lunes, 10 de mayo de 2010

nmap en Matrix Reloaded

En esta escena Trinity necesita cortar la red eléctrica de la ciudad, y utiliza Nmap para encontrar un servidor SSH vulnerable. Una vez localizado, utiliza el exploit SSH1 CRC32 para acceder al root de la máquina:

miércoles, 31 de marzo de 2010

Combatir la censura

Extracto de un artículo de Security By Default con información muy interesante e incluso sería recomendable ponerlo en práctica lo antes posible:

Servidores DNS alternativos fuera de España:

Google: 8.8.8.8 y 8.8.4.4
OpenDNS: 208.67.222.222 y 208.67.220.220
ScrubIT: 67.138.54.100 y 207.225.209.66
DNS Advantage: 156.154.70.1 y 156.154.71.1

Cifrado de nuestro tráfico a Internet:

Tor: proyecto libre que protege del análisis de tráfico transmitiendo las comunicaciones a través de una red distribuida de repetidores llevados por voluntarios de todo el mundo, evitando que alguien pueda observar que sitios visita y que se conozca su posición física.
OpenVPN: solución de código abierto de VPN SSL que se adapta a una amplia gama de configuraciones, incluyendo acceso remoto, VPNs site-to-site, seguridad Wi-Fi, y soluciones de acceso remoto a escala empresarial con balanceo de carga, failover, y control de acceso de grano fino.
Megaproxy: servicio web de pago VPN SSL que permite navegar de forma segura y privada a cualquier lugar sin necesidad de instalar software adicional.
BlackLogic: servicio VPN que permite la navegación anónima, con cifrado VPN basado en IPSec con clave de 128 - 2048 bits, proporcionando seguridad y privacidad.
AliveProxy: servicio VPN que proporciona al usuario una IP dinámica, cifrando el tráfico mediante SSL de 128 bits, protección antivirus de McAfee y opciones de filtrado de contenidos (ActiveX, applet de Java, scripts, pop-ups, cross-domain referer)
Ipredator: servido de pago de navegación que ofrece seguridad y anonimato, además no guarda logs.

Saludinhos!!!

El archivo SAM

Existe un lugar en Windows en donde se almacena toda la información acerca de los usuarios locales del sistema y que forma parte del registro: el archivo SAM (Security Account Manager). Las contraseñas están cifradas mediante una Syskey que se encuentra en el fichero SYSTEM, el cual también forma parte del registro.

Los nombres de usuario están almacenados en formato de texto plano mientras que las contraseñas no son más que hashes de las contraseñas originales.

Por defecto, dichos archivos se encuentran en c:\windows\system32\config, pero no podremos acceder a ellos directamente ya que el sistema operativo los tiene en uso. En c:\windows\repair podemos encontrar una copia de seguridad de ambos archivos.

Obviamente, existen varias formas de sacar las contraseñas haciendo uso de dichos archivos.

Saludos!

martes, 23 de marzo de 2010

IRQL_NOT_LESS_OR_EQUAL

A una compañera de trabajo que tiene un DELL Vostro 220s de sobremesa, le ha estado dando la lata el equipo desde hace un tiempo ya. De repente, no hacía sino congelar la pantalla y el ratón dejaba de funcionar, mientras que el teclado seguía respondiendo. Las características técnicas del equipo son:

Windows XP Professional SP3
Versión 5.1.2600
Bios Dell Inc. 1.0.3
Intel Core 2 Duo E7300 2.66GHz
2013 MB RAM
C: 305164 MB NTFS
E: 152625 MB NTFS
Tarjeta Gráfica integrada Intel G45/G43 Express Chipset
Tarjeta de red Realtek RTL8168C/8111C PCI-E Gigabit Ethernet NIC


Hoy, cada cierto tiempo, le aparece el pantallazo azul de la muerte (Windows XP), con el siguiente mensaje: IRQL_NOT_LESS_OR_EQUAL. Se generan tres archivos en la carpeta temporal del perfil del usuario:

1)manifest.txt - Información de registro del error.
2)Minixxxxxx-xx.dmp - Archivo de volcado de memoria.
3)sysdata.xml - Configuración hardware del equipo.

Probaré a formatear el ordenador, porque aparte tiene montón de software que ha heredado del anterior usuario, y ella no usa para nada. Iré posteando a ver qué pasa con esto.

Saludos!! ;)

lunes, 15 de marzo de 2010

viernes, 12 de marzo de 2010

Los archivos del Panel de Control

Cada herramienta en el panel de control se representa mediante un archivo .cpl en Windows\ la carpeta del sistema. Los archivos .cpl de la carpeta de Windows\System se cargan automáticamente al iniciar el panel de control. Tener en cuenta que a veces están cargados los archivos del panel de control, mediante entradas en la sección [MMCPL] del archivo control.ini.

La tabla siguiente enumeran los archivos .cpl más comunes, incluidos todos los archivos .cpl incluidos con Windows:

File name Descripción
-----------------------------------------------------------------------
Access.cpl Propiedades de Accesibilidad
Appwiz.cpl Añadir/Quitar programas
Desk.cpl Propiedades del Escritorio
FindFast.cpl FindFast (incluído en Microsoft Office para Windows 95)
Inetcpl.cpl Propiedades de Internet
Intl.cpl Configuración regional
Joy.cpl Propiedades de joystick
Main.cpl Propiedades de ratón, fuentes, teclado e impresoras
Mlcfg32.cpl Propiedades de Microsoft Exchange o Windows Messaging
Mmsys.cpl Propiedades multimedia
Modem.cpl Propiedades de modem
Netcpl.cpl Propiedades de red
Odbccp32.cpl Fuentes de datos (32-bit ODBC, incluído con Microsoft Office)
Password.cpl Propiedades de contraseña
Sticpl.cpl Propiedades de scanners y cámaras
Sysdm.cpl Propiedades de sistema
Themes.cpl Temas de escritorio
TimeDate.cpl Propiedades de fecha/hora
Wgpocpl.cpl Microsoft Mail Post Office

viernes, 26 de febrero de 2010

El archivo de paginación en Windows

El archivo de paginación (Pagefile.sys) es un archivo oculto situado en el disco duro del equipo que Windows XP utiliza como si fuera memoria de acceso aleatorio (RAM). El archivo de paginación y la memoria física conforman la memoria virtual. De manera predeterminada, Windows almacena el archivo de paginación en la partición de inicio, que es la partición que contiene el sistema operativo y sus archivos auxiliares. El tamaño predeterminado del archivo de paginación es 1,5 veces la cantidad total de memoria RAM. Sin embargo, puede que esta configuración predeterminada no sea óptima en todos los casos. En este artículo se describe cómo configurar el archivo de paginación para la optimización y la recuperación del sistema.

Para mejorar el rendimiento, es conveniente poner el archivo de paginación en una partición diferente y en una unidad de disco duro física distinta. De esta forma, Windows puede administrar más rápidamente varias solicitudes de E/S. Cuando el archivo de paginación está en la partición de inicio, Windows debe realizar las solicitudes de lectura y escritura del disco tanto en la carpeta del sistema como en el archivo de paginación. Cuando el archivo de paginación se mueve a una partición diferente, hay menos competencia entre las solicitudes de lectura y de escritura.

Sin embargo, si quita el archivo de paginación de la partición de inicio, Windows no puede crear un archivo de volcado (Memory.dmp) en el que escribir información de depuración en caso de que se produzca un mensaje de error Stop en modo de núcleo. Esto puede hacer que se prolongue el tiempo de inactividad si es necesario un procedimiento de depuración para solucionar el mensaje de error Stop.

La mejor solución consiste en crear un archivo de paginación que se almacene en la partición de inicio y, a continuación, crear un archivo de paginación en otra partición a la que se tenga acceso con menos frecuencia en un disco duro físico diferente, si hay alguno disponible. También resulta óptimo crear un segundo archivo de paginación que resida en su propia partición, sin datos ni archivos específicos del sistema operativo. Por diseño, Windows utiliza el archivo de paginación de la partición a la que se tiene acceso con menos frecuencia en vez del archivo de la partición de inicio, a la que se tiene acceso con más asiduidad. Se utiliza un algoritmo interno para determinar qué archivo de paginación debe utilizarse para administrar la memoria virtual.

Cuando se coloca un archivo de paginación en su propia partición, éste no se fragmenta, lo que supone otra ventaja decisiva. Si un archivo de paginación reside en una partición que contiene otros datos, puede que se fragmente al ampliarse para satisfacer la necesidad de memoria virtual adicional. Un archivo de paginación sin fragmentar supone un acceso más rápido a la memoria virtual y una mayor probabilidad de capturar el archivo de volcado sin ningún error importante.

Si sigue las recomendaciones anteriores, alcanzará los siguientes objetivos de configuración del archivo de paginación para la optimización y la recuperación:

* El sistema está configurado correctamente para capturar un archivo Memory.dmp si se produce un error Stop en modo de núcleo en el equipo.
* El archivo de paginación situado en la partición a la que se tiene acceso con menor frecuencia se utiliza más a menudo, ya que se encuentra en una partición que está menos ocupada.

Artículo sacado de Soporte Microsoft

martes, 9 de febrero de 2010

IPs privadas

Muchas veces nos hemos referido a los rangos de IPs privadas. Hoy vamos a ver cuales son según el RFC1918 además del rango de auto-configuración o de enlace local.

Las IPs privadas sirven para proveer conectividad entre equipos internos sin que se pueda acceder directamente a Internet (se debería definir un NAT). Los routers descartan los paquetes con direccionamiento privado desde la interfaz outside (salvo problema de seguridad) por lo que como mucho podríamos lanzar paquetes pero nunca podrían contestar ya que no se podría saber como “volver“.

Existen tres bloques como direccionamiento privado, ordenados de mayor a menor:

El bloque 10.0.0.0/8 va desde la IP 10.0.0.0 a la 10.255.255.255. Al ser el bloque más grande se suele usar para la red principal.

El bloque 172.16.0.0/12 va de la 172.16.0.0 a la 172.31.255.255. Aunque es la segunda más grande es una de las menos utilizadas, seguramente por ir el segundo byte del 16 al 31 en lugar de números más amigables.

El bloque 192.168.0.0/24 va de la IP 192.168.0.0 a la 192.168.255.255. Se trata del bloque más pequeño pero el que más se usa.

Existe un cuarto rango que podemos clasificar como “privado” por no ser enrutable por internet, pero que se usa para “autoconfiguración de red” o de enlace local. se trata de un rango que se usa cuando el DHCP no esta disponible:

El bloque 169.254.0.0/16 va de la 169.254.0.0 a la 169.254.255.255

Para minimizar colisiones se asigna una IP aleatoria dentro de este bloque, lo que permite por lo menos una comunicación entre equipos conectados a la red.

Artículo íntegro de systemadmin.es

martes, 2 de febrero de 2010

Controladores en modo seguro de Windows

El modo seguro inicia Windows únicamente con los controladores y servicios básicos que se enumeran a continuación.

Dispositivos y controladores que se inician en el modo seguro
Unidades de disquete (internas y USB)

Unidades internas de CD-ROM (ATA, SCSI)

Unidades externas de CD-ROM (USB)

Unidades internas de DVD-ROM (ATA, SCSI)

Unidades externas de DVD-ROM (USB)

Unidades internas de disco duro (ATA, SATA, SCSI)

Unidades externas de disco duro (USB)

Teclados (USB, PS/2, en serie)

Los mouse (USB, PS/2, en serie)

Tarjetas de vídeo VGA (PCI, AGP)

Servicios de Windows que se inician en el modo seguro
Registro de eventos de Windows

Plug and Play

Llamada a procedimiento remoto (WPC)

Servicios de cifrado

Windows Defender

Instrumental de administración de Windows (WMI)

Dispositivos y servicios de red que se inician en el modo seguro con funciones de red
Adaptadores de red (Ethernet con cable y 802.11x inalámbrica)

Protocolo de configuración dinámica de host (DHCP)

DNS

Conexiones de red

Aplicación auxiliar de NetBIOS sobre TCP/IP

Firewall de Windows