobre los&amp;nbsp;&lt;i&gt;exploits&lt;/i&gt;, inclusión de nuevas técnicas de explotación y un amplio etc, todo ello detallado ampliamente tanto en el propio &lt;a href="http://blog.metasploit.com/2009/11/metasploit-framework-33-released.html"&gt;post del anuncio&lt;/a&gt; en el &lt;a href="http://blog.metasploit.com/"&gt;blog del proyecto&lt;/a&gt;&amp;nbsp;como en el &lt;a href="http://www.metasploit.com/redmine/projects/framework/changelog#Metasploit%203.3"&gt;Changelog&lt;/a&gt;&amp;nbsp;(más de 180 &lt;i&gt;bugs&lt;/i&gt; corregidos...).&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_fWA7DVpD2eo/SwMpFY6TCOI/AAAAAAAAAUw/O0UFjpbFLvc/s1600/hdmoore.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_fWA7DVpD2eo/SwMpFY6TCOI/AAAAAAAAAUw/O0UFjpbFLvc/s200/hdmoore.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;¡Haced caso a HD Moore y a actualizar!&lt;/b&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;br /&gt;
&lt;/b&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Y no podéis utilizar la excusa de que no sabéis como usar este &lt;i&gt;framework&lt;/i&gt;, porque &lt;a href="http://www.offensive-security.com/metasploit-unleashed/"&gt;ya os hablamos en SecurityByDefault del curso &lt;b&gt;gratuíto &lt;/b&gt;&lt;i&gt;Metasploit-Unleashed&lt;/i&gt; publicado por la gente de Offensive-Security&lt;/a&gt;.&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-1118101293559310381?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/METxZLsyuBQ" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/METxZLsyuBQ/publicado-el-metasploit-framework-33.html</link><author>noreply@blogger.com (José A. Guasch)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_fWA7DVpD2eo/SwMmMODD_YI/AAAAAAAAAUo/3yuQ6Ec5n30/s72-c/metasploit3.3.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">2</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/publicado-el-metasploit-framework-33.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-7014178504972068195</guid><pubDate>Tue, 17 Nov 2009 07:12:00 +0000</pubDate><atom:updated>2009-11-17T08:12:00.102+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">seguridad web</category><category domain="http://www.blogger.com/atom/ns#">conferencias</category><title>Jornada de Seguridad - Universidad de Cádiz</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_LztS6-97iyY/Sv_cf-q-j2I/AAAAAAAAFWs/FxB4peCGRU8/s1600-h/firefoxowasp2.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 214px; height: 218px;" src="http://3.bp.blogspot.com/_LztS6-97iyY/Sv_cf-q-j2I/AAAAAAAAFWs/FxB4peCGRU8/s400/firefoxowasp2.jpg" alt="" id="BLOGGER_PHOTO_ID_5404280519825198946" border="0" /&gt;&lt;/a&gt;El próximo día &lt;span style="font-weight: bold;"&gt;19 de Noviembre&lt;/span&gt; en la Escuela Superior de Ingeniería de la &lt;span style="font-weight: bold;"&gt;Universidad de Cádiz&lt;/span&gt;, se celebrará una actividad de Seguridad dentro de la Semana de la Ciencia que comenzó el 9 y durará hasta el día 20 de noviembre.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;A las 10:00&lt;/span&gt; comenzará en el &lt;span style="font-weight: bold;"&gt;Aula de Informática 9&lt;/span&gt;, una charla sobre &lt;span style="font-weight: bold;"&gt;seguridad web&lt;/span&gt;, enfocada al uso de Firefox en los test de intrusión y el nuevo OWASP Top10 del que os hablábamos ayer.&lt;br /&gt;&lt;br /&gt;Con una hora y media de duración, el objetivo es presentar el potencial de Firefox y sus extensiones, exprimiendo al máximo  sus características mediante el uso de estas herramientas en demos.&lt;br /&gt;&lt;br /&gt;Todas ellas (menos SWF Catcher) bajo el &lt;a href="https://addons.mozilla.org/es-ES/firefox/collection/613c8d22-851f-44f1-7f44-4ccd4c588491"&gt;nuestro recopilatorio&lt;/a&gt; en la web de Mozilla.&lt;br /&gt;&lt;ol&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/3829"&gt;LiveHTTPHeaders&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/7597"&gt;SQL-Me&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/7598"&gt;XSS-Me&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/3863"&gt;iMacros&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/firefox/addon/573"&gt;Add'n'Edit Cookies&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/6499"&gt;Unlinker&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/953"&gt;RefControl&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/59"&gt;User-Agent Switcher&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/3899"&gt;HackBar&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/3905"&gt;Exif Viewer&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/3255"&gt;CookieSwap&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/en-US/firefox/addon/8454"&gt;Cookie Security Inspector&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/en-US/firefox/addon/2464"&gt;Foxy Proxy&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/966"&gt;Tamper Data&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.sothink.com/product/swfcatcher/firefox/index.php"&gt;SWF Catcher&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/1964"&gt;Cert Viewer Plus&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/5648"&gt;Fireshot&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/8090"&gt;CaptureFox&lt;/a&gt;&lt;/li&gt;&lt;/ol&gt;Por último, agradecer a la Universidad de Cádiz y en concreto a Adrian la invitación al evento al que vamos con mucha ilusión, esperando que os guste a todos y os sea de provecho.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7014178504972068195?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/z9NoKLUB7sE" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/z9NoKLUB7sE/jornada-de-seguridad-universidad-de.html</link><author>noreply@blogger.com (Alejandro Ramos)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_LztS6-97iyY/Sv_cf-q-j2I/AAAAAAAAFWs/FxB4peCGRU8/s72-c/firefoxowasp2.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">5</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/jornada-de-seguridad-universidad-de.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-1426976798285680134</guid><pubDate>Mon, 16 Nov 2009 06:13:00 +0000</pubDate><atom:updated>2009-11-16T07:13:00.647+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">seguridad web</category><category domain="http://www.blogger.com/atom/ns#">owasp</category><title>Liberado OWASP Top10 2010 RC1</title><description>&lt;div style="text-align: justify;"&gt;&lt;a href="http://1.bp.blogspot.com/_LztS6-97iyY/Sv_cL9KUuiI/AAAAAAAAFWk/MyKquZWA1_M/s1600-h/owasp.jpg" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"&gt;&lt;img alt="" border="0" id="BLOGGER_PHOTO_ID_5404280175822420514" src="http://1.bp.blogspot.com/_LztS6-97iyY/Sv_cL9KUuiI/AAAAAAAAFWk/MyKquZWA1_M/s400/owasp.jpg" style="cursor: pointer; float: left; height: 130px; margin: 0pt 10px 10px 0pt; width: 183px;" /&gt;&lt;/a&gt;Durante la conferencia &lt;a href="http://www.owasp.org/index.php/OWASP_AppSec_DC_2009"&gt;OWASP AppSec DC&lt;/a&gt; celebrada el 13 de noviembre se ha hecho público el primer borrador del famoso proyecto &lt;a href="http://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project" style="font-weight: bold;"&gt;OWASP Top10 2010&lt;/a&gt;, que enumera los riesgos de seguridad más críticos en aplicaciones web. Espera ser finalizado  el primer cuatrimestre del nuevo año.&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;br /&gt;
La versión anterior es del año 2007 y sufrirá las siguientes modificaciones:&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://1.bp.blogspot.com/_LztS6-97iyY/Sv_V1naRDUI/AAAAAAAAFWU/y0RkZYGP_qI/s1600-h/OWASP_TOP10_RC1.png" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"&gt;&lt;img alt="" border="0" id="BLOGGER_PHOTO_ID_5404273194956819778" src="http://1.bp.blogspot.com/_LztS6-97iyY/Sv_V1naRDUI/AAAAAAAAFWU/y0RkZYGP_qI/s400/OWASP_TOP10_RC1.png" style="cursor: pointer; display: block; height: 215px; margin: 0px auto 10px; text-align: center; width: 400px;" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Añadido punto A6&lt;/span&gt;:  "Security Misconfiguration", que aparecía en el 2004  en décimo puesto  (como Insecurity Configuration), recupera sitio el próximo año.&lt;/li&gt;
&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Añadido punto A8&lt;/span&gt;: "Unvalidated Redirects and Forwards", es nuevo este año y hace referencia a las aplicaciones web que se valen de un parámetro web para redirigir el sitio a otra zona de la página web.&lt;br /&gt;
&lt;/li&gt;
&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Eliminado  punto A3&lt;/span&gt;: "Malicious File Execution" es eliminado de la lista ya que era algo que se da mucho en aplicaciones PHP, pero con las nuevas opciones de ejecución de este lenguaje su número ha disminuido.&lt;br /&gt;
&lt;/li&gt;
&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Eliminado punto A6&lt;/span&gt;: "Information Leakage and Improper Error Handling" es eliminado pese a que su existencia es muy alta por su bajo impacto.&lt;/li&gt;
&lt;/ul&gt;Referencias:&lt;br /&gt;
&lt;br /&gt;
1.- Presentación OWASP AppSec DC - Top10 2010: &lt;a href="http://www.owasp.org/images/a/a1/AppSec_DC_2009_-_OWASP_Top_10_-_2010_rc1.pptx"&gt;http://www.owasp.org/images/a/a1/AppSec_DC_2009_-_OWASP_Top_10_-_2010_rc1.pptx&lt;/a&gt;&lt;br /&gt;
2.- Documento OWASP Top 10 - 2010 (RC1): &lt;a href="http://www.owasp.org/index.php/File:OWASP_T10_-_2010_rc1.pdf"&gt;http://www.owasp.org/index.php/File:OWASP_T10_-_2010_rc1.pdf&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-1426976798285680134?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/DzMCm3sqQds" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/DzMCm3sqQds/liberado-owasp-top10-2010-rc1.html</link><author>noreply@blogger.com (Alejandro Ramos)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_LztS6-97iyY/Sv_cL9KUuiI/AAAAAAAAFWk/MyKquZWA1_M/s72-c/owasp.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">2</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/liberado-owasp-top10-2010-rc1.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-5552866231108400503</guid><pubDate>Sun, 15 Nov 2009 04:26:00 +0000</pubDate><atom:updated>2009-11-15T06:19:50.821+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">facebook</category><category domain="http://www.blogger.com/atom/ns#">privacidad</category><title>Como hacer fácil el uso de sesiones múltiples  en Facebook</title><description>&lt;div style="text-align: justify;"&gt;&lt;a style="" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ot9DEZXsUg4/Sv-DffVwd6I/AAAAAAAAAzE/R5Gtjo3nC70/s1600-h/cookie.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 139px;" src="http://3.bp.blogspot.com/_Ot9DEZXsUg4/Sv-DffVwd6I/AAAAAAAAAzE/R5Gtjo3nC70/s200/cookie.jpg" alt="" id="BLOGGER_PHOTO_ID_5404182654879823778" border="0" /&gt;&lt;/a&gt;En este blog nos encanta hablar (mal) de Facebook, en ocasiones hemos sido muy críticos con temas de privacidad y hablábamos &lt;a href="http://www.securitybydefault.com/2009/09/que-personaje-de-lost-eres.html"&gt;sobre los riesgos de las aplicaciones de terceros&lt;/a&gt; y la forma en la que 'devoran' la información privada de los perfiles.&lt;br /&gt;&lt;br /&gt;Hoy leía un &lt;a href="http://www.networkworld.com/news/2009/111209-facebook-tips-staying-safe-while.html"&gt;relativamente interesante artículo &lt;/a&gt;sobre medidas preventivas en facebook. En el, se aconsejaba el uso de múltiples cuentas en Facebook en función del uso al que se le vaya a dar, una para compadrear con amigos, otra para jugar, otra mas privada.&lt;br /&gt;&lt;br /&gt;La idea, es bastante interesante, el problema es que casi todos los servicios web emplean como formula para hacer seguimiento de las sesiones de los usuarios &lt;a href="http://es.wikipedia.org/wiki/Cookie"&gt;las famosas cookies&lt;/a&gt; y, dado que Firefox no permite nativamente especificar a cada pestaña que cookies debe ver (todas tienen una zona común), no se pueden tener múltiples sesiones abiertas. Por tanto,  resulta un poco engorroso estar haciendo login / logout de las cuentas, supongo que al tercer día el  hastío hará que desechemos la idea.&lt;br /&gt;&lt;br /&gt;Buscando fórmulas de hacer eso mas llevadero, he encontrado una extensión para firefox llamada  &lt;a href="https://addons.mozilla.org/es-ES/firefox/addon/3255"&gt;CookieSwap&lt;/a&gt; que permite tener múltiples 'zonas de cookies' en forma de perfiles y que facilita mucho el cambio de sesión ya que podemos cargar dinámicamente unas cookies u otras&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-5552866231108400503?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/zLhrjKR6dHc" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/zLhrjKR6dHc/como-hacer-facil-el-uso-de-sesiones.html</link><author>noreply@blogger.com (Yago Jesus)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_Ot9DEZXsUg4/Sv-DffVwd6I/AAAAAAAAAzE/R5Gtjo3nC70/s72-c/cookie.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">3</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/como-hacer-facil-el-uso-de-sesiones.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-8439040894978413657</guid><pubDate>Sun, 15 Nov 2009 00:19:00 +0000</pubDate><atom:updated>2009-11-15T15:40:45.897+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Wireless</category><category domain="http://www.blogger.com/atom/ns#">tutoriales</category><title>Vídeos de seguridad Wireless</title><description>&lt;div style="text-align: justify;"&gt;Miguel Ángel Bernabé Cruz es un joven investigador en seguridad informática que ha creado un par de vídeos donde trata temas de seguridad desde un punto de vista práctico, mostrando el lado mas entretenido y curioso del hacking.&lt;br /&gt;&lt;br /&gt;El primer vídeo es un escenario en el que alguien se conecta a la red Wifi de su vecino, algo muy de moda, y su vecino se entera y decide darle un pequeño susto.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;object width="560" height="340"&gt;&lt;param name="movie" value="http://www.youtube.com/v/JBmFYGjL9n0&amp;amp;hl=es_ES&amp;amp;fs=1&amp;amp;rel=0"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/JBmFYGjL9n0&amp;amp;hl=es_ES&amp;amp;fs=1&amp;amp;rel=0" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="560" height="340"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El segundo vídeo, más serio, es un ejemplo práctico de por qué hay que proteger bien la red Wifi por si tenemos vecinos cotillas, y lleva a cabo un sniffing pasivo bastante completo, siendo un ejemplo bastante bueno y demostrativo de algo que bien se podía llevar a cabo en la gran mayoría de comunidades de vecinos. No olvidemos que, gracias a ciertas compañías telefónicas, descifrar las claves 'by default' de muchos routers es tarea realmente fácil (solo hay que ojear &lt;a href="http://foro.seguridadwireless.net/index.php"&gt;el foro de seguridadwireless&lt;/a&gt;).&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;object width="560" height="340"&gt;&lt;param name="movie" value="http://www.youtube.com/v/HlBfMNyuUZ4&amp;amp;hl=es_ES&amp;amp;fs=1&amp;amp;rel=0"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/HlBfMNyuUZ4&amp;amp;hl=es_ES&amp;amp;fs=1&amp;amp;rel=0" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="560" height="340"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-8439040894978413657?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/zKXNPQP92zs" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/zKXNPQP92zs/videos-de-seguridad-wireless_15.html</link><author>noreply@blogger.com (Yago Jesus)</author><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">6</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/videos-de-seguridad-wireless_15.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-3378650226209016991</guid><pubDate>Fri, 13 Nov 2009 06:01:00 +0000</pubDate><atom:updated>2009-11-13T07:01:00.246+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">medios de prensa</category><category domain="http://www.blogger.com/atom/ns#">oscuridad</category><title>Seguridad por oscuridad ¿verdadera seguridad?</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_zEu14PgjWqw/SvyDfhz1WuI/AAAAAAAAAL4/_D7CxsVnh2s/s1600-h/vocero.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 184px; height: 191px;" src="http://2.bp.blogspot.com/_zEu14PgjWqw/SvyDfhz1WuI/AAAAAAAAAL4/_D7CxsVnh2s/s320/vocero.gif" alt="" id="BLOGGER_PHOTO_ID_5403338230612712162" border="0" /&gt;&lt;/a&gt;En el día a día de mi profesión veo, entre otras otros hábitos y políticas, diferentes formas de afrontar la seguridad por parte de las empresas.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;La primera y más reconocida por parte de clientes, organizaciones e incluso entre departamentos dentro de las mismas compañías, es la &lt;a href="http://es.wikipedia.org/wiki/Seguridad_por_oscuridad"&gt;seguridad por oscuridad&lt;/a&gt;. Raro se me hace a veces el encontrar titulares en prensa especializada en el mundillo de los fabricantes, mayoristas, integradores y clientes españoles, como &lt;a href="http://www.revistasic.com/"&gt;SIC&lt;/a&gt;, &lt;a href="http://www.revistatcn.com/"&gt;TCN&lt;/a&gt;, o &lt;a href="http://www.borrmart.es/redseguridad.php"&gt;Red Seguridad&lt;/a&gt;, en los que se publica que tal o cual organización ha confiado su seguridad en la solución de "nosequé" fabricante de UTMs o de antivirus. Cuando hago una presentación a clientes de los productos de mi empresa, suelo mantener la confidencialidad de los clientes con los que trabajo, mencionando los sectores a los que se adecúa mejor nuestra tecnología, pero sin identificar a nuestros actuales clientes.&lt;br /&gt;&lt;br /&gt;En general, corporaciones cuya información requiere de especiales cuidados (véase bancos y cajas o como dice mi compañero Javier.... los que ponen la pasta colgando en Internet) suelen ser más comedidos ante determinadas publicaciones o "disclosures" de información. ¿Por qué? ¿Por qué ese tipo de corporaciones sí que tienen fuertes restricciones con lo que se publica en los medios de prensa y las demás no? ¿Es que los que sí que publican a los 4 vientos no les importa tanto lo que protegen?  Organizaciones que pertenecen a la administración pública, están obligados porque han de publicar en el BOE cómo invierten los impuestos de los españoles. Otras, en general, relacionadas con el mundo de la industria, energéticas, salud, viajes,... lo que tienen para proteger no es dinero como beneficio directo, sino a través de producto transformado: sus datos. Sin embargo, éstas últimas, suelen tener menos tapujos a la hora de indicar qué mecanismos utilizan como primera o segunda línea de defensa, qué tipo de tecnología de autenticación, de cifrado, etc,...&lt;br /&gt;&lt;br /&gt;Mi pregunta ante estos hechos son: ¿cuál de las dos políticas es la correcta? Parece de sentido común el pensar que el no divulgar información al exterior sobre los datos concretos de en qué producto/fabricante confiamos nuestros huevos (los de la cesta, claro) puede ser una medida de los más acertada.&lt;br /&gt;&lt;br /&gt;Sin embargo, el otro día leyendo una de estas revistas que mencionaba anteriormente, en una entrevista realizada a un &lt;a href="http://www.borrmart.es/articulo_redseguridad.php?id=2169"&gt;directivo de una aseguradora&lt;/a&gt;, una afirmación que me resultó muy interesante: "La seguridad no tiene que ser secreta: secretos son los procedimientos". Y en buena parte tiene razón.&lt;br /&gt;&lt;br /&gt;Estaréis hartos de oirnos (o leernos) repetir en nuestros posts que las &lt;a href="http://www.securitybydefault.com/2008/11/consejos-para-proteger-tu-dominio.html"&gt;buenas&lt;/a&gt; prácticas en materia de seguridad han de incluir unos procedimientos sólidos y una metodología basada en la estrategia del &lt;a href="http://www.securitybydefault.com/2009/06/construimos-software-seguro.html"&gt;diseño&lt;/a&gt;, la fortificación (&lt;a href="http://www.securitybydefault.com/2009/08/12-fortificacion-del-servicio-ssh.html"&gt;1&lt;/a&gt;, &lt;a href="http://www.securitybydefault.com/2009/08/22-fotificacion-del-servicio-ssh.html"&gt;2&lt;/a&gt;, &lt;a href="http://www.securitybydefault.com/2009/06/opciones-de-seguridad-en-bash.html"&gt;3&lt;/a&gt; y &lt;a href="http://www.securitybydefault.com/2009/03/proteccion-fisica-la-consola-linux_17.html"&gt;4&lt;/a&gt;) (esta vez &lt;a href="https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;amp;postID=4110525149774576456"&gt;no me pilláis&lt;/a&gt; con el bastionado, &lt;a href="http://www.securitybydefault.com/2009/11/nos-expresamos-correctamente.html"&gt;aunque sea válido&lt;/a&gt;) de las infraestructuras, de &lt;a href="http://www.securitybydefault.com/2008/10/advchk-leer-advisories-de-seguridad-por.html"&gt;política de parches y actualizaciones&lt;/a&gt;, de selección de la tecnología de calidad y adecuada a los tiempos y a los ataques actuales,... Al fin y al cabo "Quien nada hace, nada teme" por lo que, aunque te decantes por la elección de un fabricante u otro para proteger parte de la seguridad de tu organización, si partes de unos buenos principios como los mencionados, y mientras no se desvele la estrategia o detalles internos de la red.&lt;br /&gt;&lt;br /&gt;Yo sin embargo, sigo pensando que, mientras no sea obligatorio, mejor dar un trabajo de más a los atacantes para averiguar qué me protege y qué versión, en vez de evitarles un montón de pruebas de auditoría.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-3378650226209016991?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/WV3RZuDVlqo" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/WV3RZuDVlqo/seguridad-por-oscuridad-verdadera.html</link><author>noreply@blogger.com (Lorenzo Martínez)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_zEu14PgjWqw/SvyDfhz1WuI/AAAAAAAAAL4/_D7CxsVnh2s/s72-c/vocero.gif" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">3</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/seguridad-por-oscuridad-verdadera.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-959365356534693551</guid><pubDate>Wed, 11 Nov 2009 06:37:00 +0000</pubDate><atom:updated>2009-11-11T07:37:00.582+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ciberguerra</category><category domain="http://www.blogger.com/atom/ns#">espias</category><title>Una de Espías</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SvoVqbUgT_I/AAAAAAAAAy8/hNbbPnMjJP8/s1600-h/BondJamesBond.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 162px; height: 200px;" src="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SvoVqbUgT_I/AAAAAAAAAy8/hNbbPnMjJP8/s200/BondJamesBond.jpg" alt="" id="BLOGGER_PHOTO_ID_5402654521616781298" border="0" /&gt;&lt;/a&gt;A todos nos fascinan las historias de espionaje, y si encima son muy sofisticadas aun mas. Si a esa historia se añade un componente informático la suma es perfecta.&lt;br /&gt;&lt;br /&gt;Supongo que todo el mundo conoce &lt;a href="http://es.wikipedia.org/wiki/Mossad"&gt;al Mossad&lt;/a&gt;, la agencia de espionaje de Israel que seguramente sea una de las mas avanzadas y, también sea dicho de paso, menos escrupulosa. Igualmente es conocido el interminable conflicto en oriente medio que tiene como contendientes a Israel + EEUU VS el mundo Árabe, son años y años de luchas, atentados y masacres de uno y otro bando. A la ya explosiva situación últimamente se ha unido un tema de máxima prioridad: los programas nucleares de los países árabes.&lt;br /&gt;&lt;br /&gt;Sin duda es lógico comprender la preocupación que supone para Israel que sus vecinos (mayormente Irán) estén cada vez mas cerca de tener a su alcance material nuclear que se pueda emplear para construir una bomba.&lt;br /&gt;&lt;br /&gt;Y aquí comienza la historia: Por lo visto, tras un cambio de poder en Siria (padre-deja-el-poder-a-hijo) el nuevo presidente comienza a tener inquietudes nucleares apoyadas y financiadas por Irán, con idea de desarrollar la temida bomba atómica. Para ello iniciaron contactos con Corea del norte que, según parece, ya dispone de toda la tecnología necesaria. Todo esto, obvio, bajo la atenta mirada de los servicios secretos de Israel. El caso es que, según se puede leer en &lt;a href="http://www.spiegel.de/international/world/0,1518,658663,00.html"&gt;la muy interesante narración de spiegel&lt;/a&gt;, uno de los factores clave a la hora de recabar pruebas contra Siria, fue el hecho de que durante un viaje de un alto oficial Sirio a Inglaterra, agentes del servicio secreto Israelí troyanizaron el portatil y de ahí sacaron fotos, documentos y planes secretos de la planta nuclear que se estaba construyendo.&lt;br /&gt;&lt;br /&gt;Finalmente, y en parte gracias a esta acción, Israel pudo detectar la ubicación de la planta nuclear llamada 'Al Kibar' y destruirla por completo.&lt;br /&gt;&lt;br /&gt;Sin duda, una fascinante historia sobre espías, troyanos y amenazas nucleares&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-959365356534693551?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/izI8YNkaWXo" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/izI8YNkaWXo/una-de-espias.html</link><author>noreply@blogger.com (Yago Jesus)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SvoVqbUgT_I/AAAAAAAAAy8/hNbbPnMjJP8/s72-c/BondJamesBond.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">4</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/una-de-espias.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-1970739507268629513</guid><pubDate>Mon, 09 Nov 2009 15:00:00 +0000</pubDate><atom:updated>2009-11-19T16:46:14.967+01:00</atom:updated><title>Se buscan mujeres</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_2hGRdOsjT_o/SvgV_hvmYVI/AAAAAAAAAUg/rCr-Xx1MmsU/s1600-h/the_big_bang_theory_penny_needs_help.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 301px; height: 170px;" src="http://3.bp.blogspot.com/_2hGRdOsjT_o/SvgV_hvmYVI/AAAAAAAAAUg/rCr-Xx1MmsU/s400/the_big_bang_theory_penny_needs_help.png" alt="" id="BLOGGER_PHOTO_ID_5402091934164869458" border="0" /&gt;&lt;/a&gt;Todos sabemos que en el sector de la Seguridad Informática el número de mujeres en los proyectos es muy reducido, y si pensamos cuántas de ellas los lideran, podríamos contarlas con los dedos de la mano.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿No resulta atractiva la Seguridad Informática para una mujer?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La seguridad de TI es una profesión compleja, multidisciplinaria y desafiante. Existe una creciente demanda en estos proyectos, en busca de personal con talento y dedicación, que aporten soluciones innovadoras que ayuden a proteger a las organizaciones del cibercrimen.&lt;br /&gt;&lt;br /&gt;En un &lt;a href="http://www.sans.org/reading_room/whitepapers/leadership/rss/women_in_it_security_project_management_33209"&gt;paper&lt;/a&gt; de SANS.org nos comentan lo exitosos que podrían llegar a ser estos proyectos si fueran liderados por mujeres.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Podría llegar una mujer a ser un buen líder de un proyecto de seguridad?&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;Según un estudio reciente publicado en Harvard (Ibarra &amp;amp; Obodaru, 2009), las mujeres superaban a los hombres en siete de las diez competencias claves de liderazgo, entre ellas formación de un equipo, tenacidad, inteligencia emocional, diseño y alineación.&lt;br /&gt;&lt;br /&gt;Un buen líder, y hablo de líderes y no de jefes, debe tener las habilidades necesarias para guiar un equipo formado por diversos perfiles. Debe ser capaz de saber comunicar, encontrar problemas y proveer soluciones. Debe tener una actitud positiva, capacidad de análisis y saber formar un equipo que aporte buenos resultados.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Como acercar el sector femenino a la Seguridad de TI?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Lo primero que habría que hacer es acercarlas a las TI. Desde que somos niños existen muchos casos donde los padres creen que las niñas deben jugar con muñecas y los niños con coches y ordenadores. Esto comienza a cambiar, y cada vez mas el número de chicas que juegan con su ordenador, programan, les gustan los gadgets, está aumentando.&lt;br /&gt;&lt;br /&gt;También el número de mujeres en las charlas de seguridad y en carreras de ciencias ha aumentado, aunque sigue siendo un número muy reducido. Si queremos que este número aumente, debemos hacer que se sientan cómodas, también tienen mucho que aportar. Si se sienten cohibidas, nunca lograremos que vengan a estos proyectos, y no pararemos de oír las mismas quejas de siempre... ¿por qué no hay chicas en las charlas de seguridad?&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-1970739507268629513?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/9DD7einlmuw" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/9DD7einlmuw/se-buscan-mujeres.html</link><author>noreply@blogger.com (Laura Garcia)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_2hGRdOsjT_o/SvgV_hvmYVI/AAAAAAAAAUg/rCr-Xx1MmsU/s72-c/the_big_bang_theory_penny_needs_help.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">14</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/se-buscan-mujeres.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-4297813350327494921</guid><pubDate>Sun, 08 Nov 2009 06:47:00 +0000</pubDate><atom:updated>2009-11-08T07:47:00.558+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">malware</category><category domain="http://www.blogger.com/atom/ns#">rogue antivirus</category><title>Se venden Macs a 43 céntimos</title><description>&lt;div style="text-align: justify;"&gt;&lt;a style="" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ot9DEZXsUg4/SvY00O0nSHI/AAAAAAAAAy0/cQlMUsJ9seY/s1600-h/malware-mac.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 122px;" src="http://4.bp.blogspot.com/_Ot9DEZXsUg4/SvY00O0nSHI/AAAAAAAAAy0/cQlMUsJ9seY/s200/malware-mac.jpg" alt="" id="BLOGGER_PHOTO_ID_5401562875014105202" border="0" /&gt;&lt;/a&gt;Hace ya un tiempo que queria hablar sobre una presentación magistral de Dmitry Samosseiko (investigador de Sophos )en la que desmenuza los pormenores de las tramas organizadas que se dedican a la 'captación' de equipos troyanizados.&lt;br /&gt;&lt;br /&gt;En ella, tal vez el titular mas sensacionalista es el hecho de que un equipo Mac troyanizado se cotiza en el mercado negro a 43 céntimos de dolar.&lt;br /&gt;&lt;br /&gt;En la presentación se explica como funcionan las tramas organizadas creando incluso programas de 'afiliados' muy al estilo de los negocios tradicionales. También se comentan casos como la introducción de supuestos video-codecs maliciosos en sites al estilo de 'Porntube'  para infectar equipos, el uso de 'Black-Seo' para generar visitas o lo que el autor llama Spam 2.0.&lt;br /&gt;&lt;br /&gt;Sin duda una lectura muy entretenida sobre el sub-mundo de la seguridad.&lt;br /&gt;&lt;br /&gt;El artículo se puede consultar &lt;a href="http://www.sophos.com/sophos/docs/eng/marketing_material/samosseiko-vb2009-paper.pdf"&gt;aquí&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-4297813350327494921?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/X_sAXQVO8Q4" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/X_sAXQVO8Q4/se-venden-macs-43-centimos.html</link><author>noreply@blogger.com (Yago Jesus)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_Ot9DEZXsUg4/SvY00O0nSHI/AAAAAAAAAy0/cQlMUsJ9seY/s72-c/malware-mac.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">0</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/se-venden-macs-43-centimos.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-6401786971608817876</guid><pubDate>Sat, 07 Nov 2009 06:28:00 +0000</pubDate><atom:updated>2009-11-07T07:28:00.048+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">dos</category><category domain="http://www.blogger.com/atom/ns#">LHC</category><title>LHC DoSed otra vez... por una miga de pan!</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_zEu14PgjWqw/SvSgwc-DNJI/AAAAAAAAALw/hRDAQvhi1No/s1600-h/lhc-sim.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 112px;" src="http://3.bp.blogspot.com/_zEu14PgjWqw/SvSgwc-DNJI/AAAAAAAAALw/hRDAQvhi1No/s320/lhc-sim.jpg" alt="" id="BLOGGER_PHOTO_ID_5401118607394682002" border="0" /&gt;&lt;/a&gt;Después de una ardua semana de trabajo y viajes (sobre todo muchos viajes), me encontraba descansando merecidamente en un puff que compré en Portugal (amigo Omar, gracias por la compenetración del regateo), y al leer &lt;a href="http://www.elmundo.es/"&gt;elmundo.es&lt;/a&gt; he llegado a una noticia que me ha llamado la atención. El &lt;a href="http://es.wikipedia.org/wiki/Gran_Colisionador_de_Hadrones"&gt;LHC&lt;/a&gt; (Gran Colisionador de Hadrones) ha sufrido una nueva parada. Ya tiempo atrás Yago nos avisaba de un &lt;a href="http://www.securitybydefault.com/2008/09/lhc-owned.html"&gt;defacement de la propia página web&lt;/a&gt; del proyecto en sí.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Lo normal es que a lo largo del tiempo sufran &lt;a href="http://www.elmundo.es/elmundo/2008/09/20/ciencia/1221913429.html"&gt;averías&lt;/a&gt; debido al día a día del trabajo, así como algún que otro &lt;a href="http://www.elmundo.es/elmundo/2009/08/09/ciencia/1249833295.html"&gt;problema técnico&lt;/a&gt;. Sin embargo la que me refiero hoy es increible. Se ha producido un cortocircuito en el LHC por &lt;span style="font-weight: bold;"&gt;una miga de pan transportada por un pájaro &lt;/span&gt;que cayó en el aparato. Eso degeneró en un "calentamiento de dos de sus sectores y la interrupción del sistema criogénico del acelerador de partículas, que ya han sido enfriados hasta su temperatura operacional" (según indica el portavoz).&lt;br /&gt;&lt;br /&gt;Uno de los objetivos más importantes de la seguridad de una organización es la de garantizar que ninguna alteración provocará una denegación de servicio en los sistemas, es decir, que genere una indisponibilidad en el servicio. En el caso del LHC, considerado como el proyecto científico más caro y ambicioso de la Historia, que una simple miga de pan haya podido generar una parada en el servicio resulta cuanto menos irónico. No ha sido necesaria una conspiración por parte del &lt;a href="http://www.frikipedia.es/friki/Doctor_Maligno"&gt;doctor Maligno&lt;/a&gt; para boicotear el proyecto. Nunca se consideró a un inocente pájaro con una miga de pan en el pico, como un riesgo de seguridad tan grande como a partir de ahora&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-6401786971608817876?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/HYHxTZ2PBhk" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/HYHxTZ2PBhk/lhc-dosed-otra-vez-por-una-miga-de-pan.html</link><author>noreply@blogger.com (Lorenzo Martínez)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_zEu14PgjWqw/SvSgwc-DNJI/AAAAAAAAALw/hRDAQvhi1No/s72-c/lhc-sim.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">12</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/lhc-dosed-otra-vez-por-una-miga-de-pan.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-6542720279126899698</guid><pubDate>Fri, 06 Nov 2009 06:58:00 +0000</pubDate><atom:updated>2009-11-06T11:45:06.136+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">antivirus</category><title>How To deshabilitar McAfee, NOD32, Norton y otros</title><description>&lt;div style="text-align: justify;"&gt;&lt;a style="" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SvAOi24IfYI/AAAAAAAAAys/SC6ogZdGncQ/s1600-h/bs423.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 288px; height: 143px;" src="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SvAOi24IfYI/AAAAAAAAAys/SC6ogZdGncQ/s320/bs423.jpg" alt="" id="BLOGGER_PHOTO_ID_5399831945226517890" border="0" /&gt;&lt;/a&gt;Evidentemente, a la hora de evaluar una solución antivirus, aspectos como la fiabilidad en la detección o velocidad de respuesta a la hora de actualizar las firmas son parámetros a tener muy en cuenta, pero además, un buen antivirus debe tener en cuenta que, muy probablemente todo malware que se precie, va a intentar deshacerse de el a la hora atacar el sistema.&lt;br /&gt;&lt;br /&gt;Sin duda, es importante que el antivirus esté preparado para el hipotético caso de que algo se cuele en el sistema sin ser detectado e intente inutilizarle.&lt;br /&gt;&lt;br /&gt;Recientemente se ha hecho un pequeño estudio sobre como de fácil / difícil es inhabilitar algunos de los principales antivirus que hay en el mercado. ¿Resultado? Si esto fuera como el cuento de las casitas de los cerditos y el lobo: muchas casas de paja y pocas de madera.&lt;br /&gt;&lt;br /&gt;Los antivirus analizados han sido:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;McAfee&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;NOD32&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;GDATA&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Norton&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;AVG&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Kaspersky&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;DrWeb&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;El estudio, se puede consultar &lt;a href="http://www.esiea-recherche.eu/data/pwn2rm_hacklu2009.pdf"&gt;aquí&lt;/a&gt;, y además lo he subido a &lt;a href="http://issuu.com/"&gt;issuu&lt;/a&gt; para poder visualizarlo mejor (aunque parece que el flash da problemas con Explorer ):&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;embed src="http://static.issuu.com/webembed/viewers/style1/v1/IssuuViewer.swf" type="application/x-shockwave-flash" allowfullscreen="true" menu="false" quality="high" scale="noscale" salign="l" flashvars="mode=embed&amp;amp;viewMode=presentation&amp;amp;layout=http%3A%2F%2Fskin.issuu.com%2Fv%2Flight%2Flayout.xml&amp;amp;showFlipBtn=true&amp;amp;documentId=091105175621-133cc2a4d2e24ec3b09c84adbb774b75&amp;amp;docName=pwn2rm&amp;amp;username=yjesus&amp;amp;loadingInfoText=PWN%202%20RM&amp;amp;et=1257443738472&amp;amp;er=8" style="width: 420px; height: 315px;" name="flashticker" align="middle"&gt;&lt;/embed&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-6542720279126899698?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/NrItk8MUv0I" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/NrItk8MUv0I/how-to-deshabilitar-mcafee-nod32-norton.html</link><author>noreply@blogger.com (Yago Jesus)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SvAOi24IfYI/AAAAAAAAAys/SC6ogZdGncQ/s72-c/bs423.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">5</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/how-to-deshabilitar-mcafee-nod32-norton.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-7106172716534441996</guid><pubDate>Thu, 05 Nov 2009 07:42:00 +0000</pubDate><atom:updated>2009-11-05T08:42:00.256+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">eventos</category><title>4a Edición del Día Internacional de la Seguridad de la Información (DISI) 2009</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_fWA7DVpD2eo/SvH0SV5LhdI/AAAAAAAAAUY/zEeA2xO9tjU/s1600-h/DISI2009.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_fWA7DVpD2eo/SvH0SV5LhdI/AAAAAAAAAUY/zEeA2xO9tjU/s320/DISI2009.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El lunes 30 de Noviembre se celebra la 4ª edición del &lt;b&gt;Día Internacional de la Seguridad de la Información &lt;/b&gt;(&lt;i&gt;DISI&lt;/i&gt;) en el Salón de Actos del &lt;a href="http://maps.google.com/maps/place?cid=13892570513815660825&amp;amp;q=Campus+Sur++Universidad+Polit%C3%A9cnica+de+Madrid&amp;amp;cd=1&amp;amp;cad=src:pplink&amp;amp;ei=nerxSryLGJfKjAet0LjbCg&amp;amp;sig2=rkW3Pa1b-0budDNY1K0dwA"&gt;Campus Sur de la Universidad Politécnica de Madrid&lt;/a&gt;, como es habitual. La Cátedra UPM Applus+ de Seguridad y Desarrollo de la Sociedad de la Información es la encargada de organizar este evento que&amp;nbsp;reúne&amp;nbsp;a un gran número de profesionales relacionados con la seguridad informática.&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;La agenda de este año es muy atractiva por varios motivos&lt;/b&gt;, componiéndose esta de una conferencia y de dos coloquios.&lt;br /&gt;
&lt;/div&gt;&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_fWA7DVpD2eo/SvHzUctlB7I/AAAAAAAAAUQ/_ERxZuQdw0I/s1600-h/cartel_disi2009.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_fWA7DVpD2eo/SvHzUctlB7I/AAAAAAAAAUQ/_ERxZuQdw0I/s320/cartel_disi2009.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: justify;"&gt;La conferencia (de 9:30h a 10:30h), &lt;i&gt;Randomized Hashing: Secure Digital Signatures without Collision Resistance&lt;/i&gt;, será dada por &lt;b&gt;Hugo Krawczyk&lt;/b&gt;, investigador de la compañía IBM cuya, y que consistirá en la presentación de métodos para obtener firmas digitales seguras aún utilizando estas funciones que sean vulnerables. Esto viene a raíz del&lt;a href="http://www.win.tue.nl/hashclash/TargetCollidingCertificates/"&gt; estudio que publicó un grupo de estudiantes de la Universidad de Eindhoven&lt;/a&gt; (y a los que más tarde se unieron entre otros &lt;i&gt;Alex Sotirov&lt;/i&gt; y &lt;i&gt;Jake Appelbaum&lt;/i&gt;) en el que demostraban como falsificar un certificado de clave pública utilizando los ataques contra la función hash de MD5 (seguro que recordáis algo de unas PlayStation 3...). Tenéis más información en nuestro post titulado &lt;a href="http://www.securitybydefault.com/2008/12/md5-tocado-hundido-y-encima-muere.html"&gt;MD5: Tocado, hundido y encima, muere matando&lt;/a&gt;. &lt;b&gt;La charla será en castellano.&lt;/b&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;br /&gt;
&lt;/b&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Seguidamente, le toca el turno al primero de los dos coloquios, titulado &lt;b&gt;Tendencias de Malware &lt;/b&gt;(de 10:30h a 12:00h), en el que participarán &lt;b&gt;Ero Carrera (&lt;i&gt;&lt;span style="font-weight: normal;"&gt;Virus Total&lt;/span&gt;&lt;/i&gt;)&lt;/b&gt;, &lt;b&gt;José Bidot (&lt;i&gt;&lt;span style="font-weight: normal;"&gt;Segurmática&lt;/span&gt;&lt;/i&gt;)&lt;/b&gt; y &lt;b&gt;Emilio Castellote (&lt;/b&gt;&lt;i&gt;Panda&lt;/i&gt;&lt;b&gt;).&amp;nbsp;&lt;span style="font-weight: normal;"&gt;El segundo coloquio&lt;b&gt; "Mitos y realidades del Hacking" &lt;/b&gt;(de 12:45h a 14:45h) contará con la participación d&lt;b&gt;e Luis Guillermo Castañeda (&lt;/b&gt;&lt;i&gt;Rusoft&lt;/i&gt;&lt;b&gt;)&lt;/b&gt;, &lt;b&gt;Fermín Serna (&lt;i&gt;&lt;span style="font-weight: normal;"&gt;Microsoft&lt;/span&gt;&lt;/i&gt;)&lt;/b&gt;, &lt;b&gt;&lt;a href="http://elladodelmal.blogspot.com/"&gt;Chema Alonso&lt;/a&gt;&amp;nbsp;(&lt;i&gt;&lt;span style="font-weight: normal;"&gt;informatica64&lt;/span&gt;&lt;/i&gt;)&lt;/b&gt;&amp;nbsp;y nuestro compañero &lt;b&gt;Alejandro Ramos (&lt;/b&gt;&lt;i&gt;SIA&lt;/i&gt;&lt;b&gt;)&lt;/b&gt;.&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El evento es &lt;b&gt;gratuito&lt;/b&gt;, y tenéis hasta el 27 de Noviembre para realizar la &lt;a href="http://www.capsdesi.upm.es/mod/choice/view.php?id=141"&gt;pre-inscripción al evento&lt;/a&gt;. Es una cita que no os podéis perder si estáis por la zona o tenéis intención de pasaros por Madrid. Pero tranquilos, antes de que nos preguntéis si se van a grabar los coloquios y la conferencia...como sucedió en años anteriores, &lt;b&gt;el evento se retransmitirá via &lt;/b&gt;&lt;i&gt;&lt;b&gt;streaming&lt;/b&gt;,&lt;/i&gt; cuyo enlace os anunciaremos cuando se haga público. Para los que tampoco puedan asistir a la retransmisión, todo el contenido se publicará más adelante en el &lt;a href="http://www.youtube.com/user/UPM"&gt;canal de la UPM en Youtube&lt;/a&gt;.&lt;br /&gt;
&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Arial; font-size: small;"&gt;&lt;span style="font-size: 13px;"&gt;[+] &lt;a href="http://www.capsdesi.upm.es/file.php/1/DISI_2009/TripticoDISI2009.pdf"&gt;Programa del DISI 2009&lt;/a&gt;&amp;nbsp;(pdf)&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Arial; font-size: small;"&gt;&lt;span style="font-size: 13px;"&gt;[+] &lt;a href="http://www.capsdesi.upm.es/"&gt;Página del CAPSDESI&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7106172716534441996?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/TdsazFMTWIs" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/TdsazFMTWIs/4a-edicion-del-dia-internacional-de-la.html</link><author>noreply@blogger.com (José A. Guasch)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_fWA7DVpD2eo/SvH0SV5LhdI/AAAAAAAAAUY/zEeA2xO9tjU/s72-c/DISI2009.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">5</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/4a-edicion-del-dia-internacional-de-la.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-3018600066532272739</guid><pubDate>Wed, 04 Nov 2009 14:50:00 +0000</pubDate><atom:updated>2009-11-04T16:22:02.852+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">análisis forense</category><title>SANS Forensics: Análisis de SpyKing</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_2hGRdOsjT_o/SvFqlPP2RlI/AAAAAAAAAUI/zAoFIN5ttys/s1600-h/spyking.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 181px; height: 130px;" src="http://2.bp.blogspot.com/_2hGRdOsjT_o/SvFqlPP2RlI/AAAAAAAAAUI/zAoFIN5ttys/s400/spyking.JPG" alt="" id="BLOGGER_PHOTO_ID_5400214616174642770" border="0" /&gt;&lt;/a&gt;&lt;a href="http://www.spysoftwareking.com/"&gt;SpyKing&lt;/a&gt; es un software que permite vigilar tu ordenador, registrando de forma secreta  las pulsaciones de teclado, conversaciones de chat y mensajería instantánea, páginas visitadas, correos leídos, contraseñas tecleadas, documentos abiertos y programas ejecutados. También puede tomar capturas de pantalla como si de una cámara de vigilancia se tratase.&lt;br /&gt;&lt;br /&gt;Se puede ejecutar en modo oculto sin ser visible para los usuarios de la máquina. Además, dispone de un panel de control desde el que se puede monitorizar la actividad de la máquina y recibir toda esta información en nuestro correo personal o vía ftp. Puede ser usado por padres que quieran controlar las actividades de sus hijos en la red,  monitorizar empleados, e incluso investigar crímenes.&lt;br /&gt;&lt;br /&gt;En &lt;a href="http://blogs.sans.org/computer-forensics/2009/11/03/an-analysis-of-spyking/"&gt;SANS&lt;/a&gt;&lt;a href="http://blogs.sans.org/computer-forensics/2009/11/03/an-analysis-of-spyking/"&gt; Computers Forensics&lt;/a&gt; han publicado un análisis bastante completo sobre esta herramienta.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_2hGRdOsjT_o/SvFyGNaI01I/AAAAAAAAAUQ/1BXGZCQNtFE/s1600-h/spy1.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 246px; height: 165px;" src="http://4.bp.blogspot.com/_2hGRdOsjT_o/SvFyGNaI01I/AAAAAAAAAUQ/1BXGZCQNtFE/s400/spy1.JPG" alt="" id="BLOGGER_PHOTO_ID_5400222879198008146" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;En él, comentan que a pesar de todo el bombo que se le ha dado, el programa deja una gran huella en el sistema para ser un programa de spyware. El tráfico no está cifrado por lo que es fácil configurar filtros para monitorizarlo.&lt;br /&gt;&lt;br /&gt;Lo peor de todo (o mejor, según ser mire), es que el software es fácil de encontrar en el registro y también es posible tracear su existencia analizando el disco duro.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-3018600066532272739?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/Sjhc9TcpODQ" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/Sjhc9TcpODQ/sans-forensics-analisis-de-spyking.html</link><author>noreply@blogger.com (Laura Garcia)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_2hGRdOsjT_o/SvFqlPP2RlI/AAAAAAAAAUI/zAoFIN5ttys/s72-c/spyking.JPG" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">2</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/sans-forensics-analisis-de-spyking.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-3353018595082704970</guid><pubDate>Tue, 03 Nov 2009 10:50:00 +0000</pubDate><atom:updated>2009-11-03T11:56:12.773+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">bitacoras.com</category><category domain="http://www.blogger.com/atom/ns#">spam</category><title>SPAM, SPAM! y el registro de usuarios...</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_LztS6-97iyY/Su_zucyGRnI/AAAAAAAAFVs/pWshzishLAw/s1600-h/spam.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 275px; height: 193px;" src="http://1.bp.blogspot.com/_LztS6-97iyY/Su_zucyGRnI/AAAAAAAAFVs/pWshzishLAw/s400/spam.jpg" alt="" id="BLOGGER_PHOTO_ID_5399802457566365298" border="0" /&gt;&lt;/a&gt;Todos conocemos ya el &lt;a href="http://www.youtube.com/watch?v=ODshB09FQ8w"&gt;&lt;span style="font-weight: bold;"&gt;origen de la palabra Spam &lt;/span&gt;&lt;/a&gt;(spam with eggs!), y es para evitar estos correos molestos que acaban llegando a nuestro buzón cuando nos registramos en cientos de páginas web, que se han creado servicios que proveen cuentas de correo temporales y de un solo uso.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Su funcionamiento es muy sencillo; únicamente nos solicita un nombre de usuario y a los pocos instantes tendremos una cuenta de correo que no requiere registro ni credenciales, algo similar a un apartado de correos anónimo (o todos los que queramos), donde enviar a todos aquellos que sabemos que no necesitan conocer nuestra dirección de correo real.&lt;br /&gt;&lt;br /&gt;Entre los más populares se encuentran los siguientes:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;a href="http://www.mailinator.com/"&gt;Mailinator.com&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.spam.la/"&gt;Spam.la&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://10minutemail.com/"&gt;10MinuteMail.com&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.spamgourmet.com/"&gt;Spamgourmet.com&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.dodgeit.com/"&gt;Dodgit.com&lt;/a&gt; (a veces)&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.mytrashmail.com/"&gt;MyTrashMail.com&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.guerrillamail.com/"&gt;GuerrillaMail.com&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.trashmail.net/"&gt;TrashMail.com&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.spamcero.com/"&gt;SpamCero.com&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.mintemail.com/"&gt;MintEmail.com&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;Incluso se ha liberado el código de alguno por si queremos montarlo sobre nuestros  sistemas: &lt;a href="http://code.google.com/p/pookmail/"&gt;PookMail.com&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;En ocasiones, &lt;span style="font-weight: bold;"&gt;algunos de estos dominios están prohibidos &lt;/span&gt;y no son permitidos a la hora de hacer un registro. En general, &lt;span style="font-weight: bold;"&gt;siempre se dejan varios &lt;/span&gt;de ellos sin cubrir y uno acaba montándose el suyo propio para evitar la salvaguarda.&lt;br /&gt;&lt;br /&gt;En el caso de Bitacoras.com, tras el concurso de votos, acabaron añadiendo @spam.la como dominio no permitido, pero todos los demás podían seguir utilizándose. De esta forma trataban de evitar el registro masivo de usuarios de forma automática tal y como ocurrió con el &lt;a style="font-weight: bold;" href="http://www.elmundo.es/elmundo/2008/02/20/television/1203526445.html"&gt;concurso de Eurovisión&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt; Además, recientemente (ayer) han incluido su &lt;a href="http://www.securitybydefault.com/2009/11/una-implantacion-de-craptchas.html"&gt;magnífico captcha&lt;/a&gt; en el registro y la comprobación de la cabecera User-Agent (que define la versión del navegador) para calcular si la petición está realizada automáticamente o de forma manual.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_LztS6-97iyY/Su_7ht_TZUI/AAAAAAAAFV0/LnOpuuvDf10/s1600-h/wrongmail.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 315px;" src="http://3.bp.blogspot.com/_LztS6-97iyY/Su_7ht_TZUI/AAAAAAAAFV0/LnOpuuvDf10/s400/wrongmail.png" alt="" id="BLOGGER_PHOTO_ID_5399811034939876674" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Una buena opción para solucionar el problema es usar &lt;a href="http://recaptcha.net/"&gt;recaptcha.net&lt;/a&gt; u otra librería de captchas "de verdad", además de controlar las direcciones IP desde las que se hace el registro, tal y como se hace en &lt;a href="http://meneame.net/"&gt;Meneame.net&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;Un ejemplo de la prueba de concepto en el siguiente video&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;br /&gt;&lt;object width="400" height="260"&gt;&lt;param name="allowfullscreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;param name="movie" value="http://vimeo.com/moogaloop.swf?clip_id=7410864&amp;amp;server=vimeo.com&amp;amp;show_title=0&amp;amp;show_byline=0&amp;amp;show_portrait=0&amp;amp;color=00adef&amp;amp;fullscreen=1"&gt;&lt;embed src="http://vimeo.com/moogaloop.swf?clip_id=7410864&amp;amp;server=vimeo.com&amp;amp;show_title=0&amp;amp;show_byline=0&amp;amp;show_portrait=0&amp;amp;color=00adef&amp;amp;fullscreen=1" type="application/x-shockwave-flash" allowfullscreen="true" allowscriptaccess="always" width="400" height="260"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;/center&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-3353018595082704970?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/xOufZDx6iv8" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/xOufZDx6iv8/todos-conocemos-ya-el-origen-de-la.html</link><author>noreply@blogger.com (Alejandro Ramos)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_LztS6-97iyY/Su_zucyGRnI/AAAAAAAAFVs/pWshzishLAw/s72-c/spam.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">7</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/todos-conocemos-ya-el-origen-de-la.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-4183825954905527969</guid><pubDate>Mon, 02 Nov 2009 09:05:00 +0000</pubDate><atom:updated>2009-11-02T10:05:00.590+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">captcha</category><category domain="http://www.blogger.com/atom/ns#">bitacoras.com</category><title>Una implantación de C(r)aptchas. Bitacoras.com</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_LztS6-97iyY/Suu1UO7aJLI/AAAAAAAAFVU/pP0-cT3icAs/s1600-h/logo-beta.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 263px; height: 72px;" src="http://4.bp.blogspot.com/_LztS6-97iyY/Suu1UO7aJLI/AAAAAAAAFVU/pP0-cT3icAs/s320/logo-beta.png" alt="" id="BLOGGER_PHOTO_ID_5398607937542956210" border="0" /&gt;&lt;/a&gt;Los captchas es un tema que hemos tratado en este blog repetidas veces, como la ocasión de  &lt;a href="http://www.securitybydefault.com/2009/07/no-no-uses-captchas-ni-ningun-otro.html"&gt;Tuenti&lt;/a&gt;, de &lt;a href="http://www.securitybydefault.com/2009/04/hackeos-memorables-diggcom.html"&gt;Digg&lt;/a&gt;, el caso de &lt;a href="http://www.securitybydefault.com/2008/12/fail-captcha-de-megaupload.html"&gt;MegaUpload&lt;/a&gt; o la charla del &lt;a href="http://www.securitybydefault.com/2009/07/fin-del-curso-de-verano-en-salamanca.html"&gt;Curso de Verano de Salamanca&lt;/a&gt;. Hoy, aprovechando que se han dado a conocer los &lt;a href="http://blogs.lainformacion.com/premiosbitacoras/2009/11/02/finalistas-mejor-blog-de-software-y-seguridad/"&gt;nominados&lt;/a&gt; finales en los premios &lt;span style="font-weight: bold;"&gt;Bitacoras.com &lt;/span&gt;repetimos con &lt;span style="font-weight: bold;"&gt;su &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;curioso y divertido caso&lt;/span&gt;, que a más de uno le hará sonreír de medio lado.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Bitacoras.com para muchas de sus tareas implanta esta contramedida con el objetivo de evitar procesos automáticos, como por ejemplo en la &lt;a style="font-weight: bold;" href="http://bitacoras.com/agregador/enviar"&gt;inserción de noticias&lt;/a&gt; o durante el &lt;span style="font-weight: bold;"&gt;&lt;a href="http://blogs.lainformacion.com/premiosbitacoras/2009/11/02/finalistas-mejor-blog-de-software-y-seguridad/"&gt;concurso de blogs&lt;/a&gt;, sumar votos&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_LztS6-97iyY/Suu2KrG5lyI/AAAAAAAAFVc/kzfEK4LJQNk/s1600-h/captcha1.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 305px;" src="http://1.bp.blogspot.com/_LztS6-97iyY/Suu2KrG5lyI/AAAAAAAAFVc/kzfEK4LJQNk/s400/captcha1.jpg" alt="" id="BLOGGER_PHOTO_ID_5398608872820283170" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Si nos fijamos en la dirección de origen del captcha (la etiqueta IMG), se puede observar que está formada por un hash md5. En este caso: &lt;span style="font-weight: bold;"&gt;7d1f58aeb175fd9c9425467c480cfc7f &lt;/span&gt;que corresponde con el texto de la imagen: &lt;span style="font-weight: bold;"&gt;859061CD&lt;/span&gt; y que en todos los casos en las imágenes generadas su texto corresponde a un tamaño de &lt;span style="font-weight: bold;"&gt;8 caracteres &lt;/span&gt;de un mapa hexadecimal, es decir, siempre se compondrá con los caracteres: &lt;span style="font-weight: bold;"&gt;0123456789ABCDEF&lt;/span&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;blockquote&gt;[f00f@sbd bitacoras]$ echo -n '859061CD' |md5sum -&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;7d1f58aeb175fd9c9425467c480cfc7f  &lt;/span&gt;-&lt;/blockquote&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_LztS6-97iyY/Suu3OSi4-zI/AAAAAAAAFVk/gBMyR-_-gKE/s1600-h/captcha2.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 250px;" src="http://3.bp.blogspot.com/_LztS6-97iyY/Suu3OSi4-zI/AAAAAAAAFVk/gBMyR-_-gKE/s400/captcha2.jpg" alt="" id="BLOGGER_PHOTO_ID_5398610034457901874" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Con esta información &lt;span style="font-weight: bold;"&gt;es suficiente para encontrar un sistema rápido que permita saltarse el control &lt;/span&gt;sin necesidad de procesar la imagen del captcha, que por otro lado, y sea dicho de paso, es fija en tamaño, colores y rotación, así como en la imagen de fondo. &lt;span style="font-weight: bold;"&gt;Lo que la convierte también en muy débil ante otros ataques de tipo OCR.&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Volviendo al nombre de archivo y su contenido, con las &lt;a href="http://project-rainbowcrack.com/"&gt;tablas rainbow&lt;/a&gt;  podemos generar una combinación con todas las posibilidades en un tamaño de 640Mbs y consultarla cada vez que se solicite un captcha.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Para generar las tablas, primero es necesario modificar el archivo '&lt;span style="font-weight: bold;"&gt;charset.txt&lt;/span&gt;' y añadir la línea siguiente línea:&lt;br /&gt;&lt;/div&gt;&lt;blockquote&gt;alpha-hex              = [ABCDEF0123456789]&lt;br /&gt;&lt;/blockquote&gt;Posteriormente se genera y ordenando la tabla con el comando "rtgen"&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;[f00f@sbd bitacoras]$ &lt;span style="font-weight: bold;"&gt;./rtgen md5 alpha-hex 8 8 0 1000 40000000 0&lt;/span&gt;&lt;br /&gt;hash routine: md5&lt;br /&gt;hash length: 16&lt;br /&gt;plain charset: ABCDEF0123456789&lt;br /&gt;plain charset in hex: 41 42 43 44 45 46 30 31 32 33 34 35 36 37 38 39&lt;br /&gt;plain length range: 8 - 8&lt;br /&gt;plain charset name: alpha-hex&lt;br /&gt;plain space total: 4294967296&lt;br /&gt;rainbow table index: 0&lt;br /&gt;reduce offset: 0&lt;br /&gt;&lt;br /&gt;generating...&lt;br /&gt;100000 of 40000000 rainbow chains generated (0 m 49 s)&lt;br /&gt;[...]&lt;br /&gt;&lt;br /&gt;[f00f@sbd bitacoras]$ &lt;span style="font-weight: bold;"&gt;./rtsort md5_alpha-hex#8-8_0_1000x40000000_0.rt&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/blockquote&gt;Tras finalizar, ya se puede consultar sobre las tablas los nombres de archivo y por lo tanto, averiguar su valor:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;blockquote&gt;[f00f@sbd bitacoras]$ &lt;span style="font-weight: bold;"&gt;./rcrack *.rt -h 7d1f58aeb175fd9c9425467c480cfc7f&lt;br /&gt;&lt;/span&gt;[...]&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;searching for 1 hash...&lt;br /&gt;cryptanalysis time: 0.00 s&lt;br /&gt;5984 bytes read, disk access time: 0.00 s&lt;br /&gt;searching for 1 hash...&lt;br /&gt;cryptanalysis time: 0.00 s&lt;br /&gt;5984 bytes read, disk access time: 0.00 s&lt;br /&gt;searching for 1 hash...&lt;br /&gt;plaintext of &lt;span style="font-weight: bold;"&gt;7d1f58aeb175fd9c9425467c480cfc7f &lt;/span&gt;is &lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;859061CD&lt;/span&gt;&lt;br /&gt;cryptanalysis time: 0.00 s&lt;br /&gt;&lt;br /&gt;statistics&lt;br /&gt;-------------------------------------------------------&lt;br /&gt;plaintext found:          1 of 1 (100.00%)&lt;br /&gt;total disk access time:   0.03 s&lt;br /&gt;total cryptanalysis time: 0.76 s&lt;br /&gt;total chain walk step:    498501&lt;br /&gt;total false alarm:        309&lt;br /&gt;total chain walk step due to false alarm: 119601&lt;br /&gt;&lt;br /&gt;result&lt;br /&gt;-------------------------------------------------------&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;&lt;span style="color: rgb(0, 0, 0);"&gt;7d1f58aeb175fd9c9425467c480cfc7f  &lt;/span&gt;859061CD  &lt;/span&gt;hex:3835393036314344&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/blockquote&gt;En algunas pruebas el tiempo que ha tardado en obtener el resultado es menor al segundo y en otros ha llegado a superar los 10. En cualquier caso, es una espera más que aceptable para una &lt;span style="font-weight: bold;"&gt;resolución del 100%.&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;br /&gt;Agradeceros a todos los votos recibidos. Nos habéis situado en los seis primeros puestos, siendo realmente el &lt;span style="font-weight: bold;"&gt;primer blog íntegramente de seguridad de la categoría&lt;/span&gt;, que por otro lado, no entiendo muy bien la mezcla con los de Software.&lt;br /&gt;&lt;br /&gt;Adelantaros que en nuestra próxima entrada contaremos, como se podría haber clasificado un blog con unos cuantos comandos que &lt;span style="font-weight: bold;"&gt;sumarían votos automáticos&lt;/span&gt;. Algo que desde luego no hemos hecho nosotros que finalmente hemos quedado sextos :-)&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-4183825954905527969?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/LTRvKT_sgHE" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/LTRvKT_sgHE/una-implantacion-de-craptchas.html</link><author>noreply@blogger.com (Alejandro Ramos)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_LztS6-97iyY/Suu1UO7aJLI/AAAAAAAAFVU/pP0-cT3icAs/s72-c/logo-beta.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">9</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/una-implantacion-de-craptchas.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-2196778458258799989</guid><pubDate>Sun, 01 Nov 2009 11:10:00 +0000</pubDate><atom:updated>2009-11-01T12:14:07.345+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">seguridad</category><category domain="http://www.blogger.com/atom/ns#">gadgets</category><category domain="http://www.blogger.com/atom/ns#">geek</category><title>Gadgets de seguridad para geeks</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_2hGRdOsjT_o/Suz-UImEyQI/AAAAAAAAATQ/lP_i6MSH2aw/s1600-h/geek.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 115px; height: 193px;" src="http://3.bp.blogspot.com/_2hGRdOsjT_o/Suz-UImEyQI/AAAAAAAAATQ/lP_i6MSH2aw/s400/geek.jpg" alt="" id="BLOGGER_PHOTO_ID_5398969675168401666" border="0" /&gt;&lt;/a&gt;La proporción de aparatos tecnológicos a personas en tu casa es de 4 a 1, tienes una caja enorme de cables que nunca usas, tu hábitat natural es la red, le hablas a tu ordenador, no sabes lo que es estar bronceado, hablas un lenguaje que tus compañeros no entienden... tienes madera de geek.&lt;br /&gt;&lt;br /&gt;Si además tus amigos dicen que eres un paranoico de la seguridad, sólo porque piensas que al otro lado de la red hay alguien que conspira contra ti, y siempre andas buscando evidencias de algún ataque en alguna de tus máquinas.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;No pueden faltar en tu colección de artilugios algunos de estos &lt;a href="http://www.thinkgeek.com/gadgets/security/"&gt;gadgets de seguridad&lt;/a&gt;:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_2hGRdOsjT_o/Suz_cLmE5mI/AAAAAAAAATg/xLK3hjN2gP4/s1600-h/5a05_spy_keylogger.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 123px; height: 153px;" src="http://3.bp.blogspot.com/_2hGRdOsjT_o/Suz_cLmE5mI/AAAAAAAAATg/xLK3hjN2gP4/s400/5a05_spy_keylogger.jpg" alt="" id="BLOGGER_PHOTO_ID_5398970912924296802" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.thinkgeek.com/gadgets/security/c49f/"&gt;Spy Keylogger&lt;/a&gt;: te permitirá grabar las pulsaciones de teclado de tu víctima. Disponible tanto para teclados USB como PS/2.&lt;br /&gt;&lt;br /&gt;Puede ser usado por padres "preocupados" por la seguridad de sus hijos en la red, monitorizar actividad sospechosa en tu trabajo, o cazarle las contraseñas a tu pareja.&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_2hGRdOsjT_o/Suz_luo9zrI/AAAAAAAAATo/gK_Zz7O3nTg/s1600-h/dummy_security_camera.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 123px; height: 123px;" src="http://2.bp.blogspot.com/_2hGRdOsjT_o/Suz_luo9zrI/AAAAAAAAATo/gK_Zz7O3nTg/s400/dummy_security_camera.jpg" alt="" id="BLOGGER_PHOTO_ID_5398971076950478514" border="0" /&gt;&lt;/a&gt;&lt;a href="http://www.thinkgeek.com/gadgets/security/9feb/"&gt;Falsa cámara de vigilancia&lt;/a&gt;: te ayudará a proteger tu cuartel general de mirones, esa habitación con tus ordenadores en donde no quieres que anden fisgoneando.&lt;br /&gt;&lt;br /&gt;Incluye un LED para hacerlo más realista. Más de uno se lo pensará dos veces antes de intentar cotillear tu correo.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_2hGRdOsjT_o/Suz_uM0ODbI/AAAAAAAAATw/CdhARagdTNI/s1600-h/mini-bug-detector.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 123px; height: 85px;" src="http://1.bp.blogspot.com/_2hGRdOsjT_o/Suz_uM0ODbI/AAAAAAAAATw/CdhARagdTNI/s400/mini-bug-detector.jpg" alt="" id="BLOGGER_PHOTO_ID_5398971222489697714" border="0" /&gt;&lt;/a&gt;&lt;a href="http://www.thinkgeek.com/gadgets/security/5a42/"&gt;Detector de micrófonos ocultos&lt;/a&gt;: ¿tienes paranoias de que alguien pueda estar escuchándote? Con este aparato podrás detectar micrófonos wireless y transmisores que pueda haber escondidos en tu casa, oficina o habitación de hotel.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_2hGRdOsjT_o/Suz_0ObNGDI/AAAAAAAAAT4/5wmZxd6KZec/s1600-h/rfid_kit.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 123px; height: 122px;" src="http://4.bp.blogspot.com/_2hGRdOsjT_o/Suz_0ObNGDI/AAAAAAAAAT4/5wmZxd6KZec/s400/rfid_kit.jpg" alt="" id="BLOGGER_PHOTO_ID_5398971326000863282" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.thinkgeek.com/gadgets/security/907a/"&gt;Kit de pruebas RFID&lt;/a&gt;: te será útil si deseas aprender más sobre esta tecnología sin necesidad de destrozar tu pasaporte.&lt;br /&gt;&lt;br /&gt;Dispone de un software para descargar que te permitirá leer más de una docena de etiquetas.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-2196778458258799989?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/ZmsuaXtRHoQ" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/ZmsuaXtRHoQ/gadgets-de-seguridad-para-geeks.html</link><author>noreply@blogger.com (Laura Garcia)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_2hGRdOsjT_o/Suz-UImEyQI/AAAAAAAAATQ/lP_i6MSH2aw/s72-c/geek.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">3</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/gadgets-de-seguridad-para-geeks.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-7047267004818199019</guid><pubDate>Sun, 01 Nov 2009 08:48:00 +0000</pubDate><atom:updated>2009-11-01T10:38:36.140+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">expresiones</category><category domain="http://www.blogger.com/atom/ns#">rae</category><title>¿Nos expresamos correctamente?</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_zEu14PgjWqw/Su1UsoMoCWI/AAAAAAAAALo/WakdPjQFnM4/s1600-h/diccionariorae.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 214px; height: 233px;" src="http://2.bp.blogspot.com/_zEu14PgjWqw/Su1UsoMoCWI/AAAAAAAAALo/WakdPjQFnM4/s320/diccionariorae.jpg" alt="" id="BLOGGER_PHOTO_ID_5399064653968443746" border="0" /&gt;&lt;/a&gt;En un &lt;a href="http://www.securitybydefault.com/2009/10/analisis-de-los-resultados-de-la.html"&gt;post anterior&lt;/a&gt;, un &lt;a href="http://www.blogger.com/profile/14058511564015713045"&gt;lector&lt;/a&gt; apuntaba que una palabra que había utilizado a lo largo del artículo, le había rechinado cuando lo estaba leyendo y le había hecho buscar en &lt;a href="http://www.rae.es/rae.html"&gt;RAE.es&lt;/a&gt;. Según él, la palabra bastionar no estaba bien utilizada para indicar "fortalecer servidores". No pasa nada, se pide disculpas, se corrige si es necesario y ya está.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Sin embargo, ese hecho me hizo pensar en las muchas veces que leemos/vemos/oimos en diferentes medios como blogs escritos, noticias de periódico, prensa no especializada (e incluso especializada) diferentes palabras o expresiones relacionadas con la tecnología y/o con la seguridad informática que no nos suenan bien.&lt;br /&gt;&lt;br /&gt;Por ejemplo, expresiones muy comunes en nuestro sector como &lt;span style="font-style: italic;"&gt;"encriptar/desencriptar"&lt;/span&gt; o &lt;span style="font-style: italic;"&gt;"estado del arte"&lt;/span&gt; son traducciones demasiado directas del inglés (encrypt/decrypt, state of the art). En el caso de &lt;span style="font-style: italic;"&gt;encriptar/desencriptar&lt;/span&gt; lo más correcto es utilizar &lt;span style="font-style: italic;"&gt;cifrar/descifrar&lt;/span&gt; (puesto que en RAE.es no nos aparece ninguna entrada con &lt;a href="http://buscon.rae.es/draeI/SrvltConsulta?TIPO_BUS=3&amp;amp;LEMA=encriptar"&gt;estos términos&lt;/a&gt;). En el caso de "&lt;a href="http://es.wikipedia.org/wiki/Estado_del_arte"&gt;estado del arte&lt;/a&gt;" directamente wikipedia nos indica que se utiliza para hablar de tecnología punta o "lo último en tecnología".&lt;br /&gt;&lt;br /&gt;Parecido es lo que sucede con una palabra muy utilizada "&lt;span style="font-style: italic;"&gt;autentificar&lt;/span&gt;" en vez de &lt;span style="font-style: italic;"&gt;autenticar. &lt;/span&gt;Si buscamos en RAE por "autentificar", nos deriva a "autenticar". En &lt;a href="http://www.wordreference.com/"&gt;wordreference&lt;/a&gt;, incluso hay una discusión sobre el &lt;a href="http://forum.wordreference.com/showthread.php?t=772254"&gt;uso de cuál de ámbos términos&lt;/a&gt; es más correcto, sin resultados concluyentes. En mi caso suelo usar autenticar, pero no para dar a entender "autorizar o legalizar una cosa" como indica en wordreference, sino como la acción de identificar a una entidad ante otra.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;En el caso de "&lt;span style="font-style: italic;"&gt;bastionar&lt;/span&gt;", como indicaba otro lector anónimo, en rae.es, la búsqueda por bastionar nos lleva a "&lt;span style="font-style: italic;"&gt;abastionar&lt;/span&gt;", que quiere decir "&lt;span style="font-style: italic;"&gt;Fortalecer con bastiones&lt;/span&gt;"... y la usamos cuando queremos decir "proteger" o "fortalecer". Otra palabra muy utilizada y que tampoco aparecen entradas en RAE pero de uso muy comúnmente extendido para el mismo fin de "&lt;span style="font-style: italic;"&gt;bastionar&lt;/span&gt;" es "&lt;span style="font-style: italic;"&gt;securizar&lt;/span&gt;". Incluso alguna vez he leido en algún sitio la palabra "&lt;span style="font-style: italic;"&gt;hardenizar&lt;/span&gt;" que deriva claramente del inglés.&lt;br /&gt;&lt;br /&gt;Dado el sector en el que nos movemos, estamos tan acostumbrados a utilizar el inglés en nuestra vida laboral, que estas palabras no nos suenan tan mal e incluso damos como válidas.&lt;br /&gt;&lt;br /&gt;Seguro que me dejo muchas expresiones de las cuales dudamos sobre si están correctamente dichas, pero que utilizamos a menudo en posts, charlas presentaciones, etc,.. en nuestra vida diaria.&lt;br /&gt;&lt;br /&gt;Os invito a que dejéis en comentarios aquellas que se os ocurran para investigar sobre ellas.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7047267004818199019?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/ycJux8Dc3K4" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/ycJux8Dc3K4/nos-expresamos-correctamente.html</link><author>noreply@blogger.com (Lorenzo Martínez)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_zEu14PgjWqw/Su1UsoMoCWI/AAAAAAAAALo/WakdPjQFnM4/s72-c/diccionariorae.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">23</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/11/nos-expresamos-correctamente.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-3327440153573163837</guid><pubDate>Sat, 31 Oct 2009 08:00:00 +0000</pubDate><atom:updated>2009-10-31T09:00:04.309+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">halloween</category><category domain="http://www.blogger.com/atom/ns#">malware</category><title>Truco o Troyano!!</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_2hGRdOsjT_o/Suh4SE978bI/AAAAAAAAAS4/TnCx5Dt25m0/s1600-h/halloween-195418.jpeg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 160px;" src="http://2.bp.blogspot.com/_2hGRdOsjT_o/Suh4SE978bI/AAAAAAAAAS4/TnCx5Dt25m0/s400/halloween-195418.jpeg" alt="" id="BLOGGER_PHOTO_ID_5397696405370040754" border="0" /&gt;&lt;/a&gt;Se acerca la noche de Halloween. Zombies, vampiros y esqueletos saldrán de sus tumbas para atormentar nuestra feliz existencia y darnos algún que otro susto. Pero estos no llegan solos, sino que vienen acompañados por oleadas de terrorífico Spam.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Es bien conocido por todos, que en época de festividad, plagas de malware amenazan nuestra tranquila vida en la red. Desde &lt;a href="http://www.sophos.com/blogs/gc/g/2009/10/26/pumpkins-penis-pills-viagra-spammers-enjoy-halloween/"&gt;Sophos&lt;/a&gt;, &lt;a href="http://sunbeltblog.blogspot.com/2009/10/halloween-malware-well-show-you-scary.html"&gt;Sunbelt Software&lt;/a&gt;, &lt;a href="http://www.pandasecurity.com/spain/homeusers/media/press-releases/viewnews?noticia=9919"&gt;PandaLabs&lt;/a&gt; o &lt;a href="http://blog.trendmicro.com/halloween-job-spam-spooks-users/"&gt;Trend Micro&lt;/a&gt; nos alertan para que estemos atentos, activemos y actualicemos nuestros kits de anti-malware. Elijamos bien donde vamos ir a pedir caramelos, siempre a sitios confiables, pasándole siempre el escáner a cada caramelo que nos ofrezcan, no vaya a ser que caigamos en casa de algún malware-zombie o un phishing-esqueletor y quedemos infectados.&lt;br /&gt;&lt;br /&gt;Los ataques más típicos para colarte algún ser extraño en tu máquina o robar tu información personal suelen ser:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Esqueleto bailarín: podrías recibir un correo que te anima a visitar una página web, en donde puedes descargar una aplicación y disfrutar de un terrorífico esqueleto bailarín junto a un malvado troyano, que permitirá a los atacantes remotos acceder y controlar tu ordenador, acceder a tu información personal y enviar spam.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_2hGRdOsjT_o/Suh4GvmAEYI/AAAAAAAAASw/k_co4-2knG8/s1600-h/halloween-squeleton.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 232px; height: 184px;" src="http://1.bp.blogspot.com/_2hGRdOsjT_o/Suh4GvmAEYI/AAAAAAAAASw/k_co4-2knG8/s400/halloween-squeleton.jpg" alt="" id="BLOGGER_PHOTO_ID_5397696210653942146" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;Cupones regalo: podrías recibir un correo que te ofrece cupones regalo si te registras para obtener una tarjeta de crédito. Esta forma de estafa robará información financiera personal para un uso fraudulento a posteriori.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: left;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_2hGRdOsjT_o/Suh5OUOERjI/AAAAAAAAATA/NgVYwTEaFs8/s1600-h/halloween-web.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 230px; height: 157px;" src="http://4.bp.blogspot.com/_2hGRdOsjT_o/Suh5OUOERjI/AAAAAAAAATA/NgVYwTEaFs8/s400/halloween-web.gif" alt="" id="BLOGGER_PHOTO_ID_5397697440256378418" border="0" /&gt;&lt;/a&gt; &lt;/div&gt;&lt;ul&gt;&lt;li&gt;Invitación a una fiesta de Halloween: podrías recibir un correo, que te invita a una supuesta fiesta de Halloween, si proviene de un destino desconocido podría tratarse de un ataque que intentará que accedas a un link con contenido malicioso o abras un archivo adjunto. Incluso si es de un sitio de confianza, pásalo antes por tu escáner habitual.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Dinero extra: correos cuyos links llevan al usuario a sitios maliciosos donde puede ser infectado.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: center;"&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_2hGRdOsjT_o/Sum2rMlfhhI/AAAAAAAAATI/IYyR-zMvJvI/s1600-h/halloween.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 173px; height: 220px;" src="http://3.bp.blogspot.com/_2hGRdOsjT_o/Sum2rMlfhhI/AAAAAAAAATI/IYyR-zMvJvI/s400/halloween.jpg" alt="" id="BLOGGER_PHOTO_ID_5398046481609360914" border="0" /&gt;&lt;/a&gt;&lt;/div&gt; &lt;/div&gt;Desde Sophos &lt;a href="http://www.sophos.com/blogs/gc/g/2009/10/26/pumpkins-penis-pills-viagra-spammers-enjoy-halloween/"&gt;nos comentan&lt;/a&gt;, que también asistirá a la fiesta nuestra amiga la viagra, siempre presente en estos casos de spam, que hace &lt;a href="http://es.wikipedia.org/wiki/Posicionamiento_en_buscadores"&gt;&lt;span&gt;uso de las técnicas de posicionamiento SEO&lt;/span&gt; &lt;/a&gt;para aumentar su &lt;a href="http://es.wikipedia.org/wiki/PageRank"&gt;pagerank&lt;/a&gt; y posicionarse en los buscadores.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_2hGRdOsjT_o/Suh3HoCbPVI/AAAAAAAAASo/2BB-m6xUoxo/s1600-h/halloween-viagra.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 234px; height: 208px;" src="http://4.bp.blogspot.com/_2hGRdOsjT_o/Suh3HoCbPVI/AAAAAAAAASo/2BB-m6xUoxo/s400/halloween-viagra.jpg" alt="" id="BLOGGER_PHOTO_ID_5397695126293921106" border="0" /&gt;&lt;/a&gt;Les deseo un terrorífico Halloween con muchos sustos y poco spam, así que ya saben:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;No confiar en los adjuntos de los correos no confiables.&lt;/li&gt;&lt;li&gt;No dar nuestra información financiera.&lt;/li&gt;&lt;li&gt;No hacer click en links no confiables.&lt;/li&gt;&lt;li&gt;No ejecutar ninguna aplicación de Halloween, sin antes haberla pasado por nuestro escáner de malware.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-3327440153573163837?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/IlNKYdiUre8" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/IlNKYdiUre8/truco-o-troyano.html</link><author>noreply@blogger.com (Laura Garcia)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_2hGRdOsjT_o/Suh4SE978bI/AAAAAAAAAS4/TnCx5Dt25m0/s72-c/halloween-195418.jpeg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">6</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/10/truco-o-troyano.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-8972427562420059381</guid><pubDate>Fri, 30 Oct 2009 06:44:00 +0000</pubDate><atom:updated>2009-10-30T11:36:23.204+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Panda Security</category><category domain="http://www.blogger.com/atom/ns#">antivirus</category><title>Panda Internet Security 2010</title><description>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_Ot9DEZXsUg4/SurBitAow5I/AAAAAAAAAyc/gGxpR0zC3JI/s1600-h/20aniversario.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 102px;" src="http://3.bp.blogspot.com/_Ot9DEZXsUg4/SurBitAow5I/AAAAAAAAAyc/gGxpR0zC3JI/s200/20aniversario.JPG" alt="" id="BLOGGER_PHOTO_ID_5398339905298940818" border="0" /&gt;&lt;/a&gt;Admitámoslo, cuando se habla de Panda, la gran mayoría de personas asocian rápidamente un montón de tópicos que justa o injustamente ganados, habría que revisar cuantos de ellos tienen vigencia actualmente.&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;El caso es que a raíz del &lt;a href="http://www.securitybydefault.com/2009/02/1st-security-blogger-summit.html"&gt;Security Blogger Summit&lt;/a&gt; he tomado un contacto mas directo con Panda y he tenido la oportunidad de contrastar unos cuantos tópicos que había oído y leído durante años.&lt;br /&gt;&lt;br /&gt;Para empezar, ¡¡ sorpresa !! Panda Software hace tiempo que tuvo un importante cambio accionarial y en ese cambio, toda la parte mas oscura desapareció y la compañía pasó a manos de un fondo de inversiones. Junto con este cambio, fue nombrado como CEO &lt;a href="http://www.pandainsight.com/es/"&gt;Juan Santana&lt;/a&gt;, persona con una visión estratégica bastante clara. Así que, de entrada,  casi seguro que no veremos a  Tom Cruise  en un anuncio de Panda.&lt;br /&gt;&lt;br /&gt;El segundo punto que se le achaca a Panda es la poca optimización de sus productos, su exagerado consumo e inestabilidad. Mi última experiencia pre Panda Internet Security 2010 fue hace demasiado tiempo, y no guardo un recuerdo nítido de la experiencia, pero si he probado bastantes antivirus y lo que supone uno que no esté optimizado, (AVG estuvo a punto de generarme tics irreversibles por la desesperación).&lt;br /&gt;&lt;br /&gt;He probado Panda 2010, de hecho lo tengo en un PC donde paso muchas horas frente a el  y tengo que decir que mis sensaciones son muy positivas, cumple todo lo que se espera de un producto de estas características y lo cumple con nota&lt;br /&gt;&lt;br /&gt;Sobre el tema del consumo de memoria: otra leyenda que se derrumba, aquí una pequeña captura de los procesos Panda y el consumo de memoria RAM (click para agrandar):&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_Ot9DEZXsUg4/SqU5Ek5mV4I/AAAAAAAAAtc/Qjig87XLEgY/s1600-h/pandaM.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 117px;" src="http://4.bp.blogspot.com/_Ot9DEZXsUg4/SqU5Ek5mV4I/AAAAAAAAAtc/Qjig87XLEgY/s320/pandaM.JPG" alt="" id="BLOGGER_PHOTO_ID_5378768080751449986" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;A pesar de que el tamaño total de algunos procesos es un poco grande, lo que realmente 'mata' un PC es el uso que se le de a la memoria RAM, y en eso como se puede ver en la captura, Panda consume realmente poco, lo que hace que resulte imperceptible a la hora de usar el equipo.&lt;br /&gt;&lt;br /&gt;Además últimamente Panda está teniendo bastantes iniciativas novedosas como su &lt;a href="http://www.securitybydefault.com/2009/06/panda-cloud-antivirus-2009-beta.html"&gt;Cloud Antivirus&lt;/a&gt;  que, posteriormente, han sido copiadas por los grandes del sector (McAfee, por ejemplo).&lt;br /&gt;&lt;br /&gt;Tampoco me quiero dejar que, hace un tiempo, &lt;a href="http://www.securitybydefault.com/2009/02/comparativa-anti-virus.html"&gt;publicabamos el estudio&lt;/a&gt; independiente de AV-Test.org donde Panda sacaba un muy meritorio tercer puesto&lt;br /&gt;&lt;br /&gt;Conclusión: Igual que Microsoft sufrió la ira y la crítica mordaz por su Windows 95-98 debido a los mil  y un fallos e inestabilidades, y luego sorprendió a todos con Windows 2000 y XP que no tenían nada que ver, Panda también ha sabido re-inventarse y proponer un producto interesante y de gran calidad que deja en el pasado un montón de mitos y leyendas.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-8972427562420059381?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/iOEQVJ561Ig" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/iOEQVJ561Ig/panda-internet-security-2010.html</link><author>noreply@blogger.com (Yago Jesus)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_Ot9DEZXsUg4/SurBitAow5I/AAAAAAAAAyc/gGxpR0zC3JI/s72-c/20aniversario.JPG" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">9</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/10/panda-internet-security-2010.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-3869186759500306741</guid><pubDate>Thu, 29 Oct 2009 14:30:00 +0000</pubDate><atom:updated>2009-10-29T15:30:03.959+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">firefox</category><category domain="http://www.blogger.com/atom/ns#">vulnerabilidad</category><title>Once vulnerabilidades para Mozilla Firefox este Octubre</title><description>&lt;a href="http://bp1.blogger.com/_Ot9DEZXsUg4/SFp_GsAPpXI/AAAAAAAAAEs/RfTfH37NCcU/s1600-h/firefox-logo.jpg" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"&gt;&lt;img alt="" border="0" id="BLOGGER_PHOTO_ID_5213619271502898546" src="http://bp1.blogger.com/_Ot9DEZXsUg4/SFp_GsAPpXI/AAAAAAAAAEs/RfTfH37NCcU/s200/firefox-logo.jpg" style="float: left; margin-bottom: 10px; margin-left: 0pt; margin-right: 10px; margin-top: 0pt;" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;div style="text-align: justify;"&gt;El día de ayer nos dejó nada menos que &lt;b&gt;11 vulnerabilidades en Mozilla Firefox&lt;/b&gt;. Lo peor de todo, que &lt;b&gt;6 de ellas&lt;/b&gt; han sido catalogadas co&lt;b&gt;mo de carácter crítico&lt;/b&gt;, motivo por el cuál seguramente ya contéis con el chivato en l&lt;i&gt;a aplicación de actualizaciones&lt;/i&gt; diciendo que tenéis la versión 3.5.4 disponible para ser instalada. Digamos que ayer la Fundación Mozilla vivió su particular &lt;i&gt;patch wednesday...&lt;/i&gt;&lt;br /&gt;
&lt;/div&gt;&lt;br /&gt;
&lt;div style="text-align: justify;"&gt;No lo dejéis para más tarde en caso de que sigáis con una versión anterior: &lt;b&gt;se debe actualizar este navegador a su última versión disponible ya.&lt;/b&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;¿Y por qué tanta gravedad? Las vulnerabilidades críticas reportadas van desde desbordamientos de búfer en heap (&lt;span style="background-color: white;"&gt;&lt;a class="critical" href="http://www.mozilla.org/security/announce/2009/mfsa2009-56.html"&gt;MFSA 2009-56&lt;/a&gt;&amp;nbsp;y&amp;nbsp;&lt;span style="background-color: white;"&gt;&lt;a class="critical" href="http://www.mozilla.org/security/announce/2009/mfsa2009-59.html"&gt;MFSA 2009-59&lt;/a&gt;), escalado de privilegios (&lt;span style="background-color: white;"&gt;&lt;a class="critical" href="http://www.mozilla.org/security/announce/2009/mfsa2009-57.html"&gt;MFSA 2009-57&lt;/a&gt;), problemas en la liberación de recursos al realizar llamadas recursivas de &lt;i&gt;web-workers&lt;/i&gt; (&lt;span style="background-color: white;"&gt;&lt;a class="critical" href="http://www.mozilla.org/security/announce/2009/mfsa2009-54.html"&gt;MFSA 2009-54&lt;/a&gt;), así como fallos en librerias relacionadas con elementos multimedia (&lt;span style="background-color: white;"&gt;&lt;a class="critical" href="http://www.mozilla.org/security/announce/2009/mfsa2009-63.html"&gt;MFSA 2009-63&lt;/a&gt;), etc.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Pero de todo este abanico de vulnerabilidades, las que más me llaman la atención son la &lt;b&gt;&lt;a href="http://www.mozilla.org/security/announce/2009/mfsa2009-52.html"&gt;2009-52&lt;/a&gt;&lt;/b&gt;, &lt;b&gt;&lt;a href="http://www.mozilla.org/security/announce/2009/mfsa2009-61.html"&gt;2009-61&lt;/a&gt;&lt;/b&gt; y &lt;b&gt;&lt;a href="http://www.mozilla.org/security/announce/2009/mfsa2009-62.html"&gt;2009-62&lt;/a&gt;&lt;/b&gt;:&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;a class="critical" href="http://www.mozilla.org/security/announce/2009/mfsa2009-52.html"&gt;&lt;span style="background-color: white;"&gt;MFSA 2009-52&lt;/span&gt;&lt;/a&gt;&lt;span style="background-color: white;"&gt;&amp;nbsp;- &lt;b&gt;Posibilidad de robar el historial de formularios mediante eventos relacionados con el ratón y el teclado&lt;/b&gt;. Una pena que de momento no sepamos más información o una demostración, más que la reflejada en el aviso de seguridad.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.mozilla.org/security/announce/2009/mfsa2009-61.html"&gt;&lt;span style="background-color: white;"&gt;MFSA 2009-61&lt;/span&gt;&lt;/a&gt;&lt;span style="background-color: white;"&gt;&amp;nbsp;- Mediante la llamada document.getSelection() ha sido posible &lt;b&gt;obtener un texto seleccionado desde otro dominio.&amp;nbsp;&lt;/b&gt;&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.mozilla.org/security/announce/2009/mfsa2009-62.html"&gt;&lt;span style="background-color: white;"&gt;MFSA 2009-62&lt;/span&gt;&lt;/a&gt;&lt;span style="background-color: white;"&gt;&amp;nbsp;- &lt;b&gt;Falseado de un nombre de fichero descargado al no tratar correctamente carácteres RTL&lt;/b&gt;. Gracias a esta vulnerabilidad, un usuario podría esconder el nombre y extensión verdaderas de un fichero que pusiese en un sitio web para descargar, al no mostrar correctamente los nombres en los cuadros de diálogo de descarga. En &lt;a href="https://bugzilla.mozilla.org/show_bug.cgi?id=511521"&gt;este enlace de Bugzilla&lt;/a&gt; se puede ver el primer reporte de esta vulnerabilidad, así como más detalles.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;&lt;br /&gt;
&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Aunque las anteriores tres vulnerabilidades no se hayan clasificado como críticas por varios motivos (sobretodo por la necesidad de la &lt;b&gt;interacción por parte de la víctima&lt;/b&gt;), a mi personalmente me parece que son las que más juego podrían dar.&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_fWA7DVpD2eo/SujJm4_mMkI/AAAAAAAAAUI/JSwTeBRXAQA/s1600-h/firefox3.5.4-update.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_fWA7DVpD2eo/SujJm4_mMkI/AAAAAAAAAUI/JSwTeBRXAQA/s320/firefox3.5.4-update.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: justify;"&gt;Recordad que también podéis descargaros la aplicación &lt;i&gt;&lt;a href="http://code.google.com/p/sbdtools/wiki/FFHardener"&gt;FFHardener&lt;/a&gt;&amp;nbsp;&lt;/i&gt;para bastionar vuestros Firefox desde la &lt;a href="http://code.google.com/p/sbdtools/"&gt;página de proyectos de sBD&lt;/a&gt;, así como seguir los consejos de nuestro post anterior &lt;a href="http://www.securitybydefault.com/2009/07/profilactico-para-navegadores.html"&gt;Profiláctico para navegadores&lt;/a&gt;.&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: justify;"&gt;Con todo esto, el&amp;nbsp;&lt;i&gt;zorro&amp;nbsp;&lt;/i&gt;favorito de muchos dormirá tranquilo...&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: justify;"&gt;[+] &lt;a href="http://www.mozilla.org/security/announce/"&gt;Mozilla Foundation Security Advisories&lt;/a&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-3869186759500306741?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/DRd4QFVojBg" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/DRd4QFVojBg/once-vulnerabilidades-para-mozilla.html</link><author>noreply@blogger.com (José A. Guasch)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_fWA7DVpD2eo/SujJm4_mMkI/AAAAAAAAAUI/JSwTeBRXAQA/s72-c/firefox3.5.4-update.jpg" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">1</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/10/once-vulnerabilidades-para-mozilla.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-5399811056563385935.post-4457693091844966273</guid><pubDate>Wed, 28 Oct 2009 23:59:00 +0000</pubDate><atom:updated>2009-10-29T11:02:28.114+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">libros</category><category domain="http://www.blogger.com/atom/ns#">hispasec</category><title>Hispasec regala libro "Una al día: 11 años de seguridad informática"</title><description>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_LztS6-97iyY/SugkMD57RWI/AAAAAAAAFVM/mwr4e4UAPg8/s1600-h/libro_uad.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 279px; height: 256px;" src="http://2.bp.blogspot.com/_LztS6-97iyY/SugkMD57RWI/AAAAAAAAFVM/mwr4e4UAPg8/s320/libro_uad.png" alt="" id="BLOGGER_PHOTO_ID_5397603943028835682" border="0" /&gt;&lt;/a&gt;Ayer se celebraron 11 años desde que el 28 de octubre naciera la lista de correo "&lt;a href="http://www.hispasec.com/directorio/laboratorio/unaaldia.html"&gt;una-al-día&lt;/a&gt;", uno de los principales medios de comunicación por el que diariamente recibimos una noticia de seguridad en nuestro correo.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Hoy en día para muchos de nosotros forma parte de nuestras vidas y parece que fue un servicio que siempre estuvo ahí. Es increíble el esfuerzo que se realiza en Hispasec para mantener la calidad y continuidad de sus noticias, que poco a poco han penetrado en todos los rincones. Es seguramente una de las listas de correo de seguridad de habla hispana con mayor difusión. Algo sobradamente merecido.&lt;br /&gt;&lt;br /&gt;Para celebrar este cumpleaños, &lt;span style="font-weight: bold;"&gt;Hispasec ha decidido &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;regalar &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;la &lt;/span&gt;&lt;a href="http://www.hispasec.com/uad/index_html"&gt;&lt;span style="font-weight: bold;"&gt;segunda edición de su libro&lt;/span&gt;&lt;/a&gt; en formato &lt;a style="font-weight: bold;" href="http://www.hispasec.com/uad/archivos/UADv2.0.pdf"&gt;PDF&lt;/a&gt;, más de 300 páginas con "historias de abuelo", que a más de uno le hará caer una lagrimilla nostálgica.&lt;br /&gt;&lt;br /&gt;El libro es mucho más que una recopilación de las mejores noticias de cada año, de las que se pueden leer entre cinco y  siete por sus 11 capítulos (uno por año) . Incluye entrevistas exclusivas y "puestas en escena" del momento al que pertenecen.&lt;br /&gt;&lt;br /&gt;Su lectura es casi obligatoria &lt;span style="font-weight: bold;"&gt;para todo aquel que quiera conocer de dónde venimos &lt;/span&gt;y como hemos evolucionado a lo largo de todo este tiempo.&lt;br /&gt;&lt;br /&gt;Personalmente tengo ganas de encontrarme otro lector de este &lt;span style="font-weight: bold;"&gt;magnífico libro &lt;/span&gt;y comentar con el alguna de las historias que refleja.&lt;br /&gt;&lt;br /&gt;¡Gracias Hispasec!&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;img src="file:///C:/Users/aramosf/AppData/Local/Temp/moz-screenshot.png" alt="" /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-4457693091844966273?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/SecurityByDefault/~4/xQICtyZsW2g" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/SecurityByDefault/~3/xQICtyZsW2g/hispasec-regala-libro-una-al-dia-11.html</link><author>noreply@blogger.com (Alejandro Ramos)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_LztS6-97iyY/SugkMD57RWI/AAAAAAAAFVM/mwr4e4UAPg8/s72-c/libro_uad.png" height="72" width="72" /><thr:total xmlns:thr="http://purl.org/syndication/thread/1.0">3</thr:total><feedburner:origLink>http://www.securitybydefault.com/2009/10/hispasec-regala-libro-una-al-dia-11.html</feedburner:origLink></item></channel></rss>
