Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

domingo, 3 de marzo de 2013

Netstat, ¿Quién está conectado a mi ordenador?

Buenas, en muchas ocasiones queremos saber si algún programa de nuestro ordenador se está conectando con otro programa en otro ordenador a través de la red, o dicho de otra manera, queremos saber si algún programa está haciendo uso de la red (conectándose a internet o a otro ordenador de nuestra propia red).

En esta entrada os enseñaré como ver las conexiones de red que tiene establecidas vuestro ordenador usando netstat. Gracias a esto podréis saber que programas están haciendo uso de la red, lo cual os puede servir además de para saber que programas en cuestión están haciendo uso de la red también para detectar posibles programas no autorizados que estén haciendo uso de la red en vuestro ordenador.

Bien, para saber que programas tienen alguna conexión establecida usaremos netstat, este programa viene en todos los sistemas linux (no necesitáis instalar nada), el programa lo ejecutaremos desde la línea de comandos.

Nota: Usando este método solo veremos los programas que usen una transmisión TCP, ya que UDP no está orientado a conexión (por lo tanto no existe ninguna conexión), de todos modos la gran mayoría de los programas usan TCP y no UDP.

El programa lo podemos ejecutar sin mas, osea, simplemente abrimos una shell y tecleamos netstat pero este método no es muy eficiente, ya que la salida de datos que nos dará el programa es demasiado grande y será demasiado liosa como para sacar conclusiones, así que os daré un par de opciones para usar con el programa para que produzca una salida mas limpia y fácil de interpretar.

Algunas de las opciones que podemos incluir son las siguientes:

-n: muestra la dirección y el puerto de manera numérica, esta opción en ocasiones puede interesarnos quitarla, para que se nos muestre el nombre de dominio y el nombre del puerto.

-t: muestra las conexiones TCP.

-p: muestra el nombre del proceso (programa) relacionado con la conexión.

Ejecutamos netstat con estas opciones:


netstat -ntp


y obtenemos una salida tal que así:





Nota: La salida ha sido truncada con el fin de que no rompa la estructura del blog, de todos modos la salida real es prácticamente la misma, solo he dejado los campos que me interesa comentar.

Los datos que nos muestra netstat son los siguientes:

Local Address: dirección de origen, con el formato IP:PUERTO.

Foreign Address: dirección de destino, con el formato IP:PUERTO.

State: Existen varios estados para las conexiones, pero principalmente los que veremos mas comúnmente son ESTABLISHED que indica que hay una conexión establecida, TIME_WAIT que indica que hay una comunicación en proceso de ser cerrada y CLOSE_WAIT que indica que hay una comunicacion cerrada por el extremo remoto y esperando a que el extremo local la finalice.

PID/Program name: indica el PID (identificador de proceso) y el nombre del proceso que esta participando en esa conexión.

En esta ocasión podemos observar que hay dos programas que tienen alguna conexión establecida, uno de ellos es telnet, y el otro es ftp, en este caso podemos ver que telnet esta conectado a través del puerto 23 con la dirección 192.168.120.30, osea que esta conectado a un dispositivo que esta en mi red, y el ftp esta conectado a través del puerto 21 con la dirección 208.118.235.20 que se corresponde con la dirección ip de ftp.gnu.org, en esta ocasión podría habernos beneficiado el quitar la opción -n para poder ver el nombre de dominio.

En el ejemplo anterior la salida se ve muy clara, ya que los programas solo establecen una conexión cada uno, pero por otra parte tendremos que tener cuidado con otros programas, como por ejemplo navegadores web o programas P2P, ya que estos programas suelen establecer varias conexiones y a la hora de hacer una consulta con netstat puede resultar un poco confuso y extraño, pero en realidad es algo normal, ya que por ejemplo cuando un navegador solicita una pagina web tiene que realizar varias conexiones a distintos sitios para poder obtener algunos elementos de la pagina web, como pueden ser imágenes o vídeos por ejemplo.

Si tenemos un navegador web abierto podríamos obtener una salida tal que así:





Como podemos ver en este caso el navegador tiene 3 conexiones establecidas, dos de ella son a través de https (puerto 443) y otra a través de http (puerto 80).

En caso de que queramos detectar algún programa no autorizado haciendo uso de la red podemos cerrar todos los programas que nosotros sabemos que realmente están haciendo uso de la red, como pueden ser el navegador web, un cliente ftp, programas p2p, cliente de correo...etc. una vez cerrados todos los programas, al ejecutar netstat nos debería de mostrar una salida vacía tal que así:





Si se nos mostrase algo, tendríamos que analizar exactamente de que programa se trata.

Nota: OJO! si acabáis de cerrar programas quizás se sigan mostrando con el netstat, probablemente con el estado TIME_WAIT o CLOSE_WAIT, en este caso solo tendríais que esperar a que las conexiones finalizasen del todo.

Quizá podría tratarse simplemente de algo inofensivo, como un programa del sistema buscando actualizaciones o algo parecido, de todos modos en caso de que se muestre algo y no sepáis exactamente de que programa se trata os recomiendo que primero busquéis información en Google sobre el nombre del proceso, si aun así no conseguís resolver las dudas os recomiendo matar el proceso, podéis hacerlo usando el comando kill y el numero identificador de proceso (PID) que muestra el netstat, de manera que si por ejemplo el proceso tuviese el PID 5430 lo mataríamos usando:


kill -s 9 5430


la opción -s 9 se usa para matar directamente el proceso.


y hasta aquí por ahora, espero que os haya gustado

Saludos :D


sábado, 12 de enero de 2013

Cifrado del César

La criptografía es algo que me llama bastante la atención, es una de esas cosas en las que me gustaría profundizar en un futuro (preferiblemente un futuro cercano jeje).

Así que en base a esto se me ocurrió hacer un programa que usase un cifrado simple para cifrar cadenas de caracteres, y que mejor para un novato que usar una de las técnicas criptograficas mas simples que existen, el cifrado del César.

Para los que no lo conozcáis, el cifrado del Cesar es un algoritmo criptografico que consiste simplemente en coger una cadena de caracteres y desplazar cada uno de sus caracteres una cantidad fija de posiciones en el alfabeto, probablemente sea el algoritmo criptografico mas simple que existe.

Poniendo un ejemplo, si cogiésemos la cadena "hola" y desplazásemos todos sus caracteres 5 posiciones hacia adelante en el alfabeto nos quedaría la cadena "mtqf", en el caso de que quisiésemos descifrar la cadena para obtener de nuevo la cadena original pues tendríamos que hacer el proceso inverso y desplazar todos los caracteres 5 posiciones hacia atrás.

Antes de ni siquiera empezar a pensar en el código del programa pensé que me llevaría bastantes lineas de código realizarlo, pero para mi sorpresa cuando me puse a programarlo me di cuenta de que el programa se podía realizar con una pequeña cantidad de lineas de codigo, es curioso como a veces algo que piensas que puede ser complicado al final resulta sencillo.

Os dejo el código del programa a continuación:


#include <stdio.h>

int main(int argc, char *argv[])
{
char c;

if(argc==1)
{
 printf("\nModo de uso: %s \n\n",argv[0]);

 return 0;
}

while((c=getchar()) != EOF)
{
if(c=='\n')
{
 printf("\n");
}
else if(c==' ')
{
 printf(" ");
}
else
{
 printf("%c",c+atoi(argv[1]));

}
}
return 0;
}



Para compilar el programa simplemente lo guardáis en un archivo "cesar.c" y ejecutáis el compilador tal que así:


gcc cesar.c -o cesar


Para usar el programa tendréis que ejecutarlo con un parámetro, este parámetro es el numero de cifrado que queréis usar (lo que equivaldría al desplazamiento de las letras en el alfabeto)

Imaginaros que queremos realizar el ejemplo que os ponía antes, pues lo haríamos de la siguiente manera, primero ejecutamos el programa tal que así:


./cesar 5


Después de ejecutarlo, el programa se queda a la espera de que introduzcamos una cadena de caracteres, así que introducimos "hola" y pulsamos enter y el programa a continuación nos muestra el resultado encriptado:



Si lo deseamos podemos seguir introduciendo cadenas de caracteres y el programa las ira traduciendo una a una, cuando queramos finalizar la ejecución del programa podemos hacerlo con control+c o control+d.

Para desencriptar este mensaje seguiríamos el mismo proceso, pero esta vez en vez de poner 5 como parámetro pondríamos -5, así desharíamos la encriptacion:



El numero de cifrado puede oscilar entre 0 y 255, en este aspecto podríamos decir que es una mejora del cifrado del César ya que no solo usa los caracteres del alfabeto sino que uso todos los caracteres ASCII.

También podéis usar el programa para cifrar archivos (archivos de texto plano), podéis hacerlo usando una doble redirección en el shell tal que así:


./cesar 24 < prueba > prueba_cifrado


Donde prueba es el archivo que queremos cifrar y prueba_cifrado es el archivo resultante ya cifrado.

Para descifrar el archivo lo haríamos así:


./cesar -24 < prueba_cifrado > prueba_descifrado


Donde prueba_cifrado es el archivo que ciframos anteriormente y prueba_descifrado el archivo ya descifrado, osea el archivo original.

Espero que os haya gustado, Saludos =D


jueves, 8 de noviembre de 2012

Como detectar y evitar un ARP Spoofing

Holas, hoy os traigo otra de esas entradas que está relacionada con otra entrada.

En este caso está relacionada con el manual de ARP Spoofing que subí hace un tiempo, así que en esta ocasión os contare como detectar y evitar un ARP Spoofing.


¿CÓMO DETECTAR UN ARP SPOOFING?

Esta es quizá la parte mas complicada, ya que es muy difícil detectarlo, de hecho una persona que sepa hacerlo muy bien puede hacer un ARP Spoofing prácticamente indetectable.

El primer método para detectar un ARP Spoofing es mirar la tabla ARP y comprobar que todas las direcciones MAC son distintas, si hay alguna repetida quiere decir que estamos siendo víctimas de un ARP Spoofing, ya que las direcciones MAC son únicas para cada dispositivo, además es muy probable que la dirección mac duplicada sea la que hace referencia a vuestra puerta de enlace (gateway), ya que casi siempre se intenta redirigir el tráfico que se envía hacia internet.

para mirar la tabla ARP podéis hacerlo con este comando (se necesitan permisos de root para ejecutar el comando arp):


arp -v




como se puede ver en la imagen aparecen dos direcciones IP con la misma dirección MAC. La dirección MAC que aparece es la del ordenador al que estamos siendo redirigidos (por lo general suele ser el pc del atacante).

La segunda manera de detectar un ARP Spoofing es ejecutando un sniffer (como wireshark) en nuestro ordenador, de manera que tenemos que fijarnos en los paquetes ARP reply que recibimos (podemos poner un filtro en el wireshark para facilitar la visualización), si vemos que recibimos varios paquetes indicando una dirección IP y distintas direcciones MAC, quiere decir que estamos siendo victimas de un ARP Spoofing.



Como se puede ver en la imagen, se están recibiendo varios paquetes ARP reply indicando la dirección 192.168.120.30, pero las direcciones MAC con la que vienen asociados son distintas, lo cual es una incongruencia, ya que una tarjeta de red no puede tener más de una dirección MAC, lo cual indica que hay un atacante enviándonos paquetes ARP reply falsos y por otra parte está el dispositivo verdadero que también nos esta enviando sus paquetes ARP reply.

Por lo general en estos casos los paquetes ARP mas abundantes serán los falsos y los menos abundantes serán los verdaderos.


¿CÓMO BLOQUEAR O EVITAR UN ARP SPOOFING?

Bien, lo que veremos a continuación es como evitar ser víctimas de un ARP Spoofing, el procedimiento a seguir es bastante fácil.

Lo único que tenemos que hacer para evitar un ARP Spoofing es poner las entradas de la tabla ARP, estáticas (en vez de dinámicas que es como se crean por defecto).

Para introducir entradas estáticas en la tabla ARP lo haremos de la siguiente manera:


arp -s <direccion IP> <direccion MAC>


donde <direccion IP> es la dirección IP del ordenador que queramos introducir en la tabla ARP y <direccion MAC> es la dirección MAC que tenga dicho ordenador.

Ahora viene la pregunta ¿qué ordenadores tengo que meter en la tabla ARP?, realmente el más importante de todos es la puerta de enlace (gateway) ya que el ARP Spoofing casi siempre se hace con el objetivo de conseguir interceptar el tráfico que va dirigido hacia internet, pero si te sueles conectar a ordenadores de tu red (y no solo a internet) también es recomendable poner estos ordenadores en la tabla.

Nota: para saber la dirección MAC de los ordenadores que vas a introducir en la tabla puedes fiarte de las direcciones que ya están en la tabla (como dinámicas) siempre y cuando estés 100% seguro de que nadie te esta realizando un ARP Spoofing en ese momento, de todas maneras lo mas seguro es que las mires directamente en los ordenadores que quieras meter en la tabla (usando el comando ifconfig en cada uno de ellos por ejemplo), en el caso del router puedes mirar la dirección MAC en la página de configuración del mismo.

En este caso yo solo voy a poner la entrada para mi puerta de enlace (gateway), de manera que lo haría así:


arp -s 192.168.120.30 d0:ae:ec:ec:0a:44




Como podemos ver ahora en el campo "Flags" aparece una "M" indicando que la entrada ha sido introducida de manera manual en la tabla.

Nota: la entrada manual se borrará al reiniciar el sistema, así que, si queremos, podemos crear un script que se inicie en el arranque del sistema para que se introduzca la entrada manual automáticamente.

Tal y como está la tabla ARP ahora mismo sería imposible que se modificase la entrada del router enviando paquetes ARP reply, de manera que es imposible que nos hagan un ARP Spoofing para suplantar a nuestro router (puerta de enlace / gateway).


Espero os haya gustado =)

Cualquier duda dejádmela en comentarios

Saludos =D


sábado, 3 de noviembre de 2012

[Manual] SSH Tunneling

holap, aquí os traigo otro de mis manuales, este en concreto creo que fue uno de los últimos (sino el último) que escribí.

Este manual trata sobre como crear un túnel a través de un protocolo seguro como lo es ssh, la verdad es que me parece algo realmente interesante, ya que te permite convertir una transmisión de datos insegura en segura, ya que ssh cifra los datos que envía.

Por otra parte esta técnica también puede emplearse para hacer una redirección de puertos lo cual puede ser bastante útil en ciertas ocasiones.

El manual en si es bastante escueto, pero creo que el contenido merece la pena.

Os dejo el manual a continuación: SSH Tunneling

Saludos =)

viernes, 2 de noviembre de 2012

¿Cómo saber quien está en mi red? PARTE 2

Buenassssss.... esta entrada es una continuación de una que publiqué hace unas semanas, os la dejo AQUI.

Bien, como mencioné en la otra entrada, a veces los paquetes ICMP pueden ser bloqueados, de manera que no podemos confirmar realmente si hay o no un dispositivo en una dirección concreta, ya que si bloquea lo paquetes ICMP no recibimos ninguna respuesta a pesar de que SI hay alguien en la dirección ip a la cual enviamos la solicitud ICMP.

Ok, aquí es donde entra en juego el protocolo ARP. Resumiendo mucho el tema: en una red de área local los ordenadores se comunican con direcciones físicas (MAC), y el protocolo ARP se encarga de hacer una asociación entre las direcciones IP y las direcciones MAC. Resumiendo del todo, si un ordenador quiere estar conectado a una red tendrá que responder a las solicitudes ARP que se le manden, así que nosotros usaremos esto para descubrir que dispositivos están conectados realmente a nuestra red.

Nota: si un ordenador bloquease los paquetes ARP no se podría conectar a la red, ya que no podría ni enviar ni recibir paquetes al no poder recibir información del protocolo ARP, lo cual nos asegura que al realizar solicitudes ARP nos responderán todos los dispositivos que están realmente en nuestra red.

perfecto, ahora ya sabemos el truco definitivo para saber quien están en nuestra red, pero.... ¿cómo lo ponemos en práctica? pues bien, podemos hacerlo de varias maneras:

La primera manera de hacerlo es haciendo un ping con nmap tal y como hacíamos en la parte 1 y a continuación mirar la tabla ARP de nuestro equipo, para mirar la tabla ARP se necesitan privilegios de root, asi que la secuencia de comandos sería así:

Nota: yo uso la red 192.168.120.0 porque es la dirección de mi red, pero cada uno deberá de usar la dirección de su propia red, si tienes configurado el router por defecto probablemente la dirección de tu red sea 192.168.1.0


nmap -sP 192.168.120.0-255




su

arp -v




Como podemos ver se muestran un montonazo de entradas en la tabla ARP, pero casi todas nos marcan que están incompletas, las que nos interesan son las que están completas, osea, las que se nos muestran con una dirección MAC, si queremos podemos ejecutar el comando de la siguiente manera para que se nos muestren solo las entradas completas:


arp -v | grep C




estas entradas son los ordenadores que están conectados a nuestra red, en mi caso se muestran dos entradas, que corresponden a la dirección 192.168.120.30 (mi router) y 192.168.120.29 (otro ordenador de mi red), como podéis observar cuando se realiza el sondeo ICMP no se muestra esta ultima dirección (192.168.120.29) ya que en este ordenador hay un firewall que bloquea los paquetes ICMP, pero en cambio cuando consultamos la tabla arp vemos que esta ahí porque SI que responde a la solicitud ARP que hace el sistema.

Nota: en el sondeo icmp sale la dirección 192.168.120.21 que es la dirección de mi propio ordenador, por eso no sale después en la tabla ARP.

La segunda manera es la mas factible, ya que solo usamos nmap, de hecho usamos nmap exactamente de la misma manera que antes, lo único que cambia es que lo haremos con permisos de root:


su

nmap -sP 192.168.120.0-255




Como podemos ver en esta ocasión también se nos muestra la dirección 192.168.120.29 que antes no se mostraba.

El tema es que nmap siempre hace un sondeo ARP, lo que pasa es que, por decirlo de alguna manera, nmap necesita permisos de root para poder acceder a la información del protocolo ARP, así que cuando lo ejecutamos sin permisos de root solo nos muestra el resultado del sondeo ICMP, pero cuando lo ejecutamos con permisos de root nos muestra también el sondeo ARP (que es mas fiable).

De todas maneras también podemos indicarle a nmap que haga un sondeo exclusivamente ARP de la siguiente manera:


nmap -PR 192.168.120.0-255


Esta opción ademas del sondeo ARP también hará un escaner de los puertos mas habituales, si queremos evadir un poco el escaner de puertos, podemos ejecutar el programa de la siguiente manera:


nmap -p 0 -PR 192.168.120.0-255


Conclusión final:

Para saber quien esta en tu red lo único que tienes que hacer es ponerte como root en un shell (usando el comando su) y después simplemente usar nmap con la opción -sP y el rango de direcciones de tu red.

Cualquier duda que tengáis dejádmela en los comentarios

Saludos =)


sábado, 13 de octubre de 2012

¿Cómo saber quien esta en mi red?

Buenas otra vez, en esta nueva entrada os traigo un mini-tutorial que creo que le puede resultar muuuyy interesante a bastantes personas, os enseñare como saber quien esta conectado en vuestra red. Sobre todo es interesante para las personas que tienen wi-fi (la mayoria vamos) y que quiere comprobar si hay alguien no autorizado que esta utilizando su red.

Bien, empezamos, para saber que ordenadores estan conectados a tu red usaremos el protocolo ICMP, quizá no os resulte familiar, pero si hablo del programa ping seguro que a mas de uno le suena. Resumiendo... lo que hace el ping es enviar una solicitud a una dirección IP en concreto, si hay un pc en esa dirección este respondera a la solicitud y obtendremos una respuesta, en caso de que no haya ningun pc simplemente no obtendremos respuesta.

Vale, ahora queremos poner esto en práctica, si quisiésemos comprobar que dispositivos hay conectados a nuestra red, tendríamos que hacer ping a todas y cada una de las direcciones de nuestra red de la siguiente manera:

- Abrimos una shell y escribimos :

ping 192.168.120.1

ping 192.168.120.2

ping 192.168.120.3

...etc, etc, etc

 NOTA: en el ejemplo puse la red 192.168.120.0 que es la que uso yo personalmente, normalmente por defecto los routers usan la red 192.168.0.1 o 192.168.1.1, si tienes el router configurado por defecto probablemente tengas una de esas dos redes.

Esto es demasiado engorroso, ademas de que nos llevaría mucho tiempo, ya que la máscara de subred que se suele usar es la 255.255.255.0 lo que indica que hay 254 direcciones útiles en la red, osea que tendríamos que usar el comando ping 254 veces para comprobar cuantos dispositivos hay conectados a nuestra red. Una solución posible seria escribir un script que ejecutase el comando ping con todas las diversas direcciones ip, (aunque la salida de datos que nos daría sería demasiado larga y el script tambien tardaría bastante en ejecutarse).

Otra solución posible sería la de hacer un ping a la dirección broadcast para que la solicitud ICMP se envíe a todos los ordenadores de la red, se haría de la siguiente manera:

ping -b 192.168.120.255

la dirección broadcast siempre es la ultima de la red, en este caso 192.168.120.255. El flag -b nos indica que la solicitud se debe de enviar como broadcast. Pero con este metodo a pesar de que parece bastante bueno tenemos otro problema y es que algunos dispositivos tienen desactivado por defecto la posibilidad de responder a una solicitud broadcast, de manera que en algunos casos puede ser que haya diversos dispositivos conectados a nuestra red y no responda a nuestra solicitud ICMP.


NMAP LA SOLUCIÓN DEFINITIVA

Bien, hasta ahora teníamos dos problemas, el primero es que si queríamos enviar solicitudes ping individualmente sería demasiado tedioso y nos llevaría mucho tiempo, y el segundo es que con la solicitud ICMP broadcast algunos dispositivos no nos responderían a pesar de estar en la red. Para poner solucion a estos problemas usaremos NMAP.

NMAP es un escaner de red, que nos permite emplear diferentes tipos de protocolos para realizar diversos tipos de escaneado en una red (es una herramienta realmente útil).

Podeis conseguir NMAP en su web oficial: http://nmap.org

Bien, una vez tengamos NMAP en nuestro pc abrimos una shell y ponemos lo siguiente (NMAP se puede usar con interfaz grafica, pero prefiero usarlo desde una shell):

nmap -sP 192.168.120.0-255

repasemos los flags:

-sP sirve para enviar solicitudes ICMP

192.168.120.0-255 es la direccion IP a la que queremos hacer ping, pero fijaros que en este caso he puesto el rango completo al que quiero hacer ping en el último byte de la direccion, de manera que asi se hará ping a todas las direcciones de mi red desde la 192.168.120.0 hasta la 192.168.120.255

veamos el resultado que da en mi caso:



Como se puede ver en mi caso salen 3 IPs, una es la del ordenador que estoy usando ahora mismo, otra es de mi router y otra es de mi smartphone, de esta manera sé que hay tres dispositivos conectados a mi red y que son tres dispositivos que me pertenecen a mi, ya que yo les he asignado esas IPs, si en este caso me apareciese una nueva IP que yo nunca he asignado querría decir que hay alguien ajeno conectado a mi red.

Esta técnica debería de funcionar en la mayoría de los casos, pero a veces puede ser que no funcione debido a que hay un bloqueo de los paquetes ICMP, en este caso habria que usar otro tipo de técnicas...

CLICK AQUÍ PARA IR A LA 2ª PARTE

Espero os haya gustado este mini-tutorial.

Saludos =D

[Manual] Como conseguir contraseñas Wi-Fi

Wolap !!!, hoy os traigo un nuevo manual de mi cosecha, en principio no tenía ninguna intención de subir este manual, pero ya que el tema salio en clase pues he decidido subirlo por si a alguien le interesa.

El manual trata sobre descifrar claves WEP, WPA/WPA2, para poder obtener acceso a puntos de acceso wi-fi de los cuales no tenemos la contraseña.

El manual (al igual que el de ARP Spoofing) lo escribí hace unos 5 años (este manual en concreto es un poco mas antiguo que el del ARP Spoofing), pero las técnicas que explico en el manual siguen funcionando igual de bien.

A continuación os dejo el manual: WEP,WPA-WPA2 Cracking

[ACTIVIDAD] Historia de los Hackers

Buenas, hoy os traigo un documental sobre la historia de los hackers que personalmente me parece muy interesante, el documental cuenta un poco el principio de todo y como con la aparición de las primeras lineas telefónicas ya había personas con la curiosidad suficiente y los conocimientos necesarios como para poder vulnerar el sistema y poder conseguir por ejemplo llamadas gratis.

Personalmente la primera parte del documental, en donde se habla de la vulneración de las líneas telefónicas me parece de lo mas increíble.

Bueno y sin más os dejo el documental:


jueves, 4 de octubre de 2012

[Manual] ARP Spoofing

Buenas, enlazando un poco con la actividad anterior de direcciones IP y MAC, he decidido subir un manual que escribí hace unos 5 años, en el cual explico como hacer un ARP Spoofing (algo que digamos esta bastante relacionado con direcciones IP y MAC), técnica que nos permite visualizar todo el trafico de un ordenador ajeno al nuestro que estea en nuestra misma red sin que este se entere...

El manual tiene muuuuuuuchísimas faltas de ortografía (lo siento, antes no tenía la manía de escribir bien xD), pero bueno, no os centreis en eso y centraros en el contenido en si, que es realmente interesante.

Por cierto, para entender el manual se deberían de tener ciertos conocimientos previos sobre redes, de todas maneras os recomiendo leer el manual para haceros una idea de como y con que facilidad alguien puede violar vuestra privacidad dentro de una red local.

A continuación os dejo el enlace al manual: ARP Spoofing

lunes, 24 de septiembre de 2012

Creación de contraseñas robustas

Hola, siguiendo el tema de la anterior entrada me gustaría explicaros a continuación algunos consejos que debéis de seguir a la hora de elegir una contraseña cuando os vayáis a crear una cuenta en cualquier sitio, de manera que nadie pueda deducir esa contraseña y nadie pueda crackearla.

Bien, las características base que debería de tener una contraseña robusta son las siguientes:

- Al menos 8 caracteres (a partir de 8 caracteres las contraseñas son muy difíciles de crackear).

- La contraseña no puede ser una palabra común o que pertenezca a un diccionario, como pueden ser palabras como: armario, coche, puerta, peluche, electricidad...etc (ya que estas palabras suelen estar incluidas en diccionarios destinados a crackear contraseñas).

- La contraseña debe de ser Alfanumérica, debe contener letras y números (o incluso símbolos) a poder ser entremezclados, y nunca se debería de poner una contraseña que solo sean números ya que son MUY inseguras (se pueden crackear en cuestión de segundos).

Desde mi punto de vista creo que estos 3 puntos son los mas importantes a la hora de elegir una contraseña.

Pero ademas de estos 3 puntos iniciales se pueden seguir algunos consejos adicionales que pueden ayudar a crear contraseñas todavía mas robustas, entre estos consejos podríamos citar la creación de contraseñas a partir de las iniciales de las palabras que componen una frase, por ejemplo:

"Mi Espia Favorito Es El Agente Secreto James Bond"

de manera que si cogemos las iniciales de las palabras nos quedaría la siguiente contraseña: "MEFEEASJB"

Incluso podríamos mejorar la contraseña poniendo por ejemplo "MEFEEASJB007" (todos sabemos que james bond es el agente 007)

De esta manera tenemos una contraseña muy muy robusta y que podemos recordar fácilmente, ya que aunque la contraseña en si no es fácil de recordar si lo es la frase que elegimos al principio, de manera que solo tenemos que escribir la inicial de cada palabra de la frase.

Otro buen consejo para crear una buena contraseña es el de poner directamente toda una frase como contraseña en vez de una sola palabra, este método es quizá un poco tedioso, pero definitivamente es el método mas robusto, ya que nos quedamos con una contraseña que podría tener mas de 20 caracteres de longitud, pero personalmente recomiendo este método solo a gente que sepa escribir de manera rápida con el teclado, ya que si tienes que poner una frase entera cada vez que tienes que introducir tu contraseña te llevara demasiado tiempo. Ademas incluso podríamos sustituir algunas letras por números para hacer la contraseña todavía mas robusta, por ejemplo:

"Mi coch3 es mas an7iguo que matusal3n"

Esta ultima contraseña seria muuuuuuuuuyyyy robusta, ya que tenemos una contraseña de 37 caracteres alfanumérica y con números intercalados y ademas este tipo de frases suelen ser mas fáciles de recordar que una contraseña con caracteres aleatorios.

Y para finalizar comentar que las contraseñas se deberían de cambiar periódicamente ya que en caso de que alguien quiera descubrir nuestra contraseña de esta manera se lo pondremos mucho mas difícil.

bueno, y eso es todo, si tenéis alguna duda dejármela en los comentarios.

Saludos ! =D


Como conseguir acceso a cuentas ajenas mal protegidas

Buenas !!! hoy os enseñaré una técnica super sencilla que os permitirá tener acceso a ciertas cuentas de usuarios ajenos a vosotros, ya sean cuentas de foros, de videojuegos (estilo lineage, WoW, guildwars...etc), cuentas de correo, cuentas de un sistema operativo... etc.

Lo único que necesitamos es lo siguiente:

1- Tiempo y paciencia (quizá lo mas importante).

2- Una lista de contraseñas de uso habitual (ver mas adelante).

3- Una lista de nombres de usuario (login) en los cuales probaremos las contraseñas.

Bien, esta técnica se basa en el descuido de ciertos usuarios al poner sus contraseñas, ya sea al crearse una cuenta de correo, una cuenta en un foro...etc. de manera que existen ciertas contraseñas que suelen ser de uso mas habitual por parte de ciertos usuarios, a continuación os dejo una lista:

- 1234
- 123456
- qweasd
- qwerty
- 123qweasd
- password
- 7777
- (nombre de usuario)
- (nombre de usuario seguido de un numero)
- abcd


 esta lista la he creado yo basándome en mi experiencia personal, pero googleando un poco podréis encontrar otras listas parecidas que incluyen otras contraseñas que también suelen usarse habitualmente.

vale, ahora lo que necesitamos es paciencia y un poco de suerte, lo que tenemos que hacer es, por ejemplo, meternos en un foro y acceder a la lista de usuarios, y empezar a probar las contraseñas de la lista con los diversos usuarios, o también podéis coger una lista de e-mails y empezar a probar con las contraseñas. Tarde o temprano llegareis a alguna cuenta en la que el usuario usó una de esas contraseñas habituales y por lo tanto tendréis acceso a esa cuenta, ya sea cuenta de un foro, de e-mail o lo que sea.

Apunte: quizá llegados a este punto has pensado... esta técnica es demasiado simple, y es cierto, pero el tema es que la técnica realmente funciona !!! personalmente la he usado varias veces con un resultado bastante satisfactorio.

Esta entrada la he puesto mas que nada como una curiosidad, para que veáis que incluso una técnica muy simple puede dar buenos resultados, pero por favor, cuando consigáis acceder a una cuenta (sea de donde sea) procurar avisar al propietario de que su cuenta no tiene una contraseña segura y que debería de cambiarla

Espero que os haya gustado este mini-manual, cualquier duda que tengáis dejármela en los comentarios.

Saludos !!