martes, septiembre 30, 2008

Toorcon X is Over (I de II)

Sí, ya terminó la Toorcon X en San Diego y debo decir que he podido disfrutar bastante. El viaje de ida fue poco menos que horripilante, pero tras llegar a las mil de la noche, el jet lag consiguió ponerme en pie para la hora del registro. Allí los speakers recibimos un bonito badge con el símbolo de la Toorcon X en color amarillo, que se diferenciaba del badge rojo uva que llevaba el resto de los asistentes.

Nada más llegar me fui a ver la keynote de la sesión dónde, después de ponernos un friki-video con fotos de las 9 conferencias anteriores basado en Star Wars, habló Dan Kaminsky. He de reconocer que me gustó mucho la charla y me llenó de orgullo ver que en las ppts y durante la presentación se paró a hablar largo y tendido de Francisco Amato y Luciano Bello. Grande.

La sesión versó en los primeros minutos sobre el famoso fallo del DNS, pero luego se dedicó a contar las aplicaciones que había dado la peña a esto de joder el DNS. Desde el evilgrade de Francisco, el salto de comprobaciones SPF en el DNS, la búsqueda de CRLs, etc… De nuevo no hubo ninguna demo, pero la charla estuvo muy divertida y amena. Se le veía cómodo y feliz en esta CON en la que ha estado en casi todas (si no en todas) las ediciones.

Alex Sotirov en Toorcon

Después de la pausa de la comida me quedé a ver la famosa charla de Alex Sotirov y he de decir que no sé si habrá impresionado a muchas chicas, pero a mí sí que me impresionó. Los trucos que utiliza para saltarse las protecciones de memoria en el webbrowser son tan buenos como ingeniosos y si voy encontrando algunos ratos os cuento algunos trucos geniales para inyectar código vulnerable con direcciones predecibles. El truco del heap spray y el stack spray son geniales. Me gustó mucho la explicación para saltarse el DEP: “Bueno, cómo sabéis IE7 y FF2 no activan por defecto DEP, así que no hay nada que saltarse, pero, si lo activamos siempre podemos usar código .NET o Java, qué, como ellos escriben código en tiempo real en memoria están exentos de la comprobación DEP”. Ale, con dos cojones y un palito. “Y si no, siempre puedes utilizar un objeto Flash vulnerable, que cómo sólo lleva 4 años el DEP, los chicos no han tenido tiempo de volver a compilar el código con el flag NX”. Ale, otra perlita. Al final de la charla, me acerqué a saludarle y hablar con él un par de minutos. Le pareció bien que le hiciera una entrevista, así que ya os la publicaré por aquí. Le dije: “Well, some of the questions will be technical ones and some of them don´t”. Me miró extrañado, sonrió y me dijo: “cool”.

Ahora va a estar en la Ekoparty, así que, si tienes la suerte de estar en Buenos Aires o cercanías deberías estar registrándote, porque el plantel de la Eko promete.

No tuve la suerte de poder asistir a todas las charlas ya que, entre el Jet Lag y la preparación de mi charla, tuve poco tiempo de cerebro disponible, pero el día siguiente puede asistir a más charlitas.

La primera de las charlas que vi estuvo a cargo de Luiz "effffn" Eduardo, de Brasil, al que ya había visto en la Defcon con Nelson Murilo y su Beholder (esta charla, la de Beholder, estará también en la ekoparty) que habló sobre como es el servicio Wifi que ofrecen algunas líneas aéreas, dejando preguntas sobre la mesa para intentar encontrar el modelo de seguridad utilizado. El título de la charla fue: “a 30,000 feet look at wi-fi".

Después Marc Bevand dio una charla sobre como romprer el crypt() de UNIX con una PS3 consiguiendo un 10% de incremento sobre los resultados con John the ripper. Fue una charla curiosa y me recordó a la vista en BH EU 2008 sobre cómo convertir la PS3 en una máquina de cracking.

Dan Griffin en Toorcon

La última charla que tuve la suerte de ver estuvo a cargo de Dan Griffin sobre “Hacking SharePoint”. He de decir que la charla contó con algunos ejemplos curiosos sobre MOSS, pero siendo más tricks que hacks. Tiene explicados los tricks para hacer finguerpinting de MOSS, para encontrar info sensible en el repositorio y para descubrir MOSS en Internet publicados en su blog.

Hasta aquí las charlas, en el próximo posts… “lo otro” sobre la ToorCon X

Saludos Malignos!

lunes, septiembre 29, 2008

Metadatos en Microsoft Office (IV de V)
por Enrique Rando y Chema Alonso

***************************************************************************************
Artículo publicado en Windows TI Magazine nº 135 Septiembre de 2008
- Metadatos en Microsoft Office (I de V)
- Metadatos en Microsoft Office (II de V)
- Metadatos en Microsoft Office (III de V)
- Metadatos en Microsoft Office (IV de V)
- Metadatos en Microsoft Office (V de V)
***************************************************************************************

Metadatos Ocultos

Hasta este momento se han revisado metadatos e información fácilmente accesible, y en ocasiones modificable, por el usuario que hace uso de un paquete de Microsoft Office. Sin embargo, existe también otra información, que, según las diferentes versiones de los formatos de documento, se almacena de forma oculta dentro de los archivos.

Son metadatos, sí, pero metadatos internos de los que hace uso el propio paquete de Microsoft Office. Y a veces revelan datos sensibles que pueden perjudicar al publicador del documento. Así, podemos encontrar una lista de valores que identifican la versión de software utilizada en la creación del documento, el autor que creó el archivo, la fecha de creación, el número de revisiones que se han realizado, el último usuario en modificar el documento, la última vez que se imprimió el archivo, el tiempo total que se ha estado trabajando con ese documento, información sobre el tamaño del documento y hasta un identificador único del archivo que se creaba en los documentos generados en algunas versiones de Microsoft Office que utiliza información del equipo para ser generado y que podría ser usado para seguir un documento hasta el equipo desde el que fue creado.

Imagen 11: Metadatos extraídos con Libextractor de un doc Word97


Imagen 12: Direcciones de correo ocultas en un documento Office97

No todos estos valores están presentes en todos los formatos de archivo y su aparición en un documento depende tanto de la versión del formato de archivo utilizado como de la versión de la herramienta que se está utilizando. Así, un documento creado con una versión antigua puede tener todos estos metadatos y sólo se modifican algunos de ellos cuando se edita el archivo con una versión más moderna.

Toda esta información va a poder permitir obtener rutas a servidores internos de la organización, nombres de usuario, quién creó el documento y si éste fue posteriormente modificado o no, quién lo modificó, desde dónde, etc. Información que puede ser muy sensible, como la historia nos ha enseñado.

En algunos casos también pueden obtenerse datos de conexiones a bases de datos. En la imagen siguiente aparece una consulta SELECT, los nombres de los drivers ODBC usados, del servidor de base de datos, de la base de datos y de la cuenta de acceso… Y también la contraseña:

Imagen 13: Información sobre conexión a base de datos en un documento de Word

El texto, para mayor claridad, es:

SELECT pruebas_0.apellidos, pruebas_0.nombre, pruebas_0.tlf FROM
pruebasmetadata.pruebas pruebas_0
DATABASE=pruebasmetadata
DRIVER={MySQL ODBC 3.51 Driver} OPTION=0
PWD=PassMETADATA
PORT=0 SERVER=servidor
UID=UsuarioMETADATA


Para encontrar esta información basta con utilizar cualquier editor hexadecimal o bien utilizar una de las múltiples herramientas que existen para realizar esta tarea.

LibExtractor, Doc Scrubber, Metagoofil, Metadata Extraction Tool

Existen muchas herramientas para trabajar con los metadatos. Sencillas y potentes herramientas como LibExtractor o con un interfaz más depurado como Doc Scrubber o Metadata Extraction Tool o incluso herramientas pensadas para los auditores de seguridad como Metagoofil, que integra la búsqueda de archivos a través del sitio web de la compañía con la extracción de información sensible de los documentos. Al final, toda la información oculta queda fácilmente descubierta hoy en día.

Imagen 14: Metadata Extractor

***************************************************************************************
Artículo publicado en Windows TI Magazine nº 135 Septiembre de 2008
- Metadatos en Microsoft Office (I de V)
- Metadatos en Microsoft Office (II de V)
- Metadatos en Microsoft Office (III de V)
- Metadatos en Microsoft Office (IV de V)
- Metadatos en Microsoft Office (V de V)
***************************************************************************************

domingo, septiembre 28, 2008

El arte de la Caricatura

Que me gusta dibujar es algo que es público, pero que me gustaría poder dibujar como alguno de los maestros es un gran anhelo. En lugar de los cuatro garabatos que hago con mis dibujitos, me gustaría tener el arte de Benet, Azpiri, Marini, Manara o Romita SR o JR, Miller, Arthur Adams, Byrne o Silvestry. Jim Lee, Corben, Buscema, Jan o Ibañez. Todos son dignos de admirar, pero haciendo caricaturas, no puedo más que rendirme al talento de Vizcarra.

El dibujo que me hizo es uno de los grandes regalos que me han hecho, y lo tengo enmarcadito en mi casa, bajo mucho cuiado, para poder enseñárselo a todo el que viene.

Maligno

Tanto me gusta, que cuando pude, intenté conseguirle unas caricaturas a mis amigos del gran Vizcarra. Una de las que conseguí, para entregársela como regalo de cumpleaños fue la caricatura de Rodol:

Rodol

A otro amigo mio que sé de buena tinta que le gusta mucho Vizcarra, le intenté conseguir una. Mientras que la conseguía le hice entrega de una caricatura hecha por mi. Lógicamente, comparar mi caricatura con una de Vizcarra es como comparar una piedra de carretera con el Moisés de Miguel Ángel, pero... la intención es la que cuenta:

Pajarraco by Maligno

Sin embargo, tras meses, Vizcarra encontró un hueco, y pudo hacerme la caricatura de mmi "amigo". Pero... como los "amigos" se devuelven las llamadas, he decidio quedarmela en custodia.

Pajarraco by Vizcarra

La caricatura es una obra de arte, pero nuestro amigo Pajarraco de los Santos va a tener que trabajárselo mucho si quiere conseguirla.

Sería una pena que se quedara sin esta bonita obra de arte, pero claro, siempre puede intentar conseguir otra y yo me quedo con esta....¿Es o no un artísta como la copa de un pino Vizcarra?

Saludos Malignos!

sábado, septiembre 27, 2008

Viajar.... ¡qué placer!

Si digo que no me gusta viajar os estaría mintiendo. Sólo hay que ver mis estancias en los últimos diez años en los diversos puntos del planeta para darse cuenta de que disfruto con los viajes.

Sí, como tú, también extraño a esos dos amigos insustituibles llamados wáter y colchón que te hacen la vida más llevadera, pero reconozco que con cansancio y tapones soy capaz de dormir en casi cualquier sitio y lo otro… pues, mejor fuera que dentro, ¿no?

Viajar es un placer, ir, conocer sitios, gentes, lugares, vivir nuevas experiencias, adaptarse a las costumbres locales y cambiar hasta la forma de desayunar o comer son experiencias agradables. Luego no, luego me gusta regresar a mi Madrid de siempre, con su café malo y cargado, los atascos, las poluciones y el Santiago Bernabéu.

Lo que me jode no es viajar, lo que me jode suele ser el viaje. Dentro de estos hay viajes cómodos en los que te subes al AVE y llegas en un ‘or ‘1’=’1 como cuando vas a Barcelona, Zaragoza, Sevilla y ahora Málaga. Llegas rápido, vas trabajando, no tienes que pasar enecientos controles de seguridad y con la 3G puedes ir haciendo tus movidas.

Menos afortunados son los viajes de ALVIA que te llevan, a una velocidad más lenta, a lugares como Valencia, Pamplona o Bilbao. En estos casos los horarios no suelen ser excesivamente buenos y el viaje ya pasa de las 3 horas y media, con lo que a veces es mejor el Avión.

Cuando viajas en avión la putada es dependiendo del país de destino, la compañía aérea, si tiene o no servicio de Internet Checking y las escalas. Así, un viaje Valladolid Bruselas, puede ser un pasote, porque cuesta dos pelas, llegas al aeropuerto 5 minutos antes y te subes al avión mientras que un Málaga-A Coruña, puede ser una puta odisea si tienes que coger un avión que hace escala en Barcelona, por zona Internacional, porque el vuelo venga de fuera de Europa y luego tengas que votar a A Coruña desde Barcelona.

Pero las mayores putadas son los vuelos a USA, ahí la cosa puede ser de cojón de pato. Cómo por ejemplo este último viaje que me ha traído a San Diego.
Compré el billete por Iberia a pesar de que me costaba 40 € más que por Delta por eso del orgullo patrio. A pesar además de que el vuelo de vuelta sale el lunes a las 6 de la mañana y me obliga a casi no dormir. El vuelo era Madrid-Chicago y Chicago-San Diego y en el primer tramo era compartido con la British Airways. Quiso el destino que cuando intenté facturar en la web de Iberia por “motivos de seguridad” al viajar a USA no me dejará hacer el Checking por Internet mientras que a los de British que iban en mi mismo vuelo sí se lo permitían. A nosotros, iberia nos tenía que pedir la dirección de alojamiento en USA.

Cuando llegué al aeropuerto (2 horas antes de la partida) me dijeron: “Vaya, va en overbooking así que no podemos confirmarle el vuelo, vaya a la zona U y a ver si le dan asiento”. ”Genial”, pensé, “voy corto de tiempo, pero ahora será mucho más divertido”.

La zona U está en internacional, así que nada, control de metales, al que llamaré despelotarse, y chequeo de Passport, a lo que llamaré revisión. Llegué a la zona U, para la que hay que tomar un tren, y en el mostrador de “recolocación” me dieron un viaje que llegaba 3 horas y media más tarde a San Diego y haciendo una ruta más divertida. Madrid-Londres, Londres-Los Ángeles, Los Ángeles-San Diego.

Como Londres es Unión Europea había que volver a zona H, así que nada, a pasar la frontera de nuevo, así que revisión, tren, y vuelta a entrar en la zona de embarque, así que nuevo despelote.

Entrada a al avión a Londres, revisión de Passport, y llegada. A la salida, un bonito agente con un perro me para y me pide que me aparte para que su chuchito me pueda oler bien. Nada, paciencia. Revisión de Passport a la salida del avión y, como vamos a zona Internacional para un vuelo a USA pues toca despelote.

Cómo iba recolocado no tenía ninguna tarjeta de embarque, así que tocaba ir a todos los mostradores de transito a conseguir los billetes. Así que nueva revisión de Passport y “uff, ¿esto es todo lo que tiene?, ¿No le han dado un e-ticket nuevo?”. Je, diversión al máximo que opté por solucionar haciéndome “el buenorro”. “No tengo nada, no sé nada, esto es todo, sniff ¿puede arreglarlo?”. Ella, lo arregló justo para darme la fila 65 del avión en el medio (ni ventana, ni pasillo) y llegué con el embarque ya empezado.

Revisión de Passport en la puerta cuando una señora de USA me dijo amablemente “Le importaría que le hiciéramos una inspección completa a su equipaje”. A ver que le digo, ¿qué no? Nuevo despelote, nueva revisión de Passport.

Previendo que me pudiera pasar esto opté por no llevarme mi viejo portátil cargado "de porno y pruebas delictivas" ya que la gente de aduanas te puede clonar el portátil, así que abrió la maleta y encontró mi flamante ordenador limpio y tres gallumbos limpios.

Una vez dentro, en la cola del avión me esperaba un niño de Nueva Zelanda de unos 6 años para dormir apoyado en mi hombro durante 4 de las 10 horas del viaje.

Llegada a Los Ángeles, revisión de Passport a la salida del avión, revisión en la cola de la frontera, revisión en la frontera, revisión en la salida de la frontera en la declaración de bienes, revisión en la cola de facturación del vuelo a San Diego, revisión en la ventanilla de ticketing, revisión en la entrada a la cola de despelote, despelote, revisión a la salida y … de nuevo salto las alertas y toca, una vez despelotado, un despelote completo, cacheo completo, revisión química de mi maleta y revisión de ultrasonidos. Una vez termino me mandan al embarque para una última revisión y subir al avión.

Total: 24 horas de viaje. Más de 20 revisiones de Passport, 2 revisiones completas, una más con perrito y unos 5 despelotes. En todo esto, se me vino a la cabeza la primera vez que viajé a USA que, sin darme cuenta, me traje “cosas divertidas” en la mochila, pero nadie me registro.. ¿Qué hubiera pasado hoy en día?

Me voy a desayunar que quiero ver la charla de Kaminsky y luego la de Sotirov, para contaros cosas.

Saludos Malignos!

viernes, septiembre 26, 2008

Metadatos en Microsoft Office (III de V)
por Enrique Rando y Chema Alonso

***************************************************************************************
Artículo publicado en Windows TI Magazine nº 135 Septiembre de 2008
- Metadatos en Microsoft Office (I de V)
- Metadatos en Microsoft Office (II de V)
- Metadatos en Microsoft Office (III de V)
- Metadatos en Microsoft Office (IV de V)
- Metadatos en Microsoft Office (V de V)
***************************************************************************************

Revisiones y Modificaciones

Una de las características más apreciadas de los usuarios de Microsoft Office que trabajan de forma colaborativa en un documento son las opciones de Revisión. Con estas opciones múltiples usuarios pueden realizar cambios al documento y siempre quedarán almacenadas las versiones anteriores del documento, permitiendo recuperar el status anterior de la información.

Esta acción es útil en el trabajo y depuración del documento, pero si el documento se hace público debe ser limpiado de las versiones anteriores. De no hacerse así, la información estará disponible para cualquiera que active el modo de revisión del documento.

Imagen 8: Control de cambios en Office 2007

Como se puede apreciar en la Imagen 8, en rojo se nos muestran los valores anteriores antes de ser cambiados. El documento final mostraría un balance positivo mientras que el original mostraría un resultado negativo. Al usuario del documento le basta con seleccionar la opción de ver documento original.

Notas, Encabezados y Pies de páginas

Otros lugares donde suele quedar información no deseada son las anotaciones puntuales sobre los documentos. Las notas realizadas a pie de página son comunes en los documentos de presentaciones y los encabezados y pies de página con información no deseada, cómo códigos de referencia internos o nombre de usuarios que han creado o trabajado en el documento. La información contenida en estos apartados debe ser revisada antes de la publicación.

Información oculta por formato

En los documentos de Microsoft Office es posible que una imagen quede oculta detrás de otra en una diapositiva o que la plantilla utilizada en un documento de presentación Power Point o la plantilla de un documento Excel tenga información y archivos no deseados. En definitiva, pueden contener imágenes, textos o información que no se desearía entregar a la persona que se hace llegar el documento.

También pueden darse situaciones en las que un desafortunado clic con el ratón o un error al pegar información pueden dejar en el documento información oculta por el formato, simplemente porque se ha pegado texto en blanco de una página web y no se ve en el documento.

Imagen 9: Documento con información oculta por formato

El problema no se limita a los descuidos: igualmente, pueden producirse “ataques” por parte de empleados descontentos, o que desean dejar mal a un compañero o que, simplemente, quieren gastar una broma pesada.

Otros lugares donde se almacena información

Los lugares donde pueden quedar datos no deseados pueden ir desde los comentarios en las hojas de estilos, hipervínculos copiados que apuntan a servidores de la intranet o incluso el código generado por un usuario en macros en VBScript que almacenen información en comentarios, nombre de variables, etc.

Toda esa información se puede extraer utilizando un sencillo programa que busque cadenas de texto dentro de ficheros o bien con un editor hexadecimal.

Imagen 10: BinText rastreando textos, cómo se aprecian aparecen los hipervínculos

***************************************************************************************
Artículo publicado en Windows TI Magazine nº 135 Septiembre de 2008
- Metadatos en Microsoft Office (I de V)
- Metadatos en Microsoft Office (II de V)
- Metadatos en Microsoft Office (III de V)
- Metadatos en Microsoft Office (IV de V)
- Metadatos en Microsoft Office (V de V)
***************************************************************************************

jueves, septiembre 25, 2008

¿Dónde está Wally?

A pesar de que pueda parecer que este es el peor Octubre de mi vida, creo que años anteriores he llevado un mayor "ritmo de combate". Además, dar charlas es una de las partes de mi trabajo que más me divierten, estar con gente me encanta. No obstante, este més de Octubre es muy fácil seguirme la pista ya que la mayoría de las charlas son abiertas al público y, salvo contadas actividades "privadas" el resto es de dominio público.

Estos son los pasos que, de momento, están previstos para mi mes de Octubre:

Primera Semana

01: [REHABILITACIÓN]
02: Valladolid -> Technet Technology Tour
-> Windows Vista SP1 y MDOP
03: Madrid -> MVP Open Day
-> Momentus Ridiculous
03: Madrid -> FTSAI->
->Conceptos de Auditoría y Seguridad Informática

Segunda Semana

06: [REHABILITACIÓN]
07: Valencia -> Technet Technology Tour
-> Windows Vista SP1 y MDOP
08: Murcia -> Technet Technology Tour
-> Windows Vista SP1 y MDOP
09: Almería -> University Tour
-> Malas prácticas para gestionar un website
10: Madrid -> FTSAI
-> Conceptos de Auditoría y Seguridad Informática

Tercera Semana

13: Oporto -> IASK Global Management 2008
-> Aplicación tecnológica de LOPD
14: Tenerife -> Technet Technology Tour
-> Windows Vista SP1 y MDOP
15: [REHABILITACIÓN]
16: Las Palmas -> Technet Technology Tour
-> Windows Vista SP1 y MDOP
17: Madrid -> FTSAI
-> Conceptos de Auditoría y Seguridad Informática

Cuarta Semana

20 - 22: Málaga: OpenSorce World Conference
-> Metadatos en OpenOffice
21: Zaragoza -> Technet Technology Tour
-> Windows Vista SP1 y MDOP *
23: Barcelona -> Technet Technology Tour
-> Windows Vista SP1 y MDOP
24: Madrid -> FTSAI
-> Conceptos de Auditoría y Seguridad Informática

* Depende de la fecha final en el OSWC

Quinta Semana

27: Madrid -> Asegúr@IT IV
-> [Ponentes:
-> Luciano Bello
-> David Barroso
-> Alfonso Muñoz
-> Héctor Montenegro
-> Chema Alonso]

28: A Coruña -> Technet Technology Tour
-> Windows Vista SP1 y MDOP
29: A Coruña -> Jornadas de Seguridad 2008
-> Buscando en el baúl de los recuerdos...
20: Madrid -> University Tour
-> Malas prácticas para gestionar un website
30: Madrid -> Technet Technology Tour
-> Windows Vista SP1 y MDOP

¿Aguantarán mis huesos? ¿Necesitaré un sustituto? ¿Seré el mismo cuando acabe Octubre? ¿vendrás a verme a algún sitio? ¡¡¡Tráeme Farmatón Complex!!!!

Aprovecharé los aviones, trenes, viajes, esperas y hoteles para dibujar muchos NO Lusers y escribir el documento final de la tesis, que ya toca, y seguiré con mis tonterías y absurdeces de este blog...

Saludos Malignos!

miércoles, septiembre 24, 2008

No Lusers 54: Momentos Inolvidables

***************************************************************************************
Publicado en Windows TI Magazine nº 135 Sep'2k8
***************************************************************************************





***************************************************************************************
Publicado en Windows TI Magazine nº 135 Sep'2k8
***************************************************************************************

martes, septiembre 23, 2008

Unas Cañas en Bilbao

Pasado mañana tenemos el Asegúr@IT III en la Universidad de Deusto, en Bilbao. Yo voy a ir mañana que tengo que hacer unas cosas, comprobar que todo está en línea, etc... así que, al que le apetezca mañana, se puede venir a tomar unas cañas. El plan es el siguiente:

for (i;((i<=MAXBARETOS)&&(v_pasta>0)&&(SERENO));i++)
{ Bilbao.bar[i].tomarpintxo();
Bilbao.bar[i].tomartxiquito();}

Si te animas, la quedada será MAÑANA, DÍA 24 DE SEPTIEMBRE, a las 19:00 en ... espera que tiro un dardo al plano de Bilbao....ahí, ahí va bien: Metro Indautxu, salida Alameda de Urkijo. Si te va bien y te apetece te pasas, si no, pues nada.

PD:Si llegas tarde, siempre puedes mandarme un mail, que seguro, seguro que leo el correo y si me pones tu número de móvil te digo en que bareto estamos.

Saludos Malignos!

La Unión Europea, El Vista Business y la Universidad de Sevilla

Normalmente un día o dos antes ya sé lo que voy a postear en el blog ya que procuro no seguir los temas de actualidad y las oleadas que vienen por el RSS. Otros días, como hoy, se me juntan varias cosas y tengo que romper mi planificación.

Este blog nació como un ejercicio de diversión y demostración de que muchas de las conspiranoias en contra de Spectra se podían aplicar a cualquiera porque estaban sustentadas en “y sis..”,“todo el mundo sabe” o la especulación técnica de segunda división por parte de un técnicoless. Sin embargo, con el tiempo, este blog se convirtió en un lugar de masturbación personal dónde todas las mañanas, alegre y feliz como una foca con un cubo de pescado, vengo a estar en contacto con mucha gente. Pero… hay una última función que este blog cumple a las mil maravillas para mí: Me permite desahogarme y cagarme en toloquesemenea cuando volvemos a empezar. Algo así como lo que está haciendo el señor Héctor-bando en su desahogo personal sobre “La ceremonia de la confusión”.

Lo último que está de moda es el famoso tema de los 11.000 portátiles de la Universidad de Sevilla con el Windows Vista Business. Para los que no estén al día: La US va a entregar a sus alumnos un ordenador portátil y, en el pliego de condiciones, se pidió que también trajera Windows Vista Business.

Ya está, es así de sencillo, nada más y … ya tenemos el pollo montado. A muchos les parece mal que lleve Windows Vista otros dicen qué porque no con Linux, no, no, no con cualquier Linux que no todos son libres puros, que mejor un Debian libre puro, pero otros opinan que no, que hay programas que necesitan para diseño gráfico que no son libres puros, otros que si es que el Ubuntu se cuelga, que mejor un Mandriva y todo está montado en la web.

Sin embargo, esta discusión ya la tendrían internamente para decidir el pliego. En ella, algunos pedían Linux, otros pedían Windows y otros pedían Mac. Al final, se optó por un ordenador que llevara algo que valiera para la gran mayoría, así que Windows Vista, además, ya que va a ser un portátil de alumnos, que pudieran usar el Bitlocker, así que el Business y el que quiera Linux que le instale uno, que no pasa nada porque se instale un arranque dual.

Sin embargo, algunos ven mal que en el pliego de condiciones ellos pusieran que querían el sistema operativo Windows Vista Business, pero todo tiene su explicación. Si se entrega un ordenador sin sistema operativo estás creando una barrera más que puede resultar un problema a los alumnos no tequis, ya sabes, diseño y moda, empresariales, Botánica o Lengua y Literatura, así que es mejor que lleve el sistema pre-instalado, que si no van a tener que comprar un Sistema Operativo (que va a salir mucho más caro) y van a tener que buscar un técnico que se lo instale (sí, para esas cosas están los técnicos). Además, al venir el Vista en OEM sale mucho más baratito e incluso más barato que sin él y si además, se habla de la compra de 11.000 equipos, con lo que seguro que sacan un buen precio.

A todo esto, sale a tiro de pájaro, las sentencias del tribunal de la competencia europea a Spectra, lo cual me hace recordar eso de “haz lo que digo no lo que yo hago”. Y me acuerdo de que sí, de que “el azote de Spectra”, la señora Neelie Kroes, tiene sus discursitos en la web, y si vamos a ver los discursos.. pues… están creados todos con el Windows y con el Office. Sí, porque ella, libremente, ha decidido libremente, usar libremente, el Spectra Office y el Spectra Windows. Si te bajas el PDF ves que está hecho con Windows y si miras los metadatos en el DOC, tenemos...

Discursito con BinText

Vaya, red en Windows, con NetBIOS, con impresora HP LaserJet en local e impresora de red compartida, usando el WordART en su Spectra Word (que es una pogüeruser vamos) pero parece que ella no ha creado el documento…. ¿tendrá negros? Como dice mi compañero Enrique Rando “A veces veo Metadatos…”.

Sobre este tema, nuestro propio talibán de Windows en este blog, el señor Filemaster, hizo un ejercicio de moderación personal para escribir una carta abierta a una revista que hizo un editorial sobre el tema.

Saludos Malignos!

lunes, septiembre 22, 2008

Metadatos en Microsoft Office (II de V)
por Enrique Rando y Chema Alonso

***************************************************************************************
Artículo publicado en Windows TI Magazine nº 135 Septiembre de 2008
- Metadatos en Microsoft Office (I de V)
- Metadatos en Microsoft Office (II de V)
- Metadatos en Microsoft Office (III de V)
- Metadatos en Microsoft Office (IV de V)
- Metadatos en Microsoft Office (V de V)
***************************************************************************************

Propiedades del documento

Cuando se crea un documento, éste puede ser catalogado con meta-información de forma explícita, es decir, el creador del documento puede marcar una pequeña descripción, palabras clave de búsqueda, un departamento o lo que buenamente considere oportuno o útil en su organización. Esta información queda guardada de forma permanente. Si un documento con meta-información es utilizado como base para generar otro, esta información va a perdurar.

Imagen 3: Propiedades de documento en Microsoft Word 2007

Es importante remarcar que los metadatos de un documento pueden ser personalizados y, por tanto, pueden tener cualquier atributo que el autor haya querido añadir. Esto puede convertirse en un problema cuando se hacen públicos documentos generados en un entorno corporativo, ya que un metadato inapropiado puede perjudicar la imagen de la organización.

Ficheros Incrustados

Los documentos Microsoft Office permiten desde hace mucho tiempo incluir imágenes, tablas de Excel u otros documentos Microsoft Office y de terceros. Todos esos documentos vienen acompañados de sus propios metadatos y, si no han sido correctamente limpiados, pueden ser un foco de divulgación de información no deseada.

En el siguiente ejemplo se crea una imagen con GIMP, un editor de documentos gráficos. Dicha imagen tiene información EXIF que puede ser leída con cualquier lector de EXIF. En la siguiente figura se puede ver cómo la imagen tiene un atributo de los metadatos que marca el programa que lo ha generado y la existencia de una miniatura (thumbnail) dentro del propio archivo.

Imagen 4: Archivo gráfico con Información EXIF leído con ExifReader

Esta imagen se va a incrustar dentro de un documento de Microsoft Word 97 utilizando la opción de Insertar imagen desde archivo. Una vez que el documento está generado se puede acceder a dicha información leyendo el documento con un editor Hexadecimal y, como se puede observar en la siguiente imagen, se puede ver el valor de esas propiedades.

Imagen 5: Acceso a la información EXIF con HxD

Desvinculado de ficheros gráficos incrustados

La tarea de recuperación puede ser mucho más fácil si se decide desvincular todos los ficheros incrustados. En los ficheros de Microsoft Word .doc, de Microsoft Excel .xls o de Microsoft PowerPoint .ppt, esta tarea puede ser tan simple como guardar el documento como página web. Así, el propio paquete de Microsoft Office realiza por nosotros un análisis de los ficheros gráficos incrustados y los genera en ficheros independientes.

Imagen 6: Desvinculado de ficheros gráficos en documentos .doc convertidos a HTML

Como se puede apreciar la información EXIF se mantiene intacta y se puede observar cómo, en este ejemplo, el fichero incluía una miniatura de apariencia distinta a la propia imagen.

Este comportamiento (preservar la información EXIF) se va a repetir en todas las versiones hasta Microsoft Office 2003, incluido. En ellas sólo se pierde la información EXIF de la fotografía si se utiliza la opción de Modificar Imagen y se guardan los cambios.

En el formato de fichero de Microsoft Office 2007, llamado OOXML o ISO DIS 29500, los formatos .docx, .xlsx y .pptx son ficheros comprimidos ZIP que guardan los archivos incrustados como elementos independientes, por lo que la extracción de los ficheros es una tarea trivial, pero, en este caso, los archivos gráficos son convertidos a formato PNG sin pérdida y limpiados de metadatos.

Imagen 7: Desvinculado de ficheros gráficos en OOXML

***************************************************************************************
Artículo publicado en Windows TI Magazine nº 135 Septiembre de 2008
- Metadatos en Microsoft Office (I de V)
- Metadatos en Microsoft Office (II de V)
- Metadatos en Microsoft Office (III de V)
- Metadatos en Microsoft Office (IV de V)
- Metadatos en Microsoft Office (V de V)
***************************************************************************************

domingo, septiembre 21, 2008

Planes de Estudio

Como siempre, la estancia en Pamplona fue genial. He de reconocer que en muchos sitios me siento como en casa y en Pamplona me siento bien tratado. Iñaki Ayucar, Elena, mis amigos de CENER, la gente de Navarradotnet que vino a la charla, Mikel y los compañeros de S21Sec, los 20 que nos juntamos en la comida antes de la charla en la que estuvieron más amigos y los que vinieron a la charla pero simplemente pasaron hicieron que no tuviera un segundo de aburrimiento. Después tuve que sustituir a UNAI para hacer de desarrollador en la charla de Ivan Gonzalez sobre como instrumentar una aplicación para que genere información de errores a la gente de IT utilizando Visual Studio Team System Management Model Designer y la verdad es que me encantó ver cómo integrar una aplicación en un sistema de eventos recolectables.

Una vez regresado, y de domingo, toca encarar lo que viene por delante así que os voy a dejar algunas recomendaciones para los próximos días:

Si estás por Madrid, tienes toda esta semana Hands On Lab en horario de mañana y de tarde sobre tecnologías avanzadas en Windows Vista en los que tienes: HOL-VIS02 Administración de Windows Vista, HOL-VIS08 MDOP: MS Softgrid Application Virtualization y MS Asset Inventory Service, HOL-VIS03 Seguridad en Windows Vista, HOL-VIS09 Diagnostics and Recovery Toolsets y Center Desktop Error Monitoring, HOL-VIS10 Políticas de Grupo y Directivas, HOL-VIS11 Compatibilidad de aplicaciones y HOL-VIS12 Service Pack 1. Más info: Hands On Lab Madrid.

A través de Internet, utilizando tecnología Webcast, el próximo día 23, es decir, el martes por la tarde (hora GMT+1), Juan Luís Rambla, MVP de Seguridad Informática dará una sesión de 1 hora sobre Delitos Telemáticos a la que podéis apuntaros todos gratuitamente. Más información: Delitos Telemáticos

Si estás por Pamplona, Tudela o alrededores, el día 23 en Noain y el día 25 en Tudela, tendrán lugar unas sesiones de Seguridad y firma digital en el correo electrónico llevadas a cabo por el CEIN y por S21Sec. Más Info: 23/Sep Noain, 25/Sep Tudela.

Si estás por Bilbao o alrededores, no dejes de venirte el día 25, es decir, el próximo jueves, al Asegúr@IT III que tenemos en Deusto. Serán cinco charlas sobre Cracking, Tempest, NAP, Botnets y Rootkits en las que podrás aprender muchas cosas. El día antes habrá alguna quedada para cenar, charlar y esas cositas…. El evento es totalmente Gratuito y encima os invitamos a tomar café y bollos en el descanso de la mañana. Más info: Asegúr@IT III

Si estás por Barcelona o alrededores, no dejes de pasarte el día 26, es decir, el viernes, después del trabajo, por las FIST. Esta vez se hablará de E-Crime y de las implicaciones de la filosofía REST en la seguridad de aplicaciones WEB más una tercera charla aún sin definir. Los ponentes serán Vicente Díaz y Ramón Pinuaga de S21Sec y Ero Carrera de Zynamics GmbH. El evento es gratuito. Más info: Conferencia FIST Barcelona Septiembre 2008.

Y el fin de semana tocan las X Toorcon en SanDiego, en la que sé que va a estar algún amigo, pero si vas a ir por allí házmelo saber, que siempre viene bien tener alguien con quien desfasar un rato.

Saludos Malignos!

sábado, septiembre 20, 2008

Formación de profesionales

***************************************************************************************
Artículo publicado en Red Seguriad nº35 Julio'2008
***************************************************************************************

Vale, ya tengo una edad, lo confieso, no soy un chavalín por mucho que lo intente aparentar bajo este eterno complejo de Peter Pan. Ya tengo una edad y llevo ya algunos años dedicados a lo mismo, a la Formación de Profesionales. Empecé, hace más de 12 años ya, a trabajar en el área de la formación técnica en informática. Nada que ver con la dirección, nada que ver con la gestión y nada que ver con lo que no fuera tener delante gente que hacía “cosas” con los ordenadores.

¿Qué quiere un técnico de una formación?

Durante este tiempo las necesidades y el entorno han ido cambiando. Hace años, con un auge de Internet relativo en España en el año 1996, la formación a técnicos era poco más que una trasmisión de conocimientos. Sí, trasmisión, tú tenías la documentación y las herramientas que eran puestas a disposición de los asistentes mediante un equipamiento informático que no todos tenían en casa, ya fuera por prestaciones, por economía o simplemente porque no era tan habitual, y se entregaban apuntes/manuales/libros con unos contenidos que muchos desconocían. Aún estaba lejos que alguien tuviera una red en casa, las conexiones GPRS, las redes 3G, la expansión de las redes Wifi, el uso de Internet de forma masiva y la virtualización de equipos que permiten hoy en día disfrutar de múltiples “CPDs” en ordenadores personales.

Pero… todo eso ha cambiado. Hoy, 12 años después, en el año 2008, ya no puedes pretender que un profesional y/o técnico NO tenga todo eso. Lo tiene, seguro que antes de empezar el curso tiene todos los apuntes, disponibles en Internet si no los mismos con contenidos similares, dispone de las tecnologías, si no las mismas, virtualizadas, dispone de su propio laboratorio, dispone de su red y de su espacio…. Entonces…¿a qué viene un profesional cuando se quiere formar? La respuesta a esa pregunta es tan sencilla cómo compleja. Los profesionales vienen a formarse porque no tienen lo básico. Tiempo.

Los técnicos disponen de casi toda la información previa al inicio de una acción formativa y lo que demandan de su inversión en tiempo y dinero, es ganar tiempo, que el instructor sea un catalizador que ofrezca una forma rápida y cómoda de entender y/o asimilar los conocimientos que ya tienen en su pendrive, en sus dvds o en los links de Internet.

¿Qué ofrecerle a los profesionales?

Desde el año 1996 las formaciones ofrecidas a los profesionales han tenido que ir cambiando y adaptándose a las nuevas necesidades. En parte por el cambio del entorno, ya que no es la misma situación hoy en día, dónde, después de 10 años formando técnicos, nos encontramos con gente más o menos formada que demanda formación en nuevas tecnologías o de alta especialización. En parte por las restricciones de tiempo, que penaliza a las empresas no con el coste económico del curso, sino con el coste de tiempo sin contar con el técnico.

Estos dos factores mediatizan todo y desde la perspectiva de una empresa con servicios de formación nos vemos en la obligación de ofertar contenidos especializados, en formatos que quiten poco tiempo o ninguno del trabajador a la empresa. Difícil ecuación.

Para resolver esta ecuación, hemos probado múltiples variantes y algunas de ellas han demostrado ser un resultado más que efectivo para las empresas y los profesionales técnicos de dichas empresas.

Manos a la obra

Los Hands On Lab son una campaña que hemos desarrollado durante los últimos 3 años, que ha sido llevada a más de 15 ciudades y por la que han pasado más de 5.000 técnicos. ¿5.000? Sí, una autentica “barbaridad” de feedback que nos ha permitido ir evolucionando La Fórmula.

Pero…¿cuál es La Fórmula? No hay ningún secreto más que aplicar las dos restricciones iniciales, para lo que se diseñan contenidos especializados que se imparten en una formación muy corta, de únicamente 6 horas de duración, en la que los asistentes cuentan con un autentico CPD virtualizado que les permite llevar a cabo todas las prácticas que se plantean en la sesión. A esto, sumamos un instructor de alto nivel, certificado y especializado en el tema, con un grupo reducido y un coste más que asequible de 90 €.

El resultado demuestra que para las empresas el coste no es alto, pues sólo pierden a su técnico 6 horas mientras que para los técnicos resulta más que aprovechable ese tiempo, ya que conocen previamente los contenidos especializados que van a ver y probar en el entorno.

La formación online

Otra solución interesante es la formación online. Años se lleva hablando de ella, pero hoy en día ya es parte de la oferta. No ha ocupado la parte del pastel que se esperaba pero si ha cogido una cuota más que aceptable de la formación de profesionales. El auténtico problema de esta formación es la necesidad de revisión constante de materiales, pues las demandas de especialización en los contenidos obligan a un up-to-date constante. Desde el programa Technet de Microsoft, dirigido a la formación de técnicos se han creado varias alternativas interesantes para la formación de profesionales online:

1) Los Webcasts, o sesiones en directo de 1 hora de duración dónde un técnico mediante tecnología livemeeting imparte una sesión técnica dónde los asistentes vía Internet pueden interactuar. Toda esa información queda guardada para que a posteriori pueda ser vista.

2) Los Virtual Labs que son entornos virtualizados accesibles en remoto a través de Internet y dónde los asistentes pueden realizar laboratorios de más o menos 1 hora de duración para practicar conocimientos.

Y 3) Los videos de conferencias, dónde las sesiones técnicas impartidas por los mejores ponentes son grabadas y puestas a disposición de todos los asistentes.

Los Masters

Además de esas formaciones, orientadas a apuntalar una necesidad de formación en un entorno profesional, existe otra demanda, de más largo recorrido en la que se está pensando más en la carrera profesional, son los Masters. En ellos, la importancia de la institución o los disertantes participantes suelen ser clave en la decisión de los profesionales… pero eso es otra historia… para otro artículo. Si te sirve de ejemplo, nuestra oferta para en este area es FTSAI, respetando, por supuesto, el principio del "Tiempo".

Espero que si estás pensando en diseñar un plan de formación para tus profesionales, o si quieres diseñar una oferta formativa para profesionales valores su más preciado bien, su Tiempo.

Saludos Malignos!

viernes, septiembre 19, 2008

Cita a Ciegas

Ahora que ya no está entre nosotros y pasó a mejor vida [no, no se ha muerto, sólo que el abuelo dejó el mundo de la iglesia evangélica de Spectra Technet para irse al “duro” mundo de las comidas de negocios con clientes, las notas de gastos desaforadas y las comisiones por venta] y teniendo en cuenta que el último vigilante abandonó también la protección del fuerte dejando la próxima gira Technet en manos de mala gente, mala vida y poco más os voy a narrar uno de los momentos más divertidos de mi vida de "charlista". Ese momento es: El día que conocí al abuelo.

Han pasado ya más de 4 años largos cuando me notificaron que el puesto de evangelista de IT en España ya tenía cara, pero… como estaba “soltando lastre” [expresión muy utilizada en las compañías grandes cuando uno abandona los marrones de su puesto anterior en manos del pobre sucesor] no lo había podido conocer.

El esperado encuentro lo íbamos a tener al viejo estilo Road Movie directamente en la carretera pues yo le tenía que recoger en medio de la calle y llevármelo a un evento en Zaragoza para que viera “qué era eso de las conferencias Technet”.

Por aquellos entonces yo ya llevaba algún tiempo dando charlas con el chico maravillas y con Alberto, un golfo-compañero de Technet con el que había tomado copas desde Amsterdam hasta Sevilla apuntándonos a cualquier clase de cachondeo.

El gran momento se preparaba, pero había que aderezarlo. Era el primer evento de la gira y ese era sagrado, de obligado respeto y dedicación, con lo que debíamos dejar claras las bases de la gira: Nosotros estábamos por ahí para salir de fiesta.

Momento que aproveché para quedar con un viejo amigo/compañero profesor de informática y guitarrista de flamenco que me había llamado con un mensaje importante: “La cosecha está a punto. El mochuelo está en el nido. Pásate y llévate el “laurel” de los campeones”.

Y así hice. Una hora antes del momento me pasé a recoger “el laurel de los campeones” que me dio con sus ramas y todo. Eran dos bolsas de la compra que recubrían casi en su totalidad el oloroso “arbolito de navidad” con sus hojitas listas y todo. Todo ese “arsenal de naturaleza” se encontraba en el maletero haciendo que no hiciera falta ningún ambientador "olor a pino” para el coche nunca más.

Así que con esas llegamos Alberto y yo a recoger al abuelo. “Mira, es ese, el rubio con los zapatitos náuticos”, dijo Alberto,”¿Cuántos tacos tiene? ¡Está hecho todo un abuelete!” le dije yo a mi compi. Paramos el coche y le saludamos “Hola, soy Chema”, “Hola soy José Parada”.

[Pausa de tensión para recordar el momento]

Y de ahí a guardar su maleta en el maletero del coche cuando… salió todo el aroma a “Avecrem verduras” del maletero. “José, bienvenido a la fiesta de Technet”. Él nos miró con esa cara de niño malo que tiene y sorprendentemente dijo: “creo que me va a gustar este trabajo”.

De esa guisa comenzamos andadura los tres jinetes del apocalipsis hacia Zaragoza y por el camino le fuimos explicando cosas y presentando las cosas básicas que debía conocer para la gira: “Mira, estos son La Fuga y hemos elegido para esta gira la canción de Trampas al Sol como sintonía de comienzo de fiesta, así que ya te la estás aprendiendo”

Y con esas, “oliendo a naturaleza” llegamos a Zaragoza, a cenar al Tabernillas, a tomarnos unas birras en el Flaherty’s y acabar cubateando en el antro más antroso de Zaragoza, llamado, por aquel entonces, “El club Nautico”.

A las 4 de la mañana ya habíamos descubierto que “el abuelo” era el mejor bailarín de todos, que tiene unos pasos de baile únicos, que le gusta el whisky solo con hielo y de buena calidad y que, por supuesto, tenía madera para esto. A última hora de la noche, mientras bailaba cubata en alto, nos confesaba en voz alta: “treintaytantos años para encontrar el trabajo de mi vida, ¡yuhuu!”

El muy perro no hablaba al día siguiente, porque como era su primer evento sólo venía a ver como se hacía, pero yo perdí una apuesta y tuve que decir en el evento, en Zaragoza, eso de “más vale maña que fuerza” que allí “seguro que les hacía gracia”. Panda de cabrones. De ahí fue todo de “mal en peor”.

De aquella acera en Madrid pasamos por los Security Days en Madrid y Barcelona, las escapadas de Snow Board a Lleida, las quejas oficiales por los chistes en las charlas, las discotecas en Rumanía, las borracheras en el Paradise de Amsterdam, el club Playboy en Las Vegas, el Intrepid Fox en Londres, la fiesta en el puerto de Melilla, la última copa en el Cuore de Vigo, un paseo por la Antique en Sevilla el "no quiero ir al cole" de las mañanas de resaca o el acabose con la incorporación de Cervi... Vendrán nuevos tiempos, serán mejores, peores o simplemente distintos, pero... ¡qué nos quiten lo bailado!

El abuelo conmigo [disfrazado y con 20 kilos más de peso] en un evento en el año 2004

Saludos Malignos!

jueves, septiembre 18, 2008

Comida en Pamplona

Aviso a comilones,

todo el que quiera comer con el menda queda invitado a venirse (pagándo su parte proporcional del banquete y/o bacanal) mañana día 19 a las 13:30 en la Cafetería del Edificio Sario en el Campus de Arrosadía de la Universidad Publica de Navarra.

El evento durará de 13:30 a 15:15, hora la que deberé ir (sereno...) a dar la charla al aula. El "Guglemap" es éste.

Saludos Malignos!

Metadatos en Microsoft Office (I de V)
por Enrique Rando y Chema Alonso

***************************************************************************************
Artículo publicado en Windows TI Magazine nº 135 Septiembre de 2008
- Metadatos en Microsoft Office (I de V)
- Metadatos en Microsoft Office (II de V)
- Metadatos en Microsoft Office (III de V)
- Metadatos en Microsoft Office (IV de V)
- Metadatos en Microsoft Office (V de V)
***************************************************************************************

Hace unos años, las portadas de los periódicos hablaban sobre la guerra de Irak y contaban como no aparecían por ningún lado las famosas “armas de destrucción masiva”. La historia al margen de la Historia tuvo una vertiente técnica, curiosa para nosotros… y nada divertida para Tony Blair, por culpa de un documento Office con información que demostraba que había sido manipulado. La culpa de todo la tuvieron los metadatos.

Metadatos

Un metadato es información relativa a un documento, tales como el autor, el programa utilizado o la catalogación que el usuario ha hecho del mismo. En un típico entorno colaborativo, como el que disfrutamos en una empresa o en un organismo público, estos datos son de gran utilidad y permiten coordinar las tareas de elaboración, edición y localización de los documentos.

Los metadatos existen para enriquecer la información que proporciona el documento. Así es común que las cámaras fotográficas o los programas de tratamiento de imágenes digitales almacenen en los metadatos información del modelo de la cámara, la hora realización de la fotografía o el programa utilizado para su tratamiento utilizando los formatos de metadatos EXIF o XMP de IPTC, por ejemplo.

Son muchas las aplicaciones almacenan metadatos junto con los documentos, ya sean estos archivos de audio, video, textos, presentaciones, bases de datos u hojas de cálculo. Entre ellas, por supuesto, se cuentan las aplicaciones que forman parte del paquete Microsoft Office.

Volviendo a nuestro caso, en febrero de 2003, el gabinete de Tony Blair publicó en Internet un documento sobre la infraestructura militar de Irak. Y lo hizo en formato Word… Y alguien se tomó la molestia de analizarlo y estudiar los metadatos que el fichero DOC contenía [Microsoft Word bytes Tony Blair in the butt].

El examen demostró que el documento había sido manipulado. Se pudo extraer la información de las personas que lo habían manipulado, en qué fecha se había hecho y desde qué ordenador.

La moraleja de esta historia es que los metadatos, si bien son útiles para la elaboración y edición de documentos, pueden terminar convirtiéndose en una fuente de información de riesgo que un atacante puede utilizar en tu contra. Debemos controlar los metadatos de los documentos que publicamos. Y para ello es importante conocer que tipos de datos se almacenan en un documento cuando éste se genera o modifica.

Versiones de Microsoft Office

Si bien, como se indicó anteriormente, los documentos de Microsoft Office no son los únicos que guardan metadatos, en este artículo vamos a centrarnos exclusivamente en ellos. Como es sabido, existen múltiples versiones de Microsoft Office, que van desde aquella que funcionaba en Windows 3.1, pasando por el Microsoft Office 95, Microsoft Office 97, Microsoft Office 2000, Microsoft Office XP, Microsoft Office 2003 y Microsoft Office 2007. Cada versión de Office ha ido acompañada de un formato de documento más o menos mejorado, con más o menos novedades y, como es de suponer, con más o menos cambios en su almacenamiento, uso y comportamiento.

Es normal que un documento generado con el formato de Microsoft Word 97 .doc que almacenara nuevas características no fuera igual que el formato .doc que se generaba con la versión e Microsoft Word 95. Dependiendo de la versión del documento y el paquete de software va a haber una información almacenada u otra.

Información almacenada

Pero volvamos a lo que nos ocupa. ¿Qué información se guarda en un documento de Microsoft Office? La información puede ser mucha y muy variada y hay que tenerla en cuenta antes de que el documento sea puesto en un repositorio público o enviado por correo electrónico. En los siguientes apartados vamos a ir analizando los puntos clave de la información almacenada.

Propiedades del Software

Durante el proceso de instalación de Microsoft Office aparece un cuadro de dialogo en el que se solicita información acerca del usuario que va a utilizar este software. Esta información va a ser añadida por defecto a todos los documentos creados mediante ese software por ese usuario.

Imagen 1: Información de Usuario en Word 2003

En entornos multiusuario es habitual que un mismo producto sea utilizado por varias cuentas de usuario distintas en un mismo ordenador. A cada uno de estos usuarios, la primera vez que use Office, le aparecerá un cuadro de diálogo para rellenar esta información. Y los valores que introduzca figurarán en todos los documentos que dicho usuario cree a partir de ese momento.

Imagen 2: Otro usuario utiliza por primera vez Office en el mismo equipo

Esta información debe ser evaluada por el usuario para saber si supone un riesgo o no. Hay que tener en cuenta que el valor por defecto para el campo “Nombre” es el identificador de la cuenta del usuario. Si este dato es aceptado por el usuario y los metadatos del documento no son modificados, entonces todos los archivos van a distribuir el nombre del usuario del sistema.

***************************************************************************************
Artículo publicado en Windows TI Magazine nº 135 Septiembre de 2008
- Metadatos en Microsoft Office (I de V)
- Metadatos en Microsoft Office (II de V)
- Metadatos en Microsoft Office (III de V)
- Metadatos en Microsoft Office (IV de V)
- Metadatos en Microsoft Office (V de V)
***************************************************************************************

miércoles, septiembre 17, 2008

Imposible cambiar de bando

Yo, que sigo las doctrinas de mi amo, de mi señor, del todopoderoso creador de nuestra malévola Spectra estoy con el corazón ”partío”. No sé si podré señor, eso que me pedís es demasiado fuerte. Vale que defienda Windows Vista a una orden suya, vale que defienda Internet Explorer sólo porque usted me lo pide con esos ojitos de pitiminí que me vuelven locos, vale que incluso me controle a la hora de hacer chistes sobre el Windows Me y no diga nada del perrito ese que venía del programa que su ilustre y nunca bien valorada dama que tiene por esposa creó para los directivos, pero esto… no sé si podré.

Puedo usar el Windows Vista, puedo hasta meterme con el ay!fon, puedo soportar a toda la pléyade de gente sin sentido del humor que no sabe diferenciar un chiste de un comentario técnico y que hasta se pone de los nervios y chilla cuando no entienden el chascarrillo, puedo meterme con Google y con el Apache, pero esto… esto es demasiado.

Yo le pido a vuecencia que reflexione larga y profundamente, que piense en los muchos años de servicio que un humilde servidor ha profesado a su figura, piense en los momentos duros en los que este pobre súbdito se arrodillo ante usted y sacó la espada en la fiera lucha contra los enemigos de la autentica doctrina, piense en que algo así nos desuniría.

No podré por tanto seguirle en esta batalla, no podre caminar a su lado en espíritu pues este indigno ser no tiene altura moral para caminar a su lado sobre un corcel espada en ristre para enfrentarnos juntos, codo con codo, con los enemigos de nuestra organización. No podré estar allí.

Le pido que entienda su ilustrísima y excelentísima señoría que a pesar de que mi corazón es negro como el azabache mi alma es blanca y así seguirá. Pensad que un hombre tiene valores en su vida y que estos no pueden o deben ser enfrentados, pues si lo fueran, una explosión interna acabaría con el ser y con alguno de los valores. Y yo… no puedo enfrentar estos valores.

Sabe usted que este hombre nació a la par que la compañía, como una marca del destino que nos llevaría juntos, pero que el destino no nos unió hasta que con la tierna edad de 12 años…y en ese momento… yo ya tenía el alma blanca. Ya había soñado con volar como Santillana, en tener la fuerza de Uli Stielike, tener la velocidad de Gordillo, la resistencia de Camacho o la rabia de Juanito. Fueron leyendas en los 80.

Después, ese alma se iría haciendo más y más blanca, con las locuras de Buyo, los regates en un metro de Butragueño, los pases de Schuster, las cabalgadas de Valdano, las volteretas de Huguito, las zancadas de Hierro, o las faltas de Michel.

Gritaría con el gol de Mijatovic a la Juventus, disfrutaría con los goles de Ronaldo en Old Trafford, con el regate imposible del argentino Redondo, los remates de Bam Bam, con el golazo de Zidane en la novena, o la victoria en la Supercopa de Europa y las copas intercontinentales.

Y esto es irremediable desde que aparecieron los tres madrileños de esta década en el Madrid, con las apariciones de Guti, las paradas imposibles del bronxolotita de oro San Casillas y el espíritu inacabable de Raúl.

No, por favor, no me obligues…NO COMPRES EL NEWCASTLE.

Saludos Malignos!

martes, septiembre 16, 2008

La cabeza en la luna y la mente en las estrellas

Supongo que a muchos de vosotros os paso lo mismo que a mi. Te pones a leer un libro y la cabeza empieza a enlazar pensamientos, pensamientos, ideas, pensamientos y dices... "esto..¿qué coño estaba leyendo yo?".

Si te pasa, es que eres un poco enfermo, también. A mi esto me ha pasado recientemente con el último libro de la Trilogía de Han Solo "Amanecer Rebelde". Sí, como todo buen fiki que le pega a todo, también le pego a Star Wars y tengo una buena cantidad de novelas rondando la treintena, sin contar los comics de los mismos, versión manga incluida, las pelis [tengo hasta las de los Eewoks con su libro de fotos de la pinicula y todo], los posters originales de Star Wars y el Imperio Contrataca, y hasta un Darth Vader y una motojet decorando parte de mi entorno.

El caso es que estaba yo con Han Solo viajando hacia el Sector Corporativo antes de que la Autoridad secuestrase a Chewi [Nota para frikis: Esta historia se narra en Han Solo at Star´s End] cuando un hilo de pensamiento me llevó a reflexionar sobre que en las novelas de Star Wars no se usan mucho las comunicaciones Wifi, ni los ordenadores portátiles al uso, no se habla de una Internet ni se ha buscado dar mucha relevancia a toda esa parte técnológica de la historia (por lo menos en las 10 o 12 novelas que llevo leídas yo).

Claro, tiene su lógica, todo sucede en una galáxia muy, muy, muy lejana hace mucho, mucho tiempo. Antes de que se creara el estandar 802.11 y [los chistes malos de WIFI] y de que la NASA pusiera la WIFI en la estación espacial.... qué por cierto.... ¿no habrá un cabronazo intentándo hackerla ya? Alguien con la Wifislax como nos comentaba Pedro Laguna con sorna... Sí, vosotros reiros, reiros, pero muchos no teníamos ni puta idea de lo que era un Colisionador de Hadrones hasta que alguno con tiempo libre hackeó la web del LCS y, según dicen "las malas lengüas" corría sobre un ¿Ubuntu?. [Esto no lo tengo yo confirmado]. Curioso, que fuera el de Ubuntu uno de los primeros turistas de las estrellas....pues como se lleve un Ubuntu 8.0.4 el cólega para conectarse a la WIFI ya le pueden dejar todo bien preparadito...¿os imagináis a Chewi configurando el Ubuntu en el Halcón Milenario y cagandose en todo?. Esto... ¿por dónde iba yo en la lectura?

A veces, que mi cerebro enlace tanta tontería seguida me preocupa, me hace pensar seriamente en la necesidad de tener una consultora al estilo de Tony Soprano [nota mental:re-ver Los Soprano], para que me revise estas cosas mías... aunque supongo que es normal, ¿verdad? Esto es muy común y os pasa a todos ¿no? es que... pensando en esto... no me imagino yo a Han Solo calculando las coordenadas para un micro-salto, ajustando la velocidad sublumínica al tiempo que desplaza la energía de los escudos de babor a estribor para defenderse de tres cazas imperiales pensando en tonterías varias como..."vaya, si me hubiera bajado con el descarte del idiota antes de seguir faroleando para subir la apuesta no hubieran cambiado las cartas y me hubiera llevado la apuesta del Sabacc pero claro, la rubia tenía un...uy, mira un caza a babor".

En fin que, de lo que iba este post es de algo realmente importante y es que, la última reflexión que he tenido pensando todo esto era... ¿se os han acabado ya a todos las vacaciones?, ¿no? Ya estáis todos de vuelta al tajo/estudio/obligaciones, ¿no?. Pues nada, que lo paséis bien, que total son pocos los meses hasta Navidad así que... ¡Qué la fuerza te acompañe...! [para aguantar al jefe, al compañero, al profe, a la novia o la madre del topo].

Saludos Malignos!

PD: Te has leído todo esto ...y ¿para qué?

lunes, septiembre 15, 2008

A lo Brutus

En una reciente auditoría me encontré con una web en una intranet mala, mala, mala. De esas que no me dejaba ponerla ninguna injección. Ni por arriba, ni por abajo, ni por LDAP, ni por SQL, ni por XPath, ni la del tetanos.

Sin embargo, el sistema de login tenía un formulario muy gracioso. Cuanod observas el código HTML te daba la longitud de la contraseña máxima de la cuenta.

Contraseña máxima de 10

Lógicamente eso fue al informe como una debilidad del sistema de autentificación porque limitar a 10 es limitar bastante las contraseñas en caso de que alguien accediese a la base de datos y pudiera lanzar un ataque de crackeo [siempre pensando que estén cifradas en la base de datos].

Después, probando un usuario de esos que se escriben golpeando el teclado el mensaje que me dio la aplicación fue de:

Usuario Incorrecto

Así que me dio por probar lo siguiente que probaría cualquiera. Es decir, con un usuario que se sepa que existe, como por ejemplo: Administrador, root, admin, administrator, etc... El mensaje de respuesta fue, con uno de ellos:

Contraseña Inválida

Pues... nada, si tenemos un usuario válido y sabemos que la contraseña es de máximo 10 digitos y no se come ninguna inyección...es una buena idea darle caña con un programa de fuerza bruta. Así que, tirando del baúl de los recuerdos y para no tener que hacer un script con el curl o programárte tú algo, tiré del viejo Brutus32 AET.

Brutus32 AET

Este programita está pensado para hacer fuerza bruta a aplicaciones web protegidas por autenticación básica, por formularios HTML, servidores FTP, POP3, Telnet, SMB e incluso el Netbus. Es del año 2000, pero tiene una utilidad muy chula para configurar los ataques a formularios HTML, ya que se lee el form, carga los campos, los macheas a usuario y password y le das cera.

Cargando campos del formulario

Bruteforcear sistemas de login suele ser lento, pero ante tantas facilidades a veces es recomendable. En este ejemplo en concreto se podían probar 3 contraseñas por segundo desde Internet y 8 (más o menos) por segundo desde la Intranet, es decir, desde la red interna.

Al final, en un día dio con la dichosa password... que era de 6 letritas. No está mal, si la longitud era entre 0 y 10, eligió una de más del 50 %.......

Saludos Malignos!

domingo, septiembre 14, 2008

X RECSI (III de III)

***************************************************************************************
- X RECSI (I de III)
- X RECSI (II de III)
- X RECSI (III de III)
***************************************************************************************

En las dos anteriores partes he querido transmitiros las cosas que aprendí en el X RECSI, pero cada uno sacó de él algo distinto. Sólo para que os hagáis una idea, estas son las charlas de Seguridad de la Información, es decir, excluyendo las de Criptografía, a las que no asistí.

- Despliegue de mecanismos de autorización para servicios federados en eduroam
- Consideración sobre la integración de módulos criptográficos basados en hardware vs. módulos criptográficos software
- La lucha contra el ciberterrorismo y los ataques informáticos
- El DNI electrónico: aproximación a su regulación jurídica
- El diseño del proceso contractual en la contratación a través de dispositivos móviles
- Componentes ejecutables, un paso más allá en los patrones de seguridad
- Estableciendo el nivel de gestión de la seguridad utilizando un modelo basado en esquemas predefinidos
- Computación segura de sistemas multiagentes aplicada en ambientes Inteligentes
- Billetes electrónicos seguros
- Prevención de ataques de cross-site scripting en aplicaciones web
- Diseño de patrón de selección de métricas para la construcción de CMI de la seguridad
- Modelo para la formalización abstracta e intuitiva de las propiedades de seguridad
- Usando la técnica MPR para la certificación de claves en MANETs
- Propuesta GKM cross-layer distribuida para redes inalámbricas de sensores
- Repudio de firmas electrónicas en infraestructuras de clave pública
- Componente de tolerancia a fallos para un sistema de agentes móviles sobre plataformas ligeras
- JXTA security in basic peer operations
- Postprocesado para microagregación multivariante: un estudio con datos reales
- Protocolos para la verificación de la proximidad en RFID
- IMPRESS, Desarrollo de aplicaciones seguras basado en MDA
- Gestión de recursos de un navegador web para prevenir ataques contra la privacidad en Tor
- Ataque a la seguridad de un protocolo utilizando strand spaces
- Sistema impreciso de control de acceso basado en la conversión cuantificada de atributos para escenarios de interoperabilidad
- Un sistema de marca de agua de espectro expandido tolerante a ataques de transposición y supresión
- Prevención de ataques de desincronización en esquemas de watermarking de audio
- A fast indexless digital forensic search procedure
- Caracterización estadística de archivos de texto cifrados con AES para fines del cómputo forense
- Mejora del clustering de ataques realizado en una red distribuida de sistemas trampa
- Historial clínico distribuido y seguro para situaciones de emergencias

Algunas de Forense, otras de anonimato, otras de seguridad web, de sistemas de pago, etc… es imposible no encontrar una charla que te aporte algo nuevo en un congreso así. ¿De verdad no hay ninguna que te llame la atención?.

Además de estas charlas, hubo conferencias invitadas, como la del Prof. Hugo Scolnik y su charla sobre "Nuevos Algoritmos de Factorización de Enteros para atacar RSA" que repetirá en la ekoparty en Buenos Aires, Juan Costa, de Cuerpo Nacional de Policía sobre "La seguridad del DNI electrónico" para responder a todas las preguntas que le hicieron los asistentes y que como os podéis imaginar fueron muchas, Prof. Carlo Blundo de la Universidad de Salerno (Italia) “Certified Information Access”, Prof. Ljupco Kocarev, Universidad de California "Cryptographic Primitives Based on Quasigroups and Quasigroup Transformations", Prof. Fausto Montoya, Director del Departamento de Tratamiento de la Información y Codificación, CSIC, España, "Distribución cuántica de claves: luces y sombras", D. Luis Jiménez, Subdirector adjunto del Centro Criptológico Nacional, España "Integración de las metodologías de evaluación en la Seguridad TIC", D. Antonio Francisco Pérez Fernández, Dirección General de Innovación y Modernización Administrativa, Junta de Castilla y León "Innovación y política de Seguridad en la Junta de Castilla y León", la empresa REALSEC "Uso de dispositivos de almacenamiento criptográfico para transacciones seguras" y Dª. Ana Córdoba Lefler, ERICSSON España “Firma Digital Móvil: cuando el móvil se convierte en Instrumento de firma digital segura”.

Como a todas las charlas es imposible asistir, siempre queda el poder disponer de todos los artículos y las presentaciones de las conferencias en el libro de Proceedings y en el DVD que la gente de la organización nos entregó. Además, hay que felicitar a los organizadores, que se preocuparon de que todo saliera bien y nos trataron a cuerpo de “recsi”. Especialmente a Angel que se portó con preocupación y desvelo conmigo.

Como colofón, después de hacernos la foto de grupo en las escaleras del Fonseco, la cena del jueves nos llevó a un pedazo de banquete dónde nos pusimos "gocho pocho" con el papeo, el vino y las anécdotas de mala vida. En nuestra mesa… pues lo mejorcito. Gonzalo, Oscar, Sergio Pozo y el más malo, que nos dedicamos a intentar destripar los trucos de los magos y dónde yo, perdiendo parte de la inocencia de mi vida, descubrí lo que es un dedo de Houdini, candados que se abren con radiofrecuencia, la cuerda que se corta y que los trucos de magia son como los trucos de de hacking [http://www.trucos-de-magia.com].

Compañeros de cena

Como reflexión final me gustaría transmitiros mi sensación final. Yo, que vengo más del mundo de la empresa que del mundo académico, he echado siempre en falta que la universidad se acercara a lo que se mueve en el mundo empresarial y tecnológico. Qué alguien que está en la universidad investigando o formando a gente, fuera a ver las conferencias de cómo se monta un NAP, de cómo se gestiona un CPD virtualizado o de cuáles son los entresijos del Directorio Activo, de una red con Cisco o de la arquitectura .NET. Me da igual la marca/tecnología/fabricante. Siempre me ha dado mucha rabia eso de estudiar ADA “porque en la NASA usan ADA”.

Pero… también creo que la empresa y el mundo empresarial debe mirar más a la universidad. Estando en este congreso, en el RECSI, que se realiza desde hace casi 20 años, me llamó la poca o nula presencia de gente del mundo de la empresa que viniera a ver que se cuece, que se puede aprender, que se puede obtener de los conocimientos allí mostrados. De los trabajos que yo vi pude sacar ideas que podrían aportar mejoras, nuevas soluciones o servicios a productos ya existentes; como la optimización de los firewalls y o cualquier sistema que funcione con reglas encadenadas, la detección de equipos zombies mediante el tráfico no solicitado que generan o la fortificación de sistemas de banca online conociendo cuales son los esquemas de ataque que utilizan hoy en día los troyanos.

Yo, que tengo el vicio de aprender de la forma más barata, es decir, escuchando charlas, no pienso perderme la XI RECSI que se celebrará en Tarragona en el año 2010 ni intentaré perderme el próximo CIBSI que será el año que viene en Uruguay, pero si no puedes viajar, siempre hay algo cerca de tu ciudad para asistir, así que … no faltes a todo lo que puedas.

Saludos Malignos!

***************************************************************************************
- X RECSI (I de III)
- X RECSI (II de III)
- X RECSI (III de III)
***************************************************************************************

sábado, septiembre 13, 2008

Reto Hacking IX: El Safety Car

Después de la salida del Safety Car en el nivel 7 el pelotón se ha arrejuntado... y ahora, el nivel 7 se puede pasar desde esta URL: http://retohackingIX.elladodelmal.com:81. El resto de los niveles se puede pasar desde la URL original. http://retohaking9.elladodelmal.com. Es la misma aplicación pero accesible desde dos puntos distintos. Lo que sucede es que en la URL original, el firewall no dejaba hacer lo necesario para pasar el nivel.... Así que... que sirva de pista para el nivel 7.

Así es la Formula 1, a veces llevas 50 segundos de ventaja... y sale el SafetyCar...

Saludos Malignos!

Reto Hacing IX update

Hola a todos,

bueno, supongo que los que estáis jugando estaréis hasta los cojones de captchas, pero es que el temita este en la web 2.0 me tiene quemado a mi también.

Como habréis visto, en el reto va ganando Dani Kachakil, pero en el nivel 7 se han atascado junto con Bambú, Seoman, Whats, Tayoken y RoMaNSoFt. No, no es que ese nivel sea imposible, es que... bueno, la hemos cagado configurando el entorno.

Eso quiere decir que estas pobres almas de Dios han perdido cierto tiempo intentando pasarlo, especilamente Dani, Seoman, Bambú y Whats (que lo tengo controlado). Así que, todos los demás podréis jugar hasta el nivel 7 y esta tarde, se abrirá el nivel 7 a las 6 de la tarde.

Los demás, podéis seguir jugando a ser "humanos".

Los que han perdido tiempo tienen ganada una camiseta de mi parte y un libro de hacking, sólo por la espera en el nivel 7.

Saludos Malignos!

PD: Esta tarde tendréis vuestro post habitual de El Lado del Mal ;)

viernes, septiembre 12, 2008

Hay que ser muy hombre o muy mujer

Sí, para superar el Reto Hacking IX que comienza HOY hay que tenerlos bien puestos en su sitio. Hay que tener todo lo que hay que tener para ser llamado Hombre o Mujer y poder así pasar el Reto Hacking IX.

...is comming on...

Y será sólo el mejor el que consiga pasar los 10 niveles del Reto. Sí, hemos puesto 10 niveles para joderos un poco la vida, y para que el que quiera pueda ir jugando en los primeros mientras los super hombres y super mujeres estarán en los niveles del Olimpo.

Vamos a abrir las apuestas, y yo me pido Banca así que apuesto el Sin City de Frank Miller por… no sé… no sé… vamos a ver por quién apuesto… sí, supongo que ganará RoMaNSoFt, pero yo voy a apostar por el tal Kachakil ese, que seguro que ha estado estudiando. Aunque un Mandingo herido con un “paipper” en la mano puede ser peligroso. ¿O se adelantarán los sexy-pandas con Bambú y Dreyer a la cabeza? ¿Por quíén apuestas tú?

Los Premios

Os juro por la sagrada madre del pato Donald, por la foto firmada de Bil Gates que tengo en mi cuarto y que beso todas las noches, que entregaré hasta el último premio pendiente de entregar, y más este trimestre que voy a dar más vueltas que el culo flácido de una brasileña en el carnaval de Rio, con lo que visitaré tu ciudad seguro para dártelo en persona. Para este reto los premios son:

- Primero: La gloria, la fama, el honor de hacer un solucionario y responder a una entrevista para el lado del mal. Además, una cena y unos cubatas en tu ciudad (como gane quién yo me sé va a ir a Zurich la madre del topo) que quedará para la historia con fotos que no querras-que-vean-tus-descencientes.

UPDATE: El primero se llevará el Badge de la Defcon16

- Segundo: El honor de ser el primer Luser, el gran perdedor, el perdedor oficial. El título honorífico de ser el Luser del Reto Hacking IX y sí, una cena, pero las copas las pagas tú que para eso deberías haber ganado.

UPDATE: El segundo se llevará tres pegatas de la Defcon16

- Tercero: A ti te voy a regalar un libro de hacking para que sigas practicando y así alcances la gloria de ser el campeón o de ser el No Luser.

UPDATE: El tercero se llevará una pegata de la Defcon16

Pistas

¿Quién las necesita habiendo Internet? Si diéramos pistas se perdería encanto, glamour, prestigio para el ganador, etc… Todas las fases se pueden sacar sin pistas y no se necesita ninguna herramienta especial …. Salvo la que tú te programes.

Yo, por si acaso os sirve de algo, os recuerdo que, con “paipper”, Mandingo ganó el Reto Hacking IV [Solucionario]y que RoMaNSoFt hizo virguerías con CURL en el Reto Hacking III [Solucionario] y…. nada más, que esto está ya listo para sentencia.

Las Puntuaciones

Aquí vamos a jugar un poco, ya que estas son las reglas de puntos:

- Por acabar el reto: 10 puntos para el primero, 8 para el segundo, 6 para el tercero, 5 para el cuarto, 4 para el quinto, 3 para el sexto, 2 para el séptimo y 1 para el octavo.

- Por ser el primero en un nivel: 0.5 puntos extras

La cita

Hoy, a las 20:00 en http://retohacking9.elladodelmal.com … y no seas ansioso..

Saludos Malignos!

jueves, septiembre 11, 2008

PAM PLO NA

Cuando llegaban las navidades y estaba con mis primos y mis tios, siempre había algún graciso que esperaba a que te tomaras el polvorón para pellizcarte y obligarte a decir con la boca llena "Pam plo na". Era una putada, porque casi te ahogabas, pero... es lo que tiene el haberse criado en una familia de gatos madrileños del barrio de Quintana, siempre hay alguno pensando en una putada nueva.

El caso es que cada vez que voy a Pamplona me acuerdo de los putos polvorones y la sensación de boca seca gritando "Pam plo na" en tres veces para que no tirar todo el polvorón y que aquello pareciera un baño de un garito en Bronxtolex en plena redada policial.

El caso es que regreso a Pamplona, regreso para la Navaraparty 6 y daré una charla gratuita, en abierto para todo el mundo el próximo viernes 19. Además, la organización de la Navarpary ha dejado en abierto tanto las charlas como los talleres, con lo cual podéis apuntaros a todo. La agenda es la siguiente:

CONFERENCIAS NAVARPARTY

[Viernes 15:30] Técnicas y Herramientas Hacking de Aplicaciones Web
[Viernes 17:30] Design for Operations
[Viernes 19:30] Uso de tarjetas criptográficas en la empresa

[Sábado 15:30] Introduccion al proyecto OpenStreetMap: mapeando el Mundo
[Sábado 17:30] Programas para salvar la crisis
[Sábado 19:30] Retos y Oportunidades de una empresa de desarrollo de SL

El viernes, aparte de "cantar" yo, "cantan" Unai Zorrilla e Ivan González, dos MVPs crases compañeros que hace virguerías con el .NET.

TALLERES NAVARPARTY

[Viernes 19 - 12:00] Taller de resolución de pruebas del Hack-it
[Viernes 19 - 17:30] Taller de fotografía digital básica
[Viernes 19 - 20:00] Linux & Nintendo Wii
[Sábado 20 - 12:00] Taller de Mini-Robots: Piensa, Construye y Programa
[Sábado 20 - 17:30] Otro medio de comunicación: las ondas de radio
[Domingo 21 - 12:30] Creación de un LiveCD de Windows

Y ya será en Octubre, en Estella, la llegada de los Hands On Lab.

HANDS ON LAB EN ESTELLA

Este año llegarán sólo durante dos semanas debido de lo apretado de la agenda. Dicha campaña se realizará en las instalaciones de EGA Informática en Estella y tendrá dos semanas monográficas dedicadas a Windows Vista y Windows Server 2008 con 6 Hols cada semana.
Esta es la lista de los Hands On Lab que se van a realizar:

Semana de Windows Vista

[13-14 Octubre] HOL-VIS02 Windows Vista. Administración
[14 de Octubre] HOL-VIS08 Windows Vista. Gestión Aplicaciones con MDOP
(MS Softgrid Application Virtualization y MS Asset Inventory Service)
[15 de Octubre] HOL-VIS09 Windows Vista. Diagnóstico y Gestión de errores
(Diagnostics and Recovery Toolsets y Center Desktop Error monitoring)
[15-16 Octubre] HOL-VIS12 Windows Vista. Service Pack 1
[16 de Octubre] HOL-VIS10 Windows Vista. Políticas de Grupo y Directivas
[17 de Octubre] HOL-VIS11 Windows Vista. Compatibilidad de aplicaciones

Semana de Windows Serrver 2008

[20-21 Octubre] HOL-WIN31 Windows Server 2008. Administración
[21 de Octubre] HOL-WIN41 Windows Server 2008. DNS, DHCP y NAS
[22 de Octubre] HOL-WIN33 Windows Server 2008. IIS 7.0
[22-23 Octubre] HOL-WIN37 Windows Server 2008. Servicios de Clustering
[23 de Octubre] HOL-WIN34 Windows Server 2008. Powershell
[24 de Octubre] HOL-WIN47 Windows Server 2008. Implantación IPSec

Tienes más información sobre esta campaña en la siguiente URL: Hols Estella

"Agures" Malignos!

Decisiones "empresariales"

Hace un año y algo todo el mundo se congratulaba por el éxito que iba a ser el que DELL vendiera los ordenadores con Linux preinstalado porque, "como todo el mundo sabe", eso es por lo que la gente usa Windows, porque venía preinstalado.

La realidad ha sido muy distinta a pesar de que se pueden comprar ordenadores sin sistema operativo y ordenadores con sistema operativo Linux. La gente sigue prefiriendo Windows a la hora de comprar sus ordenadores.

Y sí, cuando digo la gente, hablo de los tipos normales, no los raritos como nosotros. Es decir, tú le preguntas a un tipo "¿Sabes qué es un puntero y un algoritmo recursivo y programar en C?". Si responde Sí, entonces lo excluimos del concepto de "gente normal" a que me refiero en este post.

La realidad es que la gente sigue prefiriendo piratear Windows a instalarse Linux en sus casas incluso aunque mucho tonto sea "trilingüe" y sea "Spectra free"; y yo aun diría más, alguno es incluso "Brain Free" por sus posts.

El caso es que muchas compañías tienen un comportamiento timorato y cierto miedo a las comunidades pro-linux y pro-software libre. Sí, cierto miedo, casi piden perdón en sus decisiones para no ser marcados como "malignos". Así, muchas empresas como HP, IBM, Sun o Google buscan tener una imagen friendly en las comunidades OS/SL sólo para evitar estar en el saco del mal. Así, inundan las conferencias con camisetas llenas de pingüinitos sonrientes con el logo de la compañía. Total, como Tux es free lo puede usar cualquiera, igual que hacen otros.. ¿no?

El caso es que sí, se pueden comprar muchos ordenadores sin sistema operativo y sí, se pueden comprar muchos con Linux y sí se pueden comprar muchos ordenadores con Windows. Sí, ya sé, que justo, justo, justo el modelo que a ti te gusta viene con Windows, pero que le vamos a hacer... a mi me gustaría que el ay!fon viniera con Windows Mobile y me tengo que joder. Es lo que tiene el sistema de la oferta, la demanda y la competencia. Además, como la política de precios hace que sea más barato con Windows que con Linux, pues nada, luego lo formateas y listo.

La realidad... es que el mercado manda y la gente quiere Windows y ahora ha sido la gente de Lenovo, que ... son unos tios guays y os ayudan a instalar el ubuntu en sus portátiles si queréis, pero... lo de vender Lenovo con Linux a los usuarios finales... como que no. Sí a empresas y al gobierno si hacen pedidos, pues sí, pero a los usuarios finales... es que verás... es que... cómo te lo explico...como que son una empresa y "empresarialmente" no les interesa.

Pero no hay que preocuparse, que he oido que el año que viene, gracias a los de muchas lenguas, será el año de Linux en el desktop que ya sale la Churrubuntu 9 algo y con esta seguro que sí.

Saludos Malignos!

miércoles, septiembre 10, 2008

Sin novedad en el frente

Han pasado casi 20 días desde la intrusión en los servidores de RedHat y Fedora y... como recuerdan en Slashdot... sin novedad en el frente. Al final del mail de notificación de la intrusión en los servidores Fedora ponía:

"We will continue to keep the Fedora community notified of any updates."

Pero parece... que o ellos no saben o no interesa que los demás sepan... curioso, ¿no?. La verdad es que por mi parte están libres de explicar dónde la cagaron, pero llama la atención que tengan unas intenciones... y luego cambien, ¿no?. O tal vez... ¿aun no han tenido tiempo de analizarlo? ¿Es más peligroso dar la información que no darla?.... ¿Tú que crees?

Saludos Malignos!

Formación Técnica en Auditoría y Seguridad Informática II y III

Parece que fue ayer y ya han pasado varios meses desde que nos embarcamos en la Formación Técnica en Auditoría y Seguridad Informática. La experiencia nos tenía un poco expectantes por saber cómo iba a resultar tener 150 horas a un grupo de gente experimentada para intentar enseñarles cosas de Auditoría y Seguridad. Al final, Juan Luís Rambla, Pedro Laguna, Juan Garrido “Silverhack”, Alekusu, Rames, Mikel Gastesi, Anelkaos, José Parada, Antonio Guzmán y yo, intentamos que la gente aprendiera y se divirtiera.

Una vez acabado el curso los resultados fueron de lo más gratificantes ya que, después de mes y medio con un grupo de personas se crearon lazos a nivel personal que permitieron que la formación siguiera un curso de lo más agradable.

En aquella ocasión hubo gente que se quedó con las ganas de poder participar en la formación y la principal causa fue la elección de horario que pusimos, ya que exigíamos dos cosas: 1) Conocimientos suficientes para poder seguir el “ritmo de combate” y 2) que fuera en horario de mañana. Esto obligó a muchos de ellos a hacer un parón en su vida de un mes y medio de duración para poder estar con nosotros.

Bien, pues en esta ocasión, después de tener una experiencia tan gratificante, hemos querido dar dos soluciones distintas, para que pueda participar gente que quiso y no pudo. En esta ocasión hemos creado dos grupos distintos.

Grupo 1: Formación Profesionales

Esta formación será exactamente igual que la que realizamos, con el mismo número de horas, el mismo nivel de exigencia de entrada [habrá entrevista personal] y se impartirá sólo en horario de Viernes por la tarde. Sí, una única clase a la semana los viernes por la tarde. Así, la formación comenzará el próximo 3 de Octubre y concluirá el 29 de Mayo de 2009. Es decir, casi todo el año. La planificación es la siguiente:

- Conceptos de Auditoría de Seguridad [3 a 31 Octubre 2008]
- Auditoría de Servidores y Clientes [7 Noviembre a 5 Diciembre 2008]
- Auditoria de Aplicaciones Web [12 Diciembre 2008 a 23 Enero 2009]
- Auditoría de Seguridad de Red [30 Enero a 27 Febrero 2009]
- Auditoría Wireless, IM, VoIP y VPNs [6 Marzo a 17 Abril 2009]
- Análisis Forense [24 Abril a 29 Mayo 2009]

Más Información: Formación Técnica en Auditoría y Seguridad Informática PROFESIONALES

Grupo 2: Formación Junior

El otro inconveniente que ha tenido alguna persona para no poder asistir es no dar el nivel para acceder al curso. En este caso hemos decidido rebajar la exigencia de entrada a cambio de tener que explicar más conceptos de base. Así, cada módulo pasará de 25 horas a 40. Es decir, se darán los mismos contenidos pero haciendo más hincapié en los conceptos básicos para poder entender cada módulo. Además hemos decidido poner un horario de tarde de lunes a jueves en horario de 18:30 a 21:00 horas. Esta formación está también pensada para profesionales que desean comenzar con seguridad o estudiantes de últimos cursos de carrera. La planificación es la siguiente:

- Conceptos de Auditoría de Seguridad [6 a 30 Octubre 2008]
- Auditoría de Servidores y Clientes [3 a 27 Noviembre 2008]
- Auditoria de Aplicaciones Web [1 Diciembre 2008 a 15 Enero 2009]
- Auditoría de Seguridad de Red [19 Enero a 12 Febrero 2009]
- Auditoría Wireless, IM, VoIP y VPNs [16 Febrero a 12 Marzo 2009]
- Análisis Forense [23 Marzo a 23 Abril 2009]

Más Información: Formación Técnica en Auditoría y Seguridad Informática JUNIOR

Espero que los que se apunten disfruten tanto como disfrutamos nosotros en la formación anterior.

Saludos Malignos!

martes, septiembre 09, 2008

X RECSI (II de III)

***************************************************************************************
- X RECSI (I de III)
- X RECSI (II de III)
- X RECSI (III de III)
***************************************************************************************

El segundo día del X RECSI pude asistir a bastantes charlas, así que voy a resumiros las charlas que escuché, que algunas fueron muy curiosas.

Análisis de seguridad de un sistema de archivos distribuido

En este artículo se analiza las medidas de seguridad de Cooperative File System [PDF] creando un Secure Cooperative File System. Antes se analizaban otras soluciones de sistemas de archivo distribuido como MojoNation, curioso sistema de ficheros distribuidos basado en P2P que llegó a tener 10.000 usuarios antes de que la empresa que lo gestionaba se fuera a la quiebra. MNET continuó con esta idea. PAST, basado en redes P2P que guarda el mismo archivo en varios nodos y que utiliza un sistema de cuotas y que está apoyado por Microsoft Research [PAST PDF]. FeeHaven, basado en P2P, con almacenamiento distribuido de partes del fichero con redundancia y que utiliza sistemas PKI para gestionar la seguridad de las partes. FreeNET y GNUNET que buscan ofertar una solución anónima para este entorno. La idea de SCFS es usar una red P2P estructurada y garantizar todas las opciones de seguridad necesarias mediante una estructura redundante de bloques cifrados con clave simétrica. En este caso se trata de un sistema de archivos distribuido seguro, pero cuyo objetivo no es el anonimato.

Como os podréis imaginar, todas estas arquitecturas tienen gran impacto en las redes de hoy en día, en sistemas como el E-mule, el backup online, el almacenamiento en GRID, etc… Interesante, ¿verdad?

Hacia un sistema preventivo del exceso de velocidad

Este me pilló de lleno, ya que, después de haber perdido 3 puntitos en el carné de conducir y haber tenido alguna que otra multilla por exceso de velocidad con el malignomovil siempre me he preguntado…¿Cómo es posible que el sistema de límites de velocidades sea estático?. Cuando alguien pone la velocidad límite en un tramo debe ponerla teniendo en cuenta que ha de ser vista de día y de noche, en verano y en invierno. Esto quiere decir que, si en ese tramo no hay luz artificial, la velocidad límite deberá ser menor que si el tramo tiene luz artificial en la noche, es decir, a misma carretera, yendo de día, si por la noche no hay luz, tienes que conducir a un límite menor. La pregunta es fácil ¿por qué no un sistema de velocidades dinámico que dependa del momento del día, la estación, las condiciones ambientales, la densidad del tráfico, etc…?

En este trabajo se proponían algunas cosas curiosas peculiares y polémicas. El sistema de velocidades era dinámico y era enviado constantemente al GPS del coche. Este coche llevaba un certificado que lo identificaba dentro de la carretera y en caso de saltarse el límite de velocidad se identificaba al conductor y multazo. Además, si se cumplía el límite se daban incentivos al conductor por medio de mayor ancho de banda en la conexión a Internet que se va a proveer a los coches, etc…

La polémica surgió cuando alguien dijo que esto sería como el Gran Hermano, ya que al autenticar al vehículo y, al ser este utilizado casi siempre por la misma persona se podría tracear al conductor… Cosas veredes en un congreso de seguridad de la información.

Resolución de consultas anónimas sobre DNS

Y otra sobre el Gran Hermano, en este caso, para evitar que el administrador del DNS pudiera tracear la navegación de un cliente mediante las consultas que hace al DNS. La primera propuesta se basa en redirigir consultas y respuestas de DNS a través de infraestructuras de anonimato como las redes TOR. La segunda propuesta plantea la introducción de ruido en consultas de DNS mediante la petición de N resoluciones fake por cada petición al DNS real. Al servicio DNS le falta integridad y autenticidad la idea es solventarla mediante la utilización de las extensiones de seguridad para DNS conocidas como DNSSEC, e incorporando el anonimato que proponen en el trabajo.

Después de la comida asistí a una charla muy interesante sobre la protección de documentos mediante la fortificación de los medios impresos impartida por la empresa SIGNE. Es decir, como hacer un documento difícilmente falsificable (al igual que se hace con el dinero). Los datos que daban sobre estafas en el robo de coches y falsificación de documentación, o cómo se conseguían identidades falsas mediante trucos de este estilo eran muy chulos.
Y para acabar el día me toco hacer de chairman moderador en un track de tarde en el que atendí a tres charlas más.

Modelo de detección de intrusos basado en sistemas multi-agente, inteligencia computacional y representaciones ontológicas

Presentada por Gustabo Isaza, de Colombia, que presentaba una arquitectura distribuida de agentes para detectar intrusiones en una red de ordenadores. La idea es repartir la detección, la notificación, el registro y el aprendizaje entre diferentes agentes de la red en una arquitectura de detección de intrusiones.

Clasificación de canales encubiertos. Un nuevo canal: Covert DHCP

Rubén Ríos de la universidad de Málaga, tocó un tema que a nuestros amigos de la conspiración les encanta: Los canales de información encubiertos. La idea se basa en el problema de los prisioneros que quieren comunicarse cosas sin que se entere el policía. Para ello la idea de los canales ocultos es buscar en un protocolo existente un lugar dónde poder introducir información sin que afecte al protocolo y que ambos prisioneros sepan cómo usarla.

Rubén presentó los sitios dónde poder meter información en el protocolo DHCP utilizando algunos atributos de las cabeceras. En este caso es un protocolo sólo de emisión y no de emisión/recepción, pero podría ser útil para entornos como el de “la piedra en la embajada”

Un marco inteligente para el análisis de tráfico generado por gusanos en Internet

Urko Zurutuza de la Universidad de Mondragón presentó un trabajo también muy interesante sobre como analizar el tráfico generado por gusanos en Internet. La idea era publicar un servidor y recibir tráfico no solicitado de internet y explicarlo. Para ello, de los aproximadamente seis millones de paquetes no solicitados al día que recibían al simular una red de tipo B publicada a Internet, pudieron explicar el 99 % de los paquetes, es decir, saber de que procedían después de tres iteraciones de aprendizaje.

En los resultados Urko confirmaba que lo que más llegaba eran restos de escaneos que siguen vivos con el Sasser, el Blaster, el SQL Slamer (dios mio!), escaneos masivos NetBIOS y tráfico e-mule no solicitado. Lo del tráfico del e-mule le sorprendía a él también. Además, hay que agradecer a Urko lo buen orador que es y lo bien que lo explicó.

Bien, como podéis ver más charlas interesantes y me guardo para el final los detalles escabrosos y mis reflexiones sobre la X-RECSI.

Saludos Malignos!

***************************************************************************************
- X RECSI (I de III)
- X RECSI (II de III)
- X RECSI (III de III)
***************************************************************************************

lunes, septiembre 08, 2008

Entervista a Elena Santacana
Presidenta de Navarradotnet

Elena es la presidenta del Grupo de Usuarios Navarradotnet. La conocí tiempo ha cuando una noche loca me llevó a Pamplona. No, no la conocí en la noche loca [que más hubieramos querido los cuatro crápulas que crapuleamos por allí antes de que yo tuviera los tr... pocos años que tengo ahora] la conocimos al día siguiente cuando vino a nuestra conferencia. De ahí me invitó a un ciclo de conferencias en su instituto y.. fue cayendo en el lado del mal hasta embarcarse en el proyecto del grupo de usuarios. Su esfuerzo es espectacular cuando de sus alumnos se trata. Intenta llevarlos más allá de lo que su tiempo y sus ocupaciones le posibilita con su asignatura. De sus filas ha salido gente como Ander, como muchos de los chicos que comenta ella o cómo Alberto Esparza, compañero de fiestas en San Fermines y hoy en día currante en S21Sec. Elena es flowerpower, hubo que luchar para que no se nos hiciera linuxera, y es una vasca cañera 100 %.

Elena Santacana, presi de Navarradotnet

Mi reflexión es: ¿Se ligará más de linuxero?

Saludos Malignos!

1) ¿Tenías mucho tiempo libre para meterte esto del Club .NET?

Las mamis no sabemos lo que significa la expresión “tiempo libre”; iba a decir que si eres amatxo soltera todavía menos, pero esto no está muy claro. Hay quién me ha dicho que me metí al grupo porque “te pica el txitxi y quieres carne fresca” (sic) pero la verdad es que lo hice para hacerme rica y poder gobernar el mundo como tú.

Y no es un Club .Net, es un grupo de usuarios, son cosas distintas. Los dotnetclubs son grupos de estudiantes universitarios interesados por la tecnología informática y esponsorizados por Microsoft Ibérica. Los grupos de usuarios somos independientes (fijarse bien en que es esto lo que siempre decimos primero), voluntarios que mantenemos reuniones periódicas con el fin de aprender y compartir conocimientos sobre temas de tecnología y que además organizamos saraos variados.

Yo intenté montar un club .Net con mis alumnos del ciclo Desarrollo de Aplicaciones Informáticas pero no pudo ser porque no son universitarios, así que cuando Carlos Segura creó navarradotnet se lo conté a mis niños y se agregaron al grupo. Con esto yo vi materializada una inquietud que tenía desde hacía tiempo y lo hice porque me parece un invento estupendo para la actualización de mi formación y la de mis alumnos, porque siempre me ha parecido buena idea que pudieran seguir en contacto al terminar sus estudios para ayudarse, porque la relación con otros profesionales les proyecta hacia el exterior y amplia las limitadas miras del instituto, porque el grupo es un chute de ilusión, pasión y motivación y porque desde el principio fue muy divertido. Y lo sigue siendo.


2) ¡Venga, confiesa!, ¿Cuánta pasta te paga Spectra por hacer proselitismo en el lado del mal?

Me estoy forrando!, pero no se lo digas a nadie, a ver si va a querer entrar todo el mundo y se nos acaba el negocio.

Navarradotnet es una asociación sin ánimo de lucro, nosotros no manejamos ni un duro. Spectra nos ha sorbido el cerebro con técnicas sectarias porque le interesa tener a voluntarios trabajando en pro de sus intereses, tú ya sabes cuáles, que tú también estás metido en el ajo.


Contando esto mismo...pero con la camiseta de Spectra

3) Tú que vienes de San Sebastián puedes contarnos la verdad... ¿Es cierto que en el País Vasco follar no es pecado, que es un milagro?

Eso es un bulo, como lo de que los informáticos no ligan, ¿o es que alguien se cree eso?

4) ¿Qué debe hacer un friqui informático para montar una "red ad-hoc" con una vasca una noche loca?

Nada. Si la vasca está por la labor de funcionar en red ella será la que se ocupe de administrar todo el sistema así que el friqui informático no tendrá que hacer nada, solo dejarse. Y si ella no quiere, él tampoco tiene nada que hacer, absolutamente nada. También hay que tener en cuenta que, como todas las mujeres, las vascas son contradictorias, o sea que algo se podrá hacer. Reflexiones y consejos de tu mami adoptiva para que ligues:

- La inteligencia es muy sexi, informáticos son inteligentes, yo soy informático, yo soy sexi (repetir en voz alta 10 veces al día)

- Ni siquiera una vasca se resiste a un cortejo comodiosmanda, el cortejo es un parámetro requerido para esa función

- Practica TANTRA, las mujeres nos rifamos a los tántricos


5) ¿Cuántas estrellitas tienes ya de la Academia?

Supongo que te refieres al Desarrollador Cinco Estrellas. Sólo 3, ahora estoy estudiando la 4ª. Me gusta ese programa de capacitación en .Net, es muy chulo y lo utilizamos en clase.

6) Tú has trabajado mucho con el MSN en España, ¿son tan malos como todos sabemos?

Te refieres a MSDN, no?. A mi me tienen enamorada, me atienden y me cuidan como a una reina. Todos son muy amables, cariñosos y atentos con nosotros, nos miman y nos valoran y con ellos todo es fácil y agradable. Y ágil.

Yo soy funcionaria desde hace casi 25 años y nunca he trabajado fuera del instituto (tiene su gracia que esté enseñando una profesión que nunca he ejercido). Para mí ha sido una sorpresa muy agradable conocer a gente como la de MSDN y a los MVP’s y la ilusión, la motivación y el apasionamiento que ponen en todo lo que hacen. Creía que eso no existía.


7) Oye, y... ¿cómo es posible que en un club .NET se den charlas de Drupal, Linux, Creative Commons y PHP? ¿No os han vetado nada de eso desde Spectra?

Nosotros podemos hacer lo que nos de la gana, Spectra no nos ha vetado nunca nada. Es más, como nos permiten utilizar el sistema de registro de su página de eventos, puede pasar que en el apartado eventos presenciales de mayor popularidad de Spectra aparezca, por ejemplo, un evento que se titule “Fundamentos éticos del software libre”. Queda monísimo.

En muchas ocasiones hemos colaborado con nuestros colegas del grupo de usuarios de software libre de Navarra así que estamos pensando en cambiar nuestro nombre por otro que no evoque a Spectra para ver si los atraemos a nuestra secta. Mira que lemas tan divinos nos propuso un miembro de Grulin para el grupo:

- “Si sunde el windows que sunda. Linux siempre p’adelante”

- “Microsoft: navarra no se vende!”


8) A ver... ¿Qué tuviste que hacer para que te nombraran presidenta? ¿Es cierto eso de que en Navarra sigue funcionando "el matriarcado"?

Eso me pasó por ser una bocazas y una salsera. De todas formas es un cargo honorífico porque todavía no nos hemos constituido legalmente como asociación (en los intentos siempre falta algún dato o alguien ha puesto mal su dni, o yo que se, grr). Y la verdad es que a mi me gustaría mucho más que me nombraran princesa o reina, tiene más glamour.

Lo de matriarcado puede ser, lo que es seguro es que la constancia y el amor de madre mueven montañas.

Y ahora que me acuerdo… ¡tú eres el padrino!, ¿qué nos vas a regalar este año?


9) Ponnos un código de autenticación en .NET sin SQL Injection tirado por ti.

Yo hago copypaste de los maestros y luego sólo lo tuneo, así que gracias a ellos mi código luce sexi!!

10) ¿Qué le pedirías al sistema para los estudiantes de tu Módulo?

La formación profesional que necesita un desarrollador de aplicaciones informáticas, tanto la inicial como la que ha de mantener durante toda su vida laboral, precisa de un proceso continuo de actualización que sigue un ritmo vertiginoso. Esto exige al sistema formativo una gran flexibilidad y adaptabilidad que no tiene y también exige una actitud y disposición entusiasta para enfrentar la tarea que no abunda entre los funcionarios, por no decir que es inexistente.

Al sistema formativo le pediría que admitiera y contemplara la especificidad de esta especialidad, que no los abandonara pasado el periodo inicial de formación, que abriera las puertas a la realidad y el instituto dejara de mirarse al ombligo y que el trabajo del aula fuera una emulación de la realidad de la profesión y dejara de ser un feudo cerrado del que es casi imposible sacarlos para que amplíen horizontes y tampoco es receptivo a que entren nuevos aires y también que nos espoleara a los formadores para que podamos ser los guías y motivadores que debemos ser. El resto está todo en Internet.

Al sistema laboral le pediría una valoración económica más justa para el trabajo del desarrollador, el reconocimiento de la formación continua como parte inherente y obligada de la actividad de los desarrolladores, es decir, dentro de su horario laboral y los cuidados y el mimo imprescindible que precisan las mentes de mis niños para no envejecer prematuramente ejerciendo esta profesión.


11) Venga, ¿a quién has conocido en este mundo que te haya impresionado?

Supongo que te refieres al mundo informático: a mi Carlos Segura al que además adoro; a Patxangas que es como tú pero en buenigno; a mis maestros Iñaki Ayucar, Unai Zorrilla, David Carmona, ElGuille, Rodrigo Corral, David Salgado y más…; a mis niños del grupo David Marzo, Sergio Jiménez, Patxi Esteban, Rubén Bernardez y todos los demás; a mis exalumnos Ander Muñoz, Ioseba Palop, Daniel Rubio, Laura Tornos y más…; a Alfonso Rodríguez de MSDN que es encantador; a Carlos Monreal y a Javier Arratibel que colaboran conmigo en la FCT de mis alumnos y son fantásticos; al linuxero administrador de sistemas de mi insti Alberto Isaba (al que las alumnas de Secretariado llaman “ElWindows” juasjuas); a los grulines Iñigo Tejedor, Rodrigo Moya; al profe Jesús Villadangos, nuestro colaborador de la universidad y una persona fantástica…; a mucha gente que conozco por los comentarios que ponen en tu blog y que me flipan y a los que entrevistas, como Silverhack o Alexa o Luciano o tu profe de inglés o …. bueno y muchos más que la lista es muy larga y mi memoria esta algo deteriorada.

Y sisisi, a mi chemita, y tú el que más, ¡wapo!


12) ¿San Fermines o la Navarparty?

San Fermín es mucha fiesta nene, no hay sarao que se le pueda comparar, y además a mi no me gusta la informática, ¿o si? (después de mi época madamebobary estoy entrando en una etapa hamlet, debe ser cosa de la edad…)

La Navarparty es otro ejemplo de voluntarios chiflados pegándose un curro del patín por pasión al arte, me encantan!.


13) Sé que eres tan enamorada de Los Soprano como Pajarraco de Los Santos y yo, haz proselitismo, ¿Qué le dirías a alguien para que "entrara en la familia"?

Los Soprano es una obra de arte. Yo no veo la tele habitualmente y desde que me la recomendaste me metí las 6 temporadas por la vena en tiempo record como una yonki entre fascinada, horrorizada y divertida. Que la estructura que les permite someter con total impunidad al entorno que alcanza su red sea también la que les tiene totalmente atrapados a ellos, esa paradoja es fascinante (lo que te digo, toy hamlet). Y que los malos resultan atractivos ya lo sabía pero me sorprendió constatarlo con un tipejo como Tony Soprano, con la imagen que tiene en gayumbos y con la camiseta de tirantes, y la expresión de bruto descerebrado (y una mierda descerebrado!), un sistema de valores tan acomodado a la conveniencia, la crueldad…La serie esta muy bien construida, todos los personajes son fascinantes, te horroriza y te divierte y el final te deja KO.

Por cierto, ¿ya has visto Tropa de Elite?


14) En tu portátil corre Windows porque....

- no se Linux ni tengo intenciones de aprenderlo, que ya estoy muy mayor y yo quiero ser artista o dependienta de una tienda de trapos o rica

- La mayoría de las empresas informáticas de Navarra trabajan con software de Microsoft. Intentamos formar a nuestros alumnos en la tecnología que van a usar.


15) La primera vez que nos conocimos yo venía de dar una charla tras una noche de fiesta y borrachera... ¿dijimos algo coherente?

Por esas fechas yo estaba organizando un sarao de software libre en el insti y nos llegó una invitación para ir a una charla de seguridad en la Cámara de Comercio y allí estabais: los evangelistas (Parada y otro, creo) y un pelos, gordo (todavía no te habías ido a la China) con un pañuelo rojo al cuello que no resultó ser un guiño al sanfermin sino que era lo que quedaba de tu disfraz de bandido (¿!), con perfecto acento de Móstoles, venga de decir tacos, contando que esa madrugada no le habían dejado entrar en el Negro Zumbón por ir con zapatillas, que veníais de cantar en un karaoke, echándole los tejos en directo a una rubia y poniendo vídeos de Cálico Electrónico, más el show que ya conocen todos los que te han visto “cantando” alguna vez. Y sorprendentemente, dado que era evidente que por lo que contabas que todavía teníais que estar borrachos, lo que dijisteis era coherente. Yo no daba crédito.

Ese día te conocí yo a tí pero tú a mí me conociste cuando, al día siguiente, te envié el correo en el que me interesé por saber que hacia un chico como tú en un sitio como Spectra.


16) ¿Qué tenéis planeado en Navarradotnet para los próximos tiempos?

Muchas cosas: asistir a la charla de Unai Zorrilla e Ivan González y a la tuya en la Navarparty, participar en la gira solidaria del Guille, una sesión de Drupal&SharePoint, una charla sobre los fundamentos éticos del software libre, un sarao muy chulo sobre Windows Presentation Foundation, David Salgado nos ha prometido Advanced Debbuging y sorpresas, nuestras quedadas quincenales, currarnos un poco más esa web provisional_para_siempre que tenemos, organización interna, legalizarnos y comer y cenar con Unai e Iván y bailar en la boda del Ander!!

17) ¿Sexo, .NET o Rock n´roll?

alaaaaa, que fácil es esta. De todas formas ahora mismo estoy pensando en hacerme monjita de clausura, voy para clarisa (ya te conté que hay lista de espera para entrar a la orden!!), así que ni eso, ju.

18) Te gustaría que...

… me conquistara el corazón un hombre rico que me mantuviera y así podría estudiar homeopatía y montar un hospital homeopático y un restaurante macrobiótico cerca de una playa en un lugar en el que hiciera calor todo el año… y también me gustaría no envejecer y que alguien inventara algo para no morirse … pero de momento me conformaría con recuperar mi alegría y mi energía y liquidar mi crisis de mestoyacercandopeligrosamentealos50argggg!!

19) Tú has visto a alguien como Iñaki dejarlo todo por su proyecto SIMAX, que desarrolló durante muchos años en su casa. ¿Te parece inmoral que venda su producto bajo una licencia "privativa" como dicen algunos?

El software libre aporta una reflexión revolucionaria muy valiosa y enriquecedora que está calando en nuestro mundo y es una lástima que un análisis simplista y maniqueo de este tema sea el que prime en las valoraciones de algunos de los que dicen defenderlo cuando en realidad le están haciendo un flaco favor.

Iñaki es un ángel, es inteligente, bueno, generoso, guapo, divertido, apasionado y más, es una joya. Y yo también estoy esperando a que alguien le explique como puede vivir de su proyecto si deja acceso libre a su código. La respuesta a estas preguntas haría bastante más por el software libre que tanto juicio ligero. Iñaki tiene varias intervenciones espectaculares en relación a este tema en los comentarios de este post. De lectura obligada para aprender sobre esta profesión. Un maestro.


20) Venga, a ver si te pegan por esta respuesta..¿Pamplona o San Sebastián... y por qué?

San Sebastián por esto. La gente de Iruña mola mucho pero, cuando nació mi hija, yo rompí aguas en Pamplona y me vine a Donosti a dar a luz. Soy donostiarra y flowerpower, ya sabes.

Gracias querido y muchos muchos besos!

domingo, septiembre 07, 2008

X RECSI (I de III)

***************************************************************************************
- X RECSI (I de III)
- X RECSI (II de III)
- X RECSI (III de III)
***************************************************************************************

No hace mucho tiempo que decidí comenzar el camino para obtener el título de Doctor. Por ello, empecé a trabajar en el ámbito académico e ir a un nuevo tipo de conferencias: Los congresos académicos.

En esta corta andadura que llevo he tenido la suerte de participar en el EALT 2007 en Oporto, el CIBSI 2007 [Congreso Iberoamericano de Seguridad de la Información] en Mar del Plata, que tantos desvelos quita a nuestro querido Little Buda, el 6th Collecter que se celebró en Madrid y la X edición del RECSI [Reunión Española de Criptografía y Seguridad Informática].

Los congresos y las conferencias de seguridad informática, tanto los de la industria como los académicos, son una autentica pasión pues es una forma sencilla, cómoda y entretenida de poder aprender algo nuevo o lo que yo considero más importante: Un lugar dónde se te estimulan las ideas. Este año en el RECSI me lo he pasado estupendamente con las charlas que he tenido la suerte de escuchar.

Cómo eran dos tracks, uno de Criptografía y otro de Seguridad Informática, decidí rápidamente olvidar las matemáticas, lo que me llevó a escuchar algunas charlas que paso a resumiros, para que os quede una idea de lo que es estar allí.

Un framework genérico para el soporte de pagos por clic

Esta charla trata un tema de gran actualidad dentro de las empresas que se dedican a la venta online y, por supuesto, de los grandes servicios que ofrecen hoy en día los gigantes como Google, Yahoo!, Facebook o cualquier nueva red sociales. En este trabajo analizaban los problemas de los pagos por clic y ellos ofertaban una solución. Tal vez sea buena o no la solución que presentaban, pero desde luego es un tema chulo y de actualidad que estuvo interesante.

On the use of genetic programming to develop cryptographic hashes

Esta presentación estuvo muy interesante y muy bien presentada. En ella, se presentó como se podrían utilizar los algoritmos genéticos para desarrollar un nuevo algoritmo de generación de hashes. La sesión contó las características que deben tener las funciones hash, las analizó con MD5 y SHA1 y al final proponía una función generada por programación genética que era probada con los test del NIST.

Herramienta DCST. Automatización de estegoanálisis en redes sociales

Alfonso Muñoz y Justo Carrecedo presentaban este artículo que fue expuesto por nuestro amigo de la conspiración el señor Alfonso de la forma más chula y radical (¡Me encantó!). En la presentación mostraba datos encontrados con técnicas de estegoanálilsis en webs, foros, artículos, etc.. y proponía una herramienta que trabaja subyacentemente a tu navegación. Es decir, mientras navegas por webs, esta herramienta va analizando si, mediante técnicas de esteganografía, hay alguna info oculta en algún documento. Muy interesante para “tu-ya-sabes-quienes”.

Después de estas tres primeras charlas, tuve el placer de tomar el café y los bollos con una persona que tenía muchas ganas de conocer: Gonzalo Álvarez Marañón, programador de los famosos retos hacking de Boinas Negras, escritor de la sección de seguridad en la revista PC World junto conmigo (de vez en cuando), culpable de las conferencias FIST junto con Vicente y Christian, miembro del CSIC y…¡adicto al comic! Cómo os podéis imaginar, la chispa saltó, y pudimos pasar muchas horas juntos charlando después de ese momento… pero ya os contaré más adelante...

Terminado el café, los que éramos Chairman de algún track tuvimos la oportunidad de disfrutar de una visita privada y guiada a la Biblioteca de la Universidad de Salamanca, dónde pudimos ver, y ojear de cerca un libro del año 1050, es decir, de casi 1000 años de antigüedad, libros censurados por la inquisición, el primer tratado de ajedrez e incluso el famoso condón de los estudiantes. Terminamos la visita en el restaurante del colegio Fonseca para degustar las viandas y nos metimos en más charlas.

An Order independent consistency-based diagnosis for firewall rule sets

Curioso tema presentado por cargo Sergio Pozo de la Universidad de Sevilla. Imaginad unas reglas del firewall en las que se definen las reglas R1 y R2 de la siguiente forma:

R1: Permitir de: 143.132.23.8 a: Webserver puerto: 80
R2: Denegar de: *.*.*.* a: Webserver puerto:80


Como se puede ver, este conjunto de reglas tiene muy diferente efecto si el orden de las reglas es R1 y luego R2 o si el orden es R2 y luego R1. Parece una cosa evidente, pero cuando hay muchas reglas en un firewall esto es un problema pues las reglas son dependientes. La pregunta. ¿Por qué no diseñar un conjunto de reglas en las que todas sean independientes? Si pensamos en hacerlo manualmente esto puede ser complicado, pero… ¿para qué está la ciencia? Me gustó el trabajo por lo que presentó y por lo que me hizo pensar. Las ventajas a priori son buenas. La primera y más evidente: El administrador diseña las reglas, se pasan a reglas independientes y ya ningún “zarpas” puede joder la configuración del firewall. La segunda: Al ser independientes el firewall se puede autotunear, es decir, el tiempo de proceso de un firewall es directamente dependiente del número de reglas que tiene que probar antes de que una aplique. Con un firewall así se haría que las reglas se ordenaran automáticamente en función del número de veces que se han disparado. Así, la probabilidad de que la primera regla sea la que aplica es la mayor.

Análisis de seguridad y privacidad para sistemas EPC-RFID en el sector postal

Esta sesión estaba a cargo de la gente de la Universidad Oberta de Catalunya que ha realizado un estudio sobre las implicaciones de seguridad del uso de la tecnología EPC RFID en los sistemas de etiquetado postal. El artículo recoge la matriz de amenazas, las soluciones aplicadas y tres modelos de fortificación del entorno. Reconozco que no soy muy aficionado a la tecnología RFID así que escuchar la charla me vino bien para conocer un poco el laberinto tecnológico RFID.

La última charla del día fue a cargo de Oscar Delgado, del CSIC, al que conocí primero en las charlas FIST y con el que luego coincidí en el CIBSI 2007. He de decir que esta charla la había visto ya cuando decidimos pasarnos por las FIST mi “pajarraco” de los Santos y yo tras el Security Day dónde hablamos de algo similar. Además, el salir de copas con David Barroso, de Los Santos y comer algo con Bernardo Quintero de vez en cuando, hace que esté muy al día de estas técnicas pero no por ello dejó de ser interesante.

Analysis of new threats to online banking authentication schemes

La charla muestra cómo funcionan los troyanos bancarios hoy en día y cómo se van adaptando a cada uno de los entornos de autenticación que pone la banca hoy en día. Hay que decir que el objetivo de esta charla era demostrar que la banca, utilice el modelo de autenticación que utilice, puede ser atacado desde un troyano bancario situado dentro del equipo y que por tanto, mientras no se pueda garantizar la seguridad de la plataforma cliente, la banca online será insegura.

Con esta charla acabó mi primer día de participación en el RECSI en dónde yo hablé de mis cositas de LDAP & Blind LDAP, ya sabéis. Ya os contaré más cosas.....

Saludos Malignos!

***************************************************************************************
- X RECSI (I de III)
- X RECSI (II de III)
- X RECSI (III de III)
***************************************************************************************

sábado, septiembre 06, 2008

Me alegra saber que estás ahí

Ahora que ya se ronda el millar de posts en este blog resulta curioso cuando descubro que sigues ahí. Muchos de vosotros habéis llegado a este blog por las charlas, otros porque sois amigos, conocidos o colegas, otros porque un día nos conocimos en una cena, un pub, una orgía romana o en una ciudad perdida y otros, simplemente, por la cosa esta que se llama Internet.

A muchos de vosotros os conozco personalmente, a otros no, pero los nicks sí que los conozco casi todos, o conozco a la persona por lo que cuenta en su comentario, ya sea porque habla de una situación, una ciudad, un hecho o simplemente por el tipo de comentario.

Muchos de vosotros habéis comentado más o menos dependiendo de la época de vuestra vida en que os ha pillado, o por el tipo de post que pongo. Algunos preferís comentar cuando me cago en la madre que cagó al pingüino y otros en los de técnicas hacker. Algunos en los de técnicas hacker y otros simplemente los de cachondeo. Me gusta ir variando los posts, sólo para saber que sigues ahí, para sentirte cerca, para oírte cuando es tu tema o para darte juego en tus comentarios.

Sí, es cierto, no respondo a todos los comentarios. A veces es porque no puedo, otras porque otro contesta mejor que yo, otros porque no debo decir nada y en otros porque no tengo nada que decir, pero me gusta ver lo que dices: Leo el 100 % de los comentarios.

Sí, los que me critican, los que me halagan, o los que aportan opiniones. No he censurado ningún comentario nunca, e incluso hay algunos muy feos, pero me gusta ver lo que tienes que decir.

Y a veces…

Y a veces han pasado meses desde tú último comentario, o desde la última vez que nos vimos y de repente dices algo, pones un mensaje que me recuerda que sigues ahí, que sigues leyendo las tonterías que pongo en este blog, las rayaduras de mente que me dan o las aventuras que vivo como si fueran parte de ti… y me hace feliz.

Sí, es una gilipollez pero es como tener un nexo de comunicación que va de ti a mí. Muchos de vosotros me conocéis de dar una charla, y cuando das una charla para 100, 300 o 1.000 personas es muy difícil tan siquiera reconocer las caras. Aun así, muchos de vosotros, que habéis asistido a alguna charla o que estáis ahí, al otro lado del lector RSS os habéis convertido en mis amigos.

Gracias, me alegra cuando me recuerdas que sigues ahí.

Saludos Malignos!

viernes, septiembre 05, 2008

No Lusers 53: Sentido de Humor




jueves, septiembre 04, 2008

BSQL Hacker & Deep Blind SQL Injection

A finales de agosto, Ferruh Mavituna de Portcullis Security, al que conoceréis casi todos por su SQL Injection Cheat Sheet, sacó una herramienta llamada BSQL Hacker y un paper sobre lo que él llama Deep Blind SQL Injection.

Deep Blind SQL Injection

La técnica de Deep Blind SQL Injection es una forma de hacer Time-Based blind SQL Injection, por ejemplo utilizando el método de waitfor delay en SQL Server, pero intentando averiguar más de un caracter en cada petición. Esto reduce el número de peticiones que hay que realizar al servidor, según dice él, hasta en un 66%.

La idea es que el tiempo que tiene que parar la base de datos dependa del valor ASCII de la letra. Supongamos que establecemos que 10 segundos de retardo es un valor TRUE y menos es un valor FALSE. Entonces se aplica la siguiente fórmula:

IF @x>97 SET @x=@x-87 ELSE SET @x=@x-48;

Así, si la letra es la "c", cuyo valor ASCII es 99 el retraso sería de 12 segundos ya que cae en el if de las letras. De esta forma si el retaro son 10 segundos es una "a" si son 11 segundos es una "b" si son 12 segundos es una "c"... En el caso de que fuera un número se haría partiendo del número 48, el 0 en ASCII.

BSQL Hacker

La herramienta que ha liberado implementa, para MySQL, Oracle y MSSQL Server los métodos de extracción basados a patrones, errores, tiempos y mediante Deep Blind y tiene un wizzard muy sencillo de utilizar para automatizar todos los ataques.

BSSQL Opciones de Extracción

He probado la herramienta con una migración del Reto Hacking I a un entorno de MSSQL server y estos han sido los pasos de ejecución:

Fase 1: Se arranca el Wizard


Fase 2: Se configura la URL y el parámetro vulnerable


Fase 3: El Wizard detecta si es o no vulnerable y el motor de BBDD


Fase 4: Comienza el ataque y en el Dashboard se va mostrando la info descubierta


Fase 5: Al final, en Database extraction queda la info descubierta


Conclusiones

El método de Deep Blind SQL Injection es curioso cuanto menos, tiene los mismos problemas que todas las extracciones por tiempo, es decir, la fiabilidad de los tiempos de respuesta, pero es otro punto de vista a tener en cuenta en una extracción de información. La herramienta BSQL Hacker funciona muy bien en unos entornos, pero en otros entornos vulnerables no ha sido capaz de descubrirlos ni de extraer información. Supongo que habrá que realizar un ajuste fino de la misma, pero desde luego, va a ser parte del "arsenal" de herramientas a usar en un test ya que hace algo Absinthe... las pruebas de detección del motor de base de datos.

Saludos Malignos!

miércoles, septiembre 03, 2008

Muy bonito sí, pero...

Esto parece el dicho de "es muy guapo pero es ...". Qué salvo en mi caso, dónde soy guapo e inteligente no se cumple. (bueno, y en el de RoMaNSoFt que también es un tipo guapo y sexy).

- Google Chrome Crash. Probado en Vista y Windows Server 2k8 y también se va pa´bajo.

Mi Chrome petando en mi Vista

- Carpet Bombing. Ale, a meter malware... y éste que está "muy dificil" de explotar..

Deberían incluir un aviso en todos los productos beta: OJO! no hemos acabado el proceso de ingeniería.... Google y las betas.

Saludos Malignos!

Colección de Cromos

El mundo este de la tecnología es tan rápido que aun estaba esta mañana haciendo unas ppts para el RECSI y ya estaba Internet revolucionado con la noticia de que Google lanzó Chrome.

He pasado de enterarme bien del proyecto, pero ahora, con un poco de tiempo me he enterado mejor. Google ha construido Chrome a partir del proyecto Chromium. Esta build la hizo sólo para Windows XP y Windows Vista, pero tú puedes hacerte tu build para los "otros" o esperar unos meses hasta que Google la saque como ha anunciado. Curiosamente, Google ha demostrado estar tan centrada en el negocio como siempre, sacando primero la versión de Vista y XP. Sí, ha preferido sacar una versión Vista antes que una versión para "otros" sistemas operativos.

El lanzamiento coincide casi con la salida de la nueva beta pública de IE8, con lo cual intenta convencer a la gente antes de que IE esté en versión final, pera ello no ha importado a los medios de comunicación y televisiones Google Chrome aun está en beta y con problemas conocidos.

Es chulo esto de sacar versiones en beta durante años, quitarse responsabilidades y que nadie diga nada. Es una cosa chula que va contra los principios de la ingeniería pero que a mucha gente le cuela. Así, Google News, después de ... no se, ¿cinco años? ¿Seis? sigue estando en Beta, con dos cojones.

¿Y con Firefox? Hace nada parecía todo diversión y alboroto con el lanzamiento record de FF3 y ahora las preguntas son...¿Seguirá Google recomendando Firefox en todas sus descargas? ¿Seguirá dando pasta a la fundación Mozilla por Firefox o lo hará sólo por los otros proyectos? ¿Si ya está Firefox porque no sigue dedicandose a mejorar Firefox en lugar de tirar con su proyecto? Esto me lleva a recordar cierto artículo de uno de esos de la teoría de la conspiración que se preguntaba si, con el poder de Google podrían luchar proyectos Open Source independientes si Google los quería. ¿Acabará Google con el Open Source acaparándolo todo en su proceso?

Los más enamorados de los finales rosa se preguntan ¿Harán SL a Google Chrome o lo dejarán con la licencia que tiene ahora? ¿Liberará el código del buscador Google? ¿Y el de Blogspot? ¿Google Maps?.

Me encanta todo esto, así que nada, se merecía un No Lusers...

Saludos Malignos!

No Lusers 52: Crochet




martes, septiembre 02, 2008

Entrevista a Silverhack

Don Juan Garrido, Silverhack, un tipo increible de Triana al que tuve el placer de robar de esa tierra y traerlo a la Bronxtolex, la kapital del reino. Una persona encantadora, con un corazón de oro y enomarada de los análisis forenses. Le dedica tantas o más horas que yo a esto de los ordenadores y cada vez que coincidimos en la guarida me enseña algo. Le he pedido que todo lo que sabe de Análisis Forense lo plasme en un libro y me ha prometido que lo hará. Aquí va la entrevista al pájaro por el que dí la charla en Defcon con la camiseta de Triana.

¡ein! ¿dónde está mi copa?

1.- ¿Supongo que lo habrán preguntado muchas veces, pero… que hace un Tiranero de copas por A Coruña, Pamplona o Tenerife?

Pues muchas cositas Chema! Desmitificar cosas, ponerse borrachín, hacer el capullo un rato, pero sobretodo conocer gente, que es una de mis pasiones en esta vida. Con tanto messenger, mails, posts, comentarios, skype y VoIP a veces se me olvida lo gratificante que es estar con la gente tomando algo, o conociendo personas "a la antigua usanza". A veces tengo la sensación de que las comunicaciones a través de Internet en cierta manera alejan bastante más que acercan, pero es un pensamiento mío, y soy bastante raro en lo referente a sensaciones y pensamientos.

2.- Esa afición de hacer análisis forenses… es sólo con los ordenadores y los cacharrines electrónicos, ¿no?

No sé como responderte a esta pregunta... pero básicamente responderé que sí. Aunque no me hubiese importado ser investigador de algunos de los CSI. Os habéis fijado? Hasta los muertos son guapos! Y las muertas están que te cagas! Creo que voy a dejar de escribir aquí... ;-)

3.- Juanito, ¿cómo te dio por venir a Madrid? Y lo más importante… ¿Te has adaptado ya a la Mahou?

Joder... Esta pregunta tiene trampa, y dedicaría varios post en mi blog a contarla. Son tantos sentimientos en tan poco tiempo. Pero en pocas palabras, estaba en el sitio y momento oportuno, y en un momento de mi vida en el que quería conocer y saber más. Y gracias a este hecho oportuno, una persona, a la que después he tenido el placer de conocer y darme cuenta que es un buen amigo, me dió la oportunidad de acompañarle en "su viaje".

Y respecto a la mahou siento decepcionarte. He encontrado un sitio en donde venden cruzcampo!!


4.- Ahora que no te oye el cabrón de tu jefe…¿se curra mucho en esto o te pasas el día tocándote el nardo?

Buff.. Se curra tela, y el que diga lo contrario, o es muy inteligente o miente. Yo no me considero una persona muy inteligente, me considero una persona espabilada o lista, y como tal, me paso tela de horas en esto. La última vez llegué a contar unas 18 horas. Estaba entretenidísimo con un forense en memoria RAM y no me di ni cuenta de la hora. No fui ni a la oficina jaja! Obviamente no es así todos los días, pero hay "temporadas" que dan miedo. Este año he calculado a razón de 2 semanitas así de fuertes al mes. Acostarte a las 2 y levantarte a las 6. El mundo es inseguro! Pero al no tener novia y/o mujer, o niños (que yo sepa), la cosa ayuda bastante. El día que me case mi mujer lo va a flipar!

5.- ¿Cuántas horas le echas al día a esto de leer cosas y probar pijaditas para estar al día en temas de seguridad y forense?

Pues haciendo cálculos, un día normal le echo unas 11-12 horas diarias. A este ritmo, también me planeo "mis momentos de calidad" para sentirme humano.

6.- ¿Dónde hay que ir sí o sí cuando se va a Triana?

Ohhh, gran pregunta! Pues por muchos sitios. Si de primera uno va a comer, le recomiendo estos dos sitios. Taberna Las Golondrinas y casa Paco España. La Taberna Las Golondrinas es una taberna que puede llevar abierta en Triana unos 40 años tranquilamente. Esta taberna la abrió un señor llamado Paco Arcas, gran amigo mío y poseedor del título de Alcalde de Triana. Las puntillitas están de lujo y el ambiente que se respira es increíble. Tú ya has comido allí Chemita!

El otro bar, casa Paco España, es una taberna que lleva muy poco tiempo abierta (2 años y pico), pero que en poco tiempo se ha ganado el corazón de toda Triana. Fundada por una familia entera, padre, madre, hijo y novia de hijo han abierto una tabernita en la que se pueden degustar unas tapas buenísimas, dignas del mejor restaurante. En menos de 1 año toda Sevilla se ha echo eco del bar, ya que allí se mezcla excelente comida con excelente ambiente. Tú también has comido allí!

De copitas te puedes ir a numerosos sitios, siendo de la condición que seas o lo que es lo mismo, del palo que vayas. Yo personalmente voy al Túnel de Triana, un bar Heavy cuyo amo es mi compi David y en donde nos reunimos un montón de gente para tomar cervecitas y copitas varias. Los sábados el gran David hace una barbacoa para sus colegas, lo que hace que se junten muchos "personajes" del barrio. Están también el Java Café (Developers no os mosqueéis!!) un bar muy chulo en donde podéis tomar copitas a buen precio y en un ambiente muy agradable. Y ya entrada la noche, no olvidéis iros al pub Big-Ben, en la Calle Betis. Queréis vivir la experiencia de entrar en un pub hecho para guiris pero abierto por trianeros? Please I Want a Johnny Walker Sprite please. Killo!! que ezta quiere un Yoni Gualker con zevená! Y así podría decir muuuchos más. Pero lo más importante es que si vais a alguno de estos sitios, no os olvidéis de preguntar por mí para el descuentito de la casa y/o chupitos varios!


7.- Venga, confiesa perro, has perdido el acento trianero pero lo sigues practicando sólo para ligar más con las chicas, ¿no?

Ande va miarma! El asento Trianero viene "de serie" en mi. Y ezo no zhe vá!

8.-¿Qué es un exploit gato?


Silverhack comprando online con el ay!fon desde Spectra

Pues básicamente es cuando vas a 120 Km/Hora por una autopista y algo se mete bajo tu coche. Es la particular forma que tiene la naturaleza de hacerte ver que no todo es seguro.

9.- ¿Cuántos equipos administrabas cuando trabajabas en la Coca-Cola? ¿Se portaba bien el AD?

Haciendo la cuenta de la vieja, casi 2000 equipos. Sólo en Sevilla eran unos 1000, sin contar servidores, que eran otros tantos. Fue una etapa en la que aprendí muchísimo y con un equipo humano increíble. Curiosamente yo venía de administrador Linux y en Coca-Cola una persona me enseñó que no todo lo que se lee en Internet es cierto. Los AD se portaban de maravilla, aunque en una ocasión nos mangaron uno! El AD sólo lectura nos hubiese venido de perlas!

10.- Dicen de los gallegos (para los de argentina, los gallegos en España son sólo aquellos de Galicia) están en todas partes, pero en tu experiencia este año y medio … ¿es cierto que hay un trianero en el último rincón del mundo? ¿Dónde te has encontrado un trianero?

A veces lo cuento y la gente se queda a cuadros, pero me he encontrado con gente en Cuba, México, París, Londres, etc... La que más gracia me hace y la que cuento más es la de Barcelona. Volvíamos yo y una currante de Spectra de un evento y compartimos taxi hasta el aeropuerto. El taxista me preguntó que si era de Cádiz, y yo le respondí que no, que era de Triana, un barrio de Sevilla. El taxista me dijo que era de Triana, pero que tuvo que emigrar con 20 años (tendría unos 50) a diferentes sitios de Europa, y acabó en Barcelona. Hablando del barrio y de las personas que todavía viven de su época, averiguó que su prima, a la que hace como 15 años que no ve, me crió de pequeño, ya que me tiraba todo el día jugando con sus hijos en un famoso corral de vecinos del barrio. Al llegar al aeropuerto (de la emoción se equivocó de camino), me preguntó si no me molestaría que me diese un abrazo. Yo le contesté que ya estaba tardando, así que se bajó del taxi, y entre lágrimas me dió un abrazo. Yo le regalé un pin de Triana que llevaba, y cuando bajé al barrio le di el teléfono de su primo a esta mujer. La que trabajaba en Spectra estuvo todo el viaje flipando en colores, en una esquinita del taxi. Dentro del aeropuerto me dijo: "Pero todos los que trabajáis en I64 sois así??" (Haciendo alusión a un "encontronazo" con el Maligno...)

11.- ¿Quién que hayas conocido en este mundo te ha impresionado?

Joder... No daría para un post, pero muchísima gente. Así que nombraré a los últimos que he tenido el placer de conocer. Con Coder tuve el placer de tomar unas cervecitas hablando de cine, que me encanta. Con Carlos de ImaginaWorks, Alejandro de AGH y Miguel Angel de Segovia aprendí un montón sobre diversos temas, Thor me ha impresionado, como técnico y como persona. Vradick, Pedro Sánchez de Atca, mi homólogo de Bronxtolex en Sevilla, Jesús Moreno, Dani Kachakil es increíble, Palako y Romansoft (esos sevillanos!!), etc, etc.. Y estos en los últimos meses!

12.- ¿Qué le recomendarías a alguien que quiera aprender a hacer forense sobre equipos Windows?

Pues básicamente que aprenda de arquitectura de sistemas Windows. No todo son herramientas (A veces no hay y tienes que currártelas). Una persona que sepa bastante de arquitectura de sistemas tiene mucho ganado para ser un buen analista forense.

13.- Alekusu, Pedro Laguna, Thor, Filemaster, tú… venga, en serio… ¿trabajáis en “la guarida” cuando no está el jefe o estáis de coña?

Yo voy poco por la cueva o la guarida, pero cada vez que voy es una fiesta constante. Drogas, alcohol, mujeres, buena música, etc... Bromas aparte, se curra bastante. Lo mejor de todo es que cada uno controla de un tema distinto, con lo que un día allí se convierte en un aprendizaje constante. Uno llega con una idea, y se va con varias más. Otro llega con una pregunta, y se va con la respuesta y varias preguntas más. Es increíble.

14.- Tú has reportado un fallo gordo, gordísimo, que sólo algunos sabemos a una compañía grande muy grande y te has quedado sin las portadas en blós ni la fama. ¿Lo volverías a hacer o lo publicarías en slashdot si volviera a pasar?

Lo volvería a hacer sin pensarlo. Hace poco reportamos una a un banco europeo! ;-) Soy de la filosofía del "estás avisado" y que cada uno aguante su propia vela, pero hay fallos que hay que reportarse con cierta cautela, para no generar histeria colectiva. Si la empresa es seria, lo arreglará.

15.- Los que te conocemos sabemos que tienes un corazón noble… pero alguna vez te hemos visto enfadado… ¿Qué no soportas de este mundo profesional?

Bastantes cosas, pero sobre todo la hipocresía que domina este "mundillo", y las ganas de hacer daño porque sí. El verse con derecho a "cultivarte la mente" con cierto tipo de ideas. Considero que no son formas de hacer las cosas, y veo como muchas veces, con este tipo de actidud, lo único que consiguen es quitar la ilusión a las personas.

16.- ¿Te disfrazarías conmigo para protagonizar un “Momentus Ridículous”?

Sabes que sí, pero habrá que ver el tipo de superhéroe... TrianaMan suena bien? De torero?

17.- ¿Cuándo vas a dar alguna charla de análisis forense dónde la gente pueda ver los últimos truquitos que vas aprendiendo y que sólo vemos tus compañeros?

Acabo de terminar un artículo técnico para WindowsTI Magazine, y he mandado un paper para un evento del que todavía no tengo respuesta. Próximamente se celebrarán las FIST, gracias a Christian Martorella y Vicente Díaz. En esa si Dios quiere estaré por allí. Respecto a cursos de Forense hay un par de Hols en Madrid la semana del 10 de Septiembre.

18.- ¿Añoras Sevilla?

Muchísimo. Y a mi Triana más todavía. Como he dicho antes, al no tener novia me facilita mucho las cosas, ya que cada 2 semanas me pica el culo, como yo digo, para bajar pa mi tierra y tomarme unas cervecitas con todos los personajes de mi barrio. Pero el sentimiento se lleva en el corazón, así que una parte de Triana se vino conmigo.

Y Bronxtolex no está tan mal! Tengo una peña bética debajo de casa, una asociación de andaluces a dos calles, un vecino cordobé, etc.. Un pueblo de puta madre!


19.- ¿Es cierto que ya no funciona el truco de ser “cuidador de delfines”?

Si tío. Es un mito que se ha cazado. En una salida que hicimos varios personajes de este mundillo, entre los que se encontraban el Gura, RusoBlanco, Pedro Laguna, ANELKAOS, Lympex y demás farándula, resolvieron que cuando se entrase al Pub a tomar copas, había que entrar con una profesión "más sexy" que la de informático, que con esa no se ligaba nunca. Yo me mosqueé porque pienso que no tiene nada que ver que seas de una profesión u otra para conectar más o menos con alguien, a lo que comenté que yo iba a entrar en el Pub como "basurero" de profesión. Pedro Laguna me siguió, seguidos del Gura y de RusoBlanco. El Gura no paró de hablar con unas chavalitas en toda la noche. Rusoblanco y su compi el Phrehacker hablaron con todas las chicas? Cada vez que hablaba con alguien ya os conocían jaja. ANELKAOS como siempre extendió su forma de hackear a ligar, y lo hizo de forma muy cautelosa... Nos lo pasamos cojonudamente cazando el mito.

20.- y por último… ¿Qué coño significa “cogeloay”?

Pues es una expresión un tanto extraña que no se sabe muy bien de donde viene. Si de Cádiz o de Sevilla. Así como en Cádiz es el "pisha" y en Sevilla es el "killo" o el "miarma", esta expresión se dice tanto en Cádiz como en Sevilla, así como en otros sitios también se habrá popularizado.

Básicamente es la forma que tienes de decirle a alguien que tiene musho arte, o por lo menos así lo entiendo yo. Se empieza con un "Aaaaaaaaaaai!" a lo que debe responder la otra persona "Cogéloaí!"


lunes, septiembre 01, 2008

Empieza Septiembre, Empieza a Estudiar

Hola amig@s.

Otro agosto que se nos fue, otro mesecito de verano que se queda atrás. A pesar de este hecho, los veranos ya no son como antes. Recuerdo cuando mis padres nos preparaban el día 1 de agosto y nos metían a mi hermano y a mí junto con un montón de cosas en el Simca 1200. Después de un largo viaje que ocupaba toda una jornada llegábamos al sur de España para pasar el mes entero durmiendo en una tienda de campaña canadiense en El Portil. Allí sí que desconectábamos de todo ya que suponía pasar un mes entero como los salvajes, acampados debajo de cuatro pinos en la misma playa y ale, a echar el día nadando, buscando berberechos, navajas y viendo al Equipo A en la tele de cuernos que nos traíamos de casa.

Ahora ya no es posible desconectar tanto, y nos conformamos con escapadas de semana, 10 días o 2 semanas a lo sumo. Además, si desconectas demasiado… te quedas fuera de esto, porque no te enteras de nada.

Con la vuelta de septiembre ya hay una lista de todas las cosas que tenemos para este septiembre, bueno, realmente, ya está casi cerrado hasa fin de año y estamos cerrando Enero y Febrero del 2009, pero de eso ya os informaré a su debido tiempo. De momento, aquí va el avance de movidas que hacer este septiembre:

El día 2 de Septiembre comienza la X Reunión Española sobre Criptología y Seguridad de la información en Salamanca. Unas conferencias con más de 60 charlas y conferencias invitadas.

El día 10, ya con mucha más gente de vuelta de las vacaciones comienza la actividad frenética y comienzan los Hands On Lab en Madrid, con un comienzo fuerte. Silverhack estará impartiendo Hols de Análisis forenses la semana del 10 y la semana del 15 Juan Luís Rambla dará una formación de 30 horas sobre aplicación de la LOPD a sistemas informáticos. Además, durante el mes de Septiembre están agendados hols de Windows Vista, Windows Server 2008, SharePoint, WSUS y SQL Server 2k8.

El día 10 Joshua Saenz, MVP de Exchange, impartirá por Internet un Webcast gratuito sobre Actualización de un clúster CCR a Exchange Server 2007 SP1 y el día 23 Juan Luís impartirá otro Webcast gratuito sobre la legislación española y los Delitos informáticos.

El día 12 de septiembre, viernes, comenzará el Reto Hacking IX para todos los jugones que no tengan otra cosa que hacer ese viernes a las 20:00 horas de la noche.

El día 19, dentro de la Navarparty 6, Impartiré a las 15:30 una charla sobre Hacking de Aplicaciones web gratuita. No es necesario estar apuntado a la Navarparty para asistir a esta y todas las sesiones que se anunciarán.

El día 25 Tenemos el Asegúr@IT III en Bilbao con Carmona, Txipi, Juan Luís Rambla, Iñaki y Mikel Gastesi. Gratis para todo el mundo y que se realizará en las instalaciones de la Universidad de Deusto.

Para finalizar el mes yo me voy a ir a la X Toorcon y, aprovechando que está por allí Alexander Sotirov, voy a ver si le puedo hacer una entrevistilla y le voy a llevar “algún artículo” sobre su trabajo, a ver qué opinión le merece.

Por último, en Leganés van a tener lugar los congresos académicos de E-ALT2008 e InterTic2008 durante el mes de Diciembre. E-ALT admite solo artículos en inglés e InterTic en español y portugués. Son congresos académicos y aquellos que estáis o queréis seguir la vida en la universidad os puede interesar. El CFP se ha extendido hasta el día 1 de Octubre y yo tengo el placer de estar en el comité científico, así que os animo a que participéis con vuestras ideas.

Ale, a no perder el tiempo este septiembre.

Saludos Malignos!