Gracias al gobierno Argentino por ser tan previsor como siempre y avisar con 3 días de anticipación. Cristina te vas de vacaciones este verano, ya las planificaste o es muy apresurado pensar en eso?
Antes que nada comentarles que este procedimiento lo probé con Linux Debian 5.0.3 pero creo que es aplicable a cualquier linux que use tzdata.
En principio vamos a conocer nuestra versión de debian:
cat /etc/debian_version
5.0.3
Luego bajamos el parche en .deb provisto por la GENIA de Marga Manterola (Gracias Marga)
wget http://www.marga.com.ar/~marga/debian/tzdata/tzdata_2009l-0lenny1.1_all.deb
Para otras versiones pueden buscar en el siguiente directorio:
http://www.marga.com.ar/~marga/debian/tzdata/
Pero antes de aplicar el parche vamos a ver qué tiene planeado hacer con la hora nuestro debian para este año:
zdump -v /etc/localtime | egrep "2009|2010"
/etc/localtime Sun Mar 15 01:59:59 2009 UTC = Sat Mar 14 23:59:59 2009 ARST isdst=1 gmtoff=-7200
/etc/localtime Sun Mar 15 02:00:00 2009 UTC = Sat Mar 14 23:00:00 2009 ART isdst=0 gmtoff=-10800
/etc/localtime Sun Oct 18 02:59:59 2009 UTC = Sat Oct 17 23:59:59 2009 ART isdst=0 gmtoff=-10800
/etc/localtime Sun Oct 18 03:00:00 2009 UTC = Sun Oct 18 01:00:00 2009 ARST isdst=1 gmtoff=-7200
/etc/localtime Sun Mar 21 01:59:59 2010 UTC = Sat Mar 20 23:59:59 2010 ARST isdst=1 gmtoff=-7200
/etc/localtime Sun Mar 21 02:00:00 2010 UTC = Sat Mar 20 23:00:00 2010 ART isdst=0 gmtoff=-10800
/etc/localtime Sun Oct 17 02:59:59 2010 UTC = Sat Oct 16 23:59:59 2010 ART isdst=0 gmtoff=-10800
/etc/localtime Sun Oct 17 03:00:00 2010 UTC = Sun Oct 17 01:00:00 2010 ARST isdst=1 gmtoff=-7200
Como podrán ver, si no aplicamos el parche nuestro sistema debería de adelantarse una hora el día Sat Oct 17 a las 23:59:59 y pasar a el Sun Oct a las 18 01:00:00 (Esto DEBERIA de haber sido habitual, porque sería nuestro DST, pero de habitual tenemos poco en este país).
Bueno para corregirlo aplicamos el parche (.deb) que bajamos de la siguiente forma:
dpkg -i tzdata_2009l-0lenny1.1_all.deb
Una vez aplicado el parche podemos observar que ahora nuestro debian no va a realizar ningún cambio a lo largo de este año ni el que viene (Vemos que nos dice Cristina el año que viene).
zdump -v /etc/localtime | egrep "2009|2010"
/etc/localtime Sun Mar 15 01:59:59 2009 UTC = Sat Mar 14 23:59:59 2009 ARST isdst=1 gmtoff=-7200
/etc/localtime Sun Mar 15 02:00:00 2009 UTC = Sat Mar 14 23:00:00 2009 ART isdst=0 gmtoff=-10800
Bueno eso es todo y espero como siempre que haya sido útil.
Friday, October 16, 2009
Thursday, September 10, 2009
Modsecurity-console como servicio
Estuve teniendo algunos probleas con la consola de modsecurity: el application server que trae se inicia desde un script de shell y suele finalizarse el proceso que se inicia con un nohup.
Por eso, lo que hice fue modificar el archivo modsecurity-console que sería el ejecutable del mismo y en la linea 239 donde está lo siguiente:
nohup "$app_java_home/bin/java" -server -Dinstall4j.jvmDir="$app_java_home" -Dinstall4j.appDir="$app_home" -Dexe4j.moduleName="$prg_dir/$prg" "-Djava.awt.headless=t rue" $INSTALL4J_ADD_VM_PARAMS -classpath "$local_classpath" com.install4j.runtime.Launcher start com.thinkingstone.juggler.Main false false "$prg_dir/var/logs/ stderr.log" "$prg_dir/var/logs/stdout.log" true true false "" true true 0 0 "" 20 20 "Arial" "0,0,0" 8 500 "version 1.0.5" 20 40 "Arial" "0,0,0" 8 500 -1 --co nf $prg_dir//etc/console.conf --default $prg_dir//etc/console.conf.default start "$@" &
Eliminé el comando nohup, quedando la linea de la siguiente manera:
"$app_java_home/bin/java" -server -Dinstall4j.jvmDir="$app_java_home" -Dinstall4j.appDir="$app_home" -Dexe4j.moduleName="$prg_dir/$prg" "-Djava.awt.headless=t rue" $INSTALL4J_ADD_VM_PARAMS -classpath "$local_classpath" com.install4j.runtime.Launcher start com.thinkingstone.juggler.Main false false "$prg_dir/var/logs/ stderr.log" "$prg_dir/var/logs/stdout.log" true true false "" true true 0 0 "" 20 20 "Arial" "0,0,0" 8 500 "version 1.0.5" 20 40 "Arial" "0,0,0" 8 500 -1 --co nf $prg_dir//etc/console.conf --default $prg_dir//etc/console.conf.default start "$@" &
Luengo para poner el script como daemon hice lo siguiente:
Suponiendo que tenemos la consola instalada en /opt/modsecurity-console, debemos hacer un enlace simbólico al /etc/init.d/:
ln -s /opt/modsecurity-console/modsecurity-console /etc/init.d/modsecurity-console
Y para finalizar lo agregamos en los runlevels:
update-rc.d modsecurity-console defaults
Listo eso es todo, como siempre espero que les sea útil, saludos.
Por eso, lo que hice fue modificar el archivo modsecurity-console que sería el ejecutable del mismo y en la linea 239 donde está lo siguiente:
nohup "$app_java_home/bin/java" -server -Dinstall4j.jvmDir="$app_java_home" -Dinstall4j.appDir="$app_home" -Dexe4j.moduleName="$prg_dir/$prg" "-Djava.awt.headless=t rue" $INSTALL4J_ADD_VM_PARAMS -classpath "$local_classpath" com.install4j.runtime.Launcher start com.thinkingstone.juggler.Main false false "$prg_dir/var/logs/ stderr.log" "$prg_dir/var/logs/stdout.log" true true false "" true true 0 0 "" 20 20 "Arial" "0,0,0" 8 500 "version 1.0.5" 20 40 "Arial" "0,0,0" 8 500 -1 --co nf $prg_dir//etc/console.conf --default $prg_dir//etc/console.conf.default start "$@" &
Eliminé el comando nohup, quedando la linea de la siguiente manera:
"$app_java_home/bin/java" -server -Dinstall4j.jvmDir="$app_java_home" -Dinstall4j.appDir="$app_home" -Dexe4j.moduleName="$prg_dir/$prg" "-Djava.awt.headless=t rue" $INSTALL4J_ADD_VM_PARAMS -classpath "$local_classpath" com.install4j.runtime.Launcher start com.thinkingstone.juggler.Main false false "$prg_dir/var/logs/ stderr.log" "$prg_dir/var/logs/stdout.log" true true false "" true true 0 0 "" 20 20 "Arial" "0,0,0" 8 500 "version 1.0.5" 20 40 "Arial" "0,0,0" 8 500 -1 --co nf $prg_dir//etc/console.conf --default $prg_dir//etc/console.conf.default start "$@" &
Luengo para poner el script como daemon hice lo siguiente:
Suponiendo que tenemos la consola instalada en /opt/modsecurity-console, debemos hacer un enlace simbólico al /etc/init.d/:
ln -s /opt/modsecurity-console/modsecurity-console /etc/init.d/modsecurity-console
Y para finalizar lo agregamos en los runlevels:
update-rc.d modsecurity-console defaults
Listo eso es todo, como siempre espero que les sea útil, saludos.
Wednesday, September 02, 2009
Configuration Auditing php.ini To Help Prevent Web Application Attacks
Paseando un poco por la web, encontré en el blog de la gente de Tenable Network Security By Paul Asadoorian este artículo MUY UTIL que ayuda a disminuir los riesgos en un ataque a una aplicación web que use php como engine / lenguaje de programación.
Saludos y espero como siempre que les sea útil a alguien.
Saludos y espero como siempre que les sea útil a alguien.
Saturday, November 29, 2008
Uso de estándares
Hoy vamos a hablar de estándares y su utilización en nuestras tareas habituales.
Primero definamos qué entendemos por estándar:
- Según wikipedia por ej. un estándar es una especificación que regula la realización de ciertos procesos o la fabricación de componentes para garantizar la interoperabilidad.
- Según la ISO (International Organization for Standarization) la Normalización es la actividad que tiene por objeto establecer, ante problemas reales o potenciales, disposiciones destinadas a usos comunes y repetidos, con el fin de obtener un nivel de ordenamiento óptimo en un contexto dado, que puede ser tecnológico, político o económico.
La normalización persigue fundamentalmente tres objetivos:
* Simplificación: Se trata de reducir los modelos quedándose únicamente con los más necesarios.
* Unificación: Para permitir la intercambiabilidad / interoperabilidad a nivel internacional.
* Especificación: Se persigue evitar errores de identificación creando un lenguaje claro y preciso
Teniendo en cuenta además que un estándar se convierte en tal, luego de que su utilización se hace masiva, podemos entonces pensar que en nuestras labores cotidianas y sobre todo en el ambiente de las Tecnologías de Información existen infinitas tareas que pueden estandarizarse. Veamos un ejemplo:
Cuántos de nosotros hemos instalado en más de una oportunidad un sistema operativo, algún servidor de correo, o realizado la migración de servicios?
Independientemente de que la implementación haya sido exitosa, he aquí la gran pregunta: SIEMPRE SEGUIMOS LOS MISMOS PASOS?
Realizar por ejemplo una planificación, preever supuestos, tener planes alternativos, controlar que la ejecución de pasos se realice de acuerdo a lo planificado, documentar los procesos y posteriormente a su ejecución analizar posibles mejoras de los mismos. Si señores esas son actividades que nos van a permitir estandarizar logrando como dice doña ISO: Simplificación, Unificación y Especificación.
Y que logramos con esto? En el caso de la instalación del SO por ej:
- Posibilidad de delegar tareas operativas asegurándonos de que se realicen de forma adecuada.
- Mayor grado de control.
- Independencia de las personas y de las ganas que éstas tengan de realizar sus labores.
- Mayor rapidez y exactitud en los procesos de toma de decisiones.
- Mayor capacidad de respuesta a incidentes: uptime de servicios alto, reducción del tiempo entre fallas.
- Mayor estabilidad y niveles de seguridad.
- Y como si fuera poco menor carga de trabajo para los administradores o responsables que por lo general suelen dedicar mucho tiempo a tareas no relacionadas con su cargo debido a la falta de estándares.
Para finalizar, aclaremos que no se trata de utilizar o generar estándares por capricho. Si bien está comprobado que la utilización de estándares beneficia por lo general a las organizaciones que los implementan. Por más ISO, BS, IRAM, etc que fuese, nunca debemos perder de vista la realidad de la organización y adecuar los mismos ésta. Debemos tratar de mejorar continuamente de eso se trata.
Algunos estándares tecnológicos muy utilizados:
ITIL, COBIT, ISO 27k, SOX, entre otros.
Primero definamos qué entendemos por estándar:
- Según wikipedia por ej. un estándar es una especificación que regula la realización de ciertos procesos o la fabricación de componentes para garantizar la interoperabilidad.
- Según la ISO (International Organization for Standarization) la Normalización es la actividad que tiene por objeto establecer, ante problemas reales o potenciales, disposiciones destinadas a usos comunes y repetidos, con el fin de obtener un nivel de ordenamiento óptimo en un contexto dado, que puede ser tecnológico, político o económico.
La normalización persigue fundamentalmente tres objetivos:
* Simplificación: Se trata de reducir los modelos quedándose únicamente con los más necesarios.
* Unificación: Para permitir la intercambiabilidad / interoperabilidad a nivel internacional.
* Especificación: Se persigue evitar errores de identificación creando un lenguaje claro y preciso
Teniendo en cuenta además que un estándar se convierte en tal, luego de que su utilización se hace masiva, podemos entonces pensar que en nuestras labores cotidianas y sobre todo en el ambiente de las Tecnologías de Información existen infinitas tareas que pueden estandarizarse. Veamos un ejemplo:
Cuántos de nosotros hemos instalado en más de una oportunidad un sistema operativo, algún servidor de correo, o realizado la migración de servicios?
Independientemente de que la implementación haya sido exitosa, he aquí la gran pregunta: SIEMPRE SEGUIMOS LOS MISMOS PASOS?
Realizar por ejemplo una planificación, preever supuestos, tener planes alternativos, controlar que la ejecución de pasos se realice de acuerdo a lo planificado, documentar los procesos y posteriormente a su ejecución analizar posibles mejoras de los mismos. Si señores esas son actividades que nos van a permitir estandarizar logrando como dice doña ISO: Simplificación, Unificación y Especificación.
Y que logramos con esto? En el caso de la instalación del SO por ej:
- Posibilidad de delegar tareas operativas asegurándonos de que se realicen de forma adecuada.
- Mayor grado de control.
- Independencia de las personas y de las ganas que éstas tengan de realizar sus labores.
- Mayor rapidez y exactitud en los procesos de toma de decisiones.
- Mayor capacidad de respuesta a incidentes: uptime de servicios alto, reducción del tiempo entre fallas.
- Mayor estabilidad y niveles de seguridad.
- Y como si fuera poco menor carga de trabajo para los administradores o responsables que por lo general suelen dedicar mucho tiempo a tareas no relacionadas con su cargo debido a la falta de estándares.
Para finalizar, aclaremos que no se trata de utilizar o generar estándares por capricho. Si bien está comprobado que la utilización de estándares beneficia por lo general a las organizaciones que los implementan. Por más ISO, BS, IRAM, etc que fuese, nunca debemos perder de vista la realidad de la organización y adecuar los mismos ésta. Debemos tratar de mejorar continuamente de eso se trata.
Algunos estándares tecnológicos muy utilizados:
ITIL, COBIT, ISO 27k, SOX, entre otros.
Monday, November 10, 2008
Hay que blogear, eso dicen
Perdón por haberte dejado mi querido amigo blog. No tengo excusas así que a contar en qué andamos:
Hace casi dos años estoy abocado a tareas relacionadas con la Seguridad de la Información un término que voy a repetir hasta el cansancio de acá en más y que no se confunda con un el subconjunto o subsistema denominado Seguridad Informática. Lejos está ya el tiempo en el que la seguridad pasaba por la tecnología únicamente (Firewalls, Antivirus, IDSs, IPSs, entre otros), hoy debemos pensar no solo en ello sino también en Procesos (Documentación, Cumplimientos normativos, Buenas Prácticas, Estándares) y Personas (Conciencia de Seguridad y riesgos inherentes propios yo diría de la era de la información).
Pero pensemos en un pequeño ejemplo, para aclarar de qué estamos hablando:
En una empresa X se decide dar cierto grado de seguridad a la información considerada crítica o sensible y para ello deciden contratarnos como profesionales de seguridad.
Surgen muchas preguntas pero listemos algunas:
Cómo saber cuándo estamos en presencia de información crítica o sensible?. Esto nos hace pensar que necesitamos alguna metodología para clasificarla.
Dónde se encuentra dicha información? De aquí surge, que sería conveniente contar con algún mecanismo de registro, un inventario tal vez que nos permita saber dónde está esa información, qué sistemas la procesan, en qué medios se almacenan y demás.
Quién maneja / administra / transporta o hace algún uso de esa información? Debemos también identificar a los propietarios de esa información para poder posteriormente definir un control de acceso acorde a sus necesidades.
A qué tipo de amenazas está sometida dicha información? Si es información digital por ej. se realizar copias de resguardo (backups)? Si fuese información impresa por ej. está almacenada en un área o lugar seguro?
El estudio detallado de los riesgos a los cuales está expuesta la información de una organización se conoce como Análisis de Riesgo, el cual puede realizarse de manera cuantitativa y/o cualitativa y sirve como herramienta de gestión para obtener el nivel de seguridad global existente, justificar inversiones, aplicar controles de seguridad acorde y facilitar el arduo trabajo de quienes estamos relacionados con la Seguridad de la Información, entre otras utilidades.
Podemos continuar con esta lista de preguntas, pero me interesa que noten que nunca hablamos de ningún tipo de tecnología. Es que así debe ser, primero debemos VALORAR la información para posteriormente decidir si vamos a asumir el riesgo, trasladarlo o implementar Tecnología, mejorar los Procesos o capacitar a las Personas o las tres cosas.
Espero como siempre haber sido claro y que este post les resulte práctico. Para quien quiera comenzar a transitar el camino de la Seguridad de la Información les aconsejo visitar los siguientes sitios:
http://secugest.blogspot.com/
http://www.iso27000.es/
http://seguridad-de-la-informacion.blogspot.com/
http://blog.infosecman.com/
http://www.segu-info.com.ar/
Además de temas como:
SGSI (ISMS), Gestión de Riesgos, ISO familia 27000, MAGERIT, entre otros.
Hace casi dos años estoy abocado a tareas relacionadas con la Seguridad de la Información un término que voy a repetir hasta el cansancio de acá en más y que no se confunda con un el subconjunto o subsistema denominado Seguridad Informática. Lejos está ya el tiempo en el que la seguridad pasaba por la tecnología únicamente (Firewalls, Antivirus, IDSs, IPSs, entre otros), hoy debemos pensar no solo en ello sino también en Procesos (Documentación, Cumplimientos normativos, Buenas Prácticas, Estándares) y Personas (Conciencia de Seguridad y riesgos inherentes propios yo diría de la era de la información).
Pero pensemos en un pequeño ejemplo, para aclarar de qué estamos hablando:
En una empresa X se decide dar cierto grado de seguridad a la información considerada crítica o sensible y para ello deciden contratarnos como profesionales de seguridad.
Surgen muchas preguntas pero listemos algunas:
Cómo saber cuándo estamos en presencia de información crítica o sensible?. Esto nos hace pensar que necesitamos alguna metodología para clasificarla.
Dónde se encuentra dicha información? De aquí surge, que sería conveniente contar con algún mecanismo de registro, un inventario tal vez que nos permita saber dónde está esa información, qué sistemas la procesan, en qué medios se almacenan y demás.
Quién maneja / administra / transporta o hace algún uso de esa información? Debemos también identificar a los propietarios de esa información para poder posteriormente definir un control de acceso acorde a sus necesidades.
A qué tipo de amenazas está sometida dicha información? Si es información digital por ej. se realizar copias de resguardo (backups)? Si fuese información impresa por ej. está almacenada en un área o lugar seguro?
El estudio detallado de los riesgos a los cuales está expuesta la información de una organización se conoce como Análisis de Riesgo, el cual puede realizarse de manera cuantitativa y/o cualitativa y sirve como herramienta de gestión para obtener el nivel de seguridad global existente, justificar inversiones, aplicar controles de seguridad acorde y facilitar el arduo trabajo de quienes estamos relacionados con la Seguridad de la Información, entre otras utilidades.
Podemos continuar con esta lista de preguntas, pero me interesa que noten que nunca hablamos de ningún tipo de tecnología. Es que así debe ser, primero debemos VALORAR la información para posteriormente decidir si vamos a asumir el riesgo, trasladarlo o implementar Tecnología, mejorar los Procesos o capacitar a las Personas o las tres cosas.
Espero como siempre haber sido claro y que este post les resulte práctico. Para quien quiera comenzar a transitar el camino de la Seguridad de la Información les aconsejo visitar los siguientes sitios:
http://secugest.blogspot.com/
http://www.iso27000.es/
http://seguridad-de-la-informacion.blogspot.com/
http://blog.infosecman.com/
http://www.segu-info.com.ar/
Además de temas como:
SGSI (ISMS), Gestión de Riesgos, ISO familia 27000, MAGERIT, entre otros.
Thursday, July 24, 2008
PHP Easter Eggs
Seguramente la mayoría que ha trabajado alguna vez con php conoce de la existencia de unos famosos huevos de pascua que se pueden visualizar agregando cierto valor al final de un archivo .php similar a esto:
http://php.net/?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000
Los hay de todo tipo, pueden ver algunos otros aquí
Pero, para ir directo al grano, la pregunta es la siguiente:
Creen uds, que dichos huevos pueden representar una amenaza en particular para quienes permitan visualizar estos eggs?
Descartemos el hecho de que se pueda obtener la versión de php, ya que existen métodos mucho más fáciles y efectivos para eso, como los de inspeccionar los Response Headers de dichas páginas, donde no solo podríamos obtener la versión del php, sino también la del web server.
Nota: Si alguien no quiere permitir su visualización, solo ponga la variable expose_php=off en su archivo de configuración php.ini.
Saludos y como siempre espero poder contribuir con alguien al menos.
http://php.net/?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000
Los hay de todo tipo, pueden ver algunos otros aquí
Pero, para ir directo al grano, la pregunta es la siguiente:
Creen uds, que dichos huevos pueden representar una amenaza en particular para quienes permitan visualizar estos eggs?
Descartemos el hecho de que se pueda obtener la versión de php, ya que existen métodos mucho más fáciles y efectivos para eso, como los de inspeccionar los Response Headers de dichas páginas, donde no solo podríamos obtener la versión del php, sino también la del web server.
Nota: Si alguien no quiere permitir su visualización, solo ponga la variable expose_php=off en su archivo de configuración php.ini.
Saludos y como siempre espero poder contribuir con alguien al menos.
Sunday, May 11, 2008
No será Privada la 192.168.100.1? chan!

Bueno a ver... cómo decirlo. Puede pasar en las mejores familias, pero veanlo con sus propios ojos...
La ip 192.168.100.1 entra dentro del rango 192.168.0.0 - 192.168.255.255, y por lo tanto es considerada una IP interna clase C. Este tipo de direcciones para quien no esté familiarizado se utiliza en entornos privados para la contrucción de intranets o redes internas que soportan el direccionamiento IP (Ej. una red en casa, la oficina, etc) y NO DEBERÍAN, ser usadas como direcciones IP válidas en Internet cosa que si es posible en Argentina como otras tantas cosas.
En fin... Dejo a los lectores de este blog que emitan opinión del caso.
Saludos y como siempre espero haber colaborado con alguien.
Wednesday, September 05, 2007
Salvemos los bosques, montes o como los quieras llamar
Esta es una copia de la carta de Greenpeace para ser difundida a tus contactos:
Hola,
¿Viste este sitio?
http://www.greenpeace.org.ar/cyberacciones/bosques.html
Yo acabo de participar.
Sucede que en la Argentina perdemos, cada dos minutos, toda una manzana de bosques nativos. Por año son unas 300.000 hectáreas de bosques que se pierden debido a la expansión de la frontera agrícola. Con la destrucción de los bosques también se pierden especies en peligro y se desalojan comunidades enteras de campesinos e indígenas que viven allí.
Para detener esta destrucción, organizaciones de todo el país quieren sumar UN MILLÓN DE VOTOS POR LA LEY DE BOSQUES. Yo ya sumé el mío. Votá vos también desde acá: http://www.greenpeace.org.ar/cyberacciones/bosques.html
Esta Ley, que ya tiene media sanción del Congreso Nacional, establece una moratoria de los desmontes hasta tanto las Provincias realicen un Ordenamiento Territorial de los bosques nativos para planificar de manera participativa su uso sustentable. El Senado está demorando su aprobación.
Ayudanos a salvar nuestros bosques.
Votá vos también por la Ley de Bosques
Un abrazo,
Hola,
¿Viste este sitio?
http://www.greenpeace.org.ar/cyberacciones/bosques.html
Yo acabo de participar.
Sucede que en la Argentina perdemos, cada dos minutos, toda una manzana de bosques nativos. Por año son unas 300.000 hectáreas de bosques que se pierden debido a la expansión de la frontera agrícola. Con la destrucción de los bosques también se pierden especies en peligro y se desalojan comunidades enteras de campesinos e indígenas que viven allí.
Para detener esta destrucción, organizaciones de todo el país quieren sumar UN MILLÓN DE VOTOS POR LA LEY DE BOSQUES. Yo ya sumé el mío. Votá vos también desde acá: http://www.greenpeace.org.ar/cyberacciones/bosques.html
Esta Ley, que ya tiene media sanción del Congreso Nacional, establece una moratoria de los desmontes hasta tanto las Provincias realicen un Ordenamiento Territorial de los bosques nativos para planificar de manera participativa su uso sustentable. El Senado está demorando su aprobación.
Ayudanos a salvar nuestros bosques.
Votá vos también por la Ley de Bosques
Un abrazo,
Saturday, August 11, 2007
Defectirijillo en Action Script 3
Vía Kriptópolis leo un artículo interesante sobre una falla de diseño en el manejo de socket de Action Script 3, que permite saltarse el modelo de seguridad sandbox de Flash. En resumen un flash puede hacer un escaneo de puerto al loopback de nuestro host, yo hice la prueba con mi Ubuntu 7.04 - Feisty Fawn, Firefox/2.0.0.6, Flash 9 y miren esto:

está interesante.
Para probarlo pueden ir a http://scan.flashsec.org/
Bueno como siempre y después de mucho tiempo saludos y hasta el próximo poste.

está interesante.
Para probarlo pueden ir a http://scan.flashsec.org/
Bueno como siempre y después de mucho tiempo saludos y hasta el próximo poste.
Tuesday, June 19, 2007
Conectando dos ap La Solución
Respecto a los artículos publicados: Conectado dos ap anteriores.
Hemos detectado que el problema está en la versión del servicio dhcpd del server Linux, si bien todavía no hemos detectado el porqué del mal funcionamiento.
Por el momento la solución: migrar a dhcp3-server con las mismas configuraciones.
Saludos y espero como siempre que estas lineas le sean de utilidad a alguien.
Hemos detectado que el problema está en la versión del servicio dhcpd del server Linux, si bien todavía no hemos detectado el porqué del mal funcionamiento.
Por el momento la solución: migrar a dhcp3-server con las mismas configuraciones.
Saludos y espero como siempre que estas lineas le sean de utilidad a alguien.
Thursday, April 26, 2007
Cambiar el idioma de squirrelmail a español

Hace un instante terminé de escribir este artículo y lo acabo de perder, así que voy a volver a escribirlo de una manera resumida, después seguimos hablando.
1) mirar si tenemos soporte para el charset que vamos a usar en las locales cat /etc/locale.gen
2) Si no lo tenemos lo podemos incluir con dpkg-reconfigure locales
3) Editamos el file /etc/squirrelmail/config.php para dejarlo con los siquientes valores
$squirrelmail_default_language = 'es_ES';
$default_charset = 'iso-8859-1';
4) Vemos que /usr/share/squirrelmail/locale/es_ES/setup.php tenga estos valores
$languages['es_ES']['NAME'] = 'Spanish';
$languages['es_ES']['ALTNAME'] = 'Español';
$languages['es_ES']['CHARSET'] = 'iso-8859-1';
$languages['es_ES']['LOCALE'] = array('es_ES.ISO8859-1','es_ES.ISO-8859-1','es_ES');
$languages['es']['ALIAS'] = 'es_ES';
5) Bajamos el soporte locales para squirrelmail de acá y lo descomprimimos por ej. tar xjvf es_ES-1.4.9-20070106.tar.bz2
Si no me equivoco eso es todo. Bueno espero como siempre que sea útil, hasta la Vista bill
Saturday, April 14, 2007
Directorio Tel de google

Simplemente fantástico, otra locura hecha realidad, muy buen reconocimiento de voz y ni hablar de que la llamada es gratis. Pueden probar el servicio que únicamente está disponible en USA desde otro país usando un servicio como el de voipbuster. Desde argentina podemos usar voipstunt de la siguiente manera:
En el formulario que dice MAKE A FREE TRIAL CALL que está en el index de la pag, introducimos nuestro nro tel en Your phone number: anteponiendo el signo + y código de país más código de área. Ej si sos de Chaco +543722XXXXXX y en Destination phone number: +18004664411 que es el nro del servicio de directorio de google. Seguidamente recibimos una llamada a nuestro nro FIJO, que se identifica como el servicio 411 experimental de google y nos invita a decir el nombre de una ciudad de USA, que será reconocida (al toque como dice un amigo). A continuación nos invita a decir el nombre o rubro del comercio que estamos buscando y de encontrarse alguno nos ofrece el listado obtenido, permitiéndonos elegir si queremos anotar el nro de tel o sencillamente hacer que google haga la llamada GRATIS hacia dicho comercio.
La verdad muy útil, innovador con chapa googlera.
Fuente: google.dirson.com
Monday, March 05, 2007
Cómo cambiar permisos recursivamente solamente a archivos o directorios

En el mundo *nix, a menudo nos encontramos con la necesidad de cambiar permisos, tanto de archivos como de directorios (archivos al fin y al cabo). Para cambiar los permisos de todo un directorio, incluyendo archivos con una orden chmod –R bastaría.
Pero que sucede, si los directorios deben tener un tipo de permiso diferente al de los archivos?
Ej.
Necesitamos que todos los directorios, incluido /ejemplo y sus subdirectorios, tengan permisos de lectura, escritura y ejecución, por parte de su propietario, y permisos de sólo lectura por parte del grupo y del resto o sea 744. Además, necesitamos que todos los arhivos de /ejemplo y de sus subdirectorios tengan permisos lectura y escritura de su propietario (no así de ejecución), y de sólo lectura por parte del grupo y del resto o sea 644.
En este caso si ejecutásemos chmod –R 744, la orden también afectaría a los archivos; por otra parte si ejecutásemos chmod –R 644 sucedería lo mismo.
Entonces que hacemos?
Recurrimos al comando find que nos permite entre tantas cosas, listar tanto archivos como directorios y poder enviarlos mediante una tubería, hacia la entrada del comando xargs quien nos va a permitir ejecutar chmod.
find ./ -type d -print | xargs chmod 744;
find ./ -type f -print | xargs chmod 644;
Que hace cada uno?
./ indica que busque desde el directorio actual en adelante (en nuestro caso /ejemplo)
-type especifica que la búsqueda debe contener directorios –d y archivos –f
-print imprime el nombre completo del archivo en la salida estándar
| tubería que toma la salida estándar y la redirige hacia la entrada de xargs quien construye una entrada válida para chmod quien en definitiva realiza los cambios.
Bueno, como siempre espero que les sea de utilidad.
Saludos.
Friday, March 02, 2007
Fishing telefónico?

No sé si incluirlo dentro de la categoría de fishing, fraude, o cualquier otro método deshonesto, pero lo cierto es que hoy he tenido, mi primer experiencia telefónica de este tipo.
Alrededor de las 9030, recibí un llamado de una señorita de la empresa Telefónica de Argentina. A continuación la conversación:
Srta: Buenos días hablo con el titular de la línea?
Yo: no
Srta: Puedo hablar con él?
Yo: no está.
Srta: Ud, puede tomar decisiones sobre la línea?
Yo: Si
Srta: Su nombre por favor?
Yo: el suyo?
Srta: fulana de tal.
Yo: Fernando Lie
Srta: Sr. Fernando le comento que el servicio de telefonía de larga distancia que Uds. poseen con nosotros, vence hoy, razón por la cual me comunico para ver si uds. desean renovarlo por 30 días más.
Me comenta los supuestos beneficios que obviamente nunca podremos comprobar, bla bla bla…
Yo: perdón, nosotros nunca tuvimos ese servicio con Uds.
Srta: si Sr. en su facturación en la sección Servicio de otras empresas figura nuestro servicio.
Yo: imposible tengo la última factura en mis manos y ese servicio no está detallado.
Srta: si, Telefónica es el único encargado de proveer el servicio en su zona.
Yo: entonces no tengo elección, que hay del art. 42 de la constitución nacional?
Srta: bueno Sr. le comunico que eso no es así y quiero saber que va a hacer Ud, por que de no decidirse a continuar, voy a proceder al corte de servicio y a partir de las 1400, no podrá realizar llamadas de larga distancia desde su línea.
Yo: ok, proceda.
Srta.: ok gracias, hasta luego. tu tu tu tu (me cortó jaja)
Qué hice posterior a esto?
Bueno, tenía que ver si esta Srta, hizo caso omiso de mi respuesta y confirmó de todas maneras el cambio. Para ello:
Llamé a mi proveedor y me dijeron que eso no es cierto, que además la facturación de ellos viene aparte, que ese es el mecanismo que utilizan para captar clientes usando el sí acepto (que palabra ojo al utilizarla en determinadas circunstancias), como elemento verificador del cambio.
Llamé al CNC (Comisión Nacional de Comunicaciones) 0800-333-3344 y me dijeron que posterior a una solicitud de cambio de ese servicio por parte de una prestadora en particular, debe comunicarse la gente de NCS.SA conmigo para confirmar el cambio. Entonces me facilitó el tel de NCS.SA 0800-999-6026, quienes me confirmaron que el cambio no fue realizado, lo cuál me dejó tranquilo.
Conclusión:
Según el artículo 42 de la Constitución Nacional Argentina, garantiza a los consumidores y usuarios la libre elección entre los distintos prestadores del sistema involucrado, o sea el de larga distancia.
Pregunto: si bien la elección está en nosotros, es correcta la metodología de apriete utilizada? Yo estoy seguro de que no. Además es triste ver cómo una empresa de tal magnitud recurre a esas artimañas para captar clientes y no lo hacer utilizando la excelencia como mecanismo de diferenciación ante su competencia.
En fin, es un tema infinito, pero para poder mitigarlo un poco al menos, les dejo una serie tips a la hora de enfrentar estas situaciones.
Tips:
1. Pedir siempre que la otra persona se identifique con nombre y apellido, área en la que trabaja, nro de identificación, etc.
2. No dar sus datos verdaderos.
3. Nunca dar respuestas absolutas, a menos que estén muy seguros. Ej: una vez que te enroscan la víbora, les decís me dejas que lo pienso y llamame después.
4. Cortar en caso de no estar seguros, antes de confirmar algo sobre lo cual dudan.
Bueno, como siempre espero que les sirva.
Saludos
Sunday, February 25, 2007
Un correntino combate a los hackers en Japón
Se llama Guillermo Ramírez Cáceres y hace más de cinco años vive en Japón. Prepara su doctorado de Ingeniería en Seguridad Internacional. Trabaja para el Gobierno y firmas multinacionales: creo un sistema inteligente para detectar piratas informáticos.
Más
Que Spielberg ni nada, marche un Oscar para Guillermo. Uatata Correntino tenía que ser.
お祝いの氏
FUENTE: semanaprofesional
Más
Que Spielberg ni nada, marche un Oscar para Guillermo. Uatata Correntino tenía que ser.
お祝いの氏
FUENTE: semanaprofesional
Grave fallo de diseño en PKI compromete las firmas digitales

Pregunta: Es posible firmar un documento a nombre de un tercero sin su consentimiento?
Respuesta: afirmativo. En este enlace Fernando Acero, nos comenta su experiencia, demostrando que bajo ciertas condiciones, se poden firmar digitalmente documentos a nombre de otras personas usando certificados X.509.
Básicamente el fallo está, en que si dos o más usuarios comparten el mismo almacén de certificados, es posible que cualquiera de ellos firme en nombre de cualquiera de los otros miembros de la misma base, ya que control de acceso únicamente se realiza sobre el almacén. Para evitar este problema, una vez abierto el almacén de certificados y seleccionar uno de ellos, para poder firmar un documento debería ser imprescindible la solicitud de la contraseña asociada al certificado.
Algo a tener en cuenta a la hora de la implementación de firmas digitales.
FUENTE: Kriptopolis
Friday, February 16, 2007
Problemas con apt-get?
signatures couldn't be verified because the public key is not available?
Cómo solucionar errores de firmas de este tipo:
W: GPG error: http://ftp.debian.org testing Release: The following signatures couldn't be verified because the public key is not available: NO_PUBKEY XXXXXXXX XXXXXXXX
gpg --keyserver pgpkeys.mit.edu --recv-keys XXXXXXXX XXXXXXXX
gpg --armor --export XXXXXXXX XXXXXXXX | apt-key add -
Lo que hicimos fue agregar la firma que faltaba, diciéndole con --keyserver que actualice todas las keys desde el servidor pgpkeys.mit.edu y que las importe con --recv-keys. Luego con --armor --export generamos una salida ascii que agregamos a las keys de apt con apt-key add
FUENTE: eldemonionegro
Segmentation fault?
Bien esto se arregla borrando los .bin del /var/cache/apt
rm /var/cache/apt/*.bin
FUENTE decipher
Espero que les sean útiles, a mi me han salvado.
Saludos.
Cómo solucionar errores de firmas de este tipo:
W: GPG error: http://ftp.debian.org testing Release: The following signatures couldn't be verified because the public key is not available: NO_PUBKEY XXXXXXXX XXXXXXXX
gpg --keyserver pgpkeys.mit.edu --recv-keys XXXXXXXX XXXXXXXX
gpg --armor --export XXXXXXXX XXXXXXXX | apt-key add -
Lo que hicimos fue agregar la firma que faltaba, diciéndole con --keyserver que actualice todas las keys desde el servidor pgpkeys.mit.edu y que las importe con --recv-keys. Luego con --armor --export generamos una salida ascii que agregamos a las keys de apt con apt-key add
FUENTE: eldemonionegro
Segmentation fault?
Bien esto se arregla borrando los .bin del /var/cache/apt
rm /var/cache/apt/*.bin
FUENTE decipher
Espero que les sean útiles, a mi me han salvado.
Saludos.
Thursday, February 15, 2007
Un poco de ficción
Les dejo un material muy bueno de Ciencia Ficción, que exhibe cambios IT muy significativos, creando una atmósfera premonitoria, de posibles fusiones que cambiarían rotundamente el curso de las cosas.
Realizado por el MUSEUM OF MEDIA HISTORY. Pueden ver más datos sobre la realización, en EPIC
Realizado por el MUSEUM OF MEDIA HISTORY. Pueden ver más datos sobre la realización, en EPIC
Saturday, February 10, 2007
ATLAS Monitor de ataques en Internet
ARBOR Inc ponen a nuestra disposición Active Threat Level Analysis System (ATLAS) un portal público en el que pueden observarse gráficamente la actividad de: gusanos, eventos de seguridad, vulnerabilidades de acceso, botnet dinámicos y phishing. Aquí pueden ver la arquitectura de ATLAS que está planteada de manera muy amena. Obviamente, el análisis depende del alance que esta gente tenga para medir tráfico, pero según ellos tienen sensores en las darknets más importantes de Internet. Bueno habrá que pegarle una miranda.
FUENTE: Apuntes de seguridad de la información & Alfredo Reino
FUENTE: Apuntes de seguridad de la información & Alfredo Reino
Friday, February 09, 2007
Menusic de hoy Iz - Israel Kamakawiwo'ole
Hoy, vamos a escuchar a un tipo grande en todos los sentidos. Siempre me gustó este tema (combinación de Somewhere over the rainbow y What a wonderfull world) y nunca supe de quien era hasta hoy: Israel Kamakawiwo'ole alias Iz, todo un tipo. Lo escuchamos desde dónde esté master!
A propósito: quiero conocer Hawaii.
By: bardobulga
A propósito: quiero conocer Hawaii.
By: bardobulga
Subscribe to:
Posts (Atom)