martes, 16 de octubre de 2012

Conoces Metasploit?

:: Aquellas personas "curiosas" en la informática como dicen algunos, utilizan herramientas para llevar acabo actividades de hackeo, estas herramientas pueden ser de varios tipos, entre las que destacan, las herramientas hechas a medida y las herramientas existentes. Tal es el caso de esta última, una herramienta utilizada por muchos "curiosos" llamada Metasploit, "Metasploit Es un proyecto open source de seguridad informática que proporciona información acerca de vulnerabilidades de seguridad y ayuda en tests de penetración y en el desarrollo de firmas para Sistemas de Detección de Intrusos."  (Información extraída de Wikipedia).


Metasploit puede llegar a ser complicada de aprender si no conocemos un poco el fin para el cual fue creado, para ello la gente de Offensive Security los creadores de Metasploit, han creado una "certificación" gratuita llamada "Metasploit Unleashed" con la cual podemos aprender a utilizarlo. Está bastante bien explicada, y si a esto le sumamos los videos que podemos encontrar en www.securitytube.net seremos capaz de seguir por nuestro propio pie en el mundo de las pruebas de penetración.

Link para entrar a la guía, da click aquí 

Además de poder conocer como funciona metasploit, también nos gustaría realizar pruebas en ambientes controlados, pero que vulnerabilidades puedo utilizar, como puedo configurar un sistema operativo para poder atacarlo? Creo que son preguntas que muchos nos hacemos algunas veces, pues para ello también la gente de Offensive Security han creado una máquina virtual llamada "Metasploitable" la cual es un sistema operativo Ubuntu con muchísimas vulnerabilidades las cuales podemos explotar con Metasploit, con esto ya no hay pretextos de aprender un poco más del mundo pentesting.

Link de descarga del torrent de la máquina virtual Metasploitable, da click aquí

Enjoy!

domingo, 23 de septiembre de 2012

Tor + Chrome = Navegación "Anónima"

:: ¿Conocen la Deep Web o la mal llamada Darknet?
¿Saben que existen cosas interesantes en ella? No soy un gran conocedor, pero para poder acceder a este "nuevo/viejo" mundo se necesitan ciertas precauciones. Una de ellas es mantener el anonimato al navegar. ¿Por qué esto? Imaginemos que no hay muy buen ambiente en ese mundo web jejeje.




¿Y como hacemos esto?

En esta ocasión les voy a hablar de la combinación perfecta Chrome + Tor. Hay posibilidad de configurar Tor con un addon de Firefox pero no hablaremos de ellos por ahora.

Manos a la obra:
Lo primero que tenemos que hacer es descargar Chrome, esto se puede hacer desde su página principal. Descargar ChromeDespués de descargar pues hay que instalar.

Ya instalado Chrome, buscamos en su poderosisisisisísimo buscador, la extensión Proxy Switchy! y obvio la instalamos en Chrome, ahora ya instalada podremos ver un icono con forma de mundo en la parte superior derecha, tal como se muestra en la siguiente imagen.


Dejamos por un momento Proxy Switchy! y vamos a ver Tor.

Para la descarga de Tor, puedes entrar a su página principal y descargar la última versión. Descarga Tor. Al descargar Tor, verán que tienen un ejecutable, lo único que hay que hacer es ejecutar y extraer el contenido en alguna ubicación de su computadora, yo por lo regular coloco la carpeta Tor en \Program Files, "soy un chico ordenado" =)

Ok, ahora solo queda entrar a la carpeta extraída y ejecutar el archivo "Start Tor Browser.exe"


Veremos una ventana del panel de control del proyecto Vidalia que es la mostrada a continuación.
Nota. Usuarios de nivel "basic" no hay que hacer nada más y esperamos a que se conecte el programa a la red Tor.


Tor tiene su propio navegador, el cual se abrirá inmediatamente después de la conexión a la red Tor.


Podemos cerrar el navegador o utilizarlo si así lo deseamos, lo ideal sería utilizar el navegador que tiene Tor el cual es el Firefox ESR ya que tiene configuraciones para evitar que se abran scripts y mantener aún más fuerte el anonimato.

Pero este post es para poder configurar Tor con Chrome así que regresemos a la extensión Proxy Switchy!, quedamos en que hay un icono con forma de mundo, daremos click sobre ese icono y seleccionaremos "Opciones" se abrirá una ventana en el navegador en donde configuraremos un perfil, tal cual se ve en la siguiente imagen:


A mi perfil le puse el nombre de Tor ustedes pueden poner el nombre que gusten, una vez configurado el perfil guardamos los cambios y vamos a la pestaña "General" y configuraremos una opción que se llama "Quick Switch" la cual nos permitirá cambiar de una navegación abierta a una navegación anónima con tan solo dar click en el icono del mundo, para configura esto, marquemos las opciones siguientes:


Una vez configurado todo lo anterior ya solamente nos resta probar nuestro botón, para esto estamos en el acuerdo de que está instalado Chrome con la extensión Proxy Switchy! y Tor está conectado a la red Tor, si todo esto es correcto entonces primero probaremos nuestra conexión sin el icono del mundo prendido, tal como se muestra en la siguiente imagen:


En Chrome entraremos a una página que nos muestra la IP pública que tiene nuestro router, esta página es www.whatismyip.com el resultado es el siguiente en mi caso, en el caso de ustedes tendrán otra IP pública.


Como vemos en la imagen la IP pública está dentro de un rango de IP's de México, ahora probaremos nuestro botón del Proxy Switchy!

Apretamos el icono del mundo y veremos que se prenda, a continuación entramos nuevamente a la página www.whatismyip.com y veremos que nuestra IP ya no se encuentra en el rango de IP's de México.


Como vemos en la imagen ahora estoy saliendo a internet por una IP 109.163.233.200.


Como les comenté anteriormente, lo más seguro y anónimo sería navegar con el navegador que trae Tor, pero puede ser que necesitemos entrar a alguna página que carga scripts, archivos flash, activex, etcetera, si es así entonces podríamos ocupar Chrome.

Así que ya saben si quieren conocer acerca de la Deep Web, utilicen un navegador que permita la navegación anónima como Tor y con cuidado con lo que descargan. 

NOTA1. Un consejo, si van a entrar a la Deep Web y apenas están conociendo este mundo, no descarguen nada, solo dedíquense a mirar en lo que van aprendiendo más de este lado de la web.

NOTA 2. Si se fijaron, el título de este post dice Tor + Chrome = Navegación "Anónima" y la palabra anónima tiene unas comillas, esta se las puse ya que los saltos que damos dentro de la red Tor están cifrados, pero el último brinco que damos hacia el servidor destino ya no, toda la información que enviamos podría ser observada, así que si están conectados a la red Tor, por el momento si no tienen medidas de seguridad más robustas, por favor no realicen movimientos bancarios, no accedan a sus cuentas de correo, no metan información que pueda ser encontrada por alguien y ser usada en actos delictivos.

Sobre advertencia no hay engaño.

Enjoy!

martes, 18 de septiembre de 2012

Password Thomson - Speedtouch perdido?

:: Pues así como lo leen, puede ser que a muchos de nosotros nos hayan entregado nuestros proveedores de Internet un flamante modem Thomson o un Speedtouch para conectarnos a Internet y que por alguna extraña, misteriosa razón se nos olvidó la contraseña de la red inalámbrica, jajaja ok NOT!

La neta queremos robarnos tomar prestado el Internet del vecino por un momento, si es así, entonces estás en el lugar correcto para poder generar la contraseña por default de los modems mencionados.


Para poder generar las contraseñas de los modems Thomson o Speedtouch existe una página llamada www.md5this.com en donde hay una herramienta para generar los password mencionados.

La url para acceder a esta herramienta es la siguiente:



¿Como funciona?

Simple, te conectas a la página e introduces los últimos 6 dígitos del nombre SSID de la red inalámbrica que te quieres robar quieres tomar prestada.

Ejemplo, nuestra tarjeta de red inalámbrica detecta la red INFINITUMF56GC2 en donde los últimos 6 dígitos son: F56GC2

Paso 1. Los 6 dígitos los tendremos que colocar en el campo que dice SSID
Paso 2. Damos click en el botón Get Results
Paso 3. Contraseña de red inalámbrica "Somos felices navegando gratuitamente".

No me hago responsable de la diversión que esto ocasione.

Nota. Un consejo a todos los dueños de un modem con señal inalámbrica, es cambiar el método de encripción a WPA2 o WPA-PSK y no dejarlo en WEP que ya está muuuuuuuy comprometido actualmente. WPA2 también se puede comprometer pero el proceso es tardado.

Para cambiar la configuración de los modems, TELMEX a generado un manual para diferentes tipos de modems que distribuyó en México y en algunos países de América Latina, a mi punto de vista, muy fácil de entender, utilícenlo!

Descarga el manual dando click aquí


Enjoy!


martes, 4 de septiembre de 2012

Evita el robo de celulares

:: Es conocido en muchos países que el índice de robo de celulares se ha incrementado debido al alto costo de estos dispositivos, comúnmente llamados smartphones, el día de hoy tener un smartphone es básicamente lo mismo que traer una computadora de bolsillo, con el cual puedes revisar correos electrónicos, conectarte a la aplicación de seguimientos de proyectos de tu empresa en internet, redactar documentos, y por qué no, emular esos juegos de antaño de nuestras viejas consolas.


Pues bueno, la idea de este post es que nos protejamos de esas personas amante de lo ajeno y que con el paso del tiempo el robo de smartphones disminuya debido al procedimiento que detallaré en seguida:

¿En que consiste?

Ok, pues por pocos es conocido que nuestro teléfono tiene un identificador único en el mundo, el cual es llamado IMEI o MEID, este identificador lo podemos conocer tan solo tecleando la siguiente combinación de teclas en nuestro celular:

*#06#

Solo tecleando esa combinación, no hay necesidad de apretar el botón de llamada.

¿Cual es el truco?, pues al momento de que nuestro celular pasó a las manos de "Roberto", léase (ladrón, ratero, rata de dos patas, malandro, culero, aah perdón ya me estaba enojando), bueno, a manos de esas personas a las que le gusta lo ajeno, nosotros inmediatamente llamaremos a nuestra empresa que nos proporciona el servicio de telefonía celular y reportaremos como robado el celular proporcionando el número IMEI o MEID para que el celular quede bloqueado y nunca más lo puedan volver a utilizar.

Si esto lo hacemos en conjunto, cada una de las personas a las que les han robado un celular, los rateros ya no tendrán motivos para robar celulares y venderlos en los mercados negros o en el tianguis de tu casa =)

Espero que esto se pueda hacer una cadena, informemos a nuestros familiares, hay que guardar ese número IMEI o MEID en un lugar seguro por si en algún momento lo necesitamos.

Concientiza a los demás y lograremos un bien común.

See you!

miércoles, 29 de agosto de 2012

Lo viejo es chido!

:: Algunas veces uno recuerda con nostalgia ciertas cosas de su pasado, algunas veces, si no que la mayoría de ellas, uno percibe un olor que nos transporta inmediatamente a una etapa en nuestras vidas y esa sensación es muy satisfactoria, al menos para mi ñ_ñ



Y del lado de la informática esto no puede dejar de ser igual, cuantas veces recordamos como ciertos programas solían funcionar mucho mejor que sus versiones más recientes, y solo que tengamos un repositorio con esos programas que funcionaban de maravilla, solo así podríamos volver a utilizarlos.

Pero que pasa cuando la verdad no somos ni tantito ordenados (raro que pase con los informáticos) jajaja, y en internet no encontramos esos programas que tanto nos gustaban. Pues simplemente nos quedaremos recordando aquellos años maravillosos =)

O que sucede cuando una tía nos pide reinstalar su antaña laptop pentium II con 512 MB de memoria RAM, que fuck...ing programa de nueva generación pueden correr en ese vejestorio?.

Pues bueno, para ello es que existen páginas dedicadas a ser repositorios de los programas más comúnmente utilizados por muchos, guardando un historial de versiones que incluso no conocimos funcionando, estoy hablando de programas como winzip, winrar, IE, acrobat reader, winamp, etcetera.

La página que les recomendaré en esta ocasión es www.oldversion.com que cuyo slogan es:

"Porque lo nuevo, no siempre es lo mejor"

Que desgraciados, jajaja, pero ciertamente acertado algunas veces.

En esta página podrán encontrar muchísimos programas para distintos sistemas operativos (Windows, Linux, Macintosh y algunos juegos como worms, doom, prince of persia etcetera).




Claro que para los sistemas operativos windows es donde más aplicaciones oldies podemos encontrar.

Espero que les sirva.

Bike!




lunes, 30 de julio de 2012

Olimpiadas = Infecciones masivas

:: Estando en el mundo de la seguridad informática es común escuchar de eventos que los cibercriminales aprovechan para infectar millones de computadoras en el mundo, y ahora con los juegos olímpicos no es la excepción.



PCWorld publicó las 15 principales competencias en donde los cibercrminales podrían aprovechar el interés de los mexicanos para realizar ataques cibernéticos:

Usain Bolt – Atletismo: El morbo por ver al hombre más rápido del mundo y ver como posiblemente romperá todas las marcas en Londres 2012.

  1. Final 100 metros -  5 de agosto de 2012
  2. .Final 200 metros – 9 de agosto de 2012.
  3. Final relevos 4x100 – 11 de agosto de 2012.

Selección Mexicana Olímpica varonil: Con la ilusión de conseguir el pase a la siguiente ronda y que el TRI pueda disputar la gran final y buscar la medalla de Oro.
4. Tercer partido de la Selección Olímpica varonil – 1 de agosto de 2012.
5. Final de futbol varonil – 11 de agosto de 2012.

María del Rosario Espinoza – Taekwondo: México confía en María, para repetir la hazaña de Oro y sea la primera deportista mexicana en que obtener dos Oros en ediciones olímpicas consecutivas.
6. Final Taekwondo (+67 kg)  - 11 de agosto de 2012.

Paola Espinosa – Clavadista: Todo México estará al pendiente de Paola al ser la esperanza en clavados en plataforma y saltos sincronizados.

7. Final de plataforma sincronizados 10 m – 31 de julio de 2012 

8. Final de plataforma de 10 m - 9 de agosto de 2012.

Juan René Serrano - Tiro con Arco: El arquero mexicano buscará hacer historia como el mejor arquero mexicano en Londres 2012, en su tercera participación olímpica.
9. Final en equipos - 28 de julio de 2012.
10. Final individual - 3 de agosto de 2012.

Basquetbol varonil: Ver posiblemente el duelo final entre la selección de Estados Unidos contra alguna de las selecciones poderosas como Argentina o España.
11. Final de Basquetbol – 12 de agosto de 2012.

 Michael Phelps, Natación: El tritón norteamericano, batiendo 29 récords mundiales, buscará 7 medallas olímpicas en Londres 2012 y convertirse en el atleta con mayor cantidad de preseas en la historia. 

12. Final 400 metros individual estilo libre – 28 de agosto de 2012.
13. Final 4 x 100 estilo libre – 29 de julio de 2012.
14. Final 100 metros libres varonil – 1 de agosto de 2012.
15. Final 4 x 100 cuatro estilos – 4 de agosto de 2012.

Con millones de personas conectadas a Internet para ver transmisiones de las distintas competencias, desde equipos fijos y dispositivos móviles. Tan sólo en este último tipo de equipo con conexión a la red, se estima que se conecten alrededor de 65 millones de aparatos por lo que se espera que los ciberataques sean abundantes y pasen desapercibidos en la computadora del usuario, sino se está informado.

Así que ya saben, aguas con las infecciones.
Bike!

miércoles, 25 de julio de 2012

Android con poco espacio?

:: Pues hace poco llegó a las manos de la dueña de mis quincenas un HTC Wildfire S, teléfono que no es la gran maravilla pero que cumple por mucho con las funcionalidades de un smartphone.

El único detalle que le veo a este smartphone es el espacio de almacenamiento interno, el cual no es pequeño, es pequeñísimo! Y ya sabrán, comenzaron los reclamos de que el teléfono no sirve para nada y que Peña Nieto es un pendejo, ah no perdón, bueno esto último es cierto, pero no fue lo que me dijeron, jajaja.
El chiste es que decidí buscar en Internet algún método para ampliar el espacio en la memoria interna.

¿Cual es problema con este smartphone y algunos otros con sistema operativo Android?

Algunos smartphones tienen restringida la memoria interna, pero con el desarrollo de miles de aplicaciones en Google Play es imposible no llenar la pequeña memoria interna.

Entonces el siguiente procedimiento es aplicado para permitir que Android instale todas las aplicaciones en la memoria SD Card que por lo general tiene mucha más capacidad que la interna.

Los pasos que vamos a seguir son los siguientes:

PASO 1. Rootear Teléfono.

Aclaro, que según el procedimiento que encontré no es necesario rootear, pero nunca está demás tener el "poder" con nuestro sistema Android!

NOTA. Si no quieren rootear el teléfono, hay que brincar al paso 2.

Rootear su smartphone con el procedimiento propio de cada teléfono, en este caso explicaré el procedimiento para el HTC Wildfire S.

Para rootear el HTC Wildfire S encontré un programa llamado "Easy Rootkit Toolkit" el cual no solo rootea el HTC sino por lo que tengo entendido otras marcas de teléfonos.

El programa es tan sencillo de usar que solo basta con que lo descarguen del siguiente link:
Password: novirus

Lo descompactamos y ejecutamos el archivo runme.bat, a continuación aparecerá una pantalla similar a la siguiente:


Seleccionamos la opción 1 y dejamos que corra el proceso del programa, al finalizar reiniciará el teléfono una vez y con eso tendremos rooteado nuestro teléfono.

PASO 2. Instalación de Kits de Desarrollo.

Antes de continuar debemos tener instalados los siguientes programas en nuestra computadora, programas necesarios para entrar en entorno de programación y ordenar a Android instalar todas las aplicaciones en la SD Card.

Programas necesarios:
  • Kit de Desarrollo de Java (JDK). NOTA. Después de la instalación de Java JDK hay que configurar, para esto tomo prestada una explicación de un blog de Luis Kano que puedes revisar aquí, algunos consejos que puedo darles es que al momento de  configurar las variables de entorno y ejecuten el comando javac, ejecuten la terminal con privilegios de administrador.
  • Kit de Desarrollo de Android (SDK)
  • HTC Sync o los drivers USB de Google o los de este link
En el teléfono hay que habilitar la depuración USB, esto lo hacemos de la siguiente forma:

Ajustes > Aplicaciones > Desarrollo y activa Depuración USB



Las siguientes instrucciones fueron extraídas tal cual de la web softonic.

PASO 3. Instalación de los SDK y de las Platform-tools
Para empezar, instala el SDK de Android. Tras haber instalado el SDK, ejecuta Android SDK Manager y marca el paquete Android SDK Plataform-tools. Instálalo.
Android SDK Manager
Este paquete de herramientas contiene el Android Debug Bridge, una utilidad que permite comunicar con un dispositivo Android desde la línea de comandos. Es la que necesitas para decirle a Android que lo instale todo en la tarjeta de memoria.

PASO 4. Conectar el móvil al ordenador

NOTA. Antes de pasar a este paso, hay que instalar el HTC Sync.
Ahora conecta tu móvil Android al ordenador usando el cable USB y elige el modo de conexión HTC Sync. Si se abriese automáticamente HTC Sync en Windows, ciérralo desde el icono de la barra de tareas (clic derecho > Cerrar).
Al parecer, no todos los cables son igual de válidos: en algunos casos no conectan bien con el dispositivo. Ten a mano más de uno por si las moscas. Para saber si te sirven, ve al paso 5.
NOTA 1. A mi me ocurrió que el HTC no detectaba el HTC Sync de mi computadora y probé varios cables USB para conectarlo a la computadora sin éxito, hasta que al final me di cuenta que en un puerto USB tenía conectado un transmisor bluetooth para un mouse inalámbrico, desconecté el transmisor, conecté nuevamente el cable USB del HTC y taraaaaaaaaáan el teléfono se conectó con el HTC Sync!, Espero que les sirva este tip.

(Actualización, lunes 30 julio 2012)
NOTA 2. No sé para que es necesario conectar el HTC con el HTC Sync, en otros teléfonos es posible que solo conectándolo por USB a la pc se logre continuar con el paso 5. De no ser así, entonces hay que conectar el Android con su software de sincronización  de la computadora, ejemplo, motorola tiene un software de sincronización llamado motorola device manager que pueden descargar de aquí.

PASO 5. Abre una consola de comandos y lleva a cabo comprobaciones

Ve a Inicio > Ejecutar (o presiona Windows+R) y escribe cmd. En la consola de comandos, ve al directorio "Program files (x86)" o "Archivos de programa" o en la ruta en donde están instaladas las Plataform-tools de Android y entra en la ruta Android/Android-SDK/Platform-tools. Una vez ahí:

  • Escribe adb devices para ver si el móvil está conectado y es reconocible
  • Deberías de ver un dispositivo con un número de serie
  • Si no aparece, o aparece como offline, prueba otro cable USB
  • Escribe netstat y comprueba si el puerto 5037 está en uso
  • Es el que usa ADB. Si está en uso, cierra el proceso que lo esté usando
Antes de seguir, es recomendable desactivar cualquier cortafuegos o antivirus residente, ya que puede interferir en el proceso de conexión de ADB con el móvil.

PASO 6. Ejecuta el comando para forzar la instalación en tarjetas SD

Android tiene un parámetro que describe cómo se instalan las aplicaciones por defecto en el móvil. Este parámetro se llama setInstallLocation, y acepta tres valores:
  • 0 [auto]: Deja que el móvil decida la mejor ubicación para una app
  • 1 [internal]: Lo instala todo en el espacio de almacenamiento interno
  • 2 [external]: Lo instala todo en la tarjeta de memoria
Como habrás adivinado, lo que hay que hacer es cambiar el valor de setInstallLocation de 0 a 2. Para ello, ejecuta el siguiente comando:
  • adb shell pm setInstallLocation 2
NOTA. Regularmente Windows is stupid! y no distingue entre mayúsculas y minúsculas, pero en este caso hay que tener especial cuidado con las mayúsculas que tiene el comando anterior.
Si no sale ningún mensaje de error, desconecta el móvil, apágalo y vuelve a encenderlo. Ahora todas las aplicaciones se instalarán en la tarjeta SD. Si quieres volver a la situación anterior, repite el proceso cambiando el 2 por un cero.

Una nota de precaución

Algunas aplicaciones no se ejecutarán bien desde la tarjeta de memoria. Conviene entonces que las muevas manualmente desde la tarjeta SD al móvil. Un ejemplo de apps que necesitan estar en el móvil son los widgets.

Enjoy!!!
un|xzoo