martes, 21 de septiembre de 2010

Discos en Windows con particiones Linux

Tengo un equipo que estaba funcionando como servidor. En éste guardaba cosas como imágenes de discos. Por ejemplo, alguna de Debian, BSD... Hace unas semanas que se estropeó y no he conseguido hacerlo funcionar de nuevo. Ya os contaré en otro momento las cosas que he hecho para averiguar qué le pasa.

El caso es que necesitaba recuperar algunos datos de ese disco. Así, que lo primero que hice fue quitar un disco duro... Que resultó ser el que no quería. Vamos. Murphy haciendo de las suyas. Así que pillo el segundo disco IDE que necesitaba y lo monto en un sistema conversor de IDE a USB Conceptronic (si no es este modelo, es uno con un aspecto idéntico).

Al conectarlo el sistema operativo indicaba que se había detectado el conversor. El conector IDE se iluminaba con un led rojo, y el adaptador a la corriente que había que ponerle al disco para alimentarlo también se iluminaba con un led azul. Como no salían las particiones que debían de salir, intento arrancar con distintos live-CDs pero tampoco consigo nada. Así que, se me ocurre mirar en el administrador de discos duros del Windows Vista que tengo instalado y... ¡ahí estaban! Las dos particiones que esperaba. Luego, cuando instalé el sistema del servidor, no puse NTFS ni FAT32 como sistemas de ficheros.

Lo primero que pienso es que lo instalé con un ext2 o ext3. Luego, busco en Google y encuentro un driver para poner sistemas ext? (donde ? es el numerito) y poder trabajar con ellos en Windows.

Me lo descargo, lo instalo (indicando, entre otras cosas, las letras que tendrán las particiones) y... ¡¡ahí están!! Las dos particiones. Pero, cuando intento acceder a ellas me da un mensaje como

Esta partición no tiene formato. ¿Desea formatearla ahora?

Evidentemente no quiero formatearla porque yo se que tiene formato. Luego, busco en la ayuda y sugiere que descarguemos mountdiag.exe. Es una aplicación de consola que hay que ejecutar como administrador. Así, al ejecutarlo nos devuelve:

MountDiag - Tu sistema posiblemente sea ReiserFS

Luego, había puesto el driver equipo. Una vez más, había que localizar el driver necesario para recuperar los datos. Como me dice que el sistema de ficheros es reiserFS, vuelvo a buscar. Y me encuentro con uno un poco antiguo, pero que me podía valer. Es el YAReg. Lo descargo y descomprimo:

Carpeta del YAReg

Las dos DLLs que hay ahí las copié de la carpeta rfstool-utils. porque según las instrucciones tenía que estar el YaReG.exe junto al resto de las cosas. 


Así, una vez lo tenemos preparado, sólo hay que ejecutarlo desde consola. He estado un rato preguntándome cómo conseguí que se accedieran a los datos. Si lo ejecutas con doble click, no te van a salir las particiones:

YaReG abierto

Sólo hay que seleccionar un fichero con el botón derecho, copiar y cuando se abra la ventana con el browse del árbol de directorios, seleccionar el destino.

¿Alguna otra cosa que hubierais hecho vosotros? 



jueves, 16 de septiembre de 2010

Virus y accesos directos

Un amigo me ha dicho que se le ha colado un bicho en varios ordenadores suyos y que después de eliminar alguno de los EXEs malignos, las carpetas del disco duro externo se le habían convertido en accesos directos. Me sonaba mucho el tema, pero no estaba muy seguro de cómo solucionarlo.

Bueno. Pues buscando, a la primera he encontrado una posible solución. Lo único, que creo que le falta algo más.

El caso es que este bicho parece que modifica las propiedades de los ficheros de los dispositivos infectados. Lo único que hay que hacer es ejecutar el comando attrib con una serie de parámetros.

attrib /d /s -r -h -s *.*

Si hacemos un

attrib /?

nos muestra la ayuda. En negrita pongo los parámetros que utilizamos:

ATTRIB [+R | -R] [+A | -A ] [+S | -S] [+H | -H] [+I | -I]

[unidad:][ruta][nombreDeArchivo] [/S [/D] [/L]]

+ Establece un atributo.
- Borra un atributo.
R Atributo de sólo lectura del archivo.
A Atributo de archivo de almacenamiento.
S Atributo de archivos del sistema.
H Atributo de archivo oculto.

I No atributo de archivo indizado de contenido.
[unidad:][ruta][nombreDeArchivo]
Especifica el archivo o archivos que serán afectados por ATTRIB
/S Procesa archivos que coinciden en la carpeta y todas las subcarpetas actuales.
/D También procesa carpetas.

/L Se trabaja en los atributos del vínculo simbólico en vez de en el destino del vínculo simbólico

También habla de utilizar unlocker para liberar los ficheros ejecutables que tienen el malware y así poderlos borrar. Lo único que se queda algo en el tintero. Cada vez que reinicies, el bicho, si está en tu sistema, se puede volver a cargar. Si lo borras del sistema, se renombrará, tal y como le ha pasado a mi amigo. Además, de las trazas que deja en el registro. Luego, lo suyo sería desinfectar el sistema por un lado, y borrar esos ficheros por otro (por ejemplo, en modo off-line o con un live-cd). 

Si no lo consigue, os lo contaré. Aún así, ¿a alguien le ha pasado esto? ¿Si es así, qué ha hecho? ¿Qué haríais vosotros en un caso como este?

miércoles, 1 de septiembre de 2010

Tarjetas de crédito y débito

Resulta que cuando estuve en el Asegur@IT 7 el pasado marzo, uno de los compas comentó la misma anterior al evento sobre un ataque muy curioso. El ataque que nos comentaba era un MITM relacionado con tarjetas de pago.

¿En qué consistía el ataque? Bueno. La verdad, no contó mucho porque simplemente fue un comentario que hizo al salir del local donde cenamos, tanto el equipo perteneciente al evento como algunos asistentes. La idea, en resumen, es engañar al terminal haciéndole creer que se ha introducido el PIN de la tarjeta correctamente, cuando no realmente no es así, y a la tarjeta se le dice que no hay que introducir ninguna contraseña. Bueno. ¿Y cuáles son los detalles? Los detalles los da la Universidad de Cambridge, en un documento que me tengo que leer.

También hay un vídeo de la BBC, un tanto sensacionalista, en el que entrevistan al equipo de la investigación y muestran una demo en la cafetería de la universidad.

Aún así, es importante remarcar que, mientras que buscaba datos sobre este tema en concreto, el mismo sitio donde he encontrado estos enlaces, hay otro en el que remarcan que hacen un poco de trampa.

Una de estas trampas es que parece ser que en fotograma de la demo de la BBC, se paga con una tarjeta VISA, pero, parece ser (que no lo acabo de ver), el ticket muestra que se ha usado una MasterCard (Según he visto en el primer comentario, de uno de los autores de la investigación, hicieron varias pruebas para distintas grabaciones en distintos ángulos. No tiene desperdicio leérselo).

El otro truco parece ser que radica en el protocolo que están usando. Según he podido entender, el protocolo que se emplea en estas transacciones, establece que los resultados relativos a la tarjeta se guardan en un dato llamado CVR, y es obligatorio enviarlo. El terminal indicará en su CVM que el PIN es correcto. el problema está en que el CVM no es obligatorio, es optativo. Si se enviaran los dos, al compararlos, habría algo que no cuadraría, y la transacción junto al ataque acabarían sin más.

Ya se. No he contado mucho al respecto. Sólo he contado lo que he llegado a entender de lo que he leído.

Pero, aún hay otra cosa que quisiera contar con respecto a las tarjetas de pago. Y es que, buscando información sobre lo comentado arriba, me he encontrado con otra cosa muy curiosa.

Ya sabemos que muchas veces, cuando se va a comprar algo por Internet, nos piden datos de la tarjeta. En principio, deberían de ser datos de tipo (o nivel) 2. Es decir, comúnmente lo que se dice como "algo que tenemos". Porque haría falta la tarjeta para saber los datos que nos piden, que suelen ser el número completo, la fecha de caducidad, y, últimamente, los dígitos de seguridad que están en la parte trasera de la tarjeta (algunos piden 4 números, otros piden 3). Pero, ¿realmente se necesita la tarjeta? Con tal de sabérselo de que alguien lo haya apuntado, ya la hemos liado.

Bueno, pues parece ser que se está ideando un sistema para convertir nuestra tarjeta en una especie de token. Así,

viernes, 27 de agosto de 2010

Descargas de vídeos de youtube II

Continuando con el primer post sobre este tema, ahora vamos a ordenar el listado que nos ofrece por tipo de archivo. Como en este ejemplo estamos buscando vídeos de Youtube, y éste trabaja con vídeos del formato flv, tenemos que buscar el tipo video/x-flv.

Listado de vídeos vistos en Youtube

Ahora, ¿cómo sabemos qué elemento de la lista seleccionar es el que queremos guardar? Una opción puede ser guiarse por la fecha y hora en la que hemos cargado el vídeo. La otra tiene un poco más de miga. Pongamos un ejemplo. El siguiente vídeo tocan en piano una canción de Where the hell is Matt?

Viendo que muchos vídeos de Youtube que nos muestra tienen una URL que sigue una estructura como esta:

http:/letraNúmero.cadenaNúmero.c.youtube.com/videoplayback...

y que la mayoría de esa cadenaNúmero se corresponde con lscacheNúmero vamos a buscar en el código fuente algo que se corresponda con esas características. O, incluso, podemos buscar algún trozo de cada una de las cadenas hasta que coincida:


Coincidencias en las búsquedas

Ahora vamos a guardar el fichero seleccionado. Para ello, vamos a Archivo --> Copy Seletect cache files to... Entonces, nos saldrá el recuadro que he puesto en rojo:


Guardar fichero

Seleccionamos el lugar donde queremos que se guarde. Utilizará como nombre el que viene en la columna del filename. De todas formas, se puede cambiar el nombre como se haría con cualquier otro fichero:

Fichero guardado

Ahora sólo hay que seleccionar el programa con el que vamos a abrirlo, en nuestro caso, será el VLC:

Viendo el vídeo

Así es como podemos localizar los datos que se nos cargan en la caché del Chrome. Ni decir hace falta que no sólo son estos vídeos los que se pueden localizar. 

Si tenéis más ideas de cómo localizar estos datos, incluso si son con otros navegadores, bienvenidas sean.

viernes, 20 de agosto de 2010

Descargas de vídeos de youtube I

Algunas veces he querido descargar algún vídeo de Yuotube. Entonces, he buscado en Google a ver qué podía encontrar y cada uno de los sitios que encontraba me permitía poner la URL del vídeo en cuestión. Pero, después, me obligaba a ejecutar algo... que evidentemente no iba a ejecutar sin saber qué era.

Así, se me ocurrió que tenía que haber otra opción para recuperar esos datos. 

Una de las opciones era utilizando un sniffer. Y, como de costumbre, casi, casi consigo que me salga. Pero, como el "casi, casi" no sirve aquí, hasta que no consiga hacerlo funcionar, no la vamos a contar como válida. 

La otra opción es más simple. Cuando el vídeo se está cargando, va a alguna parte. Esos datos se están guardando temporalmente en el disco. Luego, hay que localizar dónde es ese lugar. Ahí es donde juega una vez más Google. Y, según pude localizar en este sitio se guarda en la carpeta de usuario--> datos de programa --> Google... Y por ahí abajo hay alguna carpeta donde se encontrarán esos datos. En un Windows Vista, y previsiblemente en un W7 nos encontraremos algo parecido a esto:

Carpeta caché del Chrome

Como se puede ver, hay ficheros de distinto tamaño. Ahora. ¿Cómo se puede saber de qué tipo es cada uno de esos ficheros? Hay varias opciones.

La primera de todas, intentar abrir uno de estos ficheros y seleccionar el programa que creamos que nos lo abrirá. Por ejemplo, uno de estos ficheros que ocupan unos cuantos megas, podrían ser vídeos de Youtube. Pero esto puede ser muy tedioso si estamos buscando algo en concreto. Imagínate ir abriendo uno a uno los ficheros hasta que encuentres el que te interesa.

La otra opción nos la dan esta página, en la que nos ofrecen una aplicación que se llama GoogleChromeView. Es un ejecutable del que no hace falta instalación. Nada más arrancarlo se pone a buscar en la carpeta correspondiente:

ChromeCacheView

Y, una vez ha dejado de buscar, muestra el listado de las cosas que ha encontrado:

ChromeCacheView con datos

Y... Creo que de momento voy a contar esto. En alguno de los siguientes posts contaré un poquito más cómo funciona esta aplicación. No vayamos a "quemar" todas las posibilidades de contar cosas de una tacada. De todas formas, si alguno de vosotros tiene algún otro método para obtener estos datos que se ven en los navegadores y que se quedan ocultos sin que podamos acceder a ellos tan fácilmente, no dudéis en poner un comentario. 

miércoles, 4 de agosto de 2010

Más sobre Gmail

Una nota muy corta:

Leyendo el blog de Google, nos indican que han realizado un cambio más. Si antes se podía arrastrar un fichero al correo que se estuviera escribiendo para adjuntarlo, ahora se puede arrastrar un fichero adjunto a una carpeta para descargarlo. Pero, ¡¡ojo!!, de momento sólo se puede hacer con el Chrome. 

martes, 3 de agosto de 2010

Google Maps

Se me ha ocurrido una pregunta.  Bueno. Más bien es una observación.

Cada vez que se utiliza el Street View de Google, se pueden ver personas con las caras emborronadas, coches... Ahora. Cuando utilizamos Google Maps y ponemos el modo satélite, se pueden ver árboles, pero: ¿Alguien ha encontrado alguna vez alguna cabeza danzando por ahí? Y que conste que lo de "danzando" es una expresión.

Ahí os dejo la pregunta. Si encontráis una cabeza... Poned el enlace en un comentario, ¿vale? Porque, ya me encantaría poder ofrecer algo, pero no puedo. Por lo tanto, no puedo hacer un concurso. Al menos, de momento.

Y... Me voy a repetir mucho, pero tengo algunos posts pendientes que me gustaría terminar.