<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Mi equipo está loco</title>
	<atom:link href="http://blogs.itpro.es/miequipoestaloco/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.itpro.es/miequipoestaloco</link>
	<description>La seguridad informática, vista de perfil. ¡Mira! Así, pareces mucho más delgada!</description>
	<lastBuildDate>Sun, 16 Jun 2013 13:30:49 +0000</lastBuildDate>
	<language>es-ES</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.5.1</generator>
		<item>
		<title>Premio Liebster award</title>
		<link>http://blogs.itpro.es/miequipoestaloco/premio-liebster-award/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/premio-liebster-award/#comments</comments>
		<pubDate>Fri, 07 Jun 2013 06:00:24 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Pensamientos]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=444</guid>
		<description><![CDATA[&#160; Me han concedido el premio Liebster award. Lo vi por primera vez el premio en el blog de mi amigo Kino. Y de golpe me ha llegado por partida doble. Las dos personas que se han acordado de mi &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/premio-liebster-award/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>&nbsp;</p>
<p><img class=" wp-image-447 alignright" style="color: #333333;font-style: normal;line-height: 24px;margin-top: 0.4em" alt="liebster" src="http://blogs.itpro.es/miequipoestaloco/files/2013/06/logo-premio-liebster.png" width="242" height="238" /></p>
<p>Me han concedido el premio Liebster award. Lo vi por primera vez el premio en el blog de mi amigo <a href="http://kinomakino.blogspot.com.es/" target="_blank">Kino</a>. Y de golpe me ha llegado <strong>por partida doble</strong>.</p>
<p>Las dos personas que se han acordado de mi han sido:  <a href="http://www.seguridadparatodos.es/" target="_blank">Julián (Seguridad Para todos</a>) y</p>
<p><a href="http://1gbdeinformacion.blogspot.com.es" target="_blank">Roberto (1GbdeInfo)</a>. Muchas gracias a los dos. Da gusto que os pongáis de acuerdo para quererme! <img src='http://blogs.itpro.es/miequipoestaloco/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p>¿Qué bases tiene?<b><br />
</b><i>Nombrar y agradecer el premio a la persona/blog que te lo concedió.<br />
</i><i>Responder a las 11 preguntas que te formule.<br />
</i><i>Conceder el premio a blogs que te gusten y que estén empezando, siempre y cuando sea posible (ejemplos menos de 100-200 seguidores)<br />
</i><i>Formular 11 preguntas para que respondan los bloggers a los que premias.<br />
</i><i>Visitar los blogs que han sido premiados junto con el tuyo.<br />
</i><i>Informar a los bloggers de su premio</i>.</p>
<p>Las preguntas han sido las siguientes:</p>
<p><strong>1.- ¿Por qué decidiste crear un blog?</strong></p>
<p>Quería compartir herramientas, y análisis que en mi tiempo libre iba realizando. Buscaba una ventana al mundo, que se alejase un poquito del camino de los foros. En la que poder subir todo lo que me parecía en mayor o menor medida relevante.</p>
<p><strong> 2.- ¿Cuándo empezaste con esto de la Seguridad?</strong></p>
<p>Mis primeros pasos en “seguridad”, fueron con poco más de 10 años. Tenía en casa 2 ordenadores conectados (lan). Mi obsesión era conectarme desde uno de los equipos al otro. Las herramientas que tenía en ese momento, eran <strong>netmeeting</strong> (con el que me pasaba horas). Luego gracias a las revistas en las que me dejaba la “paga”. Empezaron a facilitarme “RATS”. Más adelante el único sitio que tenía internet era la <em>“ciberteka”</em> del barrio. A nadie le llamaba la atención eso de Internet. Por lo que tenía tiempo ilimitado para conectarme. Recuerdo llevarme en disquetes (4 o 5), herramientas de ¡isla tortuga!</p>
<p><strong>3.- ¿Qué te aporta tener un blog?</strong></p>
<p>Sobre todo empezar a conocer a gente que han terminado siendo más que amigos. Casi como hermanos, sólo nos falta empezar a pelear para que sea oficial.</p>
<p>No es sólo tener un blog, es todo lo que rodea. Y cuando encuentras a alguien que le ha sido de utilidad una de las publicaciones. Eso mola mucho.<br />
<strong>4.- ¿A quién te diriges con </strong><strong>tu blog?</strong></p>
<p>Todo el mundo tiene invitación pero creo que el perfil al que le puede llegar a interesar, es medio-alto. Intento que los artículos tengan una base técnica.</p>
<p><strong>5.- ¿Cuál ha sido el post de tu blog que más éxito ha tenido? ¿A qué lo atribuyes?</strong></p>
<p>Son todos los que he ido haciendo sobre Whasapp, es fácil saber que está de actualidad, todo el mundo lo utiliza, e interesa conocer los fallos de seguridad y como se pueden explotar.</p>
<p><strong> 6.- ¿Has vivido algún hecho importante a través del blog?</strong></p>
<p>La trayectoria comenzó en blogspot, escribiendo de vez en vez. Y me dieron la oportunidad de escribir en una comunidad increíble, como es ITPro. Gracias a <a href="http://blogs.itpro.es/danialonso/" target="_blank"><strong>Daniel Alonso</strong></a>, que fue el que me invitó a formar parte, y para mi es todo un orgullo.</p>
<p><strong> 7.- ¿Has pensado alguna vez en abandonar el blog?</strong></p>
<p>¡Nunca se me ha pasado por la cabeza! Puedo escribir más, o puedo escribir menos. Depende del tiempo libre que disponga, y del resultado de las investigaciones que voy realizando. Pero en ningún caso tengo intención de abandonar el blog. Me vais a sufrir mucho más! <img src='http://blogs.itpro.es/miequipoestaloco/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
<p><strong>8.- <i> Casi todos los que tenemos un blog, escribimos sobre lo que realmente nos gusta o motiva, ¿Cómo le explicarías a alguien la importancia de la vocación por algo, de perseguir los sueños…?</i></strong></p>
<p>Uno nace con una curiosidad infinita. Mis padres han pagado todos los daños ocasionados por mi curiosidad, he roto televisiones, ordenadores, mandos a distancia, pdas, videoconsolas… Sólo por saber que tenían dentro, como funcionaban, y si podía y era capaz de cambiar su funcionamiento o inclusive mejorarlo. <del>Fallando bastantes veces</del></p>
<p>Así empezó mi curiosidad por la informática, y concretamente la seguridad, poder demontar todo lo que tenia en las manos, trastear un poco y comprender el funcionamiento. <strong>Saber que es lo que está funcionando “por debajo”.</strong><i></i><br />
<strong>9.- <i>¿Qué has aprendido a nivel personal o profesional en el último año?</i></strong><br />
No podría cuantificar, lo cierto es que este último año ha sido genial. No es todo lo que he ido aprendiendo. Es todo lo que me queda!! Me tomo los retos con mucho gusto. Seguir esforzándome y mejorando.</p>
<p><strong> 10.- ¿Qué aficiones tienes en tu vida offline?</strong></p>
<p>La última vez que quise responder esta pregunta, aparecieron las risas. Pero mi gran afición son los perros. Me encantan y colaboro en todo lo que pueda con ellos. Y sí, continuo con el adiestramiento.</p>
<p>Otra afición es la escalada deportiva. ¡Ya vuelve el verano, y tengo ganas de retomarla! Lejos de lo que podría esperarse de alguien que hace escalada, tengo muchísimo vértigo. Me ha permitido superarme y ver esas veces que crees que no vas a poder, que con esfuerzo las vías salen.</p>
<p><strong> 11.- ¿Qué consejo darías a las personas sobre el mundo de los blogs?</strong></p>
<p>Pues que se animen. Que simplemente escriban lo que crean que pueden aportar. Y no hay que echarse atrás, si estás reinventando la rueda. Es ponerse e ir plasmando ideas, y proyectos. El esfuerzo se termina recompensado con creces.<b></b></p>
<p>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-</p>
<p>¿Y a quien me gustaría ver respondiendo preguntas interesantes?</p>
<p>- Germán Sánchez (<a href="http://www.enelpc.com/" target="_blank">Enelpc</a>)</p>
<p>- Longinos Recuero (<a href="http://longinox.blogspot.com.es/" target="_blank">Los mundos de l0ngin0x</a>)</p>
<div>Preguntas:</div>
<blockquote><p>1.- ¿Por qué decidiste crear un blog?<br />
2.- ¿Cuándo empezaste con esto de la Seguridad?<br />
3.- ¿Qué te aporta tener un blog?<br />
4.- ¿A quién te diriges con tu blog?<br />
5.- ¿Cuál ha sido el post que más éxito ha tenido? ¿A qué lo atribuyes?<br />
6.- ¿Has vivido algún hecho importante a través del blog?<br />
7.- ¿Qué cambiarías en esto de la seguridad?<br />
8.- ¿De dónde te nace la inspiración para escribir y continuar con el blog?<br />
9.- ¿Qué has aprendido a nivel personal o profesional en el último año?<br />
10.- ¿Qué aficiones tienes en tu vida offline?<br />
11.- ¿Qué consejo darías a las personas sobre el mundo de los blogs?</p></blockquote>
<p>De nuevo muchas gracias muchachos por pasarme la pelota <img src='http://blogs.itpro.es/miequipoestaloco/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/premio-liebster-award/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Microsoft Active Profesional (MAP)</title>
		<link>http://blogs.itpro.es/miequipoestaloco/microsoft-active-profesional-map/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/microsoft-active-profesional-map/#comments</comments>
		<pubDate>Wed, 13 Mar 2013 07:00:54 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Pensamientos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[map]]></category>
		<category><![CDATA[microsoft]]></category>
		<category><![CDATA[personal]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=424</guid>
		<description><![CDATA[Lo reconozco, llevo mucho retraso en las publicaciones y en las lecturas. Sucedió el pasado 5 de marzo, y os vengo a contar la historia el día de hoy. Estaba tan tranquilo en casa, y de pronto un correo de &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/microsoft-active-profesional-map/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>Lo reconozco, llevo mucho retraso en las publicaciones y en las lecturas. Sucedió el pasado 5 de marzo, y os vengo a contar la historia el día de hoy. Estaba tan tranquilo en casa, y de pronto un correo de <strong>Microsoft</strong>. El título: &#8220;Enhorabuena has sido nominado <a href="http://technet.microsoft.com/es-es/ff477606">Microsoft Active Professional 2013</a>&#8220;. Creo que todo el mundo se puede imaginar como te encuentras cuando te ocurre algo así (máxime cuando no lo estaba esperando). Tuve uno de esos gritos que ocurren pocas veces en la vida: &#8220;¡<strong>Otra vez ha fallado el filtro anti-spam</strong>!&#8221;</p>
<p>Tras unas pocas pruebas, verificado que sí, que era verdad. Y ya una vez abajo de mi rueda giratoria. (Cuando me pongo muy contento me gusta meterme en una rueda gigante de hamster&#8230;). Intenté descargarme el pdf con el diploma.</p>
<p>Resulto que el premiado, no era exactamente yo. Y es que tengo la fea costumbre de escribir:<br />
<strong>Nombre:</strong> Winsock<br />
<strong>Apellido:</strong> Winsock<br />
<strong>Ciudad:</strong> En construcción<br />
etc</p>
<p>Por lo que ante todos vosotros, tengo el orgullo de presentar el diploma entregado a <strong>mi otro yo</strong>.</p>
<p><img class="aligncenter size-full wp-image-425" alt="MAP" src="http://blogs.itpro.es/miequipoestaloco/files/2013/03/MAP.png" width="432" height="326" /></p>
<p>Al final, el equipo de <strong>TechNet</strong>, me lo solventaron en un momento, y aproveche a dejar los datos bien&#8230; A pesar de tanta broma, y absurdo. <strong>Dar las gracias a aquella/aquellas personas, que pensaron podía merecerlo</strong>. Me hizo muchísima ilusión. Muchísimas felicidades al resto de compañeros que han recibido el premio.</p>
<p style="text-align: right">Adrián Pulido<br />
(Este post no le firma WiNSoCk)</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/microsoft-active-profesional-map/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Utilizando Sandboxie en el día a día para navegar</title>
		<link>http://blogs.itpro.es/miequipoestaloco/utilizando-sandboxie-en-el-dia-a-dia-para-navegar/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/utilizando-sandboxie-en-el-dia-a-dia-para-navegar/#comments</comments>
		<pubDate>Mon, 04 Feb 2013 06:00:45 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Aplicaciones]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=401</guid>
		<description><![CDATA[Hasta hace poco, utilizaba la aplicación sandboxie para programas que no tenían toda mi confianza. Tras la adquisición de un nuevo disco duro SSD, una buena excusa era reinstalar mi Windows 7. La idea principal, era probar si podía utilizar de forma permanente &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/utilizando-sandboxie-en-el-dia-a-dia-para-navegar/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><img class="alignright size-thumbnail wp-image-411" alt="Sandboxie" src="http://blogs.itpro.es/miequipoestaloco/files/2013/01/sandboxie-logo1-150x150.png" width="150" height="150" />Hasta hace poco, utilizaba la aplicación <strong>sandboxie</strong> para programas que no tenían toda mi confianza. Tras la adquisición de un nuevo disco duro SSD, una buena excusa era reinstalar mi <strong>Windows 7</strong>.</p>
<p>La idea principal, era probar si podía utilizar de forma permanente Sandboxie, sin sufrir demasiadas consecuencias, a día de hoy, tras algo más de 3 meses de uso, mi experiencia es la siguiente.</p>
<p>No hay ningún problema serio con la utilización, ni he notado perdidas de rendimiento. Al ser un equipo de uso diario, he de reconocer que no ha sido expuesto contra infeciones, es decir, no he comprobado su utilidad frente a un posible ataque. Al menos de forma consciente.</p>
<p>La capa de seguridad que ofrece, es todo lo que sea ejecutado, por ejemplo si un existiera un fallo en el navegador, y este levantase la calculadora, ocurriría también en un entorno aislado, sin verse afectado el sistema (pero, <strong>sí comprometido</strong>), es importante diferenciar esto último.</p>
<p>Al producirse un ataque (no todo es ejecutar calculadoras), se tendría acceso normal al equipo, y los datos que este dispone, es decir: &#8220;Fotos disfrazado de mujer, o de oso panda&#8221;, e incluso podría hacer una captura de pantalla, mostrando al mundo que en la carpeta de películas favoritas está: &#8220;Sonrisas y lágrimas&#8221;.  Con lo que se terminaría nuestra fama de duros.</p>
<p>Por otra parte, sí que<strong> nos estaría protegiendo</strong> de posibles <strong>modificaciones en el sistema</strong>, ya sea <strong>instalación de malware, cambios en ficheros</strong>, etc. Ya que <strong>el fichero real</strong>, <strong>no llegaría a ser modificado en ningún momento</strong>. Esto al final, es una gran ventaja a la hora de limpiar un sistema.</p>
<p>Las descargas de ficheros tampoco conlleva ninguna dificultad, nos saldrá una pantalla cuestionando si deseas guardar en la misma ubicación (pero del entorno real). Ya tendríamos que determinar si hemos solicitado esa descarga, o como dice un amigo tenemos que &#8220;lo hizo un mago&#8221;.</p>
<p>Una de las pocas desventajas que he encontrado, es que si decides borrar la sandbox, para empezar con un navegador &#8220;virgen&#8221;, perderás el historial de navegación, algo que se puede remediar haciendo una copia. Otra que quizá es algo más molesta, es el aviso que tiene sandboxie, para saber en todo momento que te encuentras en un entorno aislado, es haciendo un reborde amarillo en la aplicación, esto es, ligeramente molesto.</p>
<p>Al utilizar Windows 7, es muy sencillo evitar equivocarse al encender de nuevo el equipo, y no ejecutarlo bajo sandboxie, ya que una vez lo tenemos abierto por primera vez, simplemente tenemos que &#8220;<strong>anclar la ventana</strong>&#8220;, así siempre será bajo la supervisión de la sandbox.</p>
<p>¿Y tú? ¿Qué medidas utilizas? ¿Te animas y haces la prueba?</p>
<p style="text-align: right">WiNSoCk</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/utilizando-sandboxie-en-el-dia-a-dia-para-navegar/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Infectar un ordenador y llevarte una sorpresa</title>
		<link>http://blogs.itpro.es/miequipoestaloco/infectar-un-ordenador-y-llevarte-una-sorpresa/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/infectar-un-ordenador-y-llevarte-una-sorpresa/#comments</comments>
		<pubDate>Tue, 29 Jan 2013 06:00:38 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Hacking ético]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=405</guid>
		<description><![CDATA[Hace algunos años, muchos, concretamente los suficientes para que prescriba cualquier delito, y 6 meses extra. Jugaba con unas aplicaciones llamadas “troyanos”, ahora conocidos como RAT (Remote Administration Tools), creo que les cambiaron el nombre, para tratar de evitar a &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/infectar-un-ordenador-y-llevarte-una-sorpresa/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-406" alt="Grupo Delitos Telemáticos" src="http://blogs.itpro.es/miequipoestaloco/files/2013/01/delitostematicos.gif" width="244" height="300" />Hace algunos años, muchos, concretamente <strong>los suficientes para que prescriba</strong> cualquier delito,<strong> y 6 meses extra</strong>. Jugaba con unas aplicaciones llamadas “troyanos”, ahora conocidos como RAT (Remote Administration Tools), creo que les cambiaron el nombre, para tratar de evitar a las compañías antivirus,  parecen aplicaciones “menos malas”, -“ehí que sólo estoy administrando un ordenador” (y de paso descargando toda su información… Pero siempre de &#8220;buen&#8221; royo).</p>
<p>Las troyanos que utilizaba eran “<strong>Netbus</strong>”, y el que más me gustaba “<strong>Sub7</strong>”. Este último, tenía 1000 opciones para poder divertirte. Dar la vuelta al escritrio, invertir el movimiento del ratón, invertir las teclas del ratón, abrir y cerrar el lector de cd, etc…</p>
<p>Ahora han mejorado muchísimo, y tienen otras funciones, ya no es tanto divertirte y hacer “bromas”, si no un fin bastante mas perverso, <strong>como robar documentación</strong>, <strong>extorsionar</strong> y <strong>otras maldades</strong> que se le van ocurriendo a la gente. No entraré en detalles, si quieres ser un delincuente, puedes bajar el libro: “<i>Como ser un delincuente  y disfrutar de las ventajas de al cárcel V2.0</i>”. Autor: MalaMadre</p>
<p>El caso, es que venía escuchando esta mañana, la entrevista que le hacían a el capitán  <a href="https://twitter.com/GDTGuardiaCivil">César Lorenzana</a>, y comentaba la anécdota (por lo visto también lo hizo en la NCN). En la cual, al parecer para poder detener a un extorsionador, detectaron el malware que estaba utilizando, y lo exportaron a un equipo de la Guardia Civil. Supongo que serán equipos destinados a la recolección de evidencias, lo gracioso del asunto es que de fondo de pantalla, tenían el logotipo de la unidad.</p>
<p>Uno puede imaginar, y espero que nadie lo compruebe nunca, como tiene que ser ir a verificar que los equipos infectados continúan bajo tu control de super <a href="http://www.youtube.com/watch?feature=player_detailpage&amp;v=OBwS66EBUcY#t=57s">héroe</a>, y de pronto, te encuentras que la plataforma que había ha cambiado “<a href="http://api.ning.com/files/MuFsv3cns*ynz2f-0YYpYzHpgcHrt6xmvsU*dg561Vp*1JbsyWkLEsRWTlDOJxaA-QOEBlIiMLDCUfxIIhwa4ix*o43owURV/olakase.jpg">ligeramente</a>”, que estás en un equipo de la guardia civil, y que no queda mucho tiempo antes de que se pasen por tu casa a llevarte la factura por dedicarte a cosas que no deberías.</p>
<p>Si quieres <a href="http://radio3w.com/media/com_podcastmanager/VENTANASALARED/VENTANAS_RED_2501_17.00HA18.00HOther128%20kbps.MP3">descargar</a> la entrevista puedes hacerlo desde <a href="http://radio3w.com/media/com_podcastmanager/VENTANASALARED/VENTANAS_RED_2501_17.00HA18.00HOther128%20kbps.MP3">aquí</a>. (Merece mucho la pena).</p>
<p>Aparte de esta anécdota “chascarrillo”, hablan de muchos otros temas muy interesantes, como <strong>colaboraciones con grupos internacionales</strong>, hablan de <strong>estafas</strong> que se están produciendo actualmente, <strong>entre otras cosas</strong>. Lo cierto es que al final, muestra que <strong>son unidades cercanas</strong> al día a día de todos los ciudadanos y profesionales, y <strong>que están de nuestro lado.</strong></p>
<p style="text-align: right">WiNSoCk</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/infectar-un-ordenador-y-llevarte-una-sorpresa/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
<enclosure url="http://radio3w.com/media/com_podcastmanager/VENTANASALARED/VENTANAS_RED_2501_17.00HA18.00HOther128%20kbps.MP3" length="57619144" type="audio/mpeg" />
		</item>
		<item>
		<title>Autoruns de Sysinternals</title>
		<link>http://blogs.itpro.es/miequipoestaloco/autoruns-de-sysinternals/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/autoruns-de-sysinternals/#comments</comments>
		<pubDate>Thu, 29 Nov 2012 08:00:56 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Aplicaciones]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[herramientas]]></category>
		<category><![CDATA[sysinternals]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=380</guid>
		<description><![CDATA[Cada vez que tengo que reinstalar un ordenador, ya sean los equipos que utilizo de forma habitual, o alguno que la familia bajo algún pretexto de invitación a grandes eventos, comidas formidables, y otras cosas que –no diré que mientan- &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/autoruns-de-sysinternals/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><img class="alignleft size-thumbnail wp-image-386" src="http://blogs.itpro.es/miequipoestaloco/files/2012/12/Sysinternals-Suite-dd-150x150.jpg" alt="" width="150" height="150" />Cada vez que tengo que reinstalar un ordenador, ya sean los equipos que utilizo de forma habitual, o alguno que la familia bajo algún pretexto de invitación a grandes eventos, comidas formidables, y otras cosas que –no diré que mientan- tardan más de lo que esperaba tras reparar el ordenador. Hay una cosa que hago directamente tras actualizar todo el software.</p>
<p>¡<a href="http://technet.microsoft.com/es-es/sysinternals/bb842062">Descargar el paquete de Sysinternals</a>!</p>
<p>En general, mi deseo es no tener que llegar a utilizarle, y que los ordenadores funcionen con normalidad, pero… cuando se transforman en <strong>H</strong>ordenadores, que da miedo mirarles, lo primero que utilizaré será este paquete. Por eso poco a poco me gustaría ir desglosando algunas de las que más utilizo, y hoy le toca turno a <strong>AutoRuns.<br />
</strong></p>
<p>Antes de entrar en detalles, estas herramientas <strong>son totalmente gratuitas</strong>, ayudan a tener un entorno controlado, correctamente gestionado, y como todo tiene un pero, su utilización a pesar de ser relativamente sencilla, tienen un <strong>perfil destinado a usuarios avanzados</strong>. Ya que podemos dejar el sistema bonito, perfecto, y con el ambientador de pino, o <strong>podremos hacer que no sea capaz de arrancar. ¡<span style="color: #ff0000">Así que cuidado</span>!</strong></p>
<p>El funcionamiento es revisar los lugares del registro en los que se podría alojar tanto software malicioso (los que ya conocemos, <strong>virus, trojanos, gusanos, la batamanta</strong>…), y <strong>aplicaciones legítimas</strong> (esas que vienen siempre comprimidas con un serial.txt, y un parche.exe, que al arrancar tiene los mejores éxitos de la música electrónica de los 70) .</p>
<div class="wp-caption aligncenter" style="width: 394px"><img class=" " src="http://usuarioubuntu.files.wordpress.com/2009/08/errores-windows.jpg" alt="" width="384" height="240" /><p class="wp-caption-text">Inicio de sistema antes de utilizar Autoruns</p></div>
<p>Una vez ejecutado &#8220;<strong>Autoruns.exe</strong>&#8220;, todas las aplicaciones que muestra, son las que se <strong>ejecutan de forma automática</strong> al iniciar el sistema. Será necesario tener un ojo entrenado, para <strong>determinar que aplicaciones deberían poder iniciar</strong> y aquellas que, bien preferimos sean ejecutadas a mano, o directamente hemos detectado como un posible malware. En caso de tener alguna duda sobre una aplicación, suelo posicionar el ratón sobre el nombre y utilizar la función “Jump to…”, se abrirá la carpeta en la que está alojado, y podremos utilizar la ruta para analizar con VirusTotal, hacer búsquedas en Internet del nombre del proceso, etc…</p>
<p>Otra de las configuraciones que suelo realizar es desde la ventana “Options” -&gt; “Hide Windows Entries”, debido a que en un primer momento, voy a confiar en todo aquello que el <strong>proveedor sea Microsoft</strong>. Puede ser recomendable una vez limpio con esta opción habilitada, la de volver a ejecutar el programa, sin dicha opción.</p>
<p>Una garantía de que un proceso es quien dice ser, a pesar de hacer que la ejecución del programa sea levemente más lenta, es marcar la opción: “Verify Code Signatures”. De esta manera, serán comprobadas las firmas, y tendremos seguridad  de que la aplicación es quien dice ser. ¡Habrá que tener en cuenta, los <strong>falsos negativos</strong>!</p>
<p><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/12/autoruns.png"><img class="aligncenter size-medium wp-image-383" src="http://blogs.itpro.es/miequipoestaloco/files/2012/12/autoruns-300x230.png" alt="" width="300" height="230" /></a></p>
<p>La forma de permitir o denegar las aplicaciones, es con el check que se encuentra a la izquierda del todo, una vez desmarcado, estamos impidiendo la ejecución automática. Esto no impide que se pueda ejecutar en el sistema, ni que al reiniciar el equipo no vuelva a aparecer, para una correcta limpieza, implica revisarlo varias veces, si fuese un dentista, recomendaría si hay dudas, ejecutar la aplicación 3 veces al día.</p>
<p><span style="color: #3366ff">***&lt;TEXTO INVISIBLE&gt;***</span><br />
<span style="color: #3366ff"><em>Este punto, lo negaré en todo momento, jamás lo he escrito, y no quedará constancia en ninguno de los buscadores, si alguien recuerda verlo en este blog, será una ilusión.</em></span> Una posible recomendación, poco sana para el ordenador, es… una vez desmarcados los programas (y sólo en caso de infección), apagar el equipo con el mal llamado botonazo. Mejor inclusive utilizar el botón de reinicio.<br />
<img class="alignleft size-thumbnail wp-image-384" src="http://blogs.itpro.es/miequipoestaloco/files/2012/12/boton-reset-150x150.jpg" alt="" width="150" height="150" />Esta recomendación es cosa de cada uno, y si se puede evitar mucho mejor. La explicación reside, ya que en ocasiones me he encontrado con aplicaciones de los malos que detectan el apagado del equipo, y es en ese momento en el que se vuelven a asegurar el inicio automático en el sistema infectado.<br />
<span style="color: #3366ff">***&lt;/TEXTO INVISIBLE&gt;***</span></p>
<p>El manual de buenas prácticas, indica que tras un periodo prudencial, estabilizado el equipo y bajo nuestro control, se debería a eliminar completamente las entradas desmarcadas, salvo que por alguna razón pensemos que podríamos necesitar volver a habilitarlas en algún momento, si esto no es así, botón derecho sobre la entrada, y “delete”.</p>
<p>Para finalizar a modo indicativo, la aplicación nos dejará salvar la configuración y en caso de necesidad, realizar una comparativa del estado actual del sistema, frente a la versión anterior. Las líneas que aparecen en verde clarito reseñadas, son las que se encuentran invertidas. (Si está habilitado, antes estaba deshabilitado, y viceversa).</p>
<p><span style="text-align: right">Una <strong>aplicación genial</strong>, que me ha salvado en más de una ocasión, y nos simplifica el trabajo de buscar manualmente aquellos programas que tratan de iniciar solos. Por otra parte, tenemos garantía, debido a que el proveedor de la herramienta es Microsoft.</span></p>
<p style="text-align: right">WiNSoCk</p>
<p> Enlaces de interés:<br />
<a href="http://technet.microsoft.com/en-us/sysinternals/bb545021.aspx">Documentación Sysinternals</a><br />
<a href="http://technet.microsoft.com/es-es/sysinternals/bb963902.aspx">Documentación Autoruns<br />
</a><a href="http://www.pokeyplay.com/comunidad/index.php?showtopic=61634">Otra guia muy interesante de leer<br />
</a><a href="http://www.youtube.com/watch?v=INW8ctpKsn8">Video [En ingles] Utilización de Autoruns</a><a href="http://www.pokeyplay.com/comunidad/index.php?showtopic=61634"> </a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/autoruns-de-sysinternals/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Qué es un packer?</title>
		<link>http://blogs.itpro.es/miequipoestaloco/que-es-un-packer/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/que-es-un-packer/#comments</comments>
		<pubDate>Mon, 26 Nov 2012 07:00:47 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Reversing]]></category>
		<category><![CDATA[¿Para qué es...?]]></category>
		<category><![CDATA[packers]]></category>
		<category><![CDATA[reversing]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=364</guid>
		<description><![CDATA[&#160; En ocasiones hablo de reversing, packers, cracking en general, y doy por sabidos algunos conceptos que no todo el mundo conoce. Algunas herramientas, y para ello antes explicaré –a mi modo-, algunos aspectos previos. La pregunta del título, dice &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/que-es-un-packer/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>&nbsp;</p>
<p><img class="alignright" style="color: #333333;font-style: normal;line-height: 24px;margin-top: 0.4em" src="http://www.downloadsource.net/upload/files/gallery/old/ef/e/f/401b1cf0b53cdafa70302a5f5da56ebe.png" alt="Upx packer compresor" width="175" height="125" />En ocasiones hablo de reversing, packers, cracking en general, y doy por sabidos algunos conceptos que no todo el mundo conoce. Algunas herramientas, y para ello antes explicaré –a mi modo-, algunos aspectos previos.</p>
<p><strong>La pregunta del título, dice ¿Qué es un packer?<br />
</strong>Una herramienta, exactamente un programa, que permite entre otras cosas:</p>
<p>-Añadir, quitar, y/o modificar un código.<br />
-<strong>Esconder o camuflar</strong> las partes del mismo.<br />
-Comprimir o aumentar el tamaño del original<br />
-Incluir gestión de licencias.<br />
-Incluir liberáis y dependencias. Como un joiner.<br />
-Y suele comportarse siempre de la misma manera*</p>
<p><strong>¿Para qué utilizar un packer?</strong><br />
La utilidad principal es esconder el código. Un packer, tratará con mayor o menor éxito, camuflar el código de un programa, haciendo que la <em>tarea de analizar, y comprender los procesos internos sea un posible fracaso</em>.</p>
<p><strong>¿Qué utilidad se le suele dar?</strong><br />
Los programadores, lo utilizan para evitar que los famosos y llamativos “Keygen”, “cracks”, etc. Sean fácilmente obtenibles, y a poder ser te rasques un poquito el bolsillo y compres la aplicación. –lo cual aprovecho para recomendarte encarecidamente, si te gusta. Paga por ello, si no quieres pagar busca otra aplicación-</p>
<p>En otras ocasiones lo utilizan para disminuir el tamaño del programa que han creado, o quizá para anexar las librerías que utilizan, de esta forma, similar a lo que ocurriría con un archivo comprimido, en un mismo ejecutable, transmiten todo lo necesario para hacerle funcionar.</p>
<p>Lo que era bueno para los programadores, se les ocurrió a los creadores de virus, realmente <strong>malware en general</strong>, que también podría ser bueno para ellos, por este motivo, cada vez más, puedes encontrar –en el siguiente post, explicaré como-, mucho malware que utiliza packers para esconderse.</p>
<p><strong>¿Hay tipos de packer?</strong><br />
No lo llamaría tipos de packer, ya que en esencia, serán siempre “<em>iguales</em>”, tendrán mejores o peores sentencias de ofuscación, códigos destinados a comprimir el original, o técnicas anti-reversing. Pero esto son opciones que pueden llegar a tener, o no.</p>
<p><strong>¿Una vez aplicado un packer, este se puede retirar?</strong><br />
Sí, una vez hemos localizado el packer que ha sido empleado –si hemos tenido suerte-, podemos buscar información sobre el mismo, o quizá existe un “<em>unpacker</em>”, público, que nos pueda facilitar la tarea. En caso contrario… Nos tocaría estudiar el código, y tratar de quitar a mano la protección. Algo que suele ser <strong>divertido y didáctico</strong>.</p>
<p>Más información:<br />
<a href="http://www.karmany.net/index.php/proteccion-software/30-conceptos-basicos/101-packer-o-no-packer">Que es un packer</a> (Muy completo)<br />
<a href="http://blogs.eset-la.com/laboratorio/2007/10/23/sobre-malware-packers/">Malware y packers</a> (ESET)<br />
<a href="http://blog.hispasec.com/laboratorio/196.html">¿Deben ser detectados los packers?</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/que-es-un-packer/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Keylogger del pasado</title>
		<link>http://blogs.itpro.es/miequipoestaloco/keylogger-del-pasado/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/keylogger-del-pasado/#comments</comments>
		<pubDate>Mon, 19 Nov 2012 07:00:23 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Reversing]]></category>
		<category><![CDATA[keylogger]]></category>
		<category><![CDATA[reversing]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=349</guid>
		<description><![CDATA[En el anuncio de “Neutrex”, viene una chica del futuro, y lo único que nos trae es detergente. ¡Menudo viaje estúpido! ¡Prefiero mil veces que me traigan el almanaque de regreso al futuro! Haciendo limpieza de los correos, determinando cosas &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/keylogger-del-pasado/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/11/13113074.jpg"><img class="alignleft size-medium wp-image-350" src="http://blogs.itpro.es/miequipoestaloco/files/2012/11/13113074-198x300.jpg" alt="Almanaque regreso al futuro" width="198" height="300" /></a>En el anuncio de “Neutrex”, viene una chica del futuro, y lo único que nos trae es detergente. ¡Menudo viaje estúpido! ¡Prefiero mil veces que me traigan el almanaque de regreso al futuro!</p>
<p>Haciendo limpieza de los correos, determinando cosas que podía borrar, otras que quería guardar. Encontré uno, cuyo <strong>remitente</strong> era para mi <strong>desconocido</strong>, tenía el <strong>título</strong>: “<strong>Respecto a la web. Detalles de flash</strong>”. Y el adjunto: “<strong>Porfolio.rar</strong>”. Recibido ni más ni menos que en ¡2005! -¡<del>Por el culo te la hinco</del>!</p>
<p>No voy a presumir aquí de tío inteligente, ya que una vez descomprimido, quedaba el siguiente: “<strong>Porfolio.<span style="color: #ff0000">exe</span></strong>”. Alguien con <strong>conocimientos</strong> de <strong>seguridad informática</strong>, estudios, y muy atractivo cuando recibe algo por el estilo, lo pasa por <strong>virustotal</strong>, y en caso de duda, directamente <strong>al sandbox</strong>. Que para algo está, ¿no?</p>
<p>El entorno dispuesto, sandboxie actualizado, máquinas virtuales para estos menesteres, sin conexión a la red o con tráfico filtrado. En esas estábamos &#8230; Pues yo hice dobleclick, en el equipo que utilizo normalmente. Y claro el proceso de infección de un <strong>virus de 2005</strong>, dio comienzo. La cara de imbécil que se le queda a uno, no os podéis hacer una idea.</p>
<p>Tocaba hacer limpieza del equipo,  copiar el fichero a la máquina de análisis, y empezar un proceso de reversing, tenía que saber qué era, y que hacía. (Aquí comenzaron los sudores frios, golpes contra la pared, y creí oportuno colgarme el cartel &#8220;No debo ejecutar lo que no conozco&#8221;, en el cuello.)</p>
<p>Con tan hermoso cartel, diseñado en bonitos y llamativos colores, procedí con el análisis.</p>
<p style="text-align: center">Peid nos indica:<br />
<a href="http://blogs.itpro.es/miequipoestaloco/files/2012/11/peid.png"><img class="size-medium wp-image-351 aligncenter" src="http://blogs.itpro.es/miequipoestaloco/files/2012/11/peid-300x172.png" alt="" width="300" height="172" /></a></p>
<p>Está comprimido con <a href="http://ricardonarvaja.info/WEB/CURSO%20NUEVO/TEORIAS%20NUMERADAS/000-100/049-REVISION%20DE%20PACKERS%20AL%20DIA%20DESEMPACANDO%20UPX%201,24.zip">UPX</a>, hay suerte ya que es una protección relativamente simple de saltar, y así poder ver lo siguiente:<br />
<a href="http://blogs.itpro.es/miequipoestaloco/files/2012/11/peid2.png"><img class="aligncenter size-medium wp-image-352" src="http://blogs.itpro.es/miequipoestaloco/files/2012/11/peid2-300x172.png" alt="" width="300" height="172" /></a></p>
<p>Si reviso las strings del programa (cadenas de texto que contiene), se puede ver, con cierta seguridad que se trata de un keylogger, o capturador de teclas. ¡Alguien allá en 2005 quería mis contraseñas!<br />
<a href="http://blogs.itpro.es/miequipoestaloco/files/2012/11/ollydbg.png"><img class="aligncenter size-medium wp-image-353" src="http://blogs.itpro.es/miequipoestaloco/files/2012/11/ollydbg-242x300.png" alt="" width="242" height="300" /></a></p>
<p>Un poco más abajo, existe otra cadena, que permite la identificación del programa, hay suerte ya que se utiliza uno público, y puedo determinar el nombre &#8220;<a href="http://foro.elhacker.net/analisis_y_diseno_de_malware/iklogger_01_keylogger_hecho_por_sr_sombrero_y_thor-t139441.135.html">IKLogger</a>&#8220;. Para poder bajar una copia –si la encuentro-, y seguir intimando con nuestro desafortunado invitado.<br />
<a href="http://blogs.itpro.es/miequipoestaloco/files/2012/11/ollydbg2.png"><img class="aligncenter size-full wp-image-354" src="http://blogs.itpro.es/miequipoestaloco/files/2012/11/ollydbg2.png" alt="" width="711" height="57" /></a></p>
<p>No tiene demasiadas opciones, y quitarlo con <a href="http://technet.microsoft.com/es-es/sysinternals/bb963902">autoruns de sysinternals</a>, hace todo el trabajo, si bien en Windows 7, no ha sido capaz de llegar a utilizar los sistemas de persistencia. (Por otra parte, menos mal!). Sólo quedaba quitarme la espina de saber a que persona había enfadado tanto, allá por 2005.<br />
<a href="http://blogs.itpro.es/miequipoestaloco/files/2012/11/bichito.png"><img class="aligncenter size-full wp-image-355" src="http://blogs.itpro.es/miequipoestaloco/files/2012/11/bichito.png" alt="IKLogger" width="396" height="297" /></a> Traceando el código,  localizo una zona en la que carga los datos, del ftp, usuario y contraseña en los que guardará la información. Realmente guarda en un recurso del ejecutable toda la información relativa al mismo, eso sí. Con un sistema de “cifrado”.</p>
<p><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/11/datos.png"><img class="aligncenter size-medium wp-image-356" src="http://blogs.itpro.es/miequipoestaloco/files/2012/11/datos-300x101.png" alt="" width="300" height="101" /></a></p>
<p>Aquí he dejado de seguir analizando, para intentar conectarme al ftp. Siendo un poco iluso, tenía esperanza de que siguiera activo… Pero los años pasan para todos, y ya no existía  Así que me he quedado con las ganas… ¿Quizá para la siguiente infección?</p>
<p style="text-align: right">WiNSoCk</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/keylogger-del-pasado/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Seguridad física [Humor]</title>
		<link>http://blogs.itpro.es/miequipoestaloco/seguridad-fisica-humor/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/seguridad-fisica-humor/#comments</comments>
		<pubDate>Tue, 23 Oct 2012 06:00:38 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[humor]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=338</guid>
		<description><![CDATA[Que bueno es aprovechar el viernes para tomar algo con los compañeros de trabajo. Termina la jornada, y quedas con ellos para tomar una cervecita, una coca-cola, etc. Aquí estaba yo, disfrutando de la charla, cuando me doy cuenta, he &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/seguridad-fisica-humor/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>Que bueno es aprovechar el viernes para tomar algo con los compañeros de trabajo. Termina la jornada, y quedas con ellos para tomar una cervecita, una coca-cola, etc. Aquí estaba yo, disfrutando de la charla, cuando me doy cuenta, he dejado el teléfono en mi puesto de trabajo.</p>
<p>Debo aclarar que por motivos de seguridad tengo una llave que limita el acceso al &#8220;despacho&#8221;, en el que trabajo. Es lógico, que exista seguridad física, para impedir el acceso al material, y a personas no autorizadas. El problema de la seguridad física, es el <strong>requisito de cumplir, y cerrar al salir</strong>.</p>
<p>No es la primera vez que ayudo a mis compañeros, a recordar los motivos por los que uno debe <strong>bloquear el equipo cuando uno se ausenta</strong>. Todos sabéis que <a href="http://cinemania.es/app/webroot/img/conts/hasselhoff_perros_588.jpg" target="_blank">imagen</a> se encuentran al regresar y llevan meses intentado su <strong>ansiada vengaza</strong>, ¡vendetta!, pero&#8230; suele estar la puerta cerrada, y si por cualquier motivo está abierta&#8230; estoy a pocos metros.</p>
<p>Al llegar a mi puesto de trabajo, con la puerta -¡gracias compañero!- correctamente cerrada. Me encuentro una bonita caja de cartón puesta en mi silla de trabajo, en la que han pegado una foto de una cara, y el texto: &#8220;<strong>Caja trabajando. No molestar</strong>&#8221;</p>
<div id="attachment_339" class="wp-caption aligncenter" style="width: 287px"><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/10/IMG-20121019-WA0000.jpg"><img class="size-medium wp-image-339" src="http://blogs.itpro.es/miequipoestaloco/files/2012/10/IMG-20121019-WA0000-277x300.jpg" alt="Caja trabajando" width="277" height="300" /></a><p class="wp-caption-text">Una caja de cartón trabajado duro</p></div>
<div id="attachment_340" class="wp-caption aligncenter" style="width: 310px"><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/10/IMG-20121019-WA0001.jpg"><img class="size-medium wp-image-340" src="http://blogs.itpro.es/miequipoestaloco/files/2012/10/IMG-20121019-WA0001-300x225.jpg" alt="Caja (detalle)" width="300" height="225" /></a><p class="wp-caption-text">Detalle del celo</p></div>
<p>No me gusta dejar que mis venganzas se queden frías  por lo que tenía la necesidad de probar si él había cerrado -muhahaah-, no sea que piensen que soy un tío deportivo que acepta las derrotas sin más. Y&#8230; ¡Tuve suerte! antes de regresar con toda la gente y disfrutar de la coca-cola (spam). Pude terminar de adornar la silla de mi compañero, no se aprecia en la imagen, pero en el pos-it, está escrito: &#8220;La silla de Juego de tronos&#8221;</p>
<div id="attachment_341" class="wp-caption aligncenter" style="width: 274px"><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/10/1.jpg"><img class="size-medium wp-image-341" src="http://blogs.itpro.es/miequipoestaloco/files/2012/10/1-264x300.jpg" alt="Silla juego de tronos" width="264" height="300" /></a><p class="wp-caption-text">Silla juego de tronos</p></div>
<p>Ya sabes, siempre, siempre, siempre <strong>respeta las medidas de seguridad</strong>. ¡Que nunca sabes cual podría ser el peligro al que te enfrentes! Y sí, esto es una cosa nimia, simpática, sin una repercusión más allá. Pero no todo el mundo piensa en gastar simples bromas. <strong>Lección aprendida</strong>.</p>
<p style="text-align: right">WiNSoCk</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/seguridad-fisica-humor/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Fin de una conexión – RST (TCPGUN 1.0)</title>
		<link>http://blogs.itpro.es/miequipoestaloco/tcpgun/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/tcpgun/#comments</comments>
		<pubDate>Wed, 17 Oct 2012 06:00:47 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Aplicaciones]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[herramientas]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=318</guid>
		<description><![CDATA[Tras hacer pruebas con ICMP, ahora le toca sufrir al protocolo TCP. Quería probar la herramienta: TcpGun 1.0. El problema es que esta herramienta sólo funciona en sistemas Windows 7. Y algunos utilizamos versiones anteriores –sobre todo en equipos de &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/tcpgun/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>Tras hacer pruebas con ICMP, ahora le toca sufrir al protocolo TCP. Quería probar la herramienta: <a href="http://www.megapanzer.com/2012/09/21/tcpgun-shooting-tcp-connections/">TcpGun 1.0</a>. El problema es que esta herramienta sólo funciona en sistemas Windows 7. Y algunos utilizamos versiones anteriores –sobre todo en equipos de pruebas- por lo que no me servia.</p>
<p>Como tenía algo de tiempo, quise hacer una herramienta en python que sí estuviera funcionando en Windows XP –ergo allí dónde tengas python y scapy-, aprovechando que podía hacerla a mi gusto, he preferido no limitar los ataques que puede realizar.</p>
<p>Una conexión TCP ya establecida nos facilitaría los siguientes datos:<br />
<strong><span style="color: #993366">Dirección ip local</span> &lt; &#8211; &gt; <span style="color: #993366">Puerto local</span> &lt; &#8211; &gt; <span style="color: #339966">Dirección ip remota</span> &lt;-&gt; <span style="color: #339966">Puerto remoto</span></strong></p>
<p><strong></strong>El problema es que no siempre podemos estar obteniendo manualmente esos datos, y mucho peor, podríamos querer bloquear las conexiones sólo de Telnet, con cualquier destino. Es inviable que conozcamos todos los destinos. Pero sí que podemos conocer el puerto -si no sabes que es el 23 ¡Tienes que ponerte a estudiar! (por si acaso no le preguntes a <a href="http://monimandarina.blogspot.com.es/">madrikeka</a>!!! jijiji)-</p>
<p><strong>¿Cómo utilizar la herramienta?</strong></p>
<p><strong><span style="color: #ff0000">TcpGun.py</span></strong> <span style="color: #993366">“Filtro local”</span> <span style="color: #339966">“Filtro Remoto”</span> (Sólo es obligatorio 1 de ellos, permite usar ambos)</p>
<p><a href="http://blogs.itpro.es/miequipoestaloco/files/2016/04/wireshark.png"><img class="aligncenter size-large wp-image-322" src="http://blogs.itpro.es/miequipoestaloco/files/2016/04/wireshark-1024x347.png" alt="TcpGun" width="584" height="197" /></a></p>
<p><strong>¿Por qué 2 filtros?<br />
</strong>La idea es diferenciar los paquetes que van desde el equipo local, y los paquetes que vienen desde el equipo remoto. Hacerlo de esta manera permite mayor velocidad. Debido a que cada filtro será ejecutado en un hilo independiente.</p>
<p><strong>¿Y si sólo quiero utilizar un filtro?<br />
</strong>Ya sea en origen o en destino, simplemente hay que poner: <strong>0</strong>.</p>
<p><strong><span style="color: #ff0000">TcpGun.py</span> <span style="color: #993366">“filtro 1”</span> <span style="color: #339966">0<br />
</span></strong><strong><span style="color: #ff0000">TcpGun.py</span> <span style="color: #993366">0</span> <span style="color: #339966">“filtro2”</span></strong></p>
<p><strong> ¿Algún ejemplo de uso?</strong><br />
-Impedir todas las conexiones a Telnet<br />
<strong><span style="color: #ff0000">TcpGun.py</span> <span style="color: #993366">“tcp dst port 23”</span> <span style="color: #339966">0<br />
</span></strong>*El Segundo filtro está vacio, debido a que la conexión es desde nuestro equipo local hacía el puerto 23 remoto. –de todos modos, funcionaria en ambos sitios”</p>
<p>-Impedir las conexiones Telnet contra el router<br />
<strong><span style="color: #ff0000">TcpGun.py</span> <span style="color: #993366">“tcp dst port 23 and ip dst 192.168.1.1”</span> <span style="color: #339966">0</span></strong><br />
*En el Segundo filtro, se podría poner los paquetes de vuelta con el filtro: <span style="color: #339966">“tcp src port 23 and ip src 192.168.1.1”</span></p>
<p>-Impedir TODOS los puertos del router<br />
<strong><span style="color: #ff0000">TcpGun.py</span> <span style="color: #993366">“ip dst 192.168.1.1”</span> <span style="color: #339966">“ip src 192.168.1.1”</span></strong><br />
*Esto podría funcionar con solo uno de los filtros.</p>
<p><strong> ¿Algunos comandos?<br />
</strong>Ip dst &lt;dirección ip&gt;<br />
Ip src &lt;dirección ip&gt;<br />
Ip &lt;dirección ip&gt;</p>
<p>tcp dst port &lt;puerto&gt;<br />
tcp src port &lt;puerto&gt;<br />
tcp &lt;port&gt;</p>
<p><a href="http://goo.gl/AxfAo"><strong>Descargar TcpGun 1.0</strong></a></p>
<p>Nota: Aplicación realizada en <strong>Python</strong>. <strong>Requiere <a href="http://www.secdev.org/projects/scapy/">Scapy</a></strong>, para poder operar en el manejo de los paquetes.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/tcpgun/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Malware en imágenes</title>
		<link>http://blogs.itpro.es/miequipoestaloco/malware-en-imagenes/</link>
		<comments>http://blogs.itpro.es/miequipoestaloco/malware-en-imagenes/#comments</comments>
		<pubDate>Tue, 09 Oct 2012 06:00:59 +0000</pubDate>
		<dc:creator>winsock</dc:creator>
				<category><![CDATA[Hacking ético]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blogs.itpro.es/miequipoestaloco/?p=303</guid>
		<description><![CDATA[El otro día vía RSS, estuve viendo este artículo, sobre variantes de malware en vídeo. ¿Qué quiere decir? Seleccionan varios malware, normalmente son variantes de un mismo ejemplar, con mutaciones, mejoras en el código, o cambios para dificultar el análisis. &#8230; <a href="http://blogs.itpro.es/miequipoestaloco/malware-en-imagenes/">Sigue leyendo <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>El otro día vía RSS, estuve viendo este artículo, sobre <a title="Vídeo variantes malware" href="http://sarvamblog.blogspot.com.es/2012/09/videos-of-malware-variants.html" target="_blank">variantes de malware en vídeo</a>. ¿Qué quiere decir? Seleccionan varios malware, normalmente son variantes de un mismo ejemplar, con mutaciones, mejoras en el código, o cambios para dificultar el análisis.</p>
<p>
<object width="560" height="344">
<param name="movie" value="http://www.youtube.com/v/nAAje7Eot-0?version=3&amp;theme=dark&amp;fs=0&amp;cc_load_policy=1&amp;iv_load_policy=1&amp;modestbranding=0"></param>
<param name="allowScriptAccess" value="always"></param>
<embed src="http://www.youtube.com/v/nAAje7Eot-0?version=3&amp;theme=dark&amp;fs=0&amp;cc_load_policy=1&amp;iv_load_policy=1&amp;modestbranding=0" type="application/x-shockwave-flash" allowScriptAccess="always" width="560" height="344"></embed>
</object>
</p>
<p>Quería hacer la prueba con nuestra querida calculadora de Windows –sin ella, aún estaría utilizando los dedos para sumar- la imagen sin modificar de una calculadora en Windows XP SP3.<span id="more-303"></span></p>
<div id="attachment_304" class="wp-caption aligncenter" style="width: 394px"><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/10/calc.png"><img class="size-full wp-image-304" src="http://blogs.itpro.es/miequipoestaloco/files/2012/10/calc.png" alt="" width="384" height="300" /></a><p class="wp-caption-text">SHA256: 006b769fc847fe73cd2c0235c6f38e25418c5129ceb8f35af51cb191da676e82</p></div>
<p>Para poder verificar si cambiaba en algo, he decidido utilizar UPX, conocido compresor de ejecutables, posteriormente he modificado el entry point, metiendo al comienzo una serie de NOPS, unos 20 o 30 aproximadamente, y finalmente un RET, para finalizar la ejecución del programa. Aquí la comparativa de las 2 imágenes.</p>
<p>Firma Calculadora con UPX:<br />
SHA256: a34892f438b8d8f2bcc01b9b23d809c27b13ba30483950a79c346722f909e7ae<br />
Firma Calculaodra con UPX, levemente modificada.<br />
SHA256: 0cb14f7d2fed102f5a094ec30fcce05d6918d8801a7a3f76fa160aa0e50cbe6f</p>
<p><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/10/calcUPX.png"><img src="http://blogs.itpro.es/miequipoestaloco/files/2012/10/calcUPX.png" alt="" width="256" height="260" />     </a><a href="http://blogs.itpro.es/miequipoestaloco/files/2012/10/Calcupxmod.png"><img src="http://blogs.itpro.es/miequipoestaloco/files/2012/10/Calcupxmod.png" alt="" width="256" height="260" /></a></p>
<p>A pesar de que así expuestas, parecen iguales, si las abrimos y vamos intercambiando entre ellas, se puede apreciar de una visual, que <strong>existen cambios en los 2 ficheros</strong>, este tipo de utilidades son perfectas para analizar 2 muestras aparentemente iguales, y verificar de una manera rápida, si efectivamente existe algún cambio. Por ejemplo en códigos que ha cambiado la firma, podremos saber si hay algún cambio o no de un simple vistazo. Y en otras ocasiones, podremos apreciar un cambio radical, tal y como ocurre de la calculadora original, a la comprimida con UPX.</p>
<p><strong>Allaple Worm Variants</strong></p>
<p><strong> </strong>
<object width="560" height="344">
<param name="movie" value="http://www.youtube.com/v/sdJNZR4PH7Q?version=3&amp;theme=dark&amp;fs=0&amp;cc_load_policy=1&amp;iv_load_policy=1&amp;modestbranding=0"></param>
<param name="allowScriptAccess" value="always"></param>
<embed src="http://www.youtube.com/v/sdJNZR4PH7Q?version=3&amp;theme=dark&amp;fs=0&amp;cc_load_policy=1&amp;iv_load_policy=1&amp;modestbranding=0" type="application/x-shockwave-flash" allowScriptAccess="always" width="560" height="344"></embed>
</object>
</p>
<p><strong>Basun Worm Variants</strong></p>
<p>
<object width="560" height="344">
<param name="movie" value="http://www.youtube.com/v/fV46acfAbQI?version=3&amp;theme=dark&amp;fs=0&amp;cc_load_policy=1&amp;iv_load_policy=1&amp;modestbranding=0"></param>
<param name="allowScriptAccess" value="always"></param>
<embed src="http://www.youtube.com/v/fV46acfAbQI?version=3&amp;theme=dark&amp;fs=0&amp;cc_load_policy=1&amp;iv_load_policy=1&amp;modestbranding=0" type="application/x-shockwave-flash" allowScriptAccess="always" width="560" height="344"></embed>
</object>
</p>
<p>Para hacer tus propias capturas:<a title="Sarvam" href="http://sarvam.ece.ucsb.edu/"> http://sarvam.ece.ucsb.edu/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.itpro.es/miequipoestaloco/malware-en-imagenes/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
