jueves, 18 de junio de 2015

Si quieres borrar tu huella en Internet sigue estos consejos

Si estás pensando en borrar la huella de tu paso por la red, te explicamos algunas consideraciones a tener en cuenta para tratar de completar lo más a fondo posible una limpieza de tu alter ego virtual. De esta forma podrás optar por desconectar por un tiempo o empezar (casi) de cero en las redes sociales, servicios online y páginas webs que hayas estado usando anteriormente.


Hacer desaparecer totalmente nuestro rastro digital en Internet es una tarea titánica y la mayoría de veces imposible de realizar por completo. No obstante, tenemos a nuestra disposición diversas herramientas y procedimientos que nos ayudarán a deshacernos de nuestro legado en la red.

Google, ese maldito detective

Desde mayo de 2014, la presencia de las identidades de personas  en el buscador Google ha desatado una fuerte polémica. El Tribunal de Justicia de la Unión Europea reconoció el derecho de las personas a solicitar a la compañía de Mountain View que no se mostraran los enlaces a resultados de búsqueda con información obsoleta o incorrecta. Hay que recordar que esto no evitará que podamos seguir apareciendo en la fuente original, pero al menos evitaría algunas búsquedas embarazosas. Google permite solicitar este servicio a través de un formulario en su web.

El buscador será también un gran aliado ya que nos va a ayudar también a detectar aquellas páginas o servicios en los que debemos darnos de baja. Así mismo podremos solicitar que elimine cierta información de los resultados de búsqueda sobre otras páginas web, a modo de evitar que se muestren datos como una imagen de nuestra firma o un número de cuenta.

Redes sociales

Otro de los grandes apartados que tenemos que afrontar a la hora de minimizar la presencia en la red son las redes sociales. Muchas de ellas ofrecen servicio de eliminación y protección de cuentas, incluso después del fallecimiento. En el caso de Facebook, se ofrece la opción de desactivar la cuenta, de este modo las personas que están en Facebook no podrán ver el perfil ni buscarnos, aunque los mensajes que has enviado a tus contactos seguirían estando visibles para los demás. Otra opción es eliminar la cuenta por completo, este proceso debe ser solicitado a Facebook y puede tardar hasta 90 días dependiendo del volumen de información a retirar.

En el caso de Twitter, podemos borrar nuestra cuenta mediante la opción “desactivar cuenta” que encontraremos en el menú configuración de la red social del pájaro azul. Este proceso será instantáneo una vez que lo confirmemos pero puede que durante algunas horas o días siga apareciendo el contenido hasta quedar borrado por completo. Disponemos de 30 días para recuperar la cuenta eliminada.

Eliminar cuentas de correo electrónico e-mails

De modo similar a las redes sociales, para borrar nuestras cuentas de correo electrónico debemos acceder con nuestras credenciales y solicitar este proceso desde el menú de usuario. Es un método similar en los principales clientes de correo como Gmail o Yahoo, pero hay que tener en cuenta que en esta ocasión todos los correos que hayamos enviado previamente pueden permanecer en poder del destinatario. Algo muy útil es aprovechar los enlaces para darnos de baja en la suscripción a los servicios de e-mails recibidos.

Desaparecer de los foros

No suele ser habitual usar nuestro nombre real en los foros de Internet, pero sí que podemos vincular los perfiles de usuario con otros servicios que puedan incluir datos personales nuestros. En cualquier caso será necesario comprobar uno por uno todos los foros en los que hemos podido participar o asegurarnos que nuestro alias no refleja ningún dato real de nuestra persona. Siendo así no habrá problema en mantener activo. Si tenemos algún tipo de problema para eliminar algún contenido publicado en un foro, podemos contactar con el administrador o moderador del mismo para solicitarle la retirada de cualquier mensaje.

Borrar el rastro en páginas web

Si gestionamos nosotros mismos alguna página web, debemos proceder eliminar la misma dando de baja el servicio de alojamiento que estemos utilizando. En este caso es recomendable contactar también con cualquier empresa que tenga alguna relación con los portales web que gestionemos para solicitarle la retirada de la información deseada. En la página de webmasters de Google disponemos de distintas opciones para reducir la visibilidad de dicha página en el buscador, a través de una solicitud de eliminación de nuestra URL.

Si por el contrario aparecen datos nuestros en una página de terceros, será recomendable contactar directamente con el administrador del portal para solicitar la retirada de dicha información. Como personas anónimas nos ampara legalmente el derecho a la protección de nuestros datos personales según la Ley Orgánica de Protección de Datos, un caso diferente al de ser información de una personalidad pública sobre la que pueda prevalecer el derecho a la libertad de expresión.
Lo más importante a la hora de querer borrar nuestro rastro en Internet es tener claro que el anonimato total no existe, a pesar de utilizar herramientas de navegación privada que podamos tener al alcance.


¿Habéis tenido problemas alguna vez a la hora de eliminar información personal en Internet?

Fuente: http://www.adslzone.net/2015/06/18/si-quieres-borrar-tu-huella-en-internet-sigue-estos-consejos/

martes, 2 de junio de 2015

Certificación bases de .net


http://gyo.cs.buap.mx/material-certificacion-para-examen-70-536-de-certificacion-mcts-net-framework-2-0/

http://vicrodg.blogspot.com/2010/10/comenzando-con-70-536-en-espanol.html

ftp://ftp.certiport.com/Marketing/Mta/docs/

http://www.academia.edu/8632281/Como_Programar_C_2da_Edici%C3%B3n

En español:
http://naldog.blogspot.com/2013/11/el-examen-70-536-de-nombre-ts-microsoft.html

Porque es tan difícil crear empresa en Colombia?

Buenos días.

Hoy estuve leyendo una gran entrada referente al título de hoy, porque es tan duro? si cada momento nos dicen " sea emprendedor" , "el gobierno ayuda a montar empresa" , "los prestamos son condonados si la idea es exitosa" entre muchas afirmaciones que suenan bonitas en papel pero que en la hora de enfrentarse con la realidad tiene muchos inconvenientes.

Me parece que la entrada del blog que leí contiene todo lo necesario para leer, así que hago un aparte del texto para que se animen a leerlo:

Cuanto cuesta contratar una persona por el salario mínimo?


En Colombia contratar a un empleado con el salario mínimo le cuesta a una empresa aproximadamente 1.021.000 Mensuales, de los cuales el empleado recibe solamente 616.000 pesos mensuales y dos veces al año que llega la prima recibe 924.000 pesitos. ¿Por Que?

Por Esto, en la siguiente tabla les explico claramente los impuestos que debe pagar una empresa por un trabajador con el salario mínimo:



Eso quiere decir, que si voy a contratar un empleado, debo subir por lo menos los ingresos de mi empresa de $ 4.000.000 a $ 6.000.000 para poder pagarle al empleado sin generar ninguna ganancia para mi compañía. 

Esto es solo un aparte (copia y pega) de la fuente original, para leer con mas detalle ir a: 

Fuente: http://aguzmanma2.blogspot.com/

martes, 19 de mayo de 2015

Privacidad?, algunos tips para mantenerla

Buenas noches.

En tiempos atrás cuando no habían tantos foros, páginas, vídeos  y demás medios sociales hablando sobre la supuesta Deep web, la información que se encontraba era buena pero llegaron todos los curiosos y terminaron cerrando todo lo que ya existía.

Es de anotar que hay foros con información asquerosa y poco gustosa para gente cuerda, a no ser de que nosotros seamos los locos, en todo caso no se a quien va dirigido esa información siendo mejor no pensar en ello. Pero es de rescatar foros de buenas técnicas de seguridad, conspiraciones y demás.

Todo se hacia bajo Tor, después de la gran popularidad que obtuvo muchos sitios fueron cerrando y muchas personas fueron siendo capturadas todo por supuesta mente un "fallo" de javascript.

Es curioso si la popularidad de Tor no hubiera crecido, nunca hubieran capturado a tanta gente?, ya tenían esta técnica guardada y solo tenían que volver popular el sistema?. Bueno son cosas que pensar lo mismo la teoría de la desaparición de TrueCrypt donde dicen que no se libera ningún software de criptografia que ciertos gobiernos no tengan "clave tracera".

En todo caso tampoco nos vamos a volver paranoicos y tampoco vamos a tratar de esconder cosas que a simple vista el gobierno no estaría interesado pero si es bueno entrar al detalle de que se esta haciendo actualmente para combatir la falta de privacidad.

Existe un servicio que poco he probado pero tiene buenas referencias se llama i2p, el cual ofrece lo siguiente:

* intercambiar informacion a gran escala con BT/emule/GNUtella/archivos distribuidos
* mantener un blog con el sistema syndie
* sitios de cualquier contenido
* chat 100% anonimos
* email 100% anonimo y/o remailer
* ofrecer servicios
* pagar/recibir pagos con una moneda 100% anonima


  En resumen

- No es posible combatir al oligopolio Empresas + Gobiernos en su terreno
- La internet ya esta perdida, esta bajo el control total de los servicios de seguridad
- Todas las herramientas que dependan de servidores y que NO protejan la privacidad de los usuarios son ENEMIGAS

QUE NOS QUEDA?

Pasar al siguiente nivel de la internet: la deepweb (no confundir, ni mezclar con TOR) y usar aquellas herramientas libres, sin dependencias de servidores y que respeten la privacidad.

PERO NO CONSIGO ENTENDERLO DEL TODO, EXPLICAMELO

Ya nos bombardean con noticias del escandalo Snowden + NSA + Assange... es decir, los datos que estan en la internet abierta (clearnet) o semi-abierta (tor/onion) estan siendo monitoreados, analizados, claisficados y depurados con el fin de:

- conocer e identificar a TODOS
- neutralizar movimientos revolucionarios
- impulsar protestas en contra de gobiernos indeseables
- manipilar la opinion popular
- confundir a las masas cuando sea necesario
- desarticular potenciales movimientos sociales
- aislar a potenciales conflictivos usuarios
- "eliminar" a probables objetivos

Y QUE DEBERIAMOS HACER NOSOTROS?

Abandonar la clearnet y entrar en la deepweb real y comenzar a usar herramientas que

- No necesiten de servidores o hosting centrales
- Permitan y ayuden al anonimato
- Sean descentralizadas
- Permitan un alto grado de privacidad

Y QUE HERRAMIENTAS SON ESAS?

Veamos... por ahora existen

- I2P, un proxy que nos permite entrar en una red deepweb descentralizada y encriptada
- OpenNicProject.org, nos permite liberarnos del monitoreo de las consultas hechas via DNS
- TOX, mensajeria instantanea descentralizada
- Twister, red social descentralizada
- I2Pbote, servicio de email encriptado y descentralizado
- Syndie, foros descentralizados
- Tahoe, cloud social descentralizado y encriptado
- I2Pmessenger, messenger anonimo y descentralizado
- iMule, la mula para i2p, 100% anonimo
- Snark, el bittorrent para i2p, idem.

Y hay varios otros proyectos en desarrollo en esa misma direccion.

Y QUE MAS DEBERIAMOS EVITAR?

WINDOWS, MAC OSX, WINDOWS, MAC OSX, WINDOWS, MAC OSX... cualquier sistema que nos delate!

En conclusión:

Debemos tener cuidado con los datos que pasamos por internet pues estos en definitiva son monitoreados y/o pierde los derechos de si mismo, es decir, al compartir algo ya se sabe que se están perdiendo todos los derechos sobre el mismo.
Para que la privacidad?, bueno de cierta forma a nadie le gusta que le escuchen conversaciones sin ser autorizado, una empresa no le gusta desvelar sus secretos de operativa interna y demás casos que puedan presentarse.
En uso hacktivista la idea es velar por los derechos de privacidad y libre intercambio pero esta ultima parte es debatible por el simple hecho de derechos de autor.


Fuente: http://www.rebeldemule.org/foro/cursos-tutoriales/tema10512.html

viernes, 15 de mayo de 2015

Tuits developers divertidos

Buenos días.

Como es sabido los viernes es difícil concentrarse en el trabajo ya que la mente esta pensando en tomarse un descanso, aquí hacemos honor a este sentimiento y bienvenido sea el ocio viernesino.



















Fuente: http://www.genbetadev.com/genbeta-dev/los-tuits-developers-mas-divertidos-abril-2015

miércoles, 29 de abril de 2015

Ataques basados en entidades XML

Este tipo de ataques no son ninguna novedad y, que yo sepa, se conocen al menos desde principios del 2002. Sin embargo, cada vez que realizon una auditoría de una aplicación que procesa documentos XML, me suelo encontrar que son vulnerables a inyecciones XXE (XML External Entity) y XEE (XML Entity Expansion). Estas ultimas son menos frecuentes hoy en día debido a las configuraciones por defecto de la mayoría de procesadores por lo en este articulo nos centraremos en las primeras.
Antes de describir como funcionan los ataques XXE necesitamos entender que son las entidades XML. Estas entidades son una forma sencilla de crear aliases en un documento XML que podemos referenciar a lo largo del mismo y que nos pueden ahorrar escribir bastantes líneas de texto y reducir bastante el tamaño de los ficheros XML resultantes. El concepto es el mismo que el de entidades HTML donde existen aliases predefinidos para referenciar caracteres ASCII como &lt; y &gt; para < y >. En el caso de XML, las entidades se declaran en el bloque DOCTYPE. Por ejemplo, en el siguiente documento definimos una entidad llamada “terminos” para referirnos a los términos y condiciones de un contrato y de esta forma reducir el tamaño del XML:


Del mismo modo, podemos hacer referencia a entidades externas y hacer uso de protocolos como http y file para referenciar el texto que queremos que reemplace las entidades. Por ejemplo:


Desde el punto de vista de un atacante, esta característica de XML es muy interesante ya que si una aplicación recibe algún documento XML como entrada, lo procesa; un atacante podrá enviar un documento XML en el cual defina una entidad externa referenciando a cualquier fichero del servidor o recurso de la red interna y volcar el contenido del mismo en la salida. Permitiéndole acceder a cualquier recurso que el servidor de aplicaciones tenga permiso para leer.
Me imagino que estareis pensando que tampoco hay muchas aplicaciones que tomen como entrada un documento XML (ya sea mediante una URL o upload),  sin embargo, hay un tipo de servicios muy populares que están consumiendo documentos XML constantemente; los servicios web ya sean SOAP o RESTFul.
Por centrarnos en algo, echaremos un vistazo a los servicios web de tipo REST que cada vez se usan más para crear APIs para aplicaciones móviles nativas. Si nos fijamos en Java, veremos que los dos frameworks más usados para construir este tipo de servicios son: JAX-RS y SpringMVC.
JAX-RS es un standard y admite varias implementaciones. Todas ellas con el tiempo han deshabilitado la resolución de entidades externas por defecto excepto EasyRest (la implementación de JBoss) que por defecto resolverá las entidades externas a menos que lo configuremos para no hacerlo.
SpringMVC es otro cantar. Spring usa las librerías de Spring OXM para convertir los mensajes en XML en objetos Java que pone a disposición del desarrollador. Realmente SpringOXM no es ningún unmarshaller y lo que hace realmente es hacer de wrapper de otras soluciones como JAXB, Castor, XStream, etc … El problema viene de que aunque librerías como JAXB se puedan configurar para no resolver entidades externas, el wrapper de SpringOXM no solo usa una versión insegura por defecto si no que además no expone ninguna propiedad para poder deshabilitarlo por lo que cualquier servicio web basado en SpringMVC y usando JAXB (la librería por defecto y más popular) será vulnerable a este tipo de ataques. Esta vulnerabilidad fue reportada al equipo de Spring y ha sido corregida en la ultima versión (http://www.securityfocus.com/archive/1/528177). Veamos un ejemplo de cómo funcionaría estos ataques:
Pongamos que tenemos un servicio web de tipo REST que sirve de backend para una aplicación de gestión de contactos. El controlador del servicio tendrá una pinta parecida a esto (muy simplificado):


De tal forma que cuando el servicio reciba un petición para crear un contacto como la mostrada abajo, SpringOXM automágicamente hará un unmarshal del XML y creara un objeto de tipo Contact que almacenara en la base de datos.


La próxima vez que el usuario acceda a través de su aplicación móvil  a los detalles de este contacto, se enviará una petición a “getContact” que devolverá un XML con los detalles del contacto.


La próxima vez que el atacante use su móvil para comprobar el numero de Fulanito, recibirá el contenido del fichero /etc/passwd por el mismo precio :)
Esta vulnerabilidad no se limita unicamente a poder leer ficheros arbitrarios del servidor (que no esta mal ...) tambien puede ser usada para provocar DOS en el servidor (imaginad que leeis el fichero /dev/random) y para llevar a cabo ataques SSRF (Server Side Request Forgery). En este tipo de ataques lo que buscamos es que el servidor genere peticiones por nosotros (a poder ser cualquier tipo de petición y usando cualquier protocolo). De esta forma podremos pivotar en la red interna lanzando ataques desde el propio servidor de aplicaciones y saltandonos cualquier control a nivel de red que normalmente permiten el tráfico originado en el servidor de aplicaciones. Un protocolo muy interesante para lanzar este tipo de ataques el Gopher, pero eso daría para otro post.

Algunos estareis pensando si es posible lanzar este tipo de ataques de forma "ciega", es decir, cuando no podemos observar la salida del procesador XML. Timor Yunusov y Alexey Osipovya pensaron en esto y presentaron este año en la BlackHat Europea una forma de realizar ataques XXE OOB (Out of Band) en los que el propio procesador enviará los datos a un servidor controlado por nosotros.
Dependiendo del lenguaje y los frameworks usados, los procesadores XML resolverán entidades externas por defecto o tendremos que configurarlos de tal forma que no lo hagan. Tenlo en cuenta la próxima vez que programes algo relacionado con XML o hagas una auditoría de una aplicación que lo use.

Para ver mejor la entrada visitar la fuente:

http://www.securitybydefault.com/2013/09/ataques-basados-en-entidades-xml.html

Monitorizando la actividad de tu aplicación Android


Android-security.jpg

HP ha liberado una aplicación gratuita para ayudar a los equipos de seguridad y calidad encontrar vulnerabilidades.
ShadowOS, así se llama, está basado en una versión modificada de Android Kitkat, la cual intercepta la actividad generada en el sistema en general, en las siguientes áreas:
  • Acceso al sistema de ficheros. Muestra todo los accesos de lectura y escritura (path + nombre de fichero)
  • HTTP/HTTPS. Muestra todas la llamadas HTTP/HTTPS realizadas por la aplicación, incluyendo las realizadas por Webkit.
  • SQL Lite. Muestra todas las consultas a SQL Lite, incliyendo apertura, inserts y updates.
  • Cordova / PhoneGap. Muestra el tráfico web en aplicaciones basadas en Webkit.
ShadowOS, además de la versión de Android Kitkat, incluye una aplicación monitor, que es la que se comunica y nos muestra toda la actividad en las áreas anteriormente mencionadas.
Requiere:
  • Windows Vista o superior
  • Privilegios de Administrador
  • .Net 4.5
  • Android SDK para Windows
Aquí tenéis un vídeo de demostración:

https://youtu.be/rfshPBeVSoc

Para descargar la aplicación (necesita registro): http://go.saas.hp.com/shadow-os

Fuente: http://www.cyberhades.com/2015/04/23/monitorizando-la-actividad-de-tu-aplicacion-android/