Mostrando entradas con la etiqueta informática 64. Mostrar todas las entradas
Mostrando entradas con la etiqueta informática 64. Mostrar todas las entradas

lunes, 24 de noviembre de 2014

Review: Desarrollo de aplicaciones Android seguras

Hace bastantes meses (allá, por la RootedCon de este año) que tenía este libro y por aquel entonces lo empecé a leer. Pero esto es lo típico, empiezas a leer, lo dejas, continuas, lo dejas... Por lo que no está leído del tirón. También he de decir que el año pasado ya me hice el curso de desarrollo de aplicaciones Android impartido por la Universidad de Valencia desde la plataforma Miriadax, y antes estuve jugando con material que me pasó Marc Rivero (@Seifreed).

¿Qué puedo contar del libro?

Está escrito por Miguel Ángel Moreno, y es la edición en la que aún se muestra el membrete de Informática 64.

Está muy bien estructurado. Si ya has trabajado con java te resultará fácil entenderlo. Al menos, el funcionamiento de cómo estructurar cada una de las partes de las que se tiran para conseguir que se ejecuten las acciones deseadas. En cada capitulo nos enseñan cómo hacer crecer la aplicación, empezando por construir sólo el diseño visual a través del cual queremos que se muestren los datos y que el usuario interactue con ella llegando a almacenar los datos con los que trabaja. Si sólo te dedicas al desarrollo puro y duro, lo más complejo que te puedes encontrar es el diseño puramente visual. Además, a medida que se van leyendo los capítulos, se van teniendo ejemplos prácticos con los que se pueden probar cada una de las técnicas que te están enseñando en ese instante.

No voy a negar que le he encontrado un pero. No sé si es porque esperaba algo más o que al leerlo tan a trompicones ha tenido algo que ver o simplemente que no hay mucho más que contar de lo que yo esperaba, pero me ha dado la sensación de que aún le falta algo más sobre seguridad. Hay un capítulo en el que sí se dan consejos de sobre temas de seguridad, como por ejemplo, el almacenamiento de información crítica (por ejemplo, credenciales de usuario) o transmisión de la misma utilizando las telecomunicaciones, cómo asignar los permisos necesarios para que al instalar la aplicación ésta funcione o cómo almacenar los datos para que otras aplicaciones puedan (o no) acceder a ellos... Es cierto que antes de ver cómo diseñar un programa seguro hay que empezar por saber cómo desarrollarlo desde el principio. Aún así, me he quedado un poco desencantado, la verdad.

Además de la creciente dificultad que van teniendo cada uno de los capítulos del libro, podremos ver los distintos ejemplos que se van mostrando, a cada uno de ellos más vistosos.

Por favor, todos aquellos que lo hayan leído, estaría bien poder contrastar mi opinión con la vuestra.

lunes, 6 de mayo de 2013

Review: Hacking y Seguridad VoIP

Recientemente me terminé un libro de Informática 64: Hácking y Seguridad VoIP.

Este libro, escrito por Jose Luis Verender, aka @pepelux, nos cuenta los problemas que se producen a la hora de instalar un servidor de telefonía por VoIP.

En alguna ocasión ya os he hablado de alguna ponencia que ya ha dado, como por ejemplo, en la NcN2k12 o en la Rooted2013.

El libro empieza contando, más o menos desde cero, cómo se digitaliza la voz para pasarla por el par trenzado, pasando en cómo se debería configurar de una manera básica el servidor (más bien, las extensiones y el comportamiento que debería de tener cuando se hagan y reciban llamadas), llegando al gran problema que puede conllevar tener la consola de administración vía web, abierta al público de Internet.

Todo ello acompañado de distintos scripts que permiten automatizar ciertas tareas.

Además, analiza tres versiones Linux que tienen.... ¿"plataformada"? una instalación, cada una con su configuración customizada, para ayudar al administrador a tener listo el sistema lo antes posible. Y, dado que cada una de ellas, FreePBX, Elastix y Tribox tienen distintas configuraciones propias, éstas ayudarán más o menos que alguien pueda conseguir llamadas gratis.

Además, no sólo podremos ver cómo nos la pueden colar, sino también podremos ver cómo mitigar los posibles fraudes que puedan realzarse a través de nuestro servidor. Y no sólo manipulándolo a través de Internet, sino también enviándole comandos directamente por el teléfono.

Si ya has visto algunas de sus ponencias, posiblemente te suenen mucho estas cosas, y la lectura te ayudará a verlo más tranquilamente. Además, si te perdiste algo mientras lo contaba, es una muy buena opción para entenderlo ahora.

lunes, 28 de enero de 2013

MSF en Informática 64

La semana pasada, los días 21 y 22 de este mes de enero, me cogí unos días libres para ir a la formación de metasploit que se daba en las oficinas de Informática 64.

Como la mayoría de las veces, este tipo de herramientas puede tener dos enfoques en lo que a su uso se refiere:

  • El primero, y para lo que está concebida, en teoría, que sería para realizar auditorias y tests de intrusión (penetration tests)
  • El otro, resumiéndolo mucho: para realizar maldades y comportarse de una forma muy, muy poco ética.
Como siempre, en este blog se quiere buscar el uso ético de los conocimientos y descubrimientos que se van adquiriendo. O, en su defecto, saber las posibles maldades que nos pueden hacer y cómo se podrían (si es que se puede) resolver. Vamos, nada que alguien con un poco de cabeza no necesita que se le diga. 

Bueno. Que me disperso (como de costumbre). 

Era la primera vez que arrancaba de verdad una de las herramientas de las que consta el framework: el msfconsole. De hecho, tendría que haberla lanzado cuando me leí el libro de metasploit, escrito por Pablo González, y que la empresa publicó.

Lo primero que se hizo fue una presentación de qué constituía el framework, con la misma presentación en power point que nos puso en el Asegur@IT Camp4, (está muy bien reutilizar, esa parte era teoría).

Después de la teoría, se empezó con lo bonito: lanzó el msfconsole y se buscó un exploit de Windows XP bastante conocido: el MS08_067_netapi. Según tengo entendido, bastante conocido por los que llevan un tiempo en este mundillo. 

Una vez nos mostró cómo utilizar, en general, alguno de estos exploits, como el mencionado aquí, cada uno de los cinco participantes que estábamos apuntados intentamos hacer lo mismo desde nuestras máquinas virtuales. Unas veces con más éxito que otras (todo sea dicho).

Y... más o menos, el primer día se quedó en eso, en el haber podido acceder al equipo "víctima" y haberle hecho alguna que otra barrabasada. 

¿Qué hicimos el segundo día? El segundo día, aprovechando el mismo exploit nos lanzamos a hacer algo más: lo que se llama pivoting. A todos los efectos, se trata de ver qué podemos encontrar a través del equipo vulnerado e intentar aprovecharse de esta circunstancia para vulnerar algún equipo vecino al que no podríamos acceder sin habernos colado en el primero. Y así, podríamos hacerlo sucesivamente. 

¿Qué más vimos? Vimos cómo preparar un servidor web para que todo aquel que cargue la URL establecida, se le empiecen a cargar vulnerabilidades, probando a ver si funciona una a una, hasta que podamos cantar "bingo!" con alguna de ellas. Para conseguirlo, haría falta obligar a la(s) victima(s) a acceder a la URL, ya sea por un iframe oculto, o por una URL acortada, o incluso, poniendo un enlace y decirle que podrá ver un montón de pr0n gratis (eso siempre funciona, pero en este caso, siento mucho que os haya enviado al about:blank [contadme cuántos de vosotros le habéis dado sin pensar al enlace]). Una de las cosas que hicimos fue buscar el exploit de, en su momento, 0day de java que salió hace unas pocas semanas. 

También hicimos un ejercicio de búsqueda. Teniendo un equipo accesible, vimos los servicios que tenía instalados, y localizamos que uno de ellos era vulnerable. Se hizo una búsqueda por google, se localizó qué vulnerabilidad era, y nos la bajamos de exploit-db (¿o nos bajamos de este el de java?) para actualizar el framework sin tener que lanzar el msfupdate (que añade y elimina cosas sin un control por nuestra parte).

La verdad, lo disfruté mucho. Quiero seguir jugando con las máquinas virtuales. Creo que haré alguna cosa de estas y las publicaré, sin importarme que ya sean del todo conocidas. 

Si os gustan estas cosas, creo que disfrutaréis mucho si hacéis esta formación la próxima vez que la hagan. 

jueves, 27 de diciembre de 2012

Review de: Hácker Épico

Como ya os dije hace unos días, hace una semana y pico me llegó el libro de Informática 64 Hácker Épico. Ese libro escrito por Alejandro Ramos (@aramosf) y Rodrigo Repes (@rodripol).

Libro: Hácker Épico
Libro: Hácker Épico

Esta va a ser mi primera review. Espero hacerlo bien y que no tenga ningún spoiler. A ver. Comencemos.

Entre manos tenemos una novela escrita para personas técnicas. No se puede esperar un libro técnico al uso. Y... bueno. Allá vamos, pero, como digo: mucho ojo que espero no meter ningún spoiler (se hará todo lo posible).

Esta historia trata de un auditor en sistemas (o forense, como más os guste) al que en un momento dado le llega un encargo que le pondrá en peligro.

En esta historia contada en primera persona, desde el primer momento nos encontraremos con referencias técnicas de cómo recavar pruebas y datos de los sistemas, redes wifi, "troyanizaciones"... Todo esto, y más, embebido en la historia. Técnicas que el protagonista podrá utilizar para ir resolviendo el misterio con el que se ha topado. Si esto fuese una película (o un capítulo de una serie), seguro que los guionistas hubieran cometido un montón de barbaridades a la hora de explicar cómo comprometer los distintos sistemas con los que va topando el prota.

Como cabía esperar, para las explicaciones de las operaciones técnicas llevadas a cabo, además de explicarlas para que sus interlocutores (ya sean los lectores, o las personas que están presentes en los diálogos) las entiendan perfectamente. Una forma de describir lo que ve y siente el protagonista son las distintas referencias cinéfilas que se hacen en el texto.

Una muy buena idea ha sido que para cada una de las herramientas que se nombran, ponerles un superíndice a partir del cual, en un anexo al final del libro, poder consultarlo. Una forma rápida de llegar a dichas herramientas cuando haga falta hacer una consulta al libro.

Poco más puedo contar sobre el libro. Me ha gustado mucho. Así que, ya sabéis: a vosotros que se que os gusta la lectura técnica (si no es así, ¿no creéis que no estaríais leyendo este blog?).

lunes, 24 de diciembre de 2012

Hacker Épico

Cuando llegué ayer (Edit: donde digo ayer, eso estaba escrito el ¿jueves?) a casa me encontré con una grata sorpresa: el libro de "Hacker Épico", editado por "Informática 64", y escrito por Alejandro Ramos (@aramosf) y Rodrigo Repes (@rodripol), ya me había llegado.

La foto que quería haberle hecho, y que ahora ya tengo a mano, es esta:

Libro: Hácker Épico
Libro: Hácker Épico

Tengo muchas ganas de echarle mano y leerlo. Además, traía su dedicatoria!!

En cuanto me lo termine, os hago una review de lo que me ha parecido. Sí, soy consciente de que os debo una sobre el libro de Windows 2012, el de iPhone (a ver si me lo leo e investigo cómo desarrollar apps para iPhone sin tener nada de Apple en casa) y escribiré algo sobre el de Metsasploit. Que tendré que montarme alguna máquina virtual par jugar un rato con todo lo ahí descrito.

domingo, 28 de octubre de 2012

Crónica: Asegur@IT Camp 4

Un año más, Informática 64 ha organizado el evento anual Asegur@IT Camp, este año su cuarta edición. Del mismo modo, la logística ha ido de la mano de Eventos Creativos.

Para empezar, el evento se realiza en un camping  / carabaning: El escorial. Para llegar, entre otros posibles medios, se puede coger un autobús, el 664, desde el intercambiador de Moncloa. Por ejemplo, el mismo viernes a las 17:55. Precisamente eso es lo que hice. A esa hora, llegué dársena, en la isla 1, y al llegar al autobús, le indiqué al conductor que me avisase de la llegada a la parada del camping. Precisamente allí estaba otro compañero que también iba al evento:  Pablo.

Una vez nos establecimos en el bungalow fuimos a la cafetería donde se encontraban los otros dos compañeros de alojamiento: Jorge y Umberto.

Total, que después de pulular un buen rato por allí ya fuimos a la cantina a ver si había llegado más gente. Así, me encontré con Chema, Pablo González, Nikotxan... Conocimos a más gente que iba a presenciar el evento... Vamos, lo típico: conocer a la gente, sentarse a cenar y charlar contando anécdotas, la vida, cosas técnicas... Lo típico en un evento de estos!! Después de cenar, un poco de discoteca y la habitación a seguir charlando y (si acaso), a comer y beber cosas que no muy buenas para el colesterol y la tensión.

Sábado 28

Este es el día. Durante prácticamente todo el día, ponencias y más ponencias. Con el hashtag de tweeter #aseguraitcamp4, se comentaban cada unas de las ponencias. Creo que la gran mayoría de los comentarios eran míos. Y, me da la sensación de que los últimos que fui escribiendo se perdieron en el ciberespacio.

Total, que Pablo González se encargaró de hacer prácticamente todas las presentaciones hasta la hora de comer, aunque en la primera también le ayudó a presentar Niko.

La primera ponencia, la hizo Josep Albors, Habló de los distintos dispositivos móviles, de lo falibles que somos los humanos ("el banco te pide todas las coordenadas de la tarjeta, y se las entregas", "un ayuntamiento pierde 200.000€ y..."), los usos de las aplicaciones móviles, los permisos que piden, de dónde se bajan, , móviles zombies o botnets, robos de tokens de bancos... Virus Total y su compra por parte de Google. Así, la conclusión es que hay que vigilar mucho lo que se instala, tener aplicaciones que monitoreen el móvil por si las moscas... Y, si acaso, incluso alguna herramienta de rastreo y administración remota por si se pierde el móvil.

La siguiente ponencia, la hizo Jose Miguel Aguayo. Ésta se puede resumir en que en un entorno empresarial, te puede interesar que el móvil no pueda hacer una serie de cosas. Por lo tanto, para tenerlo tan controlado como el resto de equipos, haría falta instalar un servidor que le aplica dichas políticas. Ese tipo de servidores se llama MDM. Acaba siendo algo así, a mi parecer, como unas GPOs para móviles. Se guarda en el terminal como un XML y... bueno. Hay más formas, pero, sobretodo, para un parque muy grande de terminales, haría falta uno de estos.

La tercera: Rafater. Una de las que no tenían mucho componente tecnológico. Esta era sobre dibujo gráfico en el ordenador. Sobre cómo hace sus viñetas para los comics que publica. Y... ¡¡menudos dibujos!! Digamos que no es que fueran muy aptos. Una encuesta rápida: ¿Qué preferís: Militares, vampiros o...? Evidentemente, habiendo casi 40 personas, de las cuales sólo había una chica, salió la tercera opción. Aunque mostró de los otros dos, se centró más en la tercera.

Tras el descanso, nos presentaron una característica de Windows Server 2012. Esta ponencia era para contar un poco una nueva característica de la versión recién salida del horno: El Dynamic Access Control. Si teniendo un Directorio Activo, queremos controlar el acceso a los datos compartidos en un servidor controlándolo por departamento, y tenemos 30 departamentos. ¿Cómo lo harías? ¿Crearías 30 permisos porque tenemos 30 departamentos? ¿O, teniendo en cuenta que un usuario tiene en sus datos del objeto usuario un departamento, permitirle o no acceder según ese dato? Así, dicho muy rápido, acaba siendo eso. Teniendo en cuenta una serie de condiciones a partir de los atributos del objeto de usuario, se pueden poner unas reglas u otras, permitiendo hacer que una regla te evite tener que hacer 30.

En la siguiente, Pablo González nos hizo una presentación sobre Metasploit (¡a ver si aprendo de una vez!!) con un poco de teoría y, después, una demo con máquinas virtuales. Estuvo muy chula y muy instructiva. Espero tener pronto en mis manos el libro que ha escrito sobre Metasploit.

La siguiente fue Nikotxan. Se hizo en dos partes: una primera, en la que nos contó muy rápido el inicio de Cálico Electrónico, el primer capítulo, uno antiguo en el que salía por primera vez... XXXXXX (ahh!!!, eso dejo que lo veáis más adelante). Y, después de comer, nos presentó (¡nos estrenó en primicia!), el último capítulo de la 4ª temporada a día de hoy.

Después nos hicieron unas pruebas de concepto a partir de las cuales, con un servidor proxy como podía ser SQUID, un AP y poco más, se conseguía infectar un móvil haciendo una ataque tipo MITM. Esta ponencia de infección de móviles a través de javascript y conexiones wireless la dio Ioseba Palop.

¿Un posible descanso? En algún momento se hizo uno, eso lo puedo asegurar.

La siguiente, la de Chema. Nos contó un montón de cosas sobre IPv6. Recordando cada una de las analogías que tienen las direcciones de la v6 con respecto a la v4. O lo posibles ataques que se pueden producir al tener activada la primera si sólo se está usando la segunda (y más antigua, de la cual ya no existen más direcciones públicas).

La última ponencia la dieron Cyberhades: Historias sobre Microsoft y Apple. Cómo empezaron, cómo se tiraron los trastos a la cabeza en algún momento, qué hacían para conseguir sus objetivos... Y  Vamos. Muchas, muchas anécdotas no muy conocidas. Estuvo muy interesante.

Y.... ahí acabaron las ponencias. Una vez entregadas las encuestas, nos llevamos el libro de Informática 64 "Esquema Nacional de Seguridad con Microsoft" y un pendrive de Cálico Electrónico.

Después de eso, más o menos lo de siempre: un buen descanso, cena en el restaurante del camping (algo más especial que la de la cafetería), discoteca (con un gran equ... po d... mús... ca... qu... ib.. ... l..s mi... mar... llas...), bungalow con bebida incluida y a la camita.

El resto de esta mañana ya no tiene misterio: adecentar un poco la habitación, desayunar, despertar a los rezagados porque si pierden el bus, tienen que esperar dos horas y media... y pierden el tren. Y ya. Despedida de las chichas de Eventos Creativos, de Chema y de los compas que no van en bus... Y ya. Vale, sí. Acabaría del todo en el mismo memento en el que los demás que vamos juntos al intercambiador de Moncloa nos despedimos allí.

Me lo pasé muy bien y espero poderlo repetir el año que viene. Queda mucho, pero, a ver si es posible. Que nunca se sabe...

El siguiente evento, dentro de una semana: La NoConName 2012!!! ¿¿Nos veremos por allí?? ¡¡Espero que sí!!