<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss'><id>tag:blogger.com,1999:blog-5399811056563385935</id><updated>2009-12-24T10:42:30.851+01:00</updated><title type='text'>Security By Default</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default?start-index=26&amp;max-results=25'/><author><name>Yago Jesus</name><uri>http://www.blogger.com/profile/16830228750771246202</uri><email>noreply@blogger.com</email></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>534</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-2984004702201146624</id><published>2009-12-24T07:31:00.148+01:00</published><updated>2009-12-24T10:42:30.859+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='navidad'/><category scheme='http://www.blogger.com/atom/ns#' term='compras'/><title type='text'>Querido Papa Noel Enterprise</title><content type='html'>&lt;div style="text-align: left;"&gt;&lt;a href="http://3.bp.blogspot.com/_LztS6-97iyY/Syzbd_p1DjI/AAAAAAAAFaI/THfWg-Cuo_A/s1600-h/42-15973697.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="271" src="http://3.bp.blogspot.com/_LztS6-97iyY/Syzbd_p1DjI/AAAAAAAAFaI/THfWg-Cuo_A/s320/42-15973697.jpg" width="220" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Teniendo en cuenta que este año hemos escrito todos los días un post, hemos contestado comentarios y ayudado a nuestros compañeros, nos gustaría solicitar algún detallito para poder seguir con ánimo este nuevo año que pronto se presenta.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Como no queremos convertirnos en el niño de &lt;a href="http://www.goear.com/listen/163effc/carta-a-santa-claus-gomaespuma"&gt;Goma Espuma&lt;/a&gt; y tener que mandarte otra carta el día 26 (el 27 no que ya estoy ocupadoo), te lo pondremos fácil ajustando el presupuesto a uno más que aceptable como son 3.000€ de nada. Eso para un Papa Noel Enterprise no es debería ser problema.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;En primer lugar, y teniendo en cuenta que es por donde se empieza, queremos una &lt;b&gt;licencia de &lt;a href="http://www.paterva.com/web4/index.php/sales/buy"&gt;Maltego&lt;/a&gt; &lt;/b&gt;para un añito (430$) con la que podamos hacer cosas tan chulis como la que ocurrió con &lt;a href="http://www.securityg33k.com/?p=180"&gt;Tony Hawk&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Luego nos gustaría que nos sorprendieses con un maravilloso número de serie para &lt;b&gt;&lt;a href="http://www.nessus.org/products/professional-feed/"&gt;Nessus&lt;/a&gt; y su feed profesional,&lt;/b&gt; es el regalillo más caro (1200$), pero ya se sabe lo útiles (incluso demasiado) que son este tipo de herramientas en los tiempos que corren.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Para que las auditorías web nos sigan saliendo bien o incluso mejor, te agradeceríamos que dejases en nuestro calcetín el &lt;a href="http://portswigger.net/suite/pro.html"&gt;&lt;b&gt;Burp Proxy Pro&lt;/b&gt;&lt;/a&gt; (169£). Tampoco estaría de más darle una oportunidad al &lt;a href="http://www.nosec.org/2009/0920/74.html"&gt;&lt;b&gt;Pangolin&lt;/b&gt;&lt;/a&gt; (400€) este año y ya veremos como resulta. &lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;La antenita Pringles u otros inventos similares ya no se llevan de moda, asi que para analizar entornos wireless si es posible y entra en tu zurrón rojo, el adaptador de cacetech &lt;b&gt;&lt;a href="http://www.cacetech.com/products/airpcap.html"&gt;AirCap NX&lt;/a&gt;&lt;/b&gt; (699$) y la utilidad &lt;a href="http://www.visiwave.com/index.php/ScrBuy.html"&gt;&lt;b&gt;VisiWave&lt;/b&gt;&lt;/a&gt; (549$)&amp;nbsp; nos facilitarán algunas de las tareas que hacemos diariamente.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Pese a que hemos luchado durante todo el año contra los malos, además de todas estas peticiones para atacar, no importaría que pudiéramos prepararnos para la defensa. Nada mejor para eso que fortificar nuestros sistemas con las guías de bastionado de &lt;b&gt;CIS &lt;/b&gt;y sus utilidades, que a bien puedes tener por regalarnos una &lt;b&gt;&lt;a href="http://www.cisecurity.org/membership.html"&gt;membrecía&lt;/a&gt;&amp;nbsp; &lt;/b&gt;por tan solo 300$. &lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Para finalizar y como algo se nos escapará en esto de controlar la seguridad. Nos gustaría solicitar una herramienta que nos ayude en la tarea de investigar y reportar cuando ocurra algún incidente. Así, sin que duela demasiado en el bolsillo, &lt;b&gt;&lt;a href="http://www.x-ways.net/forensics/"&gt;X-Ways Forensics&lt;/a&gt; &lt;/b&gt;(748$) parece una buena solución.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;Muchas gracias y espero ansioso ver tus capacidades con las mesas de compras. ¡Ah! no quiero oír quejas que para reyes haremos nueva lista. &lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-2984004702201146624?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/2984004702201146624/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=2984004702201146624' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/2984004702201146624'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/2984004702201146624'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/querido-papa-noel-enterprise.html' title='Querido Papa Noel Enterprise'/><author><name>Alejandro Ramos</name><uri>http://www.blogger.com/profile/01270350382615288834</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05079815274944985656'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_LztS6-97iyY/Syzbd_p1DjI/AAAAAAAAFaI/THfWg-Cuo_A/s72-c/42-15973697.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-7961244799042336046</id><published>2009-12-23T07:56:00.000+01:00</published><updated>2009-12-23T07:56:00.353+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='VPN'/><category scheme='http://www.blogger.com/atom/ns#' term='cifrado'/><category scheme='http://www.blogger.com/atom/ns#' term='tuvpn'/><title type='text'>Cuando la privacidad importa</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SzAZYhgZiqI/AAAAAAAAA0A/1JRuMelMnC4/s1600-h/privacidad.gif" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SzAZYhgZiqI/AAAAAAAAA0A/1JRuMelMnC4/s200/privacidad.gif" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En los tiempos que corren existe una inquietud cada vez mas creciente sobre la privacidad, por poder tener la certeza de que una comunicación no está siendo 'escuchada' por quien no debe y mantener a salvo nuestros datos.&lt;br /&gt;&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Supongo que cosas como &lt;a href="http://www.lavanguardia.es/politica/noticias/20091121/53828015618/asi-escucha-sitel.html"&gt;SITEL&lt;/a&gt; ayudan bastante a que ese nivel de conciencia crezca e introduce interesantes reflexiones sobre la libertad real que nos ofrece Internet.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Pero el caso es que este artículo no quiero que esté escrito 'con el papel albal en la cabeza' mayormente porque creo, sinceramente, que ese tipo de enfoques han convertido el concepto de 'la privacidad' o el uso de herramientas de cifrado en algo de nicho, dotándolo de un halo de misterio que ha hecho mas mal que bien. Parece que si alguien se molesta en cifrar sus correos y conexiones es porque 'tiene algo que esconder' o el otro tan manido tópico '¿a mi quien me va a espiar?'.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Ya va siendo hora de tirar por tierra esos enfoques caducos y trasnochados, el concepto de privacidad y cifrado, en un mundo ultra-móvil, donde es muy frecuente que al cabo de la semana hayas usado el correo, chateado o navegado por la web del banco desde múltiples ubicaciones, resulta iluso pensar que no estamos corriendo riesgos.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;¿Te fías de la WIFI del hotel, compartiendo direccionamiento con X personas mas? Yo, No y es mas, te podría contar casos de gente normal, como tu y como yo que han tenido serios disgustos por no tomar precauciones en entornos aparentemente 'seguros'&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;¿Crees de verdad que una red ethernet corporativa es un entorno seguro? Entonces es que no conoces &lt;a href="http://www.oxid.it/cain.html"&gt;Cain&amp;amp;Abel&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Al hilo de todo esto, quiero presentar un servicio que me ha entusiasmado por su concepto y por la forma en la que está implementado (con magnificas guías, convirtiendo lo difícil en algo realmente sencillo).&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Lo han implementado un grupo de Españoles y se llama &lt;a href="http://www.tuvpn.com/"&gt;Tu VPN&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Básicamente lo que ofrecen es un servicio de VPN compatible con Windows / Mac y Linux que permite obtener una conexión con cifrado fuerte desde tu extremo hasta un servidor localizado en diferentes puntos geográficos (Rumanía, Suiza, Inglaterra y EEUU)&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Creo que es un servicio muy muy interesante para usuarios con un perfil de movilidad medio / alto que necesitan estar 'siempre conectados' y no por ello han de sacrificar su seguridad.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; Posiblemente alguien crea que TOR 'hace lo mismo' y conceptualmente lo es, pero no olvidemos que TOR está formado por maquinas de las que nada se sabe y ya se han dado casos de nodos falsos que han sido usados &lt;a href="http://baseunderattack.com/2007/09/12/tor-used-to-steal-embassy-passwords/"&gt;para robar credenciales&lt;/a&gt;. &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7961244799042336046?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/7961244799042336046/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=7961244799042336046' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7961244799042336046'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7961244799042336046'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/cuando-la-privacidad-importa.html' title='Cuando la privacidad importa'/><author><name>Yago Jesus</name><uri>http://www.blogger.com/profile/16830228750771246202</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11161317115577018370'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ot9DEZXsUg4/SzAZYhgZiqI/AAAAAAAAA0A/1JRuMelMnC4/s72-c/privacidad.gif' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-5161427506883145036</id><published>2009-12-22T08:00:00.005+01:00</published><updated>2009-12-22T08:39:44.379+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='owasp'/><category scheme='http://www.blogger.com/atom/ns#' term='concienciacion'/><title type='text'>Seguridad en aplicaciones web y gobiernos</title><content type='html'>&lt;a href="http://2.bp.blogspot.com/_fWA7DVpD2eo/Sy_elsWm0WI/AAAAAAAAAWM/y7xwREeq1fs/s1600-h/ibwas09.jpg" imageanchor="1" style="clear: left; display: inline !important; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_fWA7DVpD2eo/Sy_elsWm0WI/AAAAAAAAAWM/y7xwREeq1fs/s320/ibwas09.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El pasado 10 y 11 de Diciembre se celebró el evento &lt;a href="http://www.ibwas.com/"&gt;IBWAS'09&lt;/a&gt; (&lt;i&gt;&lt;b&gt;Ib&lt;/b&gt;eric &lt;b&gt;W&lt;/b&gt;eb &lt;b&gt;A&lt;/b&gt;pplication &lt;b&gt;S&lt;/b&gt;ecurity&lt;/i&gt;), en el que el tema principal era la seguridad en aplicaciones web. Esta iniciativa fué organizada por los capítulos tanto de &lt;a href="http://www.owasp.org/index.php/Spain"&gt;España &lt;/a&gt;como de &lt;a href="http://www.owasp.org/index.php/Portuguese"&gt;Portugal&lt;/a&gt; de OWASP, reuniendo a &lt;a href="http://www.ibwas.com/site/cspeakers.html"&gt;un gran número de protagonistas&lt;/a&gt;. &amp;nbsp;De &lt;a href="http://www.ibwas.com/site/programme.html"&gt;toda la agenda&lt;/a&gt;, lo más esperado era el último de los paneles, que consistía en una mesa-coloquio cuya temática giraba en torno a lo &lt;b&gt;que deberían hacer los gobiernos en el 2010 en lo que concierne a la seguridad en aplicaciones web&lt;/b&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_fWA7DVpD2eo/Sy_e7ucksvI/AAAAAAAAAWU/WmWWZkfJKz4/s200/defacemoncloa.jpg" /&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Es algo de lo que hablamos mucho por aquí: falta &lt;i&gt;concienciación &lt;/i&gt;en general sobre este tema, y lo peor es que &lt;b&gt;cada vez se confía más en dichas aplicaciones web para realizar muchas tareas importantes&lt;/b&gt; de nuestra vida que nos hacen ahorrar colas...pero...¿es preferible pedir una mañana libre y despertarse a las 6AM para coger número o ver como una inyección SQL en un parámetro consigue obtener todos los datos que guardas en una carpeta en el fondo de tu armario?&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En ocasiones todo queda en multas, a salir en los medios (pero en la sección de tecnología ¿eh? que hay cosas más importantes por las que preocuparnos, como por ejemplo &lt;a href="http://www.youtube.com/watch?v=6pLnbg46nMY"&gt;las narices de la gente&lt;/a&gt;...), a ser protagonista en &lt;i&gt;posts &lt;/i&gt;de blogs con diferentes capturas de pantalla, tapando con spray negro del &lt;i&gt;paint&lt;/i&gt; ciertas columnas de un &lt;i&gt;dump &lt;/i&gt;de base de datos, pero a la semana siguiente...&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_fWA7DVpD2eo/SUmJf81A73I/AAAAAAAAAEM/lD3N8lcwDQI/s400/owasp-logo.gif" /&gt;&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Volviendo a la cuestión que se planteaba en el último panel de IBWAS antes de la clausura, se ha distribuido un &lt;a href="http://docs.google.com/Doc?docid=0AXvrVYEosFeEZGhkNWp6aDlfMzhmazdudnFjNA&amp;amp;hl=en&amp;amp;pli=1"&gt;comunicado de prensa&lt;/a&gt; por parte de la organización resumiendo las &lt;b&gt;conclusiones&lt;/b&gt; a las que se llegaron y &lt;b&gt;qué ofrece todo lo que rodea la iniciativa OWASP&lt;/b&gt;. No hay que invertir grandes sumas de dinero, tampoco hay que cuadrar mucho presupuesto en esas pestañas del &lt;i&gt;Excel&lt;/i&gt; de las compañías que se destinan a tareas de formación: "&lt;i&gt;&lt;b&gt;simplemente&lt;/b&gt;&lt;/i&gt;", es bajarse un &lt;a href="http://www.owasp.org/images/8/80/Gu%C3%ADa_de_pruebas_de_OWASP_ver_3.0.pdf"&gt;pdf&lt;/a&gt;/&lt;a href="http://www.owasp.org/images/d/d7/Gu%C3%ADa_de_pruebas_de_OWASP_ver_3.0.zip"&gt;doc&lt;/a&gt; y &lt;a href="http://www.owasp.org/index.php/Spain"&gt;visitar una &lt;/a&gt;&lt;i&gt;&lt;a href="http://www.owasp.org/index.php/Spain"&gt;wiki&lt;/a&gt;...&lt;/i&gt;He exagerado, pero ya me entendéis.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;A continuación dejo dichas &lt;b&gt;conclusiones&lt;/b&gt;:&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;1. OWASP incita a los gobiernos a trabajar conjuntamente para aumentar la transparencia de la seguridad de aplicaciones web, especialmente con respecto a los sistemas de salud, financieros y todos aquellos en los que la privacidad y confidencialidad de los datos sean fundamentales.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;2. OWASP buscará la participación con los gobiernos de todo el mundo para desarrollar recomendaciones en la incorporación de requisitos especificos de seguridad de aplicaciones y el desarrollo de marcos adecuados de certificación en los procesos de adquisición de software en programas gubernamentales;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;3. OWASP ofrece su ayuda para aclarar y modernizar las leyes de seguridad informática, permitiendo a los Gobiernos, los ciudadanos y organizaciones a tomar decisiones informadas acerca de la seguridad.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;4. OWASP pide a los gobiernos alentar a las empresas para que adopten normas de seguridad de aplicaciones que, de ser implementadas, ayudarán a proteger a todos nosotros de las fallas de seguridad, las cuales podrían exponer información confidencial, permitirían operaciones fraudulentas e incluso incurrirían en responsabilidad jurídica.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;5. OWASP se ofrece a trabajar con los gobiernos locales y nacionales para establecer tableros de comando de seguridad de aplicaciones que proporcionen una visibilidad en el gasto y apoyo a la seguridad de aplicaciones.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;[+] &lt;a href="http://docs.google.com/Doc?docid=0AXvrVYEosFeEZGhkNWp6aDlfMzhmazdudnFjNA&amp;amp;hl=en&amp;amp;pli=1"&gt;Leer el comunicado de prensa completo&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;[+] &lt;a href="http://www.owasp.org/index.php/Spain"&gt;Capítulo de OWASP España&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;[+] Listas de correo&amp;nbsp;&lt;a href="https://lists.owasp.org/mailman/listinfo/owasp-spain"&gt;OWASP-Spain&lt;/a&gt; y &lt;a href="https://lists.owasp.org/mailman/listinfo/owasp-spanish"&gt;OWASP-Spanish&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-5161427506883145036?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/5161427506883145036/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=5161427506883145036' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/5161427506883145036'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/5161427506883145036'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/seguridad-en-aplicaciones-web-y.html' title='Seguridad en aplicaciones web y gobiernos'/><author><name>José A. Guasch</name><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11863396091529672311'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_fWA7DVpD2eo/Sy_elsWm0WI/AAAAAAAAAWM/y7xwREeq1fs/s72-c/ibwas09.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-6595684816606639464</id><published>2009-12-21T06:38:00.004+01:00</published><updated>2009-12-21T16:59:15.710+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='spam'/><title type='text'>Herramienta: Are you a Spammer?</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_zEu14PgjWqw/Sy6rXCocAlI/AAAAAAAAANQ/9HZFf1184cA/s1600-h/spam.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 211px; height: 169px;" src="http://1.bp.blogspot.com/_zEu14PgjWqw/Sy6rXCocAlI/AAAAAAAAANQ/9HZFf1184cA/s320/spam.jpg" alt="" id="BLOGGER_PHOTO_ID_5417455814105104978" border="0" /&gt;&lt;/a&gt;Tiempo atrás publicamos un post con &lt;a href="http://www.securitybydefault.com/2009/10/llegan-bien-nuestros-correos-al-destino.html"&gt;diferentes buenas prácticas&lt;/a&gt; utilizadas para aumentar la probabilidad de que nuestros correos lleguen bien a su destino.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Los dispositivos antispam,  en su misión de decidir si un correo debe clasificarse o no como aceptable y útil para un usuario, utilizan diferentes mecanismos y algoritmos para cumplir con su cometido. De las primeras cosas que éstos analizan es sobre lo confiable que es la IP que envía el correo.  Para ello, se basan en consultar a diversos servicios online si la dirección IP a analizar está en una lista negra o no. Para que una IP aparezca listada en estos servicios, tiene que haber sido reportada/denunciada con mayor o menor acierto.&lt;br /&gt;&lt;br /&gt;El aparecer en una de estas listas, suele empeorar la calidad del servicio de correos enviados por nuestra organización. En casos extremos, puede resultar en una denegación del servicio de correo saliente al 100% debido a que puede que el ISP puede tomar medidas drásticas bloqueando el tráfico del puerto 25 saliente. Llegado a este punto, los administradores de sistemas comienzan a buscar en diferentes servicios web que permiten ver si una IP en concreto está en algunas listas negras. La más completa que he encontrado es la de &lt;a href="http://whatismyipaddress.com/staticpages/index.php/is-my-ip-address-blacklisted"&gt;Whatismyipaddress&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;En este caso, el análisis de las listas negras en las que se encuentra la IP se hace manual y voluntariamente cuando ya se ha degradado parcial o totalmente el servicio.&lt;br /&gt;&lt;br /&gt;A fin de disminuir el tiempo de resolución de la incidencia, y porque como decía el &lt;a href="http://es.wikipedia.org/wiki/Ram%C3%B3n_S%C3%A1nchez-Oca%C3%B1a"&gt;doctor Ocaña&lt;/a&gt;, "&lt;a href="http://es.wikipedia.org/wiki/M%C3%A1s_vale_prevenir"&gt;Más Vale Prevenir&lt;/a&gt;", presentamos una herramienta que automatiza la comprobación con un número grande de listas negras conocidas (más de 90) basándose en el servicio ofrecido por  &lt;a href="http://whatismyipaddress.com/staticpages/index.php/is-my-ip-address-blacklisted"&gt;Whatismyipaddress&lt;/a&gt;. La idea es poder lanzar vía línea de comandos y de forma periódica (lo normal y razonable sería al menos una vez al día, aunque en sitios en los que el correo sea de gran criticidad podría aumentarse la frecuencia) una herramienta que permita conocer cuanto antes que nuestra IP ha sido reportada como spammer. Para ayudarnos en esta tarea podemos utilizar &lt;a href="http://www.lorenzomartinez.es/projs/amispammer"&gt;amISpammer?&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;El modo de funcionamiento es muy sencillo. Como único parámetro obligatorio hemos de pasar la dirección IP que queremos comprobar a amISpammer.pl. Si no le indicamos nada más nos mostrará por en el terminal las listas negras en las que la IP aparece como reportada.&lt;br /&gt;&lt;br /&gt;Por ejemplo, tomando una IP listada en el &lt;a href="http://isc.sans.org/ipsascii.html"&gt;SANS&lt;/a&gt;, obtenemos lo siguiente:&lt;br /&gt;&lt;span style="font-style: italic;"&gt;[root@Carmen ~]# amISpammer.pl -i 218.30.22.82 -v0&lt;/span&gt; &lt;span style="font-style: italic;"&gt;am I Spammer? 19/12/2009 (http://www.lorenzomartinez.es/projs/amispammer)&lt;/span&gt; &lt;span style="font-style: italic;"&gt;By Lorenzo Martinez (lorenzo@lorenzomartinez.es)&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;blackholes.five-ten-sg.com &lt;span style="font-weight: bold;"&gt;red&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;no-more-funn.moensted.dk &lt;span style="font-weight: bold;"&gt;red&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;spam.dnsbl.sorbs.net &lt;span style="font-weight: bold;"&gt;red&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Como se ve, aparecen tres listas negras con categoría "red", lo que quiere decir que está reportada.&lt;br /&gt;&lt;br /&gt;Como parámetros opcionales se puede cambiar el nivel de detalle; con -v2 aparecen todas las listas que se comprueban sea su resultado "&lt;span style="font-weight: bold;"&gt;green&lt;/span&gt;" (not blacklisted), "&lt;span style="font-weight: bold;"&gt;red&lt;/span&gt;" (blacklisted), "&lt;span style="font-weight: bold;"&gt;blue&lt;/span&gt;" o "&lt;span style="font-weight: bold;"&gt;grey&lt;/span&gt;" (que la lista negra no está disponible en este momento. Con -v1 y -v2). Asimismo se pueden pasar más parámetros para hacer que envíe un correo con los resultados al terminar (esta funcionalidad sólo es válida con nivel de detalle mínimo, es decir, sólo cuando se detecta que la IP ha sido reportada en alguna lista negra). Esto es útil cuando se deja hecha una tarea en un cron para que se compruebe periódicamente y de forma desatendida. Por ejemplo:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;30 4 * * * /usr/local/bin/amISpammer.pl -i 213.X.Y.Z -v0 -f root@sender.com -t root@recipient.com  &gt;&gt; /dev/null 2&gt;&amp;amp;1&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Así, y en caso de aparecer en una lista negra, nos llegará un correo indicándonoslo para poder tratar la incidencia cuanto antes.&lt;br /&gt;&lt;br /&gt;La herramienta ha sido desarrollada íntegramente en Perl, y comprobado su funcionamiento en Linux, Mac OSX y Windows (XP y 2003).  Como dependencias, sólo en caso de querer envío de correos, necesitaremos el módulo  &lt;a href="http://search.cpan.org/CPAN/authors/id/J/JE/JENDA/Mail-Sender-0.8.16.tar.gz"&gt;Mail::Sender&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Queda en mi "To Do", hacer que la herramienta efectúe con threads las comprobaciones, en vez de hacerlas de forma iterativa. Quedo a vuestra disposición ante sugerencias para añadirle más funcionalidades a la  &lt;a href="http://www.lorenzomartinez.es/projs/amispammer"&gt;herramienta&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Update&lt;/span&gt;: He subido la herramienta al repositorio de herramientas de SBD, así que la podéis descargar de &lt;a href="http://sbdtools.googlecode.com/files/amispammer.zip"&gt;aquí&lt;/a&gt; también.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-6595684816606639464?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/6595684816606639464/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=6595684816606639464' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/6595684816606639464'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/6595684816606639464'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/herramienta-are-you-spammer.html' title='Herramienta: Are you a Spammer?'/><author><name>Lorenzo Martínez</name><uri>http://www.blogger.com/profile/01754634415587750581</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='10535099073028042699'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_zEu14PgjWqw/Sy6rXCocAlI/AAAAAAAAANQ/9HZFf1184cA/s72-c/spam.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-530151361438497862</id><published>2009-12-20T09:00:00.045+01:00</published><updated>2009-12-20T09:00:06.821+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='navidad'/><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><title type='text'>El tío Malware viene a casa por navidad</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_2hGRdOsjT_o/Sy16u5C3U7I/AAAAAAAAAWU/KbUExG_Gta0/s1600-h/outdoor-christmas-tree-lg.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 157px; height: 202px;" src="http://2.bp.blogspot.com/_2hGRdOsjT_o/Sy16u5C3U7I/AAAAAAAAAWU/KbUExG_Gta0/s400/outdoor-christmas-tree-lg.jpg" alt="" id="BLOGGER_PHOTO_ID_5417120872801981362" border="0" /&gt;&lt;/a&gt;Se acerca la noche de navidad. Nos esperan unos días ajetreados buscando los preparativos para la cena y comprando los regalos para sorprender a nuestros familiares y amigos. Decoraremos la casa con motivos navideños, prepararemos la mesa, colocaremos los adornos bajo el árbol y también deberemos proteger nuestra red y sus componentes de los "intrusos" que querrán usarla.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Quién no tiene el típico familiar "store". Sí, aquel que dejó atrás sus tarrinas de DVDs y ahora va con su disco duro de 2 Teras bajo el brazo. Lo imaginas enseñándotelo y diciéndote "¿puedo pincharlo en tu PC para descargármelo todo? Esa imagen te horroriza, te sale urticaria sólo pensar en su disco duro infectado de malware. No olvides actualizar tu antivirus y activar las protecciones de seguridad al máximo nivel, ya que aunque te inventes la mejor de las escusas logrará conectarlo a tu PC.&lt;br /&gt;&lt;br /&gt;Te comentan que tu suegro se ha vuelto moderno y se ha comprado un netbook. Ha oído decir en su oficina que le pueden robar su información personal y como sabe que eres informático quiere que le protejas su ordenador. !Qué mejor regalo! que tener preparado un DVD con herramientas como un AV, firewall, algún anti-rootkit. Así quedarás como el nuero simpático securizándole su máquina.&lt;br /&gt;&lt;br /&gt;También puede venir a casa el tío Larry. Sí, aquel que te pide que le dejes un rato el ordenador para ver alguna paginita... te guiña un ojo y te sonríe. Sabes que deberías dejarle si no quieres que le cuente a tu suegra lo contento que te encontró el otro día cuando ibas de cena con tus compañeros del trabajo. Pero la idea de pensar que navegará por sitios donde hay más malware que imágenes de mujeres desnudas hace que se te ponga la piel de gallina. Para este tipo de personaje podríamos tener preparado un perfil de invitado con cero privilegios.&lt;br /&gt;&lt;br /&gt;Durante estos días de preparativos no olvides todos estos pequeños intrusos que pueden aparecer el 24 por la noche en tu casa y querrán usar tu ordenador y tu red. La mejor opción sería decir "no", pero todo sabemos que es una palabra que a un suegro no se le debe decir, ya que en cuanto entran por la casa parece que nos han owneado. Y aunque nos digan que les dejemos nuestra clave, eso nunca! mejor tener un perfil de invitado y un buen antivirus para que naveguen un rato por la red.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-530151361438497862?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/530151361438497862/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=530151361438497862' title='7 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/530151361438497862'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/530151361438497862'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/el-tio-malware-viene-casa-por-navidad.html' title='El tío Malware viene a casa por navidad'/><author><name>Laura García</name><uri>http://www.blogger.com/profile/10190001954781607454</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='15911084418619700764'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_2hGRdOsjT_o/Sy16u5C3U7I/AAAAAAAAAWU/KbUExG_Gta0/s72-c/outdoor-christmas-tree-lg.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-7011899183330818736</id><published>2009-12-18T07:45:00.005+01:00</published><updated>2009-12-18T07:45:00.133+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='captcha'/><category scheme='http://www.blogger.com/atom/ns#' term='google'/><title type='text'>Guía de Seguridad para la generación de CAPTCHAs</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://2.bp.blogspot.com/_LztS6-97iyY/SyoOKCyZrCI/AAAAAAAAFaA/5wmA3DzgUus/s1600-h/recaptcha.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_LztS6-97iyY/SyoOKCyZrCI/AAAAAAAAFaA/5wmA3DzgUus/s320/recaptcha.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://jwilkins.com/"&gt;Jonathan Wilkins&lt;/a&gt; (&lt;a href="http://twitter.com/jwilkins"&gt;twt&lt;/a&gt;), consultor independiente, ha publicado una &lt;b&gt;&lt;a href="http://bitland.net/captcha.pdf"&gt;guía para la generación de CAPTCHAs seguros&lt;/a&gt;&lt;/b&gt; en la que se detalla y profundiza las principales debilidades y fortalezas de este sistema.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El documento, pese a que su contenido es un buen resumen, parece que es una excusa para presentar un análisis al sistema utilizado en &lt;a href="http://recaptcha.net/"&gt;reCAPTCHA&lt;/a&gt;, &lt;a href="http://googleblog.blogspot.com/2009/09/teaching-computers-to-read-google.html"&gt;adquirido&lt;/a&gt; este mismo año por Google.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&amp;nbsp;&lt;b&gt;reCAPTCHA &lt;/b&gt;tiene por objetivo utilizarnos como OCR&amp;nbsp; humano (al puro estilo &lt;a href="http://media.photobucket.com/image/matrix%20battery/drizzten/blog/matrix_battery.jpg"&gt;Matrix&lt;/a&gt;), mediante la generación de CAPTCHAs obtenidos de origines como son libros o revistas que están siendo digitalizados y de los que algunas palabras no han podido ser detectadas completamente.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;De esta forma, la imagen generada muestra dos palabras que han de ser introducidas para superar el test. Una de ellas es el CAPTCHA real que es creado en base a una palabra conocida. La restante, es generada en base a una palabra que no fué reconocida por el&amp;nbsp; proceso de OCR y que se presenta con la intención de que sea el usuario quien reconozca los carácteres. Por lo tanto, solo es necesario escribir correctamente la real, siendo ignorada en la validación la otra.&lt;br /&gt;&lt;br /&gt;El estudio de Jonathan Wilkins, al que ha acompañado una herramienta como prueba de concepto, evidencia que el uso de palabras de diccionario (en este caso en inglés) facilita la tarea de reconocimiento por parte de procesos automáticos, consiguiendo una &lt;b&gt;tasa de acierto aproximada del 17.5%.&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Google &lt;/b&gt;ha respondido a este documento insistiendo en que las pruebas se han llevado a cabo con &lt;b&gt;imágenes del año 2008 &lt;/b&gt;que no incluyen nuevas características incluidas posteriormente, por lo que la efectividad para resolverlos automáticamente no está demostrada. &lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7011899183330818736?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/7011899183330818736/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=7011899183330818736' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7011899183330818736'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7011899183330818736'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/guia-de-seguridad-para-la-generacion-de.html' title='Guía de Seguridad para la generación de CAPTCHAs'/><author><name>Alejandro Ramos</name><uri>http://www.blogger.com/profile/01270350382615288834</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05079815274944985656'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_LztS6-97iyY/SyoOKCyZrCI/AAAAAAAAFaA/5wmA3DzgUus/s72-c/recaptcha.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-2327785493539156395</id><published>2009-12-17T06:39:00.004+01:00</published><updated>2009-12-17T08:11:26.032+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='linux'/><category scheme='http://www.blogger.com/atom/ns#' term='samurai'/><category scheme='http://www.blogger.com/atom/ns#' term='auditoría'/><category scheme='http://www.blogger.com/atom/ns#' term='recopilación'/><title type='text'>Armándonos para el ataque!! (2 de 2)</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_zEu14PgjWqw/Sylf0qACUvI/AAAAAAAAANI/ITlYPhv0deI/s1600-h/weapons.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 288px; height: 192px;" src="http://4.bp.blogspot.com/_zEu14PgjWqw/Sylf0qACUvI/AAAAAAAAANI/ITlYPhv0deI/s320/weapons.jpg" alt="" id="BLOGGER_PHOTO_ID_5415965385122009842" border="0" /&gt;&lt;/a&gt;Como decíamos en la &lt;a href="http://www.securitybydefault.com/2009/12/armandonos-para-el-ataque-1-de-2.html"&gt;anterior entrada,&lt;/a&gt; nuestra intención es unificar las herramientas existentes en diferentes distribuciones Linux especializadas en seguridad, en una sola. Habíamos elegido un entorno virtual para albergar dicha distro por limpieza y/o por incompatibilidad con el sistema operativo que utilizamos normalmente en nuestro portátil o en nuestro servidor que podamos en tener en un hosting.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;El estado anterior es que partíamos de &lt;a href="http://samurai.inguardians.com/#"&gt;Samurai&lt;/a&gt; instalada en disco duro (de la máquina virtual), más los repositorios de &lt;a href="http://remote-exploit.org/backtrack_download.html"&gt;Backtrack&lt;/a&gt;, y habíamos tenido la posibilidad de disponer e instalar &lt;a href="http://2.bp.blogspot.com/_zEu14PgjWqw/SyfpUbZrYAI/AAAAAAAAAM4/gBjfLds3L8w/s1600-h/synaptic.jpg"&gt;diferentes herramientas de Backtrack&lt;/a&gt; mediante el gestor de paquetes &lt;a href="http://es.wikipedia.org/wiki/Synaptic"&gt;Synaptic&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Pasos siguientes:&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Actualizar la versión de Ubuntu (opcional)&lt;/span&gt;. La última versión disponible hasta el momento de Samurai está basada en Ubuntu 9.04. El gestor de paquetes Update Manager y sus comprobaciones automáticas nos recomendarán actualizar a la última versión posible. En mi caso lo he hecho simplemente por contar con los últimos paquetes disponibles.&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;a href="http://www.metasploit.com/framework/"&gt;&lt;span style="font-style: italic;"&gt;Metasploit&lt;/span&gt;&lt;/a&gt;: Este excelente framework de auditoría es uno de &lt;a href="http://www.securitybydefault.com/search?q=metasploit"&gt;nuestros favoritos&lt;/a&gt;.Para ello he seguido los pasos que indicaban &lt;a href="http://www.moplin.com/node/117"&gt;aquí&lt;/a&gt;, y sin mayores complicaciones he instalado la versión 3.4-dev. Si necesitas ayuda para aprenderlo a utilizar, te recuerdo que &lt;a href="http://www.offensive-security.com/metasploit-unleashed/"&gt;aquí&lt;/a&gt; tienes un curso online gratuito según nos informó Yago &lt;a href="http://www.securitybydefault.com/2009/09/curso-online-de-metasploit.html"&gt;tiempo atrás&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;a href="http://www.wireshark.org/"&gt;&lt;span style="font-style: italic;"&gt;Wireshark&lt;/span&gt;&lt;/a&gt;: Otra herramienta imprescindible que si no se instala, por defecto no viene con Samurai (creo que sí con Backtrack). Tan sencillo como mediante Synaptic o línea de comandos "sudo apt-get install wireshark".&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;a style="font-style: italic;" href="http://es.wikipedia.org/wiki/VNC"&gt;VNC&lt;/a&gt;: Si nuestra máquina virtual está en una máquina remota, sin sistema gráfico, exportar las X a nuestro PC de escritorio para según qué tipo de cosas puede ser un tanto desesperante (por experiencia propia). Se soluciona con "sudo apt-get install vino" y en el menú System -&gt; Remote Desktop tendremos que configurar el servicio y la contraseña.&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Extensiones Firefox&lt;/span&gt;: Al haber partido de la base de Samurai, el navegador Firefox que incluye viene con un montón de add-ons específicas para auditorías web (para &lt;a href="http://es.wikipedia.org/wiki/Inyecci%C3%B3n_SQL"&gt;inyección SQL&lt;/a&gt; o &lt;a href="http://es.wikipedia.org/wiki/Cross-site_scripting"&gt;XSS&lt;/a&gt;, modificación de parámetros, cabeceras, cookies etc,...). Sin embargo, partiendo de la &lt;a href="https://addons.mozilla.org/es-ES/firefox/collection/613c8d22-851f-44f1-7f44-4ccd4c588491"&gt;recopilación de extensiones recomendadas&lt;/a&gt; por Alex en la &lt;a href="http://www.securitybydefault.com/2009/11/resumen-jornada-de-seguridad-uca.html"&gt;presentación a la UCA&lt;/a&gt;, añadiremos dos más: iMacros y Hackbar.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Arranque/Suspensión/parada de la máquina virtual desde el sistema operativo Host:&lt;/span&gt; Para no tener la máquina virtual arrancada permanentemente ocupando recursos de la máquina que la alberga constantemente, podría ser interesante levantar y apagar la máquina virtual mediante línea de comandos. De esta manera, teniendo acceso SSH a la máquina externa podemos suspender o reanudar la máquina virtual cuando sea necesario. Para ello se hace necesario instalar las vmware-tools en la máquina virtual. Como está Samurai está basada en Ubuntu, he seguido los pasos que se indican &lt;a href="http://davidmaestre.com/2007/05/instalar-vmware-tools-en-ubuntu.html"&gt;aquí&lt;/a&gt;. Finalmente, desde la máquina externa, y mediante línea de comandos mediante el vmware-cmd, ejecutaremos: "vmware-cmd /samba/vmware/Samurai/Samurai.vmx start/suspend" dependiendo de si queremos reanudar o suspender la máquina virtual.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;He podido comprobar para usuarios del software de virtualización &lt;a href="http://www.parallels.com/download/desktop/"&gt;Parallels 5 para Mac&lt;/a&gt; (en una &lt;a href="https://nct.digitalriver.com/fulfill/0285.001"&gt;versión de evaluación&lt;/a&gt;), que mediante la herramienta de conversión Parallels Transporter, es posible y transparente importar la máquina virtual de vmware, simplemente hay que indicarle que es una Ubuntu al importar y todo el proceso irá sobre ruedas.&lt;br /&gt;&lt;br /&gt;Hasta ahora, es todo lo que he añadido a este arma de auditoría/combate multipropósito. Recuerda que la utilización de algunas herramientas dispuestas en esta máquina virtual pueden ser peligrosas si no se tiene en cuenta el cumplimiento de las leyes de tu país y sobre todo, con sentido común. Recomendamos su uso con fines académicos y profesionales.&lt;br /&gt;&lt;br /&gt;Quedo a vuestra disposición para recomendaciones y sugerencias.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-2327785493539156395?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/2327785493539156395/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=2327785493539156395' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/2327785493539156395'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/2327785493539156395'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/armandonos-para-el-ataque-2-de-2_17.html' title='Armándonos para el ataque!! (2 de 2)'/><author><name>Lorenzo Martínez</name><uri>http://www.blogger.com/profile/01754634415587750581</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='10535099073028042699'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_zEu14PgjWqw/Sylf0qACUvI/AAAAAAAAANI/ITlYPhv0deI/s72-c/weapons.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-7368514610454874355</id><published>2009-12-16T06:38:00.011+01:00</published><updated>2009-12-16T06:38:00.429+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='auditoria'/><category scheme='http://www.blogger.com/atom/ns#' term='linux'/><category scheme='http://www.blogger.com/atom/ns#' term='livecd'/><title type='text'>Armándonos para el ataque!! (1 de 2)</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_zEu14PgjWqw/SyfhU0J4TkI/AAAAAAAAAMw/BwDbF_gsyvY/s1600-h/rambo.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 271px; height: 215px;" src="http://1.bp.blogspot.com/_zEu14PgjWqw/SyfhU0J4TkI/AAAAAAAAAMw/BwDbF_gsyvY/s320/rambo.jpg" alt="" id="BLOGGER_PHOTO_ID_5415544824650026562" border="0" /&gt;&lt;/a&gt;Tanto por nuestro trabajo, como por hobby o por inquietud personal, muchas son las ocasiones en las que nos sería útil disponer de una completa caja de herramientas de seguridad con las cuáles poder llevar a cabo una auditoría (en el caso laboral) o una... "auditoría" en el caso personal de alguna dirección IP que contenga los más variados servicios.&lt;br /&gt;&lt;br /&gt;Debido a que en general, este tipo de herramientas suelen funcionar en Linux y, por políticas de seguridad corporativas o por gusto personal, los portátiles homologados en las compañías suelen ser Windows (o en algún caso Mac), es cada vez más común la utilización de LiveCDs especializados en diferentes campos que ponen a nuestra disposición dichas herramientas de hacking.&lt;br /&gt;&lt;br /&gt;En SbD hemos hablado &lt;a href="http://www.securitybydefault.com/2009/06/samurai-web-testing-framework-06.html"&gt;varias&lt;/a&gt; &lt;a href="http://www.securitybydefault.com/2009/02/backtrack-4-beta.html"&gt;veces&lt;/a&gt; de algunas de estas distribuciones Linux como &lt;a href="http://samurai.inguardians.com/#"&gt;Samurai&lt;/a&gt; (especializada en auditorías web), &lt;a href="http://www.wifislax.com/"&gt;Wifislax&lt;/a&gt; (auditorías wireless) o &lt;a href="http://remote-exploit.org/backtrack_download.html"&gt;Backtrack&lt;/a&gt; (auditorías genéricas de red)... Incluso Laura hizo un &lt;a href="http://www.securitybydefault.com/2009/10/livecds-de-seguridad-informatica.html"&gt;recopilatorio de LiveCDs de seguridad&lt;/a&gt; basados en Linux, que tuvo bastante éxito.&lt;br /&gt;&lt;br /&gt;La mayoría de dichas distribuciones funcionan arrancando desde un CD, pero poseen generalmente una forma de instalación sobre el disco duro por si queremos dedicar un PC en cuerpo y alma para hacer este tipo de actividades. En la misma línea y tanto para evitar tener que hacer particiones de discos o para evitar contar con una distribución Linux que sólo es buena para un fin, los profesionales de la seguridad, solemos crear máquinas virtuales sobre Windows, Mac o incluso otros servidores Linux con instalaciones compactas de las mencionadas distros especializadas.&lt;br /&gt;&lt;br /&gt;Si contamos con una máquina Linux fija en algún servidor de hosting o nuestro propio portátil de trabajo lo es, el tener que instalar diversidad de herramientas que se puedan ir al garete en una futura reinstalación, un cambio de trabajo, una potencial pérdida del equipo o, el tener tus herramientas en máquinas virtuales que se puedan exportar y hacer backups en medios externos, aporta muchos beneficios.&lt;br /&gt;&lt;br /&gt;Muchas de estas distros están basadas en Ubuntu, por lo que son compatibles entre sí.  Gracias a ello, he querido hacer un recopilatorio de varias de estas distribuciones, en una sola, pudiendo contar con lo mejor de varias de ellas en un potente repositorio.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Sobre qué lo instalo?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Precisamente una de las metas es liberar mi máquina para todo uso, de tener que contar con herramientas de ataque/auditoría. Así pues, esa plataforma que cuenta con un sistema operativo Linux CentOS 4 con Vmware Server será la encargada de dar cobijo a la nueva máquina virtual.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Cuál es el objetivo?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Partiendo de la distribución Samurai Linux, comentada por Yago tiempo atrás, lo que haremos será hacer una instalación a disco (en una máquina virtual). A partir de ahí y una vez configurados los parámetros de red, añadiremos los repositorios de Backtrack 4. El siguiente paso es instalar aquellas herramientas que queramos de Backtrack, así como el framework Metasploit. Para poder arrancar y parar la máquina virtual desde línea de comandos desde la máquina de fuera, necesitamos tener instaladas las vmware-tools en la máquina virtual. Para control gráfico añadiremos VNC (o Vino para Gnome). Asimismo, añadiremos algunas extensiones Firefox que nos pueden ayudar y haremos un upgrade de versión de Ubuntu, quedándonos una distribución relativamente "portable", con todas las herramientas necesarias sin necesidad de ensuciar nuestra máquina original.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Pasos seguidos&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Creamos una nueva máquina virtual. En mi caso, el hardware emulado fue: 512 MB RAM y 6 GB disco duro (aunque finalmente tiene ocupados 3,4 GB&lt;/li&gt;&lt;li&gt;Procedemos a &lt;span style="font-style: italic;"&gt;Bactrackizar&lt;/span&gt; nuestra Samurai como comentaba Alex &lt;a href="http://www.securitybydefault.com/2009/02/backtrack-4-beta.html"&gt;aquí&lt;/a&gt;. Para ello, editándolo con &lt;span style="font-style: italic;"&gt;sudo&lt;/span&gt;, añadimos al fichero &lt;span style="font-style: italic;"&gt;/etc/apt/sources.list&lt;/span&gt; la línea "&lt;span style="font-style: italic;"&gt;deb http://repo.offensive-security.com/dist/bt4 binary/".&lt;/span&gt; El tip con los repositorios lo encontré &lt;a href="http://www.pentester.es/2009/03/backtrack-4-con-ubuntu-intrepid.html"&gt;aquí&lt;/a&gt; donde &lt;a href="http://www.pentester.es/2008/01/jose-selvi.html"&gt;José Selvi&lt;/a&gt; nos explicaba como partir desde una Ubuntu para tener las herramientas de Backtrack.&lt;/li&gt;&lt;li&gt;Al actualizar la información de los diferentes repositorios mediante &lt;span style="font-style: italic;"&gt;"sudo apt-get update" &lt;/span&gt;nos encontraremos con un error debido a que no tenemos la clave GPG necesaria. Para evitar este error ejecutaremos:&lt;/li&gt;&lt;/ul&gt;&lt;ul style="font-style: italic;"&gt;&lt;blockquote&gt;&lt;li&gt;gpg --keyserver keyserver.ubuntu.com --recv 720DB78AC5717CD1&lt;/li&gt;&lt;li&gt;gpg -armor --export 720DB78AC5717CD1 | sudo apt-key add -&lt;/li&gt;&lt;/blockquote&gt;&lt;/ul&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;ul&gt;&lt;li&gt;Finalmente el siguiente &lt;span style="font-style: italic;"&gt;"sudo apt-get update" &lt;/span&gt;ya funcionará correctamente. Mediante la herramienta gráfica de gestión de paquetes Synaptic podremos seleccionar los diferentes paquetes de Backtrack que ahora aparecerán disponibles y serán completamente compatibles con Samurai.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_zEu14PgjWqw/SyfpUbZrYAI/AAAAAAAAAM4/gBjfLds3L8w/s1600-h/synaptic.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 519px; height: 404px;" src="http://2.bp.blogspot.com/_zEu14PgjWqw/SyfpUbZrYAI/AAAAAAAAAM4/gBjfLds3L8w/s320/synaptic.jpg" alt="" id="BLOGGER_PHOTO_ID_5415553614098423810" border="0" /&gt;&lt;/a&gt;&lt;ul&gt;&lt;li&gt;Elegiremos aquellas herramientas que queramos y ya contaremos, de momento con una distribución excelente para hacer auditorías web más la potencia de las herramientas de Backtrack para auditorías de red.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ol&gt;En una entrega posterior explicaré como continuar con el procedimiento de personalización y adición de herramientas a esta distribución híbrida.&lt;br /&gt;&lt;/ol&gt;&lt;/div&gt;  &lt;!--EndFragment--&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7368514610454874355?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/7368514610454874355/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=7368514610454874355' title='10 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7368514610454874355'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7368514610454874355'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/armandonos-para-el-ataque-1-de-2.html' title='Armándonos para el ataque!! (1 de 2)'/><author><name>Lorenzo Martínez</name><uri>http://www.blogger.com/profile/01754634415587750581</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='10535099073028042699'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_zEu14PgjWqw/SyfhU0J4TkI/AAAAAAAAAMw/BwDbF_gsyvY/s72-c/rambo.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-3045669354881637060</id><published>2009-12-15T07:26:00.000+01:00</published><updated>2009-12-15T07:26:00.200+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Panda Security'/><title type='text'>Panda parte la pana</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_Ot9DEZXsUg4/Sya72NM42BI/AAAAAAAAAz4/9CoQ1pSaDWM/s1600-h/panda.gif" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="29" src="http://1.bp.blogspot.com/_Ot9DEZXsUg4/Sya72NM42BI/AAAAAAAAAz4/9CoQ1pSaDWM/s320/panda.gif" width="266" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Mucha gente suele criticar que en España, cuesta alegrarse de los éxitos patrios y que resulta mas fácil ensalzar los ajenos (preferiblemente si la empresa / persona tiene un nombre anglo-sajón)&lt;br /&gt;&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Destruyendo un poco ese tópico hoy toca dar la enhorabuena a Panda Security por un excelente año lleno de éxitos y reconocimientos.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.pandasecurity.com/spain/homeusers/media/press-releases/viewnews?noticia=9988"&gt;El curriculum&lt;/a&gt; es largo y sobre todo destacan dos premios por encima de todos, uno, a título individual, que ha ganado el CEO de Panda &lt;a href="http://twitter.com/juansantana"&gt;Juan Satana&lt;/a&gt;. Nada mas y nada menos ha sido seleccionado &lt;b&gt;entre los&amp;nbsp; 25 ejecutivos más innovadores del mundo&lt;/b&gt;, según CRN. ¿Quienes eran los otros 25? Desde el CEO de Twitter, el fundador de Ubuntu, el presidente de ASUS, gente de Google ... la lista completa &lt;a href="http://www.crn.com/it-channel/221900238;jsessionid=N3IKOC3G5JXAHQE1GHOSKHWATMY32JVN?pgno=1"&gt;aquí&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;El segundo premio, mas local, ha sido el Príncipe de Asturias a la excelencia empresarial.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Al margen de todo esto, también cabe señalar la excelente acogida que ha tenido su &lt;a href="http://www.securitybydefault.com/2009/06/panda-cloud-antivirus-2009-beta.html"&gt;Cloud Antivirus&lt;/a&gt; y su compromiso con la iniciativa del &lt;a href="http://www.cnccs.es/"&gt;CNCCS&lt;/a&gt; &lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Sin duda es muy muy bueno para España que haya empresas trabajando tan bien, innovando y creando oportunidades para la gente que quiera dedicarse a la seguridad y busque un entorno de alto nivel sin tener que marcharse al extranjero.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; Enhorabuena Panda ! &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-3045669354881637060?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/3045669354881637060/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=3045669354881637060' title='18 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/3045669354881637060'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/3045669354881637060'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/panda-parte-la-pana.html' title='Panda parte la pana'/><author><name>Yago Jesus</name><uri>http://www.blogger.com/profile/16830228750771246202</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11161317115577018370'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Ot9DEZXsUg4/Sya72NM42BI/AAAAAAAAAz4/9CoQ1pSaDWM/s72-c/panda.gif' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>18</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-319110793663390687</id><published>2009-12-14T09:00:00.036+01:00</published><updated>2009-12-14T21:23:59.903+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='redes sociales'/><title type='text'>YASNP: Yet Another Social Network for Pedophiles</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_2hGRdOsjT_o/SyVvOe0j7QI/AAAAAAAAAWE/oU0_BvYEwy0/s1600-h/burns-webcam.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 198px; height: 312px;" src="http://4.bp.blogspot.com/_2hGRdOsjT_o/SyVvOe0j7QI/AAAAAAAAAWE/oU0_BvYEwy0/s400/burns-webcam.jpg" alt="" id="BLOGGER_PHOTO_ID_5414856421565263106" border="0" /&gt;&lt;/a&gt;Hace poco llegó a mis manos una &lt;a href="http://www.theregister.co.uk/2009/10/13/predator_indictment/"&gt;noticia&lt;/a&gt;, en donde se comentaba que los federales habían detenido a un hombre de 40 años que tenía creado un perfil ficticio en una red social llamada &lt;a href="http://www.stickam.com/mediaHome.do"&gt;Stickam&lt;/a&gt; haciéndose pasar por un joven de 17.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Se dedicaba a ligar con jóvenes menores de edad, haciéndolas creer que era su ciber-novio y animándolas a realizar actos sexuales en un vídeo chat privado, que posteriormente grababa y publicaba en una sección llamada "&lt;span style="font-style: italic;"&gt;Anonib-Teens No Rules&lt;/span&gt;".&lt;br /&gt;&lt;br /&gt;El FBI recolectó alrededor de 100 vídeos de niñas menores de edad a las que engañó con este pretexto. &lt;span style="font-style: italic;"&gt;The &lt;/span&gt;&lt;span style="font-style: italic;"&gt;New York Times&lt;/span&gt; ya había &lt;a href="http://www.nytimes.com/2007/07/11/technology/11video.html?_r=1"&gt;informado&lt;/a&gt; en julio del 2007 que esta comunidad social contaba con usuarios menores de 14 años que participaban en sesiones de vídeo chat las cuales no eran filtradas. Además la noticia señalaba que &lt;span style="font-weight: bold;"&gt;el principal dueño del site operaba una amplia red de sites porno &lt;/span&gt;con los que compartía espacio, empleados y sistemas con la red social Stickam.&lt;br /&gt;&lt;br /&gt;En &lt;span style="font-style: italic;"&gt;The Times&lt;/span&gt; comentaron que esta gente no entendía que había depredadores en Internet, y los responsables del site negaban haber eliminado miles de quejas de abuso sin leer o responder a ellas, afirmando que se tomaban muy en serio las cuestiones de seguridad y tenían un equipo dedicado a controlar y eliminar el material inadecuado.&lt;br /&gt;&lt;br /&gt;Según responsables del site los vídeos de la víctima nunca fueron publicados en Stickam.com,  contrario a lo que un agente del FBI escribió en la denuncia penal. Por mi cabeza han pasado muchas ideas y ninguna buena sobre los responsables de la red social Stickam y me niego a creer que no estuvieran al tanto de la situación.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Ya hablamos en este blog sobre la forma de &lt;a href="http://www.securitybydefault.com/2009/03/asi-actuan-las-redes-de-pedofilia.html"&gt;actuar de redes de pedofilia&lt;/a&gt;, si los controles son suficientes y si evolucionan a la misma velocidad que los mecanismos que los ciberdelincuentes usan para evitarlos. Los &lt;span style="font-weight: bold;"&gt;controles de seguridad y privacidad en las redes sociales son de vital importancia&lt;/span&gt; y más cuando se atenta contra la seguridad de nuestros menores.&lt;br /&gt;&lt;br /&gt;Los padres y educadores también juegan un papel muy importante, porque aún añadiendo controles, denunciando desde los medios la falta de seguridad en las redes sociales, siempre puede haber un eslabón que se nos escape. La educación sexual es una tarea muy importante que no debe ser tabú entre padres y menores,  cuanta más confianza y educación haya, cuanto más respeto por su cuerpo tengan los menores, hacerles entender que uno/a no se puede sentar y enseñar su intimidad a todo aquel que pasa por la red, más seguros estarán de estos monstruos sin escrúpulos, que han visto en la redes sociales y los chats un medio donde pueden guardar su anonimato y tener acceso a los menores de una forma más fácil.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-319110793663390687?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/319110793663390687/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=319110793663390687' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/319110793663390687'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/319110793663390687'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/yasnp-yet-another-social-network-for.html' title='YASNP: Yet Another Social Network for Pedophiles'/><author><name>Laura García</name><uri>http://www.blogger.com/profile/10190001954781607454</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='15911084418619700764'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_2hGRdOsjT_o/SyVvOe0j7QI/AAAAAAAAAWE/oU0_BvYEwy0/s72-c/burns-webcam.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-1433476685090863503</id><published>2009-12-13T07:58:00.001+01:00</published><updated>2009-12-13T07:58:00.053+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='adobe'/><category scheme='http://www.blogger.com/atom/ns#' term='hacking'/><title type='text'>Top 7 de productos atacados 2009</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_Ot9DEZXsUg4/SyRaOoG6vJI/AAAAAAAAAzs/EmmkD9JYiiw/s1600-h/nuke.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_Ot9DEZXsUg4/SyRaOoG6vJI/AAAAAAAAAzs/EmmkD9JYiiw/s200/nuke.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Ya están aquí las siempre tendenciosas 'listas de fin de año'. Se acerca el fin de Diciembre y supongo que desde ahora no pararemos de ver clasificaciones de todo tipo.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;En este caso la gente de IndiaTimes (no confundir con &lt;a href="http://www.hacktimes.com/"&gt;el excelente blog Hacktimes&lt;/a&gt;) ha publicado &lt;a href="http://infotech.indiatimes.com/quickiearticleshow/5326725.cms"&gt;una lista&lt;/a&gt; con el top 7 de productos que mas ataques han recibido.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Para cualquiera que siga Bugtraq no le sorprenderá esta clasificación, no obstante, es interesante ver a Windows (como sistema operativo) muy por debajo de lo que anteriormente nos tenía acostumbrados. Aunque en realidad, &lt;a href="http://www.securitybydefault.com/2009/06/microsoft-ejemplo-de-seguridad.html"&gt;era de esperar&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El Top 7 de la vergüenza:&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;ol style="text-align: justify;"&gt;&lt;li&gt;Adobe Reader&amp;nbsp;&lt;/li&gt;&lt;li&gt;Internet Explorer&amp;nbsp;&lt;/li&gt;&lt;li&gt;Mozilla Firefox&lt;/li&gt;&lt;li&gt;Adobe Flash&lt;/li&gt;&lt;li&gt;Apple Quicktime&lt;/li&gt;&lt;li&gt;Microsoft Office&lt;/li&gt;&lt;li&gt;Microsoft Windows (el sistema operativo)&lt;/li&gt;&lt;/ol&gt;&lt;div style="text-align: justify;"&gt;Como se puede ver, este año el carbón va directo a las oficinas de Adobe que, siendo una compañía de una dimensión mucho mas pequeña que Microsoft, ha conseguido superarla en cuanto a problemas de seguridad.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-1433476685090863503?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/1433476685090863503/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=1433476685090863503' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/1433476685090863503'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/1433476685090863503'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/top-7-de-productos-atacados-2009.html' title='Top 7 de productos atacados 2009'/><author><name>Yago Jesus</name><uri>http://www.blogger.com/profile/16830228750771246202</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11161317115577018370'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_Ot9DEZXsUg4/SyRaOoG6vJI/AAAAAAAAAzs/EmmkD9JYiiw/s72-c/nuke.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-7235820804587264912</id><published>2009-12-11T10:00:00.014+01:00</published><updated>2009-12-11T13:13:09.136+01:00</updated><title type='text'>ISACA lanza Risk IT</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_2hGRdOsjT_o/SyID4QBUnXI/AAAAAAAAAV4/Nshhgy9wOzQ/s1600-h/isaca-logo.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 250px; height: 80px;" src="http://2.bp.blogspot.com/_2hGRdOsjT_o/SyID4QBUnXI/AAAAAAAAAV4/Nshhgy9wOzQ/s400/isaca-logo.jpg" alt="" id="BLOGGER_PHOTO_ID_5413893966960827762" border="0" /&gt;&lt;/a&gt;&lt;a href="http://www.isaca.org/"&gt;ISACA&lt;/a&gt; lanza &lt;a href="http://www.isaca.org/Template.cfm?Section=Risk_IT3&amp;amp;Template=/TaggedPage/TaggedPageDisplay.cfm&amp;amp;TPLID=79&amp;amp;ContentID=48749"&gt;Risk IT&lt;/a&gt;, el primer framework a nivel mundial relacionado con TI, que proporciona una visión global de los riesgos empresaliares asociados con las iniciativas de TI.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Este framework de descarga gratuita es un documento de 107 páginas basado en los objetivos de control (&lt;a href="http://es.wikipedia.org/wiki/Objetivos_de_control_para_la_informaci%C3%B3n_y_tecnolog%C3%ADas_relacionadas"&gt;COBIT&lt;/a&gt;) para el gobierno de TI y proporciona el eslabón perdido entre la gestión de riesgos empresariales convencional y la gestión de riesgos de TI.&lt;br /&gt;&lt;br /&gt;Mientras que COBIT ofrece un conjunto de controles para mitigar los riesgos de TI, Risk TI proporciona un framework que permite a las empresas identificar, gobernar y gestionar los riesgos de TI.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Podríamos decir que aquí mañana es un día ISACA, ya que tienen lugar los exámenes para CISA y CISM, desearos a todos los que os presentéis mucha suerte y que la fuerza os acompañe.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7235820804587264912?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/7235820804587264912/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=7235820804587264912' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7235820804587264912'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7235820804587264912'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/isaca-lanza-risk-it.html' title='ISACA lanza Risk IT'/><author><name>Laura García</name><uri>http://www.blogger.com/profile/10190001954781607454</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='15911084418619700764'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_2hGRdOsjT_o/SyID4QBUnXI/AAAAAAAAAV4/Nshhgy9wOzQ/s72-c/isaca-logo.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-6302264732667763364</id><published>2009-12-10T08:00:00.004+01:00</published><updated>2009-12-10T09:38:08.748+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='formacion'/><category scheme='http://www.blogger.com/atom/ns#' term='rootedcon'/><category scheme='http://www.blogger.com/atom/ns#' term='eventos'/><title type='text'>Abierto el registro para Rooted CON y RootedLabs</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_fWA7DVpD2eo/SyAj5kKr_BI/AAAAAAAAAV4/bu-AXiSeEN0/s1600-h/rootedcon.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_fWA7DVpD2eo/SyAj5kKr_BI/AAAAAAAAAV4/bu-AXiSeEN0/s320/rootedcon.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Ayer miércoles 9 de Diciembre &lt;a href="http://www.rootedcon.es/2009/12/se-abre-el-registro-para-rooted-con-2010.html"&gt;se abrió el proceso de registro para la Rooted CON 2010,&lt;/a&gt; mientras nos encontramos en pleno proceso de selección de &lt;i&gt;papers&lt;/i&gt; que conformarán el horario final. Recordad que &lt;b&gt;el plazo del Call For Papers finaliza el 20 de Diciembre&lt;/b&gt;, así que si aún estáis a tiempo para enviar vuestras propuestas.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Como os anunciamos &lt;a href="http://www.securitybydefault.com/2009/10/congreso-espanol-de-seguridad-rooted.html"&gt;por aquí&lt;/a&gt; a principios de Octubre, Rooted CON es un congreso de seguridad informática cuya primera edición tendrá lugar los días &lt;b&gt;18, 19 y 20 de Marzo de 2010 en Madrid&lt;/b&gt;, y que se compondrá de charlas sobre seguridad informática de contenido altamente técnico. Desde aquel momento, hemos conocido finalmete el lugar exacto dónde se llevará a cabo: El &lt;b&gt;Auditorio del Centro de Convenciones Mapfre&lt;/b&gt;, del que podréis encontrar &lt;a href="http://www.rootedcon.es/rooted-con-2010/localizacion.html"&gt;más información en esta página&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_fWA7DVpD2eo/SyAkhQWRt1I/AAAAAAAAAWA/9aaxxFNTqko/s1600-h/edificio-mapfre.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/_fWA7DVpD2eo/SyAkhQWRt1I/AAAAAAAAAWA/9aaxxFNTqko/s320/edificio-mapfre.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El &lt;b&gt;precio regular de la entrada es de 50€&lt;/b&gt;, y en caso de ser &lt;b&gt;estudiante 25€.&lt;/b&gt; A medida que pase el tiempo (cada mes), el precio de la entrada irá incrementándose, ¡por lo que conviene registrarse cuanto antes! En el propio &lt;a href="http://www.rootedcon.es/registro/form.php"&gt;formulario de inscripción&lt;/a&gt; se deberá indicar si se desea también apuntarse al concurso &lt;a href="http://www.rootedcon.es/eventos-events-ctf.html"&gt;&lt;i&gt;Capture The Flag&lt;/i&gt;&lt;/a&gt; que se celebrará los días del congreso.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;También &lt;a href="http://www.rootedcon.es/2009/12/acciones-formativas-rootedlabs.html"&gt;se anunciaron&lt;/a&gt; las acciones formativas denominadas &lt;b&gt;RootedLabs&lt;/b&gt;, las cuales consistirán en unos cursos o "&lt;i&gt;labs&lt;/i&gt;" que se celebrarán durante los tres días previos al congreso, los días &lt;b&gt;15, 16 y 17 de Marzo&lt;/b&gt; en la &lt;a href="https://sites.google.com/a/rootedcon.es/rootedlabs/localizacion"&gt;Calle de Cartagena, 70, en Madrid&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_fWA7DVpD2eo/SyAfAyU12bI/AAAAAAAAAVw/AgAEI0V6maU/s1600-h/RootedLabs-logo-sm.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_fWA7DVpD2eo/SyAfAyU12bI/AAAAAAAAAVw/AgAEI0V6maU/s320/RootedLabs-logo-sm.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El horario de estas acciones será el siguiente:&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;b&gt;Lunes, 15 de Marzo&lt;/b&gt;&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Lab: &lt;a href="https://sites.google.com/a/rootedcon.es/rootedlabs/labs-y-trainers/reverse-engineering"&gt;Reverse Engeering&lt;/a&gt; -&amp;nbsp; Rubén Santamarta de 48bits&lt;/li&gt;&lt;li&gt;Lab:  &lt;a href="https://sites.google.com/a/rootedcon.es/rootedlabs/labs-y-trainers/digital-forensics"&gt;Digital Forensics&lt;/a&gt; - Juan Garrido “silverhack” de Informática64 &lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;b&gt;Martes, 16 de Marzo&lt;/b&gt;&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Lab: &lt;a href="https://sites.google.com/a/rootedcon.es/rootedlabs/labs-y-trainers/malware-analysis"&gt;Malware Analysis&lt;/a&gt; - Ero Carrera, de Hispasec Sistemas&amp;nbsp;&lt;/li&gt;&lt;li&gt;Lab: &lt;a href="https://sites.google.com/a/rootedcon.es/rootedlabs/labs-y-trainers/secure-enterprises-wifi-networks"&gt;Secure Enterprise WiFi Networks&lt;/a&gt; - Alejandro Martín de Informática64 &lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;b&gt;Miércoles, 17 de Marzo&lt;/b&gt;&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Lab: &lt;a href="https://sites.google.com/a/rootedcon.es/rootedlabs/labs-y-trainers/pentesting"&gt;Pentesting&lt;/a&gt; - &lt;b&gt;Alejandro Ramos “dab” de SecurityByDefault&lt;/b&gt;&lt;/li&gt;&lt;li&gt;Lab: &lt;a href="https://sites.google.com/a/rootedcon.es/rootedlabs/labs-y-trainers/tecnicas-de-inyeccion-en-paginas-web"&gt;Técnicas de Inyección en Aplicaciones Web&lt;/a&gt; - Chema Alonso de Informática64&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: Times New Roman,sans-serif; font-size: 16px; line-height: normal;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Como podréis ver, tanto los profesores como la temática presentada son de verdadero lujo. Las plazas para cada &lt;i&gt;lab&lt;/i&gt; están &lt;b&gt;limitadas a 15&lt;/b&gt;, siendo el &lt;b&gt;coste de cada uno 200€ + IVA&lt;/b&gt;. El proceso de registro a dichas acciones es independiente al del propio congreso, y podréis encontrar &lt;a href="https://sites.google.com/a/rootedcon.es/rootedlabs/registro"&gt;más información del registro a RootedLabs aquí&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Poco a poco se va desvelando más información de este congreso, y en los próximos días, nos irán llegando más noticias, así que como se suele decir en estos casos...&lt;i&gt;stay tuned!&lt;/i&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;[+] &lt;a href="http://www.rootedcon.es/"&gt;Página de Rooted CON&lt;/a&gt;&lt;br /&gt;[+] &lt;a href="http://www.rootedcon.es/rooted-con-2010/rootedlabs.html"&gt;Sección RootedLabs&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-6302264732667763364?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/6302264732667763364/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=6302264732667763364' title='8 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/6302264732667763364'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/6302264732667763364'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/abierto-el-registro-para-rooted-con-y.html' title='Abierto el registro para Rooted CON y RootedLabs'/><author><name>José A. Guasch</name><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11863396091529672311'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_fWA7DVpD2eo/SyAj5kKr_BI/AAAAAAAAAV4/bu-AXiSeEN0/s72-c/rootedcon.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-3908036603390569971</id><published>2009-12-09T06:42:00.004+01:00</published><updated>2009-12-09T06:42:00.119+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='LOPD'/><category scheme='http://www.blogger.com/atom/ns#' term='privacidad'/><title type='text'>Mundo centralizado: riesgos al pedir una pizza</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_zEu14PgjWqw/Sx1CBjO0fUI/AAAAAAAAAMo/guwJ9KlcKek/s1600-h/operadores.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 176px; height: 236px;" src="http://2.bp.blogspot.com/_zEu14PgjWqw/Sx1CBjO0fUI/AAAAAAAAAMo/guwJ9KlcKek/s320/operadores.jpg" alt="" id="BLOGGER_PHOTO_ID_5412554921573907778" border="0" /&gt;&lt;/a&gt;Me ha llegado un correo que me ha hecho reir,... y además pensar. Evidentemente no es algo que pueda pasar o... que pueda llegarse a temer en España, donde la &lt;a href="http://es.wikipedia.org/wiki/Ley_Org%C3%A1nica_de_Protecci%C3%B3n_de_Datos_de_Car%C3%A1cter_Personal_de_Espa%C3%B1a"&gt;Ley Orgánica de Protección de Datos&lt;/a&gt; nos protegen de este tipo de incidentes ¿o sí?.&lt;br /&gt;&lt;br /&gt;Por supuesto, la anécdota del correo  es una exageración de lo que puede llevar la centralización y unificación de difernetes bases de datos y el cómo puede afectar el tener libre acceso a información personal y confidencial  en algo tan inocente como pedir una pizza.&lt;br /&gt;&lt;br /&gt;Ni que decir tiene que he sustituido los "datos personales" que aparecían en el correo por otros completamente inventados, incluso el de la pizzería (por si acaso esos no habían sido manipulados del todo y porque no queremos hacer ni buena ni mala publicidad a nadie).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;: Gracias por llamar a Pizza Fail.  ¿Puede facilitarme su Documento Nacional de Identidad?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Este... es que yo solo quiero encargar una pizza...&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Pero para eso yo debo tener su  Documento Nacional de Identidad.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Bueno... mi número es... espere...  610 12345678 - 45 - 54610.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Gracias, Sr López. Veo que usted vive en la C/Duque de Pastrana 33, 5ºA, su teléfono particular es el 915552233, su  oficina está en Torre Picasso con teléfono 917778899, y su movil es el  666123456. Y usted está llamando, veo,.... desde su casa.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Es realmente cierto... pero ¿de  donde saca toda esa información?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Es que estamos conectados a SITEL&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  ¿Y eso qué es?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  El Sistema Nacional de Seguridad.  Esa conexión añade tan sólo 15 segundos al tiempo de cada pedido.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Bueno, ¿que  pizza quiere?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Quisiera dos de sus 'All meat special pizza'.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  No creo que sea una buena idea,  señor...&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  ¿Cómo? ¿Qué dice?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Señor, sus informes médicos y otros sensores nos indican que usted es hipertenso, y lo que es más, su colesterol y triglicéridos ya duplican los valores aceptables. El Sistema Automatico de la Seguridad Social no nos autoriza a venderle algo que constituye para usted una elección muy peligrosa.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Pero... ¿y que me  recomienda?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Lo ideal para Usted sería nuestra  'Low fat ' pizza de soja. Le aseguro que le encantará.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  ¿Y porque se imagina que eso  puede llegar a gustarme?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Es que vemos en pantalla que la  semana pasada Usted consultó en una biblioteca pública el libro: 'Alubias de soja para el gourmet'. Por eso le sugerí la pizza de soja.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Bueno, en fin.... Mándeme dos, de  tamaño familiar.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Perfecto. Eso será suficiente  para Usted, para su esposa y sus dos hijos. Y las sobras servirán para alimentar  a sus dos perros... El total son 49.99 €&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Bien, tome el número de mi tarjeta  de crédito...&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Lo siento, señor. Deberá pagar en efectivo. Vemos que su crédito en la tarjeta VISA está totalmente  excedido.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  No se preocupe, hasta que lleguen iré al cajero para sacar el efectivo.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;: No creo que sea posible, señor.  No podrá sacarlo pues también ya excedió el límite del efectivo disponible.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Vengan igual. Tengo conmigo el  efectivo necesario en casa. Y tenemos hambre, ¿cuanto demorarán?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Estamos un tanto demorados, unos 55 minutos aproximadamente. Veo que está cerca, si usted quiere puede retirarlas personalmente, aunque ignoro si tiene ganas de cargar pizzas en una  moto.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  ¿Y como sabe que no iré en mi coche?????&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Me aparece que, dado que usted se retrasó en el pago de las cuotas, su automóvil fue incautado por la financiera hace dos meses. En cambio su moto Harley ya está pagada y usted llenó el depósito ayer por la tarde.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Pero, por que no se van a la m..#&amp;amp;%#º/()=@@|!!!!&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Yo le aconsejo, señor, que modere su lenguaje. Veo que fue denunciado por un policía de municipal hace 14 meses  por insultarlo y.... ah, sí... veo que un juez lo condenó a pasar tres meses en prisión por igual delito... Y salió hace dos semanas... ¿Son estas las  primeras pizzas que encarga desde que salió en libertad?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  .... (sin  habla).&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  ¿Algo más,  señor?&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Sí. Tengo el cupón de una Coca Cola de 2 litros sin cargo al hacer el pedido superior a 30€...&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;OPERADOR&lt;/span&gt;&lt;span style="font-style: italic;"&gt;:  Lo siento, pero nuestro aviso, en  la letra pequeña, incluía una cláusula que indicaba que estamos inhibidos de ofrecerle gaseosas a diabéticos, tal como la Constitución recién sancionada lo  indica. Y usted aparece en un reciente chequeo con un principio de diabetes.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;CLIENTE&lt;/span&gt;&lt;span style="font-style: italic;"&gt;: tut-tut-tut-tut....&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Simplemente si al dar tu DNI a una operadora de la pizzería (primer error del que prometo escribir en otro post) te da más información de la que tiene sobre tí el CNI,... lo siguiente es colgar el teléfono, acercarse al supermercado, pagar en efectivo y cocinarla en el horno de casa. Después de comer, con toda tranquilidad buscar un vuelo de solo ida a otro país donde la civilización no haya llegado aún.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-3908036603390569971?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/3908036603390569971/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=3908036603390569971' title='8 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/3908036603390569971'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/3908036603390569971'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/mundo-centralizado-riesgos-al-pedir-una.html' title='Mundo centralizado: riesgos al pedir una pizza'/><author><name>Lorenzo Martínez</name><uri>http://www.blogger.com/profile/01754634415587750581</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='10535099073028042699'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_zEu14PgjWqw/Sx1CBjO0fUI/AAAAAAAAAMo/guwJ9KlcKek/s72-c/operadores.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-6289509160622093074</id><published>2009-12-09T01:39:00.000+01:00</published><updated>2009-12-09T01:39:43.400+01:00</updated><title type='text'>SbD y el manifiesto</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_Ot9DEZXsUg4/Sx7nVVeOSDI/AAAAAAAAAzk/h5uniad-FpM/s1600-h/LeyDraconiana_Blog.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_Ot9DEZXsUg4/Sx7nVVeOSDI/AAAAAAAAAzk/h5uniad-FpM/s200/LeyDraconiana_Blog.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El otro día, tal vez, nos apresuramos a publicar en este blog el famoso &lt;a href="http://www.securitybydefault.com/2009/12/manifiesto-en-defensa-de-los-derechos.html"&gt;manifiesto&lt;/a&gt; que se creó a partir del nefasto anteproyecto de ley de economía 'sostenible'&lt;br /&gt;&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Cuando leímos &lt;a href="http://blog.unlugarenelmundo.es/2009/12/07/sobre-el-dichoso-manifiesto/"&gt;un articulo en el blog de José María&lt;/a&gt;, donde daba su opinión personal y recopilaba unos cuantos enlaces discrepantes con el manifiesto, hemos pensado que tal vez, merece la pena explicarlo un poco.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;En algunos sitios se habla de aborregamiento, del todos a una en masa iracunda sin calibrar de lo que se está hablando, en otros lados dicen que esto es una movilización 'anti medidas contra el p2p' ...&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Pues toca explicar los motivos de la adhesión de este blog a ese manifiesto. Para empezar, ignoro si se podía haber hecho mejor o peor, si el texto, en manos de otras personas, hubiera sido mas certero, pero todo eso son cuestiones menores, es innegable que unas personas se tomaron la molestia de presentar 'la batalla' consiguieron apoyos y crearon un estado de opinión. En ese punto, pararse a pensar en disquisiciones sobre si me caen mejor o peor esas personas o si falta / sobra un punto, creo que son detalles menores.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;El segundo punto, el del p2p y que todo esto se hace para que no se pongan cortapisas al intercambio de contenidos, en nuestro caso no aplica, a nuestro juicio, el tema va mucho mas allá, en el momento que se pone al servicio de 'alguien' una herramienta de censura eliminando el control judicial que cualquier democracia requiere, nos supone un problema.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Y es que, como bien explica Ramón Muñoz, lo que se ha hecho ha sido reformar la LSSI añadiendo el fatídico punto de la propiedad intelectual y la capacidad de cierre por parte de un órgano competente.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;No olvidemos que la LSSI contemplaba anteriormente los siguientes puntos de 'posible cierre':&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Salvaguarda del orden público, La investigación penal, la seguridad pública y la defensa nacional &lt;br /&gt;&lt;/li&gt;&lt;li&gt;La protección de la salud pública &lt;br /&gt;&lt;/li&gt;&lt;li&gt;El respeto a la dignidad de la persona y al principio de no discriminación &lt;br /&gt;&lt;/li&gt;&lt;li&gt;La protección de la juventud y de la infancia&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;  &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;En este blog hemos sido bastante activos a la hora de publicar información que, posiblemente, no sea del agrado de algunas personas, &lt;a href="http://www.securitybydefault.com/2009/07/no-no-uses-captchas-ni-ningun-otro.html"&gt;tanto españolas&lt;/a&gt;, &lt;a href="http://www.securitybydefault.com/2009/04/hackeos-memorables-diggcom.html"&gt;como extranjeras&lt;/a&gt;. Tampoco nos ha faltado rigor cuando hemos tenido que entrar 'a saco' &lt;a href="http://www.securitybydefault.com/2008/05/fnmt-insecure-by-default.html"&gt;con la administración&lt;/a&gt; aunque, en contadas ocasiones, &lt;a href="http://www.securitybydefault.com/2009/02/un-futuro-hackeo-memorable-de-libro.html"&gt;nos hemos cortado un poco mas&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Y la verdad es que nos encanta poder criticar aquello donde encontramos que se puede mejorar sin tener la preocupación de que alguien puede coger un teléfono, hacer una llamada y en cuestión de horas, sin mas explicación, que este blog quede clausurado.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Tal vez exagero (pensaran algunos) y muy posiblemente en el actual escenario, así sea, no somos tan ilusos de pensar que esa ley no esta hecha ad-hoc para cerrar cierto tipo de portales, pero nos preocupa que ese resquicio quede ahí y aunque ahora no se tenga en mente emplear ese resquicio para otros fines, supone un peligro a largo plazo.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-6289509160622093074?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/6289509160622093074/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=6289509160622093074' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/6289509160622093074'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/6289509160622093074'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/sbd-y-el-manifiesto.html' title='SbD y el manifiesto'/><author><name>Yago Jesus</name><uri>http://www.blogger.com/profile/16830228750771246202</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11161317115577018370'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_Ot9DEZXsUg4/Sx7nVVeOSDI/AAAAAAAAAzk/h5uniad-FpM/s72-c/LeyDraconiana_Blog.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-5792139121587996067</id><published>2009-12-08T08:20:00.001+01:00</published><updated>2009-12-08T11:13:19.857+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='scripts'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='gran hermano'/><title type='text'>Pastebin, fuente de noticias.</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_LztS6-97iyY/SxqD_wWWdqI/AAAAAAAAFY4/eUWksRGf434/s1600-h/gran-hermano.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="142" src="http://2.bp.blogspot.com/_LztS6-97iyY/SxqD_wWWdqI/AAAAAAAAFY4/eUWksRGf434/s200/gran-hermano.jpg" width="200" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;"Un &lt;b&gt;pastebin&lt;/b&gt; es una aplicación web que permite a sus usuarios subir pequeños textos, generalmente ejemplos de código fuente, para que estén visibles al público en general.", así define la Wikipedia el tipo de aplicaciones como &lt;a href="http://pastebin.com/"&gt;pastebin.com&lt;/a&gt;, que tienen por objetivo el intercambio rápido de información entre usuarios de una misma comunidad.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Recientemente lo he estado utilizando para leer el código fuente de una aplicación escrita en Java (¡¡qué cosas aprende uno!!) y pensé en hacer un pequeño script que fuera descargando todo lo que otros usuarios copian para cotillear un poco :-/, ¿versión SbD de Gran Hermano?&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;La idea no es nueva e incluso hay un blog llamado &lt;a href="http://www.pastebinfail.com/"&gt;pastebinfail.com&lt;/a&gt; que recoge y comenta algunos ejemplos como: &lt;a href="http://www.pastebinfail.com/2009/09/nice-little-keylogger.html"&gt;el código de un keylogger&lt;/a&gt;, la configuración de un linux para su wifi con &lt;a href="http://www.pastebinfail.com/2009/08/free-wifi.html"&gt;clave incluida&lt;/a&gt;, credenciales de un MySQL &lt;a href="http://www.pastebinfail.com/2009/08/more-mysql-creds.html"&gt;en un php&lt;/a&gt; o &lt;a href="http://www.pastebinfail.com/2009/06/fake-openssh-exploit.html"&gt;exploits falsos&lt;/a&gt; que borrarán nuestro sistema.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Para poder descargar todos los archivos y poder tener mi propio &lt;i&gt;pastebinfail&lt;/i&gt;, escribí un &lt;a href="http://sbdtools.googlecode.com/files/pbinmon.sh"&gt;script&lt;/a&gt; en bash. Para que funcione ha de estar siempre en ejecución y monitoriza los cambios en la webs, almacenando los archivos subidos en un directorio especificado.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Después de eso... que cada uno haga los oportunos filtros que prefiera, por ejemplo cadenas del tipo: password, passwd, root:x:, visa, mastercard, connect, localhost, exploit, shellcode, megaupload, imageshack... &lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Ahora unos ejemplos que he visto durante unas horas:&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El mejor código perl: &lt;a href="http://pastebin.com/m4003c603" target="_blank"&gt;http://pastebin.com/m4003c603&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_LztS6-97iyY/SxqT9ancLYI/AAAAAAAAFZI/35rGwix2xto/s1600-h/pastebin2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_LztS6-97iyY/SxqT9ancLYI/AAAAAAAAFZI/35rGwix2xto/s400/pastebin2.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Credenciales:  &lt;a href="http://pastebin.com/d6d0e1053" target="_blank"&gt;http://pastebin.com/d6d0e1053&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_LztS6-97iyY/SxqT8VZShKI/AAAAAAAAFZA/RnJmZcAbQZA/s1600-h/pastebin1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_LztS6-97iyY/SxqT8VZShKI/AAAAAAAAFZA/RnJmZcAbQZA/s400/pastebin1.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&amp;nbsp;Usuarios y contraseñas de ... vete tú a saber dónde: &lt;a href="http://pastebin.com/m43cfd342"&gt;http://pastebin.com/m43cfd342&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_LztS6-97iyY/SxqV-Ub38yI/AAAAAAAAFZQ/FL-UK-hXhG4/s1600-h/pastebin4.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="367" src="http://1.bp.blogspot.com/_LztS6-97iyY/SxqV-Ub38yI/AAAAAAAAFZQ/FL-UK-hXhG4/s320/pastebin4.png" width="358" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;Más credenciales en un fichero de configuración de streaming: &lt;a href="http://pastebin.com/m40e519b8%20"&gt;http://pastebin.com/m40e519b8 &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_LztS6-97iyY/SxqV_ZDHKMI/AAAAAAAAFZY/5qRXYtGS2sg/s1600-h/pastebin3.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="213" src="http://1.bp.blogspot.com/_LztS6-97iyY/SxqV_ZDHKMI/AAAAAAAAFZY/5qRXYtGS2sg/s320/pastebin3.png" width="367" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Algunos usuarios y contraseñas más: &lt;a href="http://pastebin.com/XXXXXX"&gt;http://pastebin.com/[CENSORED]&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_LztS6-97iyY/Sxt87SuEK6I/AAAAAAAAFZg/Yyz9hmH-kQs/s1600-h/pastebin5.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="425" src="http://3.bp.blogspot.com/_LztS6-97iyY/Sxt87SuEK6I/AAAAAAAAFZg/Yyz9hmH-kQs/s400/pastebin5.png" width="370" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Otros cuantos! &lt;a href="http://pastebin.com/XXXXXX"&gt;http://pastebin.com/[CENSORED]&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_LztS6-97iyY/Sxt8881Lf7I/AAAAAAAAFZo/7ElIw5fHRkU/s1600-h/pastebin6.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="559" src="http://4.bp.blogspot.com/_LztS6-97iyY/Sxt8881Lf7I/AAAAAAAAFZo/7ElIw5fHRkU/s640/pastebin6.png" width="452" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Hay muchos más ejemplos, con tarjetas de crédito incluidas, que no merece la pena mostrar. &lt;br /&gt;&lt;br /&gt;Está claro que varias personas observan estos servicios que &lt;b&gt;deben de usarse únicamente para información pública&lt;/b&gt;. Además, en el caso de pastebin.com permite la eliminación de lo copiado una vez que sabemos que el destino lo ha leido o descargado.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-5792139121587996067?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/5792139121587996067/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=5792139121587996067' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/5792139121587996067'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/5792139121587996067'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/pastebin-fuente-de-noticias.html' title='Pastebin, fuente de noticias.'/><author><name>Alejandro Ramos</name><uri>http://www.blogger.com/profile/01270350382615288834</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05079815274944985656'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_LztS6-97iyY/SxqD_wWWdqI/AAAAAAAAFY4/eUWksRGf434/s72-c/gran-hermano.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-2401775220385495322</id><published>2009-12-07T00:06:00.002+01:00</published><updated>2009-12-07T00:29:52.168+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='bitlocker'/><category scheme='http://www.blogger.com/atom/ns#' term='noticias'/><category scheme='http://www.blogger.com/atom/ns#' term='windows'/><category scheme='http://www.blogger.com/atom/ns#' term='cifrado'/><title type='text'>Casi 8 apuntes sobre la noticia de Bitlocker y su seguridad</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://4.bp.blogspot.com/_LztS6-97iyY/Sxw3s7rSsGI/AAAAAAAAFZw/5GVuG7u7jiE/s1600-h/image001.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_LztS6-97iyY/Sxw3s7rSsGI/AAAAAAAAFZw/5GVuG7u7jiE/s200/image001.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Mediante una noticia en meneame.net titulada: "&lt;b&gt;&lt;a href="http://meneame.net/story/crakean-seguridad-bitlocker-cifrado-disco-duro-windows-7"&gt;&lt;i&gt;Crackean&lt;/i&gt; la seguridad de Bitlocker (cifrado del disco duro) de Windows 7&lt;/a&gt;&lt;/b&gt;", llego a la entrada original con el mismo título en &lt;a href="http://www.muywindows.com/2009/12/05/crakean-la-seguridad-de-bitlocker-de-windows-7/"&gt;MuyWindows.com&lt;/a&gt;, donde aseguran que el sistema de cifrado &lt;a href="http://es.wikipedia.org/wiki/BitLocker_Drive_Encryption"&gt;BitLocker&lt;/a&gt; utilizado en Windows 7 ha sido "crackeado" (que yo entiendo que quieren decir "roto") por una herramienta de recuperación de contraseñas llamada "&lt;a href="http://www.lostpassword.com/kit-forensic.htm"&gt;Passware Kit Forensic 9.5&lt;/a&gt;" de la compañía &lt;a href="http://www.lostpassword.com/index.htm"&gt;Passware&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;De esta noticia quisiera hacer algunas aclaraciones, que creo se han de tener en cuenta antes de recomendar a nuestros primos que dejen de usarlo: &lt;br /&gt;&lt;/div&gt;&lt;ol style="text-align: justify;"&gt;&lt;li&gt;Si no han cambiado un "jnz" por un "nop" o similar, &lt;b&gt;mejor evitar el termino &lt;i&gt;crackear&lt;/i&gt;&lt;/b&gt;. ¡Gracias! &lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;b&gt;&lt;a href="http://technet.microsoft.com/es-es/library/cc731549%28WS.10%29.aspx"&gt;Bitlocker&lt;/a&gt;&lt;/b&gt; es un sistema utilizado desde &lt;b&gt;Windows Vista &lt;/b&gt;(también el &lt;b&gt;2008&lt;/b&gt;) y el problema no solo afectaría a Windows 7. &lt;/li&gt;&lt;li&gt;La utilidad para "crackear" Bitlocker de Passware, no corresponde únicamente a su aplicación "Kit Forensic", sino que además se podría adquirir bajo el producto&lt;b&gt; &lt;a href="http://www.lostpassword.com/recovery-options-enterprise.htm"&gt;Passware Kit Enterprise&lt;/a&gt;&lt;/b&gt;.&lt;/li&gt;&lt;li&gt;La noticia también debería contemplar el mismo problema en el cifrado de &lt;b&gt;PGP&lt;/b&gt;, por lo menos es lo que dice la &lt;a href="http://www.lostpassword.com/news/pnl50.htm"&gt;nota&lt;/a&gt; de Passware.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;El cifrado &lt;b&gt;no está &lt;/b&gt;&lt;i&gt;crackeado &lt;/i&gt;(ni &lt;b&gt;roto&lt;/b&gt;), únicamente es una implantación de un ataque conocido (&lt;b&gt;Febrero del 2008&lt;/b&gt;) y que ha afectado a muchas otras aplicaciones de cifrado bautizado como &lt;b&gt;&lt;a href="http://citp.princeton.edu/pub/coldboot.pdf"&gt;Princeton Attack&lt;/a&gt;&lt;/b&gt;. Este mismo ataque afecta a &lt;b&gt;dm-crypt &lt;/b&gt;de Linux, &lt;b&gt;TrueCrypt &lt;/b&gt;o FileVault, por nombrar unos cuantos.&amp;nbsp;&lt;/li&gt;&lt;li&gt;La implantación &lt;b&gt;tampoco &lt;/b&gt;es la &lt;b&gt;primera vez &lt;/b&gt;que se hace:&amp;nbsp; &lt;a href="http://data-at-rest.com/2009/07/13/bitlocker-attack-coldboot-warmboot-any-boot-key-expension-revealer/print/"&gt;http://data-at-rest.com/2009/07/13/bitlocker-attack-coldboot-warmboot-any-boot-key-expension-revealer/print/&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Para que tenga éxito este ataque es necesario tener &lt;b&gt;acceso físico &lt;/b&gt;al sistema y volcar su memoria RAM de la que posteriormente será extraída su contraseña.&lt;/li&gt;&lt;li&gt;Me encantaría llegar a 10 pero creo que estas 8 son suficientes! &lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;Referencias:&lt;br /&gt;&lt;h2&gt;&lt;/h2&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.lostpassword.com/news/pnl50.htm"&gt;http://www.lostpassword.com/news/pnl50.htm&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.lostpassword.com/recovery-options-enterprise.htm"&gt;http://www.lostpassword.com/recovery-options-enterprise.htm&lt;/a&gt;&lt;/li&gt;&lt;li&gt; &lt;a href="http://meneame.net/story/crakean-seguridad-bitlocker-cifrado-disco-duro-windows-7"&gt;http://meneame.net/story/crakean-seguridad-bitlocker-cifrado-disco-duro-windows-7&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.muywindows.com/2009/12/05/crakean-la-seguridad-de-bitlocker-de-windows-7/"&gt;http://www.muywindows.com/2009/12/05/crakean-la-seguridad-de-bitlocker-de-windows-7/&amp;nbsp;&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://data-at-rest.com/2009/07/13/bitlocker-attack-coldboot-warmboot-any-boot-key-expension-revealer/print/"&gt;http://data-at-rest.com/2009/07/13/bitlocker-attack-coldboot-warmboot-any-boot-key-expension-revealer/print/&amp;nbsp;&lt;/a&gt;&amp;nbsp;&lt;/li&gt;&lt;li&gt;&lt;a href="http://citp.princeton.edu/memory/"&gt;http://citp.princeton.edu/memory/&amp;nbsp;&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-2401775220385495322?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/2401775220385495322/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=2401775220385495322' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/2401775220385495322'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/2401775220385495322'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/casi-8-apuntes-sobre-la-noticia-de.html' title='Casi 8 apuntes sobre la noticia de Bitlocker y su seguridad'/><author><name>Alejandro Ramos</name><uri>http://www.blogger.com/profile/01270350382615288834</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05079815274944985656'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_LztS6-97iyY/Sxw3s7rSsGI/AAAAAAAAFZw/5GVuG7u7jiE/s72-c/image001.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-1581090608067672574</id><published>2009-12-06T09:00:00.031+01:00</published><updated>2009-12-06T13:08:22.027+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='black hat'/><title type='text'>Black Hat Europe 2010: abierta inscripción y CFP</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_2hGRdOsjT_o/SxpYT43kWoI/AAAAAAAAAVo/vllrJYGW_os/s1600-h/black-hat-eu2010.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 315px; height: 82px;" src="http://4.bp.blogspot.com/_2hGRdOsjT_o/SxpYT43kWoI/AAAAAAAAAVo/vllrJYGW_os/s400/black-hat-eu2010.JPG" alt="" id="BLOGGER_PHOTO_ID_5411735000945285762" border="0" /&gt;&lt;/a&gt;Como ya os &lt;a href="http://www.securitybydefault.com/2009/04/securitybydefault-cubrira-la-black-hat.html"&gt;comunicamos&lt;/a&gt; en SbD, la &lt;a href="http://www.blackhat.com/html/eu2010/eu2010-home.html"&gt;Black Hat Europe 2010&lt;/a&gt; no tendrá lugar en Amsterdam,  ciudad de canales, puentes y coffe-shops, sino que han elegido la cosmopolita ciudad de Barcelona para albergar este gran evento de seguridad.&lt;br /&gt;&lt;br /&gt;Esta semana han anunciado que se ha abierto el plazo de inscripción y los &lt;span style="font-style: italic;"&gt;Call For Papers &lt;/span&gt;(CFP) que serán admitidos hasta el 1 de marzo 2010.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Si tienes alguna herramienta innovadora, has descubierto alguna vulnerabilidad,  envíales tu CFP, o si simplemente te apetece asistir, puedes ir registrándote.&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;Para no perderte ni un sólo detalle de sus eventos puedes seguirlos vía &lt;a href="https://www.blackhat.com/BlackHatRSS.xml"&gt;RSS&lt;/a&gt;, por &lt;a href="https://twitter.com/blackhatevents"&gt;Twitter&lt;/a&gt;, &lt;a href="http://www.facebook.com/pages/Black-Hat-Briefings/107691635153"&gt;Facebook&lt;/a&gt; o &lt;a href="http://www.linkedin.com/groups?gid=37658&amp;amp;trk=hb_side_g"&gt;LinkedIn&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-1581090608067672574?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/1581090608067672574/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=1581090608067672574' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/1581090608067672574'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/1581090608067672574'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/black-hat-europe-2010-abierta.html' title='Black Hat Europe 2010: abierta inscripción y CFP'/><author><name>Laura García</name><uri>http://www.blogger.com/profile/10190001954781607454</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='15911084418619700764'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_2hGRdOsjT_o/SxpYT43kWoI/AAAAAAAAAVo/vllrJYGW_os/s72-c/black-hat-eu2010.JPG' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-4633772711569326287</id><published>2009-12-05T11:31:00.005+01:00</published><updated>2009-12-05T12:11:01.407+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='firefox'/><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='antivirus'/><title type='text'>Firefox y el malware</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_LztS6-97iyY/Sxo3CRR55hI/AAAAAAAAFYo/s3m1jhQx8kg/s1600-h/Symantec+big.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 193px;" src="http://3.bp.blogspot.com/_LztS6-97iyY/Sxo3CRR55hI/AAAAAAAAFYo/s3m1jhQx8kg/s320/Symantec+big.JPG" alt="" id="BLOGGER_PHOTO_ID_5411698414376838674" border="0" /&gt;&lt;/a&gt;La compañía de soluciones software &lt;a href="http://www.symantec.com/es/es/index.jsp"&gt;Symantec,&lt;/a&gt;&lt;span style="text-decoration: underline;"&gt; &lt;/span&gt;especializada en productos de seguridad ha publicado un interesante &lt;a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/firefox_and_malware.pdf"&gt;&lt;span style="font-weight: bold;"&gt;estudio sobre Firefox y el malware&lt;/span&gt;.&lt;/a&gt; Centrándose en las extensiones maliciosas, que desde 2006 han ido apareciendo para este navegador.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El documento introduce el funcionamiento y composición de las &lt;span style="font-weight: bold;"&gt;extensiones&lt;/span&gt;, para luego analizar que &lt;span style="font-weight: bold;"&gt;riesgos &lt;/span&gt;existen con ellas: actualización falsa, infección no intencionada, extensiones ocultas, ofuscación, modificación de otras extensiones (hijacking), modificación de la apariencia del navegador o extensiones vulnerables.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Finalmente, se exponen y comentan como ejemplo 8 de ellas: JS.FFSniFF, Trojan.Brojack, Infostealer.Snifula, Adware.Mycentria, MyWebSearchToolbar, Trojan HAnambot, Adware.Purityscan y Trojan.Chormeinject.A&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_LztS6-97iyY/Sxo56NyR4mI/AAAAAAAAFYw/8OFM8Xv6EkM/s1600-h/ffmalware.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 357px;" src="http://2.bp.blogspot.com/_LztS6-97iyY/Sxo56NyR4mI/AAAAAAAAFYw/8OFM8Xv6EkM/s400/ffmalware.jpg" alt="" id="BLOGGER_PHOTO_ID_5411701574534816354" border="0" /&gt;&lt;/a&gt;Los tiempos en lo que el &lt;span style="font-weight: bold;"&gt;malware &lt;/span&gt;era un problema exclusivo de Internet Explorer y los  &lt;a href="http://en.wikipedia.org/wiki/Browser_Helper_Object"&gt;BHO&lt;/a&gt; son pasado. Ya es posible comprometer otros productos como Firefox, que con un 22% de  usuarios se convierte en un navegador atractivo. Otra cualidad de este tipo de malware es que diseñado correctamente puede ser &lt;span style="font-weight: bold;"&gt;multiplataforma &lt;/span&gt;y podrá ejecutarse sobre cualquier sistema operativo que soporte el navegador.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-4633772711569326287?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/4633772711569326287/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=4633772711569326287' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/4633772711569326287'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/4633772711569326287'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/firefox-y-el-malware.html' title='Firefox y el malware'/><author><name>Alejandro Ramos</name><uri>http://www.blogger.com/profile/01270350382615288834</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05079815274944985656'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_LztS6-97iyY/Sxo3CRR55hI/AAAAAAAAFYo/s3m1jhQx8kg/s72-c/Symantec+big.JPG' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-2702412794189737587</id><published>2009-12-04T06:38:00.002+01:00</published><updated>2009-12-04T06:38:00.758+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='oracle'/><category scheme='http://www.blogger.com/atom/ns#' term='eventos'/><title type='text'>Evento: Blogs &amp; Oracle</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://4.bp.blogspot.com/_zEu14PgjWqw/SxgNkl3HFmI/AAAAAAAAAMg/rPOLMsvxAQo/s1600-h/oracle1.jpg" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"&gt;&lt;img alt="" id="BLOGGER_PHOTO_ID_5411089874575365730" src="http://4.bp.blogspot.com/_zEu14PgjWqw/SxgNkl3HFmI/AAAAAAAAAMg/rPOLMsvxAQo/s320/oracle1.jpg" style="margin: 0pt 10px 10px 0pt; cursor: pointer; float: left; height: 136px; width: 181px;" border="0" /&gt;&lt;/a&gt;El departamento de comunicación de &lt;b&gt;Oracle &lt;/b&gt;ha puesto en marcha una nueva iniciativa denominada &lt;b&gt;Blogs &amp;amp; Oracle, &lt;/b&gt;para transmitir su visión sobre las tendencias del sector y además tener en cuenta las opiniones de algunos de los principales &lt;i&gt;bloggers &lt;/i&gt;en España que escriben sobre desarrollo de software y aplicaciones, entre otros temas.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Por ello han invitado de forma seleccionada a un conjunto de &lt;i&gt;bloggers &lt;/i&gt;españoles (aunque alguno escriba en inglés) relacionados con el &lt;a href="http://www.ojobuscador.com/"&gt;mundo Internet&lt;/a&gt;, &lt;a href="http://antonioshome.net/blog/"&gt;Java&lt;/a&gt;, &lt;a href="http://www.ethek.com/"&gt;sistemas operativos&lt;/a&gt;, &lt;a href="http://systemadmin.es/"&gt;administración de sistemas&lt;/a&gt;, &lt;a href="http://jaimecid-oracle.blogspot.com/"&gt;Oracle&lt;/a&gt;.... y &lt;a href="http://www.securitybydefault.com/"&gt;seguridad&lt;/a&gt;, claro está.&lt;br /&gt;&lt;br /&gt;Por nuestra parte, hemos disfrutado de una interesantísima reunión/tertulia/debate (con ágape incluido) con los diferentes invitados, así como los organizadores del evento.&lt;br /&gt;&lt;br /&gt;Históricamente se considera que &lt;b&gt;Oracle &lt;/b&gt;es una compañía que vende un robusto y pesado SGBD; compañía americana, que dedica sus esfuerzos (como todas) a generar ingresos a sus inversores. Sin embargo, este tipo de evento dedicado a bloggers ha sido impulsado gracias a un &lt;i&gt;blogger &lt;/i&gt;(Jaime Cid) empleado de la compañía, que mantiene &lt;a href="http://jaimecid-oracle.blogspot.com/"&gt;su blog&lt;/a&gt; precisamente sobre aspectos relacionados de Oracle y desde el cual se demuestra que &lt;b&gt;esta empresa no sólo vende bases de datos&lt;/b&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;La verdad es que en ningún momento nos han hecho una presentación de sus productos ni se trataba de una maniobra de marketing encubierta (ay qué tiempos de esos panfletos publicitarios que llegaban al buzón de casa en los que te prometían un reloj o una cubertería después de aguantar una &lt;i&gt;chapa tremebunda&lt;/i&gt;...).&lt;b&gt; Se veía realmente un interés&lt;/b&gt; por parte de los representantes de Oracle (y en definitiva de la compañía) por conocer, por parte de diferentes bloggers, expertos en tecnología e Internet en general, la opinión que tenemos sobre una compañía que de un tiempo a esta parte ha duplicado su &lt;i&gt;staff &lt;/i&gt;mediante la &lt;b&gt;compra e integración en cartera de productos a más de 50 empresas&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;Desde SecurityByDefault nos gustaría agradecer la invitación a dicho encuentro, resultando una experiencia muy agradable la de compartir los diferentes puntos de vista sobre el futuro de Internet, de los Sistemas Operativos, &lt;i&gt;Cloud Computing&lt;/i&gt; y privacidad, con el resto de asistentes.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-2702412794189737587?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/2702412794189737587/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=2702412794189737587' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/2702412794189737587'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/2702412794189737587'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/evento-blogs-oracle_04.html' title='Evento: Blogs &amp; Oracle'/><author><name>Lorenzo Martínez</name><uri>http://www.blogger.com/profile/01754634415587750581</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='10535099073028042699'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_zEu14PgjWqw/SxgNkl3HFmI/AAAAAAAAAMg/rPOLMsvxAQo/s72-c/oracle1.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-7719044045810014425</id><published>2009-12-03T08:05:00.003+01:00</published><updated>2009-12-03T09:00:23.574+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='exploits'/><title type='text'>Mercadillo de exploits</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_fWA7DVpD2eo/Sxbv16XaroI/AAAAAAAAAVo/stefKchziow/s1600-h/Rastro-Exploits.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img src="http://2.bp.blogspot.com/_fWA7DVpD2eo/Sxbv16XaroI/AAAAAAAAAVo/stefKchziow/s200/Rastro-Exploits.jpg" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Ya os &lt;a href="http://www.blogger.com/goog_1259788937441"&gt;hemos comentado anteriormente que &lt;/a&gt;&lt;b&gt;&lt;a href="http://www.blogger.com/goog_1259788937441"&gt;milw0rm &lt;/a&gt;&lt;/b&gt;&lt;a href="http://www.securitybydefault.com/2009/07/milw0rm-echa-el-cierre-para-siempre.html"&gt;no atraviesa su mejor momento&lt;/a&gt;. A su creador str0ke &lt;a href="http://bl4cksecurity.blogspot.com/2009/11/str0ke-milworms-funeral-is-this-friday.html"&gt;lo mataron virtualmente&lt;/a&gt; y el repositorio no se actualiza, aunque hubo una primera "&lt;i&gt;intentona&lt;/i&gt;" cuando anunció que no seguiría adelante con el proyecto. Un grupo de colaboradores tomó las riendas, incluso &lt;a href="http://inj3ct0r.com/"&gt;surgieron los primeros &lt;i&gt;mirrors&lt;/i&gt;&lt;/a&gt; por el miedo a que desapareciese cualquier día, pero &lt;b&gt;ya desde el 21 de Septiembre no hay más aportaciones&lt;/b&gt;. Nos quedamos con su &lt;a href="http://milw0rm.com/sploits/milw0rm.tar.bz2"&gt;archive en tar.bz2&lt;/a&gt; de casi 8Mb.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El grupo &lt;b&gt;Offensive-Security&lt;/b&gt; (sí, os suenan del curso gratuíto de &lt;i&gt;Metasploit Unleashed&lt;/i&gt;) &lt;a href="http://www.offensive-security.com/blog/offsec/offensive-security-exploit-archive-online/"&gt;anunció en su blog&lt;/a&gt; a mediados de Noviembre que había puesto en marcha el proyecto &lt;a href="http://www.exploit-db.com/"&gt;Explo.it&lt;/a&gt;, que se basaba en recrear la base de datos de &lt;b&gt;milw0rm &lt;/b&gt;y que, a partir de ese instante, aceptaría aportaciones.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_fWA7DVpD2eo/Sxbefo0te-I/AAAAAAAAAVY/61AYFUZnxfk/s1600-h/exploit-database-index.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img src="http://4.bp.blogspot.com/_fWA7DVpD2eo/Sxbefo0te-I/AAAAAAAAAVY/61AYFUZnxfk/s320/exploit-database-index.jpg" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El verde daba paso al naranja, lo único que necesitábamos era actualizar &lt;a href="http://www.explo.it/"&gt;los favoritos&lt;/a&gt;/&lt;i&gt;&lt;a href="http://twitter.com/statuses/user_timeline/89527528.rss"&gt;feed RSS&lt;/a&gt;&lt;/i&gt; para poder estar al tanto de los últimos &lt;i&gt;exploits&lt;/i&gt; que irían apareciendo. Todos agradecemos el esfuerzo por seguir con una iniciativa así, pero yo de momento echo de menos la sección de vídeos...esperaré mientras visitando el &lt;a href="http://www.securitybydefault.com/2008/06/securitytube-el-youtube-de-la-seguridad.html"&gt;proyecto SecurityTube&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Estar al tanto de la seguridad y sus herramientas es muy importante, te pasas un día sin conectarte&lt;b&gt; ¡y de repente te enteras de que hay hasta un &lt;/b&gt;&lt;a href="http://seclists.org/fulldisclosure/2009/Nov/371"&gt;&lt;b&gt;exploit local para conseguir &lt;/b&gt;&lt;i&gt;&lt;b&gt;rootear &lt;/b&gt;&lt;/i&gt;&lt;b&gt;FreeBSD&lt;/b&gt;&lt;/a&gt;&lt;b&gt;!&lt;/b&gt; Pero &lt;a href="http://www.securitybydefault.com/2009/11/shodan-un-buscador-diferente.html"&gt;la semana pasada también pudimos comprobar&lt;/a&gt; como sigue habiendo mucha gente que no está tan al tanto o a la última como debería, &lt;a href="http://shodan.surtri.com/?q=iis+4.0"&gt;ahí con sus IIS 4.0&lt;/a&gt; y todo. No siempre tenemos porqué enfrentarnos a sistemas, aplicaciones y demás que cuenten con su software actualizado completamente a la última. &lt;i&gt;"Señor, va bien con lo que tenemos, ¿para qué actualizar? No necesitamos nuevas funcionalidades, hágame caso...¿un café?"&lt;/i&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;El archivo&lt;i&gt; &lt;/i&gt;de &lt;b&gt;milw0rm&lt;/b&gt; (ahora &lt;i&gt;exploit-database&lt;/i&gt;) contiene &lt;i&gt;exploits &lt;/i&gt;hasta de los '90 (de la categoría &lt;b&gt;remoto &lt;/b&gt;por ejemplo,  &lt;a href="http://www.exploit-db.com/exploits/340"&gt;el primero que encontramos es de 1997&lt;/a&gt;, de &lt;b&gt;local &lt;/b&gt;&lt;a href="http://www.exploit-db.com/exploits/317"&gt;el primero es del 1 de Enero de 1996&lt;/a&gt; y que provocasen denegación de servicio o &lt;b&gt;DoS &lt;/b&gt;tenemos &lt;a href="http://www.exploit-db.com/exploits/324"&gt;el &lt;i&gt;ping de la muerte&lt;/i&gt;&lt;/a&gt; del '96...), por lo que podríamos decir que estamos bien servidos, pero os dejo a continuación una pequeña lista (rescatada de unos antiguos favoritos...) con &lt;b&gt;otros sitios web que en su época pretendían recopilar y clasificar&lt;/b&gt; también, según varios criterios, estas líneas de código fuente para comprobar la seguridad de los servicios.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Dejo únicamente las que siguen accesibles&lt;/b&gt;, eliminando las que hayan pasado a ser de pago y que ahora sólo dejen ver el &lt;i&gt;advisory &lt;/i&gt;de la vulnerabilidad :&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li style="text-align: justify;"&gt;&lt;a href="http://www.anyside.com/exp/"&gt;AnySide &lt;/a&gt;- China, no clasifica pero recopila un buen número de &lt;i&gt;exploits &lt;/i&gt;y se sigue actualizando, aunque lo hace mediante un &lt;i&gt;bot &lt;/i&gt;que rastrea otros lugares.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;a href="http://www.web-hack.ru/exploit/"&gt;Web-Hack.ru&lt;/a&gt; - Rusa, pero lo que nos interesa ya sabéis que no entiende de idioma.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;a href="http://www.ussrback.com/archives/"&gt;USSRBack &lt;/a&gt;- Cuenta a su vez con varias recopilaciones en base a sistema operativo, servicio y fecha. Además, incluye el archivo de &lt;i&gt;exploits &lt;/i&gt;de la desaparecida &lt;b&gt;OpenSec&lt;/b&gt;.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;a href="http://www.packetstormsecurity.org/assess/exploits/"&gt;PacketStorm&lt;/a&gt; - Creo que sobran las palabras...desde el '98 dando guerra por todo el mundo, con sus .tgz mensuales de &lt;i&gt;exploits&lt;/i&gt;.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;a href="http://securityvulns.com/exploits/"&gt;SecurityVulns&lt;/a&gt; - Buen portal recopilatorio &lt;b&gt;también &lt;/b&gt;de vulnerabilidades, con información básica sobre ellas y sus enlaces pertinentes. &lt;a href="http://www.securityfocus.com/vulnerabilities"&gt;¿Os suena?&lt;/a&gt;&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;a href="http://www.securityforest.com/wiki/index.php/Category:ExploitTree"&gt;ExploitTree &lt;/a&gt;- Proyecto ambicioso con el cual se pretendía recopilar todos los exploits posibles actualizando directamente un repositorio CVS. Incluso se llegó a publicar una beta de un &lt;i&gt;Framework &lt;/i&gt;de explotación. &lt;a href="http://www.metasploit.com/framework/"&gt;¿Os suena también&lt;/a&gt;?&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;¿Teníais alguna página más, que se encuentre &lt;b&gt;operativa &lt;/b&gt;y no con un aviso de "&lt;i&gt;dominio en venta&lt;/i&gt;" o&lt;i&gt; "el host no existe&lt;/i&gt;"?&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7719044045810014425?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/7719044045810014425/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=7719044045810014425' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7719044045810014425'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7719044045810014425'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/mercadillo-de-exploits.html' title='Mercadillo de exploits'/><author><name>José A. Guasch</name><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11863396091529672311'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_fWA7DVpD2eo/Sxbv16XaroI/AAAAAAAAAVo/stefKchziow/s72-c/Rastro-Exploits.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-7074484986847717842</id><published>2009-12-02T16:29:00.004+01:00</published><updated>2009-12-02T16:38:27.332+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='internet'/><title type='text'>Manifiesto “En defensa de los derechos fundamentales en internet”</title><content type='html'>A estas horas del día muy probablemente ya &lt;a href="http://www.enriquedans.com/2009/12/involucionismo-digital-la-verguenza-de-la-democracia-o-el-gobierno-de-los-otros.html"&gt;habras leído&lt;/a&gt; sobre el famoso "Anteproyecto de Ley de Economía sostenible" que pretende aprobar el gobierno de España encabezado por José Luis Rodriguez Zapatero.&lt;br /&gt;&lt;br /&gt;Ese anteproyecto con nombre tan 'buenrrollista' esconde un buen numero de directrices que cercenan claramente la libertad que tanto ha costado conseguir en Internet.&lt;br /&gt;&lt;br /&gt;Desde SbD, entendemos que sobre-regular Internet y tratar de convertirlo en un instrumento al servicio de unos cuantos en detrimento de la mayoría es un grave error, por tanto, nos adherimos al manifiesto que cito:&lt;br /&gt;&lt;br /&gt;1.- Los derechos de autor no pueden situarse por encima de los derechos fundamentales de los ciudadanos, como el derecho a la privacidad, a la seguridad, a la presunción de inocencia, a la tutela judicial efectiva y a la libertad de expresión.&lt;br /&gt;&lt;br /&gt;2.- La suspensión de derechos fundamentales es y debe seguir siendo competencia exclusiva del poder judicial. Ni un cierre sin sentencia. Este anteproyecto, en contra de lo establecido en el artículo 20.5 de la Constitución, pone en manos de un órgano no judicial – un organismo dependiente del ministerio de Cultura -, la potestad de impedir a los ciudadanos españoles el acceso a cualquier página web.&lt;br /&gt;&lt;br /&gt;3.- La nueva legislación creará inseguridad jurídica en todo el sector tecnológico español, perjudicando uno de los pocos campos de desarrollo y futuro de nuestra economía, entorpeciendo la creación de empresas, introduciendo trabas a la libre competencia y ralentizando su proyección internacional.&lt;br /&gt;&lt;br /&gt;4.- La nueva legislación propuesta amenaza a los nuevos creadores y entorpece la creación cultural. Con Internet y los sucesivos avances tecnológicos se ha democratizado extraordinariamente la creación y emisión de contenidos de todo tipo, que ya no provienen prevalentemente de las industrias culturales tradicionales, sino de multitud de fuentes diferentes.&lt;br /&gt;&lt;br /&gt;5.- Los autores, como todos los trabajadores, tienen derecho a vivir de su trabajo con nuevas ideas creativas, modelos de negocio y actividades asociadas a sus creaciones. Intentar sostener con cambios legislativos a una industria obsoleta que no sabe adaptarse a este nuevo entorno no es ni justo ni realista. Si su modelo de negocio se basaba en el control de las copias de las obras y en Internet no es posible sin vulnerar derechos fundamentales, deberían buscar otro modelo.&lt;br /&gt;&lt;br /&gt;6.- Consideramos que las industrias culturales necesitan para sobrevivir alternativas modernas, eficaces, creíbles y asequibles y que se adecuen a los nuevos usos sociales, en lugar de limitaciones tan desproporcionadas como ineficaces para el fin que dicen perseguir.&lt;br /&gt;&lt;br /&gt;7.- Internet debe funcionar de forma libre y sin interferencias políticas auspiciadas por sectores que pretenden perpetuar obsoletos modelos de negocio e imposibilitar que el saber humano siga siendo libre.&lt;br /&gt;&lt;br /&gt;8.- Exigimos que el Gobierno garantice por ley la neutralidad de la Red en España, ante cualquier presión que pueda producirse, como marco para el desarrollo de una economía sostenible y realista de cara al futuro.&lt;br /&gt;&lt;br /&gt;9.- Proponemos una verdadera reforma del derecho de propiedad intelectual orientada a su fin: devolver a la sociedad el conocimiento, promover el dominio público y limitar los abusos de las entidades gestoras.&lt;br /&gt;&lt;br /&gt;10.- En democracia las leyes y sus modificaciones deben aprobarse tras el oportuno debate público y habiendo consultado previamente a todas las partes implicadas. No es de recibo que se realicen cambios legislativos que afectan a derechos fundamentales en una ley no orgánica y que versa sobre otra materia.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-7074484986847717842?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/7074484986847717842/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=7074484986847717842' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7074484986847717842'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/7074484986847717842'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/manifiesto-en-defensa-de-los-derechos.html' title='Manifiesto “En defensa de los derechos fundamentales en internet”'/><author><name>Yago Jesus</name><uri>http://www.blogger.com/profile/16830228750771246202</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11161317115577018370'/></author><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-682833325757359237</id><published>2009-12-02T09:44:00.005+01:00</published><updated>2009-12-02T11:12:44.433+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='seguridad web'/><category scheme='http://www.blogger.com/atom/ns#' term='auditoria'/><category scheme='http://www.blogger.com/atom/ns#' term='codigo fuente'/><title type='text'>La posible migración  a SMF de elhacker.net</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_LztS6-97iyY/SxYpf749TNI/AAAAAAAAFYg/3hdLP-G45PE/s1600-h/logo.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 335px; height: 134px;" src="http://1.bp.blogspot.com/_LztS6-97iyY/SxYpf749TNI/AAAAAAAAFYg/3hdLP-G45PE/s320/logo.jpg" alt="" id="BLOGGER_PHOTO_ID_5410557630961503442" border="0" /&gt;&lt;/a&gt;&lt;a style="font-weight: bold;" href="http://foro.elhacker.net/"&gt;Elhacker.net&lt;/a&gt; mantiene un foro del que en alguna otra ocasión &lt;a href="http://www.securitybydefault.com/2009/07/foros-de-seguridad.html"&gt;ya hemos hablado&lt;/a&gt; (recopilación de foros de seguridad).&lt;br /&gt;&lt;br /&gt;Según comentan en un correo &lt;a href="http://seclists.org/fulldisclosure/2009/Dec/24"&gt;publicado en Full-Disclosure&lt;/a&gt;, están pensando &lt;span style="font-weight: bold;"&gt;migrar la plataforma a otra versión&lt;/span&gt;. En  concreto &lt;a style="font-weight: bold;" href="http://www.simplemachines.org/"&gt;SMF2&lt;/a&gt; , pero antes de llevar a cabo este cambio han  hecho un &lt;span style="font-weight: bold;"&gt;profundo análisis de seguridad de su código fuente&lt;/span&gt;. Del que han obtenido  y reportando &lt;a style="font-weight: bold;" href="http://code.google.com/p/smf2-review/issues/list?can=2&amp;amp;q=&amp;amp;sort=-peligrosidad&amp;amp;colspec=ID%20status%20Peligrosidad%20Vuln%20Summary%20Afecta%20Owner%20Modified"&gt;más de 40 vulnerabilidades&lt;/a&gt; de distintas criticidades.&lt;br /&gt;&lt;br /&gt;Entre las más importantes se encuentran ejecución remota de código PHP (para administradores del foro), elevación de privilegios o robo de sesiones.&lt;br /&gt;&lt;br /&gt;Del excelente trabajo de los integrantes de &lt;a href="http://labs.elhacker.net/simpleaudit"&gt;SimpleAudit&lt;/a&gt;, que comenzó a mediados de Octubre, miles de usuarios de este software se verán beneficiados. Además,  todo bajo una metodología  de &lt;span style="font-weight: bold;"&gt;publicación responsable&lt;/span&gt;, puesto que ya existe una &lt;a href="http://www.simplemachines.org/community/index.php?P=f63747af680d671ce1b235ce3f88bef9&amp;amp;topic=351341.0"&gt;nueva versión&lt;/a&gt; de este software que soluciona los problemas encontrados.&lt;br /&gt;&lt;br /&gt;Que una organización sin recursos económicos haga &lt;span style="font-weight: bold;"&gt;este tipo de actividades &lt;/span&gt;únicamente por su propia seguridad, además de ser &lt;span style="font-weight: bold;"&gt;ejemplar&lt;/span&gt;, le hace a uno replantearse como es posible que grandes compañías aún cometan los mismos errores una y otra vez y no ejecuten ni una revisión rápida de sus aplicaciones antes de su salida a producción (ya sea de código fuente o en caja negra)&lt;br /&gt;&lt;br /&gt;Desde SbD... ¡Enhorabuena chicos!&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-682833325757359237?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/682833325757359237/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=682833325757359237' title='9 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/682833325757359237'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/682833325757359237'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/la-posible-migracion-smf-de-elhackernet.html' title='La posible migración  a SMF de elhacker.net'/><author><name>Alejandro Ramos</name><uri>http://www.blogger.com/profile/01270350382615288834</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05079815274944985656'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_LztS6-97iyY/SxYpf749TNI/AAAAAAAAFYg/3hdLP-G45PE/s72-c/logo.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-8962462076453300269</id><published>2009-12-01T08:26:00.000+01:00</published><updated>2009-12-01T08:26:00.124+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='criptografia'/><title type='text'>Boletín Enigma número 72</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SxRjTu2dSYI/AAAAAAAAAzc/ySRedhrpcbU/s1600/criptografia.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 130px;" src="http://2.bp.blogspot.com/_Ot9DEZXsUg4/SxRjTu2dSYI/AAAAAAAAAzc/ySRedhrpcbU/s200/criptografia.jpg" alt="" id="BLOGGER_PHOTO_ID_5410058243023915394" border="0" /&gt;&lt;/a&gt;Hoy me ha llegado vía correo electrónico &lt;a href="http://www.cripto.es/enigma.htm"&gt;el boletín enigma&lt;/a&gt; número 72 escrito por mi siempre admirado Profesor Arturo Quirantes. El boletín (para el que aun no lo conozca) es una publicación en castellano altamente recomendable sobre criptografía que mantiene Arturo desde el 2002.&lt;br /&gt;&lt;br /&gt;La publicación, que conserva su formato original (lista de correo) siempre contiene información interesante sobre temas relacionados con seguridad y criptografía a todos los niveles, desde noticias generalistas a cosas mas 'bajo nivel' .&lt;br /&gt;&lt;br /&gt;En este numero, a parte de hablar del &lt;a href="http://www.securitybydefault.com/2009/11/el-bug-del-ssl-como-tirar-la-piedra-y.html"&gt;famoso bug del SSL&lt;/a&gt; también se puede encontrar un par de artículos sobre seguridad en dispositivos médicos (marcapasos) en el que se aborda la problemática -obvia- de los dispositivos de nueva generación que permiten enviar y recibir información del paciente.&lt;br /&gt;&lt;br /&gt;El único pero al boletín es que el último numero no es todavía público (entendiendo por público, disponible vía web) y para recibirlo hay que suscribirse enviando un correo a la dirección &lt;span style="font-weight: bold;"&gt;alta@cripto.es&lt;/span&gt; y poner en el subject del mensaje &lt;span style="font-weight: bold;"&gt;alta_enigma&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Tal vez el modelo de distribución no sea muy '2.0' pero dado que lleva funcionando desde el 2002, no seré yo quien ponga pegas&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-8962462076453300269?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/8962462076453300269/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=8962462076453300269' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/8962462076453300269'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/8962462076453300269'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/12/boletin-enigma-numero-72.html' title='Boletín Enigma número 72'/><author><name>Yago Jesus</name><uri>http://www.blogger.com/profile/16830228750771246202</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='11161317115577018370'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_Ot9DEZXsUg4/SxRjTu2dSYI/AAAAAAAAAzc/ySRedhrpcbU/s72-c/criptografia.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5399811056563385935.post-4437566807632224177</id><published>2009-11-30T07:50:00.001+01:00</published><updated>2009-11-30T07:50:00.242+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Wireless'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>La alternativa de Netstumbler: inSSIDer</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_LztS6-97iyY/SxMLnPwM83I/AAAAAAAAFYQ/ov_vshfaxuA/s1600/MGA-OS-08A-unit.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 187px; height: 187px;" src="http://2.bp.blogspot.com/_LztS6-97iyY/SxMLnPwM83I/AAAAAAAAFYQ/ov_vshfaxuA/s320/MGA-OS-08A-unit.jpg" alt="" id="BLOGGER_PHOTO_ID_5409680346273608562" border="0" /&gt;&lt;/a&gt;Después del abandono de la popular herramienta  &lt;a href="http://www.netstumbler.com/"&gt;Netstumbler&lt;/a&gt; para búsqueda de señales Wireless en entornos Windows, era necesaria la creación de una nueva que además soportase Vista y 7, así como XP en su versión de 64bits.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Con este propósito el año pasado se creo &lt;a href="http://www.metageek.net/products/inssider"&gt;inSSIDer&lt;/a&gt;, una aplicación algo desconocida con funcionalidades similares y que continúa su desarrollo open source bajo licencia &lt;a href="http://www.apache.org/licenses/LICENSE-2.0"&gt;Apache 2.0&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Entre sus características más destacables se encuentra:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Soporte para Vista/7/XP en sus versiones 32 y 64bits.&lt;/li&gt;&lt;li&gt;Uso de la API nativa de Wifi.&lt;/li&gt;&lt;li&gt;Agrupar en base a Mac/SSID/Canal/RSSI o "última vez visto".&lt;/li&gt;&lt;li&gt;Compatible con GPSs que usen NMEA v2.3.&lt;/li&gt;&lt;li&gt;Exportación de la información GPS/Wifi a archivos KML de Google Earth (muy vistoso!)&lt;/li&gt;&lt;li&gt;Exportación a ficheros de Netstumbler.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Filtrado de puntos de acceso.&lt;/li&gt;&lt;li&gt;Seguimiento de la potencia en dBm.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_LztS6-97iyY/SxMJPYuUqWI/AAAAAAAAFYI/JoWWMbz5BJs/s1600/inssider.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 410px; height: 293px;" src="http://3.bp.blogspot.com/_LztS6-97iyY/SxMJPYuUqWI/AAAAAAAAFYI/JoWWMbz5BJs/s400/inssider.jpg" alt="" id="BLOGGER_PHOTO_ID_5409677737341528418" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Actualmente la última versión es la 1.2.3.1014 y se puede descargar desde: &lt;a href="http://www.metageek.net/products/inssider/download"&gt;http://www.metageek.net/products/inssider/download&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5399811056563385935-4437566807632224177?l=www.securitybydefault.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.securitybydefault.com/feeds/4437566807632224177/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='https://www.blogger.com/comment.g?blogID=5399811056563385935&amp;postID=4437566807632224177' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/4437566807632224177'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5399811056563385935/posts/default/4437566807632224177'/><link rel='alternate' type='text/html' href='http://www.securitybydefault.com/2009/11/la-alternativa-de-netstumbler-inssider.html' title='La alternativa de Netstumbler: inSSIDer'/><author><name>Alejandro Ramos</name><uri>http://www.blogger.com/profile/01270350382615288834</uri><email>noreply@blogger.com</email><gd:extendedProperty xmlns:gd='http://schemas.google.com/g/2005' name='OpenSocialUserId' value='05079815274944985656'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_LztS6-97iyY/SxMLnPwM83I/AAAAAAAAFYQ/ov_vshfaxuA/s72-c/MGA-OS-08A-unit.jpg' height='72' width='72'/><thr:total xmlns:thr='http://purl.org/syndication/thread/1.0'>5</thr:total></entry></feed>