Mostrando entradas con la etiqueta seguridade. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridade. Mostrar todas las entradas

As sete diferenzas

Revisando os meus feeds RSS vexo varias novas sobor do fallo no deseño do DNS e lles boto unha ollada, máis que nada para estar ó tanto do que se move no tema da seguridad informática que é algo que me gusta moito, cando doume conta de que vexo dous titulares idénticos un de Hispasec e o outro de Seguridad Informática, entón pícame a curiosidade de que dúas páxinas teñan o mesmo titular e leo o de Hispasec, todo ben, fala dos servidores DNS, do protocolo, das distintas implementacións que se fixeron, e da unha pincelada do problema que hai. Agora paso a ler o de Seguridad Informatica e vexo que é exactamente o mesmo, ¿cómo pode ser?¿terá a cara de copialo? Pois sí, o copiou tal cual e o único que fixo foi por ó final un Fuente: Hispasec, abonda con isto ou tería que por polo menos unha ligazón? Eu penso que esta persoa é un caradura, unha cousa é facer referencia a unha web e outra é copialo íntegramente no teu blogue, estiven mirando pola web a ver se había algunha referencia na que dicía que o único que ía facer era copiar novas doutros sitios e non o vin, tampouco vin ningunha referencia que me fixera crer que son o mesmo autor .... Fixándome un pouco máis vexo que ten abaixo un Copyright!!!!!! WTF!!!!!!!!!!! Incrible. ¿Cres que chega con dicir de onde o sacaches sen por a url ou hai que por a url de onde sacaches a información?

Actualización: vese que fanme caso, agora citan a url, orixinal vs copia

Eu non teño nada no ordenador que lle importe a ninguén

Esta frase é a que moitas veces esoitei a xente falando de porque non instalaban un antivirus, este pode ser un dos motivos, unha persoa que non tiña protexido o seu ordenador e que o utilizaron como servidor de fotografías de pornografía infantil, ven de determinarse que el non era o culpable pero todos sabemos que a mancha xa lle quedou na súa vida e todo o que tivo que pasar a familia por mor disto.

Temos que concienciarnos que o que buscan moitas veces os "ciber-delincuentes" non é a información que temos no noso equipo senon que o que queren é tomar control do equipo para poder cometer delitos, está claro que se ademais poden roubarnos as chaves de acceso as nosas contas do banco vanno facer, pero ese non é o único motivo

Lembrade sempre ter actualizado tanto o sistema operativo coma os programas que usedes, e tamén seguide unhas mínimas normas de seguridade tanto cando estedes en Internet coma cando traballedes co voso correo

Viruslist.com - Autoridades canadienses desmantelan red zombi de más de un millón de ordenadores

Curiosa nova a que publica Viruslist.com - Autoridades canadienses desmantelan red zombi de más de un millón de ordenadores, non é que non sexa interesante o tema de que se desmantele unha rede importante de zombies, mais unha das cousas que resaltan é

La edad de los detenidos oscila entre los 17 y 26 años. Tres de ellos son menores de edad y una es mujer.
¿Seica as mulleres non saben de seguridade?¿Ou será que son moi boas todas e nunca cometerán delitos informáticos?

Coido que é nestos pequenos detalles nos que hai que traballar para erradica-lo machismo, ó mellor é que non coñecen a Joana Rutowska, famosa no mundo da seguridade por ser un quebradeiro continuo de Microsoft e "nomeada" un dos cinco hackers máis destacados do 2006


Instalando WebGoat

Comezo a serie de entradas relacionadas coa solución do WebGoat partindo da base, a instalación da aplicación e doutra aplicación que vainos axudar a solucionar algunhas das probas que temos WebScarab (tamén de OWASP)

Instalación de WebGoat

En realidade non é unha instalación senon máis ben unha extracción de ficheiros nunha carpeta que desexemos. O primeiro que temos que facer é descarga-la aplicación, a data de hoxe a versión é a 5.1 para Windows e a 5.0 para Linux, para iso vámonos á páxina de WebGoat e ali imos ó apartado Releases, facemos click no enlace do código en Google e aparécennos tres ficheiros:
  • un ficheiro .zip que é o que conten a aplicación e que será o que descargaremos
  • outro ficheiro .txt que contén as notas do que hai de novo na versión e unhas preguntas frecuentes
  • e finalmente un ficheiro .pdf que contén información importante sobor da estructura da aplicación que nos servirá en certas leccións para sabe-lo código que temos que modificar para soluciona-lo erro, tamén danos información acerca do esquema da base de datos e da organización da empresa incluindo os accesos ós que están autorizados os distintos usuarios, tamén dinos que o contrasinal dos usuarios é o mesmo que o seu primerio nome

Unha vez descargado o ficheiro .zip o descomprimimos nunha carpeta que queiramos, cando o temos descomprimido na raíz da carpeta aparecerán tres ficheiros, dous de eles son os que nos servirán para executa-lo WebGoat, o webgoat.bat e o webgoat_8080.bat, a única diferencia entre eles é que o primeiro executa o servidor web no porto 80 e se executamos o segundo o servidor escoitará no porto 8080. Executaremos este segundo script no caso de que teñamos xa un servidor web instalado no equipo

Off-topic: se queremos modificar o porto no que executamos o servidor web o único que deberemos facer é buscar o ficheiro server_8080.xml na carpeta tomcat\conf\, este ficheiro o editaremos, e na liña que pon

Sustiuiremos o 8080 polo porto que queiramos, e gardamos o ficheiro co nome de server_porto.xml, logo imos o ficheiro webgoat_8080.bat e o editamos, buscamos a liña que pon
copy .\tomcat\conf\server_8080.xml .\tomcat\conf\server.xml
e modificamos o server_8080.xml polo nome do ficheiro que acabamos de crear e gardamos o ficheiro co nome de webgoa_porto.bat, deste xeito podemos ter configurado un porto no que non permitamos conexións dende fora da nosa rede xa que cando estamos traballando co WebGoat o noso equipo está inseguro

Para poder acceder á aplicación insegura deberemos abrir un navegador web e teclear http://localhost/WebGoat/attack, tede coidado ou http://localhost:porto/WebGoat/attack se o executamos nun porto distinto ó 80. Coidado ó escribir WebGoat, hai que escribilo tal e como está xa que é sensible a maiúsculas e se o poñemos doutra maneira non funcionaría.

Unha vez que accedemos á aplicación pídenos usuario e contrasinal, para ámbolos dous temos que poñer guest, e nos debería aparecer algo como isto




No próximo post falaremos de comoe está estructurada a aplicación e cousas que nos serán útiles para resolver os distintos problemas que nos presenta

Securizando linux

Inda que Linux xa é un sistema per-se máis seguro ca Windows inda pode facerse mellor, para elo se es administrador dunha máquina ou rede Linux podes utilizar BASTILLE-LINUX, unha serie de scripts que te guiarán polo proceso de "bastionar" o teu sistema