domingo, 21 de octubre de 2018

Problemas de Seguridad en el cloud computing.


Lo primera que debemos saber es ¿Qué es el cloudcomputing?, la respuestaque voy a citar de wikipedia nos puede dar una idea:

La computación en la nube (del inglés cloud computing), conocida también como servicios en la nube, informática en la nube, nube de cómputo, nube de conceptos o simplemente "la nube", es un paradigma que permite ofrecer servicios de computación a través de una red, que usualmente es Internet.
Fuente: Wikipedia.

Tener o usar servicios en la nube es dejar en manos de terceros datos confidenciales que si logran por alguna vulnerabilidad acceder a los mismos para copiarlos o para dañarlos generarían grandes perdidas para la empresa o persona que use este tipo de servicio.

Aunque no todo son desventajas ya que tener un segundo respaldo en la nube suele usarse por pequeñas empresas, para evitar perdida de información en caso de desperfectos en sistemas de respaldo local.

Entrando más a fondo y como siempre lo explico no todo en el mundo de la informática y computación es 100% seguro y siempre en cualquier momento podemos estar a merced de un ataque informático a nuestra información de importancia, por esto que los gobiernos estén creando leyes y regulaciones más rigurosas para empresas que ofrecen servicios de cloud computing y manejo de la información privada.

El principal problema en el cloud computing es la encriptación de los datos que debe ser actualizada cada cierto tiempo para proteger la misma de accesos no autorizados, y muchas veces las empresas que ofrecen estos servicios no hacen actualización en sus formas de encriptación de forma regular.

A continuación se listará algunos temas importantes en cuanto al cloud computing que son preocupantes en cuanto a la seguridad tomado de un artículo publicado en la página de la microsoft:

  1. Disponibilidad de la red: sólo se puede obtener el valor de cloud computing cuando la conectividad de red y el ancho de banda de satisfacen las necesidades mínimas. La nube debe estar disponible siempre que lo necesite. De lo contrario, las consecuencias no son diferentes que un ataque de denegación de servicio.
  2. Viabilidad de proveedor de la nube: debido a que los proveedores de nube son relativamente nuevos para el negocio, hay preguntas sobre su viabilidad y compromiso. Esta preocupación se profundiza cuando un proveedor requiere los inquilinos utilizar interfaces patentadas, conducen a inquilinos en bloqueo.
  3. Recuperación ante desastres y continuidad del negocio: los inquilinos y los usuarios requieren que sus operaciones y servicios continuará si el entorno de producción del proveedor de la nube está sujeto a un desastre de confianza.
  4. Incidentes de seguridad: el proveedor debe informar a los inquilinos y los usuarios de cualquier infracción de seguridad. Los inquilinos o los usuarios pueden requerir compatibilidad del proveedor para responder a la auditoría o resultados de la evaluación. También, un proveedor puede no ofrecer apoyo suficiente a los inquilinos o los usuarios para resolver las investigaciones.
  5. Transparencia: cuando un proveedor de la nube no expone los detalles de su propia directiva interna o la tecnología, los inquilinos o los usuarios deben confiar en las reclamaciones de seguridad del proveedor. Los inquilinos y los usuarios todavía pueden requerir algunos transparencia por proveedores como cómo administran la seguridad de la nube, privacidad e incidentes de seguridad.
  6. Pérdida de Control físico: porque los inquilinos y los usuarios pierden control físico sobre sus datos y aplicaciones, esto da lugar a una gama de preocupaciones:
  7. Privacidad de datos: con nubes públicas o la Comunidad, datos no pueden permanecer en el mismo sistema, provocar varios problemas legales.
  8. Control de datos: datos podrían proceder al proveedor de diversas maneras con algunos datos que pertenecen a otras personas. Un administrador del inquilino ha limitado el ámbito de control y rendición de cuentas dentro de una infraestructura pública como una aplicación de servicio (IaaS) y menos aún con una plataforma como un servicio (FCA) en uno. Necesitan los inquilinos para que su proveedor de confianza le ofrecerá un control adecuado, reconociendo la necesidad de adaptar sus expectativas para el control es razonable dentro de estos modelos.
  9. Nuevos riesgos y vulnerabilidades: existe preocupación que cloud computing trae nuevas clases de vulnerabilidades y riesgos. Hay nuevos riesgos hipotéticos, pero los ataques reales en gran medida será una función de la implementación de un proveedor. Todo el software, hardware y equipos de red están sujetos a desenterrar nuevas vulnerabilidades. Aplicando la seguridad por capas y bien concebidos procesos operacionales, puede proteger una nube de ataques comunes, incluso si algunos de sus componentes son intrínsecamente vulnerables.
  10. Legal y cumplimiento de normas: puede ser difícil o poco realistas para utilizar los permisos de nubes públicas si los datos están sujetos a restricciones legales o cumplimiento de normas. Puede esperar que los proveedores para generar y certificar infraestructuras cloud para satisfacer las necesidades de los mercados regulados. Para obtener la certificación puede ser compleja debido a los técnicos muchos factores, incluido el estado actual de conocimientos generales de nube. Mejores prácticas para cloud computing abarcar un ámbito mayor, debe atenuar esta preocupación. 
www.microsoft.com
Y como en el artículo citado también en dichos sistemas de servicios en la nube se implementan sistemas operativos virtualizados, los cuales en lo personal, se realiza la pregunta, ¿estos sistemas virtualizados están con los debidos parches de seguridad?, otra pregunta más ¿Estos sistemas están debidamente configurados?.


Ayúdame con tu donativo, para continuar realizando este trabajo investigativo y que dispongo como una recopilación de entradas en este blog, espera una próxima entrada.

sábado, 22 de septiembre de 2018

El Cracker "Maestro de la Piratería".


Lo primero que debemos saber es, ¿Qué es un cracker?, tomemos como respuesta una cita de wikipedia a continuación:

El término cracker (literalmente traducido como rompedor, del inglés to crack, que significa romper o quebrar) se utiliza para referirse a las personas que rompen o vulneran algún sistema de seguridad. Los crackers pueden estar motivados por una multitud de razones, incluyendo fines de lucro, protesta, o por el desafío. Mayormente, se entiende que los crackers se dedican a la edición desautorizada de software propietario. Sin embargo, debe entenderse que si bien los ejecutables binarios son uno de los principales objetivos de estas personas, una aplicación web o cualquier otro sistema informático representan otros tipos de ataques que de igual forma pueden ser considerados actos de cracking.
Fuente: Wikipedia.
Teniendo un concepto más cercano de lo que es un cracker seguiremos desvelando este tema más a fondo a continuación.

Generalmente un cracker es un ser irreverente, que solo busca la mayoría de veces romper el código de aplicaciones propietarias, para usarlas sin pagar, generalmente comparte algún ejecutable denominado crack que automatiza el proceso y le permite a otras personas usar el software privativo de forma gratuita.

Se podría decir que es una forma de protestar de los cracker, muchos de ellos piensan que no debería existir el software privativo.

Se podría decir que un cracker viene siendo un hacker sombrero negro, pero a opinión personal son personas de un conocimiento muy profundo en la informática y dominan a la perfección la ingeniería inversa.

El termino de piratería lo crearon las grandes empresas del software, como para identificar de una forma un poco insultante a las personas que quieren ejercer una de sus libertades básicas disponible en la licencia GPL, y es la de distribuir copias del software que esta usando, los crackers no solo rompen el código del software privativo si no que luego lo distribuyen de forma gratuita, a opinión personal es como una forma de protestar, pero lamentablemente son tildados de piratas informáticos.


Si quieres que siga con el trabajo sobre este blog no dudes en realizar un donativo.

Esteganografía Una forma de ocultar información


Antes de comenzar citemos el concepto al respecto en wikipedia:
La esteganografía trata del estudio y aplicación de técnicas que permiten ocultar mensajes u objetos, dentro de otros, llamados portadores, de modo que no se perciba su existencia.Fuente: Wikipedia.
Teniendo en cuenta este concepto, ¿es posible ocultar datos por ejemplo dentro de archivos que no pareciera que los tienen por ejemplo: imágenes o videos?. La respuesta es si.

Pero de ¿que manera lo podemos hacer o con que software se puede realizar?, actualmente existen muchos software que permiten realizar esto y algunos sistemas operativos como windows permiten hacerlo sin necesidad de aplicaciones extra, más adelante explicaré como se puede realizar bajo 2 sistemas operativos muy conocidos (windows y GNU/Linux).

Entes de explicar como realizar el proceso de esteganografía con archivos que tengamos en nuestra computadora, debemos preguntarnos ¿quienes usan este proceso de ocultamiento de información a simple vista?.

Obviamente empresas e instituciones gubernamentales para que no cualquier persona tenga acceso a la información que manejan solo una persona con conocimientos en encriptación de datos y ocultamiento de la información podría darse cuenta.

¿Nosotros usuarios normales podemos usar estos métodos para resguardar nuestra información?, la respuesta es si y no es muy difícil de realizar, a continuación mostraré como se puede realizar:

Realizando esteganografía en windows.

En este sistema operativo solo con ejecutar un comando en la terminal de comando llamadas "símbolo de sistema" la cual se puede acceder desde inicio->"todos los programas"->Accesorios podemos con un simple comando ocultar información por ejemplo en una imagen, a continuación el comando a continuación muestra de forma auto explicativa como realiza el proceso, recuerden que a través de la terminal o consola debemos estar ubicados en el directorio donde se encuentran los archivos:

copy /b imagenportadora.jpeg + archivoaocultar.rar imagenportadoraresultante.jpeg

Para poder ver la imagen la misma se puede ver sin problemas con cualquier programa para visualizarla pero...., para ver los archivos dentro del archivo comprimido en winrar tenemos que usar winrar y el mismo nos muestra el contenido oculto, solo hay que descomprimir y ya se tendrán los archivos a la mano

Realizando esteganografía en GNU/Linux.

En el caso de GNU/linux existe una aplicación llamada steghide el cual permite realizar este proceso, la misma es una aplicación de consola, recuerden que para realizar el proceso deben estar ubicados en la terminal o consola en la carpeta donde se realizará el proceso, a continuación el comando auto-explicativo para realizar el proceso.

steghide embed -cf imagenportadora.jpg -ef archivoaocultar.txt

Luego para poder obtener el archivos desde la imagenportadora.jpg ejecutamos:

steghide -extract -sf imagenportadora.jpg


Esperen una próxima entrada si quieres ayudarme a continuar no dudes en hacer un donativo.

martes, 14 de agosto de 2018

Hackers sombrero blanco, Hackers sombrero gris y Hackers sombrero negro.


Los hackers  un tema a apasiona a personas que quieren algún día convertirse en un verdadero hacker, pero.... ¿Que tipo de hacker serías tu?, si fueras uno...., en internet se ha llegado a un consenso en la cual se definen 3 tipos de hacker el sombrero negro, gris y por ultimo el blanco.

Hacker sombrero negro:

Es una persona con grandes conocimientos del mundo de la informática que busca vulnerabilidades y fallos de seguridad para un beneficio propio.

Hacker sombrero gris:

Al igual que del sombrero negro este tiene grandes conocimientos en informática suele estar entre buenas y malas intensiones al momento de explotar fallos de seguridad o vulnerabilidades aveces actua como un hacker sobrero blanco y en otros momentos como un hacker sombrero negro pero hasta cierto punto.

Hacker sombrero blanco:

Estos descubren todo tipo de fallos de seguridad o vulnerabilidades y las reportan a las empresas o instituciones para que las mismas sean corregidas, su ética se basa en la mejora de la seguridad de las aplicaciones, webs, entre otros, sin ningún beneficio o malas intenciones.


No dudes en ayudarme con tu donativo a mi dirección de bitcoins.

lunes, 13 de agosto de 2018

Meta datos una forma de rastrear a las personas.


Podemos comenzar preguntándonos; ¿que es un meta datos?, la respuesta que podemos obtener de wikipedia es la siguiente:

Los metadatos (del griego μεταmeta, 'después de, más allá de​ y latín datum, 'lo que se da', «dato»​), literalmente «sobre datos», son datos que describen otros datos. En general, un grupo de metadatos se refiere a un grupo de datos que describen el contenido informativo de un objeto al que se denomina recurso.​ El concepto de metadatos es análogo al uso de índices para localizar objetos en vez de datos. Por ejemplo, en una biblioteca se usan fichas que especifican autores, títulos, casas editoriales y lugares para buscar libros. Así, los metadatos ayudan a ubicar datos.
Para varios campos de la informática, como la recuperación de información o la web semántica, los metadatos en etiquetas son un enfoque importante para construir un puente sobre el intervalo semántico, ya que cualquier recurso tiene, cuando está almacenado conjuntamente con otros, la necesidad de ser descrito para facilitar las búsquedas que pudieran tratar de encontrarlo a partir de sus características distintivas. Esto es cierto para cualquier tipo de recurso, tanto para un vídeo como para un libro en una biblioteca o para un hueso en el armario de un paleontólogo.
El concepto de metadatos es anterior a Internet y a la web, si bien es cierto que las nuevas necesidades de búsqueda de información han suscitado un interés por las normas y prácticas de metadatos hasta entonces desconocido.
Fuente: Wikipedia.

Aunque el concepto basándose en el termino de la telecomunicaciones / informática, es un conjunto de datos que describen un contenido que generalmente no es relevante para el usuario pero es usada para poder indexar la información que contiene, organizarla, entre otros, teniendo esto en cuenta surge la interrogante.

- ¿Cómo usan los meta datos para rastrear a personas?.

Todo este problema comienza con la llegada de los smartphones y posteriormente las redes sociales, esto ¿por qué?, todo archivo que es guardado en una computadora o equipo computacional suele al momento de guardar información especifica en forma de metadatos con el contenido del archivo, que generalmente como usuarios no solemos consultar, vuelve a surgir otra interrogante.

- ¿Qué información se guarda en los metadatos?.

Generalmente dependiendo del archivo los metadatos suelen variar un poco pero generalmente suelen mantener una estructura especifica de datos a mantener en ellos los cuales son:  fecha/hora de creación, fecha/hora de ultima modificación, tamaño del archivo, en caso de fotos se agrega ubicación donde fue tomada esto lo traen generalmente todos los smartphones y camaras digitales de ultima generación, autor o creador del archivo, entre otros datos que pueden ser agregados dependiendo del tipo de archivo y aplicación que lo crea, e incluso en el dispositivo donde es creado.

-¿Qué datos de los meta datos son usados para rastrear a alguien?.

En el caso de las fotos es algo bastante sencillo realmente alguien que no necesariamente tenga conocimientos muy avanzados de la informática lo puede hacer instalando un software que muestre todos los metadatos de una foto las mismas revelan información delicada como marca y modelo de un smartphone ó cámara inteligente, versión de software, fecha y hora exactos en que fue tomada pero esto no solo queda allí muestra otros datos como latitud y longitud geográfica donde fue tomada y si la persona suele subir inmediatamente sus fotos a redes sociales se expone fácilmente a grandes peligros ya que puede ser rastreada he interceptada, este ejemplo es con el caso de una foto pero puede ser aplicado a otros tipos de archivo.

-¿Los meta datos son muy usados en la web?

La respuesta es si ya que les permite a buscadores como google indexar la página web en sus grandes bases de datos y ser encontrada fácilmente por una persona que busca información disponible en la página.

-¿Cómo puedo aminorar los riesgos de que me rastreen fácilmente?.

Pues la respuesta es sencilla no colgar fotos tomadas recientemente por tu smart-phone, cámara inteligente, u otro dispositivo, en las redes sociales ya que no todo mundo tiene buenas intenciones y posiblemente este alguien con malos propósitos usando los meta datos para saber tu ubicación actual, algo muy importante no instalar aplicaciones en tu smart-phone u otro dispositivo que no estén en las paginas oficiales de los app store y no permitir instalación aplicaciones de fuentes no confiables, ya que existen aplicaciones que tienen intenciones y funcionalidades que pueden ser peligrosas.


Si te gusto espera una próxima entrada.

miércoles, 8 de agosto de 2018

Carding una forma de robar TDC


La primera pregunta que debemos hacernos es; ¿Qué es el carding?.

Es el uso ilegitimo de las tarjetas de crédito, o de sus números, pertenecientes a otras personas. Se relaciona con el hacking, porque para conseguir números de tarjetas de créditos, una de las formas es utilizando Ingeniería Social y sobre todo nuestra inteligencia (esto es lo mas importante).

¿Es posible realizar compras con números de tarjeta de crédito o cuentas bancarias robadas?, la respuesta es "si", generalmente se utiliza ingeniería social para obtener algunos datos de la persona que permiten facilitar el robo del numero de una tarjeta de crédito o directamente robarsela sin que se quede cuenta.

¿El carding se usa más en tarjetas de crédito que en cuentas bancarias?, la respuesta es "si" de nuevo, y en la explicación a continuación se dará a conocer el método más usado para lograr el robo del numero de la tarjeta de crédito.

Algo que se debe tener muy en cuenta es las consecuencias que estos robos pueden acarrear problemas legales o peores que el dueño de la TDC te persiga para hacerte algun daño por haber robado su dinero.

Estructura de las Tarjetas de Crédito.

Los números de las tarjetas se forman de 16 dígitos divididos en 4 grupos de 4 dígitos pueden tener valores del 0 al 9 los primeros 4 dígitos sirven para determinar el banco.

Ejemplo de como se robaría una tarjeta de crédito.

Numero de tarjeta: 5180 2345 3942 8765

Las posiciones impares son: 5 8 2 4 3 4 8 6

Luego de esto se multiplica los 2 primeros dígitos entre si luego los siguientes y asi sucesivamente para que sea mas claro quedaría de la siguiente forma:

5*8=40
2*4=8
3*4=12
8*6=48

Si tenemos cifras mayores a 9 se suma los números es decir las cifras reducidas 8+5=13 entonces 1+3=4.

En el ejemplo quedaría asi:

5*8=40
4+0=4
2*4=8 8
3*4=12
1+2=3
8*6=48
4+8=12
1+2=3

En resumen los números que nos quedan son: 4 8 3 3


Luego de esto suma los números pares que descartamos al principio y súmalos con estos el resultado debe ser un número múltiplo de 10 para que el número sea correcto:

4+8+3+3+1+0+3+5+9+2+7+5=50

Si no nos diera un numero correcto como va a suceder en la mayoría de los casos lo recomendable es dejar el ultimo casillero libre y jugar con este dígito hasta que nos de un numero valido.

¿Cómo se sabe que tipo de TDC es?

3 ->American Express (15 dígitos)
4 ->VISA (13 o 16 dígitos)
5 ->Mastercard (16 dígitos)
6 ->Discover (16 dígitos)

Por ultimo con un poco de ingeniería social y de trashing de pueden obtener los datos restantes para realizar compras a través de internet con la tarjeta de crédito robada de otra persona.

Estas herramientas que suelen usar para el carding:

Fakeid Te da otros datos de personas verificables, interesante para quienes no tienen habilidad de inventarse personalidades. Para aquellos programas que no te brindan la fecha de expiración solo queda hacerlo manualmente, probando al mejor estilo brute forcing.

CCards En caso de que quieran ver unos números de tarjeta de crédito validos como ejemplo, vean el programa CCards.exe que les genera de una manera sencilla y rápida estos números.

Credit Card Master 4 Este completo programa permite realizar una amplia cantidad de acciones destinadas al carding, genera numeros te ayuda viendo si el digito verificador es correcto y si no es asi no te preocupes ahi mismo te genera otro lo importante es que todos los datos estén correctos.

Credit Es un programa muy potente parecido al Credit Card Master aunque tiene interfaz grafica y tiene algunas otras utilidades como por ejemplo generar identidades falsas que como estuvimos viendo pueden ser de gran utilidad. Bueno espero que toda la explicación del manual este clara y que les sirva para conocer el carding más a fondo. Nunca olviden que esto es totalmente ilegal y que si no quieren meterse en líos no lo pongan en práctica suerte a todos.

¡Es un Delito robar números de TDC o cuentas bancarias de otra persona sin su consentimiento!, y esto se paga por lo general con años de carcel.

sábado, 5 de mayo de 2018

Firewall (Barreras de Fuego) como sistema de defensa local ante intrusiones.


Lo primero que debemos saber al respecto es ¿Que es una barrera de fuego / muro de fuego / corta fuegos "firewall"? citemos a wikipedia para obtener la respuesta.

Un cortafuegos (firewall) es una parte de un sistema o una red que está diseñada para bloquear el acceso no autorizado, permitiendo al mismo tiempo comunicaciones autorizadas.
Se trata de un dispositivo o conjunto de dispositivos configurados para permitir, limitar, cifrar o descifrar el tráfico entre los diferentes ámbitos sobre la base de un conjunto de normas y otros criterios.
Los cortafuegos pueden ser implementados en hardware o software, o en una combinación de ambos. Los cortafuegos se utilizan con frecuencia para evitar que los usuarios de Internet no autorizados tengan acceso a redes privadas conectadas a Internet, especialmente intranets. Todos los mensajes que entren o salgan de la intranet pasan a través del cortafuegos, que examina cada mensaje y bloquea aquellos que no cumplen los criterios de seguridad especificados. También es frecuente conectar el cortafuegos a una tercera red, llamada zona desmilitarizada o DMZ, en la que se ubican los servidores de la organización que deben permanecer accesibles desde la red exterior.Un cortafuegos correctamente configurado añade una protección necesaria a la red, pero que en ningún caso debe considerarse suficiente. La seguridad informática abarca más ámbitos y más niveles de trabajo y protección 
Fuente: wikipedia. 

Conociendo ya un concepto, ¿Qué software de firewall o barrera de fuego puedo encontrar?, el firewall más conocido he implementado esta desarrollado bajo licencia de software libre y es iptables (netfilter) generalmente viene integrado al kernel de linux o en las distribuciones GNU/linux por defecto pero sin configurar sus directivas.

¿Por que empresas y particulares necesitan de un firewall o barrera de fuego?.

En toda empresa o persona que trabaja sobre ordenadores maneja información sea personal o de la empresa que debe ser confidencial debido su importancia y no queremos que la misma sea accedida fácilmente desde Internet por un usuario no autorizado, por eso siempre se tomará medidas de seguridad para ello y la más común es la implementación de un software/hardware para firewall y asegurar en gran medida los datos que son manejados en la red de la empresa o simplemente en la computadora del usuario que implemente un firewall para su protección.

Tipos de firewall o barrera de fuego:

  1. Nivel de aplicación de pasarela.
  2. Circuito a nivel de pasarela.
  3. Barrera de fuego de capa de red o de filtrado de paquetes.
  4. Barrera de fuego de capa de aplicación.
  5. Barrera de fuego personal.
Políticas de firewall o barrera de fuego:

Hay dos políticas básicas en la configuración de un cortafuegos que cambian radicalmente la filosofía fundamental de la seguridad en la organización:

  • Política restrictiva: Se deniega todo el tráfico excepto el que está explícitamente permitido. El cortafuegos obstruye todo el tráfico y hay que habilitar expresamente el tráfico de los servicios que se necesiten. Esta aproximación es la que suelen utilizar las empresas y organismos gubernamentales.
  • Política permisiva: Se permite todo el tráfico excepto el que esté explícitamente denegado. Cada servicio potencialmente peligroso necesitará ser aislado básicamente caso por caso, mientras que el resto del tráfico no será filtrado. Esta aproximación la suelen utilizar universidades, centros de investigación y servicios públicos de acceso a Internet.

La política restrictiva es la más segura, ya que es más difícil permitir por error tráfico potencialmente peligroso, mientras que en la política permisiva es posible que no se haya contemplado algún caso de tráfico peligroso y sea permitido

Vulnerabilidades.

Se trata de un problema genérico que afecta a múltiples cortafuegos del tipo personal. Son vulnerables casi todos aquellos productos que aceptan accesos directos o proporcionan una interfase que se puede habilitar con un clic sin que se requiera contraseñas para acciones como activar un programa como servidor, ejecutar otros programas, etc.

Se ha demostrado que es simple eludir estos cortafuegos con un programa de múltiples procesos simultáneos y el envío de códigos de teclas, o por medio del control del ratón. Existen múltiples pruebas de concepto publicadas al respecto.

Esta debilidad, puede habilitar a cualquier troyano o código similar, para que eluda fácilmente el control del cortafuegos.

Una de las vulnerabilidades más comunes en la mala configuración de políticas de seguridad permitiendo accesos no autorizados a la red interna de una empresa o a un computador con información importante y confidencial.

     
Si te gusto entra entrada no dudes en seguirme y espera las notificaciones de entradas o post nuevos en el blog.