Mostrando entradas con la etiqueta Eventos. Mostrar todas las entradas
Mostrando entradas con la etiqueta Eventos. Mostrar todas las entradas

viernes, 10 de octubre de 2014

Hardware Hacking (en #nn4ed)

Del 2 al 4 de octubre he podido asistir al congreso de seguridad "Navaja Negra" (http://navajanegra.com) que se ha celebrado por cuarto año consecutivo en Albacete.  Como novedad de este año, además de las habituales charlas, han incluido en el programa unas sesiones prácticas a modo de talleres.  Asistí a tres de ellos y en esta entrada voy a resumir lo que se trató en el taller titulado "Hardware Hacking (piñas, alfas, estrellas, raspberrys y patos)".

El taller (de unas 2 horas de duración) fue impartido por Jaime Álvarez (@kioardetroya) y Telmo Xavier (@t31m0) que llegaron cargados con un arsenal de cacharros -las piñas, alfas, estrellas, raspberrys y patos del título- para las demostraciones.  Lástima que era la primera charla del primer día y aun no habían conseguido disponer de conexión a Internet en el aula para poder realizar las demos.

En la presentación del taller destacaron que el hardware hacking puede ser tanto ofensivo como defensivo y que si bien pueden utilizarse estos dispositivos para realizar ataques, también son extremadamente útiles en la prevención de los mismos (monitorización de redes, creación de honeypots, o incluso instalar un servidor VPN o un firewall en una Rapsberry Pi).

Veamos que nos trajeron:

THROWING STAR LAN TAP (Ah! ya tenemos la "estrella" que aparece en el título):  Es lo que se llama un Network Tap" un sencillo dispositivo que se conecta (físicamente) entre dos puntos de una conexión de red y permite capturar todo el tráfico que pasa por el.  Se trata de un dispositivo pasivo (no alimentado) que puede adquirirse como kit (desmontado, hay que soldar los componentes) por unos 15$, aunque por un poco más ya viene montado.
un "

Un Network Tap requiere interrumpir la conexión unos instantes, ya que es necesario desconectar el cable para conectar el dispositivo.  Por otro lado, sin necesidad de acceder físicamente al sistema podemos hablar de "Wireless Hardware Hacking", dispositivos WiFi normalmente con el firmware OpenWRT, a los que podemos acoplar diferentes tipos de antena según nuestras necesidades (las hay de largo alcance que pueden captar una señal a varios kilómetros de distancia).

BEINI WIFI ROBIN 2:  Un sencillo dispositivo que se maneja con 2 botones y que permite obtener las claves WEP y WPA de un red inalámbrica.  Podemos considerar que está obsoleto ya que no soporta WPA2.

PINEAPPLE MARK IV:  Apareció en 2008 y se anunciaba como herramienta de pentesting.  Basado en OpenWRT, para redes 802.11 b/g/n, dispone de un puerto USB donde podemos conectar una antena, una unidad de almacenamiento externo o un modem 3G/4G.  Sin soporte oficial desde octubre del 2013 al ser reemplazada por la PINEAPPLE MARK V.

Algunos de los ataques que se pueden llevar a cabo con una MARK IV son: Man-in-the-Middle, DNS Spoofing, SSL Strip, tcpdump, desautenticación o Karma.

El ataque Karma: Los móviles o tablets con WiFi activado están constantemente preguntando si las redes "favoritas" están accesibles: -¿Eres "Mi_Casa"?, -¿Eres "Hotel_cool"?, -¿Eres "McDonals"?.  En un ataque Karma, el dispositivo del atacante captura estas solicitudes y responde -Sí, soy yo; suplantando al Access Point legítimo y conectando el smartphone de la víctima al atacante (siempre que se trate de redes abiertas).

La solución para prevenir un ataque Karma consiste en tener desactivada la opción de recordar redes abiertas a las que nos hemos conectado anteriormente.

El modelo ALFA NETWORK AP121U es el equivalente del MARK IV (lleva le mismo firmware) y está disponible con la placa HORNET-UB con 8MB de memoria flash y 32MB de RAM.

PINEAPPLE MARK V:  En Hackshop por 99,99$, es la evolución de la MARK IV, con el doble de memoria, ranura para tarjeta MicroSD, 2 conectores de antena SMA, puerto TTL Serial y un interfaz GUI mejorado y muy intuitivo.  Incorpora un conjunto de microinterruptores (DIP switches) que permiten arrancar el dispositivo con diferentes configuraciones, según la utilidad que le vayamos a dar.  También es muy interesante la posibilidad de descargar "infusiones" (https://wifipineapple.com/?infusions), herramientas desarrolladas por los usuarios con un fin específico: evilportal (un portal cautivo), occupineapple (divulga una lista de SSID ficticios), ADS-B Tracker (seguimiento de aviones mediante una antena TDT), etc.


RASPBERRY PI:  Gracias a la herramienta FruityWifi (https://github.com/xtr4nge/FruityWifi) podemos tener las funciones de una PINEAPPLE en una R-PI.  Con el módulo "WhastApp discover" incluido en FruityWiFi demostraron como capturar los números de teléfono que mandan mensajes desde esta aplicación.

USB RUBBER DUCKY:  Para finalizar, y un poco ajustados de tiempo, mostraron este dispositivo -el "pato"- con apariencia de pendrive pero que en realidad esconde un teclado USB en su interior.  No tiene teclas, pero lo podemos programar de forma que al conectarlo en un PC comience a escribir comandos en el equipo.

Al "pincharlo" el equipo lo reconocerá como un teclado y lo aceptará directamente, a diferencia de si se tratara de un dispositivo de almacenamiento (pendrive) ya que saltaría el antivirus o, en un sistema bien configurado, no se permitiría la ejecución automática de código.  Así, de forma automatizada se ejecutarán los programas, herramientas o scripts que hayamos incluido en el USB RUBBER DUCKY.

¡Así quedó la mesa de trabajo al finalizar el taller!
No me queda más que felicitar a los ponentes, Kio y Telmo, por haber preparado un taller tan interesante y ameno, y a la organización de Navaja Negra por hacerlo posible.  ¡Saludos a todos!

viernes, 20 de junio de 2014

VIII OWASP Spain Chapter Meeting (Barcelona, 13/06/2014)

En junio de 2006 asistí al primer encuentro del recién fundado capítulo español de OWASP (Open Web Application Security Project) que se celebró en el CESCA (Centre de Supercomputació de Catalunya).  Vicente Aguilera (@VAguileraDiaz), su fundador, nos presentó aquel proyecto que nacía con la filosofía de "todo abierto y gratuito" con el objetivo de asegurar e incrementar el nivel de seguridad de las aplicaciones web.

Por diversos motivos (de agenda, principalmente) después de ese primer encuentro en 2006 no había podido volver a asistir a ninguna jornada de OWASP, hasta hoy.  El pasado viernes 13 de junio se celebró el VIII OWASP Spain Chapter Meeting (#OWASPSpain8) en el Auditorio del Campus La Salle en Barcelona.

En primer lugar Josep Mª Ribas, director de la Escuela de Ingeniería La Salle Campus Barcelona nos dio la bienvenida a sus instalaciones y aprovechó para anunciar que el próximo curso volverán a poner en marcha el Master en Ciberseguridad.  A continuación, Vicente Aguilera, presidente de OWASP Spain y socio de Internet Security Auditors realizó la presentación de la jornada que, de 10 de la mañana a 6 de la tarde acogió un total de ocho presentaciones.

** (01) - ON BREAKING PHP-based CROSS SITE SCRIPTING PROTECTION **

Ashar Javed (@soaj1664ashar), investigador alemán que está realizando su tesis sobre XSS, ofreció una clase magistral sobre metodologías de ataque para lo que el llama "contextos" en XSS. Se trata de buscar la manera de introducir, dentro del código de una página web, una cadena de texto tecleada por el usuario.  Para ello determina 5 "contextos": HTML, Atributos, Script, URL y Estilos, para cada uno de los cuales mostró tanto ejemplos de vulnerabilidades como soluciones a los desarrolladores para evitar esas inyecciones.

Durante la charla planteó un reto, ofreciendo 250$ a quien fuera capaz de saltarse el filtro XSS que ha implementado en http://demo.chm-software.com/7fc785c6bd26b49d7a7698a7518a73ed/
(A día de hoy, tras más de 37.000 intentos, parece qie nadie lo ha conseguido y ha aumentado la recompensa a 550$).


** (02) - REVERSING AND PROTECTING ANDROID APPLICATIONS **

Pau Oliva (@pof), co-autor de "Android Hacker's Handbook" ofreció una interesante charla sobre reversing en Android, comentando diversas herramientas.  Planteó 3 escenarios para "reversear" [sic] los ficheros APK de Android:

  • Pasar de DEX (bytecode) a Smali, desensamblando, por ejemplo con ApkTool,
  • Pasar de DEX a JAR y luego utilizar cualquier compilador de Java (por ejemplo Procyon),
  • Utilizar un decompilador de Dalvik puro y pasar directamente de DEX a Java (p.ej: DAD, Jadx).

Acabó la charla con algunos consejos sobre como securizar una aplicación y sobre la aplicación de técnicas de ofuscación con herramientas como Proguard.

martes, 27 de mayo de 2014

Octubre, mes de congresos

Hace unos días los amigos de BrandCare (Ciclo de Congresos sobre Reputación Digital, Privacidad, Ciber Seguridad, Legalidad en TIC - http://brandcare.es) me comunicaron que han aplazado la 2ª edición de su congreso, previsto para mediados de junio en Madrid, al mes de octubre.
Aun no sé la fecha definitiva, pero viendo la agenda de eventos de seguridad a los que me gustaría asistir en el segundo semestre, observo que casi todos se concentran en el mes de octubre, ¿que tiene el mes de octubre que concentra tantos eventos?

He marcado en un calendario los eventos relacionados con la seguridad informática(*) y estoy seguro que veremos a varios ponentes dar sus charlas en varios de ellos.
(*) bueno, SIMO Network no entraría en esta categoría, pero seguro que alguno os pasáis un momento por allí a echar un vistazo.



En la imagen no están todos los eventos, sólo aquellos a los que -a proiri- tenía intención de asistir y de los que me ha llegado la invitación o información sobre la convocatoria.  Aparte de BrandCare, puede que en octubre también se celebre el III Congreso de APEP (Asociación Profesional Española de Privacidad); tampoco tengo confirmación pero puede que también sea en octubre GsickMinds, el evento de seguridad en A Coruña; a principios de noviembre suele celebrarse la Jornada Internacional de ISMS Forum Spain que celebra cada año en Barcelona; y a nivel internacional tenemos la BlackHat Europe, del 14 al 17 de octubre, en Amsterdam.

Información sobre estos eventos (por orden cronológico):

viernes, 11 de octubre de 2013

Navaja Negra Conference (2 de 2)

Este es la segunda parte del resumen de las conferencias "Navaja Negra" realizadas en Albacete entre los días 3 y 5 de octubre de 2013.

[Continuo el resumen donde lo dejé, en la primera sesión de la tarde del segundo día.]

========== Día 2 ==========

"Economías criptográficas" (Sergi Álvarez "Pancake")

Sergi Álvarez (@trufae) trató el tema de los Bitcoins, la moneda digital creada en 2009 por Satoshi Nakamoto. Tras una interesante introducción sobre los orígenes de Bitcoin (BTC) y el enigmático personaje (o grupo) que se esconde tras "Satoshi Nakamoto" (algunas teorías aseguran que es la NSA quien está detras ese seudónimo), la charla abarcó los cuatro aspectos imprescindibles para entender el funcionamiento de Bitcoin: Economía, Criptografía, Redes P2P y Hacking. Detalló el funcionamiento de las transacciones con Bitcoin, destacando la importancia del "blockchain" (la cadena de bloques donde se guardan todas las transacciones).

Pancake también se refirió a otras criptomonedas como FreiCoin, LiteCoin, PPcoin, etc. En www.coinchoose.com puede verse una extensa lista y su relación con BTC. También existen sitios como www.bitstamp.net que permiten "tradear" con Bitcoin (comprar, vender o intercambiar BTC con moneda corriente (USD, EUR, ...)). A día de hoy, el cambio de BTC está a unos 120$.

"Trash Robotic Router Platform (TRRP)" (David Meléndez)

David Meléndez (@taiksonTexas) nos presentó su nuevo Cuadricóptero ATROPOS (algunos ya lo habíamos visto en la Rooted 2013, pero a Albacete vino con un algoritmo mejorado). Se trata de un drone de 4 hélices construido a partir de material reciclado. Para ello ha aprovechado una Fonera reconfigurando el servidor web para el control de vuelo del aparato via WiFi, o el giroscopio y el acelerómetro de los mandos de la Wii para estabilizar el cuadricóptero. Más información en la web del proyceto: http://taiksonprojects.blogspot.com.es/

Aunque asegura que no sabe manejar el drone (las pruebas las realiza un amigo suyo aficionado a los vehículos de radiocontrol) en esta ocasión, y con algunos nervios, se atrevió a realizar un vuelo del aparato en directo sobre el escenario, que fue todo un éxito.


"How I met your botnet" (Manu Quintans & Frank Ruiz)

Manu Quintans (@groove) y Frank Ruiz (@francruar) dieron un repaso a la situación actual del cibercrimen poniendo de manifiesto que, dado que los foros underground donde se reunen los cibercriminales son muy cerrados, la información sobre las amenazas es muy especulativa. Ambos realizaron un buen análisis comparativo sobre las diferencias entre los troyanos que operan en diversas partes del mundo: Asia, Latinoamérica, Rusia, o Estados Unidos y Europa. Por otro lado comentaron como funcionan los "Affiliatte Programs" para la distribución de malware.

Tras citar distintos tipos de malware como RAT, Ransomware, distintos troyanos bancarios (SpyEye, Citadel, Kasper) concluyeron con una demo del funcionamiento de una botnet.

"LIOS: A tool for IOS Forensics" (Lorenzo Martínez)

Lorenzo Martínez (@lawwait) presentó su herramienta LIOS#FF para el análisis forense de dispositivos iOS (Lorenzo aclaró que se refiere al sistema operativo de los iPhone , no al IOS de Cisco!). La herramienta permite extraer la información de los datos de usuario y apps (agenda, contactos , llamadas, fotos, notas, historial de navegación, etc.) y, lo que es más interesante, permite clasificarlo todo en una especie de timeline o linea temporal para analizar la actividad completa del usuario en el intervalo de tiempo que se desea investigar.

========== Día 3 ==========

"El lado oscuro de TOR: La Deep Web" (José Luis Verdeguer)

TOR fue creado en 2002 a partir del proyecto "Onion Routing" del Laboratorio de Investigación Naval de los Estados Unidos (NRL en sus siglas en inglés) y actualmente esta siendo mantenido por "Tor project" (www.torproject.org). José Luis Verdeguer (@pepeluxx) aclaró que TOR no es la Deep Web sino una forma de acceder a ella. En su presentación destacó que "se puede utilizar TOR de dos formas: para acceder anónimamente a la red, o para acceder a la red formada por dominios .onion que ofrecen acceso a servicios ocultos."

"Anteproyecto del código procesal penal: Análisis Técnico" (GDT)

César Lorenzana, del Grupo de Delitos Telemáticos (GDT) de la Guardia Civil se refirió al anteproyecto de reforma de la Ley de Enjuiciamiento Criminal (LECrim). Señaló que esta Ley es del año 1882 y aunque, en su momento, regulaba perfectamente el control de las comunicaciones postales, con la aparación de nuevos medios (telégrafo, teléfono, móviles, Internet, comunicaciones cifradas) se ha intentado asimilar su aplicación aunque en algunos caso se ve claramente ineficiente.

Por su parte, Javier Rodríguez (@javiover) explicó algunos de los métodos de protección que han implantado en su "Herramienta de Inspección Remota" (él lo definió como "buenware").

"Divulgación del trabajo de la Brigada de Investigación Tecnológica" (BIT)

David Pérez, de la BIT (que ahora pasará a llamarse UIT - Unidad de Investigación Tecnológica) de la Policía Nacional nos puso al corriente del nuevo plan estratégico llamado "Policía 3.0" al mismo tiempo que describía la estructura y el funcionamiento de la unidad (fueron los encargados de realizar la investigación sobre Ransomware que finalizó con 11 detenidos por el caso del llamado "virus de la policía"). Para finalizar lanzó a la sala una solicitud de colaboración, por parte de los asistentes, en la lucha contra el cibercrimen.

Mesa redonda: "CFSE, Troyaos, hackers y demás fauna"

Los tres días de jornadas concluyeron con un interesante debate moderado por Daniel García "cr0hn" que contó con la presencia de todos los ponentes de la mañana a los que se sumó el abogado experto en Derecho Tecnológico Pablo Fdez. Burgueño (@pablofb). El público participó activamente con un gran número de preguntas que abordaron temas como PRISM, SITEL, el caso Snowden, la responsabilidad penal en determinadas acciones, o donde está el límite legal para un investigador o auditor de seguridad. También se debatió a fondo sobre la necesidad de unificar las normativas internaciones o que herramientas de colaboración están a disposición de las policías de distintos países, en este sentido, César Lorenzana concluyó que "estamos haciendo frente a un fenomeno global con normativa local".

Al finalizar el evento, disfrutamos de una estupenda comida en la que pudimos intercambiar impresiones con la práctica totalidad de los ponentes de esta edición de "Navaja Negra" y en la que todos coincidimos en agradecer a los organizadores, colaboradores y voluntarios su dedicación para sacar adelante estas jornadas y la excelente acogida que nos brindaron.

martes, 8 de octubre de 2013

Navaja Negra Conference (1 de 2)

[Nota: Debido a su extensión, he divido el post en 2 entradas.  En breve publicaré la 2ª parte]
 
[>>>>>>>>>> Actualizado: 11/10/2013: Enlace a la 2ª parte <<<<<<<<<<]



La semana pasada tuve ocasión de asistir a las conferencias "Navaja Negra" que tuvieron lugar en Albacete. En tres días (del 3 al 5 de octubre) pudimos disfrutar de hasta 21 charlas sobre seguridad informática, a cual más interesante (ver programa).

Esta 3ª edición congregó a casi 200 profesionales, expertos, estudiantes, interesados, amantes etc. de la seguridad informática en un espacio donde compartir conocimiento y experiencias, siempre fieles a los 3 principios con los que se creó Navaja Negra según declaran sus organizadores "Humildad, Compartir y Aprender".

Trasladarse de Barcelona a Albacete, desde un punto de vista logístico, no es tarea fácil (motivo por el cual no asistí al evento del año pasado), así que para este año me propuse realizar el trayecto en coche. Nunca podré agradecer lo suficiente al que tuvo la feliz idea de incluir en la web del congreso el enlace "comparte coche", gracias al cual encontré a otros 3 compañeros de viaje que también iban al Navaja Negra. La buena experiencia del congreso, para mí, empezó ya a unos 550 kilómetros de Albacete cuando los cuatro nos montamos en el coche dispuestos a aprovechar al máximo estas jornadas.


 A continuación os dejo un breve resumen de las diferentes ponencias (a causa del viaje nos perdimos las sesiones de la mañana del primer día) pero sé que la organización grabó todas las charlas en vídeo y próximamente las publicará, así como las presentaciones que realizaron los ponentes.

========== Día 1 ==========

Las charlas que me perdí fueron las 4 primeras: "Telepathy: Harness the code" (Juan Carlos Montes @jcmontes_tec), "De pacharanes por Racoon City: Cómo sobrevivir al día a día real de un pentester" (J. Daniel Martínez @dan1t0), "Fuzzing browsers by generating malformed HTML/HTML5" (Florencio Cano @florenciocano) y "SDR: Lowcost receiving in radio communications" (Alfonso Moratalla @alfonso_ng & Ricardo Monsalve @cenobita8bits).

"¿Nadie piensa en las DLL?" (Adrián Pulido)

 Adrián Pulido (@winsock) presentó una interesante ponencia sobre los peligros de las librerías (DLL) como puntos de entrada de código malicioso. Con ejemplos, demostró como la capacidad de las DLL para ejecutar código puede ser utilizada para atacar un equipo y como pueden ocultarse para no ser detectadas por los antivirus o no despertar sospechas en los usuarios.

"Automated and unified opensource web application testing" (Daniel García "cr0hn")

Daniel García (@ggdaniel, uno de los organizadores de las jornadas) nos presentó la herramienta "GoLismero" que ha creado junto a otros 2 compañeros. Se trata de una interesante herramienta para auditores de seguridad: un framework que permite unificar herramientas open source de pruebas de seguridad web. Según su autor, "El punto fuerte de esta herramienta es que los resultados son capaces de realimentarse entre todos".

Más información y descarga de GoLismero en: www.golismero-project.com



"1100101001001110" (Jaime Peñalba)

Jaime Peñalba (@nighterman) realizó una exposición detallada sobre lo que se necesita saber para realizar exploiting: entender como funciona un procesador, cuales son los registros principales, como funciona la memoria o como ésta pasa los registros a la pila (stack). Lástima que calculara mal el tiempo de su presentación y no pudiera entrar en profundidad en las técnicas de exploiting y las contramedidas que pueden aplicarse.

Jaime utilizó IDA para la parte práctica (mostrando en directo el comportamiento de la pila y del direccionamiento de memoria), y contó con la colaboración de Sergi Alvarez "Pancake" (@trufae) quien le echó una mano con la herramienta Radare.

"Adivina quien viene a CDNear esta noche" (Alejandro Nolla)

Alejandro Nolla (@z0mbiehunt3r) y Felipe Martín (@fmartingr) nos hablaron de las redes CDN (Content Delivery Network), cuyo uso es cada vez más habitual. En estas redes, todo el contenido se replica en varios puntos de presencia y el cliente recibe la copia más cercana a su ubicación. En la charla se puso de relieve la sensación de falsa seguridad que presentan estas redes, ya que - aparentemente - el servidor de origen no está accesible y no puede recibir, por ejemplo, ataques DDoS. Sin embargo demostraron como conectándose a los routers puede obtenerse mucha información de la red (con un traceroute, por ejemplo) a partir de la cual y mediante procesos de "trilateración " pueden llegar a descubrirse los servidores de origen. Alejandro está desarrollando una herramienta que automatiza estas tareas (Felipe es quien se encarga de interfaz gráfico).

========== Día 2 ==========

"Where is my money? The evolution of Internet fraud" (Marc Rivero)

Marc Rivero (@seifreed) presentó una ponencia sobre "e-Crime", sobre el alcance de mismo y como prevenirse. Empezó hablando de métodos de autenticación, de troyanos bancarios (sinowal, carberp, ...), de Ransomware (el llamado "virus de la policía"), de los troyanos "Man-in-the-browser" y de los denominados "Kits de Phising". Como contramedida a estos últimos citó la herramienta "Social Engineering Toolkit" (herramienta de test de penetración usando ingeniería social) o el proyecto www.social-engineer.com.

Se refirió a determinados proyectos de SandBox, aunque también advirtió que los "malos" también tienen los suyos para verificar que un virus no será detectado por los antivirus.

"ZeuS'R'Us" (Santiago Vicente)

Santiago Vicente (@smvicente) presentó su estudio sobre el troyano "ZeuS". Este troyano, que fue descubierto en octubre de 2006, ha ido evolucionando y ha visto incrementadas sus funcionalidades. Poco después de la aparición de SpyEye, se publicó el código fuente de ZeuS (2011) y aunque algunos expertos auguraban el abandono de ZeuS, lo cierto es que ha continuado evolucionando y sigue muy activo, propiciando también la aparación de nuevas variantes (como Licat).

Parte de lo expuesto por Santiago, puede encontrarse en el último artículo de su blog http://invisson.blogspot.com.es/

"Cool Boot: It's cool" (Pedro Candel)

La persistencia de la memoria RAM oscila entre 25 segundos y 2 minutos en condiciones normales. Pedro Candel "Saur0n" (@nn2ed_s4ur0n, otro de los organizadores del evento) partiendo de un paper de la Universidad de Princeton (https://citp.princeton.edu/research/memory) ha investigado este tema, corroborando que, mediante la aplicación de sprays enfriadores para circuitos electricos, la memoria RAM puede congelarse hasta alcanzar unos -50ºC. En este estado, el contenido de la memoria se mantiene hasta unos 30 minutos después de desconectar el equipo. Nos presentó una herramienta propia que consiste en un USB de arranque con un "RAM Dumper" que permite acceder al contenido de la memoria RAM congelada. La demostración en vivo y en directo fue todo un éxito.

"Cryptography: The mathematics of secret code is a game" (Daniel Kachakil)

Daniel Kachakil (@kachakil) nos ofreció una amena charla sobre retos criptográficos en los CTF (Capture the Flag). A partir de ejemplos prácticos mostró los diferentes tipos de cifrado, centrándose en los monoalfabéticos (cifrado César, cifrado por sustitución genérica) y citando algunos polialfabéticos como Vigènere.

Desde su experiencia como participante en diferentes retos CTF internacionales desveló las técnicas más usuales de descifrado con herramientas de software libre como Cryptool v1 o Cryptool v2 (http://www.cryptool.org): fuerza bruta, análisis de frecuencias, reconocimeinto de patrones, etc. Todo ello ilustrado con interesantes anécdotas que ha vivido en primera persona en estos retos.

"Offensive MitM" (José Selvi)

José Selvi (@JoseSelvi) ofreció una charla sobre una de las técnicas que se pueden usar en un pentesting: "Man-in-the-Middle". Mediante procedimientos de ARP spoofing, DHCP spoofing o ICMP redirect (entre otros) se consigue desviar el flujo natural de tráfico de datos para conseguir que pase por el equipo que controlamos. A partir de ahí, con diferentes herramientas puede analizarse el tráfico o su contenido. Estas herramientas van desde un Wireshark (más genérico) a Xplico o NetworkMiner, o a otras de propósito más concreto como Cain o Ettercap.

 
[>>>>>>>>>> Segunda parte en: "Navaja Negra Conference (2 de 2)" <<<<<<<<<<]

 

viernes, 3 de mayo de 2013

InfoSecurity Europe 2013

La semana pasada tuvo lugar el evento InfoSecurity Europe 2013, al cual, este año tuve ocasión de asistir. Se celebró del 23 al 25 de abril en el recinto ferial de Earl's Court, en Londres.
 
Según los organizadores, se trata del "mayor evento de seguridad de la información de Europa" contando -en esta edición- con más de 350 expositores y un total de 15.000 visitantes acreditados.
 
La parte más "visible" del evento es la feria comercial que ocupa por completo los casi 25.000 m2 de la planta principal del recinto ferial, pero el otro gran aliciente es lo que llaman el "educational programme", un conjunto de actos en diversos formatos (mesas redonas, presentaciones, workshops, sesiones técnicas, etc.) en las que reconocidos expertos comparten experiencias y conocimientos con los asistentes.
 
Bajo el nombre de "Keynote Theatre" se organizaban las mesas redondas donde los CISO de grandes compañías debatieron sobre temas como estrategias de ciberseguridad, alineación de la seguridad IT con el negocio, Big Data o protección de infraestructuras críticas entre otros. (Todos les detalles de la agenda en http://www.infosec.co.uk/keynote)
 
Muy interesante era el programa del "Technical Theatre", sesiones técnicas de 25 minutos donde conocer las últimas novedades en materia de seguridad. Entre las que me llamaron la atención:
  • Anatomy of the Eurograbber attack against Internet Banking
  • Incident response and forensics best practice using Big Data security analitics
  • Attack path analysis: Find systems exposed to exploitation and their trusted connections
  • SSL and browsers: The Pillars of broken security
  • Hacking the big four databases: Exploiting top vulnerabilities and misconfigurations
(Toda la información en: http://www.infosec.co.uk/technical)
 
Previo registro, los asistentes también podíamos participar en los "Security Workshops", sesiones eminentemente prácticas, en grupo reducido y de 2 horas de duración.
 
La apretada agenda se completaba con los "Technology Showcase" (http://www.infosec.co.uk/techshowcase), "Business Strategy Theatre" dirigido a directivos (http://www.infosec.co.uk/business) y los "Information Security Exchange" donde el cliente final puede tratar directamente con el fabricante o el proveedor (http://www.infosec.co.uk/ise)
 
En fin, unas jornadas muy completas en las que conviene realizar una planificación previa de la visita para no verse abrumado por tantas actividades intesantes. Finalmente, dando una vuelta por los stands de la feria, y a la vista de los productos presentados, pude constatar que la industria de la seguridad TI confirma las tendencias apuntadas por los profesionales del sector:
  • Seguridad y privacidad en entornos cloud
  • MDM y securización de dispositivos móviles (incluyendo BYOD)
  • Governance Risk & Compliance
  • Lucha contra el cibercrimen
  • Gestión de la seguridad en el Big Data
Por el número de expositores y productos, llamaba la atención la gran cantidad de compañías presentando sus dispositivos UTM o IPS y los appliances para la prevención de ataques DDoS.  También destacaba una numerosa presencia de empresas que ofrecían herramientas y servicios de Pentesting.  Por supuesto, entre los 350 expositores, estaban la mayor parte de las 'grandes' compañías del sector: AhnLab, Acuity, AlienVault, BSI, Check Point, Cisco, Comodo, Dell, ESET, Fortinet, Fox-IT, G Data, IBM, Imation, ISC2, Juniper Networks, Kaspersky, Palo Alto, Qualys, SafeNet, Sophos, Spam Titan, Symantec, Trend Micro, WatchGuard, Websense, etc, etc, ...
 
En la web del evento encontrareis amplia información:
 
 

lunes, 28 de enero de 2013

Día Europeo de la Protección de Datos

Hoy, 28 de enero, se celebra el Día Europeo de la Protección de Datos.  47 países, así como diversas instituciones y organismos celebran este día organizando diversos actos para promover y concienciar sobre el derecho a la protección de datos.  La fecha conmemora la aprobación del Convenio (108) del Consejo de Europa, para la protección de las personas con respecto al tratamiento automatizado de datos de carácter personal, de 28 de enero de 1981.

La Agencia Española de Protección de Datos (AEPD) ha organizado para hoy una jornada conmemorativa de los "20 Años de Protección de Datos en España", en la que participan diversas personalidades y expertos que representan a todos los agentes que han participado activamente en el desarrollo de este derecho fundamental en nuestra sociedad (ver programa).

APEP, la Asociación Profesional Española de Privacidad, que participa en la jornada de la AEPD, ha publicado en su web una serie de interesantes artículos sobre los retos y oportunidades de la protección de datos personales.  Los artículos, firmados por los miembros de su Junta Directiva, pueden consultarse aquí:


Listado de artículos:

  • Día de la Protección de Datos en Europa: retos para los profesionales de la privacidad (Ricard Martínez, Presidente APEP).
  • Tratamientos de datos de menores.  Un reto presente y futuro para los profesionales de la privacidad (Miguel Geijo, Junta Directiva).
  • La reciente jurisprudencia del tribunal constitucional sobre el derecho fundamental a la protección de datos (Cecilia Álvarez, Vicepresidenta APEP).
  • La protección de datos personales en las administraciones públicas: retos (Carmen Sánchez, Tesorera Junta Directiva).
  • Un año conociendo al Delegado de Protección de Datos (Marcos Mª Judel, Junta Directiva).
  • Profesionales del Derecho de la Privacidad: futuro, retos y oportunidades (Jordi Saldaña, Junta Directiva).
  • Las certificaciones en privacidad (Eduard Chaveli, Vicepresidente y Carmen Sánchez, Tesorera).
  • …veinte años no es nada. Tango, arrebato y malevaje (Javier Peris, Consejero Delegado APEP).
  • La protección de datos personales: un reto y una oportunidad (Cristina Atienza, Junta Directiva).
  • Cookies y su nueva regulación (Santiago Bermell, Secretario APEP)

Consulta los artículos en la web de APEP:

lunes, 26 de noviembre de 2012

Los delitos informáticos en las Organizaciones

El pasado jueves, 22 de noviembre, ATI (Asociación de Técnicos de Informática) organizó un nuevo encuentro Picnic4Working contando, en esta ocasión, con la colaboración de la ACPJT (Asociación Catalana de Peritos Judiciales Tecnológicos).


La sesión, bajo el título "Los delitos informáticos en las organizaciones" contó con los siguientes ponentes:
Desde la perspectiva de la empresa, de un experto en seguridad, o de un perito judicial, cada uno de ellos aportó su visión sobre la seguridad y los delitos informáticos.

En su intervención, el abogado Juan Núñez destacó que la principal preocupación de un empresario es dar servicio a los clientes de una forma rápida y eficaz para obtener la máxima rentabilidad en su negocio.  Así, en la empresa actual, donde los procesos de negocio dependen de los sistemas informáticos, éstos son considerados como un "coste necesario".  Para un empresario, la seguridad debería ser algo intrínseco a la informática y sus preocupaciones en este sentido vienen por el temor a perder datos, a no tener acceso a los mismos, a la pérdida de confidencialidad, o a la manipulación indebida, lo que, en la mayoría de casos, le impediría prestar sus servicios a los clientes.

Si el abogado nos habló de lo que preocupa a la empresa, el experto en seguridad Miguel Santander, nos habló de lo que debería preocupar a la empresa.  Según sus palabras "Para una empresa el sistema de información representa su valor, es lo esencial que hay que proteger.  Si se compromete esto, la empresa estará comprometida".  El ponente hizo un muy buen resumen sobre conceptos clave en seguridad informática: tipos de amenazas, clasificación de incidentes informáticos, vulnerabilidades, errores comunes, medidas de prevención, etc. todo acompañado de interesantes ejemplos.  A modo de conclusión, destacar la idea de "entender la seguridad como un proceso".


Finalmente, el périto judicial Rafael López Rivera, aportó un punto de vista intermedio entre la empresa -que se preocupa por su negocio- y el que pretende obtener los datos de esa empresa.  Cuando se produce un incidente de seguridad, se genera un conflicto entre el empresario, que quiere continuar trabajando, sin para ningún equipo, y el Responsable de Seguridad que necesita hacerse cargo de la situación para recopilar las evidencias.

El papel del perito judicial es, precisamente, recoger las evidencias cuando se ha cometido una intrusión o un incidente de seguridad que requiera de un análisis forenseRafael López explicó con detalle las fases de una actuación pericial de campo, haciendo hincapié en mantener en todo momento la cadena de custodia, de principio a fin, empezando por "no tocar nada si no tengo autorización para ello" y siendo muy meticulosos en seguir adecuadamente todos los procedimientos.

Tras las intervenciones de los ponentes, se inició un interesante debate entre los asistentes en el que se destacó que en la mayoría de empresas no hay una "cultura de la seguridad".  Aunque, sin duda, es esencial formar y concienciar a los usuarios en cuestiones de seguridad, más importante es que esta concienciación empiece en los niveles más altos del organigrama de la compañía, de donde debería partir el compromiso por la seguridad de los sistemas de información.

Como todo Picnic4Working, el debate continuó en el refrigerio posterior, donde de una forma distendida pudimos comentar con los ponentes y aprovechar para realizar networking con el resto de asistentes.
 
Pulsa aquí para ver la agenda del encuentro: http://www.ati.es/spip.php?article2238

miércoles, 16 de noviembre de 2011

Se acaban las direcciones IPv4. ¡Bienvenido IPv6!

Hace unas semanas tuve la ocasión de asistir a una de las Jornadas de Formación IPv6 organizadas por 6DEPLOY como parte del "Plan de fomento para la incorporación del protocolo IPv6 en España" (aprobado por el Consejo de Ministros de 29 de abril de 2011).

Las Jornadas las está impartiendo Jordi Palet, CTO de Consulintel, experto mundial en IPv6 que ha colaborado junto con otros expertos en la edición del libro "IPv6 para todos. Guía de uso y aplicación para diversos entornos" (descargable en PDF desde la web de The IPv6 Portal).

Otra de las medidas aprobadas en el citado Plan de fomento consistía en la creación de un portal específico sobre IPv6 "que contendrá información explicativa y didáctica de carácter técnico sobre IPv6 y recogerá noticias relevantes de organizaciones de referencia en materia de IPv6 en el ámbito internacional ...".  La dirección de este portal es:

Cuando se adoptó IPv4, en 1983, Internet (que hasta entonces era ARPANET) servía para interconectar diferentes universidades y algunos organismos militares.  IPv4 proporciona más de cuatro mil millones de direcciones de 32 bits distintas (exactamente 2^32 = 4.294.967.296), cifra que -en aquellos años- nadie pensó que iba a ser insuficiente.

IANA (Internet Assigned Numbers Authority) es el organismo que reparte las direcciones IP y está organizado en 5 registros regionales:

RIPE NCC (Europa y Oriente Medio)
APNIC (Asia/Pacífico)
AfriNIC (África)
ARIN (Norteamérica)
LACNIC (Latinoamérica y Caribe)

Cuando un Registro necesitaba más direcciones, solicitaba nuevas IP a IANA, que las repartía en bloques "/8" (prefijos de 8 bits, o lo que es lo mismo 2^24 = 16,6 millones de direcciones por bloque).  El 3 de febrero de 2011, IANA repartíó los últimos 5 bloques "/8" que le quedaban, un bloque para cada región.
APNIC, que provee a países como China o India, en un mes "gastó" 24 millones de direcciones IP, agotando todas sus direcciones antes de verano de este año.  A finales de 2011 o principios de 2012 se prevé que se agoten en Europa (RIPE NCC) y unos 6 meses después en Norteamérica (ARIN).  AfriNIC y LACNIC aún dispondrán de direcciones IPv4 durante unos 2 años.

No obstante, aunque ni IANA ni los Registros regionales no dispongan de más direcciones IPv4 para entregar, no significa que se hayan agotado completamente, ya que los ISP podrían tener muchas de ellas guardadas, sin asignar.

Aún así, la adopción de IPv6 debe realizarse cuanto antes.  Si bien este protocolo está disponible desde 1999, su proceso de despliegue ha sido muy lento.  Si en Asia/Pacífico (donde ya no disponen de direcciones IPv4) empiezan a desplegar servicios y soluciones solo-IPv6, los usuarios de solo-IPv4 no tendrán acceso a esos servicios.  Igualmente, aunque en Latinoamérica o África aún dispongan de direcciones libres, no pueden esperar a agotarlas para hacer el cambio, ya que en ese periodo no podrán acceder a los servicios IPv6 ofrecidos en las otras regiones.

Aquí dejo el enlace a los vídeos de una de las interesantes sesiones de Jordi Palet (la que se impartió en la Universidad de Valencia el pasado 16 de septiembre):


Por cierto, las posibles direcciones IPv6 (de 128 bits) son 340 sextillones (2^128 = 340.282.366.920.938.463.463.374.607.431.768.211.456) y los expertos auguran que no se agotarán, como mínimo, hasta el año 3000.  ¡Volveremos a hablar de ello dentro de mil años!

lunes, 31 de octubre de 2011

#limpiandomisfavoritos


Este fin de semana he decidido realizar una limpieza de mis "Favoritos" en Twitter. Cada uno le suele dar un uso distinto a la función "Favoritos", yo, particularmente, lo utilizo para marcar aquellos tuits que incorporan enlaces de mi interés y que, más tarde, aprovecho para leer con tranquilidad. Cuando los he leído, elimino el tuit favorito.

Como siempre, no tengo suficiente tiempo para leerlos todos, así que en ese apartado se van acumulando más y más tuits con otros tantos enlaces para leer.

Me propongo hacer una limpieza mensual. Los enlaces más interesantes los dejaré aquí, en el blog, a modo de resumen mensual de notícias de interés en el ámbito de la privacidad y seguridad.

Casualmente, he descubierto que introduciendo en el navegador la URL
http://www.twitter.com/<nombre_de_usuario_en_twitter>/favorites se muestra el listado de los favoritos de cada usuario.

Pues bien, aqui os dejo el primer post de #limpiandomisfavoritos

Me interesó un artículo (que me llegó vía @gongaru y @mglarragan) sobre SQL Injection, publicado por @pedrohurtado "Ataques por SQL Injection, un clásico".

También he seguido con interés los posts de @Foratinfo sobre "Viejos ordenadores que hacen grandes cosas". Hoy parece que ha publicado el último de la serie.

Como cada mes, desde el otro lado del Atlántico, Andrés Velázquez en @CrimenDigital publica sus podcast, en esta ocasión sobre "Una firma digital no es una firma escaneada".  Otros podcast que también marco como "Favoritos" son los de @daboblog en DaboBlog Podcast.

Octubre ha sido un mes en el que se han celebrado varios eventos a destacar. El 18 de octubre se celebró el IV Foro del Data Privacy Institute (DPI), en Madrid. No puede asistir, pero el amigo @LuisSalvadorMon publicó un amplio resumen en el blog de "Privacidad Práctica".

viernes, 16 de septiembre de 2011

Medios sociales ¿Un arma diabólica o una herramienta que nos aporta valor?

Ayer se realizó una nueva edición de los encuentros Picnic4Working organizados por ATI Catalunya.

En esta ocasión, cuatro profesionales de los medios sociales nos han presentado sus experiencias con las redes sociales.  Por orden de intervención, éstos fueron:


Aunque cada una de las intervenciones daría para un post (o más de uno), a continuación intento concentrar las principales ideas expuestas por los ponentes.

Según Francesc Gómez, las redes sociales están modificando los hábitos de trabajo de los usuarios dentro de las empresas.  Si hasta ahora las organizaciones eran "proveedoras" de recursos de tecnología para los empleados, estamos asistiendo a un fenómeno llamado Consumerización, donde son los usuarios los que adoptan rápidamente nuevos dispositivos (smartphones, tablets, ...) o aplicaciones web en las empresas, fusionando así la tecnología empresarial con la de consumo.

También ha introducido el concepto de Redarquía, según el cual en las redes sociales se establece una relación de igual a igual, en contra de una estructura de organigrama empresarial basado en "jerarquías".

[Actualizado - Link a la presentación de Francesc: http://slidesha.re/qysZtI]

Adriana Freixa nos planteó "cómo las redes sociales pueden ayudar a la PYME a ser más competitiva".  Hay tres claves para ello: Consistencia, Creatividad y Objetivos.  Es imprescindible definir muy bien los objetivos y establecer aún mejor los indicadores que nos ayudarán a medirlos.  Remarcó que, para una empresa, tener "fans" (o seguidores) no es el objetivo, eso es el público, el objetivo será aumentar las ventas, etc.

Destacó la importancia de la creatividad para llamar la atención de los potenciales clientes y conseguir una marca "fan"eable.  Tampoco hay que olvidarse de comunicar y difundir la presencia de nuestra empresa en las redes sociales, aunque sin llegar a provocar una sensación de "spam", que originaría un rechazo hacia la marca.  En esta línea, "invitar a todos los amigos a unirse al Facebook de la empresa no es hacer comunidad", hay que apostar por la Calidad de los seguidores/fans más que por la cantidad.

"¿Ha cambiado algo?", esta era la pregunta que se hacia Raúl Casañas en relación con la publicidad tras la irrupción de las redes sociales.  En su exposición se apoyó con la proyección de excelentes spots de campañas publicitarias realizadas por su Compañía.  Ciertamente, sí, las redes sociales proporcionan un nuevo canal, no sólo de difusión de los mensajes, sino también de retroalimentación para captar la respuesta de los usuarios.

Es por ello que las empresas deben aprender a escuchar más a los usuarios.  Según sus palabras, "las marcas deben luchar por un objetivo noble" lo que las acercará más a los consumidores.  En definitiva, él resumió este cambio en el mundo de la publicidad como un avance del "awareness" al "engagement", algo así como la transición entre el conocimiento de la marca hacia la fidelización y el compromiso.

La última intervención, a cargo de Odón Martí, trató sobre la Identidad (o Marca) Personal en las redes sociales.  En un ejercicio de googlearse a uno mismo hay que plantearse: ¿aparezco en los resultados? (aunque no tiene por que ser necesariamente así, la no presencia en Google da una imagen de escaso valor como profesional), ¿es correcta la información que aparece sobre mí?, ¿es la información que quiero que aparezca?, ¿he contribuido personalmente a crear esta información?

Así pues, se hace necesario disponer de una estrategia para crear nuestra identidad en la red.  Las preguntas claves son: ¿qué soy?, ¿qué se hacer? y ¿qué me gustaría hacer?.  A partir de ahí, elegir las redes sociales adecuadas para darnos a conocer y establecer relaciones de mutuo interés.  Hoy por hoy, LinkedIn parece obligado para cualquier profesional que quiera estar visible en la red.  Además, disponemos de Twitter, blogs (Blogger, Wordpress, ...), Facebook, Google+, etc, etc, etc. No es necesario estar en todas, pero sí que hay que estar dispuestos a actualizar los contenidos con cierta frecuencia.

Al finalizar las exposiciones, y tras algunas interesantes intervenciones sobre la conveniencia o no de usar nombres reales vs seudónimos en las redes sociales, o sobre al importancia que pueda llegar a tener el indicador de influencia (Klout), pasamos a tomar un refrigerio en el que pudimos continuar charlando de forma más distendida sobre estos temas.