Entradas

Mostrando las entradas con la etiqueta Seguridad Informática

Cryptocurrency security guide.

Imagen
Found this image via Telegram. and I like the advice a lot:  "Be your own bank. Be your own security". The good thing is that I can give credit to the original autor:  Jennifer Leigh https://twitter.com/Jennicide

¿Por qué me vigilan, si no soy nadie? - Marta Peirano

Imagen
Una plática "TED" de Septiembre de 2015, vale la pena verla porque... "Sabemos que estamos vigilados, a través de nuestros móviles, ordenadores y cámaras. Pero no hacemos nada malo y por eso nos sentimos a salvo."

Enero, mes de la privacidad

En días pasados Mozilla inició una campaña en pro de la privacidad, el apoyo que solicitan es unirse a la campaña y participar en los temas de seguridad y privacidad. Un link por el cual empezar puede ser: https://github.com/mozillamexico/planes/issues/13 Y ya que muchos esta(mos)n tan mal acostumbrados a WhatsApp, sugiero que mejor usen Signal:  https://sgnl.link/1KpeYmF  

Joomla ready to be installed (?)

I don't know you but me, I'm not that lucky to find web sites ready to be (was going to write "hacked" but that's not accurate) defaced. Even when the pre-installation check is confirmed and all you need to do is press "Next" to get that Joomla website ready. << Here used to be an image, sorry I deleted it by accident>> I wonder if the admin/owner paid attention to my message/warning.

Who you gonna call ?

Imagen
No, I'm not refering the theme song of that famous 80's movie. It's about the previous entry in my blog, let's say that you're not a company, you're just a person who are a victim of a cyber attack, now what? Who you gonna call?  In the first years when there was an increased interest to access the Internet in Mexico a solid option was to call the UNAM-CERT , around 2002 the  government created a "Cybernetic Police" (http://www.ssp.gob.mx/portalWebApp/wlp.c?__c=f7124), people were struggling trying to reach them, it wasn't easy to create a report, you had to deal exactly the same you did with every other agency. (Image linked from Forbes) Around two years ago, the police of Mexicy City (SSPDF) created their own division, here's a note of  the announcement , they even have a twitter account: https://twitter.com/CiberneticaCDMX  which retweets more political notes that real info about network security or preventive actions. A...

MetroTwit - New Release with POODLE SSL Bug fix

Imagen
MetroTwit is a windows twitter client that announced the "end-of-life" of the MetroTwit for Desktop and MetroTwit for Windows 8 apps on March 5th, 2014. But now, with the announce of POODLE attack , they announce a new release to fix that vulnerability. If you are using this client, probably you got the message that a new version is available to download and you should be fine. The thing is, people is asking from were to download the installer and the people from "MetroTwit" just replied saying: I did a search around different sites but I don't trust many of them 'cause at some point, those "installers" ignored my instructions to not install "toolbars" and that kind of stuf and I got my Windows installation "flooded" with malware. The people from MetroTwit said "there are lots of places online" but never provided a link, so I have a copy that I'm going to share with you just in case someone "rel...

yubikey: Configuración y uso de infraestructura OTP

Imagen
Introducción: Las llaves de hardware o tokens, se utilizan para implementar niveles de autenticación de dos factores. Algo que sabes, el password como el primer factor, y algo que tienes que sería una llave Yubikey configurada con tu usuario. El nivel de seguridad es igual de alto que el token RSA, a final de cuentas, al única diferencia práctica es que el token, te da un numero que hay que copiar, único y diferente sincronizado con la cuenta por medio de "algún algoritmo mágico" y la llave Yubikey, en vez de mostrarlo en pantalla, lo "escribe", por que al final la llave Yubikey es detectado como teclado y por eso es compatible con cualquier plataforma que reciba usb, windows, linux, mac...  Que es lo que escribe el Yubikey, depende de una serie de parametros, una llave aes y eso es precisamente lo que vamos trataré de documentar aquí. Yubikey  Las llaves yubikey, son llaves que general One Time Password u OTP por sus siglas en ingles, cada vez ...

Cajeros ATM fraudulentos.

Sugiero visiten la siguiente liga: http://krebsonsecurity.com/2010/01/would-you-have-spotted-the-fraud/ Encontrarán información útil sobre como identificar posibles artilugios por medio de los cuales obtienen los datos de nuestras tarjetas y evitar ser víctimas de fraudes.

Ubuntu 9.10 y Shorewall.

Shorewall tal y como estaba disponible en Ubuntu 9.04 ha sido eliminado de la versión 9.10, de hecho al realizar el upgrade, leí muy claro que si lo deseaba, el paquete sería eliminado porque ya no tiene soporte. El detalle es que los archivos de configuración permanecieron y creía que las reglas se habían aplicado. Por suerte, me dí cuenta de mi error y al hacer unas modificaciones a los archivos de configuración noté que no había firewall como tal. Ahora es necesario aprender a usar "upstart" y "ufw" en la nueva versión de Ubuntu, aunque Shorewall hacía muy bien su trabajo, desconozco porque lo han descartado. Es posible que "ufw"" sea más fácil de configurar y usar, pero con shorewall como que lo tenía más claro con sus archivos de configuración.

Analizando las conexiones del PS3 (segunda parte).

Imagen
El juego en línea no parece mejorar mucho, aunque veo que no soy el único que no logra tener una buena conexión: Seguimos con las pruebas en pingtest.net y speedtest.net: Y lo que obtengo del resultado es: Espero que la situación mejore pronto.

Analizando las conexiones del PS3.

Imagen
Debido a los problemas de lentitud mientras juego los títulos de Call of Duty en el PlayStation 3, me enfoqué a observar el tráfico generado por la consola mientras se ejecutaban los juegos. Usando una computadora con GNU/Linux, dos tarjetas de red [una tarjeta hacia la conexión de internet, la otra hacia el PS3 ] y un "sniffer" como "tcpdump" resultó que al iniciar los juegos la consola se comunica con los servidores de PlayStation, el primer análisis lo hice jugando COD4. 21:04:29.916106 IP (tos 0x0, ttl 64, id 23890, offset 0, flags [none], proto UDP (17), length 78) 192.168.125.22.53202 > dns.isp.mx.domain: [udp sum ok] 26686+ A? fus01.ps3.update.playstation.net. (50) 21:04:29.926844 IP (tos 0x0, ttl 61, id 18762, offset 0, flags [none], proto UDP (17), length 537) dns.isp.mx.domain > 192.168.1.20.35102: 26686 q: A? fus01.ps3.update.playstation.net. 5/9/9 fus01.ps3.update.playstation.net.[|domain] Obviamente, hay más datos sobre estas conexiones, ...

Teléfono IP.

Imagen
Hoy finalmente (por herencia) me han asignado un teléfono IP, digo que es por herencia, debido a que un compañero del área se cambió a otro departamento. Aunque a éstas alturas, supongo que habrán modelos con diversas mejoras, porque llevaba meses escuchando que los nuevos teléfonos estaban por llegar, que ya habían sido autorizados, que si la aduana, etcétera. No importa el teléfono anterior no tenía ninguna falla, lo complicado era recordar el prefijo de las extensiones dependiendo del lugar al que necesitaba comunicarme. Aunque los responsables de la instalación si tuvieron que hacer algunas adecuaciones, como el convertir la extensión teléfónica a datos. He visto algunas de las opciones que tiene, como los datos del modelo, la mac address, la configuración de red, la configuración de seguridad, estadísticas y otras opciones. Lo mejor que he visto del teléfono hoy, es el poder desviar las llamadas a otra extensión, siendo sinceros ¿quién atende llamadas en las horas para consumir lo...

Creando y revocando.

Las fallas de usar GPG, Thunderbird, Enigmail y gnupg-agent provocan que uno cree y revoque las llaves. Especialmente si pierdes las llaves privadas. Hoy al estar probando todas las herramientas que les comento, por alguna razón que no comprendo como ocurrió, perdí las llaves privadas y tuve que revocar las llaves que había creado. Mi suposición es que al instalar gnupg-agent, se modificó el contenido de las llaves y/o cuando eliminé gnupg-agent del sistema, también las llaves privadas. Como sea, hace tiempo que no me dedicaba a probar y configurar software, el aprendizaje resultó beneficioso, aunque los resultados no fueron los esperados. Así que terminé revocando las llaves, deshabilitando GPG, Enigmail y desinstalando gnupg-agent. Aunque aún sigo usando "Penny Post", que es un complemento (experimental por el momento) para Thunderbird, que "estampa" los mensajes que uno envía. Una alternativa para que quienes reciban nuestros mensajes comprueben que realment...

Spam y twitts falsos.

Imagen
Hoy noté que en mi historial de twitter, aparecía una actualización que yo no había escrito, por lo que mi paranoia se disparó, asi que cambié datos. Minutos después, observe que habían otros usuarios con las siguientes actualizaciones: Me puse a investigar y encontré algunos sitios que reportaban casos de spam, con cuentas comprometidas de Twitter. Hasta el momento, no he visto mas actualizaciones con ese tipo de mensajes posterior a los cambios que hice, he estado observando si ocurría algo más, pero todo ha permanecido sin cambios. No he investigado más al respecto y creo que varias de las personas a las que sigo, que de alguna forma también tienen publicados los mensajes en su historial; ni se dieron cuenta.