<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El rincón de Zerial &#187; Mis cosas</title>
	<atom:link href="http://blog.zerial.org/category/mis-cosas/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Tue, 03 Jan 2012 00:13:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Secureless: Estadisticas de sitios web vulnerables</title>
		<link>http://blog.zerial.org/seguridad/secureless-estadisticas-de-sitios-web-vulnerables/</link>
		<comments>http://blog.zerial.org/seguridad/secureless-estadisticas-de-sitios-web-vulnerables/#comments</comments>
		<pubDate>Mon, 28 Nov 2011 12:15:09 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Proyectos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[estadisticas]]></category>
		<category><![CDATA[secureless]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[vulnerabilidades web]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2777</guid>
		<description><![CDATA[En la conferencia de seguridad recien pasada, tuve la oportunidad de presentar el Proyecto Secureless, demostrando la realidad de las vulnerabilidades web de distintos sitios, por categoria, dominio y por tipo de organizacion. Durante aproximadamente 7 meses hemos estado recopilando sitios webs con distintas vulnerabilidades, gracias a nuestras propias investigaciones o colaboraciones de distintos usuarios, [...]]]></description>
			<content:encoded><![CDATA[<p>En la conferencia de seguridad recien pasada, tuve la oportunidad de presentar el Proyecto <a href="http://secureless.org">Secureless</a>, demostrando la realidad de las vulnerabilidades web de distintos sitios, por categoria, dominio y por tipo de organizacion.</p>
<p>Durante aproximadamente 7 meses hemos estado recopilando sitios webs con distintas vulnerabilidades, gracias a nuestras propias investigaciones o colaboraciones de distintos usuarios, hasta la fecha registramos aproximadamente 1058 sitios web, de distintos paises, distintos tipos de entidades (universidades, bancas, etc) y con distintos estados. Actualmente en Secureless manejamos 3 tipos de estados, las Reportadas, No Reportadas</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/11/grafico_estados.png"><img class="aligncenter size-full wp-image-2795" title="grafico_estados" src="http://blog.zerial.org/wp-content/uploads/2011/11/grafico_estados.png" alt="" width="547" height="311" /></a></p>
<p>La diferencia que existe entre las <strong>Reportadas</strong> y las <strong>Sin Reportar</strong>, principalmente se da porque los sitios web no publican un correo o alguna forma de contacto para poder reportar este tipo de fallas, por lo general se limitan a poner un formulario de &#8220;consultas&#8221; y muchas veces en bancos, universidades o sitios del gobierno, hay que completar un formulario con cientos de campos obligatorios.</p>
<p>Los sitios web que realmente <strong>deberian</strong> tener este tipo de procedimiento como los bancos, Universidades o sitios del gobierno que manejen información sensible de personas, no lo hacen. Muchas veces debemos enviar el reporte a correos genericos y/o aleatorios como contacto@dominio, info@dominio o webmaster@dominio, sin tener respuesta.<br />
La relación que existe entre las Reportadas y las Solucionadas, nos demuestra que de alguna forma estamos apuntando para el lado correcto, ya que el 90% de las vulnerabilidades reportadas se solucionan.</p>
<p>De los tipos de vulnerabilidades, hay dos categorías que pelean el puesto para ser los que más sitios registran, el SQL Injection y al Cross-Site Scripting</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/11/grafico_cat.png"><img class="aligncenter size-full wp-image-2800" title="grafico_cat" src="http://blog.zerial.org/wp-content/uploads/2011/11/grafico_cat.png" alt="" width="550" height="312" /></a>Es curioso, ya que una es <em>client-side</em> (xss) y la otra<em> server-side </em>(sql-i), pero ambas ocurren por una mala sanitización de los parametros de entrada.</p>
<p><span id="more-2777"></span></p>
<p>La que los sigue es Full Path Disclosure, una vulnerabilidad que por si sola no es muy critica y que muchas veces se le da la responsabilidad al encargado del servidor, que no deshabilita los errores o el debug, aunque segun yo, el programador debería ser capaz de manejar los errores y validar los parametros de entrada para evitar el <em>crash</em> de la aplicación y asi evitar cualquier tipo de error sin atajar. El tipico ejemplo, cuando modificamos los parametros por GET y transformamos una variable en un Array.</p>
<p>Si analizamos la cantidad de sitios por tipo de organización, nos encontramos con el siguiente gráfico:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/11/grafico_entidades.png"><img class="aligncenter size-full wp-image-2803" title="grafico_entidades" src="http://blog.zerial.org/wp-content/uploads/2011/11/grafico_entidades.png" alt="" width="544" height="320" /></a></p>
<p>Las universidades son de las entidades (segun nuestro criterio) que más vulnerabilidades tienen, ya que muchas de ellas les abren espacios a sus <span style="text-decoration: line-through;">clientes</span> alumnos, por lo general un servidor compartido entre usuarios y en algunos casos extremos, un servidor compartido con aplicaciones de la universidad (intranets, etc).<br />
Luego viene los del gobierno, que mientras más sitios y sistemas ofrecen, menos control tienen sobre las aplicaciones y sobre los datos que manejan. Es muy comun en sistemas y sitios del gobierno encontrar tecnologias antiguas y en muchos casos, obsoletas.<br />
Con eCommerce, me refiero a sitios que ofrecen &#8220;comercio por internet&#8221;, como PC Factory, Falabella, Ripley, etc.<br />
Finalmente tenemos a los queridos Bancos, que sinceramente ellos ni si quiera deberian aparecer en este listado.</p>
<p>El último gráfico, corresponde a sitios segun su pais o dominio</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/11/grafico_dominio.png"><img class="aligncenter size-full wp-image-2807" title="grafico_dominio" src="http://blog.zerial.org/wp-content/uploads/2011/11/grafico_dominio.png" alt="" width="556" height="325" /></a></p>
<p>No significa que Chile sea mas vulnerable que los otros, simplemente que en un principio nos dedicamos unicamente a almacenar sitios chilenos, pero poco a poco fuimos aceptando colaboraciones de otros paises y otros dominios.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsecureless-estadisticas-de-sitios-web-vulnerables%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/secureless-estadisticas-de-sitios-web-vulnerables/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/secureless-estadisticas-de-sitios-web-vulnerables/"  data-text="Secureless: Estadisticas de sitios web vulnerables" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/secureless-estadisticas-de-sitios-web-vulnerables/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>8.8: Computer Security Conference Chile</title>
		<link>http://blog.zerial.org/seguridad/8-8-computer-security-conference-chile/</link>
		<comments>http://blog.zerial.org/seguridad/8-8-computer-security-conference-chile/#comments</comments>
		<pubDate>Tue, 22 Nov 2011 13:03:28 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Anecdotas]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2770</guid>
		<description><![CDATA[El pasado viernes 18 de noviembre se realizó la primera versión de la 8.8, una conferencia orientada a la seguridad informática y hacking. Tuve el agrado de exponer sobre el Proyecto Secureless, que llamó la atención de varios de los asistentes y gracias a eso logré tener contacto con distintas personas encargadas de la seguridad [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2011/11/88-Security-Conference-Chile.jpg"><img class="aligncenter size-full wp-image-2772" title="88-Security-Conference-Chile" src="http://blog.zerial.org/wp-content/uploads/2011/11/88-Security-Conference-Chile.jpg" alt="" width="580" height="422" /></a></p>
<p>El pasado viernes 18 de noviembre se realizó la primera versión de la 8.8, una conferencia orientada a la seguridad informática y hacking. Tuve el agrado de exponer sobre el Proyecto Secureless, que llamó la atención de varios de los asistentes y gracias a eso logré tener contacto con distintas personas encargadas de la seguridad o del area de informática de bancos, universidades, etc. Hubo charlas técnicas y otras no tanto, yo expuste, además de la presentación de Secureless, algo que ya había expuesto antes en otras conferencias, sobre Hacking Automatizado, básicamente la automatización de tareas mediante scripts en bash, php, python, etc.  De esta chalra no pude  mostrar todo por falta de conexión a internet.</p>
<p>De las cosas que mas me interesaron, fue &#8220;<em>﻿﻿﻿﻿Gaining Full System Access via Virtual Memory</em>&#8220;, que comenzó hablando sobre congelar la RAM para mantener la información  (Cryogenically frozen RAM) y que obviamente el escenario para explotar este tipo de cosas es bien complicado, ya que hay que tener acceso fisico, sin embargo, esto tambien sucede en las máquinas virtuales por ejemplo con VMWARE, que genera un archivo &#8220;.mem&#8221;, basta con hacer un dump de ese archivo y guardarlo para simular el &#8220;congelado&#8221;. Mediante este ataque, <strong>Thomas</strong> demostró que Linux es más inseguro que Windows en este sentido, por el simple hecho de que Windows es capaz de cifrar la información que está en la RAM, Linux no lo hace. Lo demostró leyendo el hash del archivo /etc/shadow desde la ram y también accediendo a la password en texto plano que se digitó para autenticarse en una shell.</p>
<p>Tambien me pareció interesante la charla de <strong>Marco</strong> Balduzzi quien hablaba sobre HTTP Parameter Pollution, que por el tipo de preguntas que se hicieron creo que no mucha gente entendio el sentido de HPP.</p>
<p>Más allá de las charlas, lo que más me gustó es que existiera la instancia de poder mirar cara a cara a los distintos responsables y tambien conocer a gente nueva que está interesada en todo este tema de la seguridad informática y hacking. Me dio mucho gusto conocer a varios de los que solo me había relacionado via email para reportar vulnerabilidades.</p>
<p>Nos vemos el 2012!</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2F8-8-computer-security-conference-chile%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/8-8-computer-security-conference-chile/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/8-8-computer-security-conference-chile/"  data-text="8.8: Computer Security Conference Chile" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/8-8-computer-security-conference-chile/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>simple-pytweet: El reemplazo de twitsh</title>
		<link>http://blog.zerial.org/linux/simple-pytweet-el-reemplazo-de-twitsh/</link>
		<comments>http://blog.zerial.org/linux/simple-pytweet-el-reemplazo-de-twitsh/#comments</comments>
		<pubDate>Sat, 23 Apr 2011 20:04:10 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Proyectos]]></category>
		<category><![CDATA[aplicacoines]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[script]]></category>
		<category><![CDATA[scripts]]></category>
		<category><![CDATA[twitter]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2175</guid>
		<description><![CDATA[Hace un tiempo publiqué un script que servia para twittear de forma rapida y sin tener ninguna &#8220;aplicación&#8221; aparatosa, el script estaba escrito en bash y en ese tiempo usaba metodo de autenticación &#8220;plana&#8221; e &#8220;insegura&#8221;. Ahora reescribí el código en python y usando OAuth. El nuevo script se llama simple-pytweet y si usar Archlinux [...]]]></description>
			<content:encoded><![CDATA[<p>Hace un tiempo publiqué un script que servia para twittear de forma rapida y sin tener ninguna &#8220;aplicación&#8221; aparatosa, el script estaba escrito en bash y en ese tiempo usaba metodo de autenticación &#8220;plana&#8221; e &#8220;insegura&#8221;. Ahora reescribí el código en python y usando OAuth.<br />
El nuevo script se llama simple-pytweet y si usar Archlinux puedes usar el <a href="http://aur.archlinux.org/packages/simple-pytweet/PKGBUILD">PKGBUILD</a> que <a href="http://aur.archlinux.org/packages.php?ID=48445">publiqué en AUR</a>, sino puedes descargar el tarball desde <a href="http://dev.zerial.org/simple-pytweet">http://dev.zerial.org/simple-pytweet</a>.</p>
<p>El código es simple, requiere <em>python-twitter</em> y <em>pyzenity</em> y lee los parametros de OAuth como TOKEN y SECRET etc desde un archivo llamado <em>.simple-pytweet</em> en tu $HOME.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fsimple-pytweet-el-reemplazo-de-twitsh%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/linux/simple-pytweet-el-reemplazo-de-twitsh/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/linux/simple-pytweet-el-reemplazo-de-twitsh/"  data-text="simple-pytweet: El reemplazo de twitsh" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/simple-pytweet-el-reemplazo-de-twitsh/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Jornadas Regionales del Software Libre 2010 en San Luis (.ar)</title>
		<link>http://blog.zerial.org/linux/jornadas-regionales-del-software-libre-2010-en-san-luis-ar/</link>
		<comments>http://blog.zerial.org/linux/jornadas-regionales-del-software-libre-2010-en-san-luis-ar/#comments</comments>
		<pubDate>Thu, 18 Nov 2010 12:18:50 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Anecdotas]]></category>
		<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Historias]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Software Libre]]></category>
		<category><![CDATA[argentina]]></category>
		<category><![CDATA[jornadas regionales del software libre]]></category>
		<category><![CDATA[jrsl]]></category>
		<category><![CDATA[jrsl2010]]></category>
		<category><![CDATA[san luis]]></category>
		<category><![CDATA[sl]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1961</guid>
		<description><![CDATA[Hace dos semanas asistí y participé de las Jornadas Regionales del Software Libre (JRSL) en San Luis, Argentina. Fue una experiencia muy buena, estuve con gente que ya había conocido antes en otros eventos allá en Argentina y en Chile. A este evento asistió gente de Uruguay, Chile, EE.UU y obviamente Argentina. Una amplia variedad [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-1963" style="margin: 2px;" title="jrsl2010" src="http://blog.zerial.org/wp-content/uploads/2010/11/jrsl2010.jpg" alt="" width="204" height="79" />Hace dos semanas asistí y participé de las <a href="http://www.jornadasregionales.org/jrsl2010v2">Jornadas Regionales del Software Libre (JRSL) en San Luis, Argentina</a>. Fue una experiencia muy buena, estuve con gente que ya había conocido antes en otros eventos allá en Argentina y en Chile. A este evento asistió gente de Uruguay, Chile, EE.UU y obviamente Argentina. Una amplia variedad de charlas y talleres de muy buena calidad.<br />
En esta oportunidad asistí como charlista/expositor y como asistente a otras charlas como criptografía, la <em>típica</em> charla sobre redes mesh, python/web2py, entre otras. Debido a que el publico no era muy &#8220;técnico&#8221; y el enfoque del evento no es algo netamente de seguridad, sino de difusión y de filosofía del SL, mi charla fue muy justa, 35 o 40 minutos que pasaron muy rapido, mostrando scripts y técnicas para apoderarse de los WordPress de un servidor, hacer peticiones automaticas para la extracción de información de sitios los cuales <strong>no protegen</strong> los datos de sus usuarios, etc.</p>
<p><center><a href="http://blog.zerial.org/wp-content/uploads/2010/11/SAM_2771.jpg"><img class="alignnone size-medium wp-image-1965" style="margin: 2px;" title="SAM_2771" src="http://blog.zerial.org/wp-content/uploads/2010/11/SAM_2771-300x225.jpg" alt="" width="300" height="225" /></a><a href="http://blog.zerial.org/wp-content/uploads/2010/11/SAM_2772.jpg"><img class="alignnone size-medium wp-image-1966" style="margin: 2px;" title="SAM_2772" src="http://blog.zerial.org/wp-content/uploads/2010/11/SAM_2772-300x225.jpg" alt="" width="300" height="225" /></a></center></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fjornadas-regionales-del-software-libre-2010-en-san-luis-ar%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/linux/jornadas-regionales-del-software-libre-2010-en-san-luis-ar/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/linux/jornadas-regionales-del-software-libre-2010-en-san-luis-ar/"  data-text="Jornadas Regionales del Software Libre 2010 en San Luis (.ar)" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/jornadas-regionales-del-software-libre-2010-en-san-luis-ar/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>&#8220;Hacking automatizado&#8221; y &#8220;Ofuscación de archivos&#8221; en el Hackmeeting 2010</title>
		<link>http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/</link>
		<comments>http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 14:35:13 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[charlas]]></category>
		<category><![CDATA[eventos]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[hackmeeting]]></category>
		<category><![CDATA[informacion]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1913</guid>
		<description><![CDATA[Haré dos presentaciones en el Hackmeeting de este año, se trata de una charla llamada &#8220;Hacking Automatizado&#8221;, donde busco demostrar y enseñar la automatización de procesos para el &#8220;rescate&#8221; de información en modo de auditorias de seguridad, obtener información desde dentro de los sistemas y servidores, de forma automatizada con script en bash, php, etc. [...]]]></description>
			<content:encoded><![CDATA[<p>Haré dos presentaciones en el <a href="http://hackmeeting.kernelhouse.org">Hackmeeting</a> de este año, se trata de una charla llamada &#8220;Hacking Automatizado&#8221;, donde busco demostrar y enseñar la automatización de procesos para el &#8220;rescate&#8221; de información en modo de auditorias de seguridad, obtener información desde dentro de los sistemas y servidores, de forma automatizada con script en bash, php, etc. La segunda charla es mas bien un mini taller donde enseñaré una tecnica para ofuscar archivos dentro de otros archivos y poder compartirlos en la web sin ser detectados.</p>
<p>Los horarios son los siguientes:<br />
<strong>Sabado 9 de Octubre</strong><br />
- 19:15 hrs: Hacking automatizado<br />
<strong>Domingo 10 de Octubre</strong><br />
- 15:00 hrs: Ofuscación de archivos</p>
<p>Les recuerdo que la entrada es <em>liberada</em>.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/"  data-text="&#8220;Hacking automatizado&#8221; y &#8220;Ofuscación de archivos&#8221; en el Hackmeeting 2010" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Amenazado para que retire contenido de mi blog</title>
		<link>http://blog.zerial.org/interes-general/amenazado-para-que-retire-contenido-de-mi-blog/</link>
		<comments>http://blog.zerial.org/interes-general/amenazado-para-que-retire-contenido-de-mi-blog/#comments</comments>
		<pubDate>Mon, 30 Aug 2010 15:27:16 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Historias]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[amenaza]]></category>
		<category><![CDATA[censura]]></category>
		<category><![CDATA[mordaza digital]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1881</guid>
		<description><![CDATA[Luego de haber resuelto un problema con el encargado de CFT Lota Arauco, y luego de que éste me comentara que alguien quería lucrar con la información que yo publicaba en mi blog, he decidido hacer publico el nombre y el correo de la persona. Anoche recibí un correo con una amenaza de dicho personaje, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/censura.jpg"><img class="aligncenter size-full wp-image-1883" title="censura" src="http://blog.zerial.org/wp-content/uploads/2010/08/censura.jpg" alt="" width="359" height="249" /></a></p>
<p>Luego de haber resuelto un problema con el encargado de CFT Lota Arauco, y luego de que éste me comentara que alguien quería lucrar con la información que yo publicaba en mi blog, he decidido hacer publico el nombre y el correo de la persona. Anoche recibí un correo con una amenaza de dicho personaje, para que retirara esa información de mi blog. Quiero compartir el correo con ustedes:</p>
<blockquote><p>Buenas Fernando:</p>
<p>Te comunico que nuestra empresa se dedica a revisar webs de todo el  mundo para ofrecer soluciones informaticas ya sea gratis o de pago.  Solicito que en tu web te dirijas a mi persona con respeto y no con esa  ironia, nombrandome como personaje. Para evitar problemas legales o de  otro tipo, te solicito explicitamente que retires mi correo electronico  y mi nombre de tu blog. Ya que mi correo electronico es propiedad  privada, y no puede andar publicado en webs.</p>
<p>Sin nada mas que decir, espero que quites mi NOMBRE y CORREO ELECTRONICO  de tu blog.</p>
<p>Saludos.</p>
<p>&#8211;<br />
Joan Calderón.<br />
Cisco CCNA Certified<br />
Cisco CCNP Certified<br />
Cisco Ethical Hacker<br />
Certificado Desarrollador 5 estrellas DCE Microsoft.<br />
C.E.O<br />
[Q]Quanticc</p></blockquote>
<p>Lo encuentro insolito. Esto me recuerdo a la propuesta de <a href="http://www.elmartutino.cl/admin/render/noticia/23781" target="_blank">Ley de mordaza digital</a> que están promoviendo algunos senadores en Chile.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/interes-general/amenazado-para-que-retire-contenido-de-mi-blog/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/interes-general/amenazado-para-que-retire-contenido-de-mi-blog/"  data-text="Amenazado para que retire contenido de mi blog" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/interes-general/amenazado-para-que-retire-contenido-de-mi-blog/feed/</wfw:commentRss>
		<slash:comments>21</slash:comments>
		</item>
		<item>
		<title>Cosas que encontramos en los archivos .bash_history</title>
		<link>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/</link>
		<comments>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/#comments</comments>
		<pubDate>Thu, 29 Apr 2010 14:00:47 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Historias]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[comandos]]></category>
		<category><![CDATA[gnu/linux]]></category>
		<category><![CDATA[historial de comandos]]></category>
		<category><![CDATA[prompt]]></category>
		<category><![CDATA[unix]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1668</guid>
		<description><![CDATA[El otro día, haciendo revisión y limpieza en los servidores, me dediqué por un par de minutos a revisar los archivos .bash_history de algunos usuarios y me encontre con varias sorpresas, desde cosas chistosas hasta problemas críticos de seguridad. Los usuarios son muy buenos para inventar comandos, probar cosas, inventar pasarle parametros a los comandos, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/bhistory.png"><img class="size-full wp-image-1697 alignleft" style="margin-right: 3px; margin-left: 3px;" title="bhistory" src="http://blog.zerial.org/wp-content/uploads/2010/04/bhistory.png" alt="" width="136" height="201" /></a>El otro día, haciendo revisión y limpieza en los servidores, me dediqué por un par de minutos a revisar los archivos <em>.bash_history</em> de algunos usuarios y me encontre con varias sorpresas, desde cosas chistosas hasta problemas críticos de seguridad. Los usuarios son muy buenos para inventar comandos, probar cosas, inventar pasarle parametros a los comandos, etc, es muy chistoso ver como se pasean por mil directorios antes de llegar a donde quieren llegar, como visualizan los archivos o como encuentran lo que buscan. Está bien que los usuarios son solo usuarios, no deberían por qué saber ni ser expertos en ejecutar comandos unix en un prompt, pero aun asi sigue pareciendo cómico para uno ver cómo lo hacen.<br />
Para quienes no saben, el archivo <em>.bash_history</em> corresponde a un archivo de registro o logs que guarda los comandos ejecutados en bash por un usuario en particular, cuando un usuario ingresa vía ssh a un sistema por ejemplo, ejecuta los típicos comandos &#8220;dir, cd, ls&#8221; y estos quedan registrados.</p>
<p><span id="more-1668"></span></p>
<p>Lo más comun, y que me da muca risa y aveces rabia, y me desespera un poco, es ver como los usuarios avanzan lentamente, directorio por directorio, hasta llegar a la destino final. Por ejemplo:</p>
<p><code>$ cd /<br />
$ cd home<br />
$ cd usuario<br />
$ cd public_html<br />
$ cd includes</code></p>
<p>En lugar de ejecutar directamente<br />
<code>$ cd /home/usuario/public_html/includes</code></p>
<p>Y peor aun, hay veces que el usuario es inseguro y prefiere verificar si lo hizo bien y termina su caminata por los directorios haciendo un &#8220;pwd&#8221;:</p>
<p><code>$ cd /<br />
$ cd home<br />
$ cd usuario<br />
$ cd public_html<br />
$ cd includes<br />
$ pwd<br />
/home/usuario/public_html/includes<br />
$</code></p>
<p>Hay algo que me desespera aun mas, es cuando el usuario tiene la necesidad de listar el contenido de CADA directorio:</p>
<p><code>$ cd /<br />
$ ls -l<br />
$ cd home<br />
$ ls -l<br />
$ cd usuario<br />
$ ls -l<br />
$ cd public_html<br />
$ ls -l<br />
$ cd includes<br />
$ pwd<br />
/home/usuario/public_html/includes<br />
$ ls -l</code></p>
<p>Para los que no saben, para esto existe un truco (tip!), no digo que se aprendan los directorios de memoria, pero pueden ejecutar todo en una sola linea, por ejemplo, cuando escriben / pueden presionar tabular dos veces y automaticamente aparecerá el listado de archivos y directorios dentro de /. Asi mismo, si escriben /home/ y dos veces tabular, veran todo el contenido de /home, sin tener que ejecutar cd /home, presionar enter y luego un ls.</p>
<p>Otra cosa que es muy comun, aunque no lo crean, es encontrar las passwords de las bases de datos, especialmente de MySQL. La gente está acostumbrada a ejecutar el comando mysql para conectarse a la base de datos pasandole como parametro el usuario y la password</p>
<p><code>$ mysql -uproduccion -p4gSg4ws -hlocalhost mydatabase<br />
mysql&gt;</code></p>
<p>Tambien usan esta misma tecnica para generar los típicos respaldos usando mysqldump.</p>
<p><code>$ mysqldump -uproduccion -p4gSg4ws -hlocalhost mydatabase &gt;&gt;mydatabase.sql</code></p>
<p>Obviamente esto es un problema de seguridad, ya sea porque no se educó bien al usuario o simplemente porque no existen medidas de seguridad dentro del contexto donde se está ejecutando este tipo de comandos.</p>
<p>Tambien es muy usual encontrar a usuarios que intentan pasarle la password de root al comando &#8220;su&#8221;, ejecutando comandos tipo:</p>
<p><code>$ su - 354dr2</code></p>
<p>Pensando que 354dr2 es la password de root, al igual que</p>
<p><code>$ sudo su - password_del_usuario</code></p>
<p>Pensando que de esa forma no le pedirá el password. Lo que no sabe el usuario es que todo lo que ejecuta esta siendo logueado y que está comprometiendo la seguridad del servidor.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/bash-history-terminal.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/04/bash-history-terminal-150x150.png" alt="" title="bash-history-terminal" width="150" height="150" class="alignright size-thumbnail wp-image-1711" /></a>El .bash_history o historial de comandos bash, muestra mucho como trabajan los usuarios, qué hacen y de qué forma lo hacen, de esta forma es posible obtener información sobre algun sistema o servicio que esté corriendo en el servidor, por ejemplo si entramos <em>a la mala</em> a un servidor y queremos buscar información privada o información que nos interese, podemos ver el historial de los usuarios para saber qué hacen, por donde se mueven y seguir sus pasos.</p>
<p>Un dia me tocó ver que un usuario tenia un script &#8220;escondido&#8221; que se conectaba vía llave pública a 4 o 5 servidores (incluyendo uno fuera de la red), obviamente, la llave privada estaba en el servidor donde yo estabam por lo que pude acceder a todas sus cuentas en los otros servidores.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/"  data-text="Cosas que encontramos en los archivos .bash_history" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Emulación de consolas en GNU/Linux: NeoGeo, MAME, SNES y PSX</title>
		<link>http://blog.zerial.org/linux/emulacion-de-consolas-en-gnulinux-neogeo-mame-snes-y-psx/</link>
		<comments>http://blog.zerial.org/linux/emulacion-de-consolas-en-gnulinux-neogeo-mame-snes-y-psx/#comments</comments>
		<pubDate>Fri, 15 Jan 2010 01:55:11 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[emuladores]]></category>
		<category><![CDATA[gngeo]]></category>
		<category><![CDATA[gnu/linux]]></category>
		<category><![CDATA[juegos]]></category>
		<category><![CDATA[mame]]></category>
		<category><![CDATA[neogeo]]></category>
		<category><![CDATA[play]]></category>
		<category><![CDATA[playstation]]></category>
		<category><![CDATA[ps1]]></category>
		<category><![CDATA[psx]]></category>
		<category><![CDATA[qmc2]]></category>
		<category><![CDATA[snes]]></category>
		<category><![CDATA[super nintendo]]></category>
		<category><![CDATA[xgngeo]]></category>
		<category><![CDATA[zsnes]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1387</guid>
		<description><![CDATA[No soy muy amante de los juegos pero debo reconocer que hay algunos que si me gustan, especialmente los de consola como NeoGeo, Súper Nintendo y Play 1. En busca de entretención y de distracción, el otro día me compré un joystick que me costó CLP$1.600 (unos USD$3) Y luego me puse a probar distintos [...]]]></description>
			<content:encoded><![CDATA[<p>No soy muy amante de los juegos pero debo reconocer que hay algunos que si me gustan, especialmente los de consola como <a href="http://es.wikipedia.org/wiki/Neogeo" target="_blank">NeoGeo</a>, <a href="http://es.wikipedia.org/wiki/Snes" target="_blank">Súper Nintendo</a> y <a href="http://es.wikipedia.org/wiki/PSX" target="_blank">Play 1</a>. En busca de entretención y de distracción, el otro día me compré un <em>joystick</em> que me costó CLP$1.600 (unos USD$3)</p>
<p><img class="aligncenter size-full wp-image-1390" title="joystick" src="http://blog.zerial.org/wp-content/uploads/2010/01/joystick1.png" alt="" width="400" height="303" /></p>
<p>Y luego me puse a probar distintos emuladores y juegos de consolas: NeoGeo, MAME, SNES, N64, PSX, etc.</p>
<p>Para emular juegos de <strong>NeoGeo</strong> tenemos el <em>gngeo</em> y el <em>mame-sdl</em>, para <strong>snes</strong> el famoso <em>zsnes</em>, para <strong>n64</strong> <em>mupen64</em> y para <strong>psx</strong> el <em>epsxe</em>.<br />
A continuación, una pequeña muestra de cada emulador corriendo algún juego en especial.</p>
<p><span id="more-1387"></span></p>
<p><strong>Primero </strong>les voy a mostrar gngeo con su frontend XGngeo</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/xgngeo.png"><img class="aligncenter size-full wp-image-1393" title="xgngeo" src="http://blog.zerial.org/wp-content/uploads/2010/01/xgngeo.png" alt="" width="376" height="245" /></a></p>
<p>Para descargarlo pueden encontarlo en su sitio oficial <a href="http://gngeo.berlios.de/" target="_blank">http://gngeo.berlios.de/</a> o bien buscarlo en los repositorios de la distribución que estén usando. Pueden descargar el frontend XGnGeo desde aquí: <a href="http://www.choplair.org/?XGngeo" target="_blank">http://www.choplair.org/?XGngeo</a></p>
<p>Con el emulador de MAME puedes jugar tambien los juegos de neogeo. Para emular mame tienes el emulador por línea de comando &#8220;<strong>mame-sdl</strong>&#8221; y el frontend llamado <strong>qmc2</strong>.</p>
<p><center><a href="http://blog.zerial.org/wp-content/uploads/2010/01/qmc2.png"><img class="alignnone size-medium wp-image-1408" title="qmc2" src="http://blog.zerial.org/wp-content/uploads/2010/01/qmc2-300x197.png" alt="" width="300" height="197" /></a> <a href="http://blog.zerial.org/wp-content/uploads/2010/01/qmc21.png"><img class="alignnone size-medium wp-image-1409" title="qmc2" src="http://blog.zerial.org/wp-content/uploads/2010/01/qmc21-300x197.png" alt="" width="300" height="197" /></a></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/xgngeo_kof.png"><img class="size-medium wp-image-1395 alignnone" title="xgngeo_kof" src="http://blog.zerial.org/wp-content/uploads/2010/01/xgngeo_kof-300x187.png" alt="" width="300" height="187" /></a> <a href="http://blog.zerial.org/wp-content/uploads/2010/01/xgngeo_kof2.png"><img class="size-medium wp-image-1396 alignnone" title="xgngeo_kof2" src="http://blog.zerial.org/wp-content/uploads/2010/01/xgngeo_kof2-300x187.png" alt="" width="300" height="187" /></a></center></p>
<p><strong>Para emular</strong> súper nintendo, uso el conocido zsnes (muuuuy antiguo), que está en la mayoría de los repositorios de las distribuciónes GNU/Linux y también lo podemos encontrar en <a href="http://www.zsnes.com/" target="_blank">zsnes.com</a>.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes.png"><img class="aligncenter size-full wp-image-1399" title="zsnes" src="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes.png" alt="" width="512" height="448" /></a></p>
<p>Yo recuerdo haber usado este mismo emulador hace muchos años atrás, era uno de mis preferidos, con zsnes pasé varias horas frente al pc jugando. El emulador permite configurar hasta 5 players y además, permite jugar en línea.</p>
<p><center><a href="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes_dkc1.png"><img class="alignnone size-medium wp-image-1400" title="zsnes_dkc1" src="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes_dkc1-300x187.png" alt="" width="300" height="187" /></a> <a href="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes_dkc2.png"><img class="alignnone size-medium wp-image-1401" title="zsnes_dkc2" src="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes_dkc2-300x187.png" alt="" width="300" height="187" /></a></center></p>
<p><center><a href="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes_killer1.png"><img class="alignnone size-medium wp-image-1402" title="zsnes_killer1" src="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes_killer1-300x187.png" alt="" width="300" height="187" /></a> <a href="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes_killer2.png"><img class="alignnone size-medium wp-image-1403" title="zsnes_killer2" src="http://blog.zerial.org/wp-content/uploads/2010/01/zsnes_killer2-300x187.png" alt="" width="300" height="187" /></a></center></p>
<p><strong>Para</strong> PlayStation 1 (PSOne, PSX) uso el <strong>epsxe</strong>. Este emulador es un poco complicado de instalar, necesita un plugin para cada cosa. Por ejemplo, un plugin de video y otro de sonido, aunque generalmente puedes encontrar el emulador con todos sus restos dentro del mismo repositorio. Por ejemplo, en Archlinux lo puedes descargar e instalar <a href="http://aur.archlinux.org/packages.php?O=0&amp;K=epsxe&amp;do_Search=Ir" target="_blank">directamente de AUR</a>. Luego debes <em>intrusear</em> un poco la configuración hasta llegar a la más óptima para tu hardware. En mi caso, me uso este emulador simplemente para jugar <a href="http://en.wikipedia.org/wiki/Silent_Hill_1" target="_blank">Silent Hill 1</a>.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/epsxe.png"><img class="aligncenter size-full wp-image-1405" title="epsxe" src="http://blog.zerial.org/wp-content/uploads/2010/01/epsxe.png" alt="" width="288" height="236" /></a></p>
<p><center><a href="http://blog.zerial.org/wp-content/uploads/2010/01/epsxe_silenthill1.png"><img class="alignnone size-medium wp-image-1406" title="epsxe_silenthill1" src="http://blog.zerial.org/wp-content/uploads/2010/01/epsxe_silenthill1-300x187.png" alt="" width="300" height="187" /></a> <a href="http://blog.zerial.org/wp-content/uploads/2010/01/epsxe_silenthill2.png"><img class="alignnone size-medium wp-image-1407" title="epsxe_silenthill2" src="http://blog.zerial.org/wp-content/uploads/2010/01/epsxe_silenthill2-300x187.png" alt="" width="300" height="187" /></a></center></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Flinux%2Femulacion-de-consolas-en-gnulinux-neogeo-mame-snes-y-psx%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/linux/emulacion-de-consolas-en-gnulinux-neogeo-mame-snes-y-psx/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/linux/emulacion-de-consolas-en-gnulinux-neogeo-mame-snes-y-psx/"  data-text="Emulación de consolas en GNU/Linux: NeoGeo, MAME, SNES y PSX" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/emulacion-de-consolas-en-gnulinux-neogeo-mame-snes-y-psx/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>El arte del &#8216;phishing&#8217;</title>
		<link>http://blog.zerial.org/seguridad/el-arte-del-phishing/</link>
		<comments>http://blog.zerial.org/seguridad/el-arte-del-phishing/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 23:45:46 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Historias]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[bancos]]></category>
		<category><![CDATA[fraudes]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[robos]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1302</guid>
		<description><![CDATA[Sin duda el phishing es una de las técnicas más usadas actualmente para el robo de información y suplantación de identidad, pero debemos reconocer que es todo un arte. Para quienes no saben lo que es el phishing, les extraigo lo siguiente desde la wikipedia: ﻿Phishing es un término informático que denomina un tipo de [...]]]></description>
			<content:encoded><![CDATA[<p>Sin duda el <em>phishing</em> es una de las técnicas más usadas actualmente para el robo de información y suplantación de identidad, pero debemos reconocer que es todo un arte. Para quienes no saben lo que es el phishing, les extraigo lo siguiente desde la wikipedia:</p>
<blockquote><p>﻿<strong>Phishing</strong> es un término <a title="Informático" href="http://es.wikipedia.org/wiki/Inform%C3%A1tico">informático</a> que denomina un tipo de <a title="Delito" href="http://es.wikipedia.org/wiki/Delito">delito</a> encuadrado dentro del ámbito de las <a title="Estafa" href="http://es.wikipedia.org/wiki/Estafa">estafas</a> cibernéticas, y que se comete mediante el uso de un tipo de <a title="Ingeniería social (seguridad informática)" href="http://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_%28seguridad_inform%C3%A1tica%29">ingeniería social</a> caracterizado por intentar adquirir información confidencial de forma fraudulenta (como puede ser una <a title="Contraseña" href="http://es.wikipedia.org/wiki/Contrase%C3%B1a">contraseña</a> o información detallada sobre <a title="Tarjeta de crédito" href="http://es.wikipedia.org/wiki/Tarjeta_de_cr%C3%A9dito">tarjetas de crédito</a> u otra información bancaria).</p></blockquote>
<p><a href="http://blog.zerial.org/wp-content/uploads/2009/12/phishing.jpg"><img class="alignleft size-full wp-image-1304" title="phishing" src="http://blog.zerial.org/wp-content/uploads/2009/12/phishing.jpg" alt="" width="265" height="270" /></a>Como dice la definición, son técnicas que se aplican mediante <strong>ingeniería social</strong> y ésta es, por si misma, un arte.<br />
Podemos detectar distintos tipos de phishing, desde uno muy simple como falsificar un sitio y lanzarlo al mundo para que la gente caiga o bien uno más complejo con objetivos determinados y con víctimas específicas. En el primer tipo, me gustaría hacer referencia a todos los conocidos ataques que se han hecho a bancos simplemente falsificando el sitio web y obteniendo información de gente al azar, por ejemplo el <a href="http://blog.segu-info.com.ar/2009/12/mas-phishing-para-mastercard.html" target="_blank">caso en que se vio envuelto Mastercard Argentina</a>. Con el segundo tipo, quiero hacer referencia a casos más trascendentes que generalmente no son conocidos, ya que no afectan a mucha gente sino mas bien a una víctima específica. Para mi, el primer tipo es una <strong>mierda</strong>, sin embargo, me gustaría destacar los ataques del segúndo tipo. De ahora en adelante, los distinguiré según su tipo.</p>
<p><span id="more-1302"></span></p>
<p>Primero, voy a entrar en detalles con el <em>phishing</em> de <strong>primer tipo.</strong> Cualquier persona con mínimos conocimientos en desarrollo puede copiar una página y conseguirse un dominio similar al original para hospedarla y lanzarla al mundo para ver quienes caen, generalmente con estos tipos de ataques no sabes quienes son las personas que caen en tu trampa, simplemente obtienes sus datos para fastidiarles, ingresas a sus cuentas y ver si tiene algo <em>entretenido</em>, no tiene ninguna ciencia. Este tipo de ataques no tienen ningún sentido, no se está aplicando ingeniería social ni mucho menos.<br />
Existe una <strong>gran</strong> diferencia entre dirigir los ataques a una persona o víctima en particular versus el direccionarlo a quien caiga: la dificultad y la emoción.</p>
<p>El <strong>segúndo tipo</strong> es en el que quiero profundizar más. Cuando tenemos una víctima en la mira, es mucho más emocionando hacer éste tipo de ataques, ya que nos costará más y nuestro fín es único, no afectará a otras personas quienes no nos interesa. Para hacer ataques dirigidos, tenemos distintas técnicas, desde ataques locales hasta ataques remotos, podemos hacernos pasar por otra persona, engañando a nuestra víctima para que crea lo que nosotros queremos que crea y así obtener lo que queremos, hasta podemos manipularla. La víctima debe pensar que somos alguien de confianza, que se mueve dentro de su círculo de amigos o conocidos, sabemos mucho de ella y ella <em>cree</em> saber mucho de nosotros. Hacer que la víctima confíe en nosotros toma mucho tiempo, hace que haga lo que nosotros queremos más aún. Se puede lograr desde ataques sicológicos hasta con ataques netamente <em>informáticos</em> pero sin duda lo mejor es una combinación de ambos. Generalmente las víctimas de éste tipo de ataque son conocidos (nosotros lo conocemos, pero muchas veces él a nosotros no) a menos que sea por <a href="http://blog.zerial.org/seguridad/algo-asi-como-un-asesino-a-sueldo/" target="_blank">encargo</a>.<br />
La captura de datos o información se puede lograr falsificando websites, por teléfono, en persona, mediante algun tipo de mensajería instantanea, <em>sniffeando</em> la red, etc. Todo va a depender de nuestra imaginación, conocimiento y capacidades.</p>
<p><img class="alignright size-medium wp-image-1315" title="target" src="http://blog.zerial.org/wp-content/uploads/2009/12/target_poker-240x300.jpg" alt="" width="142" height="178" />Cuando tenemos una víctima elegida, es muy entretenido el proceso en el cual hay que seducirla y mucho más aún, cuando la persona cae en nuestro juego y una véz obtenida la información es mucho más emocionante aún. Luego es el proceso de la verificación de información y posteriormente, una des-seducción de nuestra víctima, es decir, hacer que poco a poco se vaya alejando, pero sin perder el control de la situación y obviamente, sin pretender que nuestro objetivo se de cuenta de lo que planeamos hacer. Lo mejor es confundirlo.<br />
No siempre se logra el objetivo, aveces porque nuestras técnicas han fallado y otras veces porque la persona que elegimos como víctima no es tan fácil de seducir. Hay que saber en qué momento abortar misión, porque los afectados podemos ser nosotros.</p>
<p>Existe un concepto errado de lo que es el phishing, al igual que muchas cosas, la popularidad de los términos terminan deformandose. Para mucha gente éste término es sinónimo de &#8220;<em>robo de cuenta del banco y transferencias de dinero ilícitas</em>&#8220;, que sería la definición <strong>peyorativa</strong>.<br />
Detrás de muchos <strong>hackeos</strong> existen, implícita o explícitamente, técnicas de phishing aplicadas sobre las víctimas, y no podemos desperdiciar todo el <em>proceso pensante</em> y las capacidades del atacante para elaborar un ataque de ésta magnitud.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/el-arte-del-phishing/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/el-arte-del-phishing/"  data-text="El arte del &#8216;phishing&#8217;" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/el-arte-del-phishing/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Mi nueva adquisición: Thinkpad X200</title>
		<link>http://blog.zerial.org/mis-cosas/mi-nueva-adquisicion-thinkpad-x200/</link>
		<comments>http://blog.zerial.org/mis-cosas/mi-nueva-adquisicion-thinkpad-x200/#comments</comments>
		<pubDate>Tue, 10 Nov 2009 12:27:18 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[archlinux]]></category>
		<category><![CDATA[dwm]]></category>
		<category><![CDATA[laptop]]></category>
		<category><![CDATA[lenovo]]></category>
		<category><![CDATA[portatil]]></category>
		<category><![CDATA[thinkpad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1091</guid>
		<description><![CDATA[Decidí cambiar mi &#8220;antiguo&#8221; portatil ya que según yo, necesitaba algo más portable. Entonces decidí comprarme un Thinkpad de la serie X, el Thinkpad X200. La nueva joyita tiene 2GB de ram, 250GB en disco duro y el procesador es un Core 2 Duo de 2.5Ghz. Como mi gestor de ventanas no gasta casi nada [...]]]></description>
			<content:encoded><![CDATA[<p>Decidí cambiar <a href="http://blog.zerial.org/mis-cosas/47/" target="_blank">mi &#8220;antiguo&#8221; portatil</a> ya que según yo, necesitaba algo más <em>portable</em>. Entonces decidí comprarme un Thinkpad de la serie X, el <a href="http://www.pc.ibm.com/cl/notebooks/thinkpad/x-series/x200.shtml" target="_blank">Thinkpad X200</a>.</p>
<p><img class="aligncenter size-full wp-image-1093" title="Lenovo-ThinkPad-X200-350" src="http://blog.zerial.org/wp-content/uploads/2009/11/Lenovo-ThinkPad-X200-350.jpg" alt="Lenovo-ThinkPad-X200-350" width="350" height="291" /></p>
<p>La nueva joyita tiene 2GB de ram, 250GB en disco duro y el procesador es un Core 2 Duo de 2.5Ghz. Como mi gestor de ventanas no gasta <span style="text-decoration: line-through;">casi</span> nada de recursos, toda esa ram y todo ese procesador sería casi 100% para las aplicaciones. Otras caracteristicas de este portatil es su ligero peso, casi 1Kg, pantalla de 12.1&#8243;, webcam, bluetooth &#8230; bueno, mejor lo explico mediante un <em>lsusb</em> y <em>lspci</em>.</p>
<p><span id="more-1091"></span></p>
<blockquote><p>[zerial@balcebu ~]$ lspci<br />
00:00.0 Host bridge: Intel Corporation Mobile 4 Series Chipset Memory Controller Hub (rev 07)<br />
00:02.0 VGA compatible controller: Intel Corporation Mobile 4 Series Chipset Integrated Graphics Controller (rev 07)<br />
00:02.1 Display controller: Intel Corporation Mobile 4 Series Chipset Integrated Graphics Controller (rev 07)<br />
00:03.0 Communication controller: Intel Corporation Mobile 4 Series Chipset MEI Controller (rev 07)<br />
00:03.3 Serial controller: Intel Corporation Mobile 4 Series Chipset AMT SOL Redirection (rev 07)<br />
00:19.0 Ethernet controller: Intel Corporation 82567LM Gigabit Network Connection (rev 03)<br />
00:1a.0 USB Controller: Intel Corporation 82801I (ICH9 Family) USB UHCI Controller #4 (rev 03)<br />
00:1a.1 USB Controller: Intel Corporation 82801I (ICH9 Family) USB UHCI Controller #5 (rev 03)<br />
00:1a.2 USB Controller: Intel Corporation 82801I (ICH9 Family) USB UHCI Controller #6 (rev 03)<br />
00:1a.7 USB Controller: Intel Corporation 82801I (ICH9 Family) USB2 EHCI Controller #2 (rev 03)<br />
00:1b.0 Audio device: Intel Corporation 82801I (ICH9 Family) HD Audio Controller (rev 03)<br />
00:1c.0 PCI bridge: Intel Corporation 82801I (ICH9 Family) PCI Express Port 1 (rev 03)<br />
00:1c.1 PCI bridge: Intel Corporation 82801I (ICH9 Family) PCI Express Port 2 (rev 03)<br />
00:1c.3 PCI bridge: Intel Corporation 82801I (ICH9 Family) PCI Express Port 4 (rev 03)<br />
00:1d.0 USB Controller: Intel Corporation 82801I (ICH9 Family) USB UHCI Controller #1 (rev 03)<br />
00:1d.1 USB Controller: Intel Corporation 82801I (ICH9 Family) USB UHCI Controller #2 (rev 03)<br />
00:1d.2 USB Controller: Intel Corporation 82801I (ICH9 Family) USB UHCI Controller #3 (rev 03)<br />
00:1d.7 USB Controller: Intel Corporation 82801I (ICH9 Family) USB2 EHCI Controller #1 (rev 03)<br />
00:1e.0 PCI bridge: Intel Corporation 82801 Mobile PCI Bridge (rev 93)<br />
00:1f.0 ISA bridge: Intel Corporation ICH9M-E LPC Interface Controller (rev 03)<br />
00:1f.2 SATA controller: Intel Corporation ICH9M/M-E SATA AHCI Controller (rev 03)<br />
00:1f.3 SMBus: Intel Corporation 82801I (ICH9 Family) SMBus Controller (rev 03)<br />
03:00.0 Network controller: Intel Corporation PRO/Wireless 5100 AGN [Shiloh] Network Connection</p></blockquote>
<blockquote><p>[zerial@balcebu ~]$ lsusb<br />
Bus 005 Device 001: ID 1d6b:0001 Linux Foundation 1.1 root hub<br />
Bus 004 Device 003: ID 0a5c:2145 Broadcom Corp.<br />
Bus 004 Device 002: ID 08ff:2810 AuthenTec, Inc.<br />
Bus 004 Device 001: ID 1d6b:0001 Linux Foundation 1.1 root hub<br />
Bus 007 Device 001: ID 1d6b:0001 Linux Foundation 1.1 root hub<br />
Bus 008 Device 001: ID 1d6b:0001 Linux Foundation 1.1 root hub<br />
Bus 006 Device 001: ID 1d6b:0001 Linux Foundation 1.1 root hub<br />
Bus 003 Device 001: ID 1d6b:0001 Linux Foundation 1.1 root hub<br />
Bus 002 Device 001: ID 1d6b:0002 Linux Foundation 2.0 root hub<br />
Bus 001 Device 004: ID 17ef:480c Lenovo<br />
Bus 001 Device 001: ID 1d6b:0002 Linux Foundation 2.0 root hub</p></blockquote>
<p>En esto último podemos ver &#8220;Broadcom Corp.&#8221; que corresponde al Bluetooth y &#8220;AuthenTec&#8221; que corresponde al Fingerprint, que lamentablemente aún no existe un módulo que lo soporte, lo demás cero problemas.</p>
<p>Y el procesador &#8230;</p>
<blockquote><p>processor    : 0<br />
vendor_id    : GenuineIntel<br />
cpu family    : 6<br />
model        : 23<br />
model name    : Intel(R) Core(TM)2 Duo CPU     P8700  @ 2.53GHz<br />
stepping    : 10<br />
cpu MHz        : 2527.006<br />
cache size    : 3072 KB<br />
physical id    : 0<br />
siblings    : 2<br />
core id        : 0<br />
cpu cores    : 2<br />
apicid        : 0<br />
initial apicid    : 0<br />
fdiv_bug    : no<br />
hlt_bug        : no<br />
f00f_bug    : no<br />
coma_bug    : no<br />
fpu        : yes<br />
fpu_exception    : yes<br />
cpuid level    : 13<br />
wp        : yes<br />
flags        : fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 clflush dts acpi mmx fxsr sse sse2 ss ht tm pbe nx lm constant_tsc arch_perfmon pebs bts pni dtes64 monitor ds_cpl vmx smx est tm2 ssse3 cx16 xtpr pdcm sse4_1 xsave lahf_lm ida tpr_shadow vnmi flexpriority<br />
bogomips    : 5056.59<br />
clflush size    : 64<br />
power management:</p>
<p>processor    : 1<br />
vendor_id    : GenuineIntel<br />
cpu family    : 6<br />
model        : 23<br />
model name    : Intel(R) Core(TM)2 Duo CPU     P8700  @ 2.53GHz<br />
stepping    : 10<br />
cpu MHz        : 2527.006<br />
cache size    : 3072 KB<br />
physical id    : 0<br />
siblings    : 2<br />
core id        : 1<br />
cpu cores    : 2<br />
apicid        : 1<br />
initial apicid    : 1<br />
fdiv_bug    : no<br />
hlt_bug        : no<br />
f00f_bug    : no<br />
coma_bug    : no<br />
fpu        : yes<br />
fpu_exception    : yes<br />
cpuid level    : 13<br />
wp        : yes<br />
flags        : fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 clflush dts acpi mmx fxsr sse sse2 ss ht tm pbe nx lm constant_tsc arch_perfmon pebs bts pni dtes64 monitor ds_cpl vmx smx est tm2 ssse3 cx16 xtpr pdcm sse4_1 xsave lahf_lm ida tpr_shadow vnmi flexpriority<br />
bogomips    : 5056.62<br />
clflush size    : 64<br />
power management:</p></blockquote>
<p>Obviamente le instalé Archlinux y <a href="http://blog.zerial.org/linux/dymamic-window-manager-dwm-mi-nuevo-gestor-de-ventanas/" target="_blank">continuo usando DWM</a>.</p>
<p><strong>Fotos</strong></p>
<p><img src="http://blog.zerial.org/wp-content/uploads/2009/11/s4020007-259x300.jpg" alt="s4020007" title="s4020007" width="259" height="300" class="aligncenter size-medium wp-image-1122" /></p>
<p><img src="http://blog.zerial.org/wp-content/uploads/2009/11/s4020008-300x294.jpg" alt="s4020008" title="s4020008" width="300" height="294" class="aligncenter size-medium wp-image-1124" /></p>
<p><img src="http://blog.zerial.org/wp-content/uploads/2009/11/s4020010-300x180.jpg" alt="s4020010" title="s4020010" width="300" height="180" class="aligncenter size-medium wp-image-1125" /></p>
<p><img src="http://blog.zerial.org/wp-content/uploads/2009/11/s4020011-300x258.jpg" alt="s4020011" title="s4020011" width="300" height="258" class="aligncenter size-medium wp-image-1126" /></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fmis-cosas%2Fmi-nueva-adquisicion-thinkpad-x200%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/mis-cosas/mi-nueva-adquisicion-thinkpad-x200/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/mis-cosas/mi-nueva-adquisicion-thinkpad-x200/"  data-text="Mi nueva adquisición: Thinkpad X200" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/mis-cosas/mi-nueva-adquisicion-thinkpad-x200/feed/</wfw:commentRss>
		<slash:comments>20</slash:comments>
		</item>
		<item>
		<title>Atacando desde el corazón</title>
		<link>http://blog.zerial.org/seguridad/atacando-desde-el-corazon/</link>
		<comments>http://blog.zerial.org/seguridad/atacando-desde-el-corazon/#comments</comments>
		<pubDate>Mon, 09 Nov 2009 00:27:39 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Historias]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[wep]]></category>
		<category><![CDATA[wifi]]></category>
		<category><![CDATA[wireless]]></category>
		<category><![CDATA[wpa]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1074</guid>
		<description><![CDATA[Hay dos técnicas para atacar un objetivo desde &#8220;el corazón&#8221;, una es ingresando remotamente a alguno de los servidores mediante algún servicio o alguna vulnerabilidad en el sitio web y la segunda, es ingresando directamente a la red de área local o LAN. Existen muchas vulnerabilidades conocidas y comunes que nos permiten ingresar a lugares [...]]]></description>
			<content:encoded><![CDATA[<p>Hay dos técnicas para atacar un objetivo desde &#8220;el corazón&#8221;, una es ingresando remotamente a alguno de los servidores mediante algún servicio o alguna vulnerabilidad en el sitio web y la segunda, es ingresando directamente a la red de área local o LAN. Existen muchas vulnerabilidades conocidas y comunes que nos permiten ingresar a lugares confidenciales de nuestro objetivo, donde podemos rescatar informacion sensible de lo que buscamos como usuarios, accesos a sistemas o servidores, etc.<br />
Para llevar acabo el segundo plan, es necesario conocimientos en seguridad de redes WiFi, ésta técnica es más divertida y práctica que la anterior.</p>
<p>La idea de este post es explicarles, en base a mi experiencia, ambas técnicas. En especial la segunda. Existen muchas empresas que exhiben su red en una señal wifi <span style="text-decoration: line-through;">pública</span> con cifrado WEP y es por esto que quiero dar mayor énfasis a éste tipo de penetración.</p>
<p><span id="more-1074"></span></p>
<p>En el primer caso, tenemos el ingreso al servidor objetivo mediante alguna vulnerabilidad en los sitios o servicios que hospeda nuestra víctima. En este ejemplo, sólo me referiré al servicio http.<br />
El esquema es mas o menos así:</p>
<p><img class="aligncenter size-full wp-image-1082" title="landmz" src="http://blog.zerial.org/wp-content/uploads/2009/11/landmz.png" alt="landmz" width="273" height="121" /></p>
<p>Lo que quiero explicar es muy simple, tenemos ese portatil que seriamos nosotros, los atacantes, y en el recuadro celeste, los servidores conectados en una red de área local (lan) o en una zona desmilitarizada (dmz). La idea es ingresar a ese recuadro celeste sea como sea, aprovechandose de algun servidor mal configurado o sitio que exponga alguna vulnerabilidad y, cuando estemos dentro, empezar a saltar a los otros servidores y ganar acceso poco a poco a toda la red. Una vez que tengamos acceso a uno de los servidores dentro del área celeste, podremos usar herramientas para detectar otras máquinas, por ejemplo el conocido <a href="http://nmap.org" target="_blank">nmap</a>. Con ésta herramienta, podremos escanear segmentos y subsegmentos completos, hacer pings a múltiples direcciones y a distintos servicios y detectar cosas como la mac de cada equipo, servicios que ofrecen, hostname, etc.</p>
<p>Ahora quiero pasar al punto dos, que es lo que más me gusta.</p>
<p><img class="alignleft size-medium wp-image-1078" style="margin: 5px;" title="wiki-cracked" src="http://blog.zerial.org/wp-content/uploads/2009/11/wiki-cracked-300x160.jpg" alt="wiki-cracked" width="210" height="112" />El cifrado <a href="http://es.wikipedia.org/wiki/WEP" target="_blank">WEP</a> es muy vulnerable y muy fácil de <em>crackear</em>, ya sea <a href="http://it.toolbox.com/blogs/unwired/wep-encryption-40-64-104-128-bitwhats-the-difference-12705" target="_blank">64 o 128bits</a>, en un par de minutos es posible obtener la contraseña. Aunque existen métodos de cifrado como <a href="http://es.wikipedia.org/wiki/WPA" target="_blank">WPA</a> que son mucho más seguros y requiere un diccionario para lograr descifrar la contraseña, lo que hace que sea poco probable de hacerlo.<br />
Bueno, teniendo en cuenta todos estos antecedendes resulta increible que aún existan empresas u organismos (inclusive del gobierno) que estén exponiendo su red vía wifi con cifrado WEP. Pero para nosotros, esto es bueno, ya que nos podemos aprovechar ya sea para obtener internet free o para lo que queramos hacer <img src='http://blog.zerial.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Cuando nos logramos conectar a una red wifi de una empresa, la cual está mal configurada y si a ésto, sumamos que el firewall (si es que tienen) está casi configurado por defecto, es todo mucho más fácil. Existen casos en que subsegmentan y dividen la red por departamento o bien aislan los servidores de los pc de escritorio, pero lo hacen solo cambiandoles las direcciones ip, muchas veces ni si quiera crean reglas en el firewall para que estas maquinas no se puedan ver o bien crear una zona desmilitarizada para los servidores. Cuando ésto sucede, nosotros lo único que debemos hacer es camiarnos la IP a una que esté dentro del rango y listo, ya somos parte de &#8220;la red de servidores&#8221;. Para descubrir que rango de IP debemos usar para ir cambiando de departamento o para ingresar a zonas &#8220;privilegiadas&#8221;, podemos utilizar la misma herramienta que propuse en el punto 1: <a href="http://nmap.org" target="_blank">nmap</a>. Tambien podemos utilizar algún sniffer como <a href="http://wireshark.org" target="_blank">wireshark</a> o <a href="http://ettercap.sf.net" target="_blank">ettercap</a> para descubrir información interesante.</p>
<p>Existe el caso donde los servidores no están alojados fisicamente en la misma empresa, pero perfectamente con un poco de ingenio e imaginación podemos obtener la información de acceso a los servidores estándo dentro de la red, filtrando y analizando la informaicón, por ejemplo realizando un ataque MiTM, envenenando la red. Cuando ya formamos parte de la red, es mucho más fácil analizar el tráfico de la red, escanear máquinas e intentar ganar accesos a alguna de ellas y con una red wifi &#8220;protegida&#8221; con WEP no nos deberíamos tardar más de 1 hora en hacerlo.</p>
<p>Cuando empezamos a escanear nos encontramos con varias sorpresas, desktop con windows, servidores ftp, servidores de impresion, routers sin clave, etc. Nos podemos divertir un rato mandando a imprimir algunos mensajes, enviando mensajes dentro de la red de windows (el típico <em>winpopup ó net send</em>). Es muy típico encontrarse accesos a Terminal Servers, directorios compartidos con Samba (incluso computadores enteros compartidos con Samba), etc.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fatacando-desde-el-corazon%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/atacando-desde-el-corazon/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/atacando-desde-el-corazon/"  data-text="Atacando desde el corazón" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/atacando-desde-el-corazon/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Material del Hackmeeting: Fotos, charlas, etc</title>
		<link>http://blog.zerial.org/interes-general/material-del-hackmeeting-fotos-charlas-etc/</link>
		<comments>http://blog.zerial.org/interes-general/material-del-hackmeeting-fotos-charlas-etc/#comments</comments>
		<pubDate>Sun, 18 Oct 2009 02:19:13 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[hackmeeting]]></category>
		<category><![CDATA[kernelhouse]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1003</guid>
		<description><![CDATA[La planificacion de las actividades a realizar en el hackmeeting sufrio varias modificaciones, ya que faltaron charlistas o falto tiempo debido a la desorganizacion, sin embargo, todo salio muy bien. El cronograma final del hackmeeting lo pueden encontrar en el siguiente enlace: http://hackmeeting.kernelhouse.org/wiki/doku.php?id=programacion Las presentaciones de algunas charlas que se efectuaron: Buffer overflow for fun [...]]]></description>
			<content:encoded><![CDATA[<p>La planificacion de las actividades a realizar en el hackmeeting sufrio varias modificaciones, ya que faltaron charlistas o falto tiempo debido a la desorganizacion, sin embargo, todo salio muy bien.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2009/10/IMG_7178.jpg"><img class="aligncenter size-medium wp-image-1005" title="IMG_7178" src="http://blog.zerial.org/wp-content/uploads/2009/10/IMG_7178-300x200.jpg" alt="IMG_7178" width="300" height="200" /></a></p>
<p>El cronograma final del hackmeeting lo pueden encontrar en el siguiente enlace: <a href="http://hackmeeting.kernelhouse.org/wiki/doku.php?id=programacion">http://hackmeeting.kernelhouse.org/wiki/doku.php?id=programacion</a></p>
<p>Las presentaciones de algunas charlas que se efectuaron:</p>
<ul>
<li><a href="http://codigounix.com.ar/slices/bof-bahia-blanca.pdf">Buffer overflow for fun and profit (tty0)</a></li>
<li><a href="http://blog.zerial.org/files/dererk_behindtheenemylines.pdf">Behind the enemy lines (dererk)</a></li>
</ul>
<p>Las fotos de la actividad las pueden encontrar en este link: <a href="http://fotos.kernelhouse.org">http://fotos.kernelhouse.org</a></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fmaterial-del-hackmeeting-fotos-charlas-etc%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/interes-general/material-del-hackmeeting-fotos-charlas-etc/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/interes-general/material-del-hackmeeting-fotos-charlas-etc/"  data-text="Material del Hackmeeting: Fotos, charlas, etc" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/interes-general/material-del-hackmeeting-fotos-charlas-etc/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Drupal como Content Management Framework</title>
		<link>http://blog.zerial.org/mis-cosas/drupal-como-content-management-framework/</link>
		<comments>http://blog.zerial.org/mis-cosas/drupal-como-content-management-framework/#comments</comments>
		<pubDate>Sun, 27 Sep 2009 19:41:17 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[cmf]]></category>
		<category><![CDATA[cms]]></category>
		<category><![CDATA[comunidad]]></category>
		<category><![CDATA[desarrollo]]></category>
		<category><![CDATA[drupal]]></category>
		<category><![CDATA[joomla]]></category>
		<category><![CDATA[Programación]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=925</guid>
		<description><![CDATA[Están muy de moda los CMS (Content Management System) tales como WordPress, Joomla y Jaws, entre otros, por la facilidad y extensibilidad que tienen mediante módulos, plugins, widgets, themes, templates, etc. Desde hace 8 meses mas o menos que estoy en un proyecto que involucra la creación de un sistema para una comunidad de cientificos, [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://blog.zerial.org/wp-content/uploads/2009/09/drupal.png" alt="drupal" title="drupal" width="250" height="286" class="alignright size-full wp-image-976" />Están muy de moda los CMS (Content Management System) tales como <a href="http://wordpress.com" target="_blank">WordPress</a>, <a href="http://joomla.org" target="_blank">Joomla</a> y <a href="http://jaws-project.com" target="_blank">Jaws</a>, entre otros, por la facilidad y extensibilidad que tienen mediante módulos, plugins, widgets, themes, templates, etc. Desde hace 8 meses mas o menos que estoy en un proyecto que involucra la creación de un sistema para una comunidad de cientificos, usando <a href="http://drupal.org" target="_blank">Drupal</a>.</p>
<p><strong>¿Por qué Drupal?</strong></p>
<p>Drupal pretende ser mucho más que un gestor de contenidos, lo que busca ser es un gestor de comunidades, un <em>framework</em> para gestionar comunidades, lo que yo llamo CMF. Es extensible, permite la reutilización de código, utilización de templates/themes propios y muchas otras cosas.</p>
<p><strong>¿Por qué NO WordPress, Joomla u otro CMS?</strong></p>
<p>Un CMS, com su nombre lo dice, es un <em>sistema</em> gestor de contenidos, están más orientados a blogs o sitios que no implican una cantidad grande de usuarios y contenido y tipos de contenidos. Lo que yo necesitaba, era un <strong>framework</strong> para gestionar una comunidad.</p>
<p>¿Se entiende?</p>
<p><span id="more-925"></span></p>
<p>El sitio en el que estoy trabajando tiene más de mil usuarios y tiene una cantidad enorme de contenido que se va generando día a día, para esto es necesario <em>algo</em> que me permita gestionarlo y que tenga gran parte del código desarrollado, es decir, que existan plugins o módulos ya hechos y que sólo haga falta modificarlos o adaptarlos a lo que necesitamos. Para <a href="http://drupal.org" target="_blank">Drupal</a> encontramos una serie como por ejemplo el conocido OG:</p>
<blockquote><p><strong>O</strong>rganic <strong>G</strong>roups: Enable users to create and manage their own &#8216;groups&#8217;. Each group can have subscribers, and maintains a group home page where subscribers communicate amongst themselves</p></blockquote>
<p>Con esto tenemos la posibilidad de que los usuarios creen sus propios grupos, manejen sus suscripciones, creen noticias relacionadas al grupo, privadas o públicas, administración y moderación de grupos, etc.<br />
Tambien es posible crear perfiles personalizados para cada usuario usando el módulo ContentProfile:</p>
<blockquote><p><strong>Content Profile</strong>: is module builds user profiles as content (aka nodes), which opens the opportunity to use all the powerful modules for content for user profiles too, e.g. the Content Construction Kit (CCK).</p></blockquote>
<p>La creación de módulos propios es bien sencilla, sólo hay que entender cómo trabaja los templates, páginas, nodos, etc. La tarea de creación de módulos se facilita bastante gracias a los <a href="http://api.drupal.org/api/group/hooks" target="_blank"><strong>hooks</strong></a>, con esto es posible modificar comportamientos de otros módulos (contrib y propios del sistema) y lograr tener un control casi completo del sistema. La idea es, por ningun motivo, <em>tocar</em> el <strong>core</strong> de Drupal, de lo contrario será muy difícil la mantención del sistema (actualizaciones, etc).<br />
Drupal tambien nos provee de una API, muy completa, la cual podemos trabajar usando las funcionalidades y bondades de Drupal sin tener que usar Drupal -<em>valga la redundancia</em>-. Por ejemplo, hace unos meses tuve que usar sólo el módulo &#8220;forum&#8221; de Drupal para integrarlo con un sitio que ya estaba desarrollado, ajeno a Drupal. Tambien es muy útil cuando se necesita hacer migración de usuarios y/o contenido de una plataforma a otra. Para usar la API sólo necesitamos descargar el código fuente y tener las siguientes líneas:</p>
<div class="dean_ch" style="white-space: wrap;">
<ol>
<li class="li1">
<div class="de1"><span class="kw1">include_once</span> <span class="st0">&#8216;api/includes/bootstrap.inc&#8217;</span>;</div>
</li>
<li class="li1">
<div class="de1">drupal_bootstrap<span class="br0">&#40;</span>DRUPAL_BOOTSTRAP_FULL<span class="br0">&#41;</span>;</div>
</li>
</ol>
</div>
<p>(<em>siendo el directorio <strong>api</strong> dónde tenemos el código fuente de Drupal</em>)</p>
<p>Y listo, ya podemos usar todas las funciones o métodos, variables, constantes, etc.</p>
<p>La versión estable actual de Drupal es la 6, se está trabajando en la 7 que será orientada a objetos. El problema de esto, es que cada vez que se lanza una version nueva (4→5, 5→6, 6→7), los desarrolladores deben volver a programar sus módulos, ya que Drupal no tiene compatibilidad retroactiva.</p>
<p><strong>Links:</strong></p>
<p><a href="http://drupalmodules.com" target="_blank">Drupal Modules</a>: Repositorio muy completo con distintos módulos para distintas versiones de Drupal .<br />
<a href="http://api.drupal.org/" target="_blank">Documentación de la API</a></p>
<p><strong>Lectura recomendada</strong>:</p>
<p><a href="http://www.amazon.com/Pro-Drupal-Development-John-VanDyk/dp/1590597559"><img src="http://blog.zerial.org/wp-content/uploads/2009/09/images.jpeg" alt="images" title="images" width="130" height="87" class="aligncenter size-full wp-image-974" /></a></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fmis-cosas%2Fdrupal-como-content-management-framework%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/mis-cosas/drupal-como-content-management-framework/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/mis-cosas/drupal-como-content-management-framework/"  data-text="Drupal como Content Management Framework" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/mis-cosas/drupal-como-content-management-framework/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Repositorio de Vulnerabilidades Web</title>
		<link>http://blog.zerial.org/seguridad/repositorio-de-vulnerabilidades-web/</link>
		<comments>http://blog.zerial.org/seguridad/repositorio-de-vulnerabilidades-web/#comments</comments>
		<pubDate>Sat, 19 Sep 2009 14:43:35 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[Proyectos]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=897</guid>
		<description><![CDATA[Hace un par de semanas tuve la idea de crear un repositorio online de vulnerabilidades web y junto a gente de Insecurity hemos puesto en marcha un proyecto que actualmente aloja a más de 150 sitios chilenos expuestos a distintas vulnerabilidades web como xss, sqli, rfi, lfi, etc. El fin de todo esto es tener [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-898" style="margin: 5px;" title="shot_vulns" src="http://blog.zerial.org/wp-content/uploads/2009/09/shot_vulns.png" alt="shot_vulns" width="213" height="321" />Hace un par de semanas tuve la idea de crear un repositorio online de vulnerabilidades web y junto a gente de <a href="http://insecurity.cl" target="_blank">Insecurity</a> hemos puesto en marcha un proyecto que actualmente aloja a más de 150 sitios chilenos expuestos a distintas vulnerabilidades web como xss, sqli, rfi, lfi, etc.<br />
El fin de todo esto es tener este <em>repositorio local de vulnerabilidades web</em> es, en algún momento hacerlo público, de libre acceso, que cualquier persona pueda reportar una vulnerabilidad y extenderlo otros sitios que no sean chilenos.<strong><br />
Cómo nace la idea ..</strong><br />
Todo esto nace por la idea de generar conciencia de la seguridad web y seguridad de la información tanto en los programadores como en los usuarios. El tener una lista publica donde esten expuestos los sitios con fallas puede ayudar a los desarrolladores a detectar fallos en sus propios sitios web y tambien a clientes quienes nunca se hubiesen enterado que su sitio web estaba expuesto de esta forma.</p>
<p>Si bien todo esto podría ser usado indebidamente, no es el propósito. Antes de hacerlo público será necesario que generemos un <em>disclaimer</em> sobre los usos de la herramienta. Nosotros sólo estamos entregando una herramienta, el uso de ella va a depender de la ética de cada persona.</p>
<p><span id="more-897"></span></p>
<p><strong>Lanzamiento &#8230;</strong><br />
Tenemos pensado lanzar al publico este proyecto en el <a href="http://hackmeeting.kernelhouse.org" target="_blank">Hackmeeting</a>.</p>
<p><strong>La herramienta &#8230;</strong><br />
La herramienta es super sencilla y consta de un pequeño formulario para reportar una vulnerabilidad.</p>
<p><img class="aligncenter size-full wp-image-907" title="form_vuln" src="http://blog.zerial.org/wp-content/uploads/2009/09/form_vuln.png" alt="form_vuln" width="348" height="428" /></p>
<p>Luego de esto, los distintos sitios web son almacenados en una base de datos y ordenados.</p>
<p><img class="aligncenter size-full wp-image-910" title="list_vuln" src="http://blog.zerial.org/wp-content/uploads/2009/09/list_vuln1.png" alt="list_vuln" width="353" height="470" /></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Frepositorio-de-vulnerabilidades-web%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/repositorio-de-vulnerabilidades-web/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/repositorio-de-vulnerabilidades-web/"  data-text="Repositorio de Vulnerabilidades Web" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/repositorio-de-vulnerabilidades-web/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Paper: Hacking Automatizado</title>
		<link>http://blog.zerial.org/seguridad/paper-hacking-automatizado/</link>
		<comments>http://blog.zerial.org/seguridad/paper-hacking-automatizado/#comments</comments>
		<pubDate>Tue, 15 Sep 2009 13:20:17 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Documentacion]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[charlas]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[hacking automatizado]]></category>
		<category><![CDATA[hackmeeting]]></category>
		<category><![CDATA[paper]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=884</guid>
		<description><![CDATA[Como les comenté en el post anterior, una de las charlas con las que participaré en el Hackmeeting será &#8220;Hacking Automatizado&#8220;, les dejo los enlaces para que puedan descargar la primera revisión de este paper. Hacking Automatizado [PDF &#124; ODP] Tweet]]></description>
			<content:encoded><![CDATA[<p><img src="http://blog.zerial.org/wp-content/uploads/2009/09/ha_1-300x109.png" alt="ha_1" title="ha_1" width="300" height="109" class="aligncenter size-medium wp-image-886" /></p>
<p>Como les comenté en el <a href="http://blog.zerial.org/seguridad/charlas-hacking-automatizado-y-live-hacking/">post anterior</a>, una de las charlas con las que participaré en el <a href="http://hackmeeting.kernelhouse.org">Hackmeeting</a> será &#8220;<strong>Hacking Automatizado</strong>&#8220;, les dejo los enlaces para que puedan descargar la primera revisión de este <em>paper</em>.</p>
<p><strong>Hacking Automatizado</strong> [<a href="http://zerial.org/charlas/seguridad/hacking_automatizado_rev1.pdf">PDF</a> | <a href="http://zerial.org/charlas/seguridad/hacking_automatizado_rev1.odp">ODP</a>]</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fpaper-hacking-automatizado%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/paper-hacking-automatizado/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/paper-hacking-automatizado/"  data-text="Paper: Hacking Automatizado" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/paper-hacking-automatizado/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

