Mostrando entradas con la etiqueta libro. Mostrar todas las entradas
Mostrando entradas con la etiqueta libro. Mostrar todas las entradas

lunes, 16 de febrero de 2015

Review: Pentesteing con Kali

Hacía tiempo que tenía este libro. Pero con lo típico que los vas acumulando y después te retrasas en empezarlos, pues hasta hace unas pocas pocas semanas no he podido leérmelo.

En esta ocasión, me he terminado este libro en relativamente poco tiempo. He de decir que ha sido una lectura del tirón, por lo que no he me he puesto a probar las cosas que en él se exponen.

o primero de todo, dar mi henorabuena a los autores: Pablo González (@pablogonzalezpe), Germán Sánchez, Jose Miguel Soriano, Jhonattan Fiestas y Umberto Schiavo.

Como suelen hacer en otras ocasiones, la distribución de los capítulos por temática me ha parecido muy acertada. Además, nunca está de más repasar cada una de las partes de las que consta una auditoria, algo que si uno no se dedica profesionalmente a ello siempre se quedan unos cuantos flecos sueltos.

En cada capítulo nos van mostrando, como norma general, el uso de las herramientas de una forma bastante acertada y con bastantes pantallazos. En alguna ocasión muy, muy concreta me dio la sensación de que faltaba alguna captura más, pero sabiendo de qué se trataba yo no hubiera tenido problemas. Y dado que es un libro técnico, casi todo el mundo lo hubiera podido sacar sin apenas problemas.

Hay otro pequeño detalle que tengo sentimientos encontrados. Por un lado, en diversas ocasiones han tirado de BurpProxy. Que a lo mejor había otra herramienta incluida en Kali que podría haber hecho lo mismo. Lo bueno es que, como con Burp sólo he usado para una cosa en concreto y no sabía que fuera tan potente y tuviera tantas cosas, tendré que meterle caña para sacarle más partido. Por lo que sabiendo el nombre de la herramienta para un propósito determinado, con el libro tendré un buen manual de consulta con el que mejorar mis conocimientos de este proxy.

También tenemos un capítulo que lo dedican prácticamente a la explotación de vulnerabilidades con Metasploit. Incluso alguno de los ejercicios era el que nos montaron hace unos cuantos años en el Hands On Lab desde la ya desaparecida Informática64, formación impartida en aquel entonces por Pablo.

Algunas de las cosas que ha conseguido que me acuerde bastante bien, porque me suele dar muchos problemas, es cuando se quiere inyectar SQL y te están filtrando los campos para que no puedas introducir una sola comilla. Siempre que he querido buscarlo no he tenido éxito y aquí he encontrado la solución, que era bastante más sencilla y una (soberana) chorrada: convertir a hexadecimal la cadena que quieres inyectar.

Ciertamente el tener el libro ayuda bastante para saber qué se puede hacer con todas esas herramientas de las que consta la distribución. Como ya he dicho en alguna ocasión, he lanzado Kali para realizar algunas tareas que me hacían falta. Pero alguna que otra vez, sí que me hubiera venido bien saber que ahí las tenía.

Para aquellos que habéis tenido la oportunidad de leerlo: ¿Qué opináis vosotros?

lunes, 24 de noviembre de 2014

Review: Desarrollo de aplicaciones Android seguras

Hace bastantes meses (allá, por la RootedCon de este año) que tenía este libro y por aquel entonces lo empecé a leer. Pero esto es lo típico, empiezas a leer, lo dejas, continuas, lo dejas... Por lo que no está leído del tirón. También he de decir que el año pasado ya me hice el curso de desarrollo de aplicaciones Android impartido por la Universidad de Valencia desde la plataforma Miriadax, y antes estuve jugando con material que me pasó Marc Rivero (@Seifreed).

¿Qué puedo contar del libro?

Está escrito por Miguel Ángel Moreno, y es la edición en la que aún se muestra el membrete de Informática 64.

Está muy bien estructurado. Si ya has trabajado con java te resultará fácil entenderlo. Al menos, el funcionamiento de cómo estructurar cada una de las partes de las que se tiran para conseguir que se ejecuten las acciones deseadas. En cada capitulo nos enseñan cómo hacer crecer la aplicación, empezando por construir sólo el diseño visual a través del cual queremos que se muestren los datos y que el usuario interactue con ella llegando a almacenar los datos con los que trabaja. Si sólo te dedicas al desarrollo puro y duro, lo más complejo que te puedes encontrar es el diseño puramente visual. Además, a medida que se van leyendo los capítulos, se van teniendo ejemplos prácticos con los que se pueden probar cada una de las técnicas que te están enseñando en ese instante.

No voy a negar que le he encontrado un pero. No sé si es porque esperaba algo más o que al leerlo tan a trompicones ha tenido algo que ver o simplemente que no hay mucho más que contar de lo que yo esperaba, pero me ha dado la sensación de que aún le falta algo más sobre seguridad. Hay un capítulo en el que sí se dan consejos de sobre temas de seguridad, como por ejemplo, el almacenamiento de información crítica (por ejemplo, credenciales de usuario) o transmisión de la misma utilizando las telecomunicaciones, cómo asignar los permisos necesarios para que al instalar la aplicación ésta funcione o cómo almacenar los datos para que otras aplicaciones puedan (o no) acceder a ellos... Es cierto que antes de ver cómo diseñar un programa seguro hay que empezar por saber cómo desarrollarlo desde el principio. Aún así, me he quedado un poco desencantado, la verdad.

Además de la creciente dificultad que van teniendo cada uno de los capítulos del libro, podremos ver los distintos ejemplos que se van mostrando, a cada uno de ellos más vistosos.

Por favor, todos aquellos que lo hayan leído, estaría bien poder contrastar mi opinión con la vuestra.

lunes, 7 de abril de 2014

Review: Wardog y el mundo

Justo como motivo de la anterior RootedCon 2014 me hice con 3 libros de 0xWORD, la editorial de la ya extinta Informática 64. Entre otros libros me compré Wardog y el mundo. Si bien éste salió el año pasado, e, incluso, Wardog estuvo en la Rooted2013 firmando libros, yo no he podido cogerme más libros hasta este mismo año. Y, el primero que me he leído ha sido el de Wardog.

El libro contiene una buena recopilación de las entradas del blog que lleva el mismo nombre.

Hasta que no me llegó el libro a mis manos no había tenido aportunidad de leer nada sobre Wardog. Un administrador de sistemas, con mucho carácter y que los tiene muy bien puestos para las formas de responder incluso a sus superiores. Y, aún así, se sale con la suya. También hay que decir que los usuarios tienen su aquel, y si el IT les responde como les responde es por algo, como que no están dispuestos a aprender o que quieren que el de sistemas haga su trabajo. Las frases favoritas de los mismos son: "esto es una mierda", "esto no funciona"...

El desparpajo con el que lo cuenta te asegurarán un montón de risas y carcajadas. ¡Ojo! Que si te lo vas leyendo en el transporte público, la cosa no puede quedar del todo bien. Pero a mí eso me daba igual, la verdad.

Si aún no lo tienes, puedes comprarlo en la tienda de la editorial. La otra opción sería ir al blog y leertelo desde el principio. Pero teniendo en cuenta que el libro tiene más de 300 páginas, te será más sencillo verlo en formato físico. Después, si quieres, puedes ampliar las historias leyendo tranquilamente las actualizaciones.

sábado, 18 de mayo de 2013

Libro: Por una red más segura

Acabo de leer desde la lista de correo de la RootedCon que la Guardia Civil ha presentado el libro Por una red más segura, escrito por Angel-Pablo Avilés, @_Angelucho_. Como la mayoría ya sabrá, Angelucho escribe El blog de Angelucho, cuyo lema es X1RedMásSegura.

Espero que tenga tanto éxito, o más, que su blog. Copipasteando un párrafo de la nota de la guardia civil:

Con este libro el autor pretende transmitir sus conocimientos y experiencias sobre menores, seguridad y estafas en la Red con objeto de hacer la navegación de los usuarios más segura.
Si alguien consigue un ejemplar, por favor, que comente aquí qué le ha parecido.

lunes, 6 de mayo de 2013

Review: Hacking y Seguridad VoIP

Recientemente me terminé un libro de Informática 64: Hácking y Seguridad VoIP.

Este libro, escrito por Jose Luis Verender, aka @pepelux, nos cuenta los problemas que se producen a la hora de instalar un servidor de telefonía por VoIP.

En alguna ocasión ya os he hablado de alguna ponencia que ya ha dado, como por ejemplo, en la NcN2k12 o en la Rooted2013.

El libro empieza contando, más o menos desde cero, cómo se digitaliza la voz para pasarla por el par trenzado, pasando en cómo se debería configurar de una manera básica el servidor (más bien, las extensiones y el comportamiento que debería de tener cuando se hagan y reciban llamadas), llegando al gran problema que puede conllevar tener la consola de administración vía web, abierta al público de Internet.

Todo ello acompañado de distintos scripts que permiten automatizar ciertas tareas.

Además, analiza tres versiones Linux que tienen.... ¿"plataformada"? una instalación, cada una con su configuración customizada, para ayudar al administrador a tener listo el sistema lo antes posible. Y, dado que cada una de ellas, FreePBX, Elastix y Tribox tienen distintas configuraciones propias, éstas ayudarán más o menos que alguien pueda conseguir llamadas gratis.

Además, no sólo podremos ver cómo nos la pueden colar, sino también podremos ver cómo mitigar los posibles fraudes que puedan realzarse a través de nuestro servidor. Y no sólo manipulándolo a través de Internet, sino también enviándole comandos directamente por el teléfono.

Si ya has visto algunas de sus ponencias, posiblemente te suenen mucho estas cosas, y la lectura te ayudará a verlo más tranquilamente. Además, si te perdiste algo mientras lo contaba, es una muy buena opción para entenderlo ahora.

jueves, 27 de diciembre de 2012

Review de: Hácker Épico

Como ya os dije hace unos días, hace una semana y pico me llegó el libro de Informática 64 Hácker Épico. Ese libro escrito por Alejandro Ramos (@aramosf) y Rodrigo Repes (@rodripol).

Libro: Hácker Épico
Libro: Hácker Épico

Esta va a ser mi primera review. Espero hacerlo bien y que no tenga ningún spoiler. A ver. Comencemos.

Entre manos tenemos una novela escrita para personas técnicas. No se puede esperar un libro técnico al uso. Y... bueno. Allá vamos, pero, como digo: mucho ojo que espero no meter ningún spoiler (se hará todo lo posible).

Esta historia trata de un auditor en sistemas (o forense, como más os guste) al que en un momento dado le llega un encargo que le pondrá en peligro.

En esta historia contada en primera persona, desde el primer momento nos encontraremos con referencias técnicas de cómo recavar pruebas y datos de los sistemas, redes wifi, "troyanizaciones"... Todo esto, y más, embebido en la historia. Técnicas que el protagonista podrá utilizar para ir resolviendo el misterio con el que se ha topado. Si esto fuese una película (o un capítulo de una serie), seguro que los guionistas hubieran cometido un montón de barbaridades a la hora de explicar cómo comprometer los distintos sistemas con los que va topando el prota.

Como cabía esperar, para las explicaciones de las operaciones técnicas llevadas a cabo, además de explicarlas para que sus interlocutores (ya sean los lectores, o las personas que están presentes en los diálogos) las entiendan perfectamente. Una forma de describir lo que ve y siente el protagonista son las distintas referencias cinéfilas que se hacen en el texto.

Una muy buena idea ha sido que para cada una de las herramientas que se nombran, ponerles un superíndice a partir del cual, en un anexo al final del libro, poder consultarlo. Una forma rápida de llegar a dichas herramientas cuando haga falta hacer una consulta al libro.

Poco más puedo contar sobre el libro. Me ha gustado mucho. Así que, ya sabéis: a vosotros que se que os gusta la lectura técnica (si no es así, ¿no creéis que no estaríais leyendo este blog?).

lunes, 24 de diciembre de 2012

Hacker Épico

Cuando llegué ayer (Edit: donde digo ayer, eso estaba escrito el ¿jueves?) a casa me encontré con una grata sorpresa: el libro de "Hacker Épico", editado por "Informática 64", y escrito por Alejandro Ramos (@aramosf) y Rodrigo Repes (@rodripol), ya me había llegado.

La foto que quería haberle hecho, y que ahora ya tengo a mano, es esta:

Libro: Hácker Épico
Libro: Hácker Épico

Tengo muchas ganas de echarle mano y leerlo. Además, traía su dedicatoria!!

En cuanto me lo termine, os hago una review de lo que me ha parecido. Sí, soy consciente de que os debo una sobre el libro de Windows 2012, el de iPhone (a ver si me lo leo e investigo cómo desarrollar apps para iPhone sin tener nada de Apple en casa) y escribiré algo sobre el de Metsasploit. Que tendré que montarme alguna máquina virtual par jugar un rato con todo lo ahí descrito.