Mostrando entradas con la etiqueta no con name. Mostrar todas las entradas
Mostrando entradas con la etiqueta no con name. Mostrar todas las entradas

lunes, 3 de noviembre de 2014

Crónicas: No Con Name 2014

Un año más, he tenido la posibilidad de visitar Barcelona para ir a la No Con Name. 

Como de costumbre, me lo he pasado muy bien, y he podido  encontrarme con unas magníficas personas. Por ejemplo, en la sobremesa del primer día, nos hicimos esta foto:

En la sobremesa del primer día de la No Con Name 2014
En la sobremesa del primer día de la No Con Name 2014
Ahí estábamos, Pablo (@pablogonzalezpe), Edu (@eduSatoe), Miguel (@Miguel_Arroyo76), Valentín... 

La verdad es que me lo pasé muy bien. Y disfruté mucho de las charlas. Teníamos de todo:

  • La HackStory por parte de Mercé (@mercemolist), 
  • Daniel O'Grady nos habló del área de servicio de los discos duros y cómo con su driver es posible ver la información que hay en ella o, incluso, ocultar algún fichero ahí dentro. 
  •  Jordi Serra nos habló de comunicaciones ocultas. Sobretodo se habló de esteganografía, tanto en imágenes como en ficheros de audio.
  • Ruth (@ruth_legal), se la que ya os he hablado unas cuantas veces, y Selva (@selvaorejon) nos hablaron de cómo se debía llevar un caso de extorsión por internet. Entre otras cosas, nos dieron su punto de vista de cuándo denunciar y cómo. Pusieron un ejemplo real de un caso bastante grave. 
  • David Meléndez (@TaiksonTexas) nos habló de cómo implementó su propio protocolo de gestión de señales wifi, con el fin de que un ataque de deauth no le haga perder el control de su drone construido por él mismo.
  • Sergi Casanova y Pol Matamoros nos hablaron de ataques a java security cards (smartcards). 
  • Albert Puigsech (@apuigsech) y Albert Sellares (@whatsbcn) nos contaron el funcionamiento de criptomonedas poniendo el ejemplo de los bitcoins como base. Se enfocó en posibles ataques al sistema: robo de claves privadas, romperlas, hacer una técnica que denominaron "doble gasto"...
  • En el coloquio sobre "La necesidad de profesionales de la seguridad" se estuvo haciendo incapie en si hacía falta una formación específica en materia de seguridad, cuántos de nosotros somos autodidactas, qué hace falta para ser un buen profesional de la materia o si es necesaria una base. 
  • David Sancho (@dsancho66) nos habló de cómo una banda criminal consiguió saltarse el factor de doble autenticación de un banco suizo. El resumen es que consiguieron que las victimas ejecutasen un bicho, que les hacía un pequeño cambio en el sistema (añadir un certificado nuevo al almacén y cambios de DNSs). La página a la que llegaba al introducir la URL del banco le indicaba que tenía que instalar un programa en el móvil. A pesar de todas la advertencias de los sistemas, las víctimas terminaron picando. 
Este fue el primer día. Eso sí, el segundo tampoco estuvo nada mal:

  • Alfonso Muñoz (@mindcrypt) y Ricardo (@ricardo090489) nos hablaron de cómo se podía montar una especie de nmap contra una víctima, haciendo que ésta visitase una página web montada a tal efecto, usando sólo etiquetas HTML de toda la vida.
  • Pau Oliva (@pof) nos contó cómo funcionan las distintas ROMs del Street Fighter y nos mostró cómo había modificado una para añadirle más funcionalidades, como, por ejemplo, un modo entreno. Incluso traía su propio joystick y parafernalia para jugar como antaño. 
Street Fighter II Turbo - Mod de Pau Oliva aka Pof
Street Fighter II Turbo - Mod de Pau Oliva aka Pof
  • Juan Carlos Ruiloba, (@juancrui) nos mostró cómo se podía ir ocultando información en cada una de las evidencias que se van encontrando. Al final, tirando del hilo, una a una, llegó a sacar como mínimo 11 claves a medida que iba encontrando más información. Entre otras técnicas, tiró de esteganografía. 
  • Vicente Aguilera (@VAguileraDiaz) nos habló de cómo conocer el comportamiento que una persona puede tener de acuerdo a los rastros que deja al utilizar sus redes sociales. Se basó en los resultados obtenidos a través de la cuenta de twitter empleada por la víctima. De hecho, nos enseño su herramienta tinfoleak, hecha en python
  • Lorenzo (@lawwait) nos habló del forensics que hizo a una clínica donde un ruso, un chino y otro ruso se metieron hasta la cocina para sacar pasta de la víctima. Es el caso que nos contó en las Navajas Negras de este mismo año. 
  • Isaac Sastre (@isakitohf), Fidel Paniagua (@Fidelpd) y Diego Suarez nos hablaron de cómo controlar los perfiles de un dispositivo android (una tablet) utilizando smartcards para evitar que un usuario entre en las carpetas de otro.
  • Albert Pugsech volvió a hacer otra charla. En esta ocasión, sobre cómo conseguir que un paquete que queremos que llegue al destino, que tendrá que estar en el mismo segmento de red, y que se componga como es debido para que se ejecute el exploit. La historia estaba en que al fragmentarse de cierta forma no terminaba de funcionar, por lo que forzó el orden en el que quería que llegasen los paquetes al destino. 
Por desgracia, tenía el tren y me perdí las dos últimas sesiones. La penúltima, parece ser que era un coloquio sobre "neutralidad en la red". La última, la de Abraham Pasamar, era la misma que hizo en las Navajas Negras sobre "Desmitificando el AntiVirus". 

Como ya dije por twitter, espero poder asistir el año que viene otra vez. 

Mi enhorabuena a la organización y a los ponentes. ¡Seguid así!

lunes, 7 de julio de 2014

Las próximas CONs ya esán abiertas: Navaja negra y NoConName

Ya sé que llevo un tiempo sin escribir. Además, ahora mismo con algunas investigaciones que estoy haciendo tampoco puedo sacar mucho más. Y tengo alguna que otra idea que intentaré hacer para, al menos, escribir algo que a mi parecer tenga la calidad suficiente. Que no sea un escribir por escribir, vamos.

¡Al lío!

Hoy han abierto la inscripción para las Navajas Negras, en Albacete. Por lo tanto, date prisa o no podrás adquirirlas. Y, algo muy importante que tienes que saber: sólo podrán votar las ponencias y talleres los que estén en poder de una entrada. Ha sido un cambio de última hora que no han podido evitar. Si no te fías del enlace que he puesto para comprar las entradas, también puedes acceder a él desde el último link que he puesto, buscándolo.

Va a estar genial. ¿Os lo vais a perder? ¡¡Espero que no!!

Pero aún hay más: Hoy nos han comunicado por sorpresa que la inscripción a la No Con Name también está abierta. Será el 31 de octubre y el 1 de noviembre. Este año toca cogerse más días de vacaciones (o ir un poco in-extremis). Por lo tanto, si quieres ir, también podrás inscribirte.

Como de costumbre, tendrás la opción de apuntarte a las formaciones, dándote derecho directo a la entrada del evento. Además, también está la costumbre de poderte apuntar a la cena y si quieres, además, de obtener la camiseta de este año.

En ambos eventos se hace mucho networking, se conoce a mucha gente y se aprende mucho. Si tenéis la oportunidad, os lo recomiendo.

Recordad que como siempre digo: estas descripciones no son oficiales, por lo tanto, siempre visitad las fuentes oficiales que no me responsabilizo de cualquier error que pudiera haber cometido.

¡¡Allí os espero con los brazos abiertos!!

lunes, 28 de abril de 2014

CFP de NoConName 2014

Acabo de leer en Security By Default que está abierto el Call For Papers de No cON Name 2014.

Entre otras cosas se va a repetir el capture the flag del año pasado con algunas modificaciones.

En el artículo escrito por Lorenzo Martínez hay más información, que es la que acabo de leer. ¿Os veré por allí?

http://feedproxy.google.com/~r/SecurityByDefault/~3/QcinYPsN0Eo/abierto-el-call-for-papers-de-no-con.html

lunes, 4 de noviembre de 2013

Crónica NoConName 2013

Un año más, he ido a la NoConName. Como de costumbre, al menos desde que voy, se ha celebrado en la CosmoCaixa de Barcelona.

Una vez más, tiré en tren para la cuidad un día antes. Por lo que una vez llegué al hotel, me dispuse a pasear por la zona, comer y callejear por el centro (viendo la Sagrada Familia en la medida de lo posible),

Aunque las notas que tomé el primer día se me quedaron en el hotel el segundo día... y para colmo de los colmos ese segundo día, el sábado, fue cuando hice el check-out, creo que podré resumir sin problema las ponencias y el ambiente que se respiró.

Este año, se celebró un CTF (Capture The Flag) organizado por Facebook. Todo sea dicho, un "juego" sólo para profesionales. Sólo decir que también participaron, si no recuerdo mal, unos chavales chinos con una media de 14 años, unos rusos... Y los primeros empezaron arrasando. De todas formas, la explicación del reto la hicieron el mismo sábado al finalizar todas las ponencias, pero ahí Longinos (@L0ngin0s) y yo ya nos habíamos ido a coger el tren de vuelta.

¿Qué pudimos ver? Pudimos ver a Ruth Sala (@Ruth_legal) hablando sobre todo lo que nos observa: saben qué hacemos y dónde. Desde que te levantas encendiendo el móvil, pasando por las cámaras que tienen en la panadería o el datáfono, en tráfico, al entrar en la oficina con la tarjeta / huella / cámaras... Así se ponía de manifiesto que fueras donde fueras, había dispositivos que te traceaban. De hecho, más tarde ella moderaría una mesa redonda en la que se hablaría precisamente de este tema.

En diversas ocasiones también tuvimos la posibilidad de que nos hablasen de la evasión (o cómo evitarlo) de sandboxes, por parte de Iñaki Rodriguez (@virtualminds_es) y Ricardo Rodríguez (@RicardoJRdez) una de ellas y Alberto Ortega (@aOrtega) otra. Sobretodo porque hay que tener en cuenta que se tiene que conseguir o buscar las características que nos indiquen que nos encontramos en un entorno controlado (ya sea utilizando sandboxes, máquinas virtuales, una máquina con unas características muy bajas...) o poder engañar a la muestra para que si  intentase detectarlo que se crea que es un entorno real.

Otra ponencia fue la de Vicente Aceituno (@vaceituno), en la que se nos mostraba cómo el hecho de categorizar los defectos, vulnerabilidades, riesgos... en alto, medio y bajo hará que los que tienen que tomar las decisiones decidan dejar cosas a medias. Su propuesta, al menos tal como la entendí, era no asignar ninguno de esos valores, e indicar algo parecido a "tienes que resolver estas incidencias, y punto". Así explicado muy rápido (no es tan sencillo de explicar), pero como resumen...

También Carlos Alberto Fouz nos enseñó a utilizar nuestra propia box para conectarla directamente al móvil: un pequeño dispositivo que te permitirá analizar lo que contiene un móvil aunque tenga la pantalla, el teclado, ¿botones de encendido? completamente rotos. La idea principal es tener el terminal al que se le quiere realizar el forense / la pericial y con los distintos pines que tiene la placa base del mismo, conectarlos (o soldarlos si hiciese falta) a los cables que forman el cable de red y el otro extremo al trasto que realizará la lectura. Eso sí: esto conlleva que hay que tener mañana soldando y hay que saber qué pines del cable van en qué lugar. Una forma de recuperar información del terminal aunque hayan intentado romperlo (ya sea queriendo o por accidente). No olvidarse de utilizar una jaula de faraday si fuese necesario.

Jordi Giménez [sic, así es como viene en el programa] (@gimix3) nos habló de OAuth, cómo usarlo (ya sea bien o mal), etc.

Sebastián Guerrero (@0xroot) es uno de los que hizo doblete: nos habló de rootkits en Android, tal y como lo hizo en la RootedCon 2013, pero en este caso se dirigía al al espacio de usuario en vez de espacio del kernel. También nos habló de cómo no seguir las recomendaciones de buenas prácticas puede implicar que se estén dando permisos de lectura de los datos que genera tu aplicación a otras que no deberían de poder acceder a los tuyos.

Ricardo Rodríguez (@RicardoJRdez) hizo otro doblete, en este caso nos habló de NFC y de cómo se podía conseguir, por ejemplo, recargar una tarjeta de transporte sin tener que soltar un solo duro (al menos, sólo tendrás que comprar el lector/escritor. Y sí, los antiguos duros son más que un céntimo). Algún día tendré que volver a trastear con mi lector RFID. No es NFC, pero bueno. Ahí lo tengo.

David Guillén nos habló de la esteganografía (¿cómo lleváis el reto?) de binarios. Meter en un binario otro binario. Perfecto para guardar bichos y que se escondan a los antivirus.

Una vez más, y como continuación de la Sivila (una Sivila 2.0), el Profesor (Pedro) Fortunity le ha dado una vuelta de tuerca a la Sivila. En su momento no lo conté. Para resumirlo, la sivila es la que se encarga de hacer el cifrado de las contraseñas que envía el usuario. Es un cifrado por hardware, por lo que si el servidor de ser comprometido, no se podrá sacar la contraseña en claro. En esta ocasión, la vuelta de tuerca es que también participa el cliente.

Omar Martín (@ElPalomo_Blog) puso ejemplos de cómo inyectar SQL para saltarse un posible Web Application Firewall.

Jaime Sánchez (@segofensiva) nos contó los problemas de seguridad de WhatsApp ya conocidos (más o menos) y qué hacer para evitar que te espíen las conversaciones. Entre otras cosas, pasa por montarse un servidor intermedio. Pero para trollear al espía...

Este es un resumen de lo que pudimos ver este año. Si habéis estado otros años, veréis que hay muchas caras nuevas. Pero eso no ha quitado calidad al evento.

Una vez más, espero poder veros en las siguientes ediciones. Y si pueden ser en otros eventos, bienvenido sea.

domingo, 18 de septiembre de 2011

No cON Name

Creo que ya lo sabéis. He estado en la No cON Name. Me lo he pasado muy bien y he conocido a gente. Además de encontrarme con Chema Alonso y Juanito Shilverhack, he conocido a Lorenzo de Security by Default. Además, tengo que agradecerles gran honor que tengo de salir en los enlaces de la SECmana.

¿Qué puedo contar del evento? Puffff. Se hizo en una de las salas de conferencias del CosmoCaixa, en Barcelona. Un lugar un poco apartado si no te coges el hotel cerca de donde se encuentra. No está en el Barcelona cuidad, por lo que si acabas cogiendo un hotel por el centro, tendrás que coger un tren en el que hace  mucho calor. Yo, como tuve la precaución de cogerlo a 10 minutos andando...

¿Qué os puedo contar de las ponencias? Todas estuvieron chulas.

Estuvo la ponencia sobre autenticación, en la que se intentaba hacer hincapié que la seguridad de las contraseñas es responsabilidad del servicio, no del usuario final. Pusieron de ejemplo el uso del PIN en las tarjetas de crédito. 

Otra ponencia estaba relacionada con el desarrollo de aplicaciones de forma segura desde el inicio. ¿Qué quiere decir? Que se diseñase la aplicación desde el punto de vista de la seguridad. No como se hace (casi) siempre, que se diseña la aplicación para que haga lo necesario y después ya veremos como la aseguramos. Muy resumido, era eso.

Otra ponencia, sobre teléfonos Android, aplicaciones, vulnerabilidades... Algún que otro bichito existente...

Chema y Juanito nos hablaron sobre los problemas que pueden tener determinadas aplicaciones (como puede ser Excel) a la hora de respetar las políticas de seguridad.

Fuzzing sobre aplicaciones. Más o menos viene a ser una especie de inyección de código (en este caso) sobre los ejecutables. Así, dicho rápido y pronto.

Yago, de Diario de un Hacker, nos hizo una presentación sobre la geolocalización. Así,dicho rápido y pronto, se puede saber dónde estás por el mero hecho de tener activada la wifi de tu smartphone.

Flu project. Mejor mirad su página por vosotros mismos. Está relacionado con un troyano.

¿Qué más? No se. Las dos mesas redondas que se hicieron en un escenario con mesas rectangulares... O la cena de la primera noche... Y a la fiesta no puede ir, :(. Pero seguro que fue la caña!!

Vamos. Que si puedo, el año que viene, repito.