<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>Security Art Work</title>
	
	<link>http://www.securityartwork.es</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Thu, 09 Feb 2012 09:49:00 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/SecurityArtWork" /><feedburner:info uri="securityartwork" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:emailServiceId>SecurityArtWork</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><item>
		<title>Números de serie</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/9PQb6Zz6b0E/</link>
		<comments>http://www.securityartwork.es/2012/02/09/numeros-de-serie/#comments</comments>
		<pubDate>Thu, 09 Feb 2012 09:49:00 +0000</pubDate>
		<dc:creator>Damià Soler</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7130</guid>
		<description><![CDATA[Cualquiera que viva en el mundo de hoy en día es consciente de que vivimos rodeados de un gran número de números de serie. Éstos posibilitan identificar de manera única un software, dispositivo o elemento, y si esto va asociado a una persona, permite monitorizar, controlar y registrar lo que hace esa persona si estos [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/SN.jpg" style="width:250px;padding:0px 0px 0px 30px;float:right;" />Cualquiera que viva en el mundo de hoy en día es consciente de que vivimos rodeados de un gran número de números de serie. Éstos posibilitan identificar de manera única un software, dispositivo o elemento, y si esto va asociado a una persona, permite monitorizar, controlar y registrar lo que hace esa persona si estos números pueden ser accedidos. Nótese que a diferencia de los patrones de <a href="http://www.securityartwork.es/2011/05/09/fingerprinting/">fingerprinting</a>, estos números no son nada accidental, sino que han sido diseñados para ser únicos.</p>
<p>Tras esta breve introducción, me gustaría repasar algunos de los números de serie que llevamos encima y por los cuales se nos puede identificar y de los que quizás no seamos totalmente conscientes.</p>
<p>Empecemos por cosas que llevamos encima:</p>
<ul>
<li>Todos tenemos un DNI (documento nacional de identidad), que evidentemente es nuestro número de serie &#8220;administrativo&#8221;.</li>
<li>La tarjeta RFID del metro o del autobús, ya implantada en muchas ciudades, tiene un número único, y la empresa de transportes tiene un histórico de todos los viajes que se han hecho con esa tarjeta, que en algunos casos <a href="http://www.emtvalencia.com/ciudadano/index.php?option=com_tarjeta&#038;view=tarjeta&#038;Itemid=69">puedes incluso registrar y por tanto asociar a tu persona</a>.
</li>
<li>La tarjeta de alquiler público de bicicletas (Valenbisi en el caso de Valencia) tiene también un número de serie a través del que sin duda alguna se podrán obtener datos de utilización, trayectos, etc. <a href="https://abo-valence.cyclocity.fr/subscribe/details">Estos datos también van asociados a la persona</a>.
</li>
<li>Muchos productos que compramos ya disponen de <a href="http://www.boycottgillette.com">etiquetas RFID únicas</a> a través de las que identificar al producto de manera única, y en algunos casos como por ejemplo en la ropa, esas etiquetas pueden estar ocultas en el producto de manera que lo utilicemos sin ser conscientes de ello.</li>
<li>Por supuesto, las tarjetas de crédito con chip (EMV) tienen su propio número de serie, y es evidente que cualquier compra que realicemos (establecimiento, día, hora, etc.) con esa tarjeta se asocia fácilmente a nosotros. Nótese que en algunos casos en los que el vendedor es también el distribuidor (tiendas de ropa como H&#038;M, Zara, Mango, por ejemplo) el vendedor podría ser capaz de asociar el número de serie del producto (si lleva RFID) a la tarjeta y de este modo también a la persona, teniendo un historial completo de las ventas realizadas a esa persona e incluso pudiendo identificarla cada vez que entrase o pasase cerca de un establecimiento. Que eso sea legal o no es otra cuestión.</li>
</ul>
<p>Pasemos ahora a dispositivos hardware.</p>
<ul>
<li>La dirección de la tarjeta de red (MAC) es única, y además se transmite siempre que se accede por la red. Que en determinados casos pueda ser falseada queda fuera del alcance de esta entrada y de la mayor parte de los mortales con acceso a un dispositivo con acceso a red.</li>
<li>Los dispositivos Bluetooth también disponen de una dirección única por dispositivo y hoy en día casi todos los teléfonos móviles tienen bluetooth&#8230; y muchas personas lo llevan activado innecesariamente.</li>
<li>Las tarjetas de fibra también tienen su propia dirección MAC: <a href="http://en.wikipedia.org/wiki/World_Wide_Name">el WWN</a>.</li>
<li>Todos los teléfonos móviles tienen un numero de serie (IMEI) que no puede ser consultado en remoto por los usuarios, pero la operadora sí que lo conoce. Yo por ejemplo soy reacio a donar un móvil, ya que mi identidad esta asociada a ese móvil y desde los atentados del 11M por normativa no se puede vender un teléfono móvil si no se asocia a un DNI y en algún sitio esta escrito que ese móvil es mio.</li>
<li>Las tarjetas de telefonía también tienen otro numero que puede consultarse remotamente por cualquiera, el IMSI (<em>International Mobile Subscriber Identity number</em>), relacionada con el HLR (<a href="http://en.wikipedia.org/wiki/Network_switching_subsystem#Home_location_register_.28HLR.29">Home Location Register</a>).</li>
<li>Además de todo lo visto, algunos dispositivos llevan grabado su numero de serie de manera electrónica como por ejemplo los iPhone (y muchos otros aparatos).</li>
<li>Los discos duros y memorias USB tienen un numero de serie, que los identifica de manera única una vez formateadas.</li>
</ul>
<p>Pero aquí no se acaba la cosa.</p>
<ul>
<li>Las primeras versiones de Microsoft Office incluían el numero de licencia del producto, con lo que se podía trazar quien lo había hecho (la licencia es numero único). Posteriormente con las quejas fue eliminado.</li>
<li>Algunas impresoras y fotocopiadoras <a href="http://w2.eff.org/Privacy/printers/docucolor/">graban de manera oculta su numero de serie en unos puntitos amarillos casi invisibles</a>.</li>
<li><a href="http:/ /www.theregister.co.uk/2010/03/16/google_chrome_unique_identifier_change/">Google Chrome en sus orígenes generaba un numero identificado único para cada navegador</a>, que finalmente por presiones decidió eliminarlo. Como hemos visto en anteriores entradas, el <em>fingerprinting</em> podría considerarse un número de serie, aunque a) no es un valor siempre único y lo más importante, no es algo controlado por un fabricante sino una combinación de variables no controladas.</li>
<li>Las ultimas cámaras asocian al exif el numero de serie de la cámara, por lo que <a href="http://u88.n24.queensu.ca/exiftool/forum/index.php?topic=2864.0">&#8220;pegado&#8221; a cada foto va el numero de serie de la cámara y el numero de serie del objetivo</a>. Hay quien utiliza esta información para <a href="http://www.stolencamerafinder.co.uk/">encontrar en Internet fotos que hayan hecho con su cámara robada</a>, pero también puede ser utilizado para saber quien ha hecho una foto.</li>
<li>Además, el coche y muchos otros elementos físicos disponen de un número de serie (chasis, matrícula, radio, etc.) sobre los que, aunque seamos más conscientes, no pensamos en que están asociados a nosotros.</li>
</ul>
<p>Personalmente, cuando voy de casa al trabajo suelo llevar encima los siguientes números de serie:</p>
<ul>
<li>Mi DNI, SIP, RFID de tarjeta de Metro.</li>
<li>Matrícula del coche, número de chasis del coche, dirección MAC del bluetooth del coche.</li>
<li>Teléfono móvil, con IMEI, MAC de Wifi, MAC de Bluetooth, número de dispositivo de iPhone.</li>
<li>Portátil con dirección MAC de tarjeta de red, MAC de Wifi, MAC de Bluetooth, y diversos números de serie dentro del software.</li>
</ul>
<p>Vamos, que sin problemas puedo estar identificado por mas de 20 números únicos, muchos de ellos incluso que se publican por el aire.</p>
<p>Sobre la seguridad de todos estos números, comentar lo siguiente:</p>
<ul>
<li>Privacidad: Hay que protegerlos ya que permiten identificar de manera única, dispositivos, sistemas y en el peor de los casos a las personas. ¿Cuanto números de serie llevamos encima? ¿Todos ellos son necesarios por funcionalidad, o son por un excesivo control? ¿La información está protegida suficientemente?</li>
<li>LOPD: Si de alguna manera permiten identificar de manera única a una persona están sujetos todos estos valores a la LOPD, y en algunos casos este procedimiento puede considerarse no desproporcionado.</li>
<li>Control de acceso: No hay que utilizar estos números para autorizar permisos de manera exclusiva, ya que estos números pueden ser cambiados: se puede cambiar la MAC de una tarjeta de red, se puede cambiar el WWN de una tarjeta de fibra, se puede cambiar el IMEI de un teléfono, y alguien puede saberse tu numero de DNI (código de seguridad para hacer cualquier tipo de operación en los operadores telefónicos, p.e.). Aunque el número esté grabado por hardware si se transmite se puede cambiar y tampoco sirve de nada.</li>
</ul>
<p>Así que tras este breve repaso a nuestro particular y personal conjunto de números de serie, sean ustedes precavidos con lo que hacen ya que como ven hay muchos números les pueden delatar.</p>
<p><i>(N.d.E. La fotografía, de Bill Barker, corresponde al <a href="http://1931chevrolet.com/specs6.htm">número de serie del motor de un Chevrolet de 1931</a>, previo a la aparición de los VIN (Vehicle Identification Number)).</i></p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/9PQb6Zz6b0E" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/02/09/numeros-de-serie/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/02/09/numeros-de-serie/</feedburner:origLink></item>
		<item>
		<title>Cyberwarfare: Connecting the dots in Cyber Intelligence</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/h3J2Za4i7g4/</link>
		<comments>http://www.securityartwork.es/2012/02/08/cyberwarfare-connecting-the-dots-in-cyber-intelligence/#comments</comments>
		<pubDate>Wed, 08 Feb 2012 09:41:22 +0000</pubDate>
		<dc:creator>José Miguel Holguín</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7189</guid>
		<description><![CDATA[El pasado Agosto de 2011 fue publicado un artículo por Sanjay Goel, cuyo título se corresponde con el título de esta entrada. El artículo tiene como principal objetivo cubrir el estado del arte de la ciberguerra y sus retos, además de aproximarse hacia la recolección de datos inteligentes y el análisis forense de  incidentes [...]]]></description>
			<content:encoded><![CDATA[<p>El pasado Agosto de 2011 fue publicado un artículo por <a href="http://www.albany.edu/~goel/">Sanjay Goel</a>, cuyo título se corresponde con el título de esta entrada. <a href="http://cacm.acm.org/magazines/2011/8/114939-cyberwarfare/comments">El artículo tiene como principal objetivo cubrir el estado del arte de la ciberguerra y sus retos</a>, además de aproximarse hacia la recolección de datos inteligentes y el análisis forense de  incidentes producidos en una ciberguerra.</p>
<p>Según comenta el artículo los actores principales de las ciberguerras son los estados, terroristas y grupos sociopolíticos, y junto a éstos existen actores secundarios que son parásitos o establecen una simbiosis con los actores principales de la ciberguerra. Se plantean varios objetivos para iniciar este tipo de conflictos, como son espionaje y reconocimiento, propaganda y guerra social, deshabilitar la infraestructura Web del gobierno objetivo y atacar infraestructura críticas entre otros. Todas estas amenazas son conocidas y hemos hablado de ellas en varios artículos de blog, de manera directa o indirecta, siendo conscientes del riesgo al que estamos expuestos, por lo menos los que estamos en este sector y vamos viendo día a día cómo van actuando los &#8220;malos&#8221;.</p>
<p>En una segunda parte del artículo se centra en la recolección de información y el análisis de la misma. Como todos sabemos la información existe y está ahí expuesta, y es el momento de recolectarla y sobretodo de extraerla, analizarla y de relacionar las diferentes fuentes de información. Se que dicho así, suena sencillo, pero es tal el volumen de información en la red, que este uno de los retos de este tiempo. </p>
<p>Sanjay Goel en el artículo diferencia entre “<em>unstructured data</em>”, que son datos de foros de hackers, blogs, sitios web, cuentas de twitter, etcétera, que te ayudan a prevenir un ataque y “<em>network data</em>”, donde se refiere a información de IDSs, darknets, honeypots, firewalls, routers, equipos infectados, etcétera. Añade además que estos dos tipos de fuente deben activarse una a la otra. Es decir, si se observa algo extraño en nuestros “<em>network data</em>”, debemos observar la información que llega de las “<em>unstructured data</em>” y viceversa, lo que resulta evidente.</p>
<p>Como conclusión, me permitirán que me quede con la necesidad de contar con el análisis humano combinado con herramientas semiautomáticas y técnicas avanzadas, imprescindibles para procesar este volumen de información de una diversidad tan elevada. Bajo mi punto de vista llegar a una automatización total es una tarea a día de hoy de lo más compleja, pero automatizar y correlar esta información en la medida de la posible se ha convertido en una necesidad imperiosa.</p>
<p>En definitiva, la información está ahí; “<em>solo</em>” nos queda recopilarla, correlarla, analizarla, predecir acontecimientos futuros, actuar ante acontecimientos actuales, y analizar acontecimientos pasados. Ahí es nada.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/h3J2Za4i7g4" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/02/08/cyberwarfare-connecting-the-dots-in-cyber-intelligence/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/02/08/cyberwarfare-connecting-the-dots-in-cyber-intelligence/</feedburner:origLink></item>
		<item>
		<title>Razorback (II)</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/zGilOrJvkcc/</link>
		<comments>http://www.securityartwork.es/2012/02/07/razorback-ii/#comments</comments>
		<pubDate>Tue, 07 Feb 2012 09:17:37 +0000</pubDate>
		<dc:creator>Maite Moreno</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7173</guid>
		<description><![CDATA[Recordemos rápidamente el post anterior que Security Art Work publicó sobre Razorback: es un proyecto de código abierto actualmente en desarrollo por el equipo VRT de Sourcefire, cuyos objetivos son básicamente proporcionar un marco de trabajo unificado para la gestión de incidentes de manera avanzada en el que poder analizar tráfico, detectar ataques, generar alertas, [...]]]></description>
			<content:encoded><![CDATA[<p>Recordemos rápidamente el <a href="http://www.securityartwork.es/2011/11/03/razorback-i/">post anterior que Security Art Work publicó</a> sobre <a href="http://sourceforge.net/apps/trac/razorbacktm/">Razorback</a>: es un proyecto de código abierto actualmente en desarrollo por el equipo <a href="http://www.sourcefire.com/security-technologies/snort/vulnerability-research-team">VRT</a> de <a href="http://www.sourcefire.com/">Sourcefire</a>, cuyos objetivos son básicamente proporcionar un marco de trabajo unificado para la gestión de incidentes de manera avanzada en el que poder analizar tráfico, detectar ataques, generar alertas, correlarlas y guardar toda la información en una misma base datos. Con todo esto dispondríamos de una información muy valiosa de cara a detectar tendencias de ataques (entre otras cosas) y así poder prevenirnos.</p>
<p>Conocíamos la teoría, y sabíamos que potencialmente podría ser muy versátil gracias a su diseño modular, que lo hace escalable y personalizable (comentábamos que estaba formado por <em>Nuggets</em> que podemos crear nosotros mismos) pero hasta que no lo hemos probado no hemos visto qué era capaz de hacer.</p>
<p>La <a href="http://sourceforge.net/apps/trac/razorbacktm/wiki/Manual/Installation">instalación del entorno</a> no es rápida, sin embargo, disponemos de una <a href="http://sourceforge.net/apps/trac/razorbacktm/wiki/Manual/Virtual_Machine">máquina virtual con todo ya montado</a>, ideal para probar de una manera cómoda el funcionamiento. Tiene instalados los siguientes <em>nuggets</em>: <a href="http://code.google.com/p/yara-project/">Yara</a>, <a href="http://www.snort.org/vrt/vrt-resources/officecat">OfficeCat</a>, <a href="http://www.clamav.net/lang/en/">ClamAV</a>, Archive Inflate, Scripting, File Inject, <a href="http://www.snort.org/vrt/vrt-resources/officecat">Snort</a>, <a href="https://www.virustotal.com/">Virus Total</a> (se activa si le proporcionamos una API key) y el <a href="http://www.zynamics.com/dissector.html">PDF Dissector</a> ( solo se activa bajo licencia) y está montada sobre <a href="http://www.freebsd.org/es/">FreeBSD</a>.</p>
<p>Una vez levantada la VM puedes acceder a la interfaz de administración (o de gestión como yo le he llamado, véase la siguiente imagen) desde http://<ipdetuvm>:8080 :</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/1.jpg" style="margin:15px 0px 15px 0px;padding:1px;border:1px solid #ccc;" /></p>
<p>Desde este panel de administración podemos gestionar fácilmente todo el sistema, desde la creación de usuarios, conexiones de red, creación de nuevas interfaces, control de los servicios, estado de los <em>nuggets</em>, ver qué procesos se están ejecutando, comprobar el estado de nuestra CPU, tráfico a través de las interfaces, etc. Por ejemplo, en la siguiente imagen vemos como desde el panel de administración comprobamos que <em>nuggets</em> tenemos funcionando:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/2.jpg" style="margin:15px 0px 15px 0px;padding:1px;border:1px solid #ccc;" /></p>
<p>También podemos comprobar los servicios:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/3.jpg" style="margin:15px 0px 15px 0px;padding:1px;border:1px solid #ccc;" /></p>
<p>En el puerto 80 podemos acceder a la interfaz de usuario, en la cual podemos consultar los eventos generados o subir ficheros para que los analice directamente (&#8221;<em>Submit Data Block</em>&#8220;). A continuación se muestra una imagen de dicha interfaz en la que mostramos el campo <em>Status</em>, para comprobar el estado general del sistema:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/4.jpg" style="margin:15px 0px 15px 0px;padding:1px;border:1px solid #ccc;" /></p>
<p>Se ha probado por ejemplo a pasarle un fichero comprimido que contenía un ejecutable malicioso y en los eventos generados se puede ver el análisis que se le hace tanto al fichero comprimido como a cada fichero contenido en él alertándonos en que fichero se alojaba el malware.</p>
<p>Para las pruebas que se hicieron, se configuró una nueva interfaz de red en la VM (que se llamó <strong>monitorización</strong> &#8212;ver primera imagen de este <em>post</em>&#8212;) de modo que Snort (nuestro <em>nugget collector</em>) monitorizara todo el tráfico que llegara por esa interfaz. Una vez hecho ésto, para probar el funcionamiento se le pasaron varios pcap con malware que se cogieron de <a href="https://www.openpacket.org/capture/list?page=1">este repositorio</a>. Comentar que se hizo con <a href="http://tcpreplay.synfin.net/">Tcpreplay</a>:</p>
<p><tt>/usr/local/bin/tcpreplay --intf1=em1 file.pcap</tt></p>
<p>De esta forma se inyecta por la interfaz em1 (mi interfaz de monitorización) un fichero <tt>file.pcap</tt>.</p>
<p>Así, una vez enviado tráfico sobre la interfaz de monitorización puedo observar en la interfaz de usuario, en <em>Events</em>, todas las alertas que me genera ese tráfico, aquí una imagen (cortada porque era un gran listado de eventos):</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/5.jpg" style="margin:15px 0px 15px 0px;padding:1px;border:1px solid #ccc;" /></p>
<p>En la imagen anterior vemos tres eventos a modo de ejemplo, en los dos primeros nos muestra que se han generado alertas (5ª columna). Desplegando, en este mismo panel, los metadatos asociados al evento que tenemos seleccionando nos da la siguiente información:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/6.jpg" style="margin:15px 0px 15px 0px;padding:1px;border:1px solid #ccc;" /></p>
<p>Pinchando directamente en las alertas generadas nos muestra lo siguiente:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/7.jpg" style="margin:15px 0px 15px 0px;padding:1px;border:1px solid #ccc;" /></p>
<p>Desplegando la sección de Malware Names, nos saca un listado (incompleto porque se ha acortado para que se viera mejor) de nombres de este tipo de malware:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/8.jpg" style="margin:15px 0px 15px 0px;padding:1px;border:1px solid #ccc;" /></p>
<p>En líneas generales este sería el funcionamiento básico de Razorback. </p>
<p>Por supuesto está aún en “pañales” y probablemente se le pueda sacar mucho más partido en un futuro del que se ha mostrado en este <em>post</em>, pero nos da una idea de lo que es capaz de hacer y cómo manejarnos a través de los paneles de gestión que incorpora. Tras las breve toma de contacto que se ha tenido con este <em>Framework</em> diríamos que algunas ventajas a tener en cuenta serían que es apropiado para detectar en tiempo real incidentes contra usuarios finales, puedes crear tus propios <em>nuggets</em>, parece interesante para detectar 0-day, detección de tendencias de ataques, interesante a la hora de hacer un análisis forense a un pcap, las interfaces son muy intuitivas… Por otro lado, sus principales inconvenientes serían que está en desarrollo, parece generar falsos positivos y es complicado de montar.</p>
<p></ipdetuvm></p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/zGilOrJvkcc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/02/07/razorback-ii/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/02/07/razorback-ii/</feedburner:origLink></item>
		<item>
		<title>Solución al primer reto de esteganografía</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/TNAjnnaX2ag/</link>
		<comments>http://www.securityartwork.es/2012/02/06/solucion-al-primer-reto-de-esteganografia/#comments</comments>
		<pubDate>Mon, 06 Feb 2012 16:38:53 +0000</pubDate>
		<dc:creator>Colaboradores</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7155</guid>
		<description><![CDATA[Rafa Páez nos trae hoy la solución al primer reto de esteganografía de Security Art Work, que algunos ya han solucionado a decir por los mensajes recibidos.
Hace unos días os propusimos un reto sobre esteganografía, en el cual debíais encontrar cual era el videojuego del cual se había realizado una nueva versión. Para esto se [...]]]></description>
			<content:encoded><![CDATA[<div style="-moz-border-radius: 5px 5px 5px 5px; border: 1px solid #ccc; background: #eee; padding: 15px"><strong>Rafa Páez</strong> nos trae hoy la solución al primer reto de esteganografía de Security Art Work, que algunos ya han solucionado a decir por los mensajes recibidos.</div>
<p>Hace unos días os propusimos un <a href="http://www.securityartwork.es/2012/01/30/primer-reto-de-esteganografia/">reto sobre esteganografía</a>, en el cual debíais encontrar cual era el videojuego del cual se había realizado una nueva versión. Para esto se proporcionaba un archivo comprimido el cual se creía que tenía información privilegiada sobre este juego.</p>
<p>Al intentar abrir el archivo, se nos pedía una contraseña, la cual sabíamos (gracias a la pista proporcionada en un comentario del reto) que sólo era de caracteres numéricos y de no más de cuatro caracteres, así que necesitábamos obtener esa contraseña.</p>
<p>Para este paso, como sabemos que es una contraseña sencilla, podemos utilizar algún software de recuperación de contraseñas como por ejemplo <a href="http://rarcrack.sourceforge.net/">rarcrack</a>. </p>
<p>Después de un ratito (este ratito depende de la máquina utilizada y el programa elegido, todo hay que decirlo, aunque en este caso se acotaron mucho los caracteres posibles y la longitud para que se obtuviese más rápido) obtendríamos nuestro <em>password</em>, el cual era “4567”, y podríamos abrir el archivo. </p>
<p>Una vez extraemos el contenido del rar, nos encontramos con dos fichero más. Uno con el nombre “juego.txt” y otro con el nombre “final_challenge”.</p>
<p>En “juego.txt” nos encontramos el siguiente contenido:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/1_juego_txt.png" style="width:374px;margin:15px 0px 15px 170px;" /></p>
<p>Así que toca seguir buscando ya que si no efectivamente sería demasiado fácil sí. El otro archivo no tiene extensión y si hacemos un <em>file</em> observamos que es un archivo RAR, pero al intentar abrirlo no muestra ningún archivo. Así que decidimos abrirlo con un editor hexadecimal para ver si efectivamente se corresponde a un archivo .rar. Si nos fijamos en la cabecera, parece que efectivamente sí que se trata de un archivo rar, pero hay un “?” (0&#215;3F) que llama la atención, ya que éste no aparece en la cabecera original de este tipo de ficheros.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/2_cabecera_rar.png" style="width:740px;margin:15px 0px 15px 0px;" /></p>
<p>Si buscamos en la documentación de los archivos RAR, vemos que en vez de 0&#215;3F, debe ir 0&#215;07, así que procedemos a realizar dicha modificación y ya podemos ver el contenido.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/3_cabecera_rar2.png" style="width:740px;margin:15px 0px 15px 0px;" /></p>
<p>Una vez extraídos los archivos, vemos que hay otros dos nuevos (otra vez), “<em>token</em>” y “<em>codigo_des</em>”. Ninguno de ellos tiene extensión, pero rápidamente vemos que uno de los dos es una imagen PNG y el otro un data:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/4_files_final_challenge.png" style="width:525px;margin:15px 0px 15px 110px;" /></p>
<p>Si abrimos la imagen, obtenemos un fondo negro con rayas verticales blancas, algo que parece ser un código de barras:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/5_codigo_des.png" style="width:330px;margin:15px 0px 15px 220px;" /></p>
<p>Si intentamos decodificarlo, vemos que no obtenemos ningún resultado, así que procedemos a realizar un pequeño análisis manual de la imagen. A simple vista, en la imagen sólo observamos dos colores, pero si la abrimos con GIMP por ejemplo, observamos que en realidad existen tres colores distintos.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/6_colores_codigo.png" style="width:740px;margin:15px 0px 15px 0px;" /></p>
<p>Esto quiere decir que hay un tercer color, el cual nosotros no vemos, pero que existe en la imagen. Como se sabe, cada color puede tener diferentes tonalidades, desde el valor 0 (negro) hasta el 255 (blanco), pero el ojo humano no es capaz de diferenciar todos ellos, así que esto debe ser lo que sucede en este caso. Para poder ver este color, podemos utilizar GIMP de nuevo y seleccionar el color blanco con un umbral de 0. Al hacer esto, observamos que existen tres barras más en la imagen que están de color negro, pero que no se han seleccionado con nuestra selección, lo cual quiere decir que es un negro diferente (¡!).</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/7_codigo_color.png" style="width:740px;margin:15px 0px 15px 0px;" /></p>
<p>Si procedemos a pintar estas barras de blanco, obtenemos un nuevo código de barras, el cual sigue sin tener significado. Si nos fijamos bien, es un código de barras un tanto extraño, ya que normalmente las barras negras son las que indican la información, pero en este caso son barras blancas. Partiendo de esto, invertimos los colores de la imagen y vemos que ahora sí que se parece más a un código de barras de “toda la vida”, y está vez sí que tiene significado. Concretamente “p4ssw0rDd3s”.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/8_codigo_des.png" style="width:330px;margin:15px 0px 15px 220px;" /></p>
<p>Una vez hemos acabado con este archivo, analizamos el código hexadecimal del siguiente archivo para intentar descubrir de qué tipo es. Fijándonos en la cabecera podemos ver que se corresponde a un archivo cifrado con OpenSSL, pero para aquellos que nunca hubiesen trabajado con este tipo de archivos, se puso una pista en la imagen anterior, ya que si la abríamos con un editor hexadecimal, podíamos ver al final de todo “0p3nSSL rUl3S!”, lo cual nos mencionaba dicho programa.</p>
<p>Como todos sabemos para descifrar un archivo cifrado es necesaria una contraseña. En este caso, no disponemos de esa contraseña, pero hemos obtenido del código de barras anterior la palabra  “p4ssw0rDd3s”, la cual encaja bastante con lo que estamos buscando en este momento. Así que vamos a ello.</p>
<p>Al ejecutar OpenSSL vemos que puede utilizar diferentes algoritmos de encriptación, pero si nos fijamos en el nombre de la imagen “codigo_des” y en el password obtenido “ p4ssw0rDd3s”, vemos que aparece la palabra “des”, la cual pertenece a un algoritmo utilizado por OpenSSL (Mira tú por donde&#8230;). Así que parece ser que todas nuestras piezas encajan y por fin podemos obtener el contenido del fichero “token”.</p>
<p>Escribimos la orden de OpenSSL para descifrar el archivo y probamos suerte:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/9_openssl.png" style="width:539px;margin:15px 0px 15px 100px;" /></p>
<p>Vemos que no obtenemos ningún error y que en nuestro directorio ha aparecido un nuevo archivo, el cual corresponde a una imagen. Así que la abrimos y obtenemos lo siguiente:</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/10_YouWin.png" style="width:506px;margin:15px 0px 15px 115px;" /></p>
<p>La cual nos indica que hemos llegado al final del reto, ya que la respuesta del famoso juego esperado es “SUPER MARIO BROS”. Así que hasta aquí la solución del reto propuesto. </p>
<p>Esperamos que haya sido de vuestro agrado y a aquellos que lo hayáis conseguido, felicidades, y a los que no, espero que al menos hayáis aprendido un poco más sobre algunas técnicas de esteganografía y de los usos que se pueden dar de ella a la hora de esconder información.</p>
<p>Como mención destacada, comentar que tan sólo unas horas tras la publicación del reto, recibíamos la primera respuesta correcta de <a href="https://twitter.com/#!/Kachakil">Kachakil</a>, quien está más que experimentado en este tipo de retos :)</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/k.jpg" style="width:540px;padding:15px;border:1px solid #ccc;margin:15px 0px 0px 100px;" /></p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/TNAjnnaX2ag" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/02/06/solucion-al-primer-reto-de-esteganografia/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/02/06/solucion-al-primer-reto-de-esteganografia/</feedburner:origLink></item>
		<item>
		<title>¿Privacidad en las redes?</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/J42Mv-Lmu24/</link>
		<comments>http://www.securityartwork.es/2012/02/03/%c2%bfprivacidad-en-las-redes/#comments</comments>
		<pubDate>Fri, 03 Feb 2012 09:49:57 +0000</pubDate>
		<dc:creator>Jose L. Villalón</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7122</guid>
		<description><![CDATA[Recientemente he tenido la oportunidad de leer un artículo sobre privacidad en las comunicaciones móviles titulado Cellular Telephony and the Question of Privacy ($) donde entre otras cosas se plantea un sistema que garantice la privacidad del acceso a las redes móviles, separando la identidad del terminal de la identidad del usuario mediante un sistema [...]]]></description>
			<content:encoded><![CDATA[<p>Recientemente he tenido la oportunidad de leer un artículo sobre privacidad en las comunicaciones móviles titulado <a href="http://cacm.acm.org/magazines/2011/7/109886-cellular-telephony-and-the-question-of-privacy/abstract"><em>Cellular Telephony and the Question of Privacy</em></a> (<a href="http://cacm.acm.org/magazines/2011/7/109886-cellular-telephony-and-the-question-of-privacy/fulltext">$</a>) donde entre otras cosas se plantea un sistema que garantice la privacidad del acceso a las redes móviles, separando la identidad del terminal de la identidad del usuario mediante un sistema PKI.</p>
<p>En el sistema propuesto, el terminal dispone de un modo de funcionamiento privado donde este envía una petición PER (<em>Privacy Enabling Registration</em>) a la red del operador; dicha petición consiste en un mensaje de certificación que valida al usuario y un valor aleatorio denominado RET (<em>Random Equipment Tag</em>), que se incluirá en los registros VLR (<em>Visitor Location Register</em>) y HLR (<em>Home Location Register</em>) del operador, los cuales permiten enrutar y mantener las llamadas, pero sin asociarlos a un usuario determinado (los siguientes mensajes de registro incluyen peticiones PET en lugar del número de télefono).</p>
<p>En España, la Ley de conservación de datos relativos a las comunicaciones electrónicas y a las redes públicas de comunicaciones (Ley 25/2007 de 18 de octubre) indica que los operadores de telefonía móvil con servicios prepago deberán registrar la identidad de los clientes que acceden a la red. Aparte de esta ley, cada vez es más habitual que la privacidad y el anonimato en la red se muestren como una problemática real, y ya comienzan a aparecer servicios de Internet integrados con sistemas de identificación como el DNI electrónico, <a href="http://www.genbeta.com/redes-sociales/tuenti-integra-el-dni-electronico-en-su-plataforma">como por ejemplo ha hecho Tuenti recientemente</a>. </p>
<p>Sin entrar en detalles técnicos que seguro que hay muchos que se me escapan y a la vista de un entorno legislativo y político cada vez más preocupado por trazar y registrar todo tipo de comunicaciones, ¿piensan que un sistema así podría ser factible? Y desde otro punto de vista, ¿es necesario o deseable?<br />
<!--nevermore--></p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/J42Mv-Lmu24" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/02/03/%c2%bfprivacidad-en-las-redes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/02/03/%c2%bfprivacidad-en-las-redes/</feedburner:origLink></item>
		<item>
		<title>A por Andrómeda</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/pgRDqt5VZQs/</link>
		<comments>http://www.securityartwork.es/2012/02/02/a-por-andromeda/#comments</comments>
		<pubDate>Thu, 02 Feb 2012 08:53:49 +0000</pubDate>
		<dc:creator>Óscar Navarro</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7084</guid>
		<description><![CDATA[“Lo que fue, eso mismo será. Y lo que se hizo, eso mismo se hará. Y no hay nada nuevo bajo el sol.” Eclesiastés, 1:9.
La posibilidad de que ataques cibernéticos afecten al normal funcionamiento de infraestructuras claves para el sostenimiento de las sociedades modernas es una causa creciente de preocupación entre todos los agentes implicados. [...]]]></description>
			<content:encoded><![CDATA[<p><em>“Lo que fue, eso mismo será. Y lo que se hizo, eso mismo se hará. Y no hay nada nuevo bajo el sol.”</em> Eclesiastés, 1:9.</p>
<p>La posibilidad de que ataques cibernéticos afecten al normal funcionamiento de infraestructuras claves para el sostenimiento de las sociedades modernas es una causa creciente de preocupación entre todos los agentes implicados. Prueba de ello son los recientes desarrollos normativos que están teniendo lugar y que en nuestro país se sustancian en la Ley de Protección de Infraestructuras Críticas y el Reglamento que la desarrolla.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2012/02/q.jpg" style="margin:0px 0px 20px 30px;float:right;" />Una de las características del temor que produce esta amenaza proviene del hecho de que <strong>no sigue una de las reglas establecidas de los enfrentamientos a que la sociedad está acostumbrada: identificar al enemigo</strong>. En efecto, hasta este momento los ataques contra una sociedad se producían en el contexto de una guerra o un ataque terrorista. El enemigo, por tanto, era conocido (incluso en el caso de ataques terroristas, ya que estas acciones buscan que la parte atacada sepa quién infringe el daño). Ahora, sin embargo, se toma conciencia de que elementos claves de una sociedad pueden ser atacados inadvertidamente y por un enemigo sin rostro, del cual, además, se desconocen sus motivaciones y por tanto no podemos prever su forma de actuar. Incluso se nos puede atacar de forma remota sin necesidad de encontrase físicamente entre nosotros.</p>
<p>Sin embargo, por muy novedoso que nos pueda resultar esto, en una fecha tan temprana como 1961, mucho antes de los ordenadores personales y las redes de comunicación, ya se previó que una eventualidad como ésta se podría producir. Hablamos de <strong>A por Andrómeda</strong>, una serie de televisión de la BBC que posteriormente se trasladó a novela, escrita por Fred Hoyle (físico especialista en cosmología) y John Elliot (productor de televisión).</p>
<p> ¿Y cómo tenía lugar un ataque de este estilo en la infancia de las TIC? Avancemos el argumento aunque sin revelar el final, por si alguien siente interés en acudir a las fuentes por sí mismo.</p>
<p>En el radiotelescopio más avanzado del mundo, recién construido en Inglaterra, se recibe de pronto una señal cíclica procedente de un punto del cielo en la constelación de Andrómeda. Tras descartar un origen terrestre o incluso un satélite artificial (el Sputnik I se lanzó en 1957 y en 1961 el total de artefactos en órbita se podían contar con los dedos de una mano) los científicos responsables llegan a la conclusión de que se trata de una señal de origen genuinamente extraterrestre. Tras realizar un análisis del mensaje con los medios informáticos de la época (toneladas de equipo a base de válvulas y cables con interfaz por medio de tarjetas perforadas) se concluye que éste consta de tres partes: la primera son las instrucciones para construir un computador de potencia desconocida en la Tierra, la segunda parte es el programa que se ejecutará en ese computador y la tercera los datos sobre los que el programa debe trabajar.</p>
<p>Con toda la parafernalia de secretismo, instalaciones militares, etc. habituales se lleva a cabo la construcción y puesta en marcha del supercomputador (que naturalmente necesita un edificio completo para alojarlo y cuya sala de control se encuentra en el interior de la propia máquina). Y sin embargo, tan pronto se comienza a proporcionar datos a la máquina y recibir sus respuestas John Fleming, el investigador principal, siente que el supercomputador tiene un interés propio, representando la voluntad de los emisores de la señal desde un lugar tan remoto como desconocido…La máquina ejecuta un programa con un fin ignoto mientras los científicos proporcionan los recursos físicos que va demandando. En ese momento Fleming toma conciencia de que posiblemente se enfrentan a un dispositivo destinado a tomar el control de la Humanidad.</p>
<p>La serie/novela avanza interesantes cuestiones relativas a la inteligencia artificial, computadores, ataques cibernéticos y guerra biológica a pesar de que la materialización de la tecnología pueda resultarnos actualmente absolutamente arcaica. De hecho, posiblemente sea la primera descripción detallada de un ataque deliberado mediantes medios cibernéticos, a distancia y sin conciencia de peligro por la parte atacada. Y es que, realmente, <em>no hay nada nuevo bajo el sol</em>…</p>
<p>Una nota final para los interesados. Lamentablemente sólo se conserva uno de los episodios de la serie original y no existen ediciones actuales en castellano por lo que, si queréis conocer el resto de la historia, deberéis recurrir a una de las versiones en inglés que se hicieron posteriormente o leer el libro &#8220;A for Andromeda&#8221; (<a href="http://www.amazon.co.uk/Andromeda-Story-Tellers-Fred-Hoyle/dp/0285635883">Amazon</a>).</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/pgRDqt5VZQs" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/02/02/a-por-andromeda/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/02/02/a-por-andromeda/</feedburner:origLink></item>
		<item>
		<title>Mejorar la comunicación</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/ojlmEgv0DIg/</link>
		<comments>http://www.securityartwork.es/2012/02/01/mejorar-la-comunicacion/#comments</comments>
		<pubDate>Wed, 01 Feb 2012 08:38:41 +0000</pubDate>
		<dc:creator>Nelo Belda</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7075</guid>
		<description><![CDATA[Una de las principales funciones de un SOC es la Gestión de Incidentes de Seguridad. Este servicio comprende la notificación de incidentes a los afectados así como a los responsables de la red atacante, en la mayoría de los casos. Aunque pueda parecer que es algo poco importante, considero que es una de las fases [...]]]></description>
			<content:encoded><![CDATA[<p>Una de las principales funciones de un <strong>SOC</strong> es la Gestión de Incidentes de Seguridad. Este servicio comprende la notificación de incidentes a los afectados así como a los responsables de la red atacante, en la mayoría de los casos. Aunque pueda parecer que es algo poco importante, considero que es una de las fases más cruciales en la gestión de incidentes, ya que debe transmitir claramente a la persona interesada los hechos ocurridos, la importancia del problema y la solución del mismo.</p>
<p>Parece un mal endémico del personal técnico el no tener una buena capacidad de redacción y síntesis; podemos hablar sobre multitud de conceptos técnicos, utilizando una infinitud de palabras en inglés pero parece que no seamos capaces de sintentizar y trasladar a un lenguaje más coloquial un incidente de seguridad que hayamos detectado.</p>
<p>Repasando un documento de <a href="http://www.enisa.europa.eu/act/cert/support/exercise">ENISA</a> sobre ejercicios para la gente de un CERT, revisé el que habla del contacto con terceros para la notificación de un incidente. En este ejercicio se practica la forma en que se avisa a los interesados de algo que ha ocurrido, cuáles han sido las posibles consecuencias y qué deseamos que hagan para solucionarlo.</p>
<p>Esto que parece tan simple, en ocasiones se convierte en un correo electrónico con un texto “copy-pasteado” hecho con retales de otros correos, con información sin aclarar muy bien de dónde sale o qué representa y con unas instrucciones un poco vagas. Por esto, quería recoger las ideas que propone <strong>ENISA</strong> para la redacción de una buena notificación.</p>
<p>Por mi experiencia, el correo debe ser breve y conciso en lo que se desea transmitir, y ajustarse al perfil del destinatario del correo, normalmente personal técnico pero sin grandes conocimientos de seguridad, para que este correo no genere rechazo.</p>
<p>Lo primero de todo es <strong>presentarse</strong>. En un par de líneas, debemos decir quiénes somos. Este paso tendrá que omitirse si ya nos conocen porque no queremos resultar repetitivos ni queremos que se vea nuestro correo como algo automático que redactamos sin pensar. <strong>No podemos dejar que la información empiece en el tercer o cuarto párrafo</strong>, que es lo que realmente queremos transmitir del incidente.</p>
<p>Lo segundo es una <strong>descripción clara de lo que ha ocurrido</strong>. Debemos dejar de lado los tecnicismos, las definiciones extensas o referencias a otros sitios. “Ha recibido un ataque al servidor web tal desde tal, cuyas consecuencias han sido/han podido ser…” sería una forma aceptable. Pensadlo un momento. A un responsable de departamento le dará igual si ha sido una inyección SQL en el parámetro <em>id</em> del recurso <em>vulnerable.php</em>, poniendo nosequé cosa o si se trata de un RFI apuntando a un servidor de Rusia o Botswana. Esto puede ir más adelante, pero no en este momento, donde queremos transmitirle lo que ha ocurrido y el impacto que haya podido tener. Debemos evitar extendernos demasiado. También facilitará la lectura y evitará que confundamos al receptor. Un párrafo únicamente a modo de resumen ejecutivo será más que suficiente.</p>
<p><strong>Ahora las evidencias</strong>. Una vez ha comprendido lo que ha ocurrido, podemos explicarle  el cómo. Ya podemos nombrar qué técnica o herramienta se ha utilizado o qué vulnerabilidad ha sido explotada; podemos hablar de siglas y aportar cuantas evidencias tengamos de nuestros registros de cortafuegos, IDS o cualquier sistema de monitorización que ayude a entender técnicamente lo ocurrido. Qué impacto y consecuencias ha podido tener, por qué ha ocurrido ahora (algún servidor desactualizado, por ejemplo); pero tampoco sin llegar a aburrir. <strong>Ofrecer la mayor información posible no significa aportar la mayor cantidad de datos</strong>. Copiar una captura del registro de alertas del IDS repetidas, aunque sea una docena, no aporta nada y puede causar un efecto disuasorio. Si tenemos más datos, se puede entregar como adjunto pero las evidencias técnicas deben ser las mínimas necesarias para comprender el alcance y su impacto. En un par de párrafos con referencias a los archivos adjuntos podemos dejarlo claro.</p>
<p>Por último, tenemos <strong>las acciones que queremos que tomen</strong>. Quizá sea necesario que nos aporten más información para conocer el alcance o efectividad del incidente; o quizá queramos que reinstalen un sistema por completo, pero debe quedar lo más claro posible aquello que queremos que hagan. Hay que <strong>evitar ambigüedades o acciones poco precisas</strong>, teniendo en cuenta que quizá no tengan muchos conocimientos de seguridad. También hay que dejarles a ellos un poco de <strong>margen de maniobra</strong>, ya que ellos conocerán mejor que nadie sus sistemas y qué acciones pueden ser las mejores, pero habrá que asegurarse de que hayan comprendido el problema y cómo solucionarlo.</p>
<p>Un vez hemos transmitido el mensaje que queríamos debemos despedirnos con información sobre nosotros mismos. Se debe incluir un pie de firma con los datos de contacto y firmar digitalmente el correo. Siempre se habla de la poca seguridad de los correos y debemos transmitir una imagen de profesionalidad, utilizando firmas que certifiquen la autenticidad y la integridad del mensaje. Si enviamos información confidencial, deberemos cifrar el mensaje con un mecanismo acordado previamente entre las partes.</p>
<p>Como conclusión, quiero remarcar que los correos deben ser <strong>concisos y aportar la mayor información</strong> sin parecer un correo automático o una captura de un <em>log</em> del sistema, ya que estos crean poco interés en el receptor y puede que se le dé menos importancia de la que tenga en realidad. Utilizar un <strong>lenguaje entendible</strong> por personas con poco conocimiento en seguridad y huir de texto pegado de registros de sistemas. Esto último puede ir en archivos adjuntos. </p>
<p>Se debe transmitir la importancia en este primer correo y, si fuera necesario, enviar tantos correos como nos solicite el destinatario para aclararle sus dudas, pero que no caigan en saco roto por parecer siempre iguales.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/ojlmEgv0DIg" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/02/01/mejorar-la-comunicacion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/02/01/mejorar-la-comunicacion/</feedburner:origLink></item>
		<item>
		<title>El declive de los RAT</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/v_mxudHNYKU/</link>
		<comments>http://www.securityartwork.es/2012/01/31/el-declive-de-los-rat/#comments</comments>
		<pubDate>Tue, 31 Jan 2012 10:06:25 +0000</pubDate>
		<dc:creator>Adrián Capdevila</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7070</guid>
		<description><![CDATA[Como todo en esta vida las modas van y vienen y parece que la moda de los RAT se fue. Para quien no los conozca, las siglas RAT responden a Remote Administration Tool, aunque a cualquiera que le preguntemos dirá que más que para administrar equipos remotamente sirve para espiar a vecinos, amigos y enemigos. [...]]]></description>
			<content:encoded><![CDATA[<p>Como todo en esta vida las modas van y vienen y parece que la moda de los RAT se fue. Para quien no los conozca, las siglas RAT responden a <a href="http://en.wikipedia.org/wiki/Remote_administration_software">Remote Administration Tool</a>, aunque a cualquiera que le preguntemos dirá que más que para administrar equipos remotamente sirve para espiar a vecinos, amigos y enemigos. </p>
<p>Se trata de programas para generar pequeños virus que una vez infectan un equipo permiten controlar remotamente el ordenador de la víctima permitiendo robar contraseñas, hacen las funciones de <em>keylogger</em>, pueden cargar o descargar ficheros, matar procesos, gastar bromas, grabar webcams, ver escritorios remotos, etc. </p>
<p>Su popularidad vino motivada en gran parte por su facilidad de uso ya que no son necesarios conocimientos avanzados de informática más allá de saber algo de inglés, saber que es una IP y poco más, lo cual provocó que muchos <em>script kiddies</em> se lanzaran a la caza de equipos para infectar. A pesar de su sencillez de uso los usuarios medios pueden llegar a conseguir un parque de equipos infectados decente y usable ya que disponen de opciones avanzadas como la gestión de equipos infectados desde IRC, ocultar el proceso en otros procesos o servicios del sistema, o camuflar el fichero ejecutable dentro de fotos o ficheros ofimáticos.</p>
<p>Por suerte los RAT no utilizan técnicas novedosas de infección por lo que sigue siendo  necesario que el usuario ejecute un fichero para quedar infectado así que la mayoría de antivirus nos protegerán de este tipo de software, especialmente de los más conocidos, aunque como siempre, la mejor defensa contra los virus seguirá siendo el sentido común y sospechar de ficheros poco fiables.</p>
<p>Estos programas o virus se han visto obligados a evolucionar en el tiempo para adaptarse a las sucesivas versiones de Windows, principal plataforma que explotan, aunque tras hacer ligeras adaptaciones para funcionar en Windows 7 (con algunas limitaciones) parece que muchos desarrolladores han abandonado su mantenimiento. Desconocemos si este abandono se debe a la dificultad para ejecutarse en equipos con el control de cuentas de usuario, la llegada de Windows Defender para proteger a los incautos sin antivirus, o a que los desarrolladores han perdido el interés, pero el caso es que es complicado que veamos nuevas versiones de grandes glorias como SubSeven, <a href="http://www.poisonivy-rat.com/">Poison Ivy</a>, o Bifrost, si bien han surgido algunos proyectos interesantes como <a href="http://www.flu-project.com/">Flu</a>.</p>
<p>Para los curiosos que nunca hubiesen oído hablar de estos programas os invitamos a descargarlos y probarlos ya que son cuanto menos curiosos y se pueden utilizar incluso para escarmentar a algún usuario descuidado. Eso sí, probarlo en entornos lo más aislados y controlados posibles (máquinas virtuales, equipos de prueba, etc&#8230;) ya que a fin de cuentas estaréis infectando vuestros propios equipos con un software que no sabemos a ciencia cierta qué hace. </p>
<p>Solo queda pues esperar a ver si realmente es un “género muerto” o si el tema está en letargo a la espera de volver a florecer en nuevos sistemas operativos o incluso dispositivos.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/v_mxudHNYKU" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/01/31/el-declive-de-los-rat/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/01/31/el-declive-de-los-rat/</feedburner:origLink></item>
		<item>
		<title>Primer reto de esteganografía</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/KwVWOwJXhyM/</link>
		<comments>http://www.securityartwork.es/2012/01/30/primer-reto-de-esteganografia/#comments</comments>
		<pubDate>Mon, 30 Jan 2012 10:17:53 +0000</pubDate>
		<dc:creator>Colaboradores</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7055</guid>
		<description><![CDATA[Rafael Páez, antiguo compañero de S2 Grupo y colaborador ya habitual en este blog, inaugura la semana con el primer reto de esteganografía de Security Art Work, que esperamos que les parezca interesante y se animen a participar.
Hace algo más de un año, en Security Art Work se habló sobre la esteganografía y algunos de [...]]]></description>
			<content:encoded><![CDATA[<div style="-moz-border-radius: 5px 5px 5px 5px; border: 1px solid #ccc; background: #eee; padding: 15px"><strong>Rafael Páez</strong>, antiguo compañero de S2 Grupo y colaborador ya habitual en este blog, inaugura la semana con el primer reto de esteganografía de Security Art Work, que esperamos que les parezca interesante y se animen a participar.</div>
<p>Hace algo más de un año, en Security Art Work se habló sobre la esteganografía y algunos de los métodos utilizados en esta disciplina (entradas <a href="http://www.securityartwork.es/2010/04/15/introduccion-a-la-esteganografia-i/">una</a>, <a href="http://www.securityartwork.es/2010/05/03/introduccion-a-la-esteganografia-ii/">dos</a> y <a href="http://www.securityartwork.es/2010/05/06/introduccion-a-la-esteganografia-iii/">tres</a>). </p>
<p>Con el artículo de hoy toca rememorar este tema, ya que tal y como está últimamente todo el tema de la privacidad con leyes como PIPA y SOPA, uno se puede preguntar si nos veremos “obligados” a tener que comunicar cierta información mediante técnicas más elaboradas de cifrado. ¿Podría ser la esteganografía una de ellas? </p>
<p>Esta vez no vamos a publicar un escrito ampliando la información ya dada. En vez de esto, proponemos un reto para aquellos que queráis dedicarle algo de tiempo e intentar resolverlo. Con los anteriores artículos se puede tener un conocimiento de algunas de las técnicas que pueden ser  usadas en la esteganografía, pero como el propio título dice, es solo una introducción, así que: ¿qué mejor manera de aprender y practicar todo esto que con un reto?  </p>
<p>Para este reto, partimos del siguiente escenario: hemos obtenido un archivo de una compañía de videojuegos, de la cual se rumorea que se ha realizado una nueva versión de un juego ya conocido. Ciertas personas aseguran que este archivo (ver adjunto debajo) contiene información ultra secreta referente a ello. ¿Seríais capaces de decir de qué juego están hablando estos rumores? </p>
<p>La solución del reto la publicaremos dentro de una semana, así que aquellos que lo intentéis y no lo consigáis, o simplemente aquellos que tengáis curiosidad, estad atentos al blog ;)</p>
<p>Archivo: <a href='http://www.securityartwork.es/wp-content/uploads/2012/01/NewEnd.rar'>NewEnd</a>.<br />
MD5: 134c4aa557833d650822e679670d1957</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/KwVWOwJXhyM" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/01/30/primer-reto-de-esteganografia/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/01/30/primer-reto-de-esteganografia/</feedburner:origLink></item>
		<item>
		<title>Día de la Protección de Datos en Europa</title>
		<link>http://feedproxy.google.com/~r/SecurityArtWork/~3/mgs4NZ1PR5k/</link>
		<comments>http://www.securityartwork.es/2012/01/27/dia-de-la-proteccion-de-datos-en-europa/#comments</comments>
		<pubDate>Fri, 27 Jan 2012 09:04:39 +0000</pubDate>
		<dc:creator>Samuel Segarra</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=7057</guid>
		<description><![CDATA[Mañana, sábado 28 de enero de 2012, se celebrará el día de la Protección de Datos en Europa. Es la sexta vez que se celebra desde sus inicios en 2006 y por este motivo queremos tratar algunas cuestiones sobre éste día.
¿De qué trata este evento?
El día de Protección de Datos en Europa es una jornada [...]]]></description>
			<content:encoded><![CDATA[<p><a href="https://www.agpd.es/portalwebAGPD/index-ides-idphp.php" style="border:0px;"><img src="http://www.securityartwork.es/wp-content/uploads/2012/01/b.gif" style="width:740px;margin:0px 0px 20px 0px;border:0px;" /></a>Mañana, sábado 28 de enero de 2012, se celebrará el día de la Protección de Datos en Europa. Es la sexta vez que se celebra desde sus inicios en 2006 y por este motivo queremos tratar algunas cuestiones sobre éste día.</p>
<p><strong>¿De qué trata este evento?</strong></p>
<p>El día de Protección de Datos en Europa es una jornada que tiene como objetivo de promover el conocimiento entre los ciudadanos acerca de cuáles son sus derechos y responsabilidades en materia de protección de datos. Esta jornada está respaldada por las autoridades de Protección de Datos de los estados miembros de la Unión Europea (por ejemplo, la AEPD), el Consejo de Europa y la Comisión Europea.</p>
<p><strong>¿Por qué se celebra el día 28 de enero?</strong></p>
<p>El Comité de Ministros del Consejo de Europa eligió esta fecha para conmemorar el aniversario de la firma del Convenio 108 del Consejo de Europa para la protección de personas con respecto al tratamiento automatizado de datos de carácter personal. Dicho convenio se firmó el 28 de enero de 1981 y establece las bases para la protección de datos en Europa. </p>
<p><strong>¿Qué podemos esperar de estas jornadas?</strong></p>
<p>Tal y como hemos comentado, el objetivo es informar a todos los ciudadanos sobre sus derechos y responsabilidades en materia de protección de datos. Desde mi punto de vista se trata de una cuestión importante que nos afecta a todos. En principio es previsible que a título individual poco o nada podemos hacer que tenga repercusión sobre el marco regulatorio actual. Pero esto no es del todo cierto. Vivimos en un contexto muy cambiante en el que las leyes parecen quedarse obsoletas de hoy para mañana. En mi opinión, la adaptación del marco legal debe contar con la participación de todos los interesados (y afectados) es decir, de todos nosotros.</p>
<p>Sin ir más lejos, el pasado 28 de diciembre la AEPD abrió una <a href="http://www.servicios.agpd.es/AGPD/portal-AGPD-CLOUD">consulta pública para conocer la opinión y experiencia de prestadores de servicios, usuarios y expertos sobre Computación en Nube</a>.</p>
<p><strong>¿Cómo participar?</strong></p>
<p>La seguridad de la información en general y la protección de datos en particular no son cuestiones puntuales para tener en cuenta un día y dejarse de lado el siguiente. Aún teniendo esto en cuenta, se pretende impulsar y difundir la importancia de estos temas promocionando el día de la Protección de Datos.</p>
<p>La AEPD ha puesto a disposición de los usuarios material gráfico (banners) para que todos aquellos organismos, entidades, asociaciones o particulares que así lo deseen puedan incluir en sus páginas web un elemento para apoyar la difusión del Día de la Protección de Datos.</p>
<p>Nos despedimos respaldando esta iniciativa desde Security Art Work y les deseamos que pasen un buen fin de semana.</p>
<img src="http://feeds.feedburner.com/~r/SecurityArtWork/~4/mgs4NZ1PR5k" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2012/01/27/dia-de-la-proteccion-de-datos-en-europa/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://www.securityartwork.es/2012/01/27/dia-de-la-proteccion-de-datos-en-europa/</feedburner:origLink></item>
	</channel>
</rss>

