Un blog sobre seguridad, virus, gusanos, troyanos; y temas relacionados con Internet y la Informática en general
19.12.10
Seguridad en Facebook
13.1.10
Renombra tus dominios GRATIS

- Un país con 1500 habitantes no quiere ni necesita internet, sus dominios y toda esa porquería.
- Unos cuántos vivos se ofrecen y "venden" su idea a los isleños: "Todos serán ricos!".
- Sobran tantos dominios que los ofrecen GRATIS al mundo.
- Cualquiera puede sacar un dominio .tk en forma gratuita.
- Se puede hacer sin tener siquiera un correo electrónico válido (e-mail).
- Es tan flexible, sencillo y fácil el trámite que puede ser hecho/usado por hackers, locos, o incluso "terroristas".
- Me fui muy lejos, pero es así.
La idea de los terroristas es loca, pero si cualquiera en el mundo puede redireccionar cualquier dominio en forma gratuita, y ni siquiera hace falta "declarar" un e-mail válido (por seguridad - para eso es que se hace siempre así), el asunto se presta para el delito o el daño. La idea es muy original, debo admitirlo, pero deja brechas en la seguridad que deben ser observadas al momento de diseñar un proyecto donde intervienen dominios. Todos sabemos los controles estrictos que hay con todo lo relativo a los dominios. Dot TK es un proyecto extraño, pero pasen y lean más acerca de esas hermosas islas, las Islas Tokelau, donde nunca necesitarán internet, gracias a D.-
12.1.10
El negocio de los captchas


15.11.09
Contraseñas seguras

16.7.09
Seguridad en nuestros tiempos
Los "hackers" de nuestro tiempo ya no buscan tirar abajo a un poderoso (léase empresa muy poderosa) o demostrar las vulnerabilidades de algún sistema; ellos ahora buscan el beneficio personal robando, en muchos casos, dinero con/por medios "digitales" de "guantes blancos".
Pero existe toda una nueva línea (gama) de "estafadores" que se dedican a vulnerar "defensas" y protecciones, por así decirlo, en todo tipo de software. Además están (estamos) aquellos que usamos los infinitos cracks creados para todo ese software, que va desde el programita más pequeño hasta todo un Sistema Operativo. No hay que ser muy inteligente para encontrar un crack, o el soft ya crackeado; para casi todo hay de todo: cracks, parches, seriales, lo que necesitemos, y ¿en donde? donde les parece, aquí en Internet. Aquí no hay búsqueda de reivindicación de derechos, lucro personal, vaciar una cuenta bancaria, nada de eso, sólo se busca no pagar por el soft. Software muchas veces sobrevaluado, pero ese es otro tema.
Volviendo a lo que nos convoca, programas antivirus todos tenemos instalado alguno; mucha gente ya maneja el tema del spyware y busca protegerse; en general, casi todos tomamos las mínimas medidas de precaución para no "infectarnos"; se puede decir que por ese lado, los "virus" están "controlados"... Sí Señores, ya no volverán los tiempos de Michelangelo! Y... los tiempos cambian...
18.12.08
Actualización de Seguridad para IE (960714)
Esta actualización de seguridad se considera crítica para Internet Explorer 5.01, Internet Explorer 6, Internet Explorer 6 Service Pack 1 e Internet Explorer 7. Aunque para el Internet Explorer 8 beta, recomienda leer el Boletín.
Decir "la actualización" es un eufemismo ya que, como era de imaginarse, las actualizaciones iban a ser varias y posiblemente distintas en función del Sistema Operativo y de la versión del navegador. Por eso es que deben leer cuidadosamente el Boletín antes de realizar alguna descarga.
24.10.08
Seguridad Wi-Fi - Claves WEP
El problema de estos sistemas de cifrado es que es necesario introducirlos manualmente en cada uno de los equipos (ordenadores) de la red inalámbrica (punto de acceso y ordenadores de usuarios). Esto no supone ningún problema para una pequeña red Wi-Fi, pero para una red corporativa o la de una gran empresa, supone, no solo una carga de trabajo extra, sino que complica su gestión. Sobre todo si tenemos en cuenta que para mantener un alto nivel de seguridad es necesario modificar periódicamente la clave y, esta modificación debe hacerse de forma simultánea.
Para configurar un sistema de cifrado, lo aconsejable es introducir la clave en el punto de acceso, hacerlo a continuación en uno de los ordenadores de usuario y, cuando se comprueba que todo funciona bien, extender la configuración de la clave al resto de los ordenadores. Hay que tener en cuenta que en el momento en que se introduce la clave se pierde la conexión con todos los equipos que no dispongan de esa clave hasta/en ese instante, por lo que la red puede quedar inservible, o por lo menos limitada, durante todo el tiempo que se tarde en configurar todos los ordenadores.
La configuración en el punto de acceso depende del equipo en cuestión, pero se trata de buscar las opciones de cifrado (Encryption), seleccionar la opción de cifrado elegida (WPA, WEP de 40/64 ó 104/128 bits) y elegir el modo como se va a introducir la clave. La clave es realmente un conjunto de caracteres hexadecimales. Esto quiere decir que se puede utilizar cualquier número y las letras de la A a la F. No obstante, como introducir un código hexadecimal puede resultar incómodo, se puede elegir la opción de utilizar una frase clave o passphrase. El sistema se encarga de convertir dicha passphrase en el código hexadecimal correspondiente. La utilización de frases clave es menos segura que introducir cifras hexadecimales aleatorias, ya que las frases guardan cierta lógica que puede ser descubierta por algún amigo de lo ajeno con la suficiente experiencia y conocimiento, mientras que las cifras aleatorias no gozan de lógica alguna... son aleatorias, y por lo tanto casi indescifrables.
Es importante aclarar que no todos los equipos Wi-Fi admiten la utilización de claves WPA. Este es el motivo fundamental por el que todavía se sigue usando el cifrado con claves WEP. Antes de elegir las claves WPA, hay que corroborar que todos los equipos de la red lo admitan.
21.10.08
Seguridad Wi-Fi - Claves MAC
La sigla MAC (Media Access Control - Control de Acceso al Medio) puede hacer referencia a dos cosas: al producto de Wi-Fi que define el acceso al medio, y/o a un número de identificación globalmente único que identifica (valga la redundancia) a cada dispositivo de comunicación (cada placa de red). En este caso nos referiremos a este segundo significado, también conocido como dirección MAC.
El hecho es que existe un único número que identifica a cada placa de red (del mundo), sin repetirse nunca, único; y que fue creado para facilitar las comunicaciones del protocolo Ethernet. La ventaja de la dirección MAC frente a la dirección IP es que la primera es única para cada equipo, mientras que la segunda la asigna cada red y puede ser modificada por sus usuarios. Por lo tanto, la identificación que ofrece la dirección MAC es única e inequívoca.
Aprovechando esta particularidad de las direcciones MAC es que algunas configuraciones nos permiten definir qué número MAC puede comunicarse/conectarse y cual no, es decir, se puede definir una lista de números MAC permitidos (una lista blanca); al resto, no se les permitirá el acceso. Es por eso que no solo sirve para protegerse de intrusos, hasta dentro de una red pequeña se puede "decir" quien sí y quien no, debe o puede conectarse.
El filtro MAC es una buena barrera de acceso, no obstante, tiene una debilidad: un pirata experimentado puede descubrir los números MAC autorizados, modificar este número en su equipo y entrar en la red. Por supuesto que un usuario normal no puede modificar los números MAC, pero es bueno (y justo) saber que existen procedimientos que lo permiten hacer.
Los números MAC están formados por 48 bits, o lo que es lo mismo, por 12 caracteres hexadecimales que suelen representarse como una cadena de seis grupos de dos cifras, separados por dos puntos (ejemplo: 12:AB:57:00:40:96). Este número lo asigna cada fabricante a cada una de las placas de red que produce, y tiene la particularidad, como dijimos antes, de ser único (identificación globalmente única).
Los números MAC fueron definidos por el IEEE para ser utilizados con la red Ethernet. De los 48 bits que dispone, los últimos 24 identifican al fabricante de la placa o tarjeta (ejemplo: 00:40:96 corresponde a Airones/Cisco, y 00:40:5E a Philips). Este identificador se conoce como OUI (Organizationally Unique Identifier - Identificador Único de Organización), pudiendo cada fabricante disponer de más de uno de éstos. Los otros (primeros) 24 bits identifican a cada placa producida. Para más información visitar http://standards.ieee.org/regauth/oui/index.shtml.
Si tiene Windows XP y desea conocer el número MAC introduzca ipconfig/all en el Símbolo del Sistema (Inicio/Programas/Accesorios). Puede pasar que teniendo Windows XP Prof. tenga que poner getmac en el Símbolo del Sistema; es cuestión de probar, nada se va a romper.
Finalmente, para habilitar el filtro MAC, se debe acceder a las opciones de configuración del punto de acceso, buscar la opción correspondiente (MAC Filter, Connection Control o similar) e introducir la lista de números MAC permitidos. Un número MAC puede, eventualmente, eliminarse de la lista; así que no hay problema si hoy queremos permitir a unos y otros y en el futuro no. Algunos puntos de acceso permiten, además, al lado de cada número MAC agregar una observación, aclaración o nota para poder identificar con más facilidad a su propietario.
Como ven, es una medida simple y medianamente efectiva, que si bien no nos garantiza estar a salvo de "intrusos profesionales", por lo menos (como dije antes) nos permitirá dormir un poco más tranquilos. ¿O no era eso lo que buscábamos?
18.10.08
Seguridad Wi-Fi
Una de las primeras preguntas que surgen cuando uno comienza a "amasar" la idea de crear/hacer/configurar una red inalámbrica en su hogar es, sin duda alguna, qué tan segura será. ¿Quedaré expuesto a ataques externos? ¿podrán robarme parte del "ancho de banda" de mi conexión a internet? ¿podrán leer o robarme mis datos o archivos? Son dudas naturales y razonables. Todos deseamos (o soñamos) una red segura, pero pocos sabemos (saben) cómo hacerlo. En realidad no es tan difícil y con solo ajustar algunos detalles podremos dormir un poco más tranquilos.
Antes de comenzar con lo que nos interesa, vamos a definir la palabra "intrusos" ya que estaremos hablando muchas veces de "intrusión"; un intruso es cualquier persona que entra en nuestro espacio sin autorización. En el caso de las redes inalámbricas, el espacio a proteger es la utilización de los equipos de la red. Entendemos en cambio, por intrusión, tres formas básicas: el acceso, la escucha, y/o la saturación de una red. Vamos a verlos/las por separado:
Escuchar (la Escucha): con un "receptor" adecuado, los datos emitidos por un usuario pueden ser recogidos por otras personas, por terceros. De hecho, existe software como Airopeek, Airsnort, NetStambler o Wepcrack que facilita esa labor. Estos programas descubren datos como el SSID, la dirección MAC, o si el sistema WEP está habilitado o no.
Acceder (el Acceso): se trata de un escalón más alto en la intrusión, y consiste en configurar un dispositivo para acceder a una red para la que no se tiene autorización. Esto se puede hacer de dos formas: configurando un ordenador para que pueda acceder a un punto de acceso existente, o instalando un nuevo punto de acceso y, a través de él, conectar fraudulentamente todos los ordenadores externos que se deséen.
Saturar (la Saturación): consiste en dejar fuera de servicio una red. El resultado es que la red no puede ser usada por sus propios usuarios, por lo que es considerado un ataque a la seguridad. Para dejar inhabilitada una red inalámbrica, bastará simplemente con saturar el medio radioeléctrico con el suficiente ruido como para que sea imposible llevar a cabo cualquier comunicación. A este tipo de ataques se los conoce como "Negación de Servicio", DOS (Denial of Service), o también "jamming" (atasco - "jam" es congestionamiento de tránsito).
Los dos primeros se pueden "evitar" cifrando las comunicaciones, al DOS en cambio es más difícil combatirlo. Para disminuir estos problemas de seguridad, tenemos cinco "recomendaciones" que valen la pena seguir:
- Utilizar una clave WEP (Wired Equivalency Protocol) o WPA (Wi-Fi Protected Access)
- Utilizar un filtro MAC (Media Access Control)
- No publicar la identificación SSID (o Nombre de Red)
- No habilitar DHCP (Dynamic Host Configuration Protocol)
- Utilizar un firewall.
En próximas entregas iremos viendo cada una por separado.
24.8.08
Actualizaciones automáticas en Windows XP
La mejor forma de mantenerse actualizado es configurar las Actualizaciones Automáticas para que se descarguen (automáticamente) pero que no se instalen, que permitan al usuario (nosotros) elegir cuando (y cuales) se instalarán y, como veremos, sobre todo cuáles no. (fig. 1)

Esta configuracion permitirá no instalar algunas actualizaciones que, de tener software ilegal, pueden amargarnos la vida con una estrellita y cientos de mensajes avisando que hemos sido víctimas de un delincuente que nos instaló software pirata. (fig. 2)





18.8.08
Control de Cuentas de Usuario en Windows Vista
La ventana del UAC (Control de Cuentas de Usuario) aparece cada vez que intentamos ejecutar un archivo ".exe" (un ejecutable) y su función (meritoria) es la de impedir que algún programa ejecutable corra sin nuestra debida autorización; lo cierto es que la mayoría de las veces los ejecutables corren con nuestra autorización, y eso es lo que molesta a los usuarios.
El problema en sí, no son las desdichadas ventanitas, ni tampoco el hecho de que haya que confirmar la autorización eligiendo [Continuar] para poder seguir adelante; lo grave es que todo se congela (todas las aplicaciones) hasta que confirmamos o contestamos la "pregunta" que nos hace el UAC.


28.5.08
Ubuntu el más seguro
No tiene sentido "transcribir" todo el artículo (hay que comprar la revista), pero me parece necesario detenerme en algunos de los items, a la luz de ver algunas de las diferencias entre ellos, y sobre todo poder poner bajo la lupa a Windows Vista, Windows XP y, la nueva estrella, el Ubuntu.
En el tema "precio" no hay nada que decir, Ubuntu es gratuito, es código abierto, por lo que se lo puede descargar de la red en algo así como 45 min. y luego instalarlo sin rendirle cuentas a nadie: ¡Insuperable!. No vale la pena gastar tiempo para hablar (escribir) de los U$S200 que cuesta el Windows Vista Home Basic, o los U$S100 que cuesta la actualización; y ni hablar de las otras versiones que pueden llegar a unos infartantes U$S400. Windows XP, en cambio, está a unos U$S300 y la actualización a unos U$S200; finalmente, la versión Windows XP Home que está a poco menos de U$S200, resulta ser la más económica pero la menos instalada. Todos valores muy lejanos del bolsillo de cualquier argentino que cobra (en general) poco más de U$S300 mensuales.
En lo que se refiere a la interfaz, es un tema muy difícil de valorar porque es muy personal, y depende mucho de los gustos de cada usuario. La instalación en cambio, siempre ha sido un tema "áspero" con todas las distros de Linux, y recién ahora podemos decir que se está facilitando, al punto que podemos "probar" (y hasta usar tranquilamente) al Ubuntu sin instalarlo (en el sentido estricto de la palabra) gracias a las "máquinas virtuales" o "virtual machines". Tema que trataré de tocar otro día.
En lo que se refiere a software incluído con la instalación, Apple supera a todos pero no lo consideraremos por estar fuera del rango de lo que nos interesa. Así, Ubuntu gana la batalla porque ofrece un paquete de oficina completo, listo para usarse: el OpenOffice.
Windows Vista en cambio, trae un mejorado navegador, el Internet Explorer 7; un buen Windows Mail; el Vista Calendar; el Windows DVD Maker; y el Movie Maker, que lo ubican en un muy buen segundo puesto. Además es el primer sistema operativo que incluye software antimalware, como el Windows Defender.
Casi todo lo que trae el Windows Vista incluído puede ser descargado para el Windows XP, que en este item resulta como perdedor.
Pero el tema que más nos interesa es el de la seguridad, que según reza el artículo, al decir de Neil J. Rubenking -analista de seguridad- "Hay debilidades en Mac y en Linux tal como las hay en Windows. La herramienta de penetración Core Impact que usé para atacar cortafuegos (firewalls) incluye hazañas para toda clase de plataformas. Pero los malos logran el mayor provecho al atacar el blanco más grande." Y ese blanco, como todos sabemos, es Windows.
Por eso es que Microsoft no tiene más remedio, a estas alturas, de incluir software como el Windows Defender o el Windows Live OneCare, aunque sean herramientas con un nivel relativamente bajo y apenas aceptable. En cambio, son tan pocas las amenazas dirigidas a Mac o Ubuntu, que prácticamente no vale la pena preocuparse mucho por encontrar software para protegernos. Mac y Ubuntu pueden ser portadores, y hospedar archivos binarios infectados en sus Discos Duros pero no transmitirlos, a menos que haya una "transferencia activa". Tener, en este caso, un programa anti-virus instalado no vendrá mal para evitar "contagiar" a otros, pero solo por eso.
¿Cual es el S.O. más seguro entonces? Aquel que no sea el blanco de los creadores de malware, por el simple hecho de no ser el más difundido. Para nuestra comparativa, el Ubuntu.-
25.11.07
Bloqueo de Seguridad en Windows 2003 Server
No vamos a analizar si la decisión fue acertada o no, lo que ocurre ahora, cada vez que se inicia el server (a las 7:30 de la mañana) es que aparece una ventanita que nos solicita oprimir (teclear) la combinación de tres teclas "Control+Alt+Delete" para poder continuar con la carga del S.O.
Esta ventanita es nada más ni nada menos que el "bloqueo de seguridad", y tiene por objeto evitar que el ordenador sea iniciado en forma remota, es decir que solo lo podrá hacer el "cristiano" que se encuentre frente al teclado al oprimir la combinación de esas tres teclas. Si alguien lo intentara hacer desde otra PC "a distancia" solo lograría abrir el "Administrador de tareas de Windows" en su propio ordenador y nada más.
Es un buen intento por mejorar la seguridad, pero la verdad es que es bastante molesto. Por eso hoy vamos a ver cómo desinstalarlo en muy pocos pasos:
2- en la ventana que se abre hacer click en Directivas locales/Opciones de seguridad.
3- aparecerá un listado con diferentes reglas de seguridad. Buscar una que tenga el título "Inicio de sesión interactivo: no requerir Ctrl+Alt+Del (Supr).
4- si se encuentra "Deshabilitada" esta opción, haciendo doble click volverá a estar "Habilitada".
5- aparecerá entonces una nueva ventana. Allí se debe activar la casilla (de verificación) "Habilitado" y finalmente pulsar "Aplicar" y luego "Aceptar" para guardar los cambios realizados.
6- reiniciar y comprobar que la molesta ventanita inicial del bloqueo ya no aparece.
Si no les sale, avisen. Aunque (aclaro) yo lo dejaría.-
31.8.07
Passwords Seguros
Hasta hace unos pocos años usar un password de 8 ó 9 dígitos nos garantizaba un alto nivel de seguridad, tal era así que muchos sitios que nos pedían palabras claves, nos permitían un máximo de seis dígitos y un mínimo de tres o cuatro. Ahora un password de seis dígitos es impensable, y se piden passwords de 15 ó 16 dígitos para considerarlo seguro.
Cada vez que elegimos una palabra clave no podemos escapar al hecho de que lo elige nuestro cerebro, por lo que se haya conectado con nosotros de una manera íntima e inseparable. Cada palabra o número que elijamos estará conectado con recuerdos, datos o con nuestra historia, aunque no nos demos cuenta... Por lo tanto podría ser descubierto o quebrado por alguien que nos conozca, y cuanto más nos conozca peor.
Para que un password esté totalmente desconectado de nosotros debería ser elegido, o bien por otra persona (que lo cargará con su "historia") o por una máquina o software. Existen programas para crear passwords seguros pero, personalmente, pienso que es inútil usarlos si podemos evitarlos.
Hace ya muchos años "inventé" una forma para crear mis passwords y poder recordarlos, y que a la vez estuvieran totalmente "desconectados de mi cerebro" y de todos los pensamientos que han pasado y que pasarán. Es simple, todos lo pueden hacer.
1- Creamos 10 ternas (a) de letras y números; una letra y dos números, o dos letras y un número; usando mayúsculas y minúsculas alternadamente, lo más aleatoriamente posible, en forma casi desordenada; y sin repetir letras o números (en realidad se puede hacer pero dificultará recordar las ternas). Por ejemplo:
2Pd 9xG 5Qa V1h c6M YL0 B3i t4K rN8 7wS
2-Ahora a cada terna le asignamos un número:
1= 2Pd 2= 9xG 3= 5Qa 4= V1h 5=c6M
6= YL0 7= B3i 8= t4K 9= rN8 0= 7wS
En este punto tendremos ternas de números y letras "totalmente" imposibles de relacionar con nuestra historia. Ninguno de nuestros recuerdos o datos se puede conectar con estas ternas extrañas.
3- Ahora pensemos en un número de tres cifras, por ejemplo el "369" (b) (c). Lo transformamos con las ternas formadas anteriormente, de modo que tenemos:
3= 5Qa 6= YL0 9= rN8 o sea que "369" será: 5QaYL0rN8 un password bastante seguro
De la misma manera eligiendo un número de 5 dígitos obtendremos un password de 15:
"25631" será: 9xGc6MYL05Qa2Pd realmente seguro.
En algún post anterior (más de uno) hablé de este método que fue calificado por un lector como "conflictivo"... Reconozco que más que conflictivo es complicado, pero está bueno... porque resulta.-
Referencias:
a- Elegí ternas porque para nuestro cerebro es más facil recordar ternas que grupos de 4.
b- Un número muy elegido como password en todo el mundo, sobre todo en tarjetas de crédito al combinarse con un cuarto, por ej. 1369; 0369; 3690.
c- Hacer la prueba de ponerse a escribir números en una hoja de papel hasta que ya no quepan más, lo más rápido posible y sin pensar. Veremos que algunos números se repiten. Yo los llamo los favoritos inconcientes; esos son los que recordamos con mayor facilidad, y los que generalmente la gente usa para sus passwords.

