Archivo | marzo, 2010

Registraduría Nacional de Colombia.. ¿DoS o Negligencia?

En este articulo hablaremos sobre el supuesto ataque de “hackers” que sufrió la Registraduría Nacional de el día de elecciones, para entender mejor lo sucedido pongámonos en contexto:

El pasado domingo 14 de marzo se realizaron en Colombia las elecciones para el Senado de la República, Cámara de Representantes, los representantes de Colombia en el Parlamento Andino y las consultas interpartidistas. En años pasados los resultados parciales o “boletines” de las elecciones se generaban desde la Registraduría y eran entregados inmediatamente a medios de comunicación y a veedores internacionales unicamente, este año quisieron ademas de esto, ofrecer a todos los ciudadanos esta información también en “tiempo real” desde el sitio de la Registraduría nacional.

4447480348 2989436d77 Registraduría Nacional de Colombia.. ¿DoS o Negligencia?

Para cumplir con la labor de divulgación de estos boletines, se contrató a la empresa UNE, que a su vez subcontrato a la empresa “Arolen” quienes serian los encargados de implementar toda la infraestructura tecnológica necesaria para cumplir con la demanda de información que tendría la pagina de la Registraduría. Leer más…

Skipfish, escáner de seguridad para aplicaciones web

Google, esa empresa que todos conocemos y que tarde o temprano odiaremos, acaba de anunciar un nuevo producto llamado Skipfish, nada mas y nada menos que un escaner de para totalmente gratuito y de .

skipfishscreenimgassist Skipfish, escáner de seguridad para aplicaciones web

Segun Google Skipfish no solo es mas rápido que cualquier otra herramienta de su tipo, sino que ademas tiene menos “falsos positivos” y su interfaz es mucho mas sencilla que las demás. Leer más…

Robando claves por XSS del Administrador de Contraseñas del Firefox

Gracias a un mensaje de Tom Brennan, me entero de un problema en el de del , que permite a un atacante mediante (Cross-site scripting) obtener la de un usuario almacenada en el navegador.

4436827535 c045e2fae3 Robando claves por XSS del Administrador de Contraseñas del Firefox

El problema se encuentra en que el administrador de contraseñas del Mozilla Firefox , no valida adecuadamente el formulario desde el cual se guarda la clave en el administrador de contraseñas, por lo tanto si a la pagina donde se encuentra el formulario de logueo se le puede realizar un XSS es posible agregar un formulario con un campo oculto del tipo “” y al acceder a ella, firefox no solo llenara el formulario real de acceso automáticamente, sino también el formulario oculto que acabamos de inyectar. Leer más…

Análisis del Fallo en el Generador de Números Aleatorios de OpenSSL/Debian

El año pasado en el Tercer Encuentro Internacional de Seguridad Informática (EISI), contamos con la participación de , desarrollador de Debian e investigador del Si6. quien salto a la fama tras descubrir un problema en el generador de números pseudoaleatorios (PRNG) de la versión de distribuída por y derivados (Ubuntu, Kubuntu, etc).

Precisamente sobre este tema habló en el EISI  III (descarga las diapositivas si deseas) y nos explico claramente el origen del problema, como se explotaba y su solución; para quienes no asistieron al encuentro internacional de informática (el encuentro de en ), les dejo una serie de vídeos realizados por el mismo Luciano Bello para la Universitat Oberta de Catalunya ( Abierta de Cataluña) en el que nos explican paso a paso el famoso fallo en OpenSSL que afectó Debian y sus derivados hace ya 2 años. Leer más…

COMBAT Training v2.0 en Colombia

El COMBAT Training ya se realizó en la ciudad de Bogotá y la de Medellín, si quieres ver qué paso en cada una de estas ediciones, puedes entrar a:

————————– _ ————————– _ ————————–

La Comunidad DragonJAR y BASE4 Security traerán a el COMBAT Training, una de las mas completas capacitaciones en , dictadas en español.

gWql1 COMBAT Training v2.0 en Colombia

Durante este curso de 5 días, el asistente aprenderá como comprometer la de toda una organización utilizando las mismas técnicas, herramientas y metodología usada por atacantes reales. Este es un curso altamente práctico, donde el asistente se enfrentará a diferentes desafíos que deberá superar, y que luego serán explicados en detalle. De esta forma, el asistente aprenderá del instructor, de sus colegas, y de sus propios errores y aciertos. Leer más…

Creando un Exploit Paso a Paso

¿ encontrar , escribir código shell,  aprovechar la vulnerabilidad encontrada y finalmente, convertirlo en un módulo de ?, son algunas de las interrogantes que alguna vez nos hemos realizado y David Hoelzer , Senior Fellow en el Instituto SANS  nos las resuelve con esta serie de vídeo .

76467174 Creando un Exploit Paso a Paso

En los siguientes videoturiales, aprenderemos de la mano de David Hoelzer, como crear un paso a paso y convertirlo en un modulo de Metasploit para después utilizarlo con este excelente ; aunque los vídeos se encuentran en ingles, son bastante prácticos y visuales, con lo que no tendremos ningún problema al seguirlos. Leer más…

Memorias del DISI 2009

Por fin tenemos acceso a las memorias del Cuarto Día Internacional de la de la Información 2009 celebrado el 30 de noviembre de 2009 en la EUITT del campus sur de la , esta excelente jornada de la que ya hablamos el año pasado y cuenta con un estupendo grupo de ponentes de habla española entre los que se encuentran Jose Maria “Chema” Alonso, Ruben Santamarta , Alejandro Ramos y Hugo Krawczyk entre otros.

Sin mas preámbulos, los dejos con las memorias del DISI 2009

Inauguración DISI 2009
D. José Manuel Perales, D. Ramón Capellades, D. César Sanz, D. Jorge Ramió

Duración: 07:28 minutos

Leer más…

El Atacante Informático – Capítulo 2

Este es el segundo capitulo de “El Atacante Informático”, un libro escrito por Jhon César Arango, que se publicará capitulo a capitulo de forma gratuita y de manera bimestral, simultáneamente en IT Forensic y en La Comunidad DragonJAR.

4424151000 ecb50c2e0b El Atacante Informático – Capítulo 2

Este reúne desde los conceptos más básicos a los más avanzados de la Seguridad Informática. En la segunda entrega se explican los diferentes protocolos que hacen posible la comunicación entre computadoras, el modelo , el protocolo TCP/IP, ICMP, UDP y con el que se finaliza realizando un laboratorio practico. Leer más…

El arte de ocultar información – Esteganografía

INTECO (Observatorio de la de la Información) acaba de publicar un nuevo artículo de la serie “Cuaderno de del Observatorio” titulado “, El Arte de Ocultar Información“, donde nos da conocer un poco de historia sobre este tema así  como las técnicas para ocultar información utilizadas actualmente y las medidas a tomara para evitar la fuga de información por este medio.

imagenarticuloesteganog El arte de ocultar información   Esteganografía

La esteganografía se puede definir como la ocultación de información en un canal encubierto con el propósito de prevenir la detección de un mensaje oculto. En este articulo, se dan a conocer las técnicas en que se basa la estenografía, sus y diferencias frente a la criptografía. Leer más…