lunes, 4 de noviembre de 2013
Crónica NoConName 2013
Un año más, he ido a la NoConName. Como de costumbre, al menos desde que voy, se ha celebrado en la CosmoCaixa de Barcelona.
Una vez más, tiré en tren para la cuidad un día antes. Por lo que una vez llegué al hotel, me dispuse a pasear por la zona, comer y callejear por el centro (viendo la Sagrada Familia en la medida de lo posible),
Aunque las notas que tomé el primer día se me quedaron en el hotel el segundo día... y para colmo de los colmos ese segundo día, el sábado, fue cuando hice el check-out, creo que podré resumir sin problema las ponencias y el ambiente que se respiró.
Este año, se celebró un CTF (Capture The Flag) organizado por Facebook. Todo sea dicho, un "juego" sólo para profesionales. Sólo decir que también participaron, si no recuerdo mal, unos chavales chinos con una media de 14 años, unos rusos... Y los primeros empezaron arrasando. De todas formas, la explicación del reto la hicieron el mismo sábado al finalizar todas las ponencias, pero ahí Longinos (@L0ngin0s) y yo ya nos habíamos ido a coger el tren de vuelta.
¿Qué pudimos ver? Pudimos ver a Ruth Sala (@Ruth_legal) hablando sobre todo lo que nos observa: saben qué hacemos y dónde. Desde que te levantas encendiendo el móvil, pasando por las cámaras que tienen en la panadería o el datáfono, en tráfico, al entrar en la oficina con la tarjeta / huella / cámaras... Así se ponía de manifiesto que fueras donde fueras, había dispositivos que te traceaban. De hecho, más tarde ella moderaría una mesa redonda en la que se hablaría precisamente de este tema.
En diversas ocasiones también tuvimos la posibilidad de que nos hablasen de la evasión (o cómo evitarlo) de sandboxes, por parte de Iñaki Rodriguez (@virtualminds_es) y Ricardo Rodríguez (@RicardoJRdez) una de ellas y Alberto Ortega (@aOrtega) otra. Sobretodo porque hay que tener en cuenta que se tiene que conseguir o buscar las características que nos indiquen que nos encontramos en un entorno controlado (ya sea utilizando sandboxes, máquinas virtuales, una máquina con unas características muy bajas...) o poder engañar a la muestra para que si intentase detectarlo que se crea que es un entorno real.
Otra ponencia fue la de Vicente Aceituno (@vaceituno), en la que se nos mostraba cómo el hecho de categorizar los defectos, vulnerabilidades, riesgos... en alto, medio y bajo hará que los que tienen que tomar las decisiones decidan dejar cosas a medias. Su propuesta, al menos tal como la entendí, era no asignar ninguno de esos valores, e indicar algo parecido a "tienes que resolver estas incidencias, y punto". Así explicado muy rápido (no es tan sencillo de explicar), pero como resumen...
También Carlos Alberto Fouz nos enseñó a utilizar nuestra propia box para conectarla directamente al móvil: un pequeño dispositivo que te permitirá analizar lo que contiene un móvil aunque tenga la pantalla, el teclado, ¿botones de encendido? completamente rotos. La idea principal es tener el terminal al que se le quiere realizar el forense / la pericial y con los distintos pines que tiene la placa base del mismo, conectarlos (o soldarlos si hiciese falta) a los cables que forman el cable de red y el otro extremo al trasto que realizará la lectura. Eso sí: esto conlleva que hay que tener mañana soldando y hay que saber qué pines del cable van en qué lugar. Una forma de recuperar información del terminal aunque hayan intentado romperlo (ya sea queriendo o por accidente). No olvidarse de utilizar una jaula de faraday si fuese necesario.
Jordi Giménez [sic, así es como viene en el programa] (@gimix3) nos habló de OAuth, cómo usarlo (ya sea bien o mal), etc.
Sebastián Guerrero (@0xroot) es uno de los que hizo doblete: nos habló de rootkits en Android, tal y como lo hizo en la RootedCon 2013, pero en este caso se dirigía al al espacio de usuario en vez de espacio del kernel. También nos habló de cómo no seguir las recomendaciones de buenas prácticas puede implicar que se estén dando permisos de lectura de los datos que genera tu aplicación a otras que no deberían de poder acceder a los tuyos.
Ricardo Rodríguez (@RicardoJRdez) hizo otro doblete, en este caso nos habló de NFC y de cómo se podía conseguir, por ejemplo, recargar una tarjeta de transporte sin tener que soltar un solo duro (al menos, sólo tendrás que comprar el lector/escritor. Y sí, los antiguos duros son más que un céntimo). Algún día tendré que volver a trastear con mi lector RFID. No es NFC, pero bueno. Ahí lo tengo.
David Guillén nos habló de la esteganografía (¿cómo lleváis el reto?) de binarios. Meter en un binario otro binario. Perfecto para guardar bichos y que se escondan a los antivirus.
Una vez más, y como continuación de la Sivila (una Sivila 2.0), el Profesor (Pedro) Fortunity le ha dado una vuelta de tuerca a la Sivila. En su momento no lo conté. Para resumirlo, la sivila es la que se encarga de hacer el cifrado de las contraseñas que envía el usuario. Es un cifrado por hardware, por lo que si el servidor de ser comprometido, no se podrá sacar la contraseña en claro. En esta ocasión, la vuelta de tuerca es que también participa el cliente.
Omar Martín (@ElPalomo_Blog) puso ejemplos de cómo inyectar SQL para saltarse un posible Web Application Firewall.
Jaime Sánchez (@segofensiva) nos contó los problemas de seguridad de WhatsApp ya conocidos (más o menos) y qué hacer para evitar que te espíen las conversaciones. Entre otras cosas, pasa por montarse un servidor intermedio. Pero para trollear al espía...
Este es un resumen de lo que pudimos ver este año. Si habéis estado otros años, veréis que hay muchas caras nuevas. Pero eso no ha quitado calidad al evento.
Una vez más, espero poder veros en las siguientes ediciones. Y si pueden ser en otros eventos, bienvenido sea.
Una vez más, tiré en tren para la cuidad un día antes. Por lo que una vez llegué al hotel, me dispuse a pasear por la zona, comer y callejear por el centro (viendo la Sagrada Familia en la medida de lo posible),
Aunque las notas que tomé el primer día se me quedaron en el hotel el segundo día... y para colmo de los colmos ese segundo día, el sábado, fue cuando hice el check-out, creo que podré resumir sin problema las ponencias y el ambiente que se respiró.
Este año, se celebró un CTF (Capture The Flag) organizado por Facebook. Todo sea dicho, un "juego" sólo para profesionales. Sólo decir que también participaron, si no recuerdo mal, unos chavales chinos con una media de 14 años, unos rusos... Y los primeros empezaron arrasando. De todas formas, la explicación del reto la hicieron el mismo sábado al finalizar todas las ponencias, pero ahí Longinos (@L0ngin0s) y yo ya nos habíamos ido a coger el tren de vuelta.
¿Qué pudimos ver? Pudimos ver a Ruth Sala (@Ruth_legal) hablando sobre todo lo que nos observa: saben qué hacemos y dónde. Desde que te levantas encendiendo el móvil, pasando por las cámaras que tienen en la panadería o el datáfono, en tráfico, al entrar en la oficina con la tarjeta / huella / cámaras... Así se ponía de manifiesto que fueras donde fueras, había dispositivos que te traceaban. De hecho, más tarde ella moderaría una mesa redonda en la que se hablaría precisamente de este tema.
En diversas ocasiones también tuvimos la posibilidad de que nos hablasen de la evasión (o cómo evitarlo) de sandboxes, por parte de Iñaki Rodriguez (@virtualminds_es) y Ricardo Rodríguez (@RicardoJRdez) una de ellas y Alberto Ortega (@aOrtega) otra. Sobretodo porque hay que tener en cuenta que se tiene que conseguir o buscar las características que nos indiquen que nos encontramos en un entorno controlado (ya sea utilizando sandboxes, máquinas virtuales, una máquina con unas características muy bajas...) o poder engañar a la muestra para que si intentase detectarlo que se crea que es un entorno real.
Otra ponencia fue la de Vicente Aceituno (@vaceituno), en la que se nos mostraba cómo el hecho de categorizar los defectos, vulnerabilidades, riesgos... en alto, medio y bajo hará que los que tienen que tomar las decisiones decidan dejar cosas a medias. Su propuesta, al menos tal como la entendí, era no asignar ninguno de esos valores, e indicar algo parecido a "tienes que resolver estas incidencias, y punto". Así explicado muy rápido (no es tan sencillo de explicar), pero como resumen...
También Carlos Alberto Fouz nos enseñó a utilizar nuestra propia box para conectarla directamente al móvil: un pequeño dispositivo que te permitirá analizar lo que contiene un móvil aunque tenga la pantalla, el teclado, ¿botones de encendido? completamente rotos. La idea principal es tener el terminal al que se le quiere realizar el forense / la pericial y con los distintos pines que tiene la placa base del mismo, conectarlos (o soldarlos si hiciese falta) a los cables que forman el cable de red y el otro extremo al trasto que realizará la lectura. Eso sí: esto conlleva que hay que tener mañana soldando y hay que saber qué pines del cable van en qué lugar. Una forma de recuperar información del terminal aunque hayan intentado romperlo (ya sea queriendo o por accidente). No olvidarse de utilizar una jaula de faraday si fuese necesario.
Jordi Giménez [sic, así es como viene en el programa] (@gimix3) nos habló de OAuth, cómo usarlo (ya sea bien o mal), etc.
Sebastián Guerrero (@0xroot) es uno de los que hizo doblete: nos habló de rootkits en Android, tal y como lo hizo en la RootedCon 2013, pero en este caso se dirigía al al espacio de usuario en vez de espacio del kernel. También nos habló de cómo no seguir las recomendaciones de buenas prácticas puede implicar que se estén dando permisos de lectura de los datos que genera tu aplicación a otras que no deberían de poder acceder a los tuyos.
Ricardo Rodríguez (@RicardoJRdez) hizo otro doblete, en este caso nos habló de NFC y de cómo se podía conseguir, por ejemplo, recargar una tarjeta de transporte sin tener que soltar un solo duro (al menos, sólo tendrás que comprar el lector/escritor. Y sí, los antiguos duros son más que un céntimo). Algún día tendré que volver a trastear con mi lector RFID. No es NFC, pero bueno. Ahí lo tengo.
David Guillén nos habló de la esteganografía (¿cómo lleváis el reto?) de binarios. Meter en un binario otro binario. Perfecto para guardar bichos y que se escondan a los antivirus.
Una vez más, y como continuación de la Sivila (una Sivila 2.0), el Profesor (Pedro) Fortunity le ha dado una vuelta de tuerca a la Sivila. En su momento no lo conté. Para resumirlo, la sivila es la que se encarga de hacer el cifrado de las contraseñas que envía el usuario. Es un cifrado por hardware, por lo que si el servidor de ser comprometido, no se podrá sacar la contraseña en claro. En esta ocasión, la vuelta de tuerca es que también participa el cliente.
Omar Martín (@ElPalomo_Blog) puso ejemplos de cómo inyectar SQL para saltarse un posible Web Application Firewall.
Jaime Sánchez (@segofensiva) nos contó los problemas de seguridad de WhatsApp ya conocidos (más o menos) y qué hacer para evitar que te espíen las conversaciones. Entre otras cosas, pasa por montarse un servidor intermedio. Pero para trollear al espía...
Este es un resumen de lo que pudimos ver este año. Si habéis estado otros años, veréis que hay muchas caras nuevas. Pero eso no ha quitado calidad al evento.
Una vez más, espero poder veros en las siguientes ediciones. Y si pueden ser en otros eventos, bienvenido sea.
Etiquetas:
eventos,
no con name,
noconname
lunes, 28 de octubre de 2013
1GB de info: X1Sonrisa
Esto lo quería haber escrito hace una semana, pero... Bueno. Visto lo visto, mejor tarde que nunca.
Roberto... Rober, del blog 1GB de información, ha vuelto a organizar su pequeña aportación para aquellos niños a los que los reyes es muy posible que no puedan pasar por sus casas. Ese pequeño gesto recibe el nombre de X1Sonrisa.
¿En qué consiste? De lo que se trata es que Roberto recogerá en la medida de lo posible aquellos dispositivos o componentes que funcionan y los preparará si hace falta, para que aquellas personas que realmente sepan que los de oriente no tengan muchas posibilidades de pasar por sus hogares, sí que lo consigan.
Si hay alguien que sepa de niño que realmente lo necesita, que se ponga en contacto con Rober y él analizará la situación de cada candidato. Lo que no vale es que solicitar esa ayuda sin necesitarla. Hay muchos niños que realmente la necesitan, por lo que no hace falta decir (y ya lo estoy repitiendo yo, dado que también se hace constar en la entrada original), que no se haga uso de la picaresca.
Lo dicho. Si alguien tiene algo para aportar, que le avise.
miércoles, 23 de octubre de 2013
DragonJar y el vecino juanquer
Este es uno en el que no voy a parafrasear mucho, pero tenéis tres cuartos de hora de vídeo en el que Jaime Andrés Restrepo (@DragonJAR) nos cuenta un caso real de cómo cazó al vecino de un amigo suyo que le estaba robando la wifi. Está muy entretenido.
No voy a negar que alguna de las cosas que hizo no me han sorprendido (sobretodo el uso de un sniffer), pero aún sabiéndolas, posiblemente no se me hubiera ocurrido utilizarlas en ese instante.
¿Cosas que tendía que aprender? Python o perl. Veo que ambos lenguajes se utilizan mucho en este ámbito y tendría que meterme un poco de caña para poder hacer otro tipo de programitas / scripts para montarme mis herramientas.
Bueno, aquí lo dejo que si no me alargo más de lo que quería.
No voy a negar que alguna de las cosas que hizo no me han sorprendido (sobretodo el uso de un sniffer), pero aún sabiéndolas, posiblemente no se me hubiera ocurrido utilizarlas en ese instante.
¿Cosas que tendía que aprender? Python o perl. Veo que ambos lenguajes se utilizan mucho en este ámbito y tendría que meterme un poco de caña para poder hacer otro tipo de programitas / scripts para montarme mis herramientas.
Bueno, aquí lo dejo que si no me alargo más de lo que quería.
lunes, 21 de octubre de 2013
Reto 01: Estenografía
¡¡Hola a todos!!
Vamos a ver. Me ha costado mucho montar este reto. Como tampoco es que supiese mucho de estenografía (lo que se me han ido contando en algunos cursos de formación como el prácticamente desaparecido FTSAI) o lo que tuve que investigar para el reto de flu-project (y que al final no hacía falta), pues me ha dado por montar uno. La verdad, no me ha salido como yo quería. Por todo esto, por favor, no me linchéis, ¿vale? xD
Esto es lo que vais a tener que hacer: tendréis que darme exactamente todos los datos ocultos que hay en las imágenes.
[Update02]
[/Update02]
[Update]
Aunque voy a escribir al respecto, al subir las imágenes han perdido una de las características esteganofráficas. Para poder continuar con el reto, necesitáis una pista (al publicar la pista, es algo distinta a la que puse en la imagen "destrozada") que sería algo así:
Carsten Neubauer te ayudará con el estereograma.
[/Update]
La extracción tiene que ser lo más fehaciente posible, sin que se pueda rebatir que el dato sea otra cosa.
... con el asunto empezando por [RETO_01], diciendo cómo lo habéis hecho paso a paso. Recordad que normalmente según por donde empieces, tendrás más o menos éxito. Tendría que decir cuándo lo finalizo. Pongamos, pongamos... El domingo 27 de octubre, no más tarde de las 20:30.
Vamos a ver. Me ha costado mucho montar este reto. Como tampoco es que supiese mucho de estenografía (lo que se me han ido contando en algunos cursos de formación como el prácticamente desaparecido FTSAI) o lo que tuve que investigar para el reto de flu-project (y que al final no hacía falta), pues me ha dado por montar uno. La verdad, no me ha salido como yo quería. Por todo esto, por favor, no me linchéis, ¿vale? xD
Esto es lo que vais a tener que hacer: tendréis que darme exactamente todos los datos ocultos que hay en las imágenes.
[Update02]
![]() |
| Imagen 1 |
![]() |
| Imagen 2 |
[Update]
Aunque voy a escribir al respecto, al subir las imágenes han perdido una de las características esteganofráficas. Para poder continuar con el reto, necesitáis una pista (al publicar la pista, es algo distinta a la que puse en la imagen "destrozada") que sería algo así:
Carsten Neubauer te ayudará con el estereograma.
[/Update]
La extracción tiene que ser lo más fehaciente posible, sin que se pueda rebatir que el dato sea otra cosa.
¡Ah! Los resultados. Por favor, no los publiquéis aquí abajo en los comentarios. Si acaso, enviadme un correo a...
| Las soluciones se envían aquí |
Siento no poder dar un premio. Posiblemente lo que termine haciendo sea que alguno de los que obtenga todos los datos esperados publique el resultado, y eso deberá de ser para el lunes 28 o miércoles 30. No más tarde.
Nada. ¡Espero que lo disfrutéis!
viernes, 18 de octubre de 2013
Radio3W: Ventanas a la red, por Pilar Movilla
Este va a ser otro rapidito. Ahora mismo estoy embarcado en un tema que quiero publicar, pero me está costando mucho más de lo que yo pensaba. Y me gustaría que quedase bien, por lo que intentaré dejarlo lo mejor pulido posible. A ver cuánto me dura la paciencia para hacerlo.
Mientras, vamos a hablar de un programa que muchos de vosotros ya conoceréis: Ventanas a la red. Es un programa que pertenece a Radio3W (@Radio_3W) y que lo presenta Pilar Movilla (@Pilarmov).
Para el que no lo sepa, este programa está dedicado a la seguridad en Internet, hácking ético, tecnología... Sobretodo su temática está centrada en entrevistar a personas que están involucradas en la tecnología. Por poner varios ejemplos de personas conocidas como pueden ser Lorenzo (@Lawwait), Chema (@Chemaalonso), César Lorenzana (del Grupo de Delitos Telemáticos, @GDTGuardiaCivil), Román (@patowc)... También a compañeros que están comenzando como pueden ser Rober(@1GbDeInfo), Monica (@Madrikeka), Óscar(@dot_ike), Adrian(@winsock)... Hay muchos, muchos más.
Los podcasts, que se pueden descargar, se remontan a más o menos febrero. Están muy chulos y muy bien producidos. Incluso, copypasteando el enlace que nos ponen en la página principal, podremos escuchar la emisora en directo.
¿Qué más podemos decir? Podemos contar que Pilar, la presentadora, es tan técnica como todos nosotros. Por lo que de todo esto sabe un rato.
¡¡Qué casualidad!! Ahora mismo (jueves, a las 20H), están emitiendo el programa. Como normalmente me lo escucho en diferido, puuuueess...
Lo que iba diciendo, Pilar sabe bastante de los temas que se tratan en el programa. También, al ser consciente de que hay gente escucha el programa que no entiende, suele pedir al entrevistado que explique algunos términos para que cualquiera lo entienda. Además, a veces incluso sabe por dónde preguntar alguna cosas que no todo el mundo sabe. Muy curioso.
Desde aquí quiero darle mi enhorabuena por el programa y espero que pueda emitir muchos más. Una vez más: para el que no lo conozca, se lo recomiendo encarecidamente.
Mientras, vamos a hablar de un programa que muchos de vosotros ya conoceréis: Ventanas a la red. Es un programa que pertenece a Radio3W (@Radio_3W) y que lo presenta Pilar Movilla (@Pilarmov).
Para el que no lo sepa, este programa está dedicado a la seguridad en Internet, hácking ético, tecnología... Sobretodo su temática está centrada en entrevistar a personas que están involucradas en la tecnología. Por poner varios ejemplos de personas conocidas como pueden ser Lorenzo (@Lawwait), Chema (@Chemaalonso), César Lorenzana (del Grupo de Delitos Telemáticos, @GDTGuardiaCivil), Román (@patowc)... También a compañeros que están comenzando como pueden ser Rober(@1GbDeInfo), Monica (@Madrikeka), Óscar(@dot_ike), Adrian(@winsock)... Hay muchos, muchos más.
Los podcasts, que se pueden descargar, se remontan a más o menos febrero. Están muy chulos y muy bien producidos. Incluso, copypasteando el enlace que nos ponen en la página principal, podremos escuchar la emisora en directo.
¿Qué más podemos decir? Podemos contar que Pilar, la presentadora, es tan técnica como todos nosotros. Por lo que de todo esto sabe un rato.
¡¡Qué casualidad!! Ahora mismo (jueves, a las 20H), están emitiendo el programa. Como normalmente me lo escucho en diferido, puuuueess...
Lo que iba diciendo, Pilar sabe bastante de los temas que se tratan en el programa. También, al ser consciente de que hay gente escucha el programa que no entiende, suele pedir al entrevistado que explique algunos términos para que cualquiera lo entienda. Además, a veces incluso sabe por dónde preguntar alguna cosas que no todo el mundo sabe. Muy curioso.
Desde aquí quiero darle mi enhorabuena por el programa y espero que pueda emitir muchos más. Una vez más: para el que no lo conozca, se lo recomiendo encarecidamente.
jueves, 10 de octubre de 2013
Ajustando el color con la rueda de colores
Alguna vez nos tocará montar alguna presentación o ya lo hemos hecho. Y, al final, a la hora de ajustar las fuentes o los colores terminamos haciendo lo que nos parece.
Recuerdo cuando salió el famoso word art que se ponían colores o patrones muy horteras. Y no digamos de las fuentes. Más de lo mismo.
Hoy, desde "El arte de presentar" nos enseñan a cómo combinar los colores correctamente utilizando la rueda de colores. No sólo vendrá bien para los power points sino también para las posibles aplicaciones que te montes.
Espero que te sirva.
P.D: Escrito desde el móvil.
lunes, 7 de octubre de 2013
Crónica de la Navaja Negra 2013
Este año me he apuntado a las conferencias Navaja Negra, que se han celebrado los pasados 3, 4 y 5 de octubre en Albacete. Esta es la crónica de lo que he visto.
El primer día, salida de Madrid para Albacete a las 6 o 7 y pico de la mañana, con el tiempo justo para llegar al recinto donde se celebraba, identificarme, esperar un ratillo más y ¡a comenzar! Mientras que ya cogía sitio, me encontraba con Longinos hijo (@L0ngin0s), padre (@LonginosRecuero), Iván Durango (@IvanDurangoB),Jorge WebSec (@JorgeWebsec), Roberto aka akil3s (@1GbDeInfo), Kino (@kinomakino)... Seguro que me dejo a alguien de los primeros que ví... Eso sí, allí en la organización no podían faltar Pedro aka S4aur0n (@NN2ed_s4ur0n) y Daniel García aka Cr0hn (@ggdaniel).
Las jornadas tenían una estructura muy similar: Empezar a las 9 y pico, sobre las 11 media hora de desayuno, volver a las presentaciones hasta las 14 horas más o menos para comer en hora y media dos horas... Otras dos horas de ponencias para hacer una pequeña merienda sobre las 18 horas para terminar la jornada a las 20 horas, más o menos. Según qué ponencias, si tenían que preparar algo o tenían algún problema, se hacía un minidescanso de 10 minutos.
¿Qué pudimos ver? Pudimos ver charlas sobre las DLLs: Juan Carlos montes (@jcmontes_tec) dio una y Adrian Pulido (@Winsock) dio otra. Si resumimos la de Adri, que tengamos que en cuenta que los bichos nos los pueden colar desde las DLLs, por lo que pasar un ejecutable por Virus Total no impedirá que no nos lo cuelen. Un ejemplo muy claro puede ser cuando te bajas una DLL de una página. También pudimos ver cómo Dani Martínez (@dan1t0) nos enseñaba una herramienta para pentesters llamada Choped. Sobretodo, ese tipo de herramientas que aunque se basan en los resultados de otras más conocidas como puede ser Nmap, Zmap, Nessus, después te genera un informe muy chulo. Esta herramienta ayuda sobretodo a aquellas personas cuyo comercial ha vendido que se puede hacer algo en unos tiempos imposibles. Florencio Cano (@florenciocano), nos habló sobre los fuzzers contra los navegadores, HTML, HTML5. En la charla de Alfonso Moratalla (@alfonso_ng) y Ricardo Monsalve (@cenobita8bits) nos hablaron de los SDRs. Para resumir: utilizar un pincho de TDT para capturar comunicaciones para las que en un principio no estaba diseñado, gracias a que el control de las frecuencias se hace por software y no por hardware. Daniel García (@ggdaniel) nos presentó su herramienta GoLismero, para hacer tests en aplicaciones web. Muy versátil, ya que se puede definir hasta qué nivel se quiere llegar. También pudimos ver a Jaime Peñalba (@nighterman) hablándonos de ROP (Return Oriented Programing. Si no se escribe así, es muy similar). La última ponencia de la primera jornada fue la de Alejando Nolla, (@z0mbiehunt3r), nos habló sobre las redes CDN.
En el descanso de la merienda, nos encontramos con una lluvia bastante fuerte. Esta es la captura de uno de los vídeos que hice:
Esa misma noche pudimos ver a Monica (@Madrikeka), Nico Castellano (@jncastellano)... Por aquí dejaré una foto de cuando estuvimos unos tres o cuatro pululando por la cuidad, después de una rica cena.
Aquí estamos paseando en la sobremesa:
El segundo día no dejó de ser menos interesante: En sendas charlas impartidas por Marc Rivero (@Seifreed), Santiago Vicente (@smvicente), Fran Ruiz (@francruar) y Manu Quintans (@groove) nos explicaban los distintos riesgos en los fraudes, bichos, botnets que hay por internet para sacarnos, sobretodo, los cuartos (o información con la que los pueden obtener). Dani 'The doctor' Kachakil (@kachakil), una charla sobre criptografía. Tampoco nos podríamos perder la que dio Sergi Alvarez aka Pankake (@trufae) sobre los bitcoins y su minería. También pudimos ver a Jose Selvi (@joseselvi) hablando sobre distintas técnicas de MItM, o cómo darle la vuelta a las ya conocidas. David Meléndez (@taiksonTexas) nos mostró, una vez más, sus drones. Lorenzo Martínez (@lawwait), que ya sabéis que es de Security by Default, nos mostró su herramienta LIOS, para hacer un análisis forense de dispositivos Apple. Y, esta es la más importante, sólo porque pude ser voluntario dos veces, es la que hizo Pedro aka S4aur0n (@nn2ed_s4ur0n) sobre congelar la memoria RAM nada más apagar el ordenador. Con esto, y un pincho USB en el que se cargase un sistema operativo en la zona de los 640 KB, se podría hacer un dump de lo que había en la memoria antes de apagar el equipo, pudiendo recuperar gran parte de los datos (la pérdida siempre proporcional al tiempo que se tarde en enfriar las tarjetas de memoria RAM). Una primera prueba fue que nos permitieron probar la temperatura en que quedaba una moneda al rociarla con el spry para enfriar circuitos integrados. Sí: bastante frío. Pero con el calor de la mano, vuelve a temperatura normal en seguida. La otra cosa en la que pude participar como voluntario fue decirle al público lo que mostraba la pantalla una vez cargado el USB. Un pequeño desastre, pero bueno, estuvo muy chulo.
Con todas estas ponencias (como ya he dicho, no necesariamente en ese orden), las jornada había finalizado. Una vez más, nos fuimos unos cuantos al mismo bar de la noche anterior a cenar. En esta ocasión nos reunimos unos cuantos más. Si no me acuerdo mal, además de los colegas ya mencionados, estaba también Kio Ardetroya (@kioardetroya). Después de la cena, terminamos en el bar que estaba junto al hotel, donde se encontraban un buen grupo del elenco de los asistentes y organizadores y nos tomamos algo con ellos.
El tercer y último día de las jornadas terminó justo antes de comer, momento al que iríamos al bar donde tenían preparada una buena comida. Esta tercera jornada estuvo marcada por la ley: Jose Luis Verdeguer (@pepeluxx) nos habló de TOR. Después el Grupo de Delitos Telemáticos de la Guardia Civiol, por parte de César Lorenzana y Javier Rodriguez nos hablaron del anteproyecto del código penal. La Brigada (pedón, ahora Unidad) de Investigación Tecnológica de la Policia Nacional, por parte de David Pérez, nos hablaron de su trabajo en lo que a esta temática se refiere. Después, estos mismos ponentes, junto con la organización y, además, el letrado Pablo Fernández (@Pablofb), montaron una mesa redonda, que, como siempre, estuvo marcada por la misma polémica de siempre. Pero muy constructiva, todo sea dicho.
Como he dicho, después iríamos a comer al bar. Allí nos fuimos despidiendo poco a poco de la peña. Yo salía para Madrid sobre las 16:30, 17H.
Como ya he dicho antes, quisiera poder repetir el año que viene. Le doy mi enhorabuena a la organización y a todos los compañeros y ponentes por lo bien que consiguieron que me lo pasase.
El primer día, salida de Madrid para Albacete a las 6 o 7 y pico de la mañana, con el tiempo justo para llegar al recinto donde se celebraba, identificarme, esperar un ratillo más y ¡a comenzar! Mientras que ya cogía sitio, me encontraba con Longinos hijo (@L0ngin0s), padre (@LonginosRecuero), Iván Durango (@IvanDurangoB),Jorge WebSec (@JorgeWebsec), Roberto aka akil3s (@1GbDeInfo), Kino (@kinomakino)... Seguro que me dejo a alguien de los primeros que ví... Eso sí, allí en la organización no podían faltar Pedro aka S4aur0n (@NN2ed_s4ur0n) y Daniel García aka Cr0hn (@ggdaniel).
Las jornadas tenían una estructura muy similar: Empezar a las 9 y pico, sobre las 11 media hora de desayuno, volver a las presentaciones hasta las 14 horas más o menos para comer en hora y media dos horas... Otras dos horas de ponencias para hacer una pequeña merienda sobre las 18 horas para terminar la jornada a las 20 horas, más o menos. Según qué ponencias, si tenían que preparar algo o tenían algún problema, se hacía un minidescanso de 10 minutos.
¿Qué pudimos ver? Pudimos ver charlas sobre las DLLs: Juan Carlos montes (@jcmontes_tec) dio una y Adrian Pulido (@Winsock) dio otra. Si resumimos la de Adri, que tengamos que en cuenta que los bichos nos los pueden colar desde las DLLs, por lo que pasar un ejecutable por Virus Total no impedirá que no nos lo cuelen. Un ejemplo muy claro puede ser cuando te bajas una DLL de una página. También pudimos ver cómo Dani Martínez (@dan1t0) nos enseñaba una herramienta para pentesters llamada Choped. Sobretodo, ese tipo de herramientas que aunque se basan en los resultados de otras más conocidas como puede ser Nmap, Zmap, Nessus, después te genera un informe muy chulo. Esta herramienta ayuda sobretodo a aquellas personas cuyo comercial ha vendido que se puede hacer algo en unos tiempos imposibles. Florencio Cano (@florenciocano), nos habló sobre los fuzzers contra los navegadores, HTML, HTML5. En la charla de Alfonso Moratalla (@alfonso_ng) y Ricardo Monsalve (@cenobita8bits) nos hablaron de los SDRs. Para resumir: utilizar un pincho de TDT para capturar comunicaciones para las que en un principio no estaba diseñado, gracias a que el control de las frecuencias se hace por software y no por hardware. Daniel García (@ggdaniel) nos presentó su herramienta GoLismero, para hacer tests en aplicaciones web. Muy versátil, ya que se puede definir hasta qué nivel se quiere llegar. También pudimos ver a Jaime Peñalba (@nighterman) hablándonos de ROP (Return Oriented Programing. Si no se escribe así, es muy similar). La última ponencia de la primera jornada fue la de Alejando Nolla, (@z0mbiehunt3r), nos habló sobre las redes CDN.
En el descanso de la merienda, nos encontramos con una lluvia bastante fuerte. Esta es la captura de uno de los vídeos que hice:
![]() |
| Lloviendo a cántaros en el Navaja Negra |
Esa misma noche pudimos ver a Monica (@Madrikeka), Nico Castellano (@jncastellano)... Por aquí dejaré una foto de cuando estuvimos unos tres o cuatro pululando por la cuidad, después de una rica cena.
Aquí estamos paseando en la sobremesa:
![]() |
| Longinos padre, Longinos hijo e Iván |
Con todas estas ponencias (como ya he dicho, no necesariamente en ese orden), las jornada había finalizado. Una vez más, nos fuimos unos cuantos al mismo bar de la noche anterior a cenar. En esta ocasión nos reunimos unos cuantos más. Si no me acuerdo mal, además de los colegas ya mencionados, estaba también Kio Ardetroya (@kioardetroya). Después de la cena, terminamos en el bar que estaba junto al hotel, donde se encontraban un buen grupo del elenco de los asistentes y organizadores y nos tomamos algo con ellos.
El tercer y último día de las jornadas terminó justo antes de comer, momento al que iríamos al bar donde tenían preparada una buena comida. Esta tercera jornada estuvo marcada por la ley: Jose Luis Verdeguer (@pepeluxx) nos habló de TOR. Después el Grupo de Delitos Telemáticos de la Guardia Civiol, por parte de César Lorenzana y Javier Rodriguez nos hablaron del anteproyecto del código penal. La Brigada (pedón, ahora Unidad) de Investigación Tecnológica de la Policia Nacional, por parte de David Pérez, nos hablaron de su trabajo en lo que a esta temática se refiere. Después, estos mismos ponentes, junto con la organización y, además, el letrado Pablo Fernández (@Pablofb), montaron una mesa redonda, que, como siempre, estuvo marcada por la misma polémica de siempre. Pero muy constructiva, todo sea dicho.
Como he dicho, después iríamos a comer al bar. Allí nos fuimos despidiendo poco a poco de la peña. Yo salía para Madrid sobre las 16:30, 17H.
Como ya he dicho antes, quisiera poder repetir el año que viene. Le doy mi enhorabuena a la organización y a todos los compañeros y ponentes por lo bien que consiguieron que me lo pasase.
Suscribirse a:
Entradas (Atom)




